Portale Sophos: SophosID, Central, Support i dostęp do firewalla
Sophos udostępnia kilka portali, które łatwo pomylić w codziennej pracy: SophosID, Sophos Central, Support Portal, lokalny Sophos Firewall WebAdmin, User Portal, VPN Portal, Captive Portal oraz dokumentację. Administrator musi wiedzieć, do czego służy każdy portal, jakich danych logowania wymaga i które rodzaje dostępu mają krytyczne znaczenie dla bezpieczeństwa.
Ten przegląd porządkuje najważniejsze portale Sophos. Artykuł jest przeznaczony przede wszystkim dla administratorów obsługujących Sophos Firewall, Sophos Central lub Remote Access, którzy w przypadku zgłoszenia do pomocy technicznej muszą szybko ustalić, gdzie wykonuje się określone zadanie.
Szybki przegląd
Najważniejsze portale:
- SophosID: osobiste konto Sophos używane do logowania do usług Sophos oraz uzyskiwania dostępu do funkcji wsparcia i licencjonowania.
- Sophos Central: zarządzanie produktami, użytkownikami, urządzeniami, licencjami, firewallami i raportami w chmurze.
- Sophos Support Portal: zgłoszenia do pomocy technicznej, RMA, Sophos KB i komunikacja z pomocą techniczną.
- Sophos Firewall WebAdmin: lokalne zarządzanie firewallem, w tym regułami, VPN, NAT, certyfikatami, logami, firmware i Device Access.
- User Portal: funkcje użytkownika, takie jak OTP, kwarantanna, pobieranie plików lub starsze funkcje Remote Access.
- VPN Portal: Remote Access, pobieranie Sophos Connect, konfiguracje VPN i dostęp użytkowników.
- Captive Portal: uwierzytelnianie użytkowników w celu uzyskania dostępu do sieci, na przykład dla gości lub użytkowników wewnętrznych, za pomocą logowania w przeglądarce.
- Sophos Docs i Release Notes: aktualne podręczniki, informacje o wydaniach i znane ograniczenia.
Nie każdy portal jest potrzebny w każdym środowisku. Instalacja obejmująca wyłącznie Sophos Firewall bez Central Endpoint wymaga innych dostępów niż firma korzystająca z Sophos Central, MDR, ZTNA i wielu firewalli.
Portale konta Sophos i usług w chmurze
Te portale znajdują się poza lokalnym firewallem i dotyczą konta, licencjonowania, zarządzania w chmurze lub pomocy technicznej. Są szczególnie istotne, gdy środowiskiem zarządza wielu administratorów, używany jest Sophos Central lub trzeba otworzyć zgłoszenie do pomocy technicznej.
SophosID
SophosID to osobiste konto Sophos. Jest ono używane w wielu usługach Sophos, między innymi do pomocy technicznej, funkcji konta i licencji oraz dostępu do określonych portali Sophos.
Otwórz SophosID:
Ważne kwestie operacyjne:
- Konta SophosID powinny być przypisane do konkretnych osób, a nie używane jako współdzielone konto zespołu.
- MFA należy włączyć wszędzie tam, gdzie Sophos oferuje je dla danego rodzaju dostępu.
- Po odejściu pracownika jego osobisty dostęp należy usunąć z Sophos Central oraz z systemów wsparcia i licencjonowania.
- W przypadku usługodawców lub wielu administratorów role i zakres odpowiedzialności powinny być udokumentowane.
Jeżeli Sophos Firewall trzeba przenieść na inne konto, pomocny będzie artykuł Przenoszenie Sophos Firewall na inne konto Sophos Central.
Sophos Central
Sophos Central to platforma zarządzania w chmurze dla wielu aktualnych produktów Sophos. W zależności od licencji zarządza się w niej Endpoint, Server, Email, Wireless, ZTNA, Firewall Management, Reporting, MDR/XDR oraz innymi funkcjami.
Otwórz Sophos Central:
Pozostałe punkty wejścia:
Sophos Central ma szczególne znaczenie dla Sophos Firewall, gdy firewalle mają być rejestrowane, centralnie zarządzane, inwentaryzowane lub uwzględniane w Central Firewall Reporting. Proces łączenia opisano w artykule Łączenie Sophos Firewall z Sophos Central. W przypadku raportowania pomocny jest artykuł Aktywacja Central Firewall Reporting.
Ważne kwestie administracyjne:
- Administratorzy Central powinni korzystać z własnych kont i odpowiednio dobranych ról.
- MFA i role administratorów należy regularnie weryfikować.
- Status licencji i terminy ich obowiązywania powinny być częścią procesu operacyjnego.
- W aktualnych wersjach SFOS zmiany wprowadzone przez Sophos Central mogą być łatwiej śledzone w Audit Logs.
- Jeżeli organizacja korzysta z wielu kont Central, trzeba jednoznacznie udokumentować, który tenant zawiera określone firewalle i licencje.
Do kontroli licencji służy artykuł Sprawdzanie licencji Sophos Central. Uprawnienia opisano w artykule Role administracyjne w Sophos Central. W większych strukturach lepszym punktem wyjścia jest Czym jest Sophos Central Enterprise?.
Sophos Support Portal
W Sophos Support Portal otwiera się i obsługuje zgłoszenia do pomocy technicznej oraz RMA. Jest to również punkt dostępu do wielu publicznych artykułów Sophos KB.
Otwórz Support Portal:
➜ Otwórz Sophos Support Portal
Przed otwarciem zgłoszenia warto ustalić:
- Czy dostępne są ważne uprawnienia do pomocy technicznej lub odpowiednia licencja?
- Jakiego numeru seryjnego lub identyfikatora tenanta Central dotyczy problem?
- Która wersja firmware i które urządzenie są objęte problemem oraz jakie logi i komunikaty o błędach są istotne?
- Czy dostępne są zrzuty ekranu, przedziały czasu i kroki pozwalające odtworzyć problem?
- Kto w organizacji może odpowiedzieć na dodatkowe pytania?
Praktyczny przebieg opisano w artykule Jak otworzyć zgłoszenie do pomocy technicznej Sophos. Jeżeli Sophos potrzebuje dostępu do firewalla, należy skonfigurować go w kontrolowany sposób, a po zakończeniu prac ponownie usunąć. Pomocny jest tutaj artykuł Konfiguracja dostępu serwisowego Avanet do Sophos Firewall.
Lokalne portale Sophos Firewall
Poniższe portale działają bezpośrednio na Sophos Firewall lub w jego bezpośrednim otoczeniu. Ze względu na bliskość sieci produkcyjnej należy świadomie decydować o ich aktywacji, nazewnictwie i zabezpieczeniu.
Lokalny Sophos Firewall WebAdmin
WebAdmin Console to lokalny interfejs administracyjny Sophos Firewall. Dostęp odbywa się zazwyczaj przez adres IP firewalla i skonfigurowany port HTTPS.
Adres domyślny:
https://<IP-lub-FQDN-firewalla>:4444
Domyślnie dostęp jest dozwolony ze strefy LAN. Pozostałe strefy włącza się w Administration > Device access. WebAdmin nie powinien być dostępny ze strefy WAN. Do zdalnej administracji bezpieczniej użyć VPN lub ZTNA, oddzielnej sieci zarządzającej oraz ściśle ograniczonych Local Service ACL Exception Rules.
Typowe zadania:
- konfigurowanie reguł firewalla, NAT i routingu,
- zarządzanie VPN, certyfikatami i uwierzytelnianiem,
- analiza logów, Packet Capture i diagnostyki,
- wykonywanie aktualizacji firmware i kopii zapasowych,
- zabezpieczanie Device Access, MFA i dostępów administracyjnych.
WebAdmin Console nie jest zwykłym portalem internetowym, lecz bezpośrednim dostępem administracyjnym do firewalla. Powinien być osiągalny wyłącznie z zaufanych sieci. Najważniejszym artykułem uzupełniającym jest Zabezpieczanie dostępu do Sophos Firewall: prawidłowa konfiguracja Device Access.
Przy wdrażaniu nowego firewalla pomocny jest artykuł Pierwsze kroki z Sophos Firewall. Konfigurację MFA dla administratorów opisano w Aktywacja MFA dla Sophos Firewall WebAdmin, VPN Portal i Remote Access.
Jeśli logowanie do WebAdmin ma przejąć Entra ID, artykuł Entra ID SSO dla WebAdmin Sophos Firewall opisuje również Role mapping, test uprawnień i lokalny dostęp awaryjny.
Jeżeli WebAdmin i portale są otwierane przez FQDN zamiast adresu IP, trzeba również rozumieć wspólny wybór certyfikatu. Artykuł Importowanie i przypisywanie certyfikatów w Sophos Firewall wyjaśnia SAN, łańcuch CA, klucz prywatny i bezpieczną zmianę certyfikatu.
User Portal, VPN Portal i Captive Portal
User Portal i VPN Portal są często ze sobą mylone. Oba są lokalnymi usługami Sophos Firewall, ale pełnią różne funkcje i powinny być aktywne tylko wtedy, gdy są rzeczywiście potrzebne.
Od SFOS 20 User Portal i VPN Portal są wyraźniej rozdzielone. VPN Portal korzysta domyślnie z portu HTTPS 443, a User Portal z portu 4443. Po aktualizacji lub odtworzeniu kopii z wersji wcześniejszej niż SFOS 20 VPN Portal przejmuje dotychczasowy port User Portal. User Portal przechodzi wtedy na 4443, a jeśli ten port jest zajęty, automatycznie na 65040.
User Portal wyświetla dane osobiste i, zależnie od konfiguracji, na przykład informacje o korzystaniu z Internetu, kwarantannę poczty, wyjątki, Policy Overrides, rejestrację OTP oraz inne pliki do pobrania dla klientów. Należą do nich Client Authentication Agent i jego Server CA. Zwykły lokalny użytkownik może tam również zmienić własne hasło. Od SFOS 20 klienty Remote Access i konfiguracje VPN znajdują się w VPN Portal.
Praktyczna zasada:
- User Portal (
4443): dla użytkowników wewnętrznych lub już bezpiecznie połączonych, na przykład do OTP, danych osobistych, kwarantanny i Policy Overrides. Sophos ostrzega przed udostępnianiem User Portal w strefie WAN. - VPN Portal (
443): dla użytkowników Remote Access, Sophos Connect, profili SSL VPN i konfiguracji Remote Access. Portal jest widoczny dla użytkownika dopiero po przypisaniu użytkownika lub jego grupy do Remote Access Policy. - Captive Portal (
8090): dla użytkowników w sieci, logowania przez przeglądarkę, reguł opartych na użytkownikach lub dostępu gościnnego. Typowym błędem jest mylenie go z VPN Portal albo wdrożenie bez jasnej koncepcji sesji i wylogowania.
Ważne kwestie:
- Wszystkie trzy portale są powierzchniami logowania, a więc mają krytyczne znaczenie dla bezpieczeństwa.
- Dostępność kontroluje się w Administration > Device access.
- User Portal nie powinien być dostępny ze strefy WAN. VPN Portal może być dostępny z WAN na potrzeby Remote Access, ale wymaga wtedy MFA, odpowiedniego certyfikatu, restrykcyjnych zasad Remote Access i monitorowania logowań.
- Stare portale często pozostają otwarte, mimo że po wdrożeniu użytkownicy już ich nie potrzebują.
- Ręcznie dystrybuowane profile
.ovpntrzeba ponownie pobrać i zaimportować po zmianie portu SSL VPN, protokołu, interfejsu lub certyfikatu serwera SSL. Sama aktualizacja Sophos Connect nie unieważnia istniejących profili.
W przypadku nietypowo wielu nieudanych logowań, rozproszonych źródłowych adresów IP lub blokad kont artykuł Wykrywanie i ograniczanie ataków brute force na VPN Portal prowadzi przez sprawdzanie logów, ograniczanie za pomocą ACL, ochronę tożsamości i kontrolę końcową.
⚠️ Szczególny przypadek Device Access: gdy używany jest Web Proxy firewalla, SFOS traktuje jego żądania HTTP i HTTPS jako ruch wewnętrzny. Użytkownicy mający dostęp do proxy mogą zatem uzyskać dostęp do lokalnych usług HTTPS, takich jak WebAdmin, Captive Portal, VPN Portal lub User Portal, nawet jeżeli dana usługa nie jest włączona dla ich strefy w Device access. Podczas utwardzania zabezpieczeń ten wariant dostępu należy przetestować oddzielnie.
W wyborze rozwiązania Remote Access pomaga artykuł Sophos Connect czy SSL VPN: które rozwiązanie Remote Access wybrać?. Aktualizacje klienta i utrzymanie profili opisano w Sprawdzanie wersji Sophos Connect Client i bezpieczna aktualizacja.
Jeżeli użytkownik jest zalogowany w VPN Portal, ale pliku .ovpn brakuje, ma on 0 bajtów lub nie można go wygenerować, artykuł Sophos Firewall: brak pliku .ovpn lub 0 bajtów prowadzi przez kontrolę policy, User ID, certyfikatu, pamięci masowej, firmware i HA.
W nowych środowiskach SSL VPN należy najpierw sprawdzić konfigurację po stronie firewalla i zależności portalu. Procedurę opisano w Konfiguracja SSL VPN Remote Access na Sophos Firewall.
Planowanie certyfikatów, FQDN i nazw portali
Problemy z portalami często wyglądają dla użytkowników jak błąd logowania lub VPN, ale ich źródłem bywa DNS albo certyfikat. Fabrycznie zainstalowane, lokalnie podpisane certyfikaty zazwyczaj powodują ostrzeżenie o zaufaniu w przeglądarce. Dlatego w środowisku produkcyjnym należy używać certyfikatu zgodnego z FQDN i zaufanego przez klienty. Jeżeli WebAdmin, VPN Portal, User Portal, Captive Portal i WAF korzystają z podobnych nazw hostów lub tego samego adresu WAN, nazwy trzeba świadomie rozdzielić i udokumentować.
Typowy plan:
- WebAdmin: na przykład
admin.example.com. Udostępniać wyłącznie z sieci zarządzających, używać odpowiedniego certyfikatu i włączyć MFA. - VPN Portal: na przykład
vpn.example.com. Certyfikat musi odpowiadać profilowi pobierania, a Device Access trzeba skonfigurować świadomie. - User Portal: na przykład
portal.example.com. Pozostawić aktywny tylko wtedy, gdy funkcje użytkownika są rzeczywiście potrzebne. - Captive Portal: na przykład
login.example.com. Przetestować certyfikat, strefę, limit czasu sesji i zachowanie podczas wylogowania. - Aplikacja WAF: na przykład
app.example.com. Sprawdzić łącznie regułę WAF, SNI, domeny i host backendu.
Jeżeli firewall ma samodzielnie pobierać publiczne certyfikaty, pomocny jest artykuł Konfiguracja certyfikatów Let’s Encrypt na Sophos Firewall. W przypadku współdzielonego certyfikatu wildcard dla wielu systemów lepszym punktem wyjścia jest Tworzenie certyfikatu Let’s Encrypt wildcard.
Ważna jest kolejność działań: najpierw zaplanować FQDN, DNS i certyfikat, następnie ograniczyć dostęp do portalu przez Administration > Device access i Local Service ACL, a dopiero potem dystrybuować profile Remote Access lub reguły WAF. Po zmianie portu SSL VPN, protokołu, interfejsu lub certyfikatu serwera SSL ręcznie dystrybuowane profile .ovpn trzeba zaimportować ponownie. Przy samych zmianach FQDN lub DNS należy oddzielnie sprawdzić, czy profile, zakładki i monitoring nadal zawierają starą nazwę.
Prawidłowe zastosowanie Captive Portal
Captive Portal nie jest portalem Remote Access. Służy do sytuacji, w których użytkownicy znajdujący się w sieci muszą najpierw zalogować się w przeglądarce, zanim firewall będzie mógł powiązać ruch z ich tożsamością. Może to być przydatne dla gości, urządzeń BYOD lub w środowiskach bez transparentnego rozpoznawania użytkowników.
W przypadku sieci Wi-Fi dla gości zarządzanej bezpośrednio przez SFOS lepszym procesem jest Wireless Hotspot z voucherem lub hasłem dnia. Instrukcja konfiguracji hotspotu wyjaśnia typy dostępu, ograniczenia voucherów, HTTPS i automatycznie utworzoną regułę firewalla.
W przypadku klasycznego logowania użytkowników lokalnych, AD, LDAP lub RADIUS artykuł Konfiguracja i testowanie Captive Portal w Sophos Firewall prowadzi od metody uwierzytelniania i reguły DNS do reguły użytkownika, Live users oraz Log Viewer.
Jeśli firewall ma generować tymczasowe konta dla odwiedzających, Bezpieczne tworzenie i obsługa kont gości w Sophos Firewall wyjaśnia odrębną logikę konta, grupy, ważności i usuwania.
Adres domyślny to https://<Firewall-IP>:8090. W sieciach dual-stack użytkownicy muszą logować się oddzielnie dla celów IPv4 i IPv6. Jeżeli wymagane jest MFA, użytkownik musi najpierw zarejestrować OTP w User Portal, a następnie w Captive Portal użyć hasła i OTP.
Typowe zastosowania:
- Goście lub urządzenia BYOD muszą się uwierzytelnić przed uzyskaniem dostępu do Internetu.
- Reguły firewalla oparte na użytkownikach mają działać mimo braku STAS, SATC lub innego transparentnego mechanizmu.
- Poszczególne sieci wymagają prostego przypisania użytkownika bez pełnej integracji Endpoint.
Captive Portal nie powinien być traktowany jako zamiennik prawidłowej segmentacji sieci. Jeżeli sieć wymaga szczególnej ochrony, ważniejsze pozostaje rozdzielenie jej za pomocą stref i VLAN-ów oraz jednoznacznych reguł firewalla. Podstawy opisano w Planowanie stref i interfejsów na Sophos Firewall. Klasyczne połączenie użytkowników z Active Directory opisano w Integracja Active Directory z Sophos Firewall.
Jeżeli Captive Portal ma korzystać z Microsoft Entra ID SSO, procedura różni się od konfiguracji VPN Portal lub Sophos Connect. Odpowiedni przewodnik to Konfiguracja Microsoft Entra ID SSO dla Sophos Firewall Captive Portal.
Ważne kwestie operacyjne:
- Captive Portal wymaga dostępnych lokalnych usług firewalla. Device Access i Local Service ACL muszą być z nimi zgodne.
- Limity czasu sesji należy dopasować do środowiska. Zbyt długie sesje pogarszają wiarygodność przypisania użytkowników, a zbyt krótkie przeszkadzają w pracy.
- Wylogowanie, mapowanie grup i Log Viewer należy przetestować z rzeczywistymi kontami testowymi.
- Opcje automatycznego wylogowania w Captive Portal nie dotyczą użytkowników logujących się za pomocą Microsoft Entra ID SSO. Ten wariant wymaga oddzielnego testu sesji i wylogowania.
- W sieciach zawierających systemy wrażliwe Captive Portal zazwyczaj nie jest wystarczający jako jedyne zabezpieczenie.
Jeżeli Captive Portal nie jest dostępny z danej sieci, nie należy zaczynać od zmiany zwykłych reguł firewalla. Częstymi przyczynami są Administration > Device access, Local Service ACL Exception Rules, DNS, certyfikat albo nieprawidłowe mapowanie stref. Lokalną kontrolę dostępu opisano w Device Access i Local Service ACL na Sophos Firewall.
Eksploatacja, dokumentacja i bezpieczeństwo
Oprócz wyboru właściwego portalu istotne jest regularne sprawdzanie dostępów, dokumentacji i procesów operacyjnych.
Ukierunkowana weryfikacja dokumentacji
W przypadku aktualnych szczegółów technicznych oficjalne Sophos Docs i Release Notes są ważniejsze niż stare wpisy blogowe lub zrzuty ekranu. Informacje zależne od wersji należy sprawdzić przed zmianą produkcyjną, szczególnie w odniesieniu do wersji SFOS, Sophos Connect, zmian licencyjnych, obsługiwanych platform i znanych ograniczeń. W samym artykule takie źródła powinny być linkowane tylko wtedy, gdy administrator rzeczywiście musi je otworzyć, aby wykonać konkretny krok.
Przy aktualizacji firmware liczy się nie tylko dostępność pliku do pobrania. Przed aktualizacją należy sprawdzić platformę, ścieżkę aktualizacji, kopię zapasową, stan HA i znane blokery. Procedurę opisano w Sprawdzanie Sophos Firewall przed aktualizacją do SFOS 22 oraz Aktualizacja firmware Sophos Firewall: przygotowanie i dobre praktyki.
Kontrola bezpieczeństwa dostępów do portali
Portale są wygodne, ale każde logowanie stanowi potencjalną powierzchnię ataku. Dlatego należy regularnie sprawdzać:
- Którzy administratorzy SophosID i Central nadal istnieją?
- Czy MFA jest aktywne dla SophosID, Sophos Central i administratorów firewalla?
- Czy WebAdmin, SSH, User Portal, VPN Portal i SSL VPN są dostępne wyłącznie tam, gdzie są potrzebne?
- Czy istnieją współdzielone konta administratorów, które należy zastąpić kontami osobistymi?
- Czy nieudane logowania są regularnie analizowane?
- Czy usunięto stare profile VPN, nieaktywnych użytkowników i byłych usługodawców?
- Czy istnieje aktualna kopia zapasowa i czy znane są dane dostępowe potrzebne do odzyskiwania?
Dla lokalnych usług firewalla centralnym punktem kontroli jest Device Access. W przypadku dłuższego przechowywania logów lub monitorowania bezpieczeństwa warto skorzystać z artykułu Wysyłanie syslog z Sophos Firewall do SIEM.