Saltar para o conteudo
Avanet

Verificar a Firewall Task Queue no Sophos Central

Quando uma alteração do Sophos Central não chega à firewall, deve abrir-se primeiro:

My Products > Firewall Management > Tasks Queue

Existem duas vistas: a Task Queue mostra políticas de grupo e a Firewall Task Queue mostra operações MDR e API. Uma tarefa bem-sucedida confirma o processamento no Central, mas não necessariamente o efeito pretendido na firewall. Por isso, a verificação da fila deve ser sempre seguida de um controlo local.

Isto também se aplica a ligações entre locais geradas automaticamente. O processo completo de criação e validação é descrito em Configurar e verificar um grupo de ligações SD-WAN no Sophos Central.

Quando o task resulta de uma group policy partilhada, Utilizar Sophos Central Firewall Groups em segurança explica também Full Sync, Skip full sync, subgrupos e validação local.

Verificação rápida de uma tarefa falhada

  1. Abrir o separador adequado e expandir a tarefa.
  2. Registar o grupo ou a firewall afetada, o estado, a hora, a entidade e a mensagem de erro.
  3. Para políticas de grupo, verificar a pertença ao grupo e o estado de sincronização da firewall.
  4. Para tarefas MDR/API, associar Credential ID, Entity e Action ao sistema que iniciou a operação.
  5. Verificar na firewall se a alteração está presente na totalidade ou apenas parcialmente.
  6. Para alterações de configuração, verificar os Audit Trail Logs; para problemas de tráfego, utilizar Log Viewer, Policy Test e Packet Capture.
  7. Só depois de identificar a causa se deve decidir entre Retry, Skip ou um caso de suporte.
  8. Validar o efeito técnico com um caso de teste adequado.

Este procedimento separa duas questões: o Central processou a operação e a alteração funciona realmente na firewall?

Distinguir Task Queue e Firewall Task Queue

Task Queue para políticas de grupo

O Sophos Central cria uma tarefa quando um administrador altera uma política de grupo de firewalls. A vista mostra Task, Group, Firewalls, Status, Modified by, Entity, Sub-entity e Time. Status mostra o progresso geral e quantas firewalls receberam a política com êxito; ao expandir a tarefa, veem-se as firewalls afetadas.

Inicialmente, o carimbo de data e hora mostra a criação ou a última alteração da política. É atualizado durante a distribuição e, no final, mostra quando a última firewall recebeu a política. Show History permite apresentar tarefas concluídas ou ignoradas de firewalls ou grupos que tenham sido entretanto eliminados.

O Sophos Central elimina tarefas que permaneçam em Pending durante três semanas. Para um caso de suporte, deve guardar-se atempadamente o número da tarefa, a mensagem de erro, as firewalls afetadas e a hora.

Firewall Task Queue para operações MDR e API

A Firewall Task Queue mostra MDR Settings e MDR IOCs iniciados através da Firewall Configuration API. A vista geral agrupa-os em Total Firewall Tasks, Pending, In Progress, Failed, Partial Successful e Successful.

Uma tarefa expandida mostra a firewall, o estado, a Credential ID em Modified by, a entidade, a ação e a hora. As ações possíveis incluem, por exemplo, Add, Update e Delete. A Credential ID ajuda a identificar o sistema que iniciou a operação.

Os estados individuais são Pending, In Progress, Success, Failed e Partial Success. Partial Success significa que apenas uma parte da operação foi aplicada, por exemplo dois de três indicadores MDR. Devem separar-se os resultados bem-sucedidos dos resultados falhados por elemento ou firewall, corrigir a causa, voltar a executar apenas a operação afetada e comparar o resultado com a configuração local.

Nas tarefas de IoC MDR, a audit_ID liga a tarefa Central à ação do analista e ao log Active Threat Response local. Ativar e verificar MDR Threat Feeds na Sophos Firewall fornece a validação completa do feed, ação, contexto do endpoint e incidente.

As atualizações de firmware são planeadas e monitorizadas no Sophos Central em My Products > Firewall Management > Firewalls. Não fazem parte das duas vistas de fila descritas aqui.

O Central guarda a alteração, mas não cria uma tarefa

Se o Central confirmar que uma política de grupo foi guardada, mas não surgir uma nova entrada na Task Queue, Retry e Skip não estão disponíveis. Primeiro, verificam-se o grupo e a política corretos, a conclusão da gravação, a pertença da firewall ao grupo e as tarefas Pending já existentes. Em seguida, registam-se a hora UTC e os nomes do grupo, da firewall e da política, repete-se a operação exatamente uma vez enquanto se captura um HAR do browser e correlaciona-se /log/fwcm-updaterd.log. Clonar ou eliminar repetidamente os objetos da política não é uma solução padrão fiável.

Um caso da Community relacionado com uma Web Policy que contém utilizadores ou grupos apresenta este sintoma, mas não confirma um build geralmente afetado nem um fix público do produto. Deve, por isso, ser tratado como um sinal para o suporte e não como prova de um defeito geral do Sophos Central. Se o comportamento for reproduzível, o HAR, o log, a hora UTC e os nomes afetados devem ser incluídos num ticket de suporte Sophos.

Utilizar Retry, Skip e Force sync em segurança

Retry e Skip aplicam-se apenas a políticas de grupo na Task Queue. O Sophos Central disponibiliza Retry para Failed, Skipped e Invalid license; Skip para Created, Pending, Invalid license e Failed.

  • Retry: utilizar apenas depois de corrigir a causa, por exemplo uma interrupção da ligação ao Central, um conflito de objetos ou uma atribuição de licença entretanto corrigida.
  • Skip: utilizar apenas quando for claro qual a alteração que não será aplicada e como será depois verificada a firewall afetada.
  • Aguardar: quando a tarefa ainda estiver a ser processada e não existir uma mensagem de erro fiável.
  • Caso de suporte: quando o erro se repetir, afetar várias firewalls de produção ou não puder ser classificado com segurança.

⚠️ Não se deve ignorar uma tarefa falhada apenas para esvaziar a fila. Skip é uma decisão operacional; a alteração omitida ainda tem de ser verificada ou implementada separadamente.

Se uma firewall tiver sido adicionada a um grupo com Skip full sync, a sua configuração local pode diferir da política de grupo. O estado é verificado em My Products > Firewall Management > Firewalls. Se Sync & Management apresentar Failed to apply a policy, deve verificar-se a entrada correspondente na Task Queue. Um Force sync aplica a configuração completa do grupo e, por isso, só deve ser iniciado de forma deliberada. Num par HA, a ligação só está disponível na firewall ativa.

Verificar localmente a política do Central

Nas regras de firewall e NAT, Top e Bottom controlam apenas a ordem dentro da política do Central. As regras distribuídas a partir do Central são inseridas no topo da lista de regras local da firewall. Por isso, as regras locais podem tornar a ordem efetiva mais difícil de prever; a Sophos recomenda que, nas firewalls geridas centralmente, as regras sejam criadas de forma consistente através do Central.

Após uma tarefa bem-sucedida, deve verificar-se na firewall:

  • A regra, política, lista ou objeto alterado está visível?
  • O Audit Trail mostra a alteração de configuração esperada?
  • O tráfego de teste corresponde ao Firewall Rule ID esperado e, para NAT, ao NAT Rule ID esperado?
  • Para alterações Web ou TLS, o cliente de teste, o domínio de destino e os logs Web e SSL/TLS Inspection são coerentes?
  • Para alterações VPN ou de outras funções, o caso de utilização concreto funciona com a atribuição de utilizador ou objeto esperada?
  • Para tarefas MDR/API, a entidade ou os indicadores estão visíveis localmente e o resultado corresponde à Credential ID e ao evento de log esperado?

Para um registo de aceitação conciso, são suficientes o estado da tarefa, a firewall afetada, o teste local e uma prova de log ou auditoria. Para alterações extensas, o Sophos Firewall Config Studio também pode ajudar a comparar a configuração esperada com a real. Se não for claro qual o log relevante, Resolução de problemas da Sophos Firewall: serviços e logs fornece a correspondência.

Erros conhecidos dependentes da versão

A política de grupo permanece em Pending

NC-181175 descreve um problema em que um Group Policy Push do Sophos Central permanecia em Pending e não era aplicado às firewalls. A Sophos corrigiu-o em SFOS 22.0 MR2 Build 546. Numa versão 22.0 anterior e com uma tarefa que permaneça em Pending, deve verificar-se também a versão do firmware.

XGS 88/w: Local TLS exclusion list

NC-177522 afeta XGS 88/w com SFOS 21.5 MR2 Build 323 ou 22.0 GA Build 411. Durante a sincronização de uma política do Central, a edição de Local TLS exclusion list podia falhar com Failed to apply a policy, porque não era possível atualizar um grupo de URLs.

A solução temporária documentada consiste em ignorar a transação falhada para permitir que as tarefas seguintes continuem. Depois, é necessário verificar a lista local de exclusões TLS e as políticas relacionadas. A Known Issues List atual é contraditória quanto ao estado da correção: em Fix versions, indica SFOS 22.0 MR1 Build 490, enquanto o texto da solução temporária continua a anunciar uma correção na próxima maintenance release. Antes de avaliar o problema, devem consultar-se a entrada atual e as release notes.