Konfigurera STAS på Sophos Firewall
STAS står för Sophos Transparent Authentication Suite. Funktionen rapporterar Windows-inloggningar från Active Directory tillsammans med motsvarande klient-IP-adress till Sophos Firewall. Därmed kan användare och AD-grupper användas i brandväggsregler utan ytterligare inloggning i webbläsaren eller portalen.
För enskilda endpoints utanför domänen där användaren loggar in aktivt används i stället arbetsflödet med Client Authentication Agent. STAS förblir den klientlösa vägen för Windows-domäner.
Snabb procedur
- Förbered AD-audithändelser, tjänstekontot och de anslutningar som krävs.
- Konfigurera Active Directory som primär autentiseringsmetod på brandväggen.
- Installera och konfigurera STA Agent och STA Collector.
- Aktivera STAS på brandväggen, lägg till Collector och tillåt Client Authentication för klientzonerna.
- Logga in en användare på nytt på en domänklient och kontrollera mappningen under Advanced > Show live users och Current activities > Live users.
- Testa en användarbaserad brandväggsregel med loggning.
Följande Sophos Techvids visar arkitekturen och konfigurationen med SFOS 21. Grundprincipen gäller fortfarande, men vissa skärmbilder ser något annorlunda ut i SFOS 22.
Planering och krav
STAS passar för Windows-klienter i en AD-domän när en klient-IP-adress normalt tillhör exakt en användare. Brandväggen måste se samma klient-IP-adress som STAS rapporterar. NAT, proxysystem eller andra gateways mellan klienten och brandväggen kan göra mappningen oanvändbar.
För hanterade Windows 10-arbetsstationer med Sophos Endpoint kan Synchronized User ID Authentication i stället skicka domänidentiteten via Security Heartbeat. Denna väg ersätter inte STAS för Server Protection, andra Windows-versioner eller miljöer utan ett passande heartbeat.
Om användar-IP-kopplingen i stället skapas vid en 802.1X-inloggning på en wifikontroller eller network access server kan RADIUS SSO med accounting passa bättre. Denna väg kräver en accounting start med användarnamn och Framed-IP-Address, inte de Windows-inloggningshändelser som STAS använder.
Kontrollera följande före konfigurationen:
- Active Directory kan nås från brandväggen och DNS, tid och routing är korrekta.
- Domänkontrollanterna registrerar lyckade inloggningshändelser.
- Windows-klienterna är medlemmar i domänen.
- Brandväggen, Agents och Collectors når varandra via stabila och korrekt konfigurerade IP-adresser.
- Client Authentication är tillåtet för de berörda zonerna under
Administration > Device access > Authentication services > Clients. Mer information finns i Device Access på Sophos Firewall. - Tjänstekontot, lösenordsbyten och tekniska konton för Exclusion List är dokumenterade.
STAS 2.5 och senare stöder Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 och 2025 samt installation på en domänkontrollant eller i en dokumenterad design med medlemsserver. Äldre serverversioner bör ändå inte längre planeras för nya installationer.
Agent, Collector och redundans
STA Agent läser AD-inloggningshändelser. STA Collector behandlar användare-IP-mappningarna och skickar dem till brandväggen. I den klassiska designen körs en Agent på varje relevant domänkontrollant; från STAS 2.5 kan en medlemsserver som stöds peka på domänkontrollanten. En Agent kan betjäna flera Collectors och en Collector flera brandväggar.
I små miljöer kan SSO Suite installera Agent och Collector på samma system. I produktionsmiljöer eller större miljöer är en separat Collector ofta enklare att övervaka och genererar mindre extra trafik på domänkontrollanten.
En Collector-grupp innehåller högst fem Collectors. Den första är primär och de övriga fungerar som reserv. Collectors för samma domän ska finnas i samma grupp. Använd separata grupper för underdomäner eller separata domäner.
RDS, Citrix och SATC
Klassisk STAS kan inte skilja mellan flera användare bakom samma RDS-, terminalserver- eller Citrix-IP-adress. SATC via Sophos Server Protection kopplar alla anslutningar som stöds från de enskilda användarsessionerna. Om endast HTTP och HTTPS via en explicit proxy behöver särskiljas kan Per-Connection AD SSO för fleranvändarvärdar räcka utan SATC-agent. Den tidigare fristående legacy SATC-klienten stöds inte längre. När STAS och SATC körs parallellt ska de berörda server-IP-adresserna läggas till i STAS-undantagen för inloggning och utloggning.
Portar och anslutning
De tre grundläggande anslutningarna är tydliga:
| Anslutning | Port |
|---|---|
| STA Agent → STA Collector | TCP 5566 |
| STA Collector → Sophos Firewall | UDP 6060 |
| Sophos Firewall → STA Collector | UDP 6677 |
Ytterligare anslutningar beror på vilka funktioner som används:
| Anslutning | Port |
|---|---|
| Collector eller SSO Suite → Workstation | TCP 135, TCP 445, valfritt ICMP |
| STAS-anslutningstester | UDP 50001 i båda riktningarna |
| Configuration Sync mellan STAS-installationer | TCP 27015 i båda riktningarna |
För WMI eller Registry Read Access måste motsvarande RPC-, RPC Locator-, DCOM-, WMI- eller Registry-tjänster kunna nås på klienterna. Begränsa Windows Firewall-reglerna till Collectors IP-adresser.
Testa de två TCP-portarna på en testklient från Collector på följande sätt:
Test-NetConnection -ComputerName 10.10.20.25 -Port 135
Test-NetConnection -ComputerName 10.10.20.25 -Port 445
TcpTestSucceeded : True bekräftar endast TCP-sökvägen. Kontot och DCOM-, WMI- eller Registry-åtkomsten måste därefter testas med WMI Verification eller Registry Read Verification i STAS.
Förbereda Active Directory
Aktivera inloggningshändelser
Öppna secpol.msc på varje domänkontrollant med STA Agent och gå till:
Security Settings > Local Policies > Audit Policy
Öppna Audit account logon events.

Aktivera Success och Failure och spara inställningen.

I Windows Server 2008 och senare är Security Event ID 4768 en snabb indikation på en lyckad domänautentisering som STA Agent kan registrera.
Konfigurera STAS-tjänstekontot
Använd ett dokumenterat konto för STAS-tjänsten. Det behöver inte vara Domain Admin, men beroende på designen krävs:
- Domain Users och Event Log Readers på domänkontrollanten
- läs- och skrivbehörighet till
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\ - Remote Desktop Users, Distributed COM Users samt WMI-behörigheter för
Root\CIMV2med Execute Methods och Remote Enable på ändpunkterna - användarrättigheten Log on as a service
Ändpunktsbehörigheter kan distribueras via grupprinciper. Om Workstation Polling inte används ska onödigt omfattande behörigheter inte tilldelas.
Användarrättigheten finns under:
Security Settings > Local Policies > User Rights Assignment

Lägg därefter till STAS-kontot.

Installera och konfigurera STAS
Kontrollera Active Directory på brandväggen
En fungerande Active Directory-server måste vara konfigurerad under:
Authentication > Servers

Under Authentication > Services ställer du in AD-servern som primär metod för det berörda området. Ansluta Active Directory till Sophos Firewall förklarar NetBIOS-domänen, sökbasen, grupperna och anslutningstestet.
Hämtning och installation
Hämta installationsprogrammet här:
Authentication > Client downloads

Klicka på Sophos Transparent Authentication Suite (STAS) under Single Sign-on.

Kör STAS.exe som administratör och installera Agent, Collector eller SSO Suite enligt designen.

Med flera domänkontrollanter behöver varje relevant domänkontrollant normalt en Agent. Den installationsversion som distribueras för närvarande är inte offentligt dokumenterad och måste därför kontrolleras direkt i den hämtade filen.
General
Ange NetBIOS-namn, FQDN och tjänstekonto på fliken General. NetBIOS-namnet måste anges med versaler.

STA Agent
På fliken STA Agent:
- använd
EVENTLOGsom STA Agent Mode för lokal identifiering i händelseloggen - ange endast faktiska klientnätverk i CIDR-notation under Specify the networks to be monitored
- ställ in Domain Controller IP endast i en design med medlemsserver; lämna fältet tomt när SSO Suite körs direkt på domänkontrollanten
- lägg till alla planerade Collectors i Collector List

STA Collector
På fliken STA Collector:
- ange de brandväggs-IP-adresser som kan nås under Sophos appliances
- välj medvetet WMI eller Registry Read Access som Workstation Polling Method
- aktivera Enable Logoff Detection endast om ping och polling passar klientnätverket
- med STAS
2.5.1.0måste Dead entry timeout anges som0på grund av Known Issue NCL-1309; Sophos rekommenderar WMI för Logoff Detection i den versionen

Med HA måste Collector nå den konfigurerade brandväggs-IP-adressen via UDP 6060; brandväggen behöver returvägen till Collector via UDP 6677. Testa användarmappningen separat efter en failover.
Exclusion List
Exclusion List ska innehålla konton som kan skriva över normala användarmappningar:
- konton för säkerhetskopiering, övervakning, programvarudistribution och ändpunkter
- administrations- och installationskonton
- konton som loggar in i bakgrunden på många klienter
- system där inga normala arbetsstationsanvändare förväntas
Utan Exclusion List kan ett tjänstekonto på samma IP-adress ersätta användaren i Live Users kort efter en riktig inloggning.
Aktivera STAS på brandväggen
Aktivera Enable Sophos Transparent Authentication Suite och välj Activate STAS under följande sökväg:
Authentication > STAS
Lägg till varje Collector med Collector IP, Collector port och Collector group. På fliken General i STA Suite måste brandväggen visas under Sophos appliances.

Tillåt därefter Client Authentication för varje zon som behövs under Administration > Device access > Authentication services > Clients.

De viktigaste STAS-värdena på brandväggen är:
| Alternativ | Referensvärde |
|---|---|
| Identity probe time-out | 120 sekunder |
| Restrict client traffic during identity probe | No från SFOS 22.0 MR2 |
| Inactivity timer | 3 minuter |
| Data transfer threshold | 100 byte |
STAS quarantine släpper inte igenom inkommande trafik när Collector inte returnerar en matchande användar- och mål-IP-mappning. Enable user inactivity loggar ut användare som inte överför tillräckligt med data under den definierade perioden. Båda alternativen måste passa regel- och klientbeteendet.
⚠️ SFOS 22: I SFOS 22.0 MR1 Build 490 kan
Restrict client traffic during identity probe = Yesorsaka upprepade probes och trafikavbrott samt blockera en uppgradering eller utlösa en varning.Noär den dokumenterade lösningen. Known Issues-listan anger MR2 Build 546 som den korrigerade versionen; MR2 ändrar också standardvärdet tillNo. Kontrollera ett befintligt värde före och efter uppgraderingen. Fler blockerare beskrivs i SFOS 22-uppgraderingskontrollen.
Användarbaserad brandväggsregel
Skapa en regel med den avsedda AD-gruppen och aktivera Log firewall traffic först när en testanvändare visas stabilt i Live Users.

I Log Viewer måste användarnamn, grupp, regel-ID och åtgärd stämma överens med förväntningarna. Den allmänna regelanalysen beskrivs i Testa en brandväggsregel med Log Viewer, Policy Tester och Packet Capture.
Kontrollera och driva konfigurationen
Testa hela kedjan kontrollerat:
- Logga in en testanvändare på nytt på en domänklient.
- Kontrollera Security Event
4768på domänkontrollanten. - Kontrollera STA Agent och STA Collector.
- Öppna Advanced > Show live users i STAS.
- Kontrollera Current activities > Live users på brandväggen.
- Testa den användarbaserade regeln med riktig trafik och loggning.
- Testa utloggning, användarbyte och ett tekniskt konto från Exclusion List.
De lokala STAS-verktygen finns under Advanced > Troubleshooting:
- Test Connectivity > Sophos kontrollerar brandväggsanslutningen.
- Test Connectivity > STAS Agent kontrollerar Collector till Agent.
- Test Connectivity > STAS Collector kontrollerar Agent till Collector.
- STAS Polling Utilities > WMI Verification och Registry Read Verification testar åtkomsten till en klient-IP-adress.
Loggen är tillgänglig under Advanced > View Log och på följande plats i Windows-systemet:
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\stas.log
Skapa en säkerhetskopia under Advanced > Backup / Restore > Backup Now före större ändringar. Filen heter STAS_ConfigBackup_DD_MM_YYYY_THH_MM_SS.bkp och återställs via Upload and Restore.
Under drift ska tjänstekontot, Exclusion List, övervakade nätverk och Windows Firewall-GPO:er underhållas. Upprepa end-to-end-testet efter uppdateringar av Windows, domänkontrollanter, STAS eller brandväggen. Om många användarobjekt uppstår under åren eller bara enskilda portal- eller VPN-användare misslyckas bör även Sophos Firewall User-ID-gränsen kontrolleras.
Felsökning
Inga användare i Live Users
Kontrollera i följande ordning:
- Genereras Event ID
4768på domänkontrollanten? - Körs STA Agent och övervakar rätt domänkontrollant och klientnätverk?
- Kan Agent nå Collector via TCP
5566? - Fungerar UDP
6060och6677mellan Collector och brandväggen? - Är Client Authentication tillåtet för klientzonen?
- Ser brandväggen samma klient-IP-adress som STAS?
Om det är oklart om STAS, tjänstevalet, den lokala användarposten eller först användarregeln misslyckas leder Felsök autentiseringsfel på Sophos Firewall systematiskt genom kontrollkedjan som är gemensam för flera metoder.
Ändpunktsskydd kan också blockera STAS-kommunikationen, och flera nätverkskort kan leda till felaktig STAS-bindning. Om Collector finns bakom en IPsec-tunnel kan systemgenererad brandväggstrafik behöva en lämplig SNAT-IP-adress.
Användaren mappas felaktigt
Kontrollera om ett konto för säkerhetskopiering, övervakning, installation eller administration skriver över samma klient. Lägg till det berörda kontot i Exclusion List och upprepa testet med en ny användarinloggning.
Användaren försvinner för snabbt
Med STAS 2.5.1.0 måste Dead entry timeout vara 0 på grund av NCL-1309. Kontrollera därefter Advanced > Show live users, stas.log och WMI- eller Registry-verifiering mot klienten.
DCOM-fel eller felaktiga nätverk
Windows Events 10009 eller 10028 uppstår ofta när Collector frågar system som inte kan nås. Gör då följande:
- Redigera brandväggen under Sophos appliances på fliken STA Collector.
- Aktivera Enable subnet based filter och ange endast faktiska klientnätverk.
- Kontrollera samma nätverk under Specify the networks to be monitored på fliken STA Agent.
- Tillämpa ändringarna, starta om STAS och kontrollera
stas.logigen.
Användare med LogonType: 1 från nätverk som inte övervakas tyder på saknad eller olämplig filtrering. Efter korrigeringen bekräftar SSOclient_filter_CR_subnet: Workstation filtered out i stas.log att STAS har undantagit en workstation som avsett.
Användarregeln matchar inte
Kontrollera att användaren visas i Live Users, att den förväntade AD-gruppen löses upp och att Log Viewer visar användarnamnet i stället för endast IP-adressen. Kontrollera därefter regelpositionen och en eventuell tidigare fallback-regel. Använd den länkade artikeln om regeltestning för fortsatt analys.
Identity Probe och CTA-övergångstid
När brandväggen identifierar trafik från en okänd IP-adress startar den en Identity Probe. Med Restrict client traffic during identity probe = Yes blockeras trafiken under kontrollen; med No fortsätter den. Om Collector inte svarar behandlar brandväggen därefter IP-adressen som oautentiserad i en timme och tillämpar relevanta regler för oautentiserad trafik.
Följande kommando visar de aktuella CTA-inställningarna under alternativ 4 i Device Console:
system auth cta show
Den separata Drop Period kan ställas in från 1 till 120 sekunder:
system auth cta unauth-traffic drop-period <1-120>
Exempel för 40 sekunder:
system auth cta unauth-traffic drop-period 40
Värden under 20 sekunder kan avbryta inlärningsprocessen och omdirigera domänanvändare till Captive Portal. Ändra värdet endast med ett dokumenterat testfall och kontrollera därefter system auth cta show, Live Users och den berörda klienten igen. För enheter utanför domänen är Clientless Users med fast IP-adress eller separata regler vanligtvis lämpligare.
STAS via VPN
STAS kan identifiera användare på ett filialkontor via en IPsec-VPN med en domänkontrollant på huvudkontoret. Routing, käll-IP-adress och övervakade nätverk måste stämma överens. I Sophos referensdesign är båda brandväggarna integrerade i STAS-designen; domänkontrollanten kan finnas enbart på huvudkontoret.
Krav:
- IPsec-anslutningen och routingen genom tunneln fungerar.
- Filialnätverket är registrerat som övervakat nätverk i STA Agent.
- Filialens brandvägg är konfigurerad under Sophos appliances i STA Collector.
- Client Authentication är tillåtet för VPN-zonen.
Lägg till fjärrnätverket i Device Console på brandväggen på huvudkontoret:
system auth cta vpnzonenetwork add source-network 10.20.50.0 netmask 255.255.255.0
Ersätt exempelnätverket med filialens faktiska nätverk och testa därefter en ny domäninloggning, Live Users och en loggad användarregel genom tunneln.