Sophos ZTNA instellen: volledig configuratierunbook
Sophos Zero Trust Network Access, kortweg ZTNA, regelt de toegang tot interne applicaties en websites via identiteiten, groepen en beleid. Een volledige configuratie vereist een directoryservice, identity provider, gateway, certificaat- en DNS-concept, beleid en resources. Lokale applicaties vereisen een ZTNA-agent; webapplicaties kunnen zonder agent worden aangeboden.
Dit runbook beschrijft de totale architectuur en de juiste configuratievolgorde. Het vervangt geen gedetailleerde gatewayplanning of specialistische runbooks voor domain controllers, RDP of SSH. Begin met precies één applicatie, één pilotgroep en een gedocumenteerde terugvalroute. Breid pas uit als de positieve en negatieve test slagen.
Direct antwoord: de juiste volgorde
Stel Sophos ZTNA in deze volgorde in:
- Controleer licentie, beheerderstoegang, platforms en doelapplicatie.
- Bepaal toegangstype en gatewaymodus.
- Synchroniseer gebruikers en beveiligingsgroepen uit Microsoft Entra ID of Active Directory.
- Stel de identity provider in en test de verbinding.
- Implementeer wildcard-certificaat, domein en gateway.
- Configureer publieke en private DNS-resolutie.
- Maak een beperkt ZTNA-beleid.
- Rol de ZTNA-agent alleen uit waar het toegangstype dit vereist.
- Maak de resource met precies één beleid en de beoogde groepen.
- Test toegestane en geweigerde toegang en de logs.
- Migreer pas daarna meer gebruikers, applicaties en locaties.
Sophos Fusion is de beheerlaag. Gateway, agent, directoryservice, identity provider, certificaat, DNS, beleid en resource blijven afzonderlijke technische afhankelijkheden. Een geslaagde aanmelding bewijst dus niet dat de applicatie bereikbaar of goed beperkt is.
Vereisten, licentie en rollen
Licentie en proefbedrijf
Sophos ZTNA is onderdeel van Sophos Workspace Protection. De licentie is verkrijgbaar als zelfstandig abonnement, via MSP Flex of in Sophos Endpoint Plus Workspace Protection. Voor Workspace Protection wordt het vereiste aantal bepaald door het hoogste verbruik van de inbegrepen producten; voor ZTNA tellen unieke geauthenticeerde gebruikers binnen 30 dagen. Hetzelfde licentietype dekt toegang met en zonder agent en lokale en Sophos Cloud Gateways.
De zelfstandige Workspace Protection-licentie bevat geen Sophos Endpoint-licentie. Agenttoegang vereist daarom ook een toepasselijke Endpoint-licentie en de mogelijkheid Sophos Endpoint Agent te installeren. Dit staat los van het feit dat de ZTNA-licentie zelf beide toegangsmethoden dekt.
Voor Sophos Cloud Gateway geldt ook een gemiddelde overdrachtslimiet van 15 GB per gebruiker per maand. Een proeflicentie duurt normaal 30 dagen. Een proeftenant staat maximaal 1.000 items per objecttype toe, zoals gebruikers, groepen of apparaten. Na afloop zijn de Workspace Protection-producten niet beschikbaar in Sophos Fusion; de configuratie blijft bewaard en verschijnt na verlenging weer.
Activeer en controleer de licentie via het profielpictogram > Licensing. Gebruik voor een gestructureerde test Een Sophos Fusion-proefversie starten en veilig evalueren.

Verantwoordelijkheden
Leg vóór wijzigingen minimaal deze rollen vast:
- Sophos Fusion-beheerder: configureert directorybronnen, identity providers, gateways, beleid en resources. Voor een AD-directorybron is een beheerder van de Sophos Central-beheerconsole nodig.
- Identity-beheerder: maakt app-registratie, Client Secret, groepen, Redirect URI’s en zo nodig gastaccounts bij de identity provider.
- DNS- en certificaateigenaar: maakt publieke en interne DNS-records, bevestigt domeineigendom en vernieuwt certificaten.
- Netwerk- of firewallbeheerder: levert routing, uitgaande verbindingen, NAT en firewallregels voor de gekozen modus.
- Application Owner: kent interne FQDN of doel-IP, poorten, authenticatie, redirects en het acceptatiecriterium.
- Endpointbeheerder: distribueert Sophos Endpoint Agent met de ZTNA-component en controleert ondersteunde besturingssystemen.
Bewaar Client Secrets, bind-wachtwoorden en privésleutels niet in ticket of runbook. Documenteer eigenaar, opslagplaats, vervaldatum en rotatieproces.
Technische voorcontrole
Controleer vóór de eerste klik:
- Gatewayhost: VMware ESXi 6.5 of hoger, of Hyper-V op Windows Server 2016 of hoger. Minimaal 2 CPU-cores, 4 GB RAM en 80 GB opslag; SSD aanbevolen. Datum en tijd moeten kloppen, tijdzone UTC.
- Sophos Firewall als gateway: SFOS 19.5 MR3 of hoger en beheer via Sophos Fusion. Hardware-, cloud-, virtuele en softwarefirewalls worden ondersteund; nieuwere functies kunnen een hogere SFOS-versie vereisen.
- Certificaat: wildcard-certificaat van Let’s Encrypt of vertrouwde CA. RSA vanaf 2048 bit en ECDSA worden ondersteund, P-384 en P-521 niet.
- Directory: Microsoft Entra ID of lokale Active Directory met onderhouden groepen. Entra-groepen voor ZTNA moeten security-enabled zijn.
- Identity provider: Microsoft Entra ID, Okta of lokale Active Directory.
- Agentplatform: Windows 10 1803 of hoger, of macOS 11 Big Sur of hoger.
- Applicatie: statische, bekende poorten. Applicaties met dynamische poorttoewijzing of zeer grote bereiken, zoals oudere VoIP-producten, worden niet ondersteund.
- Netwerk: interne bereikbaarheid en private naamomzetting van gateway naar applicatie. Lokale gateways moeten ook de vereiste Sophos-doelen uitgaand bereiken; SSL/TLS-inspectie mag deze verbindingen niet verbreken.
Volg voor architectuur, capaciteit en netwerkregels Een Sophos ZTNA Gateway plannen en maken.
Voorbeeldwaarden
Vervang alle waarden. Meng test- en productiedomeinen niet.
| Doel | Voorbeeldwaarde |
|---|---|
| Pilotgroep | ZTNA-Pilot-Finance |
| Gateway-FQDN | ztna.example.net |
| Externe resource-FQDN | wiki.example.net |
| Intern doel | wiki.intern.example.net |
| Webpoort | 443/TCP |
| Beleid | ZTNA-Pilot-Healthy |
| Resource | Wiki-Pilot |
| Primaire PoP | Europe (Frankfurt) Region |
| Toegestane testgebruiker | ztna-allow@example.net |
| Geblokkeerde testgebruiker | ztna-deny@example.net |
1. Toegangspad en gatewaymodus kiezen
Zonder of met agent
De keuze is technisch bindend:
| Vereiste | Zonder agent | Met agent |
|---|---|---|
| Webapplicatie of website | Ja | Ja |
| Lokale applicatie, bijvoorbeeld native TCP-app | Nee | Ja |
| Apparaatstatus controleren | Nee | Ja |
| Sophos Endpoint Agent vereist | Nee | Ja |
| Externe resource-FQDN publiek oplosbaar | Ja | Nee |
| Waarschuwing bij onbereikbare resource | Alleen in deze modus | Nee |
Agentloze toegang beheert alleen webapplicaties en websites en beoordeelt geen apparaatstatus. Agentbeleid kan de beveiligingsstatus controleren en alle ondersteunde resourcetypen beperken. Agentbeleid en -resources werken pas na installatie van de ZTNA-component.
De volledige Protected Browser en de extensie zijn niet gelijkwaardig: de extensie in een andere browser beoordeelt endpointintegriteit niet. Endpointvoorwaarden gelden daarom alleen voor verkeer van de volledige Protected Browser. Agentloze RDP- en SSH-sessies via Protected Browser zijn aparte implementaties; maak een agentloos ZTNA-beleid, een streng beperkte resource en de bijbehorende Protected Browser-objecten. Kopieer een webappbeleid niet ongewijzigd naar administratieve RDP- of SSH-doelen.
Lokale gateway of Sophos Cloud Gateway
- Lokale gateway: virtuele appliance in het eigen datacenter, bereikbaar vanaf internet. U beheert de instantie en hebt passende firewallpoorten en NAT-regels nodig.
- Sophos Cloud Gateway: Sophos beheert het cloud-datavlak. Een gatewayinstantie in het datacenter verbindt dit met interne resources; directe internetblootstelling, inkomende poorten en NAT voor het toegangspad zijn niet nodig.
Migratie tussen modi is mogelijk, maar behandel die als gecontroleerde wijziging: DNS, certificaat, PoP, externe namen en tests moeten bij het nieuwe pad passen.
Kies in cloudmodus het Point of Presence (PoP) nabij het datacenter, niet automatisch nabij gebruikers. Regio’s zijn Ierland, Frankfurt, Ohio, Oregon, Mumbai en Sydney. Vanaf ZTNA 2.1 wordt standaard een naburige secundaire PoP voor automatische failover ingericht. Wijzig hem onder My Products > ZTNA > Gateways: open de gateway, kies Edit, wijzig onder Points of Presence en sla op.
2. Directoryservice en groepen voorbereiden
ZTNA autoriseert via gesynchroniseerde groepen. Maak eerst een kleine security-enabled pilotgroep met alleen de toegestane testgebruiker. Voor de negatieve test is een tweede gebruiker buiten de groep nodig.
Microsoft Entra ID synchroniseren
Microsoft Entra ID met Sophos Fusion synchroniseren blijft de detailhandleiding. Voor ZTNA:
- Registreer de ZTNA-applicatie in Entra ID.
- Voeg voor ESXi- en Hyper-V-gateways
https://<gateway-fqdn>/oauth2/callbacktoe; voor Sophos Firewallhttps://<gateway-fqdn>/ztna-oauth2/callbackals Redirect URI. Meerdere FQDN’s zijn mogelijk. - Noteer bij aanmaak Client ID, Tenant ID en de waarde van Client secret; die wordt later niet opnieuw getoond.
- Verleen alleen benodigde Microsoft Graph-rechten en admin consent.
- Maak of kies security-enabled groepen en controleer geïmporteerde Microsoft 365- of AD-groepen expliciet.
- Open in Sophos Fusion
Global Settings > Directory serviceofAccess control > Sign-in & identityen voeg Microsoft Entra ID toe. - Configureer domein, Client ID, Client secret, geldigheid en schema Hourly, Daily, Weekly, Monthly of None.
- Beperk gebruikers en groepen tot wat nodig is. Sla op en controleer onder
My Environment > Users & groups.
Meerdere Entra ID-bronnen uit hetzelfde domein kunnen niet worden gesynchroniseerd. Office 365 GCC High wordt niet ondersteund. Verschillen tussen UPN en endpointaanmelding kunnen dubbele of niet-gekoppelde gebruikers opleveren. Hernoemt u een toegewezen Entra-groep, dan wordt de naam niet automatisch bijgewerkt; wijs de groep opnieuw toe.
Lokale Active Directory synchroniseren
Download Active Directory Synchronization Setup onder Global Settings > Directory service. Vereist zijn .NET Framework 4.6.2, Sophos API-gegevens met rol Service Principal Active Directory Sync, unieke gebruikers en e-mailadressen en vereiste firewall- of proxyregels.
- Valideer Client ID en Client Secret in het installatieprogramma.
- Gebruik voor LDAP een account met leestoegang tot het forest en minimale rechten.
- Laat Use LDAP over SSL connection waar mogelijk aan. Gebruikelijk: 636 voor LDAPS, 389 onbeveiligd.
- Selecteer gebruikers en gebruikersgroepen samen; hetzelfde geldt voor apparaten en groepen.
- Beperk het bereik met Base Distinguished Names en LDAP-filters, bijvoorbeeld
OU=Finance,DC=example,DC=net. - Voer na installatie of filterwijziging eerst handmatige preview en synchronisatie uit; dit kan 15 minuten duren.
Synchroniseer hetzelfde domein niet tegelijk vanuit AD en Entra ID. Primaire AD-groepen worden niet voor ZTNA gesynchroniseerd; gebruikers moeten ook lid zijn van een andere groep. Base DN- of filterwijzigingen kunnen geïmporteerde objecten uitsluiten en uit Sophos Fusion verwijderen. Verwijder inactieve accounts in de brondirectory in plaats van ze alleen te verbergen.
Gasttoegang
Gebruik Microsoft Entra B2B voor externe gebruikers. Controleer externe samenwerking, toegestane domeinen en goedkeurder. Voeg gasten individueel of via een gecontroleerde batch toe. Maak een aparte gastgroep, synchroniseer die en wijs alleen benodigde resources toe. De Application Owner moet vertrekdatum en sponsor kennen.
Eén gebruiker handmatig toevoegen
Komt een gebruiker niet uit een directory, open dan My Environment > Users & groups, kies Add user en vul First and last name, Email address en zo nodig Role, Manager, Exchange login en Add to groups (optional) in. Wijs alleen indien nodig een beheerrol toe; User geeft uitsluitend toegang tot het selfserviceportaal. Kies Email setup link alleen als de gebruiker een eigen apparaat moet beveiligen en lokale beheerdersrechten en internet heeft. Sla op en controleer de gebruikerslijst en beoogde ZTNA-groep. Controleer anders e-mailadres, groepsfilter en of de directory de gezaghebbende bron moet zijn.
3. Identity provider instellen
Open Sophos Central > My Products > ZTNA > Identity providers > Add identity provider of My Products > ZTNA > Identity providers. Per provider is één item mogelijk. Vermijd ., @ en # in de naam, anders slaat de configuratie mogelijk niet op.
Microsoft Entra ID
- Kies Microsoft Entra ID (Azure AD).
- Vul naam, beschrijving, Client ID, Tenant ID en Client secret in.
- Test de verbinding.
- Sla pas na succes op.
Lokale Active Directory
- Kies Microsoft AD (on-prem).
- Vul host en poort van de primaire AD-server in, optioneel een secundaire in hetzelfde domein.
- Schakel TLS of StartTLS in. Bij Verify SSL certificate uploadt u
.pem,.crtof.cer, maximaal 10 KB. - Vul Bind DN, bind-wachtwoord en Base DN voor gebruikers en groepen in.
- Schakel optioneel Captcha en een e-mail-OTP met SMTP in.
- Wijs de provider aan een gateway toe. Open hem opnieuw, kies onder Test Connection de gateway en optioneel een gebruikersnaam; dan toont de test ook groepen.
AD als identity provider vereist op ESXi/Hyper-V minimaal ZTNA 2.1 en op Sophos Firewall SFOS 19.5 MR3. Het e-mailveld van de testgebruiker moet geldig zijn. Slechts één domein wordt ondersteund, geen meerdere child domains in een forest. Met lokaal AD authenticeren gebruikers bij eerste toegang achter elke gateway en slechts op één apparaat tegelijk.
Okta
U hebt gesynchroniseerde groepen en een OIDC authorization server nodig; de gateway moet minimaal 1.1 gebruiken. Maak een OIDC-webapp, activeer Client Credentials en Refresh Token, gebruik het juiste callbackpad en wijs groepen toe. Vul Client ID, Client Secret en Issuer URI in ZTNA in. Een eigen Okta-server vereist API Access Management.
Federatieve aanmelding voor Sophos Fusion
Federatieve aanmelding bij het Sophos Fusion-beheer is een ander pad dan de ZTNA-provider hierboven. U hebt Super Admin-rechten nodig en verifieert eerst het aanmelddomein onder Access control > Sign-in & identity > Sophos sign-in met het gegenereerde TXT record. Open daarna Access control > Sign-in & identity > Federated identity providers en kies Add identity provider:
- Vul naam en beschrijving zonder
.,@of#in. - Kies Microsoft Entra ID, OpenID Connect of Microsoft AD FS. Entra vereist Tenant ID; OIDC Client ID, Issuer, Authorization endpoint en JWKS URL; AD FS de metadata-URL.
- Wijs het geverifieerde domein toe. Meerdere domeinen zijn mogelijk, maar elke gebruiker hoort bij één domein.
- Kies bewust IdP-enforced MFA of No IdP-enforced MFA; bij de tweede optie dwingt Sophos Fusion MFA af na de IdP-authenticatie.
- Sla op en schakel de provider in. Onvolledige of ongeldige gegevens verhinderen inschakeling.
Schakel federatieve aanmelding pas in als alle betrokken beheerders en gebruikers een domein en geschikte provider hebben. Test een beperkt beheeraccount in een privévenster en houd een werkende Super Admin-sessie open als terugval. Schakel bij mislukking de provider via die sessie uit en controleer domein, endpoints, certificaatvertrouwen en MFA-keuze.

4. Gateway, domeinen en certificaat implementeren
Volg Een Sophos ZTNA Gateway plannen en maken. Gebruik voor meerdere resources in hetzelfde domein een wildcard-certificaat; zie Een Let’s Encrypt wildcard-certificaat maken.
Open voor het door Sophos Fusion beheerde Let’s Encrypt-pad My Products > ZTNA > Settings > Domains and certificates en kies Add domain. Fusion genereert een CNAME voor _acme-challenge.<domain>. Publiceer naam en doel exact in publieke DNS, behoud de CNAME voor vernieuwingen en kies Verify. De status moet verified worden. Kopieer het volledige doel; soms is een afsluitende punt nodig. Zet een eerder via TXT gevalideerd domein vóór certificaataanmaak om naar de actuele CNAME. Genereer na elk toegevoegd domein het ene beheerde accountcertificaat opnieuw zodat het domein wordt opgenomen.
De handmatige Certbot DNS-challenge voor een eigen wildcard-certificaat staat hiervan los: alleen daar publiceert u de door Certbot gevraagde TXT-waarde. Upload certificaat, volledige keten en privésleutel en controleer domein en Subject Alternative Names. Het certificaat werkt pas wanneer een externe client de volledige keten vertrouwt. De volledige uitgifte blijft in het gekoppelde wildcard-runbook.
5. DNS configureren
Lokale gateway
Publiceer voor agentloze toegang:
- een A-record voor de gateway, bijvoorbeeld
ztna.example.net, - per resource een CNAME naar de gateway, bijvoorbeeld
wiki.example.net, - gateway en agentloze resources in hetzelfde domein.
Met agent volstaat het publieke A-record van de gateway; resources hebben geen publieke CNAME nodig. De gateway moet het interne doel oplossen, of gebruik het interne IP in de resource.
Sophos Cloud Gateway
Bevestig domeineigendom met Sophos’ CNAME, publiceer daarna het CNAME voor de gatewayalias. Voeg per agentloze resource een CNAME naar de getoonde resourcealias toe. Agentresources vereisen geen publieke resource-CNAME.
Controleer elke naam:
- publiek vanaf een extern netwerk,
- intern vanuit het gatewaynetwerk,
- vanaf het pilotapparaat in de beoogde modus.
De agent onderschept op FQDN, niet IP. Maak ook iedere redirect-FQDN als resource aan.
6. Beleid maken
Open Sophos Central > My Products > ZTNA > Policies > Add policy of My Products > ZTNA > Policies.
- Kies Add policy.
- Kies Agent of Agentless.
- Gebruik een unieke naam, bijvoorbeeld
ZTNA-Pilot-Healthy. - Laat bij Agent Use access control conditions onder Access rules aan.
- Kies onder Allow access de vereiste status.
- Sla op.
Beleid bepaalt methode en voorwaarden; groepen worden aan de resource toegewezen. Per resource is één beleid mogelijk en een nieuwe toewijzing vervangt de vorige. Agentloos beleid heeft geen apparaatstatusregels. Verschijnt Request agent, dan kunt u het beleid al maken, maar moet u vóór tests wachten op agentinstallatie.
7. Agent en bijzondere gevallen
Installeer de ZTNA-component via Sophos Endpoint Agent alleen op de pilotgroep. Controleer daarna configuratie en ontvangen beleid.
Onder My Products > ZTNA > Settings stelt u tunnelinactiviteit in op 5, 15 of 30 minuten of 1 uur; standaard 5 minuten. Nieuw verkeer bouwt de tunnel opnieuw op. De minimumtijd voordat gewijzigde apparaatstatus een regel activeert voorkomt onnodige blokkades.
Op Windows voorkomt Do not monitor local traffic hairpinning op kantoor. Minimaal Sophos Core Agent 2025.2.1.709 is vereist. Leg dezelfde FQDN/IP-combinatie vast in Sophos Fusion en interne DNS. Bij overeenkomst gaat lokaal verkeer direct via LAN. Schakel dit alleen in als resources zonder ZTNA via LAN bereikbaar mogen zijn; volgens de toegewezen documentatie is dit nog niet beschikbaar op macOS.
Plan apart:
- RDS-farm: Voltooi eerst farm en domeinlidmaatschap volgens actuele Microsoft-documentatie. Kies onder
My Products > ZTNA > Resources & access > Add resourcegateway, Access method: Agent, Resource type: Remote Desktop Protocol (RDP), externe RD Gateway-FQDN, vereiste poorten (het voorbeeld gebruikt3389,443,80), interne FQDN of IP en pilotgroep. Open vanaf het pilotapparaathttps://<rd-gateway-fqdn>/rdweb, download het RDP-bestand en verbind. Er moet een sessie op een Session Host starten. Een capture moet ZTNA-verkeer op TAP/TUN tonen en geen direct RD Gateway-/Session Host-verkeer op de primaire interface. Controleer anders agent, type, poorten, DNS en RDS-broker/gateway vóór uitbreiding. - SaaS-regeling: Gebruik dit alleen als SaaS IP-allowlists ondersteunt. Voeg de app als resource toe, wijs alleen de nodige groep toe en laat Internal FQDN/IP address leeg zodat de externe FQDN het doel wordt. Sta in SaaS uitsluitend het publieke IP of bereik van de NAT-interface vóór de gateway toe. De pilot moet via ZTNA slagen; een onbevoegde gebruiker of directe route buiten dat bereik moet falen. Vergelijk anders werkelijk uitgaand NAT met de allowlist en controleer groep, FQDN en gatewaypad.
- Windows Hello: Dit sleutelgebaseerde wachtwoordloze pad vereist Microsoft Entra ID, Azure Premium, Windows 10/11, werkende ZTNA en een applicatieserver in hetzelfde domein als het agentapparaat. Sta in Azure apparaatkoppeling toe onder
Devices > Device settings. Schakel Hello in Intune in onderDevices > Windows enrollment > Windows Hello for Businessvoor iedereen, of maak onderDevices > Configuration profiles > Create profileeen profiel Windows 10 and later > Templates > Identity protection voor de pilotgroep. Koppel het apparaat viaSettings > Accounts > Access work or school > Connect > Join this device to Azure Active Directory, start opnieuw, meld aan met Entra en configureer MFA en PIN of biometrie. Installeer daarna de agent. Directe toegang tot een agentapp, inclusief CIFS/RDP, mag niet opnieuw om de IdP vragen; Sophos Endpoint moet ZTNA geconfigureerd en de gebruiker geauthenticeerd tonen. Controleer anders join, profiel, Hello-aanmelding, gemeenschappelijk domein en agent. Vergelijk Microsoft-menu’s vóór uitrol met actuele documentatie. - Op kantoor: kies bewust tussen dezelfde ZTNA-route en directe LAN-toegang; voorkom hairpinning.
- Domain controller: maak agentresources voor Windows. Sinds Endpoint 2026.1 ondersteunen prioriteit en gewicht van automatisch gemaakte SRV-records meerdere controllers, failover en lastverdeling. Gebruik voor drie DC’s Meerdere domain controllers met Sophos ZTNA configureren.
8. Resource maken en toegang toewijzen
Open Sophos Central > My Products > ZTNA > Resources & access > Add resource of My Products > ZTNA > Resources & access.
Documenteer naam en Application Owner, gateway, applicatietype, interne FQDN/IP, externe FQDN, protocol/poort, met/zonder agent, beleid, groepen, redirects en positieve/negatieve test.
Gebruik een FQDN voor web en een IP voor lokale apps. Zonder agent moet de externe FQDN publiek zijn; met agent juist niet, anders is de resource onbereikbaar.
- Kies Add resource.
- Kies gateway en toegangstype.
- Vul interne en externe naam, protocol en poort in.
- Kies het gemaakte beleid.
- Wijs alleen de pilotgroep toe.
- Sla op en controleer de samenvatting.
Groepswijzigingen kunnen een uur nodig hebben op de gateway. Wacht voordat u opnieuw wijzigt.
Validatie en verwacht resultaat

Configuratie controleren
- Geen onverwachte High- of Medium-alerts onder
My Products > ZTNA > Dashboard. - Providerverbinding slaagt en toont bij AD de verwachte groep.
- Domein en certificaat geldig; externe browsers tonen geen fout.
- Publieke DNS wijst naar verwachte gateway of Sophos-alias.
- Gateway lost intern doel op en bereikt de poort.
- Beleidstype, resourcetype en agentstatus passen.
- Resource toont precies beoogd beleid en pilotgroep.
Toegang testen
- Open als toegestane gebruiker via de externe FQDN, niet IP.
- Bevestig aanmelding bij de provider.
- Test echte functie: aanmelding, navigatie en veilige leesactie.
- Test een gebruiker buiten de groep; toegang moet aantoonbaar worden geweigerd.
- Wijzig bij agentbeleid de status alleen in een gecontroleerd venster; de voorwaarde moet werken.
- Vergelijk ZTNA-, gateway-, provider-, DNS- en firewalllogs op hetzelfde tijdstip.
- Noteer gebruiker, apparaat, FQDN, tijd, verwacht en werkelijk resultaat.
Webapps zijn direct of via het ZTNA-gebruikersportaal te openen. Het adres is de gateway-FQDN. Bij platformtype Sophos Firewall moet een beheerder eerst een resource voor portaaltoegang configureren. Het portaal toont toegestane agentloze apps over gateways heen, geen agentapps. Na zeven dagen zonder toegang is nieuwe aanmelding vereist. Vijf opeenvolgende mislukte authenticaties blokkeren verdere resources 60 minuten.
Probleemoplossing per symptoom
Aanmelding mislukt
- Test onder
My Products > ZTNA > Identity providers. - Controleer Client ID, Tenant ID, vervaldatum secret en Redirect URI.
- Controleer synchronisatie en security-enabled status.
- Bij AD: Bind DN, Base DN, poort, TLS-certificaat en geldig e-mailveld.
- Wacht na vijf fouten de blokkade van 60 minuten af.
Een onvolledige of ongeldige provider kan niet worden ingeschakeld. Bij Verification failed due to invalid Client ID controleert u app-ID en of gebruikersaanmelding in Entra ID is ingeschakeld.
Aanmelding werkt, applicatie niet
- Open exact de externe resource-FQDN.
- Controleer redirects en maak alle FQDN’s als resource.
- Test interne resolutie en doelpoort vanuit gatewaynetwerk.
- Vergelijk resource, beleid en agentinstallatie.
- Controleer: publiek zonder agent, niet publiek met agent.
- Controleer of nieuw beleid de toewijzing verving.
- Werkt directe toegang maar het portaal op Sophos Firewall niet, controleer dan of de vereiste portaalresource bestaat en aan de juiste groep is toegewezen.
Gebruiker krijgt onverwacht geen toegang
- Controleer effectief groepslidmaatschap.
- Wacht na wijziging maximaal een uur.
- Wijs hernoemde Entra-groepen opnieuw toe.
- Controleer bij AD dat de gebruiker niet alleen in een primaire groep zit.
- Controleer filters en Base DN.
DNS of certificaat fout
- Vergelijk A en CNAME teken voor teken. Controleer TXT alleen bij handmatige Certbot of domeinverificatie voor federatieve Fusion-aanmelding.
- Controleer voor een beheerd certificaat de CNAME
_acme-challenge.<domain>, behoud die voor vernieuwingen en genereer het certificaat na domeinwijziging opnieuw. - Controleer of de provider uw domein aan CNAME toevoegde.
- Controleer keten, wildcardbereik, vervaldatum en sleuteltype.
- Test publiek en intern apart; LAN bewijst geen publieke resolutie.
Agent geïnstalleerd, tunnel of status werkt niet
- Controleer OS, Endpoint-versie en ZTNA-component.
- Beleid en resource moeten beide agentgebaseerd zijn.
- Houd rekening met minimumtijd.
- Bij Do not monitor local traffic moeten FQDN en IP exact overeenkomen.
- De Protected Browser-extensie levert geen endpointstatus; test in de volledige browser of met ZTNA-agent.
Escaleren naar Sophos Support
Stel onder Global Settings > Products and Services > ZTNA de vervaltijd voor supporttoegang in en maak in gatewayinstellingen een tijdelijk token. Deel geen permanente gegevens en trek het token in of laat het verlopen.
Veilige terugval en offboarding
Mislukte pilot terugdraaien
- Stop uitbreiding.
- Verwijder de pilotgroep of zet beleid op Policy bypassed; gebruikers kunnen dan niet bij beheerde resources.
- Herstel de gedocumenteerde route, zoals VPN of LAN, en verwijder die pas na ZTNA-acceptatie.
- Verwijder de component alleen van pilotapparaten als niets anders hem vereist.
- Verwijder publieke CNAME’s pas na bevestigde terugkeer; verwijder gedeelde gateway-DNS of certificaten niet te snel.
- Test positief en negatief dat de oude route werkt en geen onbedoelde publicatie resteert.
Schakel Use access control conditions niet uit als noodomleiding: daarmee verdwijnt statuscontrole. Stop en escaleer als veilige toegang niet kan worden hersteld.
Gebruiker of gast offboarden
- Verwijder groepslidmaatschap in de brondirectory of schakel het provideraccount uit.
- Houd rekening met één uur; uitschakeling forceert daarna afmelding en blokkeert resources.
- Controleer of geen tweede groep dezelfde toegang geeft.
- Controleer logs met een negatieve test.
- Verwijder verweesde gasten, uitnodigingen en tijdelijke groepen.
Gebruikers blijven in beginsel aangemeld tot zeven dagen inactiviteit. Alleen een beheerder kan directe afmelding forceren; let hierop bij gedeelde apparaten.
Resource of gateway uitfaseren
- Inventariseer groepen, beleid, resources, DNS en certificaatafhankelijkheden.
- Verwijder eerst gebruikerstoegang en bekijk logs.
- Verwijder dan de resource.
- Verwijder publieke DNS alleen als geen ander pad die gebruikt.
- Verwijder gateway pas na migratie en validatie.
- Trek secrets en certificaten in en verwijder oude firewall-/NAT-regels.
Beheer, review en levenscyclus
Controleer minimaal elk kwartaal en na grote wijzigingen:
- actieve gebruikers en licentieverbruik van 30 dagen,
- groep- en gastlidmaatschappen,
- resource-beleidstoewijzing en Application Owner,
- certificaatverval en secretrotatie,
- gateway-, agent-, SFOS- en hypervisorversies,
- PoP, failover en statusmeldingen,
- onbereikbare agentloze resources en alerttrends,
- uitgaande uitzonderingen, NAT en oude DNS,
- positieve en negatieve test per kritieke app,
- gedocumenteerde nood- en terugvalroute.
Het dashboard toont alertaantallen en de vijf apps met meeste dataverkeer in 24 uur. Gebruik Gateway bandwidth en Resource bandwidth voor gebruikers en volume.
Een actieve licentie omvat feature- en onderhoudsreleases, 24x7-support en Sophos Fusion-functies. Sophos verwacht features elke 6-12 maanden en onderhoud elke 1-3 maanden. De huidige en één geselecteerde featureversie worden onderhouden; per versie horen de laatste twee onderhoudsreleases te worden ondersteund. Verwachte ondersteuning is circa 24 maanden, normaal met 90 dagen openbare vooraankondiging.
Gebruik dit voor planning, niet als datumgarantie. Controleer vóór upgrades release notes, beperkingen, agentcompatibiliteit en PoP-status. Historische uitspraken over overgang, entitlement, migratie of EOL zonder actuele aankondiging horen niet in het beheerplan.
Gerelateerde handleidingen
- Een Sophos ZTNA Gateway plannen en maken
- Microsoft Entra ID met Sophos Fusion synchroniseren
- Meerdere domain controllers met Sophos ZTNA configureren
- Een Let’s Encrypt wildcard-certificaat maken
- Een Sophos Fusion-proefversie starten en veilig evalueren
- Zero Trust eenvoudig uitgelegd: ZTNA in plaats van traditionele VPN