Hoppa till innehållet
Avanet

Kontrollera Missing Heartbeat Alerts på Sophos Firewall

En Missing Heartbeat Alert betyder inte automatiskt skadlig kod. Sophos Firewall rapporterar att en tidigare identifierad endpoint fortsätter att generera nätverkstrafik men inte längre skickar ett matchande Security Heartbeat. Orsaken kan vara en defekt Sophos Endpoint, men varningen kan också uppstå vid byten mellan LAN och WLAN, viloläge och uppvakning, felaktig DNS-design eller en olämplig trafikväg.

En bra analys börjar därför inte med att stänga av Security Heartbeat. Kontrollera först om brandväggen över huvud taget ska övervaka enheten, vilken trafik som utlöser statusen och om endpoint, brandvägg och Sophos Central visar samma tillstånd.

Snabbkontroll

  1. Om två olika endpoints använder samma dockningsstation eller USB-gränssnitt ska firmwareversionen kontrolleras först. SFOS 22.0 MR2 Build 546 åtgärdar NC-176012 för detta scenario. Uppdatera en äldre SFOS 22-build innan timers eller policyer ändras.
  2. Kontrollera under System > Sophos Central > Optional configurations att zonen avsiktligt ingår i Missing heartbeat zones.
  3. Kontrollera Heartbeat-villkoren i den brandväggsregel som faktiskt matchar och jämför status och händelser för samma endpoint i Sophos Central.
  4. Korrelera Rule ID, Source IP och No Heartbeat i Log Viewer med byte av nätverkskort, DNS, VPN eller Sleep/Wake.
  5. Ändra en timer först när övergångsproblemet kan reproduceras och firmware är uppdaterad.

Så uppstår Missing Heartbeat

Sophos Endpoint skickar sin status till Sophos Firewall var 15:e sekund. Om tre Heartbeats i följd uteblir samtidigt som endpointen fortsätter att skicka nätverkstrafik sätter brandväggen statusen till Missing. Så snart ett Heartbeat tas emot igen betraktas endpointen åter som aktiv.

Tilldelningen sker med hjälp av MAC-adressen. Brandväggen tar då hänsyn till enhetens samtliga gränssnitt. När en endpoint växlar mellan Ethernet och WLAN kan en gammal trafikväg fortfarande generera trafik medan Heartbeat redan går via ett annat gränssnitt. Två olika endpoints som använder samma dockningsstation eller USB-gränssnitt är däremot ett separat, versionsberoende felfall.

Missing är dessutom inte samma sak som ett rött eller gult Heartbeat:

  • Missing: Brandväggen ser trafik men tar inte emot något aktuellt Heartbeat.
  • Yellow: Endpointen rapporterar ett varningstillstånd, till exempel en inaktuell signatur eller en PUA.
  • Red: Endpointen rapporterar ett kritiskt tillstånd, exempelvis aktiv skadlig kod som inte har rensats bort.

En Missing-status är därmed ett kommunikations- och tilldelningsproblem tills analysen visar något annat.

Kontrollera först omfattning och driftsmodell

Security Heartbeat kräver en registrerad Sophos Firewall, Sophos Central Endpoint Protection och en giltig Network Protection-prenumeration. Grundkonfigurationen beskrivs i Anslut Sophos Firewall till Sophos Central.

I AD-miljöer med Windows 10 som stöds kan samma heartbeat också bära användaridentiteten. Synchronized User ID Authentication beskriver AD-kopplingen och varför ett förlorat heartbeat kan logga ut den identifierade användaren.

Kontrollera Missing heartbeat zones

Under System > Sophos Central > Optional configurations anger fältet Missing heartbeat zones i vilka zoner brandväggen identifierar uteblivna Heartbeats. Lägg endast till zoner där hanterade Sophos Endpoints förväntas finnas.

Gäst-, IoT-, skrivar- eller servernätverk utan Sophos Endpoint hör normalt inte hemma i denna omfattning. I blandade miljöer med Microsoft Defender eller ett annat EDR kan enheterna vara väl skyddade men kan inte skicka något Sophos Security Heartbeat.

Omfattningen måste stämma överens med brandväggspolicyn. Sophos uppmärksammar ett mindre intuitivt specialfall: om en Heartbeat-policy blockerar en zon som inte är angiven under Missing heartbeat zones kan Security Heartbeat-widgeten i Control Center ändå visa Missing. Kontrollera därför alltid zonfältet och berörda brandväggsregler tillsammans.

Verifiera licens och Central-status

Under System > Sophos Central måste registreringen och Security Heartbeat vara aktiva. Kontrollera följande för den berörda datorn i Sophos Central:

  • Är endpointen online och tilldelad rätt tenant?
  • Visar den grön, gul eller röd hälsostatus?
  • Finns Endpoint Events vid samma tidpunkt?
  • Har enheten installerats om, bytt namn, duplicerats eller tagits bort från Central?

Om flera enheter berörs samtidigt är orsaken mer sannolikt registreringen, trafikvägen eller policyn. Enstaka enheter med återkommande problem tyder snarare på Endpoint-tjänsten, byte av nätverkskort eller den lokala nätverkskonfigurationen.

I en ren Sophos Endpoint-miljö kan ett Heartbeat vara ett lämpligt, strikt åtkomstkrav. Då måste zoner, regelomfattning, Central-övervakning och en Runbook för uteblivna Heartbeats fungera tillsammans. I blandade miljöer bör Heartbeat användas selektivt: enheter med Microsoft Defender eller ett annat EDR kan vara skyddade men skickar ingen Sophos-signal. Separata regler och segmentering är mer tillförlitliga än ett globalt Heartbeat-krav med en ständigt växande lista över undantag.

Bedöm vanliga orsaker korrekt

Byte av nätverkskort, viloläge och delad hårdvara

Om två olika endpoints använder samma dockningsstation eller USB-gränssnitt är firmwareversionen avgörande innan allmänna orsaker analyseras. Sophos åtgärdade NC-176012 i SFOS 22.0 MR2 Build 546. Versionsinformationen anger inte i vilken version felet introducerades. Uppdatera därför en äldre SFOS 22-build först och upprepa samma test. En längre timer skulle endast dölja detta felfall.

Standardtimern för att identifiera ett uteblivet Heartbeat är 60 sekunder. Vid byte av nätverkskort kan brandväggen under den tiden fortfarande se DNS-förfrågningar eller bakgrundsanslutningar via den gamla IP- respektive MAC-tilldelningen. Power-off, Suspend, Hibernate och Wake kan ge ett liknande mönster.

Windows-enheter med Modern Standby och Sophos Endpoint Protection Core Agent 2023.2 eller senare informerar brandväggen innan de går in i viloläge. Modern Standby i sig bör därför inte utlösa någon Missing Alert. För äldre agentversioner eller andra energisparlägen är tidskorrelationen ändå viktig.

Uteslut falsklarm på macOS

Sophos listar fortfarande falska Heartbeat-avbrott under MACEP-6842 för macOS 12 Monterey och senare. De kan inträffa flera gånger per dag trots att anslutningen inte faktiskt har brutits. Någon rättning är ännu inte planerad och Sophos anger ingen tillfällig lösning. Om endast Mac-datorer berörs ska du därför först kontrollera macOS- och Endpoint-version samt motsvarande Central Events i stället för att ändra brandväggsregler eller timers på misstanke.

DNS-trafik under ett nätverksbyte

DNS är ofta den sista synliga trafiken från en klient som byter nätverk. Sophos dokumenterar detta mönster i Known Issue-posten NC-178843 för SFOS 21.5 GA: särskilt externa DNS-resolvers kan utlösa ytterligare Missing Alerts under ett nätverksbyte.

För hanterade klienter rekommenderas en konsekvent DNS-design. Om Sophos Firewall är den enda DNS-forwardern måste interna domäner vidarebefordras till interna resolvers med lämpliga DNS Request Routes. Arbetsflödet beskrivs i Konfigurera DNS Request Routes på Sophos Firewall.

Direkta interna DNS-servrar är också en legitim design. Det avgörande är att DHCP, VPN-profiler och Endpoint-konfiguration förväntar sig samma resolverväg. Att byta till brandväggen som DNS-forwarder är inte ett generellt krav utan en riktad korrigering när det är bevisat att externa resolvers orsakar onödigt många varningar.

VPN, router och NAT i trafikvägen

Security Heartbeat fungerar endast tillförlitligt om endpointen och brandväggen delar den förväntade trafikvägen:

  • Innan Heartbeat-anslutningen har upprättats får Endpoint-trafiken inte redan dirigeras genom en annan VPN-tunnel.
  • Med Sophos Connect kan alternativet Send Security Heartbeat through tunnel under Remote access VPN > IPsec > Advanced settings behöva aktiveras.
  • En endpoint bakom en mellanliggande router kan ge felaktiga resultat.
  • Bakom en NAT-gateway kan Endpoints inte dela sin individuella hälsostatus korrekt med brandväggen.

Packet Capture och kontroll av routingen ger här mer information än att enbart titta på Central-statusen.

Ett separat specialfall är NC-147863: om en användare bakom den lokala brandväggen använder Heartbeat-autentisering och upprättar en Split-Tunnel-SSL-VPN-anslutning till en extern brandvägg kan det nya VPN-nätverkskortet utlösa en anslutnings- och frånkopplingsloop som blockerar internetåtkomsten. Som tillfällig lösning rekommenderar Sophos att ta bort Match known users från den lokala VPN-regeln eller använda Captive Portal. Det allmänna klientflödet beskrivs i Konfigurera Sophos Connect Client för Sophos Firewall.

Kontrollera brandväggsregeln exakt

Heartbeat-styrningen finns under Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. De fyra inställningarna har olika uppgifter:

  • Minimum source HB permitted: Tillåter endast Source Endpoints med minst Green eller Yellow. No restriction tillåter även enheter utan Heartbeat eller med röd status.
  • Block clients with no heartbeat: Blockerar Source-enheter utan Heartbeat.
  • Minimum destination HB permitted: Kontrollerar hälsostatusen för interna målenheter. Kontrollen gäller inte mål i WAN-zonen.
  • Block request to destination with no heartbeat: Blockerar förfrågningar till interna mål utan Heartbeat.

Ett viktigt specialfall är lätt att missa: om en endpoint först har skickat ett Heartbeat och senare förlorar det behandlar brandväggen endpointen enligt den konfigurerade policyn. En enhet som aldrig har skickat ett Heartbeat förblir däremot tillåten så länge inte båda alternativen Block clients with no heartbeat och Block request to destination with no heartbeat är aktiva.

Webbtrafik har ytterligare ett undantag. Ett matchande undantag under Web > Exceptions kan tillåta webbförfrågningar trots Block clients with no heartbeat. Kontrollera därför både brandväggs- och webbfilterloggarna för port 80 och 443. Hur Rule ID, Policy Test och Packet Capture kombineras visas i Testa en brandväggsregel med Log Viewer, Policy Test och Packet Capture.

Heartbeat-villkor bör endast gälla tydligt definierade Sophos Endpoint-grupper. Skrivare, skannrar, IoT, gäster och klienter med EDR från tredje part behöver oftast en separat, snävt definierad regel i stället för ett brett undantag i huvudregeln.

Minska falsklarm under kontrollerade former

Sophos tillhandahåller två Device Console-timers som stöds. De ersätter inte firmwarekorrigeringen för delade dockningsstationer eller kontrollen av det kända macOS-felet. Visa alltid det aktuella värdet och dokumentera tidpunkterna för varningarna innan du gör en ändring.

Fördröj identifieringen på brandväggen

Välj 4. Device Console i CLI och kontrollera:

system synchronized-security delay-missing-heartbeat-detection show

Det tillåtna intervallet är 30 till 285 sekunder i steg om 15 sekunder. Standardvärdet är 60 sekunder. Om det är bevisat att byten av nätverkskort orsakar falsklarm kan värdet exempelvis höjas till 90 sekunder:

system synchronized-security delay-missing-heartbeat-detection set seconds 90

Testa därefter samma byte mellan LAN och WLAN eller samma dockningsförlopp igen. Ett högre värde minskar kortvariga falsklarm men fördröjer samtidigt identifieringen av ett faktiskt uteblivet Heartbeat.

Ett högre värde är inte rätt för alla symtom. Om Block clients with no heartbeat fördröjer resursåtkomst med switchar eller LAG börjar Sophos-anvisningen vid 30 sekunder och höjer endast vid behov i steg om 15 sekunder. Det är ett annat fall än återkommande byten av nätverkskort, där exempelvis 90 sekunder kan testas.

Fördröj rapporteringen till Sophos Central

Om brandväggen identifierar statusen korrekt men Sophos Central varnar för snabbt vid Sleep, Hibernate, Shutdown eller Wake kontrollerar du:

system synchronized-security suppress-missing-heartbeat-to-central show

Intervallet är 0 till 120 sekunder och standardvärdet är 0. En riktad fördröjning på 60 sekunder ställs in så här:

system synchronized-security suppress-missing-heartbeat-to-central set seconds 60

Den här timern ändrar inte den lokala Heartbeat-policyn. Den fördröjer endast när brandväggen rapporterar Missing-statusen till Sophos Central.

Rensa inaktuella Missing-poster

Gamla poster kan tas bort från Control Center och rapporter när orsaksanalysen är klar:

system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7

Borttagningen rensar endast den visade statusen. Den reparerar varken endpointen eller Heartbeat-kommunikationen. Ta inte bort någon post innan enheten, tidpunkten och orsaken har dokumenterats.

Kontroll efter anpassningen

En ändring är inte slutförd förrän det ursprungliga förloppet har testats på ett reproducerbart sätt:

  1. Notera varningstidpunkt, Endpoint-namn, IP, MAC, zon och berört Rule ID.
  2. Kontrollera Security Heartbeat-statusen i Control Center och zonens omfattning under System > Sophos Central.
  3. Jämför hälsostatus och Endpoint Events i Sophos Central för samma tidsperiod.
  4. Filtrera i Log Viewer efter Rule ID, Source IP och statusen No Heartbeat. Kontrollera även webbfiltret vid webbtrafik.
  5. Vid problem med trafikvägen kontrollerar du under Diagnostics > Packet capture via vilket gränssnitt DNS- och användartrafiken går.
  6. Upprepa den verkliga utlösaren, exempelvis bytet från Ethernet till WLAN, och kontrollera om varningen och åtkomsten nu reagerar som förväntat.

För djupare felsökning finns under Diagnostics > Tools > Troubleshooting logs särskilt heartbeatd.log för Endpoint-status och programinformation samt hbtrust.log för kommunikationen mellan brandväggen och Sophos Central. En genomgång av fler filer finns i Hitta och klassificera Sophos Firewall-tjänsteloggar.

Fel i heartbeatd.log vid registrering av nya program hör däremot till Synchronized Application Control och är inte automatiskt ett Missing Heartbeat-problem. För detta är Kontrollera fel i Synchronized Application Control på ett säkert sätt det lämpligare arbetsflödet.

Vanliga frågor

Är en Missing Heartbeat Alert automatiskt en säkerhetsincident?

Nej. Varningen visar att brandväggen fortfarande ser trafik men inte tar emot något matchande Security Heartbeat. Först Endpoint Events, hälsostatus, trafikväg och loggar visar om det finns ett skyddsproblem eller om det rör sig om en förväntad övergång.

Varför orsakar delade dockningsstationer eller USB-gränssnitt Missing Heartbeat Alerts?

Sophos åtgärdade med NC-176012 ett fel där två endpoints som använde samma dockningsstation eller USB-gränssnitt kunde rapporteras som Missing. Korrigeringen ingår i SFOS 22.0 MR2 Build 546. Uppdatera och testa igen på äldre SFOS 22-builds innan timern bara höjs.

Kan Microsoft Defender skicka ett Sophos Security Heartbeat?

Nej. Security Heartbeat är en Sophos-funktion mellan Sophos Endpoint, Sophos Central och Sophos Firewall. En enhet med Microsoft Defender eller ett annat EDR kan vara skyddad men skickar inget Sophos Heartbeat.