Konfigurera Synchronized User ID Authentication på Sophos Firewall
Synchronized User ID Authentication kopplar Windows-inloggningen på en hanterad endpoint till Sophos Firewall. Sophos Endpoint skickar domänanvändaren via Security Heartbeat, brandväggen validerar användaren i Active Directory och visar den sedan under Current activities > Live users.
Metoden passar hanterade arbetsstationer där Sophos Endpoint och Security Heartbeat redan fungerar. Den kräver ingen extra autentiseringsagent på klienten eller servern. Sophos Endpoint är däremot fortfarande ett krav.
⚠️ Den aktuella Sophos-dokumentationen bekräftar detta förlopp för Windows 10. Den beskriver inte Server Protection, lokala Windows-användare, andra katalogtjänster eller andra Windows-versioner som likvärdigt stödda. Sådana system ska inte flyttas till detta förlopp utan separat godkännande eller test.
Synchronized User ID i åtta steg
- Välj en Windows 10-domänklient med Sophos Endpoint som pilot.
- Kontrollera Sophos Central, Security Heartbeat och brandväggslicensen.
- Anslut Active Directory som autentiseringsserver till brandväggen.
- Jämför UPN-domän,
sAMAccountName, e-postadress och användarprofil mellan AD, Sophos Central och brandväggen. - Förbered en snävt avgränsad och loggad användarregel för en pilotgrupp.
- Logga in på nytt i Windows på piloten och bekräfta ett grönt heartbeat.
- Kontrollera användare, IP-adress och Client Type under Current activities > Live users samt den verkliga trafiken i Log Viewer.
- Testa förlust av heartbeat, HA-beteende och en kontrollerad återgång innan fler endpoints läggs till.
När Synchronized User ID passar
Synchronized User ID är inte en allmän ersättning för alla Sophos autentiseringsmetoder. Metoden passar när en hanterad Windows 10-endpoint normalt tillhör exakt en AD-användare och Sophos Endpoint redan skickar ett Security Heartbeat till brandväggen.
Andra driftmodeller kräver andra metoder:
- STAS på Sophos Firewall kopplar Windows-inloggningar från domänkontrollanter, STA Agent och Collector till en klient-IP.
- SATC för Remote Desktop Services skiljer flera sessioner bakom samma RDS- eller Citrix-IP.
- Per-Connection AD SSO skiljer HTTP- och HTTPS-anslutningar från flera användare via Direct Web Proxy.
- Captive Portal eller Client Authentication Agent passar när en interaktiv inloggning krävs.
Tvinga inte in ett server- eller terminalserverscenario i Synchronized User ID. Sophos anger uttryckligen att Server Protection inte stöds. Om flera användare delar samma IP eller om andra anslutningar än webbtrafik måste kopplas per session passar SATC bättre.
Om Synchronized User ID och STAS är konfigurerade samtidigt använder autentiseringsservern enligt Sophos den metod vars inloggningsbegäran kommer först. Behandla inte denna samexistens som en fast prioritet. Avgränsa piloten entydigt och kontrollera Client Type vid varje validering.
Så fungerar kopplingen
Förloppet består av fyra separata nivåer:
- Användaren loggar in på Windows-domänklienten.
- Sophos Endpoint skickar domänanvändaren till brandväggen via Security Heartbeat.
- Brandväggen läser domänen från UPN och användarnamnet från
sAMAccountName. - Brandväggen validerar användaren mot rätt Active Directory-server och aktiverar användaren för användarbaserade regler.
Funktionen autentiserar inte lokala Windows-användare och ersätter inte en AD-anslutning. Om UPN-domänen, katalogservern eller användarprofilen inte stämmer överens kan en grön endpoint fortfarande sakna en användbar användaridentitet.
Sophos Firewall delar eller använder ingen lösenordsinformation i detta förlopp. Heartbeat överför domän- och användaruppgifterna som krävs för kopplingen, medan valideringen sker på den konfigurerade AD-servern.
Exempel och utbytbara värden
Förloppet använder följande dokumentationsvärden:
- Brandvägg:
fw01.example.com - AD-domän och UPN-suffix:
example.com - Windows-klient:
WS-101 - Klient-IP:
10.20.30.101 - Användarnamn:
anna.muster - UPN:
anna.muster@example.com sAMAccountName:anna.muster- AD-grupp:
SFOS-Internet-Users - Pilotregel:
LAN_User_Internet
example.com, WS-101, 10.20.30.101, användaren och gruppen är exempel och ska ersättas med de verkliga värdena. Objektnamnet är inte avgörande. Sophos Central, Windows, Active Directory och brandväggen måste entydigt koppla samma användare.
Förbered förutsättningarna
Kontrollera Sophos Central och Security Heartbeat
Brandväggen måste vara ansluten till Sophos Central och ha en giltig Network Protection-prenumeration. Piloten behöver Sophos Central Endpoint Protection med en utvärderingslicens eller fullständig licens. Registrering och baslinjen för heartbeat beskrivs i Anslut Sophos Firewall till Sophos Central.
Under System > Sophos Central måste registrering och Security Heartbeat vara aktiva. Piloten ska visas med en rimlig status i Control Center och Sophos Central. Upprätta först denna baslinje och kontrollera därefter identitetskopplingen.
Synchronized User ID är aktiverat som standard. Det finns därför ingen vanlig WebAdmin-inställning som först måste aktiveras för piloten. Shellkommandona längre ned används endast för kontrollerad avaktivering eller återaktivering.
Jämför Active Directory och användarattribut
Under Authentication > Servers måste en lämplig Active Directory-server finnas och vara nåbar. Anslut Active Directory till Sophos Firewall beskriver LDAPS, sökbas, gruppimport och serverordning.
Åtminstone följande värden måste stämma överens för piloten:
- Domänen i UPN motsvarar domänen för den AD-server som brandväggen använder.
sAMAccountNameär unikt i Active Directory och kan hittas av brandväggen.- Användarprofil och e-postadress stämmer överens mellan AD, Sophos Central och brandväggens lokala användarpost.
- Den nödvändiga AD-gruppen är importerad och kopplad till rätt användarprofil i brandväggen.
Ett avvikande UPN-suffix, dubbla sAMAccountName-värden i olämpliga sökområden eller en AD-server som inte matchar är stoppsignaler. Kompensera inte med en bredare användarregel.
Förbered pilotregeln
Skapa under Rules and policies > Firewall rules en snävt avgränsad regel för pilotgruppen eller använd en befintlig användarregel på ett kontrollerat sätt:
- Source zones: faktisk klientzon
- Source networks and devices: pilotnät eller ett snävare källintervall
- Users or groups:
SFOS-Internet-Users - Destination zones: endast den nödvändiga destinationsvägen
- Services: endast tjänsterna som behövs för testet
- Log firewall traffic: aktiverat
Regelordning, loggning och det negativa testet är viktigare än en bred tillåtelseregel. Skapa Sophos Firewall-regler korrekt beskriver konfigurationen.
Logga in och validera piloten
- Logga ut den befintliga användaren helt från pilotklienten.
- Logga in på nytt i Windows som
anna.muster@example.com. - Kontrollera ett grönt heartbeat i Sophos Central och på brandväggen.
- Sök efter
anna.musteroch10.20.30.101under Current activities > Live users. - Bekräfta att användare, IP-adress och Client Type motsvarar den förväntade metoden.
- Starta ett tillåtet trafiktest via
LAN_User_Internet. - Jämför användarnamn, källa, destination, tjänst, Firewall Rule ID, åtgärd och tid i Log Viewer.
- Utför ett negativt test med en användare utanför pilotgruppen.
En post under Live users bevisar endast identitetskopplingen. Endast det loggade testflödet bevisar att rätt användarregel också tillämpas. Om trafikloggen bara visar IP-adressen eller flödet träffar en annan Rule ID ska regeln inte breddas. Kontrollera kopplingen och ordningen.
Testa medvetet förlust av heartbeat
Om Security Heartbeat saknas eller försvinner vid övergång mellan viloläge och väckning loggar brandväggen ut användaren som identifierats via Synchronized User ID. Andra konfigurerade autentiseringsmetoder kan fortfarande gälla, men användarbaserad trafik kan avbrytas fram till nästa inloggning.
För ett kontrollerat test:
- Dokumentera först den aktiva användaren, IP-adressen, heartbeatstatusen och regeln.
- Försätt piloten i viloläge och väck den igen.
- Kontrollera heartbeatstatus och Live users på nytt.
- Starta ett nytt trafiktest och bekräfta den användare och Rule ID som faktiskt används.
- Kontrollera endpoint, sökväg och loggar vid avvikelser i stället för att förebyggande avaktivera Synchronized User ID globalt.
Ett Missing Heartbeat betyder inte automatiskt skadlig kod. Felsök Missing Heartbeat-varningar systematiskt beskriver hela diagnosvägen.
Avgränsa fel systematiskt
Endpointen visas inte med ett grönt heartbeat
Kontrollera först Central-registrering, endpointlicens, Network Protection-licens, brandväggskoppling, DNS, tid och nätverksväg. Utan fungerande Security Heartbeat kan Synchronized User ID inte överföra en identitet.
Användaren saknas under Live users
Kontrollera Windows-inloggning, UPN, sAMAccountName, AD-server, sökområde och användarprofil tillsammans. Ett grönt heartbeat bekräftar endpointanslutningen, inte en lyckad AD-validering.
Fel användare eller fel grupp
Jämför UPN-domän, AD-sökområde, importerad grupp, Main Group och lokala användarobjekt. Ta inte bort användarobjekt innan beroenden till VPN, portaler, regler, kvoter och rapportering har kontrollerats.
Användaren är synlig men regeln gäller inte
Kontrollera källzon, källnät, användare eller grupp, tjänst, destination och regelordning. I Log Viewer måste det verkliga flödet visa förväntad Firewall Rule ID. En synlig identitet bekräftar inte ensam behörigheten.
Server eller obekräftad Windows-version
Server Protection stöds inte för detta förlopp. Den aktuella Sophos-hjälpen nämner uttryckligen Windows 10. Dra inte slutsatsen att andra Windows-versioner eller okända endpointtyper stöds i produktion utifrån en enda lyckad pilot.
Läs relevanta loggar
Dessa kontroller ändrar inget och är användbara i Advanced Shell:
cd /log
tail -n 200 heartbeatd.log
tail -n 200 access_server.log
tail -n 200 hbtrust.log
heartbeatd.log visar heartbeat-händelser, access_server.log hjälper vid autentisering och behörighetskontroll och hbtrust.log vid förtroenderelationen till Sophos Central. En enda logg är inte ett fullständigt bevis. Spara tidsfönster, användare, endpoint, IP, Rule ID och berörd HA-nod tillsammans. Sophos Firewall-loggfiler och tjänster beskriver fler loggvägar.
Om det fortfarande är oklart om katalogen, metoden, den lokala användarposten eller regeln brister ger Felsök autentiseringsfel systematiskt en metodövergripande diagnosordning.
Avaktivera funktionen kontrollerat
⚠️ Följande kommandon ändrar autentiseringstillståndet och startar om
access_server. Dokumentera först aktiva användare, berörda regler, en alternativ åtkomstmetod och återgången. I HA måste båda noderna hanteras medvetet.
Sophos använder denna fil för bestående avaktivering:
touch /content/no_userid
service access_server:restart -ds nosync
Denna variant avaktiverar funktionen endast till nästa omstart av brandväggen:
touch /tmp/no_userid
service access_server:restart -ds nosync
Ta bort den bestående filen och starta om tjänsten för att aktivera funktionen igen:
rm /content/no_userid
service access_server:restart -ds nosync
Kontrollera efter varje ändring en ny Windows-inloggning, Live users, den verkliga trafiken och loggarna. Det avaktiverade tillståndet sparas inte i konfigurationssäkerhetskopior. Efter en återställning ska det avsedda tillståndet kontrolleras igen och vid behov ställas in på båda HA-noderna.
HA, säkerhetskopior och drift
I ett HA-kluster aktiveras eller avaktiveras Synchronized User ID på båda enheterna. Varje nod lagrar endast loggar för trafik och händelser som den själv behandlar. Vid en incident ska därför noden som var aktiv eller behandlade trafiken vid tidpunkten kontrolleras.
Ett kontrollerat HA-test kräver en ny Windows-inloggning och ett nytt trafikflöde. Förutsätt inte att användartillstånd eller aktiva sessioner fortsätter utan avbrott. Efter failover ska minst heartbeat, Live users, användarregeln och loggarna valideras på nytt.
Tillståndet för /content/no_userid ingår inte i en säkerhetskopia. Detta undantag måste dokumenteras uttryckligen i driftrutiner, återställningstester och RMA-processen.
Återställning
- Dokumentera aktuellt tillstånd för heartbeat, användare, regel och HA.
- Avaktivera pilotregeln eller återställ dess dokumenterade tidigare tillstånd.
- För den bestående varianten ska
/content/no_useridtas bort kontrollerat ochaccess_serverstartas om. Enligt Sophos upphör den tillfälliga varianten först vid nästa omstart av brandväggen. - Upprätta samma avsedda tillstånd på båda HA-noderna.
- Logga in på nytt i Windows på piloten och kontrollera heartbeat och Live users.
- Testa användarregeln och den alternativa autentiseringsvägen på nytt med verklig trafik.
- Ta först därefter bort tillfälliga testobjekt eller pilottilldelningar.
Checklista
- Piloten är en Windows 10-domänklient med stöd och Sophos Endpoint.
- Brandväggen, endpointen och Security Heartbeat är synliga i Sophos Central.
- Network Protection- och endpointlicenserna är giltiga.
- AD-server, UPN-domän,
sAMAccountName, e-postadress och användarprofil stämmer överens. - Pilotgruppen är importerad och användarregeln är snävt avgränsad och loggad.
- Live users visar förväntad användare och rätt klient-IP.
- Den verkliga trafiken träffar förväntad Firewall Rule ID.
- Förlust av heartbeat och viloläge eller väckning har testats kontrollerat.
- HA-noder, loggar, återställningsbegränsning och återgång är dokumenterade.
- Synchronized User ID har inte överutnyttjats som ersättning för SATC, STAS eller andra katalogtjänster.
Vanliga frågor
Kräver Synchronized User ID en extra agent?
Fungerar processen med lokala användare eller andra katalogtjänster?
Finns avaktiveringen kvar efter säkerhetskopiering och återställning?
/content/no_userid sparas inte i konfigurationssäkerhetskopian. Efter en återställning och i HA måste det avsedda tillståndet kontrolleras uttryckligen på varje berörd enhet.