Hoppa till innehållet
Avanet

Sophos Firewall: AD SSO fungerar inte efter SFOS 22-upgrade

Efter en upgrade från SFOS 21.5 eller tidigare till SFOS 22.0 GA kan Active Directory Single Sign-On med Kerberos och NTLM omedelbart sluta fungera. Firewallen fortsätter att vidarebefordra annan trafik, men känner inte längre igen de berörda domänanvändarna. Därför träffar användarbaserade firewall-regler inte som avsett.

⚠️ Cleanup får bara användas i Advanced Shell och endast när upgradevägen och felbilden stämmer. Om firewallen redan kör MR1 Build 490 eller senare, om felet fanns före upgraden eller om ett HA-kluster berörs ska kommandot inte köras utan individuell bedömning.

Om firewallen fortfarande kör SFOS 22.0 GA och nasm.log innehåller ett tidsmässigt passande fel med unknown option kan NASM byggas om riktat. Följande kontroller förhindrar att cleanup används för ett vanligt DNS-, SPN- eller Domain Join-problem.

Två olika issue-ID:n är dokumenterade för felet: NC-176853 och NC-176039. KBA-000048429 anger själv inget NC-ID. Den här artikeln anger själv den konkreta versionsstatusen: båda registren pekar ut SFOS 22.0 MR1 Build 490 som korrigerad version; KBA:n benämner den SFOS v22.0.1 MR-1. Därför behandlas inget av ID:na som det enda kanoniska. Före en ändring kontrolleras dynamiska uppgifter om godkända builds, aktuell maintenance release och upgradeväg med kontrollen före uppgradering till SFOS 22. Cleanup är en riktad reparation för det beskrivna GA-upgradefallet och inte en allmän lösning för alla AD SSO-problem.

När den här proceduren passar

Proceduren är avsedd för följande fall:

  • upgrade från SFOS 21.5 eller tidigare till SFOS 22.0 GA
  • AD SSO med Kerberos och NTLM fungerade före upgraden
  • domänanvändare kan därefter inte längre autentisera sig via AD SSO
  • identitetsbaserade regler känner inte längre igen användare
  • andra firewall-funktioner och inloggningar som inte bygger på AD fortsätter fungera

En lyckad Test connection under Authentication > Servers utesluter inte felet. Testet bekräftar anslutningen till Domain Controller och inloggningsuppgifterna, men inte hela AD SSO-flödet.

Om redan Test connection misslyckas ligger orsaken sannolikt i nåbarhet, DNS, port, certifikat eller servicekonto. Dessa grunder förklaras i Ansluta Active Directory till Sophos Firewall.

Kontrollera felet i nasm.log

Logga in på firewallen via SSH och öppna 5. Device Management > 3. Advanced Shell. SSH-åtkomst till Sophos Firewall förklaras separat.

Sök sedan efter den bekräftelsesignal som är specifik för problemet:

grep "unknown option" /log/nasm.log

Träffen bekräftar det beskrivna upgradefelet endast om tidsstämpeln stämmer med upgraden och avbrottet; en gammal post bevisar inget aktuellt fel.

Om kommandot inte ger några utdata saknas den nödvändiga bekräftelsesignalen. Kör då inte cleanup enbart på grund av en misstanke. Kontrollera först DNS, SPN, Domain Join, Redirection Location, browser trust och den normala Kerberos/NTLM-konfigurationen; kontakta Sophos Support om upgradevägen och symptomen fortfarande stämmer.

Rensa NASM riktat

Vid ett firmwarebyte skapar SFOS om NASM-katalogerna så att de passar den Samba-version som används. Vid den berörda upgraden kan detta steg förbli ofullständigt. NASM laddar då äldre Samba-komponenter som inte är kompatibla, och AD SSO slutar fungera.

Dokumentera aktuell firmwareversion, tidpunkten för avbrottet och utdata från nasm.log före ändringen. Det bör även finnas lokal eller alternativ administratörsåtkomst om autentiseringen inte är tillgänglig under arbetet.

Sophos anger cleanup som den rekommenderade lösningen för en firewall som för närvarande kör SFOS 22.0 GA. Kör i Advanced Shell:

opcode -ds nosync nasm_cleanup

Kommandot tvingar fram cleanup och återskapande av NASM-miljön i linje med Samba 4.22.1; normalt behövs ingen omstart efteråt. Sophos anger varken ett särskilt framgångsmeddelande eller ett återställningskommando. Därför ska resultatet inte bedömas utifrån en enskild shell-utdata, utan med en ny AD SSO-inloggning. Om resultatet är oväntat ska kommandot inte upprepas; lämna i stället den dokumenterade utgångsinformationen till Sophos Support och ange KBA-000048429.

Kontrollera AD SSO med verklig användartrafik

Efter cleanup räcker inte en ny Test connection. Kontrollen ska göras med en domänanvändare och en verklig användarbaserad regel:

  1. Öppna en ny browseranslutning på en domänklient som använder AD SSO och en användarbaserad firewall-regel.
  2. Kontrollera under Current activities > Live users om domänanvändaren visas igen.
  3. Öppna Log viewer uppe till höger, välj Authentication i modulväljaren och kontrollera i Log Comp om Kerberos eller NTLM används. Kerberos authentication initialized successfully och NTLM authentication channel established successfully bekräftar en lyckad initiering.
  4. Kontrollera i firewall-loggen om användare, grupp och Firewall Rule ID motsvarar den avsedda regeln.
  5. Testa applikationen eller målet som inte kunde nås före cleanup.

Felet är löst först när användaridentitet och regelträff stämmer. Om Authentication-loggen i stället visar Cannot initialize Kerberos authentication eller Cannot establish NTLM authentication channel fungerar AD-kanalen ännu inte. Om bara en Captive Portal-inloggning visas igen eller om användaren fortfarande saknas ska även SPN, DNS-upplösning, Redirection Location och browser trust kontrolleras. Tilldelningen av andra autentiseringsfiler finns under Sophos Firewall Troubleshooting: Services och Logs.

Permanent lösning och alternativ utan Advanced Shell

Uppgradera till en korrigerad SFOS-version

KBA:n anger SFOS v22.0.1 MR-1 som korrigerad version; trots avvikelsen mellan NC-176853 och NC-176039 pekar båda de aktuella registren ut SFOS 22.0 MR1 Build 490 som versionen med korrigeringen. Den 4 september 2026 är SFOS 22.0 MR2 Build 546 aktuell 22.0-version. Kontrollera denna dynamiska status igen med SFOS 22-upgradekontrollen före en ändring. Installera den senaste maintenance release som är godkänd för den egna modellen och upgradevägen, i stället för att avsiktligt välja en numera inaktuell mellanversion. Samma kontroll omfattar även upgradeväg, backup, lagring, HA och återgång före firmwarebytet.

Om samma symptom uppstår för första gången på MR1 Build 490 eller en senare version passar GA-upgradefelet som beskrivs här inte längre entydigt. Kör då inte cleanup igen, utan genomför den normala AD SSO-diagnosen och kontakta Sophos Support vid behov.

Om Advanced Shell inte kan nås

Om Advanced Shell inte kan nås kan ett nytt firmwarebyte återskapa NASM-katalogerna:

  • Om firewallen redan kör SFOS 21.5 igen startas den på nytt i SFOS 22.0 GA.
  • Om firewallen kör SFOS 22.0 GA startas den först i den befintliga SFOS 21.5-firmware-slotten och därefter på nytt i SFOS 22.0 GA.

Denna växlingscykel startar skapandet av NASM-katalogerna igen. Den orsakar avbrott och är inte samma sak som en vanlig omstart. Gå i WebAdmin till Backup and firmware > Firmware och välj Boot firmware image för den inaktiva slotten. De två firmwarepartitionerna har separata konfigurationer. Medan SFOS 21.5 körs är den tidigare konfigurationen aktiv; när firewallen återgår till 22.0-partitionen blir dess tillhörande konfiguration aktiv igen. Gör inga ändringar i produktionskonfigurationen under omvägen, eftersom partitionerna inte delar dem.

Planera ett underhållsfönster, lagra en aktuell backup externt och bekräfta att den inaktiva firmwaren är kompatibel och tillgänglig innan arbetet påbörjas. Konsolåtkomst är en klok försiktighetsåtgärd. Kontrollera den aktiva versionen i Control Center efter varje start. Ingen särskild sekvens har fastställts för HA-noder; i ett HA-kluster ska båda lösningarna samordnas med Sophos Support. Om dessa förutsättningar saknas är en direkt upgrade till en korrigerad version eller en procedur som samordnats med Sophos Support säkrare.

När cleanup inte är rätt lösning

nasm_cleanup ska inte användas som ett allmänt reparationskommando. En annan diagnosväg behövs om:

  • firewallen redan kör SFOS 22.0 MR1 Build 490 eller senare
  • problemet fanns redan före upgraden
  • Test connection till AD-servern misslyckas
  • endast enskilda användare, grupper eller browsers berörs
  • STAS, Microsoft Entra ID SSO, RADIUS eller en normal LDAP-inloggning berörs
  • DNS, SPN, Domain Join, certifikat eller browser trust inte fungerar korrekt
  • upgradevägen eller tidpunkten för avbrottet inte stämmer med det beskrivna felet
  • ett HA-kluster berörs; ingen särskild sekvens har fastställts för HA-noder

I dessa fall rättar cleanup inte en felkonfiguration och kan dölja den verkliga orsaken. Avgränsa först den berörda autentiseringsvägen. Vid oklart eller avvikande beteende är Sophos Support rätt eskaleringspunkt.