Saltar para o conteudo
Avanet

Configurar a hora do sistema e NTP no Sophos Firewall

Em Administration > Time configura-se o relógio do próprio Sophos Firewall. Para um firewall normal com acesso à Internet, geralmente basta selecionar o Time zone correto, manter Use predefined NTP server ativado, clicar em Sync now, guardar com Apply e recarregar o WebAdmin. Current time só apresenta o valor atualizado depois de a página ser recarregada.

Esta definição não transforma automaticamente o firewall num servidor NTP para dispositivos internos. Se os clientes tiverem de usar o IP do gateway como servidor de tempo, o artigo Sophos Firewall como relé NTP explica o processo NAT separado.

⚠️ Ao alterar os servidores NTP configurados, todos os túneis IPsec voltam a estabelecer ligação. Por isso, uma mudança de servidor deve ser realizada numa janela de manutenção. A Sophos não documenta esta reconexão quando apenas se executa Sync now sem alterar a lista de servidores.

Porque a hora do sistema e o fuso horário são importantes separadamente

O NTP sincroniza uma referência temporal absoluta comum baseada em UTC. O Time zone determina como o firewall apresenta essa hora localmente e quando os agendamentos locais são executados. Podem, portanto, surgir dois tipos de erro distintos:

  • A hora está realmente errada: Os certificados podem aparecer como ainda não válidos ou expirados, a autenticação e o MFA podem falhar e as ligações VPN podem não ser estabelecidas.
  • O fuso horário está errado: A sincronização pode funcionar tecnicamente, enquanto as entradas de log, os relatórios, as janelas de manutenção ou as regras temporizadas aparecem deslocados uma ou várias horas.

Esta distinção é importante para o diagnóstico. Se o firewall apresentar um desvio constante de um número exato de horas, deve verificar-se primeiro o fuso horário. Se a indicação continuar a desviar-se ou mostrar uma data claramente errada, a causa mais provável é a fonte de tempo ou a sincronização.

Uma hora correta também cria uma referência comum entre o firewall, Syslog ou SIEM, endpoints, servidores, switches e pares VPN. Sem esta referência, torna-se difícil reconstruir posteriormente um evento em vários sistemas.

Selecionar a fonte de tempo adequada

O SFOS 22 disponibiliza três modos em Administration > Time.

Use predefined NTP server é a predefinição. O firewall utiliza NTP versão 3 e sincroniza com 0.sophos.pool.ntp.org. Para muitos locais individuais ligados à Internet, esta é a opção mais simples. Como é usado um FQDN, a resolução DNS, o routing e o tráfego UDP 123 de saída têm de funcionar.

Use custom NTP server é adequado para empresas com servidores de tempo internos, fontes externas controladas ou redes isoladas. Podem ser introduzidos endereços IPv4, endereços IPv6 ou nomes de domínio. O SFOS aceita até dez servidores e verifica-os pela ordem apresentada até que um responda.

Esta lista constitui um failover ordenado, não um quorum: o firewall utiliza o primeiro servidor que responde e não compara várias fontes de tempo. A ordem deve, por isso, começar pela fonte preferida e mais fiável.

Numa configuração própria, recomendamos pelo menos duas fontes de tempo acessíveis de forma independente. Dois nomes para o mesmo servidor não criam redundância; devem ser usados servidores de tempo internos distintos ou fontes escolhidas de modo a não falharem juntamente com um único sistema. Um exemplo possível é:

ntp01.example.net
ntp02.example.net

example.net é um domínio reservado para exemplos. Ambos os nomes devem ser substituídos pelos servidores NTP internos ou externos reais. A utilização de FQDN exige DNS funcional. Endereços IP diretos evitam esta dependência, mas têm de ser alterados em cada firewall quando o servidor muda.

Do not use NTP server permite definir manualmente Date e Time. Esta opção só é adequada como solução temporária justificada quando não é possível alcançar nenhuma fonte de tempo. Um relógio definido manualmente deriva e pode afetar a autenticação, a importação de certificados e a VPN. Para funcionamento permanente, uma fonte NTP acessível é a solução mais robusta.

Configurar a hora do sistema no SFOS 22

Num firewall que já se encontra em produção, antes de alterar o servidor devem ser documentados Current time, Time zone, o modo atual, a ordem dos servidores e os túneis IPsec ativos. Em seguida, efetua-se a configuração:

  1. Abrir Administration > Time.
  2. Verificar o estado atual em Current time.
  3. Em Time zone, selecionar a localização física do firewall, por exemplo Europe/Zurich.
  4. Selecionar Use predefined NTP server, Use custom NTP server ou, apenas numa exceção justificada, Do not use NTP server.
  5. Adicionar individualmente as fontes de tempo próprias com Add. Verificar a ordem pretendida.
  6. Clicar em Sync now se estiver configurado um servidor NTP.
  7. Guardar com Apply.
  8. Recarregar o WebAdmin e verificar novamente Current time.

O fuso horário é selecionado de acordo com a localização física do firewall, não com a localização do administrador que tem sessão iniciada. Isto é especialmente importante em ambientes internacionais, porque os agendamentos e trabalhos planeados podem, de outro modo, ser executados à hora local errada.

Configurar agendamentos para regras e políticas na Sophos Firewall descreve o processo completo, desde o objeto de tempo até à validação da regra.

Se a sincronização com os novos servidores falhar, deve repor-se o modo ou a lista de servidores anteriormente documentados, executar novamente Sync now se o NTP estiver ativo e guardar com Apply. Com Do not use NTP server, Sync now não se aplica. Esta nova mudança de servidor também pode voltar a ligar os túneis IPsec; por isso, o retorno deve ocorrer na mesma janela de manutenção. Depois, devem verificar-se novamente Current time e todos os túneis anteriormente ativos.

Verificar corretamente a sincronização

Uma lista de servidores guardada ainda não comprova que a sincronização funciona. Para a validação, devem combinar-se várias observações:

  1. Recarregar o WebAdmin após Sync now e comparar Current time com uma referência fiável que também esteja sincronizada.
  2. Gerar uma nova entrada de log ou um evento de teste e comparar a hora e o fuso horário no Log Viewer ou SIEM.
  3. Após alterar um servidor NTP, confirmar que todos os túneis IPsec anteriormente ativos foram restabelecidos.
  4. Com servidores próprios, verificar se mais de uma fonte de tempo está realmente acessível através do caminho de rede previsto.
  5. Para regras temporizadas ou janelas de manutenção, verificar a próxima hora de execução conhecida sem alterar desnecessariamente um agendamento de produção.

A Sophos não publica para o SFOS 22 um desvio máximo geral que seja considerado sucesso em todos os ambientes. O importante é que o firewall sincronize de forma estável com a fonte selecionada, que o fuso horário local esteja correto e que os sistemas correlacionados apresentem o mesmo momento para um evento.

Quando o NTP não sincroniza

A verificação começa pela dependência mais simples e segue depois o percurso real dos pacotes.

Apresentação errada apesar de sincronização bem-sucedida

Primeiro, recarregar o WebAdmin. Current time não é atualizado automaticamente na página já aberta depois de Sync now. Se permanecer um desvio constante de um número exato de horas, comparar Time zone com a localização do firewall.

O nome do servidor não é resolvido

O servidor predefinido e os destinos FQDN próprios requerem DNS. Em Network > DNS, é possível usar Test name lookup para testar, por exemplo, 0.sophos.pool.ntp.org ou o nome do servidor próprio. Se a resolução falhar, devem corrigir-se primeiro os servidores DNS, as DNS Request Routes e o caminho de rede para o resolver.

O nome do servidor é resolvido, mas o servidor não responde

Em Diagnostics > Tools, usar Route Lookup para verificar através de que gateway e interface se alcança o IP do servidor. Em seguida, abrir Diagnostics > Packet capture > Configure, introduzir em Enter BPF string um filtro restrito ao IP de destino e a UDP 123 e guardar com Save. Ativar a captura, executar Sync now e desativar novamente a gravação depois do teste. Para o servidor de exemplo 192.0.2.20, pode usar-se:

host 192.0.2.20 and udp port 123

Num processo funcional, são visíveis um pedido gerado pelo firewall e a resposta correspondente. Se o pedido não aparecer, devem verificar-se a rota, o caminho WAN ativo e qualquer controlo SD-WAN. Se apenas faltar a resposta, as causas mais prováveis são o servidor NTP, uma ACL a montante, o caminho do fornecedor ou a rota de retorno.

O NTP do firewall é tráfego gerado pelo sistema. Uma regra firewall LAN-to-WAN comum não é, por isso, uma prova fiável de funcionamento. Quando existem várias ligações ou SD-WAN, Routing SD-WAN para tráfego gerado pelo sistema explica como verificar o caminho de saída real.

Verificar o log do cliente NTP

O log responsável chama-se ntpclient.log. Pode ser descarregado em Diagnostics > Tools > Troubleshooting logs juntamente com os restantes logs de diagnóstico. Para uma verificação breve em direto, após iniciar sessão por SSH no Sophos Firewall, abrir 5. Device Management > 3. Advanced Shell e executar o seguinte comando apenas de leitura:

tail -f /log/ntpclient.log

Depois, executar Sync now uma vez, guardar as novas linhas e terminar a apresentação contínua com Ctrl+C. O SFOS 22 não garante um único texto de sucesso igual em todas as versões e configurações. Por isso, o nome do servidor, os carimbos de data e hora e as mensagens de erro devem ser avaliados em conjunto com os resultados de DNS, Route Lookup e Packet Capture. A atribuição geral de outros ficheiros de log encontra-se em Serviços e logs do Sophos Firewall.

Operação, Central e restauro

O Sophos Central Firewall Management não consegue sincronizar as definições NTP com o firewall. As definições são geridas diretamente em cada firewall. Em ambientes com vários firewalls, a estratégia pretendida para fontes de tempo e fusos horários deve ser documentada e verificada por amostragem após alterações.

Uma cópia de segurança restaura o fuso horário e as definições NTP, mas não uma data e hora definidas manualmente. Após um restauro, devem verificar-se Current time, Time zone, a seleção NTP e os serviços dependentes. O processo completo está descrito em Criar ou restaurar uma cópia de segurança do Sophos Firewall.

FAQ

O Sophos Firewall é automaticamente um servidor NTP para os clientes?

Não. Em Administration > Time, sincroniza-se o relógio do firewall. Para dispositivos internos, o firewall pode encaminhar pedidos NTP por NAT para um servidor de tempo real; para isso é necessária a configuração separada de relé NTP.

Porque não muda Current time imediatamente depois de Sync now?

A página WebAdmin já aberta não atualiza o valor automaticamente. Depois de Sync now e Apply, recarregar o WebAdmin e voltar a verificar Current time.

Quantos servidores NTP próprios devem ser introduzidos?

O SFOS aceita até dez servidores e verifica-os pela ordem apresentada. Para funcionamento contínuo, são recomendáveis pelo menos duas fontes acessíveis de forma independente, desde que o ambiente as disponibilize e ambos os caminhos tenham sido efetivamente testados.

O tráfego NTP do próprio firewall necessita de uma regra LAN-to-WAN?

Não. O pedido é gerado pelo próprio firewall e é tráfego gerado pelo sistema. O que importa é o DNS para destinos FQDN, o routing, um caminho de saída utilizável, UDP 123 e a resposta da fonte de tempo.