Sophos Firewall Missing Heartbeat-meldingen correct controleren
Een Missing Heartbeat-melding betekent niet automatisch dat er malware aanwezig is. Sophos Firewall meldt hiermee dat een eerder herkend endpoint nog steeds netwerkverkeer genereert, maar geen bijbehorende Security Heartbeat meer verstuurt. De oorzaak kan een defecte Sophos Endpoint zijn, maar de melding ontstaat ook bij wisselingen tussen LAN en wifi, bij slaapstand en ontwaken, door een onjuist DNS-ontwerp of een ongeschikt netwerkpad.
Een goede analyse begint daarom niet met het uitschakelen van Security Heartbeat. Controleer eerst of de firewall het apparaat überhaupt moet bewaken, welk verkeer de status activeert en of het endpoint, de firewall en Sophos Central dezelfde status tonen.
Hoe Missing Heartbeat ontstaat
Sophos Endpoint stuurt elke 15 seconden zijn status naar Sophos Firewall. Als drie opeenvolgende heartbeats ontbreken terwijl het endpoint netwerkverkeer blijft versturen, zet de firewall de status op Missing. Zodra er weer een heartbeat binnenkomt, geldt het endpoint opnieuw als actief.
De koppeling vindt plaats op basis van het MAC-adres. De firewall houdt daarbij rekening met alle interfaces van het apparaat. Juist daarom ontstaan meldingen vaak bij een wisseling tussen Ethernet, een dockingstation en wifi: een interface of oud netwerkpad genereert nog verkeer, terwijl de heartbeat al via een ander pad loopt.
Missing is bovendien niet hetzelfde als een rode of gele heartbeat:
- Missing: De firewall ziet verkeer, maar ontvangt geen actuele heartbeat.
- Yellow: Het endpoint meldt een waarschuwing, bijvoorbeeld een verouderde signatuur of een PUA.
- Red: Het endpoint meldt een kritieke status, bijvoorbeeld actieve malware die niet is opgeschoond.
Een Missing-status is dus een communicatie- en koppelingsprobleem, totdat uit de analyse iets anders blijkt.
Controleer eerst de vereisten en scope
Security Heartbeat vereist een geregistreerde Sophos Firewall, Sophos Central Endpoint Protection en een geldig Network Protection-abonnement. De basisconfiguratie wordt beschreven in Sophos Firewall met Sophos Central verbinden.
Missing heartbeat zones controleren
Onder System > Sophos Central > Optional configurations bepaalt het veld Missing heartbeat zones in welke zones de firewall ontbrekende heartbeats detecteert. Neem alleen zones op waarin beheerde Sophos Endpoints worden verwacht.
Gast-, IoT-, printer- of servernetwerken zonder Sophos Endpoint horen normaal gesproken niet binnen deze scope. In gemengde omgevingen met Microsoft Defender of een andere EDR zijn de apparaten mogelijk goed beschermd, maar kunnen ze geen Sophos Security Heartbeat versturen.
De scope moet overeenkomen met het firewallbeleid. Sophos wijst op een weinig intuïtieve uitzondering: als een Heartbeat-policy een zone blokkeert die niet onder Missing heartbeat zones is opgenomen, kan de Security Heartbeat-widget in het Control Center toch Missing tonen. Controleer daarom altijd zowel het zoneveld als de betrokken firewallregels.
Licentie en Central-status verifiëren
Onder System > Sophos Central moeten de registratie en Security Heartbeat actief zijn. Controleer in Sophos Central bij de betrokken computer:
- Is het endpoint online en aan de juiste tenant gekoppeld?
- Toont het een groene, gele of rode gezondheidsstatus?
- Zijn er gelijktijdige Endpoint Events?
- Is het apparaat opnieuw geïnstalleerd, hernoemd, gedupliceerd of uit Central verwijderd?
Als meerdere apparaten tegelijk zijn getroffen, ligt de oorzaak waarschijnlijk bij de registratie, het netwerkpad of de policy. Afzonderlijke apparaten met terugkerende meldingen wijzen eerder op de endpointservice, een adapterwissel of de lokale netwerkconfiguratie.
Typische oorzaken correct beoordelen
LAN, wifi, slaapstand en dockingstation
De standaardtimer voor de detectie van een ontbrekende heartbeat is 60 seconden. Tijdens een adapterwissel kan de firewall in deze periode nog DNS-verzoeken of achtergrondverbindingen via de oude IP- of MAC-koppeling zien. Uitschakelen, slaapstand, sluimerstand en ontwaken kunnen een vergelijkbaar patroon veroorzaken.
Windows-apparaten met Modern Standby en Sophos Endpoint Protection Core Agent 2023.2 of nieuwer informeren de firewall voordat ze in slaapstand gaan. Modern Standby alleen zou daarom geen Missing Heartbeat-melding moeten veroorzaken. Bij oudere agentversies of andere energiebesparingsstanden blijft de tijdscorrelatie echter belangrijk.
DNS-verkeer tijdens een netwerkwissel
DNS is vaak het laatste zichtbare verkeer van een client die van netwerk wisselt. Sophos documenteert dit patroon in de Known Issue NC-178843 voor SFOS 21.5 GA: met name externe DNS-resolvers kunnen tijdens een netwerkwissel extra Missing Heartbeat-meldingen veroorzaken.
Voor beheerde clients is een consistent DNS-ontwerp aan te raden. Als Sophos Firewall als enige DNS-forwarder fungeert, moeten interne domeinen via passende DNS Request Routes naar interne resolvers worden doorgestuurd. De procedure staat in DNS Request Routes op Sophos Firewall configureren.
Rechtstreeks gebruikte interne DNS-servers zijn eveneens een geldig ontwerp. Doorslaggevend is dat DHCP, VPN-profielen en de endpointconfiguratie hetzelfde resolverpad verwachten. Overschakelen op de firewall als DNS-forwarder is geen algemene verplichting, maar een gerichte correctie wanneer aantoonbaar is dat externe resolvers de meldingsruis veroorzaken.
VPN, router en NAT in het pad
Security Heartbeat werkt alleen betrouwbaar als het endpoint en de firewall hetzelfde verwachte pad gebruiken:
- Voordat de Heartbeat-verbinding is opgezet, mag het endpointverkeer niet al door een andere VPN-tunnel worden gerouteerd.
- Bij Sophos Connect kan onder Remote access VPN > IPsec > Advanced settings de optie Send Security Heartbeat through tunnel vereist zijn.
- Een endpoint achter een tussenliggende router kan onjuiste resultaten veroorzaken.
- Achter een NAT-gateway kunnen endpoints hun individuele gezondheidsstatus niet correct met de firewall delen.
Packet Capture en een controle van de routing leveren hier meer informatie op dan alleen de Central-status bekijken.
Firewallregel nauwkeurig controleren
De Heartbeat-instellingen staan onder Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. De vier instellingen hebben elk een andere functie:
- Minimum source HB permitted: Staat alleen source-endpoints toe met minimaal de status Green of Yellow. No restriction laat ook apparaten zonder heartbeat of met een rode status toe.
- Block clients with no heartbeat: Blokkeert source-apparaten zonder heartbeat.
- Minimum destination HB permitted: Controleert de gezondheidsstatus van interne doelapparaten. Deze controle geldt niet voor bestemmingen in de WAN-zone.
- Block request to destination with no heartbeat: Blokkeert verzoeken aan interne bestemmingen zonder heartbeat.
Een belangrijke uitzondering wordt gemakkelijk over het hoofd gezien: als een endpoint eerst een heartbeat heeft verstuurd en deze later verliest, behandelt de firewall het volgens de geconfigureerde policy. Een apparaat dat nog nooit een heartbeat heeft verstuurd, blijft daarentegen toegestaan zolang niet beide opties Block clients with no heartbeat en Block request to destination with no heartbeat actief zijn.
Voor webverkeer geldt nog een uitzondering. Een passende uitzondering onder Web > Exceptions kan webverzoeken ondanks Block clients with no heartbeat toestaan. Controleer bij poort 80 en 443 daarom zowel de firewall- als de webfilterlogs. Firewallregel testen met Log Viewer, Policy Test en Packet Capture laat zien hoe u Rule ID, Policy Test en Packet Capture combineert.
Heartbeat-voorwaarden mogen alleen gelden voor duidelijk afgebakende Sophos Endpoint-groepen. Voor printers, scanners, IoT, gasten en clients met een EDR van een andere leverancier is doorgaans een afzonderlijke, strikt afgebakende regel beter dan een brede uitzondering in de hoofdregel.
Valse meldingen gecontroleerd verminderen
Sophos biedt twee ondersteunde timers in de Device Console. Toon vóór elke wijziging eerst de actuele waarde en documenteer de tijdstippen van de meldingen.
Detectie op de firewall vertragen
Kies in de CLI 4. Device Console en controleer:
system synchronized-security delay-missing-heartbeat-detection show
Het toegestane bereik is 30 tot 285 seconden in stappen van 15 seconden; de standaardwaarde is 60 seconden. Als aantoonbaar is dat adapterwissels valse meldingen veroorzaken, kunt u de waarde bijvoorbeeld verhogen naar 90 seconden:
system synchronized-security delay-missing-heartbeat-detection set seconds 90
Test daarna dezelfde LAN/wifi- of dockingprocedure opnieuw. Een hogere waarde vermindert kortdurende valse meldingen, maar vertraagt ook de detectie van een werkelijk ontbrekende heartbeat.
Melding aan Sophos Central vertragen
Als de firewall de status correct detecteert, maar Sophos Central bij slaapstand, sluimerstand, afsluiten of ontwaken te snel een melding genereert, controleert u:
system synchronized-security suppress-missing-heartbeat-to-central show
Het bereik is 0 tot 120 seconden; de standaardwaarde is 0. Een gerichte vertraging van 60 seconden stelt u als volgt in:
system synchronized-security suppress-missing-heartbeat-to-central set seconds 60
Deze timer wijzigt de lokale Heartbeat-policy niet. Hij vertraagt alleen het moment waarop de firewall de Missing-status aan Sophos Central meldt.
Verouderde Missing-vermeldingen opruimen
Na afronding van de oorzaakanalyse kunt u oude vermeldingen uit het Control Center en de rapporten verwijderen:
system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7
Door deze te verwijderen verdwijnt alleen de weergegeven status. Het endpoint of de Heartbeat-communicatie wordt hiermee niet hersteld. Verwijder geen vermelding voordat apparaat, tijdstip en oorzaak zijn gedocumenteerd.
Controle na de aanpassing
Een wijziging is pas afgerond wanneer de oorspronkelijke procedure reproduceerbaar is getest:
- Noteer het tijdstip van de melding, de endpointnaam, het IP-adres, het MAC-adres, de zone en de betrokken Rule ID.
- Controleer in het Control Center de Security Heartbeat-status en onder System > Sophos Central de zonescope.
- Vergelijk in Sophos Central de gezondheidsstatus en Endpoint Events voor dezelfde periode.
- Filter in Log Viewer op Rule ID, Source IP en de status No Heartbeat. Controleer bij webverkeer ook het webfilter.
- Controleer bij padproblemen onder Diagnostics > Packet capture via welke interface DNS- en gebruikersverkeer lopen.
- Herhaal de werkelijke oorzaak, bijvoorbeeld de wisseling van Ethernet naar wifi, en controleer of de melding en toegang nu volgens verwachting reageren.
Voor diepgaandere probleemoplossing zijn onder Diagnostics > Tools > Troubleshooting logs met name heartbeatd.log voor endpointstatus en applicatie-informatie en hbtrust.log voor de communicatie tussen de firewall en Sophos Central beschikbaar. De classificatie van andere bestanden staat in Sophos Firewall-servicelogs vinden en classificeren.
Fouten in heartbeatd.log bij het registreren van nieuwe applicaties behoren daarentegen tot Synchronized Application Control en niet automatisch tot een Missing Heartbeat-probleem. Daarvoor is Fouten in Synchronized Application Control veilig controleren de geschiktere procedure.
Operationele keuze
In een omgeving die uitsluitend Sophos Endpoint gebruikt, kan een heartbeat als harde toegangsvoorwaarde zinvol zijn. De zones, regelscope, Central-monitoring en een runbook voor ontbrekende heartbeats moeten dan op elkaar zijn afgestemd.
In gemengde endpointomgevingen moet Heartbeat gericht worden ingezet. Apparaten zonder Sophos Endpoint zijn niet automatisch onveilig; ze leveren alleen geen Sophos-signaal. Duidelijke segmentatie en afzonderlijke regels zijn betrouwbaarder dan een algemene Heartbeat-verplichting die in de dagelijkse praktijk voortdurend uitzonderingen vereist.
Veelgestelde vragen
Is een Missing Heartbeat-melding automatisch een beveiligingsincident?
Waarom komen Missing Heartbeat-meldingen vaak voor bij notebooks?
Kan Microsoft Defender een Sophos Security Heartbeat versturen?
Moet de Missing Heartbeat-timer standaard worden verhoogd?
Welke logs helpen bij Missing Heartbeat?
heartbeatd.log de endpointinformatie en hbtrust.log de communicatie tussen de firewall en Sophos Central.