Korzystanie z Sophos Firewall Config Studio
Sophos Firewall Config Studio to działający w przeglądarce następca Configuration Viewer. Narzędzie tworzy raporty z pliku Entities.xml, porównuje co najmniej dwie wersje konfiguracji oraz przygotowuje zmiany lub migracje. Przetwarzanie odbywa się lokalnie w przeglądarce; konfiguracja nie jest przesyłana do Sophos.
Config Studio sprawdza się przy przeglądach, porównaniach przed i po zmianie lub aktualizacji firmware’u oraz przygotowaniu większych zmian reguł. Nie zastępuje jednak kopii zapasowej do odtworzenia ani rzeczywistych testów działania. Przy bieżącym problemie z ruchem bardziej bezpośrednie są Log Viewer, Policy Test na firewallu i Packet Capture.
Eksport i ochrona Entities.xml
Config Studio nie porównuje szyfrowanych kopii zapasowych do odtworzenia. Przed zmianą produkcyjną potrzebne są dwa różne typy plików: pełna kopia zapasowa jako droga powrotu oraz eksporty Entities.xml dla Config Studio.
- W Backup & firmware > Backup & restore utworzyć aktualną kopię zapasową do odtworzenia i bezpiecznie ją przechować.
- Otworzyć Backup & firmware > Import export.
- Wybrać Full configuration dla pełnego raportu albo Selective configuration dla pojedynczych modułów. Przy eksporcie selektywnym w razie potrzeby włączyć Include dependent entity.
- Pobrać eksport. Jeśli SFOS dostarczy plik
.tar, rozpakować go i użyć zawartego w nim plikuEntities.xml. - Po zmianie wyeksportować drugi plik
Entities.xml.
Jeśli plik może później zostać ponownie zaimportowany do firewalla, nie zmieniać jego nazwy. Jednoznaczne nazwy folderów zapobiegają pomyłkom, na przykład:
firewall-lokalizacja-przed-zmiana-2026-07-16/Entities.xml
firewall-lokalizacja-po-zmianie-2026-07-16/Entities.xml
⚠️ Ważne:
Entities.xmli kopie zapasowe do odtworzenia zawierają wrażliwe informacje o strukturze sieci, regułach, obiektach, VPN i usługach. Przetwarzać je tylko na zaufanym urządzeniu administracyjnym, nie udostępniać przez prywatną przestrzeń w chmurze, komunikatory ani niekontrolowane listy e-mail, a następnie bezpiecznie archiwizować lub usuwać.
Tworzenie lub odtwarzanie kopii zapasowej Sophos Firewall wyjaśnia zależności między kopiami zapasowymi, Secure Storage Master Key, zgodnością odtwarzania i mapowaniem interfejsów.
Kontrola konfiguracji jako raportu
- Otworzyć Configuration report w Config Studio.
- Przesłać plik
Entities.xml. - Wybrać moduł albo użyć Global search, aby znaleźć reguły, obiekty i miejsca ich występowania.
- Za pomocą Policy test sprawdzić, które reguły i trasy pasują do podanego źródła i celu.
- Użyć Usage reference, aby zobaczyć użycie obiektu, oraz Analyze, aby wykryć przesłonięte lub zduplikowane reguły i obiekty.
- Udokumentować sprawdzoną wersję przez Download as HTML.
Od Config Studio 2.6 raport pokazuje wartości wskazywanych obiektów bezpośrednio w regułach firewall, NAT i TLS. Ułatwia to rozpoznanie zawartości obiektu i innych reguł dotkniętych zmianą.
W przeglądzie szczególnie ważne są szerokie źródła, cele lub usługi, stare reguły NAT, VPN lub WAF, duplikaty obiektów oraz świadomie włączone funkcje bezpieczeństwa. Dostęp administracyjny należy dodatkowo sprawdzić w Device Access, ponieważ zwykłe reguły firewalla nie sterują dostępem do WebAdmin, SSH, User Portal ani VPN Portal.
Policy Test w Config Studio ocenia konfigurację z eksportu, a nie bieżący przepływ pakietów. Nietypowe wyniki Analyze należy więc potwierdzić w WebAdmin i w razie potrzeby rzeczywistymi testami połączeń.
Porównywanie wielu konfiguracji
Config Studio 2.6 może porównywać co najmniej dwa pliki Entities.xml jako oś czasu. Pliki są sortowane według daty modyfikacji.
- Otworzyć Compare configurations i przesłać pliki eksportu.
- Filtrem modułów wybrać tylko dotknięte obszary.
- Rozwinąć kategorie Removed, Modified i Added.
- Sprawdzić oczekiwane i nieoczekiwane różnice.
- Zapisać wynik przez Export HTML.
Przy prostej zmianie wystarczą eksporty bezpośrednio przed i po niej. Przydatne są też porównania przed i po aktualizacji firmware’u, migracji sprzętu lub awarii oraz z konfiguracją referencyjną. Wiele wersji pomaga ustalić, kiedy zmiana pojawiła się po raz pierwszy.
Różnice należy krótko sklasyfikować:
- Planowana: Porównać z celem zmiany i zgłoszeniem zmiany.
- Systemowa: Sprawdzić zmiany firmware’u, certyfikatu lub wewnętrznych odwołań.
- Nieoczekiwana: Ustalić konto administratora i czas przez Audit Trail lub w razie potrzeby
configuration-audit.log. - Brakująca: Sprawdzić, czy zmianę zapisano, zsynchronizowano lub zaimportowano.
- Usunięta: Sprawdzić zależności w regułach, NAT, VPN, WAF i Device Access.
Config Studio pokazuje, co różni wersje. Audit Trail odpowiada, kto i kiedy wykonał zmianę.
Przygotowanie zmian i szablonów
W Configuration editor można zaimportować Entities.xml i wybrać Keep all configurations albo Keep only editable configurations. Zależnie od modułu nowe wpisy dodaje się przez Add lub Bulk add. Config Studio 2.6 może też łączyć konfigurację bazową z szablonami Sophos lub branżowymi.
Po edycji Preview udostępnia formaty Import XML, API Request i cURL. Download tworzy XML lub plik TAR do importu na firewallu.
⚠️ Sprawdzić przed zastosowaniem: Nigdy nie importować ani nie wykonywać wyniku edytora na produkcyjnym firewallu bez kontroli. Szczególnie przy NAT, VPN, interfejsach, Device Access, Authentication i HA muszą zgadzać się obiekty zależne, nazwy celów, strefy i usługi. Zmiana wymaga aktualnej kopii zapasowej, okna serwisowego, drogi powrotu i późniejszych testów działania.
Przy wynikach API lub curl sprawdzić też konto API, źródłowy adres IP i uprawnienia. Bezpieczną konfigurację opisuje Zabezpieczenie dostępu XML API Sophos Firewall. Po zastosowaniu sprawdzić dotknięte usługi, Log Viewer i wykonać nowe porównanie konfiguracji.
Kontrola migracji i wymiany sprzętu
W Migrate to Sophos Firewall Config Studio konwertuje konfiguracje Sophos UTM, SonicWall, FortiGate i Palo Alto Networks. Raport wynikowy pokazuje elementy wspierane w pełni, częściowo, ręcznie lub niewspierane; Config Studio 2.6 dodaje współczynnik konwersji i zalecane dalsze działania.
Wartość procentowa nie zastępuje odbioru. Przed importem sprawdzić niezmigrowane wpisy, strefy, interfejsy, reguły i obiekty zależne. Następnie rzeczywistymi testami zweryfikować co najmniej VPN, NAT, WAF, trasowanie, DHCP, DNS, HA i dostęp administracyjny.
Dla SFOS 20.0 MR2 i nowszych zintegrowany widok Backup-restore compatibility pomaga wcześniej sprawdzić docelowe modele XG i XGS. Pokazuje układy portów oraz zgodne moduły Flexi Port, transceivery i standardy portów. Pełny proces opisują kopie zapasowe i odtwarzanie, porównanie XG i XGS oraz dla klastrów warianty HA.
Nowości dotyczące Multi-File-Diff, szablonów i Migration Insights podsumowano w Sophos Firewall Config Studio 2.6.
Rozwiązywanie problemów
Config Studio nie wczytuje eksportu
Sprawdzić, czy używany jest Entities.xml z Backup & firmware > Import export. Plik .backup z Backup & restore jest niewłaściwy; pobrany .tar trzeba najpierw rozpakować. Jeśli świeży, niezmieniony eksport również nie działa, przeładować przeglądarkę i testowo wyłączyć rozszerzenia blokujące lokalne pliki lub JavaScript.
Diff zawiera zbyt wiele zmian
Najpierw sprawdzić kolejność i datę modyfikacji plików, potem filtrować dotknięte moduły lub tworzyć mniejsze eksporty przez Selective configuration. Aktualizacje firmware’u i migracje mogą powodować różnice systemowe; kluczowe są reguły, NAT, interfejsy, VPN, certyfikaty, Authentication, Hosts and services i Device Access.
Wyniku edytora nie można zastosować
Nie improwizować w systemie produkcyjnym. Ponownie sprawdzić konfigurację źródłową, obiekty zależne, nazwy, strefy, interfejsy i usługi. Przy imporcie pliku użyć wygenerowanego TAR; przy API lub curl sprawdzić także konto, źródłowy IP i prawa. Ponowić test dopiero z istniejącą kopią zapasową i ustaloną drogą powrotu.