Saltar para o conteudo
Avanet

Configurar e testar NetFlow no Sophos Firewall

Com NetFlow, o Sophos Firewall envia metadados de conexões para um coletor de fluxos externo. Isso permite analisar relações de comunicação, volume de tráfego e conexões incomuns ao longo do tempo. O requisito mais importante é fácil de ignorar: apenas o tráfego de regras de firewall com Log firewall traffic ativado é exportado.

O caminho rápido é:

  1. Preparar no coletor um listener NetFlow v5, por exemplo em UDP 2055.
  2. Adicionar o coletor em System > Administration > Netflow.
  3. Ativar Log firewall traffic na regra de firewall correspondente.
  4. Gerar um fluxo de teste claramente documentado.
  5. Verificar separadamente o transporte com Packet Capture e o conteúdo no coletor.

Assim, o NetFlow é configurado rapidamente. Para obter um resultado confiável, porém, é necessário entender quais dados a versão 5 contém, qual regra processa o fluxo de teste e por qual caminho o firewall alcança o coletor.

Quando NetFlow é a ferramenta certa

NetFlow é adequado quando um coletor deve armazenar e analisar ao longo do tempo registros de fluxos de conexões processadas por regras com logging. Perguntas típicas são: quais endereços de origem e destino se comunicam, quais portas são usadas e quantos pacotes ou bytes pertencem ao fluxo?

Outras ferramentas respondem a outras perguntas:

  • Monitoramento sFlow coleta amostras de tráfego e contadores de interfaces de hardware selecionadas. É especialmente adequado para padrões de tráfego e planejamento de capacidade.
  • Syslog para um SIEM transporta eventos de firewall, VPN, IPS e outros logs com campos específicos do produto.
  • SNMP Hardware Monitoring monitora hardware, interfaces, temperatura, ventoinhas e fontes de alimentação.
  • Central Firewall Reporting oferece relatórios, pesquisa e retenção da Sophos no Sophos Central.
  • Packet Capture continua mais preciso para um único caminho de pacote, NAT ou problema de conexão.

O NetFlow não substitui essas ferramentas. Muitas vezes, o coletor primeiro mostra um fluxo incomum e, em seguida, o Log Viewer ou o Packet Capture explica qual regra, decisão de NAT ou função de segurança esteve envolvida.

O que NetFlow v5 mostra e o que não mostra

O SFOS 22 exporta NetFlow Version 5. Um registro v5 pode conter, entre outros, os seguintes valores:

  • endereço IPv4 de origem e destino;
  • porta de origem e destino e protocolo IP;
  • contadores de pacotes e bytes;
  • horário de início e fim do fluxo;
  • interface de entrada e saída como ifIndex;
  • flags TCP, ToS e informações de AS e prefixo.

O NetFlow v5, por outro lado, não contém campos nativos para nome de usuário, Firewall Rule ID, URL, aplicação ou conteúdo do pacote. Um coletor pode correlacionar endereços IP com fontes de dados adicionais, mas essas informações não vêm diretamente do registro v5.

O endereço do coletor pode ser inserido no SFOS como endereço IPv4, endereço IPv6 ou FQDN. Isso não altera o formato de exportação: o firewall continua enviando NetFlow v5. Portanto, é necessário testar separadamente se o tráfego útil IPv6 necessário é representado adequadamente no ambiente; um endereço IPv6 do coletor não confirma suporte a fluxos IPv6.

Preparar o coletor e o caminho de rede

Antes de configurar o firewall, o coletor precisa de um listener NetFlow v5 ativo. A Sophos usa UDP 2055 por padrão; outras portas entre 1 e 65535 são possíveis quando firewall e coletor estão configurados de forma idêntica. É possível cadastrar até cinco servidores NetFlow.

Este exemplo usa:

  • Nome do coletor: flow-collector-primary
  • Endereço do coletor: 192.0.2.50
  • Transporte: UDP
  • Porta do coletor: 2055
  • Regra de teste: LAN_Test_to_WAN_HTTPS

192.0.2.50 é um endereço reservado para documentação e não pode ser usado como coletor real. No exemplo, ele apenas mostra qual campo deve ser preenchido. Deve-se inserir o endereço IP real ou o FQDN do coletor em que o listener v5 está ativo e que o firewall alcança pelo caminho de rede planejado. Antes disso, os seguintes pontos precisam estar claros:

  • O coletor suporta NetFlow v5 e realmente escuta em UDP 2055.
  • O firewall tem uma rota para o coletor; ao usar FQDN, o DNS também funciona.
  • Os componentes intermediários e o firewall do host do coletor permitem a porta UDP.
  • O coletor associa o endereço de origem realmente utilizado ao firewall correto.
  • A finalidade, os direitos de acesso e o período de retenção dos dados de fluxo estão definidos.

A exportação NetFlow é tráfego de sistema gerado pelo firewall. Uma regra de firewall de clientes não controla essa exportação. São relevantes o caminho do tráfego de sistema, o roteamento, o DNS ao usar FQDN e os filtros entre o firewall e o coletor.

⚠️ A configuração de NetFlow não oferece opção de TLS ou autenticação. Os dados de fluxo podem expor endereços internos, parceiros de comunicação, portas, horários e volumes. Por isso, o coletor deveria ser acessível por uma rede de gerenciamento confiável ou por um caminho VPN protegido.

Configurar o coletor NetFlow

  1. No WebAdmin, abrir System > Administration > Netflow.
  2. Clicar em Add.
  3. Em Netflow Server name, inserir flow-collector-primary.
  4. Em Netflow server IP/domain, inserir 192.0.2.50.
  5. Em Netflow server port, inserir 2055.
  6. Salvar com Save.

Não há um teste de conexão documentado nessa tela. Portanto, uma entrada salva confirma apenas a configuração, não o transporte nem a decodificação no coletor.

Ativar Rule Logging como fonte de dados

O NetFlow exporta apenas conexões de regras de firewall em que Log firewall traffic está ativado. A configuração é verificada na regra correspondente em Rules and policies > Firewall rules.

Regra do Sophos Firewall com a opção Log firewall traffic ativada
Somente conexões de regras com Log firewall traffic ativado são exportadas para o coletor NetFlow.

Para o primeiro teste, deve-se usar uma regra claramente delimitada. No exemplo, LAN_Test_to_WAN_HTTPS processa um teste HTTPS de um cliente conhecido para um destino permitido. O nome de exemplo não é o mais importante; é essencial identificar sem dúvida no Log Viewer qual regra realmente processa o fluxo.

A criação e o logging corretos de uma regra são explicados em Configurar regras do Sophos Firewall com segurança. Em caso de dúvida sobre o match, ajuda testar a regra com Log Viewer, Policy tester e Packet Capture.

Testar a exportação de forma controlada

O teste separa três perguntas: a regra correta foi aplicada, um pacote UDP sai do firewall e o coletor consegue interpretar o conteúdo como NetFlow v5?

  1. No coletor, verificar se o listener v5 está ativo em UDP 2055.
  2. Anotar horário, cliente de teste, endereço de destino, porta de destino e regra de firewall esperada.
  3. Gerar exatamente uma nova conexão a partir do cliente de teste, por exemplo uma chamada HTTPS permitida.
  4. No Log Viewer, verificar se LAN_Test_to_WAN_HTTPS ou a Rule ID esperada foi aplicada.
  5. Em Diagnostics > Packet capture, procurar a exportação com dst host 192.0.2.50 and dst port 2055.
  6. No coletor, verificar se aparece um registro v5 com os valores de origem e destino esperados.

Para uma verificação adicional somente de leitura, pode-se executar uma captura curta na Device Console:

tcpdump 'host 192.0.2.50 and port 2055'

192.0.2.50 e 2055 devem ser substituídos pelo coletor e pela porta reais. A captura é encerrada com Ctrl+C. Pacotes UDP visíveis confirmam o transporte até a interface observada, mas ainda não confirmam que o coletor decodifica os registros como versão 5.

Um teste só está completo quando o match da regra, o transporte UDP e a decodificação v5 estão corretos. Assim também fica claro em que ponto ocorre um erro.

Isolar fluxos ausentes ou incompletos

Nenhum pacote UDP para o endereço do coletor

Verificar o endereço e a porta do coletor em System > Administration > Netflow. Em seguida, conferir o DNS ao usar FQDN, a rota, a interface de saída e os filtros nos componentes intermediários. O firewall do host do coletor também precisa permitir UDP 2055.

Se outras regras ou caminhos de roteamento forem alterados ao mesmo tempo, o resultado dificilmente poderá ser atribuído a uma causa. Por isso, deve-se começar com uma regra conhecida com logging e um único fluxo de teste.

Os pacotes UDP chegam, mas o coletor não mostra nada

O listener precisa processar explicitamente NetFlow v5. Uma entrada configurada somente para NetFlow v9, IPFIX ou sFlow pode receber os pacotes UDP e ainda assim não mostrar fluxos utilizáveis. Verificar os logs do coletor, o parser e o endereço de origem esperado.

Nesse caso, o Packet Capture comprova apenas o transporte. A decodificação bem-sucedida deve estar visível no próprio coletor.

Apenas parte das conexões está visível

Primeiro, verificar qual regra de firewall realmente processa o tráfego ausente e se Log firewall traffic está ativado nela. Outra regra pode corresponder antes por estar mais acima. A perda de pacotes UDP também pode causar lacunas.

O NetFlow v5 tem limitações técnicas. A ausência de nomes de usuário, Rule IDs, URLs ou nomes de aplicações não é um erro de exportação. O tráfego útil IPv6 também não deve ser esperado apenas porque o coletor tem um endereço compatível com IPv6.

O endereço de origem é inesperado

A tela NetFlow não possui uma seleção própria de Source IP. Portanto, o endereço que o coletor vê depende do caminho de tráfego de sistema do firewall. Verificar a rota, a interface de saída e qualquer configuração de SD-WAN ou Source NAT para tráfego de sistema antes de gravar uma associação fixa no coletor.

Failover de HA ou troca de firmware

Não há garantia pública de exportação NetFlow contínua ou sem duplicatas em HA. Por isso, durante a operação normal e após um failover controlado, deve-se verificar se os registros continuam chegando, qual endereço de origem está visível e se o coletor ainda o associa ao firewall correto.

Após alterações de firmware, roteamento, DNS, coletor ou Rule Logging, o mesmo teste documentado é repetido. Um curto fluxo de referência é mais confiável do que presumir que uma entrada NetFlow salva continua funcionando.

Operação e privacidade

Os dados NetFlow, assim como os logs de firewall, precisam de um responsável e de um período de retenção definido. A operação deve cobrir pelo menos estes pontos:

  • monitorar a recepção no coletor por firewall e alertar sobre falhas;
  • documentar endereços de origem, associação de interfaces e sincronização de horário;
  • limitar o acesso a metadados internos de comunicação;
  • definir retenção e exclusão no coletor;
  • testar novamente após alterações de roteamento, HA, firmware ou Rule Logging;
  • verificar fluxos incomuns com Log Viewer ou Packet Capture.

O NetFlow mostra relações ao longo do tempo, mas não comprova a causa de uma conexão bloqueada ou lenta. Para uma sessão específica, Rule ID, NAT ID, caminho de pacotes e funções de segurança envolvidas continuam decisivos.

Perguntas frequentes

Qual é a diferença entre NetFlow e sFlow no Sophos Firewall?

O NetFlow v5 exporta registros de fluxos de regras de firewall com Log firewall traffic ativado. O sFlow, por outro lado, coleta amostras de tráfego e contadores de interfaces de hardware selecionadas. O NetFlow é adequado para metadados de conexão baseados em regras; o sFlow, para padrões de tráfego e utilização de interfaces.

O Sophos Firewall suporta NetFlow v9 ou IPFIX?

Não. O SFOS 22 documenta NetFlow Version 5. Portanto, o coletor precisa oferecer um listener v5; uma entrada somente para v9 ou IPFIX não é suficiente.

Por que algumas conexões não aparecem no coletor NetFlow?

Muitas vezes, outra regra de firewall é aplicada ou Log firewall traffic não está ativado nela. Perdas de UDP e as limitações do NetFlow v5 também podem influenciar. Um teste controlado com Log Viewer, Packet Capture e decodificação no coletor separa essas causas.