Configurar Surfing e Network Traffic Quota na Sophos Firewall
Uma Surfing quota limita o tempo de Internet utilizável por um utilizador autenticado. Uma Network traffic quota, por outro lado, limita o volume de dados transferido. Ambas as políticas são atribuídas a um utilizador ou grupo e são adequadas, por exemplo, para salas de formação, convidados ou pacotes de utilização claramente definidos.
Para convidados temporários, a criação da conta, a validade, o Captive Portal e a limpeza são planeados separadamente. O ciclo de vida completo está descrito em Criar e gerir utilizadores convidados em segurança na Sophos Firewall; este artigo concentra-se nas quotas.
O caminho curto para uma introdução controlada é o seguinte:
- Definir se será limitado o consumo de tempo, o volume de dados ou ambos.
- Criar uma nova política piloto em Profiles > Surfing quota ou Profiles > Network traffic quota.
- Atribuir a política a um pequeno grupo piloto em Authentication > Groups ou a um único utilizador de teste em Authentication > Users.
- Voltar a autenticar o utilizador e verificar a identidade reconhecida em Current activities > Live users.
- Utilizar no teste uma regra de firewall baseada no utilizador com Log firewall traffic.
- Abrir o utilizador em Authentication > Users e verificar o consumo através de View usage.
- Testar o limite, o ciclo seguinte e o rollback antes de adicionar mais utilizadores.
⚠️ Reset user accounting repõe tanto o tempo de navegação consumido como os contadores de tráfego de rede. Trata-se de uma alteração de estado e não de um botão geral de diagnóstico. Antes de uma reposição, documentam-se o utilizador, os valores atuais, a hora e o motivo. Uma quota de produção partilhada também não é alterada diretamente; para os testes utiliza-se uma política piloto separada.
Escolher a função adequada ao requisito
Quatro funções com nomes semelhantes resolvem tarefas diferentes:
- Access Time permite ou bloqueia utilizadores em janelas horárias fixas. Não contabiliza consumo.
- Surfing quota atribui a um utilizador um crédito de tempo consumível para acesso à Internet.
- Network traffic quota atribui a um utilizador um crédito de dados consumível.
- Traffic Shaping limita ou prioriza a largura de banda. Uma velocidade de dados baixa não é uma quota de dados.
Além disso, uma Web Policy oferece a ação Quota para acesso temporário a determinadas categorias web. Esta Policy Quota pertence à lógica do proxy web e não é a mesma função que a Surfing Quota baseada no utilizador deste artigo.
Uma quota não cria uma regra de firewall nem uma identidade de utilizador. A firewall tem de reconhecer o utilizador, o caminho de rede tem de estar permitido e o tráfego de teste tem de corresponder à regra esperada. Só então é possível validar a quota de forma significativa.
Planear o exemplo e os pré-requisitos
O exemplo contínuo utiliza um pequeno grupo piloto com duas políticas separadas:
- Grupo:
Quota_Pilot - Utilizador de teste:
quota-pilot - Surfing Quota:
Students_InternetTime - Cycle type:
Cyclic (repeat access) - Cycle hours:
24 - Maximum access time:
02:00 - Network Traffic Quota:
Students_DataVolume - Restriction:
Total network traffic - Cycle type:
Cyclic - Cycle period:
Day - Quota per cycle:
5000 MB - Maximum quota:
Unlimited
Estes são deliberadamente pequenos exemplos de documentação: cada ciclo de 24 horas disponibiliza duas horas de Internet e cada dia 5000 MB de volume de dados. Os nomes, o tempo, o volume de dados, o ciclo e o limite total são adaptados ao acordo de utilização real. Os limites pequenos de teste não devem ser copiados para uma política exclusivamente produtiva sem verificar o seu impacto.
Antes da configuração, verificam-se os seguintes pontos:
- O utilizador piloto consegue iniciar sessão com o método de autenticação previsto.
- O nome de utilizador e o endereço de origem aparecem em Current activities > Live users.
- Para utilizadores AD, o campo Group em Authentication > Users está correto.
- Uma regra de firewall adequada e baseada no utilizador permite o tráfego de teste e tem Log firewall traffic ativado.
- As atribuições existentes de Surfing quota, Network traffic, Access time e Traffic shaping estão documentadas.
- O estado anterior e um utilizador de teste alternativo são conhecidos.
Se o utilizador não estiver visível como Live User, corrige-se primeiro a autenticação. Uma quota não consegue atribuir de forma fiável tráfego desconhecido ou tratado apenas por IP a um crédito normal de utilizador.
Criar uma Surfing Quota
Uma Surfing Quota contabiliza o tempo de Internet consumido. Na ajuda do SFOS 22, o mesmo objeto está documentado tanto em Profiles > Surfing quota como em Web > Surfing quotas. Utiliza-se a entrada apresentada pelo WebAdmin na build instalada.
Escolher Cyclic ou Non-cyclic
- Cyclic (repeat access): O crédito de tempo volta a ficar disponível em ciclos recorrentes. O tempo não utilizado não transita para o ciclo seguinte.
- Non-cyclic (one-time access): O crédito de tempo é disponibilizado uma única vez. Depois de o consumir, o utilizador é desligado.
Além disso, Validity period limita o número de dias durante os quais a política permanece válida. Maximum access time define o tempo utilizável. Quando se atinge o máximo, o utilizador é desligado mesmo que a validade da quota ainda não tenha expirado.
Para o exemplo piloto:
- Abrir Profiles > Surfing quota > Add. Se a build apresentar a função em Web > Surfing quotas, selecionar aí Add.
- Definir Name como
Students_InternetTime. - Introduzir, por exemplo,
Pilot: 2h per 24h, Owner ITcomo Description. - Definir Cycle type como Cyclic (repeat access).
- Definir Cycle hours como
24. - Definir conscientemente o Validity period para o piloto ou selecionar Unlimited apenas se não for necessário um limite de expiração.
- Definir Maximum access time como
02:00. - Guardar com Save.
A política guardada ainda não tem efeito. Só a atribuição a um utilizador ou grupo associa o crédito de tempo a uma identidade.
Criar uma Network Traffic Quota
Uma Network Traffic Quota contabiliza o volume de dados transferido. Não limita a velocidade. Um utilizador pode, portanto, consumir o crédito rapidamente ou lentamente; se for necessário um limite de largura de banda, planeia-se adicionalmente uma política de Traffic Shaping adequada.
Limitar o tráfego total ou separar upload e download
- Total network traffic: Um crédito comum contabiliza upload e download em conjunto.
- Individual network traffic (Upload & download): Upload e download recebem limites separados. Isto só é adequado quando o requisito trata realmente as duas direções de forma separada.
Também existem dois modelos de ciclo:
- Cyclic: O crédito aplica-se a cada ciclo selecionado. Estão disponíveis Day, Week, Month e Year. O volume de dados não utilizado não transita.
- Non-cyclic: O crédito aplica-se a um único período de ciclo.
Quota per cycle define o crédito por ciclo. Uma Maximum quota opcional adiciona um limite total e tem de ser superior à quota do ciclo. Quando o limite do ciclo ou o limite total se esgota, a firewall desliga o utilizador. Para o voltar a ligar antes da reposição normal, é necessário Reset user accounting.
Para o exemplo piloto:
- Abrir Profiles > Network traffic quota > Add.
- Definir Name como
Students_DataVolume. - Introduzir, por exemplo,
Pilot: 5000 MB per day, Owner ITcomo Description. - Definir Restriction como Total network traffic.
- Definir Cycle type como Cyclic.
- Definir Cycle period como Day.
- Definir Quota per cycle como
5000 MB. - Manter Maximum quota em Unlimited neste exemplo recorrente. Se for necessário um limite total, este tem de ser superior à quota do ciclo.
- Guardar com Save.
Neste exemplo, 5000 MB correspondem a 5 GB. Numa política real, o valor é derivado do crédito aprovado e introduzido na unidade esperada pelo WebAdmin. Uma política com upload e download separados recebe valores próprios e fundamentados para cada direção.
Atribuir quotas a um grupo ou utilizador
Utilizar um grupo como método operacional normal
Para utilizadores com o mesmo crédito, uma política de grupo é mais fácil de operar do que muitos valores individuais:
- Abrir Authentication > Groups.
- Criar o grupo
Quota_Pilotou editar um grupo piloto claramente delimitado. - Em Surfing quota, selecionar
Students_InternetTime. - Em Network traffic, selecionar
Students_DataVolume. - Não alterar incidentalmente outros valores de Access Time, Traffic Shaping, Remote Access ou portal.
- Guardar.
- Voltar a autenticar o utilizador piloto e verificar o grupo realmente utilizado.
Gerir grupos de utilizadores da Sophos Firewall em segurança explica como interagem grupos locais e importados, o grupo principal e as substituições dos utilizadores. A importação AD propriamente dita continua descrita em Ligar o Active Directory à Sophos Firewall.
Uma substituição no utilizador tem prioridade
Em Authentication > Users, Surfing quota e Network traffic podem ser definidos de forma diferente para um utilizador individual. Estes valores do utilizador têm prioridade sobre a política de grupo.
Se uma alteração de grupo não tiver efeito num utilizador, verifica-se primeiro o respetivo objeto de utilizador. Uma substituição é adequada para uma exceção documentada ou um piloto, mas pode criar casos especiais ocultos a longo prazo. Para voltar à política de grupo, repõe-se de forma controlada o estado de herança anterior do utilizador.
No Active Directory apenas conta a Main Group
Para utilizadores AD, Surfing Quota e Network Traffic não utilizam Other group memberships. Aplica-se a Main Group apresentada no campo Group em Authentication > Users, ou uma política explícita no utilizador.
A ordem em Authentication > Groups > Reorder pode alterar a Main Group e afetar várias políticas em simultâneo. Por isso, não é alterada como correção rápida de uma quota. Após uma alteração planeada do grupo, volta-se a autenticar o utilizador e verifica-se novamente a Main Group.
Os Clientless Users estão excluídos
Os Clientless Users não suportam Surfing Quota nem Network Traffic. Para um dispositivo fixo sem início de sessão de utilizador, o caminho de rede, o schedule e, se necessário, Traffic Shaping são planeados numa regra de firewall restrita. As quotas de utilizador não são utilizadas como substituto baseado em IP.
Verificar o consumo e validar o limite
View usage no WebAdmin
Para apresentar o consumo, a Sophos exige uma regra de firewall baseada no utilizador com Log firewall traffic ativado. Em seguida:
- Voltar a autenticar o utilizador piloto.
- Verificar o nome de utilizador e o endereço de origem em Current activities > Live users.
- Abrir Authentication > Users e selecionar o utilizador piloto.
- Abrir View usage.
- Para Surfing Quota, verificar o tempo atribuído, a expiração e o tempo de Internet consumido.
- Para Network Traffic, verificar Cycle renewal, upload, download e quota atribuída.
- Gerar uma pequena transferência de teste permitida e verificar novamente a alteração.
- No Log Viewer, correlacionar utilizador, Source, Destination, Service, Firewall Rule ID, Action e timestamp.
A vista mensal apresenta também o IP de origem, início, fim, duração, upload e download. No entanto, um valor de consumo isolado não prova que foram utilizados o caminho previsto e a regra correta. Por isso, View usage, Log Viewer e um fluxo de teste real devem ser combinados. Testar corretamente uma regra da Sophos Firewall explica a validação da regra.
Controlo pelo utilizador no User Portal
No User Portal, em Internet usage, um utilizador pode verificar, consoante o tipo de conta e a política, o tempo de navegação atribuído e consumido, a renovação do ciclo, bem como upload, download e crédito restante. Isto reduz as dúvidas, mas não substitui a validação administrativa da atribuição, Main Group, regra e logs.
Testar o limite de consumo de forma controlada
Para um teste de limite, utiliza-se uma política piloto separada com um crédito deliberadamente pequeno, mas suficiente. O teste não pode afetar um grupo de produção.
- Documentar os valores iniciais em View usage.
- Iniciar um fluxo de teste HTTP ou HTTPS claramente limitado.
- Observar o consumo e o Log Viewer durante o teste.
- Confirmar que atingir o limite provoca a desconexão esperada.
- Não assumir uma transição exata ao segundo; a firewall verifica periodicamente a autorização.
- Testar o ciclo regular seguinte ou uma reposição expressamente aprovada.
- Restaurar depois a política piloto e a atribuição anterior.
Utilizar Reset user accounting em segurança
Reset user accounting repõe o tempo de navegação e o consumo de tráfego de rede do utilizador. Com uma Network Traffic Quota esgotada, esta reposição é necessária se o utilizador tiver de voltar a ligar-se antes do ciclo regular seguinte.
Uma reposição controlada é realizada da seguinte forma:
- Documentar o utilizador, o ticket, o motivo, os valores atuais das quotas e a hora.
- Verificar se é possível aguardar a mudança do ciclo regular.
- Garantir que está selecionado o utilizador correto.
- Abrir o utilizador em Authentication > Users.
- Abrir View usage e guardar os valores iniciais.
- Acionar Reset user accounting apenas com a aprovação prevista.
- Voltar a autenticar o utilizador e verificar os novos contadores.
- Verificar um pequeno fluxo de teste, a Firewall Rule ID e os logs.
A reposição não corrige uma Main Group errada, a falta de reconhecimento do utilizador nem uma política de firewall ou web que bloqueie. Se estas causas não forem resolvidas primeiro, o problema regressa apesar dos contadores repostos.
Delimitar sistematicamente os erros
A quota parece não ser contabilizada
Primeiro, verificar em Current activities > Live users se a identidade e o endereço de origem esperados estão visíveis. Depois, confirmar se o tráfego corresponde a uma regra de firewall baseada no utilizador com Log firewall traffic. Se faltar o registo ou o fluxo utilizar outra regra, View usage pode ficar incompleto.
Em seguida, comparar a política de grupo, a substituição no utilizador e, para AD, a Main Group. A quota não é reduzida precipitadamente apenas para forçar um efeito visível.
A quota de grupo afeta apenas alguns utilizadores
Uma política explícita no utilizador tem prioridade. Em Authentication > Users, verificar os dois campos de quota e a Main Group. Em AD, as Other group memberships não são avaliadas. Voltar a autenticar o utilizador após uma alteração de grupo.
O utilizador é desligado inesperadamente
Em View usage, verificar se foi atingida Cycle quota, Maximum quota ou Maximum access time. Depois, verificar separadamente Access Time, Web Policy, a regra de firewall e a autenticação. O Captive Portal também pode aparecer devido a credenciais incorretas ou outros problemas de autenticação; a quota não é automaticamente a causa. Configurar e testar o Captive Portal na Sophos Firewall explica o caminho completo de início de sessão.
O consumo não corresponde ao esperado
Verificar se está configurado Total network traffic ou limites separados de upload e download. Em seguida, comparar os detalhes mensais, o IP de origem, a Firewall Rule ID e a transferência de teste real. Uma Network Traffic Quota contabiliza volume de dados, não apenas downloads visíveis no navegador; o tráfego em segundo plano do utilizador autenticado também pode contribuir para o consumo.
A reposição ajuda apenas por pouco tempo
Se o utilizador voltar a ser desligado pouco depois da reposição, verificam-se os valores da política, o ciclo, o máximo, a substituição no utilizador e o consumo real. O contador não é reposto repetidamente antes de se compreender a causa.
Rollback e operação
Um rollback controlado restaura de forma rastreável o estado anterior de herança e dos contadores:
- Restaurar as atribuições Surfing e Network Traffic anteriores para o utilizador ou grupo piloto.
- Em AD, voltar a autenticar o utilizador e verificar a Main Group.
- Documentar View usage e o consumo atual.
- Repor o accounting de forma controlada apenas se isso tiver sido acordado para o teste.
- Executar um pequeno fluxo de teste e verificar a Firewall Rule ID e os logs.
- Remover as políticas piloto apenas quando já não existir qualquer dependência de utilizador ou grupo.
- Atualizar o ticket, o owner, os limites e o resultado do teste.
Em operação, cada quota partilhada precisa de um nome compreensível, uma Description, um owner e uma justificação documentada para o ciclo, o crédito e o limite total. As alterações são validadas com um utilizador piloto, um teste de consumo positivo e um teste de limite negativo.
Lista de verificação operacional
- O consumo de tempo e o consumo de dados foram planeados separadamente.
- Surfing Quota e Network Traffic Quota têm nomes e owners compreensíveis.
- Cycle, Validity, Quota per cycle e Maximum estão justificados.
- As políticas estão atribuídas ao grupo ou utilizador correto.
- As substituições no utilizador foram verificadas.
- Em AD, a Main Group está correta; não se pressupõem Other group memberships.
- Os Clientless Users não são planeados com quotas de utilizador.
- O utilizador piloto aparece como Live User.
- A regra de firewall baseada no utilizador regista o tráfego de teste.
- View usage, User Portal, Firewall Rule ID e o consumo real estão alinhados.
- Reset user accounting só é utilizado com documentação e aprovação.
- O estado anterior e o rollback estão documentados.
Perguntas frequentes
Qual é a diferença entre Surfing Quota e Access Time?
08:00 e as 17:00, utiliza-se Access Time; para permitir, por exemplo, o consumo de duas horas dentro de um ciclo, utiliza-se Surfing Quota.