Naar de inhoud
Avanet

Sophos Firewall dagelijks controleren: beheerchecklist

Een Sophos Firewall kan technisch bereikbaar blijven en toch vroege waarschuwingssignalen vertonen: een WAN-verbinding flapt, het schijfgebruik groeit, een service meldt een fout of mislukte beheerdersaanmeldingen nemen toe. Een korte, herhaalbare operationele controle maakt zulke veranderingen zichtbaar voordat ze tot een langere storing of een beveiligingsincident leiden.

Deze procedure behandelt de actuele werking. De Sophos Firewall Health Check beoordeelt daarentegen of geselecteerde instellingen voldoen aan aanbevelingen van Sophos en CIS. Beide controles vullen elkaar aan, maar vervangen elkaar niet.

De controle van tien minuten

Voor het dagelijkse overzicht volstaat een vaste procedure:

  1. Controleer in het Control Center nieuwe berichten en de status van services, WAN, interfaces, VPN en uptime.
  2. Vergelijk onder Diagnostics > System graphs CPU, geheugen, load average, schijf en belangrijke interfaces met de gebruikelijke baseline.
  3. Controleer de beveiligingsdashboards en gebruikte rapporten voor de laatste volledig beschikbare periode op nieuwe IPS-, web-, applicatie-, zero-day- of Active Threat Response-gebeurtenissen.
  4. Controleer in de Log Viewer mislukte beheerdersaanmeldingen, ongebruikelijke bronnen en de bijbehorende services.
  5. Houd bij HA rekening met het verwerkende knooppunt en bij centrale rapportage met de verwachte gegevensbron.
  6. Documenteer elke relevante afwijking met tijdstip, firmware, knooppunt, bron, betrokken service en volgende stap.
  7. Start geen services opnieuw, verwijder geen logs en verruim geen regels vanwege één piek. Correleer eerst de trend, logs en daadwerkelijke werking.

Deze korte controle is niet bedoeld om elke ochtend een configuratiewijziging te veroorzaken. De waarde ligt in het vroeg herkennen van veranderingen en het duidelijk bepalen of observatie, diagnose of escalatie nodig is.

Vier weergaven, vier verschillende uitspraken

De belangrijkste weergaven tonen niet hetzelfde:

  • Control Center: actueel overzicht van systeem, services, WAN, interfaces, VPN, uptime en berichten die actie vereisen.
  • System graphs: tijdlijn van CPU, geheugen, load average, schijf, WAN-overdracht en interfacetellers.
  • Reports: samengevoegde evaluatie van een afgesloten periode. Sommige widgets en rapportgegevens worden niet in realtime bijgewerkt.
  • Log Viewer: afzonderlijke gebeurtenissen met tijdstip, module, actie, bron- en bestemmingsinformatie en, afhankelijk van het logtype, Rule ID of andere details.

Een rode widget is een signaal, nog geen volledige diagnose. Een actuele groene status bewijst evenmin dat er ’s nachts geen korte fout is opgetreden. Alleen de combinatie van actuele toestand, tijdlijn, rapport en afzonderlijke gebeurtenis levert een betrouwbaar beeld op.

Systeemstatus en beschikbaarheid controleren

Eerst het Control Center lezen

In het Control Center begint de controle bij nieuwe berichten. Sophos toont daar onder meer registratie-, licentie-, rapportage-, WAN- en upgradeproblemen. Sommige berichten verdwijnen automatisch nadat het probleem is opgelost en kunnen niet zomaar handmatig worden verwijderd. Elk relevant bericht heeft daarom een eigenaar en een traceerbare volgende stap nodig.

Vervolgens worden de daadwerkelijk gebruikte services, WAN-verbindingen, interfaces en VPN’s vergeleken met de verwachte toestand. Een rode interface betekent niet automatisch een storing: een ongebruikte poort zonder IP-adres of een fysieke parent-interface van een VLAN kan zoals verwacht rood verschijnen. Relevant is de afwijking van het gedocumenteerde ontwerp.

Een dagelijkse controle omvat minimaal:

  • onverwacht gestopte of verslechterde services;
  • WAN-links die down zijn of herhaaldelijk van status veranderen;
  • productie-interfaces met nieuwe errors, drops of collisions;
  • belangrijke VPN-verbindingen die in strijd met het operationele plan zijn verbroken;
  • een onverwachte herstart of ongebruikelijk korte uptime;
  • nieuwe berichten die nog geen eigenaar of ticket hebben.

System graphs ten opzichte van een baseline lezen

Onder Diagnostics > System graphs wordt naar patronen gezocht, niet alleen naar afzonderlijke pieken. CPU, geheugen en load average worden samen met het aantal cores, het verkeer en de betrokken periode beoordeeld. Een korte piek tijdens een back-up, rapportage of pattern-update heeft een andere betekenis dan blijvend hoge belasting bij normaal verkeer.

Bij Disk Usage is vooral de trend belangrijk. Een eenmalige hoge bezetting en gestage groei zijn verschillende probleembeelden. Bij interfaces helpen traffic, errors, drops en collisions om firewallbelasting te onderscheiden van een link-, duplex-, kabel- of switchprobleem.

De gedetailleerde uitleg over load average, offloading, TLS Inspection en System graphs staat in Sophos Firewall-prestatiegegevens correct interpreteren. Voor opslaglimieten en on-box-rapportage past Sophos Firewall-opslag en rapporten controleren.

⚠️ Eén hoge meetwaarde is nog geen reden om een service opnieuw te starten. Tijdstip, duur, terugkerend patroon, betrokken verkeer en logs moeten eerst met elkaar overeenkomen. Voor een herstart worden relevante logs en bij een incident een CTR veiliggesteld.

Beveiligingsgebeurtenissen en beheerdersaanmeldingen controleren

Rapporten op veranderingen beoordelen

De dagelijkse beveiligingsreview richt zich op nieuwe of duidelijk gewijzigde patronen. Afhankelijk van de ingeschakelde functies zijn vooral deze gebieden relevant:

  • Reports > Dashboards > Security dashboard voor het samengevoegde overzicht;
  • Reports > Network & threats > Intrusion attacks voor IPS-gebeurtenissen;
  • Reports > Network & threats > Active threat response voor geblokkeerde IoC’s;
  • Reports > Applications & web voor riskant, ongewenst of geblokkeerd web- en applicatiegebruik;
  • zero-day-, Security Heartbeat- of Wireless-rapporten als deze functies in productie worden gebruikt.

Niet elke gebeurtenis is een incident. Bron, bestemming, gebruiker, regel, actie, frequentie en tijdsverband zijn doorslaggevend. Eén toegangspoging uit een land rechtvaardigt geen algemene blokkering van dat land. Herhaalde aanvallen op een blootgestelde service of nieuw toegestaan verkeer met een hoog risico verdienen daarentegen gericht onderzoek.

Voor een veilige beoordeling van bronnen en landen helpt Schadelijke IP-adressen en landen blokkeren. Als een pakket is verworpen, leidt Verworpen pakketten op Sophos Firewall analyseren van Log Viewer en Rule ID naar de werkelijke oorzaak van de drop.

Mislukte beheerdersaanmeldingen beoordelen

Mislukte beheerdersaanmeldingen worden gecontroleerd op tijdstip, bron-IP, doelservice, gebruikersnaam en herhaling. Een typefout vanuit het beheernetwerk vereist een andere behandeling dan verspreide pogingen vanaf internet of herhaalde aanmeldingen bij een uitgeschakeld account.

Bij verdachte pogingen worden eerst blootstelling en identiteit gecontroleerd:

  1. Is het de bedoeling dat WebAdmin, SSH, User Portal of VPN Portal vanuit de betrokken zone bereikbaar is?
  2. Komt de bron uit een goedgekeurd beheernetwerk of een gerichte Local Service ACL Exception?
  3. Is MFA actief voor het betrokken beheerpad?
  4. Werken CAPTCHA, Session Timeout en Block login zoals gepland?
  5. Zijn er gelijktijdige configuratiewijzigingen of geslaagde aanmeldingen met hetzelfde account?

De netwerktoegang wordt gecontroleerd onder Sophos Firewall Device Access en Local Service ACL. Voor accounts, profielen en offboarding past Lokale beheerders en device access-profielen, en voor de tweede factor MFA op Sophos Firewall activeren.

⚠️ Block login kan na mislukte pogingen het bron-IP voor meerdere services blokkeren. Verscherp waarden tijdens een incident niet agressief zolang er geen getest alternatief beheer- en herstelpad bestaat.

Grenzen van HA, rapportage en modellen begrijpen

In een HA-cluster slaat elk knooppunt alleen de logs en rapporten op voor het verkeer dat het zelf heeft verwerkt. Bij een gebeurtenis wordt daarom het knooppunt bepaald dat op dat moment actief was of het verkeer verwerkte. Een leeg lokaal rapport op één knooppunt bewijst niet dat er in het cluster geen gebeurtenis heeft plaatsgevonden.

Sophos Central Firewall Reporting kan een geconsolideerde weergave en langere bewaartermijn bieden. De lokale en centrale weergave worden echter niet als identieke realtimebronnen behandeld. Central Firewall Reporting activeren en gebruiken legt logselectie, ontvangst en bewaring uit.

Aanvullende grenzen:

  • Control Center-rapporten worden periodiek bijgewerkt en zijn geen realtimegebeurtenisweergave.
  • Na een upgrade vanaf een versie ouder dan SFOS 21 kunnen rapportwidgets eerst weinig of geen gegevens tonen totdat de nieuwe rapportdatabase is bijgewerkt.
  • XGS 87/87w en XGS 88/88w ondersteunen geen on-appliance-rapporten. Centrale logs, SIEM en monitoring zijn daarom bij deze modellen belangrijker.
  • Ontbrekende gegevens kunnen worden veroorzaakt door logging, rapportperiode, licentie, retentie, disk watermark of het verkeerde HA-knooppunt. Ze bewijzen niet automatisch dat er geen verkeer was.

Afwijkingen documenteren en escaleren

Een dagelijkse controle is pas afgerond wanneer relevante afwijkingen een volgende stap hebben. Voor een ticket of operationeel logboek zijn meestal deze velden voldoende:

  • datum, tijdstip en tijdzone;
  • firewallnaam, model, SFOS-versie en build;
  • bij HA: knooppunt, rol en laatste statuswijziging;
  • betrokken functie, zone, interface, VPN of regel;
  • waargenomen toestand en verwachte toestand;
  • screenshot, rapportperiode, logfilter of Rule ID;
  • impact op gebruikers of services;
  • eigenaar, prioriteit, volgende controle en escalatiepad.

Directe escalatie is zinvol als een productie-WAN-link of kritisch VPN-pad onverwacht uitvalt, een beveiligingsservice is gestopt, het schijfgebruik blijft groeien, de belasting hoog blijft, herhaalde beheerdersaanvallen samenvallen met een geslaagde aanmelding of een nieuwe beveiligingsgebeurtenis overeenkomt met toegestaan schadelijk verkeer.

Observatie volstaat eerder bij een korte verklaarbare piek, een bewust ongebruikte interface of een bekende gebeurtenis met een gedocumenteerde eigenaar en stabiele functionele controle.

Een zinvolle controlefrequentie kiezen

Sophos schrijft geen universeel dagelijks ritme voor elke weergave voor. De frequentie volgt daarom risico, bedrijfstijden en bestaande monitoring:

  • Dagelijks of per dienst: nieuwe berichten, gestopte services, WAN/VPN/HA, uptime, kritieke beveiligingsgebeurtenissen en mislukte beheerdersaanmeldingen.
  • Wekelijks: grafiektrends, interfacefouten, schijfgroei, rapportpatronen, terugkerende bronnen en open tickets.
  • Na wijzigingen, upgrades of failover: de betrokken functie, logs, rapporten, alarmpad en het werkelijke verkeer opnieuw controleren.
  • Regelmatig buiten de korte controle: Health Check, firewallregelreview, hersteltest van back-ups, afloop van licenties en certificaten en capaciteitsplanning.

E-mailmeldingen of monitoring verkorten de reactietijd, maar vervangen de beoordeling niet. Een alarmpad is pas betrouwbaar wanneer transport, gebeurtenisselectie, ontvanger en reactie zijn getest. De volledige procedure staat in Sophos Firewall-e-mailmeldingen instellen en testen.

Operationele checklist

  • Controleer het Control Center op nieuwe berichten en onverwachte statuswijzigingen.
  • Vergelijk services, productie-WAN-links, interfaces, VPN’s en uptime met de verwachte toestand.
  • Lees CPU, geheugen, load average, schijf en belangrijke interfacetellers ten opzichte van de baseline.
  • Controleer beveiligingsrapporten voor de laatste volledig beschikbare periode.
  • Correleer verdachte gebeurtenissen in Log Viewer met bron, bestemming, gebruiker, actie en Rule ID.
  • Beoordeel mislukte beheerdersaanmeldingen op bron, service en herhaling.
  • Houd bij HA rekening met de verwerkende node en de lokale logs van die node.
  • Start geen herstarts, logverwijderingen of brede regelwijzigingen zonder bewijs veilig te stellen en een herstelpad te hebben.
  • Documenteer elke relevante afwijking met eigenaar, prioriteit en volgende stap.
  • Test na een correctie niet alleen de status maar ook de werkelijke werking opnieuw.

FAQ

Vervangt de dagelijkse beheerchecklist de Sophos Firewall Health Check?

Nee. De dagelijkse checklist controleert actuele toestand, trends, gebeurtenissen en openstaande reacties. De Health Check beoordeelt geselecteerde instellingen aan de hand van aanbevelingen van Sophos en CIS. Voor een stabiele werking worden beide met een passende frequentie gebruikt.

Betekent een rode interface in het Control Center altijd een storing?

Nee. Een ongebruikte interface zonder IP-adres of de parent-interface van een VLAN kan zoals verwacht rood verschijnen. Doorslaggevend is of een gepland productiepad afwijkt van de gedocumenteerde verwachte toestand.

Waarom tonen rapporten na een upgrade aanvankelijk geen gegevens?

Control Center-rapporten worden periodiek bijgewerkt. Na een upgrade vanaf een versie ouder dan SFOS 21 kan de nieuwe rapportdatabase aanvankelijk weinig of geen gegevens bevatten. Logs, periode, rapportstatus en echte testgebeurtenissen moeten daarom afzonderlijk worden gecontroleerd.