Konfigurera Surfing och Network Traffic Quota på Sophos Firewall
En Surfing quota begränsar den användbara internettiden för en autentiserad användare. En Network traffic quota begränsar i stället mängden överförda data. Båda policyerna tilldelas en användare eller grupp och passar exempelvis för utbildningslokaler, gäster eller tydligt definierade användningspaket.
För tillfälliga gäster planeras kontoskapande, giltighet, Captive Portal och rensning separat. Hela livscykeln beskrivs i Skapa och hantera gästanvändare säkert i Sophos Firewall; den här artikeln fokuserar på kvoterna.
Snabbvägen för ett kontrollerat införande är:
- Fastställ om tidsförbrukning, datamängd eller båda ska begränsas.
- Skapa en ny pilotpolicy under Profiles > Surfing quota respektive Profiles > Network traffic quota.
- Tilldela policyn till en liten pilotgrupp under Authentication > Groups eller till en enskild testanvändare under Authentication > Users.
- Autentisera användaren på nytt och kontrollera den identifierade identiteten under Current activities > Live users.
- Använd en användarbaserad brandväggsregel med Log firewall traffic för testet.
- Öppna användaren under Authentication > Users och kontrollera förbrukningen med View usage.
- Testa gränsen, nästa cykel och rollback innan fler användare läggs till.
⚠️ Reset user accounting återställer både förbrukad surftid och nätverkstrafikräknarna. Det är en tillståndsändring och inte en allmän diagnosknapp. Före en återställning dokumenteras användare, aktuella värden, tidpunkt och orsak. En delad produktionskvot ändras inte heller direkt; en separat pilotpolicy används för tester.
Välj den funktion som passar kravet
Fyra funktioner med liknande namn löser olika uppgifter:
- Access Time tillåter eller blockerar användare under fasta tidsfönster. Den räknar ingen förbrukning.
- Surfing quota ger en användare en förbrukningsbar tidskvot för internetåtkomst.
- Network traffic quota ger en användare en förbrukningsbar datakvot.
- Traffic Shaping begränsar eller prioriterar bandbredd. En låg datahastighet är inte en datakvot.
Dessutom erbjuder en Web Policy åtgärden Quota för tidsbegränsad åtkomst till vissa webbkategorier. Denna Policy Quota hör till webbproxylogiken och är inte samma funktion som den användarbaserade Surfing Quota som beskrivs här.
En kvot skapar varken en brandväggsregel eller en användaridentitet. Brandväggen måste identifiera användaren, nätverkssökvägen måste vara tillåten och testtrafiken måste matcha den förväntade regeln. Först då kan kvoten verifieras på ett meningsfullt sätt.
Planera exempel och förutsättningar
Det genomgående exemplet använder en liten pilotgrupp med två separata policyer:
- Grupp:
Quota_Pilot - Testanvändare:
quota-pilot - Surfing Quota:
Students_InternetTime - Cycle type:
Cyclic (repeat access) - Cycle hours:
24 - Maximum access time:
02:00 - Network Traffic Quota:
Students_DataVolume - Restriction:
Total network traffic - Cycle type:
Cyclic - Cycle period:
Day - Quota per cycle:
5000 MB - Maximum quota:
Unlimited
Värdena är avsiktligt små dokumentationsexempel: varje 24-timmarscykel ger två timmars internettid och varje dag 5000 MB datamängd. Namn, tid, datamängd, cykel och totalgräns anpassas till den faktiska användningsöverenskommelsen. Små testgränser får inte kopieras till en ren produktionspolicy utan att deras effekt först kontrolleras.
Före konfigurationen kontrolleras följande:
- Pilotanvändaren kan logga in med den avsedda autentiseringsmetoden.
- Användarnamn och källadress visas under Current activities > Live users.
- För AD-användare är fältet Group under Authentication > Users korrekt.
- En lämplig användarbaserad brandväggsregel tillåter testtrafiken och har Log firewall traffic aktiverat.
- Befintliga tilldelningar för Surfing quota, Network traffic, Access time och Traffic shaping är dokumenterade.
- Det tidigare läget och en alternativ testanvändare är kända.
Om användaren inte visas som Live User korrigeras autentiseringen först. En kvot kan inte tillförlitligt koppla okänd eller enbart IP-baserad trafik till en normal användarkvot.
Skapa en Surfing Quota
En Surfing Quota räknar förbrukad internettid. I hjälpen för SFOS 22 dokumenteras samma objekt både under Profiles > Surfing quota och Web > Surfing quotas. Använd den ingång som WebAdmin visar i den installerade builden.
Välj Cyclic eller Non-cyclic
- Cyclic (repeat access): Tidskvoten görs tillgänglig på nytt i återkommande cykler. Outnyttjad tid förs inte över till nästa cykel.
- Non-cyclic (one-time access): Tidskvoten tillhandahålls en gång. När den är förbrukad kopplas användaren från.
Dessutom begränsar Validity period hur många dagar policyn är giltig. Maximum access time anger den användbara tiden. När maxvärdet nås kopplas användaren från även om kvotens giltighetstid ännu inte har löpt ut.
För pilotexemplet:
- Öppna Profiles > Surfing quota > Add. Om builden visar funktionen under Web > Surfing quotas, välj Add där.
- Ange
Students_InternetTimesom Name. - Ange exempelvis
Pilot: 2h per 24h, Owner ITsom Description. - Ställ in Cycle type på Cyclic (repeat access).
- Ställ in Cycle hours på
24. - Ange medvetet en Validity period för piloten eller välj Unlimited endast om ingen utgångsgräns behövs.
- Ställ in Maximum access time på
02:00. - Spara med Save.
Den sparade policyn har ännu ingen effekt. Först när den tilldelas en användare eller grupp kopplas tidskvoten till en identitet.
Skapa en Network Traffic Quota
En Network Traffic Quota räknar mängden överförda data. Den begränsar inte hastigheten. En användare kan därför förbruka kvoten snabbt eller långsamt; om en bandbreddsgräns behövs planeras dessutom en lämplig Traffic Shaping-policy.
Begränsa total trafik eller uppladdning och nedladdning separat
- Total network traffic: En gemensam kvot räknar uppladdning och nedladdning tillsammans.
- Individual network traffic (Upload & download): Uppladdning och nedladdning får separata gränser. Detta passar endast när kravet faktiskt behandlar riktningarna var för sig.
Det finns även två cykelmodeller:
- Cyclic: Kvoten gäller per vald cykel. Tillgängliga perioder är Day, Week, Month och Year. Outnyttjad datamängd förs inte över.
- Non-cyclic: Kvoten gäller för en enda cykelperiod.
Quota per cycle anger kvoten för varje cykel. En valfri Maximum quota lägger till en totalgräns och måste vara högre än cykelkvoten. När cykel- eller totalgränsen är förbrukad kopplar brandväggen från användaren. För en ny anslutning före den ordinarie återställningen krävs Reset user accounting.
För pilotexemplet:
- Öppna Profiles > Network traffic quota > Add.
- Ange
Students_DataVolumesom Name. - Ange exempelvis
Pilot: 5000 MB per day, Owner ITsom Description. - Ställ in Restriction på Total network traffic.
- Ställ in Cycle type på Cyclic.
- Ställ in Cycle period på Day.
- Ställ in Quota per cycle på
5000 MB. - Låt Maximum quota vara Unlimited i detta återkommande exempel. Om en totalgräns behövs måste den vara högre än cykelkvoten.
- Spara med Save.
I exemplet motsvarar 5000 MB 5 GB. I en verklig policy härleds värdet från den godkända kvoten och anges i den enhet som WebAdmin förväntar sig. En separat uppladdnings-/nedladdningspolicy får i stället egna motiverade värden för båda riktningarna.
Tilldela kvoter till en grupp eller användare
Använd en grupp som normal driftmetod
För användare med samma kvot är en gruppolicy enklare att hantera än många enskilda värden:
- Öppna Authentication > Groups.
- Skapa gruppen
Quota_Piloteller redigera en tydligt avgränsad pilotgrupp. - Välj
Students_InternetTimevid Surfing quota. - Välj
Students_DataVolumevid Network traffic. - Ändra inte andra värden för Access Time, Traffic Shaping, Remote Access eller portal av misstag.
- Spara.
- Autentisera pilotanvändaren på nytt och kontrollera vilken grupp som faktiskt används.
Hantera användargrupper i Sophos Firewall säkert förklarar hur lokala och importerade grupper, huvudgruppen och användaråsidosättningar samverkar. Själva AD-importen finns kvar i Anslut Active Directory till Sophos Firewall.
En användaroverride har företräde
Under Authentication > Users kan Surfing quota och Network traffic anges annorlunda för en enskild användare. Dessa användarvärden har företräde framför gruppolicyn.
Om en gruppändring inte påverkar en viss användare kontrolleras därför först användarobjektet. En override passar för ett dokumenterat undantag eller en pilot, men kan med tiden skapa dolda specialfall. För att återgå till gruppolicyn återställs användaren kontrollerat till det tidigare ärvda läget.
I Active Directory räknas endast Main Group
Surfing Quota och Network Traffic använder inte Other group memberships för AD-användare. Det är den Main Group som visas i fältet Group under Authentication > Users, eller en uttrycklig användarpolicy, som gäller.
Ordningen under Authentication > Groups > Reorder kan ändra Main Group och därmed påverka flera policyer samtidigt. Den ändras därför inte som en snabb kvotkorrigering. Efter en planerad gruppändring autentiseras användaren på nytt och Main Group kontrolleras igen.
Clientless Users är undantagna
Clientless Users stöder varken Surfing Quota eller Network Traffic. För en fast enhet utan användarinloggning planeras nätverkssökväg, schedule och vid behov Traffic Shaping i en snäv brandväggsregel. Användarkvoter används inte som en IP-baserad ersättning.
Kontrollera förbrukning och validera gränsen
View usage i WebAdmin
För förbrukningsvisningen kräver Sophos en användarbaserad brandväggsregel med Log firewall traffic aktiverat. Därefter:
- Autentisera pilotanvändaren på nytt.
- Kontrollera användarnamn och källadress under Current activities > Live users.
- Öppna Authentication > Users och välj pilotanvändaren.
- Öppna View usage.
- För Surfing Quota, kontrollera tilldelad tid, utgång och förbrukad internettid.
- För Network Traffic, kontrollera Cycle renewal, uppladdning, nedladdning och tilldelad kvot.
- Skapa en liten tillåten testöverföring och kontrollera ändringen igen.
- Korrelera användare, Source, Destination, Service, Firewall Rule ID, Action och tidsstämpel i Log Viewer.
Månadsvyn visar dessutom käll-IP, start, stopp, varaktighet, uppladdning och nedladdning. Ett förbrukningsvärde i sig bevisar dock inte att avsedd sökväg och rätt regel användes. Därför ska View usage, Log Viewer och ett verkligt testflöde kombineras. Testa en Sophos Firewall-regel tillförlitligt beskriver regelvalideringen.
Användarkontroll i User Portal
I User Portal kan en användare under Internet usage, beroende på kontotyp och policy, kontrollera tilldelad och förbrukad surftid, cykelförnyelse, uppladdning, nedladdning och återstående kvot. Det minskar frågor men ersätter inte administratörens validering av tilldelning, Main Group, regel och loggar.
Testa förbrukningsgränsen kontrollerat
För ett gränstest används en separat pilotpolicy med en medvetet liten men tillräcklig kvot. Testet får inte påverka en produktionsgrupp.
- Dokumentera startvärdena i View usage.
- Starta ett tydligt begränsat HTTP- eller HTTPS-testflöde.
- Observera förbrukning och Log Viewer under testet.
- Bekräfta att gränsen leder till den förväntade frånkopplingen.
- Förutsätt inte en övergång exakt på sekunden; brandväggen kontrollerar behörigheten periodiskt.
- Testa nästa ordinarie cykel eller en uttryckligen godkänd återställning.
- Återställ därefter pilotpolicyn och den tidigare tilldelningen.
Använd Reset user accounting säkert
Reset user accounting återställer användarens surftid och förbrukning av nätverkstrafik. När en Network Traffic Quota är förbrukad krävs denna återställning om användaren måste ansluta igen före nästa ordinarie cykel.
En kontrollerad återställning går till så här:
- Dokumentera användare, ärende, orsak, aktuella kvotvärden och tidpunkt.
- Kontrollera om det går att vänta på den ordinarie cykelväxlingen.
- Säkerställ att rätt användare är vald.
- Öppna användaren under Authentication > Users.
- Öppna View usage och spara startvärdena.
- Aktivera Reset user accounting endast med avsett godkännande.
- Autentisera användaren på nytt och kontrollera de nya räknarna.
- Kontrollera ett litet testflöde, Firewall Rule ID och loggar.
Återställningen korrigerar inte fel Main Group, saknad användaridentifiering eller en blockerande brandväggs- eller webbpolicy. Om dessa orsaker inte reds ut först återkommer problemet trots återställda räknare.
Avgränsa fel systematiskt
Kvoten verkar inte räknas
Kontrollera först under Current activities > Live users om förväntad identitet och källadress visas. Kontrollera därefter att trafiken matchar en användarbaserad brandväggsregel med Log firewall traffic. Om loggning saknas eller flödet använder en annan regel kan View usage förbli ofullständig.
Jämför sedan gruppolicy, användaroverride och, för AD, Main Group. Kvoten sänks inte förhastat bara för att framtvinga en synlig effekt.
Gruppkvoten påverkar bara vissa användare
En uttrycklig policy på användaren har företräde. Kontrollera båda kvotfälten och Main Group under Authentication > Users. För AD utvärderas inte Other group memberships. Autentisera användaren på nytt efter en gruppändring.
Användaren kopplas från oväntat
Kontrollera under View usage om Cycle quota, Maximum quota eller Maximum access time har nåtts. Kontrollera därefter Access Time, Web Policy, brandväggsregel och autentisering var för sig. Captive Portal kan också visas på grund av felaktiga inloggningsuppgifter eller andra autentiseringsproblem; kvoten är inte automatiskt orsaken. Konfigurera och testa Captive Portal på Sophos Firewall beskriver hela inloggningsvägen.
Förbrukningen motsvarar inte förväntningen
Kontrollera om Total network traffic eller separata gränser för uppladdning och nedladdning är konfigurerade. Jämför därefter månadsdetaljer, käll-IP, Firewall Rule ID och den faktiska testöverföringen. En Network Traffic Quota räknar datamängd, inte bara synliga webbläsarnedladdningar; bakgrundstrafik från den autentiserade användaren kan också bidra till förbrukningen.
En återställning hjälper bara kortvarigt
Om användaren kopplas från igen kort efter återställningen kontrolleras policyvärden, cykel, maximum, användaroverride och faktisk förbrukning. Räknaren återställs inte upprepade gånger innan orsaken har förståtts.
Rollback och drift
En kontrollerad rollback återställer det tidigare arvs- och räknarläget spårbart:
- Återställ tidigare Surfing- och Network Traffic-tilldelning för pilotanvändare eller pilotgrupp.
- För AD, autentisera användaren på nytt och kontrollera Main Group.
- Dokumentera View usage och aktuell förbrukning.
- Återställ accounting kontrollerat endast om detta avtalades för testet.
- Kör ett litet testflöde och kontrollera Firewall Rule ID och loggar.
- Ta bort pilotpolicyer först när inga användar- eller gruppberoenden finns kvar.
- Uppdatera ärende, owner, gränsvärden och testresultat.
I drift behöver varje delad kvot ett begripligt namn, en Description, en owner och en dokumenterad motivering för cykel, kvot och totalgräns. Ändringar valideras med en pilotanvändare, ett positivt förbrukningstest och ett negativt gränstest.
Driftchecklista
- Tidsförbrukning och dataförbrukning har planerats separat.
- Surfing Quota och Network Traffic Quota har begripliga namn och owners.
- Cycle, Validity, Quota per cycle och Maximum är motiverade.
- Policyerna är tilldelade rätt grupp eller användare.
- Användaroverrides har kontrollerats.
- För AD är Main Group korrekt; Other group memberships förutsätts inte.
- Clientless Users planeras inte med användarkvoter.
- Pilotanvändaren visas som Live User.
- Den användarbaserade brandväggsregeln loggar testtrafiken.
- View usage, User Portal, Firewall Rule ID och verklig förbrukning stämmer överens.
- Reset user accounting används endast dokumenterat och godkänt.
- Det tidigare läget och rollback är dokumenterade.
Vanliga frågor
Vad är skillnaden mellan Surfing Quota och Access Time?
08:00 och 17:00 används Access Time; för exempelvis två förbrukningsbara timmar inom en cykel används Surfing Quota.