Używanie Packet Capture w Sophos Firewall WebAdmin
W Diagnostics > Packet capture można śledzić pojedynczy przepływ sieciowy bezpośrednio w WebAdmin. Należy ustawić precyzyjny filtr BPF, uruchomić przechwytywanie, raz odtworzyć problem, a następnie sprawdzić interfejsy, Rule ID, NAT ID, Status i Reason.
Packet Capture pokazuje rzeczywisty przepływ pakietów. To, która polityka podjęła decyzję, sprawdza się dodatkowo w Log Viewer. Do dłuższych przechwyceń lub pliku .pcap potrzebny jest tcpdump przez SSH, ponieważ przechwycenia z WebAdmin nie można pobrać jako PCAP.
Packet Capture w sześciu krokach
- Zanotować Source IP, cel, protokół, port i czas testu. Przykład: klient
172.16.10.25do93.184.216.34przez TCP443. - Otworzyć Diagnostics > Packet capture i kliknąć Configure.
- Ustawić i zapisać ciąg BPF, na przykład
host 172.16.10.25 and port 443. - Ustawić Packet Capture na Trace On. W aktualnych wersjach SFOS szczegóły pakietów pojawiają się w nowym oknie przeglądarki.
- Odtworzyć dokładnie jeden test, a następnie zatrzymać przechwytywanie przez Trace Off.
- Czytać przebieg od dołu do góry i zwracać uwagę na In/Out interface, Rule ID, NAT ID, Status, Reason oraz pakiety odpowiedzi.
Jeśli ciąg BPF zostanie zmieniony podczas trwającego przechwytywania, najpierw ustawić Packet Capture na Trace Off, a potem ponownie na Trace On, aby zastosować nowy filtr.
⚠️ Szerokie, ciągłe przechwytywanie utrudnia analizę i niepotrzebnie gromadzi dane operacyjne. Ustawić precyzyjny filtr, przeprowadzić krótki test i potem wyłączyć Packet Capture.
Precyzyjne ustawianie Capture Filter
Capture Filter określa przed przechwytywaniem, które pakiety trafią do bufora 2048 KB. Display Filter ogranicza tylko widok już przechwyconych danych. Dlatego interfejsu nie wybiera się w Capture Filter, lecz później w Display Filter.
Do testu HTTPS powinny być znane co najmniej źródło, cel i port. Jeśli cel jest jeszcze niejasny z powodu DNS, CDN lub NAT, lepiej zacząć tylko od Source IP, a następnie zawęzić widoczny przepływ.
Przed rozpoczęciem należy ustalić:
- Source IP i aktualny Destination IP
- protokół oraz port źródłowy i docelowy, jeśli są istotne
- oczekiwany interfejs wejściowy i wyjściowy lub strefy
- oczekiwane Firewall Rule i NAT Rule
- oczekiwany wynik, na przykład dozwolony, zablokowany, DNAT, SNAT lub VPN
- dokładny czas testu i jedną powtarzalną czynność
Przykłady BPF
- Host:
host 10.10.10.1 - Source IP:
src host 10.10.10.1 - Destination IP:
dst host 10.10.10.1 - Sieć:
net 10.10.10.0/24 - Port:
port 443 - Port docelowy:
dst port 443 - Protokół:
proto TCP,proto UDPlubproto ICMP
Precyzyjny test WWW może wyglądać tak:
host 172.16.10.25 and host 93.184.216.34 and port 443
Do testu ping zwykle wystarczy:
host 172.16.10.25 and proto ICMP
Sophos dokumentuje te podstawowe formy BPF. Nie gwarantuje to automatycznie, że dowolne wyrażenie tcpdump zadziała w WebAdmin.
Przy NAT ważna jest perspektywa: filtr na wewnętrznym adresie IP klienta może ukryć wpis po stronie WAN po MASQ. Jeśli brakuje pakietów, najpierw filtrować tylko według źródła, celu lub portu i sprawdzić, czy oba kierunki pozostają widoczne.

Bufor i opcje przechwytywania
- Number of bytes to capture (per packet) określa liczbę bajtów zapisywanych dla każdego pakietu. Do pierwszego testu często wystarczą dane nagłówka.
- Bez Wrap capture buffer once full przechwytywanie zatrzymuje się automatycznie przy 2048 KB. Z Wrap najstarsze dane są nadpisywane.
- Clear opróżnia bufor przed nowym testem.
- Przechwytywanie trwa po przejściu na inną stronę w WebAdmin. Dlatego po teście należy świadomie ustawić Trace Off.
Poprawne odczytywanie wyników
Przepływ pojawia się wielokrotnie, ponieważ firewall przechwytuje wejście i wyjście na interfejsach. Pełna wymiana pakietów ping ma zwykle cztery wiersze: żądanie wchodzi przez LAN, wychodzi przez WAN, odpowiedź wchodzi przez WAN i wychodzi przez LAN. Najnowsze wpisy są na górze; aby zachować kolejność chronologiczną, listę czyta się od dołu do góry.

Najważniejsze pola
- In interface / Out interface: Gdzie pakiet dociera i przez który interfejs wychodzi.
- Source IP / Destination IP / Ports: Który przepływ jest analizowany.
- Rule ID: Która reguła firewall przetwarza ruch.
- NAT ID: Która reguła NAT uczestniczy w przetwarzaniu.
- Status: Co firewall robi na tym etapie obsługi pakietu.
- Reason: Dlaczego pakiet jest odrzucany.
Lista pakietów zawiera w razie potrzeby dodatkowe pola, takie jak Connection ID, Gateway ID, Username oraz identyfikatory polityk Web, Application lub IPS. Dla wybranego pakietu widok szczegółów pokazuje również nagłówki oraz dane Hex i ASCII.
Poprawna interpretacja Status
Incoming: Pakiet został odebrany na interfejsie; nie dowodzi to jeszcze późniejszej decyzji.Forwarded: Firewall przekazał pakiet przez interfejs wyjściowy.Consumed: Pakiet jest przeznaczony dla samego firewalla, na przykład WebAdmin, VPN Portal, SSH, DNS lub usługi VPN.Generated: Firewall sam wygenerował pakiet, na przykład jako odpowiedź lub przez usługę systemową.Violation: Firewall odrzucił pakiet z powodu naruszenia polityki.
Przy Consumed często decydujące są Administration > Device access, Local Service ACL lub odpowiednia usługa firewalla. Zabezpieczanie Device Access w Sophos Firewall opisuje właściwą konfigurację.
Wspólne sprawdzanie Rule ID, NAT ID i Reason
Nieoczekiwane Rule ID nie dowodzi uszkodzenia reguły. Najpierw sprawdzić kolejność reguł, strefy i matching w Log Viewer. Pełna procedura znajduje się w Poprawne testowanie reguły Sophos Firewall.
Przy NAT ten sam przepływ może pojawić się z różnymi adresami przed i po translacji. Decydujące są oczekiwane NAT ID, In/Out interface i pakiety odpowiedzi. Zrozumienie NAT w Sophos Firewall wyjaśnia logikę translacji.
Jeśli Reason pokazuje na przykład LOCAL_ACL, IPS, APPLICATION_FILTER, USER_IDENTITY lub IP_SPOOF, sprawdzić odpowiedni moduł w Log Viewer. Szczegółowa klasyfikacja znajduje się w Analiza odrzuconych pakietów w Sophos Firewall.
Aby porównać z Log Viewer:
- Otworzyć równolegle Log Viewer i Packet Capture.
- Ustawić Capture Filter i odtworzyć dokładnie jeden test.
- W Packet Capture sprawdzić interfejsy, pakiety odpowiedzi, Rule ID i NAT ID.
- W odpowiednim module Log Viewer sprawdzić, która reguła lub Security Policy podjęła decyzję.
- Dopiero potem szczegółowo badać regułę, NAT, routing lub odpowiedni moduł bezpieczeństwa.
Używanie Display Filter
Display Filter pomaga, gdy lista zawiera już pakiety. Można filtrować między innymi według interfejsu, IPv4/IPv6/ARP, Packet type, Source/Destination IP i portu, Reason, Status, Rule ID, User lub Connection ID. Allowed jest tam także dostępne jako wartość filtra dla dozwolonych pakietów; same wiersze pokazują etapy przetwarzania, takie jak Incoming lub Forwarded.
Save stosuje filtr, a Clear go resetuje. Dla ruchu VPN można na przykład ustawić Capture Filter na host lub sieć, a następnie ograniczyć widok do oczekiwanego interfejsu XFRM lub tunelu.
Szybka analiza błędów
Brak widocznych pakietów: Sprawdzić Capture Filter i Display Filter. Dla FQDN i CDN skontrolować aktualny docelowy adres IP; przy NAT początkowo filtrować tylko według Source IP. Jeśli lista pozostaje pusta, sprawdzić bramę klienta, VLAN, port przełącznika i urządzenia poprzedzające firewall.
Klient nie ma dostępu do Internetu: Filtrować według IP klienta i na przykład TCP 443. Jeśli nic nie dociera, przyczyna znajduje się przed firewallem. Jeśli żądanie dociera, ale nie jest przekazywane, sprawdzić regułę firewall, NAT i routing.
Widoczne tylko Incoming: Szukać Forwarded, Consumed lub Violation i upewnić się, że filtr nie ukrywa kolejnych etapów. W SFOS 22.0 MR1 Known Issue NC-178387 może powodować, że domyślne odrzucenia z Firewall ID 0 pojawiają się bez wiersza Violation Firewall. Sprawdzić wtedy za pomocą Policy tester lub utworzyć dla danego przepływu jawną regułę odrzucającą z logowaniem na końcu listy reguł. Ustawić precyzyjnie strefy źródłową i docelową; szczegóły znajdują się w Analiza odrzuconych pakietów w Sophos Firewall.
Forwarded, ale brak odpowiedzi: Sprawdzić trasę powrotną, NAT, system docelowy, lokalny firewall celu i drugą stronę. Forwarded dowodzi tylko, że Sophos Firewall przekazał pakiet dalej.
Nieoczekiwane Rule ID lub NAT ID: Porównać identyfikatory z Log Viewer i pozycją reguły. Nie zmieniać kilku reguł jednocześnie; Reguła Sophos Firewall nie pasuje pomaga przy problemach z matchingiem.
DNAT nie działa: Sprawdzić, czy żądanie dociera do WAN, które NAT ID je przetwarza i czy jest przekazywane do serwera wewnętrznego. Jeśli nic nie pojawia się na WAN, przyczyna często znajduje się przed firewallem. Publikowanie serwera przez DNAT pokazuje pełną konfigurację.
Brak ruchu VPN: Przechwytywać według hosta, sieci lub protokołu i wybrać oczekiwany interfejs tunelu lub XFRM w Display Filter. Dalszą analizę opisuje Rozwiązywanie problemów IPsec w Sophos Firewall.
Filtr WWW blokuje nieoczekiwanie: Packet Capture pokazuje przepływ, ale nie pełną decyzję Web, Application Control lub SSL/TLS. Sprawdzić ją w odpowiednim module Log Viewer.
Małe testy działają, ale duże transfery się zatrzymują: W WebAdmin zwrócić uwagę na brakujące odpowiedzi i rozmiary pakietów. Retransmisje można wiarygodnie analizować za pomocą pliku PCAP w Wireshark. Dodatkowo sprawdzić MTU i MSS.
Packet Capture nie uruchamia się: Najpierw opróżnić bufor i sprawdzić nowe okno przeglądarki. Jeśli problem pozostaje, w System services > Services ponownie uruchomić usługę Packet capture and Live connections. Restart tymczasowo przerywa również widok Live Connections.
Prywatność i przejście na tcpdump
Dane przechwycenia mogą zawierać wewnętrzne adresy IP, nazwy hostów, nazwy użytkowników, relacje komunikacyjne, a przy nieszyfrowanych protokołach także dane użytkowe. Przed udostępnieniem sprawdzić odbiorcę, zakres i okres przechowywania; często wystarczy kilka istotnych wierszy zamiast całego przechwycenia.
Do dłuższych przechwyceń, konkretnego interfejsu, stałej liczby pakietów, Snap Length lub pliku .pcap używa się tcpdump na Sophos Firewall. Następnie bezpiecznie przesłać plik i usunąć go z firewalla.