Hoppa till innehållet
Avanet

Använda Sophos Firewall Config Studio

Sophos Firewall Config Studio är den webbläsarbaserade efterföljaren till Configuration Viewer. Verktyget skapar rapporter från en Entities.xml-fil, jämför två eller flera konfigurationsversioner och förbereder ändringar eller migreringar. Bearbetningen sker lokalt i webbläsaren; konfigurationen laddas inte upp till Sophos. Den här guiden omfattar Config Studio 2.6.8 och SFOS 22.0 MR2.

Config Studio passar särskilt för granskningar, före- och efterjämförelser vid ändringar eller firmwareuppdateringar och förberedelse av större regeländringar. Det ersätter dock varken en återställningskopia eller verkliga funktionstester. För ett aktuellt trafikproblem är Log Viewer, Policy Test på brandväggen och Packet Capture mer direkta.

Videon visar grundflödet för rapport, jämförelse och editor i Sophos Firewall Config Studio.

Exportera och skydda Entities.xml

Config Studio jämför inte krypterade återställningskopior. Före en produktionsändring behövs därför två olika filtyper: en fullständig säkerhetskopia som återställningsväg och Entities.xml-exporter för Config Studio.

  1. Skapa en aktuell återställningskopia under Backup & firmware > Backup & restore och lagra den säkert.
  2. Öppna Backup & firmware > Import export.
  3. Välj Full configuration för en fullständig rapport eller Selective configuration för enskilda moduler. Aktivera vid behov Include dependent entity vid en selektiv export.
  4. Ladda ned exporten. Om SFOS levererar en .tar-fil, packa upp den och använd filen Entities.xml.
  5. Exportera en andra Entities.xml efter ändringen.

Byt inte namn på filen om den senare kan behöva importeras i en brandvägg. Tydliga mappnamn förhindrar ändå förväxlingar, exempelvis:

firewall-plats-fore-andring-2026-07-16/Entities.xml
firewall-plats-efter-andring-2026-07-16/Entities.xml

⚠️ Viktigt: Entities.xml och återställningskopior innehåller känslig information om nätverksstruktur, regler, objekt, VPN och tjänster. Bearbeta dem endast på en betrodd administrationsenhet, dela dem inte via privat molnlagring, meddelandetjänster eller okontrollerade e-postlistor och arkivera eller radera dem säkert efteråt.

Skapa eller återställ en Sophos Firewall-säkerhetskopia förklarar hur säkerhetskopia, Secure Storage Master Key, återställningskompatibilitet och gränssnittsmappning hänger ihop.

Granska en konfiguration som rapport

  1. Öppna Configuration report i Config Studio.
  2. Välj den lokala filen Entities.xml. Även om gränssnittet kallar detta uppladdning uppger Sophos att filen inte lämnar administrationsenheten.
  3. Välj en modul eller använd Global search för att söka efter regler, objekt och deras förekomster.
  4. Använd Policy test för att kontrollera vilka regler och routes som matchar en angiven källa och destination.
  5. Använd Usage reference för att se var ett objekt används och Analyze för att kontrollera skuggade eller duplicerade regler och objekt.
  6. Exportera den granskade versionen som HTML Report eller PDF Report.

Ange källa och destination i Policy test och välj Run test. En skuggad firewallregel nås inte eftersom en regel ovanför redan matchar: brandväggen kontrollerar regler uppifrån och ned och slutar söka vid den första träffen. För HTML-export använder Sophos Download as HTML i SFOS 22/23-guiden.

Sedan Config Studio 2.6 visar rapporten refererade objektvärden direkt i firewall-, NAT- och TLS-regler. Det gör det enklare att se vad som ligger bakom ett objektnamn och vilka andra regler som påverkas av en ändring.

Vid en granskning är breda källor, destinationer eller tjänster, gamla NAT-, VPN- eller WAF-regler, duplicerade objekt och medvetet aktiverade säkerhetsfunktioner särskilt viktiga. Kontrollera dessutom administrationsåtkomst under Device Access, eftersom vanliga firewallregler inte styr åtkomst till WebAdmin, SSH, User Portal eller VPN Portal.

Policy Test i Config Studio utvärderar firewall-, NAT-, SSL/TLS- och SD-WAN-regler från den exporterade konfigurationen, inte det aktuella paketflödet. Matchning av källa och destination stöder IP- och MAC-värden men inte FQDN-objekt. En träff är därför en statisk förkontroll, inte ett bevis på att anslutningen fungerar. Bekräfta anmärkningsvärda resultat från Analyze i WebAdmin och vid behov med verkliga anslutningstester.

Jämför flera konfigurationer

Config Studio kan jämföra två eller flera Entities.xml-filer som en tidslinje. Filerna sorteras efter ändringsdatum.

  1. Öppna Compare configurations och ladda upp exportfilerna.
  2. Kontrollera Chronological order för att säkerställa att versionerna ligger i rätt ordning.
  3. Välj önskade From- och To-versioner och begränsa resultaten med typ-, sök- och statusfilter för Added, Removed, Modified eller Unchanged.
  4. Granska skillnaderna i side-by-side-, unified- eller semantic-vy beroende på uppgiften.
  5. Spara resultatet som en HTML- eller PDF-rapport.

För en enskild modul beskriver Sophos All types > Deselect all, följt av val av önskad modul. Expandera modulen och öppna Removed (R), Modified (M) eller Added (A) till höger för att se berörda poster. I den guiden heter HTML-exporten Export HTML och finns i det övre högra hörnet.

För en enkel ändring räcker exporter direkt före och efter. Andra användbara jämförelser är före och efter en firmwareuppdatering, hårdvarumigrering eller störning samt mot en referenskonfiguration. Flera versioner hjälper till att identifiera när en ändring först uppstod.

Klassificera skillnaderna kort:

  • Planerad: Jämför med ändringsmål och ändringsärende.
  • Systemrelaterad: Kontrollera firmware-, certifikat- eller interna referensändringar.
  • Oväntad: Identifiera administratörskonto och tid via Audit Trail eller vid behov configuration-audit.log.
  • Saknas: Kontrollera om ändringen sparades, synkroniserades eller importerades.
  • Borttagen: Kontrollera beroenden i regler, NAT, VPN, WAF och Device Access.

Config Studio visar vad som skiljer versionerna. Audit Trail svarar vem som gjorde ändringen och när.

Förbered ändringar och mallar

I Configuration editor kan en Entities.xml importeras och Keep all configurations eller Keep only editable configurations väljas. Beroende på modul kan nya poster läggas till med Add eller Bulk add. Config Studio kan också sammanfoga en baskonfiguration med Sophos- eller branschspecifika mallar.

Öppna Import i det övre högra hörnet och välj Entities.xml för import i editorn. Postanalysen visar användning och möjliga dubbletter; när muspekaren hålls över en posts konfigurationsanalys visas fler detaljer. Granska resultaten före ändringar så att även postens användning beaktas, inte bara själva posten.

Sedan Config Studio 2.6.8 kan firewallregler filtreras efter IPS policy, NDR Active Threat Intelligence, Application Control, Web Filter, HTTPS decryption och malware scanning och sedan ändras selektivt med Bulk edit. Verktyget blockerar också förhandsvisning och nedladdning när firewall- eller NAT-regler återanvänder ett namn inom samma IP-familj. Ge sådana konflikter unika namn före export.

Efter redigering erbjuder Preview formaten Import XML, API Request och cURL. Download skapar XML eller en TAR-fil för import till brandväggen.

⚠️ Kontrollera före tillämpning: Importera eller kör aldrig editorutdata på en produktionsbrandvägg utan granskning. Särskilt för NAT, VPN, gränssnitt, Device Access, Authentication och HA måste beroende objekt, målnamn, zoner och tjänster stämma. En aktuell säkerhetskopia, ett underhållsfönster, en återställningsväg och efterföljande funktionstester ingår i ändringen.

Hur Entities.xml, följdfiler, Secure Storage Master Key och mergeeffekten vid en manuell WebAdmin-import hänger samman beskrivs i Exportera och importera konfiguration selektivt.

Kontrollera även API-konto, käll-IP och behörigheter för API- eller curl-utdata. Säker konfiguration beskrivs i Säkra XML API-åtkomst till Sophos Firewall. Kontrollera efter tillämpning berörda tjänster, Log Viewer och en ny konfigurationsjämförelse.

Kontrollera migreringar och hårdvarubyten

Under Migrate to Sophos Firewall bearbetar Config Studio konfigurationer från Sophos Firewall, Sophos UTM, SonicWall, FortiGate och Palo Alto Networks. Resultatrapporten visar vad som stöds helt, delvis, manuellt eller inte alls; Config Studio 2.6 lägger till en konverteringsgrad och rekommenderat efterarbete.

En procentsats ersätter inte acceptanstestning. Kontrollera före import poster som inte migrerats samt zoner, gränssnitt, regler och beroende objekt. Validera därefter minst VPN, NAT, WAF, routning, DHCP, DNS, HA och administrationsåtkomst med verkliga tester.

För SFOS 20.0 MR2 och senare hjälper den integrerade vyn Backup-restore compatibility till att kontrollera XG- och XGS Appliance-målmodeller i förväg. Den visar portlayouter samt kompatibla Flexi Port-moduler, transceivers och portstandarder. För hela processen gäller artikeln om säkerhetskopiering och återställning, jämförelsen mellan XG och XGS och för kluster HA-varianterna.

Nyheterna om Multi-File-Diff, mallar och Migration Insights sammanfattas i Sophos Firewall Config Studio 2.6.

Använd interaktiva planeringsguider

Under Interactive guides erbjuder Config Studio fler planeringsverktyg: stegvisa guider för HA och SD-WAN-driftsättningar som orkestreras via Sophos Fusion (tidigare Sophos Central), Backup-restore compatibility check, kontroller av Flexi Port-moduler och transceivers samt referenser för portstandarder, Ethernet-förhandling och FEC-standardvärden. Guiderna kräver ingen Entities.xml när man bara behöver slå upp hårdvaru- eller designalternativ.

Resultaten är planeringsstöd, inte ett automatiskt godkännande. En återställning kräver fortfarande kontroll av SFOS-version, portmappning och enhetskrav; HA eller SD-WAN kräver dessutom kontroll av kablage, licenser, redundansdesign och en testad återställningsväg. Config Studio 2.6.7 lade till en tunnelkalkylator för hub-and-spoke-, multi-hub- och full-mesh-designer i SD-WAN-guiden. Jämför resultatet med den faktiskt planerade topologin och begränsningarna hos berörda brandväggar.

Felsökning

Config Studio laddar inte exporten

Kontrollera att Entities.xml från Backup & firmware > Import export används. En .backup-fil från Backup & restore är fel; en nedladdad .tar-fil måste först packas upp. Om även en ny, oförändrad export misslyckas, ladda om webbläsaren och inaktivera tillfälligt tillägg som blockerar lokala filer eller JavaScript.

Diffen innehåller för många ändringar

Kontrollera först filordning och ändringsdatum och filtrera därefter berörda moduler eller skapa mindre exporter med Selective configuration. Firmwareuppdateringar och migreringar kan ge systemrelaterade skillnader; regler, NAT, gränssnitt, VPN, certifikat, Authentication, Hosts and services och Device Access är avgörande.

Editorutdata kan inte tillämpas

Improvisera inte i produktionssystemet. Kontrollera källkonfiguration, beroende objekt, namn, zoner, gränssnitt och tjänster igen. Använd den genererade TAR-filen för filimport; kontrollera även konto, käll-IP och behörigheter för API eller curl. Testa igen först när säkerhetskopia finns och återställningsvägen är klar.