Saltar para o conteudo
Avanet

Sophos Firewall: corrigir timeout IPsec após 4 horas

Se o Sophos Connect com IPsec Remote Access e OTP interromper a ligação após cerca de quatro horas, a causa poderá ser o rekeying IKEv1 documentado do perfil predefinido. Durante o rekey da Phase 1, a firewall volta a solicitar um OTP e o túnel existente é interrompido. A Sophos indica um intervalo de aproximadamente quatro horas para o perfil predefinido.

Este artigo explica como interpretar este comportamento, que registos são compatíveis com o problema e como ajustar corretamente o valor através de um perfil IPsec próprio. Para a configuração básica do Sophos Connect, consulte primeiro Configurar o Sophos Connect no Sophos Firewall. Para escolher entre IPsec, SSL VPN, clientes móveis e ZTNA, Sophos Connect ou SSL VPN: qual é a solução de Remote Access adequada? é o melhor ponto de partida.

⚠️ Importante: Esta causa afeta o Remote Access IPsec com IKEv1 e OTP. Uma interrupção de SSL VPN, um Idle Timeout configurado ou uma ligação à Internet instável não serão corrigidos com uma duração IKE mais longa.

Começar por identificar a causa

O problema de rekey é provável quando existem vários indícios em simultâneo:

  • O Sophos Connect desliga-se regularmente após cerca de quatro horas.
  • Após a interrupção, os utilizadores têm de confirmar novamente o OTP ou MFA.
  • A ligação permanece estável até esse momento e volta a funcionar após uma nova autenticação.
  • Outros perfis VPN ou ligações SSL VPN não apresentam este comportamento.
  • Os momentos das interrupções coincidem com o rekey da Phase 1 do perfil IPsec atribuído.
  • No registo VPN, surgem mensagens de IKE, autenticação ou rekey correspondentes à interrupção.

Comece por verificar em Remote access VPN > IPsec qual é o IPsec profile selecionado e se Disconnect when tunnel is idle está ativado. Um Idle Timeout termina apenas ligações inativas após o Idle session time interval configurado. Este comportamento é diferente de uma interrupção OTP recorrente durante uma utilização ativa.

Se a ligação for interrompida aleatoriamente, não funcionar apenas em determinadas redes ou não transportar tráfego logo após ser estabelecida, será necessário um troubleshooting geral de VPN IPsec.

Começar por excluir Legacy Remote Access IPsec

Sobretudo em ambientes mais antigos, deve começar por determinar qual é a variante de IPsec Remote Access efetivamente utilizada. Este artigo aborda a configuração atual de Remote Access IPsec com Sophos Connect e perfis IPsec. Não é o ponto de partida adequado se ainda existir Legacy Remote Access IPsec ou se uma atualização para SFOS 22.0 MR1 estiver bloqueada.

Classificação prática:

Esta distinção é importante porque o ajuste do Key life não substitui um plano de migração. Se ainda existir uma configuração Legacy antiga na firewall, esta deve ser devidamente documentada, substituída e removida antes de uma atualização de firmware importante.

Porque é que o rekeying IKEv1 com OTP interrompe o túnel

O Sophos Connect utiliza um perfil IKEv1 para Remote Access IPsec. Em muitos ambientes, está atribuído o perfil DefaultRemoteAccess. Este perfil determina, entre outros parâmetros, a duração da Security Association da Phase 1 e o momento em que começa a renegociação.

Existem três campos relevantes para esse momento:

  • Key life: duração máxima da SA da Phase 1 em segundos.
  • Re-key margin: período antes de expirar o Key life durante o qual começa a renegociação.
  • Randomize re-keying margin by: variação percentual do momento do rekey, para evitar que todos os túneis renegociem em simultâneo.

A captura de ecrã existente mostra um Key life de 18000 segundos para DefaultRemoteAccess. No entanto, este valor não permite deduzir uma fórmula universal de quatro horas: o Re-key margin, a aleatorização, o comportamento do cliente e a autenticação influenciam o momento em que a interrupção se torna visível. Os valores determinantes são os do perfil efetivamente atribuído e os carimbos de data e hora do caso concreto.

A decisão técnica é importante: um valor mais longo reduz as reautenticações, mas também prolonga a duração da IKE-SA. Trata-se de uma decisão operacional e de segurança, não de uma simples opção de conveniência.

Correlacionar os registos com a duração da ligação

No Log viewer, abra a área VPN e compare o estabelecimento da ligação com a interrupção posterior do mesmo utilizador. Registe a hora de início, o utilizador, o endereço IP público do cliente e o momento do novo pedido de OTP. Registe também o estado do cliente Sophos Connect nesse mesmo momento.

Mensagens como invalid SPI podem surgir após Security Associations expiradas ou já substituídas. Contudo, isoladamente, não comprovam este problema. A combinação entre uma duração regular, um perfil IKEv1, um pedido de OTP e um rekey da Phase 1 temporalmente coincidente é mais conclusiva. Em caso de problemas VPN recorrentes, consulte também Guardar registos do Sophos Firewall para suporte e análise e Troubleshooting do Sophos Firewall: serviços e registos.

Ajustar o perfil IPsec através da GUI

O método mais adequado consiste em não alterar diretamente o perfil predefinido, mas em cloná-lo e utilizar deliberadamente o novo valor para Remote Access.

O caminho de menu atual é:

Profiles > IPsec profiles

Procedimento:

  1. Em DefaultRemoteAccess, clique em Clone.
  2. Atribua um nome inequívoco ao novo perfil, por exemplo, RemoteAccess_OTP_12h.
  3. Mantenha Key exchange em IKEv1 e Re-key connection ativado.
  4. Em Phase 1, verifique os valores Key life, Re-key margin e Randomize re-keying margin by.
  5. Introduza o Key life pretendido. Para esta solução alternativa, a Sophos documenta um máximo de 24 horas, ou seja, no máximo 86400 segundos.
  6. Em Phase 2, confirme que o Key life definido nessa área é inferior ao valor da Phase 1.
  7. Em Dead peer detection, utilize uma definição disponível para Remote Access: desativada ou When peer unreachable: Disconnect.
  8. Guarde o perfil.
  9. Em Remote access VPN > IPsec, selecione o novo IPsec profile e guarde a configuração.
  10. Disponibilize a configuração atualizada do Sophos Connect e teste-a primeiro com um utilizador-piloto.
Lista de perfis IPsec do Sophos Firewall com DefaultRemoteAccess
Em Profiles > IPsec profiles, o DefaultRemoteAccess é clonado como modelo; o próprio perfil predefinido permanece inalterado.
Key life da Phase 1 no perfil IPsec DefaultRemoteAccess do Sophos Firewall
Para determinar o momento efetivo do rekey, é necessário considerar em conjunto o Key life, o Re-key margin e a aleatorização.

Após a alteração, não basta guardar a configuração na firewall. No caso de ficheiros .scx distribuídos manualmente, é necessário exportar um ficheiro atualizado em Remote access VPN > IPsec, através de Export connection, e voltar a importá-lo nos clientes. Se já for utilizado um ficheiro de aprovisionamento .pro com o Sophos Connect 2.1 ou posterior, o cliente obtém automaticamente as alterações de configuração posteriores através do VPN Portal. Para isso, o endereço do gateway e a porta do VPN Portal não podem ter sido alterados entretanto.

Para a utilização e as versões do cliente, consulte Verificar a versão do Sophos Connect Client e atualizá-la em segurança. Para instalações no Windows, consulte Instalar o Sophos Connect Client no Windows e, para macOS, Instalar o Sophos Connect Client no macOS.

Definir uma duração adequada

Não existe uma fórmula fiável que permita calcular diretamente um único valor ikekeylife a partir do intervalo pretendido entre pedidos de OTP. O Key life é a duração máxima da SA; o rekey começa durante o Re-key margin e pode ainda ser aleatorizado.

Por exemplo, 43200 segundos correspondem a doze horas de Key life. Consoante o Re-key margin e a aleatorização, a renegociação começa antes desse momento. Por este motivo, o valor não deve ser descrito como uma sessão de utilizador garantida de doze horas. A Sophos indica 24 horas como limite máximo para esta solução alternativa.

Antes da alteração, deve esclarecer:

  • Qual é a duração máxima da chave IKE e que intervalo de rekey são aceitáveis do ponto de vista da segurança?
  • O valor é adequado aos horários de trabalho, ao funcionamento por turnos e ao processo do helpdesk?
  • É utilizado OTP, RADIUS-MFA, Entra ID SSO ou outro método de autenticação?
  • Existem requisitos de conformidade relativos à reautenticação?
  • O rekey ou a reconexão funcionam de forma fiável com a versão atual do Sophos Connect Client?

Para os fundamentos de MFA na firewall, consulte Ativar MFA para o Sophos Firewall WebAdmin, VPN Portal e Remote Access. Se for utilizado Microsoft Entra ID SSO, deve também considerar Configurar Microsoft Entra ID SSO para Sophos Connect e VPN Portal.

Porque não se recomenda uma alteração direta da base de dados

Alguns Runbooks antigos incluem alterações diretas na Advanced Shell ou comandos SQL aplicados à base de dados da firewall. Este procedimento não é recomendado para o funcionamento normal.

Motivos:

  • A intervenção ignora a validação normal do WebAdmin.
  • Valores incorretos podem afetar os perfis VPN ou o Remote Access.
  • As alterações são mais difíceis de rastrear.
  • Em casos de suporte, uma alteração devidamente efetuada através da GUI é mais fácil de explicar.
  • O comportamento interno pode mudar após atualizações.

Por este motivo, o valor deve ser definido no WebAdmin através de um perfil IPsec próprio. As alterações diretas da base de dados devem ser efetuadas, no máximo, num contexto claramente definido pelo suporte da Sophos, e não numa instrução normal para administradores.

Testar a alteração durante o intervalo de rekey

Após o ajuste, deve realizar um pequeno teste com utilizadores-piloto.

Pontos de verificação:

  1. O novo perfil está selecionado em Remote Access IPsec.
  2. O novo ficheiro .scx foi importado ou o aprovisionamento .pro obteve a alteração.
  3. A ligação é estabelecida com êxito.
  4. Os destinos internos estão acessíveis.
  5. O DNS, o encaminhamento e as regras de firewall funcionam.
  6. A ligação permanece ativa até ao intervalo de rekey esperado.
  7. Durante o rekey, não ocorre uma interrupção não planeada nem um ciclo de OTP pouco claro.
  8. Os registos VPN mostram a renegociação esperada sem novos erros.

Se a ligação for estabelecida mas não houver tráfego, é mais provável que o problema esteja relacionado com rotas, regras de firewall, NAT ou DNS. Nesse caso, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.

Erros frequentes

Problemas típicos:

  • Perfil predefinido alterado diretamente: Outros cenários de Remote Access podem ser afetados inadvertidamente. É preferível utilizar um perfil clonado e atribuído especificamente.
  • Perfil do cliente não atualizado: Com a distribuição manual de ficheiros .scx, os utilizadores continuam a usar definições antigas. Com um aprovisionamento .pro funcional, as alterações posteriores são obtidas automaticamente.
  • Valor de Key life demasiado longo: Menos reautenticações significam uma duração mais longa da IKE-SA. Os requisitos de segurança e operacionais devem ser avaliados em conjunto.
  • Apenas o cliente foi reinstalado: O perfil da firewall permanece inalterado. O perfil da firewall e a configuração do cliente têm de ser verificados em conjunto.
  • invalid SPI utilizado como única prova: A mensagem também pode resultar de SAs já substituídas. A duração da ligação, o rekey IKE e o pedido de OTP têm de coincidir temporalmente.
  • Base de dados alterada diretamente: Este procedimento aumenta o risco de problemas de suporte e configuração. Para o funcionamento normal, deve ser utilizado o perfil da GUI.

Lista de verificação operacional

  • Registar os utilizadores afetados e os respetivos momentos.
  • Verificar se é utilizado IPsec Remote Access com o Sophos Connect.
  • Verificar nos registos VPN indícios relativos a IKE, SPI e rekeying.
  • Identificar o perfil IPsec utilizado.
  • Clonar DefaultRemoteAccess em vez de o alterar diretamente.
  • Registar os valores da Phase 1 para Key life, Re-key margin e aleatorização.
  • Definir tecnicamente um valor-alvo máximo de 24 horas.
  • Atribuir o novo perfil em Remote Access IPsec.
  • Voltar a distribuir a configuração do cliente.
  • Testar com utilizadores-piloto e informar o helpdesk.
  • Após alguns dias, verificar se existem menos casos de reconexão por OTP.

FAQ

Porque é que o Sophos Connect IPsec se desliga após cerca de 4 horas?

No Remote Access IPsec com IKEv1 e OTP, o rekeying da Phase 1 do perfil predefinido pode desencadear um novo pedido de OTP e interromper o túnel. A Sophos documenta um intervalo de rekey aproximado de quatro horas para o perfil predefinido.

Deve alterar-se diretamente o DefaultRemoteAccess?

É preferível utilizar um perfil clonado com um nome inequívoco. Desta forma, é possível identificar a configuração de Remote Access que foi deliberadamente alterada, sem afetar inadvertidamente outras ligações.

O Legacy Remote Access IPsec é o mesmo problema?

Não. O Legacy Remote Access IPsec é um tema diferente e pode bloquear uma atualização a partir do SFOS 22.0 MR1. Se a firewall indicar esta configuração antiga, deve começar por migrar a configuração de Legacy Remote Access IPsec e removê-la depois.

É necessário voltar a distribuir a configuração do Sophos Connect?

Sim, no caso de ficheiros .scx distribuídos manualmente. Um ficheiro de aprovisionamento .pro importado pode obter automaticamente alterações posteriores, desde que o endereço do gateway e a porta do VPN Portal permaneçam acessíveis sem alterações.

Um timeout mais longo é automaticamente mais seguro ou melhor?

Não. Um valor mais longo reduz as reautenticações, mas também prolonga a duração da IKE-SA. O valor deve ser adequado aos requisitos de segurança, ao conceito de MFA, ao método de trabalho e ao processo de suporte.

Deve alterar-se o valor através da Advanced Shell ou de SQL?

Não para o funcionamento normal. As alterações diretas da base de dados ignoram a validação do WebAdmin e são mais difíceis de rastrear. A melhor opção é utilizar um perfil IPsec próprio através da GUI.