Hoppa till innehållet
Avanet

Konfigurera scheman för regler och policyer i Sophos Firewall

Ett schema gör en regel eller policy i Sophos Firewall aktiv endast under ett definierat tidsfönster. Det är praktiskt för kontorstider, gäståtkomst eller ett godkänt underhållsfönster. Lösningen är säker först när brandväggens tid är korrekt, rätt schematyp har valts och ingen bredare regel tar över samma trafik utanför fönstret.

Snabbförfarandet för en tidsstyrd brandväggsregel är:

  1. Kontrollera aktuell tid och tidszon under Administration > Time.
  2. Skapa ett återkommande schema eller ett engångsschema under Profiles > Schedule > Add.
  3. Öppna den berörda brandväggsregeln och välj schemat under During scheduled time.
  4. Kontrollera åter regelposition, källa, destination, tjänst och loggning.
  5. Testa en ny anslutning före, under och efter tidsfönstret.
  6. Kontrollera i Log Viewer vilket Firewall Rule ID som faktiskt behandlar trafiken.

⚠️ Ett schema gör inte en alltför bred regel säker. Det begränsar endast när just den regeln eller policyn är aktiv. Källa, destination, tjänster, användare, skyddsfunktioner och regelordning måste fortfarande planeras restriktivt.

Vad ett schema styr

Sophos Firewall använder scheman som återanvändbara tidsobjekt. De kan tidsbegränsa brandväggsregler, webbpolicyer, applikationspolicyer, traffic-shaping-policyer, åtkomsttidspolicyer och skanningar efter obehöriga accesspunkter.

Schemat i sig tillåter eller blockerar ingen trafik. Det får effekt först när det tilldelas en regel, policy eller skanning. All the time innebär att ingen tidsbegränsning är avsedd.

I stället för att skapa ett eget schema kan ett befintligt standardschema användas om dess typ och faktiskt konfigurerade dagar, tider och, i förekommande fall, datumgränser motsvarar det godkända behovet. Kontrollera värdena under Profiles > Schedule i stället för att dra slutsatser utifrån namnet. Om inget standardschema passar skapas ett eget återkommande schema eller engångsschema.

Rätt kontrollpunkt beror på målet:

  • Om hela nätverksvägen endast ska vara öppen vid bestämda tider ska schemat placeras i brandväggsregeln.
  • Om endast en webb- eller applikationsåtgärd ska ändras inom en öppen väg ska schemat tilldelas den berörda policyregeln.
  • Om en användares eller grupps internetåtkomst ska tillåtas eller blockeras beroende på tiden är en åtkomsttidspolicy oftast tydligare.
  • Ett One-time-schema kan endast tilldelas en brandväggsregel.

Återkommande eller en gång

Under Recurrence type finns två modeller:

  • Recurring: upprepas på valda veckodagar och tider. Den här typen passar exempelvis kontorstider eller regelbundna underhållsfönster.
  • One-time: gäller mellan ett start- och slutdatum under de definierade tiderna. Den här typen passar en enskild konferens, tillfällig gäståtkomst eller ett enstaka underhåll.

Ett One-time-schema kan endast tillämpas på brandväggsregler. Webb-, applikations- och traffic-shaping-policyer, åtkomsttidspolicyer och skanningar efter obehöriga accesspunkter kräver ett återkommande schema.

Med Expand kan ett återkommande schema använda olika start- och sluttider för enskilda veckodagar. Det är tydligare än flera nästan identiska regler så länge verksamhetsgodkännandet är detsamma alla dagar.

Schedule och Access Time är inte samma sak

Ett schema beskriver endast dagar och tider. En Access time policy kombinerar däremot ett återkommande schema med åtgärden Allow eller Deny och tilldelas användare, grupper eller gästanvändare.

Konfigurera Access Time för användare och grupper beskriver hela tilldelningen, användarinställningens företräde framför gruppen och begränsningen till AD-huvudgruppen.

För en tidsbegränsad nätverksväg hör schemat direkt hemma i brandväggsregeln. För tidsberoende internetåtkomst för en användare eller grupp kan en åtkomsttidspolicy vara lämpligare. De två mekanismerna bör inte överlappas utan tydlig anledning, eftersom det då blir svårt att avgöra vilket lager som avslutar åtkomsten.

Planera tidsbas och exempelvärden

Scheman följer brandväggens klocka och tidszon. Kontrollera därför minst Current time och Time zone under Administration > Time före konfigurationen. Konfigurera systemtid och NTP på Sophos Firewall förklarar hur NTP och tidszonen kontrolleras på ett tillförlitligt sätt.

Att byta NTP-servrar är inte ett rutinmässigt felsökningssteg: Sophos anger att alla IPsec-anslutningar då återansluts. För den första schemavalideringen räcker en kontroll utan ändringar av den befintliga tidsbasen.

Följande exempelvärden gör förfarandet konkret. Zon och nätverk är separata matchningsfält:

  • Recurring: Guest_BusinessHours, måndag till fredag, 07:30 till 18:00
  • Brandväggsregel: Guest_to_WAN_BusinessHours
  • Source zones: den egna gästzonen, här Guest
  • Source networks and devices: net_Guest_10.50.0.0_24
  • Destination zones: WAN
  • Destination networks: Any
  • Tjänster: HTTP och HTTPS
  • One-time: Vendor_Maintenance_2026-09-15, den 15 september 2026 från 22:00 till 23:30
  • Extern exempelkälla: 198.51.100.25
  • Intern exempeldestination: 10.20.30.40
  • Tjänst: HTTPS

198.51.100.25 är en dokumentationsadress och måste ersättas med leverantörens fasta publika adress. Namn, nätverk, datum och tider är också exempelvärden. Använd den faktiskt godkända källan, den snävaste destinationen, de tjänster som krävs och det godkända tidsfönstret. Underhållsexemplet förutsätter en fungerande och testad inkommande väg. Om servern publiceras på internet måste DNAT och tillhörande regel vara korrekta oberoende av schemat; se Publicera en server med DNAT eller PAT.

Skapa ett återkommande schema

För gästexemplet skapas ett återkommande schema:

  1. Öppna Profiles > Schedule.
  2. Välj Add.
  3. Ställ in Name på Guest_BusinessHours.
  4. Dokumentera syfte, ägare och tidszon under Description, exempelvis Webbåtkomst för gäster, mån-fre 07:30-18:00 Europe/Zurich, ägare IT.
  5. Ställ in Recurrence type på Recurring.
  6. Välj måndag till fredag.
  7. Ställ in Start time på 07:30 och Stop time på 18:00.
  8. Låt lördag och söndag vara inaktiverade.
  9. Använd Expand för olika dagstider och kontrollera varje dag separat.
  10. Spara med Save.

Det sparade schemat har ännu ingen effekt. Tidsstyrningen för motsvarande väg aktiveras först när schemat tilldelas en regel eller policy.

Tilldela ett schema till en brandväggsregel

Själva tillåtelsen är fortfarande en normal brandväggsregel. Förstå och konfigurera Sophos Firewall-regler säkert förklarar hur matchningskriterier, skyddsfunktioner och regelordning samverkar.

För gästexemplet:

  1. Öppna Rules and policies > Firewall rules och välj IPv4.
  2. Öppna Add firewall rule > New firewall rule eller redigera en dokumenterad regel.
  3. Ställ Action på Accept och begränsa Source zones och Source networks and devices till gästnätverket.
  4. Ställ Destination zones på WAN och Destination networks på Any; använd ett snävare mål när det går.
  5. Välj endast Services HTTP och HTTPS.
  6. Välj Guest_BusinessHours under During scheduled time.
  7. Tilldela lämpliga webb-, applikations- och IPS-policyer.
  8. Aktivera Log firewall traffic.
  9. Kontrollera regelpositionen och spara.

Ett privat gästnät kräver också en lämplig SNAT-regel om inte upstream-enheten routar privata källadresser. NAT-regler följer också first-match-principen och kontrolleras separat; schemat rättar inte en saknad eller felaktig NAT-matchning. Exemplet tillåter endast HTTP och HTTPS; DNS för namnbaserad åtkomst måste fungera via en separat tillåten och testad väg.

Sophos Firewall utvärderar brandväggsregler uppifrån och ned. Om den schemalagda regeln inte är aktiv utanför sitt schema kan en senare, bredare regel tillåta samma trafik. En tidsstyrd Allow-regel behöver därför antingen en tydligt avgränsad matchning eller en medvetet planerad efterföljande blockeringslogik. Validera lösningen med det faktiska Firewall Rule ID, inte enbart med en lyckad sidinläsning.

Engångsregel för underhåll

Skapa ett särskilt One-time-schema för ett enstaka åtkomstfönster för leverantören:

  1. Öppna Profiles > Schedule > Add.
  2. Ange Name Vendor_Maintenance_2026-09-15 och dokumentera ärende, ägare och syfte i Description.
  3. Ställ in Recurrence type på One-time.
  4. Sätt både start- och slutdatum till 15 september 2026.
  5. Ange Start time 22:00 och Stop time 23:30.
  6. Kontrollera värdena igen mot det godkända fönstret och brandväggens tidszon och spara med Save.
  7. Tilldela schemat under During scheduled time till den redan testade, snävt avgränsade underhållsregeln.

Regeln finns kvar som konfigurationsobjekt efter tidsfönstret, men matchar inte utanför schemat. Ärendet och ägaren bör därför också ange om regeln efter avslutat arbete ska inaktiveras, tas bort eller återanvändas med ett nytt schema.

En engångsregel ersätter inte snäva kriterier. I DNAT-exemplet innehåller regeln Source zones WAN, bekräftad adress under Source networks and devices, den interna zonen DMZ under Destination zones, Destination networks 10.20.30.40, HTTPS, loggning och rätt position. Regeln matchar den översatta interna destinationen efter DNAT. Any som källnät eller tjänst är fortfarande onödigt riskfyllt även under ett kort tidsfönster.

Använda scheman i policyer

Återkommande scheman kan även användas inom andra områden:

  • Web policy: en regel i webbpolicyn kan tidsbegränsas.
  • Application policy: en applikationsfilterregel kan tilldelas ett schema.
  • Traffic shaping policy: tilldela schemat under System services > Traffic shaping > Add > Add schedule; regeln kan sedan verka via användare, brandväggsregel, webbkategori eller applikationspost.
  • Access time policy: ett återkommande schema avgör när Allow eller Deny gäller för tilldelade användare och grupper.
  • Rogue AP scan: på enheter med inbyggt Wi-Fi väljs schemat under Wireless > Rogue AP scan > General settings > Schedule system-triggered scan at. Skanningen kopplar kort bort klienter; tidsfönstret måste ta hänsyn till avbrottet.

Tidsstyrningen av policyn och tilldelningen av policyn är separata steg. En webb- eller applikationspolicy får effekt först genom den tillhörande brandväggsregeln. Konfigurera och testa Application Control på Sophos Firewall förklarar applikationskontrollen i sin helhet, medan Konfigurera Sophos Firewall Web Protection med webbpolicyer beskriver webbfiltreringslogiken.

Dokumentera flera tidslager i samma anslutning medvetet. Ett schema i brandväggsregeln och ett annat i en webb- eller applikationspolicy kan ge tekniskt olika resultat: nätverksvägen kan förbli öppen medan endast en specifik webb- eller applikationsåtgärd ändras.

Testa tidsgränser på ett tillförlitligt sätt

En sparad konfiguration är ännu inget bevis. Valideringen använder en ny anslutning och samma testvärden före, under och efter tidsfönstret:

  1. Dokumentera Current time och Time zone på brandväggen.
  2. Kontrollera schematyp, veckodagar, starttid och sluttid.
  3. Kontrollera regelpositionen och During scheduled time.
  4. Skapa ett definierat testflöde strax före start och dokumentera det förväntade blockerings- eller fallbackbeteendet.
  5. Öppna en ny anslutning efter starten.
  6. Jämför källa, destination, tjänst, Firewall Rule ID, åtgärd och tidsstämpel i Log Viewer.
  7. Öppna en ny anslutning efter slutet och kontrollera vilken regel som nu gäller.
  8. Kontrollera även policy, användare och policyåtgärd för webb- eller applikationspolicyer.

Det fullständiga förfarandet med Log Viewer, Packet Capture och Rule ID beskrivs i Testa en Sophos Firewall-regel noggrant.

Sophos dokumenterar inte generellt att varje befintlig session avslutas omedelbart när ett schema upphör. För säkerhetskritisk åtkomst ska därför både en ny anslutning efter gränsen och en redan pågående session observeras. Om befintliga sessioner måste avslutas omedelbart får schemat inte betraktas som den enda skyddsåtgärden utan ett verkligt test.

Avgränsa fel systematiskt

Regeln gäller vid fel tidpunkt

Öppna först Administration > Time och jämför Current time och Time zone med den dokumenterade drifttiden. Kontrollera sedan veckodag, starttid, sluttid och eventuella värden för enskilda dagar som har konfigurerats med Expand. Efter Sync now uppdateras inte Current time direkt i vyn; ladda om WebAdmin innan du drar slutsatsen att tiden fortfarande är fel. Brandväggens visade tid och tidszon styr utvärderingen.

Trafiken fungerar utanför fönstret

Identifiera i Log Viewer vilket Firewall Rule ID som faktiskt har behandlat trafiken. Ofta tar en senare allmän Allow-regel över. Korrigera då regelordning och matchningslogik i stället för att utöka schemat. Om en passande regellogg saknas hjälper Packet Capture och den implicita drop-all-regeln #0 till att avgränsa orsaken.

One-time är inte tillgängligt i en policy

Detta är den dokumenterade produktgränsen: One-time-scheman kan endast tilldelas brandväggsregler. Webb-, applikations-, traffic-shaping- och åtkomsttidspolicyer kräver ett återkommande schema.

Schemat kan inte tas bort

Ett schema som används kan inte tas bort direkt. Identifiera först alla beroende regler, policyer och skanningar. Tilldela därefter varje beroende ett annat lämpligt schema eller ta bort beroendet kontrollerat. Först därefter tas det oanvända schemat bort.

Policyn ändras, men nätverksvägen förblir öppen

Ett policyschema styr endast motsvarande policyregel. Om hela nätverksvägen ska vara stängd utanför fönstret måste även brandväggsregeln tidsbegränsas och testas mot senare fallbackregler.

Planera ändringar och rollback

Dokumentera före ändringen schemats namn, typ, dagar, tider och tidszon, alla användningar och berörda brandväggsreglers positioner. All the time är ingen generell rollback eftersom tidsbegränsningen tas bort. Om själva schemat har redigerats återställs dess dokumenterade tidigare värden; om endast tilldelningen har ändrats tilldelas det oförändrade föregående schemat igen. Att välja ett redigerat objekt igen återställer inte dess tider. Inaktivera eller ta bort en ny regel; återställ Action, matchningsfält, policyer, loggning och position i en befintlig regel. Ändrade DNAT- eller SNAT-regler och deras positioner ingår också.

För att ändra ett befintligt schema, öppna Profiles > Schedule, identifiera det avsedda schemat entydigt och klicka på Edit. Ändringen påverkar alla användningar av detta tidsobjekt. Kontrollera de ändrade dagarna, tiderna och, i förekommande fall, datumgränserna mot godkännandet, spara med Save och upprepa valideringen som beskrivs ovan före, under och efter tidsfönstret.

En typisk rollback är:

  1. Håll den befintliga administratörssessionen och en alternativ hanteringsväg öppna.
  2. Återställ beroende på utgångsläget schemats dokumenterade tidigare värden eller tilldela det oförändrade föregående schemat igen; inaktivera den nya regeln eller återställ alla ändrade fält.
  3. Jämför tillhörande NAT-regler, position och status med dokumenterade tidigare värden.
  4. Testa med en ny anslutning och förväntat Rule ID.
  5. Ta bort det nya schemat först när inga beroenden finns kvar.
  6. Uppdatera ärendet, ägaren och testresultatet.

För en engångstillåtelse för underhåll ska den planerade återställningen finnas i ärendet redan före aktivering. Då blir ingen inaktiv men odokumenterad regel kvar efter arbetet.

Vanliga frågor

Inaktiverar ett One-time-schema brandväggsregeln när det har löpt ut?

Nej. Regeln finns kvar som konfigurationsobjekt men är inte aktiv utanför det tilldelade tidsfönstret. Då kan en annan regel matcha. Regelordning, fallbackbeteende och planerad återställning måste därför kontrolleras separat.

Varför fungerar åtkomsten fortfarande efter att schemat har löpt ut?

Vanligtvis behandlar en annan brandväggsregel trafiken eller så förblir en befintlig session aktiv. En ny anslutning, Firewall Rule ID i Log Viewer och vid behov Packet Capture ger svaret. Det räcker inte att bara granska schemat.

Kan samma schema användas för flera regler och policyer?

Ja. Det minskar antalet dubbla tidsobjekt, men ökar omfattningen av varje ändring. Kontrollera alla användningar före varje ändring. Funktionellt olika tillåtelser bör få separata scheman med tydliga namn och ägare.