Konfiguracja Surfing i Network Traffic Quota w Sophos Firewall
Surfing quota ogranicza czas dostępu do internetu dostępny dla uwierzytelnionego użytkownika. Network traffic quota ogranicza natomiast ilość przesłanych danych. Obie polityki przypisuje się do użytkownika lub grupy i można je stosować na przykład w salach szkoleniowych, dla gości albo w jasno zdefiniowanych pakietach użytkowania.
W przypadku gości tymczasowych tworzenie konta, ważność, Captive Portal i usuwanie planuje się oddzielnie. Pełny cykl życia opisano w Bezpieczne tworzenie i obsługa kont gości w Sophos Firewall; ten artykuł koncentruje się na limitach.
Skrócona procedura kontrolowanego wdrożenia wygląda następująco:
- Ustalić, czy ograniczane ma być wykorzystanie czasu, ilość danych, czy oba te zasoby.
- W Profiles > Surfing quota albo Profiles > Network traffic quota utworzyć nową politykę pilotażową.
- Przypisać politykę do małej grupy pilotażowej w Authentication > Groups albo do jednego użytkownika testowego w Authentication > Users.
- Ponownie uwierzytelnić użytkownika i sprawdzić rozpoznaną tożsamość w Current activities > Live users.
- Do testu użyć reguły zapory opartej na użytkowniku z włączoną opcją Log firewall traffic.
- Otworzyć użytkownika w Authentication > Users i sprawdzić zużycie w View usage.
- Przetestować limit, następny cykl i rollback przed dodaniem kolejnych użytkowników.
⚠️ Reset user accounting zeruje zarówno wykorzystany czas surfowania, jak i liczniki ruchu sieciowego. Jest to zmiana stanu, a nie ogólny przycisk diagnostyczny. Przed zresetowaniem należy udokumentować użytkownika, bieżące wartości, godzinę i przyczynę. Współdzielony limit produkcyjny również nie jest zmieniany bezpośrednio; do testów używa się osobnej polityki pilotażowej.
Wybór funkcji odpowiedniej do wymagania
Cztery podobnie nazwane funkcje rozwiązują różne zadania:
- Access Time zezwala użytkownikom na dostęp lub blokuje go w stałych przedziałach czasowych. Nie mierzy zużycia.
- Surfing quota przydziela użytkownikowi zużywalny limit czasu dostępu do internetu.
- Network traffic quota przydziela użytkownikowi zużywalny limit danych.
- Traffic Shaping ogranicza lub priorytetyzuje przepustowość. Niska szybkość transmisji nie jest limitem danych.
Ponadto Web Policy oferuje akcję Quota dla ograniczonego czasowo dostępu do wybranych kategorii WWW. Ta Policy Quota należy do logiki web proxy i nie jest tą samą funkcją co oparty na użytkowniku limit Surfing Quota opisany w tym artykule.
Limit nie tworzy ani reguły zapory, ani tożsamości użytkownika. Zapora musi rozpoznawać użytkownika, ścieżka sieciowa musi być dozwolona, a ruch testowy musi pasować do oczekiwanej reguły. Dopiero wtedy można wiarygodnie zweryfikować działanie limitu.
Planowanie przykładu i wymagań wstępnych
W całym przykładzie używana jest mała grupa pilotażowa z dwiema oddzielnymi politykami:
- Grupa:
Quota_Pilot - Użytkownik testowy:
quota-pilot - Surfing Quota:
Students_InternetTime - Cycle type:
Cyclic (repeat access) - Cycle hours:
24 - Maximum access time:
02:00 - Network Traffic Quota:
Students_DataVolume - Restriction:
Total network traffic - Cycle type:
Cyclic - Cycle period:
Day - Quota per cycle:
5000 MB - Maximum quota:
Unlimited
Są to celowo niewielkie wartości dokumentacyjne: w każdym 24-godzinnym cyklu dostępne są dwie godziny internetu, a każdego dnia 5000 MB danych. Nazwy, czas, ilość danych, cykl i limit całkowity dostosowuje się do rzeczywistych zasad użytkowania. Małych limitów testowych nie należy kopiować do polityki wyłącznie produkcyjnej bez sprawdzenia ich wpływu.
Przed konfiguracją należy sprawdzić następujące punkty:
- Użytkownik pilotażowy może zalogować się przy użyciu przewidzianej metody uwierzytelniania.
- Nazwa użytkownika i adres źródłowy są widoczne w Current activities > Live users.
- Dla użytkowników AD pole Group w Authentication > Users jest poprawne.
- Odpowiednia reguła zapory oparta na użytkowniku zezwala na ruch testowy i ma włączone Log firewall traffic.
- Istniejące przypisania Surfing quota, Network traffic, Access time i Traffic shaping są udokumentowane.
- Znany jest poprzedni stan oraz alternatywny użytkownik testowy.
Jeśli użytkownik nie jest widoczny jako Live User, najpierw poprawia się uwierzytelnianie. Limit nie może niezawodnie przypisać nieznanego lub obsługiwanego wyłącznie na podstawie adresu IP ruchu do zwykłego kontyngentu użytkownika.
Tworzenie Surfing Quota
Surfing Quota mierzy wykorzystany czas dostępu do internetu. W pomocy SFOS 22 ten sam obiekt jest opisany zarówno w Profiles > Surfing quota, jak i w Web > Surfing quotas. Należy użyć pozycji widocznej w WebAdmin dla zainstalowanej kompilacji.
Wybór Cyclic lub Non-cyclic
- Cyclic (repeat access): Limit czasu jest ponownie udostępniany w powtarzających się cyklach. Niewykorzystany czas nie przechodzi do następnego cyklu.
- Non-cyclic (one-time access): Limit czasu jest udostępniany jednorazowo. Po jego wykorzystaniu użytkownik zostaje rozłączony.
Dodatkowo Validity period ogranicza liczbę dni ważności polityki. Maximum access time określa dostępny czas. Po osiągnięciu maksimum użytkownik zostaje rozłączony nawet wtedy, gdy okres ważności limitu jeszcze się nie zakończył.
Dla przykładu pilotażowego:
- Otworzyć Profiles > Surfing quota > Add. Jeśli kompilacja pokazuje funkcję w Web > Surfing quotas, wybrać tam Add.
- Ustawić Name na
Students_InternetTime. - W polu Description wpisać na przykład
Pilot: 2h per 24h, Owner IT. - Ustawić Cycle type na Cyclic (repeat access).
- Ustawić Cycle hours na
24. - Świadomie określić Validity period dla pilota albo wybrać Unlimited tylko wtedy, gdy nie jest potrzebna data wygaśnięcia.
- Ustawić Maximum access time na
02:00. - Zapisać przyciskiem Save.
Zapisana polityka nie ma jeszcze wpływu na ruch. Dopiero przypisanie jej do użytkownika lub grupy łączy limit czasu z tożsamością.
Tworzenie Network Traffic Quota
Network Traffic Quota mierzy ilość przesłanych danych. Nie ogranicza szybkości. Użytkownik może więc wykorzystać limit szybko lub wolno; jeżeli potrzebne jest ograniczenie przepustowości, dodatkowo planuje się odpowiednią politykę Traffic Shaping.
Ograniczenie całego ruchu lub osobno wysyłania i pobierania
- Total network traffic: Jeden wspólny limit obejmuje łącznie wysyłanie i pobieranie.
- Individual network traffic (Upload & download): Wysyłanie i pobieranie mają osobne limity. Ma to sens tylko wtedy, gdy wymaganie rzeczywiście rozróżnia oba kierunki.
Dostępne są też dwa modele cyklu:
- Cyclic: Limit obowiązuje w każdym wybranym cyklu. Dostępne okresy to Day, Week, Month i Year. Niewykorzystana ilość danych nie przechodzi dalej.
- Non-cyclic: Limit obowiązuje w jednym okresie cyklu.
Quota per cycle określa limit dla każdego cyklu. Opcjonalna Maximum quota dodaje limit całkowity i musi być większa niż limit cyklu. Po wyczerpaniu limitu cyklu lub limitu całkowitego zapora rozłącza użytkownika. Do ponownego połączenia przed zwykłym resetem potrzebne jest Reset user accounting.
Dla przykładu pilotażowego:
- Otworzyć Profiles > Network traffic quota > Add.
- Ustawić Name na
Students_DataVolume. - W polu Description wpisać na przykład
Pilot: 5000 MB per day, Owner IT. - Ustawić Restriction na Total network traffic.
- Ustawić Cycle type na Cyclic.
- Ustawić Cycle period na Day.
- Ustawić Quota per cycle na
5000 MB. - Dla tego cyklicznego przykładu pozostawić Maximum quota jako Unlimited. Jeśli potrzebny jest limit całkowity, musi być większy od limitu cyklu.
- Zapisać przyciskiem Save.
W tym przykładzie 5000 MB odpowiada 5 GB. W rzeczywistej polityce wartość wynika z zatwierdzonego kontyngentu i jest wprowadzana w jednostce oczekiwanej przez WebAdmin. Polityka rozdzielająca wysyłanie i pobieranie otrzymuje natomiast osobne, uzasadnione wartości dla obu kierunków.
Przypisywanie limitów do grupy lub użytkownika
Grupa jako zwykły sposób eksploatacji
Dla użytkowników z takim samym limitem polityka grupowa jest łatwiejsza w utrzymaniu niż wiele indywidualnych wartości:
- Otworzyć Authentication > Groups.
- Utworzyć grupę
Quota_Pilotalbo edytować wyraźnie ograniczoną grupę pilotażową. - Dla Surfing quota wybrać
Students_InternetTime. - Dla Network traffic wybrać
Students_DataVolume. - Nie zmieniać przy okazji innych wartości Access Time, Traffic Shaping, Remote Access ani portalu.
- Zapisać.
- Ponownie uwierzytelnić użytkownika pilotażowego i sprawdzić faktycznie używaną grupę.
Bezpieczne zarządzanie grupami użytkowników Sophos Firewall wyjaśnia współdziałanie grup lokalnych i importowanych, grupy głównej oraz wyjątków użytkowników. Właściwy import AD pozostaje opisany w Łączenie Active Directory z Sophos Firewall.
Nadpisanie na użytkowniku ma pierwszeństwo
W Authentication > Users można ustawić inne wartości Surfing quota i Network traffic dla pojedynczego użytkownika. Te wartości użytkownika mają pierwszeństwo przed polityką grupową.
Jeśli zmiana grupy nie działa dla jednego użytkownika, najpierw sprawdza się jego obiekt użytkownika. Nadpisanie nadaje się do udokumentowanego wyjątku lub pilota, ale z czasem może tworzyć ukryte wyjątki. Aby wrócić do polityki grupowej, w kontrolowany sposób przywraca się poprzedni stan dziedziczenia użytkownika.
W Active Directory liczy się tylko Main Group
Dla użytkowników AD funkcje Surfing Quota i Network Traffic nie używają Other group memberships. Obowiązuje Main Group widoczna w polu Group w Authentication > Users albo jawna polityka użytkownika.
Kolejność w Authentication > Groups > Reorder może zmienić Main Group i jednocześnie wpłynąć na kilka polityk. Nie należy jej zmieniać jako szybkiej poprawki limitu. Po zaplanowanej zmianie grupy ponownie uwierzytelnia się użytkownika i jeszcze raz sprawdza Main Group.
Clientless Users są wykluczeni
Clientless Users nie obsługują Surfing Quota ani Network Traffic. Dla stałego urządzenia bez logowania użytkownika ścieżkę sieciową, harmonogram i ewentualne Traffic Shaping planuje się w wąskiej regule zapory. Limitów użytkownika nie stosuje się jako zamiennika opartego na adresie IP.
Kontrola zużycia i weryfikacja limitu
View usage w WebAdmin
Do wyświetlenia zużycia Sophos wymaga reguły zapory opartej na użytkowniku z włączonym Log firewall traffic. Następnie:
- Ponownie uwierzytelnić użytkownika pilotażowego.
- Sprawdzić nazwę użytkownika i adres źródłowy w Current activities > Live users.
- Otworzyć Authentication > Users i wybrać użytkownika pilotażowego.
- Otworzyć View usage.
- Dla Surfing Quota sprawdzić przydzielony czas, wygaśnięcie i wykorzystany czas internetu.
- Dla Network Traffic sprawdzić Cycle renewal, wysyłanie, pobieranie i przydzielony limit.
- Wykonać niewielki dozwolony transfer testowy i ponownie sprawdzić zmianę.
- W Log Viewer powiązać użytkownika, Source, Destination, Service, Firewall Rule ID, Action i znacznik czasu.
Widok miesięczny pokazuje dodatkowo źródłowy adres IP, początek, koniec, czas trwania, wysyłanie i pobieranie. Sama wartość zużycia nie dowodzi jednak, że użyto oczekiwanej ścieżki i właściwej reguły. Dlatego należy łączyć View usage, Log Viewer i rzeczywisty przepływ testowy. Rzetelne testowanie reguły Sophos Firewall opisuje weryfikację reguły.
Kontrola użytkownika w User Portal
W User Portal, w Internet usage, użytkownik może zależnie od typu konta i polityki sprawdzić przydzielony i wykorzystany czas surfowania, odnowienie cyklu, wysyłanie, pobieranie i pozostały limit. Ogranicza to liczbę pytań, ale nie zastępuje administracyjnej weryfikacji przypisania, Main Group, reguły i logów.
Kontrolowany test granicy zużycia
Do testu granicznego używa się osobnej polityki pilotażowej ze świadomie małym, ale wystarczającym limitem. Test nie może dotyczyć grupy produkcyjnej.
- Udokumentować wartości początkowe w View usage.
- Uruchomić wyraźnie ograniczony przepływ testowy HTTP lub HTTPS.
- Podczas testu obserwować zużycie i Log Viewer.
- Potwierdzić, że osiągnięcie limitu powoduje oczekiwane rozłączenie.
- Nie zakładać przełączenia z dokładnością do sekundy; zapora okresowo sprawdza autoryzację.
- Przetestować następny regularny cykl albo wyraźnie zatwierdzone zresetowanie.
- Następnie przywrócić politykę pilotażową i wcześniejsze przypisanie.
Bezpieczne używanie Reset user accounting
Reset user accounting zeruje czas surfowania i zużycie ruchu sieciowego użytkownika. Po wyczerpaniu Network Traffic Quota reset jest potrzebny, jeśli użytkownik musi połączyć się ponownie przed następnym regularnym cyklem.
Kontrolowany reset wygląda następująco:
- Udokumentować użytkownika, zgłoszenie, przyczynę, bieżące wartości limitów i godzinę.
- Sprawdzić, czy można poczekać na zwykłą zmianę cyklu.
- Upewnić się, że wybrany jest właściwy użytkownik.
- Otworzyć użytkownika w Authentication > Users.
- Otworzyć View usage i zachować wartości początkowe.
- Uruchomić Reset user accounting tylko z przewidzianą zgodą.
- Ponownie uwierzytelnić użytkownika i sprawdzić nowe liczniki.
- Sprawdzić niewielki przepływ testowy, Firewall Rule ID i logi.
Reset nie koryguje niewłaściwej Main Group, braku rozpoznania użytkownika ani blokującej polityki zapory lub WWW. Jeśli te przyczyny nie zostaną najpierw wyjaśnione, problem wróci mimo wyzerowanych liczników.
Systematyczne zawężanie błędów
Limit pozornie nie jest naliczany
Najpierw w Current activities > Live users sprawdzić, czy widoczne są oczekiwana tożsamość i adres źródłowy. Następnie zweryfikować, czy ruch pasuje do reguły zapory opartej na użytkowniku z Log firewall traffic. Gdy brakuje logowania lub przepływ używa innej reguły, View usage może być niepełny.
Potem porównać politykę grupową, nadpisanie użytkownika i, w przypadku AD, Main Group. Nie należy pochopnie zmniejszać limitu tylko po to, aby wymusić widoczny efekt.
Limit grupy działa tylko dla niektórych użytkowników
Jawna polityka na użytkowniku ma pierwszeństwo. W Authentication > Users sprawdzić oba pola limitów i Main Group. W AD nie są oceniane Other group memberships. Po zmianie grupy ponownie uwierzytelnić użytkownika.
Użytkownik zostaje nieoczekiwanie rozłączony
W View usage sprawdzić, czy osiągnięto Cycle quota, Maximum quota lub Maximum access time. Następnie osobno skontrolować Access Time, Web Policy, regułę zapory i uwierzytelnianie. Captive Portal może pojawić się również z powodu błędnych poświadczeń lub innych problemów z uwierzytelnianiem; limit nie jest automatycznie przyczyną. Konfiguracja i testowanie Captive Portal w Sophos Firewall opisuje pełną ścieżkę logowania.
Zużycie nie odpowiada oczekiwaniom
Sprawdzić, czy skonfigurowano Total network traffic, czy osobne limity wysyłania i pobierania. Następnie porównać szczegóły miesięczne, źródłowy adres IP, Firewall Rule ID i rzeczywisty transfer testowy. Network Traffic Quota mierzy ilość danych, a nie tylko pobrania widoczne w przeglądarce; ruch w tle uwierzytelnionego użytkownika również może zwiększać zużycie.
Reset pomaga tylko na krótko
Jeśli użytkownik zostaje ponownie rozłączony krótko po resecie, należy sprawdzić wartości polityki, cykl, maksimum, nadpisanie użytkownika i rzeczywiste zużycie. Nie należy wielokrotnie zerować licznika przed zrozumieniem przyczyny.
Rollback i eksploatacja
Kontrolowany rollback w przejrzysty sposób przywraca poprzedni stan dziedziczenia i liczników:
- Przywrócić poprzednie przypisania Surfing i Network Traffic dla użytkownika lub grupy pilotażowej.
- W AD ponownie uwierzytelnić użytkownika i sprawdzić Main Group.
- Udokumentować View usage i bieżące zużycie.
- Zresetować accounting w sposób kontrolowany tylko wtedy, gdy uzgodniono to dla testu.
- Wykonać niewielki przepływ testowy i sprawdzić Firewall Rule ID oraz logi.
- Usunąć polityki pilotażowe dopiero wtedy, gdy nie istnieją już zależności użytkowników lub grup.
- Zaktualizować zgłoszenie, ownera, limity i wynik testu.
W eksploatacji każdy współdzielony limit wymaga zrozumiałej nazwy, pola Description, ownera i udokumentowanego uzasadnienia cyklu, kontyngentu oraz limitu całkowitego. Zmiany weryfikuje się z użytkownikiem pilotażowym, pozytywnym testem zużycia i negatywnym testem granicznym.
Lista kontrolna eksploatacji
- Zużycie czasu i danych zostało zaplanowane oddzielnie.
- Surfing Quota i Network Traffic Quota mają zrozumiałe nazwy i ownerów.
- Cycle, Validity, Quota per cycle i Maximum są uzasadnione.
- Polityki są przypisane do właściwej grupy lub użytkownika.
- Sprawdzono nadpisania użytkowników.
- W AD Main Group jest poprawna; nie zakłada się użycia Other group memberships.
- Clientless Users nie są planowani z limitami użytkowników.
- Użytkownik pilotażowy pojawia się jako Live User.
- Reguła zapory oparta na użytkowniku rejestruje ruch testowy.
- View usage, User Portal, Firewall Rule ID i rzeczywiste zużycie są zgodne.
- Reset user accounting jest używane wyłącznie z dokumentacją i zgodą.
- Poprzedni stan i rollback są udokumentowane.
Często zadawane pytania
Czym różni się Surfing Quota od Access Time?
08:00 a 17:00 używa się Access Time; dla możliwości wykorzystania na przykład dwóch godzin w jednym cyklu używa się Surfing Quota.