Använd Sophos Central Firewall Groups och Full Sync säkert
En Firewall Group i Sophos Central är en gemensam konfigurationsmall för flera brandväggar. Den sparar arbete men förändrar också ansvaret: när en brandvägg följer gruppen fullt ut hanteras stödda regler, objekt och inställningar centralt.
Det kritiska beslutet tas när brandväggen läggs till. Med Full Sync tar den över hela den stödda gruppkonfigurationen. Med Skip full sync bevaras den aktuella konfigurationen först, men senare gruppändringar distribueras ändå. Skip full sync innebär därför ingen permanent separation från gruppen.
⚠️ Skapa en aktuell brandväggsbackup före den första Full Sync, håll en lokal administratörssession öppen och testa återställningsvägen. En lyckad Central-task bevisar inte att routing, NAT, autentisering och produktionstrafik fungerar korrekt.
Snabbväg för ett säkert införande
- Välj en representativ pilotbrandvägg och inventera lokal konfiguration, regelordning och beroenden.
- Skapa en tom grupp under
My Products > Firewall Management > Firewalls > Create New Group. - Välj medvetet Use Sophos default eller Import existing configuration och kontrollera den skapade gruppolicyn före tilldelning.
- Lägg först till pilotbrandväggen med Skip full sync endast om den aktuella konfigurationen måste bevaras.
- Distribuera en liten, tydligt identifierbar gruppändring och kontrollera Task Queue.
- Validera ändringen lokalt på brandväggen och med verklig testtrafik.
- Planera först därefter fler brandväggar, undergrupper eller en Full Sync.
Vad en Firewall Group hanterar
Gruppolicyn öppnas via Manage Policy. Den liknar lokalt WebAdmin men gäller alla tilldelade brandväggar. Central distribuerar stödda objekt och inställningar; rent lokal eller interfacespecifik konfiguration ingår inte automatiskt i mallen.
Detta är särskilt viktigt mellan olika platser. En gemensam regel fungerar bara om dess zoner, dynamiska interfaces, nätverk, tjänster och beroenden kan lösas meningsfullt på varje mål. Medvetet planerade undergrupper eller Dynamic Objects passar bättre för platsspecifika värden än senare lokala korrigeringar.
Objekt, inställningar och undergrupper
Objekt som brandväggsregler, NAT-regler, FQDN Hosts och IP Hosts kan skapas och tas bort i en gruppolicy. Undergrupper ärver skrivskyddade kopior av Parent-objekt men kan använda dem som grund för egna regler. Om en undergrupp använder ett Parent-objekt hindrar Central borttagningen och visar beroendet.
Inställningar med knappen Apply konfigureras endast i översta Parent och ärvs av alla undergrupper. En undergrupp kan inte skriva över dem separat. Innan en hierarki byggs måste det vara tydligt vilka värden som verkligen ska vara identiska på alla platser.
Skapa gruppen och välj startkonfiguration
Under My Products > Firewall Management > Firewalls > Create New Group finns två utgångspunkter:
- Use Sophos default: skapar en ny gruppolicy från Sophos standardvärden. Det är lätt att följa för en ny design som medvetet byggs i Central.
- Import existing configuration: använder den konfiguration som Central stöder från en befintlig brandvägg som mall. Interfaces och annan lokal konfiguration importeras inte fullständigt.
Gruppskapandet kan misslyckas vid import om brandväggsregler hänvisar till användartyper som inte stöds. Sophos anger AD-, Sophos Live-, L2TP- och PPTP-användare. Kontrollera berörda regler, användarobjekt och Task Queue före importen; tvinga inte igenom en misslyckad import genom att spontant radera produktionsregler.
En tom grupp är ofta den säkraste starten. Policyn kan förberedas och granskas innan en brandvägg tilldelas. Anslut Sophos Firewall till Sophos Central förklarar själva registreringen.
Välj Full Sync eller Skip full sync korrekt
Full Sync
Full Sync tillämpar hela den stödda gruppkonfigurationen på brandväggen. Det passar när gruppolicyn är det avsedda läget och lokala avvikelser medvetet får ersättas.
Jämför före körningen åtminstone brandväggs- och NAT-regler, Hosts, Services, autentiseringsberoenden, certifikat, VPN, Web- och TLS-policyer samt Local Service ACL. En aktuell backup, managementåtkomst och ett underhållsfönster hör till ändringen.
Skip full sync
Med Skip full sync ersätts inte den befintliga konfigurationen fullständigt när brandväggen tilldelas. Den kan först skilja sig från andra gruppmedlemmar. Nya eller senare ändrade gruppobjekt och inställningar distribueras dock fortfarande.
Läget passar för kontrollerad övergång till enskilda framtida Central-ändringar. Det är olämpligt om lokala och Central-administratörer vill underhålla samma objekt oberoende. Före varje gruppändring måste det vara klart om ett befintligt eller likadant namngivet objekt på piloten skrivs över eller kompletteras.
En senare Force sync tillämpar hela gruppkonfigurationen. I ett HA-par är åtgärden endast tillgänglig på den aktiva brandväggen. Utlös den först efter att skillnaden mellan lokalt läge och gruppolicy har dokumenterats och validerats tekniskt.
Ändra och distribuera gruppolicyn
- Öppna Manage Policy från gruppmenyn i
My Products > Firewall Management > Firewalls. - Ändra endast den planerade regeln, objektet eller inställningen.
- Gå tillbaka till Central och expandera tasken under
My Products > Firewall Management > Tasks Queue. - Dokumentera status, berörda brandväggar, Entity, tidpunkt och felmeddelande.
- Validera lokalt först efter
Successfuleller en tydligt förstådd delstatus.
För brandväggs- och NAT-regler gäller Top och Bottom bara inom Central-policyn. Central-regler infogas ovanför lokala regler. Blandad hantering kan därför ge andra matchningar än väntat. På centralt hanterade brandväggar bör relaterade regler underhållas konsekvent via Central och verifieras med faktisk Firewall Rule ID eller NAT Rule ID.
Validera effekten lokalt
En lyckad task visar att Central bearbetade uppdraget. Den tekniska valideringen sker på varje berörd brandvägg:
- Är det förväntade objektet eller inställningen synlig och fullständig?
- Är den effektiva regelordningen korrekt?
- Matchar ett definierat testflöde den förväntade brandväggs- och NAT-regeln?
- Fungerar fram- och returväg, DNS, autentisering och beroende tjänster?
- Förblir ett avsiktligt otillåtet test blockerat?
- Visar Audit Trail förväntad administratör, tidpunkt och ändring?
Dokumentera framgång och fel per brandvägg för flera platser. Sammanfatta inte en delvis lyckad utrullning som gruppframgång. Testa Sophos Firewall-regler täcker Rules, Policy Test, Log Viewer och Packet Capture.
Avgränsa fel säkert
Brandväggen förblir osynkroniserad
Kontrollera först gruppmedlemskap, Central-anslutning, licens, taskstatus och det konkreta felmeddelandet. Använd Retry först när orsaken har lösts. Skip tar bara bort tasken från bearbetningen; den utelämnade konfigurationen är fortfarande tekniskt olöst.
En lokal regel fungerar annorlunda efter en push
Kontrollera effektiv regelordning, Rule ID, objektupplösning och NAT. Central-regler ligger ovanför lokala regler. Lösningen är inte ännu en bred Allow-regel, utan tydligt ansvar och ordning för det berörda regelblocket.
Import av en befintlig brandvägg misslyckas
Spara felet och refererade Entities. Kontrollera sedan användarreferenser som inte stöds, lokala interfaces och andra beroenden som inte kan importeras. Om orsaken förblir oklar ska taskdata och brandväggsbackup eskaleras till Sophos Support i stället för att produktionsobjekt raderas som försök.
Rollback och drift
En brandvägg kan tas bort från gruppen, men policyer som redan distribuerats från Central finns kvar på brandväggen. Borttagning är därför ingen automatisk rollback. Kontrollera de tidigare dokumenterade objekten lokalt innan en regel eller ett objekt raderas eller ersätts.
För tillförlitlig drift behöver varje gruppändring en owner, taskreferens, lokalt test och rollbackbeslut. Testa omfattande ändringar först på en pilotbrandvägg eller undergrupp. Audit Trail Logs och en aktuell backup behövs även med Central-hantering.
Checklista
- Pilotbrandvägg och återställningsväg för management är testade.
- Backup och startkonfiguration är säkrade.
- Use Sophos default eller Import existing configuration valdes medvetet.
- Full Sync eller Skip full sync passar den avsedda ansvarsmodellen.
- Gruppobjekt, inställningar, undergrupper och beroenden är kontrollerade.
- Task Queue visar förväntad status för varje brandvägg.
- Regelordning, Rule IDs och verklig trafik är validerade lokalt.
- Rollback tar hänsyn till att policyer finns kvar efter borttagning ur gruppen.