Konfigurera och testa NetFlow på Sophos Firewall
Med NetFlow skickar Sophos Firewall anslutningsmetadata till en extern Collector för flödesdata. Det gör det möjligt att analysera kommunikationsrelationer, trafikvolym och ovanliga anslutningar över tid. Det viktigaste kravet är lätt att missa: endast trafik från brandväggsregler där Log firewall traffic är aktiverat exporteras.
Den korta vägen är:
- Förbereda en NetFlow v5-listener på Collectorn, till exempel på UDP
2055. - Lägga till Collectorn under System > Administration > Netflow.
- Aktivera Log firewall traffic i den berörda brandväggsregeln.
- Skapa ett tydligt dokumenterat testflöde.
- Kontrollera transporten med Packet Capture och innehållet på Collectorn var för sig.
NetFlow är därmed snabbt konfigurerat. För ett tillförlitligt resultat måste det ändå vara tydligt vilka data version 5 innehåller, vilken regel som behandlar testflödet och vilken väg brandväggen använder för att nå Collectorn.
När NetFlow är rätt verktyg
NetFlow passar när en Collector ska lagra och analysera flödesposter över tid för anslutningar som behandlas av loggade regler. Typiska frågor är: vilka käll- och måladresser kommunicerar med varandra, vilka portar används och hur många paket eller byte hör till flödet?
Andra verktyg besvarar andra frågor:
- sFlow-övervakning samplar trafik och gränssnittsräknare från valda hårdvarugränssnitt. Det passar särskilt för trafikmönster och kapacitetsövervakning.
- Syslog till ett SIEM transporterar brandväggs-, VPN-, IPS- och andra logghändelser med produktspecifika fält.
- SNMP Hardware Monitoring övervakar hårdvara, gränssnitt, temperatur, fläktar och nätaggregat.
- Central Firewall Reporting erbjuder Sophos egna rapporter, sökning och lagring i Sophos Central.
- Packet Capture är fortfarande mer exakt för en enskild paketväg, NAT eller ett anslutningsproblem.
NetFlow ersätter inte dessa verktyg. Ofta visar Collectorn först ett ovanligt flöde, varefter Log Viewer eller Packet Capture förklarar vilken regel, NAT-åtgärd eller säkerhetsfunktion som var inblandad.
Vad NetFlow v5 visar och inte visar
SFOS 22 exporterar NetFlow Version 5. En v5-post kan bland annat innehålla följande värden:
- IPv4-käll- och måladress;
- käll- och målport samt IP-protokoll;
- paket- och byteräknare;
- start- och sluttid för flödet;
- ingående och utgående gränssnitt som
ifIndex; - TCP-flaggor, ToS samt AS- och prefixinformation.
NetFlow v5 innehåller däremot inga inbyggda fält för användarnamn, Firewall Rule ID, URL, applikation eller paketinnehåll. En Collector kan korrelera IP-adresser med ytterligare datakällor, men den informationen kommer inte direkt från v5-posten.
Collector-adressen kan anges i SFOS som IPv4-adress, IPv6-adress eller FQDN. Det ändrar inte exportformatet: brandväggen fortsätter att skicka NetFlow v5. Därför måste det testas separat om den nödvändiga IPv6-nyttotrafiken visas på ett användbart sätt i den aktuella miljön; en IPv6-adress för Collectorn bekräftar inte stöd för IPv6-flöden.
Förbereda Collector och nätverksväg
Innan brandväggen konfigureras behöver Collectorn en aktiv NetFlow v5-listener. Sophos använder UDP 2055 som standard. Andra portar mellan 1 och 65535 kan användas om brandvägg och Collector konfigureras identiskt. Upp till fem NetFlow-servrar kan läggas till.
Exemplet använder:
- Collector-namn:
flow-collector-primary - Collector-adress:
192.0.2.50 - Transport: UDP
- Collector-port:
2055 - Testregel:
LAN_Test_to_WAN_HTTPS
192.0.2.50 är en reserverad dokumentationsadress och kan inte användas som verklig Collector. I exemplet visar den endast vilket fält som avses. Ange den verkliga IP-adressen eller FQDN för den Collector där v5-listenern körs och som brandväggen når via den planerade nätverksvägen. Följande punkter ska vara klara i förväg:
- Collectorn stöder NetFlow v5 och lyssnar verkligen på UDP
2055. - Brandväggen har en rutt till Collectorn; vid FQDN fungerar även DNS.
- Mellanliggande komponenter och Collectorns värdbrandvägg tillåter UDP-porten.
- Collectorn kopplar den faktiskt använda källadressen till rätt brandvägg.
- Syfte, åtkomsträttigheter och lagringstid för flödesdata är fastställda.
NetFlow-exporten är systemtrafik som genereras av brandväggen. En vanlig klientregel styr inte denna export. Avgörande är vägen för systemtrafik, routning, DNS vid FQDN och filter mellan brandväggen och Collectorn.
⚠️ NetFlow-konfigurationen erbjuder inget alternativ för TLS eller autentisering. Flödesdata kan avslöja interna adresser, kommunikationsparter, portar, tider och volymer. Collectorn bör därför nås via ett betrott managementnät eller en skyddad VPN-väg.
Konfigurera NetFlow-Collector
- Öppna System > Administration > Netflow i WebAdmin.
- Klicka på Add.
- Ange
flow-collector-primaryunder Netflow Server name. - Ange
192.0.2.50under Netflow server IP/domain. - Ange
2055under Netflow server port. - Spara med Save.
Det finns inget dokumenterat anslutningstest i formuläret. En sparad post bekräftar därför endast konfigurationen, inte transporten eller avkodningen på Collectorn.
Aktivera Rule Logging som datakälla
NetFlow exporterar endast anslutningar från brandväggsregler där Log firewall traffic är aktiverat. Inställningen kontrolleras i den aktuella regeln under Rules and policies > Firewall rules.

För det första testet bör en tydligt avgränsad regel användas. I exemplet behandlar LAN_Test_to_WAN_HTTPS ett HTTPS-test från en känd klient till ett tillåtet mål. Exempelnamnet är inte det viktiga; avgörande är att det går att se entydigt i Log Viewer vilken regel som faktiskt behandlar flödet.
Hur en regel byggs och loggas korrekt beskrivs i Konfigurera Sophos Firewall-regler säkert. Vid osäkerhet om matchningen hjälper ett regeltest med Log Viewer, Policy tester och Packet Capture.
Testa exporten kontrollerat
Testet skiljer mellan tre frågor: matchade rätt regel, lämnar ett UDP-paket brandväggen och kan Collectorn läsa innehållet som NetFlow v5?
- Kontrollera på Collectorn att v5-listenern körs på UDP
2055. - Notera tidpunkt, testklient, måladress, målport och förväntad brandväggsregel.
- Skapa exakt en ny anslutning från testklienten, till exempel ett tillåtet HTTPS-anrop.
- Kontrollera i Log Viewer att
LAN_Test_to_WAN_HTTPSeller förväntad Rule ID matchade. - Sök efter exporten under Diagnostics > Packet capture med
dst host 192.0.2.50 and dst port 2055. - Kontrollera på Collectorn om en v5-post med förväntade käll- och målvärden visas.
Som en extra kontroll utan konfigurationsändringar kan en kort capture köras i Device Console:
tcpdump 'host 192.0.2.50 and port 2055'
192.0.2.50 och 2055 ersätts med den verkliga Collectorn och porten. Insamlingen avslutas med Ctrl+C. Synliga UDP-paket bekräftar transporten fram till det observerade gränssnittet, men ännu inte att Collectorn avkodar posterna som version 5.
Ett test är först fullständigt när regelmatchning, UDP-transport och v5-avkodning stämmer. Då framgår också vid vilket steg ett fel uppstår.
Avgränsa saknade eller ofullständiga flöden
Inga UDP-paket till Collector-adressen
Kontrollera Collector-adress och port under System > Administration > Netflow. Kontrollera därefter DNS vid FQDN, rutt, utgående gränssnitt och filter på mellanliggande komponenter. Collectorns värdbrandvägg måste också tillåta UDP 2055.
Om andra regler eller routningsvägar ändras samtidigt blir resultatet svårt att koppla till en orsak. Börja därför med en känd loggad regel och ett enda testflöde.
UDP-paketen kommer fram men Collectorn visar ingenting
Listenern måste uttryckligen behandla NetFlow v5. En ingång som endast är konfigurerad för NetFlow v9, IPFIX eller sFlow kan ta emot UDP-paketen men ändå inte visa användbara flöden. Kontrollera Collector-loggar, parser och förväntad källadress.
Packet Capture bevisar i detta fall endast transporten. En lyckad avkodning måste vara synlig på Collectorn själv.
Endast en del av anslutningarna syns
Kontrollera först vilken brandväggsregel som faktiskt behandlar den saknade trafiken och om Log firewall traffic är aktiverat där. En annan regel kan ligga högre och matcha tidigare än väntat. Förlust av UDP-paket kan också skapa luckor.
NetFlow v5 har tekniska begränsningar. Saknade användarnamn, Rule IDs, URL:er eller applikationsnamn är inte ett exportfel. IPv6-nyttotrafik ska inte heller förväntas enbart för att Collectorn har en IPv6-kompatibel adress.
Källadressen är oväntad
NetFlow-formuläret har ingen egen väljare för Source IP. Vilken adress Collectorn ser beror därför på brandväggens väg för systemtrafik. Kontrollera rutt, utgående gränssnitt och eventuell SD-WAN- eller Source NAT-konfiguration för systemtrafik innan en fast koppling sparas på Collectorn.
HA-failover eller byte av firmware
Det finns ingen offentlig garanti för sömlös eller dubblettfri NetFlow-export i HA. Kontrollera därför under normal drift och efter en kontrollerad failover om poster fortsätter att komma in, vilken källadress som syns och om Collectorn fortfarande kopplar den till rätt brandvägg.
Efter ändringar av firmware, routning, DNS, Collector eller Rule Logging upprepas samma dokumenterade test. Ett kort referensflöde är mer tillförlitligt än antagandet att en sparad NetFlow-post fortfarande fungerar.
Drift och dataskydd
NetFlow-data behöver, precis som brandväggsloggar, en ägare och en fastställd lagringstid. Driften bör minst omfatta följande punkter:
- övervaka mottagningen på Collectorn per brandvägg och larma vid avbrott;
- dokumentera källadresser, gränssnittskoppling och tidssynkronisering;
- begränsa åtkomsten till interna kommunikationsmetadata;
- fastställa lagring och radering på Collectorn;
- testa igen efter ändringar av routning, HA, firmware eller Rule Logging;
- verifiera ovanliga flöden med Log Viewer eller Packet Capture.
NetFlow visar samband över tid men bevisar inte orsaken till en blockerad eller långsam anslutning. För en specifik session är Rule ID, NAT ID, paketväg och berörda säkerhetsfunktioner fortfarande avgörande.
Vanliga frågor
Vad är skillnaden mellan NetFlow och sFlow på Sophos Firewall?
Log firewall traffic är aktiverat. sFlow samplar i stället trafik och gränssnittsräknare från valda hårdvarugränssnitt. NetFlow passar för regelbaserad anslutningsmetadata, medan sFlow passar bättre för trafikmönster och gränssnittsbelastning.Stöder Sophos Firewall NetFlow v9 eller IPFIX?
Varför saknas enskilda anslutningar i NetFlow-Collectorn?
Log firewall traffic inte aktiverat där. UDP-förluster och begränsningarna i NetFlow v5 kan också spela in. Ett kontrollerat test med Log Viewer, Packet Capture och avkodning på Collectorn skiljer dessa orsaker åt.