STAS na Sophos Firewall: konfiguracja
STAS oznacza Sophos Transparent Authentication Suite. Funkcja przekazuje do Sophos Firewall logowania Windows z Active Directory wraz z odpowiednim adresem IP klienta. Dzięki temu w regułach zapory można używać użytkowników i grup AD bez dodatkowego logowania w przeglądarce lub portalu.
Dla pojedynczych endpointów poza domeną, na których użytkownik świadomie się loguje, należy zamiast tego użyć procedury Client Authentication Agent. STAS pozostaje bezklientową ścieżką dla domen Windows.
Skrócona procedura
- Przygotować zdarzenia audytu AD, konto usługi i wymagane połączenia.
- Skonfigurować Active Directory jako podstawową metodę uwierzytelniania na zaporze.
- Zainstalować i skonfigurować STA Agent oraz STA Collector.
- Włączyć STAS na zaporze, dodać Collector i zezwolić na Client Authentication dla stref klientów.
- Ponownie zalogować użytkownika na kliencie domenowym i sprawdzić mapowanie w Advanced > Show live users oraz Current activities > Live users.
- Przetestować regułę zapory opartą na użytkownikach z włączonym rejestrowaniem.
Poniższe materiały Sophos Techvids pokazują architekturę i konfigurację w SFOS 21. Podstawowa zasada nadal obowiązuje; niektóre ekrany wyglądają nieco inaczej w SFOS 22.
Planowanie i wymagania
STAS sprawdza się w przypadku klientów Windows w domenie AD, gdy jeden adres IP klienta należy zwykle do dokładnie jednego użytkownika. Zapora musi widzieć ten sam adres IP klienta, który zgłasza STAS. NAT, systemy proxy lub inne bramy między klientem a zaporą mogą uniemożliwić prawidłowe mapowanie.
Dla zarządzanych stacji roboczych Windows 10 z Sophos Endpoint Synchronized User ID Authentication może zamiast tego przesyłać tożsamość domenową przez Security Heartbeat. Ta metoda nie zastępuje STAS w przypadku Server Protection, innych wersji Windows ani środowisk bez odpowiedniego heartbeat.
Jeżeli mapowanie użytkownik-IP powstaje podczas logowania 802.1X na kontrolerze Wi-Fi lub network access server, lepszy może być RADIUS SSO z accountingiem. Ta ścieżka wymaga accounting start z nazwą użytkownika i Framed-IP-Address, a nie zdarzeń logowania Windows używanych przez STAS.
Przed konfiguracją sprawdzić:
- Active Directory jest dostępne z zapory, a DNS, czas i routing są prawidłowe.
- Kontrolery domeny rejestrują pomyślne zdarzenia logowania.
- Klienci Windows należą do domeny.
- Zapora, Agenty i Collectory komunikują się przez stabilne, prawidłowo skonfigurowane adresy IP.
- Client Authentication jest dozwolone dla odpowiednich stref w
Administration > Device access > Authentication services > Clients. Szczegóły opisuje artykuł Device Access na Sophos Firewall. - Konto usługi, zmiany hasła i konta techniczne dla Exclusion List są udokumentowane.
STAS 2.5 i nowszy obsługuje Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 i 2025 oraz instalację na kontrolerze domeny lub w udokumentowanej architekturze z serwerem członkowskim. Mimo to w nowych instalacjach nie należy już planować starych wersji serwera.
Agent, Collector i redundancja
STA Agent odczytuje zdarzenia logowania AD. STA Collector przetwarza mapowania użytkownik–IP i wysyła je do zapory. W klasycznej architekturze Agent działa na każdym odpowiednim kontrolerze domeny; od STAS 2.5 obsługiwany serwer członkowski może wskazywać kontroler domeny. Jeden Agent może obsługiwać wiele Collectorów, a jeden Collector wiele zapór.
W małych środowiskach SSO Suite może zainstalować Agent i Collector na tym samym systemie. W środowiskach produkcyjnych lub większych oddzielny Collector jest często łatwiejszy do monitorowania i generuje mniej dodatkowego ruchu na kontrolerze domeny.
Grupa Collectorów może zawierać maksymalnie pięć Collectorów. Pierwszy jest podstawowy, a pozostałe pełnią funkcję zapasową. Collectory tej samej domeny należą do tej samej grupy; dla subdomen lub oddzielnych domen należy używać osobnych grup.
RDS, Citrix i SATC
Klasyczny STAS nie potrafi rozróżnić wielu użytkowników za tym samym adresem IP RDS, serwera terminali lub Citrix. SATC przez Sophos Server Protection przypisuje wszystkie obsługiwane połączenia z poszczególnych sesji użytkowników. Jeśli rozróżnienia wymagają tylko HTTP i HTTPS przesyłane przez jawne proxy, może wystarczyć Per-Connection AD SSO dla hostów wielu użytkowników bez agenta SATC. Wcześniejszy samodzielny klient legacy SATC nie jest już obsługiwany. Gdy STAS i SATC działają równolegle, adresy IP odpowiednich serwerów trzeba dodać do wykluczeń logowania i wylogowania STAS.
Porty i łączność
Trzy podstawowe połączenia są jednoznaczne:
| Połączenie | Port |
|---|---|
| STA Agent → STA Collector | TCP 5566 |
| STA Collector → Sophos Firewall | UDP 6060 |
| Sophos Firewall → STA Collector | UDP 6677 |
Dodatkowe połączenia zależą od używanych funkcji:
| Połączenie | Port |
|---|---|
| Collector lub SSO Suite → Workstation | TCP 135, TCP 445, opcjonalnie ICMP |
| Testy łączności STAS | UDP 50001 w obu kierunkach |
| Configuration Sync między instalacjami STAS | TCP 27015 w obu kierunkach |
Dla WMI lub Registry Read Access odpowiednie usługi RPC, RPC Locator, DCOM, WMI lub Registry muszą być dostępne na klientach. Reguły Windows Firewall należy ograniczyć do adresów IP Collectorów.
Z poziomu Collectora można przetestować dwa porty TCP klienta testowego w następujący sposób:
Test-NetConnection -ComputerName 10.10.20.25 -Port 135
Test-NetConnection -ComputerName 10.10.20.25 -Port 445
TcpTestSucceeded : True potwierdza tylko ścieżkę TCP. Następnie w STAS trzeba przetestować konto oraz dostęp DCOM, WMI lub Registry za pomocą WMI Verification lub Registry Read Verification.
Przygotowanie Active Directory
Włączenie zdarzeń logowania
Na każdym kontrolerze domeny ze STA Agent otworzyć secpol.msc i przejść do:
Security Settings > Local Policies > Audit Policy
Otworzyć Audit account logon events.

Włączyć Success i Failure, a następnie zapisać ustawienie.

W Windows Server 2008 i nowszym Security Event ID 4768 jest szybkim wskaźnikiem pomyślnego uwierzytelnienia domenowego, które może zarejestrować STA Agent.
Konfiguracja konta usługi STAS
Dla usługi STAS użyć udokumentowanego konta. Nie musi to być Domain Admin, ale zależnie od architektury konto wymaga:
- Domain Users i Event Log Readers na kontrolerze domeny
- uprawnień do odczytu i zapisu w
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\ - Remote Desktop Users, Distributed COM Users oraz uprawnień WMI w
Root\CIMV2z Execute Methods i Remote Enable na endpointach - prawa użytkownika Log on as a service
Uprawnienia endpointów można rozprowadzić przez zasady grupy. Jeśli Workstation Polling nie jest używany, nie należy nadawać niepotrzebnie szerokich uprawnień.
Prawo użytkownika znajduje się w:
Security Settings > Local Policies > User Rights Assignment

Następnie dodać konto STAS.

Instalacja i konfiguracja STAS
Sprawdzenie Active Directory na zaporze
Pod następującą ścieżką musi być skonfigurowany działający serwer Active Directory:
Authentication > Servers

W Authentication > Services ustawić serwer AD jako podstawową metodę dla odpowiedniego obszaru. Artykuł Połączenie Active Directory z Sophos Firewall wyjaśnia domenę NetBIOS, bazę wyszukiwania, grupy i test połączenia.
Pobieranie i instalacja
Pobrać instalator tutaj:
Authentication > Client downloads

W sekcji Single Sign-on kliknąć Sophos Transparent Authentication Suite (STAS).

Uruchomić STAS.exe jako administrator i zainstalować Agent, Collector lub SSO Suite zgodnie z architekturą.

Przy wielu kontrolerach domeny każdy odpowiedni kontroler zwykle wymaga Agenta. Aktualnie dostarczana wersja instalatora nie jest publicznie udokumentowana, dlatego należy ją sprawdzić bezpośrednio w pobranym pliku.
General
Na karcie General wprowadzić nazwę NetBIOS, FQDN i konto usługi. Nazwa NetBIOS musi być zapisana wielkimi literami.

STA Agent
Na karcie STA Agent:
- użyć
EVENTLOGjako STA Agent Mode do lokalnego wykrywania w dzienniku zdarzeń - w Specify the networks to be monitored wprowadzić wyłącznie rzeczywiste sieci klientów w notacji CIDR
- ustawić Domain Controller IP tylko w architekturze z serwerem członkowskim; gdy SSO Suite działa bezpośrednio na kontrolerze domeny, pozostawić pole puste
- dodać wszystkie planowane Collectory do Collector List

STA Collector
Na karcie STA Collector:
- wprowadzić dostępne adresy IP zapór w Sophos appliances
- świadomie ustawić Workstation Polling Method na WMI lub Registry Read Access
- włączyć Enable Logoff Detection tylko wtedy, gdy ping i polling odpowiadają sieci klientów
- w STAS
2.5.1.0obowiązkowo ustawić Dead entry timeout na0ze względu na Known Issue NCL-1309; Sophos zaleca WMI dla Logoff Detection w tej wersji

W przypadku HA Collector musi docierać do skonfigurowanego adresu IP zapory przez UDP 6060; zapora wymaga ścieżki zwrotnej do Collectora przez UDP 6677. Po failover należy osobno przetestować mapowanie użytkowników.
Exclusion List
Exclusion List powinna zawierać konta, które mogą nadpisywać zwykłe mapowania użytkowników:
- konta kopii zapasowych, monitorowania, dystrybucji oprogramowania i endpointów
- konta administracyjne i instalacyjne
- konta logujące się w tle na wielu klientach
- systemy, na których nie są oczekiwani zwykli użytkownicy stacji roboczych
Bez Exclusion List konto usługi korzystające z tego samego adresu IP może usunąć użytkownika z Live Users krótko po rzeczywistym logowaniu.
Włączenie STAS na zaporze
Pod następującą ścieżką włączyć Enable Sophos Transparent Authentication Suite i wybrać Activate STAS:
Authentication > STAS
Dodać każdy Collector z Collector IP, Collector port i Collector group. Na karcie General w STA Suite zapora musi być widoczna w Sophos appliances.

Następnie zezwolić na Client Authentication dla każdej wymaganej strefy w Administration > Device access > Authentication services > Clients.

Najważniejsze wartości STAS na zaporze:
| Opcja | Wartość referencyjna |
|---|---|
| Identity probe time-out | 120 sekund |
| Restrict client traffic during identity probe | No od SFOS 22.0 MR2 |
| Inactivity timer | 3 minuty |
| Data transfer threshold | 100 bajtów |
STAS quarantine odrzuca ruch przychodzący, gdy Collector nie zwraca pasującego mapowania użytkownika i docelowego adresu IP. Enable user inactivity wylogowuje użytkowników, którzy w zdefiniowanym czasie nie przesyłają wystarczającej ilości danych. Obie opcje muszą odpowiadać działaniu reguł i klientów.
⚠️ SFOS 22: W SFOS 22.0 MR1 Build 490 ustawienie
Restrict client traffic during identity probe = Yesmoże powodować powtarzające się zapytania Identity Probe i przerwy w ruchu oraz blokować aktualizację lub wywoływać ostrzeżenie.Nojest udokumentowanym obejściem. Lista Known Issues wskazuje MR2 Build 546 jako wersję z poprawką; MR2 zmienia również wartość domyślną naNo. Sprawdzić istniejącą wartość przed aktualizacją i po niej. Dalsze blokady opisuje kontrola aktualizacji SFOS 22.
Reguła zapory oparta na użytkownikach
Dopiero gdy użytkownik testowy jest stabilnie widoczny w Live Users, utworzyć regułę z odpowiednią grupą AD i włączyć Log firewall traffic.

W Log Viewer nazwa użytkownika, grupa, ID reguły i akcja muszą odpowiadać oczekiwaniom. Ogólną analizę reguł opisuje artykuł Testowanie reguły zapory za pomocą Log Viewer, Policy Tester i Packet Capture.
Weryfikacja i eksploatacja konfiguracji
Przetestować cały łańcuch w kontrolowany sposób:
- Ponownie zalogować użytkownika testowego na kliencie domenowym.
- Sprawdzić Security Event
4768na kontrolerze domeny. - Sprawdzić STA Agent i STA Collector.
- Otworzyć Advanced > Show live users w STAS.
- Sprawdzić Current activities > Live users na zaporze.
- Przetestować regułę opartą na użytkowniku z rzeczywistym ruchem i rejestrowaniem.
- Przetestować wylogowanie, zmianę użytkownika i konto techniczne z Exclusion List.
Lokalne narzędzia STAS znajdują się w Advanced > Troubleshooting:
- Test Connectivity > Sophos sprawdza połączenie z zaporą.
- Test Connectivity > STAS Agent sprawdza połączenie Collector–Agent.
- Test Connectivity > STAS Collector sprawdza połączenie Agent–Collector.
- STAS Polling Utilities > WMI Verification i Registry Read Verification testują dostęp do adresu IP klienta.
Dziennik jest dostępny w Advanced > View Log oraz w następującej lokalizacji systemu Windows:
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\stas.log
Przed większymi zmianami utworzyć kopię zapasową w Advanced > Backup / Restore > Backup Now. Plik ma nazwę STAS_ConfigBackup_DD_MM_YYYY_THH_MM_SS.bkp i jest przywracany przez Upload and Restore.
Podczas eksploatacji utrzymywać konto usługi, Exclusion List, monitorowane sieci i GPO Windows Firewall. Powtórzyć test end-to-end po aktualizacjach Windows, kontrolerów domeny, STAS lub zapory. Jeśli przez lata powstanie wiele obiektów użytkowników albo problemy dotyczą tylko pojedynczych użytkowników portalu lub VPN, sprawdzić również limit identyfikatorów użytkowników Sophos Firewall.
Rozwiązywanie problemów
Brak użytkowników w Live Users
Sprawdzić w tej kolejności:
- Czy na kontrolerze domeny jest generowany Event ID
4768? - Czy STA Agent działa i monitoruje właściwy kontroler domeny oraz właściwą sieć klientów?
- Czy Agent może dotrzeć do Collectora przez TCP
5566? - Czy UDP
6060i6677działają między Collectorem a zaporą? - Czy Client Authentication jest dozwolone dla strefy klienta?
- Czy zapora widzi ten sam adres IP klienta co STAS?
Jeśli nie wiadomo, czy zawodzi STAS, wybór usługi, lokalny rekord użytkownika czy dopiero reguła użytkownika, artykuł Systematyczne rozwiązywanie błędów uwierzytelniania na Sophos Firewall prowadzi przez wspólny dla różnych metod łańcuch kontroli.
Ochrona endpointów może również blokować komunikację STAS, a wiele kart sieciowych może prowadzić do nieprawidłowego powiązania STAS. Jeśli Collector znajduje się za tunelem IPsec, ruch zapory generowany przez system może wymagać odpowiedniego adresu SNAT IP.
Użytkownik jest nieprawidłowo mapowany
Sprawdzić, czy konto kopii zapasowej, monitorowania, instalacji lub administracji nadpisuje tego samego klienta. Dodać odpowiednie konto do Exclusion List i powtórzyć test po nowym zalogowaniu użytkownika.
Użytkownik znika zbyt szybko
W STAS 2.5.1.0 Dead entry timeout musi być ustawiony na 0 ze względu na NCL-1309. Następnie sprawdzić Advanced > Show live users, stas.log oraz weryfikację WMI lub Registry względem klienta.
Błędy DCOM lub nieprawidłowe sieci
Zdarzenia Windows 10009 lub 10028 często pojawiają się, gdy Collector odpytuje niedostępne systemy. W takim przypadku:
- Na karcie STA Collector edytować zaporę w Sophos appliances.
- Włączyć Enable subnet based filter i wprowadzić tylko rzeczywiste sieci klientów.
- Na karcie STA Agent sprawdzić te same sieci w Specify the networks to be monitored.
- Zastosować zmiany, ponownie uruchomić STAS i jeszcze raz sprawdzić
stas.log.
Użytkownicy z LogonType: 1 z niemonitorowanych sieci wskazują na brakujące lub nieprawidłowe filtrowanie. Po korekcie wpis SSOclient_filter_CR_subnet: Workstation filtered out w stas.log potwierdza, że STAS wykluczył stację roboczą zgodnie z założeniem.
Reguła użytkownika nie jest dopasowywana
Sprawdzić, czy użytkownik pojawia się w Live Users, oczekiwana grupa AD jest rozpoznawana, a Log Viewer pokazuje nazwę użytkownika zamiast tylko adresu IP. Następnie sprawdzić pozycję reguły i wcześniejszą regułę fallback. Do dalszej analizy użyć podlinkowanego artykułu o testowaniu reguł.
Identity Probe i okres przejściowy CTA
Gdy zapora wykryje ruch z nieznanego adresu IP, uruchamia Identity Probe. Przy Restrict client traffic during identity probe = Yes ruch jest blokowany podczas sprawdzania; przy No jest przekazywany dalej. Jeśli Collector nie odpowiada, zapora traktuje adres IP jako nieuwierzytelniony przez godzinę i stosuje odpowiednie reguły dla ruchu nieuwierzytelnionego.
Następujące polecenie pokazuje bieżące ustawienia CTA w opcji 4 Device Console:
system auth cta show
Oddzielny Drop Period można ustawić od 1 do 120 sekund:
system auth cta unauth-traffic drop-period <1-120>
Przykład dla 40 sekund:
system auth cta unauth-traffic drop-period 40
Wartości poniżej 20 sekund mogą przerwać proces uczenia i przekierować użytkowników domeny do Captive Portal. Zmieniać wartość tylko przy udokumentowanym przypadku testowym, a następnie ponownie sprawdzić system auth cta show, Live Users i odpowiedniego klienta. Dla urządzeń spoza domeny zwykle lepiej nadają się Clientless Users ze stałym adresem IP lub osobne reguły.
STAS przez VPN
STAS może wykrywać użytkowników oddziału przez VPN IPsec z kontrolerem domeny w centrali. Routing, źródłowy adres IP i monitorowane sieci muszą być zgodne. W architekturze referencyjnej Sophos obie zapory są zintegrowane z STAS; kontroler domeny może znajdować się wyłącznie w centrali.
Wymagania:
- Połączenie IPsec i routing przez tunel działają.
- Sieć oddziału jest wpisana jako monitorowana sieć w STA Agent.
- Zapora oddziału jest skonfigurowana w Sophos appliances w STA Collector.
- Client Authentication jest dozwolone dla strefy VPN.
Na zaporze w centrali dodać sieć zdalną w Device Console:
system auth cta vpnzonenetwork add source-network 10.20.50.0 netmask 255.255.255.0
Zastąpić przykładową sieć rzeczywistą siecią oddziału, a następnie przetestować nowe logowanie do domeny, Live Users i rejestrowaną regułę użytkownika przez tunel.