Sophos Firewall dagelijks controleren: beheerchecklist
Een Sophos Firewall kan technisch bereikbaar blijven en toch vroege waarschuwingssignalen vertonen: een WAN-verbinding flapt, het schijfgebruik groeit, een service meldt een fout of mislukte beheerdersaanmeldingen nemen toe. Een korte, herhaalbare operationele controle maakt zulke veranderingen zichtbaar voordat ze tot een langere storing of een beveiligingsincident leiden.
Deze procedure behandelt de actuele werking. De Sophos Firewall Health Check beoordeelt daarentegen of geselecteerde instellingen voldoen aan aanbevelingen van Sophos en CIS. Beide controles vullen elkaar aan, maar vervangen elkaar niet.
De controle van tien minuten
Voor het dagelijkse overzicht volstaat een vaste procedure:
- Noteer in het Control Center het model, de firmwareversie en build, open nieuwe berichten en klik op de statuspictogrammen voor services, WAN, interfaces en VPN.
- Vergelijk onder Diagnostics > System graphs CPU, geheugen, load average, schijf en belangrijke interfaces met de gebruikelijke baseline.
- Controleer de beveiligingsdashboards en gebruikte rapporten voor de laatste volledig beschikbare periode op nieuwe IPS-, web-, applicatie-, zero-day- of Active Threat Response-gebeurtenissen.
- Open rechtsboven de Log Viewer, selecteer module en periode en controleer mislukte beheerdersaanmeldingen, ongebruikelijke bronnen en de bijbehorende services.
- Houd bij HA rekening met het verwerkende knooppunt en bij centrale rapportage met de verwachte gegevensbron.
- Documenteer elke relevante afwijking met tijdstip, firmware, knooppunt, bron, betrokken service en volgende stap.
- Start geen services opnieuw, verwijder geen logs en verruim geen regels vanwege één piek. Correleer eerst de trend, logs en daadwerkelijke werking.
Deze korte controle is niet bedoeld om elke ochtend een configuratiewijziging te veroorzaken. De waarde ligt in het vroeg herkennen van veranderingen en het duidelijk bepalen of observatie, diagnose of escalatie nodig is.
Vier weergaven, vier verschillende uitspraken
De belangrijkste weergaven tonen niet hetzelfde:
- Control Center: actueel overzicht van systeem, services, WAN, interfaces, VPN, uptime en berichten die actie vereisen.
- System graphs: tijdlijn van CPU, geheugen, load average, schijf, WAN-overdracht en interfacetellers.
- Reports: samengevoegde evaluatie van een afgesloten periode. Sommige widgets en rapportgegevens worden niet in realtime bijgewerkt.
- Log Viewer: afzonderlijke gebeurtenissen met tijdstip, module, actie, bron- en bestemmingsinformatie en, afhankelijk van het logtype, Rule ID of andere details.
Een rode widget is een signaal, nog geen volledige diagnose. Een actuele groene status bewijst evenmin dat er ’s nachts geen korte fout is opgetreden. Alleen de combinatie van actuele toestand, tijdlijn, rapport en afzonderlijke gebeurtenis levert een betrouwbaar beeld op.
Systeemstatus en beschikbaarheid controleren
Eerst het Control Center lezen
In het Control Center begint de controle bij nieuwe berichten. Sophos toont daar onder meer registratie-, licentie-, rapportage-, WAN- en upgradeproblemen. Sommige berichten verdwijnen automatisch nadat het probleem is opgelost en kunnen niet zomaar handmatig worden verwijderd. Elk relevant bericht heeft daarom een eigenaar en een traceerbare volgende stap nodig.
Lees de kleur altijd samen met de details. Bij Services betekent Warning dat ten minste één service is gestopt, terwijl Alert betekent dat ten minste één service niet kon starten. Bij WAN en VPN betekent Warning dat maximaal de helft van de geconfigureerde verbindingen down is en Alert dat meer dan de helft down is. Deze aantallen houden geen rekening met het bedrijfsbelang. Eén uitgevallen hoofdtunnel kan daarom urgenter zijn dan meerdere bewust inactieve verbindingen. Klik op het betreffende pictogram om de betrokken items te zien.
Vervolgens worden de daadwerkelijk gebruikte services, WAN-verbindingen, interfaces en VPN’s vergeleken met de verwachte toestand. Een rode interface betekent niet automatisch een storing: een ongebruikte poort zonder IP-adres of een fysieke parent-interface van een VLAN kan zoals verwacht rood verschijnen. Relevant is de afwijking van het gedocumenteerde ontwerp.
Behandel de widget Messages als een actielijst, niet als een algemene gebeurtenissenfeed. Maak de Secure Storage Master Key aan wanneer daarom wordt gevraagd, zodat gevoelige gegevens zoals wachtwoorden extra worden beschermd. Een WAN access-bericht betekent dat WebAdmin (HTTPS) en CLI (SSH) vanuit de WAN-zone bereikbaar zijn: gebruik als beheer op afstand nodig is een VPN of een Local Service ACL Exception die strikt tot specifieke beheerhosts of -netwerken is beperkt, in plaats van brede WAN-toegang te laten bestaan. Breng bij een bericht over de rapportageschijf het gebruik tot onder de onderste drempel; alleen onder de bovenste drempel komen is niet voldoende. Berichten die aan een vereiste zijn gekoppeld verdwijnen zodra daaraan is voldaan en kunnen niet handmatig worden verwijderd.
Lees Active threat response per feed en actie. MDR en Sophos X-Ops tonen aantallen geblokkeerde bedreigingen, NDR Essentials toont gemonitorde bedreigingen en feeds van derden tonen naast geblokkeerde bedreigingen ook de synchronisatiestatus. Configure opent de beveiligingsconfiguratie, Reports het bijbehorende rapport en More details vouwt de widget uit. De Reports-actie ontbreekt op modellen zonder lokale rapportage. Een gemonitorde bedreiging is niet hetzelfde als een geblokkeerde bedreiging en een synchronisatieprobleem van een externe feed moet los van het aantal bedreigingen worden beoordeeld.
De widget Reports is een snelkoppeling naar maximaal vijf kritieke rapporten die op basis van de afgenomen modules worden geselecteerd, geen volledige live gebeurtenissenlijst. De toewijzing is:
- High-risk applications — Web Protection
- Objectionable websites — Web Protection
- Web users — Web Protection
- Intrusion attacks — Network Protection
- Web server protection — Web Server Protection
- Email usage — Email Protection
- Email protection — Email Protection
- Traffic dashboard — Web Protection of Network Protection
- Security dashboard — Web Protection of Network Protection
High-risk applications, Objectionable websites, Intrusion attacks, Web server protection en Email protection hebben betrekking op gisteren; Web users rangschikt de tien gebruikers met de meeste gisteren overgedragen webbytes. Email usage toont overgedragen e-mailbytes, terwijl Traffic dashboard en Security dashboard verkeerscategorieën en geweigerde activiteit samenvatten. Een ontbrekende tegel kan dus op het abonnement wijzen en niet op nul activiteit. Klik op de rapportnaam om de inhoud te bekijken of op het downloadpictogram om het rapport te bewaren. Raadpleeg voor de afzonderlijke perioden en drill-downs van endpoint-, gebruikers-, Zero-day-, TLS- en sessiesignalen User & Device Insights correct interpreteren.
Traffic insight vat het in de afgelopen 24 uur verwerkte verkeer samen. Web activity toont de trend en het gemiddelde en maximale aantal overgedragen bytes; Cloud applications toont gedetecteerde apps en inkomende en uitgaande bytes, met bij aanwijzen de statussen New, Sanctioned, Unsanctioned en Tolerated. De overige grafieken rangschikken de vijf belangrijkste toegestane applicatie- en webcategorieën op bytes, geblokkeerde applicatiecategorieën op hits en hosts waaraan vanwege hun beveiligingsstatus netwerktoegang is geweigerd. Klik op een cloudgrafiek of categoriebalk om de bijbehorende Cloud applications-pagina of het gefilterde rapport te openen; voer deze drill-down uit voordat een piek of top-vijf-vermelding als incident wordt behandeld.
Een dagelijkse controle omvat minimaal:
- onverwacht gestopte of verslechterde services;
- WAN-links die down zijn of herhaaldelijk van status veranderen;
- productie-interfaces met nieuwe errors, drops of collisions;
- belangrijke VPN-verbindingen die in strijd met het operationele plan zijn verbroken;
- een onverwachte herstart of ongebruikelijk korte uptime;
- nieuwe berichten die nog geen eigenaar of ticket hebben.
System graphs ten opzichte van een baseline lezen
Onder Diagnostics > System graphs wordt naar patronen gezocht, niet alleen naar afzonderlijke pieken. CPU, geheugen en load average worden samen met het aantal cores, het verkeer en de betrokken periode beoordeeld. Een korte piek tijdens een back-up, rapportage of pattern-update heeft een andere betekenis dan blijvend hoge belasting bij normaal verkeer.
Bij Disk Usage is vooral de trend belangrijk. Een eenmalige hoge bezetting en gestage groei zijn verschillende probleembeelden. Bij interfaces helpen traffic, errors, drops en collisions om firewallbelasting te onderscheiden van een link-, duplex-, kabel- of switchprobleem.
Leg voor vergelijkbaar bewijs het grafiektype en de periode vast en gebruik dezelfde periode in het ticket. Interface graphs tonen alleen een afzonderlijke grafiek voor VLAN’s in de WAN-zone. SFOS voegt gegevens van VLAN’s in andere zones samen met de grafiek van hun fysieke parent-interface. Een afzonderlijke, rustige LAN-VLAN-grafiek kan dus niet worden verwacht als SFOS die niet aanbiedt.
De gedetailleerde uitleg over load average, offloading, TLS Inspection en System graphs staat in Sophos Firewall-prestatiegegevens correct interpreteren. Voor opslaglimieten en on-box-rapportage past Sophos Firewall-opslag en rapporten controleren.
⚠️ Eén hoge meetwaarde is nog geen reden om een service opnieuw te starten. Tijdstip, duur, terugkerend patroon, betrokken verkeer en logs moeten eerst met elkaar overeenkomen. Voor een herstart worden relevante logs en bij een incident een CTR veiliggesteld.
Beveiligingsgebeurtenissen en beheerdersaanmeldingen controleren
Rapporten op veranderingen beoordelen
De dagelijkse beveiligingsreview richt zich op nieuwe of duidelijk gewijzigde patronen. Afhankelijk van de ingeschakelde functies zijn vooral deze gebieden relevant:
- Reports > Dashboards > Security dashboard voor het samengevoegde overzicht;
- Reports > Network & threats > Intrusion attacks voor IPS-gebeurtenissen;
- Reports > Network & threats > Active threat response voor geblokkeerde IoC’s;
- Reports > Applications & web voor riskant, ongewenst of geblokkeerd web- en applicatiegebruik;
- zero-day-, Security Heartbeat- of Wireless-rapporten als deze functies in productie worden gebruikt.
Stel in het gekozen rapport eerst het datumbereik in en klik daarna op Generate. Met Filter worden de resultaten beperkt tot de relevante bron, actie of regel. De beschikbare downloadformaten bewaren de weergegeven gegevens als ticketbewijs. Leg periode en tijdzone bij de export vast, zodat een latere vergelijking niet twee verschillende vensters gebruikt.
Niet elke gebeurtenis is een incident. Bron, bestemming, gebruiker, regel, actie, frequentie en tijdsverband zijn doorslaggevend. Eén toegangspoging uit een land rechtvaardigt geen algemene blokkering van dat land. Herhaalde aanvallen op een blootgestelde service of nieuw toegestaan verkeer met een hoog risico verdienen daarentegen gericht onderzoek.
Voor een veilige beoordeling van bronnen en landen helpt Schadelijke IP-adressen en landen blokkeren. Als een pakket is verworpen, leidt Verworpen pakketten op Sophos Firewall analyseren van Log Viewer en Rule ID naar de werkelijke oorzaak van de drop.
Mislukte beheerdersaanmeldingen beoordelen
Mislukte beheerdersaanmeldingen worden gecontroleerd op tijdstip, bron-IP, doelservice, gebruikersnaam en herhaling. Een typefout vanuit het beheernetwerk vereist een andere behandeling dan verspreide pogingen vanaf internet of herhaalde aanmeldingen bij een uitgeschakeld account.
De Log Viewer wordt rechtsboven op elke WebAdmin-pagina geopend en verschijnt in een nieuw schermvullend venster. Selecteer de juiste module, stel de periode in met Timer filter en geef met Add filter veld, voorwaarde en waarde op. Vrij zoeken is geschikt voor IP-adres, gebruikersnaam, poort of regel. Bewaar vóór verdere wijzigingen de gefilterde regels met Export als CSV; Reset verwijdert daarna alle filters. Een ontbrekende sessieregel bewijst niet altijd dat er geen verkeer was, omdat firewallregels sessies normaal pas loggen wanneer de firewall het connection Destroy-event ontvangt.
Bij verdachte pogingen worden eerst blootstelling en identiteit gecontroleerd:
- Is het de bedoeling dat WebAdmin, SSH, User Portal of VPN Portal vanuit de betrokken zone bereikbaar is?
- Komt de bron uit een goedgekeurd beheernetwerk of een gerichte Local Service ACL Exception?
- Is MFA actief voor het betrokken beheerpad?
- Werken CAPTCHA, Session Timeout en Block login zoals gepland?
- Zijn er gelijktijdige configuratiewijzigingen of geslaagde aanmeldingen met hetzelfde account?
De netwerktoegang wordt gecontroleerd onder Sophos Firewall Device Access en Local Service ACL. Voor accounts, profielen en offboarding past Lokale beheerders en device access-profielen, en voor de tweede factor MFA op Sophos Firewall activeren.
⚠️ Block login kan na mislukte pogingen het bron-IP voor meerdere services blokkeren. Verscherp waarden tijdens een incident niet agressief zolang er geen getest alternatief beheer- en herstelpad bestaat.
Grenzen van HA, rapportage en modellen begrijpen
In een HA-cluster slaat elk knooppunt alleen de logs en rapporten op voor het verkeer dat het zelf heeft verwerkt. Bij een gebeurtenis wordt daarom het knooppunt bepaald dat op dat moment actief was of het verkeer verwerkte. Een leeg lokaal rapport op één knooppunt bewijst niet dat er in het cluster geen gebeurtenis heeft plaatsgevonden.
Sophos Central Firewall Reporting kan een geconsolideerde weergave en langere bewaartermijn bieden. De lokale en centrale weergave worden echter niet als identieke realtimebronnen behandeld. Central Firewall Reporting activeren en gebruiken legt logselectie, ontvangst en bewaring uit.
Aanvullende grenzen:
- Control Center-rapporten worden periodiek bijgewerkt en zijn geen realtimegebeurtenisweergave.
- Na een upgrade van SFOS 20.0 of ouder naar SFOS 21.0 of nieuwer kan de Reports-widget tot de volgende 24-uursupdate nul of een lager aantal tonen, omdat Sophos rapporten van vóór en na de upgrade in afzonderlijke databases opslaat.
- XGS 87/87w en XGS 88/88w ondersteunen geen on-appliance-rapporten. Centrale logs, SIEM en monitoring zijn daarom bij deze modellen belangrijker.
- Ontbrekende gegevens kunnen worden veroorzaakt door logging, rapportperiode, licentie, retentie, disk watermark of het verkeerde HA-knooppunt. Ze bewijzen niet automatisch dat er geen verkeer was.
De firmwarebuild met bekende problemen vergelijken
Als de waarneming niet overeenkomt met de verwachte toestand, vergelijk dan de in het Control Center genoteerde build met de release notes van SFOS 22.0 en de officiële Known Issues List. De exacte build en het symptoom zijn bepalend, niet alleen de hoofdversie. Voorbeelden voor de dagelijkse controle:
- NC-181971: op SFOS 22.0 GA en later kan de IPS-service in zeldzame gevallen de status Dead krijgen en niet meer starten. Sophos publiceert geen selfservice-oplossing en vraagt om Support te benaderen voor de workaround.
- NC-181748: op SFOS 22.0 GA Build 411 worden geen Web Instant Alert-e-mails gegenereerd voor categorieën die door web policies zijn geblokkeerd. Op deze build bewijst een ontbrekende melding dus niet dat er niets is geblokkeerd.
- NC-180066, NC-180110, NC-178745 en NC-172912: de release notes noemen in SFOS 22.0 MR2 Build 546 oplossingen voor gestopte antivirusservices, failsafe mode door de logging daemon, HA-herstarts door onvoldoende geheugen en flikkerende System graphs. Noteer bij een passend symptoom op een oudere build de issue-ID en het upgradepad in het ticket. Werk firmware alleen bij in een goedgekeurd onderhoudsvenster met back-up en rollbackpad.
Bekende problemen kunnen los van dit artikel veranderen. Open het item vóór escalatie opnieuw en bewaar de actuele status. Een passende issue-ID kan een symptoom verklaren, maar vervangt geen impactbeoordeling of functionele verificatie.
Afwijkingen documenteren en escaleren
Een dagelijkse controle is pas afgerond wanneer relevante afwijkingen een volgende stap hebben. Voor een ticket of operationeel logboek zijn meestal deze velden voldoende:
- datum, tijdstip en tijdzone;
- firewallnaam, model, SFOS-versie en build;
- bij HA: knooppunt, rol en laatste statuswijziging;
- betrokken functie, zone, interface, VPN of regel;
- waargenomen toestand en verwachte toestand;
- screenshot, rapportperiode, logfilter of Rule ID;
- impact op gebruikers of services;
- eigenaar, prioriteit, volgende controle en escalatiepad.
Bewaar vóór een statuswijzigende actie de detailstatus uit het Control Center, de grafiek met zichtbare periode en de gefilterde logregels of CSV-export. Ga voor een supportcase naar Diagnostics > Tools > Consolidated troubleshooting report en maak een CTR met System snapshot en de benodigde logbestanden: voer de reden in, kies Generate en download na afloop het versleutelde bestand. Debugmodus en het wissen van logs horen niet bij de dagelijkse controle: ze wijzigen de diagnosetoestand of vernietigen bewijs en worden alleen gericht op aanwijzing van Support gebruikt.
Directe escalatie is zinvol als een productie-WAN-link of kritisch VPN-pad onverwacht uitvalt, een beveiligingsservice is gestopt, het schijfgebruik blijft groeien, de belasting hoog blijft, herhaalde beheerdersaanvallen samenvallen met een geslaagde aanmelding of een nieuwe beveiligingsgebeurtenis overeenkomt met toegestaan schadelijk verkeer.
Observatie volstaat eerder bij een korte verklaarbare piek, een bewust ongebruikte interface of een bekende gebeurtenis met een gedocumenteerde eigenaar en stabiele functionele controle.
Een zinvolle controlefrequentie kiezen
Sophos schrijft geen universeel dagelijks ritme voor elke weergave voor. De frequentie volgt daarom risico, bedrijfstijden en bestaande monitoring:
- Dagelijks of per dienst: nieuwe berichten, gestopte services, WAN/VPN/HA, uptime, kritieke beveiligingsgebeurtenissen en mislukte beheerdersaanmeldingen.
- Wekelijks: grafiektrends, interfacefouten, schijfgroei, rapportpatronen, terugkerende bronnen en open tickets.
- Na wijzigingen, upgrades of failover: de betrokken functie, logs, rapporten, alarmpad en het werkelijke verkeer opnieuw controleren.
- Regelmatig buiten de korte controle: Health Check, firewallregelreview, hersteltest van back-ups, afloop van licenties en certificaten en capaciteitsplanning.
E-mailmeldingen of monitoring verkorten de reactietijd, maar vervangen de beoordeling niet. Een alarmpad is pas betrouwbaar wanneer transport, gebeurtenisselectie, ontvanger en reactie zijn getest. De volledige procedure staat in Sophos Firewall-e-mailmeldingen instellen en testen.
Operationele checklist
- Controleer het Control Center op nieuwe berichten en onverwachte statuswijzigingen.
- Vergelijk services, productie-WAN-links, interfaces, VPN’s en uptime met de verwachte toestand.
- Lees CPU, geheugen, load average, schijf en belangrijke interfacetellers ten opzichte van de baseline.
- Controleer beveiligingsrapporten voor de laatste volledig beschikbare periode.
- Stel de rapportperiode in, kies Generate en exporteer opvallende resultaten indien nodig.
- Selecteer in de Log Viewer module, Timer filter en Add filter; correleer bron, bestemming, gebruiker, actie en Rule ID en bewaar relevante regels als CSV.
- Beoordeel mislukte beheerdersaanmeldingen op bron, service en herhaling.
- Houd bij HA rekening met de verwerkende node en de lokale logs van die node.
- Vergelijk de build en het passende symptoom met actuele release notes en bekende problemen; noteer de issue-ID in het ticket.
- Start geen herstarts, logverwijderingen of brede regelwijzigingen zonder bewijs veilig te stellen en een herstelpad te hebben.
- Documenteer elke relevante afwijking met eigenaar, prioriteit en volgende stap.
- Test na een correctie niet alleen de status maar ook de werkelijke werking opnieuw.