Przejdz do tresci
Avanet

Konfiguracja i sprawdzanie aktualizacji wzorców Sophos Firewall

W sekcji Backup & firmware > Pattern updates kontroluje się bieżące aktualizacje wzorców Sophos Firewall. W przypadku zwykłej zapory online opcja Auto update powinna być włączona. Następnie należy wybrać żądany Interval, zapisać ustawienie i sprawdzić na liście, czy przy automatycznie instalowanych wzorcach sygnatur, silników i klientów widnieje aktualny znacznik czasu oraz stan Success.

Opcja Update pattern now uruchamia w razie potrzeby natychmiastowe pobranie tych wzorców. Nie instaluje ona firmware APX ani RED: ze względu na ponowne uruchomienie urządzenia aktualizacje te wymagają świadomego kliknięcia Install i powinny być wykonywane w oknie serwisowym.

Co aktualizuje aktualizacja wzorców

Wzorce są wymiennymi pakietami danych i oprogramowania dla poszczególnych komponentów. Obejmują na przykład sygnatury antywirusowe, IPS i Application, silniki, klientów oraz firmware zarządzanych urządzeń APX i RED. Pozwala to wdrażać nowe mechanizmy wykrywania bez każdorazowej wymiany całego firmware SFOS.

Aktualizacja wzorców nie jest więc tym samym co aktualizacja firmware SFOS. Firmware SFOS aktualizuje system operacyjny zapory i może zawierać nowe funkcje lub zasadnicze poprawki błędów. Wzorce są aktualizowane niezależnie i dla poszczególnych komponentów. Także Hotfixes korzystają z osobnej ścieżki aktualizacji.

Dla administratora ważne jest nie tylko to, czy opcja Auto update jest włączona. Decydujące znaczenie ma rzeczywiste powodzenie ostatniego pobrania i wyświetlanie aktualnych wersji oczekiwanych komponentów. W przeciwnym razie włączona automatyka może łatwo ukryć utrzymujący się błąd pobierania lub licencji.

Konfiguracja automatycznych aktualizacji wzorców

  1. Otwórz Backup & firmware > Pattern updates.
  2. Włącz Auto update.
  3. W sekcji Interval wybierz, jak często zapora ma wyszukiwać nowe wzorce.
  4. Sprawdź na liście Current version, Available version, Last successful update i Update status.
  5. Jeśli potrzebne jest natychmiastowe sprawdzenie, kliknij Update pattern now i poczekaj, aż automatycznie instalowane wzorce pokażą nowy stan.

Interwał określa tylko, jak często zapora wyszukuje dostępny pakiet; nie sprawia, że Sophos wcześniej udostępnia nowe wzorce. Jeśli nie ma szczególnych wymagań operacyjnych, można pozostawić proponowane ustawienie domyślne. Krótszy interwał nie oznacza więc automatycznie szybszej ochrony.

Sophos domyślnie udostępnia automatykę. Mimo to krótka kontrola zestawienia pozostaje przydatna: nagle stary znacznik czasu może wskazywać błąd pobierania, licencji lub komponentu, nawet jeśli zapora nadal obsługuje ruch internetowy.

Znaczenie stanów:

  • Ready to install: Pakiet został udostępniony i czeka na ręczną instalację. W przypadku firmware APX i RED jest to normalny, bezpieczny stan przed oknem serwisowym.
  • Downloading: Zapora pobiera właśnie wzorzec. W tym czasie nie należy równolegle wykonywać restartu ani uruchamiać drugiej ścieżki aktualizacji.
  • Success: Ostatni proces aktualizacji zakończył się powodzeniem.
  • Failed: Pobranie lub instalacja nie powiodły się. Należy sprawdzić znacznik czasu, dany komponent i odpowiednie logi.

Pojedynczy stan Success przy jednym komponencie nie potwierdza automatycznie wszystkich pozostałych wierszy. Dlatego wzorce istotne dla bezpieczeństwa oraz firmware APX i RED sprawdza się osobno.

Świadoma instalacja firmware APX i RED

Firmware urządzeń APX i RED zarządzanych przez zaporę również pojawia się jako wzorzec. Zapora pobiera go, ale nie instaluje automatycznie. Jest to zamierzone: po instalacji APX lub RED uruchamia się ponownie, aktywne połączenia zostają przerwane i są odtwarzane dopiero po aktualizacji.

Przed kliknięciem Install należy więc sprawdzić urządzenia APX i RED, ich lokalizację i odpowiednie okno serwisowe. W przypadku zdalnej lokalizacji RED trzeba również określić, jak długa krótka przerwa w połączeniu jest akceptowalna i kto jest dostępny na miejscu, jeśli urządzenie nie powróci do pracy.

W przypadku Wireless ten proces dotyczy tylko modeli APX, które rzeczywiście są zarządzane przez zaporę. Access Pointy AP6 nie są zarządzane przez SFOS ani jego aktualizacje wzorców; ich firmware jest utrzymywany poza zaporą za pośrednictwem Sophos Central lub lokalnego interfejsu AP6. Rozróżnienie modeli i aktualne zalecenia opisuje artykuł Konfiguracja sieci Wireless na Sophos Firewall. W przypadku urządzeń RED pełną konfigurację lokalizacji przedstawia Konfiguracja Sophos RED.

Dlaczego może brakować sygnatur IPS

Sygnatury Application w aktualizacjach wzorców nie zależą od licencji Network Protection ani od włączonego IPS. Na zaporze online sygnatury IPS są natomiast aktualizowane tylko wtedy, gdy spełnione są oba warunki:

  • Dostępna jest aktywna Network Protection Subscription lub licencja Trial.
  • IPS jest włączony w sekcji Protect > Intrusion prevention > IPS policies.

Jeśli brakuje jednego z tych warunków, aktualizacja wzorców może wyglądać na udaną, mimo że aktualizowane są tylko sygnatury Application. Nie jest to sprzeczność, lecz udokumentowane zachowanie licencyjne i operacyjne. Dlatego należy wspólnie sprawdzić stan licencji, włączony IPS i przypisane reguły. Pełną konfigurację opisuje artykuł Konfiguracja IPS Protection na Sophos Firewall.

Licencjonowane zapory Air-Gap stanowią wyjątek: w ich przypadku sygnatury IPS i Application są aktualizowane przez przewidziany proces offline także przy wyłączonym IPS. Ten szczególny tryb pracy został opisany osobno w artykule Licencjonowanie i aktualizacje wzorców w trybie Air-Gap.

Zawężanie przyczyny nieudanych aktualizacji wzorców

Przy stanie Failed nie należy od razu ponownie uruchamiać usługi. Najpierw trzeba udokumentować dany komponent, bieżącą i dostępną wersję, czas ostatniej udanej aktualizacji oraz kompilację firmware. Następnie diagnoza przechodzi od ogólnego procesu aktualizacji do danego modułu ochronnego.

  1. Sprawdź, czy zapora zasadniczo ma dostęp do Internetu i może osiągnąć usługi Sophos.
  2. Sprawdź, czy data, godzina i synchronizacja NTP oraz rozwiązywanie DNS są prawidłowe.
  3. Uruchom Update pattern now dokładnie jeden raz i obserwuj stan aż do uzyskania wyniku.
  4. Zabezpiecz odpowiednie logi, zanim restart lub kolejna próba naprawy usunie wcześniejsze wskazówki.
  5. Dopiero na podstawie konkretnego błędu zdecyduj, czy problem dotyczy licencji, połączenia, pliku wzorców, wersji firmware czy pojedynczej usługi.

W przypadku starszych kompilacji SFOS 22 szczególnie warto porównać wersje: w SFOS 22.0 MR2 Build 546 Sophos naprawił błąd, w którym aktualizacje wzorców SAVI i AVIRA kończyły się niepowodzeniem, a usługa antywirusowa zatrzymywała się (NC-180066). Naprawiono również przypadek, w którym usługa eBPF przestawała odpowiadać po aktualizacji wzorców (NC-177769). Jeśli obraz błędu pasuje, zaplanowana aktualizacja firmware jest rozsądniejszym kolejnym krokiem niż wielokrotne restarty usług. Te dwa identyfikatory nie wyjaśniają jednak każdego błędu wzorców.

Logi można pobrać w sekcji Diagnostics > Tools > Troubleshooting logs. W celu krótkiego sprawdzenia na żywo po zalogowaniu przez SSH do Sophos Firewall należy otworzyć 5. Device Management > 3. Advanced Shell. Poniższe przykłady tylko do odczytu pokazują po 100 ostatnich wierszy:

Ogólny proces aktualizacji systemu:

tail -n 100 /log/u2d.log

Wzorce antywirusowe:

tail -n 100 /log/up2date_av.log

Sygnatury IPS i Application:

tail -n 100 /log/sig_upgrade.log

SFOS nie gwarantuje jednego komunikatu powodzenia, który wygląda identycznie w każdej kompilacji. Dlatego znaczniki czasu i komunikaty o błędach porównuje się z danym wierszem w zestawieniu wzorców. Jeśli tylko zaktualizowane urządzenie nie połączy się ponownie, plik awed.log jest właściwy dla zarządzanego APX, a red.log dla RED. Przypisanie kolejnych plików i bezpieczną pracę z logami opisuje artykuł Usługi i logi Sophos Firewall.

Jeśli usługa ochronna pozostaje zatrzymana po nieudanej aktualizacji, artykuł Bezpieczne ponowne uruchamianie usług Sophos Firewall wyjaśnia następny kontrolowany krok. Wielokrotne klikanie Restart bez zabezpieczonych logów utrudnia analizę przyczyn.

Ręczne wgrywanie pliku wzorców w SFOS 22

Ręczne przesyłanie ma sens, gdy izolowane środowisko nie ma zautomatyzowanego procesu Air-Gap lub Sophos Support wyraźnie wymaga ręcznego testu aktualizacji. Dla zwykłej dostępnej zapory online automatyczna aktualizacja pozostaje preferowanym trybem stałej pracy.

Dla wersji SFOS 22.0 i nowszych Sophos udostępnia jeden wspólny plik .tar zawierający wzorce dla wszystkich modułów:

Pobierz plik wzorców dla SFOS 22

Następnie:

  1. Otwórz Backup & firmware > Pattern updates > Manual pattern update.
  2. Kliknij Choose File i wybierz niezmieniony plik .tar.
  3. Prześlij go przyciskiem Upload i potwierdź przyciskiem OK.
  4. Sprawdź na liście wzorców, które komponenty zostały pomyślnie zaktualizowane.

Plik nie jest przeznaczony ogólnie dla starszych wersji SFOS. Przed ręcznym przesłaniem wersja zapory i przeznaczony dla niej plik muszą więc być zgodne. W klastrze HA aktualizację wykonuje się na bieżącym węźle Primary; wzorce są automatycznie synchronizowane z węzłem Auxiliary. Następnie oba węzły muszą pokazywać prawidłowy stan HA.

FAQ

Dlaczego sygnatury IPS nie są aktualizowane?

Na zaporze online potrzebna jest aktywna Network Protection Subscription lub licencja Trial oraz włączony IPS. Jeśli brakuje jednego warunku, sygnatury Application są nadal aktualizowane, ale sygnatury IPS już nie.

Czy pliku wzorców SFOS 22 można użyć również w starszych wersjach?

Nie można tego zakładać. Podany plik .tar jest przeznaczony dla SFOS 22.0 i nowszych. W starszych wersjach należy użyć pliku zatwierdzonego dla danej wersji lub właściwego procesu Sophos.