Synchronized User ID Authentication op Sophos Firewall instellen
Synchronized User ID Authentication koppelt de Windows-aanmelding van een beheerd endpoint aan Sophos Firewall. Sophos Endpoint verstuurt de domeingebruiker via Security Heartbeat, de firewall valideert de gebruiker in Active Directory en toont deze vervolgens onder Current activities > Live users.
Deze aanpak is geschikt voor beheerde werkstations waarop Sophos Endpoint en Security Heartbeat al werken. Er is geen extra authenticatieagent op de client of server nodig. Sophos Endpoint zelf blijft wel een vereiste.
⚠️ De huidige Sophos-documentatie bevestigt deze werkwijze voor Windows 10. Server Protection, lokale Windows-gebruikers, andere directoryservices en andere Windows-versies worden niet als gelijkwaardig ondersteund beschreven. Zet dergelijke systemen niet zonder afzonderlijke goedkeuring of test over op deze werkwijze.
Synchronized User ID in acht stappen
- Kies één Windows 10-domeinclient met Sophos Endpoint als pilot.
- Controleer Sophos Central, Security Heartbeat en de firewalllicentie.
- Verbind Active Directory als authenticatieserver van de firewall.
- Vergelijk het UPN-domein,
sAMAccountName, e-mailadres en gebruikersprofiel tussen AD, Sophos Central en de firewall. - Bereid een nauw begrensde, gelogde gebruikersregel voor een pilotgroep voor.
- Meld de pilot opnieuw bij Windows aan en bevestig een groene heartbeat.
- Controleer gebruiker, IP-adres en Client Type onder Current activities > Live users, plus het echte verkeer in Log Viewer.
- Test heartbeatverlies, HA-gedrag en een gecontroleerde terugweg voordat meer endpoints volgen.
Wanneer Synchronized User ID past
Synchronized User ID is geen algemene vervanging voor elke Sophos-authenticatiemethode. De methode past wanneer een beheerd Windows 10-endpoint normaal bij precies één AD-gebruiker hoort en Sophos Endpoint al een Security Heartbeat naar de firewall stuurt.
Andere bedrijfsmodellen vereisen andere methoden:
- STAS op Sophos Firewall koppelt Windows-aanmeldingen via domeincontrollers, STA Agent en Collector aan een client-IP.
- SATC voor Remote Desktop Services onderscheidt meerdere sessies achter één RDS- of Citrix-IP.
- Per-Connection AD SSO onderscheidt HTTP- en HTTPS-verbindingen van meerdere gebruikers via de Direct Web Proxy.
- Captive Portal of Client Authentication Agent past wanneer een interactieve aanmelding nodig is.
Forceer een server- of terminalserverscenario niet met Synchronized User ID. Sophos noemt Server Protection uitdrukkelijk niet ondersteund. Als meerdere gebruikers hetzelfde IP delen of niet-webverbindingen per sessie moeten worden toegewezen, past SATC beter.
Als Synchronized User ID en STAS tegelijk zijn geconfigureerd, gebruikt de authenticatieserver volgens Sophos de methode waarvan het aanmeldverzoek het eerst binnenkomt. Behandel deze combinatie niet als een vaste prioriteit. Baken de pilot eenduidig af en controleer Client Type bij elke validatie.
Zo werkt de toewijzing
De werkwijze bestaat uit vier afzonderlijke lagen:
- De gebruiker meldt zich aan op de Windows-domeinclient.
- Sophos Endpoint verstuurt de domeingebruiker via Security Heartbeat naar de firewall.
- De firewall leest het domein uit de UPN en de gebruikersnaam uit
sAMAccountName. - De firewall valideert de gebruiker via de passende Active Directory-server en activeert deze voor gebruikersregels.
De functie authenticeert geen lokale Windows-gebruikers en vervangt geen AD-verbinding. Als het UPN-domein, de directoryserver of het gebruikersprofiel niet overeenkomen, kan een groen endpoint nog steeds zonder bruikbare gebruikersidentiteit blijven.
Sophos Firewall deelt of gebruikt in dit proces geen wachtwoordinformatie. De heartbeat draagt de domein- en gebruikersgegevens voor de toewijzing over, terwijl de validatie op de geconfigureerde AD-server plaatsvindt.
Voorbeeld en vervangbare waarden
De werkwijze gebruikt deze documentatiewaarden:
- Firewall:
fw01.example.com - AD-domein en UPN-achtervoegsel:
example.com - Windows-client:
WS-101 - Client-IP:
10.20.30.101 - Gebruikersnaam:
anna.muster - UPN:
anna.muster@example.com sAMAccountName:anna.muster- AD-groep:
SFOS-Internet-Users - Pilotregel:
LAN_User_Internet
example.com, WS-101, 10.20.30.101, de gebruiker en de groep zijn voorbeelden en moeten door de echte waarden worden vervangen. Niet de objectnaam is doorslaggevend, maar dat Sophos Central, Windows, Active Directory en de firewall dezelfde gebruiker eenduidig toewijzen.
De vereisten voorbereiden
Sophos Central en Security Heartbeat controleren
De firewall moet met Sophos Central zijn verbonden en over een geldige Network Protection-licentie beschikken. De pilot heeft Sophos Central Endpoint Protection als proef- of volledige licentie nodig. Registratie en de heartbeat-baseline staan in Sophos Firewall met Sophos Central verbinden.
Onder System > Sophos Central moeten registratie en Security Heartbeat actief zijn. De pilot moet met een plausibele status in Control Center en Sophos Central verschijnen. Stel eerst deze baseline vast en controleer daarna de identiteitstoewijzing.
Synchronized User ID is standaard actief. Er is daarom geen normale WebAdmin-schakelaar die voor de pilot eerst moet worden ingeschakeld. De verderop beschreven shellcommando’s dienen alleen voor gecontroleerd uitschakelen of opnieuw inschakelen.
Active Directory en gebruikerskenmerken vergelijken
Onder Authentication > Servers moet een geschikte Active Directory-server aanwezig en bereikbaar zijn. Active Directory met Sophos Firewall verbinden behandelt LDAPS, zoekbasis, groepsimport en servervolgorde.
Voor de pilot moeten ten minste deze waarden overeenkomen:
- Het domein in de UPN komt overeen met het domein van de AD-server die de firewall gebruikt.
sAMAccountNameis uniek in Active Directory en wordt door de firewall gevonden.- Het gebruikersprofiel en e-mailadres komen overeen tussen AD, Sophos Central en de lokale gebruikersrecord van de firewall.
- De vereiste AD-groep is geïmporteerd en aan het juiste firewallgebruikersprofiel toegewezen.
Een afwijkend UPN-achtervoegsel, dubbele sAMAccountName-waarden in ongeschikte zoekbereiken of een niet-passende AD-server zijn stopsignalen. Compenseer dit niet met een ruimere gebruikersregel.
De pilotregel voorbereiden
Maak onder Rules and policies > Firewall rules een nauw begrensde regel voor de pilotgroep of gebruik een bestaande gebruikersregel gecontroleerd:
- Source zones: werkelijke clientzone
- Source networks and devices: pilotnetwerk of een beperkter bronbereik
- Users or groups:
SFOS-Internet-Users - Destination zones: alleen het vereiste doelpad
- Services: alleen de diensten die voor de test nodig zijn
- Log firewall traffic: actief
Regelvolgorde, logging en de negatieve test zijn belangrijker dan een ruime toestemmingsregel. Sophos Firewall-regels correct maken behandelt de inrichting.
De pilot aanmelden en valideren
- Meld de bestaande gebruiker volledig af bij de pilotclient.
- Meld opnieuw bij Windows aan als
anna.muster@example.com. - Controleer een groene heartbeat in Sophos Central en op de firewall.
- Zoek onder Current activities > Live users naar
anna.musteren10.20.30.101. - Bevestig dat gebruiker, IP-adres en Client Type bij de verwachte methode passen.
- Start een toegestane verkeerstest via
LAN_User_Internet. - Vergelijk in Log Viewer gebruikersnaam, bron, bestemming, service, Firewall Rule ID, actie en tijdstip.
- Voer een negatieve test uit met een gebruiker buiten de pilotgroep.
Een vermelding onder Live users bewijst alleen de identiteitstoewijzing. Pas de gelogde testflow bewijst dat ook de juiste gebruikersregel wordt toegepast. Als het verkeerslog alleen het IP-adres toont of de flow een andere Rule ID raakt, verruim de regel dan niet. Controleer de toewijzing en volgorde.
Heartbeatverlies bewust testen
Als Security Heartbeat ontbreekt of verloren gaat tijdens slaapstand en ontwaken, meldt de firewall de via Synchronized User ID herkende gebruiker af. Andere geconfigureerde authenticatiemethoden kunnen daarna nog steeds gelden, maar gebruikersverkeer kan tot de volgende aanmelding worden onderbroken.
Voor een gecontroleerde test:
- Documenteer eerst de actieve gebruiker, het IP, de heartbeatstatus en de regel.
- Zet de pilot in slaapstand en maak deze weer wakker.
- Controleer de heartbeatstatus en Live users opnieuw.
- Start een nieuwe verkeerstest en bevestig de werkelijk gebruikte gebruiker en Rule ID.
- Controleer bij afwijkingen endpoint, pad en logs in plaats van Synchronized User ID uit voorzorg wereldwijd uit te schakelen.
Een Missing Heartbeat betekent niet automatisch malware. Missing Heartbeat-meldingen systematisch onderzoeken beschrijft het volledige diagnosepad.
Fouten systematisch afbakenen
Endpoint verschijnt niet met een groene heartbeat
Controleer eerst Central-registratie, endpointlicentie, Network Protection-licentie, firewalltoewijzing, DNS, tijd en netwerkpad. Zonder werkende Security Heartbeat kan Synchronized User ID geen identiteit overdragen.
Gebruiker ontbreekt onder Live users
Controleer Windows-aanmelding, UPN, sAMAccountName, AD-server, zoekbereik en gebruikersprofiel samen. Een groene heartbeat bevestigt de endpointverbinding, niet een geslaagde AD-validatie.
Verkeerde gebruiker of groep
Vergelijk UPN-domein, AD-zoekbereik, geïmporteerde groep, Main Group en lokale gebruikersobjecten. Verwijder geen gebruikersobjecten voordat afhankelijkheden van VPN, portals, regels, quota en rapportage zijn gecontroleerd.
Gebruiker is zichtbaar, maar de regel geldt niet
Controleer bronzone, bronnetwerk, gebruiker of groep, service, bestemming en regelvolgorde. In Log Viewer moet de echte flow de verwachte Firewall Rule ID tonen. Alleen een zichtbare identiteit bevestigt nog geen autorisatie.
Server of niet-bevestigde Windows-versie
Server Protection wordt voor deze werkwijze niet ondersteund. De huidige Sophos Help noemt Windows 10 uitdrukkelijk. Leid productieondersteuning voor andere Windows-versies of onbekende endpointtypen niet af uit één geslaagde pilot.
Relevante logs lezen
Deze alleen-lezencontroles zijn nuttig in Advanced Shell:
cd /log
tail -n 200 heartbeatd.log
tail -n 200 access_server.log
tail -n 200 hbtrust.log
heartbeatd.log toont heartbeatgebeurtenissen, access_server.log helpt bij authenticatie en autorisatie en hbtrust.log bij de vertrouwensrelatie met Sophos Central. Eén log is geen volledig bewijs. Bewaar tijdsvenster, gebruiker, endpoint, IP, Rule ID en betrokken HA-node samen. Sophos Firewall-logbestanden en services beschrijft meer logpaden.
Als onduidelijk blijft of de directory, methode, lokale gebruikersrecord of regel faalt, biedt Authenticatiefouten systematisch oplossen een methode-overstijgende diagnosevolgorde.
De functie gecontroleerd uitschakelen
⚠️ De volgende commando’s wijzigen de authenticatiestatus en herstarten
access_server. Documenteer eerst actieve gebruikers, betrokken regels, een alternatieve toegangsmethode en de terugweg. In HA moeten beide nodes bewust worden behandeld.
Sophos gebruikt dit bestand voor permanente uitschakeling:
touch /content/no_userid
service access_server:restart -ds nosync
Deze variant schakelt de functie alleen uit tot de volgende firewallherstart:
touch /tmp/no_userid
service access_server:restart -ds nosync
Verwijder het permanente bestand en herstart de service om de functie opnieuw in te schakelen:
rm /content/no_userid
service access_server:restart -ds nosync
Controleer na elke wijziging een nieuwe Windows-aanmelding, Live users, het echte verkeer en de logs. De uitgeschakelde toestand wordt niet in configuratieback-ups opgeslagen. Controleer na een herstel opnieuw de gewenste toestand en stel deze zo nodig op beide HA-nodes in.
HA, back-ups en beheer
In een HA-cluster wordt Synchronized User ID op beide apparaten in- of uitgeschakeld. Elke node bewaart alleen de logs van het verkeer en de gebeurtenissen die deze verwerkt. Controleer bij een incident daarom de node die op dat moment actief was of het verkeer verwerkte.
Een gecontroleerde HA-test vereist een nieuwe Windows-aanmelding en een nieuwe verkeersflow. Ga er niet van uit dat gebruikersstatus of actieve sessies zonder onderbreking doorgaan. Valideer na failover ten minste heartbeat, Live users, gebruikersregel en logs opnieuw.
De toestand van /content/no_userid wordt niet in een back-up opgenomen. Deze uitzondering moet expliciet worden vastgelegd in beheerprocedures, hersteltests en het RMA-proces.
Rollback
- Documenteer de huidige heartbeat-, gebruikers-, regel- en HA-toestand.
- Schakel de pilotregel uit of herstel de gedocumenteerde vorige toestand.
- Verwijder voor de permanente variant
/content/no_useridgecontroleerd en herstartaccess_server. Volgens Sophos eindigt de tijdelijke variant pas bij de volgende firewallherstart. - Stel op beide HA-nodes dezelfde bedoelde toestand in.
- Meld de pilot opnieuw bij Windows aan en controleer heartbeat en Live users.
- Test de gebruikersregel en het alternatieve authenticatiepad opnieuw met echt verkeer.
- Verwijder pas daarna tijdelijke testobjecten of pilottoewijzingen.
Checklist
- De pilot is een ondersteunde Windows 10-domeinclient met Sophos Endpoint.
- Firewall, endpoint en Security Heartbeat zijn zichtbaar in Sophos Central.
- Network Protection- en endpointlicenties zijn geldig.
- AD-server, UPN-domein,
sAMAccountName, e-mailadres en gebruikersprofiel komen overeen. - De pilotgroep is geïmporteerd en de gebruikersregel is nauw begrensd en gelogd.
- Live users toont de verwachte gebruiker en het juiste client-IP.
- Het echte verkeer raakt de verwachte Firewall Rule ID.
- Heartbeatverlies en slaapstand of ontwaken zijn gecontroleerd getest.
- HA-nodes, logs, herstelbeperking en terugweg zijn gedocumenteerd.
- Synchronized User ID is niet te ruim gebruikt als vervanging voor SATC, STAS of andere directoryservices.
Veelgestelde vragen
Heeft Synchronized User ID een extra agent nodig?
Werkt de procedure met lokale gebruikers of andere directoryservices?
Blijft een uitschakeling behouden na back-up en herstel?
/content/no_userid wordt niet in de configuratieback-up opgeslagen. Na herstel en in HA moet de gewenste toestand op elk betrokken apparaat expliciet worden gecontroleerd.