Sophos Firewall-rapporten plannen en per e-mail versturen
Sophos Firewall kan lokale rapporten dagelijks of wekelijks als PDF versturen. Om te zorgen dat de ontvanger niet zomaar een bestand, maar een bruikbare analyse ontvangt, wordt het rapport eerst handmatig gecontroleerd en pas daarna gepland.
De betrouwbare werkwijze is kort:
- Het gewenste rapport handmatig genereren met de juiste periode en filters.
- De selectie indien nodig als bookmark opslaan.
- Onder Reports > Show report settings > Report scheduling een planning aanmaken.
- Met Send test mail het mailpad controleren.
- Met Generate now het rapport direct genereren en versturen.
- De ontvangen PDF controleren op inhoud, periode, taal en gevoelige gegevens.
Send test mail en Generate now controleren niet hetzelfde. De testmail bevestigt het mailtransport. Pas Generate now controleert bovendien of de firewall het gekozen rapport kan genereren en als PDF kan versturen.
⚠️ De modellen XGS 87/87w en XGS 88/88w ondersteunen geen On-appliance Reporting. Voor deze modellen of voor een centrale analyse van meerdere firewalls is Sophos Central Firewall Reporting geschikter.
Voorwaarden controleren
Voor het aanmaken van de planning worden vijf basispunten gecontroleerd:
- Lokale rapporten werken: Onder Reports bevat de gewenste periode al plausibele gegevens. Een planning kan ontbrekende logging of een lege rapportdatabase niet herstellen.
- E-mailverzending werkt: Mailserver, authenticatie, TLS, afzender en ontvanger zijn ingesteld onder Administration > Notification settings. De volledige werkwijze staat in E-mailmeldingen van Sophos Firewall instellen en testen.
- Tijd en tijdzone kloppen: Een verkeerde systeemtijd bemoeilijkt de selectie en controle van de periode. De configuratie wordt uitgelegd in Datum, tijd en NTP configureren.
- Lokale opslag is beschikbaar: On-box-rapportgegevens staan onder
/var. Zodra de stopdrempel is bereikt, stopt de firewall met rapporteren. Status, waarschuwingsdrempels en bewaartermijnen worden uitgelegd in Sophos Firewall-opslagruimte controleren en rapporten beheren. - Ontvanger en doel zijn vastgelegd: Een functionele mailbox zoals
firewall-reports@example.netis meestal beter dan een persoonlijk adres. Er is een Owner nodig die de rapporten werkelijk controleert.
Een PDF kan gebruikers, IP-adressen, MAC-adressen, e-mailadressen, URL’s en beveiligingsgebeurtenissen bevatten. Houd daarom de groep ontvangers klein, versleutel het mailtransport en houd rekening met de bewaartermijn in de mailbox. Als Data Anonymization voor logs en rapporten wordt gebruikt, moet in de daadwerkelijk ontvangen PDF worden gecontroleerd of de verwachte gegevens geanonimiseerd zijn.
Rapportinhoud voorbereiden
In dit voorbeeld moet een wekelijks IPS-rapport laten zien welke aanvallen het vaakst zijn gedetecteerd. De namen en waarden worden aangepast aan de eigen omgeving.
- Reports > Network & threats > Intrusion attacks openen.
- De gewenste datumperiode kiezen.
- Met Filter de analyse indien nodig beperken tot relevante systemen, regels of gebeurtenissen.
- Generate selecteren.
- Controleren of periode, treffers en sortering passen bij de vraag die het rapport moet beantwoorden.
Het inhoudelijke doel moet in één zin uit te leggen zijn, bijvoorbeeld: „Het securityteam controleert elke maandag de meest voorkomende IPS-treffers van de vorige week.” Die omschrijving helpt om te bepalen welk rapport, filter en welke ontvanger werkelijk nodig zijn.
Terugkerende selectie als bookmark opslaan
Een bookmark is nuttig wanneer niet alleen een volledige rapportgroep, maar een herbruikbare selectie met filter moet worden gepland.
- Het voorbereide rapport openen.
- Bookmark selecteren.
- Een duidelijke naam zoals
Weekly-IPS-Reviewinvoeren. - Een passende bookmarkgroep selecteren en opslaan.
Als er geen geschikte groep is, wordt deze aangemaakt onder Reports > Show report settings > Bookmark management > Add bookmark group. Een naam zoals Weekly-IPS-Review beschrijft doel en ritme beter dan Report1.
Open na het opslaan de bookmark opnieuw en genereer het rapport nogmaals. Zo wordt gecontroleerd of werkelijk de bedoelde selectie wordt hergebruikt. De exacte periode in de latere PDF mag niet alleen uit de naam worden afgeleid, maar moet in de gegenereerde PDF worden gecontroleerd.
Planning aanmaken
- Reports > Show report settings > Report scheduling openen.
- Add selecteren.
- Als type Report kiezen.
- Onder To email address de ontvangers invoeren. Meerdere adressen worden door komma’s gescheiden.
- Onder Report type een rapportgroep of de voorbereide bookmark selecteren.
- Indien beschikbaar de sortering op Hits of Bytes afstemmen op het doel.
- Onder Email frequency Daily of Weekly kiezen.
- Opslaan.
Voor het voorbeeld worden deze waarden gebruikt:
- Ontvanger:
firewall-reports@example.net - Report type: Bookmark
Weekly-IPS-Review - Sortering: Hits
- Frequentie: Weekly
Deze waarden zijn geen algemene standaard. Voor een bandbreedterapport kan sorteren op Bytes zinvoller zijn, een dagelijks operationeel rapport heeft Daily nodig en een andere locatie kan een eigen ontvanger of bookmark vereisen.
Geplande On-box Reports worden als PDF verstuurd en bevatten maximaal 50 records. Deze grens geldt voor het e-mailrapport en mag niet worden beschouwd als een volledig archief of export van alle lokale gegevens. Voor meerdere firewalls, geconsolideerde HA-gegevens of langere centrale analyses is Sophos Central Firewall Reporting de geschiktere laag.
Sinds SFOS 21.5 MR1 gebruikt een gepland PDF-rapport de WebAdmin-taal van de beheerder die de planning heeft aangemaakt. Als de ontvanger het rapport in het Duits moet krijgen, wordt de planning daarom vanuit een Duitstalige WebAdmin-sessie aangemaakt en wordt het resultaat met Generate now gecontroleerd.
Naast normale rapporten biedt de planning ook Security audit report en, bij een ingestelde integratie, ConnectWise. Het Security Audit Report is met name bedoeld voor een passieve Discover Mode-analyse met TAP en SPAN. Deze typen dienen andere doelen en mogen niet alleen worden gekozen omdat een normaal rapport leeg blijft.
Verzending en PDF controleren
Na het opslaan wordt niet gewacht tot het eerste reguliere tijdstip.
1. Mailtransport controleren met Send test mail
Selecteer de planning in de lijst en voer Send test mail uit. Controleer vervolgens in de doelmailbox, het spamfilter of de mailservertracking of het bericht is geaccepteerd en afgeleverd.
Een geslaagde testmail bevestigt SMTP, authenticatie en de basisbezorging. Ze bevestigt nog niet dat het gekozen rapport gegevens bevat of als correcte PDF wordt gegenereerd.
2. Het volledige pad controleren met Generate now
Voer daarna Generate now uit. De firewall genereert het geplande rapport onmiddellijk en verstuurt het naar de ingevoerde ontvangers.
Controleer in de ontvangen PDF:
- de juiste firewall of locatie;
- de bedoelde rapportgroep of bookmarkselectie;
- een plausibele periode en tijdstempel;
- een zinvolle sortering en hoeveelheid gegevens;
- de verwachte taal;
- een leesbare weergave van tabellen en diagrammen;
- geen onnodige blootstelling van gebruikers-, netwerk- of beveiligingsgegevens.
Pas daarna wordt de volgende reguliere uitvoering gevolgd. De actuele documentatie beschrijft de exacte koppeling tussen uitvoeringstijd, tijdzone en rapportperiode niet gedetailleerd genoeg om deze algemeen aan te nemen. Het gegenereerde rapport is daarom het bewijs dat de functie werkt.
Gebruik in een HA-cluster
Lokale rapportgegevens worden niet tussen de HA-nodes gesynchroniseerd. Beide nodes verwerken de gegevens van het verkeer dat via die node loopt. Als het rapport van een node gegevens bevat, kan die node het geplande bericht versturen. Daardoor kunnen in een HA-cluster twee e-mails voor dezelfde planning binnenkomen.
Deze bezorging is niet automatisch een fout. Vergelijk eerst afzender, appliance-identiteit, periode en inhoud van beide PDF’s. Voor een geconsolideerd overzicht van beide nodes is Central Reporting geschikter dan twee lokale e-mailrapporten.
Na een HA-failover, vervanging van een appliance of firmware-update wordt Generate now opnieuw gecontroleerd. Zo valt op wanneer een planning nog zichtbaar is, maar gegevens, taal of mailbezorging niet meer aan de verwachting voldoen.
Fouten systematisch afbakenen
Send test mail mislukt
Dan ligt het probleem in het mailpad en nog niet in de rapportinhoud. Onder Administration > Notification settings worden DNS, route, poort, authenticatie, OAuth, TLS, certificaat, afzender en ontvanger gecontroleerd. Mailservertracking of quarantaine laat zien of het bericht is geaccepteerd of geweigerd.
Maak de planning niet herhaaldelijk opnieuw aan. Eerst moet een testmail betrouwbaar aankomen. De foutbeelden en veilige controles staan in het artikel over e-mailmeldingen.
Testmail komt aan, maar Generate now levert geen rapport
De SMTP-route is nu in principe bevestigd. Controleer vervolgens:
- Is in de planning de juiste rapportgroep of bookmark geselecteerd?
- Bevat hetzelfde rapport gegevens wanneer het handmatig wordt uitgevoerd?
- Is On-box Reporting actief en wordt het door het appliance-model ondersteund?
- Ligt
/varonder de stopdrempel voor rapporten? - Zijn logging en de benodigde beveiligingsfuncties actief voor de verwachte gegevens?
- Verschijnt het bericht in mailservertracking, spam of quarantaine?
In de Device Console tonen twee alleen-lezen opdrachten de actuele On-box-status en de drempels voor rapportopslag:
show on-box-reports
show report-disk-usage watermark
De opdrachten wijzigen niets. Meer opslagdiagnose en de betekenis van de uitvoer staan in Opslagruimte en rapporten beheren.
PDF is leeg, onvolledig of verkeerd weergegeven
Genereer eerst hetzelfde rapport handmatig met dezelfde periode en hetzelfde filter. Als de analyse in WebAdmin al leeg is, ontbreken rapportgegevens, logging of passende gebeurtenissen. Als alleen de PDF onjuiste of onvolledige gegevens bevat, documenteer dan SFOS-versie, build, browser, planning, het tijdstip van Generate now en een voorbeeld-PDF.
SFOS 22.0 MR2 Build 546 verhelpt onder andere bekende fouten met een lege dagelijkse Traffic dashboard-PDF zonder On-box Reporting en verkeerd weergegeven tabellen of diagrammen in On-demand-PDF’s die in Chrome zijn gegenereerd. Een vergelijkbaar symptoom op een andere build is niet automatisch dezelfde fout. Controleer daarom vóór wijzigingen de exacte build en vergelijk deze met een handmatig gegenereerd rapport.
Voor een diepere analyse worden het testtijdstip en de bestanden cschelper.log, reportdb.log, garner.log en indien nodig postgres.log gecorreleerd. De toegang wordt beschreven in Sophos Firewall Troubleshooting: Services en Logs. Eén logregel is onvoldoende reden om rapportagediensten opnieuw te starten of rapportgegevens te verwijderen.
Executive report met 1 month kan niet als PDF worden gedownload
Voor SFOS 22.0 MR1 Build 490 documenteert Sophos onder NC-182976 een nauw afgebakend foutbeeld: onder Reports > Dashboards > Executive report kan de PDF-download mislukken wanneer de periode 1 month is geselecteerd. Controleer daarom eerst de exacte firmware-build, het rapporttype, de periode en het uitvoerformaat. Andere PDF-rapporten of geplande e-mailrapporten zijn daardoor niet automatisch getroffen.
In de beschrijvingstekst noemt Sophos een CSV-download met een periode van één dag; in de aparte KIL-kolom Workaround staat echter nog steeds None. Daarom is deze export slechts een beperkte alternatieve controle. Hij vervangt geen volledig maandrapport en bevestigt noch het maandrapport noch het pad voor PDF-generatie. Als ook andere rapporten, perioden of formaten mislukken, is het foutbeeld ruimer dan NC-182976; documenteer dan het tijdstip en de browser en stel de hierboven genoemde logs veilig, in plaats van rapportagediensten opnieuw te starten of rapportgegevens te verwijderen.
De huidige Known Issues List vermeldt in het veld Fix versions alleen SFOS 23.0 EAP0 Build 253 en kondigt in de beschrijving daarnaast een correctie voor SFOS 22.0 MR3 aan. Per 10 augustus 2026 is MR3 nog niet uitgebracht en daarom geen beschikbare oplossing. Als hetzelfde symptoom optreedt in MR2 of een andere build, wordt het niet automatisch aan NC-182976 toegeschreven, maar met de veiliggestelde gegevens onderzocht.
E-mail bevat slechts 50 records
Dit is de gedocumenteerde bovengrens voor geplande e-mailrapporten. Kies filter en rapportdoel zo dat de belangrijkste 50 records de concrete operationele vraag beantwoorden. Als volledige ruwe gegevens, een langere historie of analyses over meerdere firewalls nodig zijn, is een centrale reporting- of SIEM-workflow geschikter.
Hetzelfde rapport komt tweemaal aan
In een HA-cluster kunnen beide nodes een bericht versturen wanneer hun lokale rapport gegevens bevat. Vergelijk afzender, appliance en inhoud voordat een vermeend dubbele planning wordt verwijderd. Bij één firewall wordt daarentegen gecontroleerd of twee planningen dezelfde rapportselectie en dezelfde ontvanger gebruiken.