Clientless Users configureren en testen op Sophos Firewall
Een printer, server of ander vast apparaat kan zich vaak niet bij de firewall aanmelden. Clientless Users geeft dergelijk verkeer toch een begrijpelijke identiteit: Sophos Firewall koppelt een geconfigureerde gebruikersnaam aan het zichtbare bron-IP-adres en kan deze identiteit gebruiken in regels, Live Users en logs.
Dit is geen authenticatie. Wie het geconfigureerde IP-adres overneemt of achter hetzelfde NAT-adres verschijnt, kan dezelfde koppeling krijgen. Clientless Users is daarom alleen geschikt voor apparaten met een stabiel adres die onder controle staan. Voor wisselende persoonlijke apparaten, gedeelde IP-adressen of bevoorrechte toegang is een echte aanmeldmethode een betere keuze.
⚠️ Clientless Users is niet hetzelfde als Clientless SSL VPN. Clientless Users koppelt intern een IP-adres aan een identiteit. Clientless SSL VPN publiceert daarentegen RDP-, SSH- of bestandsserverbookmarks in de VPN Portal.
Clientless User in acht stappen
- Bepaal het apparaat, de eigenaar, de benodigde bestemmingen en het bron-IP-adres dat de firewall ziet.
- Configureer het adres statisch of koppel het eenduidig via een DHCP-reservering.
- Maak onder Authentication > Groups een kleine groep van het type Clientless.
- Maak onder Authentication > Clientless users > Add precies één pilotgebruiker met dit IP-adres.
- Maak een aparte gelogde firewallregel met de exacte bron, Match known users en de clientless groep.
- Controleer de gebruiker onder Current activities > Live users en de echte flow in Log Viewer.
- Zet de gebruiker kort op Inactive en bevestig dat de identiteitsregel niet meer matcht.
- Activeer de gebruiker opnieuw, valideer de regel nogmaals en documenteer de koppeling, eigenaar en controledatum.
Wanneer Clientless Users geschikt is
Clientless Users is nuttig wanneer een firewallregel of rapport een stabiele apparaatidentiteit nodig heeft, maar het apparaat geen gebruikersaanmelding kan uitvoeren. Typische kandidaten zijn printers, monitoringappliances, laboratoriumapparaten of streng beperkte infrastructuurservers.
De functie is alleen geschikt als aan alle volgende punten is voldaan:
- De firewall ziet voor het verkeer altijd hetzelfde eenduidige bron-IP-adres.
- Het adres is statisch of gekoppeld via een gecontroleerde DHCP-reservering.
- Achter het adres bevinden zich niet meerdere apparaten via NAT of een proxy.
- De identiteit krijgt alleen toegang tot bestemmingen en services die het apparaat werkelijk nodig heeft.
- Een ander apparaat kan het adres niet ongemerkt overnemen.
- Een positieve en negatieve test met een echte gegevensflow is mogelijk.
Voor normale domeinclients is STAS meestal geschikter. Als netwerktoegang al RADIUS Accounting levert, kan RADIUS SSO Accounting de gebruiker-IP-koppeling dynamisch opbouwen. De Captive Portal biedt een interactieve aanmelding.
Clientless Users is geen vervanging voor ontbrekende segmentatie. Een printer hoort nog steeds in een passende zone of een apart netwerk en heeft een strikte regel nodig. De op IP gebaseerde identiteit vult deze controle aan, maar vervangt deze niet.
Werking en beveiligingsgrens
Sophos Firewall toont een actieve Clientless User zonder interactieve aanmelding als Live User. Wanneer een pakket overeenkomt met het geconfigureerde IP-adres, is de gekoppelde gebruikersnaam beschikbaar voor gebruikersregels en rapportage.
Dit levert geen cryptografisch bewijs van het apparaat of de persoon:
- Er is geen wachtwoord en geen tweede factor.
- De koppeling controleert geen persoonlijke Windows- of Entra-sessie.
- Een IP-wijziging wordt niet automatisch als een apparaatwissel geïnterpreteerd.
- Een gedeeld NAT- of proxy-IP-adres kan individuele endpoints niet onderscheiden.
- Een Clientless User is geen Remote Access VPN-gebruiker.
Als persoonsgebonden regels nodig zijn, zou Clientless Users alleen in goed gecontroleerde uitzonderingen moeten worden gebruikt. Voor een persoon met een vaste werkplek moet de DHCP-koppeling stabiel zijn, maar de identiteit zegt nog steeds iets over het IP-adres en niet over de persoon achter het scherm.
Voorbeeld en vervangbare waarden
De procedure gebruikt een printer die alleen DNS, NTP en een interne printserver mag bereiken:
- Username:
Printer-Accounting - zichtbaar IP-adres:
192.0.2.50 - clientless groep:
Clientless-Devices - firewallregel:
Printer-Accounting_to_Services - Source network: hostobject
Printer-Accounting_192.0.2.50 - bestemming: interne DNS-/NTP-service en de bedoelde printserver
- controle: eigenaar en volgende controledatum in de regelbeschrijving
192.0.2.50 behoort tot het officiële IPv4-documentatiebereik en is geen productief apparaatadres. Vervang het door het vaste IP-adres dat de firewall als bron van de echte flow ziet. Voor IPv6 zijn een vast IPv6-adres, een aparte IPv6-regel en een afzonderlijke validatie nodig.
De voorbeeldnamen tonen het doel, maar zijn geen productvereiste. In een echte omgeving zouden gebruiker, groep, hostobject en regel volgens een consistent naamgevingsschema moeten worden benoemd.
Adres en groep voorbereiden
Het zichtbare bron-IP-adres bevestigen
Genereer vóór de identiteitsconfiguratie precies één gecontroleerde gegevensflow vanaf het apparaat. Leg in Log Viewer of Packet Capture minimaal Source IP, In interface, bestemming, service en de eerdere Firewall Rule ID vast.
Stop hier als de zichtbare bron een NAT-, proxy- of gedeeld gatewayadres is. Koppel dit adres niet aan één Clientless User. Anders krijgen alle apparaten erachter dezelfde identiteit.
Maak bij DHCP een reservering voor precies dit apparaat. Alleen een vrij adres uit de pool in de firewall invoeren is niet voldoende: als de DHCP-server het later aan een andere client toewijst, erft die client de identiteit en mogelijk de regelrechten.
Een clientless groep maken
Maak onder Authentication > Groups > Add een aparte groep:
- Voer
Clientless-Devicesin als Name. - Selecteer
Clientlessals Group type. - Stel alleen de benodigde groepspolicies in.
- Sla op met Save.
Gebruikersspecifieke policies hebben voorrang op de policies van de toegewezen groep. De groep zou daarom een duidelijk gemeenschappelijk basisdoel moeten hebben. Afwijkingen voor afzonderlijke gebruikers worden gedocumenteerd en apart getest.
Clientless Users ondersteunen geen Surfing quota, Access time of Network traffic policy. Als een vast apparaat alleen op bepaalde tijden mag communiceren, wordt een Schedule in de nauw begrensde firewallregel gebruikt. Access Time voor gebruikers en groepen geldt daarentegen voor normale gebruikers, groepen en gastgebruikers. Surfing Quota en Network Traffic Quota vereisen eveneens een ondersteunde gebruikers- of groepstoewijzing.
Sophos Firewall-gebruikersgroepen en de hoofdgroep correct beheren legt uit waarom Normal, geïmporteerde en Clientless-groepen verschillende identiteitsmodellen zijn. Dit artikel blijft gericht op de volledige IP-gebaseerde Clientless-procedure.
Eén Clientless User toevoegen
Stel onder Authentication > Clientless users > Add de velden als volgt in:
- Username:
Printer-Accounting - IP address: het eerder bevestigde vaste apparaatadres
- Group:
Clientless-Devices - Name: een begrijpelijke weergavenaam voor het apparaat
- Email: voer alleen een echt adres van de verantwoordelijke in als dit nodig is voor functies zoals Quarantine Digest
- Quarantine digest: schakel dit alleen bewust in; voor een normale printer blijft deze functie meestal uit
- Sla op met Save.
Daarna kan de gebruiker opnieuw worden geopend om ondersteunde gebruikersspecifieke instellingen toe te voegen. Een wijziging is pas geslaagd als Live Users, de regelmatch en het echte verkeer opnieuw kloppen.
Add range alleen gebruiken met een duidelijke reden
Authentication > Clientless users > Add range maakt afzonderlijke Clientless Users voor alle adressen tussen From IP en To IP. Sophos wijst de geselecteerde groep toe; elke gegenereerde gebruiker kan daarna afzonderlijk worden bewerkt.
Een normale DHCP-pool is hiervoor niet geschikt. Een range zou elk later toegewezen adres vooraf als bekende identiteit behandelen. Add range past alleen bij een volledig gereserveerd en gedocumenteerd adresblok met hetzelfde doel, gecontroleerde toewijzing en daaropvolgende individuele controle. Voor de eerste uitrol blijft Add met precies één IP-adres de veilige optie.
Een strikte firewallregel maken
Sophos Firewall-regels begrijpen en veilig configureren legt de algemene regelwerking uit. Maak voor dit voorbeeld een aparte regel boven een algemenere printer- of LAN-regel:
- Rule name:
Printer-Accounting_to_Services - Action:
Accept - Log firewall traffic: ingeschakeld
- Source zone: de werkelijke apparaatzone
- Source networks and devices:
Printer-Accounting_192.0.2.50 - Destination zone: zone van de bedoelde services
- Destination networks: alleen de DNS-/NTP-bestemming en printserver
- Services: alleen de benodigde poorten
- Match known users: ingeschakeld
- Users or groups:
Clientless-Devicesof de afzonderlijke pilotgebruiker
Het bron-IP-adres en de gebruikersvoorwaarde kunnen bewust samen worden gebruikt. Het IP-adres beperkt de technische oorsprong, terwijl de identiteit de regel en rapportage begrijpelijk maakt. Een brede bron Any of bestemming Any is voor een vast apparaat niet nodig.
Controleer na het opslaan dat geen algemenere regel erboven als eerste matcht. Alleen de Firewall Rule ID in Log Viewer of Packet Capture toont welke regel de echte flow verwerkt. Een Sophos Firewall-regel testen biedt de begeleide procedure.
Positieve en negatieve test
Identiteit en toegestane flow controleren
- Zoek onder Current activities > Live users naar
Printer-Accountingen het verwachte IP-adres. - Genereer vanaf het apparaat precies één bedoelde flow.
- Vergelijk in Log Viewer gebruiker, Source IP, Firewall Rule ID, regelnaam, service en action.
- Controleer of de bestemming het verzoek ontvangt en het retourpad werkt.
- Test een niet-bedoelde service of bestemming en bevestig de verwachte drop.
De vermelding in Live Users alleen is niet genoeg. Deze bevestigt de actieve koppeling, maar niet de regelpositie, toegestane service of het gegevenspad.
Een statuswijziging als negatieve test gebruiken
Meld een Clientless User niet af met Disconnect in Live Users. Selecteer onder Authentication > Clientless users de pilotgebruiker en gebruik Change status om deze op Inactive te zetten.
De gebruiker mag daarna niet meer als Clientless User in Live Users verschijnen. Een nieuwe testverbinding mag met deze identiteit ook niet meer op de gebruikersgebaseerde pilotregel matchen. Zet de gebruiker vervolgens terug op Active en herhaal de positieve test.
Deze test mag niet leiden tot een onverwachte allow via een algemenere regel. Als de verbinding na deactivering toegestaan moet blijven, moet de bedoelde fallbackregel bewust worden gedocumenteerd en eveneens getest.
Systematisch problemen oplossen
Gebruiker ontbreekt in Live Users
- Controleer of de status onder Authentication > Clientless users Active is.
- Vergelijk het geconfigureerde IP-adres met de bron die werkelijk in het pakket zichtbaar is.
- Zoek naar een dubbele Username of een al gebruikt IP-adres.
- Bekijk IPv4- en IPv6-verkeer afzonderlijk.
- Controleer bij veel gebruikers- en groepsobjecten de concrete interne User ID. De User ID-limiet wordt niet vastgesteld aan de hand van een ruwe objecttelling.
Volgens de huidige SFOS-help zijn Clientless Users direct na de configuratie zichtbaar als Live Users. Een servicerestart, database-ingreep of herhaald verwijderen en opnieuw maken hoort niet bij de normale configuratieprocedure.
Gebruiker is zichtbaar, maar de verkeerde regel matcht
- Controleer Match known users, de geselecteerde gebruiker of groep en de regelstatus.
- Vergelijk Source zone, Source network, Destination zone, bestemming en service met de echte flow.
- Controleer de regelpositie en een algemenere regel erboven.
- Filter in Log Viewer niet alleen op de gebruikersnaam; vergelijk ook Firewall Rule ID en Source IP.
- Maak een nieuwe verbinding, omdat bestaande sessies niet automatisch opnieuw worden beoordeeld.
Firewallregel matcht niet biedt de verdiepende probleemoplossing.
Het verkeerde apparaat krijgt de identiteit
De IP-koppeling is onvoldoende gecontroleerd. Controleer de DHCP-lease, reservering, statische configuratie, dubbel IP-adres, NAT en proxy. Schakel de regel uit of zet de Clientless User op Inactive totdat duidelijk is welk apparaat het bronadres gebruikt.
Maak geen groter bereik om wisselende adressen te vangen. Dit vergroot de onjuiste vertrouwensaanname en maakt latere toewijzing moeilijker.
QoS wordt bij veel Clientless Users niet toegepast
Sophos documenteert NC-148705 als opgelost in SFOS 22.0 MR1 Build 490: een QoS Policy werd niet toegepast bij meer dan 3000 Clientless Users. De release notes noemen geen bereik van getroffen versies.
Als precies dit symptoom past, leg dan firmwareversie en build vast en plan een ondersteunde update naar minimaal MR1 Build 490 of een latere compatibele versie. Een QoS-probleem met minder gebruikers of op een andere build bewijst NC-148705 niet; controleer policytoewijzing, regelmatch en Traffic Shaping op de normale manier.
Logs en HA interpreteren
access_server.log bevat authenticatie-, autorisatie- en accountinggebeurtenissen. Voor de gegevensflow blijven firewalllog, Log Viewer en Packet Capture doorslaggevend. Sophos Firewall-servicelogs legt de logtoewijzing uit.
In een HA-cluster worden configuratie en beheer op de huidige Primary uitgevoerd. Sophos documenteert geen garantie dat Live Users- of sessiestatus van Clientless Users een failover zonder onderbreking overleeft. Controleer na een gecontroleerde failover opnieuw de Clientless User, regelmatch, echte flow en lokale logs van de node die het event heeft verwerkt.
Beheer en rollback
Elke Clientless User heeft een eigenaar, doel en controledatum nodig. Bij vervanging van het apparaat, een netwerkwijziging of het vervallen van de regel mag de koppeling niet zomaar blijven bestaan.
De gecontroleerde rollback:
- Documenteer de betrokken regel, groep, rapporten en Traffic Shaping-afhankelijkheden.
- Zet de Clientless User op Inactive.
- Test de Live Users-status en de echte gegevensflow negatief.
- Wijzig de regel of gebruikersvoorwaarde naar de bedoelde opvolgsituatie.
- Verwijder de Clientless User wanneer deze niet meer nodig is.
- Verwijder de groep pas als geen andere gebruiker of policy deze nodig heeft.
- Ruim de DHCP-reservering, het hostobject en de documentatie afzonderlijk op.
Verwijder een productie-identiteit tijdens een actief incident niet voordat Source IP, Rule ID en logs zijn veiliggesteld. Beperk bij een onduidelijke koppeling eerst de toegang en bewaar het bewijs.