Łączenie Sophos Firewall z Sophos Fusion
Nie ma konieczności łączenia Sophos Firewall z Sophos Fusion (dawniej Sophos Central). Pojedyncza zapora może być w pełni zarządzana lokalnie przez WebAdmin. Jednak w wielu środowiskach warto połączyć ją z Sophos Fusion, ponieważ oferuje to dodatkowe funkcje zarządzania, kopii zapasowych, raportowania i bezpieczeństwa.
Ten artykuł pomoże podjąć decyzję, kiedy Sophos Fusion jest przydatne, a kiedy wystarczy lokalne zarządzanie.
Krótka odpowiedź
Jeśli zarządzasz tylko jedną lokalną Sophos Firewall i nie chcesz korzystać z funkcji Central, Sophos Fusion nie jest konieczne.
Jeśli zarządzasz wieloma zaporami, chcesz centralnie analizować dane logów, przechowywać kopie zapasowe konfiguracji w chmurze lub używasz innych produktów Sophos, takich jak Sophos Endpoint, Sophos Fusion przynosi wyraźne korzyści.
Decyzja nie powinna jednak sprowadzać się tylko do: połączyć czy nie połączyć. Ważniejsze jest, które funkcje Central naprawdę chcesz aktywować. Zapora może być zarejestrowana w Sophos Fusion, bez konieczności aktywnego korzystania z każdej funkcji zarządzania, raportowania czy kopii zapasowych.
Korzyści z połączenia z Sophos Fusion
Centralny przegląd
W Sophos Fusion można zobaczyć zarejestrowane zapory w jednym miejscu. Jest to szczególnie pomocne, gdy zarządzasz wieloma lokalizacjami lub urządzeniami tej samej organizacji.
Typowe korzyści:
- Przegląd statusu zapór
- Numery seryjne i informacje o licencjach
- Status oprogramowania i bezpieczeństwa
- Centralne raporty
- Szybkie przełączanie między wieloma zaporami
Zarządzanie przez Sophos Fusion
Dzięki Manage from Sophos Central można uzyskać dostęp do zarządzania zaporą przez Sophos Fusion. Jest to często bezpieczniejsze niż publikowanie WebAdmin Console bezpośrednio z internetu.
Dostęp do zarządzania nie zastępuje jednak solidnej strategii administracyjnej. Konta administratorów, MFA, role, Device Access i reguły ACL muszą być nadal świadomie konfigurowane. Według Sophos funkcja Central Firewall Management wymaga dodatkowo aktywnej płatnej subskrypcji innej niż Base Firewall albo aktywnej licencji wsparcia Sophos uprawniającej do tej funkcji, na przykład Enhanced Support. Sama licencja Base Firewall nie wystarcza; nie każda umowa wsparcia automatycznie daje takie uprawnienie.
Często pomija się jeden punkt techniczny: Sophos Fusion może zarządzać firewallami tylko wtedy, gdy firewall ma dostęp do internetu przez IPv4. W środowiskach IPv6-only albo bardzo ściśle odseparowanych tę ścieżkę trzeba sprawdzić przed aktywacją.
Jeśli zmiany przez Central nie są odbierane na zaporze zgodnie z oczekiwaniami, należy dodatkowo sprawdzić Sophos Fusion Firewall Management Task Queue. Tam można zobaczyć, czy zadania grupowe lub zadania zapory oparte na API są w toku, nie powiodły się lub zostały pominięte.
Bezpieczne użycie Sophos Fusion Firewall Groups wyjaśnia, jak wiele firewalli otrzymuje wspólną politykę oraz co rzeczywiście oznaczają Full Sync i Skip full sync.
Dla wielu lokalizacji Central może również koordynować połączenia VPN oparte na trasach, interfejsy XFRM, trasy i reguły. Konfiguracja i weryfikacja grupy połączeń SD-WAN w Sophos Fusion opisuje planowanie, rozwiązywanie konfliktów i lokalną weryfikację.
Ograniczenia Central Firewall Management
Central Firewall Management jest dodatkową ścieżką administracji, ale nie zastąpi w pełni lokalnej obsługi firewalla, lokalnych logow ani przetestowanego dostępu awaryjnego. Zwłaszcza przy wielu administratorach, grupach firewalli i klastrach HA warto znać najważniejsze ograniczenia, aby normalnego zachowania platformy nie traktowac jak błędu konfiguracji.
Typowe obserwacje z eksploatacji:
- Dwaj administratorzy otwierają ten sam firewall przez Central jednocześnie: Central może się ładować bez konca albo pokazac nieoczekiwany stan. Zamknąć równoległe sesje, odczekac kilka minut i sprawdzic lokalny WebAdmin.
- Rola read-only albo helpdesk nie widzi zgrupowanych firewalli: Role w Central nalezy przetestowac na prawdziwych kontach przed uzyciem operacyjnym. Nie wszystkie widoki i funkcje grup sa widoczne dla kazdej roli.
- Pary HA pojawiaja sie podwojnie albo na kilku stronach: Zaleznie od widoku Central czlonkowie klastra HA moga byc pokazani osobno. W operacjach decydujacy pozostaje lokalny status HA.
- Reguł firewall nie da się przesuwac na poziomie grupy tak jak lokalnie: Reguły zarządzane grupowo trzeba dobrze zaplanowac. Zmiany kolejności lub wyjątki czesto łatwiej kontrolowac bezpośrednio na firewallu.
- Importowane grupy lub reguły WAF zachowują się w Central nietypowo: Po imporcie konfiguracji, Full Sync albo imporcie reguł WAF trzeba sprawdzic widok Central, docelowy firewall i Task Queue.
W praktyce po zmianach z Central należy sprawdzić Task Queue, lokalny widok WebAdmin, Log Viewer i w razie potrzeby Audit Trail. Jeżeli interfejs Central tylko sie laduje, para HA wygląda na zdublowana albo reguły grupowej nie da się przesunąć, nie musi to oznaćzac problemu z regułą firewall.
Kopie zapasowe konfiguracji w Sophos Fusion
Zapora może wysyłać kopie zapasowe konfiguracji do Sophos Fusion. Jest to przydatne, gdy urządzenie musi zostać wymienione lub przywrócone, a lokalne kopie zapasowe nie są dostępne.
W Sophos Fusion można ustawić zaplanowane kopie zapasowe dla zarejestrowanych zapór. Dostępne są interwały Daily, Weekly i Monthly. Dzięki temu można na przykład określić, że wybrane zapory codziennie, co tydzień lub co miesiąc wysyłają kopię zapasową konfiguracji do Sophos Fusion.

Sophos Fusion nie przechowuje wszystkich automatycznych kopii zapasowych bez ograniczeń. Domyślnie zachowywanych jest pięć najnowszych kopii, a starsze są usuwane. Jedną kopię można dodatkowo oznaćzyć do trwałego przechowywania. W klastrach HA Primary i Auxiliary są widoczne w harmonogramie backupu, ale według Sophos tworzona jest tylko kopia z urządzenia Primary.
Dla operacji ważne są dwa szczegóły: Sophos Fusion próbuje wykonać backup maksymalnie pięć razy, a przy trwałym niepowodzeniu generuje alert oraz e-mail do administratora Central. Jeśli firewall zostanie usunięty z zarządzania Sophos Fusion, Sophos Fusion usuwa powiązane pliki backupu. Backupy w chmurze są więc pomocne, ale nie zastępują własnej strategii backupu i odtwarzania.
Mimo to nie należy polegać tylko na jednej metodzie tworzenia kopii zapasowych. Dla systemów produkcyjnych nadal warto regularnie tworzyć lokalne lub zewnętrzne kopie zapasowe. Ważne są również hasło do kopii zapasowej i Secure Storage Master Key.
Central Firewall Reporting
Dzięki Central Firewall Reporting zapora wysyła dane logów i raportów do Sophos Fusion. Dzięki temu można analizować raporty przez dłuższe okresy i centralnie je przeszukiwać.
W Sophos Fusion dostępne są do tego pulpity nawigacyjne, Report Hub, Report Generator, zapisane szablony i zaplanowane eksporty. Można tworzyć raporty dla pojedynczych zapór lub wielu zapór, filtrować okresy, wyszukiwać określone zdarzenia i eksportować wyniki jako PDF, CSV lub HTML. Dla regularnych analiz można dodatkowo zaplanować raporty i automatycznie je udostępniać.

Typowe szablony raportów to:
- Antivirus
- Użycie przepustowości
- Ryzyka i użycie aplikacji w chmurze
- Zapora
- IPS
- Przegląd i wyszukiwanie logów
- SD-WAN
- Trend SLA SD-WAN
- Użycie przepustowości SD-WAN
- Ocena postawy bezpieczeństwa
- Synchronizacja aplikacji
- Aktywność geograficzna zagrożeń
- Zagrożenia i zablokowane zdarzenia
- Użycie VPN
- Użycie sieci Web
- Ryzyka użytkowników sieci Web
- X-Ops
- Ochrona przed zagrożeniami zerowego dnia
Czas przechowywania zależy od licencji:
- Aktywna subskrypcja zapory: Do 7 dni Dla podstawowych raportów i krótkich retrospekcji
- Xstream Protection / Central Orchestration: Do 30 dni W zależności od pakietu i uprawnień
- Central Firewall Reporting Advanced: Do 365 dni 100 GB dodatkowej przestrzeni na licencję
Dokładna aktywacja i wybór logów są opisane w szczegółowym artykule Central Firewall Reporting aktywacja.
Synchronized Security i Security Heartbeat
Jeśli Sophos Endpoint i Sophos Firewall są zarządzane wspólnie przez Sophos Fusion, można korzystać z Synchronized Security. Zapora i Endpoint wymieniają informacje o bezpieczeństwie.
Przykłady:
- Zapora widzi Security Heartbeat z Endpointów.
- Urządzenia z czerwonym Heartbeat mogą być automatycznie ograniczane.
- Widok sieci i Endpointów jest lepiej połączony.
- W przypadku incydentów szybciej widać, który użytkownik lub urządzenie jest dotknięte.
To jedna z największych wartości dodanych, jeśli oprócz zapory używane są również Sophos Endpoint, MDR lub XDR.
Security Heartbeat może również przesyłać do firewalla tożsamość domenową Windows zarządzanego endpointu. Konfiguracja Synchronized User ID Authentication opisuje bezpieczny proces pilota, reguły i HA.
Zweryfikować Security Heartbeat po rejestracji
Widoczność zapory w Sophos Fusion nie potwierdza jeszcze, że Security Heartbeat działa dla endpointów. Wymagane są konto Sophos Fusion, co najmniej jeden endpoint zarządzany przez Sophos Fusion z licencją próbną lub pełną oraz ważna subskrypcja Network Protection na zaporze. Podczas rejestracji zapory SFOS automatycznie włącza Security Heartbeat i Synchronized Application Control.
Do kontrolowanej pierwszej weryfikacji nadaje się pojedynczy zarządzany endpoint pilotażowy:
- W
System > Sophos Centralsprawdzić, czy zapora jest zarejestrowana, a Security Heartbeat aktywny. - W Sophos Fusion, w
My Products > Firewall Management > Firewalls, potwierdzić alert A new firewall has been successfully registered to Sophos Central. Alert ten potwierdza rejestrację, ale jeszcze nie działanie reguły. - Dla endpointu pilotażowego w Sophos Fusion sprawdzić tenant, bieżący stan zabezpieczeń oraz zdarzenia z tego samego okresu.
- W sekcji Control Center > User & device insights > Security Heartbeat sprawdzić, czy licznik Connected w wiarygodny sposób uwzględnia oczekiwany stan endpointu pilotażowego. Według Sophos widok szczegółowy pozostaje pusty, gdy wszystkie endpointy mają stan zielony; osobno wyświetlane są tylko endpointy czerwone i żółte.
- Sprawdzić faktycznie dopasowaną regułę zapory. Bez skonfigurowanego warunku heartbeat stan jest jedynie widoczny; na dostęp wpływają dopiero ustawienia w Configure Synchronized Security Heartbeat.
- Dopiero po ustaleniu tej wartości odniesienia włączyć warunek heartbeat w wąsko ograniczonej regule pilotażowej, włączyć logowanie i przetestować dozwolony ruch z endpointu o zielonym stanie.
Na potrzeby tego testu nie należy wywoływać czerwonego stanu przez wyłączenie lub manipulowanie ochroną endpointu. Jeśli Central, Control Center i działanie reguły nie są zgodne albo pojawia się Missing, systematycznie przeanalizować alerty Missing Heartbeat na podstawie strefy, ścieżki, Rule ID i logów.
Czego Sophos Fusion nie zastępuje
Sophos Fusion jest pomocne, ale nie zastępuje solidnej konfiguracji zapory.
Central nie zastępuje:
- solidnego planowania stref i interfejsów
- restrykcyjnych reguł zapory
- wzmocnienia dostępu do urządzeń
- MFA dla administratorów i portali
- lokalnego rozwiązywania problemów za pomocą Log Viewer i Packet Capture
- udokumentowanych kopii zapasowych i testów przywracania
- zewnętrznego systemu Syslog, jeśli wymagana jest zgodność lub długie przechowywanie
Sophos Fusion to dodatkowa warstwa zarządzania i raportowania, ale nie jest skrótem do bezpiecznej podstawowej konfiguracji.
Co sprawdzić przed rejestracją
Przed połączeniem z Sophos Fusion warto krótko wyjaśnić, co ma być osiągnięte dzięki rejestracji. Zapobiega to późniejszym niejasnym odpowiedzialnościom, podwójnym tenantom lub niepotrzebnie aktywowanym usługom.
Ważne pytania przed rejestracją:
- W którym tenancie Sophos Fusion ma być zarejestrowany firewall?
- Kto ma w tenancie wymagane uprawnienia do Firewall Management, Reporting, Backup i spraw licencyjnych?
- Czy firewall jest już zarejestrowany w innym koncie Central?
- Czy firewall ma aktywną płatną subskrypcję inną niż Base Firewall albo aktywną licencję wsparcia Sophos obejmującą Central Firewall Management, na przykład Enhanced Support? Sprawdzić konkretną licencję, a nie tylko istnienie umowy wsparcia.
- Czy firewall ma działające połączenie IPv4 z internetem?
- Czy Central ma być używane tylko do przeglądu licencji i inwentaryzacji, czy także do zarządzania, raportowania i backupów?
- Czy używane są grupy firewalli i czy role Admin, Helpdesk oraz Read-only zostały praktycznie przetestowane?
- Czy logi firewalla mogą być wysyłane do Sophos Fusion z punktu widzenia ochrony danych lub zgodności?
- Czy istnieje aktualny lokalny backup i udokumentowany Secure Storage Master Key?
- Czy wiadomo, kto po rejestracji sprawdza alerty, raporty i nieudane zadania?
Jeśli zapora jest już w niewłaściwym koncie, najpierw należy sprawdzić Przenoszenie Sophos Firewall do innego konta Sophos Fusion. Dla zrozumienia różnych kont i portali pomocny jest artykuł Portale Sophos: SophosID, Central, Support i dostępy do zapory.
Kiedy nie trzeba łączyć zapory
Połączenie z Sophos Fusion nie jest konieczne, jeśli:
- zarządzasz tylko jedną lokalną zaporą
- nie potrzebujesz raportów Central
- nie planujesz integracji z Sophos Endpoint
- zarządzanie w chmurze nie jest pożądane z powodów organizacyjnych
- logi są już wysyłane do własnego SIEM lub serwera Syslog
W takich przypadkach można prowadzić zaporę lokalnie. Ważne jest wtedy, aby kopie zapasowe, aktualizacje oprogramowania, monitorowanie i logowanie były odpowiednio zorganizowane.
Kiedy Sophos Fusion jest zalecane
Sophos Fusion jest szczególnie zalecane, jeśli:
- zarządzasz wieloma zaporami
- administratorzy pracują z różnych lokalizacji
- zapory nie powinny być bezpośrednio dostępne przez WebAdmin z internetu
- kopie zapasowe konfiguracji mają być przechowywane centralnie
- potrzebne jest raportowanie zapory
- używane są Sophos Endpoint, MDR, XDR lub inne produkty Sophos Fusion
- chcesz korzystać z Security Heartbeat i Synchronized Security
Aktywacja połączenia
Połączenie jest konfigurowane na firewallu w System > Sophos Central.
Poniższe ścieżki i nazwy pól sprawdzono dla SFOS 22.0. Lokalny administrator firewalla potrzebuje dostępu do tego menu. Dla Central Firewall Management obowiązuje ten sam wymóg: aktywna płatna subskrypcja inna niż Base Firewall albo aktywna licencja wsparcia Sophos uprawniająca do tej funkcji, na przykład Enhanced Support. Sama Base Firewall nie wystarcza, a ścieżka zarządzania przez Internet działa wyłącznie przez IPv4.
Przed wygenerowaniem OTP: Firewall musi być już skonfigurowany i przypisany przez claim do właściwego tenanta Sophos Fusion. Jeśli konfiguracja lub claim nie są jeszcze zakończone, najpierw wykonać kroki opisane w Konfiguracja Sophos Firewall, claim i aktywacja licencji oraz sprawdzić przypisanie urządzenia i licencji. Późniejsza rejestracja przez OTP łączy istniejący firewall z Central Management; nie przypisuje własności ani nie aktywuje subskrypcji. Przypisanie firewalla do klienta przez partnera również nie zastępuje claimu.
Istnieją dwie typowe metody rejestracji:
- OTP z Sophos Fusion: przydatne, gdy partner, zespół projektowy lub administrator firewalla nie powinien używać na firewallu danych Super Admin tenanta Central. W Sophos Fusion istniejący firewall dodaje się przez numer seryjny pod My Products > Firewall Management > Firewalls > Add Firewall i generuje OTP.
- Dane logowania Sophos Fusion: przydatne przy bezpośredniej rejestracji na firewallu z odpowiednim kontem administratora Sophos Fusion. Sophos określa to jako Central Super Admin.
Przy parach HA trzeba pracować szczególnie dokładnie. Przy rejestracji OTP w Sophos Fusion wpisuje się oba numery seryjne; przy nowych parach HA OTP używa się na urządzeniu Primary.
Pełna ścieżka OTP to My Products > Firewall Management > Firewalls > Add Firewall > Join a firewall that is configured or deployed > Register using OTP > Copy OTP and Finish. OTP jest ważny 14 dni; oba numery seryjne HA wpisuje się, oddzielając je przecinkiem. Rejestracja poświadczeniami wymaga konta Central Super Admin. Konta z sub-estate Sophos Central Enterprise nie są obsługiwane. Partner musi wcześniej przypisać firewall do właściwego klienta w Partner Dashboard i otworzyć jego konsolę Sophos Fusion Admin.
Typowy przebieg na firewallu:
- Zalogować się na firewallu.
- Otworzyć System > Sophos Central.
- Wybrać Register.
- Wybrać Use OTP albo Use email address.
- Wpisać OTP albo dane logowania Sophos Fusion.
- Zakończyć rejestrację.
- Włączyć Sophos Central services.
- Wybrać wymagane usługi.
W zależności od potrzeb można aktywować następujące opcje:
Use Sophos Central reporting/Send reports and logs to Sophos Central: wysyła dane logów i raportów do Sophos Fusion.Use Sophos Central management/Manage from Sophos Central: umożliwia dostęp do zarządzania przez Sophos Fusion.Send configuration backup to Sophos Central: zapisuje backupy konfiguracji w Sophos Fusion. W praktyce ta opcja jest związana z konfiguracją Central Management i musi zostać zaakceptowana w Sophos Fusion.
Należy aktywować tylko te funkcje, które są naprawdę używane. W środowiskach z wymaganiami ochrony danych lub zgodności trzeba wcześniej ustalić, które dane logów mogą być wysyłane do Sophos Fusion.
Po aktywacji usług konto z rolą Super admin we właściwym tenancie Sophos Fusion musi zaakceptować usługi w Sophos Fusion:
- Zalogować się do Sophos Fusion.
- Otworzyć My Products > Firewall Management > Firewalls.
- Znaleźć firewall ze statusem Approval Pending.
- Wybrać accept-services.
- Na firewallu sprawdzić, czy status zmienia się z Waiting for approval from Sophos Central na Managed albo połączony.
Zmiana statusu może potrwać kilka minut. Jeśli wskazanie nie zmienia się od razu, nie należy rejestrować wielokrotnie. Najpierw sprawdzić status Central, połączenie internetowe, DNS i czas.
Jeśli przed firewallem znajduje się filtr egress, dostępne muszą być również odpowiednie wychodzące usługi i porty Sophos dla Central, reporting i backupów.
Bezpieczne zawężanie przyczyny zablokowanej rejestracji
Przy stanie Approval Pending lub Waiting for approval from Sophos Central nie należy ponawiać rejestracji ani pochopnie wyrejestrowywać firewalla. Najpierw sprawdza się właściwy tenant i numer seryjny, zgodę zatwierdzoną przez Super admin we właściwym tenancie w My Products > Firewall Management > Firewalls, dostęp do Internetu przez IPv4, DNS, czas i wymagane usługi wychodzące. W HA oba numery seryjne muszą być wpisane w Central, a OTP wprowadza się na węźle primary. Jeśli po korekcie stan nadal jest zablokowany, należy zachować zrzuty obu widoków stanu, godzinę, numery seryjne i role HA dla Sophos Support.
Zmiana usług Central lub wyrejestrowanie
Wyłączenie Security Heartbeat, Synchronized Application Control lub Sophos Central management nie wyrejestrowuje firewalla z Central. Usługi nie są jednak niezależne: wyłączenie Security Heartbeat wyłącza również Synchronized Application Control, a endpointy i firewall przestają wymieniać informacje o stanie zabezpieczeń. Wstrzymanie Heartbeat dotyczy więc więcej niż jednej usługi.
Przed zmianą należy zapisać w System > Sophos Central poprzednie stany włączenia lub wyłączenia zarówno Security Heartbeat, jak i Synchronized Application Control, a także stan zmienianej usługi. Następnie wyłącza się zamierzoną usługę, zapisuje i sprawdza zarówno stany usług objętych zmianą, jak i to, czy firewall nadal jest zarejestrowany.
Aby wycofać zmianę, należy przywrócić zmienianą usługę i oba zapisane stany oraz zlecić zaakceptowanie w Central ewentualnej nowej zgody kontu Super admin we właściwym tenancie. Trzeba wyraźnie sprawdzić Security Heartbeat i Synchronized Application Control osobno, zamiast zakładać, że samo włączenie Heartbeat poprawnie przywróci obie funkcje. Jeśli Heartbeat był wcześniej aktywny, należy użyć zarządzanego endpointu pilotażowego do sprawdzenia bieżącego stanu zabezpieczeń i odpowiadającego mu licznika Connected w Control Center, jak opisano powyżej. Jeśli Synchronized Application Control był wcześniej aktywny, należy również sprawdzić rozpoznawanie aplikacji w Applications > Synchronized Application Control z endpointem pilotażowym; Ukierunkowane korzystanie z Application Control opisuje odpowiedni proces weryfikacji.
Pełne wyrejestrowanie jest osobnym, zaplanowanym etapem cyklu życia:
- Utworzyć aktualny lokalny backup konfiguracji i zachować hasło oraz Secure Storage Master Key. Udokumentować tenant, numery seryjne, aktywne usługi, grupy firewalli, oczekujące zadania, reporting i backupy Central. W HA zapisać oba węzły i role.
- Sprawdzić lokalny dostęp WebAdmin przy użyciu uprawnionego konta. Zakończyć oczekujące zadania Central lub zapisać ich stan i wybrać okno serwisowe. Nie traktować backupów Central jako jedynej drogi powrotu, ponieważ po usunięciu firewalla z Central Management są kasowane.
- Na firewallu otworzyć System > Sophos Central i wybrać Deregister. Nie używać jako skrótu nieudokumentowanych poleceń Device Console ani Advanced Shell.
- Lokalnie potwierdzić, że firewall nie jest już wyświetlany jako zarządzany przez Central. W My Products > Firewall Management > Firewalls sprawdzić stan obiektu urządzenia; pozostały obiekt nie oznacza działającej rejestracji. Następnie sprawdzić lokalny dostęp, ruch produkcyjny, logowanie i, w HA, stan klastra.
Aby wycofać zmianę, należy ponownie zarejestrować firewall standardowym procesem OTP lub superadministratora, zlecić zaakceptowanie wymaganych usług w Central kontu Super admin we właściwym tenancie i powtórzyć testy poszczególnych usług. Jeśli Deregister jest niedostępne, operacja pozostaje zablokowana albo zakres HA jest niejasny, nie wolno wymuszać jej przez CLI. Zebrane stany należy przekazać Sophos Support.
Kontrola po połączeniu
Po rejestracji należy nie tylko sprawdzić, czy zapora jest widoczna w Sophos Fusion. Kluczowe jest, czy aktywowane usługi naprawdę działają i czy odpowiedzialności są jasne.
Sensowna kontrola po rejestracji:
- W Sophos Fusion sprawdź, czy model, numer seryjny i status licencji są poprawnie wyświetlane.
- Na zaporze w System > Sophos Central sprawdź, czy pożądane usługi są aktywne i połączone.
- Jeśli używasz Manage from Sophos Central, przetestuj świadomie dostęp przez Sophos Fusion.
- Jeśli raportowanie jest aktywne, sprawdź w Log Viewer i w Sophos Fusion, czy aktualne zdarzenia są odbierane.
- Jeśli kopie zapasowe w chmurze są aktywne, skonfiguruj zaplanowaną kopię zapasową i udokumentuj ostatni udany czas kopii zapasowej.
- Sprawdź alerty, role i odpowiedzialności w Sophos Fusion.
- Jeśli zmiany są dystrybuowane przez Central, sprawdź Central Firewall Management Task Queue.
Zwłaszcza przy wielu zaporach rejestracja powinna znaleźć się w wewnętrznej dokumentacji: tenant, numer seryjny, lokalizacja, aktywna usługa Central, przechowywanie raportów, interwał kopii zapasowych i odpowiedzialna osoba.
Osobna weryfikacja usług Central
Po rejestracji nie należy sprawdzać tylko ogólnego statusu Central. Poszczególne usługi mają różne objawy błędów i dlatego wymagają osobnych testów odbiorczych.
- Rejestracja i inwentarz: zapora pojawia się we właściwym tenancie, a numer seryjny, model, licencja i lokalizacja są poprawne.
- Manage from Sophos Central: dostęp przez Central działa z przewidzianą rolą administratora, bez zbędnego otwierania WebAdmin z WAN.
- Central Reporting: celowo wywołane zdarzenie pojawia się w Report Hub z poprawną zaporą, czasem, ID reguły lub typem logu.
- Kopie zapasowe Central: zaplanowana lub ręczna kopia zapasowa kończy się powodzeniem, a interwał, hasło i Secure Storage Master Key są udokumentowane.
- Przechowywanie kopii zapasowych: znanych jest pięć najnowszych kopii Central oraz ewentualna kopia przechowywana bezterminowo. W środowisku HA wiadomo, że kopię tworzy Primary.
- Alerty kopii zapasowych: nieudane kopie Central generują alerty i wiadomości e-mail, które sprawdza odpowiedzialna osoba.
- Central Tasks: po zmianie w Central sprawdzana jest Task Queue, aż zadanie zakończy się powodzeniem lub zostanie poprawnie eskalowane.
- Security Heartbeat: Sophos Fusion pokazuje oczekiwany stan endpointu pilotażowego, a odpowiadający mu licznik w Control Center jest wiarygodny. Ograniczenia oparte na regułach są testowane stopniowo dopiero po ustaleniu tej wartości odniesienia.
- Alerty i odpowiedzialność: wiadomo, kto regularnie sprawdza nieudane zadania, problemy z kopiami zapasowymi, braki w raportowaniu i ostrzeżenia licencyjne.
Takie rozdzielenie zapobiega typowemu błędowi operacyjnemu: zapora może być widoczna w Sophos Fusion, a raportowanie, kopie zapasowe lub zadania Central nadal mogą nie działać poprawnie.
Typowe błędy
Zapora jest zarejestrowana w niewłaściwym koncie Central
To często zdarza się przy zmianach dostawców, kontach testowych lub wielu historycznych kontach SophosID. W takim przypadku nie należy po prostu próbować drugiej rejestracji. Najpierw ustal, gdzie obecnie znajduje się zapora, kto ma dostęp do tenanta i czy potrzebny jest transfer konta.
Central Management jest mylone z lokalnym WebAdmin
Manage from Sophos Central to dodatkowa ścieżka dostępu. Lokalna WebAdmin Console, lokalni użytkownicy administratorzy, MFA, Device Access i SSH pozostają nadal niezależnymi kontrolami bezpieczeństwa. Szczególnie ważne jest, aby WebAdmin nie pozostawał dostępny z WAN tylko dlatego, że Central Management nie został jeszcze przetestowany.
Widok Central nie jest weryfikowany lokalnie
Przy politykach grupowych, klastrach HA, regułach WAF i zadaniach firmware nie należy traktować Central jako jedynego źródła prawdy. Central może pokazywać, że zmiana jest zaplanowana, zastosowana lub widoczna. Decydujące jest jednak, czy dana zapora przetworzyła zmianę i czy rzeczywisty ruch lub usługa po niej działa.
W praktyce: po zmianach w Central należy sprawdzić Task Queue, lokalny widok WebAdmin, Log Viewer oraz w razie potrzeby Audit Trail. Jeśli interfejs Central tylko się ładuje, para HA wygląda na zdublowaną albo reguły grupowej nie można przesunąć, nie oznaćza to automatycznie problemu z regułą zapory.
Raportowanie jest aktywowane, ale nie docierają żadne użyteczne dane
W takim przypadku najpierw sprawdź, czy Send reports and logs to Sophos Central jest aktywne, czy odpowiednie typy logów są włączone i czy zapora może dotrzeć do Central. Następnie w artykule Central Firewall Reporting aktywacja sprawdź szczegóły dotyczące wyboru logów, przechowywania i raportów.
Kopia zapasowa w chmurze jest rozumiana jako jedyna kopia zapasowa
Central-Backups są praktyczne, ale nie zastępują pełnego planowania odzyskiwania. Dla krytycznych lokalizacji powinno być również jasne, gdzie znajdują się lokalne kopie zapasowe, kto zna hasło do kopii zapasowej, czy Secure Storage Master Key jest udokumentowany i jak przebiegałoby przywracanie lub ponowne obrazowanie.
Nikt nie sprawdza zadań i alertów Central
Central pomaga tylko wtedy, gdy komunikaty i nieudane zadania są również przetwarzane. Szczególnie przy politykach grupowych, zadaniach oprogramowania, raportowaniu i kopiach zapasowych powinno być jasne, kto sprawdza ostrzeżenia i jak błędy są eskalowane wewnętrznie.