Sophos Central Firewall Task Queue controleren
Als een wijziging uit Sophos Central de firewall niet bereikt, opent u eerst:
My Products > Firewall Management > Tasks Queue
Er zijn twee weergaven: Task Queue toont groepsbeleid en Firewall Task Queue toont MDR- en API-bewerkingen. Een geslaagde taak bevestigt de verwerking in Central, maar niet automatisch het gewenste effect op de firewall. Na controle van de wachtrij is daarom altijd een lokale controle nodig.
Dit geldt ook voor automatisch gegenereerde verbindingen tussen locaties. Het volledige proces voor maken en valideren staat in Een Sophos Central SD-WAN-verbindingsgroep instellen en controleren.
Komt de taak uit gezamenlijk groepsbeleid, dan legt Sophos Central Firewall Groups veilig gebruiken ook Full Sync, Skip full sync, subgroepen en lokale validatie uit.
Snelle controle van een mislukte taak
- Open het juiste tabblad en vouw de taak uit.
- Noteer de betrokken groep of firewall, status, tijd, entiteit en foutmelding.
- Controleer bij groepsbeleid het groepslidmaatschap en de synchronisatiestatus van de firewall.
- Koppel bij MDR/API-taken de Credential ID, Entity en Action aan het systeem dat de bewerking heeft gestart.
- Controleer op de firewall of de wijziging volledig of slechts gedeeltelijk aanwezig is.
- Controleer bij configuratiewijzigingen de Audit Trail Logs; gebruik bij verkeersproblemen de Log Viewer, Policy Test en Packet Capture.
- Beslis pas na het vaststellen van de oorzaak over Retry, Skip of een supportcase.
- Valideer het technische effect met een passende test.
Deze procedure scheidt twee vragen: Heeft Central de bewerking verwerkt en werkt de wijziging daadwerkelijk op de firewall?
Task Queue en Firewall Task Queue onderscheiden
Task Queue voor groepsbeleid
Sophos Central maakt een taak aan wanneer een beheerder een firewallgroepsbeleid wijzigt. De weergave toont Task, Group, Firewalls, Status, Modified by, Entity, Sub-entity en Time. Status toont de totale voortgang en hoeveel firewalls het beleid met succes hebben ontvangen; na het uitvouwen zijn de betrokken firewalls zichtbaar.
De tijdstempel toont eerst wanneer het beleid is aangemaakt of voor het laatst is gewijzigd. Tijdens de distributie wordt deze bijgewerkt en uiteindelijk toont deze wanneer de laatste firewall het beleid heeft ontvangen. Met Show History kunt u voltooide of overgeslagen taken weergeven voor firewalls of groepen die inmiddels zijn verwijderd.
Sophos Central verwijdert taken die drie weken lang op Pending blijven staan. Sla voor een supportcase daarom tijdig het taaknummer, de foutmelding, de betrokken firewalls en het tijdstip op.
Firewall Task Queue voor MDR- en API-bewerkingen
Firewall Task Queue toont MDR Settings en MDR IOCs die via de Firewall Configuration API zijn gestart. Het overzicht groepeert deze onder Total Firewall Tasks, Pending, In Progress, Failed, Partial Successful en Successful.
Een uitgevouwen taak toont de firewall, status, Credential ID onder Modified by, entiteit, actie en tijd. Mogelijke acties zijn bijvoorbeeld Add, Update en Delete. De Credential ID helpt om vast te stellen welk systeem de bewerking heeft gestart.
De afzonderlijke statuswaarden zijn Pending, In Progress, Success, Failed en Partial Success. Partial Success betekent dat slechts een deel van de bewerking is toegepast, bijvoorbeeld twee van de drie MDR-indicatoren. Scheid de geslaagde en mislukte onderdelen of firewalls, verhelp de oorzaak, voer alleen de betrokken bewerking opnieuw uit en vergelijk het resultaat met de lokale configuratie.
Bij MDR-IoC-taken koppelt de audit_ID de Central-taak aan de analistenactie en het lokale Active Threat Response-log. MDR Threat Feeds op Sophos Firewall activeren en controleren biedt de volledige validatie van feed, actie, endpointcontext en incident.
Firmware-upgrades worden in Sophos Central gepland en bewaakt onder My Products > Firewall Management > Firewalls. Ze maken geen deel uit van de twee hier beschreven wachtrijweergaven.
Central slaat de wijziging op, maar maakt geen taak aan
Als Central bevestigt dat een groepsbeleid is opgeslagen, maar er geen nieuwe vermelding in Task Queue verschijnt, zijn Retry en Skip niet beschikbaar. Controleer eerst de juiste groep en het juiste beleid, de voltooide opslagactie, het groepslidmaatschap van de firewall en al aanwezige Pending-taken. Leg daarna de UTC-tijd en de namen van groep, firewall en beleid vast, herhaal de handeling precies één keer terwijl een browser-HAR wordt opgenomen en correleer /log/fwcm-updaterd.log. Beleidsobjecten herhaaldelijk klonen of verwijderen is geen betrouwbare standaardoplossing.
Een Community-case met een Web Policy die gebruikers of groepen bevat, toont dit symptoom, maar bevestigt geen algemeen getroffen build en geen openbare productfix. Behandel dit daarom als een supportsignaal en niet als bewijs van een algemeen Sophos Central-defect. Als het gedrag reproduceerbaar is, horen HAR, log, UTC-tijd en de betrokken namen in een Sophos-supportticket.
Retry, Skip en Force sync veilig gebruiken
Retry en Skip gelden alleen voor groepsbeleid in Task Queue. Sophos Central biedt Retry aan bij Failed, Skipped en Invalid license; Skip bij Created, Pending, Invalid license en Failed.
- Retry: pas gebruiken nadat de oorzaak is verholpen, bijvoorbeeld een onderbroken Central-verbinding, een objectconflict of een inmiddels gecorrigeerde licentietoewijzing.
- Skip: alleen gebruiken als duidelijk is welke wijziging niet wordt toegepast en hoe de betrokken firewall daarna wordt gecontroleerd.
- Wachten: als de taak nog wordt verwerkt en er geen betrouwbare foutmelding beschikbaar is.
- Supportcase: als de fout herhaaldelijk optreedt, meerdere productiefirewalls treft of niet betrouwbaar kan worden ingedeeld.
⚠️ Sla een mislukte taak niet alleen over om de wachtrij leeg te maken. Skip is een operationele beslissing; de overgeslagen wijziging moet daarna nog worden gecontroleerd of afzonderlijk worden uitgevoerd.
Als een firewall met Skip full sync aan een groep is toegevoegd, kan de lokale configuratie afwijken van het groepsbeleid. Controleer de status onder My Products > Firewall Management > Firewalls. Als Sync & Management daar Failed to apply a policy toont, controleert u de bijbehorende vermelding in Task Queue. Een Force sync past de volledige groepsconfiguratie toe en mag daarom alleen bewust worden gestart. Bij een HA-paar is de link alleen beschikbaar op de actieve firewall.
Het Central-beleid lokaal controleren
Bij firewall- en NAT-regels bepalen Top en Bottom alleen de volgorde binnen het Central-beleid. Regels die vanuit Central worden gedistribueerd, worden bovenaan de lokale regellijst op de firewall ingevoegd. Lokale regels kunnen de uiteindelijke volgorde daardoor moeilijker voorspelbaar maken; Sophos adviseert om regels op centraal beheerde firewalls consequent via Central aan te maken.
Controleer na een geslaagde taak het volgende op de firewall:
- Is de gewijzigde regel, het beleid, de lijst of het object zichtbaar?
- Toont Audit Trail de verwachte configuratiewijziging?
- Komt het testverkeer overeen met de verwachte Firewall Rule ID en, bij NAT, de verwachte NAT Rule ID?
- Komen bij web- of TLS-wijzigingen de testclient, het doeldomein en de Web- en SSL/TLS Inspection-logs overeen?
- Werkt bij VPN- of andere functiewijzigingen de concrete toepassing met de verwachte gebruikers- of objecttoewijzing?
- Zijn bij MDR/API-taken de entiteit of indicatoren lokaal zichtbaar en komt het resultaat overeen met de Credential ID en de verwachte loggebeurtenis?
Voor een beknopt acceptatiebewijs volstaan de taakstatus, de betrokken firewall, een lokale test en een log- of auditbewijs. Bij uitgebreide wijzigingen kan Sophos Firewall Config Studio bovendien helpen om de verwachte en werkelijke configuratie te vergelijken. Als niet duidelijk is welk logbestand nodig is, biedt Problemen met Sophos Firewall oplossen: services en logs de juiste koppeling.
Bekende versieafhankelijke problemen
Groepsbeleid blijft op Pending staan
NC-181175 beschrijft een probleem waarbij een Group Policy Push vanuit Sophos Central op Pending bleef staan en niet op firewalls werd toegepast. Sophos heeft dit opgelost in SFOS 22.0 MR2 Build 546. Controleer daarom bij een eerdere 22.0-versie en een taak die langdurig Pending blijft ook de firmwareversie.
XGS 88/w: Local TLS exclusion list
NC-177522 treft XGS 88/w met SFOS 21.5 MR2 Build 323 of 22.0 GA Build 411. Tijdens de synchronisatie van Central-beleid kon het bewerken van de Local TLS exclusion list mislukken met Failed to apply a policy, omdat een URL-groep niet kon worden bijgewerkt.
De gedocumenteerde tijdelijke oplossing is om de mislukte transactie over te slaan, zodat volgende taken kunnen doorgaan. Daarna moeten de lokale TLS-uitsluitingslijst en het bijbehorende beleid worden gecontroleerd. De huidige Known Issues List is tegenstrijdig over de status van de oplossing: onder Fix versions noemt deze SFOS 22.0 MR1 Build 490, terwijl de tekst bij de tijdelijke oplossing nog steeds een oplossing in de volgende maintenance release aankondigt. Controleer daarom de actuele vermelding en de release notes voordat u het probleem beoordeelt.