Konfigurera TACACS+ för administratörer på Sophos Firewall
Med TACACS+ kan inloggningen för namngivna administratörer på Sophos Firewall verifieras mot en central server. Det förenklar lösenordsregler och avveckling, men gör inte automatiskt brandväggen till en helt TACACS+-styrd nätverksenhet: själva tilldelningen av Device access profile förblir lokal i SFOS.
Det säkra arbetsflödet separerar därför tre nivåer: nåbarhet och Shared Secret till TACACS+-servern, lyckad extern autentisering av användaren och den lokala administratörsrollen på brandväggen. Ett godkänt Test connection bevisar endast den första nivån.
Viktigt: Före omställningen måste det lokala superadministratörskontot
admin, en andra fungerande hanteringsväg och en öppen lokal administratörssession finnas tillgängliga. TACACS+ aktiveras inte som enda metod förrän pilotinloggning, negativt test och återställningsväg fungerar.
TACACS+ i tio steg
- Testa lokal
admin, MFA eller återställningsväg och hanteringsåtkomst med godkänt resultat. - Dokumentera TACACS+-server, brandväggens källadress, TCP-port, Shared Secret och pilotkonto.
- Tillåt TACACS+-vägen endast över ett betrott hanteringsnät eller en skyddad tunnel.
- Skapa en TACACS+ server under Authentication > Servers > Add.
- Kontrollera autentiseringsuppgifter och nåbarhet med Test connection och spara därefter.
- Autentisera pilotanvändaren externt en gång via en redan godkänd brandväggstjänst så att användarobjektet skapas.
- Gör under Authentication > Users pilotanvändaren kontrollerat till administratör och tilldela en minimal Device-Access-Profil.
- Lägg till TACACS+ under Authentication > Services > Administrator authentication methods, ange ordningen och behåll
Localsom ett medvetet reservalternativ. - Testa WebAdmin positivt i ett privat webbläsarfönster och negativt med en obehörig användare.
- Lägg först därefter till fler administratörer, kontrollera loggarna och testa ett avbrott i TACACS+-vägen kontrollerat.
Vad SFOS styr med TACACS+
Sophos Firewall använder den konfigurerade TACACS+-servern som autentiseringsmetod för valda tjänster. Under Authentication > Services anger SFOS metoderna PAP och CHAP för TACACS+. Vilken metod som faktiskt passar måste stämmas av med motparten och bekräftas i serverloggen.
Den aktuella SFOS 22-hjälpen dokumenterar inte att ett TACACS+-attribut automatiskt överförs till en Sophos-administratörsprofil. En användare från en extern server visas som standardanvändare vid sin första inloggning och får administratörsbehörighet först efter lokal tilldelning. Microsoft Entra ID SSO är ett uttryckligen dokumenterat undantag med roll- eller gruppmappning.
Inte heller TACACS+-protokollets allmänna stöd för Authorization och Accounting innebär dokumenterad SFOS Command Authorization. För denna runbook gäller därför:
- TACACS+ verifierar den externa identiteten och lösenordet.
- SFOS fastställer användartyp och Device-Access-Profil lokalt.
configuration-audit.logförblir beviset för konfigurationsändringar på brandväggen.- Enbart en TACACS+-behörighet ger ingen användare åtkomst till WebAdmin.
För lokal rollplanering passar konfigurera Sophos Firewall-administratörer och profiler säkert.
Exempel och förutsättningar
Exempelkonfigurationen använder:
- Server name:
TACACS-HQ - Server IP:
10.20.30.15 - Port:
49 - Pilotanvändare:
fw-noc-pilot - Device-Access-Profil:
NOC-ReadOnly - Hanteringsnät:
10.20.40.0/24
10.20.30.15 och 10.20.40.0/24 är privata dokumentationsvärden och ersätts med den riktiga serveradressen och det godkända hanteringsnätet. TCP 49 är den registrerade standardporten för TACACS+, men porten som anges i SFOS måste exakt motsvara motparten. Shared Secret dokumenteras inte i skärmbilder, ärenden eller detta exempel.
Före konfigurationen måste följande vara klarlagt:
- TACACS+-servern känner brandväggens faktiska källadress som klient eller Network Access Server.
- Routing och brandväggsväg mellan brandvägg och server fungerar i båda riktningarna.
- Pilotkontot är aktivt på TACACS+-servern och godkänt för den avsedda autentiseringstypen.
- En separat Device-Access-Profil med
None,Read-onlyoch endast nödvändigtRead-writeär förberedd. - WebAdmin är endast nåbart från det avsedda hanteringsnätet.
- Det lokala
admin-kontot fungerar oberoende av TACACS+. - Säkerhetskopia, underhållsfönster och återställningsväg är dokumenterade.
Det aktuella SFOS-formuläret dokumenterar IP-adress, port och Shared Secret för TACACS+, men ingen TLS-inställning. Klassisk TACACS+ skyddar inte paketinnehållet som en modern TLS-anslutning. Servervägen ska därför inte gå oskyddad över internet eller ett främmande nät. Om endast en osäker transportväg finns tillgänglig stoppas produktionssättningen.
Skapa TACACS+-servern på brandväggen
Menysökväg:
Authentication > Servers > Add
Arbetsgång:
- Ställ in Server type på
TACACS+ server. - Ange ett tydligt Server name, till exempel
TACACS-HQ. - Ange rätt Server IP och den Port som är konfigurerad på servern.
- Ange samma Shared secret som på TACACS+-motparten.
- Använd det godkända pilotkontot för Test connection.
- Spara endast när testet lyckas.
Anslutningstestet kontrollerar användarens autentiseringsuppgifter och anslutningen till servern. Det bevisar inte att användaren redan har en administratörsprofil, att WebAdmin är nåbart från användarens nät eller att en verklig administratörsinloggning fungerar.
Om testet misslyckas kontrolleras först server-IP, route, port, Shared Secret, klientdefinition och serverlogg. Autentiseringsmetoder eller administratörsroller ändras inte på måfå.
Gör den externa användaren säkert till administratör
Användare från externa servrar blir synliga under Authentication > Users efter att de har loggat in framgångsrikt på en brandväggstjänst för första gången. För piloten används en tjänst som redan är godkänd för ändamålet, till exempel User Portal eller VPN Portal. Om ingen sådan väg finns skapas inte en bred WAN-behörighet enbart för att lägga upp användaren.
Arbetsflödet förblir snävt:
- Tillåt den valda portal- eller autentiseringstjänsten endast från hanteringsnätet.
- Lägg till TACACS+ för just denna autentiseringsmetod utan att ta bort befintliga reservmetoder.
- Logga in pilotanvändaren en gång med godkänt resultat.
- Kontrollera under Authentication > Users att det externa användarobjektet har skapats.
- Öppna användaren och ställ in User type på
Administrator. - Tilldela den förberedda profilen, till exempel
NOC-ReadOnly. - Återställ tillfälliga portal- eller metodbehörigheter som inte längre behövs till det dokumenterade tidigare tillståndet.
En extern användare får inte i förebyggande syfte den fullständiga profilen Administrator. Först testas en läsande eller snävt begränsad roll. Skrivbehörighet ges endast till konton vars arbetsuppgift faktiskt kräver den.
Ändra Administrator authentication methods
Menysökväg:
Authentication > Services > Administrator authentication methods
TACACS+ läggs till i listan över valda servrar. Om flera servrar finns vidarebefordrar SFOS begäran i den ordning som visas. Ordningen är därför en del av säkerhetsdesignen och inte ett kosmetiskt värde.
För piloten:
- Lägg till TACACS+ i den valda listan.
- Flytta servern till den planerade positionen.
- Behåll
Localsom ett medvetet reservalternativ för namngivna lokala administratörer. - Använd Apply.
- Låt den befintliga
admin-sessionen vara öppen.
Administrator authentication methods gäller uttryckligen inte för den lokala superadministratören admin. Det kontot förblir den oberoende nödvägen och skyddas separat med ett starkt lösenord, MFA och begränsad nätverksåtkomst.
Set authentication methods same as firewall kopplar administratörsinloggningen till metoderna för brandväggsautentisering. Alternativet används endast när denna koppling verkligen är avsedd och dokumenterad. För en tydlig administratörspilot är en uttrycklig lista enklare att testa och återställa.
Verifiera WebAdmin och rolleffekten
En godkänd verifiering testar inte bara lösenordsdialogen:
- Den lokala
admin-sessionen förblir öppen. - Piloten loggar in i ett privat webbläsarfönster via avsedd WebAdmin-FQDN.
- Den tilldelade profilen kontrolleras: förväntade menyer visas och otillåtna områden saknas.
- Med
Read-onlyfår en kontrollerad ändring inte kunna sparas. - För en avsedd skrivroll används en ofarlig teständring med dokumenterad återställning.
- En giltig TACACS+-användare utan lokal administratörsroll får inte kunna öppna WebAdmin.
- Ett felaktigt lösenord måste avvisas.
- Lokal
adminmåste fortfarande kunna logga in i ett andra privat fönster. - TACACS+-serverloggen, Log Viewer och
configuration-audit.logkorreleras tidsmässigt.
WebAdmin-nåbarhet styrs separat under Administration > Device access eller med en snäv Local Service ACL Exception. TACACS+ och MFA motiverar inte en bred WAN-behörighet. Den säkra nätverksvägen beskrivs i Device Access och Local Service ACL.
Kontrollera loggar och HA
I Log viewer filtreras på pilotanvändare, käll-IP och testtidpunkt. För djupare analys är följande relevant:
access_server.logför autentisering, auktorisering och Accounting på SFOSconfiguration-audit.logför ändringar, administratör och tidpunktsyslog.logför systemhändelser och administratörsutlösta händelser- TACACS+-serverloggen för klientadress, användare, metod och resultat
I ett HA-kluster förutsätts inte att en befintlig WebAdmin-session överlever en failover utan avbrott. Efter ett planerat rollbyte utförs en ny inloggning och på TACACS+-servern kontrolleras vilken källadress brandväggen faktiskt använder. Om servern tillåter klienter baserat på källadressen måste alla adresser som förekommer i den verkliga HA-vägen vara medvetet godkända.
Loggar finns på den node som bearbetade händelsen. I ett HA-fall med oklar tidpunkt kontrolleras därför båda nodes eller en konsoliderad utvärdering.
Avgränsa fel efter symptom
Test connection misslyckas
Kontrollera server-IP, route, TCP-port, Shared Secret, klientdefinition och serverstatus. En paketinsamling kan visa om brandväggen når servern och vilken Source-IP anslutningen använder. Utan svar eller med en oväntad Source-IP fortsätter arbetet inte med användarroller.
Test connection lyckas, men WebAdmin avvisar användaren
Det stämmer med att en lokal administratörsprofil saknas. Kontrollera under Authentication > Users att användaren finns, att User type: Administrator är inställt och att rätt Device-Access-Profil är tilldelad. Kontrollera därefter ordningen under Administrator authentication methods och WebAdmin-ACL:n.
Servern godkänner lösenordet, men fel profil används
TACACS+ tilldelar inte automatiskt den lokala Sophos-profilen i detta SFOS-arbetsflöde. Kontrollera användarobjektet och profilen på brandväggen. Hitta inte på serverattribut och tilldela inte en fullständig administratörsprofil som ett snabbt test.
Inloggningen fungerar bara fram till HA-failover
Kontrollera den faktiska Source-IP:n för den nya inloggningen på TACACS+-servern. Kontrollera därefter route, port, klientdefinition och Shared Secret för den aktiva vägen. En gammal webbläsarsession är inget bevis på framgång; en ny session används.
Alla externa administratörsinloggningar misslyckas
Logga in med lokal admin, kontrollera serverstatus och metodordning och ta vid behov bort TACACS+ från administratörslistan kontrollerat. Utöka inte Device Access-behörigheten till Any och starta inte om autentiseringstjänsten som första åtgärd.
För metodövergripande diagnos passar felsök Sophos Firewall-autentisering systematiskt.
Avveckling och återställning
Vid avveckling spärras användaren först på TACACS+-servern. Därefter kontrolleras på brandväggen om en befintlig session fortfarande är aktiv och om det lokala externa användarobjektet fortfarande har en administratörsprofil. En spärr på servern behandlas inte som en garanti för att varje befintlig WebAdmin-session avslutas omedelbart.
Efter det negativa testet tas den lokala administratörsprofilen bort eller så inaktiveras användaren. Gransknings- och serverloggar dokumenteras med ärende och tidpunkt. Superadministratörskontot admin ingår inte i detta normala avvecklingsflöde.
Återställning efter en misslyckad pilot:
- Logga in med den öppna lokala administratörssessionen.
- Ta bort TACACS+ från Administrator authentication methods eller återställ den dokumenterade tidigare positionen.
- Återställ tillfälliga portal- och Device Access-behörigheter till tidigare tillstånd.
- Ta bort den lokala administratörsrollen från pilotanvändaren eller inaktivera användaren.
- Testa en ny lokal administratörsinloggning och den normala autentiseringsvägen.
- Ta först därefter bort TACACS+-serverposten, förutsatt att ingen annan funktion använder den.
Checklista
- lokal
admin, MFA och återställningsväg testade - brandväggens faktiska källadress känd på TACACS+-servern
- TCP-port och Shared Secret överensstämmer
- servervägen ligger i ett betrott eller skyddat nät
- Test connection godkänt utan att feltolkas som WebAdmin-bevis
- pilotanvändaren synlig som externt användarobjekt
- User type: Administrator och minimal profil lokalt tilldelade
Localbehållet som medvetet reservalternativ- positiva och negativa WebAdmin-tester godkända
- WebAdmin endast nåbart från avsett hanteringsnät
access_server.log, serverlogg och Audit Trail korrelerade- HA eller failover testad med en ny inloggning
- avveckling och återställning dokumenterade
Vanliga frågor
Övertar Sophos Firewall administratörsrollen automatiskt från TACACS+?
Räcker ett godkänt Test connection?
Kan TACACS+ ersätta den lokala superadministratören?
admin. Detta konto finns kvar som en separat skyddad nödväg.