Przejdz do tresci
Avanet

Konfiguracja Synchronized User ID Authentication na Sophos Firewall

Synchronized User ID Authentication łączy logowanie Windows na zarządzanym urządzeniu końcowym z Sophos Firewall. Sophos Endpoint przesyła użytkownika domenowego przez Security Heartbeat, firewall weryfikuje go w Active Directory, a następnie wyświetla w Current activities > Live users.

To rozwiązanie nadaje się do zarządzanych stacji roboczych, na których działają już Sophos Endpoint i Security Heartbeat. Nie wymaga dodatkowego agenta uwierzytelniania na kliencie ani serwerze. Sam Sophos Endpoint pozostaje jednak wymagany.

⚠️ Aktualna dokumentacja Sophos potwierdza ten proces dla Windows 10. Nie opisuje Server Protection, lokalnych użytkowników Windows, innych usług katalogowych ani innych wersji Windows jako równoważnie obsługiwanych. Takich systemów nie należy przełączać na ten proces bez osobnego zatwierdzenia lub testu.

Synchronized User ID w ośmiu krokach

  1. Wybrać jako pilota jednego klienta domenowego Windows 10 z Sophos Endpoint.
  2. Sprawdzić Sophos Central, Security Heartbeat i licencję firewalla.
  3. Połączyć Active Directory jako serwer uwierzytelniania firewalla.
  4. Porównać domenę UPN, sAMAccountName, adres e-mail i profil użytkownika pomiędzy AD, Sophos Central i firewallem.
  5. Przygotować ściśle ograniczoną, logowaną regułę użytkownika dla grupy pilotażowej.
  6. Zalogować się ponownie do Windows na urządzeniu pilotażowym i potwierdzić zielony heartbeat.
  7. Sprawdzić użytkownika, adres IP i Client Type w Current activities > Live users oraz rzeczywisty ruch w Log Viewer.
  8. Przetestować utratę heartbeat, zachowanie HA i kontrolowaną drogę powrotu przed dodaniem kolejnych endpointów.

Kiedy Synchronized User ID jest właściwym wyborem

Synchronized User ID nie zastępuje ogólnie każdej metody uwierzytelniania Sophos. Rozwiązanie pasuje, gdy zarządzany endpoint Windows 10 należy zwykle do dokładnie jednego użytkownika AD, a Sophos Endpoint wysyła już Security Heartbeat do firewalla.

Inne modele działania wymagają innych metod:

  • STAS na Sophos Firewall przypisuje logowania Windows z kontrolerów domeny, STA Agent i Collector do adresu IP klienta.
  • SATC dla Remote Desktop Services rozróżnia wiele sesji za jednym adresem IP RDS lub Citrix.
  • Per-Connection AD SSO rozróżnia połączenia HTTP i HTTPS wielu użytkowników przez Direct Web Proxy.
  • Captive Portal lub Client Authentication Agent pasują, gdy potrzebne jest interaktywne logowanie.

Nie należy wymuszać scenariusza serwera lub serwera terminalowego za pomocą Synchronized User ID. Sophos wyraźnie wskazuje, że Server Protection nie jest obsługiwany. Jeśli wielu użytkowników współdzieli ten sam adres IP albo połączenia inne niż webowe trzeba przypisywać według sesji, lepiej pasuje SATC.

Jeśli Synchronized User ID i STAS są skonfigurowane jednocześnie, według Sophos serwer uwierzytelniania używa mechanizmu, którego żądanie logowania nadejdzie jako pierwsze. Nie należy traktować tej współpracy jako stałego priorytetu. Trzeba jednoznacznie ograniczyć pilota i przy każdej weryfikacji sprawdzać Client Type.

Jak działa przypisanie

Proces składa się z czterech oddzielnych warstw:

  1. Użytkownik loguje się na kliencie domenowym Windows.
  2. Sophos Endpoint przesyła użytkownika domenowego do firewalla przez Security Heartbeat.
  3. Firewall odczytuje domenę z UPN, a nazwę użytkownika z sAMAccountName.
  4. Firewall weryfikuje użytkownika przez odpowiedni serwer Active Directory i aktywuje go dla reguł opartych na użytkownikach.

Funkcja nie uwierzytelnia lokalnych użytkowników Windows i nie zastępuje połączenia z AD. Jeśli domena UPN, serwer katalogowy lub profil użytkownika nie są zgodne, zielony endpoint może nadal nie mieć użytecznej tożsamości użytkownika.

Sophos Firewall nie udostępnia ani nie wykorzystuje w tym procesie informacji o haśle. Heartbeat przenosi dane domeny i użytkownika potrzebne do przypisania, natomiast weryfikacja odbywa się na skonfigurowanym serwerze AD.

Przykład i wartości do zastąpienia

Proces wykorzystuje następujące wartości dokumentacyjne:

  • Firewall: fw01.example.com
  • Domena AD i sufiks UPN: example.com
  • Klient Windows: WS-101
  • Adres IP klienta: 10.20.30.101
  • Nazwa użytkownika: anna.muster
  • UPN: anna.muster@example.com
  • sAMAccountName: anna.muster
  • Grupa AD: SFOS-Internet-Users
  • Reguła pilotażowa: LAN_User_Internet

example.com, WS-101, 10.20.30.101, użytkownik i grupa są przykładami i należy je zastąpić rzeczywistymi wartościami. Decydująca nie jest nazwa obiektu, lecz jednoznaczne przypisanie tego samego użytkownika przez Sophos Central, Windows, Active Directory i firewall.

Przygotowanie wymagań

Sprawdzenie Sophos Central i Security Heartbeat

Firewall musi być połączony z Sophos Central i mieć ważną subskrypcję Network Protection. Pilot wymaga Sophos Central Endpoint Protection w wersji próbnej lub z pełną licencją. Rejestrację i bazowy stan heartbeat opisuje Połączenie Sophos Firewall z Sophos Central.

W System > Sophos Central rejestracja i Security Heartbeat muszą być aktywne. Pilot powinien być widoczny z wiarygodnym stanem w Control Center i Sophos Central. Najpierw należy ustalić ten stan bazowy, a potem sprawdzić przypisanie tożsamości.

Synchronized User ID jest domyślnie aktywny. Nie ma więc zwykłego przełącznika WebAdmin, który trzeba najpierw włączyć dla pilota. Opisane dalej polecenia shell służą wyłącznie do kontrolowanego wyłączenia lub ponownego włączenia.

Porównanie Active Directory i atrybutów użytkownika

W Authentication > Servers musi istnieć i być osiągalny odpowiedni serwer Active Directory. Połączenie Active Directory z Sophos Firewall wyjaśnia LDAPS, bazę wyszukiwania, import grup i kolejność serwerów.

Dla pilota co najmniej te wartości muszą być zgodne:

  • Domena w UPN odpowiada domenie serwera AD używanego przez firewall.
  • sAMAccountName jest unikalny w Active Directory i może zostać odnaleziony przez firewall.
  • Profil użytkownika i adres e-mail są zgodne między AD, Sophos Central i lokalnym rekordem użytkownika na firewallu.
  • Wymagana grupa AD jest zaimportowana i przypisana do właściwego profilu użytkownika firewalla.

Inny sufiks UPN, powielone wartości sAMAccountName w nieodpowiednich zakresach wyszukiwania lub niedopasowany serwer AD są sygnałami do zatrzymania. Nie należy kompensować ich szerszą regułą użytkownika.

Przygotowanie reguły pilotażowej

W Rules and policies > Firewall rules utworzyć ściśle ograniczoną regułę dla grupy pilotażowej albo w kontrolowany sposób użyć istniejącej reguły użytkownika:

  • Source zones: rzeczywista strefa klienta
  • Source networks and devices: sieć pilotażowa lub węższy zakres źródłowy
  • Users or groups: SFOS-Internet-Users
  • Destination zones: tylko wymagany kierunek docelowy
  • Services: tylko usługi wymagane do testu
  • Log firewall traffic: aktywne

Kolejność reguł, logowanie i test negatywny są ważniejsze niż szeroka reguła zezwalająca. Prawidłowe tworzenie reguł Sophos Firewall opisuje konfigurację.

Logowanie i weryfikacja pilota

  1. Całkowicie wylogować istniejącego użytkownika z klienta pilotażowego.
  2. Zalogować się ponownie do Windows jako anna.muster@example.com.
  3. Sprawdzić zielony heartbeat w Sophos Central i na firewallu.
  4. Wyszukać anna.muster i 10.20.30.101 w Current activities > Live users.
  5. Potwierdzić, że użytkownik, adres IP i Client Type odpowiadają oczekiwanej metodzie.
  6. Wywołać dozwolony test ruchu przez LAN_User_Internet.
  7. W Log Viewer porównać nazwę użytkownika, źródło, cel, usługę, Firewall Rule ID, działanie i czas.
  8. Wykonać test negatywny z użytkownikiem spoza grupy pilotażowej.

Wpis w Live users potwierdza jedynie przypisanie tożsamości. Dopiero zalogowany przepływ testowy dowodzi, że zastosowano również właściwą regułę użytkownika. Jeśli log ruchu pokazuje tylko adres IP albo przepływ trafia do innej Rule ID, nie należy poszerzać reguły. Trzeba sprawdzić przypisanie i kolejność.

Świadomy test utraty heartbeat

Jeśli Security Heartbeat brakuje lub zostanie utracony podczas uśpienia i wybudzenia, firewall wylogowuje użytkownika wykrytego przez Synchronized User ID. Inne skonfigurowane metody uwierzytelniania mogą nadal działać, ale ruch oparty na użytkowniku może zostać przerwany do następnego logowania.

Dla kontrolowanego testu:

  1. Najpierw udokumentować aktywnego użytkownika, IP, stan heartbeat i regułę.
  2. Uśpić urządzenie pilotażowe i ponownie je wybudzić.
  3. Ponownie sprawdzić stan heartbeat i Live users.
  4. Wywołać nowy test ruchu i potwierdzić rzeczywiście użytego użytkownika oraz Rule ID.
  5. W razie różnic sprawdzić endpoint, ścieżkę i logi zamiast zapobiegawczo wyłączać Synchronized User ID globalnie.

Missing Heartbeat nie oznacza automatycznie złośliwego oprogramowania. Systematyczna analiza alertów Missing Heartbeat opisuje pełną ścieżkę diagnostyczną.

Systematyczne zawężanie błędów

Endpoint nie pojawia się z zielonym heartbeat

Najpierw sprawdzić rejestrację Central, licencję endpointu, licencję Network Protection, powiązanie firewalla, DNS, czas i ścieżkę sieciową. Bez działającego Security Heartbeat Synchronized User ID nie może przesłać tożsamości.

Użytkownik nie pojawia się w Live users

Sprawdzić łącznie logowanie Windows, UPN, sAMAccountName, serwer AD, zakres wyszukiwania i profil użytkownika. Zielony heartbeat potwierdza połączenie endpointu, a nie pomyślną weryfikację AD.

Nieprawidłowy użytkownik lub grupa

Porównać domenę UPN, zakres wyszukiwania AD, zaimportowaną grupę, Main Group i lokalne obiekty użytkowników. Nie usuwać obiektów użytkowników przed sprawdzeniem zależności od VPN, portali, reguł, limitów i raportowania.

Użytkownik jest widoczny, ale reguła nie działa

Sprawdzić strefę i sieć źródłową, użytkownika lub grupę, usługę, cel i kolejność reguł. W Log Viewer rzeczywisty przepływ musi pokazywać oczekiwaną Firewall Rule ID. Sama widoczna tożsamość nie potwierdza autoryzacji.

Serwer lub niepotwierdzona wersja Windows

Server Protection nie jest obsługiwany dla tego procesu. Aktualna pomoc Sophos wyraźnie wymienia Windows 10. Nie należy wnioskować o wsparciu produkcyjnym dla innych wersji Windows lub nieznanych typów endpointów na podstawie jednego udanego pilota.

Odczyt odpowiednich logów

W Advanced Shell przydatne są następujące kontrole tylko do odczytu:

cd /log
tail -n 200 heartbeatd.log
tail -n 200 access_server.log
tail -n 200 hbtrust.log

heartbeatd.log pokazuje zdarzenia heartbeat, access_server.log pomaga przy uwierzytelnianiu i autoryzacji, a hbtrust.log przy relacji zaufania z Sophos Central. Pojedynczy log nie stanowi pełnego dowodu. Należy zachować razem przedział czasu, użytkownika, endpoint, IP, Rule ID i odpowiedni węzeł HA. Pliki logów i usługi Sophos Firewall opisuje więcej ścieżek.

Jeśli nadal nie wiadomo, czy zawodzi katalog, metoda, lokalny rekord użytkownika czy reguła, Systematyczne rozwiązywanie błędów uwierzytelniania przedstawia wspólną dla metod sekwencję diagnostyczną.

Kontrolowane wyłączenie funkcji

⚠️ Poniższe polecenia zmieniają stan uwierzytelniania i restartują access_server. Najpierw należy udokumentować aktywnych użytkowników, objęte reguły, alternatywną metodę dostępu i drogę powrotu. W HA oba węzły muszą być obsłużone świadomie.

Sophos używa tego pliku do trwałego wyłączenia:

touch /content/no_userid
service access_server:restart -ds nosync

Ten wariant wyłącza funkcję tylko do następnego restartu firewalla:

touch /tmp/no_userid
service access_server:restart -ds nosync

Aby ponownie włączyć funkcję, usunąć trwały plik i zrestartować usługę:

rm /content/no_userid
service access_server:restart -ds nosync

Po każdej zmianie sprawdzić nowe logowanie Windows, Live users, rzeczywisty ruch i logi. Stan wyłączenia nie jest zapisywany w kopiach konfiguracji. Po przywróceniu ponownie sprawdzić zamierzony stan i w razie potrzeby ustawić go na obu węzłach HA.

HA, kopie zapasowe i eksploatacja

W klastrze HA Synchronized User ID włącza się lub wyłącza na obu urządzeniach. Każdy węzeł przechowuje tylko logi ruchu i zdarzeń, które sam przetwarza. W przypadku incydentu trzeba więc sprawdzić węzeł aktywny lub przetwarzający ruch w danym czasie.

Kontrolowany test HA wymaga nowego logowania Windows i nowego przepływu ruchu. Nie należy zakładać, że stan użytkownika lub aktywne sesje będą kontynuowane bez przerwy. Po failover trzeba ponownie zweryfikować co najmniej heartbeat, Live users, regułę użytkownika i logi.

Stan /content/no_userid nie jest częścią kopii zapasowej. Ten wyjątek musi być wyraźnie opisany w procedurach operacyjnych, testach przywracania i procesie RMA.

Wycofanie

  1. Udokumentować bieżący stan heartbeat, użytkownika, reguły i HA.
  2. Wyłączyć regułę pilotażową lub przywrócić jej udokumentowany wcześniejszy stan.
  3. Dla wariantu trwałego kontrolowanie usunąć /content/no_userid i zrestartować access_server. Według Sophos wariant tymczasowy kończy się dopiero przy następnym restarcie firewalla.
  4. Ustawić ten sam zamierzony stan na obu węzłach HA.
  5. Zalogować się ponownie do Windows na urządzeniu pilotażowym i sprawdzić heartbeat oraz Live users.
  6. Ponownie przetestować regułę użytkownika i alternatywną ścieżkę uwierzytelniania z rzeczywistym ruchem.
  7. Dopiero potem usunąć tymczasowe obiekty testowe lub przypisania pilotażowe.

Lista kontrolna

  • Pilot jest obsługiwanym klientem domenowym Windows 10 z Sophos Endpoint.
  • Firewall, endpoint i Security Heartbeat są widoczne w Sophos Central.
  • Licencje Network Protection i endpointu są ważne.
  • Serwer AD, domena UPN, sAMAccountName, adres e-mail i profil użytkownika są zgodne.
  • Grupa pilotażowa jest zaimportowana, a reguła użytkownika jest ściśle ograniczona i logowana.
  • Live users pokazuje oczekiwanego użytkownika i prawidłowy adres IP klienta.
  • Rzeczywisty ruch trafia do oczekiwanej Firewall Rule ID.
  • Utrata heartbeat oraz uśpienie i wybudzenie zostały przetestowane w sposób kontrolowany.
  • Węzły HA, logi, ograniczenie przywracania i droga powrotu są udokumentowane.
  • Synchronized User ID nie został nadmiernie rozszerzony jako zamiennik SATC, STAS lub innych usług katalogowych.

Częste pytania

Czy Synchronized User ID wymaga dodatkowego agenta?

Nie. Dodatkowy agent uwierzytelniania nie jest potrzebny. Klient Windows 10 wymaga jednak Sophos Endpoint i działającego Security Heartbeat.

Czy proces działa z użytkownikami lokalnymi lub innymi usługami katalogowymi?

Nie. Sophos opisuje weryfikację przez Active Directory i nie rozpoznaje tą metodą lokalnych użytkowników Windows. Innych usług katalogowych nie należy traktować jako równoważnych bez osobnego zatwierdzenia.

Czy wyłączenie pozostaje po wykonaniu kopii zapasowej i przywróceniu?

Nie. Plik /content/no_userid nie jest zapisywany w kopii konfiguracji. Po przywróceniu i w HA zamierzony stan trzeba wyraźnie sprawdzić na każdym urządzeniu objętym zmianą.