Hoppa till innehållet
Avanet

Konfigurera Client Authentication Agent på Sophos Firewall

Client Authentication Agent, eller CAA, passar enskilda Windows-, macOS- eller Linux-enheter där användaren medvetet loggar in på brandväggen. Efter en lyckad inloggning visas identiteten som Authentication agent under Current activities > Live users. Användar- eller gruppbaserade brandväggs- och webregler kan därefter koppla trafiken till identiteten.

Agenten ersätter inte alla SSO-arkitekturer. En terminalserver med flera samtidiga användare behöver SATC, medan STAS kan hantera inloggning utan endpointagent i en Windows-domän. CAA passar främst ett hanterbart antal enskilda enheter där manuell användarinloggning är acceptabel.

Viktigt: Agenten måste nå den autentiseringsväg som Sophos dokumenterar. Windows- och macOS-klienter kommunicerar via 1.2.3.4 och TCP 9922; ett VPN, en annan standardroute eller en router framför brandväggen kan leda vägen förbi den. Före en bred utrullning testas därför route, TLS-CA, pilotinloggning och verklig regelmatchning på en enhet.

CAA i tio steg

  1. Bekräfta att enheten representerar en aktiv användare; använd SATC för RDS, Citrix och andra multi-userhosts.
  2. Dokumentera autentiseringsserver, användargrupp, brandväggspolicy och en lokal återställningsmetod.
  3. Verifiera från pilotenheten vägen till 1.2.3.4 via Sophos Firewall och TCP 9922.
  4. Hämta rätt agent och tillhörande Server CA under Authentication > Client downloads.
  5. Planera Download MSI och Download CA for MSI tillsammans för storskalig Windows-distribution; fristående installerare innehåller agent och CA.
  6. Installera agenten på en pilotenhet men distribuera den inte brett ännu.
  7. Kontrollera avsedd autentiseringsserver och ordning under Authentication > Services > Firewall authentication methods.
  8. Logga in en pilotanvändare och bekräfta klienttypen Authentication agent under Current activities > Live users.
  9. Utför ett tillåtet och ett blockerat testflöde och kontrollera användare, policy och Firewall Rule ID i Log Viewer.
  10. Dokumentera först därefter deployment, MFA-beteende, HA-test, supportprocess och rollback.

När Client Authentication Agent passar

CAA skickar användarinloggningen från enheten till brandväggen. Det passar särskilt för:

  • hanterade enskilda enheter som inte är domänanslutna;
  • små miljöer utan STAS-infrastruktur;
  • enheter där användarbyte medvetet ska utlösa en ny agentinloggning;
  • policies som behöver ett verkligt användarnamn i stället för bara en käll-IP.

Agenten är ingen allmän lösning för flera samtidiga användare bakom samma host-IP. SATC på Remote Desktop-system beskriver den sessionsbaserade modellen för Citrix, RDS och terminalservrar. I en AD-miljö är STAS på Sophos Firewall det klientlösa alternativet.

CAA autentiserar användaren men skapar ingen nätverksbehörighet. Brandväggsregler, Web Policies, grupper, kvoter och Access-Time-Policies är separata lager. En synlig Live User bevisar därför inte att den önskade trafiken träffar rätt regel.

Exempel och förutsättningar

Piloten använder:

  • Brandväggens LAN-IP: 10.20.30.1
  • Pilotenhet: 10.20.30.50
  • Pilotanvändare: fw-user-pilot
  • Användargrupp: CAA-Pilot
  • Agentmål: 1.2.3.4
  • TCP-port: 9922

10.20.30.1 och 10.20.30.50 är privata dokumentationsvärden och ersätts med de verkliga adresserna. 1.2.3.4 och TCP 9922 är däremot den agentväg som Sophos dokumenterar för Windows och macOS och ersätts inte där som vanliga miljövärden. För Linux använder den aktuella User Portal-guiden en egen konfigurationsfil och kräver brandväggens verkliga IP-adress.

Före installationen måste följande vara klarlagt:

  • Pilotenheten använder Sophos Firewall som gateway eller har en verifierad väg till agentmålet.
  • Inget full-tunnel-VPN och ingen extern route tar över 1.2.3.4 från avsedd SFOS-gateway.
  • Användaren finns lokalt eller på en server som valts under Firewall authentication methods.
  • Grupp och policies är förberedda; piloten får inte bredare rättigheter i förebyggande syfte.
  • Authentication Server CA som hör till installeraren hämtas endast från den egna brandväggen.
  • En fungerande alternativ autentiseringsväg finns kvar under piloten.
  • Om MFA är aktiverat är token registrerad och agentens beteende separat testat.

Den aktuella SFOS 22-hjälpen anger Windows 10 och senare, Ubuntu 16.4 och senare samt macOS Catalina 10.15 och senare som system som stöds. Det är en gräns i aktuell produktdokumentation och ingen garanti för varje framtida operativsystemsversion. Pilottesta den exakta kombinationen av SFOS-build, agentpaket och endpointversion före utrullning.

Förbered autentisering på brandväggen

Under Authentication > Services > Firewall authentication methods väljs minst en lämplig server eller den lokala databasen. Med flera servrar vidarebefordrar SFOS begäran i den ordning som visas. Default Group, importerad grupp och användarstatus måste därför vara fastställda före agenttestet.

För lokala pilotkonton passar skapa och testa lokala användare säkert. För AD, LDAP eller RADIUS testas först respektive server med den normala servicedialogen. Ett grönt Test connection bevisar dock inte den senare CAA-vägen från enheten.

Om MFA är aktiverat för User portal anger Sophos att kravet även gäller Client Authentication Agents. Tokenregistrering och inmatning testas därför med samma pilotanvändare. MFA aktiveras inte oväntat först efter utrullningen.

Hämta agent och Server CA

Administratörer hämtar paketen här:

Authentication > Client downloads

Sophos tillhandahåller följande varianter:

  • Download MSI: Windows-agent för automatiserad distribution;
  • Download CA for MSI: separat Authentication Server CA för MSI-deployment;
  • Download for Windows: fristående installerare med agent och CA;
  • Download for macOS: fristående installerare med agent och CA;
  • Download for Linux 32 eller Download for Linux 64: arkiv med agent, konfiguration och CA.

Behöriga användare kan alternativt hämta paketen själva under Download client > Authentication clients i User Portal. User Portal-åtkomst tillåts endast från avsedda nät. Bred WAN-åtkomst enbart för nedladdningen behövs inte.

Efter en factory reset genererar brandväggen CA på nytt. Användarna måste då installera Authentication Server CA igen. En gammal agent med gammal CA repareras inte genom att stänga av certifikatvalidering eller lägga till en främmande CA; hämta det aktuella paketet från rätt brandvägg igen.

Installera agenten på pilotenheten

Windows och macOS

I Windows körs client_auth_agent.exe från User Portal. Vid hanterad MSI-distribution måste agenten och Download CA for MSI distribueras tillsammans. Enbart agenten utan rätt CA genomför inte den dokumenterade TLS-vägen.

I macOS öppnas Client+Authentication+Agent.dmg och agenten flyttas till avsedd programmapp. Även här måste den inbyggda CA:n komma från brandväggen där användaren senare loggar in.

Installera piloten interaktivt först. Automatisera paketdistribution, autostart och uppdateringsbeteende först efter ett lyckat end-to-end-test. Återanvänd inte en gammal agent från backup av en annan brandvägg eller appliance.

Linux

För Linux anger Sophos följande extraktionsväg, där <FILENAME> ersätts med det hämtade arkivet:

sudo tar -xzvf <FILENAME> -p -C $HOME
sudo mv ~/bin/caa /usr/local/bin

Kontrollera därefter den medföljande konfigurationen under $HOME/.caa/caa.conf. Den aktuella User Portal-hjälpen kräver för Linux att värdet efter Copernicus host ersätts med brandväggens verkliga IP-adress och att användarnamn och lösenord anges. Ett verkligt lösenord får inte skrivas i ett deploymentskript, ärende eller offentligt exempel. Sophos anger att agenten krypterar det initialt klartextlagrade lösenordet första gången den körs.

Kontrollera filrättigheter, ägare och innehållet i $HOME/.caa/README före start. Kör sedan caa som pilot. Eftersom Linux-instruktionen använder ett annat målvärde än den allmänna Windows- och macOS-vägen får plattformsprocedurerna inte blandas.

Logga in piloten och testa policies

Piloten loggar in i agenten med avsett användarnamn och lösenord för brandväggen. Vid extern autentisering måste exakt samma skrivsätt passa serverkonfigurationen. En positiv agentstatus är bara det första testet.

Kontrollera därefter på brandväggen:

  1. fw-user-pilot visas under Current activities > Live users.
  2. Klienttypen är Authentication agent.
  3. Käll-IP och användargrupp motsvarar pilotenheten och avsedd mappning.
  4. Ett tillåtet testflöde träffar förväntad användar- eller gruppbaserad regel.
  5. Ett medvetet otillåtet mål förblir blockerat.
  6. Brandväggsloggen visar användare, regel, åtgärd och Firewall Rule ID.
  7. Efter Disconnect under Live users får agenten den dokumenterade aviseringen och trafiken utvärderas igen.

Ingen bred Any-policy skapas för testregeln. Befintliga regler kompletteras endast kontrollerat med pilotanvändare eller pilotgrupp. Den allmänna processen finns i testa Sophos Firewall-regler systematiskt.

Kontrollera loggar och HA

Filtrera Authentication i Log viewer efter användare, käll-IP och testtid. Klientfältet måste visa Authentication Agent. Kontrollera dessutom verklig brandväggstrafik och tillhörande Firewall Rule ID.

För djupare korrelation används access_server.log för autentisering och auktorisering tillsammans med Log Viewer eller konfigurerat Syslog-mål. En enda klientstatus utan motsvarande brandväggslogg är inget fullständigt framgångsbevis.

I HA förutsätts inte att en befintlig agentinloggning fortsätter utan avbrott. Efter en kontrollerad failover testas ny inloggning, Live User, policy-matchning och verklig trafik igen. Loggar finns på den node som bearbetade händelsen; vid oklar tidpunkt kontrolleras båda nodes eller en konsoliderad vy.

Avgränsa fel efter symptom

Agenten når inte brandväggen

Kontrollera först routingvägen till det dokumenterade agentmålet och TCP 9922. En kontrollerad packet capture med host 1.2.3.4 and port 9922 kan visa om Windows- eller macOS-trafik når Sophos Firewall. För Linux kontrolleras i stället brandväggs-IP:n i caa.conf.

Om problemet börjar först efter anslutning av en annan VPN-klient kontrolleras om dess full-tunnel-route tar över agentmålet. Lösningen är inte ett blint tillämpat host route-kommando: bedöm först split tunnel, routing och säkerhetseffekt i den verkliga designen. Stoppa utrullningen om autentiseringsvägen förblir oklar.

Ett TLS- eller CA-fel visas

Installerare och CA måste komma från samma aktiva brandvägg. Efter en factory reset är den gamla CA:n ogiltig och ersätts med det aktuella paketet. Certifikatvalidering, endpointskydd eller TLS stängs inte av som snabb lösning.

Lösenordet fungerar i portalen men inte i agenten

Kontrollera serverordning, Default Group och användarstatus under Firewall authentication methods. Kontrollera därefter MFA-krav, skrivsätt för användarnamn, käll-IP- eller MAC-bindning och Authentication-loggmeddelandet. En lyckad portalinloggning bevisar inte automatiskt samma metod eller agentväg.

Användaren är live men fel regel gäller

Kontrollera regelordning, Match known users, vald användare eller grupp, tjänst, mål och Firewall Rule ID. Identifiera först vilken regel som faktiskt matchar; en bred allow-regel ersätter inte diagnos.

Bara en identitet visas på en terminalserver

CAA är inte rätt metod för denna multi-userväg. Flera parallella agentinstanser gör inte hosten sessionsmedveten. För RDS eller Citrix används SATC och valideras separat.

För metodövergripande diagnos passar felsök Sophos Firewall-autentisering systematiskt.

Rollback och drift

Vid en misslyckad pilot stoppas eller tas agenten bort på pilotenheten. Tillfälliga ändringar av användare, grupp, portal och regler återställs till dokumenterat tidigare tillstånd. Därefter testas tidigare autentiseringsmetod igen med ny inloggning och verklig trafik.

Authentication Server CA tas inte bort globalt medan andra CAA-installationer använder den. Före factory reset, reimage eller byte av appliance planeras uppdatering av den nygenererade CA:n på alla berörda endpoints.

Dokumentera minst följande driftuppgifter:

  • ansvarig för agentpaket och deployment;
  • godkända operativsystemsversioner;
  • ursprung och förnyelse av Authentication Server CA;
  • förväntad väg till agentmål och TCP 9922;
  • MFA- och lösenordsprocess;
  • pilot- och negativtest efter ändringar av SFOS, endpoint eller VPN;
  • offboarding och borttagning av befintliga Live Sessions.

Checklista

  • enskild användarenhet bekräftad i stället för multi-userhost
  • autentiseringsserver och ordning dokumenterade
  • agentväg via Sophos Firewall verifierad
  • agent och Authentication Server CA hämtade från samma brandvägg
  • MSI och separat CA planerade tillsammans
  • plattformsgränser och Linux-specifik väg beaktade
  • pilotanvändare förberedd med minimal grupp och policy
  • MFA-beteende testat
  • Live User visar Authentication agent
  • tillåten och blockerad verklig trafik testad
  • användare, åtgärd och Firewall Rule ID bekräftade i loggen
  • VPN- och HA-beteende testat med ny inloggning
  • påverkan av factory reset på CA samt rollback dokumenterade

Vanliga frågor

Är 1.2.3.4 ett offentligt mål på internet?

Nej. SFOS-hjälpen dokumenterar 1.2.3.4 som agentmål för kommunikation med brandväggen över TCP 9922. Den lokala routingvägen måste leda trafiken till den egna Sophos Firewall.

Behöver MSI-installationen ett extra certifikat?

Ja. SFOS tillhandahåller Download CA for MSI separat för MSI. De fristående installerarna för Windows, macOS och Linux innehåller agent och Authentication Server CA tillsammans.

Ersätter CAA STAS eller SATC?

Inte generellt. CAA passar en medvetet inloggad användare på en enskild enhet. STAS arbetar klientlöst i en Windows-domän, medan SATC kopplar anslutningar på multi-usersystem till enskilda sessioner.

Varför är användaren live när målet fortfarande blockeras?

Inloggning och trafikpolicy är separata lager. Regelordning, användare eller grupp, tjänst, mål, Match known users och faktisk Firewall Rule ID måste kontrolleras separat.