Ansluta Sophos Firewall till Sophos Fusion (tidigare Sophos Central)
En Sophos Firewall behöver inte nödvändigtvis anslutas till Sophos Fusion. En enskild brandvägg kan hanteras helt lokalt via WebAdmin. Ändå är det ofta värt att ansluta till Sophos Fusion i många miljöer eftersom det ger tillgång till ytterligare funktioner för hantering, säkerhetskopior, rapportering och säkerhet.
Denna artikel hjälper till att avgöra när Sophos Fusion är meningsfullt och när lokal hantering räcker.
Kort svar
Om man bara driver en enskild Sophos Firewall lokalt och inte vill använda Central-funktioner, är Sophos Fusion inte nödvändigt.
Om man hanterar flera brandväggar, vill analysera loggdata centralt, spara konfigurationssäkerhetskopior i molnet eller använder andra Sophos-produkter som Sophos Endpoint, ger Sophos Fusion betydande fördelar.
Beslutet bör dock inte bara vara: ansluta eller inte ansluta. Viktigare är vilka Central-funktioner som verkligen ska aktiveras. En brandvägg kan vara registrerad i Sophos Fusion utan att varje hanterings-, rapporterings- eller säkerhetskopieringsfunktion används produktivt.
Fördelar med att ansluta till Sophos Fusion
Central översikt
I Sophos Fusion kan man se registrerade brandväggar centralt på ett ställe. Detta är särskilt användbart när flera platser eller enheter inom samma organisation hanteras.
Typiska fördelar:
- Statusöversikt över brandväggarna
- Serienummer och licensinformation
- Firmware- och säkerhetsstatus
- Centrala rapporter
- Snabb växling mellan flera brandväggar
Hantering via Sophos Fusion
Med Manage from Sophos Central kan man få tillgång till brandväggshantering via Sophos Fusion. Detta är ofta säkrare än att publicera WebAdmin Console direkt från internet.
Hanteringsåtkomst ersätter dock inte en väl genomtänkt administratörsstrategi. Administratörskonton, MFA, roller, Device Access och ACL-regler måste fortfarande konfigureras medvetet. Enligt Sophos kräver Central Firewall Management dessutom en aktiv betald subscription utöver Base Firewall eller en aktiv Sophos-supportlicens som ger rätt till funktionen, till exempel Enhanced Support. Enbart Base Firewall-licensen räcker inte; inte alla supportavtal ger automatiskt denna rättighet.
En teknisk punkt förbises ofta: Sophos Fusion kan bara hantera firewalls om firewallen når internet via IPv4. I IPv6-only eller mycket strikt separerade miljöer måste denna väg kontrolleras före aktivering.
Om ändringar via Central inte når brandväggen som förväntat, bör man dessutom kontrollera Sophos Fusion Firewall Management Task Queue. Där kan man se om gruppolicyer eller API-baserade brandväggsuppgifter fortfarande väntar, har misslyckats eller har hoppats över.
Använd Sophos Fusion Firewall Groups säkert förklarar hur flera brandväggar får en gemensam policy och vad Full Sync och Skip full sync faktiskt gör.
För flera platser kan Central även orkestrera route-based VPN-anslutningar, XFRM-gränssnitt, routes och regler. Konfigurera och verifiera en SD-WAN-anslutningsgrupp i Sophos Fusion beskriver planering, konfliktlösning och lokal verifiering.
Begränsningar i Central Firewall Management
Central Firewall Management är en extra administrationsväg, men inte en full ersättning för lokal firewalladministration, lokala loggar och testad nödåtkomst. Särskilt med flera administratörer, firewallgrupper och HA-kluster bör man känna till de viktigaste begränsningarna så att normalt plattformsbeteende inte felsöks som ett konfigurationsfel.
Vanliga observationer i driften:
- Två administratörer öppnar samma firewall via Central samtidigt: Central kan fortsätta ladda eller visa oväntad status. Stäng parallella sessioner, vänta några minuter och kontrollera direkt i lokal WebAdmin.
- En read-only- eller helpdesk-roll ser inte grupperade firewalls: Testa roller i Central med riktiga konton innan de anvands operativt. Vissa vyer eller gruppfunktioner syns inte for alla roller.
- HA-par visas dubbelt eller på flera sidor: Beroende på Central-vyn kan medlemmar i ett HA-kluster visas separat. För drift är lokal HA-status avgörande.
- Firewallregler kan inte flyttas på gruppnivå som lokalt: Gruppstyrda regler måste planeras tydligt. Ändringar av ordning eller undantag är ofta enklare att kontrollera direkt pa firewall.
- Importerade grupper eller WAF-regler beter sig ovantat i Central: Efter konfigurationsimport, Full Sync eller WAF-regelimport ska man kontrollera Central-vyn, mål-firewallen och Task Queue.
Praktiskt betyder det: efter Central-ändringar kontrolleras Task Queue, lokal WebAdmin-vy, Log Viewer och vid behov Audit Trail. Om Central-gränssnittet bara laddar, ett HA-par visas dubbelt eller en gruppregel inte kan flyttas är det inte automatiskt ett firewallregelproblem.
Konfigurationssäkerhetskopior i Sophos Fusion
Brandväggen kan skicka konfigurationssäkerhetskopior till Sophos Fusion. Detta är användbart om en enhet behöver bytas ut eller återställas och lokala säkerhetskopior inte är tillgängliga.
I Sophos Fusion kan man ställa in schemalagda säkerhetskopior för registrerade brandväggar. Som intervall finns Daily, Weekly och Monthly tillgängliga. Detta gör det möjligt att definiera att utvalda brandväggar skickar en konfigurationssäkerhetskopia till Sophos Fusion dagligen, veckovis eller månadsvis.

Sophos Fusion behåller inte obegränsat alla automatiska säkerhetskopior. Som standard sparas de fem senaste säkerhetskopiorna och äldre tas bort. En säkerhetskopia kan dessutom markeras för permanent lagring. I HA-kluster visas Primary och Auxiliary i säkerhetskopieringsschemat, men enligt Sophos skapas bara säkerhetskopian från Primary-enheten.
För driften är två detaljer viktiga: Sophos Fusion försöker skapa en säkerhetskopia upp till fem gånger och genererar vid permanent fel en varning samt ett e-postmeddelande till Central-admin. Om en firewall tas bort från Sophos Fusion-hanteringen raderar Sophos Fusion de tillhörande backupfilerna. Molnsäkerhetskopior är därför användbara, men ersätter inte en egen backup- och restorestrategi.
Trots detta bör man inte bara förlita sig på en enda säkerhetskopieringsmetod. För produktiva system är regelbundna lokala eller externa säkerhetskopior fortfarande meningsfulla. Viktigt är också säkerhetskopieringslösenordet och Secure Storage Master Key.
Central Firewall Reporting
Med Central Firewall Reporting skickar brandväggen logg- och rapportdata till Sophos Fusion. Detta gör det möjligt att utvärdera rapporter över längre tidsperioder och söka centralt.
I Sophos Fusion finns dashboards, Report Hub, Report Generator, sparade mallar och schemalagda exporter tillgängliga. Man kan skapa rapporter för enskilda brandväggar eller flera brandväggar, filtrera tidsperioder, söka efter specifika händelser och exportera resultat som PDF, CSV eller HTML. För regelbundna utvärderingar kan rapporter dessutom planeras och tillhandahållas automatiskt.

Typiska rapportmallar är:
- Antivirus
- Bandwidth usage
- Cloud app risks and usage
- Firewall
- IPS
- Log viewer and search
- SD-WAN
- SD-WAN SLA trend
- SD-WAN bandwidth usage
- Security posture assessment
- Synchronize app
- Threat geo activity
- Threats and events blocked
- VPN usage
- Web usage
- Web user risks
- X-Ops
- Zero-day protection
Lagringstiden beror på licensen:
- Aktiv brandväggsprenumeration: Upp till 7 dagar För grundläggande rapporter och korta återblickar
- Xstream Protection / Central Orchestration: Upp till 30 dagar Beroende på paket och behörighet
- Central Firewall Reporting Advanced: Upp till 365 dagar 100 GB extra lagring per licens
Den exakta aktiveringen och loggvalet beskrivs i den utförliga artikeln Aktivera Central Firewall Reporting.
Synkroniserad säkerhet och Security Heartbeat
När Sophos Endpoint och Sophos Firewall drivs tillsammans via Sophos Fusion kan Synkroniserad säkerhet användas. Här utbyter brandväggen och Endpoint säkerhetsinformation.
Exempel:
- Brandväggen ser Security Heartbeat från Endpoints.
- Enheter med röd Heartbeat kan automatiskt begränsas.
- Nätverks- och Endpoint-synen blir bättre sammankopplade.
- Vid incidenter syns snabbare vilken användare eller enhet som är drabbad.
Detta är en av de största fördelarna när man använder Sophos Endpoint, MDR eller XDR tillsammans med brandväggen.
Security Heartbeat kan också skicka Windows-domänidentiteten för en hanterad endpoint till brandväggen. Konfigurera Synchronized User ID Authentication beskriver det säkra förloppet för pilot, regel och HA.
Verifiera Security Heartbeat efter registreringen
Att brandväggen syns i Sophos Fusion bevisar ännu inte att Security Heartbeat fungerar för endpoints. Det krävs ett Sophos Fusion-konto, minst en endpoint som hanteras av Sophos Fusion med provlicens eller fullständig licens samt en giltig Network Protection-prenumeration på brandväggen. Vid registreringen aktiverar SFOS automatiskt Security Heartbeat och Synchronized Application Control.
En enda hanterad pilotendpoint är lämplig för en kontrollerad första verifiering:
- Kontrollera under
System > Sophos Centralatt brandväggen är registrerad och att Security Heartbeat är aktivt. - Bekräfta varningen A new firewall has been successfully registered to Sophos Central i Sophos Fusion under
My Products > Firewall Management > Firewalls. Varningen bekräftar registreringen, men ännu inte en regels effekt. - Kontrollera tenant, aktuell hälsostatus och händelser från samma period för pilotendpointen i Sophos Fusion.
- Kontrollera under Control Center > User & device insights > Security Heartbeat om räknaren Connected rimligen speglar den förväntade pilotstatusen. Enligt Sophos förblir detaljvyn tom när alla endpoints är gröna; endast röda och gula endpoints listas individuellt.
- Kontrollera vilken brandväggsregel som faktiskt matchar. Utan ett konfigurerat heartbeat-villkor är statusen bara synlig; åtkomsten påverkas först av inställningarna under Configure Synchronized Security Heartbeat.
- Aktivera först efter denna baslinje ett heartbeat-villkor i en snävt avgränsad pilotregel, slå på loggning och testa tillåten trafik med en frisk endpoint.
En röd status bör inte skapas för testet genom att stänga av eller manipulera endpoint-skyddet. Om Central, Control Center och regelns effekt inte stämmer överens, eller om Missing visas, hjälper systematisk felsökning av Missing Heartbeat-varningar med kontroll av zon, sökväg, Rule ID och loggar.
Vad Sophos Fusion inte ersätter
Sophos Fusion är hjälpsamt, men ersätter inte en korrekt brandväggskonfiguration.
Central ersätter inte:
- korrekt zon- och gränssnittsplanering
- restriktiva brandväggsregler
- Device Access-härdning
- MFA för administratörer och portaler
- lokal felsökning med Log Viewer och Packet Capture
- dokumenterade säkerhetskopior och återställningstester
- ett externt Syslog-system om efterlevnad eller lång lagring krävs
Sophos Fusion är alltså ett extra hanterings- och rapporteringslager, men ingen genväg för en säker grundkonfiguration.
Kontrollera innan registrering
Innan anslutning till Sophos Fusion bör man kort klargöra vad som ska uppnås med registreringen. Detta förhindrar senare oklara ansvarsområden, dubbla tenants eller onödigt aktiverade tjänster.
Viktiga förhandsfrågor:
- I vilken Sophos Fusion Tenant ska firewallen registreras?
- Vem har i tenanten nödvändiga rättigheter för Firewall Management, Reporting, Backup och licensfrågor?
- Är firewallen redan registrerad i ett annat Central-konto?
- Har brandväggen en aktiv betald prenumeration utöver Base Firewall eller en aktiv Sophos-supportlicens som omfattar Central Firewall Management, till exempel Enhanced Support? Kontrollera den faktiska licensen, inte bara att ett supportavtal finns.
- Har firewallen en fungerande IPv4-anslutning till internet?
- Ska Central bara användas för licensöversikt och inventering eller även för hantering, rapportering och säkerhetskopior?
- Används firewallgrupper, och har rollerna Admin, Helpdesk och Read-only testats praktiskt?
- Får firewallloggar skickas till Sophos Fusion ur dataskydds- eller efterlevnadssynpunkt?
- Finns en aktuell lokal säkerhetskopia och en dokumenterad Secure Storage Master Key?
- Är det klart vem som efter registreringen kontrollerar varningar, rapporter och misslyckade uppgifter?
Om brandväggen redan ligger i fel konto bör man först kontrollera Överföra Sophos Firewall till annat Sophos Fusion-konto. För att förstå de olika kontona och portalerna hjälper Sophos Portaler: SophosID, Central, Support och Firewall-åtkomst.
När man inte behöver ansluta brandväggen
En anslutning till Sophos Fusion är inte nödvändig om:
- endast en enskild brandvägg hanteras lokalt
- inga Central-rapporter behövs
- ingen Sophos Endpoint-integration planeras
- molnhantering inte önskas av organisatoriska skäl
- loggar redan skickas till ett eget SIEM eller en Syslog-server
I sådana fall kan man driva brandväggen lokalt. Viktigt är då att organisera säkerhetskopior, firmware-uppdateringar, övervakning och loggning på annat sätt.
När Sophos Fusion är rekommenderat
Sophos Fusion är särskilt rekommenderat om:
- flera brandväggar hanteras
- administratörer arbetar från olika platser
- brandväggar inte ska vara direkt åtkomliga via WebAdmin från internet
- konfigurationssäkerhetskopior ska lagras centralt
- brandväggsrapportering behövs
- Sophos Endpoint, MDR, XDR eller andra Sophos Fusion-produkter används
- Security Heartbeat och Synkroniserad säkerhet ska användas
Aktivera anslutning
Anslutningen ställs in på firewallen under System > Sophos Central.
Följande sökvägar och fältnamn har kontrollerats för SFOS 22.0. En lokal brandväggsadministratör behöver åtkomst till menyn. Samma förutsättning gäller för Central Firewall Management: en aktiv betald prenumeration utöver Base Firewall eller en aktiv Sophos-supportlicens som ger rätt till funktionen, till exempel Enhanced Support. Enbart Base Firewall räcker inte och hanteringsvägen via internet fungerar endast över IPv4.
Innan en OTP genereras: Brandväggen måste redan vara konfigurerad och kopplad genom en claim till den avsedda Sophos Fusion-tenanten. Om konfigurationen eller claimen inte är klar, följ först Konfigurera Sophos Firewall, gör en claim och aktivera licenser och kontrollera tilldelningen av enheten och licenserna. Den efterföljande OTP-registreringen ansluter den befintliga brandväggen till Central Management; den gör ingen ägarclaim och aktiverar inga prenumerationer. En partners tilldelning av brandväggen till en kund ersätter inte heller claimen.
Det finns två typiska registreringsmetoder:
- OTP från Sophos Fusion: användbart när en partner, ett projektteam eller en firewall-admin inte ska arbeta på firewallen med Super Admin-uppgifter för Central-tenanten. I Sophos Fusion läggs den befintliga firewallen till under My Products > Firewall Management > Firewalls > Add Firewall med serienummer och en OTP genereras.
- Sophos Fusion-uppgifter: användbart när registreringen görs direkt på firewallen med ett lämpligt Sophos Fusion-admin-konto. Sophos kallar detta Central Super Admin.
Vid HA-par bör man arbeta särskilt noggrant. Vid OTP-registrering anges båda serienumren i Sophos Fusion; vid nya HA-par används OTP på Primary-enheten.
Den fullständiga OTP-sökvägen är My Products > Firewall Management > Firewalls > Add Firewall > Join a firewall that is configured or deployed > Register using OTP > Copy OTP and Finish. OTP är giltig i 14 dagar; ange båda HA-serienumren separerade med komma. Registrering med inloggningsuppgifter kräver en Central Super Admin. Konton från ett Sophos Fusion Enterprise-sub-estate stöds inte. En partner måste först tilldela brandväggen till rätt kund i Partner Dashboard och öppna kundens Fusion Admin-konsol.
Typiskt förfarande på firewallen:
- Logga in på firewallen.
- Öppna System > Sophos Central.
- Välj Register.
- Välj Use OTP eller Use email address.
- Ange OTP eller Sophos Fusion-uppgifter.
- Slutför registreringen.
- Aktivera Sophos Central services.
- Välj önskade tjänster.
Beroende på behov kan dessa alternativ aktiveras:
Use Sophos Central reporting/Send reports and logs to Sophos Central: skickar logg- och rapportdata till Sophos Fusion.Use Sophos Central management/Manage from Sophos Central: tillåter hanteringsåtkomst via Sophos Fusion.Send configuration backup to Sophos Central: sparar konfigurationssäkerhetskopior i Sophos Fusion. I praktiken hänger denna option ihop med Central Management-setupen och måste godkännas i Sophos Fusion.
Endast funktioner som verkligen används bör aktiveras. I miljöer med dataskydds- eller efterlevnadskrav bör man först klargöra vilka loggdata som får skickas till Sophos Fusion.
Efter aktivering av tjänsterna måste ett konto med rollen Super admin i den berörda Sophos Fusion-tenanten acceptera tjänsterna i Sophos Fusion:
- Logga in på Sophos Fusion.
- Öppna My Products > Firewall Management > Firewalls.
- Hitta firewallen med Approval Pending.
- Välj accept-services.
- Kontrollera på firewallen om statusen ändras från Waiting for approval from Sophos Central till Managed eller ansluten.
Statusändringen kan ta några minuter. Om visningen inte ändras direkt, registrera inte flera gånger. Kontrollera först Central-status, internetanslutning, DNS och tid.
Om ett egressfilter finns framför brandväggen måste även passande utgående Sophos-tjänster och portar för Central, reporting och backup vara nåbara.
Avgränsa en blockerad registrering på ett säkert sätt
Vid Approval Pending eller Waiting for approval from Sophos Central ska registreringen inte upprepas och brandväggen inte avregistreras för tidigt. Kontrollera först rätt tenant och serienummer, godkännandet av en Super admin i den berörda tenanten under My Products > Firewall Management > Firewalls, IPv4-internetåtkomst, DNS, tid och nödvändiga utgående tjänster. För HA måste båda serienumren finnas i Central och OTP anges på primary-noden. Om statusen förblir låst efter korrigering sparas skärmbilder av båda statusvyerna, tidpunkt, serienummer och HA-roller för Sophos Support.
Ändra Central-tjänster eller avregistrera
Att stänga av Security Heartbeat, Synchronized Application Control eller Sophos Central management avregistrerar inte brandväggen från Central. Tjänsterna är dock inte oberoende: att stänga av Security Heartbeat stänger även av Synchronized Application Control, och endpoints och brandväggen slutar utbyta information om hälsostatus. En Heartbeat-paus påverkar därför mer än en tjänst.
Före ändringen dokumenteras tidigare på/av-status för både Security Heartbeat och Synchronized Application Control, samt status för den berörda tjänsten, under System > Sophos Central. Stäng därefter av den avsedda tjänsten, spara och kontrollera både de berörda tjänsternas status och att brandväggen fortfarande är registrerad.
För att återställa ändringen återställs den berörda tjänsten och båda dokumenterade tillstånden, och en Super admin i den berörda tenanten accepterar ett eventuellt nytt tjänstegodkännande i Central. Kontrollera Security Heartbeat och Synchronized Application Control uttryckligen var för sig, i stället för att anta att enbart aktivering av Heartbeat återställer båda korrekt. Om Heartbeat tidigare var aktivt används en hanterad pilotendpoint för att kontrollera aktuell hälsostatus och motsvarande Connected-räknare i Control Center enligt beskrivningen ovan. Om Synchronized Application Control tidigare var aktivt kontrolleras även applikationsidentifieringen under Applications > Synchronized Application Control med pilotendpointen; Använd Application Control på ett riktat sätt beskriver det relevanta verifieringsförloppet.
Fullständig avregistrering är ett separat, planerat steg i livscykeln:
- Skapa en aktuell lokal konfigurationsbackup och ha lösenordet och Secure Storage Master Key tillgängliga. Dokumentera tenant, serienummer, aktiva tjänster, brandväggsgrupper, väntande uppgifter, reporting och Central-backuper. Vid HA noteras båda noderna och deras roller.
- Testa lokal WebAdmin-åtkomst med ett behörigt konto. Slutför väntande Central-uppgifter eller dokumentera deras status och välj ett underhållsfönster. Använd inte Central-backuper som enda återställningsväg, eftersom de tas bort när brandväggen tas bort från Central Management.
- Öppna System > Sophos Central på brandväggen och välj Deregister. Använd inte odokumenterade Device Console- eller Advanced Shell-kommandon som genväg.
- Kontrollera lokalt att brandväggen inte längre visas som Central-hanterad. Kontrollera enhetsobjektets status under My Products > Firewall Management > Firewalls; ett kvarvarande objekt är inte samma sak som en fungerande registrering. Kontrollera därefter lokal åtkomst, produktionstrafik, loggning och, vid HA, klusterstatus.
För att återställa ändringen registreras brandväggen igen via det normala OTP- eller superadminflödet, en Super admin i den berörda tenanten accepterar de nödvändiga tjänsterna i Central och de tjänstespecifika testerna upprepas. Om Deregister saknas, avregistreringen förblir låst eller HA-omfattningen är oklar ska den inte tvingas via CLI. Lämna de sparade tillstånden till Sophos Support.
Kontrollera efter anslutning
Efter registreringen bör man inte bara kontrollera om brandväggen är synlig i Sophos Fusion. Avgörande är om de aktiverade tjänsterna verkligen fungerar och om ansvarsområdena är tydliga.
Meningsfull efterkontroll:
- Kontrollera i Sophos Fusion om modell, serienummer och licensstatus visas korrekt.
- Kontrollera på brandväggen under System > Sophos Central om de önskade tjänsterna är aktiva och anslutna.
- Om Manage from Sophos Central används, testa åtkomsten via Sophos Fusion medvetet en gång.
- Om rapportering är aktiv, kontrollera i Log Viewer och i Sophos Fusion om aktuella händelser kommer fram.
- Om molnsäkerhetskopior är aktiva, konfigurera schemalagd säkerhetskopiering och dokumentera den senaste lyckade säkerhetskopieringstidpunkten.
- Kontrollera varningar, roller och ansvarsområden i Sophos Fusion.
- Om ändringar distribueras via Central, kontrollera Central Firewall Management Task Queue.
Särskilt vid flera brandväggar bör registreringen finnas med i den interna dokumentationen: Tenant, serienummer, plats, aktiv Central-tjänst, rapporteringslagring, säkerhetskopieringsintervall och ansvarig person.
Godkänn Central-tjänster separat
Efter registreringen räcker det inte att bara kontrollera den globala Central-statusen. De enskilda tjänsterna har olika felbilder och behöver därför egna acceptanstester.
- Registrering och inventering: brandväggen visas i rätt tenant, och serienummer, modell, licens och plats stämmer.
- Manage from Sophos Central: åtkomst via Central fungerar med avsedd administratörsroll, utan att WebAdmin i onödan är öppet från WAN.
- Central Reporting: en medvetet utlöst händelse visas i Report Hub med rätt brandvägg, tid, regel-ID eller loggtyp.
- Central-säkerhetskopior: en schemalagd eller manuell säkerhetskopia slutförs korrekt, och intervall, lösenord och Secure Storage Master Key är dokumenterade.
- Backup-lagring: de fem senaste Central-backuperna och en eventuell permanent sparad backup är kända. Vid HA är det tydligt att Primary skapar backupen.
- Backup-varningar: misslyckade Central-backuper genererar varningar och e-postmeddelanden som kontrolleras av en ansvarig person.
- Central Tasks: efter en Central-ändring kontrolleras Task Queue tills uppgiften har slutförts eller eskalerats korrekt.
- Security Heartbeat: Sophos Fusion visar den förväntade pilotstatusen och motsvarande räknare i Control Center är rimlig. Regelbaserade begränsningar testas stegvis först efter denna baslinje.
- Varningar och ansvar: det är tydligt vem som regelbundet kontrollerar misslyckade uppgifter, backup-problem, luckor i rapporteringen och licensvarningar.
Denna separering förhindrar ett typiskt driftfel: en brandvägg kan vara synlig i Sophos Fusion medan rapportering, säkerhetskopior eller Central-uppgifter ändå inte fungerar korrekt.
Vanliga fel
Brandväggen är registrerad i fel Central-konto
Detta händer ofta vid leverantörsbyten, testkonton eller flera historiska SophosID-konton. I detta fall bör man inte bara försöka en andra registrering. Först klargöra var brandväggen ligger, vem som har åtkomst till tenanten och om en kontotransfer är nödvändig.
Central Management förväxlas med lokal WebAdmin
Manage from Sophos Central är en extra åtkomstväg. Den lokala WebAdmin Console, lokala administratörsanvändare, MFA, Device Access och SSH förblir fortfarande självständiga säkerhetskontroller. Särskilt viktigt är att WebAdmin inte bara därför förblir åtkomlig från WAN eftersom Central Management ännu inte har testats.
Central-vyn valideras inte lokalt
För gruppolicyer, HA-kluster, WAF-regler och firmwareuppgifter ska Central inte behandlas som den enda sanningen. Central kan visa att en ändring är planerad, tillämpad eller synlig. Avgörande är om den berörda brandväggen har bearbetat ändringen och om den faktiska trafiken eller tjänsten fungerar efteråt.
Praktiskt innebär det: kontrollera Task Queue, lokal WebAdmin-vy, Log Viewer och vid behov Audit Trail efter Central-ändringar. Om Central-gränssnittet bara laddar, ett HA-par verkar visas dubbelt eller en gruppregel inte kan flyttas är det inte automatiskt ett problem med en brandväggsregel.
Rapportering är aktiverad, men inga användbara data kommer fram
Då bör man först kontrollera om Send reports and logs to Sophos Central är aktiv, om de lämpliga loggtyperna är påslagna och om brandväggen kan nå Central. Därefter i artikeln Aktivera Central Firewall Reporting kontrollera detaljpunkterna för loggval, lagring och rapporter.
Molnsäkerhetskopiering förstås som den enda säkerhetskopieringen
Central-säkerhetskopior är praktiska, men de ersätter inte en fullständig återställningsplanering. För kritiska platser bör det dessutom vara klart var lokala säkerhetskopior finns, vem som känner till säkerhetskopieringslösenordet, om Secure Storage Master Key är dokumenterad och hur en återställning eller ominstallation skulle gå till.
Ingen kontrollerar Central Tasks och Alerts
Central hjälper bara om meddelanden och misslyckade uppgifter också hanteras. Särskilt vid gruppolicyer, firmware-uppgifter, rapportering och säkerhetskopior bör det vara klart vem som kontrollerar varningar och hur fel eskaleras internt.