Agendar e enviar relatórios da Sophos Firewall por e-mail
A Sophos Firewall pode enviar relatórios locais diariamente ou semanalmente em formato PDF. Para que o destinatário receba uma análise útil, e não apenas um ficheiro qualquer, o relatório é primeiro verificado manualmente e só depois agendado.
O processo fiável é curto:
- Gerar manualmente o relatório pretendido com o período e o filtro corretos.
- Se necessário, guardar a seleção como bookmark.
- Criar um agendamento em Reports > Show report settings > Report scheduling.
- Verificar o caminho de e-mail com Send test mail.
- Gerar e enviar imediatamente o relatório com Generate now.
- Verificar o PDF recebido quanto ao conteúdo, período, idioma e dados sensíveis.
Send test mail e Generate now não verificam o mesmo. A mensagem de teste confirma o transporte de e-mail. Só Generate now verifica adicionalmente se a firewall gera o relatório escolhido e o envia em PDF.
⚠️ Os modelos XGS 87/87w e XGS 88/88w não suportam On-appliance Reporting. Para estes modelos ou para uma análise central de várias firewalls, é mais adequado o Sophos Central Firewall Reporting.
Verificar os pré-requisitos
Antes do agendamento, verificam-se cinco fundamentos:
- Os relatórios locais funcionam: Em Reports, o período pretendido já contém dados plausíveis. Um agendamento não corrige logging em falta nem uma base de dados de relatórios vazia.
- O envio de e-mail funciona: Servidor de e-mail, autenticação, TLS, remetente e destinatário estão configurados em Administration > Notification settings. O processo completo encontra-se em Configurar e testar notificações por e-mail no Sophos Firewall.
- A hora e o fuso horário estão corretos: Uma hora de sistema incorreta dificulta a seleção e verificação do período. A configuração é explicada em Configurar data, hora e NTP.
- Existe armazenamento local disponível: Os dados dos On-box Reports ficam em
/var. Quando o limite de paragem é atingido, a firewall suspende o reporting. O estado, os limites de aviso e a retenção são explicados em Verificar espaço e gerir relatórios na Sophos Firewall. - O destinatário e a finalidade estão definidos: Uma caixa funcional como
firewall-reports@example.netcostuma ser melhor do que um endereço pessoal. É necessário um Owner que verifique efetivamente os relatórios.
Um PDF pode conter utilizadores, endereços IP, endereços MAC, endereços de e-mail, URLs e eventos de segurança. Por isso, o grupo de destinatários deve ser pequeno, o transporte de e-mail deve ser cifrado e a retenção na caixa de correio deve ser considerada. Se for utilizada Data Anonymization para logs e relatórios, é necessário verificar no PDF realmente recebido se os dados esperados foram anonimizados.
Preparar o conteúdo do relatório
No exemplo, um relatório IPS semanal deve mostrar os ataques detetados com maior frequência. Os nomes e valores são adaptados ao ambiente próprio.
- Abrir Reports > Network & threats > Intrusion attacks.
- Selecionar o intervalo de datas pretendido.
- Se necessário, usar Filter para limitar a análise a sistemas, regras ou eventos relevantes.
- Selecionar Generate.
- Verificar se o período, as ocorrências e a ordenação correspondem à pergunta que se pretende responder.
A finalidade técnica deve poder ser explicada numa frase, por exemplo: «Todas as segundas-feiras, a equipa de segurança verifica as ocorrências IPS mais frequentes da semana anterior.» Esta afirmação ajuda a decidir que relatório, filtro e destinatário são realmente necessários.
Guardar uma seleção recorrente como bookmark
Um bookmark é útil quando se pretende agendar não apenas um grupo de relatórios completo, mas uma seleção reutilizável com filtro.
- Abrir o relatório preparado.
- Selecionar Bookmark.
- Introduzir um nome claro, como
Weekly-IPS-Review. - Selecionar um grupo de bookmarks adequado e guardar.
Se não existir um grupo adequado, este é criado em Reports > Show report settings > Bookmark management > Add bookmark group. Um nome como Weekly-IPS-Review descreve melhor a finalidade e a periodicidade do que Report1.
Depois de guardar, abrir novamente o bookmark e gerar outra vez o relatório. Assim se verifica se a seleção pretendida é realmente reutilizada. O período exato do PDF posterior não deve ser deduzido apenas do nome; deve ser confirmado no PDF gerado.
Criar o agendamento
- Abrir Reports > Show report settings > Report scheduling.
- Selecionar Add.
- Escolher Report como tipo.
- Introduzir os destinatários em To email address. Vários endereços são separados por vírgulas.
- Em Report type, selecionar um grupo de relatórios ou o bookmark preparado.
- Se disponível, definir a ordenação por Hits ou Bytes de acordo com a finalidade.
- Em Email frequency, selecionar Daily ou Weekly.
- Guardar.
Para o exemplo, utilizam-se estes valores:
- Destinatário:
firewall-reports@example.net - Report type: Bookmark
Weekly-IPS-Review - Ordenação: Hits
- Frequência: Weekly
Estes valores não são uma norma geral. Num relatório de largura de banda pode ser mais útil ordenar por Bytes, um relatório operacional diário requer Daily e outro local pode precisar de um destinatário ou bookmark próprio.
Os On-box Reports agendados são enviados em PDF e contêm no máximo 50 registos. Este limite aplica-se ao relatório por e-mail e não deve ser entendido como um arquivo completo ou uma exportação de todos os dados locais. Para várias firewalls, dados HA consolidados ou análises centrais mais longas, o Sophos Central Firewall Reporting é o nível mais adequado.
Desde o SFOS 21.5 MR1, um relatório PDF agendado utiliza o idioma do WebAdmin do administrador que criou o agendamento. Se o destinatário tiver de receber o relatório em alemão, o agendamento é criado numa sessão WebAdmin em alemão e o resultado é verificado com Generate now.
Além dos relatórios normais, o agendamento também oferece Security audit report e, com a integração configurada, ConnectWise. O Security Audit Report destina-se especialmente a uma análise passiva em Discover Mode com TAP e SPAN. Estes tipos têm outras finalidades e não devem ser escolhidos apenas porque um relatório normal permanece vazio.
Verificar o envio e o PDF
Depois de guardar, não se espera pelo primeiro horário regular.
1. Verificar o transporte de e-mail com Send test mail
Selecionar o agendamento na lista e executar Send test mail. Depois, verificar na caixa de destino, no filtro de spam ou no tracking do servidor de e-mail se a mensagem foi aceite e entregue.
Uma mensagem de teste bem-sucedida confirma SMTP, autenticação e entrega básica. Ainda não confirma que o relatório escolhido contém dados ou que é gerado como um PDF correto.
2. Verificar o caminho completo com Generate now
Em seguida, executar Generate now. A firewall gera imediatamente o relatório agendado e envia-o aos destinatários introduzidos.
No PDF recebido, verificam-se:
- a firewall ou o local corretos;
- o grupo de relatórios ou a seleção de bookmark pretendidos;
- um período e timestamp plausíveis;
- uma ordenação e quantidade de dados adequadas;
- o idioma esperado;
- a apresentação legível de tabelas e gráficos;
- a ausência de divulgação desnecessária de dados de utilizadores, rede ou segurança.
Só depois se observa a execução regular seguinte. A ajuda atual não descreve a relação exata entre a hora de execução, o fuso horário e o período do relatório com detalhe suficiente para que se possa pressupor um comportamento geral. Por isso, o relatório gerado é a prova de funcionamento.
Operação num cluster HA
Os dados de relatórios locais não são sincronizados entre os nós HA. Ambos os nós processam os dados do tráfego que passa por eles. Se o relatório de um nó contiver dados, esse nó pode enviar a mensagem agendada. Por isso, num cluster HA podem chegar dois e-mails para o mesmo agendamento.
Esta entrega não é automaticamente um erro. Primeiro, comparam-se remetente, identidade do appliance, período e conteúdo de ambos os PDFs. Para uma visão consolidada dos dois nós, o Central Reporting é mais adequado do que dois relatórios locais por e-mail.
Depois de um failover HA, substituição do appliance ou atualização de firmware, volta a verificar-se Generate now. Assim se deteta se um agendamento continua visível, mas os dados, o idioma ou a entrega de e-mail já não correspondem ao esperado.
Isolar erros sistematicamente
Send test mail falha
Nesse caso, o problema está no caminho de e-mail e ainda não no conteúdo do relatório. Em Administration > Notification settings, verificam-se DNS, route, porta, autenticação, OAuth, TLS, certificado, remetente e destinatário. O tracking do servidor de e-mail ou a quarentena mostram se a mensagem foi aceite ou rejeitada.
O agendamento não deve ser criado repetidamente. Primeiro, a mensagem de teste tem de chegar de forma fiável. Os erros típicos e as verificações seguras encontram-se no artigo sobre notificações por e-mail.
A mensagem de teste chega, mas Generate now não entrega um relatório
O caminho SMTP está então confirmado em princípio. De seguida, verifica-se:
- Está selecionado o grupo de relatórios ou bookmark correto no agendamento?
- O mesmo relatório contém dados quando é executado manualmente?
- O On-box Reporting está ativo e é suportado pelo modelo do appliance?
- A utilização de
/varestá abaixo do limite de paragem dos relatórios? - O logging e as funções de proteção necessárias estão ativos para os dados esperados?
- A mensagem aparece no tracking do servidor de e-mail, spam ou quarentena?
Na Device Console, dois comandos só de leitura mostram o estado atual do On-box e os limites de armazenamento de relatórios:
show on-box-reports
show report-disk-usage watermark
Os comandos não alteram nada. O diagnóstico adicional do armazenamento e o significado da saída encontram-se em Gerir espaço e relatórios.
O PDF está vazio, incompleto ou é apresentado incorretamente
Primeiro, gerar manualmente o mesmo relatório com o mesmo período e filtro. Se a análise no WebAdmin já estiver vazia, faltam dados de relatório, logging ou eventos correspondentes. Se apenas o PDF contiver dados incorretos ou incompletos, documentam-se a versão do SFOS, o build, o browser, o agendamento, a hora de Generate now e um PDF de exemplo.
O SFOS 22.0 MR2 Build 546 corrige, entre outros, erros conhecidos com um PDF diário vazio do Traffic dashboard sem On-box Reporting e tabelas ou gráficos apresentados incorretamente em PDFs On-demand gerados no Chrome. Um sintoma semelhante noutro build não corresponde automaticamente ao mesmo erro. Antes de alterações, verifica-se por isso o build exato e compara-se com um relatório gerado manualmente.
Para uma análise mais profunda, correlacionam-se a hora do teste e os ficheiros cschelper.log, reportdb.log, garner.log e, se necessário, postgres.log. O acesso é descrito em Sophos Firewall Troubleshooting: Services e Logs. Uma única entrada de log não é motivo suficiente para reiniciar serviços de reporting ou eliminar dados de relatórios.
Não é possível transferir o Executive report com 1 month em PDF
Para o SFOS 22.0 MR1 Build 490, a Sophos documenta em NC-182976 um cenário de erro estritamente delimitado: em Reports > Dashboards > Executive report, a transferência do PDF pode falhar quando está selecionado o período 1 month. Por isso, verificam-se primeiro o build exato do firmware, o tipo de relatório, o período e o formato de saída. Outros relatórios PDF ou relatórios agendados por e-mail não são automaticamente afetados.
No texto descritivo, a Sophos indica a transferência de um ficheiro CSV com o período de um dia; porém, a coluna separada Workaround da KIL continua a apresentar None. Por isso, esta exportação é apenas uma verificação alternativa limitada. Não substitui um relatório mensal completo e não confirma nem o relatório mensal nem o processo de geração do PDF. Se também falharem outros relatórios, períodos ou formatos, o cenário de erro é mais abrangente do que NC-182976; nesse caso, documentam-se a hora e o browser e guardam-se os logs acima referidos, em vez de reiniciar serviços de reporting ou eliminar dados de relatórios.
A Known Issues List atual apresenta apenas o SFOS 23.0 EAP0 Build 253 no campo Fix versions e anuncia adicionalmente no texto descritivo uma correção para o SFOS 22.0 MR3. À data de 10 de agosto de 2026, o MR3 ainda não foi publicado e, por isso, não é uma solução disponível. Se o mesmo sintoma ocorrer no MR2 ou noutro build, não é automaticamente atribuído a NC-182976, mas sim verificado com os dados guardados.
O e-mail contém apenas 50 registos
Este é o limite superior documentado para relatórios agendados por e-mail. O filtro e a finalidade do relatório são escolhidos de modo que os 50 registos mais importantes respondam à questão operacional concreta. Se forem necessários dados brutos completos, um histórico mais longo ou análises de várias firewalls, um processo central de reporting ou SIEM é mais adequado.
O mesmo relatório chega duas vezes
Num cluster HA, ambos os nós podem enviar uma mensagem se o respetivo relatório local contiver dados. Comparam-se remetente, appliance e conteúdo antes de eliminar um agendamento aparentemente duplicado. Numa única firewall, verifica-se se dois agendamentos utilizam a mesma seleção de relatório e o mesmo destinatário.