Hoppa till innehållet
Avanet

Sophos Firewall SNMP Ställ in maskinvaruövervakning

Med SNMP Hardware Monitoring kan du bättre integrera statusen för en Sophos Firewall i ett befintligt övervakningssystem. Förutom klassiska tillgänglighets- och gränssnittsvärden har ytterligare hårdvarumått varit tillgängliga via MIB sedan Sophos Firewall v22. Beroende på modell inkluderar detta CPU temperatur, NPU temperatur, fläkt, strömförsörjningsstatus och PoE värden.

Detta är särskilt intressant för produktiva XGS-installationer. En brandvägg kan fortfarande vara tillgänglig i WebAdmin, men visar fortfarande tecken på termiska problem, defekta fläktar, en felaktig strömförsörjning eller oväntad PoE-belastning. Sådana förhållanden bör inte bara uppmärksammas nästa gång du loggar in manuellt.

När SNMP är vettigt på brandväggen

SNMP är vettigt om ett övervakningssystem redan är i drift och brandväggen ska övervakas där som en infrastrukturkomponent.

Typiska användningsfall:

  • Övervaka hårdvarutillståndet för XGS-apparater.
  • Observera temperaturerna CPU och NPU över tid.
  • Inkludera fläkt- och strömförsörjningsstatus i en NOC- eller MSP-övervakning.
  • Kontrollera belastningen PoE på XGS-modeller med PoE-portar.
  • Jämför gränssnittsvärden med switch, router och leverantörsövervakning.
  • Korrelera larm från brandvägg, switch, UPS och omgivningstemperatur. SNMP ersätter inte loggutvärdering. För trafik- och säkerhetsfrågor är Logg Viewer, Central Firewall Reporting, Syslog eller en SIEM fortfarande viktigare. För trafikmönster på gränssnitt passar sFlow-övervakning på Sophos Firewall bättre. SNMP svarar i första hand på statusfrågor: Är enheten tillgänglig, körs gränssnitt, är hårdvaruvärden oansenliga och ändras värden över tiden?

Krav

Innan du konfigurerar bör du klargöra dessa punkter:

  • Ett övervakningssystem med SNMP-stöd finns tillgängligt.
  • Brandväggen kan nås via ett lednings- eller övervakningsnätverk.
  • SNMP åtkomst är endast tillåten under Device Access för övervakningssystemet.
  • SNMP-agenten på brandväggen är planerad: namn, plats, kontakt och önskad SNMP-version är definierade.
  • Det är tydligt om övervakningssystemet bara ska fråga brandväggen eller om brandväggen även ska skicka SNMP-traps.
  • Lämplig Sophos Firewall MIB importeras till övervakningssystemet.
  • Det är tydligt vilka brandväggsmodeller som övervakas och vilka hårdvaruvärden dessa modeller ger.
  • Larmregler är planerade för att rapportera verkliga driftsproblem och inte bara generera brus.

⚠️ SNMP bör inte vara allmänt tillgänglig från klient-, gäst-, IoT- eller WAN-zoner. Övervakningsdata kan göra modeller, gränssnitt, statusvärden och drifttillstånd synliga. Access hör hemma i ett pålitligt lednings- eller övervakningsnätverk.

Separera SNMP, sFlow och rapportering rent

SNMP, sFlow och rapportering ger olika svar.

Verktygen svarar på olika frågor:

  • SNMP: Bra för tillgänglighet, hårdvara och gränssnittsvärden. Inte idealiskt för individuella brandväggsregler, URL-blockeringar eller VPN-fel.
  • sFlow: Bra för trafikflöden på ett gränssnitt. Inte idealiskt för exakt paket- eller regelanalys.
  • Log Viewer, Syslog och Central Reporting: Bra för regel, modul, användare och händelsekontext. Inte idealiskt för hårdvaruhälsa och långsiktiga gränssnittsundersökningsvärden.
  • Packet Capture: Bra för frågan om vad som faktiskt kan ses på ett gränssnitt. Ej lämplig för permanent övervakning.

I praktiken kombineras dessa verktyg. SNMP rapporterar till exempel hög temperatur eller gränssnittsfel. Kontrollera sedan Log Viewer, Packet Capture, byta port, omgivningstemperatur eller det berörda nätverkssegmentet.

Vilka hårdvaruvärden SFOS 22 levererar

Sophos har beskrivit ytterligare SNMP hårdvarumått i SFOS 22 release notes. Tillgängligheten beror på brandväggsmodellen.

Viktiga hårdvarumått:

  • CPU temperature: tillgängligt för alla XGS-modeller enligt Sophos.
  • NPU temperature: för XGS-modeller utom XGS 88/88w, 108/108w, 118/118w och 128/128w.
  • Fan speed: för XGS-modeller utom XGS 88/88w och 108/108w.
  • Power supply status: för XGS 2100 och uppåt.
  • PoE mått: för XGS-modeller med PoE, förutom XGS 116/116w.

Denna klassificering är viktig för förväntningarna. Om en liten skrivbordsmodell inte ger ett fläktvärde eller en NPU temperatur är detta inte automatiskt ett övervakningsfel. Först måste det kontrolleras om modellen överhuvudtaget stöder respektive metrik.

Säker SNMP-åtkomst

Den första säkerhetskontrollen sker inte i övervakningssystemet, utan på själva brandväggen.

Under Administration > Enhetsåtkomst ska SNMP endast vara tillgänglig från nätverket där övervakningsservern finns. Om övervakningssystemet har en enda fast IP-adress är en Local Service ACL-undantagsregel vanligtvis bättre än en bredzonfrigivning.

Användbara grundläggande regler:

  • Tillåt inte SNMP från WAN.
  • Släpp inte SNMP för hela klient- eller serverzoner om bara en övervakningsvärd pollar.
  • Definiera övervakningsserver som sitt eget värdobjekt eller hanteringsnätverk.
  • Kontrollera åtkomst för ändringar med Packet Capture eller övervakningstest.
  • Ta bort oanvända SNMP-regler och gamla övervakningskällor.

Device Access styr trafiken till själva brandväggen. En normal brandväggsregel för LAN till WAN trafik ersätter inte denna inställning.

Konfigurera SNMP-agent och managerposter

Grundkonfigurationen görs under Administration > SNMP. Brandväggen måste först aktiveras som SNMP-agent innan ett övervakningssystem kan fråga den på ett meningsfullt sätt.

Grundkonfiguration:

  1. Öppna Administration > SNMP.
  2. Aktivera Enable SNMP agent.
  3. Ange ett tydligt namn, helst i linje med brandväggens hostname.
  4. Ange plats och kontakt så att larm senare kan kopplas till en plats och ansvarig person.
  5. Spara med Apply.
  6. Använd Download MIB och importera MIB-filen i övervakningssystemet.

Sophos beskriver två standardportar för agenten: frågor når agenten via UDP 161, traps skickas till managern via UDP 162. Dessa portar måste inte bara stämma i brandväggskonfigurationen, utan också vara nåbara mellan övervakningssystem, routing, lokala host-brandväggar och eventuella managementnät.

För SNMPv3 skapas en användare under Administration > SNMP > SNMPv3 users and traps. Användarnamnet bör väljas medvetet eftersom det enligt Sophos inte kan ändras senare. Därefter beslutar man separat:

  • Accept queries: Brandväggen svarar på SNMP-frågor med denna användare.
  • Send traps: Brandväggen får skicka traps till managern.
  • Authorized hosts: Enligt Sophos gäller denna lista endast trap-destinationer, inte som åtkomstlista för SNMP-frågor.
  • Encryption algorithm: AES, DES eller None. I produktionsmiljöer bör kryptering vara aktiv om övervakningssystemet stöder det.
  • Authentication algorithm: MD5, SHA256 eller SHA512. Nya installationer bör använda SHA256 eller SHA512 när det är möjligt.
  • Lösenord: Sophos kräver minst 12 tecken för kryptering och autentisering.

För SNMPv1/v2c skapas en communitypost under Administration > SNMP > SNMPv1/v2c. Där anges namn, community string, IP-version, manager-IP och alternativen Accept Queries och Send traps. Community string fungerar som ett lösenord för SNMP-frågor och bör därför inte visas i klartext i skärmdumpar, ärenden eller övervakningsmallar.

Om traps används räcker SNMP-posten inte alltid som fullständig larmkonfiguration. Under System services > Notification list måste SNMP-traps och önskade alert-typer också aktiveras.

Välj SNMP-version medvetet

Om möjligt bör SNMPv3 användas eftersom det möjliggör autentisering och, med lämplig AuthPriv-konfiguration, kryptering. SNMPv1 och SNMPv2c fungerar med Community Strings. Dessa Community Strings är inte användarkonton, utan delade hemligheter och bör skyddas i enlighet därmed.

För SNMPv1/v2c nämner Sophos en förändring i SFOS 22: Du kan lägga till Community String och välja om konfigurationen gäller för IPv4 eller IPv6. Under uppgraderingen antar brandväggen befintliga namn som Community String och skapar migrerade objektnamn med prefixet snmp.

Efter en uppgradering bör du därför kontrollera:

  • Finns det gamla SNMPv1/v2c Community Strings?
  • Är de automatiskt migrerade snmp-objekten tydligt namngivna?
  • Behövs verkligen IPv4, IPv6 eller båda?
  • Kan gamla övervakningskällor tas bort?
  • Är SNMPv3 möjligt eller är v2c fortfarande nödvändigt av kompatibilitetsskäl?

⚠️ Community Strings ska inte behandlas som ofarliga etiketter. Sådana strängar hör hemma i ett lösenords- eller hemlighetskoncept, bör inte kopieras till biljetter och får inte synas i skärmdumpar.

Importera MIB och kontrollera OID

För att ett övervakningssystem på ett meningsfullt sätt ska känna igen Sophos-värdena behöver det lämplig MIB-fil. MIB beskriver vilka OID som är tillgängliga för brandvägg, gränssnitt och hårdvaruvärden.

Praktisk procedur:

  1. Hämta den aktuella MIB-filen under Administration > SNMP > Download MIB.
  2. Importera MIB till övervakningssystemet.
  3. Lägg till brandvägg med SNMPv3 eller en medvetet vald v1/v2c-konfiguration.
  4. Upptäck modell, firmwareversion och tillgängliga OID.
  5. Kontrollera hårdvarumåtten mot den specifika modellen.
  6. Gör en manuell undersökning och kontrollera värdenas rimlighet.
  7. Först då aktivera larmreglerna.

Efter firmwareuppgraderingar bör sidan MIB kontrolleras igen. Nya SFOS-versioner kan lägga till OID eller ändra befintliga områden. Om ett övervakningssystem inte längre löser värden korrekt efter en uppdatering bör du inte först misstänka brandväggen, utan istället kontrollera MIB-versionen, upptäckten och OID-tilldelningen.

Användbar varning

SNMP-övervakning är bara till hjälp om larm är inställda på ett vettigt sätt. Trösklar som är för smala skapar buller, trösklar som är för breda rapporterar problem för sent.

Typiska larmområden:

  • Tillgänglighet: Brandväggen svarar inte längre via SNMP eller ping.
  • CPU temperature: Temperaturen stiger kontinuerligt över det normala intervallet.
  • NPU temperature: Temperaturtrenden är märkbart eller permanent högre än jämförande värden.
  • Fan speed: Fläktvärde saknas, noll eller väsentligt utanför det normala intervallet.
  • Power supply: Redundant strömförsörjning saknas eller rapporterar ett fel.
  • PoE: PoE belastning närmar sig den tillgängliga budgeten.
  • Gränssnitt: Port ner, felräknare eller ovanlig bandbredd. En baslinje är viktig för temperaturvärden. En liten stationär brandvägg i en varm teknologisk garderob beter sig annorlunda än en rackapparat i ett klimatkontrollerat rum. Därför bör du först observera normal drift under några dagar och först därefter ställa in produktiva trösklar.

Ett tvåstegslarm är ofta användbart för produktiva platser:

  • Varning: Värdet är onormalt men tjänsten är igång. Kontrollera historik, plats, laddning och senaste ändringar.
  • Kritisk: Värdet indikerar en akut risk, till exempel strömavbrott, permanent mycket hög temperatur, förlorad tillgänglighet eller snabbt ökande gränssnittsfel.

Detta innebär att övervakningen förblir handlingskraftig. Inte varje temperaturhöjning behöver eskaleras omedelbart, men en återkommande trend bör inte försvinna in i det normala instrumentbrädans brus.

Ställ in larmkörningsbok och ansvarighet

Ett SNMP-larm är bara till hjälp om det är tydligt vem som reagerar och vilken procedur som gäller. Hårdvaruvärden är ofta ledande indikatorer: en stigande temperatur, ett saknat fläktvärde eller ett strömförsörjningslarm betyder inte automatiskt att apparaten behöver bytas ut omedelbart. Men det betyder att tillståndet ska klassificeras och dokumenteras.

En kort runbook-post bör finnas för produktiva brandväggar:

Typiska första kontroller:

  • Brandvägg är inte tillgänglig via SNMP: Kontrollera hanteringsnätverk, Device Access, routing, övervakningsserver och tillgänglighet för enheten.
  • Temperaturen ökar ständigt: Jämför omgivningstemperatur, ventilation, rackposition, damm, belastning och historia.
  • Fläktvärde saknas eller är onormalt: Kontrollera modellgräns, sensorvärde, brus, temperaturtrend och supportrelevans.
  • Power supply reports error: Check power supply, UPS, cables, redundant power supply and HA risk.
  • PoE load is high: Check connected devices, PoE budget and planned reserves.
  • Gränssnittsfel ökar: Kontrollera kabel, switchport, duplex/hastighet, SFP-modul och leverantörsöverlämning.

Ordningen är viktig: kontrollera först synlighet och rimlighet, bedöm sedan risk, förbered sedan support- eller utbytesprocessen. Vid eventuella hårdvarufel bör serienummer, modell, firmwareversion, tid, påverkad mätvärde, historik och skärmdump eller övervakningsextrakt också dokumenteras. I slutändan beror garanti- och RMA-frågor inte bara på larmet, utan också på den specifika enheten, supportstatus och felmönster.

För SSD-ämnen är SNMP inte huvudvägen. If the focus is on disk health or write load, Sophos Firewall Check SSD health via SMART is a better fit.

HA-kluster och flera brandväggar

I HA-miljöer bör du tydligt definiera hur båda enheterna ska övervakas. Det räcker inte alltid att bara observera klusteradressen. För hårdvaruvärden är båda apparaterna ofta relevanta eftersom en fläkt, strömförsörjning eller port på den passiva apparaten också kan gå sönder.

Viktiga frågor:

  • Erkänns primära och hjälpmedel separat?
  • Do both devices have their own management IP addresses for monitoring?
  • Visas serienumret, värdnamnet eller modellen tydligt i övervakningen?
  • Förblir larm förståeliga efter en failover?
  • Rapporteras även ett strömavbrott på den passiva apparaten? För själva driften HA är Sophos Firewall Ställ in hög tillgänglighet lämpligt. SNMP ska inte planeras där isolerat, utan tillsammans med firmwareuppdateringar, failover-tester, backupkoncept och driftdokumentation.

Validering efter installation

After setting up SNMP, you should not only check whether the monitoring is green. Det viktiga är om rätt data kommer från rätt källa.

Checklista:

  1. SNMP-åtkomst är endast möjlig från övervakningsnätverket.
  2. SNMP-agenten är aktiv och svarar på UDP 161.
  3. Om traps används kommer testmeddelanden fram till managern via UDP 162.
  4. Brandväggen detekteras med korrekt värdnamn, modell och firmwareversion.
  5. Sophos MIB importeras och hårdvaruvärdena är tydligt namngivna.
  6. Mätvärden som inte stöds dokumenteras som en modellgräns, inte ett fel.
  7. Värden för temperatur, fläkt, strömförsörjning och PoE är rimliga.
  8. Ett testlarm utlöses och når rätt mottagare.
  9. För HA-kluster kontrolleras båda enheterna eller önskad klusterlogik.
  10. Efter en uppgradering av den fasta programvaran testas Discovery igen.

För prestanda- och genomströmningsproblem bör du inte övertolka SNMP-värden. Klassificeringen av Sophos prestandadata beskrivs i artikeln förstå Sophos Firewall-prestandadata.

Felsökning

Brandväggen svarar inte på SNMP

Kontrollera först om övervakningssystemet kommer från den förväntade zonen och om SNMP är tillåtet under Administration > Device access. Kontrollera därefter IP-adress, routing, lokala ACL-regler, SNMP-version, Community String eller SNMPv3-uppgifter. Om det är oklart om paket når brandväggen, hjälper Packet Capture på det berörda gränssnittet. En normal brandväggsregel löser inte detta problem om trafiken går till själva brandväggen.

MIB är importerad men värden saknas

Kontrollera först om det saknade måttet är tillgängligt för modellen som används. Små XGS-modeller tillhandahåller inte alla hårdvaruvärden. Jämför sedan MIB-version, OID-tilldelning och firmware-version.

Efter uppgraderingen heter SNMP objekt annorlunda

För SNMPv1/v2c kan SFOS skapa 22 migrerade objekt med prefixet snmp. Efter en uppgradering bör du därför kontrollera Community Strings, objektnamn och övervakningsupptäckt. Om övervakning fungerar med namn istället för stabila OID kan mallar behöva justeras.

Övervakning rapporterar för många temperaturlarm

Då är trösklarna troligen satta för snäva eller utan baslinje. Registrera först normala värden under flera dagar. Ställ sedan in tröskelvärden baserat på modell, plats och omgivningstemperatur. Enskilda korta toppar bör bedömas annorlunda än en permanent ökande temperaturtrend.

HA-kluster visar bara en enhet

Sedan måste det kontrolleras om övervakningen endast frågar efter klusteradressen eller om båda apparaterna kan nås separat. Den passiva apparaten är också relevant för hårdvarustatus. För produktiva kluster bör du dokumentera vilken IP-adress som representerar vilken enhet och vilken roll.

Operationell checklista

  • Tillåt endast SNMP från hanterings- eller övervakningsnätverk.
  • Föredra SNMPv3 om övervakningssystemet stöder det korrekt.
  • Behandla SNMPv1/v2c Community Strings som hemligheter.
  • Importera Sophos MIB och leta efter firmwareuppgraderingar.
  • Dokumentera modellgränser för hårdvaruvärden.
  • Ställ in temperatur och PoE tröskelvärden baserat på verkliga baslinjer.
  • Namnge HA-enheter tydligt och utvärdera dem separat.
  • Dokumentera larmrunbook med inledande kontroll, upptrappning och ansvar.
  • Om du misstänker hårdvara, säkerhetskopiera modell, serienummer, firmwareversion och historik.
  • Testa larm regelbundet och tydliggör ansvar.
  • Kombinera SNMP-data med loggar, sFlow, Packet Capture och Central Reporting.

Vanliga frågor

Vilka Sophos Firewall hårdvaruvärden kan övervakas via SNMP?

Eftersom SFOS 22, beroende på XGS-modell, finns ytterligare hårdvaruvärden tillgängliga via MIB: CPU temperatur, NPU temperatur, fläkthastighet, strömförsörjningsstatus och PoE mätningar. Inte varje modell levererar varje mätvärde.

Ska du använda SNMPv3 för Sophos Firewall?

Om övervakningssystemet stöder SNMPv3 korrekt är SNMPv3 det bättre valet. SNMPv1 och SNMPv2c använder Community Strings och bör endast användas i smala hanteringsnätverk.

Fungerar Authorized hosts i SNMPv3 som åtkomstlista för frågor?

Nej. Enligt Sophos används listan Authorized hosts i SNMPv3 endast för trap-destinationer. För frågor är användare, autentisering, kryptering och Device Access avgörande.

Varför saknas SNMP hårdvaruvärden på små XGS-modeller?

Tillgänglighet beror på modell. Till exempel, enligt Sophos, ger inte alla stationära modeller NPU temperatur, fläktvärden eller PoE mätningar. Saknade värden är därför inte automatiskt ett fel i SNMP-konfigurationen.

Är SNMP samma som sFlow på Sophos Firewall?

Nej. SNMP omröstningar status, hårdvara och gränssnittsvärden. sFlow skickar samplade trafikdata till en samlare. SNMP är lämplig för hårdvarustatus, sFlow är mer lämplig för flödesanalys.

Måste SNMP tillåtas i Device Access?

Ja, åtkomst till SNMP är en lokal brandväggstjänst och styrs via Device Access eller Local Service ACL. Tjänsten bör endast vara tillgänglig för övervakningssystemet eller ett dedikerat övervakningsnätverk.