Configurar acesso de suporte Avanet no Sophos Firewall
Num caso de suporte, a Avanet pode precisar temporariamente de acesso direto à consola WebAdmin de um Sophos Firewall. Este acesso só é seguro se estiver limitado a uma origem de suporte conhecida, ao serviço necessário e a um período claramente definido. As permissões WAN globais para HTTPS e SSH permanecem desativadas; o acesso é concedido através de uma Local service ACL exception rule específica.
Em muitos casos, uma partilha de ecrã ou um acesso de parceiro existente e controlado é suficiente. Um novo acesso WAN direto só faz sentido quando a Avanet precisa de analisar o problema ou efetuar alterações de forma autónoma. O SSH só é acrescentado quando são necessários a Device Console, a Advanced Shell ou ficheiros de registo.
Os fundamentos técnicos são explicados em Device Access e Local Service ACL no Sophos Firewall. Antes de efetuar alterações, também deve existir uma cópia de segurança atual do Sophos Firewall.
Importante: O acesso de suporte é um acesso administrativo à firewall. O utilizador, a regra ACL e a chave SSH têm de ser desativados ou removidos após a conclusão do caso, salvo se tiver sido acordado um acesso permanente.
Definir o acesso e o período
Antes da configuração, devem ficar registados no ticket:
- os trabalhos que a Avanet está autorizada a realizar,
- se o WebAdmin é suficiente ou se também é necessário SSH,
- quando começa e termina o acesso,
- qual a origem de suporte Avanet utilizada,
- quem autoriza o acesso e verifica a sua remoção.
Um acesso Avanet ou de parceiro já existente não deve ser complementado com uma segunda conta permanente. Nesse caso, devem ser verificados o perfil, o MFA, a limitação da origem e o estado da conta existente. Para uma análise conjunta sem início de sessão direto, a partilha de ecrã é frequentemente a opção de menor risco.
Configurar o utilizador WebAdmin
O procedimento geral para contas pessoais, perfis, MFA e offboarding está em Configurar administradores e perfis Sophos Firewall em segurança. Esta secção acrescenta o caso específico de suporte, com intervalo de tempo, origem de suporte e remoção controlada.
O utilizador local avanet destina-se exclusivamente à consola WebAdmin. Um utilizador próprio permite atribuir melhor as alterações no Audit Trail do que a utilização partilhada do administrador predefinido.
- Abrir Authentication > Users.
- Selecionar Add.
- Introduzir o nome de utilizador e o nome de apresentação.
- Definir User type como Administrator.
- Selecionar um Profile adequado.
- Introduzir uma palavra-passe forte, utilizada apenas para este acesso, e um endereço de e-mail.


Os valores habituais são Username avanet, Name Avanet e Email support@avanet.local. O perfil Administrator concede acesso total ao WebAdmin e à CLI. Só deve ser utilizado quando o caso de suporte exige efetivamente estes direitos. Para tarefas claramente limitadas, é preferível um perfil próprio em Profiles > Device access, com apenas as permissões Read-only ou Read-write necessárias.
Em Administrator advanced settings estão disponíveis duas limitações adicionais:
- Schedule for device access: permite o início de sessão na consola WebAdmin apenas durante o horário selecionado.
- Login restriction for device access: permite o início de sessão apenas a partir de endereços IPv4 selecionados ou de um intervalo IPv4.
Se o IP fixo de suporte for conhecido, também deve ser introduzido em Login restriction for device access. A Local Service ACL limita assim a acessibilidade da consola, enquanto a restrição do utilizador limita adicionalmente o início de sessão desta conta. Guardar com Save.
Testar previamente a palavra-passe e o MFA
A palavra-passe é transmitida através de um canal seguro acordado e não fica armazenada permanentemente em mensagens de e-mail ou no texto do ticket. Se for utilizado MFA para administradores, a configuração do token, a entrega e a responsabilidade pela reposição devem ser esclarecidas antes da intervenção de suporte. Um teste breve de início de sessão evita que a janela de manutenção comece com problemas de palavra-passe, perfil ou MFA.
Limitar a origem de suporte e a Local Service ACL
Criar um host FQDN para support.avanet.com
A Local Service ACL suporta hosts FQDN como origem. Assim, uma alteração controlada do IP de saída da Avanet não exige a atualização manual de todas as firewalls. A firewall utiliza os endereços resolvidos por DNS até o TTL de DNS expirar. Os FQDN wildcard não são suportados em Local Service ACL Exception Rules.
- Abrir Hosts and services > FQDN host.
- Selecionar Add.
- Definir Name e FQDN como
support.avanet.com. - Guardar com Save.


Antes do passo seguinte, deve ser verificado se support.avanet.com resolve para o endereço IP público de suporte indicado no ticket. Se o IP de saída real não corresponder ao resultado de DNS, a ACL rejeitará corretamente o acesso.
Criar a Local Service ACL Exception Rule
HTTPS e SSH são serviços locais da firewall. As regras de firewall normais não controlam este tráfego. Por isso, a permissão é configurada em Administration > Device access.
- Abrir Administration > Device access.
- Na área Local service ACL, garantir que HTTPS e SSH não estão globalmente ativados para WAN.
- Deslocar-se até à área Local service ACL exception rule e selecionar Add.
- Criar a regra com os valores seguintes.


- Rule name:
Avanet-Support - Rule position:
Top - Description: número do ticket, finalidade e data de fim prevista
- IP version:
IPv4 - Source zone:
WAN - Source Network / Host: objeto FQDN
support.avanet.com - Destination host: endereço público da firewall ou
Any, se a firewall tiver de estar acessível através de vários endereços WAN adequados - Services:
HTTPS;SSHapenas quando a necessidade estiver confirmada;Ping/Ping6apenas para um diagnóstico específico - Action:
Accept
Guardar com Save. A posição Top garante que a permissão específica é avaliada antes de uma regra Drop sobreposta. Ainda assim, é necessário verificar as Exception Rules existentes: uma regra Accept mais abrangente acima ou uma zona de origem incorreta pode alterar o modelo de segurança pretendido.
Não utilizar:
Anyou0.0.0.0como Source. A Sophos impede por boas razões uma permissão WAN global para a consola WebAdmin. Para este procedimento, a caixa WAN de HTTPS ou SSH também não pode ser ativada.
Adicionar SSH apenas quando necessário
O SSH dá acesso à Device Console e à Advanced Shell, sendo assim muito mais abrangente do que um perfil WebAdmin limitado. Em muitos casos de suporte, Services deve, por isso, permanecer limitado a HTTPS.

O utilizador avanet não pode ser utilizado para SSH. O Sophos Firewall aceita apenas o utilizador predefinido admin para a CLI. Por esse motivo, a Public Key não é associada ao utilizador avanet, mas configurada globalmente em Public key authentication for admin.
- Abrir Administration.
- Selecionar Device access.
- Deslocar-se até à área Public key authentication for admin.
- Ativar Enable authentication.
- Introduzir em Authorized keys a Public Key confirmada para o caso atual e adicioná-la através do símbolo de adição.
- Selecionar Apply.
Apenas o administrador predefinido pode adicionar ou eliminar chaves SSH; para um administrador personalizado, o botão Apply não é apresentado. A Sophos suporta chaves RSA a partir de 2048 bits, bem como determinadas chaves DSA e ECDSA, mas não ED25519. Para uma nova chave de suporte, deve ser utilizada uma chave moderna, suficientemente forte e suportada pelo cliente SSH utilizado.
Uma Public Key tem, por exemplo, a estrutura seguinte:
ssh-rsa <base64-public-key> avanet-support-<ticket>
A chave privada permanece com o técnico de suporte e nunca é guardada na firewall. Após a conclusão do caso de suporte, a Public Key associada ao caso é removida e o SSH é retirado da Exception Rule, salvo se tiver sido acordado um acesso permanente. O procedimento prático de início de sessão é explicado em Ligar ao Sophos Firewall através de SSH.
Testar o acesso e identificar erros
Um início de sessão bem-sucedido a partir da origem permitida não é suficiente para aceitar a configuração. Também deve ser confirmado que o acesso permanece bloqueado a partir de outra origem na Internet.
- Abrir o WebAdmin através da origem de suporte Avanet acordada e da porta de administração configurada. A porta predefinida é TCP 4444, mas pode ter sido alterada em Administration > Admin and user settings.
- Iniciar sessão com
avanete verificar se o perfil selecionado permite aceder aos menus necessários. - Utilizar uma segunda origem na Internet que não esteja autorizada. A consola WebAdmin não pode estar acessível a partir dessa origem.
- Se o SSH tiver sido autorizado, testar o início de sessão como
admincom a Private Key associada ao caso. O SSH por palavra-passe não é necessário para este teste. - Verificar os eventos de autenticação no Log viewer. As alterações de configuração são verificadas adicionalmente no Audit Trail.
- Documentar no ticket o resultado do teste e a hora de fim do acesso.
Se o WebAdmin não estiver acessível
A verificação começa na origem e prossegue até à firewall:
support.avanet.comresolve para o endereço IP público de saída efetivamente utilizado?- O acesso é realmente proveniente da zona selecionada em Source zone?
- O endereço WAN utilizado corresponde ao Destination host?
- A Exception Rule está em Top e inclui HTTPS?
- Está a ser utilizada a porta WebAdmin correta?
- Um router do fornecedor, um dispositivo NAT a montante ou uma ACL upstream está a bloquear o acesso?
- A opção Login restriction for device access permite a ligação TCP, mas impede o início de sessão do utilizador?
As caixas WAN globais de HTTPS ou SSH não são ativadas para resolver problemas. Se a Exception Rule estiver correta, não são necessárias para este acesso específico.
Se o início de sessão falhar
Se a consola estiver acessível, mas não for possível iniciar sessão, devem ser verificados o estado do utilizador, a palavra-passe, o MFA, o perfil, Schedule for device access, Login restriction for device access e as definições globais de bloqueio de início de sessão em Administration > Admin and user settings. Após várias tentativas falhadas, o Sophos Firewall pode bloquear temporariamente o endereço IP de origem em todos os serviços de autenticação.
Remover o acesso de forma controlada
Após a conclusão do caso de suporte, devem ser verificadas separadamente as alterações acordadas e o próprio acesso:
- Verificar no Audit Trail que alterações de configuração foram efetuadas com
avanet. - Em alterações mais extensas ao conjunto de regras, o Sophos Firewall Config Studio pode ajudar a comparar o antes e o depois.
- Desativar ou eliminar o utilizador
avanetse não tiver sido acordado um acesso permanente de parceiro. - Desativar ou eliminar a Local Service ACL Exception Rule.
- Remover a SSH Public Key associada ao caso.
- A partir da origem de suporte anteriormente utilizada, confirmar que o WebAdmin e o SSH deixaram de estar acessíveis.
Um acesso de parceiro mantido intencionalmente continua a exigir MFA, uma origem estritamente limitada, uma pessoa responsável e uma revisão regular. Um ticket inativo não justifica um acesso de gestão permanentemente aberto.
Perguntas frequentes
É necessário ativar o SSH para o acesso de suporte Avanet?
A Avanet pode iniciar sessão por SSH com o utilizador avanet?
admin para SSH. O utilizador avanet destina-se ao WebAdmin; o respetivo perfil de administrador não corresponde a um utilizador SSH próprio.O que acontece se o endereço IP associado a support.avanet.com mudar?
A Source da Local Service ACL deve ser definida como Any?
Any e 0.0.0.0 não são permitidos. Deve ser utilizado um host FQDN concreto, um host IP ou um objeto de rede estritamente limitado.Que serviços têm de ser permitidos para o acesso de suporte?
HTTPS é suficiente. O SSH só é adicionado para trabalhos na CLI. Ping/Ping6 é opcional para um diagnóstico específico e não deve fazer automaticamente parte de uma permissão permanente.