Systeemtijd en NTP op Sophos Firewall configureren
Onder Administration > Time wordt de klok van de Sophos Firewall zelf geconfigureerd. Voor een gewone firewall met internettoegang volstaat meestal het volgende: de juiste Time zone kiezen, Use predefined NTP server ingeschakeld laten, op Sync now klikken, met Apply opslaan en WebAdmin opnieuw laden. Pas na het opnieuw laden toont Current time de bijgewerkte waarde.
Deze instelling maakt de firewall niet automatisch tot NTP-server voor interne apparaten. Als clients het gateway-IP als tijdserver moeten gebruiken, beschrijft Sophos Firewall als NTP-relay het afzonderlijke NAT-proces.
⚠️ Wanneer de geconfigureerde NTP-servers worden gewijzigd, maken alle IPsec-tunnels opnieuw verbinding. Plan een serverwijziging daarom binnen een onderhoudsvenster. Voor alleen Sync now met een ongewijzigde serverlijst documenteert Sophos deze herverbinding niet.
Waarom systeemtijd en tijdzone afzonderlijk belangrijk zijn
NTP synchroniseert een gemeenschappelijke absolute tijdreferentie op basis van UTC. De Time zone bepaalt hoe de firewall deze tijd lokaal weergeeft en wanneer lokale planningen worden uitgevoerd. Daardoor kunnen twee verschillende foutbeelden ontstaan:
- De tijd zelf is verkeerd: Certificaten kunnen als nog niet geldig of verlopen verschijnen, authenticatie en MFA kunnen mislukken en VPN-verbindingen kunnen mogelijk niet tot stand komen.
- De tijdzone is verkeerd: De synchronisatie kan technisch functioneren, terwijl logvermeldingen, rapporten, onderhoudsvensters of tijdgestuurde regels een of meer uren verschoven worden weergegeven.
Dit onderscheid is belangrijk bij het zoeken naar fouten. Toont de firewall precies een constante afwijking van een heel aantal uren, controleer dan eerst de tijdzone. Loopt de weergegeven tijd daarentegen steeds verder weg of staat er een duidelijk verkeerde datum, dan ligt de oorzaak waarschijnlijk bij de tijdbron of de synchronisatie.
Een correcte tijd vormt bovendien een gemeenschappelijke referentie voor de firewall, Syslog of SIEM, endpoints, servers, switches en VPN-tegenpartijen. Zonder die referentie is een gebeurtenis achteraf moeilijk over meerdere systemen heen te reconstrueren.
De juiste tijdbron kiezen
SFOS 22 biedt onder Administration > Time drie bedrijfsmodi.
Use predefined NTP server is de standaardinstelling. De firewall gebruikt NTP versie 3 en synchroniseert met 0.sophos.pool.ntp.org. Dit is voor veel afzonderlijke locaties met internettoegang de eenvoudigste keuze. Omdat een FQDN wordt gebruikt, moeten DNS-resolutie, routing en uitgaand UDP 123 functioneren.
Use custom NTP server past bij organisaties met interne tijdservers, gecontroleerde externe bronnen of afgeschermde netwerken. IPv4-adressen, IPv6-adressen en domeinnamen kunnen worden ingevoerd. SFOS staat maximaal tien servers toe en controleert ze in de weergegeven volgorde totdat er een antwoordt.
Deze lijst is een geordende failover, geen quorum: de firewall gebruikt de eerste server die antwoordt en vergelijkt niet meerdere tijdbronnen met elkaar. Plaats daarom de gewenste en betrouwbaarste bron bovenaan.
Bij een eigen configuratie adviseren we minstens twee onafhankelijk bereikbare tijdbronnen. Twee namen voor dezelfde server bieden geen redundantie; gebruik afzonderlijke interne tijdservers of bewust gekozen bronnen die niet samen met één enkel systeem uitvallen. Een mogelijk naamvoorbeeld is:
ntp01.example.net
ntp02.example.net
example.net is een gereserveerd voorbeelddomein. Vervang beide namen door de werkelijke interne of externe NTP-servers. FQDN’s vereisen werkende DNS. Rechtstreekse IP-adressen vermijden deze afhankelijkheid, maar moeten bij een serverwijziging op elke firewall worden aangepast.
Do not use NTP server maakt het mogelijk Date en Time handmatig in te stellen. Dit is hoogstens geschikt als gemotiveerde tijdelijke oplossing wanneer geen tijdbron bereikbaar is. Een handmatig ingestelde klok gaat afwijken en kan authenticatie, certificaatimport en VPN verstoren. Voor permanent gebruik is een bereikbare NTP-bron robuuster.
Systeemtijd onder SFOS 22 configureren
Documenteer bij een firewall die al in productie is vóór een serverwijziging Current time, Time zone, de huidige bedrijfsmodus, de servervolgorde en actieve IPsec-tunnels. Voer daarna de configuratie uit:
- Open Administration > Time.
- Controleer de bestaande waarde onder Current time.
- Kies bij Time zone de werkelijke locatie van de firewall, bijvoorbeeld
Europe/Zurich. - Selecteer Use predefined NTP server, Use custom NTP server of alleen in een gemotiveerd uitzonderingsgeval Do not use NTP server.
- Voeg eigen tijdbronnen afzonderlijk toe met Add. Controleer de gewenste volgorde.
- Klik op Sync now wanneer een NTP-server is geconfigureerd.
- Sla op met Apply.
- Laad WebAdmin opnieuw en controleer Current time nogmaals.
De tijdzone wordt gekozen op basis van de fysieke locatie van de firewall, niet die van de momenteel aangemelde beheerder. Dit is vooral belangrijk in internationale omgevingen, omdat planningen en geplande werkzaamheden anders op het verkeerde lokale tijdstip kunnen worden uitgevoerd.
Tijdschema’s voor regels en policies instellen op Sophos Firewall beschrijft de volledige werkwijze van het tijdobject tot de regelvalidatie.
Als de synchronisatie met nieuwe servers mislukt, herstel dan de eerder gedocumenteerde bedrijfsmodus of serverlijst, voer bij ingeschakeld NTP opnieuw Sync now uit en sla op met Apply. Bij Do not use NTP server vervalt Sync now. Ook deze nieuwe serverwijziging kan IPsec-tunnels opnieuw laten verbinden; voer het herstel daarom binnen hetzelfde onderhoudsvenster uit. Controleer daarna opnieuw Current time en alle tunnels die eerder actief waren.
De synchronisatie goed controleren
Een opgeslagen serverlijst bewijst nog niet dat de synchronisatie werkt. Combineer voor de acceptatie meerdere controles:
- Laad WebAdmin na Sync now opnieuw en vergelijk Current time met een betrouwbare referentie die zelf gesynchroniseerd is.
- Genereer een nieuwe logvermelding of testgebeurtenis en vergelijk tijd en tijdzone in Log Viewer of SIEM.
- Controleer na een wijziging van de NTP-server of alle eerder actieve IPsec-tunnels opnieuw zijn opgebouwd.
- Controleer bij eigen servers of meer dan één tijdbron werkelijk via het bedoelde netwerkpad bereikbaar is.
- Controleer bij tijdgestuurde regels of onderhoudsvensters het volgende bekende uitvoeringstijdstip, zonder daarvoor onnodig een productieve planning te wijzigen.
Sophos publiceert voor SFOS 22 geen algemene maximale tijdafwijking die in elke omgeving als geslaagd geldt. Doorslaggevend is dat de firewall stabiel met de gekozen bron synchroniseert, de lokale tijdzone klopt en gecorreleerde systemen hetzelfde moment voor een gebeurtenis tonen.
Als NTP niet synchroniseert
Begin bij de eenvoudigste afhankelijkheid en volg daarna het werkelijke pakketpad.
Verkeerde weergave ondanks geslaagde synchronisatie
Laad eerst WebAdmin opnieuw. Current time wordt na Sync now niet automatisch bijgewerkt op de pagina die al geopend is. Blijft er een constante afwijking van een heel aantal uren, vergelijk dan Time zone met de locatie van de firewall.
Servernaam wordt niet opgelost
De vooraf ingestelde server en eigen FQDN-doelen vereisen DNS. Onder Network > DNS kan met Test name lookup bijvoorbeeld 0.sophos.pool.ntp.org of de eigen servernaam worden gecontroleerd. Als de resolutie mislukt, corrigeer dan eerst de DNS-servers, DNS Request Routes en het netwerkpad naar de resolver.
Servernaam wordt opgelost, maar de server antwoordt niet
Controleer onder Diagnostics > Tools met Route Lookup via welke gateway en welke interface het server-IP wordt bereikt. Open daarna Diagnostics > Packet capture > Configure, stel bij Enter BPF string een nauw filter op het doel-IP en UDP 123 in en bevestig met Save. Schakel de capture in, activeer Sync now en schakel de opname na de test weer uit. Voor de voorbeeldserver 192.0.2.20 is dit filter geschikt:
host 192.0.2.20 and udp port 123
Bij een werkende verbinding zijn een door de firewall gegenereerd verzoek en het bijbehorende antwoord zichtbaar. Ontbreekt het verzoek, controleer dan de route, het actieve WAN-pad en mogelijke SD-WAN-sturing. Ontbreekt alleen het antwoord, dan zijn de NTP-server, een bovenliggende ACL, het providerpad of de retourroute de waarschijnlijkste oorzaken.
NTP van de firewall is door het systeem gegenereerd verkeer. Een gewone LAN-to-WAN-firewallregel is daarom geen betrouwbaar bewijs dat de functie werkt. Als meerdere verbindingen of SD-WAN betrokken zijn, legt SD-WAN-routing voor door het systeem gegenereerd verkeer uit hoe het werkelijke uitgaande pad wordt gecontroleerd.
Het NTP-clientlog controleren
Het bijbehorende log heet ntpclient.log. Het kan onder Diagnostics > Tools > Troubleshooting logs samen met de overige diagnoselogs worden gedownload. Open voor een korte livecontrole na aanmelding via SSH bij Sophos Firewall 5. Device Management > 3. Advanced Shell en voer de volgende alleen-lezen opdracht uit:
tail -f /log/ntpclient.log
Activeer daarna eenmaal Sync now, bewaar de nieuwe regels en stop de doorlopende weergave met Ctrl+C. SFOS 22 garandeert geen afzonderlijke succesmelding die voor elke versie en configuratie hetzelfde is. Beoordeel daarom servernaam, tijdstempels en foutmeldingen samen met de resultaten van DNS, Route Lookup en Packet Capture. De algemene indeling van andere logbestanden staat in Sophos Firewall-services en -logs.
Beheer, Central en herstel
Sophos Central Firewall Management kan de NTP-instellingen niet naar de firewall synchroniseren. De instellingen worden rechtstreeks op elke afzonderlijke firewall beheerd. Bij meerdere firewalls moet de gewenste strategie voor tijdbronnen en tijdzones daarom worden gedocumenteerd en na wijzigingen steekproefsgewijs worden gecontroleerd.
Een back-up herstelt de tijdzone en NTP-instellingen, maar niet een handmatig ingestelde datum en tijd. Controleer na een herstel daarom Current time, Time zone, de NTP-selectie en de afhankelijke diensten. Het volledige proces staat in Een back-up van Sophos Firewall maken of herstellen.
FAQ
Is Sophos Firewall automatisch een NTP-server voor clients?
Waarom verandert Current time niet onmiddellijk na Sync now?
Hoeveel eigen NTP-servers moeten worden ingevoerd?
Heeft de firewall voor zijn eigen NTP-verkeer een LAN-to-WAN-regel nodig?
123 en het antwoord van de tijdbron.