Naar de inhoud
Avanet

Synchronized User ID Authentication op Sophos Firewall instellen

Synchronized User ID Authentication koppelt de aanmelding van een beheerd endpoint aan Sophos Firewall. Sophos Endpoint verstuurt de identiteit via Security Heartbeat. In de AD-werkwijze voor SFOS 22 valideert de firewall de domeingebruiker via Active Directory; de SFOS 23-help beschrijft daarnaast Microsoft Entra ID met UPN-resolutie en het opvragen van groepen. Succesvol toegewezen gebruikers verschijnen onder Current activities > Live users.

Deze aanpak is geschikt voor beheerde werkstations waarop Sophos Endpoint en Security Heartbeat al werken. Er is geen extra authenticatieagent op de client of server nodig. Sophos Endpoint zelf blijft wel een vereiste.

⚠️ De SFOS 22-help bevestigt de oudere AD-werkwijze voor Windows 10 en sluit andere directoryservices uit. Deze uitspraak geldt niet zonder meer voor SFOS 23: daarvoor is een afzonderlijke Entra ID-werkwijze gedocumenteerd. Lokale gebruikers en apparaten met Server Protection blijven uitgesloten. De SFOS 23-pagina noemt geen specifieke besturingssysteemversie; leid daaruit of uit een geslaagde pilot geen aanvullende goedkeuring voor besturingssystemen af.

SFOS 23: Entra-identiteit via Security Heartbeat

Dit onderdeel beschrijft de aanmelding op het endpoint, niet de interactieve SSO-aanmelding bij het VPN Portal of WebAdmin. De Entra-integratie moet al correct zijn ingesteld. De gemeenschappelijke Entra-basisconfiguratie beschrijft de app, machtigingen, authenticatieserver en groepsimport; de VPN-aanmelding zelf is geen vereiste voor deze heartbeatpilot. Voor beheerderstoegang geldt afzonderlijk Entra ID voor WebAdmin.

Minimale vereisten en identiteitsresolutie

Controleer vóór de pilot deze vereisten:

  • De firewall draait op de beoogde SFOS 23-build, is verbonden met Sophos Central of Sophos Fusion en heeft een werkende Security Heartbeat. De hieronder behouden licentiegegevens komen uitdrukkelijk uit de SFOS 22-help; ze bewijzen geen nieuwe of gewijzigde licentieverplichting voor SFOS 23. Controleer het gebruiksrecht voor de daadwerkelijk gebruikte versie afzonderlijk.
  • Sophos Endpoint 2025.1 of nieuwer is op het beheerde pilotendpoint geïnstalleerd. De SFOS 23-help vereist Endpoint op domeingebonden apparaten; leid daaruit geen aanvullende goedkeuring voor willekeurige joinmodellen of besturingssystemen af.
  • Het gebruikersaccount gebruikt hetzelfde e-mailadres in Sophos Central/Fusion, op de firewall en in de geconfigureerde directory. De aangemelde Entra-gebruiker moet eenduidig kunnen worden toegewezen.
  • Microsoft Entra ID is op de firewall succesvol als authenticatieserver geconfigureerd. Controleer onder Authentication > Servers de Entra-server en Test connection; controleer tijdsynchronisatie, bereikbaarheid, app-machtigingen en groepsimport volgens de gekoppelde basisconfiguratie.
  • Endpoint verstuurt de geldige UPN van de aangemelde Entra-gebruiker via heartbeat. Vanaf Endpoint 2025.1 worden aanmeldnaam, domeinnaam en UPN verstuurd; oudere versies versturen geen UPN. Zonder UPN kan de firewall de heartbeat niet aan een Entra-gebruiker toewijzen. Een groene heartbeat alleen is daarom niet voldoende.

⚠️ Synchroniseer gebruikers van één domein niet tegelijkertijd via AD en Entra ID. De Entra-vereisten sluiten deze combinatie uit. Beschouw een bestaand AD-pad niet als een automatische migratie: leg eerst vast welke directory verantwoordelijk is en wat de terugweg is; stop de pilot als een dubbele toewijzing niet is opgehelderd.

De Entra-werkwijze bestaat uit vijf stappen:

  1. De gebruiker meldt zich met het Entra ID-account aan op het apparaat dat door Sophos Endpoint wordt beschermd.
  2. Endpoint verstuurt de identiteitsgegevens via Security Heartbeat naar de firewall.
  3. De firewall identificeert de Entra-gebruiker aan de hand van de UPN. Anders dan in het AD-onderdeel dient sAMAccountName hier niet als sleutel voor de Entra-toewijzing.
  4. De firewall vraagt de Entra-groepslidmaatschappen op en activeert de gebruiker met het passende gebruikers- en groepsbeleid en het bijbehorende Synchronized Security-beleid.
  5. De gebruiker verschijnt onder Current activities > Live users. De firewall gebruikt of deelt daarbij geen wachtwoorden.

Entra-pilot en autorisatie valideren

Als documentatievoorbeeld dienen anna.muster@example.com, het client-IP 10.20.30.101, de Entra-pilotgroep SFOS-Internet-Users en de regel LAN_User_Internet. Vervang UPN, IP en groep door de waarden van je eigen pilot. Beperk de groep bewust tot de benodigde testgebruikers; de naam alleen bewijst geen lidmaatschap of autorisatie.

  1. Documenteer de uitgangstoestand van de directorytoewijzing, gebruikers- en groepsobjecten, regels en HA-nodes, evenals een onafhankelijke beheerderstoegang. Gebruik een goedgekeurde testclient en testaccounts; blokkeer of verwijder geen productieaccounts.
  2. Importeer de benodigde Entra-groep volgens de basisconfiguratie en selecteer deze in een nauw begrensde, gelogde regel onder Rules and policies > Firewall rules met Match known users en Users or groups. Beperk bron, bestemming en services tot de pilot; de verderop beschreven pilotregel toont de velden.
  3. Meld de pilotgebruiker volledig af en meld opnieuw aan met het Entra-account. Controleer heartbeat en Current activities > Live users samen: de verwachte gebruiker, het client-IP en Client Type: Heartbeat moeten bij de testaanmelding passen. Documenteer de daadwerkelijk weergegeven identiteit; ga niet uit van een bepaalde weergavenaam.
  4. Genereer een toegestane nieuwe testflow en vergelijk in Log viewer gebruiker, bron, bestemming, service, actie, tijdstip en Firewall Rule ID. Pas de juiste flow bewijst de werking van de regel; een vermelding onder Live users alleen bewijst geen groepsautorisatie.
  5. Controleer hetzelfde doelpad met een afzonderlijke testgebruiker buiten de pilotgroep. Deze mag niet via de pilotgroepsregel worden toegelaten. Een andere geldige regel kan nog steeds van toepassing zijn: documenteer de Rule ID daarvan in plaats van een algemene blokkade te verwachten.
  6. Valideer een ontbrekende of ongeldige UPN, een niet-bestaand of inactief Entra-testaccount en ontbrekende bereikbaarheid van Entra vanaf de firewall als negatieve testgevallen. Veroorzaak storingen alleen in een geïsoleerde, goedgekeurde testomgeving, niet door tenantbrede blokkeringen of globale netwerkblokkades. Documenteer de testgevallen zonder zo’n omgeving als openstaand, niet als succesvol getest. Verwacht bij een ontbrekende UPN geen Entra-toewijzing; beloof voor account- en bereikbaarheidsfouten geen specifieke foutmelding of onmiddellijke afmelding van bestaande sessies.
  7. Test heartbeatverlies en slaapstand/ontwaken gecontroleerd. Bij een ontbrekende heartbeat wordt de gesynchroniseerde gebruiker afgemeld; andere authenticatiemethoden kunnen van toepassing blijven en verkeer kan tot de volgende aanmelding worden onderbroken. De volgende controleketen voor heartbeat geldt ook hier.

Entra-gebruiker ontbreekt of heeft de verkeerde groep

Controleer bij een groene heartbeat zonder passende identiteit eerst de Endpoint-versie en de daadwerkelijk gemelde UPN. Controleer daarna of het Entra-account bestaat en actief is, of firewallservices Entra kunnen bereiken en of de Entra-configuratie succesvol is voltooid. Voer onder Authentication > Servers opnieuw Test connection uit. Een geslaagde verbindingstest alleen bewijst noch de UPN van het endpoint, noch de groepsautorisatie.

Als de identiteit zichtbaar is, maar de groep of regel onjuist is, vergelijk dan Entra-lidmaatschap, geïmporteerde firewallgroep, gebruikerstoewijzing en regelvolgorde. Leg de betrokken flow met Rule ID en tijdstip vast. Verruim geen regels, verwijder geen gebruikersobjecten en herstart services niet uit voorzorg. Bewaar voor een escalatie de SFOS-build, Endpoint-versie, geanonimiseerde UPN, heartbeatstatus, het client-IP, tijdsvenster en de verwerkende HA-node samen met de hieronder genoemde logs.

HA en terugweg voor de Entra-pilot

Ook de SFOS 23-help beschrijft Synchronized User ID als standaard actief en vereist dat de functie op beide HA-apparaten wordt in- of uitgeschakeld. De wijziging van de toestand wordt niet in de back-up opgeslagen. De behouden shellcommando’s verderop zijn ook in SFOS 23 gedocumenteerd; ze schakelen de volledige functie om, niet alleen Entra. Zo’n serviceherstart is daarom geen onschuldige pilotrollback.

Test failover alleen in een goedgekeurd onderhoudsvenster met onafhankelijke beheerderstoegang. Valideer op de node die daarna het verkeer verwerkt opnieuw heartbeat, een nieuwe Entra-aanmelding, Live users, de groepsregel en een nieuwe testflow. Ga niet uit van een onderbrekingsvrije overname van gebruikersstatus of sessies; de hieronder genoemde SFOS 22-fixes vormen geen nieuwe failovergarantie voor SFOS 23.

Herstel voor de terugweg eerst de pilotregel en pilottoewijzingen naar hun gedocumenteerde uitgangstoestand en controleer het eerdere authenticatiepad met een nieuwe aanmelding en echt verkeer. Verwijder of deactiveer de Entra-app, server, machtigingen en groepen die ook door VPN, Portal of WebAdmin worden gebruikt niet globaal om de test op te ruimen. Als in het onderhoudsvenster ook de globale Synchronized User ID-toestand is gewijzigd, herstel dan uitdrukkelijk de bedoelde toestand op beide nodes en controleer deze na herstel uit een back-up afzonderlijk. Activeer een AD-terugweg pas weer wanneer de Entra-synchronisatie van hetzelfde domein gecontroleerd is beëindigd.

De volgende AD-stappen en voorbeelden blijven behouden als een afzonderlijk, ouder SFOS 22-pad. De AD-identiteitsresolutie wordt ook in de SFOS 23-help beschreven, maar vervangt daar niet de Entra-controle.

SFOS 22 met AD: Synchronized User ID in acht stappen

  1. Kies één Windows 10-domeinclient met Sophos Endpoint als pilot.
  2. Controleer Sophos Fusion (voorheen Sophos Central), Security Heartbeat en de firewalllicentie.
  3. Verbind Active Directory als authenticatieserver van de firewall.
  4. Vergelijk het UPN-domein, sAMAccountName, e-mailadres en gebruikersprofiel tussen AD, Sophos Fusion en de firewall.
  5. Bereid een nauw begrensde, gelogde gebruikersregel voor een pilotgroep voor.
  6. Meld de pilot opnieuw bij Windows aan en bevestig een groene heartbeat.
  7. Controleer gebruiker, IP-adres en Client Type onder Current activities > Live users, plus het echte verkeer in Log Viewer.
  8. Test heartbeatverlies, HA-gedrag en een gecontroleerde terugweg voordat meer endpoints volgen.

Wanneer Synchronized User ID past

Synchronized User ID is geen algemene vervanging voor elke Sophos-authenticatiemethode. Het behouden SFOS 22-AD-pad past wanneer een beheerd Windows 10-endpoint normaal bij precies één AD-gebruiker hoort en Sophos Endpoint al een Security Heartbeat verstuurt. Voor Entra-gebruikers onder SFOS 23 gelden de vereisten en de validatie in het afzonderlijke onderdeel hierboven.

Andere bedrijfsmodellen vereisen andere methoden:

  • STAS op Sophos Firewall koppelt Windows-aanmeldingen via domeincontrollers, STA Agent en Collector aan een client-IP.
  • SATC voor Remote Desktop Services onderscheidt meerdere sessies achter één RDS- of Citrix-IP.
  • Per-Connection AD SSO onderscheidt HTTP- en HTTPS-verbindingen van meerdere gebruikers via de Direct Web Proxy.
  • Captive Portal of Client Authentication Agent past wanneer een interactieve aanmelding nodig is.

Forceer een server- of terminalserverscenario niet met Synchronized User ID. Sophos noemt Server Protection uitdrukkelijk niet ondersteund. Als meerdere gebruikers hetzelfde IP delen of niet-webverbindingen per sessie moeten worden toegewezen, past SATC beter.

Als Synchronized User ID en STAS tegelijk zijn geconfigureerd, gebruikt de authenticatieserver volgens Sophos de methode waarvan het aanmeldverzoek het eerst binnenkomt. Behandel deze combinatie niet als een vaste prioriteit. Baken de pilot eenduidig af en controleer Client Type bij elke validatie.

Zo werkt de AD-toewijzing

De werkwijze bestaat uit vier afzonderlijke lagen:

  1. De gebruiker meldt zich aan op de Windows-domeinclient.
  2. Sophos Endpoint verstuurt de domeingebruiker via Security Heartbeat naar de firewall.
  3. De firewall leest het domein uit de UPN en de gebruikersnaam uit sAMAccountName.
  4. De firewall valideert de gebruiker via de passende Active Directory-server en activeert deze voor gebruikersregels.

De functie authenticeert geen lokale Windows-gebruikers en vervangt geen AD-verbinding. Als het UPN-domein, de directoryserver of het gebruikersprofiel niet overeenkomen, kan een groen endpoint nog steeds zonder bruikbare gebruikersidentiteit blijven.

Sophos Firewall deelt of gebruikt in dit proces geen wachtwoordinformatie. De heartbeat draagt de domein- en gebruikersgegevens voor de toewijzing over, terwijl de validatie op de geconfigureerde AD-server plaatsvindt.

AD-voorbeeld en vervangbare waarden

De werkwijze gebruikt deze documentatiewaarden:

  • Firewall: fw01.example.com
  • AD-domein en UPN-achtervoegsel: example.com
  • Windows-client: WS-101
  • Client-IP: 10.20.30.101
  • Gebruikersnaam: anna.muster
  • UPN: anna.muster@example.com
  • sAMAccountName: anna.muster
  • AD-groep: SFOS-Internet-Users
  • Pilotregel: LAN_User_Internet

example.com, WS-101, 10.20.30.101, de gebruiker en de groep zijn voorbeelden en moeten door de echte waarden worden vervangen. Niet de objectnaam is doorslaggevend, maar dat Sophos Fusion, Windows, Active Directory en de firewall dezelfde gebruiker eenduidig toewijzen.

De vereisten voorbereiden

Sophos Fusion en Security Heartbeat controleren

De firewall moet met Sophos Fusion zijn verbonden en over een geldige Network Protection-licentie beschikken. De pilot heeft Sophos Central Endpoint Protection als proef- of volledige licentie nodig. Deze licentievereisten komen uit de SFOS 22-help voor Security Heartbeat; registratie en de heartbeat-baseline staan in Sophos Firewall met Sophos Fusion verbinden.

Onder System > Sophos Fusion moeten registratie en Security Heartbeat actief zijn. De pilot moet met een plausibele status in Control Center en Sophos Fusion verschijnen. Stel eerst deze baseline vast en controleer daarna de identiteitstoewijzing.

Volgens de SFOS 22-help voor Security Heartbeat wisselen endpoint en firewall heartbeatgegevens uit via een versleutelde TLS-verbinding naar 52.5.76.173 op TCP 8347. Groen betekent dat de Sophos-beveiliging correct werkt en dat geen actieve of inactieve malware of PUA is gedetecteerd. Dit bewijst nog niet dat AD de gebruiker heeft gevalideerd. Controleer bij verbindingsproblemen transport, de Fusion-tenant en het endpointcertificaat afzonderlijk van de gebruikerstoewijzing.

Synchronized User ID is standaard actief. Er is daarom geen normale WebAdmin-schakelaar die voor de pilot eerst moet worden ingeschakeld. De verderop beschreven shellcommando’s dienen alleen voor gecontroleerd uitschakelen of opnieuw inschakelen.

Active Directory en gebruikerskenmerken vergelijken (AD-pad)

Onder Authentication > Servers moet een geschikte Active Directory-server aanwezig en bereikbaar zijn. Active Directory met Sophos Firewall verbinden behandelt LDAPS, zoekbasis, groepsimport en servervolgorde.

Ga daarna naar Authentication > Services > Firewall authentication methods en verplaats de AD-server naar Selected authentication server. De SFOS 22-help voor Authentication Services bevestigt dat er ten minste één server moet zijn geselecteerd; bij meerdere servers verwerkt de firewall deze in de weergegeven volgorde. Alleen toevoegen onder Servers is niet voldoende voor firewallauthenticatie.

Voor de pilot moeten ten minste deze waarden overeenkomen:

  • Het domein in de UPN komt overeen met het domein van de AD-server die de firewall gebruikt.
  • sAMAccountName is uniek in Active Directory en wordt door de firewall gevonden.
  • Het gebruikersprofiel en e-mailadres komen overeen tussen AD, Sophos Fusion en de lokale gebruikersrecord van de firewall.
  • De vereiste AD-groep is geïmporteerd en aan het juiste firewallgebruikersprofiel toegewezen.

Een afwijkend UPN-achtervoegsel, dubbele sAMAccountName-waarden in ongeschikte zoekbereiken of een niet-passende AD-server zijn stopsignalen. Compenseer dit niet met een ruimere gebruikersregel.

De pilotregel voorbereiden

Klik onder Rules and policies > Firewall rules op Add firewall rule > New firewall rule en maak een nauw begrensde regel voor de pilotgroep, of gebruik een bestaande gebruikersregel gecontroleerd. Schakel in het gedeelte voor gebruikersidentiteit Match known users in voordat je Users or groups selecteert:

  • Source zones: werkelijke clientzone
  • Source networks and devices: pilotnetwerk of een beperkter bronbereik
  • Users or groups: SFOS-Internet-Users
  • Destination zones: alleen het vereiste doelpad
  • Services: alleen de diensten die voor de test nodig zijn
  • Log firewall traffic: actief

Regelvolgorde, logging en de negatieve test zijn belangrijker dan een ruime toestemmingsregel. Sophos Firewall-regels correct maken behandelt de inrichting.

De AD-pilot aanmelden en valideren

  1. Meld de bestaande gebruiker volledig af bij de pilotclient.
  2. Meld opnieuw bij Windows aan als anna.muster@example.com.
  3. Controleer een groene heartbeat in Sophos Fusion en op de firewall.
  4. Zoek onder Current activities > Live users naar anna.muster en 10.20.30.101.
  5. Bevestig dat gebruiker, IP-adres en Client Type: Heartbeat worden weergegeven.
  6. Start een toegestane verkeerstest via LAN_User_Internet.
  7. Open Log viewer rechtsboven, selecteer de firewallmodule en vergelijk gebruikersnaam, bron, bestemming, service, Firewall Rule ID, actie en tijdstip.
  8. Voer een negatieve test uit met een gebruiker buiten de pilotgroep.

Een vermelding onder Live users bewijst alleen de identiteitstoewijzing. Pas de gelogde testflow bewijst dat ook de juiste gebruikersregel wordt toegepast. Als het verkeerslog alleen het IP-adres toont of de flow een andere Rule ID raakt, verruim de regel dan niet. Controleer de toewijzing en volgorde.

Heartbeatverlies bewust testen

Als Security Heartbeat ontbreekt of verloren gaat tijdens slaapstand en ontwaken, meldt de firewall de via Synchronized User ID herkende gebruiker af. Andere geconfigureerde authenticatiemethoden kunnen daarna nog steeds gelden, maar gebruikersverkeer kan tot de volgende aanmelding worden onderbroken.

Voor een gecontroleerde test:

  1. Documenteer eerst de actieve gebruiker, het IP, de heartbeatstatus en de regel.
  2. Zet de pilot in slaapstand en maak deze weer wakker.
  3. Controleer de heartbeatstatus en Live users opnieuw.
  4. Start een nieuwe verkeerstest en bevestig de werkelijk gebruikte gebruiker en Rule ID.
  5. Controleer bij afwijkingen endpoint, pad en logs in plaats van Synchronized User ID uit voorzorg wereldwijd uit te schakelen.

Een Missing Heartbeat betekent niet automatisch malware. Missing Heartbeat-meldingen systematisch onderzoeken beschrijft het volledige diagnosepad.

SFOS 22-releaseopmerkingen en bekende beperkingen duiden

Bij de validatie telt de geïnstalleerde Maintenance Release, niet alleen “SFOS 22”. Dit actuele artikel over Synchronized User ID documenteert de twee concrete NC-claims zelf. De controle vóór de upgrade naar SFOS 22 is hier uitsluitend bedoeld voor de controle van versie en build, het goedgekeurde upgradepad en de voorbereiding van de wijziging. De productoplossingen zijn: MR1 Build 490 verhelpt vertraagde internettoegang na een handmatig geactiveerde HA-failover met heartbeatauthenticatie (NC-165361); MR2 Build 546 verhelpt onjuiste Missing Heartbeat-meldingen wanneer twee endpoints hetzelfde dockingstation of dezelfde USB-interface gebruiken (NC-176012). Als een van deze symptomen op een oudere 22.0-build optreedt, leg dan eerst de exacte build vast en beoordeel een goedgekeurd updatepad.

Het runbook voor Missing Heartbeat-probleemoplossing behandelt ook NC-147863: bij SSL VPN-split tunneling naar een externe firewall kan een nieuwe VPN-adapter de heartbeatverbinding onderbreken. De gebruiker verliest dan heartbeatauthenticatie en kan in een cyclus van verbinden en verbreken terechtkomen. Test dit scenario specifiek als het deel uitmaakt van de pilot. Als tijdelijke oplossing adviseert Sophos om Match known users uit te schakelen in de VPN-regel van de lokale firewall of Captive Portal te gebruiken voor authenticatie. Beperk zo’n wijziging eerst tot de betrokken VPN-regel en documenteer het effect en de herstelprocedure.

Fouten systematisch afbakenen

Endpoint verschijnt niet met een groene heartbeat

Controleer eerst Fusion-registratie, endpointlicentie, Network Protection-licentie, firewalltoewijzing, DNS, tijd en netwerkpad. Zonder werkende Security Heartbeat kan Synchronized User ID geen identiteit overdragen.

Gebruiker ontbreekt onder Live users

Controleer voor het AD-pad Windows-aanmelding, UPN, sAMAccountName, AD-server, zoekbereik en gebruikersprofiel samen. Een groene heartbeat bevestigt de endpointverbinding, niet automatisch een geslaagde AD-validatie. Gebruik onder SFOS 23 voor Entra-gebruikers in plaats daarvan de UPN-, account- en bereikbaarheidscontrole in het Entra-onderdeel.

Verkeerde gebruiker of groep

Vergelijk voor AD het UPN-domein, AD-zoekbereik, de geïmporteerde groep, Main Group en lokale gebruikersobjecten. Voor Entra onder SFOS 23 gelden daarnaast het Entra-lidmaatschap en de UPN-toewijzing in het afzonderlijke onderdeel. Verwijder geen gebruikersobjecten voordat afhankelijkheden van VPN, Portal, regels, quota en rapportage zijn gecontroleerd.

Gebruiker is zichtbaar, maar de regel geldt niet

Controleer bronzone, bronnetwerk, gebruiker of groep, service, bestemming en regelvolgorde. In Log Viewer moet de echte flow de verwachte Firewall Rule ID tonen. Alleen een zichtbare identiteit bevestigt nog geen autorisatie.

Server of niet-bevestigde Windows-versie

Server Protection wordt voor beide paden niet ondersteund. De SFOS 22-help noemt voor AD Windows 10 uitdrukkelijk; de SFOS 23-pagina legt geen specifieke besturingssysteemversie vast. Leid voor andere besturingssystemen, joinmodellen of onbekende endpointtypen geen goedkeuring voor productiegebruik af uit de beschikbaarheid van documentatie of het gedrag van één pilot.

Relevante logs lezen

Deze alleen-lezencontroles zijn nuttig in Advanced Shell:

cd /log
tail -n 200 heartbeatd.log
tail -n 200 access_server.log
tail -n 200 hbtrust.log

heartbeatd.log toont heartbeatgebeurtenissen, access_server.log helpt bij authenticatie en autorisatie en hbtrust.log bij de vertrouwensrelatie met Sophos Fusion. Eén log is geen volledig bewijs. Bewaar tijdsvenster, gebruiker, endpoint, IP, Rule ID en betrokken HA-node samen. Sophos Firewall-logbestanden en services beschrijft meer logpaden.

Als onduidelijk blijft of de directory, methode, lokale gebruikersrecord of regel faalt, biedt Authenticatiefouten systematisch oplossen een methode-overstijgende diagnosevolgorde.

De functie gecontroleerd uitschakelen

⚠️ De volgende commando’s wijzigen de authenticatiestatus en herstarten access_server. Documenteer eerst actieve gebruikers, betrokken regels, een alternatieve toegangsmethode en de terugweg. In HA moeten beide nodes bewust worden behandeld.

De officiële SFOS 22- en SFOS 23-instructies geven deze commando’s voor permanente uitschakeling:

touch /content/no_userid
service access_server:restart -ds nosync

Deze variant schakelt de functie alleen uit tot de volgende firewallherstart:

touch /tmp/no_userid
service access_server:restart -ds nosync

Verwijder het permanente bestand en herstart de service om de functie opnieuw in te schakelen:

rm /content/no_userid
service access_server:restart -ds nosync

Controleer na elke wijziging een nieuwe Windows-aanmelding, Live users, het echte verkeer en de logs. De uitgeschakelde toestand wordt niet in configuratieback-ups opgeslagen. Controleer na een herstel opnieuw de gewenste toestand en stel deze zo nodig op beide HA-nodes in.

HA, back-ups en beheer

In een HA-cluster wordt Synchronized User ID op beide apparaten in- of uitgeschakeld. Elke node bewaart alleen de logs van het verkeer en de gebeurtenissen die deze verwerkt. Controleer bij een incident daarom de node die op dat moment actief was of het verkeer verwerkte.

Een gecontroleerde HA-test vereist een nieuwe Windows-aanmelding en een nieuwe verkeersflow. Ga er niet van uit dat gebruikersstatus of actieve sessies zonder onderbreking doorgaan. Valideer na failover ten minste heartbeat, Live users, gebruikersregel en logs opnieuw.

De toestand van /content/no_userid wordt niet in een back-up opgenomen. Deze uitzondering moet expliciet worden vastgelegd in beheerprocedures, hersteltests en het RMA-proces.

Rollback

  1. Documenteer de huidige heartbeat-, gebruikers-, regel- en HA-toestand.
  2. Schakel de pilotregel uit of herstel de gedocumenteerde vorige toestand.
  3. Herstel de gedocumenteerde uitgangstoestand alleen gecontroleerd als de globale functietoestand tijdens de test is gewijzigd. Verwijder voor een bedoelde herinschakeling na permanente uitschakeling /content/no_userid en herstart access_server; schakel een eerder uitgeschakelde functie niet zonder meer in. Volgens Sophos eindigt de tijdelijke variant bij de volgende firewallherstart. Voer niet uitsluitend om de test op te ruimen een herstart uit buiten een goedgekeurd onderhoudsvenster.
  4. Stel op beide HA-nodes dezelfde bedoelde toestand in.
  5. Meld de pilot opnieuw bij Windows aan en controleer heartbeat en Live users.
  6. Test de gebruikersregel en het alternatieve authenticatiepad opnieuw met echt verkeer.
  7. Verwijder pas daarna tijdelijke testobjecten of pilottoewijzingen.

Checklist voor het SFOS 22-AD-pad

  • De pilot is een ondersteunde Windows 10-domeinclient met Sophos Endpoint.
  • Firewall, endpoint en Security Heartbeat zijn zichtbaar in Sophos Fusion.
  • Network Protection- en endpointlicenties zijn geldig.
  • AD-server, UPN-domein, sAMAccountName, e-mailadres en gebruikersprofiel komen overeen.
  • De pilotgroep is geïmporteerd en de gebruikersregel is nauw begrensd en gelogd.
  • Live users toont de verwachte gebruiker en het juiste client-IP.
  • Het echte verkeer raakt de verwachte Firewall Rule ID.
  • Heartbeatverlies en slaapstand of ontwaken zijn gecontroleerd getest.
  • HA-nodes, logs, herstelbeperking en terugweg zijn gedocumenteerd.
  • Synchronized User ID is niet te ruim gebruikt als vervanging voor SATC, STAS of andere directoryservices.

Veelgestelde vragen

Heeft Synchronized User ID een extra agent nodig?

Nee. Een extra authenticatieagent is niet nodig; Sophos Endpoint en een werkende Security Heartbeat blijven vereist. Voor het SFOS 22-AD-pad noemt Sophos Windows 10, voor het SFOS 23-Entra-pad minimaal Endpoint 2025.1 en de hierboven beschreven identiteitsvereisten.

Werkt de procedure met lokale gebruikers of andere directoryservices?

Lokale gebruikers worden in beide paden niet ondersteund. De SFOS 22-help beschrijft AD en sluit andere directoryservices uit. SFOS 23 documenteert daarnaast Microsoft Entra ID met Endpoint 2025.1 of nieuwer en UPN via heartbeat. Dit is geen algemene goedkeuring voor andere directoryservices; AD en Entra mogen gebruikers van hetzelfde domein niet tegelijkertijd synchroniseren.

Blijft een uitschakeling behouden na back-up en herstel?

Nee. Het bestand /content/no_userid wordt niet in de configuratieback-up opgeslagen. Na herstel en in HA moet de gewenste toestand op elk betrokken apparaat expliciet worden gecontroleerd.