Synchronized Application Control: databaseprobleem veilig controleren
Wanneer Synchronized Application Control geen nieuwe applicaties meer registreert, heartbeatd.log fouten meldt of een firewall na een upgrade zeer weinig vrije opslagruimte heeft, kan de interne applicatiedatabase getroffen zijn. Dit is echter geen situatie voor algemene PostgreSQL-commando’s uit een forum of een oude Support-notitie.
Sophos Firewall beheert deze gegevens intern en heeft het bewaargedrag sinds SFOS 20.0 MR1 gewijzigd. Als de automatische opschoning door een gebrek aan opslagruimte mislukt, verwijst de actuele Sophos-documentatie uitdrukkelijk naar Support. Dit artikel laat daarom zien hoe u het foutbeeld veilig afbakent, de juiste gegevens verzamelt en een interventie door Support gecontroleerd begeleidt.
Het probleem correct duiden
Synchronized Application Control gebruikt informatie van endpoints die via Security Heartbeat met de firewall zijn verbonden. Zo herkent de firewall applicaties die met klassieke signatures niet eenduidig kunnen worden geïdentificeerd en stelt deze onder Applications > Synchronized Application Control beschikbaar voor beheer.
De begrippen mogen niet door elkaar worden gehaald:
- Security Heartbeat verzendt informatie over de gezondheids- en beveiligingsstatus tussen endpoint, firewall en Sophos Central.
- Synchronized Application Control registreert applicaties en de locaties waar ze op verbonden endpoints zijn aangetroffen.
- Missing heartbeat beschrijft een ontbrekende endpointstatus en kan met ondersteunde Device Console-commando’s worden beheerd.
- Een App-ID- of databaseprobleem heeft betrekking op de interne opslag van herkende applicaties en vereist een afzonderlijke diagnose.
Een ontbrekende Heartbeat-weergave, een rood endpoint of een niet-passende firewallregel wijst daarom niet automatisch op een databaseprobleem. Controleer bij verbindingsproblemen tussen firewall en Central eerst Sophos Firewall met Sophos Central verbinden.
Wat SFOS automatisch opschoont
De actuele Sophos-documentatie over Synchronized Application Control noemt twee belangrijke limieten:
- Synchronized Application Control ondersteunt maximaal 15.000 applicaties.
- Sinds SFOS 20.0 MR1 bewaart de firewall per endpoint alleen nog de laatste vijf voorkomens van elke applicatie.
Bij een migratie naar SFOS 20.0 MR1 of nieuwer bewaart de firewall de vijf meest recente voorkomens en verwijdert oudere applicatiegegevens automatisch. Sophos wijst er echter op dat deze opschoning kan mislukken wanneer er te weinig vrije opslagruimte beschikbaar is. In dat geval moet Sophos Support worden ingeschakeld.
Voor de dagelijkse werking betekent dit dat een actuele firewall normaal gesproken geen handmatig databaseonderhoud voor deze gegevens nodig heeft. Terugkerende groei, een mislukte migratie of een uitgeput App-ID-bereik zijn foutbeelden en geen reguliere onderhoudstaken.
Typische symptomen onderscheiden
Opslagprobleem na een upgrade
Mogelijke aanwijzingen zijn een bijna volle partitie, mislukte rapporten of services en een duidelijk tijdsverband met een upgrade naar SFOS 20.0 MR1 of nieuwer. Dat bewijst op zichzelf nog niet dat Synchronized Application Control de oorzaak is.
Controleer eerst rapporten, debuglogs, Support-archieven, mailqueue, quarantaine en de grootte van een virtuele schijf. De werkwijze staat beschreven in Sophos Firewall opslagruimte controleren en rapporten beheren.
App-ID-bereik uitgeput
Een ander foutbeeld is een melding zoals:
Cannot create ID for application, because appId range is exhausted.
Application will be ignored.
De firewall kan bestaande applicaties daarbij nog steeds weergeven, maar nieuwe applicaties niet meer correct registreren. Deze melding heeft betrekking op Synchronized Application Control en niet op een algemene rapport- of logdatabase.
Security Heartbeat werkt niet
Wanneer endpoints geen Heartbeat-status melden of regels met Heartbeat-voorwaarden niet werken zoals verwacht, controleert u eerst de registratie bij Central, de endpointcommunicatie, de betrokken zones en de firewallregel. Een directe databaseopschoning is hiervoor niet de juiste aanpak.
Diagnose vóór het Support-ticket
1. Firmware en context documenteren
Leg de volgende informatie vast in de ticketnotities:
- firewallmodel, serienummer en volledige SFOS-versie inclusief build
- Standalone, HA Primary of HA Auxiliary
- datum van de laatste upgrade en vorige SFOS-versie
- tijdstip vanaf wanneer het probleem zichtbaar is
- getroffen services en concrete gevolgen
Bij HA moet duidelijk zijn op welke node het symptoom optreedt. Lokale logs en opslaggebruik kunnen tussen Primary en Auxiliary verschillen.
2. Applicatieweergave controleren
Controleer onder Applications > Synchronized Application Control:
- Worden nieuwe applicaties nog geregistreerd?
- Nadert de lijst de limiet van 15.000 applicaties?
- Treedt het probleem alleen op bij nieuwe applicaties of ook bij bestaande vermeldingen?
- Kunnen applicaties worden gezocht, geopend en beheerd?
- Worden verwijderde applicaties na een nieuwe detectie weer zoals verwacht aangemaakt?
Het verwijderen van afzonderlijke applicaties in de gebruikersinterface is een ondersteunde functie, maar verwijdert ze ook uit Application Filters. Wanneer de firewall de applicatie opnieuw detecteert, verschijnt deze opnieuw. Deze UI-functie is daarom geen databasereparatie.
3. Opslagsituatie afzonderlijk controleren
Documenteer het opslaggebruik voordat u verdere maatregelen neemt. Noteer daarbij de getroffen partitie en het verloop in de tijd, niet alleen een afzonderlijk percentage.
Als tegelijkertijd rapporten, logs of Support-archieven worden verwijderd, kan achteraf niet meer worden vastgesteld welke maatregel daadwerkelijk heeft geholpen. Bewaar daarom eerst het bewijs en voer daarna slechts één wijziging tegelijk uit.
4. Logs en Troubleshooting Report veiligstellen
Voor Synchronized Application Control en Security Heartbeat is met name heartbeatd.log relevant. Leg daarnaast het exacte tijdstip van de fout vast en stel een Troubleshooting Report veilig.
De relevante bestanden en verzamelmethoden staan beschreven in Sophos Firewall Troubleshooting: services en logs en Sophos Firewall-logs voor externe analyse veiligstellen.
Geen openbare databasecommando’s overnemen
Op internet circuleren verschillende psql-, DELETE-, VACUUM FULL- en service-restartcommando’s voor oudere SFOS-versies en uiteenlopende Heartbeat-problemen. Deze procedures zijn niet onderling uitwisselbaar:
- Een
VACUUM FULLmaakt opslagruimte van een tabel vrij, maar verwijdert niet automatisch de oorzaak van de groei. - Een
DELETEkan koppelingen van applicaties, endpoints of live geauthenticeerde gebruikers wijzigen. - Tabellen en Support-procedures kunnen per SFOS-versie verschillen.
- In HA hangt de procedure bovendien af van de node, synchronisatiestatus en instructie van Support.
⚠️ Voer zonder actuele, casusspecifieke instructie van Sophos Support geen rechtstreekse wijzigingen in de interne PostgreSQL-database uit. Een configuratieback-up is belangrijk, maar biedt geen volledige rollback van de interne database.
Ook commando’s uit een eerder ticket mogen niet zonder controle op een andere firewall, firmware of HA-rol worden toegepast. De exacte instructie hoort in het actuele Support-ticket en moet zowel de betreffende node als het verwachte effect benoemen.
Support-ticket volledig voorbereiden
Een goed voorbereid ticket versnelt de analyse en voorkomt aanvullende vragen. Voeg het volgende toe:
- volledige SFOS-versie en firewallmodel
- serienummer en HA-rol van de getroffen node
- tijdstip en exacte tekst van de foutmelding
- screenshot van Applications > Synchronized Application Control
- opslaggebruik vóór eigen opschoonacties
heartbeatd.logen Troubleshooting Report voor de relevante periode- datum en pad van de laatste firmware-upgrade
- beschrijving of nieuwe applicaties ontbreken, de opslagruimte beperkt is of beide problemen optreden
Zorg vóór een interventie door Support voor een actuele configuratieback-up van de firewall. Sophos Support-ticket openen beschrijft hoe u een ticket aanmaakt.
Wanneer Support een database-interventie opdraagt, legt u het ticketnummer, de vrijgegeven commando’s, doelnode, het onderhoudsvenster, de verwachte uitvoer en de afbreekcriteria vast in de change. Documenteer afwijkende foutmeldingen en meld ze terug in plaats van met vergelijkbare commando’s verder te experimenteren.
Na de Support-maatregel controleren
Na de vrijgegeven maatregel zijn niet alleen vrije opslagruimte of een succesvol uitgevoerd commando relevant. Controleer de volledige functieketen:
- Open Applications > Synchronized Application Control en controleer de bestaande vermeldingen.
- Start op een testendpoint een nieuwe applicatie die nog niet eerder is geregistreerd.
- Controleer of de applicatie verschijnt en kan worden beheerd.
- Controleer de Security Heartbeat-status van het testendpoint.
- Test firewallregels met Heartbeat- of Application Control-voorwaarden.
- Controleer
heartbeatd.logop nieuwe fouten binnen de testperiode. - Observeer het opslaggebruik gedurende meerdere uren of dagen.
Als de fout of groei snel terugkeert, bood de opschoning slechts tijdelijke verlichting. Sophos Support heeft dan het nieuwe tijdsverloop, actuele logs en informatie nodig over de actie waarna het probleem opnieuw optrad.
FAQ
Moet de Synchronized Application Control-database regelmatig worden opgeschoond?
Wat betekent appId range is exhausted?
heartbeatd.log, firmwareversie en Support.