Hoppa till innehållet
Avanet

Kontrollera Sophos Firewall dagligen: driftchecklista

En Sophos Firewall kan fortfarande vara tekniskt nåbar och samtidigt visa tidiga varningstecken: en WAN-anslutning flappar, diskutrymmet ökar, en tjänst rapporterar ett fel eller misslyckade administratörsinloggningar blir fler. En kort, upprepningsbar driftkontroll gör sådana förändringar synliga innan de leder till ett längre avbrott eller en säkerhetsincident.

Den här processen gäller aktuell drift. Sophos Firewall Health Check bedömer däremot om valda inställningar följer rekommendationerna från Sophos och CIS. De båda kontrollerna kompletterar varandra men ersätter inte varandra.

Tiominuterskontrollen

Ett fast förfarande räcker för den dagliga överblicken:

  1. Kontrollera nya meddelanden och status för tjänster, WAN, gränssnitt, VPN och uptime i Control Center.
  2. Jämför CPU, minne, load average, disk och viktiga gränssnitt med den normala baslinjen under Diagnostics > System graphs.
  3. Kontrollera säkerhetsdashboards och de rapporter som används för den senaste fullständigt tillgängliga perioden efter nya IPS-, webb-, applikations-, zero-day- eller Active Threat Response-händelser.
  4. Kontrollera misslyckade administratörsinloggningar, ovanliga källor och berörda tjänster i Log Viewer.
  5. Ta i HA hänsyn till noden som behandlade trafiken och vid central rapportering till den förväntade datakällan.
  6. Dokumentera varje relevant avvikelse med tidpunkt, firmware, nod, källa, berörd tjänst och nästa steg.
  7. Starta inte om tjänster, radera inte loggar och bredda inte regler på grund av en enda topp. Korrelera först trend, loggar och faktisk funktion.

Den korta kontrollen ska inte leda till en konfigurationsändring varje morgon. Värdet ligger i att upptäcka förändringar tidigt och tydligt avgöra om observation, diagnos eller eskalering behövs.

Fyra vyer, fyra olika besked

De viktigaste vyerna visar inte samma sak:

  • Control Center: aktuell överblick över system, tjänster, WAN, gränssnitt, VPN, uptime och meddelanden som kräver åtgärd.
  • System graphs: tidsförlopp för CPU, minne, load average, disk, WAN-överföring och gränssnittsräknare.
  • Reports: sammanställd utvärdering av en avslutad period. Vissa widgetar och rapportdata uppdateras inte i realtid.
  • Log Viewer: enskilda händelser med tidpunkt, modul, åtgärd, käll- och destinationsinformation samt, beroende på loggtyp, Rule ID eller andra detaljer.

En röd widget är en signal, ännu inte en fullständig diagnos. På samma sätt bevisar en aktuell grön status inte att inget kortvarigt fel inträffade under natten. Först kombinationen av aktuellt tillstånd, tidsförlopp, rapport och enskild händelse ger en tillförlitlig bild.

Kontrollera systemstatus och tillgänglighet

Läs Control Center först

I Control Center börjar kontrollen med nya meddelanden. Sophos visar där bland annat problem med registrering, licens, rapportering, WAN eller uppgradering. Vissa meddelanden försvinner automatiskt efter att problemet har åtgärdats och kan inte bara tas bort manuellt. Varje relevant meddelande behöver därför en ansvarig och ett spårbart nästa steg.

Därefter jämförs de tjänster, WAN-anslutningar, gränssnitt och VPN som faktiskt används med det förväntade tillståndet. Ett rött gränssnitt innebär inte automatiskt ett avbrott: en oanvänd port utan IP-adress eller ett fysiskt parent-gränssnitt för ett VLAN kan förväntas visas rött. Det relevanta är avvikelsen från den dokumenterade designen.

En daglig kontroll omfattar minst:

  • oväntat stoppade eller degraderade tjänster;
  • WAN-länkar som är down eller upprepade gånger ändrar status;
  • produktionsgränssnitt med nya errors, drops eller collisions;
  • viktiga VPN-anslutningar som är frånkopplade i strid med driftplanen;
  • en oväntad omstart eller ovanligt kort uptime;
  • nya meddelanden som ännu inte har någon ansvarig eller ticket.

Läs System graphs mot en baslinje

Under Diagnostics > System graphs söks mönster, inte bara enskilda toppar. CPU, minne och load average bedöms tillsammans med antalet kärnor, trafiken och den berörda perioden. En kort topp under säkerhetskopiering, rapportering eller pattern-uppdatering har en annan betydelse än permanent hög belastning vid normal trafik.

För Disk Usage är trenden viktigast. En enstaka hög användning och stadig tillväxt är olika problembilder. För gränssnitt hjälper traffic, errors, drops och collisions till att skilja brandväggsbelastning från problem med länk, duplex, kabel eller switch.

Den detaljerade förklaringen av load average, offloading, TLS Inspection och System graphs finns i Tolka Sophos Firewall-prestanda korrekt. För lagringsgränser och on-box-rapportering passar Kontrollera lagring och rapporter i Sophos Firewall.

⚠️ Ett enskilt högt mätvärde är ännu inte ett skäl att starta om en tjänst. Tidpunkt, varaktighet, återkommande mönster, berörd trafik och loggar måste först stämma överens. Före en omstart säkras relevanta loggar och vid en incident en CTR.

Kontrollera säkerhetshändelser och administratörsinloggningar

Läs rapporter efter förändringar

Den dagliga säkerhetsgranskningen fokuserar på nya eller tydligt förändrade mönster. Beroende på aktiverade funktioner är följande områden särskilt relevanta:

  • Reports > Dashboards > Security dashboard för den sammanställda överblicken;
  • Reports > Network & threats > Intrusion attacks för IPS-händelser;
  • Reports > Network & threats > Active threat response för blockerade IoC:er;
  • Reports > Applications & web för riskfylld, oönskad eller blockerad webb- och applikationsanvändning;
  • zero-day-, Security Heartbeat- eller Wireless-rapporter om dessa funktioner används i produktion.

Alla händelser är inte incidenter. Källa, destination, användare, regel, åtgärd, frekvens och tidsmässigt samband är avgörande. Ett enskilt åtkomstförsök från ett land motiverar inte en generell blockering av landet. Upprepade attacker mot en exponerad tjänst eller ny tillåten högrisktrafik kräver däremot en konkret undersökning.

För en säker bedömning av källor och länder hjälper Blockera skadliga IP-adresser och länder. Om ett paket har kasserats leder Analysera kasserade paket på Sophos Firewall från Log Viewer och Rule ID till den verkliga orsaken till kasseringen.

Bedöm misslyckade administratörsinloggningar

Misslyckade administratörsinloggningar granskas efter tidpunkt, käll-IP, måltjänst, användarnamn och upprepning. Ett skrivfel från hanteringsnätet ska behandlas annorlunda än distribuerade försök från internet eller upprepade inloggningar till ett avaktiverat konto.

Vid misstänkta försök kontrolleras först exponering och identitet:

  1. Ska WebAdmin, SSH, User Portal eller VPN Portal vara nåbart från den berörda zonen?
  2. Kommer källan från ett godkänt hanteringsnät eller ett riktat Local Service ACL Exception?
  3. Är MFA aktivt för den berörda administrativa åtkomsten?
  4. Fungerar CAPTCHA, Session Timeout och Block login som planerat?
  5. Finns samtidiga konfigurationsändringar eller lyckade inloggningar med samma konto?

Nätverksåtkomsten kontrolleras under Sophos Firewall Device Access och Local Service ACL. För konton, profiler och offboarding passar Lokala administratörer och device access-profiler, och för den andra faktorn Aktivera MFA på Sophos Firewall.

⚠️ Block login kan efter misslyckade försök blockera käll-IP:n för flera tjänster. Skärp inte värden aggressivt under en incident så länge det inte finns en testad alternativ administratörs- och återställningsväg.

Förstå gränser för HA, rapportering och modeller

I ett HA-kluster lagrar varje nod endast loggar och rapporter för den trafik som den själv har behandlat. För en händelse identifieras därför noden som var aktiv eller behandlade trafiken vid tidpunkten. En tom lokal rapport på en nod bevisar inte att ingen händelse inträffade i klustret.

Sophos Central Firewall Reporting kan ge en sammanställd vy och längre lagring. Den lokala och centrala vyn behandlas dock inte som identiska realtidskällor. Aktivera och använda Central Firewall Reporting förklarar loggval, mottagning och lagring.

Ytterligare gränser:

  • Control Center-rapporter uppdateras periodiskt och är ingen händelsevy i realtid.
  • Efter en uppgradering från en version före SFOS 21 kan rapportwidgetar till en början visa lite eller inga data tills den nya rapportdatabasen har uppdaterats.
  • XGS 87/87w och XGS 88/88w stöder inte on-appliance-rapporter. Centrala loggar, SIEM och övervakning blir därför viktigare på dessa modeller.
  • Saknade data kan bero på logging, rapportperiod, licens, lagringstid, disk watermark eller fel HA-nod. De bevisar inte automatiskt att ingen trafik fanns.

Dokumentera och eskalera avvikelser

En daglig kontroll är inte klar förrän relevanta avvikelser har ett nästa steg. För ett ticket eller en driftjournal räcker oftast följande fält:

  • datum, tidpunkt och tidszon;
  • brandväggsnamn, modell, SFOS-version och build;
  • vid HA: nod, roll och senaste statusändring;
  • berörd funktion, zon, gränssnitt, VPN eller regel;
  • observerat tillstånd och förväntat tillstånd;
  • skärmbild, rapportperiod, loggfilter eller Rule ID;
  • påverkan på användare eller tjänster;
  • ansvarig, prioritet, nästa kontroll och eskaleringsväg.

Omedelbar eskalering är lämplig när en produktions-WAN-länk eller kritisk VPN-väg oväntat slutar fungera, en skyddstjänst har stoppats, diskutrymmet fortsätter att växa, belastningen förblir hög, upprepade administratörsattacker korrelerar med en lyckad inloggning eller en ny säkerhetshändelse motsvarar tillåten skadlig trafik.

Observation räcker snarare vid en kort förklarlig topp, ett avsiktligt oanvänt gränssnitt eller en känd händelse med en dokumenterad ansvarig och stabil funktionskontroll.

Välj en lämplig kontrollfrekvens

Sophos föreskriver inte en universell daglig rytm för varje vy. Frekvensen följer därför risk, drifttid och befintlig övervakning:

  • Dagligen eller per skift: nya meddelanden, stoppade tjänster, WAN/VPN/HA, uptime, kritiska säkerhetshändelser och misslyckade administratörsinloggningar.
  • Varje vecka: graftrender, gränssnittsfel, disktillväxt, rapportmönster, återkommande källor och öppna tickets.
  • Efter ändringar, uppgraderingar eller failover: kontrollera berörd funktion, loggar, rapporter, larmväg och faktisk trafik på nytt.
  • Regelbundet utanför kortkontrollen: Health Check, regelgranskning, återställningstest av backup, utgångsdatum för licenser och certifikat samt kapacitetsplanering.

E-postmeddelanden eller övervakning förkortar reaktionstiden men ersätter inte granskningen. En larmväg är tillförlitlig först när transport, händelseval, mottagare och reaktion har testats. Hela processen finns i Konfigurera och testa e-postmeddelanden från Sophos Firewall.

Driftchecklista

  • Kontrollera Control Center efter nya meddelanden och oväntade statusändringar.
  • Jämför tjänster, produktions-WAN-länkar, gränssnitt, VPN och uptime med det förväntade tillståndet.
  • Läs CPU, minne, load average, disk och viktiga gränssnittsräknare mot baslinjen.
  • Kontrollera säkerhetsrapporter för den senaste fullständigt tillgängliga perioden.
  • Korrelera misstänkta händelser i Log Viewer med källa, destination, användare, åtgärd och Rule ID.
  • Bedöm misslyckade administratörsinloggningar efter källa, tjänst och upprepning.
  • Ta i HA hänsyn till noden som behandlade trafiken och nodlokala loggar.
  • Utlös inte omstarter, loggradering eller breda regeländringar utan att säkra bevis och ha en återställningsväg.
  • Dokumentera varje relevant avvikelse med ansvarig, prioritet och nästa steg.
  • Testa efter en korrigering inte bara status utan även den faktiska funktionen på nytt.

FAQ

Ersätter den dagliga administratörschecklistan Sophos Firewall Health Check?

Nej. Den dagliga checklistan kontrollerar aktuellt tillstånd, trender, händelser och öppna reaktioner. Health Check bedömer valda inställningar mot rekommendationer från Sophos och CIS. För stabil drift används båda med en lämplig frekvens.

Betyder ett rött gränssnitt i Control Center alltid ett avbrott?

Nej. Ett oanvänt gränssnitt utan IP-adress eller parent-gränssnittet för ett VLAN kan förväntas visas rött. Det avgörande är om en planerad produktionsväg avviker från det dokumenterade förväntade tillståndet.

Varför visar rapporter först inga data efter en uppgradering?

Control Center-rapporter uppdateras periodiskt. Efter en uppgradering från en version före SFOS 21 kan den nya rapportdatabasen till en början innehålla lite eller inga data. Loggar, period, rapportstatus och verkliga testhändelser måste därför kontrolleras separat.