Konfigurera systemtid och NTP på Sophos Firewall
Under Administration > Time konfigureras klockan på själva Sophos Firewall. För en vanlig internetansluten brandvägg räcker det oftast att välja rätt Time zone, låta Use predefined NTP server vara aktiverat, klicka på Sync now, spara med Apply och läsa in WebAdmin på nytt. Först efter omladdningen visar Current time det uppdaterade värdet.
Den här inställningen gör inte automatiskt brandväggen till en NTP-server för interna enheter. Om klienter ska använda gateway-IP-adressen som tidsserver beskriver Sophos Firewall som NTP-relä det separata NAT-flödet.
⚠️ När de konfigurerade NTP-servrarna ändras återansluts alla IPsec-tunnlar. Ett serverbyte hör därför hemma i ett underhållsfönster. Sophos dokumenterar inte denna återanslutning för enbart Sync now när serverlistan är oförändrad.
Varför systemtid och tidszon är viktiga var för sig
NTP synkroniserar en gemensam absolut tidsreferens baserad på UTC. Time zone bestämmer hur brandväggen visar tiden lokalt och när lokala scheman ska gälla. Därför kan två olika felbilder uppstå:
- Själva tiden är fel: Certifikat kan visas som ännu inte giltiga eller utgångna, autentisering och MFA kan misslyckas och VPN-anslutningar kanske inte kan upprättas.
- Tidszonen är fel: Synkroniseringen kan fungera tekniskt, medan loggposter, rapporter, underhållsfönster eller tidsstyrda regler visas en eller flera timmar förskjutna.
Den här skillnaden är viktig vid felsökning. Om brandväggen visar en konstant avvikelse på ett exakt antal timmar bör tidszonen kontrolleras först. Om visningen i stället fortsätter att driva eller visar ett uppenbart felaktigt datum är tidskällan eller synkroniseringen sannolikt orsaken.
Korrekt tid skapar dessutom en gemensam referens mellan brandväggen, Syslog eller SIEM, endpoints, servrar, switchar och VPN-motparter. Utan denna referens blir det svårt att senare rekonstruera en händelse över flera system.
Välja rätt tidskälla
SFOS 22 har tre driftlägen under Administration > Time.
Use predefined NTP server är standardinställningen. Brandväggen använder NTP version 3 och synkroniserar med 0.sophos.pool.ntp.org. Det är det enklaste valet för många internetanslutna fristående platser. Eftersom ett FQDN används måste DNS-upplösning, routing och utgående UDP 123 fungera.
Use custom NTP server passar organisationer med interna tidsservrar, kontrollerade externa källor eller isolerade nätverk. IPv4-adresser, IPv6-adresser eller domännamn kan anges. SFOS tillåter upp till tio servrar och kontrollerar dem i den ordning som visas tills en svarar.
Listan är en ordnad failover, inte ett quorum: brandväggen använder den första servern som svarar och jämför inte flera tidskällor med varandra. Den föredragna och mest tillförlitliga källan bör därför stå först.
Vid en egen konfiguration rekommenderar vi minst två tidskällor som kan nås oberoende av varandra. Två namn för samma server ger ingen redundans. Använd separata interna tidsservrar eller medvetet valda källor som inte slutar fungera tillsammans med ett enda system. Till exempel:
ntp01.example.net
ntp02.example.net
example.net är en reserverad exempeldomän. Ersätt båda namnen med de faktiska interna eller externa NTP-servrarna. FQDN kräver fungerande DNS. Direkta IP-adresser undviker detta beroende, men måste ändras på varje brandvägg vid ett serverbyte.
Do not use NTP server gör det möjligt att ställa in Date och Time manuellt. De föreslagna värdena baseras på den Time zone som valdes ovan. Det lämpar sig högst som en motiverad tillfällig lösning när ingen tidskälla kan nås. En manuellt inställd klocka driver och kan påverka autentisering, certifikatimport och VPN. För permanent drift är en nåbar NTP-källa robustare.
Konfigurera systemtid i SFOS 22
På en brandvägg som redan är i produktion dokumenteras Current time, Time zone, det nuvarande driftläget, serverordningen och aktiva IPsec-tunnlar före ett serverbyte. Därefter utförs konfigurationen:
- Öppna Administration > Time.
- Kontrollera det aktuella värdet under Current time.
- Välj brandväggens faktiska plats under Time zone, till exempel
Europe/Zurich. - Välj Use predefined NTP server, Use custom NTP server eller endast i ett motiverat undantagsfall Do not use NTP server.
- Lägg till egna tidskällor en i taget med Add. Kontrollera önskad ordning.
- Klicka på Sync now om en NTP-server är konfigurerad.
- Spara med Apply.
- Läs in WebAdmin på nytt och kontrollera Current time igen.
Tidszonen väljs efter brandväggens fysiska plats, inte efter platsen för den administratör som är inloggad. Detta är särskilt viktigt i internationella miljöer, eftersom scheman och planerat arbete annars kan köras vid fel lokal tid.
Konfigurera scheman för regler och policyer i Sophos Firewall beskriver hela processen från tidsobjekt till regelvalidering.
Om synkroniseringen med nya servrar misslyckas återställs det tidigare dokumenterade driftläget eller serverlistan. Om NTP är aktiverat körs Sync now igen och inställningen sparas med Apply. Vid Do not use NTP server utelämnas Sync now. Även detta nya serverbyte kan återansluta IPsec-tunnlar, så återställningen hör hemma i samma underhållsfönster. Kontrollera därefter Current time och alla tunnlar som tidigare var aktiva igen.
CLI: ställ endast in systemdatumet som en tillfällig nödåtgärd
I CLI öppnar 2. System Configuration > 2. Set System Date den manuella inmatningen. Om NTP är konfigurerat varnar SFOS för ändringen och inaktiverar automatiskt NTP-inställningarna när datumet ställs in manuellt. Detta är inte en engångskorrigering medan NTP fortsätter att köras. Dokumentera därför först aktuell tid, tidszon, NTP-läge och serverordning.
Efter bekräftelse med y frågar SFOS efter månad från 01 till 12, dag från 01 till 31, år, timme från 00 till 23 och minut från 00 till 59, och visar sedan det nya datumet. Jämför den visade tiden med en betrodd referens innan menyn lämnas.
Efter denna nödåtgärd aktiveras den avsedda NTP-källan på nytt under Administration > Time, synkroniseras med Sync now och sparas med Apply. Ladda sedan om WebAdmin och kontrollera Current time, Time zone, en ny loggpost och tidsberoende tjänster som MFA, certifikat och VPN. En manuellt underhållen klocka är inte ett acceptabelt permanent tillstånd.
Kontrollera synkroniseringen ordentligt
En sparad serverlista bevisar inte att synkroniseringen fungerar. Kombinera flera observationer vid verifieringen:
- Läs in WebAdmin på nytt efter Sync now och jämför Current time med en tillförlitlig referens som själv är synkroniserad.
- Skapa en ny loggpost eller testhändelse och jämför tid och tidszon i Log Viewer eller SIEM.
- Kontrollera efter ett byte av NTP-server att alla tidigare aktiva IPsec-tunnlar har upprättats igen.
- Kontrollera för egna servrar att mer än en tidskälla faktiskt kan nås via den avsedda nätverksvägen.
- Kontrollera nästa kända körningstid för tidsstyrda regler eller underhållsfönster utan att ändra ett produktionsschema i onödan.
Konfigurationen fungerar när brandväggen synkroniserar stabilt med den valda källan, den lokala tidszonen stämmer och korrelerade system visar samma tidpunkt för en händelse. Sophos anger ingen generell maximal tidsavvikelse för SFOS 22 som gäller som gräns i alla miljöer.
När NTP inte synkroniserar
Börja med det enklaste beroendet och följ därefter paketets faktiska väg.
Fel visning trots lyckad synkronisering
Läs först in WebAdmin på nytt. Current time uppdateras inte automatiskt på den redan öppna sidan efter Sync now. Om en konstant avvikelse på ett exakt antal timmar kvarstår ska Time zone jämföras med brandväggens plats.
Servernamnet kan inte lösas upp
Den fördefinierade servern och egna FQDN-mål kräver DNS. Under Network > DNS går det att använda Test name lookup för att kontrollera exempelvis 0.sophos.pool.ntp.org eller det egna servernamnet. Om namnuppslagningen misslyckas ska DNS-servrar, DNS Request Routes och nätverksvägen till resolvern kontrolleras var för sig, varefter endast det felaktiga beroendet korrigeras.
Servernamnet löses upp, men servern svarar inte
Använd Route Lookup under Diagnostics > Tools för att kontrollera via vilken gateway och vilket gränssnitt serverns IP-adress nås. Öppna sedan Diagnostics > Packet capture > Configure, ange en snäv begränsning till mål-IP-adressen och UDP 123 under Enter BPF string och spara med Save. Aktivera insamlingen, kör Sync now och stäng av inspelningen efter testet. För exempelservern 192.0.2.20 passar följande filter:
host 192.0.2.20 and udp port 123
I ett fungerande flöde syns en begäran som genereras av brandväggen och ett motsvarande svar. Om begäran saknas ska routen, den aktiva WAN-vägen och eventuell SD-WAN-styrning kontrolleras. Om endast svaret saknas är NTP-servern, en överordnad ACL, leverantörens väg eller returvägen de sannolikaste orsakerna.
Brandväggens NTP är systemgenererad trafik. En vanlig LAN-to-WAN-brandväggsregel är därför inget tillförlitligt funktionsbevis. För att en SD-WAN-route ska styra trafiken måste routing för systemgenererad trafik vara aktiverad och minst en vald gateway ha status Active. Om alla valda gateways endast är Backup vidarebefordrar brandväggen inte trafiken. SD-WAN-routing för systemgenererad trafik beskriver kontroll och återställning.
Kontrollera NTP-klientloggen
Den aktuella loggen heter ntpclient.log. Den kan laddas ned separat under Diagnostics > Tools > Troubleshooting logs; alternativt innehåller en Consolidated Troubleshooting Report (CTR) alla loggar och en systemsnapshot. För en kort livekontroll öppnas efter SSH-inloggning på Sophos Firewall 5. Device Management > 3. Advanced Shell, varefter följande kommando, som endast läser loggen, körs:
tail -f /log/ntpclient.log
Kör sedan Sync now en gång, spara de nya raderna och avsluta den löpande visningen med Ctrl+C. SFOS 22 visar inte ett och samma fasta bekräftelsemeddelande i alla versioner och konfigurationer. Bedöm servernamn, tidsstämplar och meddelanden tillsammans med resultaten från DNS, Route Lookup och Packet Capture; en sparad serverpost bevisar inte i sig att synkroniseringen fungerar. En översikt över andra loggfiler finns i Sophos Firewall-tjänster och loggar.
Drift, Central och återställning
Sophos Central Firewall Management kan inte synkronisera NTP-inställningarna till brandväggen. Sophos stöder konfiguration via WebAdmin, CLI eller Sophos Firewall API. I miljöer med flera brandväggar bör den avsedda strategin för tidskällor och tidszoner därför dokumenteras och kontrolleras stickprovsvis efter ändringar.
En säkerhetskopia återställer tidszonen och NTP-inställningarna, men inte ett manuellt inställt datum och en manuellt inställd tid. Om Do not use NTP server ska fortsätta gälla efter återställningen måste Date och Time ställas in igen. Kontrollera därefter Current time, Time zone, NTP-valet och beroende tjänster. Hela processen beskrivs i Skapa eller återställ en säkerhetskopia av Sophos Firewall.
FAQ
Är Sophos Firewall automatiskt en NTP-server för klienter?
Varför ändras inte Current time direkt efter Sync now?
Hur många egna NTP-servrar bör anges?
Behöver brandväggens egen NTP-trafik en LAN-to-WAN-regel?
123 och svaret från tidskällan.