Hoppa till innehållet
Avanet

Driva Sophos Firewall Air-Gap-licensiering och mönsteruppdateringar

En Sophos Firewall med SFOS 22 kan drivas i särskilt avskilda miljöer utan direkt internetåtkomst. Detta är inte ett normalt offline-läge, utan en medvetet planerad Air-Gap-drift med egen licenslogik, manuell synkronisering och separat uppdateringsprocess för mönster.

Det viktigaste: Air Gap är inte ett sätt att enkelt driva en brandvägg “utan internet” vid sidan av. Man behöver i förväg ett lämpligt godkännande, en registrerad hårdvarubrandvägg, en tydlig uppdateringsprocess och regelbunden kontroll av licens- och mönsterstatus. Annars kan brandväggen fortsätta fungera, men skyddsfunktioner förlorar sin aktualitet eller prenumerationer inaktiveras.

För den allmänna licenslogiken passar först Förstå Sophos Firewall Base License. Denna artikel fokuserar på specialfallet Air Gap.

Viktigt: en Air-Gap-licens kopplar inte tekniskt bort brandväggen från internet. Om brandväggen ansluts till internet trots att Air Gap är aktiverat synkroniserar den licenserna online igen. I verkliga Air-Gap-miljöer måste denna nätverksväg därför medvetet förhindras eller kontrolleras.

När Air Gap är lämpligt

Air Gap passar endast för miljöer där brandväggen medvetet drivs utan internetanslutning. Typiska exempel är starkt reglerade nätverk, forskningsmiljöer, försvarsmiljöer, produktionssegment eller andra zoner där direkta moln- eller uppdateringsanslutningar inte är tillåtna.

Innan beslutet bör man skilja på tre frågor:

  • Får brandväggen verkligen inte ha internetåtkomst?: Om kontrollerad internetåtkomst är möjlig är normal licens- och mönstersynkronisering oftast enklare och säkrare.
  • Vem ansvarar för den manuella uppdateringsprocessen?: Air Gap skapar driftsarbete. Licensfiler och mönster måste medvetet underhållas.
  • Vilka funktioner försvinner eller blir svagare?: Vissa funktioner kräver onlinetjänster, rykte, Sophos Fusion (tidigare Sophos Central) eller extern upplösning.

Air Gap ökar inte automatiskt säkerheten. Det minskar en viss anslutningsyta, men flyttar ansvaret till processer: nedladdning, kontroll, överföring, uppladdning, dokumentation och övervakning.

Förutsättningar

Innan installationen bör man klargöra dessa punkter:

  • Brandväggen måste vara registrerad som en Air-Gap-brandvägg i Sophos Fusion.
  • Användningen av Air Gap måste godkännas av Sophos Account Manager.
  • Enligt Sophos är Air Gap avsett för hårdvarubrandväggar.
  • Miljön får inte bara vara tillfälligt offline, utan måste planeras som en isolerad miljö.
  • Det isolerade nätverket får inte innehålla brandväggar med MSP Flex-licens.
  • Det behövs administratörsåtkomst till CLI och WebAdmin.
  • Det behövs en säker metod för att överföra licens- och mönsterfiler till den isolerade miljön.

Innan genomförandet bör man dokumentera serienummer, modell, Sophos Fusion-konto, licensstatus och ansvarig person. För serienummer och licensgrunder hjälper Aktivera Sophos Firewall-licensnyckel och Hitta serienummer för Sophos Firewall.

Översikt över processen

Air-Gap-processen består av flera separata steg. Om något av dessa saknas är brandväggen inte korrekt i Air-Gap-drift.

  • Registrera brandvägg: Sophos Fusion. Brandväggen är tilldelad rätt konto
  • Klargöra Air-Gap-godkännande: Sophos Account Manager. Air-Gap-behörighet finns
  • Ladda ner Air-Gap-licens: Sophos Fusion. Licensfil finns tillgänglig
  • Aktivera Air Gap på brandväggen: CLI Device Console. Manuell licenssynkronisering blir synlig
  • Ladda upp licensfil: Administration > Licensing. Licensstatus uppdateras lokalt
  • Tillämpa mönsteruppdateringar: Backup & firmware > Pattern updates. Skyddsmönster uppdateras
  • Övervaka process och loggar: WebAdmin, Alerts, licensing.log. Inaktivering eller föråldrade mönster upptäcks tidigt

Ordningen är viktig. En licensfil räcker inte om Air Gap inte har aktiverats på brandväggen. Omvänt är CLI-kommandot värdelöst om ingen giltig Air-Gap-licensfil från rätt konto finns.

Ladda ner Air-Gap-licens

Logga in på Sophos Fusion och ladda ner licensfilen via den här sökvägen:

Sophos Fusion > Profile icon > Licensing > Firewall licenses > Download airgap license

Licensfilen bör hanteras kontrollerat efter nedladdning och hör inte hemma i privata nedladdningar, meddelandetjänster eller oklara urklipp. En kort intern bekräftelse är lämplig:

  • Nedladdningsdatum
  • Sophos Fusion-konto
  • Berörd brandvägg eller brandväggsgrupp
  • Serienummer
  • Ansvarig person
  • Planerad uppladdningstidpunkt

Sophos anger att en nedladdad Air-Gap-licens måste tillämpas inom 30 dagar. Om filen används för sent bör en ny fil laddas ner.

Enligt Sophos kan en Air-Gap-licensfil användas för flera brandväggar från samma Sophos Fusion-konto. Ändå bör det internt dokumenteras vilka serienummer som uppdaterades med samma fil.

Aktivera Air Gap på brandväggen

För att den manuella licenssynkroniseringen ska bli synlig i WebAdmin måste Air Gap aktiveras på brandväggen via CLI.

Förfarande:

  1. Logga in på brandväggskonsolen eller via SSH.
  2. Välj 4 för Device Console i Sophos-konsolen.
  3. Kör kommandot:
system airgap enable

Därefter bör området Manual license synchronization vara synligt under Administration > Licensing.

Detta steg bör dokumenteras. I produktionsmiljöer hör det till samma ändring som uppladdningen av licensfilen, så att det senare är klart när Air Gap aktiverades och vilken licensfil som hörde till.

Kontrollera status och lämna Air Gap planerat

Efter aktivering och före varje licensfönster visar följande kommando aktuell Air-Gap-status. Dokumentera utmatningen tillsammans med serienummer, SFOS-build och licensfil:

system airgap show

system airgap disable är inget troubleshootingsteg för en misslyckad licensuppladdning. Kommandot används endast vid en planerad övergång från Air-Gap-drift. Förbered först den tillåtna internetvägen, DNS och tidskälla, normal licenssynkronisering online, Pattern Updates och status för alla subscriptions.

system airgap disable
system airgap show

Avaktivering återställer inte en tidigare blockerad nätverksväg och bevisar inte en lyckad onlinesynkronisering. Kontrollera efter ändringen Administration > Licensing, mönsterstatus, licensing.log och de skyddsmoduler som används. Om brandväggen förblir fysiskt isolerad ska Air Gap inte avaktiveras enbart för att ändra en indikator.

Ladda upp Air-Gap-licens

Efter aktivering laddas licensfilen upp i WebAdmin.

Förfarande:

  1. Logga in på WebAdmin Console.
  2. Öppna Administration > Licensing.
  3. Välj Choose file i området Manual license synchronization.
  4. Välj Air-Gap-licensfilen.
  5. Tillämpa med Update license.
  6. Kontrollera licensstatus och utgångsdatum.

Kontrollera efter uppladdningen att de förväntade prenumerationerna är aktiva. En lyckad licenssynkronisering ersätter inte en funktionskontroll. För Web Protection, IPS och andra lokalt användbara moduler måste policy, mönsterstatus, loggning och tester kontrolleras separat. Zero-Day Protection ingår inte eftersom funktionen inte stöds i Air Gap.

HA-kluster: Observera Initial Primary

Vid Active-Passive-HA är Air-Gap-licensiering särskilt känslig. Licensfilen får endast laddas upp på Initial Primary. Denna enhet måste också vara den aktuella Primary vid uppladdningen.

Om licensen laddas upp på fel nod kan licensskillnader eller oväntat HA-beteende uppstå. För driften är det därför lämpligt:

  1. Kontrollera System services > High availability före uppladdning.
  2. Dokumentera Initial Primary och aktuell roll.
  3. Sätt Initial Primary som Preferred primary device.
  4. Ladda upp licensfilen på rätt Primary.
  5. Kontrollera därefter HA-status och licensstatus.

För HA-grunder och rolllogik passar Ställ in Sophos Firewall High Availability. Vid Air Gap är detta förarbete inte valfritt, eftersom fel nod senare kan orsaka svårförståeliga licens- eller failover-symptom.

Tillämpa mönsteruppdateringar manuellt

Utan automatiska onlineuppdateringar måste mönster medvetet underhållas. Detta gäller signaturer, motorer, klienter och andra uppdateringskomponenter. I Air-Gap-miljöer laddas en mönsterfil ner och laddas upp i WebAdmin.

För SFOS 22.0 och senare tillhandahåller Sophos en .tar-fil med mönster för alla moduler:

Öppna vägledningen för val och nedladdning av SFOS 22-mönster

För äldre SFOS-versioner ska du välja en mönsterfil som uttryckligen motsvarar den installerade versionen. Air-Gap-mönsterpaket är versionsberoende; ett felaktigt paket kan avvisas eller uppdatera fel komponentuppsättning.

Förfarande:

  1. Ladda ner mönsterfilen på ett avsett system och lämna den oförändrad.
  2. Ta filen till den isolerade miljön via den godkända överföringsvägen.
  3. Logga in på brandväggen.
  4. Öppna Backup & firmware > Pattern updates > Manual pattern update.
  5. Välj Choose File och öppna den nedladdade .tar-filen.
  6. Välj Upload och bekräfta med OK.
  7. Kontrollera version, senaste lyckade uppdatering och status för varje nödvändig komponent.

I HA-miljöer laddas mönster upp på Primary och synkroniseras sedan till Auxiliary. Därför bör även här HA-status kontrolleras först.

Mönsteruppdateringar innehåller inga hotfixes. Om en hotfix behövs i en Air-Gap-miljö måste detta klargöras separat med Sophos Support eller via den planerade supportprocessen.

Använd Konfigurera och kontrollera Sophos Firewall-mönsteruppdateringar för att välja och ladda ner rätt manuellt paket, tolka statusvärdena och skilja dessa paket från APX-, RED- och SFOS-firmware. Automationen överför endast mönster och förnyar inte Air-Gap-licensfilen.

Automatisera mönsteröverföringen

Denna automation kräver en server eller dator med Apache, eller motsvarande filutbytestjänst, som brandväggarna kan nå från det isolerade nätet. Exponera den inte i onödan: begränsa klienter och skrivåtkomst, använd godkänd överföring och malwarekontroll och registrera hash eller filstorlek på båda sidor av Air-Gap-gränsen. Kommandona nedan använder HTTP och curl --insecure. Med en HTTP-URL ger --insecure ingen fördel; med HTTPS stänger det av certifikatverifieringen. Detta ger därför varken autenticitet eller transportsekretess: begränsa mekanismen till den isolerade överföringsvägen, verifiera filer oberoende och använd HTTPS med certifikatverifiering om den stödda och godkända utformningen tillåter det.

Hämta det aktuella officiella metadataobjektet och mönsterpaketet. Eftersom Salesforce-bilagan för skriptet för närvarande returnerar HTML vid en oautentiserad begäran ska det aktuella officiella airgap_pattern_update.sh hämtas via Sophos Support med hänvisning till KBA-000006644; avvisa ett HTML- eller inloggningssvar i stället för att spara det som ett skript. Placera de tre verifierade filerna airgap_pattern_update.sh, sfos_pattern_updates_script.info och sfos_pattern_updates_script.tar under /var/www/html/. Payload och metadata ska publiceras med dessa namn:

/var/www/html/airgap_pattern_update.sh
/var/www/html/sfos_patterns_update.tar
/var/www/html/sfos_patterns_update.info

Driftvarning: de tillgängliga paketnamnen är inkonsekventa: både sfos_patterns_updates_script.info och sfos_pattern_updates_script.info förekommer, och vissa mv-kommandon kan ange .info-filen som källa för sfos_patterns_update.tar. Dessa kommandon skulle inte skapa rätt tar-payload. Kör dem inte blint och rätta dem inte tyst. Inspektera de nedladdade filerna och bekräfta typ och innehåll; koppla sedan .tar-källan till sfos_patterns_update.tar och .info-källan till sfos_patterns_update.info. Stoppa och fråga Sophos Support om namn, typer eller innehåll inte stämmer.

I serverkopian av airgap_pattern_update.sh ska PATTERN_URL peka på http://<server ip address>/sfos_patterns_update.tar och INFO_URL på http://<server ip address>/sfos_patterns_update.info. Ersätt bara platshållaren med den godkända adressen, bevara en granskad kopia och kontrollera att båda URL:erna returnerar avsedda filer, inte en HTML-fel- eller inloggningssida.

Öppna Device Management > Advanced Shell på varje brandvägg och kör:

cd /content
curl --insecure http://<server ip address>/airgap_pattern_update.sh -o /content/airgap_pattern_update.sh
sh /content/airgap_pattern_update.sh > /log/airgap.log 2>&1 &
ps -w | grep airgap
tail -f /log/airgap_pattern_update.log

Ersätt bara <server ip address>. Standardvärdet WAIT frågar var 24:e timme; ändra det först efter att last och intervall dokumenterats. Kör installationen en gång per brandvägg. I HA ska automationen, till skillnad från den manuella uppladdningen ovan, installeras och startas på Primary och Secondary.

Driftvarning: behandla dessa kommandon som ovaliderade för din brandväggsmodell och SFOS-build. Kör dem endast genom en godkänd ändring, övervaka resultatet och var beredd att stoppa processen. Bekräfta PID med ps, kontrollera /log/airgap.log efter startfel och /log/airgap_pattern_update.log efter aktivitet och därefter versioner, Last successful update och Success under Backup & firmware > Pattern updates. Kontrollera båda processerna och HA-hälsa i HA.

Bevara fungerande skript, metadata, payloaddetaljer och loggbaslinje innan filer, URL:er eller WAIT ändras. Om valideringen misslyckas, stoppa bakgrundsprocessen via godkänd ändringsprocess, återställ granskade kopior och använd manuell uppladdning under felsökningen. Ett gammalt arkiv är ingen produktrollback; starta inte dubbla processer och dra inte slutsatsen att allt lyckats enbart från curl.

Kontrollera mönsterstatus

En Air-Gap-drift är bara så bra som rutinen bakom den. Sophos tillhandahåller normalt nya mönster varje vecka. Om brandväggen inte uppdateras på länge minskar värdet av IPS, Antivirus, Application Signatures och andra skyddsfunktioner.

I Air-Gap-installationer uppdaterar Sophos Firewall IPS- och applikationssignaturer tillsammans, även om IPS inte är aktivt aktiverat. Det ersätter inte kontrollen av att relevant subscription är aktiv och att skyddsfunktionen används i policies.

En accepterad fil är inte ett fullständigt framgångsbevis. Vid Success ska Current version, Available version och Last successful update vara rimliga för de komponenter som behövs. Använd inte ett gammalt arkiv som rollback. Om SFOS avvisar filen, ladda ner SFOS 22-paketet igen, kontrollera build, filstorlek eller överföring och ladda upp det oförändrat.

Praktisk kontroll:

  • Aktuella mönsterversioner: Backup & firmware > Pattern updates
  • Senaste lyckade uppdatering: Backup & firmware > Pattern updates
  • Uppdateringsstatus: Ready to install, Downloading, Success eller Failed
  • Licensstatus: Administration > Licensing
  • Licens- och inaktiveringsmeddelanden: licensing.log

För en allmän driftskontroll passar även Använd Sophos Firewall Health Check korrekt. Där bör Air Gap inte förstås som ett undantag från uppdateringshygien, utan som en specialprocess för samma skyldighet: hålla skyddsfunktioner aktuella.

Licensutgång och Incommunicado-fönster

Vid normal licenssynkronisering är 90 dagar utan lyckad synkronisering kritiskt. För Air-Gap-licenser gäller ett längre fönster på 180 dagar. Därefter inaktiveras säkerhetsprenumerationer; Base Firewall och Enhanced Support förblir aktiva.

För driften innebär detta:

  • Efter 160 dagar visar SFOS en varning med 20 dagar kvar; förbered den nya Air-Gap-licensfilen senast då.
  • Senast vid varningsmeddelanden måste uppladdningen planeras.
  • Efter 180 dagar utan ny Air-Gap-licens hotar inaktivering av skyddsprenumerationer.
  • Trafiken kan fortsätta, men utan de berörda skyddsfunktionerna.
  • Tillståndet bör kontrolleras via WebAdmin, Alerts och licensing.log.

En lyckad licenssynkronisering återställer detta incommunicado-fönster. Efter uppladdningen räcker det inte att varningen försvinner: förväntade prenumerationer och utgångsdatum ska visas korrekt under Administration > Licensing.

licensing.log är särskilt viktigt vid licensproblem. En översikt över relevanta brandväggsloggar finns i Felsökning av Sophos Firewall: Tjänster och loggar.

Vad som är begränsat i Air-Gap-miljöer

Air Gap innebär att onlinetjänster inte fungerar som i en normalt ansluten brandvägg. Vissa funktioner stöds inte alls, andra förlorar en del av sin effekt.

Typiska begränsningar:

  • Sophos Fusion Management: central hantering och Synchronized Security är inte användbara som i online-miljöer
  • Dynamic DNS: kräver internetanslutning
  • Extern NTP: fungerar endast om en tillgänglig intern tidsserver finns
  • FQDN: meningsfullt endast med intern DNS-upplösning
  • Onlinehjälp: inte tillgänglig utan internetåtkomst
  • RED Online Provisioning: kräver online-provisionering
  • Email Protection: Anti-spam, RDNS, SPF, RBL och IP-rykte är inte tillgängliga; malware scanning, e-postrouting, MIME-filfilter och SPX-kryptering kan fortsätta fungera
  • Sophos Anti-Virus Live Protection: SXL2 Live-frågor fungerar inte utan onlineanslutning
  • Chromebook Authentication och SMS Gateway: kräver onlinetjänster och passar inte klassisk Air Gap
  • Web och URL-kategorisering: webbkategorisering, Micro Apps Discovery och CASB Lite är utan onlinetjänster begränsade till lokala kategorier och signaturer
  • Zero-Day Protection: kräver molnanslutning och passar inte till klassisk Air Gap
  • Support Access: fjärrsupportåtkomst är inte tillgänglig i isolerade nätverk

Denna punkt underskattas ofta i projekt. En Air-Gap-brandvägg kan inte leverera samma molnbaserade skyddseffekt som en normalt ansluten brandvägg. Därför bör det beslutas före designen vilka skyddsfunktioner som är absolut nödvändiga och hur de saknade onlinetjänsterna ska kompenseras: interna DNS- och NTP-servrar, manuell mönsterrutin, Syslog, lokal dokumentation och tydlig supportprocess.

Fastställ driftrutin

För Air Gap behövs en fast rutin. Annars blir licens- och mönsteruppdateringar först märkbara när en varning visas eller en skyddsmodul inte längre är aktuell.

Lämplig rutin:

  • Veckovis eller enligt internt riskbedömning: Kontrollera, ladda ner och tillämpa mönsterfil
  • Månadsvis: Dokumentera mönsterstatus, licensstatus, HA-status och varningar
  • Senast från dag 160: förbered ny Air-Gap-licensfil från Sophos Fusion
  • Efter varje uppladdning: Kontrollera licensstatus, mönsterstatus, relevanta skyddsmoduler och HA-synkronisering
  • Vid varje firmwarefönster: Planera Air-Gap-process, backup, mönster och återställning tillsammans

Firmwareuppdateringar förblir en egen process. För genomförandet passar Utför Sophos Firewall Firmware Update, för backup och återställning Skapa eller återställ Sophos Firewall Backup.

Om en uppladdning misslyckas

Vid en avvisad licens jämför du först system airgap show, serienummer, Sophos Fusion-konto, nedladdningsdatum och HA-nodens roll. Försök inte igen med en fil äldre än 30 dagar; ladda ner en ny från Sophos Fusion. I HA är Initial Primary fortfarande den enda uppladdningsnoden. Den andra noden är ingen lösning.

Om Air-Gap-licensen misslyckas i Active-Passive-HA på SFOS 22.0 GA är firmwareversionen relevant: Sophos anger att felet rättades i 22.0 MR1 (NC-169474). Läs Sophos Firewall v22 MR2 för MR2-sammanhanget kring SAVI/AVIRA (NC-180066) och en eBPF-tjänst som slutade svara efter uppdatering (NC-177769). Använd guiden för uppdatering av Sophos Firewall-firmware för att avgöra om en uppdatering bör föregå nya försök; dessa ID:n förklarar inte alla fel.

Vid ett mönsterfel dokumenterar du komponent, versioner, tid och status och samlar loggar via Diagnostics > Troubleshooting logs. Vid licensfel är licensing.log en av de relevanta filerna. Skicka uppgifterna med serienummer och SFOS-build till Sophos Support om orsaken förblir oklar. En omstart av tjänst eller system airgap disable utan diagnos döljer ursprungsläget.

Vanliga fel

Klargöra Air Gap först efter installationen

Air Gap bör klargöras före inköp och installation. Om brandväggen redan körs produktivt isolerad, men inget lämpligt Air-Gap-godkännande eller licensfil finns, uppstår onödig press.

Behandla mönsteruppdateringar som valfria

Mönsteruppdateringar är inte mindre viktiga i Air-Gap-miljöer, utan mer arbetskrävande. Utan rutin blir skyddsfunktioner tysta föråldrade.

Ignorera HA-roll före licensuppladdning

Vid Active-Passive-HA måste Initial Primary vara den rätta aktuella Primary. Annars kan licensstatus bli oklar efter failover eller uppladdning.

Förutsätta molnfunktioner

Zero-Day Protection, Sophos Fusion Management, Online-Reputation, RED Online Provisioning eller Support Access bör inte tyst planeras in i Air-Gap-designs.

Hantera licensvarningar för sent

Air-Gap-licenser har visserligen ett 180-dagarsfönster, men processen bör inte börja sista dagen. Nedladdning, överföring, ändringsgodkännande och uppladdning tar tid.

Checklista

  • Air-Gap-godkännande klargjort med Sophos.
  • Brandvägg registrerad i rätt Sophos Fusion-konto.
  • Serienummer, modell och licensstatus dokumenterade.
  • Säker filöverföring till den isolerade miljön definierad.
  • system airgap enable utfört och dokumenterat.
  • Air-Gap-licens uppladdad under Administration > Licensing.
  • Vid HA: Initial Primary, aktuell Primary och Preferred Primary kontrollerade.
  • Mönsterfil nedladdad och tillämpad under Backup & firmware > Pattern updates.
  • Licensstatus, mönsterstatus och licensing.log kontrollerade.
  • Driftrutin för mönster, licensfil, HA-status och firmwarefönster fastställd.

FAQ

Vad är Sophos Firewall Air Gap?

Air Gap är en driftsmodell för isolerade Sophos-brandväggsmiljöer utan direkt internetåtkomst. Licensiering och mönsteruppdateringar underhålls manuellt eller via en separat Air-Gap-process.

Hur aktiverar man Air Gap på Sophos Firewall?

Man aktiverar Air Gap i Device Console med system airgap enable. Därefter visas området för manuell licenssynkronisering under Administration > Licensing.

Hur länge är en Air-Gap-licens giltig?

För Air-Gap-licenser gäller ett 180-dagarsfönster utan ny synkronisering. Därefter inaktiveras säkerhetsprenumerationer, medan Base Firewall och Enhanced Support förblir aktiva.

Måste man uppdatera mönster manuellt i Air-Gap-miljöer?

Ja, om ingen automatiserad Air-Gap-uppdateringslösning är inrättad. För SFOS 22.0 och senare laddas mönsterfilen ner och laddas upp under Backup & firmware > Pattern updates > Manual pattern update.

Innehåller Air-Gap-mönsteruppdateringar även hotfixes?

Nej. Mönsteruppdateringar uppdaterar mönster och signaturer, men innehåller inga hotfixes. För hotfixes i Air-Gap-miljöer bör supportprocessen med Sophos klargöras i förväg.

Vad är viktigt vid Air Gap och HA?

Vid Active-Passive-HA bör Air-Gap-licensen laddas upp på Initial Primary medan denna enhet också är aktuell Primary. Initial Primary bör sättas som Preferred Primary.

Fungerar alla Sophos-brandväggsfunktioner i Air-Gap-drift?

Nej. Funktioner med beroende av moln, online-rykte, Sophos Fusion eller fjärrsupport är inte eller endast begränsat användbara. Detta måste kontrolleras före designen.