TACACS+ voor Sophos Firewall-beheerders instellen
TACACS+ kan de aanmelding van persoonlijke Sophos Firewall-beheerders controleren via een centrale server. Dat vereenvoudigt wachtwoordbeleid en offboarding, maar maakt van de firewall niet automatisch een volledig door TACACS+ bestuurd netwerkapparaat: de toewijzing van het Device access profile blijft lokaal in SFOS.
De veilige werkwijze scheidt daarom drie lagen: verbinding en credentials naar de TACACS+-server, een geslaagde aanmelding bij de bedoelde SFOS-service en de lokale beheerdersrol op de firewall. Test connection bevestigt alleen de serververbinding en gebruikerscredentials, niet de latere toegang tot WebAdmin.
Belangrijk: Voor de wijziging moeten het lokale superadministratoraccount
admin, een tweede werkende beheerroute en een open lokale beheersessie beschikbaar zijn. TACACS+ wordt niet als enige methode geactiveerd voordat de pilotaanmelding, negatieve test en herstelroute werken.
TACACS+ in tien stappen
- Test lokale
admin, MFA- of herstelprocedure en beheertoegang positief. - Documenteer TACACS+-server, firewall-bronadres, TCP-poort, Shared Secret en pilotaccount.
- Sta het TACACS+-pad alleen toe via een vertrouwd beheernetwerk of een beveiligde tunnel.
- Voeg onder Authentication > Servers > Add een TACACS+ server toe.
- Controleer credentials en bereikbaarheid met Test connection en sla daarna op.
- Authenticeer de pilotgebruiker eenmaal via een reeds goedgekeurde firewallservice zodat het gebruikersobject ontstaat.
- Maak de pilotgebruiker onder Authentication > Users gecontroleerd beheerder en wijs een minimaal Device Access Profile toe.
- Voeg TACACS+ toe onder Authentication > Services > Administrator authentication methods, bepaal de volgorde en behoud
Localbewust als fallback. - Test WebAdmin positief in een privévenster en negatief met een niet-gemachtigde gebruiker.
- Voeg pas daarna meer beheerders toe, controleer de logs en test een uitval van het TACACS+-pad gecontroleerd.
Wat SFOS met TACACS+ regelt
Sophos Firewall gebruikt de geconfigureerde TACACS+-server als authenticatiemethode voor geselecteerde services. De SFOS 22-help noemt PAP en CHAP voor TACACS+ uitdrukkelijk in de protocolmatrix van VPN (IPsec/dial-in/L2TP/PPTP) authentication methods. Dit betekent niet dat WebAdmin een instelbare PAP- of CHAP-optie heeft; voor beheerders worden de server en volgorde gekozen onder Administrator authentication methods.
De huidige SFOS 22-help documenteert geen automatische koppeling van een TACACS+-attribuut aan een Sophos-beheerdersprofiel. Een gebruiker van een externe server verschijnt bij de eerste aanmelding als standaardgebruiker en krijgt pas na een lokale toewijzing beheerdersrechten. Microsoft Entra ID SSO is een expliciet gedocumenteerde uitzondering met rol- of groepsmapping.
Ook de algemene mogelijkheid van het TACACS+-protocol voor Authorization en Accounting is niet hetzelfde als gedocumenteerde SFOS-command authorization. Voor dit runbook geldt:
- TACACS+ controleert de externe identiteit en het wachtwoord.
- SFOS bepaalt lokaal het gebruikerstype en het Device Access Profile.
configuration-audit.logblijft het bewijs voor configuratiewijzigingen op de firewall.- Een TACACS+-toestemming alleen geeft een gebruiker geen toegang tot WebAdmin.
Voor de lokale rolplanning helpt Sophos Firewall-beheerders en profielen veilig instellen.
Voorbeeld en vereisten
Het voorbeeld gebruikt:
- Server name:
TACACS-HQ - Server IP:
10.20.30.15 - Port:
49 - Pilotgebruiker:
fw-noc-pilot - Device Access Profile:
NOC-ReadOnly - Beheernetwerk:
10.20.40.0/24
10.20.30.15 en 10.20.40.0/24 zijn private voorbeeldwaarden en worden vervangen door het echte serveradres en het toegestane beheernetwerk. TCP 49 is de door IANA toegewezen TACACS+-serverpoort, maar de poort in SFOS moet nog steeds exact overeenkomen met de tegenpartij. Het Shared Secret wordt niet in screenshots, tickets of dit voorbeeld vastgelegd.
Voor de configuratie moeten deze punten duidelijk zijn:
- De TACACS+-server kent het werkelijke bronadres van de firewall als client of Network Access Server.
- Routing en het firewallpad tussen firewall en server werken in beide richtingen.
- Het pilotaccount is actief op de TACACS+-server en toegestaan voor het beoogde authenticatietype.
- Een eigen Device Access Profile met
None,Read-onlyen alleen noodzakelijkeRead-write-rechten is voorbereid. - WebAdmin is alleen bereikbaar vanuit het bedoelde beheernetwerk.
- Het lokale account
adminwerkt onafhankelijk van TACACS+. - Backup, onderhoudsvenster en herstelroute zijn gedocumenteerd.
Maak het minimale profiel onder Profiles > Device access > Add. Stel elk menugebied in op None, Read-only of Read-write; met Expand kunnen submenu’s nauwkeuriger worden beperkt. NOC-ReadOnly is slechts een voorbeeldnaam. De opgeslagen rechtenmatrix is bepalend en wordt later toegewezen aan de gebruiker met User type Administrator.
Het huidige SFOS-formulier documenteert voor TACACS+ een IP-adres, poort en Shared Secret, maar geen TLS-schakelaar. RFC 8907 beschrijft de klassieke TACACS+-pakketbescherming als versluiering zonder moderne integriteit, privacy of bescherming tegen replay. Gebruik daarom een afzonderlijk vertrouwd beheernetwerk of een beveiligde tunnel, nooit onbeveiligd internet. Stop de productie-uitrol als alleen een onveilig transportpad beschikbaar is.
De TACACS+-server aan de firewall toevoegen
Menupad:
Authentication > Servers > Add
Werkwijze:
- Stel Server type in op
TACACS+ server. - Voer een unieke Server name in, bijvoorbeeld
TACACS-HQ. - Voer de echte Server IP en de op de server geconfigureerde Port in.
- Sla hetzelfde Shared secret op als bij de TACACS+-tegenpartij.
- Gebruik het goedgekeurde pilotaccount voor Test connection.
- Sla alleen op na een geslaagde test.
De verbindingstest controleert gebruikerscredentials en de verbinding met de server. Hij bewijst niet dat de gebruiker al een beheerdersprofiel heeft, dat WebAdmin vanuit diens netwerk bereikbaar is of dat een echte beheerdersaanmelding werkt.
Als de test mislukt, controleer dan eerst server-IP, route, poort, Shared Secret, clientdefinitie en serverlog. Wijzig authenticatiemethoden of beheerdersrollen niet op basis van een vermoeden.
XML-API-automatisering: configuratieantwoorden per SFOS-versie verwerken
Wie TACACS+-servers via de XML API toevoegt of wijzigt, moet de verwerking van antwoorden afstemmen op de SFOS-versie. De API-documentatie onderscheidt de volgende status/identifier-paren voor Add TACACS+ server en Edit TACACS+ server:
- SFOS 22 – Add:
200/TacacsAddSuccess,500/TacacsAddFail,502/TacacsRecordExists,503/TacacsAddFailDetail. - SFOS 22 – Edit:
200/TacacsUpdateSuccess,500/TacacsUpdateFail,502/TacacsUpdateFailDetail. - SFOS 23 – Add:
200/CPSuccessConfig,400/CPInvalidRequestBody,401/CPUnauthorized,403/CPForbidden,409/CPResourceConflict,500/CPInternalServerError. - SFOS 23 – Edit:
200/CPSuccessConfig,400/CPInvalidRequestBody,401/CPUnauthorized,403/CPForbidden,404/CPRecordNotFound,500/CPInternalServerError.
De getallen zijn gedocumenteerde statuswaarden van de configuratiebewerking, geen uitspraken over de HTTP-transportstatus. De namen na / zijn ruwe JavaScript-identifiers onder Message, geen uitgewerkte meldingsteksten. Voor SFOS 23 mag de automatisering de oude 502/503-koppelingen niet ongewijzigd hergebruiken. Ook is niet vastgesteld dat 409/CPResourceConflict uitsluitend een dubbele serververmelding aanduidt.
Lees voordat u beslist over een nieuwe schrijfpoging het opgeslagen serverobject opnieuw uit en vergelijk het met de bedoelde configuratie. De statuslijst garandeert niet dat herhalen veilig is en geeft geen specifieke regels voor nieuwe pogingen. Een configuratieresultaat vervangt noch Test connection noch een echte WebAdmin-acceptatietest met een lokaal toegewezen minimaal profiel en een beschikbaar noodaccount. Dit onderscheid beschrijft het gedocumenteerde API-contract, geen uitgevoerde producttest.
Een externe gebruiker veilig beheerder maken
Gebruikers van externe servers worden onder Authentication > Users zichtbaar nadat zij zich voor het eerst succesvol bij een firewallservice hebben aangemeld. Gebruik voor de pilot een reeds goedgekeurde service, bijvoorbeeld User Portal of VPN Portal. Als zo’n pad niet bestaat, maak dan niet alleen voor het gebruikersobject een brede WAN-openstelling.
Houd de procedure beperkt:
- Sta de gekozen portal- of authenticatieservice alleen toe vanuit het beheernetwerk.
- Voeg TACACS+ precies aan deze authenticatiemethode toe zonder bestaande fallbacks te verwijderen.
- Meld de pilotgebruiker eenmaal succesvol aan.
- Controleer onder Authentication > Users of het externe gebruikersobject is verschenen.
- Open de gebruiker en stel User type in op
Administrator. - Wijs het voorbereide profiel toe, bijvoorbeeld
NOC-ReadOnly. - Zet tijdelijke portal- of methodetoestemmingen die niet meer nodig zijn terug naar de gedocumenteerde vorige toestand.
Geef een externe gebruiker niet uit voorzorg het volledige profiel Administrator. Test eerst een alleen-lezen of nauw begrensde rol. Alleen accounts waarvan de taken schrijfrechten vereisen, krijgen deze rechten.
Administrator authentication methods wijzigen
Menupad:
Authentication > Services > Administrator authentication methods
Voeg TACACS+ toe aan de lijst met geselecteerde servers. Per authenticatiemethode kunnen maximaal 20 servers worden geselecteerd. Als meerdere servers zijn geselecteerd, stuurt SFOS het verzoek door in de getoonde volgorde. Aantal en volgorde maken dus deel uit van het beveiligingsontwerp.
Voor de pilot:
- Voeg TACACS+ toe aan de geselecteerde lijst.
- Verplaats de server naar de geplande positie.
- Behoud
Localbewust als fallback voor persoonlijke lokale beheerders. - Selecteer Apply.
- Laat de bestaande
admin-sessie geopend.
De Administrator authentication methods gelden uitdrukkelijk niet voor de lokale superadministrator admin. Dit account blijft de onafhankelijke noodroute en wordt afzonderlijk beschermd met een sterk wachtwoord, MFA en beperkte netwerktoegang.
Set authentication methods same as firewall koppelt de beheerdersaanmelding aan de methoden voor firewall-authenticatie. Gebruik deze optie alleen wanneer deze koppeling bewust en gedocumenteerd is. Voor een duidelijke beheerderspilot is een expliciete lijst eenvoudiger te controleren en terug te zetten.
WebAdmin en de rolwerking valideren
WebAdmin gebruikt standaard HTTPS-poort 4444; een aangepaste poort staat onder Administration > Admin and user settings. Controleer daar vóór negatieve tests ook Block login: na voldoende mislukte pogingen blokkeert SFOS het bron-IP voor alle services, WebAdmin, CLI, VPN Portal en User Portal. Voer slechts één geplande mislukte poging uit en houd een tweede beheerbron of de console beschikbaar. Volgens Sophos telt een mislukte CAPTCHA niet als mislukte aanmeldpoging.
Een geslaagde acceptatietest controleert meer dan het wachtwoordvenster:
- Laat de lokale
admin-sessie geopend. - Meld de pilot via de bedoelde WebAdmin-FQDN aan in een privévenster.
- Controleer het toegewezen profiel: verwachte menu’s zijn zichtbaar en niet-toegestane gebieden ontbreken.
- Met
Read-onlymag een gecontroleerde wijziging niet worden opgeslagen. - Gebruik bij een bedoelde schrijfrol een ongevaarlijke testwijziging met gedocumenteerde rollback.
- Een geldige TACACS+-gebruiker zonder lokale beheerdersrol mag WebAdmin niet openen.
- Een onjuist wachtwoord moet worden geweigerd.
- De lokale
adminmoet zich in een tweede privévenster nog steeds kunnen aanmelden. - Correleer TACACS+-serverlog, Log Viewer en
configuration-audit.logop tijd.
De bereikbaarheid van WebAdmin wordt afzonderlijk geregeld onder Administration > Device access of met een beperkte Local Service ACL Exception. TACACS+ en MFA rechtvaardigen geen brede WAN-openstelling. Het veilige netwerkpad staat in Device Access en Local Service ACL.
Logs en HA controleren
Filter in Log viewer op pilotgebruiker, bron-IP en testtijd. Voor diepere analyse zijn relevant:
access_server.logvoor authenticatie, autorisatie en Accounting in SFOSconfiguration-audit.logvoor wijzigingen, beheerder en tijdstipsyslog.logvoor systeem- en door beheerders veroorzaakte gebeurtenissen- het TACACS+-serverlog voor clientadres, gebruiker, methode en resultaat
Ga er in een HA-cluster niet van uit dat een bestaande WebAdmin-sessie een failover zonder onderbreking overleeft. Voer na een geplande rolwissel een nieuwe aanmelding uit en controleer welk firewall-bronadres werkelijk op de TACACS+-server verschijnt. Als de server clients op bronadres toestaat, moeten alle adressen die in het echte HA-pad voorkomen bewust worden toegestaan.
Logs staan op het knooppunt dat de gebeurtenis heeft verwerkt. Controleer bij een HA-geval met een onduidelijk tijdstip beide nodes of een geconsolideerde weergave.
Fouten per symptoom afbakenen
Test connection mislukt
Controleer server-IP, route, TCP-poort, Shared Secret, clientdefinitie en serverstatus. Een packet capture kan tonen of de firewall de server bereikt en welk bron-IP wordt gebruikt. Ga niet verder met gebruikersrollen als er geen antwoord komt of het bron-IP onverwacht is.
Test connection werkt, maar WebAdmin weigert de gebruiker
Dit past bij een ontbrekend lokaal beheerdersprofiel. Controleer onder Authentication > Users of de gebruiker bestaat, User type: Administrator is ingesteld en het juiste Device Access Profile is toegewezen. Controleer daarna de volgorde onder Administrator authentication methods en de WebAdmin-ACL.
De server accepteert het wachtwoord, maar het verkeerde profiel wordt toegepast
TACACS+ wijst in deze SFOS-werkwijze niet automatisch het lokale Sophos-profiel toe. Controleer gebruikersobject en profiel op de firewall. Verzin geen serverattributen en geef niet als snelle test het volledige Administrator-profiel.
Aanmelden werkt alleen tot een HA-failover
Controleer op de TACACS+-server het werkelijke bron-IP van de nieuwe aanmelding. Controleer daarna route, poort, clientdefinitie en Shared Secret voor het actieve pad. Een oude browsersessie is geen bewijs van succes; gebruik een nieuwe sessie.
Alle externe beheerdersaanmeldingen vallen uit
Meld aan met lokale admin, controleer serverstatus en methodevolgorde en verwijder TACACS+ zo nodig gecontroleerd uit de beheerderslijst. Breid Device Access niet uit naar Any en herstart de authenticatieservice niet als eerste stap.
Voor diagnose over meerdere methoden helpt Sophos Firewall-authenticatie systematisch controleren.
Offboarding en rollback
Blokkeer bij offboarding eerst de gebruiker op de TACACS+-server. Controleer daarna op de firewall of nog een bestaande sessie actief is en of het lokale externe gebruikersobject nog een beheerdersprofiel heeft. Een blokkade op de server garandeert niet dat iedere bestaande WebAdmin-sessie onmiddellijk stopt.
Verwijder na de negatieve test het lokale beheerdersprofiel of deactiveer de gebruiker. Documenteer audit- en serverlogs met ticket en tijdstip. Het superadministratoraccount admin hoort niet bij dit normale offboardingproces.
Rollback na een mislukte pilot:
- Gebruik de geopende lokale beheersessie.
- Verwijder TACACS+ uit Administrator authentication methods of herstel de gedocumenteerde eerdere positie.
- Zet tijdelijke portal- en Device Access-toestemmingen terug naar de vorige toestand.
- Verwijder de lokale beheerdersrol van de pilotgebruiker of deactiveer de gebruiker.
- Test een nieuwe lokale beheerdersaanmelding en het normale authenticatiepad.
- Verwijder pas daarna de TACACS+-serververmelding als geen andere functie die gebruikt.
Checklist
- lokale
admin, MFA en herstelroute getest - werkelijk firewall-bronadres bekend op de TACACS+-server
- TCP-poort en Shared Secret komen overeen
- serverpad ligt in een vertrouwd of beveiligd netwerk
- Test connection geslaagd, maar niet als WebAdmin-bewijs beschouwd
- pilotgebruiker zichtbaar als extern gebruikersobject
- User type: Administrator en minimaal profiel lokaal toegewezen
Localbewust als fallback behouden- positieve en negatieve WebAdmin-test geslaagd
- WebAdmin alleen bereikbaar vanuit het bedoelde beheernetwerk
access_server.log, serverlog en Audit Trail gecorreleerd- HA of failover getest met een nieuwe aanmelding
- offboarding en rollback gedocumenteerd
Veelgestelde vragen
Neemt Sophos Firewall de beheerdersrol automatisch over uit TACACS+?
Is een geslaagde Test connection voldoende?
Kan TACACS+ de lokale superadministrator vervangen?
admin. Dit account blijft als afzonderlijk beveiligde noodroute bestaan.