Hoppa till innehållet
Avanet

Sophos Firewall: AD SSO fungerar inte efter SFOS 22-upgrade

Efter en upgrade från SFOS 21.5 eller tidigare till SFOS 22.0 GA kan Active Directory Single Sign-On med Kerberos och NTLM omedelbart sluta fungera. Firewallen fortsätter att vidarebefordra annan trafik, men känner inte längre igen de berörda domänanvändarna. Därför träffar användarbaserade firewall-regler inte som avsett.

⚠️ Cleanup får bara användas i Advanced Shell och endast när upgradevägen och felbilden stämmer. Om firewallen redan kör MR1 Build 490 eller senare, om felet fanns före upgraden eller om ett HA-kluster berörs ska kommandot inte köras utan individuell bedömning.

Om firewallen fortfarande kör SFOS 22.0 GA och nasm.log innehåller ett tidsmässigt passande fel med unknown option kan NASM byggas om riktat. Följande kontroller förhindrar att cleanup används för ett vanligt DNS-, SPN- eller Domain Join-problem.

Sophos har korrigerat det bakomliggande upgradefelet i SFOS 22.0 MR1 Build 490. Cleanup är därför en riktad reparation för det beskrivna GA-upgradefallet och inte en allmän lösning för alla AD SSO-problem.

När den här proceduren passar

Proceduren är avsedd för följande fall:

  • upgrade från SFOS 21.5 eller tidigare till SFOS 22.0 GA
  • AD SSO med Kerberos och NTLM fungerade före upgraden
  • domänanvändare kan därefter inte längre autentisera sig via AD SSO
  • identitetsbaserade regler känner inte längre igen användare
  • andra firewall-funktioner och inloggningar som inte bygger på AD fortsätter fungera

En lyckad Test connection under Authentication > Servers utesluter inte felet. Testet bekräftar anslutningen till Domain Controller och inloggningsuppgifterna, men inte hela AD SSO-flödet.

Om redan Test connection misslyckas ligger orsaken sannolikt i nåbarhet, DNS, port, certifikat eller servicekonto. Dessa grunder förklaras i Ansluta Active Directory till Sophos Firewall.

Kontrollera felet i nasm.log

Logga in på firewallen via SSH och öppna 5. Device Management > 3. Advanced Shell. SSH-åtkomst till Sophos Firewall förklaras separat.

Sök sedan efter meddelandet som Sophos har dokumenterat:

grep "unknown option" /log/nasm.log

En träff bekräftar det felaktiga Samba/NASM-tillståndet. Avgörande är om tidsstämpeln stämmer med upgraden och avbrottet; en gammal post bevisar inget aktuellt fel.

Om utdata är tomma är felet inte säkert uteslutet. Utan en passande upgradeväg och de symptom som beskrivs ovan ska cleanup dock inte köras på grund av en misstanke. Kontrollera då först DNS, SPN, Domain Join, Redirection Location, browser trust och den normala Kerberos/NTLM-konfigurationen.

Rensa NASM riktat

Vid ett firmwarebyte skapar SFOS om NASM-katalogerna så att de passar den Samba-version som används. Vid den berörda upgraden kan detta steg förbli ofullständigt. NASM laddar då äldre Samba-komponenter som inte är kompatibla, och AD SSO slutar fungera.

Dokumentera aktuell firmwareversion, tidpunkten för avbrottet och utdata från nasm.log före ändringen. Det bör även finnas lokal eller alternativ administratörsåtkomst om autentiseringen inte är tillgänglig under arbetet.

Kör i Advanced Shell:

opcode -ds nosync nasm_cleanup

Kommandot rensar den berörda NASM-strukturen och skapar om den för Samba 4.22.1. Enligt Sophos behövs normalt ingen omstart. Något specifikt framgångsmeddelande är inte dokumenterat. Därför ska resultatet inte bedömas utifrån en enskild Shell-utdata, utan med en ny AD SSO-inloggning.

Kontrollera AD SSO med verklig användartrafik

Efter cleanup räcker inte en ny Test connection. Kontrollen ska göras med en domänanvändare och en verklig användarbaserad regel:

  1. Öppna en ny browseranslutning på en domänklient som använder AD SSO och en användarbaserad firewall-regel.
  2. Kontrollera under Current activities > Live users om domänanvändaren visas igen.
  3. Kontrollera under Log viewer > Authentication om Kerberos eller NTLM används korrekt och om inga nya passande NASM-fel uppstår.
  4. Kontrollera i firewall-loggen om användare, grupp och Firewall Rule ID motsvarar den avsedda regeln.
  5. Testa applikationen eller målet som inte kunde nås före cleanup.

Felet är löst först när användaridentitet och regelträff stämmer. Om bara en Captive Portal-inloggning visas igen eller om användaren fortfarande saknas ska även SPN, DNS-upplösning, Redirection Location och browser trust kontrolleras. Tilldelningen av andra autentiseringsfiler finns under Sophos Firewall Troubleshooting: Services och Logs.

Permanent lösning och alternativ utan Advanced Shell

Uppgradera till en korrigerad SFOS-version

Den permanenta lösningen är en upgrade till SFOS 22.0 MR1 Build 490 eller senare. Före nästa firmwarebyte bör upgradeväg, backup, lagring, HA och återgång kontrolleras med SFOS 22-upgradekontrollen.

Om samma symptom uppstår för första gången på MR1 Build 490 eller en senare version passar GA-upgradefelet som beskrivs här inte längre entydigt. Kör då inte cleanup igen, utan genomför den normala AD SSO-diagnosen och kontakta Sophos Support vid behov.

Om Advanced Shell inte kan nås

Sophos anger ett nytt firmwarebyte som alternativ:

  • Om firewallen redan kör SFOS 21.5 igen startas den på nytt i SFOS 22.0 GA.
  • Om firewallen kör SFOS 22.0 GA startas den först i den befintliga SFOS 21.5-firmware-slotten och därefter på nytt i SFOS 22.0 GA.

Denna växlingscykel startar skapandet av NASM-katalogerna igen. Den orsakar avbrott och är inte samma sak som en vanlig omstart. Därför krävs en aktuell backup, en befintlig och startbar firmware-slot, konsolåtkomst, ett underhållsfönster och en kontrollerad återgång. Om dessa förutsättningar saknas är en direkt upgrade till en korrigerad version eller en procedur som samordnats med Sophos Support säkrare.

När cleanup inte är rätt lösning

nasm_cleanup ska inte användas som ett allmänt reparationskommando. En annan diagnosväg behövs om:

  • firewallen redan kör SFOS 22.0 MR1 Build 490 eller senare
  • problemet fanns redan före upgraden
  • Test connection till AD-servern misslyckas
  • endast enskilda användare, grupper eller browsers berörs
  • STAS, Microsoft Entra ID SSO, RADIUS eller en normal LDAP-inloggning berörs
  • DNS, SPN, Domain Join, certifikat eller browser trust inte fungerar korrekt
  • upgradevägen eller tidpunkten för avbrottet inte stämmer med det beskrivna felet
  • ett HA-kluster berörs och det saknas en procedur som Sophos har godkänt för båda noderna

I dessa fall rättar cleanup inte en felkonfiguration och kan dölja den verkliga orsaken. Avgränsa först den berörda autentiseringsvägen. Vid oklart eller avvikande beteende är Sophos Support rätt eskaleringspunkt.