Konfigurera systemtid och NTP på Sophos Firewall
Under Administration > Time konfigureras klockan på själva Sophos Firewall. För en vanlig internetansluten brandvägg räcker det oftast att välja rätt Time zone, låta Use predefined NTP server vara aktiverat, klicka på Sync now, spara med Apply och läsa in WebAdmin på nytt. Först efter omladdningen visar Current time det uppdaterade värdet.
Den här inställningen gör inte automatiskt brandväggen till en NTP-server för interna enheter. Om klienter ska använda gateway-IP-adressen som tidsserver beskriver Sophos Firewall som NTP-relä det separata NAT-flödet.
⚠️ När de konfigurerade NTP-servrarna ändras återansluts alla IPsec-tunnlar. Ett serverbyte hör därför hemma i ett underhållsfönster. Sophos dokumenterar inte denna återanslutning för enbart Sync now när serverlistan är oförändrad.
Varför systemtid och tidszon är viktiga var för sig
NTP synkroniserar en gemensam absolut tidsreferens baserad på UTC. Time zone bestämmer hur brandväggen visar tiden lokalt och när lokala scheman ska gälla. Därför kan två olika felbilder uppstå:
- Själva tiden är fel: Certifikat kan visas som ännu inte giltiga eller utgångna, autentisering och MFA kan misslyckas och VPN-anslutningar kanske inte kan upprättas.
- Tidszonen är fel: Synkroniseringen kan fungera tekniskt, medan loggposter, rapporter, underhållsfönster eller tidsstyrda regler visas en eller flera timmar förskjutna.
Den här skillnaden är viktig vid felsökning. Om brandväggen visar en konstant avvikelse på ett exakt antal timmar bör tidszonen kontrolleras först. Om visningen i stället fortsätter att driva eller visar ett uppenbart felaktigt datum är tidskällan eller synkroniseringen sannolikt orsaken.
Korrekt tid skapar dessutom en gemensam referens mellan brandväggen, Syslog eller SIEM, endpoints, servrar, switchar och VPN-motparter. Utan denna referens blir det svårt att senare rekonstruera en händelse över flera system.
Välja rätt tidskälla
SFOS 22 har tre driftlägen under Administration > Time.
Use predefined NTP server är standardinställningen. Brandväggen använder NTP version 3 och synkroniserar med 0.sophos.pool.ntp.org. Det är det enklaste valet för många internetanslutna fristående platser. Eftersom ett FQDN används måste DNS-upplösning, routing och utgående UDP 123 fungera.
Use custom NTP server passar organisationer med interna tidsservrar, kontrollerade externa källor eller isolerade nätverk. IPv4-adresser, IPv6-adresser eller domännamn kan anges. SFOS tillåter upp till tio servrar och kontrollerar dem i den ordning som visas tills en svarar.
Listan är en ordnad failover, inte ett quorum: brandväggen använder den första servern som svarar och jämför inte flera tidskällor med varandra. Den föredragna och mest tillförlitliga källan bör därför stå först.
Vid en egen konfiguration rekommenderar vi minst två tidskällor som kan nås oberoende av varandra. Två namn för samma server ger ingen redundans. Använd separata interna tidsservrar eller medvetet valda källor som inte slutar fungera tillsammans med ett enda system. Ett möjligt namnexempel är:
ntp01.example.net
ntp02.example.net
example.net är en reserverad exempeldomän. Ersätt båda namnen med de faktiska interna eller externa NTP-servrarna. FQDN kräver fungerande DNS. Direkta IP-adresser undviker detta beroende, men måste ändras på varje brandvägg vid ett serverbyte.
Do not use NTP server gör det möjligt att ställa in Date och Time manuellt. Det lämpar sig högst som en motiverad tillfällig lösning när ingen tidskälla kan nås. En manuellt inställd klocka driver och kan påverka autentisering, certifikatimport och VPN. För permanent drift är en nåbar NTP-källa robustare.
Konfigurera systemtid i SFOS 22
På en brandvägg som redan är i produktion dokumenteras Current time, Time zone, det nuvarande driftläget, serverordningen och aktiva IPsec-tunnlar före ett serverbyte. Därefter utförs konfigurationen:
- Öppna Administration > Time.
- Kontrollera det aktuella värdet under Current time.
- Välj brandväggens faktiska plats under Time zone, till exempel
Europe/Zurich. - Välj Use predefined NTP server, Use custom NTP server eller endast i ett motiverat undantagsfall Do not use NTP server.
- Lägg till egna tidskällor en i taget med Add. Kontrollera önskad ordning.
- Klicka på Sync now om en NTP-server är konfigurerad.
- Spara med Apply.
- Läs in WebAdmin på nytt och kontrollera Current time igen.
Tidszonen väljs efter brandväggens fysiska plats, inte efter platsen för den administratör som är inloggad. Detta är särskilt viktigt i internationella miljöer, eftersom scheman och planerat arbete annars kan köras vid fel lokal tid.
Konfigurera scheman för regler och policyer i Sophos Firewall beskriver hela processen från tidsobjekt till regelvalidering.
Om synkroniseringen med nya servrar misslyckas återställs det tidigare dokumenterade driftläget eller serverlistan. Om NTP är aktiverat körs Sync now igen och inställningen sparas med Apply. Vid Do not use NTP server utelämnas Sync now. Även detta nya serverbyte kan återansluta IPsec-tunnlar, så återställningen hör hemma i samma underhållsfönster. Kontrollera därefter Current time och alla tunnlar som tidigare var aktiva igen.
Kontrollera synkroniseringen ordentligt
En sparad serverlista bevisar inte att synkroniseringen fungerar. Kombinera flera observationer vid verifieringen:
- Läs in WebAdmin på nytt efter Sync now och jämför Current time med en tillförlitlig referens som själv är synkroniserad.
- Skapa en ny loggpost eller testhändelse och jämför tid och tidszon i Log Viewer eller SIEM.
- Kontrollera efter ett byte av NTP-server att alla tidigare aktiva IPsec-tunnlar har upprättats igen.
- Kontrollera för egna servrar att mer än en tidskälla faktiskt kan nås via den avsedda nätverksvägen.
- Kontrollera nästa kända körningstid för tidsstyrda regler eller underhållsfönster utan att ändra ett produktionsschema i onödan.
Sophos publicerar ingen generell maximal tidsavvikelse för SFOS 22 som kan betraktas som godkänd i alla miljöer. Avgörande är att brandväggen synkroniserar stabilt med den valda källan, att den lokala tidszonen stämmer och att korrelerade system visar samma tidpunkt för en händelse.
När NTP inte synkroniserar
Börja med det enklaste beroendet och följ därefter paketets faktiska väg.
Fel visning trots lyckad synkronisering
Läs först in WebAdmin på nytt. Current time uppdateras inte automatiskt på den redan öppna sidan efter Sync now. Om en konstant avvikelse på ett exakt antal timmar kvarstår ska Time zone jämföras med brandväggens plats.
Servernamnet kan inte lösas upp
Den fördefinierade servern och egna FQDN-mål kräver DNS. Under Network > DNS går det att använda Test name lookup för att kontrollera exempelvis 0.sophos.pool.ntp.org eller det egna servernamnet. Om namnuppslagningen misslyckas bör DNS-servrar, DNS Request Routes och nätverksvägen till resolvern korrigeras först.
Servernamnet löses upp, men servern svarar inte
Använd Route Lookup under Diagnostics > Tools för att kontrollera via vilken gateway och vilket gränssnitt serverns IP-adress nås. Öppna sedan Diagnostics > Packet capture > Configure, ange en snäv begränsning till mål-IP-adressen och UDP 123 under Enter BPF string och spara med Save. Aktivera insamlingen, kör Sync now och stäng av inspelningen efter testet. För exempelservern 192.0.2.20 passar följande filter:
host 192.0.2.20 and udp port 123
I ett fungerande flöde syns en begäran som genereras av brandväggen och ett motsvarande svar. Om begäran saknas ska routen, den aktiva WAN-vägen och eventuell SD-WAN-styrning kontrolleras. Om endast svaret saknas är NTP-servern, en överordnad ACL, leverantörens väg eller returvägen de sannolikaste orsakerna.
Brandväggens NTP är systemgenererad trafik. En vanlig LAN-to-WAN-brandväggsregel är därför inget tillförlitligt funktionsbevis. Om flera anslutningar eller SD-WAN används förklarar SD-WAN-routing för systemgenererad trafik hur den faktiska utgående vägen kontrolleras.
Kontrollera NTP-klientloggen
Den aktuella loggen heter ntpclient.log. Den kan laddas ned under Diagnostics > Tools > Troubleshooting logs tillsammans med övriga diagnostikloggar. För en kort livekontroll öppnas efter SSH-inloggning på Sophos Firewall 5. Device Management > 3. Advanced Shell, varefter följande kommando, som endast läser loggen, körs:
tail -f /log/ntpclient.log
Kör sedan Sync now en gång, spara de nya raderna och avsluta den löpande visningen med Ctrl+C. SFOS 22 garanterar ingen enskild framgångstext som ser likadan ut i varje version och konfiguration. Servernamn, tidsstämplar och felmeddelanden måste därför bedömas tillsammans med resultaten från DNS, Route Lookup och Packet Capture. En översikt över andra loggfiler finns i Sophos Firewall-tjänster och loggar.
Drift, Central och återställning
Sophos Central Firewall Management kan inte synkronisera NTP-inställningarna till brandväggen. Inställningarna hanteras direkt på varje enskild brandvägg. I miljöer med flera brandväggar bör den avsedda strategin för tidskällor och tidszoner därför dokumenteras och kontrolleras stickprovsvis efter ändringar.
En säkerhetskopia återställer tidszonen och NTP-inställningarna, men inte ett manuellt inställt datum och en manuellt inställd tid. Efter en återställning bör därför Current time, Time zone, NTP-valet och beroende tjänster kontrolleras. Hela processen beskrivs i Skapa eller återställ en säkerhetskopia av Sophos Firewall.
FAQ
Är Sophos Firewall automatiskt en NTP-server för klienter?
Varför ändras inte Current time direkt efter Sync now?
Hur många egna NTP-servrar bör anges?
Behöver brandväggens egen NTP-trafik en LAN-to-WAN-regel?
123 och svaret från tidskällan.