Konfigurera Client Authentication Agent på Sophos Firewall
Client Authentication Agent, eller CAA, passar enskilda Windows-, macOS- eller Linux-enheter där användaren medvetet loggar in på brandväggen. Efter en lyckad inloggning visas identiteten som Authentication agent under Current activities > Live users. Användar- eller gruppbaserade brandväggs- och webregler kan därefter koppla trafiken till identiteten.
Agenten ersätter inte alla SSO-arkitekturer. En terminalserver med flera samtidiga användare behöver SATC, medan STAS kan hantera inloggning utan endpointagent i en Windows-domän. CAA passar främst ett hanterbart antal enskilda enheter där manuell användarinloggning är acceptabel.
Viktigt: Agenten måste nå den autentiseringsväg som Sophos dokumenterar. Under Administration > Device access måste den lokala tjänsten Clients därför tillåtas för källzonen. CAA använder TCP
9922; ett VPN, en annan standardroute eller en router framför brandväggen kan leda vägen till1.2.3.4förbi den. Före en bred utrullning testas därför Local Service ACL, route, TLS-CA, pilotinloggning och verklig regelmatchning på en enhet.
CAA i tio steg
- Bekräfta att enheten representerar en aktiv användare; använd SATC för RDS, Citrix och andra multi-userhosts.
- Dokumentera autentiseringsserver, användargrupp, brandväggspolicy och en lokal återställningsmetod.
- Tillåt Clients för källzonen under Administration > Device access. Verifiera över TCP
9922vägen till1.2.3.4för Windows och macOS, eller till brandväggs-IP:n som angetts icaa.confför Linux. - Hämta rätt agent och tillhörande Server CA under Authentication > Client downloads.
- Planera Download MSI och Download CA for MSI tillsammans för storskalig Windows-distribution; fristående installerare innehåller agent och CA.
- Installera agenten på en pilotenhet men distribuera den inte brett ännu.
- Kontrollera avsedd autentiseringsserver och ordning under Authentication > Services > Firewall authentication methods.
- Logga in en pilotanvändare och bekräfta klienttypen Authentication agent under Current activities > Live users.
- Utför ett tillåtet och ett blockerat testflöde och kontrollera användare, policy och Firewall Rule ID i Log Viewer.
- Dokumentera först därefter deployment, MFA-beteende, HA-test, supportprocess och rollback.
När Client Authentication Agent passar
CAA skickar användarinloggningen från enheten till brandväggen. Det passar särskilt för:
- hanterade enskilda enheter som inte är domänanslutna;
- små miljöer utan STAS-infrastruktur;
- enheter där användarbyte medvetet ska utlösa en ny agentinloggning;
- policies som behöver ett verkligt användarnamn i stället för bara en käll-IP.
Agenten är ingen allmän lösning för flera samtidiga användare bakom samma host-IP. SATC på Remote Desktop-system beskriver den sessionsbaserade modellen för Citrix, RDS och terminalservrar. I en AD-miljö är STAS på Sophos Firewall det klientlösa alternativet.
CAA autentiserar användaren men skapar ingen nätverksbehörighet. Brandväggsregler, Web Policies, grupper, kvoter och Access-Time-Policies är separata lager. En synlig Live User bevisar därför inte att den önskade trafiken träffar rätt regel.
Exempel och förutsättningar
Piloten använder:
- Brandväggens LAN-IP:
10.20.30.1 - Pilotenhet:
10.20.30.50 - Pilotanvändare:
fw-user-pilot - Användargrupp:
CAA-Pilot - Agentmål:
1.2.3.4 - TCP-port:
9922
10.20.30.1 och 10.20.30.50 är privata dokumentationsvärden och ersätts med de verkliga adresserna. 1.2.3.4 och TCP 9922 är däremot den agentväg som Sophos dokumenterar för Windows och macOS och ersätts inte där som vanliga miljövärden. För Linux använder den aktuella User Portal-guiden en egen konfigurationsfil och kräver brandväggens verkliga IP-adress.
Före installationen måste följande vara klarlagt:
- Pilotenheten använder Sophos Firewall som gateway eller har en verifierad väg till agentmålet.
- Inget full-tunnel-VPN och ingen extern route tar över
1.2.3.4från avsedd SFOS-gateway. - Under Administration > Device access är Clients tillåtet i kolumnen för den faktiska källzonen. En brandväggsregel ersätter inte denna Local Service ACL.
- Användaren finns lokalt eller på en server som valts under Firewall authentication methods.
- Grupp och policies är förberedda; piloten får inte bredare rättigheter i förebyggande syfte.
- Authentication Server CA som hör till installeraren hämtas endast från den egna brandväggen.
- En fungerande alternativ autentiseringsväg finns kvar under piloten.
- Om MFA är aktiverat är token registrerad och agentens beteende separat testat.
Den aktuella SFOS 22-hjälpen för Client downloads anger Windows 10 och senare, Ubuntu 16.4 och senare samt macOS Catalina 10.15 och senare som system som stöds. Det är en dokumenterad produktgräns och ingen garanti för varje framtida operativsystemsversion.
Avanet rekommenderar att den exakta kombinationen av SFOS-build, agentpaket, endpointversion och endpointskydd först testas på en enhet. Det efterföljande negativtestet och HA-beteendet är också driftrekommendationer; Sophos dokumenterar därmed inte en obruten session vid failover.
Förbered autentisering på brandväggen
Under Authentication > Services > Firewall authentication methods väljs minst en lämplig server eller den lokala databasen. Med flera servrar vidarebefordrar SFOS begäran i den ordning som visas. Default Group, importerad grupp och användarstatus måste därför vara fastställda före agenttestet.
CAA är en lokal autentiseringstjänst på brandväggen. Under Administration > Device access aktiveras Clients i källzonens kolumn. Enligt Sophos omfattar posten CAA på TCP 9922 samt STAS och SATC på UDP 6060. Vanliga brandväggsregler tillåter inte Local Services. För en Custom Zone kan åtkomsten även styras under Network > Zones.
För lokala pilotkonton passar skapa och testa lokala användare säkert. För AD, LDAP eller RADIUS testas först respektive server med den normala servicedialogen. Ett grönt Test connection bevisar dock inte den senare CAA-vägen från enheten.
Om MFA är aktiverat för User portal anger Sophos att kravet även gäller Client Authentication Agents. Tokenregistrering och inmatning testas därför med samma pilotanvändare. MFA aktiveras inte oväntat först efter utrullningen.
Hämta agent och Server CA
Administratörer hämtar paketen här:
Authentication > Client downloads
Sophos tillhandahåller följande varianter:
- Download MSI: Windows-agent för automatiserad distribution;
- Download CA for MSI: separat Authentication Server CA för MSI-deployment;
- Download for Windows: fristående installerare med agent och CA;
- Download for macOS: fristående installerare med agent och CA;
- Download for Linux 32 eller Download for Linux 64: arkiv med agent, konfiguration och CA.
Behöriga användare kan alternativt hämta paketen själva under Download client > Authentication clients i User Portal. För denna väg väljs minst rätt server under Authentication > Services > User portal authentication methods, varefter User portal aktiveras under Administration > Device access endast för avsedd källzon. Standardporten är TCP 4443. Sophos avråder från att tillåta User Portal från WAN-zonen; bred WAN-åtkomst enbart för nedladdningen behövs inte. SFOS 22-hjälpen för nedladdning från User Portal innehåller alla installationssteg.
Efter en factory reset genererar brandväggen CA på nytt. Användarna måste då installera Authentication Server CA igen. En gammal agent med gammal CA repareras inte genom att stänga av certifikatvalidering eller lägga till en främmande CA; hämta det aktuella paketet från rätt brandvägg igen.
Installera agenten på pilotenheten
Windows och macOS
I Windows körs client_auth_agent.exe från User Portal. I guiden väljs installationsplats och mapp på Start-menyn; Install installerar klienten och Finish stänger guiden och startar agenten. Vid hanterad MSI-distribution måste agenten och Download CA for MSI distribueras tillsammans. Enbart agenten utan rätt CA genomför inte den dokumenterade TLS-vägen.
I macOS öppnas Client+Authentication+Agent.dmg. Dra båda ikonerna till respektive mapp, avsluta installeraren och starta Client Authentication Agent från Applications. Även här måste den inbyggda CA:n komma från brandväggen där användaren senare loggar in.
Installera piloten interaktivt först. Automatisera paketdistribution, autostart och uppdateringsbeteende först efter ett lyckat end-to-end-test. Återanvänd inte en gammal agent från backup av en annan brandvägg eller appliance.
Linux
För Linux anger Sophos följande extraktionsväg, där <FILENAME> ersätts med det hämtade arkivet:
sudo tar -xzvf <FILENAME> -p -C $HOME
sudo mv ~/bin/caa /usr/local/bin
Kontrollera därefter den medföljande konfigurationen under $HOME/.caa/caa.conf. Den aktuella User Portal-hjälpen kräver för Linux att värdet efter Copernicus host ersätts med brandväggens verkliga IP-adress och att användarnamn och lösenord anges. Ett verkligt lösenord får inte skrivas i ett deploymentskript, ärende eller offentligt exempel. Sophos anger att agenten krypterar det initialt klartextlagrade lösenordet första gången den körs.
Kontrollera filrättigheter, ägare och innehållet i $HOME/.caa/README före start. Kör sedan caa som pilot. Eftersom Linux-instruktionen använder ett annat målvärde än den allmänna Windows- och macOS-vägen får plattformsprocedurerna inte blandas.
Logga in piloten och testa policies
Piloten loggar in i agenten med avsett användarnamn och lösenord för brandväggen. Vid extern autentisering måste exakt samma skrivsätt passa serverkonfigurationen. En positiv agentstatus är bara det första testet.
Kontrollera därefter på brandväggen:
fw-user-pilotvisas under Current activities > Live users.- Klienttypen är Authentication agent.
- Käll-IP och användargrupp motsvarar pilotenheten och avsedd mappning.
- Ett tillåtet testflöde träffar förväntad användar- eller gruppbaserad regel.
- Ett medvetet otillåtet mål förblir blockerat.
- Brandväggsloggen visar användare, regel, åtgärd och Firewall Rule ID.
- Efter Disconnect under Live users får agenten den dokumenterade aviseringen och trafiken utvärderas igen.
Ingen bred Any-policy skapas för testregeln. Befintliga regler kompletteras endast kontrollerat med pilotanvändare eller pilotgrupp. Den allmänna processen finns i testa Sophos Firewall-regler systematiskt.
Kontrollera loggar och HA
Öppna Log viewer uppe till höger i WebAdmin-konsolen. Använd Add filter eller fritextsökning i modulen Authentication för användare, käll-IP och testtid. Posten måste motsvara agentinloggningen; kontrollera även verklig trafik, åtgärd och Firewall Rule ID i modulen Firewall. Log firewall traffic måste vara aktiverat i den berörda regeln för att testet ska visas. En session kan loggas först när den stängs, så avsluta testflödet korrekt eller uppdatera vyn efter en kort väntan.
För djupare korrelation används access_server.log för autentisering och auktorisering tillsammans med Log Viewer eller konfigurerat Syslog-mål. En enda klientstatus utan motsvarande brandväggslogg är inget fullständigt framgångsbevis.
I HA förutsätts inte att en befintlig agentinloggning fortsätter utan avbrott. Efter en kontrollerad failover testas ny inloggning, Live User, policy-matchning och verklig trafik igen. Loggar finns på den node som bearbetade händelsen; vid oklar tidpunkt kontrolleras båda nodes eller en konsoliderad vy.
Avgränsa fel efter symptom
Agenten når inte brandväggen
Kontrollera först under Administration > Device access att Clients är aktiverat för källzonen. Kontrollera därefter routing och TCP 9922. Under Diagnostics > Packet capture > Configure anges host 1.2.3.4 and port 9922 i Enter BPF string; inspelningen visar om agenttrafiken når Sophos Firewall. För Linux används brandväggs-IP:n i caa.conf i stället för 1.2.3.4.
Om problemet börjar först efter anslutning av en annan VPN-klient kontrolleras om dess full-tunnel-route tar över agentmålet. Lösningen är inte ett blint tillämpat host route-kommando: bedöm först split tunnel, routing och säkerhetseffekt i den verkliga designen. Stoppa utrullningen om autentiseringsvägen förblir oklar.
Ett TLS- eller CA-fel visas
Installerare och CA måste komma från samma aktiva brandvägg. Efter en factory reset är den gamla CA:n ogiltig och ersätts med det aktuella paketet. Certifikatvalidering, endpointskydd eller TLS stängs inte av som snabb lösning.
Lösenordet fungerar i portalen men inte i agenten
Kontrollera serverordning, Default Group och användarstatus under Firewall authentication methods. Kontrollera därefter MFA-krav, skrivsätt för användarnamn, käll-IP- eller MAC-bindning och Authentication-loggmeddelandet. En lyckad portalinloggning bevisar inte automatiskt samma metod eller agentväg.
Användaren är live men fel regel gäller
Kontrollera regelordning, Match known users, vald användare eller grupp, tjänst, mål och Firewall Rule ID. Identifiera först vilken regel som faktiskt matchar; en bred allow-regel ersätter inte diagnos.
Bara en identitet visas på en terminalserver
CAA är inte rätt metod för denna multi-userväg. Flera parallella agentinstanser gör inte hosten sessionsmedveten. För RDS eller Citrix används SATC och valideras separat.
För metodövergripande diagnos passar felsök Sophos Firewall-autentisering systematiskt.
Rollback och drift
Vid en misslyckad pilot stoppas eller tas agenten bort på pilotenheten. Tillfälliga ändringar av användare, grupp, portal och regler återställs till dokumenterat tidigare tillstånd. Om Clients tilläts särskilt för piloten stängs det endast av om ingen annan CAA-, STAS- eller SATC-installation i zonen behöver tjänsten. Därefter testas tidigare autentiseringsmetod igen med ny inloggning och verklig trafik.
Authentication Server CA tas inte bort globalt medan andra CAA-installationer använder den. Före factory reset, reimage eller byte av appliance planeras uppdatering av den nygenererade CA:n på alla berörda endpoints.
Dokumentera minst följande driftuppgifter:
- ansvarig för agentpaket och deployment;
- godkända operativsystemsversioner;
- ursprung och förnyelse av Authentication Server CA;
- förväntad väg till agentmål och TCP
9922; - MFA- och lösenordsprocess;
- pilot- och negativtest efter ändringar av SFOS, endpoint eller VPN;
- offboarding och borttagning av befintliga Live Sessions.
Checklista
- enskild användarenhet bekräftad i stället för multi-userhost
- autentiseringsserver och ordning dokumenterade
- Clients aktiverat i Local Service ACL endast för nödvändig källzon
- agentväg via Sophos Firewall verifierad
- agent och Authentication Server CA hämtade från samma brandvägg
- MSI och separat CA planerade tillsammans
- plattformsgränser och Linux-specifik väg beaktade
- pilotanvändare förberedd med minimal grupp och policy
- MFA-beteende testat
- Live User visar Authentication agent
- tillåten och blockerad verklig trafik testad
- användare, åtgärd och Firewall Rule ID bekräftade i loggen
- VPN- och HA-beteende testat med ny inloggning
- påverkan av factory reset på CA samt rollback dokumenterade
Vanliga frågor
Kontaktar CAA en internettjänst på 1.2.3.4?
1.2.3.4 är en offentligt routbar IPv4-adress använder SFOS den som måladress för den lokala CAA-tjänsten på TCP 9922. Trafiken måste därför passera den egna Sophos Firewall; ett VPN eller en annan route får inte leda om den tidigare.