Przejdz do tresci
Avanet

Bezpieczne użycie Sophos Central Firewall Groups i Full Sync

Firewall Group w Sophos Central jest wspólnym szablonem konfiguracji dla wielu firewalli. Oszczędza pracę, ale zmienia też odpowiedzialność: gdy firewall w pełni podlega grupie, obsługiwane reguły, obiekty i ustawienia są zarządzane centralnie.

Krytyczna decyzja zapada podczas dodawania firewalla. Full Sync powoduje przejęcie całej obsługiwanej konfiguracji grupy. Przy Skip full sync bieżąca konfiguracja początkowo pozostaje, ale późniejsze zmiany grupy nadal są dystrybuowane. Skip full sync nie oznacza więc trwałego oddzielenia od grupy.

⚠️ Przed pierwszym Full Sync trzeba wykonać aktualny backup firewalla, pozostawić otwartą lokalną sesję administratora i przetestować drogę odzyskiwania. Udany task Central nie dowodzi jeszcze poprawnego działania routingu, NAT, uwierzytelniania i ruchu produkcyjnego.

Szybka ścieżka bezpiecznego wdrożenia

  1. Wybrać reprezentatywny firewall pilotażowy i zinwentaryzować jego konfigurację lokalną, kolejność reguł oraz zależności.
  2. Utworzyć pustą grupę w My Products > Firewall Management > Firewalls > Create New Group.
  3. Świadomie wybrać Use Sophos default albo Import existing configuration i sprawdzić powstałą politykę grupy przed przypisaniem.
  4. Początkowo dodać firewall pilotażowy z Skip full sync tylko wtedy, gdy bieżąca konfiguracja musi pozostać.
  5. Wdrożyć małą, łatwo rozpoznawalną zmianę grupy i sprawdzić Task Queue.
  6. Zweryfikować zmianę lokalnie na firewallu oraz za pomocą rzeczywistego ruchu testowego.
  7. Dopiero potem planować kolejne firewalle, podgrupy lub Full Sync.

Czym zarządza Firewall Group

Politykę grupy otwiera się przez Manage Policy. Przypomina lokalny WebAdmin, ale dotyczy wszystkich przypisanych firewalli. Central dystrybuuje obsługiwane obiekty i ustawienia; konfiguracja wyłącznie lokalna lub związana z interfejsami nie jest automatycznie częścią szablonu.

Ma to szczególne znaczenie dla różnych lokalizacji. Wspólna reguła zadziała tylko wtedy, gdy jej strefy, interfejsy dynamiczne, sieci, usługi i zależności zostaną poprawnie rozwiązane na każdym celu. Dla wartości zależnych od lokalizacji lepsze są zaplanowane podgrupy lub Dynamic Objects niż późniejsze poprawki lokalne.

Obiekty, ustawienia i podgrupy

W polityce grupy można tworzyć i usuwać obiekty, takie jak reguły firewalla, reguły NAT, FQDN Hosts i IP Hosts. Podgrupy dziedziczą kopie obiektów Parent tylko do odczytu, ale mogą używać ich jako podstawy własnych reguł. Jeśli podgrupa używa obiektu Parent, Central blokuje jego usunięcie i pokazuje zależność.

Ustawienia z przyciskiem Apply konfiguruje się wyłącznie w najwyższym Parent i są one dziedziczone przez wszystkie podgrupy. Podgrupa nie może ich oddzielnie nadpisać. Przed budową hierarchii trzeba ustalić, które wartości rzeczywiście muszą być identyczne we wszystkich lokalizacjach.

Utworzenie grupy i wybór konfiguracji początkowej

W My Products > Firewall Management > Firewalls > Create New Group dostępne są dwa punkty wyjścia:

  • Use Sophos default: tworzy nową politykę grupy z wartości Sophos Default. Jest to przejrzyste dla nowego projektu świadomie budowanego w Central.
  • Import existing configuration: używa jako szablonu obsługiwanej przez Central konfiguracji istniejącego firewalla. Interfejsy i inne konfiguracje lokalne nie są importowane w całości.

Tworzenie grupy podczas importu może się nie udać, jeśli reguły odwołują się do nieobsługiwanych typów użytkowników. Sophos wymienia użytkowników AD, Sophos Live, L2TP i PPTP. Przed importem należy sprawdzić reguły, obiekty użytkowników i Task Queue; nie wolno wymuszać importu przez spontaniczne usuwanie reguł produkcyjnych.

Pusta grupa jest często najbezpieczniejszym początkiem. Politykę można przygotować i sprawdzić przed przypisaniem firewalla. Połączenie Sophos Firewall z Sophos Central opisuje samą rejestrację.

Właściwy wybór Full Sync lub Skip full sync

Full Sync

Full Sync stosuje na firewallu całą obsługiwaną konfigurację grupy. Pasuje wtedy, gdy polityka grupy jest stanem docelowym, a lokalne różnice mogą zostać świadomie zastąpione.

Przed wykonaniem trzeba porównać co najmniej reguły firewalla i NAT, Hosts, Services, zależności uwierzytelniania, certyfikaty, VPN, polityki Web i TLS oraz Local Service ACL. Zmiana wymaga aktualnego backupu, dostępu administracyjnego i okna serwisowego.

Skip full sync

Przy Skip full sync istniejąca konfiguracja nie zostaje całkowicie zastąpiona podczas przypisania firewalla. Początkowo może różnić się od pozostałych członków. Nowe lub później zmienione obiekty i ustawienia grupy są jednak nadal dystrybuowane.

Ten tryb służy do kontrolowanego przejmowania pojedynczych przyszłych zmian Central. Nie nadaje się, gdy administratorzy lokalni i Central chcą niezależnie utrzymywać ten sam obiekt. Przed każdą zmianą trzeba ustalić, czy istniejący lub tak samo nazwany obiekt na pilocie zostanie nadpisany czy uzupełniony.

Późniejszy Force sync stosuje całą konfigurację grupy. W parze HA akcja jest dostępna wyłącznie na aktywnym firewallu. Uruchamia się ją dopiero po udokumentowaniu i technicznej walidacji różnicy między stanem lokalnym a polityką grupy.

Zmiana i dystrybucja polityki grupy

  1. W My Products > Firewall Management > Firewalls otworzyć Manage Policy z menu grupy.
  2. Zmienić wyłącznie zaplanowaną regułę, obiekt lub ustawienie.
  3. Wrócić do Central i rozwinąć task w My Products > Firewall Management > Tasks Queue.
  4. Udokumentować status, firewalle, Entity, czas i komunikat błędu.
  5. Walidację lokalną wykonać dopiero po Successful lub dokładnym wyjaśnieniu statusu częściowego.

Dla reguł firewalla i NAT opcje Top i Bottom dotyczą tylko polityki Central. Reguły Central są wstawiane nad regułami lokalnymi. Zarządzanie mieszane może więc powodować inne dopasowania niż oczekiwano. Na firewallach zarządzanych centralnie powiązane reguły należy utrzymywać konsekwentnie przez Central i sprawdzać przy użyciu rzeczywistego Firewall Rule ID lub NAT Rule ID.

Lokalna walidacja działania

Udany task pokazuje, że Central przetworzył zlecenie. Walidację techniczną wykonuje się na każdym firewallu:

  • Czy oczekiwany obiekt lub ustawienie jest widoczne i kompletne?
  • Czy efektywna kolejność reguł jest prawidłowa?
  • Czy zdefiniowany ruch testowy trafia w oczekiwaną regułę firewalla i NAT?
  • Czy działają droga w obie strony, DNS, uwierzytelnianie i usługi zależne?
  • Czy celowo niedozwolony test pozostaje zablokowany?
  • Czy Audit Trail pokazuje oczekiwanego administratora, czas i zmianę?

Dla wielu lokalizacji sukces i błąd dokumentuje się osobno dla każdego firewalla. Częściowo udanego wdrożenia nie należy traktować jako sukcesu grupy. Testowanie reguł Sophos Firewall obejmuje Rules, Policy Test, Log Viewer i Packet Capture.

Bezpieczne diagnozowanie błędów

Firewall pozostaje poza synchronizacją

Najpierw sprawdzić przynależność do grupy, połączenie Central, licencję, status tasku i dokładny komunikat. Retry używać dopiero po usunięciu przyczyny. Skip jedynie usuwa task z przetwarzania; pominięta konfiguracja pozostaje nierozwiązana.

Lokalna reguła działa inaczej po pushu

Sprawdzić efektywną kolejność, Rule ID, rozwiązywanie obiektów i NAT. Reguły Central znajdują się nad lokalnymi. Rozwiązaniem nie jest kolejna szeroka reguła Allow, lecz jednoznaczna odpowiedzialność i kolejność dla danego bloku reguł.

Import istniejącego firewalla nie działa

Zabezpieczyć błąd i wskazane Entities. Następnie sprawdzić nieobsługiwane odwołania użytkowników, interfejsy lokalne i inne nieimportowalne zależności. Jeśli przyczyna pozostaje niejasna, eskalować do Sophos Support z danymi tasku i backupem zamiast próbnie usuwać obiekty produkcyjne.

Rollback i eksploatacja

Firewall można usunąć z grupy, lecz polityki już rozdystrybuowane przez Central pozostają na urządzeniu. Usunięcie nie jest więc automatycznym rollbackiem. Przed usunięciem lub zastąpieniem reguły czy obiektu trzeba lokalnie sprawdzić udokumentowane elementy.

Każda zmiana grupy potrzebuje ownera, referencji tasku, testu lokalnego i decyzji rollback. Większe zmiany należy najpierw sprawdzić na pilocie lub podgrupie. Audit Trail Logs i aktualny backup pozostają niezbędne także przy zarządzaniu Central.

Lista kontrolna

  • Firewall pilotażowy i droga odzyskiwania zarządzania są przetestowane.
  • Backup i konfiguracja początkowa są zabezpieczone.
  • Use Sophos default lub Import existing configuration wybrano świadomie.
  • Full Sync lub Skip full sync pasuje do planowanego modelu odpowiedzialności.
  • Obiekty, ustawienia, podgrupy i zależności zostały sprawdzone.
  • Task Queue pokazuje oczekiwany status dla każdego firewalla.
  • Kolejność, Rule ID i rzeczywisty ruch zostały zweryfikowane lokalnie.
  • Rollback uwzględnia polityki pozostające po usunięciu z grupy.

FAQ

Czy Skip full sync jest trwałym wyjątkiem od zmian grupy?

Nie. Istniejąca konfiguracja początkowo pozostaje podczas przypisania, ale późniejsze zmiany polityki grupy nadal są dystrybuowane.

Czy usunięcie firewalla z grupy cofa zmiany Central?

Nie. Już rozdystrybuowane polityki pozostają na firewallu. Rollback musi jawnie sprawdzić i przywrócić odpowiednie reguły, obiekty i ustawienia.