Planowanie, wdrażanie i obsługa bramy Sophos ZTNA Gateway
Brama Sophos ZTNA Gateway łączy uprawnionych użytkowników z aplikacjami wewnętrznymi. Dostępne są trzy obsługiwane sposoby wdrożenia: lokalna maszyna wirtualna bramy na VMware ESXi lub Microsoft Hyper-V, maszyna wirtualna Sophos Cloud Gateway na jednym z tych hipernadzorców albo Sophos Cloud Gateway na centralnie zarządzanej Sophos Firewall. Ta instrukcja prowadzi od wyboru wariantu przez odbiór po bezpieczne wycofanie. Przy wcześniejszym wyborze między ZTNA a klasycznym dostępem zdalnym pomocne są Sophos Connect czy SSL VPN: które rozwiązanie dostępu zdalnego wybrać? oraz Zero Trust w prostych słowach: ZTNA zamiast klasycznej sieci VPN.
Obecny interfejs nosi nazwę Sophos Fusion; starsze teksty pomocy i niektóre ilustracje nadal używają nazwy Sophos Central. Jeśli ilustracja różni się od opisanych tutaj aktualnych ścieżek i nazw pól, kieruj się opisem tekstowym.
Cel i krótka odpowiedź
Wybierz typ bramy według ścieżki przepływu danych i odpowiedzialności za utrzymanie, a nie liczby kliknięć:
| Wariant | Obsługiwana platforma | Ścieżka danych i ekspozycja | Główne wymaganie sieciowe |
|---|---|---|---|
| Brama lokalna | ESXi lub Hyper-V | Brama i płaszczyzna danych działają w centrum danych klienta; brama jest dostępna z internetu. | Na interfejsach zewnętrznych zezwól na ruch przychodzący tylko na TCP 80 i 443, przekieruj oba porty przez DNAT i zablokuj wszystkie pozostałe porty przychodzące. Nie umieszczaj przed bramą serwera reverse proxy. |
| Sophos Cloud Gateway jako maszyna wirtualna | ESXi lub Hyper-V | Sophos zarządza punktem wejścia w chmurze; maszyna wirtualna łączy Sophos Cloud z zasobami wewnętrznymi i nie jest publikowana jako osobny punkt wejścia z internetu. | Na zewnętrznym interfejsie bramy zezwól tylko na ruch wychodzący TCP 443; zapewnij publiczne rekordy CNAME i prywatne rozwiązywanie nazw DNS. |
| Sophos Cloud Gateway na Sophos Firewall | centralnie zarządzana zapora sprzętowa, chmurowa, wirtualna lub programowa z SFOS 19.5 MR3 lub nowszym | Nie wymaga osobnej maszyny wirtualnej bramy; uwierzytelnianie i autoryzacja odbywają się w Sophos Cloud. | Zapora musi być zarządzana przez Sophos Fusion; uwzględnij region, dostawcę tożsamości, certyfikat i specjalny adres URL przekierowania. |
Maszynę wirtualną można wdrożyć w trybie jednointerfejsowym lub dwuinterfejsowym. Tryb jednointerfejsowy używa interfejsu zewnętrznego do ruchu przychodzącego i wychodzącego oraz ogranicza zmiany w infrastrukturze. Tryb dwuinterfejsowy rozdziela interfejs zewnętrzny i wewnętrzny, wymaga dwóch kart sieciowych i ewentualnie tras statycznych; według producenta zapewnia najwyższy poziom bezpieczeństwa i najlepszą przepustowość. Osobna instrukcja Publikowanie serwera przez DNAT na Sophos Firewall wyjaśnia działanie odpowiedniej funkcji zapory; wymagania dotyczące portów ZTNA podano niżej.
Wymagania wstępne, licencja i role
Licencja i role administracyjne
- Funkcje ZTNA wymagają odpowiedniej licencji. Informacje o wydaniach bramy wyraźnie oznaczają funkcje zależne od licencji.
- Sophos Fusion Firewall Management wymaga płatnej subskrypcji oprócz podstawowej licencji zapory.
- Do zarejestrowania zapory w Sophos Fusion potrzebny jest Central Super Admin. Alternatywnie taki administrator może wygenerować kod OTP na podstawie numeru seryjnego zapory i przekazać go administratorowi zapory; kod OTP jest ważny przez 14 dni.
- Przypisane grupy użytkowników muszą być zsynchronizowane z Sophos Fusion. Jako usługi katalogowe obsługiwane są Microsoft Entra ID i Active Directory. Jako dostawcy tożsamości udokumentowani są Microsoft Entra ID, Okta i lokalne Active Directory.
- Grupy Entra ID muszą mieć włączone zabezpieczenia. W przypadku grup utworzonych bezpośrednio w Entra ID dzieje się to automatycznie; grupy importowane z AD lub utworzone w portalu Microsoft 365 mogą różnić się pod tym względem.
Przeanalizowana dokumentacja bramy nie wskazuje bardziej szczegółowej roli administratora ZTNA. Jeśli konto nie widzi opisanych menu lub działań, nie rozszerzaj uprawnień metodą prób i błędów. Poproś uprawnionego administratora Sophos Fusion o sprawdzenie ról przypisanych w danym tenancie.
Certyfikat
Brama wymaga certyfikatu typu wildcard. Obsługiwane są certyfikaty od Let’s Encrypt lub zaufanego urzędu certyfikacji:
- RSA z kluczem o długości co najmniej 2048 bitów;
- ECDSA, ale nie z krzywymi P-384 ani P-521.
Przy wdrażaniu maszyny wirtualnej obsługiwany jest jeden certyfikat wildcard. Przygotuj certyfikat i klucz prywatny. Można je przesłać w szczegółach bramy w sekcji Zertifikat; Sophos Fusion może też wygenerować tam certyfikat Let’s Encrypt.
Praktyczny sposób uzyskania certyfikatu opisuje Tworzenie certyfikatu wildcard Let’s Encrypt. Dla certyfikatów zarządzanych bezpośrednio na Sophos Firewall osobną procedurą jest Zarządzanie certyfikatami Let’s Encrypt na Sophos Firewall.
Host, czas i zasoby
| Host | Wersja minimalna | Zasoby minimalne |
|---|---|---|
| VMware vSphere Hypervisor (ESXi) | 6.5 lub nowsza | 2 rdzenie CPU, 4 GB RAM, 80 GB przestrzeni dyskowej |
| Microsoft Hyper-V | Windows Server 2016 lub nowszy | 2 procesory wirtualne, 4096 MB pamięci początkowej, 80 GB przestrzeni dyskowej |
Dyski SSD są zalecane ze względu na bardziej równomierną wydajność operacji dyskowych I/O. Data i godzina hosta muszą być poprawne, a strefa czasowa ustawiona na UTC. Brama przejmuje czas hosta i może działać nieprawidłowo, jeśli jest on błędny.
Sieć, IPv4 i dozwolone cele
- Nie używaj dla bramy sieci
10.42.0.0/16,10.43.0.0/16ani10.108.0.0/16. Są zarezerwowane dla usług wewnętrznych. - Bramy nie obsługują IPv6. W tym scenariuszu nie przydzielaj bramie ani urządzeniom końcowym adresów IPv6 przez DHCP. Na już skonfigurowanych urządzeniach końcowych trzeba ręcznie wyłączyć IPv6.
- Użyj statycznego adresu IPv4 lub rezerwacji DHCP. Brama nie potrafi obsłużyć późniejszej zmiany swojego adresu IP.
- Jeśli użytkownicy korzystają z zasobów ZTNA z tej samej sieci co brama, reguła SNAT typu MASQ zapobiega trasowaniu asymetrycznemu.
- Jeśli brama ma kilka węzłów, wszystkie muszą znajdować się w tej samej podsieci i mieć między sobą bardzo małe opóźnienia.
Brama lokalna umieszczona za zaporą musi mieć dostęp do poniższych celów, zwykle przez TCP 443:
sophos.jfrog.iojfrog-prod-use1-shared-virginia-main.s3.amazonaws.com*.amazonaws.comproduction.cloudflare.docker.com*.docker.io*.sophos.comlogin.microsoftonline.comgraph.microsoft.comsentry.io*.okta.com, jeśli dostawcą tożsamości jest Oktawsserver-<Gateway-FQDN>- nazwa FQDN bramy skonfigurowana w jej ustawieniach
Ponadto ztna.apu.sophos.com wymaga TCP 22. Jeśli zapora przed bramą odszyfrowuje ruch TLS, wyłącz wsserver-<Gateway-FQDN> z odszyfrowywania.
ZTNA kontroluje dostęp do aplikacji webowych i lokalnych. Aplikacje lokalne wymagają agenta ZTNA. Aplikacje z dynamicznym przydzielaniem portów lub bardzo dużą liczbą portów, na przykład starsze produkty VoIP, nie są obsługiwane. Agent jest udokumentowany dla Windows 10 1803 lub nowszego i macOS Big Sur 11 lub nowszego.
Konfiguracja z przykładowymi wartościami do dostosowania
Użyj własnych wartości. Poniższe nazwy służą tylko wyjaśnieniu przyporządkowania:
| Przeznaczenie | Przykładowa wartość |
|---|---|
| Nazwa bramy | ztna-zrh-01 |
| FQDN bramy | ztna.example.com |
| Domena zasobów | apps.example.com |
| Wewnętrzny serwer DNS | 192.0.2.53 |
| Przykładowa aplikacja wewnętrzna | app.example.com |
| Adres IP bramy lub wirtualny adres IP klastra (VIP) | 192.0.2.20 |
Aktualne ścieżki w interfejsie
Aktualne niemieckojęzyczne teksty pomocy wskazują następujące ścieżki i działania:
- Meine Produkte > ZTNA > Gateways, a następnie Gateway hinzufügen
- Meine Produkte > ZTNA > Einstellungen > Domänen
- Geräte > Installer
1. Przygotowanie obrazu maszyny wirtualnej
W przypadku ESXi:
- Otwórz Geräte > Installer, znajdź Zero Trust Network Access i pobierz obraz bramy.
- Zaakceptuj umowę licencyjną i, jeśli są wymagane, formularze zgodności eksportowej.
- Wdróż plik OVA w vSphere przez OVF-Vorlage bereitstellen.
- Wyłącz automatyczne uruchamianie. Maszyna wirtualna nie może wystartować bez pliku ISO utworzonego w dalszej części procedury.
W przypadku Hyper-V:
- Otwórz Geräte > Installer > Zero Trust Network Access i pobierz Gateway-VM-Image für Hyper-V.
- Rozpakuj plik VHDX. Jednego pliku VHDX używaj tylko dla jednej maszyny wirtualnej; dla kolejnych maszyn wykonaj kopie.
- Utwórz maszynę wirtualną generacji 1 z co najmniej 4096 MB pamięci początkowej i dwoma procesorami wirtualnymi. Podłącz istniejący plik VHDX.
- Do wdrożenia dwuinterfejsowego dodaj drugą kartę sieciową. Jeśli używasz VLAN-ów, przypisz odpowiednie identyfikatory VLAN.

2A. Tworzenie bramy lokalnej
- Otwórz Meine Produkte > ZTNA > Gateways > Gateway hinzufügen.
- W polu Gateway-Modus wybierz Lokal.
- Wprowadź Gateway-Name, Gateway-FQDN oraz Domäne für Ressourcen.
- W polu Plattformtyp wybierz VMware ESXi lub Hyper-V zgodnie z hostem.
- Wybierz Bereitstellungsmodus: Einarmig lub Zweiarmig.
- Skonfiguruj interfejsy. Przy opcji DHCP rezerwacja adresu jest obowiązkowa. Przy opcji Statische IP podaj adres IP, podsieć i serwer DNS. Jeśli wdrożenie dwuinterfejsowe ma sięgać do aplikacji w kilku sieciach wewnętrznych, dodaj Statische Routen.
- Prześlij certyfikat wildcard.
- Kliknij Speichern und Datei erstellen. Początkowo stan to Warten auf Bereitstellung; zostanie utworzony indywidualny startowy plik ISO.
- Na zaporze zezwól na ruch przychodzący tylko na TCP 80 i 443, utwórz DNAT dla obu portów na zewnętrzny adres IP bramy lub wirtualny adres IP klastra i zablokuj wszystkie pozostałe porty przychodzące. Nie używaj serwera reverse proxy.
2B. Tworzenie Sophos Cloud Gateway jako maszyny wirtualnej
- Najpierw zweryfikuj domenę pod Meine Produkte > ZTNA > Einstellungen > Domänen > Domäne hinzufügen.
- Sophos Fusion wygeneruje CNAME, na przykład
5ccdee2b04764c75ac252a0f91f161b7.cert.prod.ztna.access.sophos.com. Opublikuj u dostawcy DNS dokładnie wartość wygenerowaną dla swojego tenanta. - Poczekaj na propagację DNS i kliknij Validieren pod Einstellungen > Domänen. Kontynuuj dopiero, gdy stan będzie wynosił validiert.
- Kliknij Gateway hinzufügen, w polu Gateway-Modus wybierz Sophos Cloud i wprowadź Gateway-Name oraz Gateway-FQDN. FQDN bramy musi odpowiadać wartości podanej podczas rejestrowania aplikacji ZTNA.
- Wybierz zweryfikowaną Domäne, właściwy Plattformtyp, Identitätsanbieter i region najbliższy centrum danych w sekcji Points of Presence.
- Wybierz Einarmig lub Zweiarmig, skonfiguruj interfejsy z adresami zarezerwowanymi lub statycznymi oraz, w razie potrzeby, trasy statyczne. Prześlij certyfikat wildcard.
- Kliknij Speichern und Datei erstellen. Skopiuj domenę aliasową wygenerowaną w oknie Gateway hinzugefügt i opublikuj ją w publicznym DNS jako CNAME nazwy FQDN bramy.
- Na zewnętrznym interfejsie zezwól tylko na ruch wychodzący TCP 443. W tym modelu nie konfiguruje się publikowania maszyny wirtualnej przez przychodzący DNAT.
Od wersji ZTNA 2.1 domyślnie skonfigurowany jest dodatkowy punkt dostępu sąsiadujący z głównym PoP. Można go wyłączyć w sekcji Einstellungen. Mimo to wybierz główny PoP blisko centrum danych.
2C. Tworzenie Sophos Cloud Gateway na Sophos Firewall
- Sprawdź, czy zapora działa z SFOS 19.5 MR3 lub nowszym i jest centralnie zarządzana przez Sophos Fusion. Jeśli nie została jeszcze zarejestrowana, użyj w zaporze opcji Register z danymi logowania superadministratora lub kodem OTP wygenerowanym przez Super Admina.
- Zweryfikuj domenę zgodnie z punktem 2B.
- Otwórz Meine Produkte > ZTNA > Gateways > Gateway hinzufügen i wybierz Gateway-Modus: Sophos Cloud.
- Wprowadź Gateway-Name i Gateway-FQDN, wybierz zweryfikowaną Domäne i ustaw Plattformtyp na Firewall.
- W polu Firewall wybierz urządzenie SFOS. Lista zawiera tylko centralnie zarządzane zapory od wersji 19.5 MR3. Z pary HA można wybrać aktywną zaporę; dzięki temu po przełączeniu awaryjnym druga zapora może przejąć ruch i usługi.
- Wybierz Identitätsanbieter i Points of Presence, prześlij certyfikat i kliknij Speichern. Brama powinna stać się aktywna po około pięciu minutach.
- Dodaj u dostawcy tożsamości odrębny adres URL przekierowania
https://<externer-Gateway-FQDN>/ztna-oauth2/callback.
Ograniczenia tego wariantu:
- Przy wdrożeniu HA w trybie aktywny-aktywny portal administracyjny zapory nie jest dostępny przez ZTNA.
- Portal użytkownika i portal VPN zapory nie są obsługiwane przez bramę ZTNA.
- Portal administracyjny można w pozostałych przypadkach utworzyć jako zasób typu Webadmin-Portal. Przy dostępie bez agenta wygenerowaną domenę aliasową publikuje się jako publiczny CNAME; przy dostępie z agentem agent przechwytuje zewnętrzny FQDN.
3. Opcjonalne utworzenie klastra maszyn wirtualnych
Utwórz klaster, zanim pobierzesz startowe pliki ISO:
- Otwórz nową bramę i kliknij Instanzen hinzufügen/bearbeiten > Eine weitere Instanz hinzufügen. Klastrowanie włączy się automatycznie.
- Wprowadź jeszcze nieużywany wirtualny adres IP klastra z tego samego zakresu adresów IP co instancje. Przy wdrożeniu dwuinterfejsowym z zewnętrznym modułem równoważenia obciążenia pozostaw zewnętrzny adres VIP klastra pusty.
- Wprowadź nazwę maszyny wirtualnej i adres IP interfejsu; przy wdrożeniu dwuinterfejsowym podaj adres wewnętrzny i zewnętrzny.
- Powtórz to dla co najmniej trzech instancji. Obsługiwanych jest od trzech do dziewięciu instancji, zawsze w nieparzystej liczbie.
- Skieruj DNAT bramy lokalnej na zewnętrzny adres VIP klastra. Co najmniej połowa węzłów musi pozostać aktywna.
4. Podłączenie startowego ISO i zatwierdzenie rejestracji
Każdy plik ISO jest jednoznacznie przypisany do bramy lub instancji i nie wolno go używać ponownie.
- ESXi: Podłącz ISO do napędu CD/DVD, wybierz Verbinden i Beim Einschalten verbinden. Istniejące urządzenie szeregowe można usunąć.
- Hyper-V: W ustawieniach maszyny wirtualnej wybierz dla napędu DVD IDE Controller 1 > Image-Datei i podłącz ISO.
- Dopiero wtedy uruchom maszynę wirtualną. ISO musi pozostać podłączone również po udanym uruchomieniu.
- Otwórz szczegóły bramy. Stan zmieni się z Warten auf Bereitstellung na Warte auf Genehmigung lub Warten auf Gateway-Genehmigung.
- Kliknij Genehmigen. W klastrze zatwierdź tylko pierwszą instancję; pozostałe instancje będą następnie zarządzane automatycznie.
- Zatwierdzenie może potrwać do dziesięciu minut. Sprawdź stan końcowy właściwy dla platformy: lokalnie na ESXi Verbunden, lokalnie na Hyper-V Aktiv, Sophos Cloud na ESXi Aktiv i Verbunden, Sophos Cloud na Hyper-V Aktiv.




Weryfikacja DNS i ścieżki danych
Publiczne i prywatne serwery DNS pełnią różne funkcje:
Brama lokalna
- Z agentem: Agent przechwytuje żądanie dotyczące prywatnej aplikacji i przydziela jej adres z zakresu
100.64.x.x. Aby zestawić tunel, rozwiązuje FQDN bramy przez publiczny rekord A na adres IP bramy. Następnie brama rozwiązuje FQDN aplikacji przez prywatny serwer DNS. - Bez agenta: Publiczny rekord CNAME aplikacji wskazuje na FQDN bramy, a jego publiczny rekord A na adres IP bramy. Brama pyta prywatny serwer DNS o wewnętrzny adres docelowy aplikacji.
Sophos Cloud Gateway
- Z agentem: Publiczny DNS rozwiązuje nazwę prywatnej aplikacji na przypisaną domenę aliasową. Prowadzi ona przez PoP Sophos Cloud do bramy. Następnie brama rozwiązuje wewnętrzny adres docelowy przez prywatny DNS.
- Bez agenta: Publiczny rekord CNAME zasobu wskazuje na domenę aliasową wygenerowaną przez Sophos. Dla każdego nowego zasobu bez agenta brama inicjuje nowy tunel do PoP na TCP 443. PoP przyporządkowuje żądanie do bramy na podstawie aliasu.
Połączenie agenta z bramą lub PoP używa wzajemnego uwierzytelniania TLS. Udokumentowane są TLS 1.2 i nowsze oraz protokoły szyfrowania z kluczami o długości do 256 bitów.
Agent ZTNA zmienia domyślną kartę TAP. Dlatego nslookup może pozornie nie rozwiązywać nazw spoza ZTNA. Podaj jawnie serwer DNS faktycznie odpowiedzialny za daną nazwę:
nslookup <FQDN> <DNS-Server>
Walidacja i oczekiwany wynik
Nie poprzestawaj na zielonym stanie bramy. Użyj użytkownika testowego z ograniczonymi uprawnieniami i dokładnie jednego zasobu testowego.
- Zarządzanie: Pod Meine Produkte > ZTNA > Gateways brama ma stan Aktiv lub Verbunden. W Gateway-Details wersja oprogramowania jest prawidłowa, a w klastrach prawidłowy jest stan wszystkich węzłów.
- Publiczny DNS: Dla bramy lokalnej rekord A bramy i ewentualny CNAME zasobu zwracają zaplanowany publiczny adres IP. Dla Cloud Gateway rekordy CNAME służące do walidacji domeny, bramy i zasobów są dokładnie takie, jak wygenerował Sophos.
- Prywatny DNS: Brama potrafi rozwiązać wewnętrzny FQDN zasobu na wewnętrzny adres IP serwera.
- Certyfikat: FQDN, zakres certyfikatu wildcard, łańcuch, okres ważności i klucz prywatny są zgodne. Przeglądarka ani agent nie pokazują ostrzeżenia o zaufaniu.
- Sieć: Dla bramy lokalnej ruch TCP 80 i 443 trafia na przewidziane reguły DNAT, a inne porty przychodzące są zablokowane. Dla Cloud Gateway działa tunel wychodzący TCP 443 bez publikowania ruchu przychodzącego.
- Dostęp: Uprawniony użytkownik pilotażowy ma dostęp tylko do przypisanej aplikacji. Nieuprawniony użytkownik testowy nie uzyskuje dostępu.
- Aplikacja: Sprawdź nie tylko logowanie, lecz także rzeczywistą, ograniczoną transakcję. Ścieżka powrotna działa, a aplikacja widzi oczekiwane źródło połączenia.
- Stabilność: Przetestuj dostęp z zewnątrz oraz, jeśli jest przewidziany, z tej samej sieci co brama. Drugi test potwierdza w szczególności działanie MASQ i ścieżki powrotnej.
- Klaster: Nie zatrzymuj żadnego węzła poza zatwierdzonym testem konserwacyjnym i przełączenia awaryjnego. W zaplanowanym teście co najmniej połowa instancji pozostaje aktywna, a żądania przechodzą przez pozostałe węzły.
Jeśli wynik odbiega od oczekiwanego, przejdź do odpowiedniej kategorii objawów poniżej. Nie zmieniaj jednocześnie DNS, certyfikatu, NAT i zasad dostępu.
Do osobnej analizy warstwy zapory służą Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture oraz Zrozumienie NAT na Sophos Firewall.
Rozwiązywanie problemów według objawów
Brama pozostaje w stanie „Warten auf Bereitstellung” lub nie łączy się z Sophos Fusion
- Sprawdź, czy unikatowe ISO jest podłączone dokładnie do właściwej maszyny wirtualnej i czy włączono Beim Einschalten verbinden.
- Sprawdź czas hosta i strefę czasową UTC.
- Sprawdź statyczny adres IP lub rezerwację DHCP, DNS i dozwolone cele;
ztna.apu.sophos.comwymaga TCP 22. - Sprawdź wyjątek od odszyfrowywania TLS dla
wsserver-<Gateway-FQDN>. - Uruchom diagnostykę maszyny wirtualnej w vSphere lub Hyper-V Manager.
Stan oczekiwania na zatwierdzenie
Otwórz szczegóły bramy i kliknij Genehmigen. Poczekaj do dziesięciu minut. W klastrze zatwierdź tylko pierwszą instancję. Jeśli stan się nie zmieni, najpierw sprawdź łączność i czas, zamiast tworzyć od nowa kolejne instancje.
Brama przestaje działać po zmianie DHCP lub sieci
Brama nie obsługuje zmiany własnego adresu IP. Przywróć pierwotne przypisanie adresu i ustaw rezerwację DHCP lub adres statyczny. Następnie sprawdź DNS, DNAT, a w klastrach także adresy docelowe VIP. Planowaną zmianę adresu IP trzeba traktować jako nowe wdrożenie, a nie prostą zmianę w działającym systemie.
Logowanie działa, ale zasób jest niedostępny
- Rozwiąż FQDN zasobu bezpośrednio na prywatnym serwerze DNS.
- Sprawdź trasę i regułę zapory zezwalającą na ruch z bramy do udokumentowanego portu docelowego.
- Przy wdrożeniu dwuinterfejsowym sprawdź trasy statyczne do pozostałych sieci wewnętrznych.
- Przy dostępie z tej samej sieci co brama sprawdź regułę MASQ i trasowanie asymetryczne.
- Sprawdź, czy aplikacja korzysta z portów dynamicznych lub bardzo wielu portów; takie aplikacje nie są obsługiwane.
Zewnętrzny dostęp do bramy lokalnej nie działa
Sprawdź publiczny rekord A, porty TCP 80 i 443, obie reguły DNAT i ich docelowy adres IP lub adres VIP klastra. Upewnij się, że przed bramą nie stoi serwer reverse proxy. Pozostałe porty przychodzące muszą być zablokowane.
Cloud Gateway lub zasób bez agenta jest niedostępny
Sprawdź kolejno:
- stan domeny validiert;
- CNAME bramy i CNAME zasobu względem domen aliasowych wygenerowanych w Sophos Fusion;
- wychodzący ruch TCP 443 z bramy do PoP;
- prywatne rozwiązywanie nazwy aplikacji przez bramę;
- właściwy region PoP oraz, w przypadku bram na zaporze, specjalny adres URL przekierowania OAuth2.
nslookup zwraca błędne wyniki po zainstalowaniu agenta
Agent ustawia kartę ZTNA TAP jako domyślną. Ponów zapytanie, jawnie podając serwer DNS. Niepowodzenie zapytania przez kartę TAP nie dowodzi, że zwykły serwer DNS nie zna danej nazwy.
Błąd certyfikatu
Sprawdź zakres certyfikatu wildcard, pełny łańcuch, klucz prywatny i algorytm. P-384/P-521 w przypadku ECDSA oraz RSA z kluczem krótszym niż 2048 bitów nie są obsługiwane. Porównaj FQDN bramy, domenę zasobów i nazwy w certyfikacie, zanim prześlesz nowy certyfikat.
Pakiet diagnostyczny dla pomocy technicznej Sophos
Dla bram wirtualnych na ESXi lub Hyper-V:
- Otwórz Gateway-Details > Fehlerbehebungsprotokolle.
- Kliknij Protokolle generieren. Tworzenie może potrwać kilka minut.
- Pobierz nowy wpis z kolumny Fehlerbehebungsprotokoll. Wygaśnie po godzinie.
- W razie potrzeby włącz w szczegółach bramy ograniczony czasowo dostęp pomocy technicznej i przekaż wyświetlony token wyłącznie pomocy technicznej Sophos.
Ta funkcja dzienników nie dotyczy bramy zintegrowanej z Sophos Firewall.
Bezpieczny powrót do poprzedniego stanu lub wycofanie z eksploatacji
Rozróżniaj zmianę konfiguracji, aktualizację bramy wirtualnej, zmianę oprogramowania układowego zapory i trwałe usunięcie. Nie obowiązuje dla nich ta sama procedura wycofania zmian.
Przed każdą zmianą
- Zapisz tryb bramy, FQDN, adresy IP, adres VIP klastra, platformę, wersję, certyfikat, publiczne rekordy CNAME/A, DNAT/SNAT, trasy statyczne, przypisane zasoby i grupę pilotażową.
- Sprawdź, które zasoby i osoby zależą od bramy, i uzgodnij okno serwisowe.
- W pilotażu zmieniaj tylko jedną warstwę w każdym kroku. Zachowaj ostatnie działające wartości DNS i zapory.
Przenoszenie zasobów na bramę na zaporze
W przypadku udokumentowanej migracji z istniejącej bramy na bramę na zaporze:
- W pełni skonfiguruj bramę na zaporze.
- Dodaj jej nowy adres URL przekierowania OAuth2 u dostawcy tożsamości.
- Otwórz Ressourcen und Zugriff, wybierz zasób i ustaw Gateway na bramę na zaporze.
- Przy dostępie bez agenta opublikuj nową domenę aliasową zapory jako publiczny CNAME.
- Przeprowadź walidację z użytkownikiem o ograniczonych uprawnieniach. Usuń stary rekord DNS lub starą bramę dopiero po udanym teście aplikacji.
Usuwanie bramy
W szczegółach bramy dostępna jest opcja Gateway löschen. Powiązane źródła nie opisują jednak ani przywracania usuniętej bramy, ani automatycznego, bezpiecznego transakcyjnie wycofywania zmian w DNS, NAT, zasobach i certyfikatach. Dlatego:
- Nie usuwaj bramy jako pierwszego kroku wycofywania zmian.
- Najpierw przenieś lub wyłącz zależne zasoby w uzgodnionym oknie zmian i upewnij się, że brama nie obsługuje już ruchu produkcyjnego.
- Następnie usuń zbędne publiczne rekordy DNS i reguły zapory na podstawie wcześniej sporządzonej listy.
- Usuń bramę dopiero po uzyskaniu zgody osób odpowiedzialnych za aplikację i sieć.
- Jeśli zależności lub sposób przywrócenia działania są niejasne, zatrzymaj się przed kliknięciem Gateway löschen i przekaż sprawę pomocy technicznej Sophos.
Powrót do poprzedniego stanu po aktualizacji
Przeanalizowane instrukcje nie opisują obniżenia wersji bramy wirtualnej. Po nieudanej aktualizacji nie próbuj nieudokumentowanego przywracania obrazu; wygeneruj dzienniki, utrzymaj dostęp przez niezmienioną instancję lub klaster i przekaż sprawę pomocy technicznej Sophos.
W przypadku bramy zintegrowanej z Sophos Firewall obowiązuje udokumentowana procedura powrotu do poprzedniej wersji oprogramowania układowego:
- Sprawdź ważność subskrypcji pomocy technicznej i wykonaj kopię zapasową konfiguracji zapory.
- Przed zmianą sprawdź, czy wersja docelowa obsługuje skonfigurowaną liczbę bram; nadmiarowe bramy trzeba usunąć przed zmianą oprogramowania układowego.
- Zaplanuj zmianę poza godzinami największego obciążenia. Zapora zakończy sesje i uruchomi się ponownie.
- W Backup and firmware > Firmware można przesłać zgodną wersję i uruchomić ją przez Upload and boot albo uruchomić istniejący nieaktywny obraz przez Boot firmware image.
- Aktywne i poprzednie oprogramowanie układowe wraz ze swoimi konfiguracjami znajdują się na oddzielnych partycjach. Powrót do poprzedniej wersji oprogramowania układowego przywraca więc również poprzedni stan jej konfiguracji.
- Po ponownym uruchomieniu zaloguj się i sprawdź aktywną wersję oprogramowania układowego w lewym górnym rogu Control Center, a następnie stan bramy, DNS i dostęp pilotażowy.
Eksploatacja, przegląd i cykl życia
Aktualizacja bramy wirtualnej
W sekcji Gateways zielony znacznik wyboru obok numeru wersji informuje o dostępnej wersji dla maszyny wirtualnej. Kliknij numer wersji, wybierz wersję docelową i zaplanuj aktualizację lub wybierz Jetzt. Jeśli wymagany jest restart, interfejs pokaże ostrzeżenie; zaplanuj go w oknie serwisowym. Funkcja ta dotyczy tylko bram na ESXi i Hyper-V. Bramę na zaporze aktualizuje się przez oprogramowanie układowe SFOS.
Przeanalizowane informacje o wydaniach wymieniają ZTNA 2.2 z 13 stycznia 2026 r. dla ESXi i Hyper-V, zarówno przy wdrożeniu lokalnym, jak i Sophos Cloud, oraz określają aktualizację jako obowiązkową z powodu nowych wymaganych funkcji. Mimo to przed oknem serwisowym zawsze sprawdź wersję docelową oferowaną w Sophos Fusion oraz aktualne informacje o wydaniach; nie wyciągaj z tej historycznej informacji o wersji wniosków o dacie końca wsparcia ani o obecnej wersji docelowej.
Historia wydań wymienia także konfigurowalny limit bezczynności tuneli agent–brama oraz wyłączenie Resource Connection Pooling od wersji 2.1.2. Dla wersji 2.2 dokumentuje poprawki sporadycznych problemów z połączeniem zasobów z agentem przez bramę lokalną, stanu Updating utrzymującego się po aktualizacji obrazu, mylących komunikatów diagnostycznych o podach klastra oraz warunku wyścigu dotyczącego podów Kubernetes. Używaj tej historii do oceny zmian i usterek, a nie zamiast aktualnego widoku szczegółów bramy.
Regularny przegląd
Sprawdzaj co najmniej zgodnie z własnym cyklem serwisowym:
- stan bramy i węzłów oraz wersję zainstalowaną i oferowaną;
- ważność certyfikatu i pełny łańcuch;
- publiczne rekordy CNAME służące do walidacji domen, bramy i zasobów;
- prywatne rozwiązywanie nazw DNS oraz tylko nadal potrzebne trasy i reguły DNAT, SNAT i zapory;
- region PoP, dodatkowy PoP i rzeczywiste opóźnienia dla Cloud Gateway;
- zsynchronizowane grupy użytkowników z włączonymi zabezpieczeniami oraz dostawcę tożsamości;
- przypisania zasobów do bram i bramy, które nie są już potrzebne;
- procedury diagnostyki i pomocy technicznej, okna serwisowe oraz osoby odpowiedzialne.
Nie publikuj informacji o okresie przejściowym, terminie migracji, wycofaniu produktu ani końcu jego wsparcia bez aktualnego, dostępnego komunikatu produktowego. Dostępne źródła potwierdzają sposób eksploatacji i stan wydań, ale nie takie daty cyklu życia.
Powiązane istniejące instrukcje
Ta instrukcja celowo kończy się na granicach odpowiedzialności za bramę. Pełna konfiguracja usługi katalogowej i dostawcy tożsamości, instalowanie lub usuwanie agenta ZTNA, diagnostyka problemów specyficznych dla agenta, reguły dostępu do zasobów oraz szczególne projekty z wieloma kontrolerami domeny należą do odpowiednich istniejących instrukcji. Podlinkowane wyżej podstawy Zero Trust, dostępu zdalnego, certyfikatów, DNAT i diagnostyki zapory uzupełniają procedurę dotyczącą bramy bez powielania tych odrębnych procesów.