Configuratiewijzigingen op Sophos Firewall controleren met Audit Trail
Met Configuration Audit kan vanaf SFOS 22 worden nagegaan wie een ondersteunde configuratie heeft gewijzigd, wanneer dat gebeurde en wat de waarden voor en na de wijziging waren. Dit is het juiste uitgangspunt wanneer een firewallregel, hostobject of interface er na een wijziging anders uitziet dan verwacht.
De snelste werkwijze is: controleer de status in de Device Console, download configuration-audit.log of doorzoek het bestand in de Advanced Shell, vergelijk de wijziging met het ticket en tijdsvenster en test de technische werking afzonderlijk.
⚠️ De Audit Trail toont een geregistreerde wijziging. Dit bewijst niet automatisch dat de wijziging is goedgekeurd, inhoudelijk correct was of met succes is getest. Ook vervangt de Audit Trail geen back-up of wijzigingsdocumentatie.
Configuration Audit in vier stappen controleren
1. Status in de Device Console controleren
Configuration Audit is standaard actief. De opdrachten worden uitgevoerd in de Device Console, niet in de Advanced Shell.
system configuration-audit show
Als de functie is uitgeschakeld:
system configuration-audit enable
Uitschakelen is technisch mogelijk, maar mag in productieomgevingen alleen gemotiveerd en tijdelijk gebeuren:
system configuration-audit disable
⚠️ Schakel Audit Logging niet als eerste maatregel uit omdat het bestand groot of moeilijk leesbaar lijkt. Juist na een storing kunnen deze vermeldingen het doorslaggevende bewijs van een wijziging zijn.
2. Logbestand downloaden in WebAdmin
Het bestand heet configuration-audit.log. In WebAdmin staat het onder:
Diagnostics > Tools > Troubleshooting logs
Selecteer en download het afzonderlijke bestand voor een gerichte analyse. Een Consolidated troubleshooting report (CTR) is nuttig als Sophos Support ook de systeemstatus en andere logs nodig heeft. Bepaalde logs van servicesubsystemen in het CTR kunnen echter door de ingestelde regellimiet zijn beperkt.
3. Logbestand doorzoeken in de Advanced Shell
Selecteer na de SSH-aanmelding 5. Device Management en vervolgens 3. Advanced Shell. Een objectnaam kan bijvoorbeeld als volgt worden opgezocht:
grep -i 'LAN_to_WAN' /log/configuration-audit.log
Vervang LAN_to_WAN door de werkelijke naam van de regel, host of interface. Nieuwe vermeldingen kunnen live worden gevolgd met:
tail -f /log/configuration-audit.log
Stop de live-uitvoer met Ctrl+C. Gebruik less /log/configuration-audit.log voor een rustige weergave per pagina. De XML-uitvoer kan lang zijn; bewaar voor een supportcase alleen het relevante fragment inclusief tijdstempel.
4. Wijziging en werking afzonderlijk controleren
De Audit Trail beantwoordt eerst de vraag: Wat is er gewijzigd? Daarna moet een functietest aantonen of de wijziging het verwachte effect heeft. Gebruik bij verkeersproblemen daarom ook Log Viewer, Policy Test en Packet Capture. De procedure staat in Een firewallregel testen met Log Viewer, Policy Test en Packet Capture.
Wat configuration-audit registreert
configuration-audit.log registreert ondersteunde wijzigingen vanuit WebAdmin en de CLI in XML-formaat. Een vermelding kan het volgende bevatten:
- configuratie voor en na de wijziging
- tijdstempel
- identiteit en bron-IP van de beheerder
- gebruikte console of toegangsmethode
De huidige functionaliteit omvat met name firewallregels, IP Hosts of Hosts and services en netwerkinterfaces. Voor interfaces noemt Sophos fysieke, virtuele, draadloze en Cellular WAN-interfaces. Niet elke configuratiepagina biedt dezelfde mate van detail; voor NAT, routing, VPN of andere functies mag niet van volledige Audit Trail-dekking worden uitgegaan.
Een Description of ticket legt uit waarom een object hoort te bestaan. De Audit Trail toont wat er daadwerkelijk aan een ondersteund object is gewijzigd. Voor volledig bewijs zijn beide gegevens nodig.
Wat de Audit Trail niet vervangt
- Verkeersanalyse: voor toegestane of verworpen verbindingen blijven Log Viewer en Packet Capture essentieel.
- Back-up en rollback: voor grotere wijzigingen zijn nog steeds een actuele back-up en een terugweg nodig.
- Volledig wijzigingsbeheer: goedkeuring, verantwoordelijkheid, test en acceptatie horen in het ticket of onderhoudsverslag.
- Configuratievergelijking: Sophos Firewall Config Studio vergelijkt volledige configuratie-exports, maar leest
configuration-audit.logniet uit.
Een wijziging betrouwbaar analyseren
De wijziging vinden en vastleggen
Een efficiënte controleprocedure:
- Bepaal het tijdstip van het probleem of de wijziging, inclusief tijdzone.
- Bepaal het betrokken object, bijvoorbeeld regelnaam, host, interface of VLAN.
- Doorzoek
configuration-audit.logop objectnaam, beheerder, IP-adres of tijdsvenster. - Vergelijk de oude en de nieuwe waarde.
- Vergelijk de wijziging met het ticket, onderhoudsvenster en de verantwoordelijke beheerder.
- Bewaar het relevante XML-fragment samen met het tijdsvenster en de objectnaam.
Bij een firewallregel kunnen bijvoorbeeld bron, doel, service, regelpositie of ingeschakelde beveiligingsfuncties zijn gewijzigd. De concrete wijziging moet uit de vermelding worden afgelezen; de lijst garandeert niet dat elk subveld in elke build identiek wordt weergegeven.
Voor Sophos Support zijn de volgende gegevens bijzonder nuttig:
- exacte tijd inclusief tijdzone
- betrokken object en verwachte toestand
- werkelijk foutbeeld
- betrokken beheerder of Central-gebruiker
- relevante waarde voor en na de wijziging
- ticketnummer en uitgevoerde functietest
Het volledige XML-bestand kan interne IP-adressen, objectnamen en beheerdersgegevens bevatten. Bewaar exports daarom met toegangsbeveiliging en controleer vóór het doorsturen of ze onnodige klantgegevens bevatten. Meer informatie staat in Sophos Firewall-logs veiligstellen voor support en analyse.
De technische werking testen
Stop na een wijziging aan een regel, host of interface niet bij de gevonden logvermelding:
- Controleer de huidige configuratie in WebAdmin.
- Genereer gedefinieerd testverkeer.
- Controleer regel-ID, NAT, route en retourpad met het geschikte hulpmiddel.
- Controleer bij HA ook de rolstatus en synchronisatie.
- Leg het resultaat en eventuele afwijkingen vast in de wijzigingsdocumentatie.
Bij wijzigingen aan NAT, routing of VPN kan configuration-audit.log alleen de betrokken ondersteunde objecten tonen. De functie zelf moet worden gevalideerd aan de hand van de huidige configuratie, gebeurtenis- en servicelogs en zo nodig Packet Capture.
Wijzigingen via Sophos Central duiden
Sinds SFOS 22.0 MR1 wordt bij wijzigingen aan één firewall via Sophos Central de identiteit van de Central-gebruiker geregistreerd. Sophos bevestigt deze informatie in de Firewall Log Viewer en in Sophos Central Logs and Reports. Dit betekent niet automatisch dat de Central-identiteit in alle gevallen in configuration-audit.log staat.
De Central Audit Logs bevinden zich onder:
Reports > General logs > Audit Logs
De weergave toont standaard 7 dagen en kan activiteiten tot 90 dagen weergeven. De zoekfunctie is gericht op IP address en Modified by. Voor exports geldt:
- CSV/PDF of current view: neemt de momenteel ingestelde filters over.
- CSV/PDF of past 90 days: exporteert de laatste 90 dagen; het zoekfilter wordt toegepast, maar het geselecteerde datumbereik niet.
Voor bewijsmateriaal over een langere periode moeten exports regelmatig worden gemaakt en beveiligd worden gearchiveerd. Central Firewall Reporting verlengt de limiet van 90 dagen voor de algemene Central Audit Logs niet.
Wanneer de Task Queue helpt
De Task Queue is geen algemeen bewijs voor elke Central-wijziging. Het juiste controlepad hangt af van de opdracht:
- Rechtstreeks geopende afzonderlijke firewall: controleer Central Audit Logs en Firewall Log Viewer; controleer voor ondersteunde objecten ook
configuration-audit.log. - Firewallgroepsbeleid: controleer de status in de Sophos Central Firewall Management Task Queue. Als de push van het groepsbeleid lokaal niet aankomt, analyseer dan ook
fwcm-updaterd.log. - MDR Settings of MDR IOCs via de Firewall Configuration API: gebruik Firewall Task Queue en zo nodig
fwcm-api-executor.log.
Central-gebruikers met een eigen account maken betrouwbare toewijzing mogelijk. Passende rollen en MFA beveiligen de beheerstoegang. De rollen worden uitgelegd in Sophos Central-beheerdersrollen voor Firewall Management.
Rekening houden met HA en bewaartermijnen
Sophos documenteert dat Audit Logs alleen worden aangemaakt wanneer een apparaat Active is. De betekenis hiervan verschilt per HA-modus:
- Bij Active-Passive is normaal gesproken de appliance relevant die ten tijde van de wijziging actief was.
- Bij Active-Active kan ook de Auxiliary Appliance actief zijn en relevante lokale nodelogs bevatten.
- Na een failover kunnen de benodigde tijdsvensters over verschillende apparaten zijn verdeeld.
Logs en rapporten worden niet tussen HA-nodes gesynchroniseerd. Leg voor een volledige analyse daarom de HA-modus, de rolwisseling en het tijdsvenster vast en download de Troubleshooting Logs van de relevante appliances afzonderlijk. Het configuratiebeheer en de synchronisatie van het cluster worden beschreven in Sophos Firewall High Availability instellen.
Ook lokaal bestaat geen gedocumenteerde vaste bewaartermijn van 7, 30 of 90 dagen voor configuration-audit.log. Troubleshooting Logs roteren afhankelijk van component, model en toegewezen opslagruimte; oude rotaties kunnen worden gecomprimeerd en later verwijderd. Exporteer de benodigde bestanden daarom tijdig voor audit- of compliancedoeleinden.
Operationele checklist
- Controleer regelmatig
system configuration-audit showen laat Audit Logging ingeschakeld. - Gebruik beheerdersaccounts op naam, passende rollen en MFA voor beheerstoegang.
- Documenteer wijzigingen met ticket, tijdsvenster, object en verwachte test.
- Zorg vóór grotere wijzigingen voor een back-up en rollback-plan.
- Doorzoek
configuration-audit.logop tijdsvenster, object en beheerder. - Vergelijk de waarden voor en na de wijziging met de goedgekeurde wijziging.
- Valideer de technische werking met Log Viewer en echt testverkeer.
- Gebruik bij Central afhankelijk van de opdracht Audit Logs, Log Viewer of de passende wachtrij.
- Houd bij HA rekening met de relevante nodes en het tijdstip van de failover.
- Exporteer benodigde auditgegevens vóór rotatie en bewaar ze beveiligd.
FAQ
Wat is Configuration Audit op Sophos Firewall en welke wijzigingen worden geregistreerd?
configuration-audit is de Audit Trail-functie van Sophos Firewall. Deze registreert ondersteunde wijzigingen met waarden voor en na de wijziging, tijdstempel, beheerdersinformatie, bron-IP en gebruikte console. De huidige functionaliteit omvat met name firewallregels, IP Hosts of Hosts and services en netwerkinterfaces.Hoe controleert of activeert men Configuration Audit?
system configuration-audit show de status. De standaard ingeschakelde functie kan worden geactiveerd met system configuration-audit enable.Waar vindt en doorzoekt men configuration-audit.log?
Diagnostics > Tools > Troubleshooting logs. In de Advanced Shell staat het bestand onder /log/configuration-audit.log en kan het bijvoorbeeld met grep of tail -f worden gelezen.