Sophos Firewall Missing Heartbeat-meldingen correct controleren
Een Missing Heartbeat-melding betekent niet automatisch dat er malware aanwezig is. Sophos Firewall meldt hiermee dat een eerder herkend endpoint nog steeds netwerkverkeer genereert, maar geen bijbehorende Security Heartbeat meer verstuurt. De oorzaak kan een defecte Sophos Endpoint zijn, maar de melding ontstaat ook bij wisselingen tussen LAN en wifi, bij slaapstand en ontwaken, door een onjuist DNS-ontwerp of een ongeschikt netwerkpad.
Een goede analyse begint daarom niet met het uitschakelen van Security Heartbeat. Controleer eerst of de firewall het apparaat überhaupt moet bewaken, welk verkeer de status activeert en of het endpoint, de firewall en Sophos Central dezelfde status tonen.
Snelle controle
- Gebruiken twee verschillende endpoints hetzelfde dockingstation of dezelfde USB-interface? Controleer dan eerst de firmwareversie. SFOS 22.0 MR2 Build 546 verhelpt NC-176012. Werk een oudere SFOS 22-build bij voordat u timers of policies wijzigt.
- Controleer onder System > Sophos Central > Optional configurations of de zone bewust is opgenomen onder Missing heartbeat zones.
- Controleer de Heartbeat-voorwaarden in de daadwerkelijk toegepaste firewallregel en vergelijk ze met de status en Endpoint Events van hetzelfde endpoint in Sophos Central.
- Filter in Log Viewer op Rule ID, Source IP en No Heartbeat. Bepaal vervolgens of de timing past bij een adapterwissel, DNS, VPN of slaapstand/ontwaken.
- Wijzig een timer alleen bij een reproduceerbare overgang en met actuele firmware.
Hoe Missing Heartbeat ontstaat
Sophos Endpoint stuurt elke 15 seconden zijn status naar Sophos Firewall. Als drie opeenvolgende heartbeats ontbreken terwijl het endpoint netwerkverkeer blijft versturen, zet de firewall de status op Missing. Zodra er weer een heartbeat binnenkomt, geldt het endpoint opnieuw als actief.
De koppeling vindt plaats op basis van het MAC-adres. De firewall houdt daarbij rekening met alle interfaces van het apparaat. Bij een normale wisseling tussen Ethernet en wifi kan een interface of oud netwerkpad nog verkeer genereren terwijl de heartbeat al via een ander pad loopt. Twee endpoints die hetzelfde dockingstation of dezelfde USB-interface gebruiken, vormen daarentegen een afzonderlijk, versieafhankelijk foutbeeld.
Missing is bovendien niet hetzelfde als een rode of gele heartbeat:
- Missing: De firewall ziet verkeer, maar ontvangt geen actuele heartbeat.
- Yellow: Het endpoint meldt een waarschuwing, bijvoorbeeld een verouderde signatuur of een PUA.
- Red: Het endpoint meldt een kritieke status, bijvoorbeeld actieve malware die niet is opgeschoond.
Een Missing-status is dus een communicatie- en koppelingsprobleem, totdat uit de analyse iets anders blijkt.
Controleer eerst de scope en het operationele model
Security Heartbeat vereist een geregistreerde Sophos Firewall, Sophos Central Endpoint Protection en een geldig Network Protection-abonnement. De basisconfiguratie wordt beschreven in Sophos Firewall met Sophos Central verbinden.
In ondersteunde Windows 10-AD-omgevingen kan dezelfde heartbeat ook de gebruikersidentiteit dragen. Synchronized User ID Authentication beschrijft de AD-toewijzing en waarom een verloren heartbeat de herkende gebruiker kan afmelden.
Missing heartbeat zones controleren
Onder System > Sophos Central > Optional configurations bepaalt het veld Missing heartbeat zones in welke zones de firewall ontbrekende heartbeats detecteert. Neem alleen zones op waarin beheerde Sophos Endpoints worden verwacht.
Gast-, IoT-, printer- of servernetwerken zonder Sophos Endpoint horen normaal gesproken niet binnen deze scope. In gemengde omgevingen met Microsoft Defender of een andere EDR zijn de apparaten mogelijk goed beschermd, maar kunnen ze geen Sophos Security Heartbeat versturen.
De scope moet overeenkomen met het firewallbeleid. Sophos wijst op een weinig intuïtieve uitzondering: als een Heartbeat-policy een zone blokkeert die niet onder Missing heartbeat zones is opgenomen, kan de Security Heartbeat-widget in het Control Center toch Missing tonen. Controleer daarom altijd zowel het zoneveld als de betrokken firewallregels.
Licentie en Central-status verifiëren
Onder System > Sophos Central moeten de registratie en Security Heartbeat actief zijn. Controleer in Sophos Central bij de betrokken computer:
- Is het endpoint online en aan de juiste tenant gekoppeld?
- Toont het een groene, gele of rode gezondheidsstatus?
- Zijn er gelijktijdige Endpoint Events?
- Is het apparaat opnieuw geïnstalleerd, hernoemd, gedupliceerd of uit Central verwijderd?
Als meerdere apparaten tegelijk zijn getroffen, ligt de oorzaak waarschijnlijk bij de registratie, het netwerkpad of de policy. Afzonderlijke apparaten met terugkerende meldingen wijzen eerder op de endpointservice, een adapterwissel of de lokale netwerkconfiguratie.
In een omgeving die uitsluitend Sophos Endpoint gebruikt, kan Heartbeat een harde toegangsvoorwaarde zijn als zones, regelscope, Central-monitoring en het runbook voor ontbrekende heartbeats op elkaar zijn afgestemd. Gebruik Heartbeat in gemengde endpointomgevingen gericht: apparaten met Microsoft Defender of een andere EDR kunnen beschermd zijn, maar leveren geen Sophos-signaal. Afzonderlijke regels en duidelijke segmentatie zijn betrouwbaarder dan een algemene Heartbeat-verplichting met een steeds langere lijst uitzonderingen.
Typische oorzaken correct beoordelen
Adapterwissel, slaapstand en gedeelde hardware
Als twee endpoints hetzelfde dockingstation of dezelfde USB-interface gebruiken, kan NC-176012 de Missing-status veroorzaken. De fout is verholpen in SFOS 22.0 MR2 Build 546; in de release notes staat niet vanaf welke versie de fout aanwezig was. Werk een oudere SFOS 22-build daarom eerst bij en test opnieuw. Een langere timer maskeert dit productprobleem alleen.
De standaardtimer voor de detectie van een ontbrekende heartbeat is 60 seconden. Tijdens een adapterwissel kan de firewall in deze periode nog DNS-verzoeken of achtergrondverbindingen via de oude IP- of MAC-koppeling zien. Uitschakelen, slaapstand, sluimerstand en ontwaken kunnen een vergelijkbaar patroon veroorzaken.
Windows-apparaten met Modern Standby en Sophos Endpoint Protection Core Agent 2023.2 of nieuwer informeren de firewall voordat ze in slaapstand gaan. Modern Standby alleen zou daarom geen Missing Heartbeat-melding moeten veroorzaken. Bij oudere agentversies of andere energiebesparingsstanden blijft de tijdscorrelatie echter belangrijk.
Valse macOS-meldingen uitsluiten
Het bekende probleem MACEP-6842 kan op macOS 12 Monterey en nieuwer meerdere keren per dag een onterechte Heartbeat-uitval veroorzaken, hoewel de verbinding niet werkelijk is verbroken. Een oplossing is nog niet gepland en Sophos vermeldt geen workaround. Als alleen Macs getroffen zijn, controleer dan eerst de macOS- en Endpoint-versie en de gelijktijdige Central Events voordat u regels of timers wijzigt.
DNS-verkeer tijdens een netwerkwissel
DNS is vaak het laatste zichtbare verkeer van een client die van netwerk wisselt. Sophos documenteert dit patroon in de Known Issue NC-178843 voor SFOS 21.5 GA: met name externe DNS-resolvers kunnen tijdens een netwerkwissel extra Missing Heartbeat-meldingen veroorzaken.
Voor beheerde clients is een consistent DNS-ontwerp aan te raden. Als Sophos Firewall als enige DNS-forwarder fungeert, moeten interne domeinen via passende DNS Request Routes naar interne resolvers worden doorgestuurd. De procedure staat in DNS Request Routes op Sophos Firewall configureren.
Rechtstreeks gebruikte interne DNS-servers zijn eveneens een geldig ontwerp. Doorslaggevend is dat DHCP, VPN-profielen en de endpointconfiguratie hetzelfde resolverpad verwachten. Overschakelen op de firewall als DNS-forwarder is geen algemene verplichting, maar een gerichte correctie wanneer aantoonbaar is dat externe resolvers de meldingsruis veroorzaken.
VPN, router en NAT in het pad
Security Heartbeat werkt alleen betrouwbaar als het endpoint en de firewall hetzelfde verwachte pad gebruiken:
- Voordat de Heartbeat-verbinding is opgezet, mag het endpointverkeer niet al door een andere VPN-tunnel worden gerouteerd.
- Bij Sophos Connect kan onder Remote access VPN > IPsec > Advanced settings de optie Send Security Heartbeat through tunnel vereist zijn.
- Een endpoint achter een tussenliggende router kan onjuiste resultaten veroorzaken.
- Achter een NAT-gateway kunnen endpoints hun individuele gezondheidsstatus niet correct met de firewall delen.
Packet Capture en een controle van de routing leveren hier meer informatie op dan alleen de Central-status bekijken.
Een afzonderlijk geval is NC-147863: als een gebruiker achter de lokale firewall Heartbeat-authenticatie gebruikt en via Sophos Connect een split-tunnel SSL VPN-verbinding met een externe firewall opbouwt, kan de nieuwe adapter een lus van verbinden en verbreken veroorzaken en de internettoegang blokkeren. Als workaround verwijdert u Match known users uit de lokale VPN-regel of gebruikt u het captive portal. Zie Sophos Connect Client voor de firewall configureren.
Firewallregel nauwkeurig controleren
De Heartbeat-instellingen staan onder Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. De vier instellingen hebben elk een andere functie:
- Minimum source HB permitted: Staat alleen source-endpoints toe met minimaal de status Green of Yellow. No restriction laat ook apparaten zonder heartbeat of met een rode status toe.
- Block clients with no heartbeat: Blokkeert source-apparaten zonder heartbeat.
- Minimum destination HB permitted: Controleert de gezondheidsstatus van interne doelapparaten. Deze controle geldt niet voor bestemmingen in de WAN-zone.
- Block request to destination with no heartbeat: Blokkeert verzoeken aan interne bestemmingen zonder heartbeat.
Een belangrijke uitzondering wordt gemakkelijk over het hoofd gezien: als een endpoint eerst een heartbeat heeft verstuurd en deze later verliest, behandelt de firewall het volgens de geconfigureerde policy. Een apparaat dat nog nooit een heartbeat heeft verstuurd, blijft daarentegen toegestaan zolang niet beide opties Block clients with no heartbeat en Block request to destination with no heartbeat actief zijn.
Voor webverkeer geldt nog een uitzondering. Een passende uitzondering onder Web > Exceptions kan webverzoeken ondanks Block clients with no heartbeat toestaan. Controleer bij poort 80 en 443 daarom zowel de firewall- als de webfilterlogs. Firewallregel testen met Log Viewer, Policy Test en Packet Capture laat zien hoe u Rule ID, Policy Test en Packet Capture combineert.
Heartbeat-voorwaarden mogen alleen gelden voor duidelijk afgebakende Sophos Endpoint-groepen. Voor printers, scanners, IoT, gasten en clients met een EDR van een andere leverancier is doorgaans een afzonderlijke, strikt afgebakende regel beter dan een brede uitzondering in de hoofdregel.
Valse meldingen gecontroleerd verminderen
Sophos biedt twee ondersteunde timers in de Device Console. Ze vervangen geen firmware-update voor het probleem met een gedeeld dockingstation en zijn evenmin een oplossing voor het bekende macOS-probleem. Toon vóór elke wijziging eerst de actuele waarde en documenteer de tijdstippen van de meldingen.
Detectie op de firewall vertragen
Kies in de CLI 4. Device Console en controleer:
system synchronized-security delay-missing-heartbeat-detection show
Het toegestane bereik is 30 tot 285 seconden in stappen van 15 seconden; de standaardwaarde is 60 seconden. Als aantoonbaar is dat adapterwissels valse meldingen veroorzaken, kunt u de waarde bijvoorbeeld verhogen naar 90 seconden:
system synchronized-security delay-missing-heartbeat-detection set seconds 90
Test daarna dezelfde LAN/wifi- of dockingprocedure opnieuw. Een hogere waarde vermindert kortdurende valse meldingen, maar vertraagt ook de detectie van een werkelijk ontbrekende heartbeat.
Een hogere waarde is niet altijd de juiste correctie. Bij vertraagde toegang tot resources met Block clients with no heartbeat, switches of een LAG adviseert Sophos te beginnen bij 30 seconden en de waarde alleen indien nodig in stappen van 15 seconden te verhogen. Dat is een ander scenario dan een adapterwissel, waarbij 90 seconden gericht kan worden getest.
Melding aan Sophos Central vertragen
Als de firewall de status correct detecteert, maar Sophos Central bij slaapstand, sluimerstand, afsluiten of ontwaken te snel een melding genereert, controleert u:
system synchronized-security suppress-missing-heartbeat-to-central show
Het bereik is 0 tot 120 seconden; de standaardwaarde is 0. Een gerichte vertraging van 60 seconden stelt u als volgt in:
system synchronized-security suppress-missing-heartbeat-to-central set seconds 60
Deze timer wijzigt de lokale Heartbeat-policy niet. Hij vertraagt alleen het moment waarop de firewall de Missing-status aan Sophos Central meldt.
Verouderde Missing-vermeldingen opruimen
Na afronding van de oorzaakanalyse kunt u oude vermeldingen uit het Control Center en de rapporten verwijderen:
system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7
Door deze te verwijderen verdwijnt alleen de weergegeven status. Het endpoint of de Heartbeat-communicatie wordt hiermee niet hersteld. Verwijder geen vermelding voordat apparaat, tijdstip en oorzaak zijn gedocumenteerd.
Controle na de aanpassing
Een wijziging is pas afgerond wanneer de oorspronkelijke procedure reproduceerbaar is getest:
- Noteer het tijdstip van de melding, de endpointnaam, het IP-adres, het MAC-adres, de zone en de betrokken Rule ID.
- Controleer in het Control Center de Security Heartbeat-status en onder System > Sophos Central de zonescope.
- Vergelijk in Sophos Central de gezondheidsstatus en Endpoint Events voor dezelfde periode.
- Filter in Log Viewer op Rule ID, Source IP en de status No Heartbeat. Controleer bij webverkeer ook het webfilter.
- Controleer bij padproblemen onder Diagnostics > Packet capture via welke interface DNS- en gebruikersverkeer lopen.
- Herhaal de werkelijke oorzaak, bijvoorbeeld de wisseling van Ethernet naar wifi, en controleer of de melding en toegang nu volgens verwachting reageren.
Voor diepgaandere probleemoplossing zijn onder Diagnostics > Tools > Troubleshooting logs met name heartbeatd.log voor endpointstatus en applicatie-informatie en hbtrust.log voor de communicatie tussen de firewall en Sophos Central beschikbaar. De classificatie van andere bestanden staat in Sophos Firewall-servicelogs vinden en classificeren.
Fouten in heartbeatd.log bij het registreren van nieuwe applicaties behoren daarentegen tot Synchronized Application Control en niet automatisch tot een Missing Heartbeat-probleem. Daarvoor is Fouten in Synchronized Application Control veilig controleren de geschiktere procedure.