Hoppa till innehållet
Avanet

Synchronized Application Control: kontrollera databasproblem säkert

Om Synchronized Application Control inte längre registrerar nya program, om heartbeatd.log rapporterar fel eller om en firewall har mycket ont om lagringsutrymme efter en uppgradering, kan den interna programdatabasen vara berörd. Det är dock inte ett fall för allmänna PostgreSQL-kommandon från ett forum eller en gammal supportanteckning.

Sophos Firewall hanterar dessa data internt. Sedan SFOS 20.0 MR1 begränsar den antalet förekomster per program och endpoint; SFOS 21.0 och senare har dessutom konfigurerbar åldersbaserad rensning. Den här artikeln beskriver hur man ställer in normal lagringstid, säkert avgränsar ett problem och kontrollerat genomför en eventuell supportåtgärd.

Klassificera problemet korrekt

Synchronized Application Control använder information från endpoints som är anslutna till firewallen via Security Heartbeat. På så sätt kan firewallen identifiera program som inte entydigt kan klassificeras med klassiska signaturer och göra dem tillgängliga för hantering under Applications > Synchronized Application Control.

Begreppen bör inte blandas ihop:

  • Security Heartbeat överför hälso- och säkerhetsstatus mellan endpoint, firewall och Sophos Fusion (tidigare Sophos Central).
  • Synchronized Application Control registrerar program och var de har hittats på anslutna endpoints.
  • Missing heartbeat beskriver en saknad endpointstatus och kan hanteras med Device Console-kommandon som stöds.
  • Ett App-ID- eller databasproblem gäller den interna lagringen av identifierade program och kräver en separat diagnostik.

En saknad Heartbeat-indikering, en röd endpoint eller en firewallregel som inte passar är därför inte automatiskt ett databasfel. För anslutningen mellan firewall och Sophos Fusion bör man först följa Anslut Sophos Firewall till Sophos Fusion.

Förstå lagringstid och rensning

Två viktiga produktregler gäller för Synchronized Application Control:

  • Synchronized Application Control stöder upp till 15'000 program.
  • Sedan SFOS 20.0 MR1 lagrar firewallen endast de fem senaste förekomsterna av varje program per endpoint.

Vid en migrering till SFOS 20.0 MR1 eller senare behåller firewallen de fem senaste förekomsterna och tar automatiskt bort äldre förekomstdata. Sophos påpekar dock att denna migreringsrensning kan misslyckas om det finns för lite ledigt lagringsutrymme. I så fall ska Sophos Support kontaktas.

Dessutom kan SFOS ta bort program vars senaste identifiering är äldre än den konfigurerade lagringstiden. Firewallen kontrollerar detta dagligen och tar bort 100 program i taget med fem minuters mellanrum. Program som lagts till individuellt i Application Filter-policyer tas också bort från dessa policyer.

Vid migrering till SFOS 21.0 eller senare med Synchronized Application Control aktiverat slås Clean up application database på med standardtiden 12 månader. En tidigare anpassad tid behålls. Om Synchronized Application Control stängs av förblir även rensningen avstängd.

Skillnaden är viktig: den åldersbaserade lagringen som stöds konfigureras i gränssnittet. Direkt databasunderhåll ingår fortfarande inte i den normala administrationen.

Konfigurera regelbunden rensning

Firewallen måste vara registrerad i Sophos Fusion och ha en giltig Web Protection-prenumeration. Utan den kan Synchronized Application Control konfigureras men inte användas. Domänen som skapats på firewallen måste dessutom matcha domänen som valts på endpointen.

  1. Öppna System > Sophos Fusion och kontrollera att firewallen är registrerad och att Synchronized Application Control är aktiverat.
  2. Aktivera Clean up application database.
  3. Välj lagringstid. 12 månader är standardvärdet efter migrering och en rimlig utgångspunkt om det inte finns någon särskild policy. En kortare tid minskar antalet inaktuella poster snabbare, men tar också tidigare bort individuellt tilldelade program från Application Filter-policyer.
  4. Spara inställningen och övervaka programlistan under de kommande dagliga rensningarna.

Rensningen sker avsiktligt stegvis. Ett oförändrat antal direkt efter att inställningen sparats är därför inte ett fel. Jämför den äldsta synliga identifieringstidpunkten och antalet gamla program före och efter minst en daglig körning; nya program måste fortsätta att visas.

⚠️ Om rensningen stängs av stoppas framtida borttagningar, men program eller filtertilldelningar som redan har tagits bort återställs inte. Ett program som identifieras igen visas åter i listan, men måste vid behov läggas till i en Application Filter-policy på nytt.

Skilj mellan typiska symptom

Lagringsproblem efter uppgradering eller rensning

Möjliga tecken är en mycket full partition, rapporter eller tjänster som inte fungerar samt ett tidsmässigt samband med en uppgradering eller en åldersbaserad rensning som inte fortskrider. Det bevisar i sig ännu inte att Synchronized Application Control är orsaken.

Kontrollera först rapporter, debugloggar, supportarkiv, e-postkö, karantän och storleken på en virtuell disk. Förfarandet beskrivs i Kontrollera lagringsutrymme och hantera rapporter på Sophos Firewall.

App-ID-intervallet är uttömt

En annan felbild är ett meddelande som:

Cannot create ID for application, because appId range is exhausted.
Application will be ignored.

Firewallen kan då fortsätta att visa befintliga program men kan inte längre registrera nya program korrekt. Meddelandet pekar på Synchronized Application Control, inte på en allmän rapport- eller loggdatabas.

En lista som närmar sig produktgränsen på 15'000 program tyder på ett kapacitetsproblem i Synchronized Application Control. En full partition är däremot ett separat lagringsproblem. Båda symptomen kan uppträda samtidigt, men inget av dem bevisar orsaken till det andra, så de måste undersökas separat.

Security Heartbeat fungerar inte

Om endpoints inte rapporterar någon Heartbeat-status eller om regler med Heartbeat-villkor inte fungerar som väntat bör man först kontrollera Sophos Fusion-registreringen, endpointkommunikationen, berörda zoner och firewallregeln. En direkt databasrensning är inte rätt åtgärd för detta.

Diagnostik före supportärendet

1. Dokumentera firmware och sammanhang

Följande uppgifter ska finnas med i ärendeanteckningarna:

  • Firewallmodell, serienummer och fullständig SFOS-version inklusive build
  • Standalone, HA Primary eller HA Auxiliary
  • Datum för den senaste uppgraderingen och föregående SFOS-version
  • Tidpunkt då problemet först blev synligt
  • Berörda tjänster och konkret påverkan

Vid HA måste det vara tydligt på vilken node symptomet uppträder. Lokala loggar och lagringsanvändning kan skilja sig mellan Primary och Auxiliary.

2. Kontrollera programvyn

Under Applications > Synchronized Application Control kontrollerar man:

  • Registreras nya program fortfarande?
  • Ligger listan nära gränsen på 15'000 program?
  • Uppstår problemet endast med nya program eller även med befintliga poster?
  • Går det att söka efter, öppna och hantera program?
  • Skapas borttagna program på nytt som väntat när de identifieras igen?

Att ta bort enskilda program i gränssnittet är en funktion som stöds, men programmen tas då även bort från Application Filters. Om firewallen identifierar programmet igen visas det på nytt. Denna UI-funktion är därför ingen databasreparation.

3. Kontrollera lagringsläget separat

Lagringsanvändningen ska dokumenteras innan ytterligare åtgärder vidtas. Det är viktigt att registrera den berörda partitionen och utvecklingen över tid, inte bara ett enskilt procentvärde.

Om rapporter, loggar eller supportarkiv samtidigt tas bort går det senare inte längre att fastställa vilken åtgärd som faktiskt hjälpte. Säkra därför först bevisen och genomför därefter endast en ändring i taget.

4. Säkra loggar och felsökningsrapport

För Synchronized Application Control och Security Heartbeat är framför allt heartbeatd.log relevant. Dessutom ska den exakta tidpunkten för felet och en felsökningsrapport säkras.

Lämpliga filer och insamlingsmetoder beskrivs i Sophos Firewall-felsökning: tjänster och loggar och Säkra Sophos Firewall-loggar för extern analys.

Använd inte offentliga databaskommandon

På internet cirkulerar olika psql-, DELETE-, VACUUM FULL- och service-restart-kommandon för äldre SFOS-versioner och olika Heartbeat-felbilder. Dessa förfaranden är inte utbytbara:

  • Ett VACUUM FULL frigör lagringsutrymme i en tabell men tar inte automatiskt bort orsaken till att den växer.
  • Ett DELETE kan ändra kopplingar mellan program, endpoints eller live-autentiserade användare.
  • Tabeller och supportförfaranden kan skilja sig mellan SFOS-versioner.
  • I HA beror förfarandet dessutom på node, synkroniseringsstatus och supportinstruktion.

⚠️ Utan en aktuell, ärendespecifik instruktion från Sophos Support ska inga direkta ändringar göras i den interna PostgreSQL-databasen. En konfigurationssäkerhetskopia är viktig men ger ingen fullständig rollback av den interna databasen.

Inte heller kommandon från ett tidigare ärende ska överföras okontrollerat till en annan firewall, firmwareversion eller HA-roll. Den exakta instruktionen ska ingå i det aktuella supportärendet och ange berörd node samt förväntad effekt.

Förbered supportärendet fullständigt

Ett väl förberett ärende påskyndar analysen och minskar behovet av följdfrågor. Följande bör bifogas:

  • Fullständig SFOS-version och firewallmodell
  • Serienummer och HA-roll för berörd node
  • Tidpunkt och exakt lydelse för felmeddelandet
  • Skärmbild från Applications > Synchronized Application Control
  • Lagringsanvändning före egna rensningsåtgärder
  • heartbeatd.log och felsökningsrapport för rätt tidsperiod
  • Datum och sökväg för den senaste firmwareuppgraderingen
  • Beskrivning av om nya program saknas, lagringsutrymmet är knappt eller båda problemen förekommer

Före ett supportingrepp ska en aktuell konfigurationssäkerhetskopia av firewallen finnas. Hur ärendet öppnas beskrivs i Öppna ett supportärende hos Sophos.

Om supporten instruerar ett databasingrepp ska ärendenummer, godkända kommandon, målnode, underhållsfönster, förväntad utdata och avbrottskriterier dokumenteras i ändringen. Avvikande felmeddelanden dokumenteras och rapporteras tillbaka i stället för att man fortsätter experimentera med liknande kommandon.

Kontrollera efter supportåtgärden

Efter den godkända åtgärden är det inte bara ledigt lagringsutrymme eller en framgångsrik kommandoutdata som är relevant. Kontrollera hela funktionskedjan:

  1. Öppna Applications > Synchronized Application Control och kontrollera befintliga poster.
  2. Starta ett nytt program som inte tidigare har registrerats på en testendpoint.
  3. Kontrollera att programmet visas och kan hanteras.
  4. Kontrollera testendpointens Security Heartbeat-status.
  5. Testa firewallregler med Heartbeat- eller Application-Control-villkor.
  6. Kontrollera heartbeatd.log efter nya fel under testperioden.
  7. Följ lagringsanvändningen under flera timmar eller dagar.

Om felet eller tillväxten snabbt återkommer gav rensningen bara en tillfällig lättnad. Sophos Support behöver då den nya tidsutvecklingen, aktuella loggar och information om efter vilken åtgärd problemet uppstod igen.

FAQ

Bör databasen för Synchronized Application Control rensas regelbundet?

Ja, men endast via Clean up application database under System > Sophos Fusion. Från SFOS 21.0 är denna åldersbaserade rensning som stöds inställd på 12 månader efter migrering när Synchronized Application Control är aktiverat. Direkt PostgreSQL-underhåll är fortfarande en uppgift för supporten.

Vad betyder appId range is exhausted?

Firewallen kan inte skapa ett nytt internt ID för ett identifierat program och ignorerar därför programmet. Felbilden hör till Synchronized Application Control och ska undersökas med programvyn, heartbeatd.log, firmwareversionen och supporten.

Kan man använda gamla psql-kommandon från Sophos Community?

Inte utan ett aktuellt godkännande från Sophos Support. Offentliga kommandon kan vara avsedda för en annan SFOS-version, en annan felbild eller en annan HA-node och kan ändra kopplingar mellan program, endpoints eller användare.

Räcker en konfigurationssäkerhetskopia som återställningsväg?

Nej. En konfigurationssäkerhetskopia är viktig före underhållsarbete men ger ingen fullständig rollback av direkta ändringar i den interna PostgreSQL-databasen. Återställningsvägen måste därför ingå i supportinstruktionen.