Naar de inhoud
Avanet

Synchronized Application Control: databaseprobleem veilig controleren

Wanneer Synchronized Application Control geen nieuwe applicaties meer registreert, heartbeatd.log fouten meldt of een firewall na een upgrade zeer weinig vrije opslagruimte heeft, kan de interne applicatiedatabase getroffen zijn. Dit is echter geen situatie voor algemene PostgreSQL-commando’s uit een forum of een oude Support-notitie.

Sophos Firewall beheert deze gegevens intern en heeft het bewaargedrag sinds SFOS 20.0 MR1 gewijzigd. Als de automatische opschoning door een gebrek aan opslagruimte mislukt, verwijst de actuele Sophos-documentatie uitdrukkelijk naar Support. Dit artikel laat daarom zien hoe u het foutbeeld veilig afbakent, de juiste gegevens verzamelt en een interventie door Support gecontroleerd begeleidt.

Het probleem correct duiden

Synchronized Application Control gebruikt informatie van endpoints die via Security Heartbeat met de firewall zijn verbonden. Zo herkent de firewall applicaties die met klassieke signatures niet eenduidig kunnen worden geïdentificeerd en stelt deze onder Applications > Synchronized Application Control beschikbaar voor beheer.

De begrippen mogen niet door elkaar worden gehaald:

  • Security Heartbeat verzendt informatie over de gezondheids- en beveiligingsstatus tussen endpoint, firewall en Sophos Central.
  • Synchronized Application Control registreert applicaties en de locaties waar ze op verbonden endpoints zijn aangetroffen.
  • Missing heartbeat beschrijft een ontbrekende endpointstatus en kan met ondersteunde Device Console-commando’s worden beheerd.
  • Een App-ID- of databaseprobleem heeft betrekking op de interne opslag van herkende applicaties en vereist een afzonderlijke diagnose.

Een ontbrekende Heartbeat-weergave, een rood endpoint of een niet-passende firewallregel wijst daarom niet automatisch op een databaseprobleem. Controleer bij verbindingsproblemen tussen firewall en Central eerst Sophos Firewall met Sophos Central verbinden.

Wat SFOS automatisch opschoont

De actuele Sophos-documentatie over Synchronized Application Control noemt twee belangrijke limieten:

  • Synchronized Application Control ondersteunt maximaal 15.000 applicaties.
  • Sinds SFOS 20.0 MR1 bewaart de firewall per endpoint alleen nog de laatste vijf voorkomens van elke applicatie.

Bij een migratie naar SFOS 20.0 MR1 of nieuwer bewaart de firewall de vijf meest recente voorkomens en verwijdert oudere applicatiegegevens automatisch. Sophos wijst er echter op dat deze opschoning kan mislukken wanneer er te weinig vrije opslagruimte beschikbaar is. In dat geval moet Sophos Support worden ingeschakeld.

Voor de dagelijkse werking betekent dit dat een actuele firewall normaal gesproken geen handmatig databaseonderhoud voor deze gegevens nodig heeft. Terugkerende groei, een mislukte migratie of een uitgeput App-ID-bereik zijn foutbeelden en geen reguliere onderhoudstaken.

Typische symptomen onderscheiden

Opslagprobleem na een upgrade

Mogelijke aanwijzingen zijn een bijna volle partitie, mislukte rapporten of services en een duidelijk tijdsverband met een upgrade naar SFOS 20.0 MR1 of nieuwer. Dat bewijst op zichzelf nog niet dat Synchronized Application Control de oorzaak is.

Controleer eerst rapporten, debuglogs, Support-archieven, mailqueue, quarantaine en de grootte van een virtuele schijf. De werkwijze staat beschreven in Sophos Firewall opslagruimte controleren en rapporten beheren.

App-ID-bereik uitgeput

Een ander foutbeeld is een melding zoals:

Cannot create ID for application, because appId range is exhausted.
Application will be ignored.

De firewall kan bestaande applicaties daarbij nog steeds weergeven, maar nieuwe applicaties niet meer correct registreren. Deze melding heeft betrekking op Synchronized Application Control en niet op een algemene rapport- of logdatabase.

Security Heartbeat werkt niet

Wanneer endpoints geen Heartbeat-status melden of regels met Heartbeat-voorwaarden niet werken zoals verwacht, controleert u eerst de registratie bij Central, de endpointcommunicatie, de betrokken zones en de firewallregel. Een directe databaseopschoning is hiervoor niet de juiste aanpak.

Diagnose vóór het Support-ticket

1. Firmware en context documenteren

Leg de volgende informatie vast in de ticketnotities:

  • firewallmodel, serienummer en volledige SFOS-versie inclusief build
  • Standalone, HA Primary of HA Auxiliary
  • datum van de laatste upgrade en vorige SFOS-versie
  • tijdstip vanaf wanneer het probleem zichtbaar is
  • getroffen services en concrete gevolgen

Bij HA moet duidelijk zijn op welke node het symptoom optreedt. Lokale logs en opslaggebruik kunnen tussen Primary en Auxiliary verschillen.

2. Applicatieweergave controleren

Controleer onder Applications > Synchronized Application Control:

  • Worden nieuwe applicaties nog geregistreerd?
  • Nadert de lijst de limiet van 15.000 applicaties?
  • Treedt het probleem alleen op bij nieuwe applicaties of ook bij bestaande vermeldingen?
  • Kunnen applicaties worden gezocht, geopend en beheerd?
  • Worden verwijderde applicaties na een nieuwe detectie weer zoals verwacht aangemaakt?

Het verwijderen van afzonderlijke applicaties in de gebruikersinterface is een ondersteunde functie, maar verwijdert ze ook uit Application Filters. Wanneer de firewall de applicatie opnieuw detecteert, verschijnt deze opnieuw. Deze UI-functie is daarom geen databasereparatie.

3. Opslagsituatie afzonderlijk controleren

Documenteer het opslaggebruik voordat u verdere maatregelen neemt. Noteer daarbij de getroffen partitie en het verloop in de tijd, niet alleen een afzonderlijk percentage.

Als tegelijkertijd rapporten, logs of Support-archieven worden verwijderd, kan achteraf niet meer worden vastgesteld welke maatregel daadwerkelijk heeft geholpen. Bewaar daarom eerst het bewijs en voer daarna slechts één wijziging tegelijk uit.

4. Logs en Troubleshooting Report veiligstellen

Voor Synchronized Application Control en Security Heartbeat is met name heartbeatd.log relevant. Leg daarnaast het exacte tijdstip van de fout vast en stel een Troubleshooting Report veilig.

De relevante bestanden en verzamelmethoden staan beschreven in Sophos Firewall Troubleshooting: services en logs en Sophos Firewall-logs voor externe analyse veiligstellen.

Geen openbare databasecommando’s overnemen

Op internet circuleren verschillende psql-, DELETE-, VACUUM FULL- en service-restartcommando’s voor oudere SFOS-versies en uiteenlopende Heartbeat-problemen. Deze procedures zijn niet onderling uitwisselbaar:

  • Een VACUUM FULL maakt opslagruimte van een tabel vrij, maar verwijdert niet automatisch de oorzaak van de groei.
  • Een DELETE kan koppelingen van applicaties, endpoints of live geauthenticeerde gebruikers wijzigen.
  • Tabellen en Support-procedures kunnen per SFOS-versie verschillen.
  • In HA hangt de procedure bovendien af van de node, synchronisatiestatus en instructie van Support.

⚠️ Voer zonder actuele, casusspecifieke instructie van Sophos Support geen rechtstreekse wijzigingen in de interne PostgreSQL-database uit. Een configuratieback-up is belangrijk, maar biedt geen volledige rollback van de interne database.

Ook commando’s uit een eerder ticket mogen niet zonder controle op een andere firewall, firmware of HA-rol worden toegepast. De exacte instructie hoort in het actuele Support-ticket en moet zowel de betreffende node als het verwachte effect benoemen.

Support-ticket volledig voorbereiden

Een goed voorbereid ticket versnelt de analyse en voorkomt aanvullende vragen. Voeg het volgende toe:

  • volledige SFOS-versie en firewallmodel
  • serienummer en HA-rol van de getroffen node
  • tijdstip en exacte tekst van de foutmelding
  • screenshot van Applications > Synchronized Application Control
  • opslaggebruik vóór eigen opschoonacties
  • heartbeatd.log en Troubleshooting Report voor de relevante periode
  • datum en pad van de laatste firmware-upgrade
  • beschrijving of nieuwe applicaties ontbreken, de opslagruimte beperkt is of beide problemen optreden

Zorg vóór een interventie door Support voor een actuele configuratieback-up van de firewall. Sophos Support-ticket openen beschrijft hoe u een ticket aanmaakt.

Wanneer Support een database-interventie opdraagt, legt u het ticketnummer, de vrijgegeven commando’s, doelnode, het onderhoudsvenster, de verwachte uitvoer en de afbreekcriteria vast in de change. Documenteer afwijkende foutmeldingen en meld ze terug in plaats van met vergelijkbare commando’s verder te experimenteren.

Na de Support-maatregel controleren

Na de vrijgegeven maatregel zijn niet alleen vrije opslagruimte of een succesvol uitgevoerd commando relevant. Controleer de volledige functieketen:

  1. Open Applications > Synchronized Application Control en controleer de bestaande vermeldingen.
  2. Start op een testendpoint een nieuwe applicatie die nog niet eerder is geregistreerd.
  3. Controleer of de applicatie verschijnt en kan worden beheerd.
  4. Controleer de Security Heartbeat-status van het testendpoint.
  5. Test firewallregels met Heartbeat- of Application Control-voorwaarden.
  6. Controleer heartbeatd.log op nieuwe fouten binnen de testperiode.
  7. Observeer het opslaggebruik gedurende meerdere uren of dagen.

Als de fout of groei snel terugkeert, bood de opschoning slechts tijdelijke verlichting. Sophos Support heeft dan het nieuwe tijdsverloop, actuele logs en informatie nodig over de actie waarna het probleem opnieuw optrad.

FAQ

Moet de Synchronized Application Control-database regelmatig worden opgeschoond?

Nee. Sinds SFOS 20.0 MR1 beperkt de firewall het aantal opgeslagen voorkomens automatisch. Terugkerende groei of een mislukte opschoning is een Support-ticket en geen normale onderhoudstaak.

Wat betekent appId range is exhausted?

De firewall kan geen nieuwe interne ID voor een herkende applicatie aanmaken en negeert deze applicatie. Dit foutbeeld hoort bij Synchronized Application Control en moet worden onderzocht aan de hand van de applicatieweergave, heartbeatd.log, firmwareversie en Support.

Kunnen oude psql-commando's uit de Sophos Community worden gebruikt?

Niet zonder actuele goedkeuring van Sophos Support. Openbare commando’s kunnen bedoeld zijn voor een andere SFOS-versie, een ander foutbeeld of een andere HA-node en koppelingen van applicaties, endpoints of gebruikers wijzigen.

Volstaat een configuratieback-up als herstelmogelijkheid?

Nee. Een configuratieback-up is belangrijk vóór onderhoudswerkzaamheden, maar biedt geen volledige rollback voor directe wijzigingen in de interne PostgreSQL-database. De herstelprocedure moet daarom deel uitmaken van de instructie van Support.