Przejdz do tresci
Avanet

Portale Sophos: Central, Self Service, Support i Firewall

Sophos udostępnia kilka portali, które łatwo pomylić w codziennej pracy: SophosID, Sophos Central, Support Portal, lokalny Sophos Firewall WebAdmin, User Portal, VPN Portal, Captive Portal oraz dokumentację. Administrator musi wiedzieć, do czego służy każdy portal, jakich danych logowania wymaga i które rodzaje dostępu mają krytyczne znaczenie dla bezpieczeństwa.

Ten przegląd porządkuje najważniejsze portale Sophos. Artykuł jest przeznaczony przede wszystkim dla administratorów obsługujących Sophos Firewall, Sophos Central lub Remote Access, którzy w przypadku zgłoszenia do pomocy technicznej muszą szybko ustalić, gdzie wykonuje się określone zadanie.

Szybki przegląd

Najważniejsze portale:

  • SophosID: osobiste konto Sophos używane do logowania do usług Sophos oraz uzyskiwania dostępu do funkcji wsparcia i licencjonowania.
  • Sophos Central: zarządzanie produktami, użytkownikami, urządzeniami, licencjami, firewallami i raportami w chmurze.
  • Sophos Central Self Service Portal: funkcje użytkownika dla Email, Device Encryption i Mobile bez uprawnień administracyjnych.
  • Sophos Support Portal: zgłoszenia do pomocy technicznej, RMA, Sophos KB i komunikacja z pomocą techniczną.
  • Sophos Firewall WebAdmin: lokalne zarządzanie firewallem, w tym regułami, VPN, NAT, certyfikatami, logami, firmware i Device Access.
  • User Portal: funkcje użytkownika, takie jak OTP, kwarantanna, pobieranie plików lub starsze funkcje Remote Access.
  • VPN Portal: Remote Access, pobieranie Sophos Connect, konfiguracje VPN i dostęp użytkowników.
  • Captive Portal: uwierzytelnianie użytkowników w celu uzyskania dostępu do sieci, na przykład dla gości lub użytkowników wewnętrznych, za pomocą logowania w przeglądarce.
  • Sophos Docs i Release Notes: aktualne podręczniki, informacje o wydaniach i znane ograniczenia.

Nie każdy portal jest potrzebny w każdym środowisku. Instalacja obejmująca wyłącznie Sophos Firewall bez Central Endpoint wymaga innych dostępów niż firma korzystająca z Sophos Central, MDR, ZTNA i wielu firewalli.

Bezpośrednie przejście do właściwego logowania

  • Central Admin: https://central.sophos.com/ jest przeznaczony dla osób z przypisaną rolą administracyjną. Sophos obsługuje logowanie za pomocą passkey albo hasła i aplikacji uwierzytelniającej. Super Admini sprawdzają i przypisują role oraz usuwają zbędne uprawnienia administracyjne.
  • Central Self Service Portal: https://central.sophos.com/manage/self-service jest przeznaczony dla zwykłych użytkowników z włączonym dostępem Self Service. Zaproszenie nie nadaje praw administracyjnych; administratorzy Central mogą zalogować się swoimi danymi administratora.
  • Support Portal: https://support.sophos.com/ używa osobistego Sophos ID. Widoczne konta, zasoby i zgłoszenia zależą od profilu klienta lub partnera oraz jawnie przyznanego dostępu partnera, a nie od lokalnej roli administratora firewalla.
  • Lokalne portale firewalla: używają lokalnych lub podłączonych tożsamości firewalla oraz właściwej dla środowiska nazwy FQDN albo adresu IP. Uprawnienia Central lub Support nie zapewniają automatycznie dostępu do WebAdmin, User Portal ani VPN Portal.

Portale konta Sophos i usług w chmurze

Te portale znajdują się poza lokalnym firewallem i dotyczą konta, licencjonowania, zarządzania w chmurze lub pomocy technicznej. Są szczególnie istotne, gdy środowiskiem zarządza wielu administratorów, używany jest Sophos Central lub trzeba otworzyć zgłoszenie do pomocy technicznej.

SophosID

SophosID to osobiste konto Sophos. Jest ono używane w wielu usługach Sophos, między innymi do pomocy technicznej, funkcji konta i licencji oraz dostępu do określonych portali Sophos.

Otwórz SophosID:

Bezpieczne tworzenie i zarządzanie kontem Sophos ID

Ważne kwestie operacyjne:

  • Konta SophosID powinny być przypisane do konkretnych osób, a nie używane jako współdzielone konto zespołu.
  • MFA należy włączyć wszędzie tam, gdzie Sophos oferuje je dla danego rodzaju dostępu.
  • Po odejściu pracownika jego osobisty dostęp należy usunąć z Sophos Central oraz z systemów wsparcia i licencjonowania.
  • W przypadku usługodawców lub wielu administratorów role i zakres odpowiedzialności powinny być udokumentowane.

Jeżeli Sophos Firewall trzeba przenieść na inne konto, pomocny będzie artykuł Przenoszenie Sophos Firewall na inne konto Sophos Central.

Sophos Central

Sophos Central to platforma zarządzania w chmurze dla wielu aktualnych produktów Sophos. W zależności od licencji zarządza się w niej Endpoint, Server, Email, Wireless, ZTNA, Firewall Management, Reporting, MDR/XDR oraz innymi funkcjami.

Otwórz Sophos Central:

Otwórz Sophos Central

Pozostałe punkty wejścia:

Sophos Central ma szczególne znaczenie dla Sophos Firewall, gdy firewalle mają być rejestrowane, centralnie zarządzane, inwentaryzowane lub uwzględniane w Central Firewall Reporting. Proces łączenia opisano w artykule Łączenie Sophos Firewall z Sophos Central. W przypadku raportowania pomocny jest artykuł Aktywacja Central Firewall Reporting.

Ważne kwestie administracyjne:

  • Administratorzy Central powinni korzystać z własnych kont i odpowiednio dobranych ról.
  • MFA i role administratorów należy regularnie weryfikować.
  • Status licencji i terminy ich obowiązywania powinny być częścią procesu operacyjnego.
  • W aktualnych wersjach SFOS zmiany wprowadzone przez Sophos Central mogą być łatwiej śledzone w Audit Logs.
  • Jeżeli organizacja korzysta z wielu kont Central, trzeba jednoznacznie udokumentować, który tenant zawiera określone firewalle i licencje.

Do kontroli licencji służy artykuł Sprawdzanie licencji Sophos Central. Uprawnienia opisano w artykule Role administracyjne w Sophos Central. W większych strukturach lepszym punktem wyjścia jest Czym jest Sophos Central Enterprise?.

Sophos Central Self Service Portal

Sophos Central Self Service Portal jest przeznaczony dla zwykłych użytkowników i nie jest tym samym co Central Admin ani lokalny User Portal Sophos Firewall. W zależności od licencji udostępnia funkcje Self Service dla Sophos Email, Central Device Encryption lub Sophos Mobile. Sama licencja Endpoint Protection nie wystarcza.

Użytkownicy otrzymują dostęp automatycznie albo za pośrednictwem wiadomości e-mail z zaproszeniem. Nie uzyskują w ten sposób uprawnień administracyjnych. Administratorzy Central nie potrzebują osobnego zaproszenia i używają swoich danych logowania Central Admin.

Bezpośrednie logowanie: ➜ Otwórz Sophos Central Self Service Portal

Udostępnienie dostępu, istotną różnicę między wyłączeniem a rzeczywistym odebraniem uprawnień oraz analizę problemów z brakującymi wiadomościami z zaproszeniem opisano w artykule Konfiguracja dostępu do Sophos Central Self Service Portal.

Sophos Support Portal

W Sophos Support Portal otwiera się i obsługuje zgłoszenia do pomocy technicznej oraz RMA. Jest to również punkt dostępu do wielu publicznych artykułów Sophos KB.

Logowanie odbywa się za pomocą osobistego Sophos ID. Klient z profilem Super Customer może w sekcji My Partners przyznać dostęp do danych jednemu Sophos Partnerowi naraz. Partner może wtedy tworzyć zgłoszenia i nimi zarządzać oraz wyświetlać wszystkie zasoby konta. Według Sophos opcja ta nie jest dostępna dla klientów z miesięcznymi licencjami za pośrednictwem MSP; w takim przypadku MSP musi otworzyć zgłoszenie we własnym imieniu. Właściciel konta powinien regularnie sprawdzać ten dostęp i usunąć go za pomocą Revoke data access po zakończeniu współpracy.

Otwórz Support Portal:

Otwórz Sophos Support Portal

Przed otwarciem zgłoszenia warto ustalić:

  • Czy dostępne są ważne uprawnienia do pomocy technicznej lub odpowiednia licencja?
  • Jakiego numeru seryjnego lub identyfikatora tenanta Central dotyczy problem?
  • Która wersja firmware i które urządzenie są objęte problemem oraz jakie logi i komunikaty o błędach są istotne?
  • Czy dostępne są zrzuty ekranu, przedziały czasu i kroki pozwalające odtworzyć problem?
  • Kto w organizacji może odpowiedzieć na dodatkowe pytania?

Praktyczny przebieg opisano w artykule Jak otworzyć zgłoszenie do pomocy technicznej Sophos. Jeżeli Sophos potrzebuje dostępu do firewalla, należy skonfigurować go w kontrolowany sposób, a po zakończeniu prac ponownie usunąć. Pomocny jest tutaj artykuł Konfiguracja dostępu serwisowego Avanet do Sophos Firewall.

Lokalne portale Sophos Firewall

Poniższe portale działają bezpośrednio na Sophos Firewall lub w jego bezpośrednim otoczeniu. Ze względu na bliskość sieci produkcyjnej należy świadomie decydować o ich aktywacji, nazewnictwie i zabezpieczeniu.

Lokalny Sophos Firewall WebAdmin

WebAdmin Console to lokalny interfejs administracyjny Sophos Firewall. Dostęp odbywa się zazwyczaj przez adres IP firewalla i skonfigurowany port HTTPS.

Adres domyślny:

https://<Firewall-IP-oder-FQDN>:4444

Domyślnie dostęp jest dozwolony ze strefy LAN. Pozostałe strefy włącza się w Administration > Device access. WebAdmin nie powinien być dostępny ze strefy WAN. Do zdalnej administracji bezpieczniej użyć VPN lub ZTNA, oddzielnej sieci zarządzającej oraz ściśle ograniczonych Local Service ACL Exception Rules.

Typowe zadania:

  • konfigurowanie reguł firewalla, NAT i routingu,
  • zarządzanie VPN, certyfikatami i uwierzytelnianiem,
  • analiza logów, Packet Capture i diagnostyki,
  • wykonywanie aktualizacji firmware i kopii zapasowych,
  • zabezpieczanie Device Access, MFA i dostępów administracyjnych.

WebAdmin Console nie jest zwykłym portalem internetowym, lecz bezpośrednim dostępem administracyjnym do firewalla. Powinien być osiągalny wyłącznie z zaufanych sieci. Najważniejszym artykułem uzupełniającym jest Zabezpieczanie dostępu do Sophos Firewall: prawidłowa konfiguracja Device Access.

Przy wdrażaniu nowego firewalla pomocny jest artykuł Pierwsze kroki z Sophos Firewall. Konfigurację MFA dla administratorów opisano w Aktywacja MFA dla Sophos Firewall WebAdmin, VPN Portal i Remote Access. Jeśli logowanie do WebAdmin ma przejąć Entra ID, artykuł Entra ID SSO dla WebAdmin Sophos Firewall opisuje również Role mapping, test uprawnień i lokalny dostęp awaryjny.

Jeżeli WebAdmin i portale są otwierane przez FQDN zamiast adresu IP, trzeba również rozumieć wspólny wybór certyfikatu. Artykuł Importowanie i przypisywanie certyfikatów w Sophos Firewall wyjaśnia SAN, łańcuch CA, klucz prywatny i bezpieczną zmianę certyfikatu.

User Portal, VPN Portal i Captive Portal

User Portal i VPN Portal są często ze sobą mylone. Oba są lokalnymi usługami Sophos Firewall, ale pełnią różne funkcje i powinny być aktywne tylko wtedy, gdy są rzeczywiście potrzebne.

Od SFOS 20 User Portal i VPN Portal są wyraźniej rozdzielone. VPN Portal korzysta domyślnie z portu HTTPS 443, a User Portal z portu 4443. Po aktualizacji lub odtworzeniu kopii z wersji wcześniejszej niż SFOS 20 VPN Portal przejmuje dotychczasowy port User Portal. User Portal przechodzi wtedy na 4443, a jeśli ten port jest zajęty, automatycznie na 65040.

User Portal wyświetla dane osobiste i, zależnie od konfiguracji, na przykład informacje o korzystaniu z Internetu, kwarantannę poczty, wyjątki, Policy Overrides, rejestrację OTP oraz inne pliki do pobrania dla klientów. Należą do nich Client Authentication Agent i jego Server CA. Zwykły lokalny użytkownik może tam również zmienić własne hasło. Od SFOS 20 klienty Remote Access i konfiguracje VPN znajdują się w VPN Portal.

W przypadku raportów kwarantanny User Portal jest częścią pełnej ścieżki raportu i zwalniania; link w raporcie nie zwalnia wiadomości bezpośrednio.

Praktyczna zasada:

  • User Portal (4443): dla użytkowników wewnętrznych lub już bezpiecznie połączonych, na przykład do OTP, danych osobistych, kwarantanny i Policy Overrides. Sophos ostrzega przed udostępnianiem User Portal w strefie WAN.
  • VPN Portal (443): dla użytkowników Remote Access, Sophos Connect, profili SSL VPN i konfiguracji Remote Access. Portal jest widoczny dla użytkownika dopiero po przypisaniu użytkownika lub jego grupy do Remote Access Policy.
  • Captive Portal (8090): dla użytkowników w sieci, logowania przez przeglądarkę, reguł opartych na użytkownikach lub dostępu gościnnego. Typowym błędem jest mylenie go z VPN Portal albo wdrożenie bez jasnej koncepcji sesji i wylogowania.

User Portal i VPN Portal akceptują maksymalnie 50 znaków zarówno w nazwie użytkownika, jak i haśle. Limit ten należy przetestować na rzeczywistym koncie w przypadku długich UPN lub hasła z dołączonym OTP. Użytkownicy uwierzytelniani zewnętrznie muszą też raz zalogować się w Captive Portal, zanim będą mogli korzystać z User Portal. Pomyślny test serwera uwierzytelniania nie potwierdza sam w sobie tej ścieżki portalu.

Sterowanie linkiem do User Portal w VPN Portal

SFOS może wyświetlać w VPN Portal link do oddzielnego User Portal. Globalny przełącznik znajduje się w 4. Device Console. Przed zmianą należy zapisać bieżący stan:

system userportal-linkon-vpnportal show
system userportal-linkon-vpnportal enable
system userportal-linkon-vpnportal disable

enable wyświetla link, a disable go usuwa. Przełącznik nie włącza ani nie wyłącza żadnego portalu i nie zmienia portu, certyfikatu, uwierzytelniania ani Device access. Widoczny link może więc prowadzić do User Portal niedostępnego z bieżącej strefy.

User Portal nie powinien być udostępniany w WAN tylko dla wygodnego linku. Jeśli link jest potrzebny, najpierw planuje się FQDN, certyfikat, MFA i dozwolone strefy źródłowe. Następnie testuje się nawigację z kontem pilotażowym z właściwej strefy oraz negatywny dostęp ze strefy niedozwolonej. Zapisana wartość show jest rollbackiem.

⚠️ Świadomie sprawdzić współdzielenie portów: WebAdmin na TCP 4444 i User Portal na TCP 4443 wymagają osobnych, unikatowych portów. WAF, VPN Portal i SSL VPN mogą współdzielić porty tylko wtedy, gdy pozostają jednoznacznie rozróżnialne. WAF i VPN Portal używają TCP, dlatego przy tym samym porcie muszą korzystać z różnych adresów IP WAN. WAF może różnić się od SSL VPN adresem IP WAN, portem lub protokołem, ponieważ SSL VPN obsługuje TCP albo UDP. Jeśli VPN Portal i SSL VPN używają tego samego portu i protokołu, Login security nie działa, a VPN Portal staje się dostępny ze stref dostępu SSL VPN. Każdą zmianę portu trzeba więc przetestować osobno dla adresu IP WAN, strefy i protokołu.

Przed wyborem własnego portu listenera należy go również porównać z portami zarezerwowanymi w SFOS 22. Rezerwacja pozostaje aktywna nawet wtedy, gdy powiązana usługa systemowa nie jest używana.

Ważne kwestie:

  • Wszystkie trzy portale są powierzchniami logowania, a więc mają krytyczne znaczenie dla bezpieczeństwa.
  • Dostępność kontroluje się w Administration > Device access.
  • User Portal nie powinien być dostępny ze strefy WAN. VPN Portal może być dostępny z WAN na potrzeby Remote Access, ale wymaga wtedy MFA, odpowiedniego certyfikatu, restrykcyjnych zasad Remote Access i monitorowania logowań.
  • Stare portale często pozostają otwarte, mimo że po wdrożeniu użytkownicy już ich nie potrzebują.
  • Ręcznie dystrybuowane profile .ovpn trzeba ponownie pobrać i zaimportować po zmianie portu SSL VPN, protokołu, interfejsu lub certyfikatu serwera SSL. Sama aktualizacja Sophos Connect nie unieważnia istniejących profili.

W przypadku nietypowo wielu nieudanych logowań, rozproszonych źródłowych adresów IP lub blokad kont artykuł Wykrywanie i ograniczanie ataków brute force na VPN Portal prowadzi przez sprawdzanie logów, ograniczanie za pomocą ACL, ochronę tożsamości i kontrolę końcową.

⚠️ Szczególny przypadek Device Access: gdy używany jest Web Proxy firewalla, SFOS traktuje jego żądania HTTP i HTTPS jako ruch wewnętrzny. Użytkownicy mający dostęp do proxy mogą zatem uzyskać dostęp do lokalnych usług HTTPS, takich jak WebAdmin, Captive Portal, VPN Portal lub User Portal, nawet jeżeli dana usługa nie jest włączona dla ich strefy w Device access. Podczas utwardzania zabezpieczeń ten wariant dostępu należy przetestować oddzielnie.

W wyborze rozwiązania Remote Access pomaga artykuł Sophos Connect czy SSL VPN: które rozwiązanie Remote Access wybrać?. Aktualizacje klienta i utrzymanie profili opisano w Sprawdzanie wersji Sophos Connect Client i bezpieczna aktualizacja.

Jeżeli użytkownik jest zalogowany w VPN Portal, ale pliku .ovpn brakuje, ma on 0 bajtów lub nie można go wygenerować, artykuł Sophos Firewall: brak pliku .ovpn lub 0 bajtów prowadzi przez kontrolę policy, User ID, certyfikatu, pamięci masowej, firmware i HA.

W nowych środowiskach SSL VPN należy najpierw sprawdzić konfigurację po stronie firewalla i zależności portalu. Procedurę opisano w Konfiguracja SSL VPN Remote Access na Sophos Firewall.

Planowanie certyfikatów, FQDN i nazw portali

Problemy z portalami często wyglądają dla użytkowników jak błąd logowania lub VPN, ale ich źródłem bywa DNS albo certyfikat. Fabrycznie zainstalowane, lokalnie podpisane certyfikaty zazwyczaj powodują ostrzeżenie o zaufaniu w przeglądarce. Dlatego w środowisku produkcyjnym należy używać certyfikatu zgodnego z FQDN i zaufanego przez urządzenia klienckie. Jeżeli WebAdmin, VPN Portal, User Portal, Captive Portal i WAF korzystają z podobnych nazw hostów lub tego samego adresu WAN, nazwy trzeba świadomie rozdzielić i udokumentować.

W Administration > Admin and user settings należy ustawić Hostname jako FQDN o długości maksymalnie 256 znaków. Podczas pierwszego uruchomienia SFOS używa numeru seryjnego. Skonfigurowany hostname pojawia się na karcie przeglądarki i pomaga odróżnić kilka otwartych firewalli, ale nie tworzy automatycznie rekordu DNS ani zaufanego certyfikatu.

W Redirect users można wybrać Firewall’s configured hostname, IP address of the first internal interface albo A different hostname. Dla portali produkcyjnych zaplanowany FQDN jest zwykle najczytelniejszym rozwiązaniem. Adres pierwszego interfejsu wewnętrznego pasuje tylko wtedy, gdy urządzenia klienckie mają celowo łączyć się z tym adresem i certyfikat również go obejmuje. Check settings sprawdza konfigurację, ale nie zastępuje późniejszego testu przekierowania, DNS i certyfikatu z rzeczywistego klienta.

Typowy plan:

  • WebAdmin: na przykład admin.example.com. Udostępniać wyłącznie z sieci zarządzających, używać odpowiedniego certyfikatu i włączyć MFA.
  • VPN Portal: na przykład vpn.example.com. Certyfikat musi odpowiadać profilowi pobierania, a Device Access trzeba skonfigurować świadomie.
  • User Portal: na przykład portal.example.com. Pozostawić aktywny tylko wtedy, gdy funkcje użytkownika są rzeczywiście potrzebne.
  • Captive Portal: na przykład login.example.com. Przetestować certyfikat, strefę, limit czasu sesji i zachowanie podczas wylogowania.
  • Aplikacja WAF: na przykład app.example.com. Sprawdzić łącznie regułę WAF, SNI, domeny i host backendu.

Jeżeli firewall ma samodzielnie pobierać publiczne certyfikaty, pomocny jest artykuł Konfiguracja certyfikatów Let’s Encrypt na Sophos Firewall. W przypadku współdzielonego certyfikatu wildcard dla wielu systemów lepszym punktem wyjścia jest Tworzenie certyfikatu Let’s Encrypt wildcard.

Ważna jest kolejność działań: najpierw zaplanować FQDN, DNS i certyfikat, następnie ograniczyć dostęp do portalu przez Administration > Device access i Local Service ACL, a dopiero potem dystrybuować profile Remote Access lub reguły WAF. Po zmianie portu SSL VPN, protokołu, interfejsu lub certyfikatu serwera SSL ręcznie dystrybuowane profile .ovpn trzeba zaimportować ponownie. Przy samych zmianach FQDN lub DNS należy oddzielnie sprawdzić, czy profile, zakładki i monitoring nadal zawierają starą nazwę.

Prawidłowe zastosowanie Captive Portal

Captive Portal nie jest portalem Remote Access. Służy do sytuacji, w których użytkownicy znajdujący się w sieci muszą najpierw zalogować się w przeglądarce, zanim firewall będzie mógł powiązać ruch z ich tożsamością. Może to być przydatne dla gości, urządzeń BYOD lub w środowiskach bez transparentnego rozpoznawania użytkowników.

W przypadku sieci Wi-Fi dla gości zarządzanej bezpośrednio przez SFOS lepszym procesem jest Wireless Hotspot z voucherem lub hasłem dnia. Instrukcja konfiguracji hotspotu wyjaśnia typy dostępu, ograniczenia voucherów, HTTPS i automatycznie utworzoną regułę firewalla.

W przypadku klasycznego logowania użytkowników lokalnych, AD, LDAP lub RADIUS artykuł Konfiguracja i testowanie Captive Portal w Sophos Firewall prowadzi od metody uwierzytelniania i reguły DNS do reguły użytkownika, Live users oraz Log Viewer.

Jeśli firewall ma generować tymczasowe konta dla odwiedzających, Bezpieczne tworzenie i obsługa kont gości w Sophos Firewall wyjaśnia odrębną logikę konta, grupy, ważności i usuwania.

Adres domyślny to https://<Firewall-IP>:8090. W sieciach dual-stack użytkownicy muszą logować się oddzielnie dla celów IPv4 i IPv6. Jeżeli wymagane jest MFA, użytkownik musi najpierw zarejestrować OTP w User Portal, a następnie w Captive Portal użyć hasła i OTP.

Typowe zastosowania:

  • Goście lub urządzenia BYOD muszą się uwierzytelnić przed uzyskaniem dostępu do Internetu.
  • Reguły firewalla oparte na użytkownikach mają działać mimo braku STAS, SATC lub innego transparentnego mechanizmu.
  • Poszczególne sieci wymagają prostego przypisania użytkownika bez pełnej integracji Endpoint.

Captive Portal nie powinien być traktowany jako zamiennik prawidłowej segmentacji sieci. Jeżeli sieć wymaga szczególnej ochrony, ważniejsze pozostaje rozdzielenie jej za pomocą stref i VLAN-ów oraz jednoznacznych reguł firewalla. Podstawy opisano w Planowanie stref i interfejsów na Sophos Firewall. Klasyczne połączenie użytkowników z Active Directory opisano w Integracja Active Directory z Sophos Firewall.

Jeżeli Captive Portal ma korzystać z Microsoft Entra ID SSO, procedura różni się od konfiguracji VPN Portal lub Sophos Connect. Odpowiedni przewodnik to Konfiguracja Microsoft Entra ID SSO dla Sophos Firewall Captive Portal.

Ważne kwestie operacyjne:

  • Captive Portal wymaga dostępnych lokalnych usług firewalla. Device Access i Local Service ACL muszą być z nimi zgodne.
  • Limity czasu sesji należy dopasować do środowiska. Zbyt długie sesje pogarszają wiarygodność przypisania użytkowników, a zbyt krótkie przeszkadzają w pracy.
  • Wylogowanie, mapowanie grup i Log Viewer należy przetestować z rzeczywistymi kontami testowymi.
  • Opcje automatycznego wylogowania w Captive Portal nie dotyczą użytkowników logujących się za pomocą Microsoft Entra ID SSO. Ten wariant wymaga oddzielnego testu sesji i wylogowania.
  • W sieciach zawierających systemy wrażliwe Captive Portal zazwyczaj nie jest wystarczający jako jedyne zabezpieczenie.

Jeżeli Captive Portal nie jest dostępny z danej sieci, nie należy zaczynać od zmiany zwykłych reguł firewalla. Częstymi przyczynami są Administration > Device access, Local Service ACL Exception Rules, DNS, certyfikat albo nieprawidłowe mapowanie stref. Lokalną kontrolę dostępu opisano w Device Access i Local Service ACL na Sophos Firewall.

Eksploatacja, dokumentacja i bezpieczeństwo

Oprócz wyboru właściwego portalu istotne jest regularne sprawdzanie dostępów, dokumentacji i procesów operacyjnych.

Ukierunkowana weryfikacja dokumentacji

W przypadku aktualnych szczegółów technicznych oficjalne Sophos Docs i Release Notes są ważniejsze niż stare wpisy blogowe lub zrzuty ekranu. Informacje zależne od wersji należy sprawdzić przed zmianą produkcyjną, szczególnie w odniesieniu do wersji SFOS, Sophos Connect, zmian licencyjnych, obsługiwanych platform i znanych ograniczeń. W samym artykule takie źródła powinny być linkowane tylko wtedy, gdy administrator rzeczywiście musi je otworzyć, aby wykonać konkretny krok.

Przy aktualizacji firmware liczy się nie tylko dostępność pliku do pobrania. Przed aktualizacją należy sprawdzić platformę, ścieżkę aktualizacji, kopię zapasową, stan HA i znane blokery. Procedurę opisano w Sprawdzanie Sophos Firewall przed aktualizacją do SFOS 22 oraz Aktualizacja firmware Sophos Firewall: przygotowanie i dobre praktyki.

Kontrola bezpieczeństwa dostępów do portali

Portale są wygodne, ale każde logowanie stanowi potencjalną powierzchnię ataku. Dlatego należy regularnie sprawdzać:

  • Którzy administratorzy SophosID i Central nadal istnieją?
  • Czy MFA jest aktywne dla SophosID, Sophos Central i administratorów firewalla?
  • Czy WebAdmin, SSH, User Portal, VPN Portal i SSL VPN są dostępne wyłącznie tam, gdzie są potrzebne?
  • Czy istnieją współdzielone konta administratorów, które należy zastąpić kontami osobistymi?
  • Czy nieudane logowania są regularnie analizowane?
  • Czy usunięto stare profile VPN, nieaktywnych użytkowników i byłych usługodawców?
  • Czy istnieje aktualna kopia zapasowa i czy znane są dane dostępowe potrzebne do odzyskiwania?

Dla lokalnych usług firewalla centralnym punktem kontroli jest Device Access. W przypadku dłuższego przechowywania logów lub monitorowania bezpieczeństwa warto skorzystać z artykułu Wysyłanie syslog z Sophos Firewall do SIEM.

FAQ

Czy SophosID jest tym samym co Sophos Central?

Nie. SophosID to osobiste konto, czyli tożsamość używana w usługach Sophos. Sophos Central to platforma zarządzania w chmurze, w której zarządza się produktami, urządzeniami, użytkownikami, licencjami i funkcjami bezpieczeństwa.

Który portal jest potrzebny do obsługi Sophos Firewall?

Do lokalnej obsługi potrzebna jest WebAdmin Console firewalla. SophosID, Sophos Central i Support Portal mogą być dodatkowo potrzebne do rejestracji, licencjonowania, pomocy technicznej, Central Management lub Reporting.

Gdzie otwiera się zgłoszenie do pomocy technicznej Sophos?

Zgłoszenia otwiera się w Sophos Support Portal. Wcześniej należy zebrać numer seryjny, status licencji, wersję firmware, opis błędu, logi i odpowiednie przedziały czasu.

Czy User Portal lub VPN Portal powinien być dostępny z Internetu?

Zgodnie z zaleceniami Sophos User Portal nie powinien być udostępniany dla strefy WAN. VPN Portal może być dostępny z Internetu na potrzeby Remote Access, jeżeli jest wymagany i został zabezpieczony za pomocą MFA, odpowiedniego certyfikatu, restrykcyjnych Remote Access Policies oraz monitorowania logowań.

Czy Captive Portal jest alternatywą dla VPN Portal?

Nie. Captive Portal jest przeznaczony dla użytkowników w sieci lokalnej, którzy logują się przez przeglądarkę, aby firewall mógł powiązać ruch z ich tożsamością. VPN Portal i Remote Access służą natomiast do uzyskiwania dostępu z zewnątrz do zasobów wewnętrznych.

Gdzie można znaleźć aktualne Sophos Firewall Release Notes?

Aktualne Release Notes znajdują się w oficjalnej dokumentacji Sophos. Podczas planowania aktualizacji warto dodatkowo sprawdzić artykuły Avanet KB dotyczące firmware, kopii zapasowych, HA i Remote Access.