Sophos Firewall Config Studio gebruiken
Sophos Firewall Config Studio is de browsergebaseerde opvolger van Configuration Viewer. Het hulpmiddel maakt rapporten van een Entities.xml-bestand, vergelijkt twee of meer configuratieversies en bereidt wijzigingen of migraties voor. De verwerking vindt lokaal in de browser plaats; de configuratie wordt niet naar Sophos geüpload.
Config Studio is vooral geschikt voor beoordelingen, voor-en-na-vergelijkingen bij wijzigingen of firmware-updates en de voorbereiding van grotere regelwijzigingen. Het vervangt echter geen herstelkopie of echte functietests. Voor een actueel verkeersprobleem zijn Log Viewer, Policy Test op de firewall en Packet Capture directer.
Entities.xml exporteren en beschermen
Config Studio vergelijkt geen versleutelde herstelkopieën. Voor een wijziging in productie zijn daarom twee verschillende bestandstypen nodig: een volledige reservekopie als terugvalmogelijkheid en Entities.xml-exports voor Config Studio.
- Maak onder Backup & firmware > Backup & restore een actuele herstelkopie en bewaar deze veilig.
- Open Backup & firmware > Import export.
- Selecteer Full configuration voor een volledig rapport of Selective configuration voor afzonderlijke modules. Activeer bij een selectieve export zo nodig Include dependent entity.
- Download de export. Levert SFOS een
.tar-bestand, pak dit dan uit en gebruik het bestandEntities.xml. - Exporteer na de wijziging een tweede
Entities.xml.
Wijzig de bestandsnaam niet als het bestand later mogelijk opnieuw in een firewall wordt geïmporteerd. Duidelijke mapnamen voorkomen toch verwarring, bijvoorbeeld:
firewall-locatie-voor-wijziging-2026-07-16/Entities.xml
firewall-locatie-na-wijziging-2026-07-16/Entities.xml
⚠️ Belangrijk:
Entities.xmlen herstelkopieën bevatten gevoelige informatie over netwerkstructuur, regels, objecten, VPN’s en diensten. Verwerk ze alleen op een vertrouwd beheerapparaat, deel ze niet via persoonlijke cloudopslag, chatdiensten of ongecontroleerde e-maillijsten en archiveer of verwijder ze daarna veilig.
Een Sophos Firewall-reservekopie maken of herstellen legt uit hoe reservekopieën, Secure Storage Master Key, herstelcompatibiliteit en interfacetoewijzing samenhangen.
Een configuratie als rapport controleren
- Open Configuration report in Config Studio.
- Upload het bestand
Entities.xml. - Selecteer een module of zoek met Global search direct naar regels, objecten en hun vindplaatsen.
- Controleer met Policy test welke regels en routes overeenkomen met een opgegeven bron en bestemming.
- Bekijk met Usage reference waar een object wordt gebruikt en controleer met Analyze op overschaduwde of dubbele regels en objecten.
- Documenteer de gecontroleerde versie met Download as HTML.
Sinds Config Studio 2.6 toont het rapport waarden van objectverwijzingen direct in firewall-, NAT- en TLS-regels. Daardoor is sneller zichtbaar wat achter een objectnaam zit en welke andere regels door een wijziging worden geraakt.
Let bij een beoordeling vooral op brede bronnen, bestemmingen of diensten, oude NAT-, VPN- of WAF-regels, dubbele objecten en bewust ingeschakelde beveiligingsfuncties. Controleer beheerstoegang daarnaast onder Device Access, omdat normale firewallregels de toegang tot WebAdmin, SSH, User Portal of VPN Portal niet regelen.
Policy Test in Config Studio beoordeelt de geëxporteerde configuratie, niet de actuele pakketstroom. Bevestig opvallende resultaten uit Analyze daarom in WebAdmin en zo nodig met echte verbindingstests.
Meerdere configuraties vergelijken
Config Studio 2.6 kan twee of meer Entities.xml-bestanden als tijdlijn vergelijken. De bestanden worden op wijzigingsdatum gesorteerd.
- Open Compare configurations en upload de exportbestanden.
- Selecteer met het modulefilter alleen de betrokken onderdelen.
- Klap de categorieën Removed, Modified en Added open.
- Controleer verwachte en onverwachte verschillen.
- Sla het resultaat op met Export HTML.
Voor een eenvoudige wijziging volstaan de exports direct ervoor en erna. Andere nuttige vergelijkingen zijn voor en na een firmware-update, hardwaremigratie of storing, of met een referentieconfiguratie. Meerdere versies helpen bepalen wanneer een wijziging voor het eerst verscheen.
Classificeer de verschillen tijdens de beoordeling kort:
- Gepland: Vergelijk met het doel en het wijzigingsverzoek.
- Systeemgebonden: Controleer firmware-, certificaat- of interne referentiewijzigingen.
- Onverwacht: Bepaal beheeraccount en tijdstip via Audit Trail of zo nodig
configuration-audit.log. - Ontbrekend: Controleer of de wijziging is opgeslagen, gesynchroniseerd of geïmporteerd.
- Verwijderd: Controleer afhankelijkheden in regels, NAT, VPN, WAF en Device Access.
Config Studio toont wat tussen de versies verschilt. Audit Trail beantwoordt wie de wijziging wanneer heeft uitgevoerd.
Wijzigingen en sjablonen voorbereiden
In Configuration editor kan een Entities.xml worden geïmporteerd met Keep all configurations of Keep only editable configurations. Afhankelijk van de module kunnen nieuwe items worden toegevoegd met Add of Bulk add. Config Studio 2.6 kan ook een basisconfiguratie samenvoegen met Sophos- of branchespecifieke sjablonen.
Na bewerking biedt Preview de formaten Import XML, API Request en cURL. Download maakt XML of een TAR-bestand voor import in de firewall.
⚠️ Controleer vóór toepassing: Importeer of voer editoruitvoer nooit ongecontroleerd uit op een productiefirewall. Vooral bij NAT, VPN, interfaces, Device Access, Authentication en HA moeten afhankelijke objecten, doelnamen, zones en diensten kloppen. Een actuele reservekopie, onderhoudsvenster, terugvalmogelijkheid en functietests achteraf horen bij de wijziging.
Controleer bij API- of curl-uitvoer ook API-account, bron-IP en machtigingen. Veilige configuratie staat in Sophos Firewall XML API-toegang beveiligen. Controleer na toepassing de betrokken diensten, Log Viewer en een nieuwe configuratievergelijking.
Migraties en hardwarewissels controleren
Onder Migrate to Sophos Firewall converteert Config Studio configuraties van Sophos UTM, SonicWall, FortiGate en Palo Alto Networks. Het resultatenrapport toont wat volledig, gedeeltelijk, handmatig of niet wordt ondersteund; Config Studio 2.6 voegt een conversiepercentage en aanbevolen vervolgwerk toe.
Een percentage vervangt geen acceptatietest. Controleer vóór import niet-gemigreerde items en zones, interfaces, regels en afhankelijke objecten. Valideer daarna minimaal VPN, NAT, WAF, routering, DHCP, DNS, HA en beheerstoegang met echte tests.
Voor SFOS 20.0 MR2 en nieuwer helpt de geïntegreerde weergave Backup-restore compatibility bij de voorafgaande controle van XG- en XGS-doelmodellen. Deze toont poortindelingen en compatibele Flexi Port-modules, transceivers en poortstandaarden. Voor het volledige proces blijven het artikel over reservekopieën en herstel, de vergelijking tussen XG en XGS en bij clusters de HA-varianten leidend.
De releasenieuwigheden over Multi-File-Diff, sjablonen en Migration Insights staan samengevat in Sophos Firewall Config Studio 2.6.
Probleemoplossing
Config Studio laadt de export niet
Controleer of daadwerkelijk Entities.xml uit Backup & firmware > Import export wordt gebruikt. Een .backup-bestand uit Backup & restore is onjuist; een gedownload .tar-bestand moet eerst worden uitgepakt. Mislukt ook een verse, ongewijzigde export, laad de browser opnieuw en schakel tijdelijk extensies uit die lokale bestandsverwerking of JavaScript blokkeren.
De diff bevat te veel wijzigingen
Controleer eerst bestandsvolgorde en wijzigingsdatum en filter daarna op de betrokken modules of maak kleinere exports met Selective configuration. Firmware-updates of migraties kunnen systeemgebonden verschillen veroorzaken; regels, NAT, interfaces, VPN, certificaten, Authentication, Hosts and services en Device Access zijn bepalend.
Editoruitvoer kan niet worden toegepast
Improviseer niet op het productiesysteem. Controleer bronconfiguratie, afhankelijke objecten, namen, zones, interfaces en diensten opnieuw. Gebruik voor bestandsimport het gemaakte TAR-bestand; controleer bij API of curl ook account, bron-IP en rechten. Test pas opnieuw als er een reservekopie is en de terugvalroute duidelijk is.