Naar de inhoud
Avanet

Avanet-supporttoegang tot Sophos Firewall instellen

Voor een supportcase kan Avanet tijdelijk directe toegang tot de WebAdmin-console van een Sophos Firewall nodig hebben. Deze toegang is alleen veilig als deze wordt beperkt tot een bekende supportbron, de benodigde service en een duidelijke periode. De algemene WAN-toegang voor HTTPS en SSH blijft daarbij uitgeschakeld; de toegang verloopt via een gerichte Local service ACL exception rule.

Voor veel situaties volstaat schermdeling of een bestaand, gecontroleerd partneraccount. Nieuwe directe WAN-toegang is alleen zinvol wanneer Avanet zelfstandig analyses of wijzigingen moet uitvoeren. SSH wordt pas toegevoegd als Device Console, Advanced Shell of logbestanden nodig zijn.

De technische basis wordt uitgelegd in Device Access en Local Service ACL op Sophos Firewall. Zorg vóór wijzigingen bovendien voor een actuele Sophos Firewall-back-up.

Belangrijk: Supporttoegang is administratieve toegang tot de firewall. De gebruiker, ACL-regel en SSH-key moeten na afloop van de case worden uitgeschakeld of verwijderd, tenzij permanente toegang is afgesproken.

Toegang en periode vastleggen

Leg vóór de configuratie het volgende vast in het ticket:

  • welke werkzaamheden Avanet mag uitvoeren,
  • of WebAdmin volstaat of ook SSH nodig is,
  • wanneer de toegang begint en eindigt,
  • welke Avanet-supportbron wordt gebruikt,
  • wie de toegang goedkeurt en controleert of deze achteraf wordt ingetrokken.

Voeg aan een bestaand Avanet- of partneraccount geen tweede permanent account toe. Controleer in dat geval het profiel, MFA, de bronbeperking en de status van het bestaande account. Voor een gezamenlijke analyse zonder directe aanmelding is schermdeling vaak de optie met het minste risico.

WebAdmin-gebruiker instellen

De algemene procedure voor persoonlijke accounts, profielen, MFA en offboarding staat in Sophos Firewall-beheerders en profielen veilig instellen. Dit onderdeel vult die procedure aan met de supportspecifieke situatie, inclusief tijdsvenster, supportbron en gecontroleerde afbouw.

De lokale gebruiker avanet is uitsluitend bedoeld voor de WebAdmin-console. Met een afzonderlijke gebruiker zijn wijzigingen in de Audit Trail beter toe te wijzen dan wanneer de standaardbeheerder gezamenlijk wordt gebruikt.

  1. Open Authentication > Users.
  2. Selecteer Add.
  3. Voer de gebruikersnaam en weergavenaam in.
  4. Stel User type in op Administrator.
  5. Selecteer een passend Profile.
  6. Voer een sterk wachtwoord in dat uitsluitend voor deze toegang wordt gebruikt, plus een e-mailadres.
Een Sophos Firewall-gebruiker toevoegen
Onder Authentication > Users wordt de tijdelijke admin-gebruiker voor de supportcase aangemaakt.
Gebruikersgegevens voor Avanet-support invoeren in Sophos Firewall
Geef de supportgebruiker een duidelijke naam en een sterk wachtwoord en controleer het account opnieuw na afloop van de case.

Typische waarden zijn Username avanet, Name Avanet en Email support@avanet.local. Het profiel Administrator geeft volledige toegang tot WebAdmin en CLI. Gebruik dit alleen als de supportcase deze rechten daadwerkelijk vereist. Voor duidelijk afgebakende taken is onder Profiles > Device access een eigen profiel met de benodigde Read-only- of Read-write-rechten beter.

Onder Administrator advanced settings zijn twee aanvullende beperkingen beschikbaar:

  • Schedule for device access: staat aanmelding bij de WebAdmin-console alleen tijdens het geselecteerde tijdschema toe.
  • Login restriction for device access: staat aanmelding alleen vanaf geselecteerde IPv4-adressen of een IPv4-bereik toe.

Als het vaste support-IP-adres bekend is, voeg dit dan ook toe als Login restriction for device access. De Local Service ACL beperkt zo de bereikbaarheid van de console en de gebruikersbeperking beperkt bovendien de aanmelding van dit account. Sla de configuratie op met Save.

Wachtwoord en MFA vooraf testen

Deel het wachtwoord via een afgesproken beveiligd kanaal en sla het niet permanent op in een e-mail of tickettekst. Als MFA voor beheerders wordt gebruikt, spreek dan vóór de supportafspraak af hoe de token wordt ingesteld en overgedragen en wie verantwoordelijk is voor een reset. Met een korte aanmeldtest voorkomt u dat het eigenlijke onderhoudsvenster begint met problemen rond het wachtwoord, de rol of MFA.

Supportbron en Local Service ACL beperken

FQDN-host voor support.avanet.com aanmaken

De Local Service ACL ondersteunt FQDN-hosts als bron. Daardoor hoeft niet elke firewall handmatig te worden aangepast bij een gecontroleerde wijziging van het uitgaande IP-adres van Avanet. De firewall gebruikt de via DNS gevonden adressen totdat de DNS-TTL verloopt. Wildcard-FQDN’s worden niet ondersteund voor Local Service ACL Exception Rules.

  1. Open Hosts and services > FQDN host.
  2. Selecteer Add.
  3. Stel Name en FQDN in op support.avanet.com.
  4. Sla op met Save.
Een FQDN-host toevoegen in Sophos Firewall
Het FQDN-object wordt later als bron gebruikt in de Local Service ACL Exception Rule.
De FQDN-host support.avanet.com toevoegen in Sophos Firewall
De hostnaam support.avanet.com beperkt de supporttoegang tot de afgesproken Avanet-supportbron.

Controleer vóór de volgende stap of support.avanet.com wordt vertaald naar het openbare support-IP-adres dat in het ticket staat. Als het daadwerkelijke uitgaande IP-adres niet overeenkomt met het DNS-resultaat, zal de ACL de toegang terecht weigeren.

Local Service ACL Exception Rule aanmaken

HTTPS en SSH zijn lokale services van de firewall. Normale firewallregels regelen dit verkeer niet. Stel de toegang daarom in onder Administration > Device access.

  1. Open Administration > Device access.
  2. Controleer in het gedeelte Local service ACL of HTTPS en SSH niet algemeen zijn ingeschakeld voor WAN.
  3. Scrol naar Local service ACL exception rule en selecteer Add.
  4. Maak de regel aan met de volgende waarden.
Device Access-machtigingen in Sophos Firewall
Onder Administration > Device access bepaalt u vanuit welke zones de lokale services van de firewall bereikbaar zijn.
Local Service ACL Exception Rule voor Avanet-support in Sophos Firewall
De Local Service ACL Exception Rule staat de benodigde service gericht toe voor de afgesproken Avanet-supportbron.
  • Rule name: Avanet-Support
  • Rule position: Top
  • Description: ticketnummer, doel en geplande einddatum
  • IP version: IPv4
  • Source zone: WAN
  • Source Network / Host: FQDN-object support.avanet.com
  • Destination host: openbaar firewalladres, of Any als de firewall via meerdere relevante WAN-adressen bereikbaar moet zijn
  • Services: HTTPS; SSH alleen bij een bevestigde behoefte; Ping/Ping6 alleen voor een concrete diagnose
  • Action: Accept

Sla op met Save. De positie Top zorgt ervoor dat de gerichte toegang vóór een overlappende Drop-regel wordt gecontroleerd. Controleer desondanks de bestaande Exception Rules: een bredere Accept-regel erboven of een onjuiste bronzone kan het beoogde beveiligingsmodel veranderen.

Niet gebruiken: Any of 0.0.0.0 als Source. Sophos voorkomt niet zonder reden dat de WebAdmin-console algemeen via WAN wordt opengesteld. Schakel voor deze procedure ook niet het WAN-selectievakje voor HTTPS of SSH in.

SSH alleen toevoegen wanneer nodig

SSH geeft toegang tot Device Console en Advanced Shell en heeft daardoor aanzienlijk meer bereik dan een beperkt WebAdmin-profiel. Voor veel supportcases blijft Services daarom beperkt tot HTTPS.

Een Public Key voor SSH-toegang opslaan in Sophos Firewall
De Public Key hoort in het gedeelte Public key authentication for admin en niet bij de WebAdmin-gebruiker avanet.

De gebruiker avanet kan niet worden gebruikt voor SSH. Sophos Firewall accepteert voor de CLI uitsluitend de standaardgebruiker admin. Sla de Public Key daarom niet op bij de gebruiker avanet, maar algemeen onder Public key authentication for admin.

  1. Open Administration.
  2. Selecteer Device access.
  3. Scrol naar Public key authentication for admin.
  4. Schakel Enable authentication in.
  5. Plak de voor de huidige case bevestigde Public Key onder Authorized keys en voeg deze toe met het plusteken.
  6. Selecteer Apply.

Alleen de standaardbeheerder kan SSH-keys toevoegen of verwijderen; bij een aangepaste beheerder wordt Apply niet weergegeven. Sophos ondersteunt RSA-keys vanaf 2048 bits en bepaalde DSA- en ECDSA-keys, maar geen ED25519. Gebruik voor een nieuwe support-key een moderne, voldoende sterke sleutel die door de gebruikte SSH-client wordt ondersteund.

Een Public Key heeft bijvoorbeeld de volgende structuur:

ssh-rsa <base64-public-key> avanet-support-<ticket>

De privésleutel blijft bij de supportmedewerker en wordt nooit op de firewall opgeslagen. Verwijder na afloop van de supportcase de casespecifieke Public Key en verwijder SSH uit de Exception Rule, tenzij permanente toegang is afgesproken. De praktische aanmelding wordt beschreven in Via SSH verbinding maken met Sophos Firewall.

Toegang testen en problemen afbakenen

Een succesvolle aanmelding vanaf de toegestane bron is op zichzelf onvoldoende als acceptatietest. Controleer ook of de toegang vanaf een andere internetbron geblokkeerd blijft.

  1. Open WebAdmin vanaf de afgesproken Avanet-supportbron via de geconfigureerde admin-poort. De standaardpoort is TCP 4444, maar deze kan zijn gewijzigd onder Administration > Admin and user settings.
  2. Meld u aan als avanet en controleer of het gekozen profiel toegang geeft tot de benodigde menu’s.
  3. Gebruik een tweede internetbron die niet is toegestaan. De WebAdmin-console mag vanaf die bron niet bereikbaar zijn.
  4. Als SSH is toegestaan, test u de aanmelding als admin met de casespecifieke Private Key. SSH met een wachtwoord is voor deze test niet nodig.
  5. Controleer de authenticatiegebeurtenissen in de Log viewer. Controleer configuratiewijzigingen daarnaast in de Audit Trail.
  6. Documenteer het testresultaat en de eindtijd van de toegang in het ticket.

Als WebAdmin niet bereikbaar is

Begin de controle bij de bron en werk vervolgens richting de firewall:

  • Wordt support.avanet.com vertaald naar het daadwerkelijke openbare uitgaande IP-adres?
  • Komt de toegang daadwerkelijk vanuit de zone die bij Source zone is geselecteerd?
  • Komt het gebruikte WAN-adres overeen met Destination host?
  • Staat de Exception Rule op Top en bevat deze HTTPS?
  • Wordt de juiste WebAdmin-poort gebruikt?
  • Blokkeert een router van de provider, een bovenliggend NAT-apparaat of een upstream-ACL de toegang?
  • Voorkomt Login restriction for device access niet de TCP-verbinding, maar wel de aanmelding van de gebruiker?

Schakel de algemene WAN-selectievakjes voor HTTPS of SSH niet in om problemen op te lossen. Als de Exception Rule correct is, zijn deze niet nodig voor deze gerichte toegang.

Als de aanmelding mislukt

Als de console bereikbaar is maar aanmelden niet lukt, controleert u de gebruikersstatus, het wachtwoord, MFA, het profiel, Schedule for device access, Login restriction for device access en de systeembrede instellingen voor het blokkeren van aanmeldingen onder Administration > Admin and user settings. Na meerdere mislukte pogingen kan Sophos Firewall het bron-IP-adres tijdelijk blokkeren voor alle aanmeldservices.

Toegang gecontroleerd intrekken

Controleer na afloop van de supportcase de afgesproken wijzigingen en de toegang zelf afzonderlijk:

  1. Controleer in de Audit Trail welke configuratiewijzigingen met avanet zijn uitgevoerd.
  2. Bij grotere wijzigingen aan de regels kan Sophos Firewall Config Studio helpen bij een vergelijking van de situatie vóór en na de wijziging.
  3. Schakel de gebruiker avanet uit of verwijder deze als geen permanente partnertoegang is afgesproken.
  4. Schakel de Local Service ACL Exception Rule uit of verwijder deze.
  5. Verwijder de casespecifieke SSH Public Key.
  6. Controleer vanaf de voormalige supportbron of WebAdmin en SSH niet meer bereikbaar zijn.

Ook bewust behouden partnertoegang vereist MFA, een strikt beperkte bron, een verantwoordelijke en periodieke controle. Een inactief ticket is geen reden om managementtoegang permanent open te laten.

Veelgestelde vragen

Moet SSH worden ingeschakeld voor Avanet-supporttoegang?

Nee. Voor veel supportcases volstaat HTTPS/WebAdmin. Voeg SSH alleen toe aan de Exception Rule als Device Console, Advanced Shell of logbestanden daadwerkelijk nodig zijn.

Kan Avanet zich via SSH aanmelden met de gebruiker avanet?

Nee. Sophos Firewall accepteert voor SSH uitsluitend de standaardgebruiker admin. De gebruiker avanet is bedoeld voor WebAdmin; het admin-profiel daarvan geldt niet als een afzonderlijke SSH-gebruiker.

Wat gebeurt er als het IP-adres achter support.avanet.com verandert?

De firewall werkt de toewijzing van de FQDN-host bij op basis van de DNS-TTL. Totdat de oude cachevermelding verloopt, komt een gewijzigd uitgaand IP-adres mogelijk nog niet overeen met de ACL. Vergelijk daarom vóór de supportafspraak het DNS-resultaat met het daadwerkelijke uitgaande IP-adres.

Moet de Source van de Local Service ACL op Any staan?

Nee. Voor WebAdmin-toegang vanuit WAN zijn Any en 0.0.0.0 niet toegestaan. Gebruik een concrete FQDN-host, IP-host of een strikt afgebakend netwerkobject.

Welke services moeten voor supporttoegang worden toegestaan?

Normaal gesproken volstaat HTTPS. Voeg SSH alleen toe voor CLI-werkzaamheden. Ping/Ping6 is optioneel voor een concrete diagnose en hoort niet automatisch in permanente toegang.

Moet de tijdelijke Avanet-gebruiker MFA gebruiken?

Ja, als MFA voor beheerders binnen de organisatie wordt gebruikt. Als MFA voor een afzonderlijke supportcase niet praktisch is, moeten de bron, het tijdschema, de Login-Restriction, de overdracht van het wachtwoord en het intrekken van de toegang extra strikt worden beperkt.