Saltar para o conteudo
Avanet

Configurar Surfing e Network Traffic Quota na Sophos Firewall

Uma Surfing quota limita o tempo de Internet utilizável por um utilizador autenticado. Uma Network traffic quota, por outro lado, limita o volume de dados transferido. Ambas as políticas são atribuídas a um utilizador ou grupo e são adequadas, por exemplo, para salas de formação, convidados ou pacotes de utilização claramente definidos.

Para convidados temporários, a criação da conta, a validade, o Captive Portal e a limpeza são planeados separadamente. O ciclo de vida completo está descrito em Criar e gerir utilizadores convidados em segurança na Sophos Firewall; este artigo concentra-se nas quotas.

O caminho curto para uma introdução controlada é o seguinte:

  1. Definir se será limitado o consumo de tempo, o volume de dados ou ambos.
  2. Criar uma nova política piloto em Profiles > Surfing quota ou Profiles > Network traffic quota.
  3. Atribuir a política a um pequeno grupo piloto em Authentication > Groups ou a um único utilizador de teste em Authentication > Users.
  4. Voltar a autenticar o utilizador e verificar a identidade reconhecida em Current activities > Live users.
  5. Utilizar no teste uma regra de firewall baseada no utilizador com Log firewall traffic.
  6. Abrir o utilizador em Authentication > Users e verificar o consumo através de View usage.
  7. Testar o limite, o ciclo seguinte e o rollback antes de adicionar mais utilizadores.

⚠️ Reset user accounting repõe tanto o tempo de navegação consumido como os contadores de tráfego de rede. Trata-se de uma alteração de estado e não de um botão geral de diagnóstico. Antes de uma reposição, documentam-se o utilizador, os valores atuais, a hora e o motivo. Uma quota de produção partilhada também não é alterada diretamente; para os testes utiliza-se uma política piloto separada.

Escolher a função adequada ao requisito

Quatro funções com nomes semelhantes resolvem tarefas diferentes:

  • Access Time permite ou bloqueia utilizadores em janelas horárias fixas. Não contabiliza consumo.
  • Surfing quota atribui a um utilizador um crédito de tempo consumível para acesso à Internet.
  • Network traffic quota atribui a um utilizador um crédito de dados consumível.
  • Traffic Shaping limita ou prioriza a largura de banda. Uma velocidade de dados baixa não é uma quota de dados.

Além disso, uma Web Policy oferece a ação Quota para acesso temporário a determinadas categorias web. Esta Policy Quota pertence à lógica do proxy web e não é a mesma função que a Surfing Quota baseada no utilizador deste artigo.

Uma quota não cria uma regra de firewall nem uma identidade de utilizador. A firewall tem de reconhecer o utilizador, o caminho de rede tem de estar permitido e o tráfego de teste tem de corresponder à regra esperada. Só então é possível validar a quota de forma significativa.

Planear o exemplo e os pré-requisitos

O exemplo contínuo utiliza um pequeno grupo piloto com duas políticas separadas:

  • Grupo: Quota_Pilot
  • Utilizador de teste: quota-pilot
  • Surfing Quota: Students_InternetTime
  • Cycle type: Cyclic (repeat access)
  • Cycle hours: 24
  • Maximum access time: 02:00
  • Network Traffic Quota: Students_DataVolume
  • Restriction: Total network traffic
  • Cycle type: Cyclic
  • Cycle period: Day
  • Quota per cycle: 5000 MB
  • Maximum quota: Unlimited

Estes são deliberadamente pequenos exemplos de documentação: cada ciclo de 24 horas disponibiliza duas horas de Internet e cada dia 5000 MB de volume de dados. Os nomes, o tempo, o volume de dados, o ciclo e o limite total são adaptados ao acordo de utilização real. Os limites pequenos de teste não devem ser copiados para uma política exclusivamente produtiva sem verificar o seu impacto.

Antes da configuração, verificam-se os seguintes pontos:

  1. O utilizador piloto consegue iniciar sessão com o método de autenticação previsto.
  2. O nome de utilizador e o endereço de origem aparecem em Current activities > Live users.
  3. Para utilizadores AD, o campo Group em Authentication > Users está correto.
  4. Uma regra de firewall adequada e baseada no utilizador permite o tráfego de teste e tem Log firewall traffic ativado.
  5. As atribuições existentes de Surfing quota, Network traffic, Access time e Traffic shaping estão documentadas.
  6. O estado anterior e um utilizador de teste alternativo são conhecidos.

Se o utilizador não estiver visível como Live User, corrige-se primeiro a autenticação. Uma quota não consegue atribuir de forma fiável tráfego desconhecido ou tratado apenas por IP a um crédito normal de utilizador.

Criar uma Surfing Quota

Uma Surfing Quota contabiliza o tempo de Internet consumido. Na ajuda do SFOS 22, o mesmo objeto está documentado tanto em Profiles > Surfing quota como em Web > Surfing quotas. Utiliza-se a entrada apresentada pelo WebAdmin na build instalada.

Escolher Cyclic ou Non-cyclic

  • Cyclic (repeat access): O crédito de tempo volta a ficar disponível em ciclos recorrentes. O tempo não utilizado não transita para o ciclo seguinte.
  • Non-cyclic (one-time access): O crédito de tempo é disponibilizado uma única vez. Depois de o consumir, o utilizador é desligado.

Além disso, Validity period limita o número de dias durante os quais a política permanece válida. Maximum access time define o tempo utilizável. Quando se atinge o máximo, o utilizador é desligado mesmo que a validade da quota ainda não tenha expirado.

Para o exemplo piloto:

  1. Abrir Profiles > Surfing quota > Add. Se a build apresentar a função em Web > Surfing quotas, selecionar aí Add.
  2. Definir Name como Students_InternetTime.
  3. Introduzir, por exemplo, Pilot: 2h per 24h, Owner IT como Description.
  4. Definir Cycle type como Cyclic (repeat access).
  5. Definir Cycle hours como 24.
  6. Definir conscientemente o Validity period para o piloto ou selecionar Unlimited apenas se não for necessário um limite de expiração.
  7. Definir Maximum access time como 02:00.
  8. Guardar com Save.

A política guardada ainda não tem efeito. Só a atribuição a um utilizador ou grupo associa o crédito de tempo a uma identidade.

Criar uma Network Traffic Quota

Uma Network Traffic Quota contabiliza o volume de dados transferido. Não limita a velocidade. Um utilizador pode, portanto, consumir o crédito rapidamente ou lentamente; se for necessário um limite de largura de banda, planeia-se adicionalmente uma política de Traffic Shaping adequada.

Limitar o tráfego total ou separar upload e download

  • Total network traffic: Um crédito comum contabiliza upload e download em conjunto.
  • Individual network traffic (Upload & download): Upload e download recebem limites separados. Isto só é adequado quando o requisito trata realmente as duas direções de forma separada.

Também existem dois modelos de ciclo:

  • Cyclic: O crédito aplica-se a cada ciclo selecionado. Estão disponíveis Day, Week, Month e Year. O volume de dados não utilizado não transita.
  • Non-cyclic: O crédito aplica-se a um único período de ciclo.

Quota per cycle define o crédito por ciclo. Uma Maximum quota opcional adiciona um limite total e tem de ser superior à quota do ciclo. Quando o limite do ciclo ou o limite total se esgota, a firewall desliga o utilizador. Para o voltar a ligar antes da reposição normal, é necessário Reset user accounting.

Para o exemplo piloto:

  1. Abrir Profiles > Network traffic quota > Add.
  2. Definir Name como Students_DataVolume.
  3. Introduzir, por exemplo, Pilot: 5000 MB per day, Owner IT como Description.
  4. Definir Restriction como Total network traffic.
  5. Definir Cycle type como Cyclic.
  6. Definir Cycle period como Day.
  7. Definir Quota per cycle como 5000 MB.
  8. Manter Maximum quota em Unlimited neste exemplo recorrente. Se for necessário um limite total, este tem de ser superior à quota do ciclo.
  9. Guardar com Save.

Neste exemplo, 5000 MB correspondem a 5 GB. Numa política real, o valor é derivado do crédito aprovado e introduzido na unidade esperada pelo WebAdmin. Uma política com upload e download separados recebe valores próprios e fundamentados para cada direção.

Atribuir quotas a um grupo ou utilizador

Utilizar um grupo como método operacional normal

Para utilizadores com o mesmo crédito, uma política de grupo é mais fácil de operar do que muitos valores individuais:

  1. Abrir Authentication > Groups.
  2. Criar o grupo Quota_Pilot ou editar um grupo piloto claramente delimitado.
  3. Em Surfing quota, selecionar Students_InternetTime.
  4. Em Network traffic, selecionar Students_DataVolume.
  5. Não alterar incidentalmente outros valores de Access Time, Traffic Shaping, Remote Access ou portal.
  6. Guardar.
  7. Voltar a autenticar o utilizador piloto e verificar o grupo realmente utilizado.

Gerir grupos de utilizadores da Sophos Firewall em segurança explica como interagem grupos locais e importados, o grupo principal e as substituições dos utilizadores. A importação AD propriamente dita continua descrita em Ligar o Active Directory à Sophos Firewall.

Uma substituição no utilizador tem prioridade

Em Authentication > Users, Surfing quota e Network traffic podem ser definidos de forma diferente para um utilizador individual. Estes valores do utilizador têm prioridade sobre a política de grupo.

Se uma alteração de grupo não tiver efeito num utilizador, verifica-se primeiro o respetivo objeto de utilizador. Uma substituição é adequada para uma exceção documentada ou um piloto, mas pode criar casos especiais ocultos a longo prazo. Para voltar à política de grupo, repõe-se de forma controlada o estado de herança anterior do utilizador.

No Active Directory apenas conta a Main Group

Para utilizadores AD, Surfing Quota e Network Traffic não utilizam Other group memberships. Aplica-se a Main Group apresentada no campo Group em Authentication > Users, ou uma política explícita no utilizador.

A ordem em Authentication > Groups > Reorder pode alterar a Main Group e afetar várias políticas em simultâneo. Por isso, não é alterada como correção rápida de uma quota. Após uma alteração planeada do grupo, volta-se a autenticar o utilizador e verifica-se novamente a Main Group.

Os Clientless Users estão excluídos

Os Clientless Users não suportam Surfing Quota nem Network Traffic. Para um dispositivo fixo sem início de sessão de utilizador, o caminho de rede, o schedule e, se necessário, Traffic Shaping são planeados numa regra de firewall restrita. As quotas de utilizador não são utilizadas como substituto baseado em IP.

Verificar o consumo e validar o limite

View usage no WebAdmin

Para apresentar o consumo, a Sophos exige uma regra de firewall baseada no utilizador com Log firewall traffic ativado. Em seguida:

  1. Voltar a autenticar o utilizador piloto.
  2. Verificar o nome de utilizador e o endereço de origem em Current activities > Live users.
  3. Abrir Authentication > Users e selecionar o utilizador piloto.
  4. Abrir View usage.
  5. Para Surfing Quota, verificar o tempo atribuído, a expiração e o tempo de Internet consumido.
  6. Para Network Traffic, verificar Cycle renewal, upload, download e quota atribuída.
  7. Gerar uma pequena transferência de teste permitida e verificar novamente a alteração.
  8. No Log Viewer, correlacionar utilizador, Source, Destination, Service, Firewall Rule ID, Action e timestamp.

A vista mensal apresenta também o IP de origem, início, fim, duração, upload e download. No entanto, um valor de consumo isolado não prova que foram utilizados o caminho previsto e a regra correta. Por isso, View usage, Log Viewer e um fluxo de teste real devem ser combinados. Testar corretamente uma regra da Sophos Firewall explica a validação da regra.

Controlo pelo utilizador no User Portal

No User Portal, em Internet usage, um utilizador pode verificar, consoante o tipo de conta e a política, o tempo de navegação atribuído e consumido, a renovação do ciclo, bem como upload, download e crédito restante. Isto reduz as dúvidas, mas não substitui a validação administrativa da atribuição, Main Group, regra e logs.

Testar o limite de consumo de forma controlada

Para um teste de limite, utiliza-se uma política piloto separada com um crédito deliberadamente pequeno, mas suficiente. O teste não pode afetar um grupo de produção.

  1. Documentar os valores iniciais em View usage.
  2. Iniciar um fluxo de teste HTTP ou HTTPS claramente limitado.
  3. Observar o consumo e o Log Viewer durante o teste.
  4. Confirmar que atingir o limite provoca a desconexão esperada.
  5. Não assumir uma transição exata ao segundo; a firewall verifica periodicamente a autorização.
  6. Testar o ciclo regular seguinte ou uma reposição expressamente aprovada.
  7. Restaurar depois a política piloto e a atribuição anterior.

Utilizar Reset user accounting em segurança

Reset user accounting repõe o tempo de navegação e o consumo de tráfego de rede do utilizador. Com uma Network Traffic Quota esgotada, esta reposição é necessária se o utilizador tiver de voltar a ligar-se antes do ciclo regular seguinte.

Uma reposição controlada é realizada da seguinte forma:

  1. Documentar o utilizador, o ticket, o motivo, os valores atuais das quotas e a hora.
  2. Verificar se é possível aguardar a mudança do ciclo regular.
  3. Garantir que está selecionado o utilizador correto.
  4. Abrir o utilizador em Authentication > Users.
  5. Abrir View usage e guardar os valores iniciais.
  6. Acionar Reset user accounting apenas com a aprovação prevista.
  7. Voltar a autenticar o utilizador e verificar os novos contadores.
  8. Verificar um pequeno fluxo de teste, a Firewall Rule ID e os logs.

A reposição não corrige uma Main Group errada, a falta de reconhecimento do utilizador nem uma política de firewall ou web que bloqueie. Se estas causas não forem resolvidas primeiro, o problema regressa apesar dos contadores repostos.

Delimitar sistematicamente os erros

A quota parece não ser contabilizada

Primeiro, verificar em Current activities > Live users se a identidade e o endereço de origem esperados estão visíveis. Depois, confirmar se o tráfego corresponde a uma regra de firewall baseada no utilizador com Log firewall traffic. Se faltar o registo ou o fluxo utilizar outra regra, View usage pode ficar incompleto.

Em seguida, comparar a política de grupo, a substituição no utilizador e, para AD, a Main Group. A quota não é reduzida precipitadamente apenas para forçar um efeito visível.

A quota de grupo afeta apenas alguns utilizadores

Uma política explícita no utilizador tem prioridade. Em Authentication > Users, verificar os dois campos de quota e a Main Group. Em AD, as Other group memberships não são avaliadas. Voltar a autenticar o utilizador após uma alteração de grupo.

O utilizador é desligado inesperadamente

Em View usage, verificar se foi atingida Cycle quota, Maximum quota ou Maximum access time. Depois, verificar separadamente Access Time, Web Policy, a regra de firewall e a autenticação. O Captive Portal também pode aparecer devido a credenciais incorretas ou outros problemas de autenticação; a quota não é automaticamente a causa. Configurar e testar o Captive Portal na Sophos Firewall explica o caminho completo de início de sessão.

O consumo não corresponde ao esperado

Verificar se está configurado Total network traffic ou limites separados de upload e download. Em seguida, comparar os detalhes mensais, o IP de origem, a Firewall Rule ID e a transferência de teste real. Uma Network Traffic Quota contabiliza volume de dados, não apenas downloads visíveis no navegador; o tráfego em segundo plano do utilizador autenticado também pode contribuir para o consumo.

A reposição ajuda apenas por pouco tempo

Se o utilizador voltar a ser desligado pouco depois da reposição, verificam-se os valores da política, o ciclo, o máximo, a substituição no utilizador e o consumo real. O contador não é reposto repetidamente antes de se compreender a causa.

Rollback e operação

Um rollback controlado restaura de forma rastreável o estado anterior de herança e dos contadores:

  1. Restaurar as atribuições Surfing e Network Traffic anteriores para o utilizador ou grupo piloto.
  2. Em AD, voltar a autenticar o utilizador e verificar a Main Group.
  3. Documentar View usage e o consumo atual.
  4. Repor o accounting de forma controlada apenas se isso tiver sido acordado para o teste.
  5. Executar um pequeno fluxo de teste e verificar a Firewall Rule ID e os logs.
  6. Remover as políticas piloto apenas quando já não existir qualquer dependência de utilizador ou grupo.
  7. Atualizar o ticket, o owner, os limites e o resultado do teste.

Em operação, cada quota partilhada precisa de um nome compreensível, uma Description, um owner e uma justificação documentada para o ciclo, o crédito e o limite total. As alterações são validadas com um utilizador piloto, um teste de consumo positivo e um teste de limite negativo.

Lista de verificação operacional

  • O consumo de tempo e o consumo de dados foram planeados separadamente.
  • Surfing Quota e Network Traffic Quota têm nomes e owners compreensíveis.
  • Cycle, Validity, Quota per cycle e Maximum estão justificados.
  • As políticas estão atribuídas ao grupo ou utilizador correto.
  • As substituições no utilizador foram verificadas.
  • Em AD, a Main Group está correta; não se pressupõem Other group memberships.
  • Os Clientless Users não são planeados com quotas de utilizador.
  • O utilizador piloto aparece como Live User.
  • A regra de firewall baseada no utilizador regista o tráfego de teste.
  • View usage, User Portal, Firewall Rule ID e o consumo real estão alinhados.
  • Reset user accounting só é utilizado com documentação e aprovação.
  • O estado anterior e o rollback estão documentados.

Perguntas frequentes

Qual é a diferença entre Surfing Quota e Access Time?

Surfing Quota contabiliza o tempo de Internet consumido. Access Time permite ou bloqueia o acesso à Internet durante janelas horárias fixas. Para permitir acesso diário entre as 08:00 e as 17:00, utiliza-se Access Time; para permitir, por exemplo, o consumo de duas horas dentro de um ciclo, utiliza-se Surfing Quota.

Network Traffic Quota limita a largura de banda?

Não. Network Traffic Quota limita o volume de dados transferido. Para velocidade, largura de banda garantida ou priorização utiliza-se Traffic Shaping. As duas funções podem ser combinadas de forma consciente, mas devem ser testadas separadamente.

Quando se pode utilizar Reset user accounting?

Depois de documentar e verificar o utilizador correto e os valores atuais. A reposição apaga o tempo de navegação e o consumo de tráfego de rede e pode voltar a permitir um utilizador desligado por ter esgotado a quota de dados. Não substitui a verificação da Main Group, da substituição no utilizador, da regra de firewall e do registo.