Hoppa till innehållet
Avanet

Planera och skicka Sophos Firewall-rapporter via e-post

Sophos Firewall kan skicka lokala rapporter dagligen eller varje vecka som PDF. För att mottagaren ska få en användbar analys och inte bara en godtycklig fil kontrolleras rapporten först manuellt och schemaläggs därefter.

Det tillförlitliga arbetsflödet är kort:

  1. Generera den önskade rapporten manuellt med rätt period och filter.
  2. Spara vid behov urvalet som en bookmark.
  3. Skapa ett schema under Reports > Show report settings > Report scheduling.
  4. Kontrollera e-postvägen med Send test mail.
  5. Generera och skicka rapporten direkt med Generate now.
  6. Kontrollera den mottagna PDF-filen avseende innehåll, period, språk och känsliga uppgifter.

Send test mail och Generate now kontrollerar inte samma sak. Testmeddelandet bekräftar e-posttransporten. Först Generate now kontrollerar dessutom att brandväggen kan generera den valda rapporten och skicka den som PDF.

⚠️ Modellerna XGS 87/87w och XGS 88/88w stöder inte On-appliance Reporting. För dessa modeller eller för central analys av flera brandväggar passar Sophos Central Firewall Reporting bättre.

Kontrollera förutsättningarna

Innan schemat skapas kontrolleras fem grunder:

  • Lokala rapporter fungerar: Under Reports innehåller den önskade perioden redan rimliga data. Ett schema kan inte reparera saknad loggning eller en tom rapportdatabas.
  • E-postutskick fungerar: E-postserver, autentisering, TLS, avsändare och mottagare är konfigurerade under Administration > Notification settings. Hela arbetsflödet beskrivs i Konfigurera och testa e-postaviseringar i Sophos Firewall.
  • Tid och tidszon är korrekta: Fel systemtid gör det svårare att välja och kontrollera perioden. Konfigurationen beskrivs i Konfigurera datum, tid och NTP.
  • Lokal lagring är tillgänglig: Data för On-box Reports finns under /var. När stopptröskeln nås avbryter brandväggen rapporteringen. Status, varningströsklar och retention beskrivs i Kontrollera lagringsutrymme och hantera rapporter i Sophos Firewall.
  • Mottagare och syfte är fastställda: En funktionsbrevlåda som firewall-reports@example.net är oftast bättre än en personlig adress. Det behövs en Owner som faktiskt granskar rapporterna.

En PDF kan innehålla användare, IP-adresser, MAC-adresser, e-postadresser, URL:er och säkerhetshändelser. Håll därför mottagargruppen liten, kryptera e-posttransporten och ta hänsyn till lagringen i brevlådan. Om Data Anonymization för loggar och rapporter används måste man i den faktiskt mottagna PDF-filen kontrollera att de förväntade uppgifterna har anonymiserats.

Förbered rapportinnehållet

I exemplet ska en veckovis IPS-rapport visa vilka attacker som har identifierats oftast. Namn och värden anpassas till den egna miljön.

  1. Öppna Reports > Network & threats > Intrusion attacks.
  2. Välj önskat datumintervall.
  3. Begränsa vid behov analysen till relevanta system, regler eller händelser med Filter.
  4. Välj Generate.
  5. Kontrollera att period, träffar och sortering motsvarar den fråga som rapporten ska besvara.

Det sakliga syftet ska kunna förklaras i en mening, till exempel: ”Säkerhetsteamet granskar varje måndag föregående veckas vanligaste IPS-träffar.” Den formuleringen hjälper till att avgöra vilken rapport, vilket filter och vilken mottagare som faktiskt behövs.

Spara ett återkommande urval som bookmark

En bookmark är användbar när man inte bara vill schemalägga en hel rapportgrupp, utan ett återanvändbart urval med filter.

  1. Öppna den förberedda rapporten.
  2. Välj Bookmark.
  3. Ange ett tydligt namn som Weekly-IPS-Review.
  4. Välj en lämplig bookmark-grupp och spara.

Om en lämplig grupp saknas skapas den under Reports > Show report settings > Bookmark management > Add bookmark group. Ett namn som Weekly-IPS-Review beskriver syfte och intervall bättre än Report1.

Öppna bookmarken igen efter att den har sparats och generera rapporten på nytt. Då kontrolleras att det avsedda urvalet verkligen återanvänds. Den exakta perioden i den senare PDF-filen ska inte härledas enbart ur namnet, utan kontrolleras i den genererade PDF-filen.

Skapa schemat

  1. Öppna Reports > Show report settings > Report scheduling.
  2. Välj Add.
  3. Välj Report som typ.
  4. Ange mottagarna under To email address. Flera adresser separeras med kommatecken.
  5. Välj en rapportgrupp eller den förberedda bookmarken under Report type.
  6. Om alternativet finns, välj sortering efter Hits eller Bytes utifrån syftet.
  7. Välj Daily eller Weekly under Email frequency.
  8. Spara.

Följande värden används i exemplet:

  • Mottagare: firewall-reports@example.net
  • Report type: Bookmark Weekly-IPS-Review
  • Sortering: Hits
  • Frekvens: Weekly

Värdena är ingen allmän standard. En bandbreddsrapport kan med fördel sorteras efter Bytes, en daglig driftsrapport kräver Daily och en annan plats kan behöva en egen mottagare eller bookmark.

Schemalagda On-box Reports skickas som PDF och innehåller högst 50 poster. Gränsen gäller e-postrapporten och ska inte uppfattas som ett fullständigt arkiv eller en export av alla lokala data. För flera brandväggar, konsoliderade HA-data eller längre centrala analyser är Sophos Central Firewall Reporting den lämpligare nivån.

Sedan SFOS 21.5 MR1 använder en schemalagd PDF-rapport WebAdmin-språket för den administratör som skapade schemat. Om mottagaren ska få rapporten på tyska skapas schemat därför i en tyskspråkig WebAdmin-session och resultatet kontrolleras med Generate now.

Utöver vanliga rapporter erbjuder schemaläggningen även Security audit report och, om en integration har konfigurerats, ConnectWise. Security Audit Report är särskilt avsedd för en passiv Discover Mode-analys med TAP och SPAN. Dessa typer fyller andra syften och ska inte väljas enbart för att en vanlig rapport är tom.

Kontrollera utskicket och PDF-filen

Efter att schemat har sparats väntar man inte till den första ordinarie tiden.

1. Kontrollera e-posttransporten med Send test mail

Välj schemat i listan och kör Send test mail. Kontrollera sedan i mottagarens brevlåda, spamfilter eller e-postserverns spårning om meddelandet togs emot och levererades.

Ett lyckat testmeddelande bekräftar SMTP, autentisering och grundläggande leverans. Det bekräftar ännu inte att den valda rapporten innehåller data eller genereras som en korrekt PDF.

2. Kontrollera hela vägen med Generate now

Kör därefter Generate now. Brandväggen genererar omedelbart den schemalagda rapporten och skickar den till de angivna mottagarna.

Kontrollera följande i den mottagna PDF-filen:

  • rätt brandvägg eller plats;
  • avsedd rapportgrupp eller bookmark-urval;
  • rimlig period och tidsstämpel;
  • ändamålsenlig sortering och datamängd;
  • förväntat språk;
  • läsbar presentation av tabeller och diagram;
  • inga onödigt exponerade användar-, nätverks- eller säkerhetsuppgifter.

Först därefter observeras nästa ordinarie körning. Den aktuella hjälpen beskriver inte den exakta kopplingen mellan körningstid, tidszon och rapportperiod tillräckligt detaljerat för att den ska kunna förutsättas generellt. Den genererade rapporten är därför funktionsbeviset.

Drift i ett HA-kluster

Lokala rapportdata synkroniseras inte mellan HA-noderna. Båda noderna bearbetar data för den trafik som passerar genom dem. Om rapporten från en nod innehåller data kan den noden skicka det schemalagda meddelandet. Därför kan två e-postmeddelanden för samma schema komma från ett HA-kluster.

Leveransen är inte automatiskt ett fel. Jämför först avsändare, appliance-identitet, period och innehåll i båda PDF-filerna. För en konsoliderad vy över båda noderna passar Central Reporting bättre än två lokala e-postrapporter.

Efter en HA-failover, ett byte av appliance eller en firmwareuppdatering kontrolleras Generate now igen. Då upptäcks om ett schema fortfarande syns men data, språk eller e-postleverans inte längre motsvarar förväntningarna.

Avgränsa fel systematiskt

Send test mail misslyckas

Då ligger problemet i e-postvägen och ännu inte i rapportinnehållet. Under Administration > Notification settings kontrolleras DNS, route, port, autentisering, OAuth, TLS, certifikat, avsändare och mottagare. E-postserverns spårning eller karantän visar om meddelandet togs emot eller avvisades.

Skapa inte schemat på nytt flera gånger. Först måste ett testmeddelande komma fram på ett tillförlitligt sätt. Felbilderna och säkra kontroller beskrivs i artikeln om e-postaviseringar.

Testmeddelandet kommer fram men Generate now levererar ingen rapport

SMTP-vägen är då i princip bekräftad. Därefter kontrolleras följande:

  1. Är rätt rapportgrupp eller bookmark vald i schemat?
  2. Innehåller samma rapport data när den körs manuellt?
  3. Är On-box Reporting aktiverat och stöds det av appliance-modellen?
  4. Ligger användningen av /var under stopptröskeln för rapporter?
  5. Är loggning och nödvändiga skyddsfunktioner aktiverade för de förväntade data?
  6. Syns meddelandet i e-postserverns spårning, spam eller karantän?

I Device Console visar två skrivskyddade kommandon aktuell On-box-status och tröskelvärden för rapportlagring:

show on-box-reports
show report-disk-usage watermark

Kommandona ändrar ingenting. Ytterligare lagringsdiagnostik och innebörden av utdata beskrivs i Hantera lagringsutrymme och rapporter.

PDF-filen är tom, ofullständig eller visas felaktigt

Generera först samma rapport manuellt med identisk period och samma filter. Om WebAdmin-analysen redan är tom saknas rapportdata, loggning eller lämpliga händelser. Om endast PDF-filen innehåller felaktiga eller ofullständiga data dokumenteras SFOS-version, build, webbläsare, schema, tidpunkt för Generate now och en exempel-PDF.

SFOS 22.0 MR2 Build 546 åtgärdar bland annat kända fel med en tom daglig Traffic dashboard-PDF utan On-box Reporting och felaktigt återgivna tabeller eller diagram i On-demand-PDF-filer som genererats i Chrome. Ett liknande symptom på en annan build är inte automatiskt samma fel. Kontrollera därför exakt build före ändringar och jämför med en manuellt genererad rapport.

För en djupare analys korreleras testtidpunkten med filerna cschelper.log, reportdb.log, garner.log och vid behov postgres.log. Åtkomsten beskrivs i Felsökning av Sophos Firewall: Tjänster och loggar. En enskild loggrad är inte tillräckligt skäl för att starta om rapporteringstjänster eller radera rapportdata.

Executive report med 1 month kan inte hämtas som PDF

För SFOS 22.0 MR1 Build 490 dokumenterar Sophos under NC-182976 ett snävt avgränsat fel: under Reports > Dashboards > Executive report kan PDF-hämtningen misslyckas när perioden 1 month har valts. Kontrollera därför först exakt firmware-build, rapporttyp, period och utdataformat. Andra PDF-rapporter eller schemalagda e-postrapporter påverkas inte automatiskt.

I beskrivningstexten anger Sophos en CSV-hämtning med en period på en dag, men den separata KIL-kolumnen Workaround står fortfarande som None. Därför är denna export endast en begränsad alternativ kontroll. Den ersätter inte en fullständig månadsrapport och bekräftar varken månadsrapporten eller flödet för PDF-generering. Om även andra rapporter, perioder eller format misslyckas är felet mer omfattande än NC-182976; dokumentera då tidpunkt och webbläsare och säkra de ovan nämnda loggarna, i stället för att starta om rapporteringstjänster eller radera rapportdata.

Den aktuella Known Issues List anger endast SFOS 23.0 EAP0 Build 253 i fältet Fix versions och meddelar i beskrivningstexten dessutom en korrigering för SFOS 22.0 MR3. Per den 10 augusti 2026 har MR3 ännu inte publicerats och är därför ingen tillgänglig lösning. Om samma symtom uppstår i MR2 eller en annan build tillskrivs det inte automatiskt NC-182976, utan kontrolleras med hjälp av de säkrade uppgifterna.

E-postmeddelandet innehåller endast 50 poster

Detta är den dokumenterade övre gränsen för schemalagda e-postrapporter. Filter och rapportsyfte väljs så att de 50 viktigaste posterna besvarar den konkreta driftsfrågan. Om fullständiga rådata, längre historik eller analyser över flera brandväggar behövs är ett centralt reporting- eller SIEM-arbetsflöde lämpligare.

Samma rapport kommer två gånger

I ett HA-kluster kan båda noderna skicka ett meddelande om deras lokala rapport innehåller data. Jämför avsändare, appliance och innehåll innan ett påstått dubblerat schema raderas. På en enskild brandvägg kontrolleras i stället om två scheman använder samma rapporturval och samma mottagare.