Configurar agendamentos para regras e políticas na Sophos Firewall
Um agendamento faz com que uma regra ou política da Sophos Firewall só esteja ativa durante uma janela de tempo definida. É útil para horários de expediente, acesso de convidados ou uma janela de manutenção aprovada. A solução só é segura quando a hora da firewall está correta, o tipo de agendamento adequado é escolhido e nenhuma regra mais ampla assume o mesmo tráfego fora da janela.
O percurso rápido para uma regra de firewall controlada por horário é o seguinte:
- Em Administration > Time, verificar a hora atual e o fuso horário.
- Em Profiles > Schedule > Add, criar um agendamento recorrente ou único.
- Abrir a regra de firewall afetada e selecionar o agendamento em During scheduled time.
- Verificar novamente a posição da regra, a origem, o destino, o serviço e o registo.
- Testar uma nova ligação antes, durante e depois da janela de tempo.
- No Log Viewer, verificar qual Firewall Rule ID processa realmente o tráfego.
⚠️ Um agendamento não torna segura uma regra demasiado ampla. Limita apenas quando essa regra ou política específica está ativa. A origem, o destino, os serviços, os utilizadores, as funções de proteção e a ordem das regras continuam a ter de ser planeados de forma restritiva.
O que um agendamento controla
A Sophos Firewall utiliza agendamentos como objetos de tempo reutilizáveis. Podem limitar temporalmente regras de firewall, políticas web, políticas de aplicações, políticas de traffic shaping, políticas de tempo de acesso e análises de pontos de acesso não autorizados.
O agendamento por si só não permite nem bloqueia tráfego. Só entra em vigor quando é atribuído a uma regra, política ou análise. All the time significa que não está prevista qualquer restrição temporal.
Recorrente ou único
Em Recurrence type estão disponíveis dois modelos:
- Recurring: repete-se nos dias da semana e horários selecionados. Este tipo é adequado, por exemplo, para horários de escritório ou janelas de manutenção regulares.
- One-time: aplica-se entre uma data inicial e final nos horários definidos. Este tipo é adequado para uma conferência específica, acesso temporário de convidados ou uma manutenção única.
Um agendamento One-time só pode ser aplicado a regras de firewall. As políticas web, de aplicações e de traffic shaping, as políticas de tempo de acesso e as análises de pontos de acesso não autorizados exigem um agendamento recorrente.
Com Expand, um agendamento recorrente pode ter diferentes horas de início e fim em cada dia da semana. Isto é mais claro do que várias regras quase idênticas, desde que a aprovação funcional seja igual em todos os dias.
Schedule e Access Time não são a mesma coisa
Um agendamento descreve apenas dias e horas. Uma Access time policy, por outro lado, combina um agendamento recorrente com a ação Allow ou Deny e é atribuída a utilizadores, grupos ou utilizadores convidados.
Configurar Access Time para utilizadores e grupos explica a atribuição completa, a prioridade do utilizador sobre o grupo e o limite do grupo principal de AD.
Para um percurso de rede limitado no tempo, o agendamento deve ficar diretamente na regra de firewall. Para acesso à Internet dependente da hora por um utilizador ou grupo, uma política de tempo de acesso pode ser mais adequada. Os dois mecanismos não devem ser sobrepostos sem uma razão clara, pois torna-se difícil identificar qual camada termina o acesso.
Planear a base temporal e os valores de exemplo
Os agendamentos seguem o relógio e o fuso horário da firewall. Antes da configuração, verificar pelo menos Current time e Time zone em Administration > Time. Configurar a hora do sistema e NTP na Sophos Firewall explica como validar corretamente o NTP e o fuso horário.
Alterar servidores NTP não é um passo casual de troubleshooting: a Sophos indica que todas as ligações IPsec são restabelecidas ao fazê-lo. Para a validação inicial do agendamento, basta uma verificação só de leitura da base temporal existente.
Os seguintes valores de exemplo tornam o procedimento concreto:
- Recurring:
Guest_BusinessHours, de segunda a sexta-feira, das07:30às18:00 - Regra de firewall:
Guest_to_WAN_BusinessHours - Origem:
net_Guest_10.50.0.0_24 - Destino:
WANeAny - Serviços:
HTTPeHTTPS - One-time:
Vendor_Maintenance_2026-09-15, em 15 de setembro de 2026, das22:00às23:30 - Origem externa de exemplo:
198.51.100.25 - Destino interno de exemplo:
10.20.30.40 - Serviço:
HTTPS
198.51.100.25 é um endereço de documentação e deve ser substituído pelo endereço público fixo do prestador. Os nomes, redes, data e horas também são valores de exemplo. Devem ser usados a origem realmente aprovada, o destino mais restritivo, os serviços necessários e a janela autorizada.
Criar um agendamento recorrente
Para o exemplo dos convidados, é criado um agendamento recorrente:
- Abrir Profiles > Schedule.
- Selecionar Add.
- Definir Name como
Guest_BusinessHours. - Em Description, documentar o objetivo, o responsável e o fuso horário, por exemplo
Acesso web de convidados, Seg-Sex 07:30-18:00 Europe/Zurich, Responsável IT. - Definir Recurrence type como Recurring.
- Selecionar de segunda a sexta-feira.
- Definir Start time como
07:30e Stop time como18:00. - Deixar sábado e domingo desativados.
- Para horários diferentes em cada dia, utilizar Expand e verificar cada dia individualmente.
- Guardar com Save.
O agendamento guardado ainda não tem efeito. O controlo temporal do percurso correspondente só é ativado depois de o agendamento ser atribuído a uma regra ou política.
Atribuir um agendamento a uma regra de firewall
A autorização propriamente dita continua a ser uma regra de firewall normal. Compreender e configurar regras da Sophos Firewall com segurança explica como os critérios de correspondência, as funções de proteção e a ordem das regras funcionam em conjunto.
Para o exemplo dos convidados:
- Abrir Rules and policies > Firewall rules.
- Criar a regra
Guest_to_WAN_BusinessHoursou editar uma regra existente já documentada. - Limitar Source zones e Source networks and devices à rede de convidados.
- Em During scheduled time, selecionar
Guest_BusinessHours. - Definir Destination zones como
WANe excluir destinos internos. - Selecionar apenas os Services necessários.
- Atribuir políticas web, de aplicações e IPS adequadas.
- Ativar Log firewall traffic.
- Verificar a posição da regra e guardar.
A Sophos Firewall avalia as regras de firewall de cima para baixo. Se a regra agendada não estiver ativa fora do seu horário, uma regra posterior e mais ampla pode permitir o mesmo tráfego. Uma regra Allow controlada por horário necessita, portanto, de uma correspondência claramente separada ou de uma lógica de bloqueio posterior planeada conscientemente. A solução é validada através da Firewall Rule ID real, e não apenas por um carregamento de página bem-sucedido.
Regra de manutenção única
Para uma única janela de acesso de um prestador, selecionar One-time em Profiles > Schedule > Add. Copiar a data de início, a data de fim e as horas da janela de manutenção aprovada. Em seguida, atribuir o agendamento à regra de firewall restritiva em During scheduled time.
A regra permanece como objeto de configuração depois da janela de tempo, mas não corresponde fora do agendamento. Por isso, o ticket e o responsável também devem definir se a regra será desativada, eliminada ou reutilizada com um novo agendamento após a conclusão.
Uma regra única não substitui critérios restritivos. No exemplo, a autorização contém apenas o endereço de origem confirmado, o host de destino 10.20.30.40, o serviço HTTPS necessário, o registo e a posição correta da regra. Uma origem WAN ampla ou Any como serviço continuam a representar um risco desnecessário, mesmo durante uma janela curta.
Utilizar agendamentos em políticas
Os agendamentos recorrentes também podem ser utilizados noutras áreas:
- Web policy: em Constraints é definido quando uma regra da política se aplica.
- Application policy: uma regra do filtro de aplicações pode receber um agendamento.
- Traffic shaping policy: a regra de largura de banda só é aplicada durante o agendamento selecionado.
- Access time policy: um agendamento recorrente determina quando Allow ou Deny se aplica aos utilizadores e grupos atribuídos.
- Rogue AP scan: a análise pode ser executada em horários recorrentes.
O controlo temporal da política e a atribuição da política são passos separados. Uma política web ou de aplicações só tem efeito através da regra de firewall associada. Configurar e testar Application Control na Sophos Firewall explica integralmente o controlo de aplicações, enquanto Configurar Web Protection com políticas web na Sophos Firewall aborda a lógica de filtragem web.
As várias camadas temporais na mesma ligação devem ser documentadas conscientemente. Um agendamento na regra de firewall e outro diferente numa política web ou de aplicações podem produzir resultados técnicos diferentes: o percurso de rede pode permanecer aberto enquanto apenas muda uma ação web ou de aplicação específica.
Testar os limites temporais de forma fiável
Uma configuração guardada ainda não é uma prova. A validação utiliza uma nova ligação e os mesmos valores de teste antes, durante e depois da janela de tempo:
- Documentar Current time e Time zone na firewall.
- Verificar o tipo de agendamento, os dias da semana, a hora de início e a hora de fim.
- Verificar a posição da regra e During scheduled time.
- Pouco antes do início, gerar um fluxo de teste definido e registar o comportamento de bloqueio ou fallback esperado.
- Abrir uma nova ligação depois do início.
- No Log Viewer, comparar a origem, o destino, o serviço, a Firewall Rule ID, a ação e o timestamp.
- Depois do fim, abrir outra nova ligação e verificar qual regra se aplica agora.
- Para políticas web ou de aplicações, verificar também a política, o utilizador e a ação da política.
O procedimento completo com Log Viewer, Packet Capture e Rule ID está descrito em Testar corretamente uma regra da Sophos Firewall.
A Sophos não documenta de forma geral que todas as sessões existentes sejam terminadas imediatamente quando um agendamento acaba. Para um acesso crítico em termos de segurança, devem ser observadas tanto uma nova ligação após o limite como uma sessão já em curso. Se as sessões existentes tiverem de terminar imediatamente, o agendamento não pode ser considerado a única medida de proteção sem uma prova real.
Delimitar erros de forma sistemática
A regra aplica-se à hora errada
Primeiro, abrir Administration > Time e comparar Current time e Time zone com a hora operacional documentada. Depois, verificar o dia da semana, a hora de início, a hora de fim e eventuais valores diários configurados com Expand. O fuso horário do navegador do administrador não altera a hora da firewall.
O tráfego funciona fora da janela
No Log Viewer, identificar a Firewall Rule ID que processou realmente o tráfego. Muitas vezes, uma regra Allow geral posterior assume o tráfego. Nesse caso, corrigem-se a ordem das regras e a lógica de correspondência, em vez de alargar o agendamento. Se não existir um log de regra adequado, o Packet Capture e a regra implícita de drop total #0 ajudam a delimitar a causa.
One-time não está disponível numa política
Este é o limite documentado do produto: os agendamentos One-time só podem ser atribuídos a regras de firewall. As políticas web, de aplicações, de traffic shaping e de tempo de acesso exigem um agendamento recorrente.
Não é possível eliminar o agendamento
Um agendamento em utilização não pode ser removido diretamente. Primeiro, devem ser identificadas todas as regras, políticas e análises dependentes. Depois, atribui-se a cada dependência outro agendamento adequado ou remove-se a dependência de forma controlada. Só então se elimina o agendamento que deixou de ser utilizado.
A política muda, mas o percurso de rede permanece aberto
O agendamento de uma política controla apenas a regra correspondente dessa política. Se todo o percurso de rede tiver de ficar fechado fora da janela, a regra de firewall também deve ser limitada no tempo e testada em relação a regras de fallback posteriores.
Planear alterações e rollback
Antes de uma alteração, documentam-se o nome do agendamento, o tipo, os dias, as horas, o fuso horário, todas as utilizações e a posição das regras de firewall afetadas. Para um caminho de retorno seguro, volta a ser atribuído o agendamento anterior em vez de se selecionar All the time sem critério.
Um rollback típico é o seguinte:
- Manter abertas a sessão de administrador existente e uma via de gestão alternativa.
- Atribuir o agendamento anterior documentado à regra ou política afetada.
- Confirmar que a posição e o estado da regra permanecem inalterados.
- Testar com uma nova ligação e a Rule ID esperada.
- Eliminar o novo agendamento apenas quando não existirem dependências.
- Atualizar o ticket, o responsável e o resultado do teste.
Para uma autorização de manutenção única, a reversão planeada deve constar do ticket antes da ativação. Desta forma, não permanece uma regra inativa mas não documentada depois da intervenção.