Configurar TACACS+ para administradores na Sophos Firewall
O TACACS+ permite verificar o início de sessão de administradores identificados na Sophos Firewall através de um servidor central. Isto simplifica as regras de palavras-passe e a desativação de acessos, mas não transforma automaticamente a firewall num dispositivo de rede totalmente controlado por TACACS+: a atribuição efetiva do Device access profile permanece local no SFOS.
Por isso, o procedimento seguro separa três níveis: conectividade e Shared Secret com o servidor TACACS+, autenticação externa bem-sucedida do utilizador e função de administrador local na firewall. Um Test connection bem-sucedido comprova apenas o primeiro nível.
Importante: Antes da alteração, têm de estar disponíveis a conta de superadministrador local
admin, um segundo caminho de gestão funcional e uma sessão de administrador local aberta. O TACACS+ não é ativado como único método antes de funcionarem o início de sessão-piloto, o teste negativo e o caminho de recuperação.
TACACS+ em dez passos
- Testar com êxito o
adminlocal, o MFA ou caminho de recuperação e o acesso de gestão. - Documentar o servidor TACACS+, o endereço de origem da firewall, a porta TCP, o Shared Secret e a conta-piloto.
- Permitir o caminho TACACS+ apenas através de uma rede de gestão fidedigna ou de um túnel protegido.
- Criar um TACACS+ server em Authentication > Servers > Add.
- Verificar as credenciais e a conectividade com Test connection e depois guardar.
- Autenticar externamente o utilizador-piloto uma vez num serviço da firewall já autorizado, para criar o respetivo objeto de utilizador.
- Em Authentication > Users, converter de forma controlada o utilizador-piloto em administrador e atribuir um Device-Access-Profil mínimo.
- Em Authentication > Services > Administrator authentication methods, adicionar TACACS+, definir a ordem e manter
Localcomo fallback consciente. - Testar positivamente o WebAdmin numa janela privada do navegador e negativamente com um utilizador não autorizado.
- Só depois adicionar mais administradores, verificar os logs e testar de forma controlada uma falha do caminho TACACS+.
O que o SFOS controla com TACACS+
A Sophos Firewall utiliza o servidor TACACS+ configurado como método de autenticação para os serviços selecionados. Em Authentication > Services, o SFOS indica os métodos PAP e CHAP para TACACS+. O método adequado tem de ser acordado com o servidor remoto e confirmado no respetivo log.
A ajuda atual do SFOS 22 não documenta a transferência automática de um atributo TACACS+ para um perfil de administrador da Sophos. Um utilizador de um servidor externo aparece como utilizador padrão no primeiro início de sessão e só recebe direitos de administrador após uma atribuição local. O Microsoft Entra ID SSO é uma exceção expressamente documentada, com mapeamento de funções ou grupos.
Da mesma forma, a capacidade geral do protocolo TACACS+ para Authorization e Accounting não equivale a uma SFOS Command Authorization documentada. Para este runbook, aplicam-se portanto estes limites:
- O TACACS+ verifica a identidade externa e a palavra-passe.
- O SFOS define localmente o tipo de utilizador e o Device-Access-Profil.
- O
configuration-audit.logcontinua a ser a prova das alterações de configuração na firewall. - Uma autorização TACACS+ isolada não dá acesso ao WebAdmin.
Para o planeamento local de funções, consulte configurar administradores e perfis da Sophos Firewall com segurança.
Exemplo e requisitos
O exemplo utiliza:
- Server name:
TACACS-HQ - Server IP:
10.20.30.15 - Port:
49 - Utilizador-piloto:
fw-noc-pilot - Device-Access-Profil:
NOC-ReadOnly - Rede de gestão:
10.20.40.0/24
10.20.30.15 e 10.20.40.0/24 são valores privados de documentação e têm de ser substituídos pelo endereço real do servidor e pela rede de gestão autorizada. TCP 49 é a porta padrão registada para TACACS+, mas a porta introduzida no SFOS tem de corresponder exatamente à do servidor remoto. O Shared Secret não é documentado em capturas de ecrã, tickets ou neste exemplo.
Antes da configuração, é necessário esclarecer estes pontos:
- O servidor TACACS+ conhece como cliente ou Network Access Server o endereço de origem real da firewall.
- O routing e o caminho de firewall entre a firewall e o servidor funcionam nos dois sentidos.
- A conta-piloto está ativa no servidor TACACS+ e autorizada para o tipo de autenticação pretendido.
- Está preparado um Device-Access-Profil próprio com
None,Read-onlye apenas oRead-writenecessário. - O WebAdmin só está acessível a partir da rede de gestão prevista.
- A conta local
adminfunciona de forma independente do TACACS+. - O backup, a janela de manutenção e o caminho de recuperação estão documentados.
O formulário atual do SFOS documenta endereço IP, porta e Shared Secret para TACACS+, mas não um seletor TLS. O TACACS+ clássico não protege o conteúdo dos pacotes como uma ligação TLS moderna. Por isso, o caminho do servidor não deve atravessar sem proteção a Internet ou uma rede externa. Se só estiver disponível um transporte inseguro, a entrada em produção é interrompida.
Criar o servidor TACACS+ na firewall
Caminho do menu:
Authentication > Servers > Add
Procedimento:
- Definir Server type como
TACACS+ server. - Introduzir um Server name inequívoco, por exemplo
TACACS-HQ. - Introduzir o Server IP real e o Port configurado no servidor.
- Guardar o mesmo Shared secret utilizado no servidor TACACS+ remoto.
- Utilizar a conta-piloto autorizada em Test connection.
- Guardar apenas se o teste for bem-sucedido.
O teste de ligação verifica as credenciais do utilizador e a ligação ao servidor. Não comprova que o utilizador já tenha um perfil de administrador, que o WebAdmin esteja acessível a partir da sua rede ou que um início de sessão administrativo real funcione.
Se o teste falhar, verificar primeiro o endereço do servidor, a rota, a porta, o Shared Secret, a definição do cliente e o log do servidor. Os métodos de autenticação ou as funções de administrador não são alterados por tentativa.
Converter com segurança o utilizador externo em administrador
Os utilizadores de servidores externos ficam visíveis em Authentication > Users depois de se autenticarem com êxito pela primeira vez num serviço da firewall. Para o piloto, utiliza-se um serviço já autorizado para o objetivo, por exemplo o User Portal ou o VPN Portal. Se não existir esse caminho, não se cria uma autorização WAN ampla apenas para criar o utilizador.
O procedimento continua limitado:
- Autorizar o portal ou serviço de autenticação escolhido apenas a partir da rede de gestão.
- Adicionar TACACS+ especificamente a esse método de autenticação, sem remover os fallbacks existentes.
- Iniciar sessão uma vez com êxito como utilizador-piloto.
- Em Authentication > Users, verificar se o objeto de utilizador externo apareceu.
- Abrir o utilizador e definir User type como
Administrator. - Atribuir o perfil preparado, por exemplo
NOC-ReadOnly. - Repor as autorizações temporárias do portal ou do método que já não sejam necessárias no estado anterior documentado.
Um utilizador externo não recebe preventivamente o perfil completo Administrator. Primeiro testa-se uma função de leitura ou muito limitada. Os direitos de escrita são atribuídos apenas às contas cujas tarefas realmente os exigem.
Alterar Administrator authentication methods
Caminho do menu:
Authentication > Services > Administrator authentication methods
O TACACS+ é adicionado à lista de servidores selecionados. Se existirem vários servidores, o SFOS encaminha o pedido pela ordem apresentada. Por isso, a ordem faz parte do desenho de segurança e não é um valor meramente visual.
Para o piloto:
- Adicionar TACACS+ à lista selecionada.
- Mover o servidor para a posição planeada.
- Manter
Localcomo fallback consciente para administradores locais identificados. - Utilizar Apply.
- Manter aberta a sessão
adminexistente.
Os Administrator authentication methods não se aplicam expressamente ao superadministrador local admin. Esta conta continua a ser o caminho de emergência independente e é protegida separadamente com uma palavra-passe forte, MFA e acesso de rede limitado.
A opção Set authentication methods same as firewall associa o início de sessão administrativo aos métodos de autenticação da firewall. Só é utilizada se essa associação for realmente pretendida e documentada. Para um piloto de administrador claro, uma lista explícita é mais fácil de testar e repor.
Validar o WebAdmin e o efeito da função
Uma validação bem-sucedida não verifica apenas o diálogo da palavra-passe:
- A sessão local
adminpermanece aberta. - O piloto inicia sessão numa janela privada do navegador através do FQDN WebAdmin previsto.
- O perfil atribuído é verificado: os menus esperados estão visíveis e as áreas não autorizadas estão ausentes.
- Com
Read-only, uma alteração controlada não pode ser guardada. - Para uma função de escrita prevista, utiliza-se uma alteração de teste inofensiva com rollback documentado.
- Um utilizador TACACS+ válido sem função de administrador local não pode abrir o WebAdmin.
- Uma palavra-passe incorreta tem de ser rejeitada.
- O
adminlocal tem de continuar a conseguir iniciar sessão numa segunda janela privada. - O log do servidor TACACS+, o Log Viewer e o
configuration-audit.logsão correlacionados temporalmente.
A acessibilidade do WebAdmin é controlada separadamente em Administration > Device access ou através de uma Local Service ACL Exception limitada. O TACACS+ e o MFA não justificam uma autorização WAN ampla. O caminho de rede seguro é explicado em Device Access e Local Service ACL.
Verificar logs e HA
No Log viewer, filtrar pelo utilizador-piloto, IP de origem e momento do teste. Para uma análise mais profunda, são relevantes:
access_server.logpara autenticação, autorização e Accounting no SFOSconfiguration-audit.logpara alterações, administrador e momentosyslog.logpara eventos do sistema e eventos iniciados pelo administrador- o log do servidor TACACS+ para endereço do cliente, utilizador, método e resultado
Num cluster HA, não se pressupõe que uma sessão WebAdmin existente sobreviva a um failover sem interrupção. Depois de uma alteração de funções planeada, realiza-se um novo início de sessão e verifica-se no servidor TACACS+ qual o endereço de origem real da firewall. Se o servidor autorizar clientes pelo endereço de origem, todos os endereços que aparecem no caminho HA real têm de ser permitidos conscientemente.
Os logs residem no node que processou a operação. Num caso HA cujo momento não seja claro, devem ser verificados ambos os nodes ou uma avaliação consolidada.
Delimitar erros por sintoma
Test connection falha
Verificar o endereço do servidor, a rota, a porta TCP, o Shared Secret, a definição do cliente e o estado do servidor. Uma captura de pacotes pode mostrar se a firewall alcança o servidor e a Source-IP utilizada pela ligação. Sem resposta ou com uma Source-IP inesperada, não se avança para as funções de utilizador.
Test connection funciona, mas o WebAdmin rejeita o utilizador
Isto é compatível com a ausência de um perfil de administrador local. Em Authentication > Users, verificar se o utilizador existe, se User type: Administrator está definido e se tem o Device-Access-Profil correto. Depois, controlar a ordem em Administrator authentication methods e a ACL do WebAdmin.
O servidor aceita a palavra-passe, mas aplica-se o perfil errado
Neste procedimento do SFOS, o TACACS+ não atribui automaticamente o perfil local da Sophos. Verificar o objeto de utilizador e o perfil na firewall. Não inventar atributos do servidor nem atribuir um perfil de administrador completo como teste rápido.
O início de sessão só funciona até ao failover HA
No servidor TACACS+, verificar a Source-IP real do novo início de sessão. Depois, controlar a rota, a porta, a definição do cliente e o Shared Secret para o caminho ativo. Uma sessão antiga do navegador não constitui prova de sucesso; utiliza-se uma nova sessão.
Todos os inícios de sessão de administradores externos falham
Iniciar sessão com o admin local, verificar o estado do servidor e a ordem dos métodos e, se necessário, remover TACACS+ da lista de administradores de forma controlada. Não alargar a autorização de Device Access para Any nem reiniciar o serviço de autenticação como primeiro passo.
Para um diagnóstico transversal aos métodos, consulte verificar sistematicamente a autenticação da Sophos Firewall.
Desativação e rollback
Na desativação de acesso, o utilizador é primeiro bloqueado no servidor TACACS+. Em seguida, verifica-se na firewall se ainda existe uma sessão ativa e se o objeto de utilizador externo local continua a ter um perfil de administrador. Um bloqueio no servidor não é tratado como garantia de que todas as sessões WebAdmin existentes terminem imediatamente.
Depois do teste negativo, remove-se o perfil de administrador local ou desativa-se o utilizador. Os logs de auditoria e do servidor são documentados com o ticket e o momento. A conta de superadministrador admin não faz parte deste processo normal de desativação.
Rollback de um piloto sem êxito:
- Iniciar sessão através da sessão de administrador local mantida aberta.
- Remover TACACS+ de Administrator authentication methods ou repor a posição anterior documentada.
- Repor as autorizações temporárias do portal e de Device Access no estado anterior.
- Retirar a função de administrador local ao utilizador-piloto ou desativá-lo.
- Testar um novo início de sessão de administrador local e o caminho normal de autenticação.
- Só depois eliminar a entrada do servidor TACACS+, desde que nenhuma outra função a utilize.
Lista de verificação
adminlocal, MFA e caminho de recuperação testados- endereço de origem real da firewall conhecido no servidor TACACS+
- porta TCP e Shared Secret coincidem
- caminho do servidor numa rede fidedigna ou protegida
- Test connection bem-sucedido, sem ser confundido com prova do WebAdmin
- utilizador-piloto visível como objeto de utilizador externo
- User type: Administrator e perfil mínimo atribuídos localmente
Localmantido como fallback consciente- testes WebAdmin positivo e negativo concluídos
- WebAdmin acessível apenas a partir da rede de gestão prevista
access_server.log, log do servidor e Audit Trail correlacionados- HA ou failover testado com um novo início de sessão
- desativação e rollback documentados
Perguntas frequentes
A Sophos Firewall recebe automaticamente a função de administrador do TACACS+?
Um Test connection bem-sucedido é suficiente?
O TACACS+ pode substituir o superadministrador local?
admin. Esta conta permanece um caminho de emergência protegido separadamente.