Naar de inhoud
Avanet

Tijdschema's voor regels en beleidsregels instellen op Sophos Firewall

Een schema maakt een Sophos Firewall-regel of beleidsregel alleen actief binnen een bepaald tijdvenster. Dat is praktisch voor kantooruren, gasttoegang of een goedgekeurd onderhoudsvenster. De oplossing is pas veilig als de firewalltijd klopt, het juiste schematype is gekozen en buiten het venster geen ruimere regel hetzelfde verkeer overneemt.

De korte werkwijze voor een tijdgestuurde firewallregel is:

  1. Controleer onder Administration > Time de huidige tijd en tijdzone.
  2. Maak onder Profiles > Schedule > Add een terugkerend of eenmalig schema.
  3. Open de betreffende firewallregel en selecteer het schema bij During scheduled time.
  4. Controleer opnieuw de regelpositie, bron, bestemming, service en logging.
  5. Test een nieuwe verbinding voor, tijdens en na het tijdvenster.
  6. Controleer in Log Viewer welke Firewall Rule ID het verkeer daadwerkelijk verwerkt.

⚠️ Een schema maakt een te ruime regel niet veilig. Het beperkt alleen wanneer die specifieke regel of beleidsregel actief is. Bron, bestemming, services, gebruikers, beveiligingsfuncties en regelvolgorde moeten nog steeds strikt worden afgebakend.

Wat een schema regelt

Sophos Firewall gebruikt schema’s als herbruikbare tijdobjecten. Ze kunnen firewallregels, web policies, application policies, traffic-shaping-policies, access-time-policies en scans op rogue AP’s in de tijd beperken.

Het schema zelf staat geen verkeer toe en blokkeert ook niets. Het wordt pas actief wanneer het aan een regel, beleidsregel of scan wordt toegewezen. All the time betekent dat er geen tijdsbeperking is bedoeld.

Het juiste controlepunt hangt af van het doel:

  • Moet het volledige netwerkpad alleen op bepaalde tijden open zijn, plaats het schema dan in de firewallregel.
  • Moet binnen een open pad alleen een web- of application-actie veranderen, wijs het schema dan toe aan de betreffende policyregel.
  • Moet internettoegang voor een gebruiker of groep tijdsafhankelijk worden toegestaan of geblokkeerd, dan is een access-time-policy meestal duidelijker.
  • Een One-time-schema kan alleen aan een firewallregel worden toegewezen.

Terugkerend of eenmalig

Onder Recurrence type zijn twee modellen beschikbaar:

  • Recurring: wordt herhaald op de geselecteerde weekdagen en tijden. Dit type past bijvoorbeeld bij kantooruren of regelmatige onderhoudsvensters.
  • One-time: geldt tussen een begin- en einddatum op de ingestelde tijden. Dit type past bij één conferentie, tijdelijke gasttoegang of eenmalig onderhoud.

Een One-time-schema kan uitsluitend op firewallregels worden toegepast. Web-, application- en traffic-shaping-policies, access-time-policies en scans op rogue AP’s vereisen een terugkerend schema.

Met Expand kan een terugkerend schema voor afzonderlijke weekdagen verschillende begin- en eindtijden gebruiken. Dit is overzichtelijker dan meerdere vrijwel identieke regels, zolang de functionele goedkeuring op alle dagen hetzelfde blijft.

Schedule en Access Time zijn niet hetzelfde

Een schema beschrijft alleen dagen en tijden. Een Access time policy combineert daarentegen een terugkerend schema met de actie Allow of Deny en wordt toegewezen aan gebruikers, groepen of gastgebruikers.

Access Time voor gebruikers en groepen instellen beschrijft de volledige toewijzing, de voorrang van de gebruiker op de groep en de grens van de AD-hoofdgroep.

Voor een tijdelijk beperkt netwerkpad hoort het schema rechtstreeks in de firewallregel. Voor tijdsafhankelijke internettoegang van een gebruiker of groep kan een access-time-policy beter passen. Combineer beide mechanismen niet zonder duidelijke reden, omdat dan moeilijk te zien is welke laag de toegang beëindigt.

Tijdbasis en voorbeeldwaarden plannen

Schema’s volgen de klok en tijdzone van de firewall. Controleer vóór de configuratie daarom minimaal Current time en Time zone onder Administration > Time. Sophos Firewall-systeemtijd en NTP configureren legt uit hoe NTP en de tijdzone zorgvuldig worden gecontroleerd.

Het wijzigen van NTP-servers is geen terloopse troubleshootingstap: Sophos geeft aan dat alle IPsec-verbindingen daarbij opnieuw worden opgebouwd. Voor de eerste validatie van het schema volstaat een alleen-lezen controle van de bestaande tijdbasis.

De volgende voorbeeldwaarden maken de werkwijze concreet. In het terugkerende gastvoorbeeld zijn zone en netwerk afzonderlijke matchvelden:

  • Recurring: Guest_BusinessHours, maandag tot en met vrijdag, 07:30 tot 18:00
  • Firewallregel: Guest_to_WAN_BusinessHours
  • Source zones: de eigen gastzone, in dit voorbeeld Guest
  • Source networks and devices: net_Guest_10.50.0.0_24
  • Destination zones: WAN
  • Destination networks: Any
  • Services: HTTP en HTTPS
  • One-time: Vendor_Maintenance_2026-09-15, op 15 september 2026 van 22:00 tot 23:30
  • Externe voorbeeldbron: 198.51.100.25
  • Interne voorbeeldbestemming: 10.20.30.40
  • Service: HTTPS

198.51.100.25 is een documentatieadres en moet worden vervangen door het vaste openbare adres van de dienstverlener. Namen, netwerken, datum en tijden zijn eveneens voorbeeldwaarden. Gebruik de daadwerkelijk goedgekeurde bron, de meest beperkte bestemming, de vereiste services en het toegestane tijdvenster. Het onderhoudsvoorbeeld veronderstelt een reeds werkend en getest inkomend pad. Als de interne server op internet wordt gepubliceerd, moeten DNAT en de bijbehorende firewallregel onafhankelijk van het schema correct zijn ingesteld; zie Een server publiceren met DNAT of PAT.

Een terugkerend schema maken

Voor het gastvoorbeeld wordt een terugkerend schema gemaakt:

  1. Open Profiles > Schedule.
  2. Selecteer Add.
  3. Stel Name in op Guest_BusinessHours.
  4. Documenteer onder Description het doel, de eigenaar en de tijdzone, bijvoorbeeld Webtoegang gasten, ma-vr 07:30-18:00 Europe/Zurich, eigenaar IT.
  5. Stel Recurrence type in op Recurring.
  6. Selecteer maandag tot en met vrijdag.
  7. Stel Start time in op 07:30 en Stop time op 18:00.
  8. Laat zaterdag en zondag uitgeschakeld.
  9. Gebruik bij afwijkende dagtijden Expand en controleer elke dag afzonderlijk.
  10. Sla op met Save.

Het opgeslagen schema heeft nog geen effect. De tijdsturing voor het betreffende pad wordt pas actief nadat het schema aan een regel of beleidsregel is toegewezen.

Een schema aan een firewallregel toewijzen

De daadwerkelijke toestemming blijft een normale firewallregel. Sophos Firewall-regels begrijpen en veilig configureren legt uit hoe matchcriteria, beveiligingsfuncties en regelvolgorde samenwerken.

Voor het gastvoorbeeld:

  1. Open Rules and policies > Firewall rules en kies IPv4.
  2. Open voor een nieuwe regel Add firewall rule > New firewall rule, of bewerk een bestaande, reeds gedocumenteerde regel.
  3. Stel Action in op Accept en beperk Source zones en Source networks and devices tot het gastnetwerk.
  4. Stel Destination zones in op WAN en Destination networks op Any. Gebruik een beperkter doelobject als slechts specifieke doelen nodig zijn.
  5. Selecteer alleen de vereiste Services HTTP en HTTPS.
  6. Selecteer bij During scheduled time Guest_BusinessHours.
  7. Wijs passende web-, application- en IPS-policies toe.
  8. Schakel Log firewall traffic in.
  9. Controleer de regelpositie en sla op.

Voor een privé-gastnetwerk moet ook een passende SNAT-regel bestaan, tenzij de upstream de privé-bronadressen routeert. Controleer de NAT-regel afzonderlijk, want Sophos Firewall verwerkt ook NAT-regels volgens het first-match-principe. Een ontbrekende of onjuiste NAT-match wordt niet door het schema opgelost. Het voorbeeld staat alleen HTTP en HTTPS toe; DNS-resolutie voor toegang op naam moet via een afzonderlijk toegestaan en getest pad werken.

Sophos Firewall evalueert firewallregels van boven naar beneden. Als de geplande regel buiten het schema niet actief is, kan een latere, ruimere regel hetzelfde verkeer toestaan. Een tijdgestuurde Allow-regel heeft daarom een duidelijk gescheiden match of een bewust geplande latere blokkeerlogica nodig. Valideer de oplossing aan de hand van de werkelijke Firewall Rule ID, niet alleen met een succesvol geladen pagina.

Eenmalige onderhoudsregel

Maak voor één toegangsvenster van een dienstverlener een afzonderlijk eenmalig schema:

  1. Open Profiles > Schedule > Add.
  2. Stel Name in op Vendor_Maintenance_2026-09-15 en leg ticket, eigenaar en doel vast in Description.
  3. Stel Recurrence type in op One-time.
  4. Stel begin- en einddatum in op 15 september 2026.
  5. Stel Start time in op 22:00 en Stop time op 23:30.
  6. Controleer de waarden opnieuw aan de hand van het goedgekeurde venster en de firewalltijdzone en sla op met Save.
  7. Wijs het schema bij During scheduled time toe aan de reeds geteste, strikt afgebakende onderhoudsregel.

De regel blijft na het tijdvenster als configuratieobject bestaan, maar matcht buiten het schema niet. Het ticket en de eigenaar moeten daarom ook bepalen of de regel na afloop wordt uitgeschakeld, verwijderd of met een nieuw schema wordt hergebruikt.

Een eenmalige regel vervangt geen strikte criteria. In het DNAT-voorbeeld bevat de toestemming Source zones WAN, het bevestigde adres onder Source networks and devices, de interne zone DMZ onder Destination zones, Destination networks 10.20.30.40, de service HTTPS, logging en de juiste regelpositie. De firewallregel toetst na DNAT de vertaalde interne bestemming. Any als bronnetwerk of service blijft ook tijdens een kort venster onnodig riskant.

Schema’s in policies gebruiken

Terugkerende schema’s kunnen ook op andere plaatsen worden gebruikt:

  • Web policy: een regel in de web policy kan in de tijd worden beperkt.
  • Application policy: een application-filterregel kan een schema krijgen.
  • Traffic shaping policy: onder System services > Traffic shaping > Add > Add schedule krijgt de bandbreedteregel een schema. Deze kan daarna via een gebruiker, firewallregel, webcategorie of application-item actief worden.
  • Access time policy: een terugkerend schema bepaalt wanneer Allow of Deny voor toegewezen gebruikers en groepen geldt.
  • Rogue AP scan: selecteer op apparaten met geïntegreerde wifi het schema onder Wireless > Rogue AP scan > General settings > Schedule system-triggered scan at. De scan verbreekt kortstondig clientverbindingen; houd in het tijdvenster rekening met die onderbreking.

De tijdsturing van de policy en de toewijzing van de policy zijn afzonderlijke stappen. Een web- of application-policy wordt pas actief via de bijbehorende firewallregel. Sophos Firewall Application Control instellen en testen legt application control volledig uit en Sophos Firewall Web Protection met web policies instellen behandelt de webfilterlogica.

Documenteer meerdere tijdlagen in dezelfde verbinding bewust. Een schema in de firewallregel en een ander schema in een web- of application-policy kunnen technisch verschillende resultaten opleveren: het netwerkpad kan openblijven terwijl alleen een specifieke web- of application-actie verandert.

Tijdsgrenzen betrouwbaar testen

Een opgeslagen configuratie is nog geen bewijs. De validatie gebruikt een nieuwe verbinding en dezelfde testwaarden voor, tijdens en na het tijdvenster:

  1. Documenteer Current time en Time zone op de firewall.
  2. Controleer het schematype, de weekdagen, de begintijd en de eindtijd.
  3. Controleer de regelpositie en During scheduled time.
  4. Genereer kort voor het begin een gedefinieerde teststroom en leg het verwachte blokkeer- of fallbackgedrag vast.
  5. Open na het begin een nieuwe verbinding.
  6. Vergelijk in Log Viewer bron, bestemming, service, Firewall Rule ID, actie en tijdstempel.
  7. Open na het einde opnieuw een nieuwe verbinding en controleer welke regel nu geldt.
  8. Controleer bij web- of application-policies ook de policy, gebruiker en beleidsactie.

De volledige werkwijze met Log Viewer, Packet Capture en Rule ID staat in Een Sophos Firewall-regel zorgvuldig testen.

Sophos documenteert niet algemeen dat elke bestaande sessie onmiddellijk wordt verbroken wanneer een schema eindigt. Observeer bij beveiligingskritische toegang daarom zowel een nieuwe verbinding na de grens als een al lopende sessie. Als bestaande sessies direct moeten eindigen, mag het schema zonder een praktijktest niet als enige beveiligingsmaatregel gelden.

Fouten systematisch afbakenen

Regel geldt op het verkeerde tijdstip

Open eerst Administration > Time en vergelijk Current time en Time zone met de gedocumenteerde bedrijfstijd. Controleer daarna de weekdag, begintijd, eindtijd en eventuele met Expand ingestelde dagwaarden. Na Sync now wordt Current time niet direct in de weergave bijgewerkt; laad WebAdmin opnieuw voordat u concludeert dat de tijd nog onjuist is. Voor de schema-evaluatie zijn de tijd en tijdzone op de firewall bepalend.

Verkeer werkt buiten het venster

Bepaal in Log Viewer welke Firewall Rule ID het verkeer daadwerkelijk heeft verwerkt. Vaak neemt een latere algemene Allow-regel het over. Corrigeer dan de regelvolgorde en matchlogica in plaats van het schema te verruimen. Als een passend regellog ontbreekt, helpen Packet Capture en de impliciete drop-all-regel #0 de oorzaak af te bakenen.

One-time is niet beschikbaar in een policy

Dit is de gedocumenteerde productgrens: One-time-schema’s kunnen alleen aan firewallregels worden toegewezen. Web-, application-, traffic-shaping- en access-time-policies vereisen een terugkerend schema.

Schema kan niet worden verwijderd

Een gebruikt schema kan niet rechtstreeks worden verwijderd. Bepaal eerst alle afhankelijke regels, policies en scans. Wijs daarna aan elke afhankelijkheid een ander passend schema toe of verwijder die gecontroleerd. Verwijder pas daarna het ongebruikte schema.

Policy verandert, maar het netwerkpad blijft open

Een policy-schema regelt alleen de bijbehorende beleidsregel. Als het volledige netwerkpad buiten het venster gesloten moet zijn, moet ook de firewallregel in de tijd worden beperkt en tegen latere fallbackregels worden getest.

Wijzigingen en rollback plannen

Documenteer vóór een wijziging de schemanaam, het type, de dagen, tijden en tijdzone, alle toepassingen en de positie van getroffen firewallregels. All the time is geen algemene rollback, omdat daarmee de tijdsbeperking volledig verdwijnt.

De rollback hangt af van de wijziging. Wijs bij alleen een schemawijziging het vorige schema opnieuw toe. Schakel een nieuwe firewallregel uit of verwijder deze gecontroleerd; herstel bij een bestaande regel ook Action, matchvelden, policies, logging en positie naar de gedocumenteerde vorige waarden. Zijn DNAT of SNAT voor het pad gewijzigd, dan horen die regels en hun positie eveneens bij de rollback.

Een gebruikelijke rollback is:

  1. Houd de bestaande beheerderssessie en alternatieve beheerstoegang open.
  2. Wijs afhankelijk van de uitgangssituatie het vorige schema toe, schakel de nieuwe regel uit of herstel alle gewijzigde regelvelden.
  3. Vergelijk bijbehorende NAT-regels, regelpositie en status met de gedocumenteerde vorige waarden.
  4. Test met een nieuwe verbinding en de verwachte Rule ID.
  5. Verwijder het nieuwe schema pas als er geen afhankelijkheden meer zijn.
  6. Werk ticket, eigenaar en testresultaat bij.

Neem bij een eenmalige onderhoudstoestemming de geplande opruiming vóór activering op in het ticket. Zo blijft na het onderhoud geen inactieve maar ongedocumenteerde regel achter.

Veelgestelde vragen

Schakelt een One-time-schema de firewallregel uit nadat het is verlopen?

Nee. De regel blijft als configuratieobject bestaan, maar is buiten het toegewezen tijdvenster niet actief. Daarna kan een andere regel matchen. Regelvolgorde, fallbackgedrag en geplande opruiming moeten daarom afzonderlijk worden gecontroleerd.

Waarom blijft de toegang werken nadat het schema is verlopen?

Meestal verwerkt een andere firewallregel het verkeer of blijft een bestaande sessie actief. Een nieuwe verbinding, de Firewall Rule ID in Log Viewer en zo nodig Packet Capture geven het antwoord. Alleen naar het schema kijken is niet voldoende.

Kan hetzelfde schema voor meerdere regels en policies worden gebruikt?

Ja. Dit vermindert dubbele tijdobjecten, maar vergroot de reikwijdte van elke wijziging. Controleer vóór elke aanpassing alle toepassingen. Functioneel verschillende toestemmingen krijgen beter afzonderlijke schema’s met duidelijke namen en eigenaren.