Planowanie i wysyłanie raportów Sophos Firewall e-mailem
Sophos Firewall może wysyłać lokalne raporty codziennie lub co tydzień w formacie PDF. Aby odbiorca otrzymał użyteczną analizę, a nie dowolny plik, raport najpierw sprawdza się ręcznie, a dopiero potem tworzy harmonogram.
Niezawodny proces jest krótki:
- Ręcznie wygenerować żądany raport z odpowiednim okresem i filtrem.
- W razie potrzeby zapisać wybór jako bookmark.
- Utworzyć harmonogram w Reports > Show report settings > Report scheduling.
- Sprawdzić tor pocztowy za pomocą Send test mail.
- Za pomocą Generate now natychmiast wygenerować i wysłać raport.
- Sprawdzić otrzymany PDF pod kątem treści, okresu, języka i danych wrażliwych.
Send test mail i Generate now nie sprawdzają tego samego. Wiadomość testowa potwierdza transport poczty. Dopiero Generate now sprawdza również, czy zapora generuje wybrany raport i wysyła go jako PDF.
⚠️ Modele XGS 87/87w i XGS 88/88w nie obsługują On-appliance Reporting. Dla tych modeli lub do centralnej analizy wielu zapór lepiej nadaje się Sophos Central Firewall Reporting.
Sprawdzanie wymagań wstępnych
Przed utworzeniem harmonogramu sprawdza się pięć podstawowych elementów:
- Lokalne raporty działają: W Reports wybrany okres zawiera już wiarygodne dane. Harmonogram nie naprawi braku logowania ani pustej bazy raportów.
- Wysyłanie wiadomości działa: Serwer pocztowy, uwierzytelnianie, TLS, nadawca i odbiorca są skonfigurowani w Administration > Notification settings. Pełny proces opisano w artykule Konfiguracja i test powiadomień e-mail Sophos Firewall.
- Czas i strefa czasowa są prawidłowe: Błędny czas systemowy utrudnia wybór i kontrolę okresu. Konfigurację opisano w artykule Konfiguracja daty, czasu i NTP.
- Dostępna jest lokalna przestrzeń: Dane On-box Reports znajdują się w
/var. Po osiągnięciu progu zatrzymania zapora wstrzymuje raportowanie. Status, progi ostrzegawcze i retencję wyjaśnia artykuł Sprawdzanie miejsca i zarządzanie raportami Sophos Firewall. - Określono odbiorcę i cel: Funkcyjna skrzynka, taka jak
firewall-reports@example.net, jest zazwyczaj lepsza niż adres osobisty. Potrzebny jest Owner, który rzeczywiście sprawdza raporty.
PDF może zawierać użytkowników, adresy IP, adresy MAC, adresy e-mail, adresy URL i zdarzenia bezpieczeństwa. Dlatego grono odbiorców powinno być małe, transport poczty szyfrowany, a retencja w skrzynce uwzględniona. Jeśli używana jest funkcja Data Anonymization dla logów i raportów, w faktycznie odebranym PDF należy sprawdzić, czy oczekiwane dane zostały zanonimizowane.
Przygotowanie treści raportu
W przykładzie tygodniowy raport IPS ma pokazywać najczęściej wykrywane ataki. Nazwy i wartości należy dostosować do własnego środowiska.
- Otworzyć Reports > Network & threats > Intrusion attacks.
- Wybrać żądany zakres dat.
- W razie potrzeby użyć Filter, aby ograniczyć analizę do odpowiednich systemów, reguł lub zdarzeń.
- Wybrać Generate.
- Sprawdzić, czy okres, trafienia i sortowanie odpowiadają pytaniu, na które raport ma odpowiedzieć.
Cel merytoryczny powinien dać się wyjaśnić jednym zdaniem, na przykład: „Zespół bezpieczeństwa w każdy poniedziałek sprawdza najczęstsze trafienia IPS z poprzedniego tygodnia”. Takie stwierdzenie ułatwia wybór naprawdę potrzebnego raportu, filtra i odbiorcy.
Zapisywanie powtarzalnego wyboru jako bookmark
Bookmark jest przydatny, gdy harmonogram ma obejmować nie całą grupę raportów, lecz wielokrotnie używany wybór z filtrem.
- Otworzyć przygotowany raport.
- Wybrać Bookmark.
- Wprowadzić zrozumiałą nazwę, na przykład
Weekly-IPS-Review. - Wybrać odpowiednią grupę bookmarków i zapisać.
Jeśli nie ma odpowiedniej grupy, tworzy się ją w Reports > Show report settings > Bookmark management > Add bookmark group. Nazwa taka jak Weekly-IPS-Review lepiej opisuje cel i cykl niż Report1.
Po zapisaniu ponownie otworzyć bookmark i jeszcze raz wygenerować raport. W ten sposób sprawdza się, czy rzeczywiście ponownie używany jest zamierzony wybór. Dokładnego okresu późniejszego PDF nie należy wywodzić wyłącznie z nazwy; trzeba go sprawdzić w wygenerowanym pliku.
Tworzenie harmonogramu
- Otworzyć Reports > Show report settings > Report scheduling.
- Wybrać Add.
- Jako typ wybrać Report.
- W To email address wprowadzić odbiorców. Wiele adresów rozdziela się przecinkami.
- W Report type wybrać grupę raportów lub przygotowany bookmark.
- Jeśli opcja jest dostępna, ustawić sortowanie według Hits albo Bytes odpowiednio do celu.
- W Email frequency wybrać Daily lub Weekly.
- Zapisać.
W przykładzie używane są następujące wartości:
- Odbiorca:
firewall-reports@example.net - Report type: Bookmark
Weekly-IPS-Review - Sortowanie: Hits
- Częstotliwość: Weekly
Wartości te nie są uniwersalnym standardem. W raporcie o przepustowości przydatniejsze może być sortowanie według Bytes, codzienny raport operacyjny wymaga Daily, a inna lokalizacja może potrzebować własnego odbiorcy lub bookmarku.
Zaplanowane On-box Reports są wysyłane jako PDF i zawierają maksymalnie 50 rekordów. Limit ten dotyczy raportu w wiadomości e-mail i nie należy go traktować jako pełnego archiwum ani eksportu wszystkich lokalnych danych. Dla wielu zapór, skonsolidowanych danych HA lub dłuższych analiz centralnych lepszą warstwą jest Sophos Central Firewall Reporting.
Od SFOS 21.5 MR1 zaplanowany raport PDF używa języka WebAdmin administratora, który utworzył harmonogram. Jeśli odbiorca ma otrzymać raport po niemiecku, harmonogram tworzy się w niemieckojęzycznej sesji WebAdmin, a wynik sprawdza za pomocą Generate now.
Oprócz zwykłych raportów harmonogram obsługuje również Security audit report oraz, po skonfigurowaniu integracji, ConnectWise. Security Audit Report jest przeznaczony w szczególności do pasywnej analizy Discover Mode z TAP i SPAN. Typy te służą innym celom i nie należy ich wybierać tylko dlatego, że zwykły raport pozostaje pusty.
Kontrola wysyłki i pliku PDF
Po zapisaniu nie czeka się do pierwszego regularnego terminu.
1. Sprawdzanie transportu poczty za pomocą Send test mail
Na liście wybrać harmonogram i uruchomić Send test mail. Następnie w docelowej skrzynce, filtrze spamu lub śledzeniu serwera pocztowego sprawdzić, czy wiadomość została przyjęta i dostarczona.
Pomyślna wiadomość testowa potwierdza SMTP, uwierzytelnianie i podstawowe dostarczanie. Nie potwierdza jeszcze, że wybrany raport zawiera dane ani że zostanie wygenerowany jako prawidłowy PDF.
2. Sprawdzanie całego toru za pomocą Generate now
Następnie uruchomić Generate now. Zapora natychmiast generuje zaplanowany raport i wysyła go do podanych odbiorców.
W otrzymanym PDF sprawdza się:
- właściwą zaporę lub lokalizację;
- zamierzoną grupę raportów lub wybór bookmarku;
- wiarygodny okres i znacznik czasu;
- sensowne sortowanie i ilość danych;
- oczekiwany język;
- czytelną prezentację tabel i wykresów;
- brak zbędnego ujawnienia danych użytkowników, sieci lub bezpieczeństwa.
Dopiero potem obserwuje się następne regularne wykonanie. Aktualna pomoc nie opisuje powiązania czasu wykonania, strefy czasowej i okresu raportu na tyle szczegółowo, aby można było przyjąć je ogólnie. Dlatego wygenerowany raport jest dowodem działania funkcji.
Obsługa w klastrze HA
Lokalne dane raportów nie są synchronizowane między węzłami HA. Oba węzły przetwarzają dane ruchu, który przez nie przechodzi. Jeśli raport węzła zawiera dane, ten węzeł może wysłać zaplanowaną wiadomość. W klastrze HA mogą więc nadejść dwie wiadomości e-mail dla tego samego harmonogramu.
Takie dostarczenie nie jest automatycznie błędem. Najpierw należy porównać nadawcę, tożsamość appliance, okres i treść obu plików PDF. Do skonsolidowanego widoku obu węzłów lepiej nadaje się Central Reporting niż dwa lokalne raporty e-mail.
Po przełączeniu awaryjnym HA, wymianie appliance lub aktualizacji firmware ponownie sprawdza się Generate now. Pozwala to wykryć sytuację, w której harmonogram jest nadal widoczny, ale dane, język albo dostarczanie poczty nie są już zgodne z oczekiwaniami.
Systematyczne ustalanie przyczyny błędów
Send test mail nie działa
Problem dotyczy wtedy toru pocztowego, a nie treści raportu. W Administration > Notification settings sprawdza się DNS, trasę, port, uwierzytelnianie, OAuth, TLS, certyfikat, nadawcę i odbiorcę. Śledzenie serwera pocztowego lub kwarantanna pokazują, czy wiadomość została przyjęta, czy odrzucona.
Nie należy wielokrotnie tworzyć harmonogramu od nowa. Najpierw wiadomość testowa musi niezawodnie docierać. Typowe błędy i bezpieczne testy opisano w artykule o powiadomieniach e-mail.
Wiadomość testowa dociera, ale Generate now nie dostarcza raportu
Tor SMTP jest wtedy zasadniczo potwierdzony. Następnie sprawdza się:
- Czy w harmonogramie wybrano właściwą grupę raportów lub bookmark?
- Czy ten sam raport zawiera dane przy ręcznym uruchomieniu?
- Czy On-box Reporting jest aktywny i obsługiwany przez dany model appliance?
- Czy użycie
/varjest poniżej progu zatrzymania raportów? - Czy logowanie i wymagane funkcje ochronne są aktywne dla oczekiwanych danych?
- Czy wiadomość pojawia się w śledzeniu serwera pocztowego, spamie lub kwarantannie?
W Device Console dwie komendy tylko do odczytu pokazują bieżący status On-box i progi przestrzeni na raporty:
show on-box-reports
show report-disk-usage watermark
Komendy niczego nie zmieniają. Dalszą diagnostykę przestrzeni i znaczenie wyników opisano w artykule Zarządzanie miejscem i raportami.
PDF jest pusty, niepełny lub błędnie wyświetlany
Najpierw ręcznie generuje się ten sam raport z identycznym okresem i filtrem. Jeśli już analiza w WebAdmin jest pusta, brakuje danych raportowych, logowania lub odpowiednich zdarzeń. Jeśli tylko PDF zawiera błędne albo niepełne dane, należy udokumentować wersję SFOS, build, przeglądarkę, harmonogram, czas użycia Generate now i przykładowy PDF.
SFOS 22.0 MR2 Build 546 usuwa między innymi znane błędy pustego codziennego pliku Traffic dashboard PDF bez On-box Reporting oraz nieprawidłowo wyświetlanych tabel lub wykresów w plikach On-demand PDF wygenerowanych w Chrome. Podobny objaw w innym buildzie nie oznacza automatycznie tego samego błędu. Przed zmianami należy więc sprawdzić dokładny build i porównać go z ręcznie wygenerowanym raportem.
Do głębszej analizy koreluje się czas testu oraz pliki cschelper.log, reportdb.log, garner.log i w razie potrzeby postgres.log. Dostęp opisano w artykule Rozwiązywanie problemów z usługami i logami Sophos Firewall. Pojedynczy wpis w logu nie jest wystarczającym powodem do ponownego uruchamiania usług raportowania ani usuwania danych raportowych.
Executive report z okresem 1 month nie daje się pobrać jako PDF
Dla SFOS 22.0 MR1 Build 490 Sophos opisuje pod identyfikatorem NC-182976 precyzyjnie ograniczony problem: w Reports > Dashboards > Executive report pobieranie pliku PDF może się nie powieść po wybraniu okresu 1 month. Dlatego najpierw sprawdza się dokładny build firmware’u, typ raportu, okres i format wyjściowy. Nie oznacza to automatycznie, że problem dotyczy innych raportów PDF ani zaplanowanych raportów e-mail.
W tekście opisu Sophos wskazuje pobranie pliku CSV z okresem jednego dnia; w oddzielnej kolumnie KIL Workaround nadal widnieje jednak None. Dlatego ten eksport jest tylko ograniczonym testem zastępczym. Nie zastępuje pełnego raportu miesięcznego i nie potwierdza ani poprawnego działania raportu miesięcznego, ani ścieżki generowania plików PDF. Jeśli nie działają także inne raporty, okresy lub formaty, zakres problemu jest szerszy niż NC-182976; należy wtedy udokumentować czas i przeglądarkę oraz zabezpieczyć wymienione wyżej logi, zamiast ponownie uruchamiać usługi raportowania lub usuwać dane raportowe.
Aktualna Known Issues List wymienia w polu Fix versions tylko SFOS 23.0 EAP0 Build 253, a w opisie zapowiada dodatkowo poprawkę dla SFOS 22.0 MR3. Według stanu na 10 sierpnia 2026 r. MR3 nie został jeszcze wydany, dlatego nie jest dostępnym rozwiązaniem. Jeśli ten sam objaw występuje w MR2 lub innym buildzie, nie przypisuje się go automatycznie do NC-182976, lecz sprawdza na podstawie zabezpieczonych danych.
Wiadomość e-mail zawiera tylko 50 rekordów
Jest to udokumentowany górny limit zaplanowanych raportów e-mail. Filtr i cel raportu należy dobrać tak, aby 50 najważniejszych rekordów odpowiadało na konkretne pytanie operacyjne. Jeśli potrzebne są pełne dane surowe, dłuższa historia lub analizy wielu zapór, lepiej sprawdzi się centralny proces raportowania lub SIEM.
Ten sam raport przychodzi dwa razy
W klastrze HA oba węzły mogą wysłać wiadomość, jeśli ich lokalny raport zawiera dane. Przed usunięciem rzekomo zduplikowanego harmonogramu należy porównać nadawcę, appliance i treść. W przypadku pojedynczej zapory sprawdza się natomiast, czy dwa harmonogramy nie używają tego samego wyboru raportu i odbiorcy.