Saltar para o conteudo
Avanet

Sophos Firewall SNMP Configurar monitoramento de hardware

Com o SNMP Monitoramento de hardware você pode integrar melhor o status de um Sophos Firewall em um sistema de monitoramento existente. Além dos valores clássicos de acessibilidade e interface, métricas de hardware adicionais estão disponíveis via MIB desde Sophos Firewall v22. Dependendo do modelo, isso inclui temperatura CPU, temperatura NPU, ventilador, status da fonte de alimentação e valores PoE.

Isto é particularmente interessante para instalações XGS produtivas. Um firewall ainda pode estar acessível em WebAdmin, mas ainda mostra sinais de problemas térmicos, ventiladores com defeito, falha na fonte de alimentação ou carga PoE inesperada. Tais condições não devem ser percebidas apenas na próxima vez que você fizer login manualmente.

Quando SNMP faz sentido no firewall

SNMP faz sentido se um sistema de monitoramento já estiver em operação e o firewall for monitorado lá como um componente de infraestrutura.

Casos de uso típicos:

  • Monitore a integridade do hardware dos dispositivos XGS.
  • Observe as temperaturas CPU e NPU ao longo do tempo.
  • Inclui o status do ventilador e da fonte de alimentação em um monitoramento NOC ou MSP.
  • Verifique a carga PoE em modelos XGS com portas PoE.
  • Compare valores de interface com monitoramento de switch, roteador e provedor.
  • Correlacionar alarmes de firewall, switch, UPS e temperatura ambiente. SNMP não substitui a avaliação do log. Para questões de tráfego e segurança, Visualizador de log, Central Firewall Reporting, Syslog ou SIEM continuam sendo mais importantes. Para padrões de tráfego em interfaces, o monitoramento sFlow em Sophos Firewall é mais adequado. SNMP responde principalmente a perguntas de status: o dispositivo está acessível, as interfaces estão em execução, os valores de hardware são imperceptíveis e os valores mudam com o tempo?

Requisitos

Antes de configurar, você deve esclarecer estes pontos:

  • Um sistema de monitoramento com suporte SNMP está disponível.
  • O firewall pode ser acessado através de uma rede de gerenciamento ou monitoramento.
  • O acesso SNMP só é permitido em Device Access para o sistema de monitoramento.
  • O agente SNMP no firewall está planejado: nome, localização, contato e versão SNMP desejada estão definidos.
  • Está claro se o sistema de monitoramento apenas consulta o firewall ou se o firewall também deve enviar traps SNMP.
  • O Sophos Firewall MIB apropriado é importado para o sistema de monitoramento.
  • Está claro quais modelos de firewall são monitorados e quais valores de hardware esses modelos fornecem.
  • As regras de alarme são planejadas para reportar problemas operacionais reais e não apenas gerar ruído.

⚠️ SNMP não deve ser amplamente acessível nas zonas cliente, convidado, IoT ou WAN. Os dados de monitoramento podem tornar visíveis modelos, interfaces, valores de status e estados operacionais. O acesso pertence a uma rede confiável de gerenciamento ou monitoramento.

Separe SNMP, sFlow e relatórios de maneira clara

SNMP, sFlow e relatórios fornecem respostas diferentes.

As ferramentas respondem a diferentes perguntas:

  • SNMP: Bom para acessibilidade, hardware e valores de interface. Não é ideal para regras de firewall individuais, bloqueios de URL ou erros VPN.
  • sFlow: Bom para fluxos de tráfego em uma interface. Não é ideal para análise precisa de pacotes ou regras.
  • Log Viewer, Syslog e Central Reporting: Bom para contexto de regras, módulos, usuários e eventos. Não é ideal para a integridade do hardware e valores de pesquisa de interface de longo prazo.
  • Packet Capture: Bom para a questão do que realmente pode ser visto em uma interface. Não é adequado para monitoramento permanente.

Na prática, essas ferramentas são combinadas. SNMP relata, por exemplo, alta temperatura ou erros de interface. Em seguida, verifique Log Viewer, Packet Capture, porta do switch, temperatura ambiente ou segmento de rede afetado.

Quais valores de hardware SFOS 22 oferecem

A Sophos descreveu métricas de hardware SNMP adicionais nas notas de lançamento SFOS 22. A disponibilidade depende do modelo de firewall.

Principais métricas de hardware:

  • CPU temperature: disponível para todos os modelos XGS de acordo com Sophos.
  • NPU temperature: para modelos XGS exceto XGS 88/88w, 108/108w, 118/118w e 128/128w.
  • Fan speed: para modelos XGS exceto XGS 88/88w e 108/108w.
  • Power supply status: para XGS 2100 e superior.
  • PoE medidas: para modelos XGS com PoE, exceto XGS 116/116w.

Esta classificação é importante para as expectativas. Se um modelo de desktop pequeno não fornecer um valor de ventilador ou uma temperatura NPU, isso não será automaticamente um erro de monitoramento. Primeiro, deve-se verificar se o modelo suporta a respectiva métrica.

Acesso seguro SNMP

A primeira verificação de segurança não ocorre no sistema de monitoramento, mas no próprio firewall.

Em Administração > Acesso ao dispositivo SNMP só deve ser acessível a partir da rede na qual o servidor de monitoramento está localizado. Se o sistema de monitoramento tiver um único endereço fixo IP, uma regra de exceção de ACL de serviço local geralmente é melhor do que uma liberação de zona ampla.

Regras básicas úteis:

  • Não permitir SNMP de WAN.
  • Não libere SNMP para zonas inteiras de cliente ou servidor se apenas um host de monitoramento estiver pesquisando.
  • Defina o servidor de monitoramento como seu próprio objeto host ou rede de gerenciamento.
  • Verifique o acesso para alterações com Packet Capture ou teste de monitoramento.
  • Remova regras SNMP não utilizadas e fontes de monitoramento antigas.

Device Access controla o tráfego para o próprio firewall. Uma regra de firewall normal para tráfego LAN a WAN não substitui essa configuração.

Configurar o agente SNMP e as entradas do manager

A configuração básica é feita em Administration > SNMP. O firewall deve primeiro ser ativado como agente SNMP antes que um sistema de monitoramento possa consultá-lo de forma útil.

Configuração básica:

  1. Abrir Administration > SNMP.
  2. Ativar Enable SNMP agent.
  3. Inserir um nome claro, idealmente alinhado ao hostname do firewall.
  4. Inserir localização e contato para que os alarmes possam depois ser atribuídos a um local e a uma pessoa responsável.
  5. Salvar com Apply.
  6. Usar Download MIB e importar o MIB no sistema de monitoramento.

A Sophos descreve duas portas padrão para o agente: consultas chegam ao agente por UDP 161, traps são enviados ao manager por UDP 162. Essas portas não devem estar corretas apenas na configuração do firewall, mas também precisam estar acessíveis entre o sistema de monitoramento, roteamento, firewalls locais dos hosts e possíveis segmentos de rede de gerenciamento.

Para SNMPv3, cria-se um usuário em Administration > SNMP > SNMPv3 users and traps. O nome de usuário deve ser escolhido conscientemente porque, segundo a Sophos, não pode ser alterado posteriormente. Depois decide-se separadamente:

  • Accept queries: O firewall responde a consultas SNMP com esse usuário.
  • Send traps: O firewall pode enviar traps ao manager.
  • Authorized hosts: Segundo a Sophos, essa lista vale apenas para destinos de traps, não como lista de acesso para consultas SNMP.
  • Encryption algorithm: AES, DES ou None. Em ambientes produtivos, a criptografia deve estar ativa se o sistema de monitoramento oferecer suporte.
  • Authentication algorithm: MD5, SHA256 ou SHA512. Novas instalações devem usar SHA256 ou SHA512 sempre que possível.
  • Senhas: A Sophos exige pelo menos 12 caracteres para criptografia e autenticação.

Para SNMPv1/v2c, cria-se uma entrada de comunidade em Administration > SNMP > SNMPv1/v2c. São configurados nome, community string, versão IP, IP do manager e as opções Accept Queries e Send traps. O community string funciona como senha para consultas SNMP e por isso não deve aparecer em texto claro em screenshots, tickets ou templates de monitoramento.

Se traps forem usados, a entrada SNMP sozinha nem sempre completa a configuração de alertas. Em System services > Notification list, os traps SNMP e os tipos de alerta desejados também devem ser ativados.

Escolha a versão SNMP conscientemente

Se possível, SNMPv3 deve ser usado porque permite autenticação e, com a configuração AuthPriv apropriada, criptografia. SNMPv1 e SNMPv2c funcionam com Community Strings. Estes Community Strings não são contas de usuário, mas segredos compartilhados e devem ser protegidos adequadamente.

Para SNMPv1/v2c, o Sophos menciona uma mudança em SFOS 22: você pode adicionar o Community String e escolher se a configuração se aplica a IPv4 ou IPv6. Durante a atualização, o firewall adota nomes existentes como Community String e cria nomes de objetos migrados com o prefixo snmp.

Após uma atualização, você deve verificar:

  • Existem SNMPv1/v2c Community Strings antigos?
  • Os objetos snmp migrados automaticamente estão claramente nomeados?
  • IPv4, IPv6 ou ambos são realmente necessários?
  • As fontes de monitoramento antigas podem ser removidas?
  • O SNMPv3 é possível ou o v2c ainda é necessário por motivos de compatibilidade?

⚠️ Community Strings não deve ser tratado como rótulos inofensivos. Essas strings pertencem a um conceito de senha ou segredo, não devem ser copiadas em tickets e não devem ser visíveis em capturas de tela.

Importe MIB e verifique os OIDs

Para que um sistema de monitoramento reconheça significativamente os valores do Sophos, ele precisa do arquivo MIB apropriado. O MIB descreve quais OIDs estão disponíveis para valores de firewall, interface e hardware.

Procedimento prático:

  1. Obter o arquivo MIB atual em Administration > SNMP > Download MIB.
  2. Importe MIB para o sistema de monitoramento.
  3. Adicione firewall com SNMPv3 ou uma configuração v1/v2c escolhida deliberadamente.
  4. Detecte modelo, versão de firmware e OIDs acessíveis.
  5. Verifique as métricas de hardware em relação ao modelo específico.
  6. Faça uma pesquisa manual e verifique a plausibilidade dos valores.
  7. Só então ative as regras de alarme.

Após atualizações de firmware, a página MIB deve ser verificada novamente. Novas versões SFOS podem adicionar OIDs ou alterar áreas existentes. Se um sistema de monitoramento não resolver mais os valores corretamente após uma atualização, você não deve primeiro suspeitar do firewall, mas sim verificar a versão MIB, descoberta e atribuição OID.

Alertas úteis

O monitoramento SNMP só é útil se os alarmes forem definidos de maneira sensata. Limiares muito estreitos criam ruído, limiares muito amplos relatam problemas tarde demais.

Áreas de alarme típicas:

  • Disponibilidade: O Firewall não responde mais via SNMP ou ping.
  • CPU temperature: A temperatura sobe continuamente acima da faixa normal.
  • NPU temperature: A tendência da temperatura é visivelmente ou permanentemente superior aos valores comparativos.
  • Fan speed: Valor do ventilador ausente, zero ou significativamente fora da faixa normal.
  • Power supply: Fonte de alimentação redundante está faltando ou reportando um erro.
  • PoE: PoE a carga está se aproximando do orçamento disponível.
  • Interfaces: Porta inoperante, contador de erros ou largura de banda incomum. Uma linha de base é importante para os valores de temperatura. Um pequeno firewall de desktop em um armário tecnológico aquecido se comporta de maneira diferente de um dispositivo de rack em uma sala climatizada. Portanto, você deve primeiro observar a operação normal por alguns dias e só então definir limites produtivos.

Um alarme de dois estágios costuma ser útil para locais produtivos:

  • Aviso: O valor está anormal, mas o serviço está em execução. Verifique histórico, localização, carga e alterações recentes.
  • Crítico: O valor indica um risco agudo, por exemplo, falha na fonte de alimentação, temperatura permanentemente muito alta, perda de acessibilidade ou erros de interface que aumentam rapidamente.

Isto significa que o monitoramento permanece capaz de agir. Nem todo aumento de temperatura precisa ser aumentado imediatamente, mas uma tendência recorrente não deve desaparecer no ruído normal do painel.

Definir runbook de alarme e responsabilidade

Um alarme SNMP só é útil se estiver claro quem reage e qual procedimento se aplica. Os valores do hardware são frequentemente indicadores antecedentes: um aumento de temperatura, um valor de ventilador ausente ou um alarme de fonte de alimentação não significam automaticamente que o aparelho precise ser substituído imediatamente. Mas significa que a condição deve ser classificada e documentada.

Deve existir uma entrada curta no runbook para firewalls produtivos:

Primeiras verificações típicas:

  • Firewall não acessível via SNMP: Verifique a rede de gerenciamento, Device Access, roteamento, servidor de monitoramento e acessibilidade do dispositivo.
  • A temperatura aumenta constantemente: Compare a temperatura ambiente, ventilação, posição do rack, poeira, carga e histórico.
  • Valor do ventilador ausente ou anormal: Verifique o limite do modelo, valor do sensor, ruído, tendência de temperatura e relevância do suporte.
  • Fonte de alimentação relata erro: Verifique a fonte de alimentação, no-break, cabos, fonte de alimentação redundante e risco HA.
  • PoE a carga está alta: Verifique os dispositivos conectados, o orçamento PoE e as reservas planejadas.
  • Aumentam os erros de interface: Verifique o cabo, a porta do switch, duplex/velocidade, módulo SFP e transferência do provedor.

A ordem é importante: primeiro verifique a visibilidade e a plausibilidade, depois avalie o risco e, em seguida, prepare o processo de suporte ou troca. No caso de possíveis defeitos de hardware, o número de série, modelo, versão do firmware, hora, métrica afetada, histórico e captura de tela ou extrato de monitoramento também devem ser documentados. No final das contas, as questões de garantia e RMA não dependem apenas do alarme, mas também do dispositivo específico, do status do suporte e do padrão de erro.

Para tópicos de SSD, SNMP não é o caminho principal. Se o foco estiver na integridade do disco ou na carga de gravação, Sophos Firewall Verificar a integridade do SSD via SMART é uma opção melhor.

HA clusters e vários firewalls

Em ambientes HA, você deve definir claramente como ambos os dispositivos serão monitorados. Nem sempre é suficiente apenas observar o endereço do cluster. Para valores de hardware, ambos os dispositivos são frequentemente relevantes porque um ventilador, uma fonte de alimentação ou uma porta no dispositivo passivo também podem falhar.

Perguntas importantes:

  • Os primários e os auxiliares são reconhecidos separadamente?
  • Ambos os dispositivos possuem seus próprios endereços de gerenciamento IP para monitoramento?
  • O número de série, nome do host ou modelo são exibidos claramente no monitoramento?
  • Os alarmes permanecem compreensíveis após um failover?
  • Também foi reportada uma falha na alimentação do aparelho passivo? Para a operação HA em si, Sophos Firewall Configurar alta disponibilidade é adequado. SNMP não deve ser planejado isoladamente, mas junto com atualizações de firmware, testes de failover, conceitos de backup e documentação operacional.

Validação após configuração

Após configurar SNMP, você não deve apenas verificar se o monitoramento está verde. O que é importante é saber se os dados certos provêm da fonte certa.

Lista de verificação:

  1. O acesso SNMP só é possível a partir da rede de monitoramento.
  2. O agente SNMP está ativo e responde em UDP 161.
  3. Se traps forem usados, mensagens de teste chegam ao manager por UDP 162.
  4. O firewall é detectado com nome de host, modelo e versão de firmware corretos.
  5. O Sophos MIB é importado e os valores de hardware são claramente nomeados.
  6. As métricas não suportadas são documentadas como um limite do modelo, não como um erro.
  7. Os valores de temperatura, ventilador, fonte de alimentação e PoE são plausíveis.
  8. Um alarme de teste é acionado e chega ao destinatário correto.
  9. Para clusters HA, ambos os dispositivos ou a lógica de cluster desejada são verificados.
  10. Após uma atualização de firmware, o Discovery é testado novamente.

Para problemas de desempenho e rendimento, você não deve interpretar excessivamente os valores SNMP. A classificação dos dados de desempenho do Sophos está descrita no artigo Compreendendo os dados de desempenho Sophos Firewall.

Solução de problemas

Firewall não responde a SNMP

Primeiro verifique se o sistema de monitoramento vem da zona esperada e se SNMP é permitido em Administração > Acesso ao dispositivo. Em seguida, verifique o endereço IP, roteamento, regras ACL locais, versão SNMP, credenciais Community String ou SNMPv3. Se não estiver claro se os pacotes alcançam o firewall, Packet Capture na interface afetada ajuda. Uma regra normal de firewall não resolverá esse problema se o tráfego for para o próprio firewall.

MIB é importado, mas faltam valores

Primeiro verifique se a métrica ausente está disponível para o modelo utilizado. Os modelos XGS pequenos não fornecem todos os valores de hardware. Em seguida, compare a versão MIB, atribuição OID e versão do firmware.

Após a atualização, os objetos SNMP recebem nomes diferentes

Para SNMPv1/v2c, SFOS pode criar 22 objetos migrados com o prefixo snmp. Após uma atualização, você deve verificar Community Strings, nomes de objetos e monitoramento da descoberta. Se o monitoramento funcionar com nomes em vez de OIDs estáveis, os modelos poderão precisar ser ajustados.

O monitoramento relata muitos alarmes de temperatura

Nesse caso, os limites provavelmente serão definidos muito estreitos ou sem uma linha de base. Primeiro registre os valores normais ao longo de vários dias. Em seguida, defina limites com base no modelo, localização e temperatura ambiente. Os picos curtos individuais devem ser avaliados de forma diferente de uma tendência de aumento permanente da temperatura.

HA cluster mostra apenas um dispositivo

Em seguida, deve-se verificar se o monitoramento consulta apenas o endereço do cluster ou se ambos os dispositivos podem ser acessados separadamente. O dispositivo passivo também é relevante para o status do hardware. Para clusters produtivos, você deve documentar qual endereço IP representa qual dispositivo e qual função.

Lista de verificação operacional

  • Permitir apenas SNMP de redes de gerenciamento ou monitoramento.
  • Prefira SNMPv3 se o sistema de monitoramento suportar adequadamente.
  • Trate SNMPv1/v2c Community Strings como segredos.
  • Importe o Sophos MIB e verifique se há atualizações de firmware.
  • Documente os limites do modelo para valores de hardware.
  • Defina limites de temperatura e PoE com base em linhas de base reais.
  • Nomeie claramente os dispositivos HA e avalie-os separadamente.
  • Documentar o runbook de alarmes com verificação inicial, escalonamento e responsabilidade.
  • Se houver suspeita de hardware, faça backup do modelo, número de série, versão do firmware e histórico.
  • Teste os alarmes regularmente e esclareça a responsabilidade.
  • Combine dados SNMP com logs, sFlow, Packet Capture e Central Reporting.

PERGUNTAS FREQUENTES

Quais valores de hardware Sophos Firewall podem ser monitorados via SNMP?

Desde SFOS 22, dependendo do modelo XGS, valores de hardware adicionais estão disponíveis através do MIB: temperatura CPU, temperatura NPU, velocidade do ventilador, status da fonte de alimentação e medições PoE. Nem todo modelo fornece todas as métricas.

Você deve usar SNMPv3 para Sophos Firewall?

Se o sistema de monitoramento suportar SNMPv3 corretamente, SNMPv3 é a melhor escolha. SNMPv1 e SNMPv2c usam Community Strings e só devem ser usados ​​em redes de gerenciamento restritas.

Authorized hosts em SNMPv3 funciona como lista de acesso para consultas?

Não. Segundo a Sophos, a lista Authorized hosts em SNMPv3 é usada apenas para destinos de traps. Para consultas, usuários, autenticação, criptografia e Device Access são decisivos.

Por que os valores de hardware SNMP estão faltando em modelos XGS pequenos?

A disponibilidade depende do modelo. Por exemplo, de acordo com a Sophos, nem todos os modelos de desktop fornecem temperatura NPU, valores de ventilador ou medições PoE. Valores ausentes, portanto, não são automaticamente um erro na configuração SNMP.

SNMP é o mesmo que sFlow em Sophos Firewall?

Não. SNMP pesquisa status, valores de hardware e de interface. sFlow envia dados de tráfego amostrados para um coletor. SNMP é adequado para status de hardware, sFlow é mais adequado para análise de fluxo.

SNMP precisa ser permitido em Device Access?

Sim, o acesso a SNMP é um serviço de firewall local e é controlado via Device Access ou Local Service ACL. O serviço só deve ser acessível ao sistema de monitorização ou a uma rede de monitorização dedicada.