Configurar STAS numa Sophos Firewall (SFOS)
STAS significa Sophos Transparent Authentication Suite. A função comunica à Sophos Firewall os logins do Windows provenientes do Active Directory, juntamente com o respetivo IP de cliente. Assim, é possível utilizar utilizadores e grupos AD nas regras de firewall sem um login adicional no browser ou no portal.
Para endpoints individuais fora do domínio em que o utilizador inicia sessão deliberadamente, deve-se usar o processo do Client Authentication Agent. STAS continua a ser o percurso sem cliente para domínios Windows.
Procedimento rápido
- Preparar os eventos de auditoria AD, a conta de serviço e as ligações necessárias.
- Configurar o Active Directory como método de autenticação principal na firewall.
- Instalar e configurar o STA Agent e o STA Collector.
- Ativar o STAS na firewall, adicionar o Collector e permitir Client Authentication para as zonas de clientes.
- Voltar a iniciar sessão com um utilizador num cliente do domínio e verificar a associação em Advanced > Show live users e Current activities > Live users.
- Testar uma regra de firewall baseada em utilizadores com logging.
Os seguintes Sophos Techvids mostram a arquitetura e a configuração com SFOS 21. O princípio básico continua válido; alguns ecrãs têm um aspeto ligeiramente diferente no SFOS 22.
Planeamento e requisitos
O STAS é adequado para clientes Windows num domínio AD quando um IP de cliente pertence normalmente a um único utilizador. A firewall tem de ver o mesmo IP de cliente comunicado pelo STAS. NAT, sistemas proxy ou outros gateways entre o cliente e a firewall podem inviabilizar esta associação.
Para estações de trabalho Windows 10 geridas com Sophos Endpoint, o Synchronized User ID Authentication pode transmitir a identidade de domínio através do Security Heartbeat. Este caminho não substitui o STAS para Server Protection, outras versões do Windows ou ambientes sem o heartbeat correspondente.
Se a associação utilizador-IP for criada durante um início de sessão 802.1X num controlador Wi-Fi ou network access server, pode ser mais adequado usar RADIUS SSO com accounting. Este caminho exige um accounting start com o nome de utilizador e Framed-IP-Address, não os eventos de login do Windows usados pelo STAS.
Antes da configuração, verificar:
- O Active Directory está acessível a partir da firewall e o DNS, a hora e o routing estão corretos.
- Os controladores de domínio registam eventos de login bem-sucedidos.
- Os clientes Windows pertencem ao domínio.
- A firewall, os Agents e os Collectors comunicam através de endereços IP estáveis e corretamente configurados.
- Client Authentication está permitido para as zonas afetadas em
Administration > Device access > Authentication services > Clients. Para mais detalhes, consultar Device Access na Sophos Firewall. - A conta de serviço, as alterações de palavra-passe e as contas técnicas para a Exclusion List estão documentadas.
O STAS 2.5 e posterior suporta Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 e 2025, bem como a instalação num controlador de domínio ou numa arquitetura documentada com member server. Mesmo assim, já não se devem planear versões antigas de servidor para novas instalações.
Agent, Collector e redundância
O STA Agent lê os eventos de login AD. O STA Collector processa as associações utilizador-IP e envia-as para a firewall. Na arquitetura clássica, existe um Agent em cada controlador de domínio relevante; a partir do STAS 2.5, um member server suportado pode apontar para o controlador de domínio. Um Agent pode servir vários Collectors e um Collector várias firewalls.
Em ambientes pequenos, o SSO Suite pode instalar o Agent e o Collector no mesmo sistema. Em produção ou em ambientes maiores, um Collector separado é muitas vezes mais fácil de monitorizar e gera menos tráfego adicional no controlador de domínio.
Um grupo de Collectors contém no máximo cinco Collectors. O primeiro é primário e os restantes funcionam como backup. Os Collectors do mesmo domínio pertencem ao mesmo grupo; para subdomínios ou domínios separados, utilizam-se grupos distintos.
RDS, Citrix e SATC
O STAS clássico não consegue distinguir vários utilizadores atrás do mesmo IP de RDS, servidor de terminal ou Citrix. O SATC através do Sophos Server Protection associa todas as ligações suportadas das sessões individuais. Se apenas HTTP e HTTPS através de um proxy explícito tiverem de ser distinguidos, o Per-Connection AD SSO para hosts multiutilizador pode ser suficiente sem um agente SATC. O antigo cliente SATC legacy autónomo já não é suportado. Quando o STAS e o SATC funcionam em paralelo, adicionar os IPs dos servidores afetados às exclusões de login e logoff do STAS.
Portas e conectividade
As três ligações principais são claras:
| Ligação | Porta |
|---|---|
| STA Agent → STA Collector | TCP 5566 |
| STA Collector → Sophos Firewall | UDP 6060 |
| Sophos Firewall → STA Collector | UDP 6677 |
As ligações adicionais dependem das funções utilizadas:
| Ligação | Porta |
|---|---|
| Collector ou SSO Suite → Workstation | TCP 135, TCP 445, ICMP opcional |
| Testes de conectividade STAS | UDP 50001 em ambas as direções |
| Configuration Sync entre instalações STAS | TCP 27015 em ambas as direções |
Para WMI ou Registry Read Access, os serviços RPC, RPC Locator, DCOM, WMI ou Registry correspondentes têm de estar acessíveis nos clientes. Limitar as regras do Windows Firewall aos endereços IP dos Collectors.
A partir do Collector, testar as duas portas TCP de um cliente de teste da seguinte forma:
Test-NetConnection -ComputerName 10.10.20.25 -Port 135
Test-NetConnection -ComputerName 10.10.20.25 -Port 445
TcpTestSucceeded : True confirma apenas o caminho TCP. A conta e o acesso DCOM, WMI ou Registry devem depois ser testados com WMI Verification ou Registry Read Verification no STAS.
Preparar o Active Directory
Ativar eventos de login
Em cada controlador de domínio com STA Agent, abrir secpol.msc e aceder a:
Security Settings > Local Policies > Audit Policy
Abrir Audit account logon events.

Ativar Success e Failure e guardar a definição.

No Windows Server 2008 e posterior, o Security Event ID 4768 é um indicador rápido de uma autenticação de domínio bem-sucedida que o STA Agent pode captar.
Configurar a conta de serviço STAS
Utilizar uma conta documentada para o serviço STAS. Não tem de ser Domain Admin, mas, consoante a arquitetura, necessita de:
- Domain Users e Event Log Readers no controlador de domínio
- permissões de leitura e escrita em
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\ - Remote Desktop Users, Distributed COM Users e permissões WMI em
Root\CIMV2com Execute Methods e Remote Enable nos endpoints - o direito de utilizador Log on as a service
As permissões dos endpoints podem ser distribuídas através de Group Policy. Se Workstation Polling não for utilizado, não conceder permissões desnecessariamente abrangentes.
O direito de utilizador encontra-se em:
Security Settings > Local Policies > User Rights Assignment

Em seguida, adicionar a conta STAS.

Instalar e configurar o STAS
Verificar o Active Directory na firewall
Tem de existir um servidor Active Directory funcional configurado em:
Authentication > Servers

Em Authentication > Services, definir o servidor AD como método principal para a área em causa. Ligar o Active Directory à Sophos Firewall explica o domínio NetBIOS, a base de pesquisa, os grupos e o teste de ligação.
Download e instalação
Descarregar o instalador aqui:
Authentication > Client downloads

Em Single Sign-on, clicar em Sophos Transparent Authentication Suite (STAS).

Executar STAS.exe como administrador e instalar o Agent, o Collector ou o SSO Suite de acordo com a arquitetura.

Com vários controladores de domínio, cada controlador relevante necessita normalmente de um Agent. A versão do instalador atualmente disponibilizada não está documentada publicamente e deve, por isso, ser verificada diretamente no ficheiro descarregado.
General
No separador General, introduzir o nome NetBIOS, o FQDN e a conta de serviço. O nome NetBIOS deve estar em maiúsculas.

STA Agent
No separador STA Agent:
- utilizar
EVENTLOGcomo STA Agent Mode para deteção local no registo de eventos - em Specify the networks to be monitored, introduzir apenas redes de clientes reais em notação CIDR
- definir Domain Controller IP apenas numa arquitetura com member server; deixar o campo vazio quando o SSO Suite é executado diretamente no controlador de domínio
- adicionar todos os Collectors previstos à Collector List

STA Collector
No separador STA Collector:
- introduzir os endereços IP de firewall acessíveis em Sophos appliances
- definir conscientemente Workstation Polling Method como WMI ou Registry Read Access
- ativar Enable Logoff Detection apenas se o ping e o polling forem adequados à rede de clientes
- com o STAS
2.5.1.0, definir obrigatoriamente Dead entry timeout como0devido ao Known Issue NCL-1309; a Sophos recomenda WMI para Logoff Detection nesta versão

Com HA, o Collector deve alcançar o IP de firewall configurado através de UDP 6060; a firewall necessita do caminho de retorno para o Collector através de UDP 6677. Testar separadamente a associação de utilizadores após um failover.
Exclusion List
A Exclusion List deve conter as contas que podem substituir associações normais de utilizadores:
- contas de backup, monitorização, distribuição de software e endpoints
- contas de administração e instalação
- contas que iniciam sessão em segundo plano em muitos clientes
- sistemas nos quais não são esperados utilizadores normais de estações de trabalho
Sem uma Exclusion List, uma conta de serviço no mesmo IP pode substituir o utilizador em Live Users pouco depois de um login real.
Ativar o STAS na firewall
No caminho seguinte, ativar Enable Sophos Transparent Authentication Suite e selecionar Activate STAS:
Authentication > STAS
Adicionar cada Collector com Collector IP, Collector port e Collector group. No separador General do STA Suite, a firewall deve aparecer em Sophos appliances.

Em seguida, permitir Client Authentication para cada zona necessária em Administration > Device access > Authentication services > Clients.

Os valores STAS mais importantes na firewall são:
| Opção | Valor de referência |
|---|---|
| Identity probe time-out | 120 segundos |
| Restrict client traffic during identity probe | No desde o SFOS 22.0 MR2 |
| Inactivity timer | 3 minutos |
| Data transfer threshold | 100 bytes |
STAS quarantine rejeita o tráfego de entrada quando o Collector não devolve uma associação adequada entre o utilizador e o IP de destino. Enable user inactivity termina a sessão de utilizadores que não transferem dados suficientes durante o período definido. Ambas as opções devem adequar-se ao comportamento das regras e dos clientes.
⚠️ SFOS 22: No SFOS 22.0 MR1 Build 490,
Restrict client traffic during identity probe = Yespode causar probes repetidos e interrupções de tráfego, além de bloquear uma atualização ou gerar um aviso.Noé a solução temporária documentada. A lista de Known Issues identifica o MR2 Build 546 como versão corrigida; o MR2 também altera a predefinição paraNo. Verificar um valor existente antes e depois da atualização. Outros bloqueios são descritos na verificação de atualização do SFOS 22.
Regra de firewall baseada em utilizadores
Só quando um utilizador de teste aparecer de forma estável em Live Users, criar uma regra com o grupo AD previsto e ativar Log firewall traffic.

No Log Viewer, o nome de utilizador, o grupo, o ID da regra e a ação devem corresponder ao esperado. A análise geral de regras é descrita em Testar uma regra de firewall com Log Viewer, Policy Tester e Packet Capture.
Verificar e operar a configuração
Testar toda a cadeia de forma controlada:
- Voltar a iniciar sessão com um utilizador de teste num cliente do domínio.
- Verificar o Security Event
4768no controlador de domínio. - Verificar o STA Agent e o STA Collector.
- Abrir Advanced > Show live users no STAS.
- Verificar Current activities > Live users na firewall.
- Testar a regra baseada em utilizadores com tráfego real e logging.
- Testar o logoff, a mudança de utilizador e uma conta técnica da Exclusion List.
As ferramentas STAS locais encontram-se em Advanced > Troubleshooting:
- Test Connectivity > Sophos verifica a ligação à firewall.
- Test Connectivity > STAS Agent verifica Collector para Agent.
- Test Connectivity > STAS Collector verifica Agent para Collector.
- STAS Polling Utilities > WMI Verification e Registry Read Verification testam o acesso a um IP de cliente.
O log está disponível em Advanced > View Log e na seguinte localização no sistema Windows:
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\stas.log
Antes de alterações importantes, criar um backup em Advanced > Backup / Restore > Backup Now. O ficheiro chama-se STAS_ConfigBackup_DD_MM_YYYY_THH_MM_SS.bkp e é restaurado através de Upload and Restore.
Durante a operação, manter a conta de serviço, a Exclusion List, as redes monitorizadas e as GPO do Windows Firewall. Repetir o teste end-to-end após atualizações do Windows, dos controladores de domínio, do STAS ou da firewall. Se ao longo dos anos surgirem muitos objetos de utilizador ou se apenas alguns utilizadores do portal ou VPN falharem, verificar também o limite de ID de utilizador da Sophos Firewall.
Resolução de problemas
Nenhum utilizador em Live Users
Verificar pela seguinte ordem:
- É gerado o Event ID
4768no controlador de domínio? - O STA Agent está em execução e monitoriza o controlador de domínio e a rede de clientes corretos?
- O Agent consegue alcançar o Collector através de TCP
5566? - UDP
6060e6677funcionam entre o Collector e a firewall? - Client Authentication está permitido para a zona de clientes?
- A firewall vê o mesmo IP de cliente que o STAS?
Se não for claro se falha o STAS, a seleção do serviço, o registo local do utilizador ou apenas a regra de utilizador, Resolver sistematicamente erros de autenticação na Sophos Firewall orienta a cadeia de verificação comum aos diferentes métodos.
A segurança de endpoints também pode bloquear a comunicação STAS e várias NIC podem causar uma associação STAS incorreta. Se o Collector estiver atrás de um túnel IPsec, o tráfego de firewall gerado pelo sistema pode necessitar de um IP SNAT adequado.
O utilizador é associado incorretamente
Verificar se uma conta de backup, monitorização, instalação ou administração substitui o mesmo cliente. Adicionar a conta em causa à Exclusion List e repetir o teste com um novo login do utilizador.
O utilizador desaparece demasiado depressa
Com o STAS 2.5.1.0, Dead entry timeout deve ser definido como 0 devido ao NCL-1309. Em seguida, verificar Advanced > Show live users, stas.log e a verificação WMI ou Registry relativamente ao cliente.
Erros DCOM ou redes incorretas
Os eventos Windows 10009 ou 10028 ocorrem frequentemente quando o Collector consulta sistemas inacessíveis. Nesse caso:
- No separador STA Collector, editar a firewall em Sophos appliances.
- Ativar Enable subnet based filter e introduzir apenas redes de clientes reais.
- No separador STA Agent, verificar as mesmas redes em Specify the networks to be monitored.
- Aplicar as alterações, reiniciar o STAS e voltar a verificar
stas.log.
Utilizadores com LogonType: 1 de redes não monitorizadas indicam uma filtragem em falta ou inadequada. Após a correção, SSOclient_filter_CR_subnet: Workstation filtered out em stas.log confirma que o STAS excluiu uma workstation conforme previsto.
A regra de utilizador não corresponde
Verificar se o utilizador aparece em Live Users, se o grupo AD esperado é resolvido e se o Log Viewer mostra o nome de utilizador em vez de apenas o IP. Em seguida, verificar a posição da regra e qualquer regra de fallback anterior. Para mais análises, utilizar o artigo ligado sobre testes de regras.
Identity Probe e período de transição CTA
Quando a firewall deteta tráfego de um IP desconhecido, inicia um Identity Probe. Com Restrict client traffic during identity probe = Yes, o tráfego é bloqueado durante a verificação; com No, continua. Se o Collector não responder, a firewall trata o IP como não autenticado durante uma hora e aplica as regras adequadas para tráfego não autenticado.
O comando seguinte mostra as definições CTA atuais na opção 4 da Device Console:
system auth cta show
O Drop Period separado pode ser definido entre 1 e 120 segundos:
system auth cta unauth-traffic drop-period <1-120>
Exemplo para 40 segundos:
system auth cta unauth-traffic drop-period 40
Valores inferiores a 20 segundos podem interromper o processo de aprendizagem e redirecionar utilizadores do domínio para o Captive Portal. Alterar o valor apenas com um caso de teste documentado e, em seguida, voltar a verificar system auth cta show, Live Users e o cliente afetado. Para dispositivos fora do domínio, Clientless Users com IP fixo ou regras separadas são geralmente mais adequados.
STAS através de VPN
O STAS pode detetar utilizadores de uma filial através de uma VPN IPsec com um controlador de domínio na sede. O routing, o IP de origem e as redes monitorizadas têm de coincidir. Na arquitetura de referência da Sophos, ambas as firewalls estão integradas no design STAS; o controlador de domínio pode estar exclusivamente na sede.
Requisitos:
- A ligação IPsec e o routing através do túnel funcionam.
- A rede da filial está configurada como rede monitorizada no STA Agent.
- A firewall da filial está configurada em Sophos appliances no STA Collector.
- Client Authentication está permitido para a zona VPN.
Na firewall da sede, adicionar a rede remota na Device Console:
system auth cta vpnzonenetwork add source-network 10.20.50.0 netmask 255.255.255.0
Substituir a rede de exemplo pela rede real da filial e, em seguida, testar um novo login no domínio, Live Users e uma regra baseada em utilizadores com logging através do túnel.