Tijdschema's voor regels en beleidsregels instellen op Sophos Firewall
Een schema maakt een Sophos Firewall-regel of beleidsregel alleen actief binnen een bepaald tijdvenster. Dat is praktisch voor kantooruren, gasttoegang of een goedgekeurd onderhoudsvenster. De oplossing is pas veilig als de firewalltijd klopt, het juiste schematype is gekozen en buiten het venster geen ruimere regel hetzelfde verkeer overneemt.
De korte werkwijze voor een tijdgestuurde firewallregel is:
- Controleer onder Administration > Time de huidige tijd en tijdzone.
- Maak onder Profiles > Schedule > Add een terugkerend of eenmalig schema.
- Open de betreffende firewallregel en selecteer het schema bij During scheduled time.
- Controleer opnieuw de regelpositie, bron, bestemming, service en logging.
- Test een nieuwe verbinding voor, tijdens en na het tijdvenster.
- Controleer in Log Viewer welke Firewall Rule ID het verkeer daadwerkelijk verwerkt.
⚠️ Een schema maakt een te ruime regel niet veilig. Het beperkt alleen wanneer die specifieke regel of beleidsregel actief is. Bron, bestemming, services, gebruikers, beveiligingsfuncties en regelvolgorde moeten nog steeds beperkt worden gepland.
Wat een schema regelt
Sophos Firewall gebruikt schema’s als herbruikbare tijdobjecten. Ze kunnen firewallregels, web policies, application policies, traffic-shaping-policies, access-time-policies en scans op rogue AP’s in de tijd beperken.
Het schema zelf staat geen verkeer toe en blokkeert ook niets. Het wordt pas actief wanneer het aan een regel, beleidsregel of scan wordt toegewezen. All the time betekent dat er geen tijdsbeperking is bedoeld.
Terugkerend of eenmalig
Onder Recurrence type zijn twee modellen beschikbaar:
- Recurring: wordt herhaald op de geselecteerde weekdagen en tijden. Dit type past bijvoorbeeld bij kantooruren of regelmatige onderhoudsvensters.
- One-time: geldt tussen een begin- en einddatum op de ingestelde tijden. Dit type past bij één conferentie, tijdelijke gasttoegang of eenmalig onderhoud.
Een One-time-schema kan uitsluitend op firewallregels worden toegepast. Web-, application- en traffic-shaping-policies, access-time-policies en scans op rogue AP’s vereisen een terugkerend schema.
Met Expand kan een terugkerend schema voor afzonderlijke weekdagen verschillende begin- en eindtijden gebruiken. Dit is overzichtelijker dan meerdere vrijwel identieke regels, zolang de functionele goedkeuring op alle dagen hetzelfde blijft.
Schedule en Access Time zijn niet hetzelfde
Een schema beschrijft alleen dagen en tijden. Een Access time policy combineert daarentegen een terugkerend schema met de actie Allow of Deny en wordt toegewezen aan gebruikers, groepen of gastgebruikers.
Access Time voor gebruikers en groepen instellen beschrijft de volledige toewijzing, de voorrang van de gebruiker op de groep en de grens van de AD-hoofdgroep.
Voor een tijdelijk beperkt netwerkpad hoort het schema rechtstreeks in de firewallregel. Voor tijdsafhankelijke internettoegang van een gebruiker of groep kan een access-time-policy beter passen. Leg beide mechanismen niet zonder duidelijke reden over elkaar, omdat dan moeilijk te zien is welke laag de toegang beëindigt.
Tijdbasis en voorbeeldwaarden plannen
Schema’s volgen de klok en tijdzone van de firewall. Controleer vóór de configuratie daarom minimaal Current time en Time zone onder Administration > Time. Sophos Firewall-systeemtijd en NTP configureren legt uit hoe NTP en de tijdzone zorgvuldig worden gecontroleerd.
Het wijzigen van NTP-servers is geen terloopse troubleshootingstap: Sophos geeft aan dat alle IPsec-verbindingen daarbij opnieuw worden opgebouwd. Voor de eerste validatie van het schema volstaat een alleen-lezen controle van de bestaande tijdbasis.
De volgende voorbeeldwaarden maken de werkwijze concreet:
- Recurring:
Guest_BusinessHours, maandag tot en met vrijdag,07:30tot18:00 - Firewallregel:
Guest_to_WAN_BusinessHours - Bron:
net_Guest_10.50.0.0_24 - Bestemming:
WANenAny - Services:
HTTPenHTTPS - One-time:
Vendor_Maintenance_2026-09-15, op 15 september 2026 van22:00tot23:30 - Externe voorbeeldbron:
198.51.100.25 - Interne voorbeeldbestemming:
10.20.30.40 - Service:
HTTPS
198.51.100.25 is een documentatieadres en moet worden vervangen door het vaste openbare adres van de dienstverlener. Namen, netwerken, datum en tijden zijn eveneens voorbeeldwaarden. Gebruik de daadwerkelijk goedgekeurde bron, de meest beperkte bestemming, de vereiste services en het toegestane tijdvenster.
Een terugkerend schema maken
Voor het gastvoorbeeld wordt een terugkerend schema gemaakt:
- Open Profiles > Schedule.
- Selecteer Add.
- Stel Name in op
Guest_BusinessHours. - Documenteer onder Description het doel, de eigenaar en de tijdzone, bijvoorbeeld
Webtoegang gasten, ma-vr 07:30-18:00 Europe/Zurich, eigenaar IT. - Stel Recurrence type in op Recurring.
- Selecteer maandag tot en met vrijdag.
- Stel Start time in op
07:30en Stop time op18:00. - Laat zaterdag en zondag uitgeschakeld.
- Gebruik bij afwijkende dagtijden Expand en controleer elke dag afzonderlijk.
- Sla op met Save.
Het opgeslagen schema heeft nog geen effect. De tijdsturing voor het betreffende pad wordt pas actief nadat het schema aan een regel of beleidsregel is toegewezen.
Een schema aan een firewallregel toewijzen
De daadwerkelijke toestemming blijft een normale firewallregel. Sophos Firewall-regels begrijpen en veilig configureren legt uit hoe matchcriteria, beveiligingsfuncties en regelvolgorde samenwerken.
Voor het gastvoorbeeld:
- Open Rules and policies > Firewall rules.
- Maak de regel
Guest_to_WAN_BusinessHoursof bewerk een bestaande, reeds gedocumenteerde regel. - Beperk Source zones en Source networks and devices tot het gastnetwerk.
- Selecteer bij During scheduled time
Guest_BusinessHours. - Stel Destination zones in op
WANen sluit interne bestemmingen uit. - Selecteer alleen de vereiste Services.
- Wijs passende web-, application- en IPS-policies toe.
- Schakel Log firewall traffic in.
- Controleer de regelpositie en sla op.
Sophos Firewall evalueert firewallregels van boven naar beneden. Als de geplande regel buiten het schema niet actief is, kan een latere, ruimere regel hetzelfde verkeer toestaan. Een tijdgestuurde Allow-regel heeft daarom een duidelijk gescheiden match of een bewust geplande latere blokkeerlogica nodig. Valideer de oplossing aan de hand van de werkelijke Firewall Rule ID, niet alleen met een succesvol geladen pagina.
Eenmalige onderhoudsregel
Selecteer voor één toegangsvenster van een dienstverlener onder Profiles > Schedule > Add in plaats daarvan One-time. Neem de begin- en einddatum en de tijden over uit het goedgekeurde onderhoudsvenster. Wijs het schema vervolgens bij During scheduled time toe aan de beperkte firewallregel.
De regel blijft na het tijdvenster als configuratieobject bestaan, maar matcht buiten het schema niet. Het ticket en de eigenaar moeten daarom ook bepalen of de regel na afloop wordt uitgeschakeld, verwijderd of met een nieuw schema wordt hergebruikt.
Een eenmalige regel vervangt geen beperkte criteria. In het voorbeeld bevat de toestemming uitsluitend het bevestigde bronadres, de doelhost 10.20.30.40, de vereiste service HTTPS, logging en de juiste regelpositie. Een brede bron WAN of Any als service blijft ook tijdens een kort venster onnodig riskant.
Schema’s in policies gebruiken
Terugkerende schema’s kunnen ook op andere plaatsen worden gebruikt:
- Web policy: onder Constraints wordt bepaald wanneer een beleidsregel geldt.
- Application policy: een application-filterregel kan een schema krijgen.
- Traffic shaping policy: de bandbreedteregel wordt alleen tijdens het geselecteerde schema toegepast.
- Access time policy: een terugkerend schema bepaalt wanneer Allow of Deny voor toegewezen gebruikers en groepen geldt.
- Rogue AP scan: de scan kan op terugkerende tijden worden uitgevoerd.
De tijdsturing van de policy en de toewijzing van de policy zijn afzonderlijke stappen. Een web- of application-policy wordt pas actief via de bijbehorende firewallregel. Sophos Firewall Application Control instellen en testen legt application control volledig uit en Sophos Firewall Web Protection met web policies instellen behandelt de webfilterlogica.
Documenteer meerdere tijdlagen in dezelfde verbinding bewust. Een schema in de firewallregel en een ander schema in een web- of application-policy kunnen technisch verschillende resultaten opleveren: het netwerkpad kan openblijven terwijl alleen een specifieke web- of application-actie verandert.
Tijdsgrenzen betrouwbaar testen
Een opgeslagen configuratie is nog geen bewijs. De validatie gebruikt een nieuwe verbinding en dezelfde testwaarden voor, tijdens en na het tijdvenster:
- Documenteer Current time en Time zone op de firewall.
- Controleer het schematype, de weekdagen, de begintijd en de eindtijd.
- Controleer de regelpositie en During scheduled time.
- Genereer kort voor het begin een gedefinieerde teststroom en leg het verwachte blokkeer- of fallbackgedrag vast.
- Open na het begin een nieuwe verbinding.
- Vergelijk in Log Viewer bron, bestemming, service, Firewall Rule ID, actie en tijdstempel.
- Open na het einde opnieuw een nieuwe verbinding en controleer welke regel nu geldt.
- Controleer bij web- of application-policies ook de policy, gebruiker en beleidsactie.
De volledige werkwijze met Log Viewer, Packet Capture en Rule ID staat in Een Sophos Firewall-regel zorgvuldig testen.
Sophos documenteert niet algemeen dat elke bestaande sessie onmiddellijk wordt verbroken wanneer een schema eindigt. Observeer bij beveiligingskritische toegang daarom zowel een nieuwe verbinding na de grens als een al lopende sessie. Als bestaande sessies direct moeten eindigen, mag het schema zonder een praktijktest niet als enige beveiligingsmaatregel gelden.
Fouten systematisch afbakenen
Regel geldt op het verkeerde tijdstip
Open eerst Administration > Time en vergelijk Current time en Time zone met de gedocumenteerde bedrijfstijd. Controleer daarna de weekdag, begintijd, eindtijd en eventuele met Expand ingestelde dagwaarden. De tijdzone van de browser van de beheerder verandert de firewalltijd niet.
Verkeer werkt buiten het venster
Bepaal in Log Viewer welke Firewall Rule ID het verkeer daadwerkelijk heeft verwerkt. Vaak neemt een latere algemene Allow-regel het over. Corrigeer dan de regelvolgorde en matchlogica in plaats van het schema te verruimen. Als een passend regellog ontbreekt, helpen Packet Capture en de impliciete drop-all-regel #0 de oorzaak af te bakenen.
One-time is niet beschikbaar in een policy
Dit is de gedocumenteerde productgrens: One-time-schema’s kunnen alleen aan firewallregels worden toegewezen. Web-, application-, traffic-shaping- en access-time-policies vereisen een terugkerend schema.
Schema kan niet worden verwijderd
Een gebruikt schema kan niet rechtstreeks worden verwijderd. Bepaal eerst alle afhankelijke regels, policies en scans. Wijs daarna aan elke afhankelijkheid een ander passend schema toe of verwijder die gecontroleerd. Verwijder pas daarna het ongebruikte schema.
Policy verandert, maar het netwerkpad blijft open
Een policy-schema regelt alleen de bijbehorende beleidsregel. Als het volledige netwerkpad buiten het venster gesloten moet zijn, moet ook de firewallregel in de tijd worden beperkt en tegen latere fallbackregels worden getest.
Wijzigingen en rollback plannen
Documenteer vóór een wijziging de schemanaam, het type, de dagen, tijden en tijdzone, alle toepassingen en de positie van getroffen firewallregels. Wijs voor een veilige terugweg het vorige schema opnieuw toe in plaats van blind All the time te selecteren.
Een gebruikelijke rollback is:
- Houd de bestaande beheerderssessie en alternatieve beheerstoegang open.
- Wijs het gedocumenteerde vorige schema toe aan de getroffen regel of policy.
- Bevestig dat regelpositie en status ongewijzigd blijven.
- Test met een nieuwe verbinding en de verwachte Rule ID.
- Verwijder het nieuwe schema pas als er geen afhankelijkheden meer zijn.
- Werk ticket, eigenaar en testresultaat bij.
Neem bij een eenmalige onderhoudstoestemming de geplande opruiming vóór activering op in het ticket. Zo blijft na de afspraak geen inactieve maar ongedocumenteerde regel achter.