Saltar para o conteudo
Avanet

Verificar a Firewall Task Queue no Sophos Central

Quando uma alteração do Sophos Central não chega à firewall, deve abrir-se primeiro:

My Products > Firewall Management > Tasks Queue

Existem duas vistas: a Task Queue mostra políticas de grupo e a Firewall Task Queue mostra operações MDR e API. Uma tarefa bem-sucedida confirma o processamento no Central, mas não necessariamente o efeito pretendido na firewall. Por isso, a verificação da fila deve ser sempre seguida de um controlo local.

Verificação rápida de uma tarefa falhada

  1. Abrir o separador adequado e expandir a tarefa.
  2. Registar o grupo ou a firewall afetada, o estado, a hora, a entidade e a mensagem de erro.
  3. Para políticas de grupo, verificar a pertença ao grupo e o estado de sincronização da firewall.
  4. Para tarefas MDR/API, associar Credential ID, Entity e Action ao sistema que iniciou a operação.
  5. Verificar na firewall se a alteração está presente na totalidade ou apenas parcialmente.
  6. Para alterações de configuração, verificar os Audit Trail Logs; para problemas de tráfego, utilizar Log Viewer, Policy Test e Packet Capture.
  7. Só depois de identificar a causa se deve decidir entre Retry, Skip ou um caso de suporte.
  8. Validar o efeito técnico com um caso de teste adequado.

Este procedimento separa duas questões: o Central processou a operação e a alteração funciona realmente na firewall?

Distinguir Task Queue e Firewall Task Queue

Task Queue para políticas de grupo

O Sophos Central cria uma tarefa quando um administrador altera uma política de grupo de firewalls. A vista mostra Task, Group, Firewalls, Status, Modified by, Entity, Sub-entity e Time. Status mostra o progresso geral e quantas firewalls receberam a política com êxito; ao expandir a tarefa, veem-se as firewalls afetadas.

Inicialmente, o carimbo de data e hora mostra a criação ou a última alteração da política. É atualizado durante a distribuição e, no final, mostra quando a última firewall recebeu a política. Show History permite apresentar tarefas concluídas ou ignoradas de firewalls ou grupos que tenham sido entretanto eliminados.

O Sophos Central elimina tarefas que permaneçam em Pending durante três semanas. Para um caso de suporte, deve guardar-se atempadamente o número da tarefa, a mensagem de erro, as firewalls afetadas e a hora.

Firewall Task Queue para operações MDR e API

A Firewall Task Queue mostra MDR Settings e MDR IOCs iniciados através da Firewall Configuration API. A vista geral agrupa-os em Total Firewall Tasks, Pending, In Progress, Failed, Partial Successful e Successful.

Uma tarefa expandida mostra a firewall, o estado, a Credential ID em Modified by, a entidade, a ação e a hora. As ações possíveis incluem, por exemplo, Add, Update e Delete. A Credential ID ajuda a identificar o sistema que iniciou a operação.

Os estados individuais são Pending, In Progress, Success, Failed e Partial Success. Partial Success significa que apenas uma parte da operação foi aplicada, por exemplo dois de três indicadores MDR. Devem separar-se os resultados bem-sucedidos dos resultados falhados por elemento ou firewall, corrigir a causa, voltar a executar apenas a operação afetada e comparar o resultado com a configuração local.

As atualizações de firmware são planeadas e monitorizadas no Sophos Central em My Products > Firewall Management > Firewalls. Não fazem parte das duas vistas de fila descritas aqui.

Utilizar Retry, Skip e Force sync em segurança

Retry e Skip aplicam-se apenas a políticas de grupo na Task Queue. O Sophos Central disponibiliza Retry para Failed, Skipped e Invalid license; Skip para Created, Pending, Invalid license e Failed.

  • Retry: utilizar apenas depois de corrigir a causa, por exemplo uma interrupção da ligação ao Central, um conflito de objetos ou uma atribuição de licença entretanto corrigida.
  • Skip: utilizar apenas quando for claro qual a alteração que não será aplicada e como será depois verificada a firewall afetada.
  • Aguardar: quando a tarefa ainda estiver a ser processada e não existir uma mensagem de erro fiável.
  • Caso de suporte: quando o erro se repetir, afetar várias firewalls de produção ou não puder ser classificado com segurança.

⚠️ Não se deve ignorar uma tarefa falhada apenas para esvaziar a fila. Skip é uma decisão operacional; a alteração omitida ainda tem de ser verificada ou implementada separadamente.

Se uma firewall tiver sido adicionada a um grupo com Skip full sync, a sua configuração local pode diferir da política de grupo. O estado é verificado em My Products > Firewall Management > Firewalls. Se Sync & Management apresentar Failed to apply a policy, deve verificar-se a entrada correspondente na Task Queue. Um Force sync aplica a configuração completa do grupo e, por isso, só deve ser iniciado de forma deliberada. Num par HA, a ligação só está disponível na firewall ativa.

Verificar localmente a política do Central

Nas regras de firewall e NAT, Top e Bottom controlam apenas a ordem dentro da política do Central. As regras distribuídas a partir do Central são inseridas no topo da lista de regras local da firewall. Por isso, as regras locais podem tornar a ordem efetiva mais difícil de prever; a Sophos recomenda que, nas firewalls geridas centralmente, as regras sejam criadas de forma consistente através do Central.

Após uma tarefa bem-sucedida, deve verificar-se na firewall:

  • A regra, política, lista ou objeto alterado está visível?
  • O Audit Trail mostra a alteração de configuração esperada?
  • O tráfego de teste corresponde ao Firewall Rule ID esperado e, para NAT, ao NAT Rule ID esperado?
  • Para alterações Web ou TLS, o cliente de teste, o domínio de destino e os logs Web e SSL/TLS Inspection são coerentes?
  • Para alterações VPN ou de outras funções, o caso de utilização concreto funciona com a atribuição de utilizador ou objeto esperada?
  • Para tarefas MDR/API, a entidade ou os indicadores estão visíveis localmente e o resultado corresponde à Credential ID e ao evento de log esperado?

Para um registo de aceitação conciso, são suficientes o estado da tarefa, a firewall afetada, o teste local e uma prova de log ou auditoria. Para alterações extensas, o Sophos Firewall Config Studio também pode ajudar a comparar a configuração esperada com a real. Se não for claro qual o log relevante, Resolução de problemas da Sophos Firewall: serviços e logs fornece a correspondência.

Erros conhecidos dependentes da versão

A política de grupo permanece em Pending

NC-181175 descreve um problema em que um Group Policy Push do Sophos Central permanecia em Pending e não era aplicado às firewalls. A Sophos corrigiu-o em SFOS 22.0 MR2 Build 546. Numa versão 22.0 anterior e com uma tarefa que permaneça em Pending, deve verificar-se também a versão do firmware.

XGS 88/w: Local TLS exclusion list

NC-177522 afeta XGS 88/w com SFOS 21.5 MR2 Build 323 ou 22.0 GA Build 411. Durante a sincronização de uma política do Central, a edição de Local TLS exclusion list podia falhar com Failed to apply a policy, porque não era possível atualizar um grupo de URLs.

A solução temporária documentada consiste em ignorar a transação falhada para permitir que as tarefas seguintes continuem. Depois, é necessário verificar a lista local de exclusões TLS e as políticas relacionadas. A Known Issues List atual é contraditória quanto ao estado da correção: em Fix versions, indica SFOS 22.0 MR1 Build 490, enquanto o texto da solução temporária continua a anunciar uma correção na próxima maintenance release. Antes de avaliar o problema, devem consultar-se a entrada atual e as release notes.