Configurar a hora do sistema e NTP no Sophos Firewall
Em Administration > Time configura-se o relógio do próprio Sophos Firewall. Para um firewall normal com acesso à Internet, geralmente basta selecionar o Time zone correto, manter Use predefined NTP server ativado, clicar em Sync now, guardar com Apply e recarregar o WebAdmin. Current time só apresenta o valor atualizado depois de a página ser recarregada.
Esta definição não transforma automaticamente o firewall num servidor NTP para dispositivos internos. Se os clientes tiverem de usar o IP do gateway como servidor de tempo, o artigo Sophos Firewall como relé NTP explica o processo NAT separado.
⚠️ Ao alterar os servidores NTP configurados, todos os túneis IPsec voltam a estabelecer ligação. Por isso, uma mudança de servidor deve ser realizada numa janela de manutenção. A Sophos não documenta esta reconexão quando apenas se executa Sync now sem alterar a lista de servidores.
Porque a hora do sistema e o fuso horário são importantes separadamente
O NTP sincroniza uma referência temporal absoluta comum baseada em UTC. O Time zone determina como o firewall apresenta essa hora localmente e quando os agendamentos locais são executados. Podem, portanto, surgir dois tipos de erro distintos:
- A hora está realmente errada: Os certificados podem aparecer como ainda não válidos ou expirados, a autenticação e o MFA podem falhar e as ligações VPN podem não ser estabelecidas.
- O fuso horário está errado: A sincronização pode funcionar tecnicamente, enquanto as entradas de log, os relatórios, as janelas de manutenção ou as regras temporizadas aparecem deslocados uma ou várias horas.
Esta distinção é importante para o diagnóstico. Se o firewall apresentar um desvio constante de um número exato de horas, deve verificar-se primeiro o fuso horário. Se a indicação continuar a desviar-se ou mostrar uma data claramente errada, a causa mais provável é a fonte de tempo ou a sincronização.
Uma hora correta também cria uma referência comum entre o firewall, Syslog ou SIEM, endpoints, servidores, switches e pares VPN. Sem esta referência, torna-se difícil reconstruir posteriormente um evento em vários sistemas.
Selecionar a fonte de tempo adequada
O SFOS 22 disponibiliza três modos em Administration > Time.
Use predefined NTP server é a predefinição. O firewall utiliza NTP versão 3 e sincroniza com 0.sophos.pool.ntp.org. Para muitos locais individuais ligados à Internet, esta é a opção mais simples. Como é usado um FQDN, a resolução DNS, o routing e o tráfego UDP 123 de saída têm de funcionar.
Use custom NTP server é adequado para empresas com servidores de tempo internos, fontes externas controladas ou redes isoladas. Podem ser introduzidos endereços IPv4, endereços IPv6 ou nomes de domínio. O SFOS aceita até dez servidores e verifica-os pela ordem apresentada até que um responda.
Esta lista constitui um failover ordenado, não um quorum: o firewall utiliza o primeiro servidor que responde e não compara várias fontes de tempo. A ordem deve, por isso, começar pela fonte preferida e mais fiável.
Numa configuração própria, recomendamos pelo menos duas fontes de tempo acessíveis de forma independente. Dois nomes para o mesmo servidor não criam redundância; devem ser usados servidores de tempo internos distintos ou fontes escolhidas de modo a não falharem juntamente com um único sistema. Um exemplo possível é:
ntp01.example.net
ntp02.example.net
example.net é um domínio reservado para exemplos. Ambos os nomes devem ser substituídos pelos servidores NTP internos ou externos reais. A utilização de FQDN exige DNS funcional. Endereços IP diretos evitam esta dependência, mas têm de ser alterados em cada firewall quando o servidor muda.
Do not use NTP server permite definir manualmente Date e Time. Esta opção só é adequada como solução temporária justificada quando não é possível alcançar nenhuma fonte de tempo. Um relógio definido manualmente deriva e pode afetar a autenticação, a importação de certificados e a VPN. Para funcionamento permanente, uma fonte NTP acessível é a solução mais robusta.
Configurar a hora do sistema no SFOS 22
Num firewall que já se encontra em produção, antes de alterar o servidor devem ser documentados Current time, Time zone, o modo atual, a ordem dos servidores e os túneis IPsec ativos. Em seguida, efetua-se a configuração:
- Abrir Administration > Time.
- Verificar o estado atual em Current time.
- Em Time zone, selecionar a localização física do firewall, por exemplo
Europe/Zurich. - Selecionar Use predefined NTP server, Use custom NTP server ou, apenas numa exceção justificada, Do not use NTP server.
- Adicionar individualmente as fontes de tempo próprias com Add. Verificar a ordem pretendida.
- Clicar em Sync now se estiver configurado um servidor NTP.
- Guardar com Apply.
- Recarregar o WebAdmin e verificar novamente Current time.
O fuso horário é selecionado de acordo com a localização física do firewall, não com a localização do administrador que tem sessão iniciada. Isto é especialmente importante em ambientes internacionais, porque os agendamentos e trabalhos planeados podem, de outro modo, ser executados à hora local errada.
Configurar agendamentos para regras e políticas na Sophos Firewall descreve o processo completo, desde o objeto de tempo até à validação da regra.
Se a sincronização com os novos servidores falhar, deve repor-se o modo ou a lista de servidores anteriormente documentados, executar novamente Sync now se o NTP estiver ativo e guardar com Apply. Com Do not use NTP server, Sync now não se aplica. Esta nova mudança de servidor também pode voltar a ligar os túneis IPsec; por isso, o retorno deve ocorrer na mesma janela de manutenção. Depois, devem verificar-se novamente Current time e todos os túneis anteriormente ativos.
Verificar corretamente a sincronização
Uma lista de servidores guardada ainda não comprova que a sincronização funciona. Para a validação, devem combinar-se várias observações:
- Recarregar o WebAdmin após Sync now e comparar Current time com uma referência fiável que também esteja sincronizada.
- Gerar uma nova entrada de log ou um evento de teste e comparar a hora e o fuso horário no Log Viewer ou SIEM.
- Após alterar um servidor NTP, confirmar que todos os túneis IPsec anteriormente ativos foram restabelecidos.
- Com servidores próprios, verificar se mais de uma fonte de tempo está realmente acessível através do caminho de rede previsto.
- Para regras temporizadas ou janelas de manutenção, verificar a próxima hora de execução conhecida sem alterar desnecessariamente um agendamento de produção.
A Sophos não publica para o SFOS 22 um desvio máximo geral que seja considerado sucesso em todos os ambientes. O importante é que o firewall sincronize de forma estável com a fonte selecionada, que o fuso horário local esteja correto e que os sistemas correlacionados apresentem o mesmo momento para um evento.
Quando o NTP não sincroniza
A verificação começa pela dependência mais simples e segue depois o percurso real dos pacotes.
Apresentação errada apesar de sincronização bem-sucedida
Primeiro, recarregar o WebAdmin. Current time não é atualizado automaticamente na página já aberta depois de Sync now. Se permanecer um desvio constante de um número exato de horas, comparar Time zone com a localização do firewall.
O nome do servidor não é resolvido
O servidor predefinido e os destinos FQDN próprios requerem DNS. Em Network > DNS, é possível usar Test name lookup para testar, por exemplo, 0.sophos.pool.ntp.org ou o nome do servidor próprio. Se a resolução falhar, devem corrigir-se primeiro os servidores DNS, as DNS Request Routes e o caminho de rede para o resolver.
O nome do servidor é resolvido, mas o servidor não responde
Em Diagnostics > Tools, usar Route Lookup para verificar através de que gateway e interface se alcança o IP do servidor. Em seguida, abrir Diagnostics > Packet capture > Configure, introduzir em Enter BPF string um filtro restrito ao IP de destino e a UDP 123 e guardar com Save. Ativar a captura, executar Sync now e desativar novamente a gravação depois do teste. Para o servidor de exemplo 192.0.2.20, pode usar-se:
host 192.0.2.20 and udp port 123
Num processo funcional, são visíveis um pedido gerado pelo firewall e a resposta correspondente. Se o pedido não aparecer, devem verificar-se a rota, o caminho WAN ativo e qualquer controlo SD-WAN. Se apenas faltar a resposta, as causas mais prováveis são o servidor NTP, uma ACL a montante, o caminho do fornecedor ou a rota de retorno.
O NTP do firewall é tráfego gerado pelo sistema. Uma regra firewall LAN-to-WAN comum não é, por isso, uma prova fiável de funcionamento. Quando existem várias ligações ou SD-WAN, Routing SD-WAN para tráfego gerado pelo sistema explica como verificar o caminho de saída real.
Verificar o log do cliente NTP
O log responsável chama-se ntpclient.log. Pode ser descarregado em Diagnostics > Tools > Troubleshooting logs juntamente com os restantes logs de diagnóstico. Para uma verificação breve em direto, após iniciar sessão por SSH no Sophos Firewall, abrir 5. Device Management > 3. Advanced Shell e executar o seguinte comando apenas de leitura:
tail -f /log/ntpclient.log
Depois, executar Sync now uma vez, guardar as novas linhas e terminar a apresentação contínua com Ctrl+C. O SFOS 22 não garante um único texto de sucesso igual em todas as versões e configurações. Por isso, o nome do servidor, os carimbos de data e hora e as mensagens de erro devem ser avaliados em conjunto com os resultados de DNS, Route Lookup e Packet Capture. A atribuição geral de outros ficheiros de log encontra-se em Serviços e logs do Sophos Firewall.
Operação, Central e restauro
O Sophos Central Firewall Management não consegue sincronizar as definições NTP com o firewall. As definições são geridas diretamente em cada firewall. Em ambientes com vários firewalls, a estratégia pretendida para fontes de tempo e fusos horários deve ser documentada e verificada por amostragem após alterações.
Uma cópia de segurança restaura o fuso horário e as definições NTP, mas não uma data e hora definidas manualmente. Após um restauro, devem verificar-se Current time, Time zone, a seleção NTP e os serviços dependentes. O processo completo está descrito em Criar ou restaurar uma cópia de segurança do Sophos Firewall.
FAQ
O Sophos Firewall é automaticamente um servidor NTP para os clientes?
Porque não muda Current time imediatamente depois de Sync now?
Quantos servidores NTP próprios devem ser introduzidos?
O tráfego NTP do próprio firewall necessita de uma regra LAN-to-WAN?
123 e a resposta da fonte de tempo.