Hoppa till innehållet
Avanet

Exportera och importera Sophos Firewall-konfiguration selektivt

Under Backup and firmware > Import export kan Sophos Firewall exportera hela konfigurationen eller en utvald del. Exporten kan granskas på ett skyddat administrationssystem, ändras kontrollerat och importeras igen som en .tar-fil. Det passar för tydligt avgränsade objektändringar, migreringar och dokumenterade massändringar.

En import är dock ingen restore. Den ersätter inte hela den aktuella konfigurationen utan lägger till nya inställningar och skriver över motsvarande inställningar från importpaketet. Inställningar som inte ingår finns kvar. Före varje produktionsimport krävs därför en fullständig firewallbackup med lösenord och SSMK, en alternativ väg för administration och en testplan.

⚠️ Viktigt: Entities.xml kan innehålla lösenord, secrets, användare, nätverksobjekt, regler och andra känsliga uppgifter. Bearbeta filerna endast på ett betrott administrationssystem, sprid dem inte via okontrollerad molnlagring eller meddelandetjänster och arkivera eller radera dem skyddat efter ändringen.

Genomför en selektiv import i tio steg

  1. Dokumentera mål, berörda objekttyper och förväntade ändringar.
  2. Skapa en fullständig restorebackup och kontrollera backuplösenord samt Secure Storage Master Key.
  3. Dokumentera målfirmware, patternversion, plattform, antal portar och modellkompatibilitet.
  4. Gå till Backup and firmware > Import export och välj Export selective configuration.
  5. Välj endast de konfigurationstyper som behövs och inkludera beroenden medvetet.
  6. Lagra den exporterade .tar-filen skyddat och behåll den oförändrad som referens.
  7. Packa upp paketet, granska Entities.xml och ändra endast de planerade fälten.
  8. Paketera Entities.xml och befintliga följdfiler igen, med oförändrade namn, som .tar.
  9. Importera paketet i ett underhållsfönster och ange SSMK om känslig information berörs.
  10. Kontrollera objekt, beroende policies, förväntat Firewall Rule ID, loggar och verklig trafik.

Om importen visar en oväntad omfattning, ett beroende saknas eller målplattformens kompatibilitet är oklar utförs ingen produktionsimport. Det oförändrade exportpaketet används som jämförelse och den fullständiga backupen som återställningsväg.

Blanda inte ihop import/export med backup

En fullständig backup avbildar brandväggen som ett återställningspaket. Vid restore ersätter den aktuell konfiguration, aktiverar administrationsadressen i backupen och startar om brandväggen. Import/export arbetar i stället med konfigurationsobjekt:

  • Nya inställningar från paketet läggs till.
  • Befintliga motsvarande inställningar uppdateras med de importerade värdena.
  • Inställningar som inte ingår i paketet förblir oförändrade.
  • En selektiv import tar därför inte automatiskt bort gamla objekt eller tidigare värden utanför det importerade objektet.
  • En lyckad import bevisar varken att alla beroenden finns eller att trafikvägen fungerar.

Vid hårdvarubyte, reimage, fullständig återställning eller ett större modellbyte förblir backup och restore det primära arbetsflödet. Import/export passar när omfattningen är tydligt begränsad, objektberoendena är förstådda och effekten kan valideras separat.

Förbered exporten

Fastställ omfattning och beroenden

Under Export selective configuration väljs de konfigurationstyper som behövs. Include dependent entity tar med beroende objekt. Alternativet är användbart men ersätter inte en innehållskontroll.

Ett exempel är en firewallregel som hänvisar till värdar, tjänster, ett schedule, en Web Policy eller NAT-objekt. Om bara regeln exporteras kan beroenden saknas på målbrandväggen eller peka på objekt med andra namn. Dokumentera före exporten:

  • vilket huvudobjekt som ska ändras eller överföras;
  • vilka värdar, nätverk, tjänster, grupper, profiler och policies som beror på det;
  • vilka objekt med samma namn som redan finns på målet;
  • vilka produktionsflöden som kan påverkas efter importen;
  • hur det tidigare tillståndet ska återställas.

För RED-konfigurationer finns ett dokumenterat undantag: REDDevice exporterar inte automatiskt den DHCP-serverkonfiguration som krävs, även om Include dependent entity är aktiverat. Välj även DHCPServer eller återskapa DHCP-servern kontrollerat efter importen.

Kontrollera version och målplattform

Sophos stöder import till samma eller en senare firmwareversion. Målbrandväggens patternversion måste också vara samma eller senare. Om den är äldre uppdateras först patterns och därefter planeras importen på nytt.

Selektiva konfigurationer kan bara överföras från en lägre modell till samma eller en högre kompatibel modell. Målet behöver minst samma antal Ethernet-portar. Om portnamn eller plattformsfunktioner skiljer sig måste mappningen klargöras i förväg. Vid sådana migreringar är Backup Restore Assistant ofta lämpligare än en manuell XML-ändring.

Wireless-modeller har ytterligare gränser för LocalWiFi, frekvensband, SSID, äldre Security Modes, TKIP och bridgetilldelningar. En lyckad delimport betyder inte att varje wireless-konfiguration överfördes. Kontrollera målkonfigurationen objekt för objekt.

Klassificera SSMK och känslig information

Secure Storage Master Key anges inte vid exporten. Vid den senare importen är den däremot avgörande om paketet innehåller lösenord, secrets, nycklar eller beroende konfigurationer.

  • På en annan brandvägg, eller efter Factory Reset eller reimage, måste den SSMK som hör till exporten anges.
  • Utan rätt SSMK kan SFOS importera resten, men känslig information och beroende konfigurationer går förlorade.
  • Om exporten inte innehåller känslig information behövs ingen SSMK.
  • En import utan felmeddelande bevisar därför inte att alla secrets och beroenden överfördes.

SSMK lagras inte tillsammans med exportfilen. Skydda export, fullständig backup, backuplösenord och SSMK separat, men koppla dem otvetydigt till samma brandvägg och tidsperiod för återställning.

Granska och anpassa exportpaketet säkert

Förstå paketets innehåll

Efter exporten finns en .tar-fil. Ett paket utan känslig information kan innehålla enbart Entities.xml. För känsliga konfigurationer innehåller det dessutom:

  • hashFile.json
  • propertyfile

Packa upp paketet i en egen arbetskatalog:

tar -xvf <exportfil>.tar

Byt inte namn på Entities.xml. Om hashFile.json och propertyfile finns ska även dessa filer behållas och packas med igen. En filexport är inte ett lämpligt format för okontrollerade globala sök-och-ersätt-åtgärder.

Förbered spårbara ändringar

För rapporter, jämförelser och strukturerad förberedelse kan Sophos Firewall Config Studio analysera Entities.xml lokalt i webbläsaren. Även där gäller att genererad konfiguration granskas före import. Särskilt gränssnitt, zoner, NAT, VPN, Device Access, Authentication, certifikat och HA kräver egen validering.

Kopiera den oförändrade Entities.xml före en manuell ändring. Ändra därefter endast planerade värden och läs diffen mot originalet. Bygg inte om elementnamn, ID:n, referenser eller filnamn på måfå. Om betydelsen av ett fält är oklar stoppas processen före importen.

Paketera filerna på nytt som ett TAR-arkiv:

tar -cvf <importfil>.tar Entities.xml hashFile.json propertyfile

Om den ursprungliga exporten endast innehöll Entities.xml packas endast den filen. Skapa inte tomma följdfiler och hämta dem inte från en annan export.

Importera konfigurationen

  1. Håll en befintlig Full Admin-session och en alternativ administrationsväg öppna.
  2. Bekräfta underhållsfönster, backupfil, lösenord, SSMK och rollbackbeslut.
  3. Öppna Backup and firmware > Import export.
  4. Välj endast det förberedda .tar-paketet under Import file.
  5. Starta Import och ange rätt SSMK när SFOS begär det.
  6. Dokumentera framgång, varningar och avvisade objekt fullständigt.
  7. Validera effekten av detta paket innan fler importer genomförs.

Vid en ändring är flera små, logiskt separerade paket vanligtvis säkrare än en stor ospecifik import. De gör felomfattning, beroenden och återställningsväg tydligare. Det är ett operativt beslut, ingen garanti för att valfria objekt kan importeras oberoende av varandra.

För återkommande automatisering på SFOS 22.0 MR2 eller senare används det separata arbetsflödet exportera och importera konfiguration via Sophos Central API. Lokal WebAdmin-import är fortfarande relevant för riktade manuella ändringar och oberoende kontroll.

Validera importen fullständigt

Valideringen börjar med objektet och slutar med den verkliga trafikvägen:

  1. Öppna importerade objekt och deras värden i WebAdmin.
  2. Kontrollera beroende värdar, tjänster, grupper, profiler och policies.
  3. För lösenord, secrets eller nycklar testas funktionen, inte bara den synliga objektraden.
  4. Öppna berörd firewall-, NAT-, web-, VPN- eller Authentication-regel och kontrollera ordning och referenser.
  5. Utför ett kontrollerat positivt och negativt test.
  6. Jämför förväntat Firewall Rule ID, Action, användare, Source, Destination och Service i Log Viewer.
  7. För HA kontrolleras klusterstatus och funktion efter ett planerat rollbyte separat; förutsätt inte sessionskontinuitet.
  8. Dokumentera Audit Trail, tidpunkt, importfil, testresultat och rollbackbeslut.

För policyvalidering i flera lager, se Testa firewallregler systematiskt. Vid importfel kan apiparser.log, validation.log, validationError.log, applog.log och den berörda tjänstens logg vara relevanta. Sophos Firewall-tjänster och loggar visar kopplingen.

Avgränsa typiska fel säkert

Importen rapporterar en inkompatibel version

Jämför aktiv firmware, exportversion och patternstatus på båda brandväggarna. Försök inte anpassa en äldre målbrandvägg genom manuella XML-ändringar. Upprätta först ett firmware- och patternläge som stöds eller planera om migreringsvägen.

Objekt saknas trots lyckad import

Kontrollera om Include dependent entity användes och vilka beroenden objekttypen faktiskt har. Kontrollera även DHCPServer för RED. Dölj inte saknade beroenden med breda ersättningsobjekt eller Any.

Användare, OTP eller secrets saknas

Externt autentiserade användare som automatiskt visades lokalt vid inloggning exporteras inte på samma sätt som manuellt skapade användare. För MFA exporterar OTPSettings inställningarna, medan OTPTokens endast innehåller utfärdade tokens för manuellt skapade lokala användare. Kontrollera även SSMK och importmål.

Om känslig information saknas läggs inte bara ett nytt secret ovanpå det befintliga objektet. Fastställ först om orsaken är fel SSMK, en export utan SSMK-skydd eller en extern identitet som inte kan exporteras. Testa därefter användar- och gruppeffekten med en ny inloggning. Kontonas lifecycle beskrivs i Skapa och hantera lokala användare.

TAR-filen avvisas

Kontrollera filnamn och paketinnehåll. SFOS förväntar sig en .tar-fil; Entities.xml får inte byta namn. Befintliga hashFile.json och propertyfile måste komma från samma export. Byt inte bara namn på en ZIP-fil till .tar.

Importen lyckades men trafiken fungerar inte

Kontrollera objektreferenser, zoner, regelordning, NAT, routing, användar-/gruppkontext och förväntat Firewall Rule ID. En grön importstatus bekräftar bara konfigurationsåtgärden, inte dess funktionella effekt.

Rollback och checklista

En selektiv import har ingen universell ångra-knapp. Vid små, fullständigt dokumenterade objektändringar kan tidigare värden återställas kontrollerat. Om omfattning eller beroenden är oklara används den förberedda fullständiga restorevägen.

Före avslut måste följande vara uppfyllt:

  • fullständig backup, lösenord och SSMK finns tillgängliga;
  • oförändrat exportpaket och redigerad version arkiveras separat;
  • målversion, patterns och modellkompatibilitet är bekräftade;
  • endast nödvändiga objekt och beroenden importerades;
  • varningar och misslyckade delobjekt har analyserats;
  • secrets och beroende funktioner har testats i praktiken;
  • positiv och negativ produktionstrafik träffar förväntad regel;
  • loggar och Audit Trail stämmer med ändringen;
  • i HA har båda nodernas status kontrollerats;
  • arbetskopior lämnas inte oskyddade på administrationssystemet.

Vanliga frågor

Ersätter en fullständig konfigurationsexport en backup?

Nej. Import/export uppdaterar konfigurationsobjekt. En fullständig återställningsväg kräver krypterad backup, lösenord, SSMK, kompatibel målversion och testad administrationsåtkomst.

Tar en selektiv import bort objekt som inte ingår?

Nej. Inställningar som inte ingår finns kvar. Motsvarande inställningar från paketet uppdateras och nya läggs till.

Varför saknas lösenord eller beroende objekt efter importen?

Ofta saknas rätt SSMK, exporten innehöll inte alla beroenden eller objekttypen exporteras inte fullständigt. En lyckad importstatus bekräftar inte automatiskt detta innehåll.

Kan Entities.xml redigeras direkt för en produktionsbrandvägg?

Endast med backup, diff, kompatibilitetskontroll, underhållsfönster och fullständig validering. Oklara ID:n, referenser eller beroenden är ett stoppvillkor, inte en uppmaning att experimentera.