Hoppa till innehållet
Avanet

Sophos Firewall Tilldela tjänstloggar korrekt

Med Sophos Firewall finns det tre viktiga nivåer för felsökning: händelseloggar i Log viewer, diagnostiska verktyg i WebAdmin och service- eller loggfiler på brandväggen. Log Viewer är idealisk för snabba frågor som “var anslutningen tillåten eller blockerad?” Filerna under /log är viktigare när en tjänst inte startar, en VPN-tunnel är instabil, webbfilter träder i kraft oväntat eller support behöver detaljerad information.

Den här artikeln organiserar de viktigaste tjänsterna och loggfilerna enligt typiska administratörsproblem. Det hjälper också om ett tekniskt tjänstnamn visas i instrumentpanelen, i Advanced Shell eller i ett supportärende och det inte omedelbart är klart vilken brandväggsfunktion som ligger bakom. Namn som zebra, warren, awed, garner eller strongswan är inte självförklarande i vardagen.

Val av verktyg och krav

Innan du söker i loggfiler bör det vara klart vilket verktyg som ger snabbast svar. Många fall kan redan begränsas med Log Viewer eller Packet Capture. Skalet blir riktigt användbart först när en tjänst i sig behöver kontrolleras eller support behöver detaljerad loggdata.

Vilket felsökningsverktyg är lämpligt?

Inte alla brandväggsproblem börjar med ett skal. Ett annat verktyg är ofta snabbare:

Ordningen är viktig. Log Viewer visar ofta snabbare vilken regel eller modul som fattade beslutet. Packet Capture bevisar paketflödet i WebAdmin. tcpdump är användbart om en längre inspelning, en PCAP fil eller ett mycket exakt CLI filter behövs. Serviceloggar och felsökning hjälper när en specifik tjänst i sig är problemet eller när data behöver samlas in för Sophos Support.

Snabbt insteg baserat på symtom

Om det inte är klart vilken logg som är relevant hjälper det att börja med symptomet istället för med tjänstnamnet.

  • Enkel anslutning fungerar inte: Kontrollera först Log Viewer med källa, destination, tjänst och tid. Använd sedan Packet Capture, firewall_rule.log och nat_rule.log.
  • VPN-tunneln är nere eller instabil: Kontrollera VPN-status, peer-IP, tid och Log Viewer. Visa sedan strongswan.log, charon.log, sslvpn.log och IPsec diagnostiska data.
  • WebAdmin, User Portal eller SSH kan inte nås: Device Access, Local Service ACL och kontrollera påverkad zon. Använd sedan apache.log, tomcat.log, sshd.log och Packet Capture på målporten.
  • Webbfilter, TLS Inspection eller IPS blockerade oväntat: Kontrollera loggvisningsmodulen och policy-ID. Jämför sedan ips.log, webproxy.log, awarrenhttp.log och Packet Capture.
  • Sophos Central Uppgiften hänger sig: Jämför central uppgiftskö och lokal status. Kontrollera sedan centralmanagement.log, sophos-central.log och fwcm-api-executor.log.
  • HA beter sig olika per nod: Bestäm aktiv nod, hjälpnod och påverkad trafikväg. Logga sedan in direkt på den berörda noden och kontrollera HA-loggarna.
  • Lokala rapporter saknas eller minnet är fullt: Kontrollera rapportinställningar, lagringsutrymme och Central Reporting. Använd sedan reportdb.log, garner.log och analys av lagringsutrymme.

Denna vy förhindrar en typisk fälla: Du söker i en tjänstloggfil, även om regelmatchning, Device Access, NAT eller routing måste bevisas först.

Log Viewer eller loggfil?

Loggvisaren kan öppnas i konsolen WebAdmin uppe till höger. Den uppdateras automatiskt, kan filtreras efter modul, tid, fältvärden och fritext och kan exportera loggar som CSV.

Felsökningsloggar finns på brandväggen i katalogen /log. Åtkomst är tillgänglig via konsolen WebAdmin eller via SSH. För korta kontroller fungerar Device Management > Advanced Shell i webbläsaren, men i praktiken är SSH vanligtvis trevligare, stabilare och bättre lämpad för längre tail, grep eller less sessioner. Hur man förbereder SSH säkert finns i instruktionerna anslut Sophos Firewall via SSH.

Innan längre skalsessioner bör det vara klart vilket adminnätverk som ansluts från, om fingeravtrycket SSH har kontrollerats och om Advanced Shell verkligen behövs. För många första tester räcker Log Viewer eller Packet Capture i WebAdmin.

Som en tumregel hjälper denna ordning:

  1. Enskilda trafikflöden påverkas: Log Viewer filtrera efter källa, destination, tjänst och tid.
  2. Log Viewer visar inget beslut: Packet Capture börjar med ett smalt filter.
  3. Packet Capture visar Incoming, men inget tydligt beslut: Rule ID, NAT ID, Firewall ID 0, kontrollera retursökvägen och lämplig loggfil.
  4. En specifik tjänst verkar instabil: Observera lämplig fil under /log med tail -f.
  5. Ett fel är sporadiskt eller kräver support: Förbered tidsfönster, filter, loggarkiv och, om nödvändigt, tcpdump.
  6. Normala loggar räcker inte: Aktivera felsökning endast för den berörda tjänsten och endast kort.

Detta håller analysen tillräckligt liten. Du samlar först in de synliga fynden, växlar sedan till paketflöde och först därefter till serviceloggar eller felsökning. Detta minskar risken för att aktivera breda felsökningsloggar för tidigt eller utvärdera en felaktig loggfil.

Läs loggfiler i Advanced Shell

Innan du söker i /log bör testfallet dokumenteras så noggrant som möjligt: lokal tid, påverkad käll-IP, destinations-IP, port, användare, modul och förväntat beteende. Denna information gör skillnaden mellan en användbar logganalys och en lång sökning genom gamla poster.

  1. Anslut via SSH eller öppna Device Management > Advanced Shell i konsolen WebAdmin.
  2. Byt till loggkatalogen.
cd /log

Användbara kommandon:

tail -f firewall_rule.log
tail -f nat_rule.log
grep -i error ips.log
less strongswan.log
service -S | grep ips

De viktigaste kommandona från Advanced Shell:

  • Läs med live: tail -f /log/<logfilename>.log, till exempel tail -f /log/ips.log.
  • Läs statisk loggfil: less /log/<logfilename>.log, till exempel less /log/ips.log.
  • Sök efter term: grep <keyword> /log/<logfilename>.log, till exempel grep error /log/ips.log.
  • Kontrollera tjänsten eller aktivera felsökning: service <service>:<start/restart/stop/debug> -ds nosync, till exempel service ips:debug -ds nosync.

För support eller senare analys bör du inte bara kopiera enskilda loggrader. Vad som är bättre är ett tydligt tidsintervall, det reproducerade testet, relevanta skärmdumpar från Log Viewer eller Packet Capture och vid behov ett komplett loggarkiv. Lokala loggar roterar; därför bör viktiga data säkerhetskopieras medan händelsen fortfarande existerar inom den berörda perioden. Processen är i Sophos Firewall Spara loggar för extern analys.

Ladda ner felsökningsloggar i WebAdmin

Inte varje loggsamling måste byggas manuellt från Advanced Shell med tar. För supportärenden finns även området Diagnostics > Tools > Log file details eller valet av felsökningslogg i WebAdmin. Där kan du välja och ladda ner loggfiler efter modul.

I praktiken finns det två sätt:

  • Enskilda loggfiler: Öppna Diagnostics > Tools > Troubleshooting logs, välj de berörda loggfilerna och ladda ner dem som en komprimerad fil.
  • Konsoliderad felsökningsrapport (CTR): Använd Diagnostics > Tools > Consolidated troubleshooting report när support behöver alla loggar plus systemtillstånd, processer och resursdata i ett paket.

Detta är användbart om en administratör inte vill öppna en lång skalsession eller om bara ett tydligt definierat loggpaket behövs. CTR, å andra sidan, är bättre om Sophos Support behöver en bred ögonblicksbild av systemet. När du skapar en CTR ska orsaken till att den skapas anges kort och begripligt, till exempel ärendenummer, tidsperiod eller felmönster. Rapporten laddas ner krypterad och innehåller, för tjänstedelsystemloggar, som standard endast ett begränsat antal loggrader. Kompletta individuella loggfiler kan erhållas mer tillförlitligt via Felsökningsloggar eller direkt från /log.

Viktigt: Ett nedladdat loggpaket ersätter inte kontextdata. Support behöver fortfarande tid med tidszon, berörda IP-adresser, användare, tunnelnamn, regel-ID, NAT-ID och en kort beskrivning av exakt vad som reproducerades.

Med HA-kluster måste du också tänka på: Loggar och rapporter synkroniseras inte bara mellan primär och extra. Varje nod innehåller loggarna för trafiken och tjänsterna som den själv har bearbetat. Vid nodspecifika fel måste därför den berörda noden kontrolleras.

Advanced Shell eller Device Console?

I Sophos Firewall finns det två olika konsolområden som ofta förväxlas:

  • Device Console: Sophos CLI för brandväggsspecifika kommandon, till exempel routingprioritet, IPsec-rutter eller systemalternativ.
  • Advanced Shell: Linux-relaterat skal för filsystem, loggfiler, tail, grep, less, service -S, tjänstestarter och felsökningskommandon.

Inte alla kommandon fungerar i båda områdena. Om en artikel specifikt nämner Device Console, bör kommandot utföras där. När det gäller /log, tail -f, grep, service -S eller felsökningsloggning, menas vanligtvis Advanced Shell.

Denna distinktion är viktig eftersom många fel uppstår helt enkelt av att ange ett korrekt kommando på fel plats.

Loggningen måste vara aktiv

All förväntad information visas inte automatiskt.

  • Loggbrandväggstrafik måste vara aktiv i brandväggsreglerna.
  • Loggning måste aktiveras i SSL/TLS inspektionsregler.
  • Under System services > Log settings måste det definieras vilka loggtyper som skickas lokalt, till Sophos Central eller till syslog.

För långtidslagring är en syslog-server eller Sophos Central brandväggsrapportering vettigt. Hur man ansluter externa loggservrar eller en SIEM kan hittas i Sophos Firewall skicka syslog till SIEM. För Sophos Central är Aktivera central brandväggsrapportering lämpligt flöde.

Aktivera endast debug specifikt

Felsökningsloggning är mycket användbart, men producerar mycket data och kan ta upp diskutrymme. Felsökning bör endast aktiveras för den relevanta tjänsten. Återskapa sedan problemet och avaktivera felsökningen igen.

Exempel:

service ips:debug -ds nosync
service ips:debug -ds nosync off

Den exakta syntaxen beror på tjänsten. Om den berörda tjänsten är otydlig bör lämplig normal loggfil kontrolleras först.

Sophos skiljer på två operationsmetoder. Servicekommandon som service ips:debug -ds nosync används i Advanced Shell. I Device Console finns också kommandona system diagnostics subsystems <subsystem> debug on och system diagnostics subsystems <subsystem> debug off för undersystem som stöds. Dessa varianter ska inte blandas: förtydliga först vilken konsol du arbetar i, använd sedan lämpligt kommando.

Ämnet för felsökningsloggning och grundläggande CLI-kommandon beskrivs mer i detalj i artikeln Sophos Firewall CLI-felsökning: Viktiga kommandon. Sophos Firewall Säker omstart av tjänster hjälper också till att starta om enskilda tjänster.

Typiska fel vid sökning i loggar

Många logganalyser tar lång tid inte på grund av att data saknas, utan för att fel verktyg söks för tidigt.

  • Aktivera felsökning direkt: Kontrollera först Log Viewer, lämplig loggfil och reproducerbart test.
  • Sök bara efter felmeddelanden: Begränsa dessutom källa, destination, användare, Rule ID, NAT Rule ID och tid.
  • Ignorera Packet Capture: Om det är oklart om paket anländer alls eller fortsätter, använd Packet Capture tidigt.
  • Central Reporting förstås som live debug: Använd Central Reporting för historik och rapporter, lokala loggar för detaljerad analys.
  • Säkerhetskopiera supportloggar endast dagar senare: Spara loggar, tid och reproduktionssteg medan händelsen fortfarande går att spåra.
  • Kör felsökning efter testet: Inaktivera felsökning igen och kontrollera minnesutrymmet.

Ett bra felsökningsfall har alltid tre saker: ett noggrant test, lämplig loggkälla och en dokumenterad tid. Utan denna grund kan du se många logglinjer, men inte nödvändigtvis orsaken.

Loggfiler efter funktionsområde

Följande listor är avsedda som en referensguide. Det är bäst att först välja det berörda funktionsområdet och sedan kontrollera lämplig loggfil med ett smalt tidsfönster.

System, ledning och bastjänster

  • Systemmeddelanden: syslog.log; kontrollera dessutom tid, omstart och gränssnittshändelser.
  • WebAdmin Webbserver: apache.log, apache_access.log; kontrollera dessutom Device Access och Local Service ACL.
  • WebAdmin Applikation: tomcat.log; kontrollera dessutom GUI-fel, hög belastning och servicestatus.
  • SSH: sshd.log; Kontrollera dessutom Device Access, källnätverk och inloggning med offentlig nyckel.
  • GUI/CLI Fel: error_log.log; Kontrollera dessutom aktuella ändringar, webbläsare och administratörsåtgärder.
  • Konfigurationsändringar: applog.log, csc.log; Kontrollera även Audit Trail och Config Studio.
  • Konfigurationsdatabas: postgres.log; kontrollera dessutom lagringsutrymme, säkerhetskopiering/återställning och supportväska.
  • Kommunikation mellan komponent: garner.log; dessutom kontrollera rapportering, central rapportering och logghantering.
  • API: apiparser.log, app-feedback.log; kontrollera dessutom API-ACL, token och central uppgiftskö.
  • Validering: validation.log, validationError.log; kontrollera dessutom felaktiga objekt eller importer.
  • Licensing: licensing.log; Kontrollera dessutom licensstatus, central synk och specialfall för luftgap.
  • Systemuppdateringar: u2d.log, sig_update.log; Kontrollera dessutom mönsterstatus, DNS/HTTPS och lagringsutrymme.

Vid hanteringsproblem bör inte bara loggfilen WebAdmin kontrolleras. Mycket ofta avgör Device Access, en Local Service ACL Exception Rule eller ett felaktigt källnätverk om WebAdmin, SSH, User Portal, VPN Portal, DNS eller SNMP kan nås. För den här delen är Sophos Firewall Säker åtkomst: Konfigurera Device Access korrekt den bättre starten.

Brandvägg, NAT och Packet Capture

  • Brandväggsregelmatchning: firewall_rule.log; Kontrollera dessutom Log Viewer modul Firewall.
  • Allmän brandväggsbehandling: fwlog.log; använd dessutom Packet Capture.
  • NAT regler: nat_rule.log; Kontrollera dessutom NAT Rule ID i Log Viewer.
  • DNAT med länk Load Balancing: kontrollera dessutom dgd.log om gateway eller länkval är inblandat.
  • Packet Capture i WebAdmin: pktcapd.log; Kontrollera även Diagnostik > Paketfångst.
  • Bandbreddshantering / QoS: bwm.log; Kontrollera även policy för trafikutformning.
  • Virtuell värd / äldre serverpublikation: vhost.log; kontrollera dessutom NAT och WAF.
  • Webbserverskydd / WAF: reverseproxy.log; Kontrollera dessutom WAF-regeln, värdadress och tillgänglighet för backend.

För DNAT-problem, kontrollera alltid brandväggsregeln och NAT-regeln tillsammans. NAT översätter bara, men tillåter inte trafik. Mer om detta: Förstå NAT på Sophos Firewall: SNAT, DNAT, MASQ, PAT.

Sophos Firewall använder bland annat IP-tabeller, ARP-tabell, IPset och conntrack för brandväggsanslutningar. IMQ används för QoS eller bandbreddshantering. This information is helpful when seeing log messages or support issues containing technical terms from the Linux network path.

IPS, Application Control och TLS Inspection

  • Intrusion Prevention: Tjänst ips, loggfil ips.log.
  • Application Control: Tjänst ips / Application Filter, loggfil ips.log.
  • DPI och TLS Inspection: DPI Engine, loggfil ips.log.
  • Antivirus i nätverkssökvägen: Tjänst avd, loggfil avd.log.
  • Zero-Day Protection / Sandbox: Sandbox tjänst, loggfiler sandboxd.log, sessiontbl.log.
  • Active Threat Response / X-Ops Threat Feeds: ATR i nätverksväg; först Log Viewer, beroende på modulen dessutom ips.log.
  • MDR Threat Feeds: ATR / MDR flödesstatus, loggfil atr.log.
  • Signaturuppdateringar: Signaturuppdatering, loggfiler sig_upgrade.log, sig_update.log.
  • Signatur-Migration: Signaturmigrering, Logdatei sigmigration.log.

Många moderna skydd ser bara tillräckligt med detaljer när HTTPS är dekrypterad. Om TLS Inspection inte fungerar är webbfilter, Application Control, IPS och skadlig programvara mindre informativ beroende på trafiken.

Om det är oklart om IPS är aktivt alls, vilken policy som gäller eller varför en signatur blockerar, är det första som hjälper Sophos Firewall Konfigurera IPS och testa det säkert. Du kan sedan slå samman ips.log, Log Viewer och Packet Capture på ett mer riktat sätt.

När det gäller applikationsavkänning, applikationsfiltrering eller oväntade appkontrollblock, passar Sophos Firewall konfigurera och testa Application Control först.

För Zero-Day Protection bör du också kontrollera om Web Protection, TLS Inspection, filtyp, filstorlek, policy och åtgärd matchar. Lämplig driftsartikel är Sophos Firewall förstå och använda Zero-Day Protection. Sophos Firewall Ställ in och använd Threat Feeds säkert är lämplig för Threat Feeds. Mer om TLS Inspection: Rulla ut TLS Inspection till Sophos Firewall gradvis.

Web, Proxy, WAF and Web Filter

  • HTTPS-proxy: Tjänst awarrenhttp, loggfil awarrenhttp.log.
  • HTTPS Proxy Access: awarrenhttp Åtkomstlogg, loggfil awarrenhttp_access.log.
  • Web Proxy: Loggfil webproxy.log.
  • Webbkategorisering/rykte: Tjänst nSXLd, loggfil nSXLd.log.
  • Äldre HTTP/FTP-proxy: Tjänst skein, loggfil skein.log.
  • FTP-proxy: Tjänst ftpproxy, loggfil ftpproxy.log.
  • Webbapplikationsbrandvägg: Omvänd proxy, loggfil reverseproxy.log.

Om webbtrafik verkar vara blockerad i Log Viewer kan orsaken ligga i flera moduler: webbpolicy, SSL/TLS inspektion, Application Control, IPS eller WAF. Välj därför alltid den specifika modulen i Log Viewer och kontrollera även lämplig loggfil.

Sophos blockiert Webseiten der Kategorie mycket stötande brottslig verksamhet grundsätzlich och blendet den Domainnamen in Logs and Reports aus. Om en post i detta område verkar avsiktligt anonymiserad kan detta vara avsiktligt.

För webbkategorier, URL-grupper, webbpolicyer och omedelbara varningar är Sophos Firewall Använd webbkategorier och omedelbara varningar lämplig.

VPN

  • IPsec från SFOS v17+: Tjänster strongswan, charon; Loggfiler strongswan.log, charon.log.
  • IPsec anslutningsspecifik: individuell IPsec anslutning, loggfil strongswan-<connection>.log.
  • IPsec äldre versioner: IPsec tjänst, loggfil ipsec.log.
  • IPsec Testanslutning: IPsec Test, loggfil ipsec_Test_Connect.log.
  • IPsec Övervakning: IPsec Övervakning, loggfil ipsec_monitor.log.
  • XFRM / ruttbaserad VPN: Tjänst xfrmi, loggfil xfrmi.log.
  • SSL VPN: SSL VPN / ÖppnaVPN, loggfil sslvpn.log.
  • SSL VPN Status: ÖppnaVPN status, loggfil openvpn-status*.log.
  • VPN Portal: Loggfil vpnportal.log.
  • L2TP: Tjänst l2tpd, loggfil l2tpd.log.
  • PPTP: PPTP VPN, loggfil pptpvpn.log.
  • VPN Certifikat: VPN Certifikattjänster, loggfiler vpncertificate.log, wc_remote.log.
  • Klientlös SSL VPN: Klientlös åtkomst, loggfil clientless_access.log.

Sophos Firewall använder strongSwan för IPsec VPN och OpenVPN för SSL VPN. För IPsec-problem är tid, peer-IP, förslag, lokala/fjärranslutna undernät, NAT-T, routing och brandväggsregler avgörande.

För IPsec-problem är artikeln Sophos Firewall IPsec Felsökning en bättre steg-för-steg-guide. När det kommer till ruttbaserad VPN och manuella IPsec-rutter hjälper IPsec skapa rutt på Sophos Firewall.

Autentisering, User Portal och SSO

  • Användarautentisering: Access Server / AAA, loggfil access_server.log.
  • NTLM / NASM: Tjänst nasm, loggfil nasm.log.
  • Chromebook SSO: Chromebook SSO-backend, loggfil chromebook-sso-backend.log.
  • OAuth SSO Captive Portal: Loggfil oauth_sso_captive.log.
  • OAuth SSO WebAdmin: Loggfil oauth_sso_webadmin.log.
  • OAuth SSO VPN: Loggfil oauth_sso_vpn.log.
  • STAS: STAS / Access Server-kontext, beroende på tjänstkontext och access_server.log.

Med användarregler, kontrollera alltid först om användaren ens är känd. Om Matcha kända användare är aktivt och autentiseringen inte fungerar kommer regeln inte att matcha.

När Captive Portal används med Microsoft Entra ID SSO, hjälper Konfigurera Microsoft Entra ID SSO för Sophos Firewall Captive Portal att matcha oauth_sso_captive.log, Device Access, grupper och senare regelmatchning.

DNS, DHCP och nätverk

  • DNS Tjänst: Tjänst dnsd, loggfil dnsd.log.
  • DNS Grabber: Tjänst dnsgrabber, loggfil dnsgrabber.log.
  • DNS Entitet/andra DNS komponenter: Tjänster entity, eacd; Loggfiler entity.log, eacd.log.
  • DHCP IPv4: Tjänst dhcpd, loggfil dhcpd.log.
  • DHCP IPv6: Loggfil dhcp6.log.
  • Nätverkstjänst: Tjänst networkd, loggfil networkd.log.
  • FQDN Värdar: Tjänst fqdnd, loggfiler fqdnd.log, fqdndebug.log.
  • Dead Gateway Detection: Tjänst dgd, loggfil dgd.log.
  • Dynamisk DNS: Dynamisk DNS-klient, loggfil ddc.log.
  • NTP-klient: Loggfil ntpclient.log.
  • IPv6-routerannons: Tjänst radvd, loggfil radvd.log.

DNS och DHCP problem verkar ofta som brandväggsproblem. Därför bör IP-adressen, gatewayen, DNS-servern och om klienter ska använda brandväggen som en DNS- eller DHCP-server kontrolleras först.

Om interna domäner inte löses korrekt är DNS konfigurera begärande rutter på Sophos Firewall vanligtvis relevant. För DHCP specialalternativ finns det en separat artikel Sophos Firewall DHCP Konfigurera alternativ.

Mobil WAN

  • WWAN / USB-modem: Kontrollera insättning och borttagning av USB-enheter i mdev.log.
  • Modemnätverkskonfiguration: Kontrollera modemrelaterade gränssnitt och IP-konfiguration i networkd.log.
  • USB, modem och PPP: Kontrollera syslogmeddelanden för USB, modem och Point-to-Point-protokoll i syslog.log.

Om du har problem med cellulära WAN bör du också kontrollera om modemet känns igen, om PIN/SIM/APN är korrekt och om brandväggen skapar en lämplig gateway.

routing

  • Statisk routing: Tjänst zebra, loggfil zebra.log.
  • Applikationsbaserad routing: Tjänst appcached, loggfil appcached.log.
  • Redis App Cache: Redis, Logg redis.
  • Multicast-routing: Loggfil mrouting.log.
  • BGP: Tjänst bgpd, loggfil bgpd.log.
  • OSPF: Tjänst ospfd, loggfil ospfd.log.
  • RIP: Tjänst ripd, loggfil ripd.log.
  • PIM-SM: Tjänst pimd, loggfil pimd.log.

Om du har routingproblem, kontrollera även Routing > SD-WAN routes, gateways och Packet Capture. Policytestaren ersätter inte ett riktigt routingtest.

Mehr dazu: Routing-Priorität auf Sophos Firewall anpassen.

GUI, CLI och systemåtkomst

För WebAdmin, SSH, API och lokala hanteringstjänster finns grundtabellen ovan under System, Management och Basic Services. Om WebAdmin eller SSH inte är tillgänglig, kontrollera inte bara apache.log, tomcat.log eller sshd.log. Lokal åtkomst styrs via Administration > Device access och Local Service ACL.

Mehr dazu: SSH-Verbindung zur Sophos Firewall herstellen.

Sophos Central, hjärtslag och central hantering

  • Sophos Central Hantering: Central Management, loggfiler centralmanagement.log, sophos-central.log.
  • CSC: Tjänster csc, cschelper, csd; Loggfiler csc.log, cschelper.log, csd.log.
  • Security Heartbeat: Tjänster heartbeatd, hbtrust; Loggfiler heartbeatd.log, hbtrust.log.
  • Hjärtslag till centralen: Tjänster fwcm-eventd, fwcm-heartbeatd, fwcm-updaterd; Kontrollera respektive serviceloggar.
  • Central API Exekutor: Tjänst fwcm-api-executor, loggfil fwcm-api-executor.log.
  • Active Threat Response: ATR-kontext; Kontrollera beroende på version och modul.

För centrala problem, kontrollera först om brandväggen är registrerad, centrala tjänster är aktiva och om DNS/HTTPS fungerar utgående. Om en ändring från Central inte kommer lokalt bör du jämföra Sophos Central Firewall Management Task Queue med de lokala loggarna. En grön central status bevisar inte enbart att en specifik policy har behandlats lokalt.

Hög tillgänglighet

  • HA Status och konfiguration: HA Programlogg, loggfil applog.log.
  • HA Partjänst: Tjänst ha_pair, loggfil ha_pair.log.
  • HA Tunnel: Tjänst ha_tunnel, loggfil ha_tunnel.log.
  • Conntrack Sync: Tjänst ctsyncd, loggfil ctsyncd.log.
  • Msync: Tjänst msync, loggfil msync.log.

HA-loggar finns på enheten som de skapades på. För råloggar för den extra enheten måste du ansluta direkt till denna enhet, till exempel via dess adminport via SSH. För konsoliderade rapporter är Sophos Central Brandväggsrapportering mer praktiskt.

Mail och anti-spam

  • Antivirus: AV-tjänst, loggfil av.log.
  • Antivirusuppdateringar: Up2Date AV, loggfil up2date_av.log.
  • Anti-Spam: Tjänst sasi, loggfil sasi.log.
  • Sandbox: Tjänst sandboxd, loggfiler sandboxd.log, sessiontbl.log.
  • SMTP MTA: Tjänst smtpd, loggfil smtpd_main.log.
  • SMTP Fel: smtpd Fel/Panik/Avvisa, loggfiler smtpd_error.log, smtpd_panic.log, smtpd_reject.log.
  • Äldre SMTP/S proxy: Tjänster awarrensmtp, awarrenmta; Loggfiler awarrensmtp.log, awarrenmta.log, awarrenmta_debug.log.
  • POP/IMAP-proxy: Tjänst warren, loggfil warren.log.

Om du har e-postproblem, kontrollera alltid om MTA-läge, brandväggsregel, DNS, certifikat och leverantörsbegränsningar matchar. Processen för postflöde, spool, karantän och relä beskrivs i Sophos Firewall Konfigurera Mail Protection i MTA-läge.

Sophos Firewall använder Avira och Sophos Antivirus. Anti-spam-tjänsten startar endast om en policy för inkommande eller utgående spam finns. Detta beroende är viktigt om sasi.log förblir tom eller anti-spam-tjänsten inte körs.

Trådlöst, RED, hotspot och andra tjänster

  • Trådlös styrenhet: Tjänst awed, loggfil awed.log.
  • Wi-Fi-autentisering: Tjänst wifiauth, loggfil wifiauth.log.
  • Hotspot: Tjänster hostapd, hotspot, hotspotd; Loggfiler hostapd.log, hotspot.log, hotspotd.log.
  • RED: RED tjänst, loggfil red.log.
  • SNMP: Tjänst snmpd, loggfil snmpd.log.
  • Syslog Service: Loggfil syslog.log.
  • Licensiering: Licenstjänst, loggfil licensing.log.
  • Systemuppdateringar: Tjänst u2d, loggfil u2d.log.
  • VMware-verktyg: Tjänst vmtool, loggfil vmtool.log.
  • SMB-filsystem: Tjänster smbnetfs, snireport; Loggfiler smbnetfs.log, snireport.log.

Om du har problem med licens, luftspalt eller mönster är licensing.log och u2d.log de första tekniska kontaktpunkterna. För den operativa processen med licensfil, 180-dagars fönster och manuella mönsteruppdateringar är Sophos Firewall driver air-gap licensing och mönsteruppdateringar lämplig.

Databas och rapportering

  • Konfigurationsdatabas: Config DB, loggfiler confdbstatus.log, crreportdb.log.
  • Postgres: Tjänst postgres, loggfil postgres.log.
  • Signaturdatabas: Tjänst sigdb, loggfil sigdb.log.
  • Rapportdatabas: Rapport DB, loggfil reportdb.log.
  • Migreringsdatabas: Rapportmigrering, loggfiler sac-feedback.log, reportmigration.log.
  • Garner: Tjänst garner, loggfil garner.log.
  • iView: Tjänst iview, loggfil iview.log.

Om rapporter saknas, långsamma eller har problem med lagringsutrymme är rapportering och databasloggar relevanta. Dessutom bör du kontrollera om rapporter sparas lokalt eller skickas till Sophos Central.

Analysflöde

  1. Skriv ner problemet exakt: tid med tidszon, klient, destination, hamn, användare, åtgärd.
  2. Bestäm om det handlar om trafik, tjänststatus, konfigurationsändring eller central synkronisering.
  3. Filtrera i Log Viewer efter käll-IP, destinations-IP, modul och tid.
  4. Kontrollera synligheten för brandvägg Rule ID, NAT Rule ID, användare, gateway och policy-ID.
  5. Använd Packet Capture om paketflöde, returväg eller NAT-vy är otydlig.
  6. Kontrollera lämplig loggfil med tail -f, less eller grep.
  7. Återskapa problemet och dokumentera den exakta testtiden.
  8. Om det behövs, aktivera felsökning endast för den berörda tjänsten och endast kort.
  9. Inaktivera felsökning igen och kontrollera lagringsutrymme.
  10. Spara loggar medan felet just har reproducerats.

För supportärenden bör du även dokumentera alla felmeddelanden, reproduktionssteg och felsökningssteg som redan har utförts. Det är just denna information som avsevärt påskyndar supportärenden. Lämplig process finns i Öppna en Sophos-supportbiljett: Förberedelse och portal.

FAQ

Vilken loggfil är viktigast för Sophos Firewall?

Det beror på problemet. För brandväggsregler är firewall_rule.log viktigt, för NAT nat_rule.log, för IPsec strongswan.log, för SSL VPN sslvpn.log, för IPS och Application Control ofta ips.log. Log Viewer är fortfarande den bästa första ingångspunkten för individuella anslutningar.

Vad är CTR i Sophos Firewall-loggar?

I många Sophos-sammanhang står CTR för Consolidated Troubleshooting Report. Det är viktigt för administratörer: Ett CTR eller felsökningsloggpaket hjälper till att stödja, men ersätter inte en ren felbeskrivning med tid, berörda IP-adresser, användare, tunnelnamn, regel-ID och reproduktionssteg.

När behöver du Advanced Shell?

Advanced Shell är användbar när lokala loggfiler måste kontrolleras med tail, grep eller less, en tjänststatus kontrolleras eller Sophos Support behöver detaljerad loggdata. För många inledande tester räcker Log Viewer, Policy Test och Packet Capture i WebAdmin.

Ska du lämna felsökningsloggning aktiv permanent?

Nej. Debug genererar mycket data och kan konsumera minne. Debug ska endast användas för den berörda tjänsten, för ett kort reproducerbart test och sedan avaktiveras.

Varför ser du inte förväntade brandväggshändelser i Log Viewer?

Ofta är Logga brandväggstrafik inte aktiv i den berörda regeln, fel tidsperiod eller filter har valts eller så når inte trafiken brandväggen. Om paketflödet är oklart bör man använda Log Viewer och Packet Capture tillsammans.

Är lokala loggar bättre än Central Reporting eller syslog?

De är olika verktyg. Lokala loggar hjälper till med detaljerad analys direkt på brandväggen. Central Reporting är lämplig för Sophos Central-rapporter och historik. Syslog är bättre för din egen SIEM, SOC eller långtidsretention.