Utilizar o Sophos Firewall Config Studio
O Sophos Firewall Config Studio é o sucessor do Configuration Viewer baseado no browser. A ferramenta cria relatórios a partir de um ficheiro Entities.xml, compara duas ou mais versões de configuração e prepara alterações ou migrações. O processamento ocorre localmente no browser; a configuração não é enviada para a Sophos. Este guia abrange o Config Studio 2.6.8 e o SFOS 22.0 MR2.
O Config Studio é especialmente útil para revisões, comparações antes e depois de alterações ou atualizações de firmware e preparação de mudanças maiores nas regras. Contudo, não substitui uma cópia de segurança para recuperação nem testes funcionais reais. Para um problema atual de tráfego, Log Viewer, Policy Test na firewall e Packet Capture são mais diretos.
Exportar e proteger Entities.xml
O Config Studio não compara cópias de segurança para recuperação encriptadas. Antes de uma alteração em produção são necessários dois tipos de ficheiro: uma cópia de segurança completa como caminho de recuperação e exportações Entities.xml para o Config Studio.
- Em Backup & firmware > Backup & restore, criar uma cópia de segurança atual para recuperação e guardá-la em segurança.
- Abrir Backup & firmware > Import export.
- Selecionar Full configuration para um relatório completo ou Selective configuration para módulos individuais. Numa exportação seletiva, ativar Include dependent entity se necessário.
- Descarregar a exportação. Se o SFOS fornecer um ficheiro
.tar, extraí-lo e utilizar oEntities.xmlnele contido. - Exportar um segundo
Entities.xmldepois da alteração.
Se o ficheiro puder vir a ser importado novamente numa firewall, não alterar o nome. Nomes claros de pastas evitam confusões, por exemplo:
firewall-local-antes-da-alteracao-2026-07-16/Entities.xml
firewall-local-depois-da-alteracao-2026-07-16/Entities.xml
⚠️ Importante:
Entities.xmle cópias de segurança para recuperação contêm informações sensíveis sobre a estrutura da rede, regras, objetos, VPN e serviços. Processá-los apenas num dispositivo de administração fidedigno, não os partilhar por armazenamento pessoal na nuvem, mensageiros ou listas de e-mail não controladas e depois arquivá-los ou eliminá-los em segurança.
Criar ou restaurar uma cópia de segurança da Sophos Firewall explica a relação entre cópias de segurança, Secure Storage Master Key, compatibilidade de restauro e mapeamento de interfaces.
Rever uma configuração como relatório
- Abrir Configuration report no Config Studio.
- Selecionar o ficheiro
Entities.xmllocal. Embora a interface chame a isto carregamento, a Sophos afirma que o ficheiro não sai do dispositivo de administração. - Selecionar um módulo ou utilizar Global search para procurar regras, objetos e as respetivas ocorrências.
- Utilizar Policy test para verificar que regras e rotas correspondem a uma origem e destino indicados.
- Utilizar Usage reference para ver onde um objeto é usado e Analyze para verificar regras e objetos duplicados ou ocultos.
- Exportar a versão revista como HTML Report ou PDF Report.
Em Policy test, introduzir a origem e o destino e selecionar Run test. Uma regra de firewall ocultada não é alcançada porque uma regra acima já corresponde: a firewall verifica as regras de cima para baixo e termina a pesquisa na primeira correspondência. Para a exportação HTML, a Sophos utiliza Download as HTML no guia SFOS 22/23.
Desde o Config Studio 2.6, o relatório mostra os valores dos objetos referenciados diretamente nas regras de firewall, NAT e TLS. Assim é mais fácil perceber o que está por trás de um nome de objeto e que outras regras são afetadas por uma alteração.
Numa revisão, verificar sobretudo origens, destinos ou serviços demasiado abrangentes, regras NAT, VPN ou WAF antigas, objetos duplicados e funções de segurança ativadas deliberadamente. O acesso administrativo também deve ser revisto em Device Access, porque as regras normais da firewall não controlam o acesso ao WebAdmin, SSH, User Portal ou VPN Portal.
O Policy Test no Config Studio avalia regras de firewall, NAT, SSL/TLS e SD-WAN da configuração exportada, não o fluxo atual de pacotes. A correspondência de origem e destino suporta valores IP e MAC, mas não objetos FQDN. Uma correspondência é, portanto, uma verificação estática prévia, não uma prova de que a ligação funciona. Confirmar resultados relevantes de Analyze no WebAdmin e, se necessário, com testes reais de ligação.
Comparar várias configurações
O Config Studio pode comparar dois ou mais ficheiros Entities.xml como linha temporal. Os ficheiros são ordenados pela data de modificação.
- Abrir Compare configurations e carregar os ficheiros exportados.
- Verificar Chronological order para garantir que as versões estão na sequência correta.
- Selecionar as versões From e To pretendidas e limitar os resultados com filtros de tipo, pesquisa e estado Added, Removed, Modified ou Unchanged.
- Rever as diferenças na vista lado a lado, unificada ou semântica, conforme a tarefa.
- Guardar o resultado como relatório HTML ou PDF.
Para um único módulo, a Sophos descreve All types > Deselect all, seguido da seleção do módulo pretendido. Expandir o módulo e abrir Removed (R), Modified (M) ou Added (A) à direita para ver as entradas afetadas. Nesse guia, a exportação HTML chama-se Export HTML e encontra-se no canto superior direito.
Para uma alteração simples bastam as exportações imediatamente anterior e posterior. Também são úteis comparações antes e depois de uma atualização de firmware, migração de hardware ou incidente, ou com uma configuração de referência. Várias versões ajudam a identificar quando uma alteração surgiu pela primeira vez.
Classificar brevemente as diferenças:
- Planeada: Comparar com o objetivo da alteração e o pedido de alteração.
- Do sistema: Verificar alterações de firmware, certificado ou referências internas.
- Inesperada: Identificar conta administrativa e hora através do Audit Trail ou, se necessário,
configuration-audit.log. - Em falta: Confirmar se a alteração foi guardada, sincronizada ou importada.
- Removida: Verificar dependências em regras, NAT, VPN, WAF e Device Access.
O Config Studio mostra o que difere entre versões. O Audit Trail responde quem fez a alteração e quando.
Preparar alterações e modelos
No Configuration editor, pode importar-se um Entities.xml e selecionar Keep all configurations ou Keep only editable configurations. Dependendo do módulo, novas entradas podem ser adicionadas com Add ou Bulk add. O Config Studio também pode combinar uma configuração base com modelos Sophos ou do setor.
Para importar no editor, abrir Import no canto superior direito e selecionar Entities.xml. A análise das entradas mostra a sua utilização e possíveis duplicados; ao colocar o ponteiro sobre a análise de configuração de uma entrada, aparecem mais detalhes. Rever estes resultados antes das alterações para considerar também a utilização da entrada, não apenas a entrada em si.
Desde o Config Studio 2.6.8, as regras de firewall podem ser filtradas por IPS policy, NDR Active Threat Intelligence, Application Control, Web Filter, HTTPS decryption e malware scanning e depois alteradas seletivamente com Bulk edit. A ferramenta também bloqueia a pré-visualização e o download quando regras de firewall ou NAT reutilizam um nome na mesma família IP. Atribuir nomes únicos a estes conflitos antes da exportação.
Depois da edição, Preview oferece Import XML, API Request e cURL. Download gera XML ou um ficheiro TAR para importação na firewall.
⚠️ Verificar antes de aplicar: Nunca importar nem executar na firewall de produção uma saída do editor sem a rever. Sobretudo em NAT, VPN, interfaces, Device Access, Authentication e HA, os objetos dependentes, nomes de destino, zonas e serviços têm de estar corretos. A alteração exige uma cópia de segurança atual, janela de manutenção, caminho de recuperação e testes funcionais posteriores.
A relação entre Entities.xml, ficheiros auxiliares, Secure Storage Master Key e efeito de merge num import WebAdmin manual é explicada em Exportar e importar seletivamente a configuração.
Para saídas API ou curl, verificar também a conta API, o IP de origem e as permissões. A configuração segura é descrita em Proteger o acesso XML API da Sophos Firewall. Depois da aplicação, verificar os serviços afetados, Log Viewer e uma nova comparação de configuração.
Verificar migrações e substituições de hardware
Em Migrate to Sophos Firewall, o Config Studio processa configurações de Sophos Firewall, Sophos UTM, SonicWall, FortiGate e Palo Alto Networks. O relatório mostra o que é total, parcial ou manualmente suportado e o que não é; o Config Studio 2.6 acrescenta uma taxa de conversão e ações posteriores recomendadas.
Uma percentagem não substitui a aceitação. Antes da importação, rever entradas não migradas, zonas, interfaces, regras e objetos dependentes. Depois, validar com testes reais pelo menos VPN, NAT, WAF, encaminhamento, DHCP, DNS, HA e acesso administrativo.
Para SFOS 20.0 MR2 e posterior, a vista integrada Backup-restore compatibility ajuda a verificar modelos XG e XGS Appliance de destino. Mostra layouts de portas, módulos Flexi Port, transceivers e padrões de porta compatíveis. Para o processo completo, seguir o artigo de cópia de segurança e restauro, a comparação entre XG e XGS e, para clusters, as variantes HA.
As novidades sobre Multi-File-Diff, modelos e Migration Insights estão resumidas em Sophos Firewall Config Studio 2.6.
Utilizar os guias de planeamento interativos
Em Interactive guides, o Config Studio disponibiliza ferramentas de planeamento adicionais: orientações passo a passo para implementações HA e SD-WAN orquestradas pelo Sophos Fusion (anteriormente Sophos Central), Backup-restore compatibility check, verificações de módulos Flexi Port e transceivers e referências sobre padrões de portas, negociação Ethernet e valores FEC predefinidos. Estes guias não exigem um ficheiro Entities.xml quando se pretende apenas consultar opções de hardware ou desenho.
Os resultados ajudam a planear, mas não são uma aprovação automática. Um restauro continua a exigir a verificação da versão SFOS, do mapeamento de portas e dos pré-requisitos dos dispositivos; HA ou SD-WAN exige também verificar cablagem, licenças, desenho de redundância e um caminho de recuperação testado. O Config Studio 2.6.7 acrescentou ao guia SD-WAN um calculador de túneis para desenhos hub-and-spoke, multi-hub e full-mesh. Comparar o resultado com a topologia realmente planeada e os limites das firewalls participantes.
Resolução de problemas
O Config Studio não carrega a exportação
Confirmar que é utilizado Entities.xml de Backup & firmware > Import export. Um ficheiro .backup de Backup & restore está errado; um .tar descarregado deve ser extraído primeiro. Se uma exportação nova e inalterada também falhar, recarregar o browser e desativar temporariamente extensões que bloqueiem ficheiros locais ou JavaScript.
O diff contém demasiadas alterações
Verificar primeiro a ordem e a data de modificação dos ficheiros e depois filtrar os módulos afetados ou criar exportações menores com Selective configuration. Atualizações de firmware e migrações podem gerar diferenças do sistema; são determinantes regras, NAT, interfaces, VPN, certificados, Authentication, Hosts and services e Device Access.
A saída do editor não pode ser aplicada
Não improvisar no sistema de produção. Rever configuração de origem, objetos dependentes, nomes, zonas, interfaces e serviços. Para importar um ficheiro, utilizar o TAR gerado; para API ou curl, verificar também conta, IP de origem e direitos. Voltar a testar apenas com cópia de segurança disponível e caminho de recuperação definido.