Synchronized Application Control: kontrollera databasproblem säkert
Om Synchronized Application Control inte längre registrerar nya program, om heartbeatd.log rapporterar fel eller om en firewall har mycket ont om lagringsutrymme efter en uppgradering, kan den interna programdatabasen vara berörd. Det är dock inte ett fall för allmänna PostgreSQL-kommandon från ett forum eller en gammal supportanteckning.
Sophos Firewall hanterar dessa data internt och har ändrat lagringsbeteendet sedan SFOS 20.0 MR1. Om den automatiska rensningen misslyckas på grund av för lite ledigt lagringsutrymme hänvisar den aktuella Sophos-dokumentationen uttryckligen till supporten. Den här artikeln visar därför hur man säkert avgränsar felbilden, samlar in rätt data och kontrollerat följer upp ett supportingrepp.
Klassificera problemet korrekt
Synchronized Application Control använder information från endpoints som är anslutna till firewallen via Security Heartbeat. På så sätt kan firewallen identifiera program som inte entydigt kan klassificeras med klassiska signaturer och göra dem tillgängliga för hantering under Applications > Synchronized Application Control.
Begreppen bör inte blandas ihop:
- Security Heartbeat överför hälso- och säkerhetsstatus mellan endpoint, firewall och Sophos Central.
- Synchronized Application Control registrerar program och var de har hittats på anslutna endpoints.
- Missing heartbeat beskriver en saknad endpointstatus och kan hanteras med Device Console-kommandon som stöds.
- Ett App-ID- eller databasproblem gäller den interna lagringen av identifierade program och kräver en separat diagnostik.
En saknad Heartbeat-indikering, en röd endpoint eller en firewallregel som inte passar är därför inte automatiskt ett databasfel. För anslutningen mellan firewall och Central bör man först följa Anslut Sophos Firewall till Sophos Central.
Vad SFOS rensar automatiskt
Den aktuella Sophos-dokumentationen om Synchronized Application Control anger två viktiga gränser:
- Synchronized Application Control stöder upp till 15'000 program.
- Sedan SFOS 20.0 MR1 lagrar firewallen endast de fem senaste förekomsterna av varje program per endpoint.
Vid en migrering till SFOS 20.0 MR1 eller senare behåller firewallen de fem senaste förekomsterna och tar automatiskt bort äldre programdata. Sophos påpekar dock att rensningen kan misslyckas om det finns för lite ledigt lagringsutrymme. I så fall ska Sophos Support kontaktas.
För driften innebär det att en aktuell firewall normalt inte behöver någon manuell databasvård för dessa data. Återkommande tillväxt, en misslyckad migrering eller ett uttömt App-ID-intervall är felbilder, inte regelbundna underhållsuppgifter.
Skilj mellan typiska symptom
Lagringsproblem efter uppgradering
Möjliga tecken är en mycket full partition, rapporter eller tjänster som inte fungerar samt ett tidsmässigt samband med en uppgradering till SFOS 20.0 MR1 eller senare. Det bevisar i sig ännu inte att Synchronized Application Control är orsaken.
Kontrollera först rapporter, debugloggar, supportarkiv, e-postkö, karantän och storleken på en virtuell disk. Förfarandet beskrivs i Kontrollera lagringsutrymme och hantera rapporter på Sophos Firewall.
App-ID-intervallet är uttömt
En annan felbild är ett meddelande som:
Cannot create ID for application, because appId range is exhausted.
Application will be ignored.
Firewallen kan då fortsätta att visa befintliga program men kan inte längre registrera nya program korrekt. Meddelandet pekar på Synchronized Application Control, inte på en allmän rapport- eller loggdatabas.
Security Heartbeat fungerar inte
Om endpoints inte rapporterar någon Heartbeat-status eller om regler med Heartbeat-villkor inte fungerar som väntat bör man först kontrollera Central-registreringen, endpointkommunikationen, berörda zoner och firewallregeln. En direkt databasrensning är inte rätt åtgärd för detta.
Diagnostik före supportärendet
1. Dokumentera firmware och sammanhang
Följande uppgifter ska finnas med i ärendeanteckningarna:
- Firewallmodell, serienummer och fullständig SFOS-version inklusive build
- Standalone, HA Primary eller HA Auxiliary
- Datum för den senaste uppgraderingen och föregående SFOS-version
- Tidpunkt då problemet först blev synligt
- Berörda tjänster och konkret påverkan
Vid HA måste det vara tydligt på vilken node symptomet uppträder. Lokala loggar och lagringsanvändning kan skilja sig mellan Primary och Auxiliary.
2. Kontrollera programvyn
Under Applications > Synchronized Application Control kontrollerar man:
- Registreras nya program fortfarande?
- Ligger listan nära gränsen på 15'000 program?
- Uppstår problemet endast med nya program eller även med befintliga poster?
- Går det att söka efter, öppna och hantera program?
- Skapas borttagna program på nytt som väntat när de identifieras igen?
Att ta bort enskilda program i gränssnittet är en funktion som stöds, men programmen tas då även bort från Application Filters. Om firewallen identifierar programmet igen visas det på nytt. Denna UI-funktion är därför ingen databasreparation.
3. Kontrollera lagringsläget separat
Lagringsanvändningen ska dokumenteras innan ytterligare åtgärder vidtas. Det är viktigt att registrera den berörda partitionen och utvecklingen över tid, inte bara ett enskilt procentvärde.
Om rapporter, loggar eller supportarkiv samtidigt tas bort går det senare inte längre att fastställa vilken åtgärd som faktiskt hjälpte. Säkra därför först bevisen och genomför därefter endast en ändring i taget.
4. Säkra loggar och felsökningsrapport
För Synchronized Application Control och Security Heartbeat är framför allt heartbeatd.log relevant. Dessutom ska den exakta tidpunkten för felet och en felsökningsrapport säkras.
Lämpliga filer och insamlingsmetoder beskrivs i Sophos Firewall-felsökning: tjänster och loggar och Säkra Sophos Firewall-loggar för extern analys.
Använd inte offentliga databaskommandon
På internet cirkulerar olika psql-, DELETE-, VACUUM FULL- och service-restart-kommandon för äldre SFOS-versioner och olika Heartbeat-felbilder. Dessa förfaranden är inte utbytbara:
- Ett
VACUUM FULLfrigör lagringsutrymme i en tabell men tar inte automatiskt bort orsaken till att den växer. - Ett
DELETEkan ändra kopplingar mellan program, endpoints eller live-autentiserade användare. - Tabeller och supportförfaranden kan skilja sig mellan SFOS-versioner.
- I HA beror förfarandet dessutom på node, synkroniseringsstatus och supportinstruktion.
⚠️ Utan en aktuell, ärendespecifik instruktion från Sophos Support ska inga direkta ändringar göras i den interna PostgreSQL-databasen. En konfigurationssäkerhetskopia är viktig men ger ingen fullständig rollback av den interna databasen.
Inte heller kommandon från ett tidigare ärende ska överföras okontrollerat till en annan firewall, firmwareversion eller HA-roll. Den exakta instruktionen ska ingå i det aktuella supportärendet och ange berörd node samt förväntad effekt.
Förbered supportärendet fullständigt
Ett väl förberett ärende påskyndar analysen och minskar behovet av följdfrågor. Följande bör bifogas:
- Fullständig SFOS-version och firewallmodell
- Serienummer och HA-roll för berörd node
- Tidpunkt och exakt lydelse för felmeddelandet
- Skärmbild från Applications > Synchronized Application Control
- Lagringsanvändning före egna rensningsåtgärder
heartbeatd.logoch felsökningsrapport för rätt tidsperiod- Datum och sökväg för den senaste firmwareuppgraderingen
- Beskrivning av om nya program saknas, lagringsutrymmet är knappt eller båda problemen förekommer
Före ett supportingrepp ska en aktuell konfigurationssäkerhetskopia av firewallen finnas. Hur ärendet öppnas beskrivs i Öppna ett supportärende hos Sophos.
Om supporten instruerar ett databasingrepp ska ärendenummer, godkända kommandon, målnode, underhållsfönster, förväntad utdata och avbrottskriterier dokumenteras i ändringen. Avvikande felmeddelanden dokumenteras och rapporteras tillbaka i stället för att man fortsätter experimentera med liknande kommandon.
Kontrollera efter supportåtgärden
Efter den godkända åtgärden är det inte bara ledigt lagringsutrymme eller en framgångsrik kommandoutdata som är relevant. Kontrollera hela funktionskedjan:
- Öppna Applications > Synchronized Application Control och kontrollera befintliga poster.
- Starta ett nytt program som inte tidigare har registrerats på en testendpoint.
- Kontrollera att programmet visas och kan hanteras.
- Kontrollera testendpointens Security Heartbeat-status.
- Testa firewallregler med Heartbeat- eller Application-Control-villkor.
- Kontrollera
heartbeatd.logefter nya fel under testperioden. - Följ lagringsanvändningen under flera timmar eller dagar.
Om felet eller tillväxten snabbt återkommer gav rensningen bara en tillfällig lättnad. Sophos Support behöver då den nya tidsutvecklingen, aktuella loggar och information om efter vilken åtgärd problemet uppstod igen.
FAQ
Bör databasen för Synchronized Application Control rensas regelbundet?
Vad betyder appId range is exhausted?
heartbeatd.log, firmwareversionen och supporten.