Hoppa till innehållet
Avanet

Använda Sophos Firewall Config Studio

Sophos Firewall Config Studio är den webbläsarbaserade efterföljaren till Configuration Viewer. Verktyget skapar rapporter från en Entities.xml-fil, jämför två eller flera konfigurationsversioner och förbereder ändringar eller migreringar. Bearbetningen sker lokalt i webbläsaren; konfigurationen laddas inte upp till Sophos.

Config Studio passar särskilt för granskningar, före- och efterjämförelser vid ändringar eller firmwareuppdateringar och förberedelse av större regeländringar. Det ersätter dock varken en återställningskopia eller verkliga funktionstester. För ett aktuellt trafikproblem är Log Viewer, Policy Test på brandväggen och Packet Capture mer direkta.

Videon visar grundflödet för rapport, jämförelse och editor i Sophos Firewall Config Studio.

Exportera och skydda Entities.xml

Config Studio jämför inte krypterade återställningskopior. Före en produktionsändring behövs därför två olika filtyper: en fullständig säkerhetskopia som återställningsväg och Entities.xml-exporter för Config Studio.

  1. Skapa en aktuell återställningskopia under Backup & firmware > Backup & restore och lagra den säkert.
  2. Öppna Backup & firmware > Import export.
  3. Välj Full configuration för en fullständig rapport eller Selective configuration för enskilda moduler. Aktivera vid behov Include dependent entity vid en selektiv export.
  4. Ladda ned exporten. Om SFOS levererar en .tar-fil, packa upp den och använd filen Entities.xml.
  5. Exportera en andra Entities.xml efter ändringen.

Byt inte namn på filen om den senare kan behöva importeras i en brandvägg. Tydliga mappnamn förhindrar ändå förväxlingar, exempelvis:

firewall-plats-fore-andring-2026-07-16/Entities.xml
firewall-plats-efter-andring-2026-07-16/Entities.xml

⚠️ Viktigt: Entities.xml och återställningskopior innehåller känslig information om nätverksstruktur, regler, objekt, VPN och tjänster. Bearbeta dem endast på en betrodd administrationsenhet, dela dem inte via privat molnlagring, meddelandetjänster eller okontrollerade e-postlistor och arkivera eller radera dem säkert efteråt.

Skapa eller återställ en Sophos Firewall-säkerhetskopia förklarar hur säkerhetskopia, Secure Storage Master Key, återställningskompatibilitet och gränssnittsmappning hänger ihop.

Granska en konfiguration som rapport

  1. Öppna Configuration report i Config Studio.
  2. Ladda upp filen Entities.xml.
  3. Välj en modul eller använd Global search för att söka efter regler, objekt och deras förekomster.
  4. Använd Policy test för att kontrollera vilka regler och routes som matchar en angiven källa och destination.
  5. Använd Usage reference för att se var ett objekt används och Analyze för att kontrollera skuggade eller duplicerade regler och objekt.
  6. Dokumentera den granskade versionen med Download as HTML.

Sedan Config Studio 2.6 visar rapporten refererade objektvärden direkt i firewall-, NAT- och TLS-regler. Det gör det enklare att se vad som ligger bakom ett objektnamn och vilka andra regler som påverkas av en ändring.

Vid en granskning är breda källor, destinationer eller tjänster, gamla NAT-, VPN- eller WAF-regler, duplicerade objekt och medvetet aktiverade säkerhetsfunktioner särskilt viktiga. Kontrollera dessutom administrationsåtkomst under Device Access, eftersom vanliga firewallregler inte styr åtkomst till WebAdmin, SSH, User Portal eller VPN Portal.

Policy Test i Config Studio utvärderar den exporterade konfigurationen, inte det aktuella paketflödet. Bekräfta därför anmärkningsvärda resultat från Analyze i WebAdmin och vid behov med verkliga anslutningstester.

Jämför flera konfigurationer

Config Studio 2.6 kan jämföra två eller flera Entities.xml-filer som en tidslinje. Filerna sorteras efter ändringsdatum.

  1. Öppna Compare configurations och ladda upp exportfilerna.
  2. Välj endast berörda områden med modulfiltret.
  3. Expandera kategorierna Removed, Modified och Added.
  4. Granska förväntade och oväntade skillnader.
  5. Spara resultatet med Export HTML.

För en enkel ändring räcker exporter direkt före och efter. Andra användbara jämförelser är före och efter en firmwareuppdatering, hårdvarumigrering eller störning samt mot en referenskonfiguration. Flera versioner hjälper till att identifiera när en ändring först uppstod.

Klassificera skillnaderna kort:

  • Planerad: Jämför med ändringsmål och ändringsärende.
  • Systemrelaterad: Kontrollera firmware-, certifikat- eller interna referensändringar.
  • Oväntad: Identifiera administratörskonto och tid via Audit Trail eller vid behov configuration-audit.log.
  • Saknas: Kontrollera om ändringen sparades, synkroniserades eller importerades.
  • Borttagen: Kontrollera beroenden i regler, NAT, VPN, WAF och Device Access.

Config Studio visar vad som skiljer versionerna. Audit Trail svarar vem som gjorde ändringen och när.

Förbered ändringar och mallar

I Configuration editor kan en Entities.xml importeras och Keep all configurations eller Keep only editable configurations väljas. Beroende på modul kan nya poster läggas till med Add eller Bulk add. Config Studio 2.6 kan också sammanfoga en baskonfiguration med Sophos- eller branschspecifika mallar.

Efter redigering erbjuder Preview formaten Import XML, API Request och cURL. Download skapar XML eller en TAR-fil för import till brandväggen.

⚠️ Kontrollera före tillämpning: Importera eller kör aldrig editorutdata på en produktionsbrandvägg utan granskning. Särskilt för NAT, VPN, gränssnitt, Device Access, Authentication och HA måste beroende objekt, målnamn, zoner och tjänster stämma. En aktuell säkerhetskopia, ett underhållsfönster, en återställningsväg och efterföljande funktionstester ingår i ändringen.

Hur Entities.xml, följdfiler, Secure Storage Master Key och mergeeffekten vid en manuell WebAdmin-import hänger samman beskrivs i Exportera och importera konfiguration selektivt.

Kontrollera även API-konto, käll-IP och behörigheter för API- eller curl-utdata. Säker konfiguration beskrivs i Säkra XML API-åtkomst till Sophos Firewall. Kontrollera efter tillämpning berörda tjänster, Log Viewer och en ny konfigurationsjämförelse.

Kontrollera migreringar och hårdvarubyten

Under Migrate to Sophos Firewall konverterar Config Studio konfigurationer från Sophos UTM, SonicWall, FortiGate och Palo Alto Networks. Resultatrapporten visar vad som stöds helt, delvis, manuellt eller inte alls; Config Studio 2.6 lägger till en konverteringsgrad och rekommenderat efterarbete.

En procentsats ersätter inte acceptanstestning. Kontrollera före import poster som inte migrerats samt zoner, gränssnitt, regler och beroende objekt. Validera därefter minst VPN, NAT, WAF, routning, DHCP, DNS, HA och administrationsåtkomst med verkliga tester.

För SFOS 20.0 MR2 och senare hjälper den integrerade vyn Backup-restore compatibility till att kontrollera XG- och XGS-målmodeller i förväg. Den visar portlayouter samt kompatibla Flexi Port-moduler, transceivers och portstandarder. För hela processen gäller artikeln om säkerhetskopiering och återställning, jämförelsen mellan XG och XGS och för kluster HA-varianterna.

Nyheterna om Multi-File-Diff, mallar och Migration Insights sammanfattas i Sophos Firewall Config Studio 2.6.

Felsökning

Config Studio laddar inte exporten

Kontrollera att Entities.xml från Backup & firmware > Import export används. En .backup-fil från Backup & restore är fel; en nedladdad .tar-fil måste först packas upp. Om även en ny, oförändrad export misslyckas, ladda om webbläsaren och inaktivera tillfälligt tillägg som blockerar lokala filer eller JavaScript.

Diffen innehåller för många ändringar

Kontrollera först filordning och ändringsdatum och filtrera därefter berörda moduler eller skapa mindre exporter med Selective configuration. Firmwareuppdateringar och migreringar kan ge systemrelaterade skillnader; regler, NAT, gränssnitt, VPN, certifikat, Authentication, Hosts and services och Device Access är avgörande.

Editorutdata kan inte tillämpas

Improvisera inte i produktionssystemet. Kontrollera källkonfiguration, beroende objekt, namn, zoner, gränssnitt och tjänster igen. Använd den genererade TAR-filen för filimport; kontrollera även konto, käll-IP och behörigheter för API eller curl. Testa igen först när säkerhetskopia finns och återställningsvägen är klar.