Sophos Fusion Firewall Task Queue controleren
Als een wijziging uit Sophos Fusion (voorheen Sophos Central) de firewall niet bereikt, opent u eerst:
My Products > Firewall Management > Tasks Queue
Deze pagina heeft twee afzonderlijke weergaven: Task Queue voor firewallgroepsbeleid en Firewall Task Queue voor MDR- en API-bewerkingen. Een geslaagde taak bevestigt dat de bewerking is verwerkt, maar niet dat deze het gewenste effect op de firewall heeft. Controle van de wachtrij en lokale validatie horen daarom bij elkaar.
Komt de taak uit gezamenlijk groepsbeleid, dan legt Sophos Fusion Firewall Groups veilig gebruiken ook Full Sync, Skip full sync, subgroepen en de voorbereiding van een terugweg uit. Automatisch gegenereerde locatieverbindingen worden gevalideerd met Een Sophos Fusion SD-WAN-verbindingsgroep instellen en controleren.
Een mislukte taak veilig controleren
- Open het juiste tabblad en vouw de taak uit.
- Noteer taaknummer, groep of firewall,
Status,Modified by,Entity,Sub-entity,Timeen de zichtbare foutmelding. - Bepaal of het om groepsbeleid of een MDR/API-bewerking gaat. De beschikbare acties verschillen.
- Controleer bij groepsbeleid het groepslidmaatschap en
Sync & ManagementonderMy Products > Firewall Management > Firewalls. - Koppel bij een MDR/API-taak Credential ID, Entity en Action aan het systeem of de API-client die de bewerking heeft gestart.
- Bepaal op de firewall of de wijziging ontbreekt, volledig aanwezig is of slechts gedeeltelijk aanwezig is.
- Beslis pas na het vaststellen van de oorzaak over Retry, Skip, een corrigerende wijziging of een supportcase.
- Valideer het technische effect met een gedefinieerde positieve test en, waar dat veilig kan, een negatieve test.
Deze procedure scheidt twee vragen: Heeft Sophos Fusion de bewerking verwerkt en werkt de wijziging daadwerkelijk op de firewall?
Task Queue en Firewall Task Queue onderscheiden
Task Queue voor groepsbeleid
Sophos Fusion maakt automatisch een taak aan wanneer een beheerder firewallgroepsbeleid wijzigt. De weergave toont Task, Group, Firewalls, Status, Modified by, Entity, Sub-entity en Time. De algemene status bevat ook het aantal firewalls waarop het beleid met succes is toegepast. Vouw de taak uit om elke doelfirewall te zien.
De tijdstempel toont eerst wanneer het beleid is aangemaakt of bijgewerkt, niet noodzakelijk wanneer de distributie begon. Deze wordt tijdens de toepassing bijgewerkt en toont uiteindelijk wanneer de laatste firewall het beleid heeft ontvangen. Show History toont voltooide of overgeslagen taken voor firewalls of groepen die inmiddels zijn verwijderd.
Sophos Fusion verwijdert taken die drie weken lang op Pending blijven staan. Bewaar taaknummer, fout, doelfirewalls en tijdstip daarom vroegtijdig als escalatie nodig kan zijn.
Firewall Task Queue voor MDR- en API-bewerkingen
Firewall Task Queue toont MDR Settings en MDR IOCs die via de Firewall Configuration API zijn gestart. Het overzicht groepeert deze onder Total Firewall Tasks, Pending, In Progress, Failed, Partial Successful en Successful.
Een uitgevouwen taak toont firewall, status, Credential ID onder Modified by, entiteit, actie en tijd. Sophos noemt Add, Update en Delete als voorbeelden van acties. Credential ID identificeert de API-referenties die voor de bewerking zijn gebruikt; dit is geen beheerdersweergave zoals bij groepsbeleid.
De afzonderlijke statuswaarden zijn Pending, In Progress, Success, Failed en Partial Success. Partial Success betekent dat slechts een deel van de bewerking is toegepast. Sophos geeft als voorbeeld drie MDR Threat Feed-indicatoren, waarvan twee slaagden en één mislukte. Leg dit niet vast als algemeen succes: documenteer geslaagde en mislukte onderdelen of firewalls afzonderlijk en vergelijk de lokale toestand.
Bij MDR-IOC-bewerkingen koppelt audit_ID de Sophos Fusion-taak aan de analistenactie en het lokale Active Threat Response-log. MDR Threat Feeds op Sophos Firewall activeren en controleren beschrijft de volledige validatie.
Firmware-upgrades worden daarentegen gepland en bewaakt onder My Products > Firewall Management > Firewalls. Ze maken geen deel uit van de twee hier beschreven wachtrijen.
Grenzen voor Retry, Skip en Force sync
De actuele Sophos Fusion-hulp voor Tasks Queue documenteert Retry en Skip voor mislukte groepsbeleidstaken. Er worden geen overeenkomstige acties voor Firewall Task Queue beschreven.
- Retry: pas gebruiken nadat de zichtbare oorzaak is verholpen en is bevestigd dat dezelfde groepswijziging nog steeds gewenst is. Controleer daarna de nieuwe status per firewall en valideer opnieuw lokaal.
- Skip: alleen gebruiken als bekend is welke groepswijziging wordt overgeslagen. Skip vervangt geen lokale controle of latere corrigerende wijziging.
- Wachten: bij
PendingofIn Progress, zolang de verwerking aannemelijk voortgaat en geen fout wordt getoond. Bewaar bewijs vóór de verwijderlimiet van drie weken. - Supportcase: als de fout reproduceerbaar blijft, meerdere productiefirewalls treft of de zichtbare melding geen veilige correctie mogelijk maakt.
⚠️ Sla een taak niet alleen over om de wachtrij leeg te maken. De overgeslagen wijziging blijft onopgelost en moet uitdrukkelijk worden geaccepteerd, gecorrigeerd of afzonderlijk worden uitgevoerd.
De wachtrijhulp documenteert geen actie Cancel of Rollback. Skip draait een reeds gedistribueerde groepswijziging niet terug; een firewall uit de groep verwijderen doet dat evenmin. Om naar de vorige toestand terug te keren, corrigeert u bewust het groepsbeleid, volgt u de nieuwe taak en valideert u de eerder vastgelegde gewenste toestand opnieuw lokaal.
Ook Force sync is geen Retry. Als een firewall met Skip full sync aan een groep is toegevoegd, kan de lokale configuratie afwijken van het groepsbeleid. Open onder My Products > Firewall Management > Firewalls de status in Sync & Management; Force sync past vervolgens alle groepsconfiguraties toe. Zorg dat de verschillen en de gewenste toestand vooraf bekend zijn. Bij een HA-paar is de link alleen beschikbaar voor de actieve firewall.
Veelvoorkomende symptomen afbakenen
Groepsbeleid blijft op Pending staan
Controleer eerst of de tijdstempel van de taak nog verandert en welke firewalls in de uitgevouwen taak ontbreken. Controleer daarna groepslidmaatschap en Sync & Management onder My Products > Firewall Management > Firewalls. Op de betrokken firewall moet System > Sophos Fusion de beheerstatus Managed tonen. Als de bewerking niet vordert, bewaart u het bewijs vóór automatische verwijdering en escaleert u met taaknummer, tijdstip en betrokken firewalls.
Controleer bij oudere SFOS 22.0-installaties ook de firmwareversie. NC-181175 in de officiële SFOS 22.0-release notes beschrijft een Group Policy Push die in Sophos Fusion op Pending bleef staan en niet werd toegepast. Sophos vermeldt dit als opgelost in SFOS 22.0 MR2 Build 546. Dit verklaart niet elke Pending-taak; controleer eerst status en doelfirewalls.
Groepsbeleid mislukt
Vouw de taak uit en noteer de betrokken firewall, Entity en Sub-entity. Zet niet meerdere wijzigingen tegelijk in de wachtrij. Als de oorzaak kan worden gecorrigeerd, gebruikt u Retry voor die mislukte groepsbeleidstaak en valideert u daarna lokaal. Als het overslaan van de wijziging uitdrukkelijk is geaccepteerd, documenteert u Skip; anders escaleert u met de foutmelding.
Firewall Task Queue toont Partial Success of Failed
Noteer Credential ID, Entity, Action, tijd en resultaten per firewall of onderdeel. De Sophos Fusion-hulp documenteert geen Retry-, Skip- of Cancel-procedure voor deze wachtrij. Neem de bediening van de groepsbeleidswachtrij niet over: onderzoek de bewerking in het MDR/API-proces dat deze heeft gestart en controleer de actuele lokale toestand voordat u nog een wijziging uitvoert.
Sophos Fusion slaat op, maar er verschijnt geen taak
Controleer eerst of u daadwerkelijk groepsbeleid via Manage Policy hebt gewijzigd en opgeslagen. Rechtstreekse wijzigingen aan een afzonderlijke firewall die via Sophos Fusion is geopend, maken niet dezelfde groepsbeleidstaak aan. Controleer vervolgens het juiste tabblad, de juiste groep en Show History. Als de verwachte vermelding ontbreekt, bewaart u UTC-tijd, groeps- en firewallnamen, gewijzigde Entity en Sophos Fusion-beheerder voor Sophos Support. Zonder wachtrijvermelding zijn Retry en Skip niet beschikbaar.
Als het gedrag reproduceerbaar is, herhaalt u het opslaan precies één keer terwijl de browser een HAR-bestand vastlegt en correleert u de UTC-tijd met /log/fwcm-updaterd.log. HAR-bestanden kunnen sessietokens en andere vertrouwelijke gegevens bevatten: controleer en zuiver ze voordat u ze deelt. Voeg het HAR-bestand, het logfragment, de tijd en de betrokken namen toe aan een Sophos-supportcase; beleidsobjecten herhaaldelijk klonen of verwijderen is geen betrouwbare standaardoplossing.
XGS 88/w: Local TLS exclusion list
Een inmiddels uit de actuele Known Issues List verwijderde Sophos-vermelding voor NC-177522 documenteerde dat het bewerken van Local TLS exclusion list tijdens de synchronisatie van Sophos Fusion-beleid kon mislukken met Failed to apply a policy op XGS 88/w met SFOS 21.5 MR2 Build 323 of 22.0 GA Build 411. Een URL Group kon niet worden bijgewerkt; volgens de vermelding mocht de mislukte taak met Skip worden overgeslagen zodat latere taken konden doorgaan.
De officiële informatie over de oplossing was destijds tegenstrijdig: Fix versions vermeldde SFOS 22.0 MR1 Build 490, terwijl de tekst van de tijdelijke oplossing nog een fix in de volgende maintenance release aankondigde. Omdat de huidige lijst NC-177522 niet meer bevat, mag daaruit geen andere fixversie worden afgeleid. Bewaar bij precies deze combinatie van model, build en fout eerst het bewijs, begrijp de gevolgen van Skip en controleer de lokale TLS-uitsluitingslijst en het bijbehorende beleid; bevestig de actuele fixstatus bij Sophos Support.
De wijziging lokaal valideren
Bij firewall- en NAT-regels bepalen Top en Bottom alleen de volgorde binnen het Sophos Fusion-beleid. Sophos Fusion plaatst deze regels bovenaan de lokale regellijst. Lokale regels kunnen de werkelijke evaluatie daardoor moeilijker voorspelbaar maken; Sophos adviseert regels op centraal beheerde firewalls consequent via Sophos Fusion aan te maken.
Accepteer na een geslaagde of gecorrigeerde taak geen algemene melding „sync successful”. Controleer precies de gewijzigde functie op de doelfirewall:
- Is de gewijzigde regel, het beleid, de lijst of het object zichtbaar in het betreffende SFOS-menu?
- Toont Configuration Audit bij ondersteunde objecten de verwachte wijziging? Auditbewijs vervangt geen functietest.
- Komt gedefinieerd testverkeer overeen met de verwachte Firewall Rule ID en, bij NAT, de verwachte NAT Rule ID?
- Komen bij web- of TLS-wijzigingen de testclient, het doeldomein en de Web- en SSL/TLS Inspection-logs overeen?
- Werkt bij VPN- of andere wijzigingen de specifieke toepassing met de verwachte gebruikers- en objecttoewijzingen?
- Zijn bij MDR/API-taken de verwachte entiteiten of indicatoren lokaal aanwezig en past de loggebeurtenis bij de bewerking?
Voor verkeerswijzigingen biedt Firewallregels testen met Log Viewer, Policy Test en Packet Capture de lokale validatieprocedure. Bij uitgebreide wijzigingen kan Sophos Firewall Config Studio bovendien gewenste en werkelijke configuratie vergelijken. Als niet duidelijk is welk log nodig is, raadpleeg dan Problemen met Sophos Firewall oplossen: services en logs.
Bewaar voor het wijzigingsdossier minimaal taaknummer en -status, doelfirewall, lokale vergelijking van gewenst en werkelijk resultaat, testresultaat en log- of auditbewijs. Pas dan is de Sophos Fusion-wijziging gevalideerd.