Naar de inhoud
Avanet

Configuratiewijzigingen op Sophos Firewall controleren met Audit Trail

Met Configuration Audit kan vanaf SFOS 22 worden nagegaan wie een ondersteunde configuratie heeft gewijzigd, wanneer dat gebeurde en wat de waarden voor en na de wijziging waren. Dit is het juiste uitgangspunt wanneer een firewallregel, hostobject of interface er na een wijziging anders uitziet dan verwacht.

De snelste werkwijze is: controleer de status in de Device Console, download configuration-audit.log of doorzoek het bestand in de Advanced Shell, vergelijk de wijziging met het ticket en tijdsvenster en test de technische werking afzonderlijk.

⚠️ De Audit Trail toont een geregistreerde wijziging. Dit bewijst niet automatisch dat de wijziging is goedgekeurd, inhoudelijk correct was of met succes is getest. Ook vervangt de Audit Trail geen back-up of wijzigingsdocumentatie.

Configuration Audit in vier stappen controleren

1. Status in de Device Console controleren

Configuration Audit is standaard actief. De opdrachten worden uitgevoerd in de Device Console, niet in de Advanced Shell. Noteer de uitgangsstatus voordat u deze wijzigt:

system configuration-audit show

Als de uitvoer off vermeldt, schakelt u de functie als volgt in:

system configuration-audit enable

Uitschakelen stopt de registratie van alle ondersteunde configuratiewijzigingen die daarna worden uitgevoerd. Exporteer eerst configuration-audit.log, documenteer het geplande tijdsvenster en bewaar de uitvoer van show. Voer alleen als uitschakelen echt nodig is het volgende uit:

system configuration-audit disable

Voer direct system configuration-audit show uit en controleer of de uitvoer off is. Deze opdracht heeft geen optie reset of set: herstel de gedocumenteerde standaardstatus met system configuration-audit enable. Was de exacte eerdere aangepaste status al off, herstel deze dan met system configuration-audit disable. Voer show opnieuw uit en documenteer het resultaat.

⚠️ Schakel Audit Logging niet als eerste maatregel uit omdat het bestand groot of moeilijk leesbaar lijkt. Juist na een storing kunnen deze vermeldingen het doorslaggevende bewijs van een wijziging zijn. Zolang de status off is, ontstaat in de Audit Trail een gat dat achteraf niet kan worden gereconstrueerd.

2. Logbestand downloaden in WebAdmin

Het bestand heet configuration-audit.log. In WebAdmin staat het onder:

Diagnostics > Tools > Troubleshooting logs

Selecteer en download het afzonderlijke bestand voor een gerichte analyse; zo krijgt u het volledige logbestand. Een Consolidated troubleshooting report (CTR) is nuttig als Sophos Support ook een systeemsnapshot en alle logs nodig heeft. Het CTR is versleuteld en bevat voor logs van servicesubsystemen standaard maximaal 10.000 regels; deze limiet geldt niet voor de afzonderlijke download.

3. Logbestand doorzoeken in de Advanced Shell

Selecteer na de SSH-aanmelding 5. Device Management en vervolgens 3. Advanced Shell. Een objectnaam kan bijvoorbeeld als volgt worden opgezocht:

grep -i 'LAN_to_WAN' /log/configuration-audit.log

Vervang LAN_to_WAN door de werkelijke naam van de regel, host of interface. Nieuwe vermeldingen kunnen live worden gevolgd met:

tail -f /log/configuration-audit.log

Stop de live-uitvoer met Ctrl+C. Gebruik less /log/configuration-audit.log voor een rustige weergave per pagina. De XML-uitvoer kan lang zijn; bewaar voor een supportcase alleen het relevante fragment inclusief tijdstempel.

4. Wijziging en werking afzonderlijk controleren

De Audit Trail beantwoordt eerst de vraag: Wat is er gewijzigd? Daarna moet een functietest aantonen of de wijziging het verwachte effect heeft. Gebruik bij verkeersproblemen daarom ook Log Viewer, Policy Test en Packet Capture. De procedure staat in Een firewallregel testen met Log Viewer, Policy Test en Packet Capture.

Wat configuration-audit registreert

configuration-audit.log registreert ondersteunde wijzigingen vanuit WebAdmin en de CLI in XML-formaat. Een vermelding kan het volgende bevatten:

  • configuratie voor en na de wijziging
  • tijdstempel
  • identiteit en bron-IP van de beheerder
  • gebruikte console of toegangsmethode

Volgens Sophos omvat de huidige functionaliteit de kernobjecten IP hosts, firewallregels en netwerkinterfaces. Voor interfaces noemt Sophos fysieke, virtuele, draadloze en Cellular WAN-interfaces. Niet elke configuratiepagina biedt dezelfde mate van detail; voor NAT, routing, VPN of andere functies mag niet van volledige Audit Trail-dekking worden uitgegaan.

Een Description of ticket legt uit waarom een object hoort te bestaan. De Audit Trail toont wat er daadwerkelijk aan een ondersteund object is gewijzigd. Voor volledig bewijs zijn beide gegevens nodig.

Wat de Audit Trail niet vervangt

  • Verkeersanalyse: voor toegestane of verworpen verbindingen blijven Log Viewer en Packet Capture essentieel.
  • Back-up en rollback: voor grotere wijzigingen zijn nog steeds een actuele back-up en een terugweg nodig.
  • Volledig wijzigingsbeheer: goedkeuring, verantwoordelijkheid, test en acceptatie horen in het ticket of onderhoudsverslag.
  • Configuratievergelijking: Sophos Firewall Config Studio vergelijkt volledige configuratie-exports, maar leest configuration-audit.log niet uit.

Een wijziging betrouwbaar analyseren

De wijziging vinden en vastleggen

Een efficiënte controleprocedure:

  1. Bepaal het tijdstip van het probleem of de wijziging, inclusief tijdzone.
  2. Bepaal het betrokken object, bijvoorbeeld regelnaam, host, interface of VLAN.
  3. Doorzoek configuration-audit.log op objectnaam, beheerder, IP-adres of tijdsvenster.
  4. Vergelijk de oude en de nieuwe waarde.
  5. Vergelijk de wijziging met het ticket, onderhoudsvenster en de verantwoordelijke beheerder.
  6. Bewaar het relevante XML-fragment samen met het tijdsvenster en de objectnaam.

Bij een firewallregel kunnen bijvoorbeeld bron, doel, service, regelpositie of ingeschakelde beveiligingsfuncties zijn gewijzigd. De concrete wijziging moet uit de vermelding worden afgelezen; de lijst garandeert niet dat elk subveld in elke build identiek wordt weergegeven.

Voor Sophos Support zijn de volgende gegevens bijzonder nuttig:

  • exacte tijd inclusief tijdzone
  • betrokken object en verwachte toestand
  • werkelijk foutbeeld
  • betrokken beheerder of Central-gebruiker
  • relevante waarde voor en na de wijziging
  • ticketnummer en uitgevoerde functietest

Het volledige XML-bestand kan interne IP-adressen, objectnamen en beheerdersgegevens bevatten. Bewaar exports daarom met toegangsbeveiliging en controleer vóór het doorsturen of ze onnodige klantgegevens bevatten. Meer informatie staat in Sophos Firewall-logs veiligstellen voor support en analyse.

De technische werking testen

Stop na een wijziging aan een regel, host of interface niet bij de gevonden logvermelding:

  1. Controleer de huidige configuratie in WebAdmin.
  2. Genereer gedefinieerd testverkeer.
  3. Controleer regel-ID, NAT, route en retourpad met het geschikte hulpmiddel.
  4. Controleer bij HA ook de rolstatus en synchronisatie.
  5. Leg het resultaat en eventuele afwijkingen vast in de wijzigingsdocumentatie.

Bij wijzigingen aan NAT, routing of VPN kan configuration-audit.log alleen de betrokken ondersteunde objecten tonen. De functie zelf moet worden gevalideerd aan de hand van de huidige configuratie, gebeurtenis- en servicelogs en zo nodig Packet Capture.

Wijzigingen via Sophos Fusion (voorheen Sophos Central) duiden

Sinds SFOS 22.0 MR1 (Build 490) wordt bij wijzigingen aan één firewall via Sophos Fusion de identiteit van de Central-gebruiker geregistreerd. Sophos bevestigt deze informatie in de Firewall Log Viewer en in Sophos Central Logs and Reports. Dit betekent niet automatisch dat de Central-identiteit in alle gevallen in configuration-audit.log staat.

De Sophos Fusion Audit Logs bevinden zich onder:

Reports > General logs > Audit Logs

De weergave toont standaard 7 dagen en kan activiteiten tot 90 dagen weergeven. De zoekfunctie is gericht op IP address en Modified by. Voor exports geldt:

  • CSV/PDF of current view: neemt de momenteel ingestelde filters over.
  • CSV/PDF of past 90 days: exporteert de laatste 90 dagen; het zoekfilter wordt toegepast, maar het geselecteerde datumbereik niet.

Voor bewijsmateriaal over een langere periode moeten exports regelmatig worden gemaakt en beveiligd worden gearchiveerd. Central Firewall Reporting verlengt de limiet van 90 dagen voor de algemene Sophos Fusion Audit Logs niet.

Wanneer de Task Queue helpt

De Task Queue is geen algemeen bewijs voor elke wijziging via Sophos Fusion. Het juiste controlepad hangt af van de opdracht:

  • Rechtstreeks geopende afzonderlijke firewall: controleer Sophos Fusion Audit Logs en Firewall Log Viewer; controleer voor ondersteunde objecten ook configuration-audit.log.
  • Firewallgroepsbeleid: controleer de status in de Sophos Fusion Firewall Management Task Queue. Als de push van het groepsbeleid lokaal niet aankomt, analyseer dan ook fwcm-updaterd.log.
  • MDR Settings of MDR IOCs via de Firewall Configuration API: gebruik Firewall Task Queue en zo nodig fwcm-api-executor.log.

Persoonlijke beheerdersaccounts maken betrouwbare toewijzing mogelijk. Passende rollen en MFA beveiligen de beheerstoegang. De rollen worden uitgelegd in Sophos Fusion-beheerdersrollen voor Firewall Management.

Rekening houden met HA en bewaartermijnen

Sophos documenteert dat Audit Logs alleen worden aangemaakt wanneer een apparaat Active is. De betekenis hiervan verschilt per HA-modus:

  • Bij Active-Passive is normaal gesproken de appliance relevant die ten tijde van de wijziging actief was.
  • Bij Active-Active kan ook de Auxiliary Appliance actief zijn en relevante lokale nodelogs bevatten.
  • Na een failover kunnen de benodigde tijdsvensters over verschillende apparaten zijn verdeeld.

Logs en rapporten worden niet tussen HA-nodes gesynchroniseerd. Leg voor een volledige analyse daarom de HA-modus, de rolwisseling en het tijdsvenster vast en download de Troubleshooting Logs van de relevante appliances afzonderlijk. Het configuratiebeheer en de synchronisatie van het cluster worden beschreven in Sophos Firewall High Availability instellen.

Ook lokaal bestaat geen gedocumenteerde vaste bewaartermijn van 7, 30 of 90 dagen voor configuration-audit.log. Troubleshooting Logs roteren afhankelijk van component, model en toegewezen opslagruimte; oude rotaties kunnen worden gecomprimeerd en later verwijderd. Exporteer de benodigde bestanden daarom tijdig voor audit- of compliancedoeleinden.

Operationele checklist

  • Controleer regelmatig system configuration-audit show en laat Audit Logging ingeschakeld.
  • Gebruik persoonlijke beheerdersaccounts, passende rollen en MFA voor beheerstoegang. De volledige levenscyclus staat in Sophos Firewall-beheerders en profielen veilig instellen.
  • Documenteer wijzigingen met ticket, tijdsvenster, object en verwachte test.
  • Zorg vóór grotere wijzigingen voor een back-up en rollback-plan.
  • Doorzoek configuration-audit.log op tijdsvenster, object en beheerder.
  • Vergelijk de waarden voor en na de wijziging met de goedgekeurde wijziging.
  • Valideer de technische werking met Log Viewer en echt testverkeer.
  • Gebruik bij Sophos Fusion afhankelijk van de opdracht Audit Logs, Log Viewer of de passende wachtrij.
  • Houd bij HA rekening met de relevante nodes en het tijdstip van de failover.
  • Exporteer benodigde auditgegevens vóór rotatie en bewaar ze beveiligd.

FAQ

Wat is Configuration Audit op Sophos Firewall en welke wijzigingen worden geregistreerd?

configuration-audit is de Audit Trail-functie van Sophos Firewall. Deze registreert ondersteunde wijzigingen met waarden voor en na de wijziging, tijdstempel, beheerdersinformatie, bron-IP en gebruikte console. Volgens Sophos omvat de huidige functionaliteit IP hosts, firewallregels en netwerkinterfaces.

Hoe controleert of activeert men Configuration Audit?

In de Device Console toont system configuration-audit show de status. De standaard ingeschakelde functie kan worden geactiveerd met system configuration-audit enable.

Waar vindt en doorzoekt men configuration-audit.log?

Het bestand kan worden gedownload onder Diagnostics > Tools > Troubleshooting logs. In de Advanced Shell staat het bestand onder /log/configuration-audit.log en kan het bijvoorbeeld met grep of tail -f worden gelezen.

Waar ziet men de gebruiker bij wijzigingen via Sophos Fusion?

Vanaf SFOS 22.0 MR1 is de identiteit van de Central-gebruiker beschikbaar in Firewall Log Viewer en Central Logs and Reports. De Task Queue helpt alleen bij groepsbeleid, terwijl de Firewall Task Queue voor MDR/API-opdrachten wordt gebruikt.

Waar moet men bij HA rekening mee houden?

Audit- en Troubleshooting Logs blijven lokaal op de node. Afhankelijk van de HA-modus en failovers kunnen daarom voor hetzelfde tijdsvenster bestanden van meerdere appliances nodig zijn.

Vervangt de Audit Trail een back-up?

Nee. Audit Logs helpen wijzigingen te reconstrueren, maar vervangen geen configuratieback-up en geen rollback-plan.