Naar de inhoud
Avanet

TACACS+ voor Sophos Firewall-beheerders instellen

TACACS+ kan de aanmelding van persoonlijke Sophos Firewall-beheerders controleren via een centrale server. Dat vereenvoudigt wachtwoordbeleid en offboarding, maar maakt van de firewall niet automatisch een volledig door TACACS+ bestuurd netwerkapparaat: de toewijzing van het Device access profile blijft lokaal in SFOS.

De veilige werkwijze scheidt daarom drie lagen: bereikbaarheid en Shared Secret naar de TACACS+-server, geslaagde externe authenticatie van de gebruiker en de lokale beheerdersrol op de firewall. Een groen resultaat bij Test connection bewijst alleen de eerste laag.

Belangrijk: Voor de wijziging moeten het lokale superadministratoraccount admin, een tweede werkende beheerroute en een open lokale beheersessie beschikbaar zijn. TACACS+ wordt niet als enige methode geactiveerd voordat de pilotaanmelding, negatieve test en herstelroute werken.

TACACS+ in tien stappen

  1. Test lokale admin, MFA- of herstelprocedure en beheertoegang positief.
  2. Documenteer TACACS+-server, firewall-bronadres, TCP-poort, Shared Secret en pilotaccount.
  3. Sta het TACACS+-pad alleen toe via een vertrouwd beheernetwerk of een beveiligde tunnel.
  4. Voeg onder Authentication > Servers > Add een TACACS+ server toe.
  5. Controleer credentials en bereikbaarheid met Test connection en sla daarna op.
  6. Authenticeer de pilotgebruiker eenmaal via een reeds goedgekeurde firewallservice zodat het gebruikersobject ontstaat.
  7. Maak de pilotgebruiker onder Authentication > Users gecontroleerd beheerder en wijs een minimaal Device Access Profile toe.
  8. Voeg TACACS+ toe onder Authentication > Services > Administrator authentication methods, bepaal de volgorde en behoud Local bewust als fallback.
  9. Test WebAdmin positief in een privévenster en negatief met een niet-gemachtigde gebruiker.
  10. Voeg pas daarna meer beheerders toe, controleer de logs en test een uitval van het TACACS+-pad gecontroleerd.

Wat SFOS met TACACS+ regelt

Sophos Firewall gebruikt de geconfigureerde TACACS+-server als authenticatiemethode voor geselecteerde services. Onder Authentication > Services vermeldt SFOS voor TACACS+ de methoden PAP en CHAP. Welke methode werkelijk past, moet met de tegenpartij worden afgestemd en in het serverlog worden bevestigd.

De huidige SFOS 22-help documenteert geen automatische koppeling van een TACACS+-attribuut aan een Sophos-beheerdersprofiel. Een gebruiker van een externe server verschijnt bij de eerste aanmelding als standaardgebruiker en krijgt pas na een lokale toewijzing beheerdersrechten. Microsoft Entra ID SSO is een expliciet gedocumenteerde uitzondering met rol- of groepsmapping.

Ook de algemene mogelijkheid van het TACACS+-protocol voor Authorization en Accounting is niet hetzelfde als gedocumenteerde SFOS-command authorization. Voor dit runbook geldt:

  • TACACS+ controleert de externe identiteit en het wachtwoord.
  • SFOS bepaalt lokaal het gebruikerstype en het Device Access Profile.
  • configuration-audit.log blijft het bewijs voor configuratiewijzigingen op de firewall.
  • Een TACACS+-toestemming alleen geeft een gebruiker geen toegang tot WebAdmin.

Voor de lokale rolplanning helpt Sophos Firewall-beheerders en profielen veilig instellen.

Voorbeeld en vereisten

Het voorbeeld gebruikt:

  • Server name: TACACS-HQ
  • Server IP: 10.20.30.15
  • Port: 49
  • Pilotgebruiker: fw-noc-pilot
  • Device Access Profile: NOC-ReadOnly
  • Beheernetwerk: 10.20.40.0/24

10.20.30.15 en 10.20.40.0/24 zijn private documentatiewaarden en worden vervangen door het echte serveradres en het toegestane beheernetwerk. TCP 49 is de geregistreerde standaardpoort voor TACACS+, maar de poort in SFOS moet exact overeenkomen met de tegenpartij. Het Shared Secret wordt niet in screenshots, tickets of dit voorbeeld vastgelegd.

Voor de configuratie moeten deze punten duidelijk zijn:

  • De TACACS+-server kent het werkelijke bronadres van de firewall als client of Network Access Server.
  • Routing en het firewallpad tussen firewall en server werken in beide richtingen.
  • Het pilotaccount is actief op de TACACS+-server en toegestaan voor het beoogde authenticatietype.
  • Een eigen Device Access Profile met None, Read-only en alleen noodzakelijke Read-write-rechten is voorbereid.
  • WebAdmin is alleen bereikbaar vanuit het bedoelde beheernetwerk.
  • Het lokale account admin werkt onafhankelijk van TACACS+.
  • Backup, onderhoudsvenster en herstelroute zijn gedocumenteerd.

Het huidige SFOS-formulier documenteert voor TACACS+ een IP-adres, poort en Shared Secret, maar geen TLS-schakelaar. Klassiek TACACS+ beschermt de pakketinhoud niet zoals een moderne TLS-verbinding. Het serverpad mag daarom niet onbeveiligd over internet of een vreemd netwerk lopen. Stop de productie-uitrol als alleen een onveilig transportpad beschikbaar is.

De TACACS+-server aan de firewall toevoegen

Menupad:

Authentication > Servers > Add

Werkwijze:

  1. Stel Server type in op TACACS+ server.
  2. Voer een unieke Server name in, bijvoorbeeld TACACS-HQ.
  3. Voer de echte Server IP en de op de server geconfigureerde Port in.
  4. Sla hetzelfde Shared secret op als bij de TACACS+-tegenpartij.
  5. Gebruik het goedgekeurde pilotaccount voor Test connection.
  6. Sla alleen op na een geslaagde test.

De verbindingstest controleert gebruikerscredentials en de verbinding met de server. Hij bewijst niet dat de gebruiker al een beheerdersprofiel heeft, dat WebAdmin vanuit diens netwerk bereikbaar is of dat een echte beheerdersaanmelding werkt.

Als de test mislukt, controleer dan eerst server-IP, route, poort, Shared Secret, clientdefinitie en serverlog. Wijzig authenticatiemethoden of beheerdersrollen niet op basis van een vermoeden.

Een externe gebruiker veilig beheerder maken

Gebruikers van externe servers worden onder Authentication > Users zichtbaar nadat zij zich voor het eerst succesvol bij een firewallservice hebben aangemeld. Gebruik voor de pilot een reeds goedgekeurde service, bijvoorbeeld User Portal of VPN Portal. Als zo’n pad niet bestaat, maak dan niet alleen voor het gebruikersobject een brede WAN-openstelling.

Houd de procedure beperkt:

  1. Sta de gekozen portal- of authenticatieservice alleen toe vanuit het beheernetwerk.
  2. Voeg TACACS+ precies aan deze authenticatiemethode toe zonder bestaande fallbacks te verwijderen.
  3. Meld de pilotgebruiker eenmaal succesvol aan.
  4. Controleer onder Authentication > Users of het externe gebruikersobject is verschenen.
  5. Open de gebruiker en stel User type in op Administrator.
  6. Wijs het voorbereide profiel toe, bijvoorbeeld NOC-ReadOnly.
  7. Zet tijdelijke portal- of methodetoestemmingen die niet meer nodig zijn terug naar de gedocumenteerde vorige toestand.

Geef een externe gebruiker niet uit voorzorg het volledige profiel Administrator. Test eerst een alleen-lezen of nauw begrensde rol. Alleen accounts waarvan de taken schrijfrechten vereisen, krijgen deze rechten.

Administrator authentication methods wijzigen

Menupad:

Authentication > Services > Administrator authentication methods

Voeg TACACS+ toe aan de lijst met geselecteerde servers. Als meerdere servers zijn geselecteerd, stuurt SFOS het verzoek door in de getoonde volgorde. De volgorde maakt dus deel uit van het beveiligingsontwerp en is geen cosmetische waarde.

Voor de pilot:

  1. Voeg TACACS+ toe aan de geselecteerde lijst.
  2. Verplaats de server naar de geplande positie.
  3. Behoud Local bewust als fallback voor persoonlijke lokale beheerders.
  4. Selecteer Apply.
  5. Laat de bestaande admin-sessie geopend.

De Administrator authentication methods gelden uitdrukkelijk niet voor de lokale superadministrator admin. Dit account blijft de onafhankelijke noodroute en wordt afzonderlijk beschermd met een sterk wachtwoord, MFA en beperkte netwerktoegang.

Set authentication methods same as firewall koppelt de beheerdersaanmelding aan de methoden voor firewall-authenticatie. Gebruik deze optie alleen wanneer deze koppeling bewust en gedocumenteerd is. Voor een duidelijke beheerderspilot is een expliciete lijst eenvoudiger te controleren en terug te zetten.

WebAdmin en de rolwerking valideren

Een geslaagde acceptatietest controleert meer dan het wachtwoordvenster:

  1. Laat de lokale admin-sessie geopend.
  2. Meld de pilot via de bedoelde WebAdmin-FQDN aan in een privévenster.
  3. Controleer het toegewezen profiel: verwachte menu’s zijn zichtbaar en niet-toegestane gebieden ontbreken.
  4. Met Read-only mag een gecontroleerde wijziging niet worden opgeslagen.
  5. Gebruik bij een bedoelde schrijfrol een ongevaarlijke testwijziging met gedocumenteerde rollback.
  6. Een geldige TACACS+-gebruiker zonder lokale beheerdersrol mag WebAdmin niet openen.
  7. Een onjuist wachtwoord moet worden geweigerd.
  8. De lokale admin moet zich in een tweede privévenster nog steeds kunnen aanmelden.
  9. Correleer TACACS+-serverlog, Log Viewer en configuration-audit.log op tijd.

De bereikbaarheid van WebAdmin wordt afzonderlijk geregeld onder Administration > Device access of met een beperkte Local Service ACL Exception. TACACS+ en MFA rechtvaardigen geen brede WAN-openstelling. Het veilige netwerkpad staat in Device Access en Local Service ACL.

Logs en HA controleren

Filter in Log viewer op pilotgebruiker, bron-IP en testtijd. Voor diepere analyse zijn relevant:

  • access_server.log voor authenticatie, autorisatie en Accounting in SFOS
  • configuration-audit.log voor wijzigingen, beheerder en tijdstip
  • syslog.log voor systeem- en door beheerders veroorzaakte gebeurtenissen
  • het TACACS+-serverlog voor clientadres, gebruiker, methode en resultaat

Ga er in een HA-cluster niet van uit dat een bestaande WebAdmin-sessie een failover zonder onderbreking overleeft. Voer na een geplande rolwissel een nieuwe aanmelding uit en controleer welk firewall-bronadres werkelijk op de TACACS+-server verschijnt. Als de server clients op bronadres toestaat, moeten alle adressen die in het echte HA-pad voorkomen bewust worden toegestaan.

Logs staan op het knooppunt dat de gebeurtenis heeft verwerkt. Controleer bij een HA-geval met een onduidelijk tijdstip beide nodes of een geconsolideerde weergave.

Fouten per symptoom afbakenen

Test connection mislukt

Controleer server-IP, route, TCP-poort, Shared Secret, clientdefinitie en serverstatus. Een packet capture kan tonen of de firewall de server bereikt en welk bron-IP wordt gebruikt. Ga niet verder met gebruikersrollen als er geen antwoord komt of het bron-IP onverwacht is.

Test connection werkt, maar WebAdmin weigert de gebruiker

Dit past bij een ontbrekend lokaal beheerdersprofiel. Controleer onder Authentication > Users of de gebruiker bestaat, User type: Administrator is ingesteld en het juiste Device Access Profile is toegewezen. Controleer daarna de volgorde onder Administrator authentication methods en de WebAdmin-ACL.

De server accepteert het wachtwoord, maar het verkeerde profiel wordt toegepast

TACACS+ wijst in deze SFOS-werkwijze niet automatisch het lokale Sophos-profiel toe. Controleer gebruikersobject en profiel op de firewall. Verzin geen serverattributen en geef niet als snelle test het volledige Administrator-profiel.

Aanmelden werkt alleen tot een HA-failover

Controleer op de TACACS+-server het werkelijke bron-IP van de nieuwe aanmelding. Controleer daarna route, poort, clientdefinitie en Shared Secret voor het actieve pad. Een oude browsersessie is geen bewijs van succes; gebruik een nieuwe sessie.

Alle externe beheerdersaanmeldingen vallen uit

Meld aan met lokale admin, controleer serverstatus en methodevolgorde en verwijder TACACS+ zo nodig gecontroleerd uit de beheerderslijst. Breid Device Access niet uit naar Any en herstart de authenticatieservice niet als eerste stap.

Voor diagnose over meerdere methoden helpt Sophos Firewall-authenticatie systematisch controleren.

Offboarding en rollback

Blokkeer bij offboarding eerst de gebruiker op de TACACS+-server. Controleer daarna op de firewall of nog een bestaande sessie actief is en of het lokale externe gebruikersobject nog een beheerdersprofiel heeft. Een blokkade op de server garandeert niet dat iedere bestaande WebAdmin-sessie onmiddellijk stopt.

Verwijder na de negatieve test het lokale beheerdersprofiel of deactiveer de gebruiker. Documenteer audit- en serverlogs met ticket en tijdstip. Het superadministratoraccount admin hoort niet bij dit normale offboardingproces.

Rollback na een mislukte pilot:

  1. Gebruik de geopende lokale beheersessie.
  2. Verwijder TACACS+ uit Administrator authentication methods of herstel de gedocumenteerde eerdere positie.
  3. Zet tijdelijke portal- en Device Access-toestemmingen terug naar de vorige toestand.
  4. Verwijder de lokale beheerdersrol van de pilotgebruiker of deactiveer de gebruiker.
  5. Test een nieuwe lokale beheerdersaanmelding en het normale authenticatiepad.
  6. Verwijder pas daarna de TACACS+-serververmelding als geen andere functie die gebruikt.

Checklist

  • lokale admin, MFA en herstelroute getest
  • werkelijk firewall-bronadres bekend op de TACACS+-server
  • TCP-poort en Shared Secret komen overeen
  • serverpad ligt in een vertrouwd of beveiligd netwerk
  • Test connection geslaagd, maar niet als WebAdmin-bewijs beschouwd
  • pilotgebruiker zichtbaar als extern gebruikersobject
  • User type: Administrator en minimaal profiel lokaal toegewezen
  • Local bewust als fallback behouden
  • positieve en negatieve WebAdmin-test geslaagd
  • WebAdmin alleen bereikbaar vanuit het bedoelde beheernetwerk
  • access_server.log, serverlog en Audit Trail gecorreleerd
  • HA of failover getest met een nieuwe aanmelding
  • offboarding en rollback gedocumenteerd

Veelgestelde vragen

Neemt Sophos Firewall de beheerdersrol automatisch over uit TACACS+?

Nee. De huidige SFOS-help beschrijft externe gebruikers bij de eerste aanmelding als standaardgebruikers. De beheerdersrol en het Device Access Profile worden op de firewall toegewezen.

Is een geslaagde Test connection voldoende?

Nee. Deze bevestigt credentials en serververbinding. Gebruikersobject, beheerdersprofiel, methodevolgorde, WebAdmin-bereikbaarheid en echte aanmelding moeten afzonderlijk worden getest.

Kan TACACS+ de lokale superadministrator vervangen?

Nee. Administrator authentication methods gelden niet voor de superadministrator admin. Dit account blijft als afzonderlijk beveiligde noodroute bestaan.

Ondersteunt deze procedure TACACS+ Command Authorization?

De huidige SFOS 22-help documenteert hier serverauthenticatie en lokale Sophos-profielen, maar geen door TACACS+ bestuurde autorisatie van afzonderlijke CLI- of WebAdmin-commando’s. Ga niet van dit gedrag uit zonder afzonderlijk bewijs.