Konfigurera scheman för regler och policyer i Sophos Firewall
Ett schema gör en regel eller policy i Sophos Firewall aktiv endast under ett definierat tidsfönster. Det är praktiskt för kontorstider, gäståtkomst eller ett godkänt underhållsfönster. Lösningen är säker först när brandväggens tid är korrekt, rätt schematyp har valts och ingen bredare regel tar över samma trafik utanför fönstret.
Snabbförfarandet för en tidsstyrd brandväggsregel är:
- Kontrollera aktuell tid och tidszon under Administration > Time.
- Skapa ett återkommande schema eller ett engångsschema under Profiles > Schedule > Add.
- Öppna den berörda brandväggsregeln och välj schemat under During scheduled time.
- Kontrollera åter regelposition, källa, destination, tjänst och loggning.
- Testa en ny anslutning före, under och efter tidsfönstret.
- Kontrollera i Log Viewer vilket Firewall Rule ID som faktiskt behandlar trafiken.
⚠️ Ett schema gör inte en alltför bred regel säker. Det begränsar endast när just den regeln eller policyn är aktiv. Källa, destination, tjänster, användare, skyddsfunktioner och regelordning måste fortfarande planeras restriktivt.
Vad ett schema styr
Sophos Firewall använder scheman som återanvändbara tidsobjekt. De kan tidsbegränsa brandväggsregler, webbpolicyer, applikationspolicyer, traffic-shaping-policyer, åtkomsttidspolicyer och skanningar efter obehöriga accesspunkter.
Schemat i sig tillåter eller blockerar ingen trafik. Det får effekt först när det tilldelas en regel, policy eller skanning. All the time innebär att ingen tidsbegränsning är avsedd.
Återkommande eller en gång
Under Recurrence type finns två modeller:
- Recurring: upprepas på valda veckodagar och tider. Den här typen passar exempelvis kontorstider eller regelbundna underhållsfönster.
- One-time: gäller mellan ett start- och slutdatum under de definierade tiderna. Den här typen passar en enskild konferens, tillfällig gäståtkomst eller ett enstaka underhåll.
Ett One-time-schema kan endast tillämpas på brandväggsregler. Webb-, applikations- och traffic-shaping-policyer, åtkomsttidspolicyer och skanningar efter obehöriga accesspunkter kräver ett återkommande schema.
Med Expand kan ett återkommande schema använda olika start- och sluttider för enskilda veckodagar. Det är tydligare än flera nästan identiska regler så länge verksamhetsgodkännandet är detsamma alla dagar.
Schedule och Access Time är inte samma sak
Ett schema beskriver endast dagar och tider. En Access time policy kombinerar däremot ett återkommande schema med åtgärden Allow eller Deny och tilldelas användare, grupper eller gästanvändare.
Konfigurera Access Time för användare och grupper beskriver hela tilldelningen, användarinställningens företräde framför gruppen och begränsningen till AD-huvudgruppen.
För en tidsbegränsad nätverksväg hör schemat direkt hemma i brandväggsregeln. För tidsberoende internetåtkomst för en användare eller grupp kan en åtkomsttidspolicy vara lämpligare. De två mekanismerna bör inte överlappas utan tydlig anledning, eftersom det då blir svårt att avgöra vilket lager som avslutar åtkomsten.
Planera tidsbas och exempelvärden
Scheman följer brandväggens klocka och tidszon. Kontrollera därför minst Current time och Time zone under Administration > Time före konfigurationen. Konfigurera systemtid och NTP på Sophos Firewall förklarar hur NTP och tidszonen kontrolleras på ett tillförlitligt sätt.
Att byta NTP-servrar är inte ett rutinmässigt felsökningssteg: Sophos anger att alla IPsec-anslutningar då återansluts. För den första schemavalideringen räcker en kontroll utan ändringar av den befintliga tidsbasen.
Följande exempelvärden gör förfarandet konkret:
- Recurring:
Guest_BusinessHours, måndag till fredag,07:30till18:00 - Brandväggsregel:
Guest_to_WAN_BusinessHours - Källa:
net_Guest_10.50.0.0_24 - Destination:
WANochAny - Tjänster:
HTTPochHTTPS - One-time:
Vendor_Maintenance_2026-09-15, den 15 september 2026 från22:00till23:30 - Extern exempelkälla:
198.51.100.25 - Intern exempeldestination:
10.20.30.40 - Tjänst:
HTTPS
198.51.100.25 är en dokumentationsadress och måste ersättas med tjänsteleverantörens fasta publika adress. Namn, nätverk, datum och tider är också exempelvärden. Använd den faktiskt godkända källan, den snävaste destinationen, de nödvändiga tjänsterna och det godkända tidsfönstret.
Skapa ett återkommande schema
För gästexemplet skapas ett återkommande schema:
- Öppna Profiles > Schedule.
- Välj Add.
- Ställ in Name på
Guest_BusinessHours. - Dokumentera syfte, ägare och tidszon under Description, exempelvis
Webbåtkomst för gäster, mån-fre 07:30-18:00 Europe/Zurich, ägare IT. - Ställ in Recurrence type på Recurring.
- Välj måndag till fredag.
- Ställ in Start time på
07:30och Stop time på18:00. - Låt lördag och söndag vara inaktiverade.
- Använd Expand för olika dagstider och kontrollera varje dag separat.
- Spara med Save.
Det sparade schemat har ännu ingen effekt. Tidsstyrningen för motsvarande väg aktiveras först när schemat tilldelas en regel eller policy.
Tilldela ett schema till en brandväggsregel
Själva tillåtelsen är fortfarande en normal brandväggsregel. Förstå och konfigurera Sophos Firewall-regler säkert förklarar hur matchningskriterier, skyddsfunktioner och regelordning samverkar.
För gästexemplet:
- Öppna Rules and policies > Firewall rules.
- Skapa regeln
Guest_to_WAN_BusinessHourseller redigera en befintlig, redan dokumenterad regel. - Begränsa Source zones och Source networks and devices till gästnätverket.
- Välj
Guest_BusinessHoursunder During scheduled time. - Ställ in Destination zones på
WANoch uteslut interna destinationer. - Välj endast nödvändiga Services.
- Tilldela lämpliga webb-, applikations- och IPS-policyer.
- Aktivera Log firewall traffic.
- Kontrollera regelpositionen och spara.
Sophos Firewall utvärderar brandväggsregler uppifrån och ned. Om den schemalagda regeln inte är aktiv utanför sitt schema kan en senare, bredare regel tillåta samma trafik. En tidsstyrd Allow-regel behöver därför antingen en tydligt avgränsad matchning eller en medvetet planerad efterföljande blockeringslogik. Validera lösningen med det faktiska Firewall Rule ID, inte enbart med en lyckad sidinläsning.
Engångsregel för underhåll
Välj i stället One-time under Profiles > Schedule > Add för ett enskilt åtkomstfönster för en tjänsteleverantör. Överför startdatum, slutdatum och tider från det godkända underhållsfönstret. Tilldela därefter schemat till den snäva brandväggsregeln under During scheduled time.
Regeln finns kvar som konfigurationsobjekt efter tidsfönstret, men matchar inte utanför schemat. Ärendet och ägaren bör därför också ange om regeln efter avslutat arbete ska inaktiveras, tas bort eller återanvändas med ett nytt schema.
En engångsregel ersätter inte snäva kriterier. I exemplet innehåller tillåtelsen endast den bekräftade källadressen, destinationsvärden 10.20.30.40, den nödvändiga tjänsten HTTPS, loggning och korrekt regelposition. En bred WAN-källa eller Any som tjänst förblir onödigt riskfylld även under ett kort fönster.
Använda scheman i policyer
Återkommande scheman kan även användas inom andra områden:
- Web policy: under Constraints anges när en policyregel gäller.
- Application policy: en applikationsfilterregel kan tilldelas ett schema.
- Traffic shaping policy: bandbreddsregeln tillämpas endast under det valda schemat.
- Access time policy: ett återkommande schema avgör när Allow eller Deny gäller för tilldelade användare och grupper.
- Rogue AP scan: skanningen kan köras vid återkommande tider.
Tidsstyrningen av policyn och tilldelningen av policyn är separata steg. En webb- eller applikationspolicy får effekt först genom den tillhörande brandväggsregeln. Konfigurera och testa Application Control på Sophos Firewall förklarar applikationskontrollen i sin helhet, medan Konfigurera Sophos Firewall Web Protection med webbpolicyer beskriver webbfiltreringslogiken.
Dokumentera flera tidslager i samma anslutning medvetet. Ett schema i brandväggsregeln och ett annat i en webb- eller applikationspolicy kan ge tekniskt olika resultat: nätverksvägen kan förbli öppen medan endast en specifik webb- eller applikationsåtgärd ändras.
Testa tidsgränser på ett tillförlitligt sätt
En sparad konfiguration är ännu inget bevis. Valideringen använder en ny anslutning och samma testvärden före, under och efter tidsfönstret:
- Dokumentera Current time och Time zone på brandväggen.
- Kontrollera schematyp, veckodagar, starttid och sluttid.
- Kontrollera regelpositionen och During scheduled time.
- Skapa ett definierat testflöde strax före start och dokumentera det förväntade blockerings- eller fallbackbeteendet.
- Öppna en ny anslutning efter starten.
- Jämför källa, destination, tjänst, Firewall Rule ID, åtgärd och tidsstämpel i Log Viewer.
- Öppna en ny anslutning efter slutet och kontrollera vilken regel som nu gäller.
- Kontrollera även policy, användare och policyåtgärd för webb- eller applikationspolicyer.
Det fullständiga förfarandet med Log Viewer, Packet Capture och Rule ID beskrivs i Testa en Sophos Firewall-regel noggrant.
Sophos dokumenterar inte generellt att varje befintlig session avslutas omedelbart när ett schema upphör. För säkerhetskritisk åtkomst ska därför både en ny anslutning efter gränsen och en redan pågående session observeras. Om befintliga sessioner måste avslutas omedelbart får schemat inte betraktas som den enda skyddsåtgärden utan ett verkligt test.
Avgränsa fel systematiskt
Regeln gäller vid fel tidpunkt
Öppna först Administration > Time och jämför Current time och Time zone med den dokumenterade driftstiden. Kontrollera sedan veckodag, starttid, sluttid och eventuella dagliga värden som har ställts in med Expand. Tidszonen i administratörens webbläsare ändrar inte brandväggens tid.
Trafiken fungerar utanför fönstret
Identifiera i Log Viewer vilket Firewall Rule ID som faktiskt har behandlat trafiken. Ofta tar en senare allmän Allow-regel över. Korrigera då regelordning och matchningslogik i stället för att utöka schemat. Om en passande regellogg saknas hjälper Packet Capture och den implicita drop-all-regeln #0 till att avgränsa orsaken.
One-time är inte tillgängligt i en policy
Detta är den dokumenterade produktgränsen: One-time-scheman kan endast tilldelas brandväggsregler. Webb-, applikations-, traffic-shaping- och åtkomsttidspolicyer kräver ett återkommande schema.
Schemat kan inte tas bort
Ett schema som används kan inte tas bort direkt. Identifiera först alla beroende regler, policyer och skanningar. Tilldela därefter varje beroende ett annat lämpligt schema eller ta bort beroendet kontrollerat. Först därefter tas det oanvända schemat bort.
Policyn ändras, men nätverksvägen förblir öppen
Ett policyschema styr endast motsvarande policyregel. Om hela nätverksvägen ska vara stängd utanför fönstret måste även brandväggsregeln tidsbegränsas och testas mot senare fallbackregler.
Planera ändringar och rollback
Dokumentera före en ändring schemanamn, typ, dagar, tider, tidszon, alla användningar och positionen för berörda brandväggsregler. För en säker återgång tilldelas det föregående schemat på nytt i stället för att All the time väljs utan eftertanke.
En typisk rollback är:
- Håll den befintliga administratörssessionen och en alternativ hanteringsväg öppna.
- Tilldela den berörda regeln eller policyn det dokumenterade föregående schemat.
- Bekräfta att regelposition och status förblir oförändrade.
- Testa med en ny anslutning och förväntat Rule ID.
- Ta bort det nya schemat först när inga beroenden finns kvar.
- Uppdatera ärendet, ägaren och testresultatet.
För en engångstillåtelse för underhåll ska den planerade återställningen finnas i ärendet redan före aktivering. Då blir ingen inaktiv men odokumenterad regel kvar efter arbetet.