Przejdz do tresci
Avanet

Konfiguracja Access Time dla użytkowników Sophos Firewall

Zasada Access Time ogranicza dostęp do internetu użytkownika, grupy lub użytkowników gościnnych do określonych godzin. Zasada łączy cykliczny Schedule z opcją Allow albo Deny. Działa jednak tylko dla tożsamości, którą firewall rzeczywiście rozpoznał i do której zasada została przypisana bezpośrednio albo przez jej grupę główną.

Szybka procedura zezwolenia na dostęp do internetu w godzinach pracy wygląda następująco:

  1. W Administration > Time sprawdzić czas firewalla i strefę czasową.
  2. W Profiles > Schedule utworzyć cykliczny Schedule, na przykład Internet_OfficeHours.
  3. W Profiles > Access time > Add utworzyć zasadę Employees_OfficeHours_Allow z ustawieniem Action: Allow.
  4. W Authentication > Groups przypisać zasadę do małej grupy pilotażowej.
  5. W Current activities > Live users sprawdzić użytkownika i adres źródłowy, a w Authentication > Users oczekiwaną grupę główną.
  6. Przetestować nowe połączenie internetowe zarówno wewnątrz, jak i poza oknem czasowym.
  7. Dodać kolejnych użytkowników dopiero po pomyślnym teście pozytywnym i negatywnym.

⚠️ Według Sophos zmiany zasady Access Time zaczynają obowiązywać natychmiast. Dlatego wspólnej zasady nie należy modyfikować spontanicznie. Najpierw trzeba zinwentaryzować objętych nią użytkowników i grupy, udokumentować konto pilotażowe oraz poprzedni stan, a następnie w kontrolowany sposób przetestować granice czasowe.

Co naprawdę kontroluje Access Time

Access Time decyduje, czy uwierzytelniony użytkownik otrzyma dostęp do internetu o określonej godzinie. Zasada nie tworzy reguły firewalla ani Web Policy i nie uwierzytelnia użytkownika. Ścieżka sieciowa, identyfikacja użytkownika, dopasowanie reguły i funkcje ochrony muszą więc już działać.

Do oceny potrzebne są cztery elementy:

  • cykliczny Schedule z dniami i godzinami;
  • zasada Access Time z Allow albo Deny;
  • przypisanie do użytkownika, grupy lub użytkownika gościnnego;
  • rozpoznana tożsamość, na przykład przez Captive Portal, STAS, SATC albo inną odpowiednią metodę uwierzytelniania.

Świadomie wybrać Allow albo Deny

  • Allow: dostęp do internetu jest dozwolony podczas wybranego Schedule i blokowany poza tym oknem. Ten model pasuje do pracowników, sal dydaktycznych lub kont usługodawców z jasno określonymi godzinami użytkowania.
  • Deny: dostęp do internetu jest blokowany podczas Schedule i dozwolony poza nim. Ten model pasuje do konkretnego okresu blokady, na przykład cyklicznych zajęć lub czasu odpoczynku.

W przypadku nowego ograniczonego dostępu opcja Allow jest zwykle łatwiejsza do zrozumienia: dozwolone okno jest widoczne bezpośrednio w obiekcie i można je przetestować pozytywnie i negatywnie na małej grupie pilotażowej. Deny ma sens, gdy stan normalny ma pozostać wyraźnie otwarty, a potrzebne jest tylko precyzyjnie określone okno blokady.

Schedule, limity i czas logowania to różne warstwy

Funkcje o podobnych nazwach rozwiązują różne zadania:

  • Schedule zawiera tylko dni i godziny. Zaczyna działać dopiero przez regułę firewalla, zasadę lub zasadę Access Time. Harmonogramy Sophos Firewall dla reguł i zasad objaśniają pełną konfigurację.
  • Surfing quota ogranicza czas korzystania z internetu dostępny użytkownikowi. Jest to limit zużycia, a nie stałe okno zegarowe.
  • Network traffic quota ogranicza ilość przesyłanych danych.
  • Okres ważności konta gościnnego określa, jak długo istnieją dane logowania. Nie zastępuje cyklicznego Access Time.
  • Clientless Users nie obsługują zasad Access Time. Jeśli stałe urządzenie ma komunikować się tylko o określonych godzinach, Schedule stosuje się w precyzyjnie ograniczonej regule firewalla. Konfiguracja Clientless Users w Sophos Firewall objaśnia tożsamość opartą na adresie IP.
  • Schedule for device access w ustawieniach administratora ogranicza logowanie do WebAdmin. Zwykłe Access time nie jest do tego przeznaczone.

Surfing Quota i Network Traffic Quota w Sophos Firewall opisuje tworzenie i przypisywanie obu limitów zużycia, kontrolę w View usage oraz ich bezpieczne zerowanie.

Wiele warstw czasowych należy łączyć tylko w udokumentowanym celu. Schedule reguły firewalla może zamknąć całą ścieżkę sieciową, natomiast Access Time dotyczy wyłącznie przypisanych użytkowników. Jeśli obie warstwy korzystają z różnych okien czasowych, każdą granicę trzeba przetestować osobno.

Zaplanować przykład i wymagania

Poniższy przykład zezwala grupie pracowników na dostęp do internetu od poniedziałku do piątku między 07:30 a 18:00:

  • Schedule: Internet_OfficeHours
  • Zasada Access Time: Employees_OfficeHours_Allow
  • Action: Allow
  • Grupa: Internet_OfficeHours
  • Użytkownik testowy: access-time-pilot
  • Strefa czasowa: Europe/Zurich
  • Okno czasowe: od poniedziałku do piątku, od 07:30 do 18:00

Nazwy i godziny są wartościami przykładowymi. We własnym środowisku nazwa grupy, właściciel, strefa czasowa i zatwierdzone godziny pracy wynikają z rzeczywistego wymagania dostępowego. Grupa powinna zawierać wyłącznie użytkowników objętych tym samym modelem czasowym.

Przed zmianą należy sprawdzić następujące wymagania:

  1. W Administration > Time wartości Current time i Time zone są poprawne. Konfiguracja czasu systemowego i NTP w Sophos Firewall objaśnia ustawienia NTP.
  2. Użytkownik pilotażowy może uwierzytelnić się planowaną metodą.
  3. W Current activities > Live users widoczne są nazwa użytkownika i adres źródłowy; w Authentication > Users pole Group jest poprawne.
  4. Odpowiednia reguła użytkownika lub sieci zezwala na planowaną ścieżkę internetową i rejestruje ruch testowy.
  5. Poprzednie przypisanie Access Time, grupa główna i ewentualne wyjątki użytkownika są udokumentowane.

Jeśli użytkownik nie jest rozpoznawany jako Live User, najpierw trzeba poprawić uwierzytelnianie. Zasada Access Time nie może niezawodnie kontrolować nieznanej tożsamości według użytkownika lub grupy.

Utworzyć Schedule i zasadę Access Time

Przygotować cykliczny Schedule

Zasady Access Time akceptują wyłącznie cykliczne Schedules. Schedule One-time nie jest tutaj dostępny.

Dla przykładu:

  1. Otworzyć Profiles > Schedule > Add.
  2. Ustawić Name na Internet_OfficeHours.
  3. Ustawić Recurrence type na Recurring.
  4. Wybrać dni od poniedziałku do piątku.
  5. Ustawić Start time na 07:30, a Stop time na 18:00.
  6. W Description udokumentować cel, strefę czasową i właściciela.
  7. Zapisać przyciskiem Save.

Sam Schedule nie zmienia jeszcze dostępu. Jest to obiekt czasowy wielokrotnego użytku, który może być wykorzystywany także w innych miejscach. Dlatego przed późniejszą zmianą trzeba zawsze sprawdzić wszystkie jego zastosowania.

Utworzyć zasadę Access Time

Następnie obiekt czasowy łączy się z działaniem dostępowym:

  1. Otworzyć Profiles > Access time.
  2. Wybrać Add.
  3. Ustawić Name na Employees_OfficeHours_Allow.
  4. W Description wpisać na przykład Internet Mon-Fri 07:30-18:00 Europe/Zurich, Owner IT.
  5. Ustawić Action na Allow.
  6. W Schedule wybrać Internet_OfficeHours.
  7. Zapisać przyciskiem Save.

Ta zasada również nie ma żadnego efektu, dopóki nie zostanie przypisana do użytkownika, grupy lub użytkownika gościnnego.

Przypisać zasadę do grupy lub użytkownika

Używać grupy jako normalnego modelu operacyjnego

Dla użytkowników z tym samym modelem czasowym grupa jest bardziej przejrzysta niż wiele indywidualnych przypisań:

  1. Otworzyć Authentication > Groups.
  2. Utworzyć grupę pilotażową Internet_OfficeHours albo edytować odpowiednio zawężoną istniejącą grupę.
  3. W sekcji zasad wybrać Employees_OfficeHours_Allow w polu Access time.
  4. Nie zmieniać przy okazji innych ustawień limitów, Traffic Shaping ani Remote Access.
  5. Zapisać zmiany.
  6. Uwierzytelnić jednego użytkownika testowego z tej grupy i sprawdzić rzeczywistą grupę główną.

Bezpieczne zarządzanie grupami użytkowników Sophos Firewall wyjaśnia współdziałanie grup lokalnych i importowanych, grupy głównej oraz wyjątków użytkowników. Właściwy import AD pozostaje opisany w Połączenie Active Directory z Sophos Firewall.

Stosować wyjątek użytkownika tylko świadomie

W Authentication > Users można wybrać oddzielne Access time dla pojedynczego użytkownika. Ta wartość użytkownika ma pierwszeństwo przed zasadą grupy.

Wyjątek jest przydatny w udokumentowanym przypadku, ale może sprawić, że zmiany grupy będą pozornie nieskuteczne. Jeśli grupa jest skonfigurowana poprawnie, lecz jeden użytkownik zachowuje się inaczej, najpierw należy sprawdzić jego obiekt użytkownika. Aby powrócić do zasady grupy, nie należy wybierać dowolnej nowej zasady indywidualnej; trzeba w kontrolowany sposób przywrócić poprzedni stan dziedziczenia.

W Active Directory liczy się tylko grupa główna

Dla użytkowników AD Access Time nie ocenia Other group memberships. Obowiązuje grupa główna widoczna w polu Group obiektu użytkownika, chyba że jawnie wybrano zasadę dla użytkownika.

Kolejność w Authentication > Groups > Reorder wpływa na to, która importowana grupa staje się grupą główną. Jej zmiana może więc wpływać nie tylko na Access Time, ale także na inne funkcje. Nie należy stosować jej jako szybkiej poprawki dla jednego użytkownika. Bezpieczniejsze jest świadomie zaplanowanie kolejności grup albo udokumentowany wyjątek użytkownika.

Zmiany grup AD, ich kolejności i powiązanych zasad są stosowane przy następnym logowaniu użytkownika. Aby wykonać czysty test, trzeba więc utworzyć nową sesję uwierzytelniania, a następnie ponownie sprawdzić grupę główną.

Kontrolować użytkowników gościnnych przez ich grupę

Użytkownicy gościnni w Sophos Firewall otrzymują grupę w Authentication > Guest user settings i dziedziczą jej zasady. Aby zastosować do gości cykliczne okno dostępu do internetu, zasadę Access Time przypisuje się do tej jasno wydzielonej grupy gościnnej.

Validity period konta gościnnego pozostaje dodatkową granicą: określa, jak długo konto jest ważne. Access Time określa w czasie tej ważności cykliczne godziny dozwolone lub blokowane. Konfiguracja i testowanie Captive Portal w Sophos Firewall objaśnia logowanie gościa i regułę firewalla.

Niezawodnie testować granice czasowe

Zapisana zasada nie jest jeszcze dowodem powodzenia. Test akceptacyjny sprawdza jednocześnie tożsamość, zasadę i rzeczywisty dostęp do internetu:

  1. Udokumentować czas firewalla, strefę czasową, Schedule i Action.
  2. Ponownie uwierzytelnić użytkownika pilotażowego.
  3. W Current activities > Live users sprawdzić nazwę użytkownika i adres źródłowy; w Authentication > Users sprawdzić grupę główną.
  4. Wewnątrz okna Allow otworzyć nowe połączenie HTTP lub HTTPS do dozwolonego celu testowego.
  5. W Log Viewer sprawdzić użytkownika, grupę, źródło, cel, Firewall Rule ID, działanie i znacznik czasu.
  6. Poza oknem przetestować nowe połączenie do tego samego celu i potwierdzić oczekiwaną blokadę.
  7. Dla zasady Deny przeprowadzić ten sam test z odwrotnym oczekiwaniem.
  8. Dopiero potem przypisać kolejnych użytkowników lub grupę produkcyjną.

Reguła firewalla musi nadal pasować do użytkownika, sieci i celu. Prawidłowe testowanie reguły Sophos Firewall objaśnia wspólną ocenę Rule ID, Log Viewer i Packet Capture.

Sophos dokumentuje, że zmiany zasad Access Time mają natychmiastowy skutek. Nie oznacza to jednak ogólnej gwarancji, że każda istniejąca sesja aplikacji zostanie natychmiast przerwana dokładnie na granicy czasu. W przypadku wymagań krytycznych dla bezpieczeństwa należy więc osobno obserwować nowe połączenie i już trwającą sesję.

Systematycznie zawężać błędy

Użytkownik nie ma dostępu do internetu mimo zasady

Najpierw sprawdzić, czy bieżąca godzina przypada dla Allow wewnątrz, a dla Deny poza Schedule. Następnie w Current activities > Live users sprawdzić tożsamość użytkownika i adres źródłowy, a w Authentication > Users grupę główną. Jeśli użytkownika nie ma w Live users, kolejnym krokiem jest uwierzytelnianie, a nie rozszerzenie zasady Access Time.

Następnie sprawdzić regułę firewalla, dopasowanie użytkownika, pozycję reguły i Log Viewer. Access Time nie może naprawić brakującej ścieżki sieciowej ani blokującej policy Web, Application lub TLS.

Dostęp działa poza oknem Allow

Sprawdzić, czy testowany jest właściwy użytkownik i czy w jego obiekcie nie ustawiono innego Access Time. W przypadku AD sprawdzić także grupę główną i kolejność grup. Test nieuwierzytelniony albo przypisany nieprawidłowo nie dowodzi nieskuteczności zasady.

Następnie utworzyć nowy przepływ testowy. Istniejąca sesja może zachowywać się inaczej niż nowe połączenie. Jeśli ruch pojawia się w Log Viewer bez oczekiwanego użytkownika, najpierw trzeba wyjaśnić identyfikację użytkownika.

Zmiana grupy nie działa dla jednego użytkownika

Jawna zasada użytkownika ma pierwszeństwo przed zasadą grupy. W Authentication > Users sprawdzić pole Access time, a w przypadku AD także grupę główną. Access Time nie ocenia Other group memberships.

Po zmianie grup AD ponownie uwierzytelnić użytkownika. Dopiero wtedy można ocenić bieżącą kolejność grup i przypisanie zasady.

Captive Portal pojawia się nieoczekiwanie

Sophos wskazuje ograniczone Access Time, nieprawidłowe dane logowania i wyczerpane limity jako możliwe przyczyny problemów NTLM lub Captive Portal. Oddzielnie sprawdzić Access Time, Surfing quota, Network traffic quota i dane logowania. Nie należy pochopnie przełączać zasady na Allow ani rozszerzać Schedule, dopóki rzeczywista przyczyna nie jest jasna.

Zmiana wpływa na więcej użytkowników, niż oczekiwano

Wspólna zasada Access Time po zmianie natychmiast wpływa na wszystkie przypisania. Najpierw przywrócić wcześniej udokumentowane Action i Schedule. Następnie zinwentaryzować objęte grupy i wyjątki użytkowników oraz przetestować nowe wymaganie z oddzielną zasadą pilotażową.

Planować zmiany i rollback

Przed każdą zmianą produkcyjną udokumentować nazwę zasady, Action, Schedule, objęte grupy, wyjątki użytkowników, grupy główne, czas firewalla i wynik testu. Dzięki temu droga wycofania pozostaje jednoznaczna.

Kontrolowany rollback wygląda następująco:

  1. Przywrócić poprzednie przypisanie Access Time dla użytkownika lub grupy pilotażowej.
  2. W przypadku AD ponownie uwierzytelnić użytkownika testowego.
  3. W Current activities > Live users sprawdzić użytkownika i adres źródłowy, a w Authentication > Users grupę główną.
  4. Przetestować nowe połączenie wewnątrz i poza odpowiednim oknem.
  5. Sprawdzić Log Viewer i użyty Firewall Rule ID.
  6. Usunąć nową zasadę i nowy Schedule dopiero wtedy, gdy nie istnieją już żadne zależności.
  7. Zaktualizować zgłoszenie, właściciela i wynik testu.

W codziennej eksploatacji wspólne zasady powinny mieć właściciela i zrozumiały opis w Description. Gdy zmieniają się godziny pracy, modele dni wolnych lub struktury grup, okna czasowe i przypisania trzeba ponownie sprawdzić zamiast po cichu coraz bardziej rozszerzać zasadę.

Lista kontrolna eksploatacji

  • Czas firewalla i strefa czasowa są poprawne.
  • Schedule jest cykliczny i udokumentowany.
  • Allow lub Deny odpowiada zamierzonemu stanowi normalnemu.
  • Zasada Access Time jest przypisana do właściwej grupy lub użytkownika.
  • Sprawdzono wyjątki użytkowników.
  • W przypadku AD grupa główna jest poprawna; nie zakłada się obsługi Other group memberships.
  • Użytkownik pilotażowy jest widoczny jako Live User, a jego obiekt użytkownika wskazuje oczekiwaną grupę główną.
  • Pozytywne i negatywne testy graniczne wykonano z użyciem nowych połączeń.
  • Reguła firewalla, użytkownik, Rule ID i logi są zgodne.
  • Poprzedni stan i rollback są udokumentowane.

Często zadawane pytania

Jaka jest różnica między Schedule a Access Time?

Schedule zawiera tylko dni i godziny. Zasada Access Time dodaje Allow lub Deny i jest przypisywana użytkownikom, grupom lub użytkownikom gościnnym. Dla całej ścieżki sieciowej Schedule stosuje się w regule firewalla, a Access Time służy do zależnego od czasu dostępu do internetu dla określonych tożsamości.

Czy zasada Access Time może korzystać z Schedule One-time?

Nie. Sophos Firewall pozwala w zasadach Access Time wyłącznie na cykliczne Schedules. Jednorazowy dostęp dla całej ścieżki sieciowej planuje się zamiast tego jako precyzyjnie ograniczoną regułę firewalla z Schedule One-time i testuje oddzielnie.

Czy Access Time natychmiast przerywa wszystkie istniejące połączenia na granicy czasu?

Sophos dokumentuje natychmiastowe działanie zmian zasad, ale nie daje ogólnej gwarancji natychmiastowego przerwania każdej trwającej sesji aplikacji. Dlatego na granicy należy zawsze przetestować nowe połączenie i dodatkowo obserwować istniejącą sesję.