Sophos Firewall-servicelogs correct toewijzen
Bij Sophos Firewall zijn er drie belangrijke niveaus voor troubleshooting: gebeurtenislogs in de Log Viewer, diagnosehulpmiddelen in WebAdmin en dienst- of logbestanden op de firewall. De Log Viewer is ideaal voor snelle vragen zoals “werd de verbinding toegestaan of geblokkeerd?”. De bestanden onder /log zijn belangrijker wanneer een dienst niet start, een VPN-tunnel instabiel is, webfilters onverwacht ingrijpen of wanneer support gedetailleerde gegevens nodig heeft.
Dit artikel ordent de belangrijkste diensten en logbestanden naar typische beheerproblemen. Het helpt ook wanneer in het dashboard, in de Advanced Shell of in een supportcase een technische dienstnaam opduikt en het niet meteen duidelijk is welke firewallfunctie daarachter zit. Namen zoals zebra, warren, awed, garner of strongswan zijn in het dagelijks gebruik niet vanzelfsprekend.
Hulpmiddelkeuze en vereisten
Voordat men in logbestanden zoekt, moet duidelijk zijn welk hulpmiddel het snelst antwoord geeft. Veel gevallen kunnen al met Log Viewer of Packet Capture worden afgebakend. De shell wordt pas echt nuttig wanneer een dienst zelf moet worden gecontroleerd of support gedetailleerde loggegevens nodig heeft.
Welk probleemoplossingshulpmiddel past?
Niet elk firewallprobleem begint met een shell. Vaak is een ander hulpmiddel sneller:
- Verbinding toegestaan of geblokkeerd? Firewallregel testen met Log Viewer, Policy Test en Packet Capture.
- Komen pakketten aan, maar is onduidelijk hoe ze verdergaan? Sophos Firewall Packet Capture in WebAdmin gebruiken.
- Moet een pakketopname langer duren, als PCAP worden opgeslagen of in Wireshark worden geanalyseerd? Sophos Firewall tcpdump: pakketten per CLI opnemen.
- Wordt een configuratiewijziging als oorzaak vermoed? Sophos Firewall Audit Trail Logs controleren.
- Hangt een wijziging uit Sophos Central? Sophos Central Firewall Management Task Queue controleren.
- Zijn rapporten of geschiedenis in Sophos Central nodig? Sophos Firewall Central Reporting activeren en beheren.
- Moeten logs langdurig in een SIEM, SOC of logserver worden opgeslagen? Sophos Firewall Syslog naar SIEM verzenden.
- Gaat het om verkeersstromen, bandbreedtepieken of communicatiepatronen? sFlow Monitoring op Sophos Firewall configureren.
- Werkt een dienst niet of heeft support logs nodig? Dit artikel.
- Lokale logs voor Sophos Support of Avanet veiligstellen? Sophos Firewall Logs voor ondersteuning en analyse veiligstellen.
- Een supportcase voorbereiden? Sophos Supportticket openen: voorbereiding en portal.
De volgorde is belangrijk. De Log Viewer toont vaak sneller welke regel of welke module heeft beslist. Packet Capture bewijst de pakketstroom in WebAdmin. tcpdump is nuttig wanneer een langere opname, een PCAP-bestand of een zeer nauwkeurige CLI-filter nodig is. Servicelogs en Debug helpen wanneer een specifieke dienst zelf het probleem is of wanneer gegevens voor Sophos Support moeten worden verzameld.
Snelle start per symptoom
Als niet duidelijk is welk log relevant is, helpt een start op basis van symptoom in plaats van dienstnaam.
- Afzonderlijke verbinding werkt niet: eerst Log Viewer met Source, Destination, Service en tijd controleren. Daarna Packet Capture,
firewall_rule.logennat_rule.loggebruiken. - VPN-tunnel is niet actief of instabiel: VPN-status, peer-IP, tijd en Log Viewer controleren. Daarna
strongswan.log,charon.log,sslvpn.logen IPsec-diagnosegegevens bekijken. - WebAdmin, User Portal of SSH is niet bereikbaar: Device Access, Local Service ACL en getroffen zone controleren. Daarna
apache.log,tomcat.log,sshd.logen Packet Capture op de doelpoort gebruiken. - Webfilter, TLS Inspection of IPS blokkeert onverwacht: Log-Viewer-module en Policy ID controleren. Daarna
ips.log,awarrenhttp.logen Packet Capture vergelijken. - Sophos Central taak blijft hangen: Central Task Queue en lokale status vergelijken. Daarna
centralmanagement.log,sophos-central.logenfwcm-api-executor.logcontroleren. - HA gedraagt zich per knooppunt verschillend: actief knooppunt, Auxiliary-knooppunt en getroffen verkeerspad bepalen. Daarna direct op het getroffen knooppunt aanmelden en de HA-logs controleren.
- Lokale rapporten ontbreken of opslag loopt vol: rapportinstellingen, opslagruimte en Central Reporting controleren. Daarna
reportdb.log,garner.logen opslaganalyse gebruiken.
Dit overzicht voorkomt een typische valkuil: men zoekt in een servicelogbestand, terwijl eerst regeltoewijzing, Device Access, NAT of routering moet worden aangetoond.
Log Viewer of Logbestand?
De Log viewer opent men in de WebAdmin-console rechtsboven. Hij wordt automatisch bijgewerkt, kan worden gefilterd op module, tijd, veldwaarden en vrije tekst en kan logs als CSV exporteren.
Probleemoplossingslogs bevinden zich op de firewall in de map /log. Toegang verkrijgt men via de WebAdmin-console of via SSH. Voor korte controles werkt Device Management > Advanced Shell in de browser, maar in de praktijk is SSH meestal prettiger, stabieler en beter voor langere tail, grep of less sessies. Hoe men SSH veilig voorbereidt, staat in de handleiding Sophos Firewall per SSH verbinden.
Voor langere shell-sessies moet duidelijk zijn vanuit welk admin-netwerk men verbinding maakt, of de SSH-fingerprint is gecontroleerd en of de Advanced Shell echt nodig is. Voor veel eerste controles volstaat de Log Viewer of Packet Capture in WebAdmin.
Als vuistregel helpt deze volgorde:
- Een afzonderlijke verkeersstroom is getroffen: Log Viewer filteren op Source, Destination, Service en tijd.
- Log Viewer toont geen beslissing: Packet Capture met een nauw filter starten.
- Packet Capture toont
Incoming, maar geen duidelijke beslissing: Rule ID, NAT ID, Firewall ID0, retourpad en passend logbestand controleren. - Een specifieke dienst lijkt instabiel: het passende bestand onder
/logmettail -fvolgen. - Een fout is sporadisch of vereist support: tijdvenster, filter, logarchief en eventueel
tcpdumpvoorbereiden. - Normale logs volstaan niet: Debug alleen voor de getroffen dienst en slechts kort activeren.
Hiermee blijft de analyse klein genoeg. Men verzamelt eerst de zichtbare bevinding, schakelt dan over naar de pakketstroom en pas daarna naar dienstlogs of Debug. Dit vermindert het risico om te vroeg brede Debug-logs te activeren of een verkeerd logbestand te evalueren.
Logbestanden in de Advanced Shell lezen
Voordat men in /log zoekt, moet de testcase zo nauwkeurig mogelijk worden gedocumenteerd: lokale tijd, getroffen bron-IP, bestemming-IP, poort, gebruiker, module en verwacht gedrag. Deze gegevens maken het verschil tussen een bruikbare loganalyse en een lange zoektocht door oude vermeldingen.
- Verbinden via SSH of in de WebAdmin-console Device Management > Advanced Shell openen.
- Naar de logmap gaan.
cd /log
Nuttige commando’s:
tail -f firewall_rule.log
tail -f nat_rule.log
grep -i error ips.log
less strongswan.log
service -S | grep ips
De belangrijkste commando’s uit de Advanced Shell:
- Live volgen:
tail -f /log/<logfilename>.log, bijvoorbeeldtail -f /log/ips.log. - Statisch logbestand lezen:
less /log/<logfilename>.log, bijvoorbeeldless /log/ips.log. - Naar een term zoeken:
grep <keyword> /log/<logfilename>.log, bijvoorbeeldgrep error /log/ips.log. - Dienst besturen of Debug activeren:
service <service>:<start/restart/stop/debug> -ds nosync, bijvoorbeeldservice ips:debug -ds nosync.start,restartenstopwijzigen de werking en horen thuis in een onderhoudsvenster of supportinstructie.
Voor ondersteuning of een latere analyse moet men niet alleen afzonderlijke logregels kopiëren. Beter zijn een duidelijk tijdsbereik, de gereproduceerde test, relevante screenshots uit Log Viewer of Packet Capture en indien nodig een volledig logarchief. Lokale logs roteren; daarom moeten belangrijke gegevens worden beveiligd zolang de gebeurtenis nog in de getroffen periode aanwezig is. De procedure staat in Sophos Firewall Logs voor externe analyse beveiligen.
Troubleshooting-logs in WebAdmin downloaden
Niet elke logverzameling hoeft handmatig per tar uit de Advanced Shell te worden gebouwd. Voor supportcases is er in WebAdmin daarnaast Diagnostics > Tools > Log file details of de Troubleshooting-logselectie. Daar kunnen logbestanden per module worden geselecteerd en gedownload.
In de praktijk zijn er twee routes:
- Afzonderlijke logbestanden: Diagnostics > Tools > Troubleshooting logs openen, betrokken logbestanden selecteren en als gecomprimeerd bestand downloaden.
- Consolidated Troubleshooting Report (CTR): Diagnostics > Tools > Consolidated troubleshooting report gebruiken wanneer support alle logs plus systeemstatus, processen en resourcegegevens in één pakket nodig heeft.
Dat is praktisch wanneer een beheerder geen langere shellsessie wil openen of wanneer alleen een duidelijk afgebakend logpakket nodig is. De CTR is beter wanneer Sophos Support een brede systeemsnapshot nodig heeft. Geef bij het maken van een CTR een korte en duidelijke reden op, bijvoorbeeld ticketnummer, tijdvenster of symptoom. Het rapport wordt versleuteld gedownload en bevat bij service-subsystemlogs standaard maar een beperkt aantal logregels. Volledige afzonderlijke logbestanden zijn betrouwbaarder beschikbaar via Troubleshooting logs of direct uit /log.
Belangrijk: een gedownload logpakket vervangt de contextgegevens niet. Support heeft nog steeds tijd met tijdzone, getroffen IP’s, gebruiker, tunnelnaam, Rule ID, NAT ID en een korte beschrijving nodig van wat precies is gereproduceerd.
Bij HA-clusters moet men bovendien rekening houden met het volgende: logs en rapporten worden niet simpelweg tussen Primary en Auxiliary gesynchroniseerd. Elk knooppunt bevat de logs voor het verkeer en de diensten die het zelf heeft verwerkt. Bij knooppuntspecifieke fouten moet daarom het betrokken knooppunt worden gecontroleerd.
Advanced Shell of Device Console?
Bij Sophos Firewall zijn er twee verschillende consolegebieden die vaak worden verward:
- Device Console: Sophos CLI voor firewall-specifieke commando’s, bijvoorbeeld routeringsprioriteit, IPsec-routes of systeemopties.
- Advanced Shell: Linux-achtige shell voor bestandssysteem, logbestanden,
tail,grep,less,service -S, serviceherstarts en Debug-commando’s.
Niet elk commando werkt in beide gebieden. Als een artikel uitdrukkelijk Device Console vermeldt, moet het commando daar worden uitgevoerd. Als het gaat om /log, tail -f, grep, service -S of Debug-Logging, wordt meestal de Advanced Shell bedoeld.
Dit onderscheid is belangrijk, omdat veel fouten alleen ontstaan doordat een correct commando op de verkeerde plaats wordt ingevoerd.
Logging moet actief zijn
Niet elke verwachte informatie verschijnt automatisch.
- In Firewallregels moet Log firewall traffic actief zijn.
- In SSL/TLS-inspectieregels moet logging geactiveerd zijn.
- Onder System services > Log settings moet worden gedefinieerd welke logtypen lokaal, naar Sophos Central of naar Syslog worden verzonden.
Voor langdurige opslag is een Syslog-server of Sophos Central Firewall Reporting zinvol. Hoe men externe logservers of een SIEM kan aansluiten, staat in Sophos Firewall Syslog naar SIEM verzenden. Voor Sophos Central is Central Firewall Reporting activeren de juiste procedure.
Debug alleen gericht activeren
Debug-Logging is zeer nuttig, maar genereert veel gegevens en kan opslagruimte verbruiken. Debug moet alleen voor de relevante dienst worden geactiveerd. Daarna reproduceert men het probleem en deactiveert Debug weer. Debug-logs kunnen aanmeldgegevens en andere vertrouwelijke inhoud bevatten; vóór download of doorgifte moeten ze worden gecontroleerd en beveiligd overgedragen.
IPS-voorbeeld voor de Advanced Shell:
service ips:debug -ds nosync
Het commando schakelt de Debug-status van de dienst om en wordt na het verzamelen opnieuw uitgevoerd om Debug uit te schakelen. Een toegevoegde off is voor dit Advanced-Shell-commando niet gedocumenteerd. De exacte syntaxis hangt af van de dienst. Als de getroffen dienst onduidelijk is, moet eerst het passende normale logbestand worden gecontroleerd.
⚠️ WAF-Debug en
reverseproxy.log: Sophos heeft met SFOS 22.0 MR2 Build 546 fout NC-177457 opgelost, waarbij bij ingeschakelde WAF-Debug een wachtwoord zichtbaar was inreverseproxy.log. Sophos noemt noch het begin van het getroffen versiebereik, noch het soort wachtwoord. Reeds aangemaakte WAF-Debug-logs, troubleshooting-archieven en CTR-bestanden uit oudere of onbekende builds moeten daarom worden behandeld alsof ze mogelijk inloggegevens bevatten.Als inloggegevens in platte tekst worden gevonden: toegang beperken, het incident documenteren en de betreffende inloggegevens wijzigen. Logs niet zonder onderscheid verwijderen voordat vereisten voor support, forensisch onderzoek en bewaartermijnen zijn opgehelderd.
Sophos onderscheidt hierbij twee bedieningspaden. In de Advanced Shell worden servicecommando’s zoals service ips:debug -ds nosync gebruikt. In de Device Console bestaan daarnaast de commando’s system diagnostics subsystems <subsystem> debug on en system diagnostics subsystems <subsystem> debug off voor ondersteunde subsystemen. Deze varianten mogen niet worden gemengd: eerst vaststellen in welke console wordt gewerkt, daarna het passende commando gebruiken.
Het onderwerp Debug-Logging en basis CLI-commando’s wordt uitgebreider beschreven in het artikel Sophos Firewall CLI Troubleshooting: belangrijke commando’s. Voor het herstarten van afzonderlijke diensten helpt daarnaast Sophos Firewall Services veilig herstarten.
Typische fouten bij het zoeken naar logs
Veel loganalyses duren niet lang vanwege ontbrekende gegevens, maar omdat te vroeg in het verkeerde hulpmiddel wordt gezocht.
- Direct Debug activeren: eerst Log Viewer, passend logbestand en een reproduceerbare test controleren.
- Alleen naar foutmeldingen zoeken: daarnaast Source, Destination, User, Rule ID, NAT Rule ID en tijd beperken.
- Packet Capture negeren: als onduidelijk is of pakketten aankomen of doorgaan, vroeg Packet Capture gebruiken.
- Central Reporting als live-debug beschouwen: Central Reporting voor geschiedenis en rapporten gebruiken, lokale logs voor detailanalyse.
- Support-logs pas dagen later veiligstellen: logs, tijd en reproductiestappen veiligstellen zolang de gebeurtenis nog te traceren is.
- Debug na de test laten draaien: Debug weer deactiveren en opslagruimte controleren.
Een goed probleemoplossingsgeval heeft daarom altijd drie dingen: een nauwe test, de passende logbron en een gedocumenteerde tijd. Zonder deze basis ziet men wel veel logregels, maar niet noodzakelijk de oorzaak.
Logbestanden per functiegebied
De volgende lijsten zijn bedoeld als naslagwerk. Kies bij voorkeur eerst het getroffen functiegebied en controleer daarna het passende logbestand met een nauw tijdvenster.
De primaire toewijzingen volgen de actuele SFOS 22.0-documentatie. Op oudere installaties of in oude supportarchieven kunnen daarnaast de eerder gebruikte namen app-feedback.log, sig_update.log, sessiontbl.log, webproxy.log, fqdndebug.log, ipsec_Test_Connect.log, redis, hotspot.log, awarrenmta_debug.log, smbnetfs.log, snireport.log, confdbstatus.log en crreportdb.log voorkomen. Sophos vermeldt ze niet meer in de actuele SFOS 22.0-loglijst; daarom mag men ze op een actuele build niet als aanwezig veronderstellen.
Systeem, beheer en basisdiensten
- Systeemmeldingen:
syslog.log; daarnaast tijd, herstarts en interfacegebeurtenissen controleren. - Webserver van WebAdmin:
apache.log,apache_access.log; daarnaast Device Access en Local Service ACL controleren. - WebAdmin-applicatie:
tomcat.log; daarnaast GUI-fouten, hoge belasting en servicestatus controleren. - SSH:
sshd.log; daarnaast Device Access, bronnetwerk en aanmelding met een openbare sleutel controleren. - GUI/CLI-fouten:
error_log.log; daarnaast recente wijzigingen, browser en beheerdersacties controleren. - Configuratiewijzigingen:
applog.log,csc.log; daarnaast Audit Trail en Config Studio controleren. - Configuratiedatabase:
postgres.log; daarnaast opslagruimte, backup/restore en supportcase controleren. - Communicatie tussen componenten:
garner.log; daarnaast reporting, Central Reporting en logverwerking controleren. - API:
apiparser.log; daarnaastvalidation.log, API-ACL, token en Central Task Queue controleren. - Validatie:
validation.log,validationError.log; daarnaast foutieve objecten of imports controleren. - Licensing:
licensing.log; daarnaast licentiestatus, Central Sync en Air-Gap-special case controleren. - System Updates:
u2d.log; daarnaast patternstatus, DNS/HTTPS en opslagruimte controleren.
Bij managementproblemen moet niet alleen het WebAdmin-logbestand worden gecontroleerd. Zeer vaak bepaalt Device Access, een Local Service ACL Exception Rule of een verkeerd bronnetwerk of WebAdmin, SSH, User Portal, VPN Portal, DNS of SNMP bereikbaar zijn. Voor dit deel is Sophos Firewall-toegang beveiligen: Device Access correct configureren de betere start.
Firewall, NAT en Packet Capture
- Toewijzing van firewallregels: context Firewall Rule Engine, logbestand
firewall_rule.log; daarnaast de Log Viewer-moduleFirewallcontroleren. - Algemene firewallverwerking: context Firewall Log / kernelpad, logbestand
fwlog.log; daarnaast Packet Capture gebruiken. - NAT-regels: context NAT Rule Engine, logbestand
nat_rule.log; daarnaast NAT Rule ID in Log Viewer controleren. - DNAT met Link Load Balancing: context gateway-/linkmonitoring, logbestand
dgd.log; daarnaast de gateway- of linkkeuze controleren. - Packet Capture in WebAdmin: logbestand
pktcapd.log; daarnaast Diagnostics > Packet capture controleren. - Bandwidth Management / QoS: logbestand
bwm.log; daarnaast de Traffic Shaping Policy controleren. - Virtual Host / oudere serverpublicatie: logbestand
vhost.log; daarnaast NAT en WAF controleren. - Web Server Protection / WAF: context Reverse Proxy, logbestand
reverseproxy.log; daarnaast WAF-regel, Hosted address en backendbereikbaarheid controleren.
Bij DNAT-problemen altijd Firewallregel en NAT-regel samen controleren. NAT vertaalt alleen, maar staat geen verkeer toe. Meer hierover: NAT op Sophos Firewall begrijpen: SNAT, DNAT, MASQ, PAT.
Sophos Firewall gebruikt voor firewallverbindingen onder andere IP tables, ARP table, IPset en conntrack. Voor QoS of Bandwidth Management wordt IMQ gebruikt. Deze informatie is nuttig wanneer men logmeldingen of ondersteuningsuitvoer met technische termen uit het Linux-netwerkpad ziet.
IPS, Application Control en TLS Inspection
- Intrusion Prevention: service
ips, logbestandips.log. - Application Control: service
ips/ Application Filter, logbestandips.log. - DPI en TLS Inspection: context DPI Engine, logbestand
ips.log. - Antivirus in het netwerkpad: service
avd, logbestandavd.log. - Zero-Day Protection / Sandbox: context Sandbox Service, logbestand
sandboxd.log. - Active Threat Response / X-Ops Threat Feeds: ATR in het netwerkpad; eerst Log Viewer en afhankelijk van de module ook
ips.logcontroleren. - MDR Threat Feeds: context ATR / MDR-feedstatus, logbestand
atr.log. - Signatuur-updates: context Signature Updater, logbestand
sig_upgrade.log. - Signatuurmigratie: context Signature Migration, logbestand
sigmigration.log.
Veel moderne beschermingsfuncties zien pas voldoende details wanneer HTTPS wordt ontsleuteld. Als TLS Inspection niet werkt, zijn webfilters, Application Control, IPS en Malware Scan afhankelijk van het verkeer minder informatief.
Als onduidelijk is of IPS actief is, welk beleid van toepassing is of waarom een signatuur blokkeert, helpt eerst Sophos Firewall IPS instellen en veilig testen. Daarna kan men ips.log, Log Viewer en Packet Capture gerichter samenvoegen.
Als het gaat om applicatieherkenning, Application Filter of onverwachte App-Control-blokkeringen, past eerst Sophos Firewall Application Control instellen en testen.
Voor Zero-Day Protection moet men daarnaast controleren of Web Protection, TLS Inspection, bestandstype, bestandsgrootte, policy en actie samenpassen. Het passende operationele artikel is Sophos Firewall Zero-Day Protection begrijpen en beheren. Voor Threat Feeds past Sophos Firewall Threat Feeds instellen en veilig beheren. Meer over TLS Inspection: TLS Inspection op Sophos Firewall stapsgewijs uitrollen.
Web, Proxy, WAF en Webfilter
- HTTPS Proxy: service
awarrenhttp, logbestandawarrenhttp.log. - HTTPS Proxy Access: context
awarrenhttpAccess Log, logbestandawarrenhttp_access.log. - Web Categorization / Reputation: service
nSXLd, logbestandnSXLd.log. - Legacy HTTP/FTP Proxy: service
skein, logbestandskein.log. - FTP Proxy: service
ftpproxy, logbestandftpproxy.log. - Web Application Firewall: context Reverse Proxy, logbestand
reverseproxy.log.
Als webverkeer in de Log Viewer als geblokkeerd verschijnt, kan de oorzaak in meerdere modules liggen: Web Policy, SSL/TLS-inspectie, Application Control, IPS of WAF. Daarom altijd de specifieke module in de Log Viewer selecteren en daarnaast het passende logbestand controleren.
Sophos blokkeert websites van de categorie highly objectionable criminal activity standaard en verbergt de domeinnaam in logs en rapporten. Als een vermelding in dit gebied bewust geanonimiseerd lijkt, kan dit dus opzettelijk zijn.
Voor webcategorieën, URL-groepen, Web Policies en Instant Alerts past Sophos Firewall Web-categorieën en Instant Alerts gebruiken.
VPN
- IPsec vanaf SFOS v17+: services
strongswan,charon; logbestandenstrongswan.log,charon.log. - IPsec verbindingsspecifiek: afzonderlijke IPsec Connection, logbestand
/log/ipsec_conn/ipsec_<connectionname>.log. - IPsec oudere versies: context IPsec Service, logbestand
ipsec.log. - IPsec Monitoring: context IPsec Monitor, logbestand
ipsec_monitor.log. - XFRM / route-based VPN: service
xfrmi, logbestandxfrmi.log. - SSL VPN: context SSL VPN / OpenVPN, logbestand
sslvpn.log. - SSL VPN Status: context OpenVPN Status, logbestand
openvpn-status*.log. - VPN Portal: context VPN Portal, logbestand
vpnportal.log. - L2TP: service
l2tpd, logbestandl2tpd.log. - PPTP: context PPTP VPN, logbestand
pptpvpn.log. - VPN-certificaten: context VPN Certificate Services, logbestand
vpncertificate.log. - Clientless SSL VPN: context Clientless Access, logbestand
clientless_access.log.
Sophos Firewall gebruikt strongSwan voor IPsec VPN en OpenVPN voor SSL VPN. Bij IPsec-problemen zijn tijd, peer-IP, Proposal, lokale en externe subnetten, NAT-T, routering en firewallregels cruciaal.
Voor IPsec-problemen is het artikel Sophos Firewall IPsec Troubleshooting de betere stapsgewijze handleiding. Als het gaat om route-based VPN en handmatige IPsec-routes, helpt IPsec Route op Sophos Firewall maken.
Authenticatie, User Portal en SSO
- Gebruikersauthenticatie: context Access Server / AAA, logbestand
access_server.log. - NTLM / NASM: service
nasm, logbestandnasm.log. - Chromebook SSO: context Chromebook SSO Backend, logbestand
chromebook-sso-backend.log. - OAuth SSO Captive Portal: context OAuth SSO Captive Portal, logbestand
oauth_sso_captive.log. - OAuth SSO WebAdmin: context OAuth SSO WebAdmin, logbestand
oauth_sso_webadmin.log. - OAuth SSO VPN: context OAuth SSO VPN, logbestand
oauth_sso_vpn.log. - STAS: context STAS / Access Server; afhankelijk van de dienstcontext ook
access_server.logcontroleren.
Bij gebruikersregels altijd eerst controleren of de gebruiker bekend is. Als Match known users actief is en de authenticatie niet werkt, matcht de regel niet.
Als Captive Portal met Microsoft Entra ID SSO wordt gebruikt, helpt Microsoft Entra ID SSO voor Sophos Firewall Captive Portal instellen bij het afstemmen van oauth_sso_captive.log, Device Access, groepen en de latere regeltoewijzing.
DNS, DHCP en Netwerk
- DNS Service: service
dnsd, logbestanddnsd.log. - DNS Grabber: service
dnsgrabber, logbestanddnsgrabber.log. - DNS Entity / andere DNS-componenten: services
entity,eacd; logbestandenentity.log,eacd.log. - DHCP IPv4: service
dhcpd, logbestanddhcpd.log. - DHCP IPv6: context DHCPv6, logbestand
dhcpd6.log. - Netwerkdienst: service
networkd, logbestandnetworkd.log. - FQDN Hosts: service
fqdnd, logbestandfqdnd.log. - Dead Gateway Detection: service
dgd, logbestanddgd.log. - Dynamic DNS: context Dynamic DNS Client, logbestand
ddc.log. - NTP Client: context NTP Client, logbestand
ntpclient.log. - IPv6 Router Advertisement: service
radvd, logbestandradvd.log.
DNS- en DHCP-problemen lijken vaak op firewallproblemen. Daarom moeten eerst IP-adres, gateway, DNS-server en de vraag worden gecontroleerd of clients de firewall als DNS- of DHCP-server moeten gebruiken.
Als interne domeinen niet correct worden opgelost, is meestal DNS request routes op Sophos Firewall configureren relevant. Voor DHCP-speciale opties is er het eigen artikel Sophos Firewall DHCP Options configureren.
Cellular WAN
- WWAN / USB-modem: in- en uitpluggen van USB-apparaten in
modemd.logcontroleren. - Modem-netwerkconfiguratie: modemgerelateerde interfaces en IP-configuratie in
networkd.logcontroleren. - USB, modem en PPP: Syslog-meldingen over USB, modem en Point-to-Point Protocol in
syslog.logcontroleren.
Bij problemen met Cellular WAN moet men daarnaast controleren of het modem wordt herkend, of PIN/SIM/APN correct zijn en of de firewall een passende gateway aanmaakt.
Routing
- Statische routering: service
zebra, logbestandzebra.log. - Application Based Routing: service
appcached, logbestandappcached.log. - Multicast Routing: context Multicast Routing, logbestand
mrouting.log. - BGP: service
bgpd, logbestandbgpd.log. - OSPF: service
ospfd, logbestandospfd.log. - RIP: service
ripd, logbestandripd.log. - PIM-SM: service
pimd, logbestandpimd.log.
Bij routeringsproblemen daarnaast Routing > SD-WAN routes, Gateways en Packet Capture controleren. De Policy tester vervangt geen echte routeringstest.
Meer hierover: Routing-prioriteit op Sophos Firewall aanpassen.
GUI, CLI en Systeemtoegang
Voor WebAdmin, SSH, API en lokale managementdiensten staat de basislijst verder boven onder Systeem, beheer en basisdiensten. Als WebAdmin of SSH niet bereikbaar is, niet alleen apache.log, tomcat.log of sshd.log controleren. Lokale toegang wordt beheerd via Administration > Device access en Local Service ACL.
Meer hierover: SSH-verbinding met de Sophos Firewall maken.
Sophos Central, Heartbeat en Central Management
- Sophos Central Management: context Central Management, logbestanden
centralmanagement.log,sophos-central.log. - CSC: services
csc,cschelper,csd; logbestandencsc.log,cschelper.log,csd.log. - Security Heartbeat: services
heartbeatd,hbtrust; logbestandenheartbeatd.log,hbtrust.log. - Synchronized Application Control: gegevens die naar SophosLabs worden gestuurd in
sac-feedback.logcontroleren. - Heartbeat naar Central: services
fwcm-eventd,fwcm-heartbeatd,fwcm-updaterd; de respectieve servicelogs controleren. - Central API Executor: service
fwcm-api-executor, logbestandfwcm-api-executor.log. - Active Threat Response: context ATR; afhankelijk van versie en module controleren.
Bij Central-problemen eerst controleren of de firewall geregistreerd is, Central Services actief zijn en of DNS/HTTPS uitgaand werkt. Als een wijziging uit Central lokaal niet aankomt, moet men de Sophos Central Firewall Management Task Queue met de lokale logs vergelijken. Een groene Central-status alleen bewijst niet dat een concrete policy lokaal is verwerkt.
High Availability
- HA-status en configuratie: context HA Application Log, logbestand
applog.log. - HA Pair Service: service
ha_pair, logbestandha_pair.log. - HA Tunnel: service
ha_tunnel, logbestandha_tunnel.log. - Conntrack Sync: service
ctsyncd, logbestandctsyncd.log. - Msync: service
msync, logbestandmsync.log.
HA-logs bevinden zich op het apparaat waarop ze zijn gegenereerd. Voor ruwe logs van het Auxiliary-apparaat moet men zich direct op dit apparaat verbinden, bijvoorbeeld via de Admin-poort per SSH. Voor geconsolideerde rapporten is Sophos Central Firewall Reporting praktischer.
Mail en Anti-Spam
- Antivirus: context AV Service, logbestand
avd.log. - Antivirus Updates: context Up2Date AV, logbestand
up2date_av.log. - Anti-Spam: service
sasi, logbestandsasi.log. - Sandbox: service
sandboxd, logbestandsandboxd.log. - SMTP MTA: service
smtpd, logbestandsmtpd_main.log. - SMTP-fouten: context
smtpdError/Panic/Reject, logbestandensmtpd_error.log,smtpd_panic.log,smtpd_reject.log. - Legacy SMTP/S Proxy: services
awarrensmtp,awarrenmta; logbestandenawarrensmtp.log,awarrenmta.log. - POP/IMAP Proxy: service
warren, logbestandwarren.log.
Bij mailproblemen altijd controleren of MTA Mode, Firewallregel, DNS, certificaten en providerbeperkingen overeenkomen. De procedure voor mailflow, spool, quarantaine en relay is beschreven in Sophos Firewall Mail Protection in MTA Mode instellen.
Sophos Firewall gebruikt Avira en Sophos Antivirus. De Anti-Spam-dienst start alleen als er een inkomend of uitgaand spambeleid aanwezig is. Deze afhankelijkheid is belangrijk als sasi.log leeg blijft of de Anti-Spam-service niet draait.
Draadloos, RED, Hotspot en andere diensten
- Wireless Controller: service
awed, logbestandawed.log. - Wireless Clients: communicatie tussen client en AP/APX in
wc_remote.logcontroleren. - Wi-Fi-authenticatie: service
wifiauth, logbestandwifiauth.log. - Hotspot: services
hostapd,hotspotd; logbestandenhostapd.log,hotspotd.log. - RED: context RED Service, logbestand
red.log. - SNMP: service
snmpd, logbestandsnmpd.log. - Syslog Service: context Syslog, logbestand
syslog.log. - Licensing: context Licensing Service, logbestand
licensing.log. - Systeemupdates: service
u2d, logbestandu2d.log. - VMware Tools: service
vmtool, logbestandvmtool.log.
Bij licentie-, Air-Gap- of patroonproblemen zijn licensing.log en u2d.log de eerste technische aanspreekpunten. Voor de operationele procedure met licentiebestand, 180-dagenvenster en handmatige patroonupdates past Sophos Firewall Air-Gap-licentieverlening en patroonupdates beheren.
Database en Rapportage
- Configuratiedatabase: context Config DB, logbestand
postgres.log. - Postgres: service
postgres, logbestandpostgres.log. - Signatuurdatabase: service
sigdb, logbestandsigdb.log. - Rapportagedatabase: context Report DB, logbestand
reportdb.log. - Migratiedatabase: context Report Migration, logbestand
reportmigration.log. - Garner: service
garner, logbestandgarner.log. - iView: service
iview, logbestandiview.log.
Als rapporten ontbreken, traag zijn of er opslagproblemen optreden, zijn rapportage- en databaselogs relevant. Daarnaast moet men controleren of rapporten lokaal worden opgeslagen of naar Sophos Central worden verzonden.
Analyseverloop
- Probleem nauwkeurig noteren: tijd met tijdzone, client, doel, poort, gebruiker, actie.
- Beslissen of het om verkeer, dienststatus, een configuratiewijziging of Central-synchronisatie gaat.
- In de Log Viewer filteren op Source IP, Destination IP, module en tijd.
- Zichtbaarheid van Firewall Rule ID, NAT Rule ID, gebruiker, gateway en Policy IDs controleren.
- Packet Capture gebruiken als pakketstroom, retourweg of NAT-zicht onduidelijk is.
- Passend logbestand met
tail -f,lessofgrepcontroleren. - Probleem reproduceren en het exacte testtijdstip documenteren.
- Indien nodig Debug alleen voor de getroffen dienst en slechts kort activeren.
- Debug weer deactiveren en opslagruimte controleren.
- Logs veiligstellen zolang de fout vers is gereproduceerd.
Voor supportcases moet men bovendien alle foutmeldingen, reproductiestappen en reeds uitgevoerde probleemoplossingsstappen documenteren. Precies deze informatie versnelt de afhandeling aanzienlijk. De juiste procedure staat in Sophos-supportticket openen: voorbereiding en portal.
FAQ
Welk logbestand is bij Sophos Firewall het belangrijkst?
firewall_rule.log belangrijk, voor NAT nat_rule.log, voor IPsec strongswan.log, voor SSL VPN sslvpn.log, voor IPS en Application Control vaak ips.log. De Log Viewer blijft echter de beste eerste ingang voor afzonderlijke verbindingen.Wat is CTR bij Sophos Firewall Logs?
Wanneer heeft men de Advanced Shell nodig?
tail, grep of less moeten worden gecontroleerd, een dienststatus wordt gecontroleerd of Sophos Support gedetailleerde loggegevens nodig heeft. Voor veel eerste controles volstaan Log Viewer, Policy Test en Packet Capture in WebAdmin.