Przejdz do tresci
Avanet

Sophos Firewall: sprawdzanie miejsca i raportów

Jeśli Sophos Firewall ostrzega o małej ilości miejsca na dysku, nie powinieneś od razu usuwać plików ani wyłączać raportów. Najpierw należy ustalić, której partycji dotyczy problem, czy przyczyną są lokalne raporty, dzienniki, kolejki poczty, kwarantanna, pliki pomocnicze czy też zbyt mały wirtualny dysk twardy.

W artykule wyjaśniono, jak sprawdzić stan przechowywania na Sophos Firewall, zarządzać raportami lokalnymi w kontrolowany sposób i wyłączać raportowanie na urządzeniu tylko wtedy, gdy zrozumiałe są konsekwencje. W przypadku długoterminowego przechowywania dzienników często lepszym dodatkiem jest raportowanie zapory w Sophos Fusion, ponieważ nie polega się wyłącznie na danych z raportów lokalnych na urządzeniu.

⚠️ Ważne: usunięcie raportów lub dezaktywacja raportów wbudowanych może bezpowrotnie usunąć raporty lokalne i dane dziennika. Przed podjęciem takich kroków należy sprawdzić, czy wymagane dane są eksportowane, przechowywane centralnie lub nie są już potrzebne do celów wsparcia i audytu.

Kiedy przestrzeń dyskowa staje się krytyczna

Problemy z pamięcią masową nie zawsze pojawiają się od razu. Typowe powiadomienia to:

  • E-mail z ostrzeżeniem lub powiadomienie z Centrum sterowania o dużym zużyciu pamięci.
  • Raporty ładują się powoli, pozostają puste lub nie pokazują aktualnych danych.
  • Lokalne pliki dziennika szybko rosną.
  • Usługi raportowe lub bazy danych generują błędy.
  • Aktualizacja oprogramowania sprzętowego lub instalacja poprawek zgłasza niewystarczającą ilość wolnej pamięci.
  • Wirtualna zapora została wdrożona przy użyciu zbyt małego dysku.
  • Ochrona poczty, kwarantanna lub duży ruch w sieci/aplikacjach generują dużo danych lokalnych.

Jeśli w tym samym czasie wystąpią błędy we/wy, nietypowe ponowne uruchomienie lub problemy z bazą danych, należy zwolnić nie tylko miejsce w pamięci. Następnie możesz także sprawdzić kondycję dysku SSD za pośrednictwem SMART oraz odpowiednie usługi i dzienniki.

Jeśli zapora jest już w trybie Failsafe, nie należy najpierw usuwać Reports ani plików. Diagnostyka Sophos Firewall w trybie Failsafe pozwala zapisać przyczynę wykrytą przez SFOS przed rozpoczęciem ukierunkowanej analizy pamięci masowej.

Przy Reports istnieje ważny próg: domyślnie firewall ostrzega przy 70 procentach użycia odpowiedniej partycji. Od 80 procent generowanie Reports zatrzymuje się. Jeśli reporting zatrzyma się z tego powodu, nie wystarczy zejść tuż poniżej 80 procent; użycie musi ponownie spaść poniżej progu ostrzegawczego, aby Reports były znów generowane niezawodnie.

Powiadomienie e-mail i SNMP przy wyższym progu jest domyślnie wyłączone. W System services > Notification list > Disk/Memory należy włączyć Reports disk usage exceeded threshold dla e-maila, SNMP lub obu miejsc docelowych. Nie zastępuje to monitorowania wcześniejszego ostrzeżenia: Control Center i Log Viewer pokazują już niższy próg oraz późniejsze przekroczenie.

Przy bardzo małych appliances trzeba dodatkowo sprawdzić, czy lokalne Reports są w ogóle obsługiwane. Sophos wskazuje XGS 87/87w i XGS 88/88w jako modele bez On-Appliance Reporting. W takich środowiskach centralne przechowywanie przez Sophos Fusion (dawniej Sophos Central) lub Syslog nie jest tylko wygodą, ale elementem projektu.

Co zajmuje miejsce na firewallu

Wiele lokalnych danych operacyjnych znajduje się w obszarze /var. Firewall zapisuje tam między innymi Reports, Event Logs, Troubleshooting Logs i dane kolejnych komponentów. Poszczególne obszary mają własne limity zależnie od modelu appliance i funkcji. Mały firewall w oddziale nie zachowuje się więc jak duża appliance z większą lokalną pojemnością.

Ważne jest rozróżnienie:

  • Reports: raporty nie są już poprawnie zapisywane albo trzeba je skrócić lub usunąć. Ryzykiem jest krótsza lokalna historia i brakujące analizy.
  • Event Logs: starsze logi są usuwane, nowe zdarzenia mogą być nadal zapisywane. Historyczna analiza staje się przez to krótsza.
  • Troubleshooting Logs: starsze skompresowane pliki logów są usuwane. Dla analiz supportowych może przez to zabraknąć ważnego okna czasowego.
  • E-mail quarantine: starsze wiadomości z kwarantanny mogą zostać usunięte. Cierpi na tym odtwarzalność procesu i zwalnianie wiadomości.
  • Pliki tymczasowe lub ręcznie skopiowane: takie pliki mogą niepotrzebnie blokować miejsce. Przyczyna pozostaje ukryta, jeśli usuwa się tylko raporty.

Limit Event Logs zależy od modelu appliance. Jako przykład dla modeli o większej wydajności Sophos podaje maksymalnie 15 procent całej partycji /var albo 50 procent aktualnie wolnego miejsca w /var, zależnie od tego, która wartość jest niższa. Nie jest to stały limit dla każdego modelu ani gwarancja określonego czasu retencji.

SFOS domyślnie generuje alert o niemal pełnym obszarze komponentu tylko dla Reports. Event Logs usuwają starsze wpisy, Troubleshooting Logs starsze skompresowane pliki, a kwarantanna poczty starsze wiadomości bez własnego alertu o pamięci. Zewnętrzna retencja i monitoring muszą więc zostać zaplanowane, zanim wymagane okno czasowe zniknie automatycznie.

Wykres użycia dysku w WebAdmin pomaga w pierwszej ocenie. Sygnatury, dane konfiguracyjne, Reports i pamięć tymczasowa są tam pokazane oddzielnie. Nie zastępuje to szczegółowej analizy, ale pokazuje, czy rzucają się w oczy raczej Reports, dane tymczasowe czy inne obszary.

Najważniejszą pułapką jest mieszanie Reports i logów. Retencja Reports w Reports > Show Reports settings > Data management dotyczy Reports. Event Logs dla Log Viewer, Sophos Fusion i Syslog są natomiast sterowane w System services > Log settings. Jeśli skraca się tylko retencję Reports, lokalne Event Logs nie zmniejszają się automatycznie.

Po wyłączeniu lub ponownym uruchomieniu SFOS może przetworzyć oczekujące dane Reports i przypisać je do dnia poprzedzającego restart zamiast do rzeczywistego czasu zdarzenia. Wpis z tą datą nie dowodzi więc samodzielnie, że ruch wystąpił właśnie wtedy. W osi czasu incydentu należy skorelować report, uptime, Event Logs i dostępne logi zewnętrzne.

Po upgrades ważny jest jeszcze jeden punkt: od SFOS 21.0 firewall może traktować Reports sprzed i po upgrade w oddzielnych bazach raportów. Podczas analizy dnia upgrade może więc pojawić się wybór między danymi sprzed i po migracji. Jeśli po upgrade nastąpi rollback do starszego firmware, Reports wygenerowane od czasu upgrade mogą zostać utracone. Przed pracami firmware istotne lokalne Reports powinny więc zostać wyeksportowane albo być dostępne centralnie.

Sprawdź miejsce w Device Console

Aby uzyskać szybki przegląd, możesz sprawdzić wykorzystaną pamięć w Konsoli urządzenia. Polecenie pokazuje odpowiednie obszary pamięci Sophos Firewall:

system diagnostics show disk
Sophos Firewall - ​​​​Pokaż miejsce w pamięci w konsoli urządzenia
Konsola urządzenia: Sprawdź wykorzystanie pamięci Sophos Firewall

Konsola urządzenia jest przeznaczona dla poleceń specyficznych dla Sophos. Jeśli trzeba przygotować dostęp przez SSH, pomocne jest Sophos Firewall połączenie przez SSH. Opisuje również, dlaczego SSH powinno być dozwolone tylko z godnych zaufania sieci administracyjnych.

Sprawdź miejsce w Advanced Shell

W Advanced Shell możesz przyjrzeć się bliżej systemom plików. To polecenie pokazuje rozmiar, zajętą ​​pamięć, wolną pamięć i procentowe wykorzystanie:

df -hkm
Sophos Firewall - ​​Pokaż miejsce w Advanced Shell
Advanced Shell: Sprawdź systemy plików i wolną pojemność

Jeśli nie jest jasne, czy pełny wynik jest zbyt szeroki, można celowo sprawdzić /var, ponieważ znajduje się tam wiele lokalnych danych operacyjnych:

df -h /var

Polecenie służy wyłącznie do odczytu. Plików w katalogach systemowych nie należy usuwać ręcznie tylko dlatego, że partycja wygląda na zapełnioną. Najpierw należy zawęzić przyczynę.

Jeśli /var rzuca się w oczy, należy najpierw sprawdzić przewidziane obszary Sophos zamiast losowo usuwać katalogi. Do ogólnej oceny szczególnie istotne są Reports, Event Logs i Troubleshooting Logs. Dodatkowo należy sprawdzić, czy Packet Capture, Debug-Logging, pliki supportowe albo ręcznie skopiowane pliki zajmują miejsce.

Do trzech typowych bloków miejsca Sophos podaje te polecenia odczytu w Advanced Shell:

du -kh reportdb_16
du -kh eventlogs
du -kh tslog

Te polecenia służą do oceny. Nie zastępują wspieranego czyszczenia przez WebAdmin, Device Console ani przewidzianych funkcji diagnostycznych.

Ogranicz przyczynę

Pełny dysk może mieć kilka przyczyn. Właściwy następny krok zależy od tego, jakie dane rosną.

  • Reports zajmują dużo miejsca: sprawdzić retencję pod Reports > Show Reports settings > Data management, wyeksportować raporty albo użyć Sophos Fusion Reporting.
  • Lokalne logi szybko rosną: sprawdzić Log settings, Debug-Logging i dotknięte usługi.
  • Troubleshooting Logs szybko rosną: sprawdzić Debug-Logging, aktywną analizę supportową albo powtarzające się błędy usług.
  • /var jest wyraźnie pełny: sprawdzić Reports, logi, bazę danych, pliki supportowe albo mail queue.
  • Wykres dysku pokazuje dużo danych tymczasowych: sprawdzić działające captures, pliki supportowe albo procesy tymczasowe.
  • E-mail quarantine albo mail spool rośnie: sprawdzić Email > Quarantine settings i Email > Mail spool. Wiszące wiadomości należy skontrolować, ponownie dostarczyć w kontrolowany sposób albo usunąć.

Konfigurowanie i testowanie raportów kwarantanny w Sophos Firewall wyjaśnia automatyczne czyszczenie obszaru kwarantanny przy 90 procentach, raport, przypisanie użytkowników i test zwalniania.

  • Firewall wirtualny jest zbyt ciasno zwymiarowany: sprawdzić rozmiar dysku i wymagania platformy w hypervisorze.
  • Przed firmware upgrade pojawia się ostrzeżenie o miejscu: nie rozpoczynać upgrade na ślepo, tylko najpierw wykonać SFOS 22 Upgrade Check.
  • Dotknięty jest HA-Cluster: sprawdzić oba nody oddzielnie, ponieważ lokalne logi i raporty nie muszą być identyczne.

Jeśli występują aktywne błędy, najpierw należy zapisać logi, gdy błąd jest świeży. Artykuł Sophos Firewall Tworzenie kopii zapasowych logów do celów wsparcia i analizy opisuje sposób eksportowania danych dziennika lokalnego.

Jeśli lokalne miejsce zajmują Event Logs, retencja Reports nie jest właściwym narzędziem. W takim przypadku należy sprawdzić w System services > Log settings, które moduły są zapisywane lokalnie, wysyłane do Sophos Fusion albo przekazywane do Syslog. Log Suppression może pomóc ograniczyć niepotrzebne powtórzenia. Nie powinny jednak zniknąć zdarzenia istotne dla bezpieczeństwa, które później będą potrzebne do Incident Response, supportu albo compliance.

Nie usuwaj ręcznie w systemie plików

Nawet jeśli Advanced Shell pokazuje wolne miejsce i katalogi, nie należy usuwać plików bezpośrednio z /var, /log albo katalogów baz danych. Ręczne usuwanie może uszkodzić raporty, usługi, bazy danych lub analizy supportowe i utrudnić późniejsze ustalenie przyczyny.

Lepszy proces:

  • Stan przechowywania dokumentów i partycja, której dotyczy problem.
  • Zapisz odpowiednie logi lub CTR, jeśli prawdopodobne jest zgłoszenie się do pomocy technicznej.
  • Sprawdź zachowanie raportu poprzez WebAdmin.
  • Puść raporty za pośrednictwem zamierzonego punktu konsoli tylko wtedy, gdy jest jasne, że można pominąć dane lokalne.
  • Jeśli zużycie nadal rośnie, sprawdź przyczynę: rejestrowanie debugowania, kolejka poczty, kwarantanna, baza danych, dysk wirtualny lub niezwykle duży ruch lokalny.

Jeśli nie jest jasne, które dane zajmują miejsce, nie należy pracować z rm. Bezpieczniej jest zabezpieczyć logi i włączyć support albo Avanet z aktualnym stanem.

Dla Troubleshooting Logs istnieją osobne polecenia Device Console do czyszczenia. Nie zastępują analizy przyczyny i są używane dopiero po zabezpieczeniu wymaganych logów oraz jednoznacznym ustaleniu właściwego podsystemu:

system diagnostics purge-old-logs
system diagnostics purge-all-logs
system diagnostics subsystems <subsystem> purge-old-log
system diagnostics subsystems <subsystem> purge-log

Dwa pierwsze polecenia dotyczą wszystkich Troubleshooting Logs: purge-old-logs usuwa skompresowane rotacje, a purge-all-logs także bieżące pliki. Dwa warianty dla podsystemu ograniczają te same działania do obsługiwanego podsystemu. Przed wykonaniem należy sprawdzić prawidłową nazwę w pomocy CLI lub za pomocą Tab Completion. Operacji purge nie można cofnąć; w razie wątpliwości bezpieczniejszy jest ukierunkowany eksport w Diagnostics > Tools.

Zmiana praw zapisu partycji raportów tylko w sposób kontrolowany

Device Console może globalnie zezwolić na zapis na partycji raportów albo go zablokować. Składnia SFOS 22 wymienia tylko report; partition-name jest słowem kluczowym, a nie symbolem zastępczym dowolnej ścieżki. Przed zmianą należy odczytać stan:

system filesystem enforce-disk-write partition-name report show

Wartość domyślna to enable. disable nie jest czyszczeniem pamięci i nie usuwa raportów. Blokuje zapisy na partycji raportów i może przez to spowodować niekompletność lokalnych danych, widoków i zależnych procesów. Ustawienie zmienia się wyłącznie jako zaplanowane działanie odzyskiwania lub wsparcia, a nie jako tuning:

system filesystem enforce-disk-write partition-name report disable
system filesystem enforce-disk-write partition-name report show

Podczas wycofywania należy ponownie zezwolić na zapis i jeszcze raz sprawdzić stan:

system filesystem enforce-disk-write partition-name report enable
system filesystem enforce-disk-write partition-name report show

Samo enable nie dowodzi, że baza raportów i widoki lokalne ponownie zapisują dane prawidłowo. Po wycofaniu sprawdza się nowy okres raportowy, Generate now, lokalne dashboardy, raporty zaplanowane i trend wykorzystania pamięci. Jeżeli partycja pozostaje tylko do odczytu lub pojawiają się błędy I/O, nie należy wielokrotnie przełączać ustawienia. Zamiast tego sprawdza się SSD, wirtualny dysk raportów, stan montowania i zgłoszenie wsparcia.

Dostosuj przechowywanie raportów w WebAdmin

Jeśli przyczyną są raporty lokalne, najpierw należy sprawdzić okres ich przechowywania. W wielu środowiskach raporty na urządzeniu nadal przechowuje się z przyzwyczajenia, mimo że analiza odbywa się już centralnie.

Ścieżka Sophos dla lokalnej retencji Reports to:

Reports > Show Reports settings > Data management

Tam można ustawić dla każdego modułu okres przechowywania nie dłuższy niż rok i zapisać go przyciskiem Apply. SFOS odlicza miesiące wstecz od poprzedniego miesiąca, więc bieżący miesiąc nie jest pierwszym miesiącem retencji. Zmiany zaczynają obowiązywać o 00:00. Ustawienie dotyczy Reports, a nie Event Logs.

Sophos Firewall - ​​​​Okres przechowywania raportu
Przechowywanie raportów można wykorzystać w celu zmniejszenia zużycia pamięci lokalnej, jeśli jest jasne, które dane są nadal dostępne centralnie lub zewnętrznie.

Przydatne pytania przed dokonaniem zmiany:

  • Czy raporty lokalne naprawdę są nadal oceniane?
  • Czy istnieje już raportowanie w Sophos Fusion, syslog lub SIEM?
  • Jak długo muszą być przechowywane wewnętrznie dane rejestrów i raportów?
  • Czy istnieją jakieś wymagania dotyczące zgodności lub wsparcia?
  • Czy krótsze przechowywanie lokalne jest wystarczające, gdy aktywna jest pamięć centralna?

Jeżeli w Sophos Fusion potrzebne są logi i raporty, warto także sprawdzić, jakie typy logów wysyłane są do Sophos Fusion w zakładce Usługi systemowe > Ustawienia logów. Aktywację opisano w Aktywuj raportowanie zapory w Sophos Fusion.

Dostosowanie i ukończenie eksportu raportu

W sekcji Reports > Show Reports settings > Data management opcja Export customization określa, które raporty zostaną uwzględnione w eksporcie oraz ile rekordów zostanie wyeksportowanych z każdego raportu. Przed rozpoczęciem eksportu wybierz tylko potrzebne raporty i ustaw liczbę rekordów na raport. Ustawienie to jest niezależne od okresu przechowywania i nie usuwa danych lokalnych.

Pełny eksport wykonuje się w WebAdmin; raportów nie można pobierać z poziomu CLI:

  1. Przejdź do Reports i otwórz Applications & web.
  2. Wybierz kryteria raportu z listy Show, a następnie zakres dat.
  3. Wybierz Generate i sprawdź wynik.
  4. Wybierz wymagany format pliku, aby pobrać dane raportu.
  5. Otwórz pobrany plik i przed użyciem go jako kopii zapasowej lub dowodu audytowego potwierdź, że zawiera właściwe raporty, okres i liczbę rekordów.

Ustawiona liczba rekordów na raport ogranicza pobieraną zawartość. Pomyślne pobranie nie oznacza więc, że wyeksportowano wszystkie rekordy lokalne; porównaj zakres pliku z wymaganiami operacyjnymi lub dotyczącymi zgodności.

Usuwaj raporty w sposób kontrolowany

Jeśli usługi nie działają poprawnie z powodu braku miejsca, może być konieczne ręczne usunięcie raportów. Należy traktować je jako kontrolowane działanie naprawcze, a nie rutynową czynność.

Sprawdź wcześniej:

  • dostępna jest kopia zapasowa bieżącej konfiguracji
  • wymagane raporty wyeksportowane lub dostępne centralnie
  • udokumentowane okresy, których dotyczy problem
  • ustalona przyczyna wzrostu zajętości pamięci
  • przygotowane okno serwisowe lub zgłoszenie do pomocy technicznej, jeśli firewall jest już niestabilny

Pierwszą drogą powinien być WebAdmin:

Reports > Show Reports settings > Manual purge

Po wybraniu modułu i kryterium można wskazać własny okres albo usunąć wszystkie dane modułu. Wybranie Purge uruchamia operację natychmiast; nie można jej cofnąć. Usuwanie celowo przebiega powoli: SFOS przetwarza pięć tabel bazy danych na minutę, aby oszczędzać zasoby systemowe.

Jeśli to nie wystarcza albo firewall jest już w stanie recovery, istnieje punkt konsoli:

5. Device Management > 4. Flush Device Reports
Sophos Firewall - ręczne usuwanie raportów
Flush Device Reports należy dokumentować jako kontrolowane działanie recovery, ponieważ usuwa lokalne dane raportowe.

Po usunięciu nie należy po prostu wracać do codziennych czynności. Ważne jest, aby sprawdzić, czy rzeczywiście zwiększa się ilość wolnej pamięci i czy raporty, Log Viewer, raportowanie w Sophos Fusion i powiązane usługi znów działają prawidłowo.

Flush Device Reports usuwa Reports zapisane na firewallu i restartuje firewall. W tym czasie urządzenie jest niedostępne przez sieć przez około dziesięć minut. Dlatego ten krok należy wykonywać w oknie serwisowym albo w udokumentowanym procesie recovery.

Jeśli pełny dysk już wpływa na usługi firewalla, przed usunięciem trzeba wiedzieć, których danych później zabraknie. Lokalne Reports są często użyteczne do change reviews, analizy użytkowników, odtwarzalności security albo pytań supportowych. Kto je usuwa, powinien mieć krótką notatkę z zakresem czasu, powodem i dostępnym źródłem zastępczym, na przykład Sophos Fusion Reporting albo Syslog.

Sprawdź lub dezaktywuj raporty On-Box

Raporty On-Box zapisują raporty lokalnie na zaporze. Jest to praktyczne, ale może powodować zużycie pamięci w przypadku małych urządzeń, dużego ruchu lub długiego przechowywania.

Możesz sprawdzić status w konsoli urządzenia:

show on-box-reports

To polecenie nie odpowiada na to samo pytanie co system diagnostics show disk: show on-box-reports pokazuje, czy lokalne raporty są zasadniczo aktywne, natomiast system diagnostics show disk pokazuje aktualne użycie pamięci przez poszczególne obszary. Do czystej diagnozy zwykle potrzebne są oba spojrzenia.

Jeśli raporty lokalne nie są potrzebne i dostępna jest inna pamięć, możesz dezaktywować raporty wbudowane:

set on-box-reports off

Rollback przygotowuje się przed wyłączeniem. on ponownie uruchamia lokalne generowanie raportów; nie zakłada się, że luka z okresu wyłączenia zostanie później uzupełniona:

set on-box-reports on
show on-box-reports

Następnie sprawdza się nowy raport lokalny, Log Viewer, raport zaplanowany i trend zajętości pamięci. Sam stan on nie dowodzi jeszcze, że baza reportingowa i widoki raportów znów działają prawidłowo.

Należy to po prostu uświadomić. Raporty są ważne dla analiz, wsparcia i operacji. W wielu środowiskach produkcyjnych lepiej jest ograniczyć pamięć lokalną i równolegle korzystać z raportowania w Sophos Fusion, syslog lub SIEM. Jeśli wymagane jest dłuższe przechowywanie centralne, możliwą opcją jest Central Firewall Reporting Advanced.

Ważne: On-Box Reports można włączyć albo wyłączyć tylko całościowo, nie selektywnie per moduł. Jeśli tylko pojedyncze obszary raportów zajmują dużo miejsca, krótsza retencja albo celowe purging jest zwykle lepsze niż całkowite wyłączenie On-Box Reporting.

Jeśli On-Box Reports zostaną wyłączone, potem należy sprawdzić nie tylko miejsce. Zmieniają się też procesy wewnętrzne: lokalne widoki Reports, zaplanowane raporty PDF, analizy bezpieczeństwa i szybkie analizy ad hoc na firewallu mogą zniknąć albo stać się mniej użyteczne. Dlatego ten krok jest decyzją operacyjną, a nie spontanicznym czyszczeniem miejsca.

Klasyfikacja progów ostrzegawczych i alertów

Sophos Firewall może generować alerty w Control Center i Event Logs przy wysokim użyciu /var. Próg ostrzegawczy można sterować w Device Console przez set var-partition-usage watermark. To jednak nie jest naprawa miejsca. Niższy lub wyższy próg zmienia tylko moment pojawienia się ostrzeżenia, a nie przyczynę zużycia miejsca.

Dozwolony zakres wynosi od 50 do 75 procent, standardowo 70 procent. Reporting zatrzymuje się przy 80 procentach i ten stop nie jest właściwą granicą operacyjną, lecz już stanem błędu. Wyższy próg ostrzegawczy nie czyni firewalla stabilniejszym, lecz skraca czas reakcji.

Przed zmianą należy odczytać bieżącą wartość w Device Console. Pełna składnia SFOS 22 wygląda następująco:

show var-partition-usage watermark
set var-partition-usage watermark <50-75>
set var-partition-usage watermark default

default ustawia próg ostrzegawczy na 70 procent i nie przywraca automatycznie wcześniejszej wartości niestandardowej. W celu wycofania należy jawnie ustawić liczbę zapisaną wcześniej przez show. Przełącznik nie zmienia granicy 80 procent zatrzymującej Reporting ani nie usuwa reports, logs czy istniejącego niedoboru pojemności.

Dla operacji zwykle sensowniejsze jest:

  • aktywować powiadomienia e-mail albo SNMP dla ostrzeżeń o miejscu,
  • nie odkładać ostrzeżeń o miejscu do kolejnego okna serwisowego,
  • przy powtarzających się ostrzeżeniach dopasować retencję, Debug-Logging i lokalne użycie raportów,
  • świadomie sprawdzać wolne miejsce przed firmware upgrades.

Jeśli użycie wyraźnie rośnie albo Reports już się zatrzymują, najpierw trzeba zwolnić miejsce i wyjaśnić przyczynę. Zmieniony próg ostrzeżeń nie może służyć do ukrywania realnego problemu pojemności.

Zwróć uwagę na wirtualne zapory ogniowe

W przypadku wirtualnych Sophos Firewall przyczyna nie zawsze leży w raportach lub dziennikach. Czasami urządzenie wirtualne zostało wdrożone ze zbyt małą ilością dysku lub rozrastało się przez kilka lat bez ponownej oceny wymagań platformy.

W środowiskach wirtualnych należy także sprawdzić:

  • Rozmiar dysku wirtualnego.
  • Wolne miejsce w magazynie danych.
  • Migawki, zadania tworzenia kopii zapasowych i opóźnienia przechowywania.
  • Monitorowanie hypervisora.
  • Czy wersja zapory określa dodatkowe wymagania dotyczące pamięci.
  • Czy wirtualny dysk można rozszerzyć online, czy czystszy jest reimage z restore.

Jeśli dysk jest zdecydowanie za mały, usunięcie raportów przyniesie jedynie krótkotrwałą ulgę. Należy wówczas odpowiednio dostosować platformę wirtualną i zabezpieczyć ją kopią zapasową, oknem konserwacji i planem przywracania.

Przed SFOS 22 ten punkt jest szczególnie ważny: jeśli firewall pokazuje ostrzeżenie o miejscu albo upgrade blocker dotyczący wirtualnego dysku, najpierw należy przejść SFOS 22 Upgrade Check. Tam podlinkowane są oficjalne wskazówki Sophos dotyczące wirtualnego dysku. Rozszerzenie należy zaplanować w oknie serwisowym z backupem, sprawdzonym storage hypervisora i późniejszą walidacją partycji.

Przy hardware appliances normalną drogą nie jest natomiast rozszerzenie dysku. Tam należy sprawdzić zużycie miejsca, Reports, logi, kwarantannę i stan SSD oraz przy podejrzeniu hardware przygotować support albo proces RMA.

Lista kontrolna

Sprawdź natychmiast

  • Udokumentowano komunikat ostrzegawczy, czas i zaporę, której dotyczy problem.
  • system diagnostics show disk wykonane w Device Console.
  • df -hkm sprawdzone w Advanced Shell.
  • Zanotowano rzucającą się w oczy partycję.
  • Sprawdzono Disk-Usage-Graph w WebAdmin do ogólnej klasyfikacji.
  • Raporty, dzienniki, kolejka poczty, kwarantanna i dysk wirtualny zostały ocenione jako możliwe przyczyny.
  • Packet Capture i Debug-Logging sprawdzono jako krótkoterminowe źródła zużycia miejsca.

Przed usunięciem lub dezaktywacją

  • Kopia zapasowa wymaganych raportów i dzienników.
  • Sprawdzono raportowanie w Sophos Fusion, syslog lub inną centralną pamięć masową.
  • Dostępna jest ścieżka tworzenia kopii zapasowych i odzyskiwania.
  • Okno konserwacji zdefiniowane, gdy ma to wpływ na usługi produkcyjne.
  • W HA oba węzły sprawdzane oddzielnie.
  • Zakres czasu i powód czyszczenia raportów udokumentowane.

Po czyszczeniu

  • Ponownie sprawdzono wolną pamięć.
  • Raporty i Log Viewer przetestowane.
  • Sophos Fusion Reporting lub Syslog sprawdzone pod kątem aktualnych danych.
  • Udokumentowana przyczyna wzrostu pamięci.
  • Dostosowano okres przechowywania, ustawienia dziennika i proces przeglądu.
  • Sprawdzono powiadomienia dla przyszłych ostrzeżeń o miejscu.

Często zadawane pytania

Kiedy przestrzeń dyskowa na Sophos Firewall jest krytyczna?

Stały procent nie wystarczy jako jedyna decyzja. Sytuacja staje się krytyczna, gdy pojawiają się ostrzeżenia, partycje są bardzo zapełnione, raporty lub usługi przestają działać poprawnie lub aktualizacja oprogramowania sprzętowego wymaga dodatkowej pamięci.

Czy można po prostu usunąć Reports?

Technicznie tak, operacyjnie tylko kontrolowanie. Usunięcie może skasować lokalne raporty i dane logów. Przedtem musi być jasne, czy te dane są jeszcze potrzebne do supportu, audytu albo wewnętrznej analizy.

Czy należy wyłączyć raporty wbudowane?

Tylko wtedy, gdy nie są wymagane raporty lokalne lub dostępny jest odpowiedni magazyn centralny. W wielu środowiskach lepszą opcją operacyjną jest krótsze przechowywanie lokalne oraz raportowanie w Sophos Fusion lub dziennik syslog.

Czy można wyłączyć On-Box Reports tylko dla wybranych modułów?

Nie. On-Box Reports są włączane albo wyłączane całościowo. Jeśli tylko pojedyncze obszary raportów zajmują zbyt dużo miejsca, najpierw należy sprawdzić retencję, wybór logów i celowe purging.

Dlaczego /var jest często istotne?

Pod /var znajduje się wiele lokalnych danych operacyjnych. Jeśli ten obszar silnie rośnie, mogą być zaangażowane Reports, pliki logów, dane bazy, pliki supportowe albo dane mail/quarantine.

Czy należy po prostu podnieść próg ostrzeżenia /var?

Nie. Wyższy próg ostrzeżenia nie usuwa przyczyny zużycia miejsca. Przesuwa tylko alarm. Najpierw trzeba ustalić, czy uczestniczą w tym Reports, logi, debug, kwarantanna, mail spool albo zbyt mały dysk wirtualny.

Czy raportowanie w Sophos Fusion wystarczy, aby zastąpić lokalne logi?

Nie zawsze. Raportowanie w Sophos Fusion jest dobre do historii, raportów i centralnego wyszukiwania. W przypadku dogłębnych analiz pomocy technicznej lub nowych zakłóceń nadal mogą być potrzebne dzienniki lokalne i dzienniki usług na zaporze ogniowej.