Naar de inhoud
Avanet

Surfing en Network Traffic Quota instellen op Sophos Firewall

Met een Surfing quota wordt de beschikbare internettijd van een geauthenticeerde gebruiker beperkt. Een Network traffic quota beperkt daarentegen de hoeveelheid overgedragen gegevens. Beide beleidsregels worden aan een gebruiker of groep toegewezen en zijn bijvoorbeeld geschikt voor opleidingsruimten, gasten of duidelijk afgebakende gebruikspakketten.

Voor tijdelijke gasten worden het aanmaken van het account, de geldigheid, Captive Portal en de opschoning afzonderlijk gepland. De volledige levenscyclus staat in Gastgebruikers op Sophos Firewall veilig aanmaken en beheren; dit artikel richt zich op de quota.

De korte route voor een gecontroleerde invoering is:

  1. Bepalen of tijdverbruik, datavolume of beide moeten worden beperkt.
  2. Onder Profiles > Surfing quota of Profiles > Network traffic quota een nieuw pilotbeleid maken.
  3. Het beleid onder Authentication > Groups aan een kleine pilotgroep of onder Authentication > Users aan één testgebruiker toewijzen.
  4. De gebruiker opnieuw authenticeren en onder Current activities > Live users de herkende identiteit controleren.
  5. Voor de test een gebruikersgebaseerde firewallregel met Log firewall traffic gebruiken.
  6. Onder Authentication > Users de gebruiker openen en het verbruik via View usage controleren.
  7. De limiet, de volgende cyclus en de rollback testen voordat meer gebruikers worden toegevoegd.

⚠️ Reset user accounting reset zowel de verbruikte surftijd als de netwerkverkeerstellers. Dit is een statuswijziging en geen algemene diagnoseknop. Vóór een reset worden gebruiker, actuele waarden, tijdstip en reden vastgelegd. Ook een gedeeld productiequotum wordt niet rechtstreeks aangepast; voor tests wordt een afzonderlijk pilotbeleid gebruikt.

De functie kiezen die bij de eis past

Vier functies met vergelijkbare namen lossen verschillende taken op:

  • Access Time staat gebruikers toe of blokkeert ze binnen vaste tijdvensters. Er wordt geen verbruik geteld.
  • Surfing quota geeft een gebruiker een verbruikbaar tijdtegoed voor internettoegang.
  • Network traffic quota geeft een gebruiker een verbruikbaar datategoed.
  • Traffic Shaping beperkt of prioriteert bandbreedte. Een lage gegevenssnelheid is geen dataquotum.

Daarnaast biedt een Web Policy de actie Quota voor tijdgebonden toegang tot bepaalde webcategorieën. Deze Policy Quota hoort bij de webproxylogica en is niet dezelfde functie als de gebruikersgebaseerde Surfing Quota in dit artikel.

Een quota maakt geen firewallregel en geen gebruikersidentiteit. De firewall moet de gebruiker herkennen, het netwerkpad moet toegestaan zijn en het testverkeer moet de verwachte regel matchen. Pas dan kan de quota zinvol worden gecontroleerd.

Voorbeeld en vereisten plannen

Het doorlopende voorbeeld gebruikt een kleine pilotgroep met twee afzonderlijke beleidsregels:

  • Groep: Quota_Pilot
  • Testgebruiker: quota-pilot
  • Surfing Quota: Students_InternetTime
  • Cycle type: Cyclic (repeat access)
  • Cycle hours: 24
  • Maximum access time: 02:00
  • Network Traffic Quota: Students_DataVolume
  • Restriction: Total network traffic
  • Cycle type: Cyclic
  • Cycle period: Day
  • Quota per cycle: 5000 MB
  • Maximum quota: Unlimited

Dit zijn bewust kleine documentatievoorbeelden: per cyclus van 24 uur is twee uur internettijd beschikbaar en per dag 5000 MB datavolume. Namen, tijd, datavolume, cyclus en totaallimiet worden aangepast aan de werkelijke gebruiksafspraak. Kleine testlimieten mogen niet zonder effectcontrole in een uitsluitend productiegericht beleid worden overgenomen.

Vóór de configuratie worden de volgende punten gecontroleerd:

  1. De pilotgebruiker kan zich met de beoogde authenticatiemethode aanmelden.
  2. Gebruikersnaam en bronadres verschijnen onder Current activities > Live users.
  3. Voor AD-gebruikers is het veld Group onder Authentication > Users correct.
  4. Een passende gebruikersgebaseerde firewallregel staat het testverkeer toe en heeft Log firewall traffic ingeschakeld.
  5. Bestaande toewijzingen voor Surfing quota, Network traffic, Access time en Traffic shaping zijn gedocumenteerd.
  6. De vorige toestand en een alternatieve testgebruiker zijn bekend.

Als de gebruiker niet als Live User zichtbaar is, wordt eerst de authenticatie gecorrigeerd. Een quota kan onbekend of uitsluitend op IP behandeld verkeer niet betrouwbaar aan een normaal gebruikerstegoed toewijzen.

Een Surfing Quota maken

Een Surfing Quota telt verbruikte internettijd. In de SFOS 22-help wordt hetzelfde object zowel onder Profiles > Surfing quota als onder Web > Surfing quotas beschreven. Gebruik de ingang die WebAdmin op de ingezette build toont.

Cyclic of Non-cyclic kiezen

  • Cyclic (repeat access): Het tijdtegoed wordt in terugkerende cycli opnieuw beschikbaar gesteld. Ongebruikte tijd wordt niet naar de volgende cyclus overgedragen.
  • Non-cyclic (one-time access): Het tijdtegoed wordt eenmalig beschikbaar gesteld. Na verbruik wordt de gebruiker afgemeld.

Daarnaast beperkt Validity period hoeveel dagen het beleid geldig blijft. Maximum access time bepaalt de bruikbare tijd. Wanneer het maximum is bereikt, wordt de gebruiker afgemeld, ook als de geldigheidsduur van de quota nog niet is verstreken.

Voor het pilotvoorbeeld:

  1. Profiles > Surfing quota > Add openen. Als de build de functie onder Web > Surfing quotas toont, daar Add selecteren.
  2. Name instellen op Students_InternetTime.
  3. Als Description bijvoorbeeld Pilot: 2h per 24h, Owner IT invoeren.
  4. Cycle type instellen op Cyclic (repeat access).
  5. Cycle hours instellen op 24.
  6. De Validity period voor de pilot bewust vastleggen of Unlimited alleen kiezen als geen vervalgrens nodig is.
  7. Maximum access time instellen op 02:00.
  8. Opslaan met Save.

Het opgeslagen beleid heeft nog geen effect. Pas de toewijzing aan een gebruiker of groep verbindt het tijdtegoed met een identiteit.

Een Network Traffic Quota maken

Een Network Traffic Quota telt de hoeveelheid overgedragen gegevens. De snelheid wordt niet beperkt. Een gebruiker kan het tegoed dus snel of langzaam verbruiken; wanneer een bandbreedtelimiet nodig is, wordt daarnaast een passend Traffic Shaping-beleid gepland.

Totaal verkeer of upload en download afzonderlijk beperken

  • Total network traffic: Eén gemeenschappelijk tegoed telt upload en download samen.
  • Individual network traffic (Upload & download): Upload en download krijgen afzonderlijke limieten. Dit past alleen wanneer de eis beide richtingen daadwerkelijk apart behandelt.

Er zijn ook twee cyclusmodellen:

  • Cyclic: Het tegoed geldt per geselecteerde cyclus. Beschikbare perioden zijn Day, Week, Month en Year. Ongebruikt datavolume wordt niet overgedragen.
  • Non-cyclic: Het tegoed geldt voor één cyclusperiode.

Quota per cycle bepaalt het tegoed per cyclus. Een optionele Maximum quota voegt een totaallimiet toe en moet hoger zijn dan de cyclusquota. Wanneer de cyclus- of totaallimiet is verbruikt, verbreekt de firewall de verbinding van de gebruiker. Voor opnieuw verbinden vóór de reguliere reset is Reset user accounting nodig.

Voor het pilotvoorbeeld:

  1. Profiles > Network traffic quota > Add openen.
  2. Name instellen op Students_DataVolume.
  3. Als Description bijvoorbeeld Pilot: 5000 MB per day, Owner IT invoeren.
  4. Restriction instellen op Total network traffic.
  5. Cycle type instellen op Cyclic.
  6. Cycle period instellen op Day.
  7. Quota per cycle instellen op 5000 MB.
  8. Maximum quota voor dit terugkerende voorbeeld op Unlimited laten. Als een totaallimiet nodig is, moet die hoger zijn dan de cyclusquota.
  9. Opslaan met Save.

In dit voorbeeld komt 5000 MB overeen met 5 GB. In een echt beleid wordt de waarde afgeleid van het goedgekeurde tegoed en ingevoerd in de eenheid die WebAdmin verwacht. Een afzonderlijk upload-/downloadbeleid krijgt daarentegen voor beide richtingen eigen onderbouwde waarden.

Quota’s aan een groep of gebruiker toewijzen

Een groep als normale bedrijfsroute gebruiken

Voor gebruikers met hetzelfde tegoed is een groepsbeleid eenvoudiger te beheren dan veel individuele waarden:

  1. Authentication > Groups openen.
  2. De groep Quota_Pilot maken of een duidelijk afgebakende pilotgroep bewerken.
  3. Bij Surfing quota Students_InternetTime selecteren.
  4. Bij Network traffic Students_DataVolume selecteren.
  5. Andere waarden voor Access Time, Traffic Shaping, Remote Access of portals niet terloops wijzigen.
  6. Opslaan.
  7. De pilotgebruiker opnieuw authenticeren en de werkelijk gebruikte groep controleren.

Sophos Firewall-gebruikersgroepen veilig beheren legt uit hoe lokale en geïmporteerde groepen, de hoofdgroep en gebruikersoverrides samenwerken. De eigenlijke AD-import blijft beschreven in Active Directory met Sophos Firewall verbinden.

Een gebruikersoverride heeft voorrang

Onder Authentication > Users kunnen Surfing quota en Network traffic voor één gebruiker afwijkend worden ingesteld. Deze gebruikerswaarden hebben voorrang op het groepsbeleid.

Als een groepswijziging bij één gebruiker niet werkt, wordt daarom eerst diens gebruikersobject gecontroleerd. Een override is geschikt voor een gedocumenteerde uitzondering of pilot, maar kan op termijn verborgen uitzonderingen creëren. Om terug te keren naar het groepsbeleid wordt de gebruiker gecontroleerd naar de vorige overervingsstatus teruggezet.

Bij Active Directory telt alleen de Main Group

Surfing Quota en Network Traffic gebruiken bij AD-gebruikers geen Other group memberships. De Main Group die in het veld Group onder Authentication > Users staat, of een expliciet gebruikersbeleid, is van toepassing.

De volgorde onder Authentication > Groups > Reorder kan de Main Group veranderen en daarmee meerdere beleidsregels tegelijk beïnvloeden. Deze volgorde wordt niet als snelle quota-oplossing aangepast. Na een geplande groepswijziging wordt de gebruiker opnieuw geauthenticeerd en de Main Group opnieuw gecontroleerd.

Clientless Users zijn uitgesloten

Clientless Users ondersteunen geen Surfing Quota en geen Network Traffic. Voor een vast apparaat zonder gebruikersaanmelding worden netwerkpad, schedule en eventueel Traffic Shaping in een beperkte firewallregel gepland. Gebruikersquota’s worden niet als IP-gebaseerd alternatief gebruikt.

Verbruik controleren en de limiet valideren

View usage in WebAdmin

Voor de verbruiksweergave vereist Sophos een gebruikersgebaseerde firewallregel met Log firewall traffic ingeschakeld. Daarna:

  1. De pilotgebruiker opnieuw authenticeren.
  2. Gebruikersnaam en bronadres onder Current activities > Live users controleren.
  3. Authentication > Users openen en de pilotgebruiker selecteren.
  4. View usage openen.
  5. Bij Surfing Quota toegewezen tijd, vervaldatum en verbruikte internettijd controleren.
  6. Bij Network Traffic Cycle renewal, upload, download en toegewezen quota controleren.
  7. Een kleine toegestane testoverdracht uitvoeren en de wijziging opnieuw controleren.
  8. In Log Viewer gebruiker, Source, Destination, Service, Firewall Rule ID, Action en tijdstempel correleren.

De maandweergave toont daarnaast bron-IP, start, stop, duur, upload en download. Een verbruikswaarde alleen bewijst echter niet dat het bedoelde pad en de juiste regel zijn gebruikt. Daarom horen View usage, Log Viewer en een echte testflow bij elkaar. Een Sophos Firewall-regel betrouwbaar testen legt de regelvalidatie uit.

Gebruikerscontrole in het User Portal

In het User Portal kan een gebruiker onder Internet usage, afhankelijk van accounttype en beleid, toegewezen en verbruikte surftijd, cyclusvernieuwing, upload, download en resterend tegoed controleren. Dit vermindert vragen, maar vervangt niet de beheerderscontrole van toewijzing, Main Group, regel en logs.

De verbruikslimiet gecontroleerd testen

Voor een grenstest wordt een afzonderlijk pilotbeleid met een bewust klein maar voldoende tegoed gebruikt. De test mag geen productiegroep raken.

  1. Beginwaarden in View usage documenteren.
  2. Een duidelijk begrensde HTTP- of HTTPS-testflow starten.
  3. Verbruik en Log Viewer tijdens de test observeren.
  4. Bevestigen dat het bereiken van de limiet tot de verwachte verbreking leidt.
  5. Geen omschakeling op de seconde aannemen; de firewall controleert de autorisatie periodiek.
  6. De volgende reguliere cyclus of een uitdrukkelijk goedgekeurde reset testen.
  7. Daarna het pilotbeleid en de eerdere toewijzing herstellen.

Reset user accounting veilig gebruiken

Reset user accounting reset de surftijd en het netwerkverbruik van de gebruiker. Bij een verbruikte Network Traffic Quota is deze reset nodig als de gebruiker vóór de volgende reguliere cyclus opnieuw moet verbinden.

Een gecontroleerde reset verloopt als volgt:

  1. Gebruiker, ticket, reden, actuele quotawaarden en tijdstip documenteren.
  2. Controleren of de reguliere cycluswisseling kan worden afgewacht.
  3. Zeker stellen dat de juiste gebruiker is geselecteerd.
  4. De gebruiker onder Authentication > Users openen.
  5. View usage openen en de beginwaarden bewaren.
  6. Reset user accounting alleen met de bedoelde goedkeuring uitvoeren.
  7. De gebruiker opnieuw authenticeren en de nieuwe tellers controleren.
  8. Een kleine testflow, de Firewall Rule ID en logs controleren.

De reset corrigeert geen verkeerde Main Group, ontbrekende gebruikersherkenning of blokkerend firewall- of webbeleid. Als die oorzaken niet eerst worden opgelost, keert het probleem ondanks de geresette tellers terug.

Problemen systematisch afbakenen

De quota lijkt niet te worden geteld

Controleer eerst onder Current activities > Live users of de verwachte identiteit en het bronadres zichtbaar zijn. Controleer daarna of het verkeer een gebruikersgebaseerde firewallregel met Log firewall traffic matcht. Als logging ontbreekt of de flow een andere regel gebruikt, kan View usage onvolledig blijven.

Vergelijk vervolgens groepsbeleid, gebruikersoverride en bij AD de Main Group. Verlaag de quota niet overhaast alleen om een zichtbaar effect af te dwingen.

De groepsquota werkt slechts voor sommige gebruikers

Een expliciet beleid op de gebruiker heeft voorrang. Controleer onder Authentication > Users beide quotavelden en de Main Group. Bij AD worden Other group memberships niet beoordeeld. Authenticeer de gebruiker opnieuw na een groepswijziging.

De gebruiker wordt onverwacht afgemeld

Controleer onder View usage of Cycle quota, Maximum quota of Maximum access time is bereikt. Controleer daarna Access Time, Web Policy, firewallregel en authenticatie afzonderlijk. Een Captive Portal kan ook door verkeerde referenties of andere authenticatieproblemen verschijnen; de quota is niet automatisch de oorzaak. Het Sophos Firewall Captive Portal instellen en testen legt het volledige aanmeldpad uit.

Het verbruik wijkt af van de verwachting

Controleer of Total network traffic of afzonderlijke upload-/downloadlimieten zijn geconfigureerd. Vergelijk daarna maanddetails, bron-IP, Firewall Rule ID en de werkelijke testoverdracht. Een Network Traffic Quota telt datavolume, niet alleen zichtbare browserdownloads; achtergrondverkeer van de geauthenticeerde gebruiker kan eveneens aan het verbruik bijdragen.

Een reset helpt maar kort

Als de gebruiker kort na de reset opnieuw wordt afgemeld, controleer dan beleidswaarden, cyclus, maximum, gebruikersoverride en werkelijk verbruik. Reset de teller niet herhaaldelijk voordat de oorzaak is begrepen.

Rollback en beheer

Een gecontroleerde rollback herstelt de vorige overervings- en tellerstatus transparant:

  1. De eerdere Surfing- en Network Traffic-toewijzingen voor pilotgebruiker of pilotgroep herstellen.
  2. Bij AD de gebruiker opnieuw authenticeren en de Main Group controleren.
  3. View usage en het actuele verbruik documenteren.
  4. Accounting alleen gecontroleerd resetten als dat voor de test was afgesproken.
  5. Een kleine testflow uitvoeren en Firewall Rule ID en logs controleren.
  6. Pilotbeleidsregels pas verwijderen wanneer geen gebruikers- of groepsafhankelijkheid meer bestaat.
  7. Ticket, owner, limieten en testresultaat bijwerken.

In beheer heeft iedere gedeelde quota een begrijpelijke naam, een Description, een owner en een gedocumenteerde reden voor cyclus, tegoed en totaallimiet nodig. Wijzigingen worden met een pilotgebruiker, een positieve verbruikstest en een negatieve grenstest gevalideerd.

Operationele checklist

  • Tijdverbruik en dataverbruik zijn afzonderlijk gepland.
  • Surfing Quota en Network Traffic Quota hebben begrijpelijke namen en owners.
  • Cycle, Validity, Quota per cycle en Maximum zijn onderbouwd.
  • De beleidsregels zijn aan de juiste groep of gebruiker toegewezen.
  • Gebruikersoverrides zijn gecontroleerd.
  • Bij AD klopt de Main Group; Other group memberships worden niet verondersteld.
  • Clientless Users worden niet met gebruikersquota’s gepland.
  • De pilotgebruiker verschijnt als Live User.
  • De gebruikersgebaseerde firewallregel logt het testverkeer.
  • View usage, User Portal, Firewall Rule ID en werkelijk verbruik komen overeen.
  • Reset user accounting wordt alleen gedocumenteerd en goedgekeurd gebruikt.
  • De vorige toestand en rollback zijn gedocumenteerd.

Veelgestelde vragen

Wat is het verschil tussen Surfing Quota en Access Time?

Surfing Quota telt verbruikte internettijd. Access Time staat internettoegang tijdens vaste tijdvensters toe of blokkeert die. Voor dagelijkse toegang tussen 08:00 en 17:00 wordt Access Time gebruikt; voor bijvoorbeeld twee verbruikbare uren binnen een cyclus wordt Surfing Quota gebruikt.

Beperkt Network Traffic Quota de bandbreedte?

Nee. Network Traffic Quota beperkt de hoeveelheid overgedragen gegevens. Voor snelheid, gegarandeerde bandbreedte of prioritering wordt Traffic Shaping gebruikt. Beide functies kunnen bewust worden gecombineerd, maar moeten afzonderlijk worden getest.

Wanneer mag Reset user accounting worden gebruikt?

Nadat de juiste gebruiker en de actuele waarden zijn gedocumenteerd en gecontroleerd. De reset wist surftijd en netwerkverbruik en kan een gebruiker opnieuw vrijgeven die door een verbruikte dataquota is afgemeld. Dit vervangt niet de controle van Main Group, gebruikersoverride, firewallregel en logging.