Naar de inhoud
Avanet

Sophos Firewall Config Studio gebruiken

Sophos Firewall Config Studio is de browsergebaseerde opvolger van Configuration Viewer. Het hulpmiddel maakt rapporten van een Entities.xml-bestand, vergelijkt twee of meer configuratieversies en bereidt wijzigingen of migraties voor. De verwerking vindt lokaal in de browser plaats; de configuratie wordt niet naar Sophos geüpload. Deze handleiding behandelt Config Studio 2.6.8 en SFOS 22.0 MR2.

Config Studio is vooral geschikt voor beoordelingen, voor-en-na-vergelijkingen bij wijzigingen of firmware-updates en de voorbereiding van grotere regelwijzigingen. Het vervangt echter geen herstelkopie of echte functietests. Voor een actueel verkeersprobleem zijn Log Viewer, Policy Test op de firewall en Packet Capture directer.

De video toont de basiswerkwijze voor rapportage, vergelijking en bewerking in Sophos Firewall Config Studio.

Entities.xml exporteren en beschermen

Config Studio vergelijkt geen versleutelde herstelkopieën. Voor een wijziging in productie zijn daarom twee verschillende bestandstypen nodig: een volledige reservekopie als terugvalmogelijkheid en Entities.xml-exports voor Config Studio.

  1. Maak onder Backup & firmware > Backup & restore een actuele herstelkopie en bewaar deze veilig.
  2. Open Backup & firmware > Import export.
  3. Selecteer Full configuration voor een volledig rapport of Selective configuration voor afzonderlijke modules. Activeer bij een selectieve export zo nodig Include dependent entity.
  4. Download de export. Levert SFOS een .tar-bestand, pak dit dan uit en gebruik het bestand Entities.xml.
  5. Exporteer na de wijziging een tweede Entities.xml.

Wijzig de bestandsnaam niet als het bestand later mogelijk opnieuw in een firewall wordt geïmporteerd. Duidelijke mapnamen voorkomen toch verwarring, bijvoorbeeld:

firewall-locatie-voor-wijziging-2026-07-16/Entities.xml
firewall-locatie-na-wijziging-2026-07-16/Entities.xml

⚠️ Belangrijk: Entities.xml en herstelkopieën bevatten gevoelige informatie over netwerkstructuur, regels, objecten, VPN’s en diensten. Verwerk ze alleen op een vertrouwd beheerapparaat, deel ze niet via persoonlijke cloudopslag, chatdiensten of ongecontroleerde e-maillijsten en archiveer of verwijder ze daarna veilig.

Een Sophos Firewall-reservekopie maken of herstellen legt uit hoe reservekopieën, Secure Storage Master Key, herstelcompatibiliteit en interfacetoewijzing samenhangen.

Een configuratie als rapport controleren

  1. Open Configuration report in Config Studio.
  2. Selecteer het lokale bestand Entities.xml. Hoewel de interface dit uploaden noemt, geeft Sophos aan dat het bestand het beheerapparaat niet verlaat.
  3. Selecteer een module of zoek met Global search direct naar regels, objecten en hun vindplaatsen.
  4. Controleer met Policy test welke regels en routes overeenkomen met een opgegeven bron en bestemming.
  5. Bekijk met Usage reference waar een object wordt gebruikt en controleer met Analyze op overschaduwde of dubbele regels en objecten.
  6. Exporteer de gecontroleerde versie als HTML Report of PDF Report.

Voer in Policy test bron en bestemming in en kies Run test. Een overschaduwde firewallregel wordt niet bereikt omdat een regel erboven al overeenkomt: de firewall controleert regels van boven naar beneden en stopt bij de eerste overeenkomst. Voor HTML-export gebruikt Sophos Download as HTML in de SFOS 22/23-handleiding.

Sinds Config Studio 2.6 toont het rapport waarden van objectverwijzingen direct in firewall-, NAT- en TLS-regels. Daardoor is sneller zichtbaar wat achter een objectnaam zit en welke andere regels door een wijziging worden geraakt.

Let bij een beoordeling vooral op brede bronnen, bestemmingen of diensten, oude NAT-, VPN- of WAF-regels, dubbele objecten en bewust ingeschakelde beveiligingsfuncties. Controleer beheerstoegang daarnaast onder Device Access, omdat normale firewallregels de toegang tot WebAdmin, SSH, User Portal of VPN Portal niet regelen.

Policy Test in Config Studio beoordeelt firewall-, NAT-, SSL/TLS- en SD-WAN-regels uit de geëxporteerde configuratie, niet de actuele pakketstroom. Bron- en doelmatching ondersteunt IP- en MAC-waarden, maar geen FQDN-objecten. Een match is daarom een statische voorafgaande controle en geen bewijs dat de verbinding werkt. Bevestig opvallende resultaten uit Analyze in WebAdmin en zo nodig met echte verbindingstests.

Meerdere configuraties vergelijken

Config Studio kan twee of meer Entities.xml-bestanden als tijdlijn vergelijken. De bestanden worden op wijzigingsdatum gesorteerd.

  1. Open Compare configurations en upload de exportbestanden.
  2. Controleer onder Chronological order of de versies in de juiste volgorde staan.
  3. Selecteer de gewenste From- en To-versies en beperk de resultaten met type-, zoek- en statusfilters voor Added, Removed, Modified of Unchanged.
  4. Controleer de verschillen naar behoefte in de side-by-side-, unified- of semantic-weergave.
  5. Sla het resultaat op als HTML- of PDF-rapport.

Voor één module beschrijft Sophos All types > Deselect all, gevolgd door het selecteren van de gewenste module. Klap de module uit en open rechts Removed (R), Modified (M) of Added (A) om de betrokken items te zien. In die handleiding heet de HTML-export Export HTML en staat deze rechtsboven.

Voor een eenvoudige wijziging volstaan de exports direct ervoor en erna. Andere nuttige vergelijkingen zijn voor en na een firmware-update, hardwaremigratie of storing, of met een referentieconfiguratie. Meerdere versies helpen bepalen wanneer een wijziging voor het eerst verscheen.

Classificeer de verschillen tijdens de beoordeling kort:

  • Gepland: Vergelijk met het doel en het wijzigingsverzoek.
  • Systeemgebonden: Controleer firmware-, certificaat- of interne referentiewijzigingen.
  • Onverwacht: Bepaal beheeraccount en tijdstip via Audit Trail of zo nodig configuration-audit.log.
  • Ontbrekend: Controleer of de wijziging is opgeslagen, gesynchroniseerd of geïmporteerd.
  • Verwijderd: Controleer afhankelijkheden in regels, NAT, VPN, WAF en Device Access.

Config Studio toont wat tussen de versies verschilt. Audit Trail beantwoordt wie de wijziging wanneer heeft uitgevoerd.

Wijzigingen en sjablonen voorbereiden

In Configuration editor kan een Entities.xml worden geïmporteerd met Keep all configurations of Keep only editable configurations. Afhankelijk van de module kunnen nieuwe items worden toegevoegd met Add of Bulk add. Config Studio kan ook een basisconfiguratie samenvoegen met Sophos- of branchespecifieke sjablonen.

Open voor import in de editor Import rechtsboven en selecteer Entities.xml. De analyse van items toont hun gebruik en mogelijke duplicaten; door de muisaanwijzer boven de configuratieanalyse van een item te plaatsen, verschijnen aanvullende details. Beoordeel deze resultaten vóór wijzigingen, zodat ook het gebruik van het item wordt meegenomen en niet alleen het item zelf.

Sinds Config Studio 2.6.8 kunnen firewallregels worden gefilterd op IPS policy, NDR Active Threat Intelligence, Application Control, Web Filter, HTTPS decryption en malware scanning en daarna gericht met Bulk edit worden gewijzigd. De tool blokkeert ook preview en download als firewall- of NAT-regels binnen dezelfde IP-familie een naam hergebruiken. Geef deze conflicten vóór de export unieke namen.

Na bewerking biedt Preview de formaten Import XML, API Request en cURL. Download maakt XML of een TAR-bestand voor import in de firewall.

⚠️ Controleer vóór toepassing: Importeer of voer editoruitvoer nooit ongecontroleerd uit op een productiefirewall. Vooral bij NAT, VPN, interfaces, Device Access, Authentication en HA moeten afhankelijke objecten, doelnamen, zones en diensten kloppen. Een actuele reservekopie, onderhoudsvenster, terugvalmogelijkheid en functietests achteraf horen bij de wijziging.

Hoe Entities.xml, begeleidende bestanden, Secure Storage Master Key en de mergewerking bij een handmatige WebAdmin-import samenhangen, wordt uitgelegd in Configuratie selectief exporteren en importeren.

Controleer bij API- of curl-uitvoer ook API-account, bron-IP en machtigingen. Veilige configuratie staat in Sophos Firewall XML API-toegang beveiligen. Controleer na toepassing de betrokken diensten, Log Viewer en een nieuwe configuratievergelijking.

Migraties en hardwarewissels controleren

Onder Migrate to Sophos Firewall verwerkt Config Studio configuraties van Sophos Firewall, Sophos UTM, SonicWall, FortiGate en Palo Alto Networks. Het resultatenrapport toont wat volledig, gedeeltelijk, handmatig of niet wordt ondersteund; Config Studio 2.6 voegt een conversiepercentage en aanbevolen vervolgwerk toe.

Een percentage vervangt geen acceptatietest. Controleer vóór import niet-gemigreerde items en zones, interfaces, regels en afhankelijke objecten. Valideer daarna minimaal VPN, NAT, WAF, routering, DHCP, DNS, HA en beheerstoegang met echte tests.

Voor SFOS 20.0 MR2 en nieuwer helpt de geïntegreerde weergave Backup-restore compatibility bij de voorafgaande controle van XG- en XGS Appliance-doelmodellen. Deze toont poortindelingen en compatibele Flexi Port-modules, transceivers en poortstandaarden. Voor het volledige proces blijven het artikel over reservekopieën en herstel, de vergelijking tussen XG en XGS en bij clusters de HA-varianten leidend.

De releasenieuwigheden over Multi-File-Diff, sjablonen en Migration Insights staan samengevat in Sophos Firewall Config Studio 2.6.

Interactieve planningsgidsen gebruiken

Onder Interactive guides biedt Config Studio extra planningshulpmiddelen: stappen voor HA- en via Sophos Fusion (voorheen Sophos Central) georkestreerde SD-WAN-implementaties, de Backup-restore compatibility check, controles voor Flexi Port-modules en transceivers en referenties voor poortstandaarden, Ethernet-onderhandeling en FEC-standaardwaarden. Deze gidsen vereisen geen Entities.xml als u alleen hardware- of ontwerpopties wilt opzoeken.

De resultaten zijn planningshulp en geen automatische goedkeuring. Voor een herstel moeten de SFOS-versie, poorttoewijzing en apparaatvereisten nog steeds worden gecontroleerd; voor HA of SD-WAN ook bekabeling, licenties, het redundantieontwerp en een geteste terugvalroute. Config Studio 2.6.7 voegde aan de SD-WAN-gids een tunnelcalculator toe voor hub-and-spoke-, multi-hub- en full-mesh-ontwerpen. Vergelijk het resultaat met de werkelijk geplande topologie en de grenzen van de betrokken firewalls.

Probleemoplossing

Config Studio laadt de export niet

Controleer of daadwerkelijk Entities.xml uit Backup & firmware > Import export wordt gebruikt. Een .backup-bestand uit Backup & restore is onjuist; een gedownload .tar-bestand moet eerst worden uitgepakt. Mislukt ook een verse, ongewijzigde export, laad de browser opnieuw en schakel tijdelijk extensies uit die lokale bestandsverwerking of JavaScript blokkeren.

De diff bevat te veel wijzigingen

Controleer eerst bestandsvolgorde en wijzigingsdatum en filter daarna op de betrokken modules of maak kleinere exports met Selective configuration. Firmware-updates of migraties kunnen systeemgebonden verschillen veroorzaken; regels, NAT, interfaces, VPN, certificaten, Authentication, Hosts and services en Device Access zijn bepalend.

Editoruitvoer kan niet worden toegepast

Improviseer niet op het productiesysteem. Controleer bronconfiguratie, afhankelijke objecten, namen, zones, interfaces en diensten opnieuw. Gebruik voor bestandsimport het gemaakte TAR-bestand; controleer bij API of curl ook account, bron-IP en rechten. Test pas opnieuw als er een reservekopie is en de terugvalroute duidelijk is.