Hoppa till innehållet
Avanet

Sophos Firewall REST API: säker åtkomst och API-nycklarnas livscykel

Det lokala REST API:t i SFOS 23.0 låter automatisering läsa och ändra konfiguration direkt på brandväggen. Börja med en separat administratör med begränsade rättigheter, tillåt bara automatiseringsvärden, skapa nyckeln med det kontot och kontrollera först en läsförfrågan. Tillgänglig dokumentation bekräftar inte ett GA-datum eller stöd i äldre firmware.

Tre gränssnitt, tre identiteter

  • Lokalt REST API: en brandväggsadministratörs API-nyckel fungerar som Bearer-token; rättigheterna kommer från administratörsprofilen.
  • Lokalt XML API: XML-payload och administratörsuppgifter, normalt via HTTP POST till APIController. XML <Get> är inte en REST-förfrågan.
  • Sophos Central-konfigurations-API: service principal i molnet, kortlivad åtkomsttoken, tenant och regional API-värd. En lokal nyckel ersätter inte dessa uppgifter.

Förbered åtkomst och administratör

  1. Skapa under Profiles > Device access en profil med endast nödvändiga funktionsrättigheter; inventering behöver lämpliga läsrättigheter. Skapa under Authentication > Users en separat administratör med profilen. Planering av administratörer och profiler förklarar rollerna. Använd inte ett personligt konto eller standardkontot admin med fulla rättigheter för jobb.
  2. Definiera under Hosts and services > IP host den verkliga värden, exempelvis api-inventory med 192.0.2.20. Ersätt namn och dokumentationsadress. En fast källa är snävare än ett helt administrationsnät; vid NAT gäller den källa brandväggen ser.
  3. Aktivera under Administration > API access det normalt avstängda API access, välj bara nödvändiga källor under Allowed IP hosts och klicka på Apply. Adresser, intervall och nät stöds, högst 64 poster. Granska apiconfig-källor som migrerats vid uppgradering till SFOS 22.0 eller senare.
  4. Kontrollera under Administration > Device access WebAdmin från rätt zon. Device Access och API-källistan är separata kontroller; öppna inte WAN-åtkomst brett.

Skapa och spara nyckeln vid engångsvisningen

Logga in som den separata administratören. Klicka under Administration > API access > REST API keys på Add API key, ange ett tydligt namn som inventory-prod-2026-10 och skapa med Add API key.

Före Close: kopiera nyckeln till jobbets skyddade hemlighetslagring. När fönstret stängts visas den aldrig igen. Ta inte med den i skärmbilder, ärenden, repositoryfiler eller oskyddade samlingsexporter.

Nyckeln gäller ett år och ärver skaparens rättigheter. Administratörer skapar och tar bort egna nycklar; alla ser listan, men kan inte hämta hemligheten igen. Standardkontot admin kan också ta bort andras nycklar. Gränser: 10 nycklar per administratör, 1024 totalt. Dela inte nycklar mellan administratörer.

Bygg förfrågan från brandväggens schema

Hämta under REST API help brandväggens OpenAPI.yaml och importera den i Postman eller Swagger. Kontrollera under REST API guide bas-URL, autentisering, objektreferenser och valt endpointschema. Namnen liknar gränssnittet men är inte alltid identiska.

Referensen anger denna bas och header; hämta själva förfrågans sökväg, metod och parametrar från rätt schema:

https://<firewall-host>:<port>/firewall-config/v1
Authorization: Bearer <API_KEY>

Ersätt värdnamn och HTTPS-administrationsport; använd klientens hemlighetsfunktion för nyckeln. Validera TLS-certifikat och värdnamn, utan att kringgå med -k. Introduktionen innehåller också exempel med XML-sökvägen APIController; kopiera dem inte okontrollerat som REST-anvisningar. Gissa ingen sökväg om brandväggens schema saknar motsvarande endpoint.

Lästest och driftkontroll

Skicka en ofarlig läsförfrågan enligt schemat från den verkliga värden. Kontrollera svar och förväntade objektdata, inte bara HTTP-framgång. Upprepa från en kontrollerad otillåten källa: ingen konfiguration får returneras. Ta inte bort produktionsåtkomst för att ordna testet.

Förbered före skrivning backup och återställning, testa en liten godkänd ändring och kontrollera objektet i WebAdmin och Audit Trail. Läs efter skrivtimeout det verkliga tillståndet innan ett nytt försök. Långsamma frågor, exempelvis IPS-signaturer, kan behöva längre klienttimeout.

Utgång, ersättning och borttagning

Dokumentera konto, jobb, tillåten källa, skapandedatum, utgångsdatum och ansvarigt team, aldrig nyckeln. Planera påminnelser och ersättning före utgång; förutsätt inte automatisk förnyelse. Reservera en ledig nyckelplats för överlappande rotation. Vid 10 egna nycklar eller 1024 totalt, identifiera först onödiga nycklar med ansvarig i stället för att godtyckligt återkalla aktiva jobb.

Skapa och spara en ny nyckel med samma konto vid planerad ersättning, uppdatera jobbet och verifiera läsning. Ta först därefter bort den gamla egna nyckeln och kontrollera att den nya fungerar och den gamla inte längre ger åtkomst. Betrakta inte borttagna nycklar som återställbara. Ersätt också en nyckel vars engångsvisning gått förlorad. Vid misstänkt läcka, återkalla omedelbart även om det orsakar avbrott. Kontakta standardkontots admin-ansvariga för att ta bort andras nycklar. Vid avveckling tas nycklar och onödiga API-källor bort; kontrollera delade källor först.

Begränsningar i SFOS 23.0

Nuvarande omfattning utesluter följande från detta REST API:

  • Web: Captive portal, Direct proxy authentication, Web filter notification settings, Advanced settings.
  • Alla Email-, Wireless- och RED-funktioner.
  • Network: DDNS och IP tunnels; SD-WAN profiles.
  • VPN: IPsec routes, GRE routes, L2TP, PPTP, SSL VPN site-to-site-klienter och -servrar.
  • Authentication: Guest users och clientless users; Firewall rule groups.
  • Let’s Encrypt certificates; High availability och TAP mode; System time.
  • Statusinformation, exempelvis DHCP-leaser, HA-status och datalagring.

Listan är inte uttömmande och lovar ingen framtida version. Kontrollera varje operation i aktuellt schema; en synlig meny bevisar inte API-stöd. XML eller molnet är inte automatiskt likvärdiga ersättningar.

När jobbet misslyckas

Kontrollera vid anslutningsfel källa efter NAT, routing, administrationsport, TLS, API-åtkomst och Device Access. Kontrollera vid autentiserings- eller rättighetsfel nyckel, utgång, borttagning, skaparkonto och profil i stället för att ge fulla rättigheter. Jämför vid schemafel metod, sökväg, obligatoriska fält och beroende objektreferenser. Ersätt en förlorad nyckel i stället för att leta efter en ny visning.

Spara vid eskalering firmware, schemaversion, tid, endpoint, HTTP-status och ett rensat svar, utan hemligheter. Sophos stöder det officiella REST API:t och oförändrade skript, inte rådgivning eller felsökning av egna integrationer. De kräver en intern ansvarig; anlita vid behov partner eller Sophos Professional Services.