Använd Sophos Fusion Firewall Groups och Full Sync säkert
En Firewall Group i Sophos Fusion (tidigare Sophos Central) är en gemensam konfigurationsmall för flera brandväggar. Den sparar arbete men förändrar också ansvaret: när en brandvägg följer gruppen fullt ut hanteras stödda regler, objekt och inställningar centralt.
Det kritiska beslutet tas när brandväggen läggs till. Med Full Sync distribuerar Central alla befintliga gruppkonfigurationer som stöds. Med Skip full sync distribuerar Central dem inte vid tilldelningen, men gruppändringar som tillämpas därefter når ändå brandväggen. Skip full sync innebär därför ingen permanent separation från gruppen.
⚠️ Skapa en aktuell brandväggsbackup före den första Full Sync, håll en lokal administratörssession öppen och testa återställningsvägen. En lyckad Central-task bevisar inte att routing, NAT, autentisering och produktionstrafik fungerar korrekt.
Krav
Rollen Admin eller Super Admin i Sophos Fusion krävs för att skapa en grupp och öppna dess policy. Brandväggarna måste redan vara registrerade och godkända för Central Management. Sophos kräver en aktiv betald brandväggsprenumeration utöver Base License eller ett aktivt supportavtal, och internetanslutningen till Central måste använda IPv4. Anslut Sophos Firewall till Sophos Fusion beskriver registrering och godkännande.
Snabbväg för ett säkert införande
- Välj en representativ pilotbrandvägg och inventera lokal konfiguration, regelordning och beroenden.
- Skapa en tom grupp under
My Products > Firewall Management > Firewalls > Create New Group. - Välj medvetet Use Sophos default eller Import existing configuration och kontrollera den skapade gruppolicyn före tilldelning.
- Öppna Edit Group från gruppmenyn, flytta pilotbrandväggen från Available Firewalls till Assigned Firewalls och välj Skip full sync endast om den aktuella konfigurationen först måste bevaras.
- Distribuera en liten, tydligt identifierbar gruppändring och kontrollera Task Queue.
- Validera ändringen lokalt på brandväggen och med verklig testtrafik.
- Planera först därefter fler brandväggar, undergrupper eller en Full Sync.
Vad en Firewall Group hanterar
Gruppolicyn öppnas via Manage Policy. Den liknar lokalt WebAdmin men gäller alla tilldelade brandväggar. Central distribuerar stödda objekt och inställningar; rent lokal eller interfacespecifik konfiguration ingår inte automatiskt i mallen.
Detta är särskilt viktigt mellan olika platser. En gemensam regel fungerar bara om dess zoner, dynamiska interfaces, nätverk, tjänster och beroenden kan lösas meningsfullt på varje mål. Medvetet planerade undergrupper eller Dynamic Objects passar bättre för platsspecifika värden än senare lokala korrigeringar.
Dynamic Zones och Dynamic Interfaces
Ett Dynamic Object mappar en logisk zon eller ett logiskt interface i gruppolicyn till motsvarande lokala objekt på varje brandvägg. Skapa det under My Products > Firewall Management > Dynamic Objects på fliken Zones eller Interfaces och ange mappningen för varje brandvägg. För Dynamic Interfaces måste IP Address Family och Interface Type motsvara de lokala interfacen.
Mappningen Default (Any firewall) gäller även brandväggar som läggs till senare. Den är därför endast säker om den valda zonen eller interfacet finns på varje enhet utan individuell mappning. Kontrollera alla mappningar före utrullningen; Usage References visar gruppen och policydelen som använder Dynamic Object.
Objekt, inställningar och undergrupper
Objekt som brandväggsregler, NAT-regler, FQDN Hosts och IP Hosts kan skapas och tas bort i en gruppolicy. Undergrupper ärver skrivskyddade kopior av Parent-objekt men kan använda dem som grund för egna regler. Om en undergrupp använder ett Parent-objekt hindrar Central borttagningen och visar beroendet.
Inställningar med knappen Apply konfigureras endast i översta Parent och ärvs av alla undergrupper. En undergrupp kan inte skriva över dem separat. Innan en hierarki byggs måste det vara tydligt vilka värden som verkligen ska vara identiska på alla platser.
Skapa gruppen och välj startkonfiguration
Under My Products > Firewall Management > Firewalls > Create New Group finns två utgångspunkter:
- Use Sophos default: skapar en ny gruppolicy från Sophos standardvärden. Det är lätt att följa för en ny design som medvetet byggs i Central.
- Import existing configuration: använder den konfiguration som Central stöder från en befintlig brandvägg som mall. Interfaces och annan lokal konfiguration importeras inte fullständigt.
Gruppskapandet kan misslyckas vid import om brandväggsregler hänvisar till användartyper som inte stöds. Sophos anger AD-, Sophos Live-, L2TP- och PPTP-användare. Kontrollera berörda regler, användarobjekt och Task Queue före importen; tvinga inte igenom en misslyckad import genom att spontant radera produktionsregler.
En tom grupp är ofta den säkraste starten. Policyn kan förberedas och granskas innan en brandvägg tilldelas.
Välj Full Sync eller Skip full sync korrekt
Full Sync
Full Sync distribuerar alla befintliga gruppkonfigurationer som stöds till brandväggen. Det passar när gruppolicyn är det avsedda läget och dess påverkan på den lokala konfigurationen har bedömts.
Jämför före körningen åtminstone brandväggs- och NAT-regler, Hosts, Services, autentiseringsberoenden, certifikat, VPN, Web- och TLS-policyer samt Local Service ACL. En aktuell backup, managementåtkomst och ett underhållsfönster hör till ändringen.
Skip full sync
Med Skip full sync distribuerar Central inte de konfigurationer som redan finns i gruppen när brandväggen tilldelas. Den kan därför skilja sig från andra gruppmedlemmar. Gruppändringar som tillämpas därefter distribueras dock till alla brandväggar i gruppen.
Central visar sedan brandväggen som Connected, även om det kan finnas en konfigurationsskillnad mellan brandväggen och gruppolicyn. Statusen ensam bevisar därför inte att konfigurationerna är identiska.
Läget passar för en kontrollerad övergång till framtida Central-ändringar, men skapar ingen oberoende lokal förvaltningsmodell. Före varje gruppändring måste det vara klart vilken lokal konfiguration den kan påverka och hur resultatet ska valideras.
En senare Force sync distribuerar alla gruppkonfigurationer. Klicka på statusen Connected under Sync & Management och sedan på Force sync. I ett HA-par är länken endast tillgänglig för den aktiva brandväggen. Utlös den först efter att skillnaden mellan lokalt läge och gruppolicy har dokumenterats och validerats tekniskt.
Ändra och distribuera gruppolicyn
- Öppna Manage Policy från gruppmenyn i
My Products > Firewall Management > Firewalls. - Ändra endast den planerade regeln, objektet eller inställningen.
- Gå tillbaka till Central och expandera tasken under
My Products > Firewall Management > Tasks Queue. - Dokumentera status, berörda brandväggar, Entity, tidpunkt och felmeddelande.
- Validera lokalt först efter
Successfuleller en tydligt förstådd delstatus.
För brandväggs- och NAT-regler gäller Top och Bottom bara inom Central-policyn. Central-regler infogas ovanför lokala regler. Blandad hantering kan därför ge andra matchningar än väntat. På centralt hanterade brandväggar bör relaterade regler underhållas konsekvent via Central och verifieras med faktisk Firewall Rule ID eller NAT Rule ID.
Validera effekten lokalt
En lyckad task visar att Central bearbetade uppdraget. Den tekniska valideringen sker på varje berörd brandvägg:
- Är det förväntade objektet eller inställningen synlig och fullständig?
- Är den effektiva regelordningen korrekt?
- Matchar ett definierat testflöde den förväntade brandväggs- och NAT-regeln?
- Fungerar fram- och returväg, DNS, autentisering och beroende tjänster?
- Förblir ett avsiktligt otillåtet test blockerat?
- Visar Audit Trail förväntad administratör, tidpunkt och ändring?
Dokumentera framgång och fel per brandvägg för flera platser. Sammanfatta inte en delvis lyckad utrullning som gruppframgång. Testa Sophos Firewall-regler täcker Rules, Policy Test, Log Viewer och Packet Capture.
Avgränsa fel säkert
Brandväggen förblir osynkroniserad
Kontrollera först gruppmedlemskap, Central-anslutning, licens, taskstatus och det konkreta felmeddelandet. Använd Retry först när orsaken har lösts. Skip tar bara bort tasken från bearbetningen; den utelämnade konfigurationen är fortfarande tekniskt olöst.
En lokal regel fungerar annorlunda efter en push
Kontrollera effektiv regelordning, Rule ID, objektupplösning och NAT. Central-regler ligger ovanför lokala regler. Lösningen är inte ännu en bred Allow-regel, utan tydligt ansvar och ordning för det berörda regelblocket.
Import av en befintlig brandvägg misslyckas
Spara felet och refererade Entities. Kontrollera sedan användarreferenser som inte stöds, lokala interfaces och andra beroenden som inte kan importeras. Om orsaken förblir oklar ska taskdata och brandväggsbackup eskaleras till Sophos Support i stället för att produktionsobjekt raderas som försök.
Rollback och drift
En brandvägg kan tas bort från gruppen, men policyer som redan distribuerats från Central finns kvar på brandväggen. Borttagning är därför ingen automatisk rollback. Kontrollera de tidigare dokumenterade objekten lokalt innan en regel eller ett objekt raderas eller ersätts.
För tillförlitlig drift behöver varje gruppändring en owner, taskreferens, lokalt test och rollbackbeslut. Testa omfattande ändringar först på en pilotbrandvägg eller undergrupp. Audit Trail Logs och en aktuell backup behövs även med Central-hantering.
Checklista
- Pilotbrandvägg och återställningsväg för management är testade.
- Backup och startkonfiguration är säkrade.
- Use Sophos default eller Import existing configuration valdes medvetet.
- Full Sync eller Skip full sync passar den avsedda ansvarsmodellen.
- Gruppobjekt, inställningar, undergrupper och beroenden är kontrollerade.
- Task Queue visar förväntad status för varje brandvägg.
- Regelordning, Rule IDs och verklig trafik är validerade lokalt.
- Rollback tar hänsyn till att policyer finns kvar efter borttagning ur gruppen.