Przejdz do tresci
Avanet

Korzystanie z Sophos Firewall Config Studio

Sophos Firewall Config Studio to działający w przeglądarce następca Configuration Viewer. Narzędzie tworzy raporty z pliku Entities.xml, porównuje co najmniej dwie wersje konfiguracji oraz przygotowuje zmiany lub migracje. Przetwarzanie odbywa się lokalnie w przeglądarce; konfiguracja nie jest przesyłana do Sophos.

Config Studio sprawdza się przy przeglądach, porównaniach przed i po zmianie lub aktualizacji firmware’u oraz przygotowaniu większych zmian reguł. Nie zastępuje jednak kopii zapasowej do odtworzenia ani rzeczywistych testów działania. Przy bieżącym problemie z ruchem bardziej bezpośrednie są Log Viewer, Policy Test na firewallu i Packet Capture.

Film pokazuje podstawowy przebieg raportu, porównania i pracy z edytorem w Sophos Firewall Config Studio.

Eksport i ochrona Entities.xml

Config Studio nie porównuje szyfrowanych kopii zapasowych do odtworzenia. Przed zmianą produkcyjną potrzebne są dwa różne typy plików: pełna kopia zapasowa jako droga powrotu oraz eksporty Entities.xml dla Config Studio.

  1. W Backup & firmware > Backup & restore utworzyć aktualną kopię zapasową do odtworzenia i bezpiecznie ją przechować.
  2. Otworzyć Backup & firmware > Import export.
  3. Wybrać Full configuration dla pełnego raportu albo Selective configuration dla pojedynczych modułów. Przy eksporcie selektywnym w razie potrzeby włączyć Include dependent entity.
  4. Pobrać eksport. Jeśli SFOS dostarczy plik .tar, rozpakować go i użyć zawartego w nim pliku Entities.xml.
  5. Po zmianie wyeksportować drugi plik Entities.xml.

Jeśli plik może później zostać ponownie zaimportowany do firewalla, nie zmieniać jego nazwy. Jednoznaczne nazwy folderów zapobiegają pomyłkom, na przykład:

firewall-lokalizacja-przed-zmiana-2026-07-16/Entities.xml
firewall-lokalizacja-po-zmianie-2026-07-16/Entities.xml

⚠️ Ważne: Entities.xml i kopie zapasowe do odtworzenia zawierają wrażliwe informacje o strukturze sieci, regułach, obiektach, VPN i usługach. Przetwarzać je tylko na zaufanym urządzeniu administracyjnym, nie udostępniać przez prywatną przestrzeń w chmurze, komunikatory ani niekontrolowane listy e-mail, a następnie bezpiecznie archiwizować lub usuwać.

Tworzenie lub odtwarzanie kopii zapasowej Sophos Firewall wyjaśnia zależności między kopiami zapasowymi, Secure Storage Master Key, zgodnością odtwarzania i mapowaniem interfejsów.

Kontrola konfiguracji jako raportu

  1. Otworzyć Configuration report w Config Studio.
  2. Przesłać plik Entities.xml.
  3. Wybrać moduł albo użyć Global search, aby znaleźć reguły, obiekty i miejsca ich występowania.
  4. Za pomocą Policy test sprawdzić, które reguły i trasy pasują do podanego źródła i celu.
  5. Użyć Usage reference, aby zobaczyć użycie obiektu, oraz Analyze, aby wykryć przesłonięte lub zduplikowane reguły i obiekty.
  6. Udokumentować sprawdzoną wersję przez Download as HTML.

Od Config Studio 2.6 raport pokazuje wartości wskazywanych obiektów bezpośrednio w regułach firewall, NAT i TLS. Ułatwia to rozpoznanie zawartości obiektu i innych reguł dotkniętych zmianą.

W przeglądzie szczególnie ważne są szerokie źródła, cele lub usługi, stare reguły NAT, VPN lub WAF, duplikaty obiektów oraz świadomie włączone funkcje bezpieczeństwa. Dostęp administracyjny należy dodatkowo sprawdzić w Device Access, ponieważ zwykłe reguły firewalla nie sterują dostępem do WebAdmin, SSH, User Portal ani VPN Portal.

Policy Test w Config Studio ocenia konfigurację z eksportu, a nie bieżący przepływ pakietów. Nietypowe wyniki Analyze należy więc potwierdzić w WebAdmin i w razie potrzeby rzeczywistymi testami połączeń.

Porównywanie wielu konfiguracji

Config Studio 2.6 może porównywać co najmniej dwa pliki Entities.xml jako oś czasu. Pliki są sortowane według daty modyfikacji.

  1. Otworzyć Compare configurations i przesłać pliki eksportu.
  2. Filtrem modułów wybrać tylko dotknięte obszary.
  3. Rozwinąć kategorie Removed, Modified i Added.
  4. Sprawdzić oczekiwane i nieoczekiwane różnice.
  5. Zapisać wynik przez Export HTML.

Przy prostej zmianie wystarczą eksporty bezpośrednio przed i po niej. Przydatne są też porównania przed i po aktualizacji firmware’u, migracji sprzętu lub awarii oraz z konfiguracją referencyjną. Wiele wersji pomaga ustalić, kiedy zmiana pojawiła się po raz pierwszy.

Różnice należy krótko sklasyfikować:

  • Planowana: Porównać z celem zmiany i zgłoszeniem zmiany.
  • Systemowa: Sprawdzić zmiany firmware’u, certyfikatu lub wewnętrznych odwołań.
  • Nieoczekiwana: Ustalić konto administratora i czas przez Audit Trail lub w razie potrzeby configuration-audit.log.
  • Brakująca: Sprawdzić, czy zmianę zapisano, zsynchronizowano lub zaimportowano.
  • Usunięta: Sprawdzić zależności w regułach, NAT, VPN, WAF i Device Access.

Config Studio pokazuje, co różni wersje. Audit Trail odpowiada, kto i kiedy wykonał zmianę.

Przygotowanie zmian i szablonów

W Configuration editor można zaimportować Entities.xml i wybrać Keep all configurations albo Keep only editable configurations. Zależnie od modułu nowe wpisy dodaje się przez Add lub Bulk add. Config Studio 2.6 może też łączyć konfigurację bazową z szablonami Sophos lub branżowymi.

Po edycji Preview udostępnia formaty Import XML, API Request i cURL. Download tworzy XML lub plik TAR do importu na firewallu.

⚠️ Sprawdzić przed zastosowaniem: Nigdy nie importować ani nie wykonywać wyniku edytora na produkcyjnym firewallu bez kontroli. Szczególnie przy NAT, VPN, interfejsach, Device Access, Authentication i HA muszą zgadzać się obiekty zależne, nazwy celów, strefy i usługi. Zmiana wymaga aktualnej kopii zapasowej, okna serwisowego, drogi powrotu i późniejszych testów działania.

Przy wynikach API lub curl sprawdzić też konto API, źródłowy adres IP i uprawnienia. Bezpieczną konfigurację opisuje Zabezpieczenie dostępu XML API Sophos Firewall. Po zastosowaniu sprawdzić dotknięte usługi, Log Viewer i wykonać nowe porównanie konfiguracji.

Kontrola migracji i wymiany sprzętu

W Migrate to Sophos Firewall Config Studio konwertuje konfiguracje Sophos UTM, SonicWall, FortiGate i Palo Alto Networks. Raport wynikowy pokazuje elementy wspierane w pełni, częściowo, ręcznie lub niewspierane; Config Studio 2.6 dodaje współczynnik konwersji i zalecane dalsze działania.

Wartość procentowa nie zastępuje odbioru. Przed importem sprawdzić niezmigrowane wpisy, strefy, interfejsy, reguły i obiekty zależne. Następnie rzeczywistymi testami zweryfikować co najmniej VPN, NAT, WAF, trasowanie, DHCP, DNS, HA i dostęp administracyjny.

Dla SFOS 20.0 MR2 i nowszych zintegrowany widok Backup-restore compatibility pomaga wcześniej sprawdzić docelowe modele XG i XGS. Pokazuje układy portów oraz zgodne moduły Flexi Port, transceivery i standardy portów. Pełny proces opisują kopie zapasowe i odtwarzanie, porównanie XG i XGS oraz dla klastrów warianty HA.

Nowości dotyczące Multi-File-Diff, szablonów i Migration Insights podsumowano w Sophos Firewall Config Studio 2.6.

Rozwiązywanie problemów

Config Studio nie wczytuje eksportu

Sprawdzić, czy używany jest Entities.xml z Backup & firmware > Import export. Plik .backup z Backup & restore jest niewłaściwy; pobrany .tar trzeba najpierw rozpakować. Jeśli świeży, niezmieniony eksport również nie działa, przeładować przeglądarkę i testowo wyłączyć rozszerzenia blokujące lokalne pliki lub JavaScript.

Diff zawiera zbyt wiele zmian

Najpierw sprawdzić kolejność i datę modyfikacji plików, potem filtrować dotknięte moduły lub tworzyć mniejsze eksporty przez Selective configuration. Aktualizacje firmware’u i migracje mogą powodować różnice systemowe; kluczowe są reguły, NAT, interfejsy, VPN, certyfikaty, Authentication, Hosts and services i Device Access.

Wyniku edytora nie można zastosować

Nie improwizować w systemie produkcyjnym. Ponownie sprawdzić konfigurację źródłową, obiekty zależne, nazwy, strefy, interfejsy i usługi. Przy imporcie pliku użyć wygenerowanego TAR; przy API lub curl sprawdzić także konto, źródłowy IP i prawa. Ponowić test dopiero z istniejącą kopią zapasową i ustaloną drogą powrotu.