Utilizar Sophos Central Firewall Groups e Full Sync em segurança
Um Firewall Group no Sophos Central é um modelo de configuração partilhado por várias firewalls. Poupa trabalho, mas também altera a responsabilidade: quando uma firewall segue totalmente o grupo, as regras, os objetos e as definições suportadas passam a ser geridos centralmente.
A decisão crítica ocorre ao adicionar a firewall. Com Full Sync, esta adota toda a configuração suportada do grupo. Com Skip full sync, a configuração atual mantém-se inicialmente, mas as alterações posteriores do grupo continuam a ser distribuídas. Por isso, Skip full sync não é uma separação permanente do grupo.
⚠️ Antes do primeiro Full Sync, criar um backup atualizado da firewall, manter aberta uma sessão de administrador local e testar o percurso de recuperação. Um task do Central bem-sucedido não comprova que routing, NAT, autenticação e tráfego de produção funcionam corretamente.
Percurso rápido para uma introdução segura
- Selecionar uma firewall piloto representativa e inventariar a configuração local, a ordem das regras e as dependências.
- Criar um grupo vazio em
My Products > Firewall Management > Firewalls > Create New Group. - Escolher conscientemente Use Sophos default ou Import existing configuration e verificar a group policy criada antes da atribuição.
- Adicionar inicialmente a firewall piloto com Skip full sync apenas quando a configuração atual tiver de ser preservada.
- Distribuir uma pequena alteração de grupo claramente identificável e verificar a Task Queue.
- Validar a alteração localmente na firewall e com tráfego de teste real.
- Só depois planear firewalls adicionais, subgrupos ou um Full Sync.
O que um Firewall Group gere
A group policy abre-se através de Manage Policy. É semelhante ao WebAdmin local, mas aplica-se a todas as firewalls atribuídas. O Central distribui objetos e definições suportados; configurações puramente locais ou específicas de interfaces não fazem automaticamente parte do modelo.
Isto é particularmente importante entre locais diferentes. Uma regra partilhada só funciona quando as respetivas zonas, interfaces dinâmicas, redes, serviços e dependências são resolvidos de forma coerente em cada destino. Subgrupos planeados ou Dynamic Objects são mais adequados para valores específicos de cada local do que correções locais posteriores.
Objetos, definições e subgrupos
Numa group policy podem criar-se e eliminar-se objetos como regras de firewall, regras NAT, FQDN Hosts e IP Hosts. Os subgrupos herdam cópias read-only dos objetos Parent, mas podem utilizá-las como base para as próprias regras. Se um subgrupo utilizar um objeto Parent, o Central impede a eliminação e mostra a dependência.
As definições com um botão Apply são configuradas apenas no Parent superior e herdadas por todos os subgrupos. Um subgrupo não pode substituí-las separadamente. Antes de criar uma hierarquia, é necessário definir quais os valores que têm realmente de ser iguais em todos os locais.
Criar o grupo e escolher a configuração inicial
Em My Products > Firewall Management > Firewalls > Create New Group existem dois pontos de partida:
- Use Sophos default: cria uma nova group policy a partir dos valores predefinidos da Sophos. É claro para um novo design construído deliberadamente no Central.
- Import existing configuration: utiliza como modelo a configuração suportada pelo Central de uma firewall existente. As interfaces e outras configurações locais não são importadas por completo.
A criação do grupo pode falhar durante a importação se as regras referirem tipos de utilizador não suportados. A Sophos indica utilizadores AD, Sophos Live, L2TP e PPTP. Antes da importação, verificar as regras, os objetos de utilizador e a Task Queue; não forçar uma importação falhada eliminando espontaneamente regras de produção.
Um grupo vazio é frequentemente o ponto de partida mais seguro. A policy pode ser preparada e verificada antes de atribuir uma firewall. Ligar Sophos Firewall ao Sophos Central explica o registo da firewall.
Escolher corretamente Full Sync ou Skip full sync
Full Sync
Full Sync aplica à firewall toda a configuração suportada do grupo. É adequado quando a group policy representa o estado pretendido e as diferenças locais podem ser substituídas conscientemente.
Antes da execução, comparar pelo menos regras de firewall e NAT, Hosts, Services, dependências de autenticação, certificados, VPN, policies Web e TLS e Local Service ACL. A alteração requer backup atualizado, acesso de gestão e janela de manutenção.
Skip full sync
Com Skip full sync, a configuração existente não é completamente substituída ao atribuir a firewall. Inicialmente, pode diferir dos outros membros. Contudo, os objetos e definições novos ou posteriormente alterados no grupo continuam a ser distribuídos.
Este modo é adequado para uma adoção controlada de alterações futuras específicas do Central. Não é adequado quando administradores locais e do Central pretendem manter o mesmo objeto de forma independente. Antes de cada alteração, é necessário determinar se um objeto existente ou com o mesmo nome na firewall piloto será substituído ou complementado.
Um Force sync posterior aplica toda a configuração do grupo. Num par HA, a ação só está disponível na firewall ativa. Só deve ser executada depois de documentar e validar tecnicamente a diferença entre o estado local e a group policy.
Alterar e distribuir a group policy
- Em
My Products > Firewall Management > Firewalls, abrir Manage Policy no menu do grupo. - Alterar apenas a regra, o objeto ou a definição planeada.
- Voltar ao Central e expandir o task em
My Products > Firewall Management > Tasks Queue. - Documentar estado, firewalls afetadas, Entity, hora e mensagem de erro.
- Efetuar a validação local apenas após
Successfulou depois de compreender claramente um estado parcial.
Nas regras de firewall e NAT, Top e Bottom só se aplicam dentro da policy do Central. As regras do Central são inseridas acima das regras locais. Uma gestão mista pode, por isso, produzir matches diferentes dos esperados. Em firewalls geridas centralmente, manter regras relacionadas de forma consistente no Central e verificá-las com a Firewall Rule ID ou NAT Rule ID real.
Validar o efeito localmente
Um task bem-sucedido mostra que o Central processou o pedido. A validação técnica ocorre em cada firewall afetada:
- O objeto ou a definição esperada está visível e completa?
- A ordem efetiva das regras está correta?
- Um fluxo de teste definido corresponde às regras de firewall e NAT esperadas?
- Funcionam os percursos de ida e volta, DNS, autenticação e serviços dependentes?
- Um teste intencionalmente não permitido continua bloqueado?
- O Audit Trail mostra o administrador, a hora e a alteração esperados?
Em vários locais, documentar sucesso e erro por firewall. Um rollout parcialmente bem-sucedido não é um sucesso do grupo. Testar regras Sophos Firewall explica Rules, Policy Test, Log Viewer e Packet Capture.
Delimitar erros em segurança
A firewall permanece sem sincronização
Primeiro, verificar a associação ao grupo, ligação ao Central, licença, estado do task e mensagem concreta. Utilizar Retry apenas depois de resolver a causa. Skip apenas remove o task do processamento; a configuração omitida continua tecnicamente pendente.
Uma regra local comporta-se de forma diferente após um push
Verificar a ordem efetiva, Rule ID, resolução de objetos e NAT. As regras do Central ficam acima das regras locais. A solução não é outra regra Allow abrangente, mas responsabilidades e ordem claras para o bloco afetado.
A importação de uma firewall existente falha
Guardar o erro e as Entities referidas. Depois, verificar referências de utilizadores não suportados, interfaces locais e outras dependências não importáveis. Se a causa continuar incerta, escalar para o Sophos Support com os dados do task e o backup, em vez de eliminar objetos de produção a título experimental.
Rollback e operação
Uma firewall pode ser removida do grupo, mas as policies já distribuídas pelo Central permanecem na firewall. Por isso, a remoção não é um rollback automático. Verificar localmente os elementos documentados antes de eliminar ou substituir uma regra ou objeto.
Para uma operação fiável, cada alteração de grupo requer um owner, referência do task, teste local e decisão de rollback. Testar primeiro alterações extensas numa firewall piloto ou subgrupo. Audit Trail Logs e um backup atualizado continuam necessários com a gestão Central.
Checklist
- Firewall piloto e percurso de recuperação da gestão testados.
- Backup e configuração inicial guardados.
- Use Sophos default ou Import existing configuration escolhido conscientemente.
- Full Sync ou Skip full sync corresponde ao modelo de responsabilidades pretendido.
- Objetos, definições, subgrupos e dependências verificados.
- Task Queue mostra o estado esperado para cada firewall.
- Ordem, Rule ID e tráfego real validados localmente.
- O rollback considera que as policies permanecem após remover a firewall do grupo.