Sophos ZTNA Gateway plannen, implementeren en beheren
Een Sophos ZTNA Gateway verbindt bevoegde gebruikers met interne toepassingen. Er zijn drie ondersteunde implementatiemethoden: een lokale gateway-VM op VMware ESXi of Microsoft Hyper-V, een Sophos Cloud Gateway-VM op een van deze hypervisors, of een Sophos Cloud Gateway op een centraal beheerde Sophos Firewall. Dit draaiboek begeleidt u van de keuze tot de acceptatie en een veilige terugweg. Voor de voorafgaande keuze tussen ZTNA en klassieke externe toegang helpen Sophos Connect of SSL VPN: welke oplossing voor externe toegang past? en Zero Trust eenvoudig uitgelegd: ZTNA in plaats van een klassieke VPN.
De huidige interface heet Sophos Fusion; oudere helpteksten en sommige afbeeldingen gebruiken nog Sophos Central. De actuele paden en veldnamen die hier zijn uitgeschreven, zijn leidend als een afbeelding afwijkt.
Doel en direct antwoord
Kies het gatewaytype op basis van het datapad en de operationele verantwoordelijkheid, niet op basis van het aantal klikken:
| Variant | Ondersteund platform | Datapad en blootstelling | Belangrijkste netwerkvereiste |
|---|---|---|---|
| Lokale gateway | ESXi of Hyper-V | Gateway en datavlak draaien in het datacenter van de klant; de gateway is bereikbaar vanaf internet. | Open op de externe interfaces inkomend alleen TCP 80 en 443, stuur beide poorten door via DNAT en blokkeer alle andere inkomende poorten. Plaats er geen reverse proxy voor. |
| Sophos Cloud Gateway als VM | ESXi of Hyper-V | Sophos beheert het toegangspunt in de cloud; de VM verbindt de Sophos Cloud met interne bronnen en wordt niet als zelfstandig toegangspunt op internet gepubliceerd. | Open op de externe gateway-interface alleen uitgaand TCP 443; zorg voor publieke CNAME-records en private DNS-resolutie. |
| Sophos Cloud Gateway op Sophos Firewall | centraal beheerde hardware-, cloud-, virtuele of softwarefirewall vanaf SFOS 19.5 MR3 | Geen afzonderlijke gateway-VM; authenticatie en autorisatie vinden plaats in de Sophos Cloud. | De firewall moet door Sophos Fusion worden beheerd; houd rekening met regio, identiteitsprovider, certificaat en afwijkende redirect-URL. |
Een VM kan met één netwerkinterface of twee netwerkinterfaces worden geïmplementeerd. Bij één interface wordt de externe interface voor inkomend en uitgaand verkeer gebruikt, waardoor infrastructuurwijzigingen beperkt blijven. Twee interfaces scheiden de externe en interne interface, vereisen twee netwerkkaarten en eventueel statische routes; volgens de fabrikant biedt deze variant de beste beveiliging en doorvoersnelheid. De afzonderlijke handleiding Server met DNAT op Sophos Firewall publiceren legt de onderliggende firewallfunctie uit; de specifieke poortvereisten voor ZTNA volgen hieronder.
Vereisten, licentie en rollen
Licentie en beheerdersrollen
- Voor ZTNA-functies is de juiste licentie vereist. De releaseopmerkingen van de gateway markeren functies uitdrukkelijk als licentieafhankelijk.
- Sophos Fusion Firewall Management vereist naast de basislicentie voor de firewall een betaald abonnement.
- Voor het registreren van een firewall bij Sophos Fusion is een Central Super Admin nodig. Deze beheerder kan ook op basis van het serienummer van de firewall een OTP aanmaken en aan de firewallbeheerder geven; het OTP is 14 dagen geldig.
- De toegewezen gebruikersgroepen moeten in Sophos Fusion zijn gesynchroniseerd. Microsoft Entra ID of Active Directory wordt als directoryservice ondersteund. Als identiteitsprovider zijn Microsoft Entra ID, Okta en lokaal Active Directory gedocumenteerd.
- Entra ID-groepen moeten voor beveiliging zijn ingeschakeld. Voor groepen die rechtstreeks in Entra ID zijn gemaakt, gebeurt dit automatisch; groepen die uit AD zijn geïmporteerd of via de Microsoft 365-portal zijn gemaakt, kunnen hiervan afwijken.
De geraadpleegde gatewaydocumentatie noemt geen specifiekere ZTNA-beheerdersrol. Als het account de beschreven menu’s of acties niet ziet, breid de rechten dan niet op goed geluk uit. Laat in plaats daarvan de tenantspecifieke roltoewijzing door een bevoegde Sophos Fusion-beheerder controleren.
Certificaat
Voor de gateway is een wildcardcertificaat vereist. Certificaten van Let’s Encrypt of een vertrouwde certificeringsinstantie worden ondersteund:
- RSA met minimaal 2048 bits;
- ECDSA, maar niet met P-384 of P-521.
Bij implementatie als VM wordt één wildcardcertificaat ondersteund. Houd het certificaat en de privésleutel bij de hand. U kunt ze uploaden in de gatewaydetails onder Zertifikat; Sophos Fusion kan daar ook een Let’s Encrypt-certificaat aanmaken.
De praktische aanvraag wordt behandeld in Let’s Encrypt-wildcardcertificaat maken. Voor certificaten die rechtstreeks op Sophos Firewall worden beheerd, is Let’s Encrypt-certificaten op Sophos Firewall beheren de afzonderlijke beheerprocedure.
Host, tijd en capaciteit
| Host | Minimumversie | Minimale resources |
|---|---|---|
| VMware vSphere Hypervisor (ESXi) | 6.5 of hoger | 2 CPU-cores, 4 GB RAM, 80 GB opslag |
| Microsoft Hyper-V | Windows Server 2016 of hoger | 2 virtuele processors, 4096 MB startgeheugen, 80 GB opslag |
SSD’s worden aanbevolen voor gelijkmatigere disk-I/O-prestaties. Datum en tijd van de host moeten kloppen; de tijdzone moet UTC zijn. De gateway neemt de hosttijd over en kan bij een onjuiste tijd niet goed werken.
Netwerk, IPv4 en toegestane bestemmingen
- Gebruik voor de gateway niet
10.42.0.0/16,10.43.0.0/16of10.108.0.0/16. Deze netwerken zijn gereserveerd voor interne diensten. - IPv6 wordt niet ondersteund voor gateways. Wijs in dit scenario via DHCP geen IPv6-adressen toe aan de gateway of endpoints. Op reeds geconfigureerde endpoints moet IPv6 handmatig worden uitgeschakeld.
- Gebruik een statisch IPv4-adres of een DHCP-reservering. Een gateway kan een latere wijziging van zijn IP-adres niet verwerken.
- Als gebruikers vanuit hetzelfde netwerk als de gateway ZTNA-bronnen benaderen, voorkomt een SNAT-regel van het type MASQ asymmetrische routering.
- Bij meerdere gatewayknooppunten moeten alle knooppunten zich in hetzelfde subnet bevinden en onderling een zeer lage latentie hebben.
Voor een lokale gateway achter een firewall moeten de volgende bestemmingen bereikbaar zijn, normaal gesproken via TCP 443:
sophos.jfrog.iojfrog-prod-use1-shared-virginia-main.s3.amazonaws.com*.amazonaws.comproduction.cloudflare.docker.com*.docker.io*.sophos.comlogin.microsoftonline.comgraph.microsoft.comsentry.io*.okta.com, als Okta als identiteitsprovider dientwsserver-<Gateway-FQDN>- de gateway-FQDN die in de gatewayinstellingen is geconfigureerd
Daarnaast heeft ztna.apu.sophos.com TCP 22 nodig. Als een voorgeschakelde firewall TLS ontsleutelt, sluit wsserver-<Gateway-FQDN> dan uit van de ontsleuteling.
ZTNA beheert webgebaseerde en lokale toepassingen. Voor lokale toepassingen is de ZTNA-agent vereist. Toepassingen met dynamische poorttoewijzing of zeer veel poorten, zoals oudere VoIP-producten, worden niet ondersteund. De agent is gedocumenteerd voor Windows 10 1803 of nieuwer en macOS Big Sur 11 of nieuwer.
Configuratie met aanpasbare voorbeeldwaarden
Gebruik uw eigen waarden. De volgende namen dienen alleen om de toewijzing te verduidelijken:
| Doel | Voorbeeldwaarde |
|---|---|
| Gatewaynaam | ztna-zrh-01 |
| Gateway-FQDN | ztna.example.com |
| Brondomein | apps.example.com |
| Interne DNS-server | 192.0.2.53 |
| Interne voorbeeldtoepassing | app.example.com |
| Gateway-IP of cluster-VIP | 192.0.2.20 |
Huidige UI-paden
De huidige Duitstalige helpteksten noemen deze paden en acties:
- Meine Produkte > ZTNA > Gateways en vervolgens Gateway hinzufügen
- Meine Produkte > ZTNA > Einstellungen > Domänen
- Geräte > Installer
1. VM-image implementeren
Voor ESXi:
- Open Geräte > Installer, zoek Zero Trust Network Access en download het gateway-image.
- Accepteer de licentieovereenkomst en eventueel de formulieren voor exportnaleving.
- Implementeer de OVA in vSphere via OVF-Vorlage bereitstellen.
- Schakel automatisch inschakelen uit. De VM mag niet starten zonder de ISO die later wordt aangemaakt.
Voor Hyper-V:
- Open Geräte > Installer > Zero Trust Network Access en download het Gateway-VM-Image für Hyper-V.
- Pak de VHDX uit. Een VHDX wordt slechts voor één VM gebruikt; maak kopieën voor extra VM’s.
- Maak een VM van generatie 1 met minimaal 4096 MB startgeheugen en twee virtuele processors. Koppel de bestaande VHDX.
- Voeg voor een implementatie met twee interfaces een tweede netwerkadapter toe. Wijs bij VLAN’s de juiste VLAN-ID’s toe.

2A. Lokale gateway aanmaken
- Open Meine Produkte > ZTNA > Gateways > Gateway hinzufügen.
- Kies bij Gateway-Modus de waarde Lokal.
- Vul Gateway-Name, Gateway-FQDN en de Domäne für Ressourcen in.
- Kies bij Plattformtyp VMware ESXi of Hyper-V, passend bij de host.
- Kies als Bereitstellungsmodus Einarmig of Zweiarmig.
- Vul de interfaces in. Bij DHCP is een reservering verplicht. Bij Statische IP vult u IP-adres, subnet en DNS-server in. Als een implementatie met twee interfaces toepassingen in meerdere interne netwerken bereikt, vul dan Statische Routen in.
- Upload het wildcardcertificaat.
- Klik op Speichern und Datei erstellen. De status is aanvankelijk Warten auf Bereitstellung; de unieke opstart-ISO wordt aangemaakt.
- Open op de firewall inkomend alleen TCP 80 en 443, maak voor beide poorten DNAT naar het externe gateway-IP of de cluster-VIP en blokkeer alle andere inkomende poorten. Gebruik geen reverse proxy.
2B. Sophos Cloud Gateway als VM aanmaken
- Valideer eerst het domein via Meine Produkte > ZTNA > Einstellungen > Domänen > Domäne hinzufügen.
- Sophos Fusion maakt een CNAME aan, bijvoorbeeld
5ccdee2b04764c75ac252a0f91f161b7.cert.prod.ztna.access.sophos.com. Publiceer exact de waarde die voor uw tenant is aangemaakt bij uw DNS-provider. - Wacht tot de DNS-wijziging is verspreid en klik onder Einstellungen > Domänen op Validieren. Ga pas verder als de status validiert is.
- Klik op Gateway hinzufügen, kies bij Gateway-Modus Sophos Cloud en vul Gateway-Name en Gateway-FQDN in. De gateway-FQDN moet overeenkomen met de waarde die bij de registratie van de ZTNA-toepassing is opgegeven.
- Kies de gevalideerde Domäne, het juiste Plattformtyp, de Identitätsanbieter en onder Points of Presence de regio die het dichtst bij het datacenter ligt.
- Kies Einarmig of Zweiarmig, configureer gereserveerde of statische interfaces en indien nodig statische routes. Upload het wildcardcertificaat.
- Klik op Speichern und Datei erstellen. Kopieer het aliasdomein dat in het dialoogvenster Gateway hinzugefügt is aangemaakt en publiceer het als CNAME van de gateway-FQDN in publieke DNS.
- Open op de externe interface alleen uitgaand TCP 443. Voor dit model wordt geen inkomende DNAT-publicatie van de VM ingericht.
Sinds ZTNA 2.1 is standaard een secundair toegangspunt geconfigureerd dat naast de primaire PoP ligt. Dit kan onder Einstellungen worden uitgeschakeld. Kies de primaire PoP desondanks dicht bij het datacenter.
2C. Sophos Cloud Gateway op Sophos Firewall aanmaken
- Controleer of SFOS 19.5 MR3 of hoger draait en of de firewall centraal wordt beheerd in Sophos Fusion. Als de firewall nog niet is geregistreerd, gebruikt u op de firewall Register met de aanmeldgegevens van de Super Admin of het OTP dat deze heeft aangemaakt.
- Valideer het domein zoals in 2B.
- Open Meine Produkte > ZTNA > Gateways > Gateway hinzufügen en kies Gateway-Modus: Sophos Cloud.
- Vul Gateway-Name en Gateway-FQDN in, selecteer bij Domäne het gevalideerde domein en stel Plattformtyp in op Firewall.
- Kies onder Firewall het SFOS-apparaat. De lijst toont alleen centraal beheerde firewalls vanaf 19.5 MR3. Uit een HA-paar kan de actieve firewall worden gekozen; daardoor kunnen verkeer en diensten bij failover worden overgenomen.
- Kies Identitätsanbieter en Points of Presence, upload het certificaat en klik op Speichern. De gateway zou na ongeveer vijf minuten actief moeten zijn.
- Voeg bij de identiteitsprovider de afwijkende redirect-URL
https://<externer-Gateway-FQDN>/ztna-oauth2/callbacktoe.
Beperkingen van deze variant:
- Bij een actief-actieve HA-implementatie is het webbeheerportaal van de firewall niet bereikbaar via ZTNA.
- Het gebruikersportaal en VPN-portaal van de firewall worden niet ondersteund via de ZTNA-gateway.
- Het webbeheerportaal kan in andere gevallen als resourcetype Webadmin-Portal worden aangemaakt. Bij toegang zonder agent wordt het aangemaakte aliasdomein als publieke CNAME gepubliceerd; bij toegang met agent onderschept de agent de externe FQDN.
3. Optioneel een VM-cluster aanmaken
Maak het cluster aan voordat u de opstart-ISO’s downloadt:
- Open de nieuwe gateway en klik op Instanzen hinzufügen/bearbeiten > Eine weitere Instanz hinzufügen. Clustering wordt automatisch ingeschakeld.
- Vul een nog niet gebruikt virtueel cluster-IP in hetzelfde IP-bereik als de instances in. Bij een implementatie met twee interfaces en een externe loadbalancer blijft de externe cluster-VIP leeg.
- Vul de VM-naam en het interface-IP in; bij twee interfaces zowel het interne als het externe IP.
- Herhaal dit voor minimaal drie instances. Drie tot negen instances worden ondersteund, altijd een oneven aantal.
- Richt de DNAT van een lokale gateway in op de externe cluster-VIP. Minimaal de helft van de knooppunten moet actief blijven.
4. Opstart-ISO koppelen en registratie goedkeuren
Elke ISO is uniek toegewezen aan een gateway of instance en mag niet opnieuw worden gebruikt.
- ESXi: Koppel de ISO aan het cd/dvd-station en selecteer Verbinden en Beim Einschalten verbinden. Een aanwezig serieel apparaat kan worden verwijderd.
- Hyper-V: Kies in de VM-instellingen bij het dvd-station IDE Controller 1 > Image-Datei en koppel de ISO.
- Start de VM pas daarna. De ISO moet ook na een geslaagde start gekoppeld blijven.
- Open de gatewaydetails. De status verandert van Warten auf Bereitstellung naar Warte auf Genehmigung of Warten auf Gateway-Genehmigung.
- Klik op Genehmigen. Bij een cluster keurt u alleen de eerste instance goed; de overige instances worden daarna beheerd.
- De goedkeuring kan tot tien minuten duren. Controleer de platformspecifieke eindstatus: lokaal op ESXi Verbunden, lokaal op Hyper-V Aktiv, Sophos Cloud op ESXi Aktiv en Verbunden, Sophos Cloud op Hyper-V Aktiv.




DNS en datapad correct controleren
Publieke en private DNS-servers hebben verschillende taken:
Lokale gateway
- Met agent: De agent onderschept de aanvraag voor de private toepassing en kent hiervoor een adres uit
100.64.x.xtoe. Om de tunnel op te zetten, resolveert hij de gateway-FQDN via een publiek A-record naar het gateway-IP. Vervolgens resolveert de gateway de FQDN van de toepassing via de private DNS-server. - Zonder agent: Een publieke CNAME van de toepassing verwijst naar de gateway-FQDN; het publieke A-record daarvan verwijst naar het gateway-IP. De gateway vraagt de private DNS-server naar de interne bestemming van de toepassing.
Sophos Cloud Gateway
- Met agent: Publieke DNS resolveert de private toepassing naar het toegewezen aliasdomein. Dit leidt via de Sophos Cloud PoP naar de gateway. Daarna resolveert de gateway de interne bestemming via private DNS.
- Zonder agent: De publieke CNAME van de bron verwijst naar het door Sophos aangemaakte aliasdomein. Voor elke nieuwe bron zonder agent zet de gateway via TCP 443 een nieuwe tunnel naar de PoP op. De PoP koppelt de aanvraag op basis van de alias aan de gateway.
De verbinding van de agent met de gateway of PoP gebruikt wederzijdse TLS-authenticatie. TLS 1.2 en nieuwer zijn gedocumenteerd, evenals versleutelingsprotocollen met sleutellengten tot 256 bits.
De ZTNA-agent wijzigt de standaard-TAP-adapter. Daardoor kan nslookup voor namen buiten ZTNA schijnbaar mislukken. Geef expliciet de DNS-server op die daadwerkelijk verantwoordelijk is:
nslookup <FQDN> <DNS-Server>
Validatie en verwacht resultaat
Vertrouw niet alleen op een groene gatewaystatus. Gebruik een testgebruiker met beperkte rechten en precies één testbron.
- Beheer: Onder Meine Produkte > ZTNA > Gateways is de gateway Aktiv of Verbunden. Onder Gateway-Details kloppen de softwareversie en, bij clusters, alle knooppunten.
- Publieke DNS: Bij de lokale gateway leveren het A-record van de gateway en eventueel de CNAME van de bron het geplande publieke IP op. Bij de Cloud Gateway komen de CNAME-records voor domeinvalidatie, gateway en bronnen exact overeen met de door Sophos aangemaakte waarden.
- Private DNS: De gateway kan de FQDN van de interne bron resolven naar het interne server-IP.
- Certificaat: FQDN, bereik van de wildcard, keten, geldigheidsduur en privésleutel kloppen. Browser of agent toont geen vertrouwenswaarschuwing.
- Netwerk: Bij de lokale gateway komen TCP 80 en 443 bij de bedoelde DNAT-regels terecht; andere inkomende poorten zijn geblokkeerd. Bij de Cloud Gateway werkt de uitgaande TCP-443-tunnel zonder inkomende publicatie.
- Toegang: De bevoegde pilotgebruiker bereikt alleen de toegewezen toepassing. Een niet-bevoegde testgebruiker krijgt geen toegang.
- Toepassing: Test niet alleen het aanmelden, maar ook een echte, beperkte transactie. Het retourpad werkt en de toepassing ziet de verwachte herkomst van de verbinding.
- Stabiliteit: Test extern en, indien van toepassing, vanuit hetzelfde netwerk als de gateway. De tweede test bevestigt met name MASQ en het retourpad.
- Cluster: Stop geen knooppunt buiten een goedgekeurde onderhouds- en failovertest. Bij een geplande test blijft minimaal de helft van de instances actief en worden aanvragen via de overige knooppunten doorgestuurd.
Als het verwachte resultaat uitblijft, ga dan hieronder naar de bijbehorende symptoomcategorie. Wijzig DNS, certificaat, NAT en beleid niet tegelijk.
Voor een afzonderlijke analyse van de firewalllaag zijn Firewallregel testen met Log Viewer, Policy Test en Packet Capture en NAT op Sophos Firewall begrijpen beschikbaar.
Problemen oplossen per symptoom
Gateway blijft op ‘Warten auf Bereitstellung’ staan of bereikt Sophos Fusion niet
- Controleer of de unieke ISO aan precies de juiste VM is gekoppeld en Beim Einschalten verbinden is ingeschakeld.
- Controleer de hosttijd en de UTC-tijdzone.
- Controleer het statische IP of de DHCP-reservering, DNS en de toegestane bestemmingen;
ztna.apu.sophos.comheeft TCP 22 nodig. - Controleer een uitzondering op TLS-ontsleuteling voor
wsserver-<Gateway-FQDN>. - Voer VM-diagnostiek uit in vSphere of Hyper-V Manager.
Status wacht op goedkeuring
Open de gatewaydetails en klik op Genehmigen. Wacht maximaal tien minuten. Bij een cluster keurt u alleen de eerste instance goed. Als de status ongewijzigd blijft, controleer dan eerst de bereikbaarheid en tijd in plaats van extra instances opnieuw aan te maken.
Gateway valt uit na een DHCP- of netwerkwijziging
De gateway kan een wijziging van zijn IP-adres niet verwerken. Herstel de oorspronkelijke adrestoewijzing en stel een DHCP-reservering of statisch adres in. Controleer daarna DNS, DNAT en bij clusters de VIP-bestemmingen. Geplande IP-wijzigingen zijn geen eenvoudige wijziging tijdens bedrijf en moeten als nieuwe implementatie worden behandeld.
Aanmelden werkt, maar de bron niet
- Resolveer de FQDN van de bron gericht via de private DNS-server.
- Controleer de route en firewalltoegang van de gateway naar de gedocumenteerde doelpoort.
- Controleer bij een implementatie met twee interfaces de statische routes naar andere interne netwerken.
- Controleer bij toegang vanuit hetzelfde gatewaynetwerk de MASQ-regel en asymmetrische routering.
- Controleer of de toepassing dynamische of zeer veel poorten gebruikt; zulke toepassingen worden niet ondersteund.
Externe toegang tot een lokale gateway mislukt
Controleer het publieke A-record, TCP 80 en 443, beide DNAT-regels en het bijbehorende doel-IP of de cluster-VIP. Zorg dat er geen reverse proxy voor staat. Andere inkomende poorten blijven geblokkeerd.
Cloud Gateway of bron zonder agent is niet bereikbaar
Controleer in deze volgorde:
- domeinstatus validiert;
- gateway-CNAME en bron-CNAME aan de hand van de aliasdomeinen die in Sophos Fusion zijn aangemaakt;
- uitgaand TCP 443 van de gateway naar de PoP;
- private DNS-resolutie van de gateway naar de toepassing;
- de juiste PoP-regio en, bij firewallgateways, de afwijkende OAuth2-redirect-URL.
nslookup geeft na installatie van de agent verkeerde resultaten
De agent stelt de ZTNA-TAP-adapter als standaard in. Herhaal de query met een expliciete DNS-server. Een mislukte query via de TAP-adapter bewijst niet dat de normale DNS-server de naam niet kent.
Certificaatfouten
Controleer het bereik van de wildcard, de volledige keten, de privésleutel en het algoritme. P-384/P-521 bij ECDSA en RSA met minder dan 2048 bits worden niet ondersteund. Vergelijk de gateway-FQDN, het brondomein en de certificaatnamen voordat u een nieuw certificaat uploadt.
Diagnosepakket voor Sophos Support
Voor VM-gateways op ESXi of Hyper-V:
- Open Gateway-Details > Fehlerbehebungsprotokolle.
- Klik op Protokolle generieren. Het aanmaken kan enkele minuten duren.
- Download het nieuwe item in de kolom Fehlerbehebungsprotokoll. Het vervalt na een uur.
- Schakel indien nodig in de gatewaydetails tijdelijk supporttoegang in en geef het getoonde token uitsluitend aan Sophos Support.
Deze logfunctie geldt niet voor de gateway die in Sophos Firewall is geïntegreerd.
Veilige terugweg of buitengebruikstelling
Maak onderscheid tussen een configuratiewijziging, een update van een VM-gateway, een wijziging van de firewallfirmware en definitieve verwijdering. Hiervoor gelden niet dezelfde terugwegen.
Vóór elke wijziging
- Leg gatewaymodus, FQDN, IP-adressen, cluster-VIP, platform, versie, certificaat, publieke CNAME- en A-records, DNAT/SNAT, statische routes, toegewezen bronnen en pilotgroep vast.
- Controleer welke bronnen en gebruikers van de gateway afhankelijk zijn en spreek een onderhoudsvenster af.
- Wijzig tijdens de pilot slechts één laag per stap. Noteer de laatst werkende DNS- en firewallwaarden.
Bronnen naar een firewallgateway verplaatsen
Voor de gedocumenteerde migratie van een bestaande gateway naar een firewallgateway:
- Richt de firewallgateway volledig in.
- Voeg de nieuwe OAuth2-redirect-URL daarvan toe bij de identiteitsprovider.
- Open Ressourcen und Zugriff, kies de bron en stel Gateway in op de firewallgateway.
- Publiceer bij toegang zonder agent het nieuwe aliasdomein van de firewall als publieke CNAME.
- Valideer met een gebruiker met beperkte rechten. Verwijder de oude DNS-waarde of de oude gateway pas na een geslaagde toepassingstest.
Gateway verwijderen
In de gatewaydetails is Gateway löschen beschikbaar. De geraadpleegde bronnen beschrijven echter geen herstel van een verwijderde gateway en evenmin een transactievaste automatische terugdraaiing van DNS, NAT, bronnen en certificaten. Daarom:
- Gebruik verwijderen niet als eerste rollbackstap.
- Verplaats of deactiveer eerst de afhankelijke bronnen tijdens het afgesproken wijzigingsvenster en controleer dat er geen productietoegang meer via de gateway loopt.
- Verwijder daarna verouderde publieke DNS-records en firewallregels aan de hand van de eerder vastgelegde lijst.
- Verwijder de gateway pas na goedkeuring door de verantwoordelijken voor toepassingen en netwerk.
- Als afhankelijkheden of de herstelroute onduidelijk zijn, stop dan vóór Gateway löschen en escaleer naar Sophos Support.
Terugweg bij updates
Voor updates van VM-gateways beschrijven de geraadpleegde instructies geen downgrade. Probeer na een mislukte update geen ongedocumenteerde image-reset; maak logs aan, behoud toegang via de ongewijzigde instance of het cluster en escaleer naar Sophos Support.
Voor een gateway die in Sophos Firewall is geïntegreerd, geldt de gedocumenteerde terugweg voor firmware:
- Controleer of er een geldig supportabonnement is en maak een back-up van de firewallconfiguratie.
- Controleer vóór de overstap of de doelversie het geconfigureerde aantal gateways ondersteunt; overtollige gateways moeten vóór de firmwarewissel worden verwijderd.
- Plan de overstap buiten piekuren. De firewall beëindigt sessies en start opnieuw op.
- Onder Backup and firmware > Firmware kunt u een compatibele versie uploaden en starten met Upload and boot, of een reeds inactief image starten via Boot firmware image.
- De actieve en vorige firmware staan met hun respectieve configuraties op afzonderlijke partities. Een rollback naar de vorige firmware zet daarom ook de configuratie terug naar de vorige staat.
- Meld u na de herstart aan en controleer linksboven in het Control Center de actieve firmware en vervolgens de gatewaystatus, DNS en toegang voor de pilotgroep.
Beheer, evaluatie en levenscyclus
VM-gateway bijwerken
Onder Gateways geeft een groen vinkje naast het versienummer aan dat er een VM-versie beschikbaar is. Klik op het versienummer, kies de doelversie en plan de update of kies Jetzt. Als een herstart nodig is, toont de interface een waarschuwing; plan deze in een onderhoudsvenster. Deze functie geldt alleen voor ESXi- en Hyper-V-gateways. Een firewallgateway wordt bijgewerkt via de SFOS-firmware.
De geraadpleegde releaseopmerkingen noemen ZTNA 2.2 van 13 januari 2026 voor ESXi en Hyper-V, zowel voor lokale als Sophos Cloud-implementaties, en beschrijven de upgrade vanwege nieuwe vereiste functies als verplicht. Controleer vóór het onderhoudsvenster niettemin altijd de doelversie die Sophos Fusion aanbiedt en de actuele releaseopmerkingen; leid uit deze historische versieaanduiding geen EOL-datum of huidige doelversie af.
De releasegeschiedenis noemt ook een configureerbare inactiviteitstime-out voor tunnels tussen agent en gateway en het uitschakelen van Resource Connection Pooling vanaf 2.1.2. Voor 2.2 documenteert ze oplossingen voor haperende verbindingen van agentgebaseerde bronnen via een lokale gateway, een status Updating die na image-updates blijft hangen, misleidende diagnoseberichten over clusterpods en een racecondition bij Kubernetes-pods. Gebruik deze geschiedenis voor de beoordeling van wijzigingen en fouten, niet als vervanging van de actuele gatewaydetailweergave.
Periodieke evaluatie
Controleer ten minste volgens uw eigen onderhoudscyclus:
- gateway- en knooppuntstatus en de geïnstalleerde en aangeboden versie;
- geldigheidsduur van het certificaat en de volledige keten;
- publieke CNAME-records voor domeinvalidatie, gateway en bronnen;
- private DNS-resolutie en alleen de nog benodigde routes, DNAT-, SNAT- en firewallregels;
- PoP-regio, secundaire PoP en werkelijke latentie bij de Cloud Gateway;
- gesynchroniseerde, voor beveiliging ingeschakelde gebruikersgroepen en de identiteitsprovider;
- toewijzingen van bronnen aan gateways en gateways die niet meer nodig zijn;
- diagnose- en supportprocedures, onderhoudsvensters en verantwoordelijke personen.
Publiceer geen uitspraak over een overgangsperiode, migratiedeadline, uitfasering of EOL zonder een actuele, leesbare productmededeling. De beschikbare bronnen onderbouwen het beheer en de releasestatus, maar geen dergelijke datums voor de levenscyclus.
Verwante bestaande handleidingen
Dit draaiboek eindigt bewust bij de grenzen van de gateway. De volledige inrichting van de directoryservice en identiteitsprovider, installatie of verwijdering van de ZTNA-agent, agentspecifieke probleemdiagnose, toegangsregels voor bronnen en bijzondere ontwerpen met meerdere domeincontrollers horen thuis in de bijbehorende bestaande handleidingen. De hierboven gelinkte basisinformatie over Zero Trust, externe toegang, certificaten, DNAT en firewalldiagnostiek vult de gatewayprocedure aan zonder deze afzonderlijke procedures te dupliceren.