Przejdz do tresci
Avanet

Bezpieczne użycie Sophos Fusion Firewall Groups i Full Sync

Firewall Group w Sophos Fusion (dawniej Sophos Central) jest wspólnym szablonem konfiguracji dla wielu firewalli. Oszczędza pracę, ale zmienia też odpowiedzialność: gdy firewall w pełni podlega grupie, obsługiwane reguły, obiekty i ustawienia są zarządzane centralnie.

Krytyczna decyzja zapada podczas dodawania firewalla. Full Sync powoduje rozprowadzenie przez Central wszystkich istniejących i obsługiwanych konfiguracji grupy. Przy Skip full sync Central nie rozprowadza ich podczas przypisania, ale zmiany grupy zastosowane później nadal trafiają do firewalla. Skip full sync nie oznacza więc trwałego oddzielenia od grupy.

⚠️ Przed pierwszym Full Sync trzeba wykonać aktualny backup firewalla, pozostawić otwartą lokalną sesję administratora i przetestować drogę odzyskiwania. Udany task Central nie dowodzi jeszcze poprawnego działania routingu, NAT, uwierzytelniania i ruchu produkcyjnego.

Wymagania

Do utworzenia grupy i otwarcia jej polityki potrzebna jest rola Admin lub Super Admin w Sophos Fusion. Firewalle muszą być już zarejestrowane i zatwierdzone do Central Management. Sophos wymaga aktywnej płatnej subskrypcji firewalla innej niż Base License albo aktywnej umowy wsparcia; połączenie internetowe z Central musi korzystać z IPv4. Połączenie Sophos Firewall z Sophos Fusion opisuje rejestrację i zatwierdzenie.

Szybka ścieżka bezpiecznego wdrożenia

  1. Wybrać reprezentatywny firewall pilotażowy i zinwentaryzować jego konfigurację lokalną, kolejność reguł oraz zależności.
  2. Utworzyć pustą grupę w My Products > Firewall Management > Firewalls > Create New Group.
  3. Świadomie wybrać Use Sophos default albo Import existing configuration i sprawdzić powstałą politykę grupy przed przypisaniem.
  4. Otworzyć Edit Group z menu grupy, przenieść firewall pilotażowy z Available Firewalls do Assigned Firewalls i wybrać Skip full sync tylko wtedy, gdy bieżąca konfiguracja ma początkowo pozostać.
  5. Wdrożyć małą, łatwo rozpoznawalną zmianę grupy i sprawdzić Task Queue.
  6. Zweryfikować zmianę lokalnie na firewallu oraz za pomocą rzeczywistego ruchu testowego.
  7. Dopiero potem planować kolejne firewalle, podgrupy lub Full Sync.

Czym zarządza Firewall Group

Politykę grupy otwiera się przez Manage Policy. Przypomina lokalny WebAdmin, ale dotyczy wszystkich przypisanych firewalli. Central dystrybuuje obsługiwane obiekty i ustawienia; konfiguracja wyłącznie lokalna lub związana z interfejsami nie jest automatycznie częścią szablonu.

Ma to szczególne znaczenie dla różnych lokalizacji. Wspólna reguła zadziała tylko wtedy, gdy jej strefy, interfejsy dynamiczne, sieci, usługi i zależności zostaną poprawnie rozwiązane na każdym celu. Dla wartości zależnych od lokalizacji lepsze są zaplanowane podgrupy lub Dynamic Objects niż późniejsze poprawki lokalne.

Dynamic Zones i Dynamic Interfaces

Dynamic Object odwzorowuje logiczną strefę lub interfejs polityki grupy na odpowiedni obiekt lokalny każdego firewalla. Tworzy się go w My Products > Firewall Management > Dynamic Objects na karcie Zones lub Interfaces i określa odwzorowanie dla każdego firewalla. W przypadku Dynamic Interfaces wartości IP Address Family oraz Interface Type muszą odpowiadać interfejsom lokalnym.

Odwzorowanie Default (Any firewall) dotyczy również firewalli dodanych później. Jest więc bezpieczne tylko wtedy, gdy wybrana strefa lub interfejs istnieje na każdym urządzeniu bez indywidualnego odwzorowania. Przed wdrożeniem należy sprawdzić wszystkie odwzorowania; Usage References pokazuje grupę i część polityki korzystającą z Dynamic Object.

Obiekty, ustawienia i podgrupy

W polityce grupy można tworzyć i usuwać obiekty, takie jak reguły firewalla, reguły NAT, FQDN Hosts i IP Hosts. Podgrupy dziedziczą kopie obiektów Parent tylko do odczytu, ale mogą używać ich jako podstawy własnych reguł. Jeśli podgrupa używa obiektu Parent, Central blokuje jego usunięcie i pokazuje zależność.

Ustawienia z przyciskiem Apply konfiguruje się wyłącznie w najwyższym Parent i są one dziedziczone przez wszystkie podgrupy. Podgrupa nie może ich oddzielnie nadpisać. Przed budową hierarchii trzeba ustalić, które wartości rzeczywiście muszą być identyczne we wszystkich lokalizacjach.

Utworzenie grupy i wybór konfiguracji początkowej

W My Products > Firewall Management > Firewalls > Create New Group dostępne są dwa punkty wyjścia:

  • Use Sophos default: tworzy nową politykę grupy z wartości Sophos Default. Jest to przejrzyste dla nowego projektu świadomie budowanego w Central.
  • Import existing configuration: używa jako szablonu obsługiwanej przez Central konfiguracji istniejącego firewalla. Interfejsy i inne konfiguracje lokalne nie są importowane w całości.

Tworzenie grupy podczas importu może się nie udać, jeśli reguły odwołują się do nieobsługiwanych typów użytkowników. Sophos wymienia użytkowników AD, Sophos Live, L2TP i PPTP. Przed importem należy sprawdzić reguły, obiekty użytkowników i Task Queue; nie wolno wymuszać importu przez spontaniczne usuwanie reguł produkcyjnych.

Pusta grupa jest często najbezpieczniejszym początkiem. Politykę można przygotować i sprawdzić przed przypisaniem firewalla.

Właściwy wybór Full Sync lub Skip full sync

Full Sync

Full Sync rozprowadza na firewallu wszystkie istniejące i obsługiwane konfiguracje grupy. Pasuje wtedy, gdy polityka grupy jest stanem docelowym, a jej wpływ na konfigurację lokalną został oceniony.

Przed wykonaniem trzeba porównać co najmniej reguły firewalla i NAT, Hosts, Services, zależności uwierzytelniania, certyfikaty, VPN, polityki Web i TLS oraz Local Service ACL. Zmiana wymaga aktualnego backupu, dostępu administracyjnego i okna serwisowego.

Skip full sync

Przy Skip full sync Central nie rozprowadza konfiguracji już istniejących w grupie podczas przypisania firewalla. Może on więc różnić się od pozostałych członków. Zmiany grupy zastosowane później są jednak rozprowadzane do wszystkich firewalli w grupie.

Central pokazuje następnie firewall jako Connected, mimo że między firewallem a polityką grupy może istnieć różnica konfiguracji. Sam status nie dowodzi więc, że konfiguracje są identyczne.

Ten tryb służy do kontrolowanego przejmowania przyszłych zmian Central, ale nie tworzy niezależnego modelu zarządzania lokalnego. Przed każdą zmianą grupy trzeba ustalić, na którą konfigurację lokalną może ona wpłynąć i jak zostanie zweryfikowany rezultat.

Późniejszy Force sync rozprowadza wszystkie konfiguracje grupy. W sekcji Sync & Management należy kliknąć status Connected, a następnie Force sync. W parze HA łącze jest dostępne wyłącznie dla aktywnego firewalla. Uruchamia się je dopiero po udokumentowaniu i technicznej walidacji różnicy między stanem lokalnym a polityką grupy.

Zmiana i dystrybucja polityki grupy

  1. W My Products > Firewall Management > Firewalls otworzyć Manage Policy z menu grupy.
  2. Zmienić wyłącznie zaplanowaną regułę, obiekt lub ustawienie.
  3. Wrócić do Central i rozwinąć task w My Products > Firewall Management > Tasks Queue.
  4. Udokumentować status, firewalle, Entity, czas i komunikat błędu.
  5. Walidację lokalną wykonać dopiero po Successful lub dokładnym wyjaśnieniu statusu częściowego.

Dla reguł firewalla i NAT opcje Top i Bottom dotyczą tylko polityki Central. Reguły Central są wstawiane nad regułami lokalnymi. Zarządzanie mieszane może więc powodować inne dopasowania niż oczekiwano. Na firewallach zarządzanych centralnie powiązane reguły należy utrzymywać konsekwentnie przez Central i sprawdzać przy użyciu rzeczywistego Firewall Rule ID lub NAT Rule ID.

Lokalna walidacja działania

Udany task pokazuje, że Central przetworzył zlecenie. Walidację techniczną wykonuje się na każdym firewallu:

  • Czy oczekiwany obiekt lub ustawienie jest widoczne i kompletne?
  • Czy efektywna kolejność reguł jest prawidłowa?
  • Czy zdefiniowany ruch testowy trafia w oczekiwaną regułę firewalla i NAT?
  • Czy działają droga w obie strony, DNS, uwierzytelnianie i usługi zależne?
  • Czy celowo niedozwolony test pozostaje zablokowany?
  • Czy Audit Trail pokazuje oczekiwanego administratora, czas i zmianę?

Dla wielu lokalizacji sukces i błąd dokumentuje się osobno dla każdego firewalla. Częściowo udanego wdrożenia nie należy traktować jako sukcesu grupy. Testowanie reguł Sophos Firewall obejmuje Rules, Policy Test, Log Viewer i Packet Capture.

Bezpieczne diagnozowanie błędów

Firewall pozostaje poza synchronizacją

Najpierw sprawdzić przynależność do grupy, połączenie Central, licencję, status tasku i dokładny komunikat. Retry używać dopiero po usunięciu przyczyny. Skip jedynie usuwa task z przetwarzania; pominięta konfiguracja pozostaje nierozwiązana.

Lokalna reguła działa inaczej po pushu

Sprawdzić efektywną kolejność, Rule ID, rozwiązywanie obiektów i NAT. Reguły Central znajdują się nad lokalnymi. Rozwiązaniem nie jest kolejna szeroka reguła Allow, lecz jednoznaczna odpowiedzialność i kolejność dla danego bloku reguł.

Import istniejącego firewalla nie działa

Zabezpieczyć błąd i wskazane Entities. Następnie sprawdzić nieobsługiwane odwołania użytkowników, interfejsy lokalne i inne nieimportowalne zależności. Jeśli przyczyna pozostaje niejasna, eskalować do Sophos Support z danymi tasku i backupem zamiast próbnie usuwać obiekty produkcyjne.

Rollback i eksploatacja

Firewall można usunąć z grupy, lecz polityki już rozdystrybuowane przez Central pozostają na urządzeniu. Usunięcie nie jest więc automatycznym rollbackiem. Przed usunięciem lub zastąpieniem reguły czy obiektu trzeba lokalnie sprawdzić udokumentowane elementy.

Każda zmiana grupy potrzebuje ownera, referencji tasku, testu lokalnego i decyzji rollback. Większe zmiany należy najpierw sprawdzić na pilocie lub podgrupie. Audit Trail Logs i aktualny backup pozostają niezbędne także przy zarządzaniu Central.

Lista kontrolna

  • Firewall pilotażowy i droga odzyskiwania zarządzania są przetestowane.
  • Backup i konfiguracja początkowa są zabezpieczone.
  • Use Sophos default lub Import existing configuration wybrano świadomie.
  • Full Sync lub Skip full sync pasuje do planowanego modelu odpowiedzialności.
  • Obiekty, ustawienia, podgrupy i zależności zostały sprawdzone.
  • Task Queue pokazuje oczekiwany status dla każdego firewalla.
  • Kolejność, Rule ID i rzeczywisty ruch zostały zweryfikowane lokalnie.
  • Rollback uwzględnia polityki pozostające po usunięciu z grupy.

FAQ

Czy Skip full sync jest trwałym wyjątkiem od zmian grupy?

Nie. Istniejąca konfiguracja początkowo pozostaje podczas przypisania, ale późniejsze zmiany polityki grupy nadal są dystrybuowane.

Czy usunięcie firewalla z grupy cofa zmiany Central?

Nie. Już rozdystrybuowane polityki pozostają na firewallu. Rollback musi jawnie sprawdzić i przywrócić odpowiednie reguły, obiekty i ustawienia.