Saltar para o conteudo
Avanet

Configurar TACACS+ para administradores na Sophos Firewall

O TACACS+ permite verificar o início de sessão de administradores identificados na Sophos Firewall através de um servidor central. Isto simplifica as regras de palavras-passe e a desativação de acessos, mas não transforma automaticamente a firewall num dispositivo de rede totalmente controlado por TACACS+: a atribuição efetiva do Device access profile permanece local no SFOS.

Por isso, o procedimento seguro separa três níveis: conectividade e Shared Secret com o servidor TACACS+, autenticação externa bem-sucedida do utilizador e função de administrador local na firewall. Um Test connection bem-sucedido comprova apenas o primeiro nível.

Importante: Antes da alteração, têm de estar disponíveis a conta de superadministrador local admin, um segundo caminho de gestão funcional e uma sessão de administrador local aberta. O TACACS+ não é ativado como único método antes de funcionarem o início de sessão-piloto, o teste negativo e o caminho de recuperação.

TACACS+ em dez passos

  1. Testar com êxito o admin local, o MFA ou caminho de recuperação e o acesso de gestão.
  2. Documentar o servidor TACACS+, o endereço de origem da firewall, a porta TCP, o Shared Secret e a conta-piloto.
  3. Permitir o caminho TACACS+ apenas através de uma rede de gestão fidedigna ou de um túnel protegido.
  4. Criar um TACACS+ server em Authentication > Servers > Add.
  5. Verificar as credenciais e a conectividade com Test connection e depois guardar.
  6. Autenticar externamente o utilizador-piloto uma vez num serviço da firewall já autorizado, para criar o respetivo objeto de utilizador.
  7. Em Authentication > Users, converter de forma controlada o utilizador-piloto em administrador e atribuir um Device-Access-Profil mínimo.
  8. Em Authentication > Services > Administrator authentication methods, adicionar TACACS+, definir a ordem e manter Local como fallback consciente.
  9. Testar positivamente o WebAdmin numa janela privada do navegador e negativamente com um utilizador não autorizado.
  10. Só depois adicionar mais administradores, verificar os logs e testar de forma controlada uma falha do caminho TACACS+.

O que o SFOS controla com TACACS+

A Sophos Firewall utiliza o servidor TACACS+ configurado como método de autenticação para os serviços selecionados. Em Authentication > Services, o SFOS indica os métodos PAP e CHAP para TACACS+. O método adequado tem de ser acordado com o servidor remoto e confirmado no respetivo log.

A ajuda atual do SFOS 22 não documenta a transferência automática de um atributo TACACS+ para um perfil de administrador da Sophos. Um utilizador de um servidor externo aparece como utilizador padrão no primeiro início de sessão e só recebe direitos de administrador após uma atribuição local. O Microsoft Entra ID SSO é uma exceção expressamente documentada, com mapeamento de funções ou grupos.

Da mesma forma, a capacidade geral do protocolo TACACS+ para Authorization e Accounting não equivale a uma SFOS Command Authorization documentada. Para este runbook, aplicam-se portanto estes limites:

  • O TACACS+ verifica a identidade externa e a palavra-passe.
  • O SFOS define localmente o tipo de utilizador e o Device-Access-Profil.
  • O configuration-audit.log continua a ser a prova das alterações de configuração na firewall.
  • Uma autorização TACACS+ isolada não dá acesso ao WebAdmin.

Para o planeamento local de funções, consulte configurar administradores e perfis da Sophos Firewall com segurança.

Exemplo e requisitos

O exemplo utiliza:

  • Server name: TACACS-HQ
  • Server IP: 10.20.30.15
  • Port: 49
  • Utilizador-piloto: fw-noc-pilot
  • Device-Access-Profil: NOC-ReadOnly
  • Rede de gestão: 10.20.40.0/24

10.20.30.15 e 10.20.40.0/24 são valores privados de documentação e têm de ser substituídos pelo endereço real do servidor e pela rede de gestão autorizada. TCP 49 é a porta padrão registada para TACACS+, mas a porta introduzida no SFOS tem de corresponder exatamente à do servidor remoto. O Shared Secret não é documentado em capturas de ecrã, tickets ou neste exemplo.

Antes da configuração, é necessário esclarecer estes pontos:

  • O servidor TACACS+ conhece como cliente ou Network Access Server o endereço de origem real da firewall.
  • O routing e o caminho de firewall entre a firewall e o servidor funcionam nos dois sentidos.
  • A conta-piloto está ativa no servidor TACACS+ e autorizada para o tipo de autenticação pretendido.
  • Está preparado um Device-Access-Profil próprio com None, Read-only e apenas o Read-write necessário.
  • O WebAdmin só está acessível a partir da rede de gestão prevista.
  • A conta local admin funciona de forma independente do TACACS+.
  • O backup, a janela de manutenção e o caminho de recuperação estão documentados.

O formulário atual do SFOS documenta endereço IP, porta e Shared Secret para TACACS+, mas não um seletor TLS. O TACACS+ clássico não protege o conteúdo dos pacotes como uma ligação TLS moderna. Por isso, o caminho do servidor não deve atravessar sem proteção a Internet ou uma rede externa. Se só estiver disponível um transporte inseguro, a entrada em produção é interrompida.

Criar o servidor TACACS+ na firewall

Caminho do menu:

Authentication > Servers > Add

Procedimento:

  1. Definir Server type como TACACS+ server.
  2. Introduzir um Server name inequívoco, por exemplo TACACS-HQ.
  3. Introduzir o Server IP real e o Port configurado no servidor.
  4. Guardar o mesmo Shared secret utilizado no servidor TACACS+ remoto.
  5. Utilizar a conta-piloto autorizada em Test connection.
  6. Guardar apenas se o teste for bem-sucedido.

O teste de ligação verifica as credenciais do utilizador e a ligação ao servidor. Não comprova que o utilizador já tenha um perfil de administrador, que o WebAdmin esteja acessível a partir da sua rede ou que um início de sessão administrativo real funcione.

Se o teste falhar, verificar primeiro o endereço do servidor, a rota, a porta, o Shared Secret, a definição do cliente e o log do servidor. Os métodos de autenticação ou as funções de administrador não são alterados por tentativa.

Converter com segurança o utilizador externo em administrador

Os utilizadores de servidores externos ficam visíveis em Authentication > Users depois de se autenticarem com êxito pela primeira vez num serviço da firewall. Para o piloto, utiliza-se um serviço já autorizado para o objetivo, por exemplo o User Portal ou o VPN Portal. Se não existir esse caminho, não se cria uma autorização WAN ampla apenas para criar o utilizador.

O procedimento continua limitado:

  1. Autorizar o portal ou serviço de autenticação escolhido apenas a partir da rede de gestão.
  2. Adicionar TACACS+ especificamente a esse método de autenticação, sem remover os fallbacks existentes.
  3. Iniciar sessão uma vez com êxito como utilizador-piloto.
  4. Em Authentication > Users, verificar se o objeto de utilizador externo apareceu.
  5. Abrir o utilizador e definir User type como Administrator.
  6. Atribuir o perfil preparado, por exemplo NOC-ReadOnly.
  7. Repor as autorizações temporárias do portal ou do método que já não sejam necessárias no estado anterior documentado.

Um utilizador externo não recebe preventivamente o perfil completo Administrator. Primeiro testa-se uma função de leitura ou muito limitada. Os direitos de escrita são atribuídos apenas às contas cujas tarefas realmente os exigem.

Alterar Administrator authentication methods

Caminho do menu:

Authentication > Services > Administrator authentication methods

O TACACS+ é adicionado à lista de servidores selecionados. Se existirem vários servidores, o SFOS encaminha o pedido pela ordem apresentada. Por isso, a ordem faz parte do desenho de segurança e não é um valor meramente visual.

Para o piloto:

  1. Adicionar TACACS+ à lista selecionada.
  2. Mover o servidor para a posição planeada.
  3. Manter Local como fallback consciente para administradores locais identificados.
  4. Utilizar Apply.
  5. Manter aberta a sessão admin existente.

Os Administrator authentication methods não se aplicam expressamente ao superadministrador local admin. Esta conta continua a ser o caminho de emergência independente e é protegida separadamente com uma palavra-passe forte, MFA e acesso de rede limitado.

A opção Set authentication methods same as firewall associa o início de sessão administrativo aos métodos de autenticação da firewall. Só é utilizada se essa associação for realmente pretendida e documentada. Para um piloto de administrador claro, uma lista explícita é mais fácil de testar e repor.

Validar o WebAdmin e o efeito da função

Uma validação bem-sucedida não verifica apenas o diálogo da palavra-passe:

  1. A sessão local admin permanece aberta.
  2. O piloto inicia sessão numa janela privada do navegador através do FQDN WebAdmin previsto.
  3. O perfil atribuído é verificado: os menus esperados estão visíveis e as áreas não autorizadas estão ausentes.
  4. Com Read-only, uma alteração controlada não pode ser guardada.
  5. Para uma função de escrita prevista, utiliza-se uma alteração de teste inofensiva com rollback documentado.
  6. Um utilizador TACACS+ válido sem função de administrador local não pode abrir o WebAdmin.
  7. Uma palavra-passe incorreta tem de ser rejeitada.
  8. O admin local tem de continuar a conseguir iniciar sessão numa segunda janela privada.
  9. O log do servidor TACACS+, o Log Viewer e o configuration-audit.log são correlacionados temporalmente.

A acessibilidade do WebAdmin é controlada separadamente em Administration > Device access ou através de uma Local Service ACL Exception limitada. O TACACS+ e o MFA não justificam uma autorização WAN ampla. O caminho de rede seguro é explicado em Device Access e Local Service ACL.

Verificar logs e HA

No Log viewer, filtrar pelo utilizador-piloto, IP de origem e momento do teste. Para uma análise mais profunda, são relevantes:

  • access_server.log para autenticação, autorização e Accounting no SFOS
  • configuration-audit.log para alterações, administrador e momento
  • syslog.log para eventos do sistema e eventos iniciados pelo administrador
  • o log do servidor TACACS+ para endereço do cliente, utilizador, método e resultado

Num cluster HA, não se pressupõe que uma sessão WebAdmin existente sobreviva a um failover sem interrupção. Depois de uma alteração de funções planeada, realiza-se um novo início de sessão e verifica-se no servidor TACACS+ qual o endereço de origem real da firewall. Se o servidor autorizar clientes pelo endereço de origem, todos os endereços que aparecem no caminho HA real têm de ser permitidos conscientemente.

Os logs residem no node que processou a operação. Num caso HA cujo momento não seja claro, devem ser verificados ambos os nodes ou uma avaliação consolidada.

Delimitar erros por sintoma

Test connection falha

Verificar o endereço do servidor, a rota, a porta TCP, o Shared Secret, a definição do cliente e o estado do servidor. Uma captura de pacotes pode mostrar se a firewall alcança o servidor e a Source-IP utilizada pela ligação. Sem resposta ou com uma Source-IP inesperada, não se avança para as funções de utilizador.

Test connection funciona, mas o WebAdmin rejeita o utilizador

Isto é compatível com a ausência de um perfil de administrador local. Em Authentication > Users, verificar se o utilizador existe, se User type: Administrator está definido e se tem o Device-Access-Profil correto. Depois, controlar a ordem em Administrator authentication methods e a ACL do WebAdmin.

O servidor aceita a palavra-passe, mas aplica-se o perfil errado

Neste procedimento do SFOS, o TACACS+ não atribui automaticamente o perfil local da Sophos. Verificar o objeto de utilizador e o perfil na firewall. Não inventar atributos do servidor nem atribuir um perfil de administrador completo como teste rápido.

O início de sessão só funciona até ao failover HA

No servidor TACACS+, verificar a Source-IP real do novo início de sessão. Depois, controlar a rota, a porta, a definição do cliente e o Shared Secret para o caminho ativo. Uma sessão antiga do navegador não constitui prova de sucesso; utiliza-se uma nova sessão.

Todos os inícios de sessão de administradores externos falham

Iniciar sessão com o admin local, verificar o estado do servidor e a ordem dos métodos e, se necessário, remover TACACS+ da lista de administradores de forma controlada. Não alargar a autorização de Device Access para Any nem reiniciar o serviço de autenticação como primeiro passo.

Para um diagnóstico transversal aos métodos, consulte verificar sistematicamente a autenticação da Sophos Firewall.

Desativação e rollback

Na desativação de acesso, o utilizador é primeiro bloqueado no servidor TACACS+. Em seguida, verifica-se na firewall se ainda existe uma sessão ativa e se o objeto de utilizador externo local continua a ter um perfil de administrador. Um bloqueio no servidor não é tratado como garantia de que todas as sessões WebAdmin existentes terminem imediatamente.

Depois do teste negativo, remove-se o perfil de administrador local ou desativa-se o utilizador. Os logs de auditoria e do servidor são documentados com o ticket e o momento. A conta de superadministrador admin não faz parte deste processo normal de desativação.

Rollback de um piloto sem êxito:

  1. Iniciar sessão através da sessão de administrador local mantida aberta.
  2. Remover TACACS+ de Administrator authentication methods ou repor a posição anterior documentada.
  3. Repor as autorizações temporárias do portal e de Device Access no estado anterior.
  4. Retirar a função de administrador local ao utilizador-piloto ou desativá-lo.
  5. Testar um novo início de sessão de administrador local e o caminho normal de autenticação.
  6. Só depois eliminar a entrada do servidor TACACS+, desde que nenhuma outra função a utilize.

Lista de verificação

  • admin local, MFA e caminho de recuperação testados
  • endereço de origem real da firewall conhecido no servidor TACACS+
  • porta TCP e Shared Secret coincidem
  • caminho do servidor numa rede fidedigna ou protegida
  • Test connection bem-sucedido, sem ser confundido com prova do WebAdmin
  • utilizador-piloto visível como objeto de utilizador externo
  • User type: Administrator e perfil mínimo atribuídos localmente
  • Local mantido como fallback consciente
  • testes WebAdmin positivo e negativo concluídos
  • WebAdmin acessível apenas a partir da rede de gestão prevista
  • access_server.log, log do servidor e Audit Trail correlacionados
  • HA ou failover testado com um novo início de sessão
  • desativação e rollback documentados

Perguntas frequentes

A Sophos Firewall recebe automaticamente a função de administrador do TACACS+?

Não. A ajuda atual do SFOS descreve os utilizadores externos como utilizadores padrão no primeiro início de sessão. A função de administrador e o Device-Access-Profil são atribuídos na firewall.

Um Test connection bem-sucedido é suficiente?

Não. Confirma as credenciais e a ligação ao servidor. O objeto de utilizador, o perfil de administrador, a ordem dos métodos, a acessibilidade do WebAdmin e o início de sessão real têm de ser testados separadamente.

O TACACS+ pode substituir o superadministrador local?

Não. Os Administrator authentication methods não se aplicam ao superadministrador admin. Esta conta permanece um caminho de emergência protegido separadamente.

Este procedimento suporta TACACS+ Command Authorization?

A ajuda atual do SFOS 22 documenta neste âmbito a autenticação do servidor e os perfis locais da Sophos, mas não a autorização controlada por TACACS+ de comandos CLI ou WebAdmin individuais. Esse efeito não deve ser pressuposto sem prova independente.