Hoppa till innehållet
Avanet

Kontrollera Missing Heartbeat Alerts på Sophos Firewall

En Missing Heartbeat Alert betyder inte automatiskt skadlig kod. Sophos Firewall rapporterar att en tidigare identifierad endpoint fortsätter att generera nätverkstrafik men inte längre skickar ett matchande Security Heartbeat. Orsaken kan vara en defekt Sophos Endpoint, men varningen kan också uppstå vid byten mellan LAN och WLAN, viloläge och uppvakning, felaktig DNS-design eller en olämplig trafikväg.

En bra analys börjar därför inte med att stänga av Security Heartbeat. Kontrollera först om brandväggen över huvud taget ska övervaka enheten, vilken trafik som utlöser statusen och om endpoint, brandvägg och Sophos Central visar samma tillstånd.

Så uppstår Missing Heartbeat

Sophos Endpoint skickar sin status till Sophos Firewall var 15:e sekund. Om tre Heartbeats i följd uteblir samtidigt som endpointen fortsätter att skicka nätverkstrafik sätter brandväggen statusen till Missing. Så snart ett Heartbeat tas emot igen betraktas endpointen åter som aktiv.

Tilldelningen sker med hjälp av MAC-adressen. Brandväggen tar då hänsyn till enhetens samtliga gränssnitt. Det är just därför varningar ofta uppstår vid byten mellan Ethernet, dockningsstation och WLAN: ett gränssnitt eller en gammal trafikväg genererar fortfarande trafik medan Heartbeat redan går via en annan väg.

Missing är dessutom inte samma sak som ett rött eller gult Heartbeat:

  • Missing: Brandväggen ser trafik men tar inte emot något aktuellt Heartbeat.
  • Yellow: Endpointen rapporterar ett varningstillstånd, till exempel en inaktuell signatur eller en PUA.
  • Red: Endpointen rapporterar ett kritiskt tillstånd, exempelvis aktiv skadlig kod som inte har rensats bort.

En Missing-status är därmed ett kommunikations- och tilldelningsproblem tills analysen visar något annat.

Kontrollera först förutsättningar och omfattning

Security Heartbeat kräver en registrerad Sophos Firewall, Sophos Central Endpoint Protection och en giltig Network Protection-prenumeration. Grundkonfigurationen beskrivs i Anslut Sophos Firewall till Sophos Central.

Kontrollera Missing heartbeat zones

Under System > Sophos Central > Optional configurations anger fältet Missing heartbeat zones i vilka zoner brandväggen identifierar uteblivna Heartbeats. Lägg endast till zoner där hanterade Sophos Endpoints förväntas finnas.

Gäst-, IoT-, skrivar- eller servernätverk utan Sophos Endpoint hör normalt inte hemma i denna omfattning. I blandade miljöer med Microsoft Defender eller ett annat EDR kan enheterna vara väl skyddade men kan inte skicka något Sophos Security Heartbeat.

Omfattningen måste stämma överens med brandväggspolicyn. Sophos uppmärksammar ett mindre intuitivt specialfall: om en Heartbeat-policy blockerar en zon som inte är angiven under Missing heartbeat zones kan Security Heartbeat-widgeten i Control Center ändå visa Missing. Kontrollera därför alltid zonfältet och berörda brandväggsregler tillsammans.

Verifiera licens och Central-status

Under System > Sophos Central måste registreringen och Security Heartbeat vara aktiva. Kontrollera följande för den berörda datorn i Sophos Central:

  • Är endpointen online och tilldelad rätt tenant?
  • Visar den grön, gul eller röd hälsostatus?
  • Finns Endpoint Events vid samma tidpunkt?
  • Har enheten installerats om, bytt namn, duplicerats eller tagits bort från Central?

Om flera enheter berörs samtidigt är orsaken mer sannolikt registreringen, trafikvägen eller policyn. Enstaka enheter med återkommande problem tyder snarare på Endpoint-tjänsten, byte av nätverkskort eller den lokala nätverkskonfigurationen.

Bedöm vanliga orsaker korrekt

LAN, WLAN, viloläge och dockningsstation

Standardtimern för att identifiera ett uteblivet Heartbeat är 60 sekunder. Vid byte av nätverkskort kan brandväggen under den tiden fortfarande se DNS-förfrågningar eller bakgrundsanslutningar via den gamla IP- respektive MAC-tilldelningen. Power-off, Suspend, Hibernate och Wake kan ge ett liknande mönster.

Windows-enheter med Modern Standby och Sophos Endpoint Protection Core Agent 2023.2 eller senare informerar brandväggen innan de går in i viloläge. Modern Standby i sig bör därför inte utlösa någon Missing Alert. För äldre agentversioner eller andra energisparlägen är tidskorrelationen ändå viktig.

DNS-trafik under ett nätverksbyte

DNS är ofta den sista synliga trafiken från en klient som byter nätverk. Sophos dokumenterar detta mönster i Known Issue-posten NC-178843 för SFOS 21.5 GA: särskilt externa DNS-resolvers kan utlösa ytterligare Missing Alerts under ett nätverksbyte.

För hanterade klienter rekommenderas en konsekvent DNS-design. Om Sophos Firewall är den enda DNS-forwardern måste interna domäner vidarebefordras till interna resolvers med lämpliga DNS Request Routes. Arbetsflödet beskrivs i Konfigurera DNS Request Routes på Sophos Firewall.

Direkta interna DNS-servrar är också en legitim design. Det avgörande är att DHCP, VPN-profiler och Endpoint-konfiguration förväntar sig samma resolverväg. Att byta till brandväggen som DNS-forwarder är inte ett generellt krav utan en riktad korrigering när det är bevisat att externa resolvers orsakar onödigt många varningar.

VPN, router och NAT i trafikvägen

Security Heartbeat fungerar endast tillförlitligt om endpointen och brandväggen delar den förväntade trafikvägen:

  • Innan Heartbeat-anslutningen har upprättats får Endpoint-trafiken inte redan dirigeras genom en annan VPN-tunnel.
  • Med Sophos Connect kan alternativet Send Security Heartbeat through tunnel under Remote access VPN > IPsec > Advanced settings behöva aktiveras.
  • En endpoint bakom en mellanliggande router kan ge felaktiga resultat.
  • Bakom en NAT-gateway kan Endpoints inte dela sin individuella hälsostatus korrekt med brandväggen.

Packet Capture och kontroll av routingen ger här mer information än att enbart titta på Central-statusen.

Kontrollera brandväggsregeln exakt

Heartbeat-styrningen finns under Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. De fyra inställningarna har olika uppgifter:

  • Minimum source HB permitted: Tillåter endast Source Endpoints med minst Green eller Yellow. No restriction tillåter även enheter utan Heartbeat eller med röd status.
  • Block clients with no heartbeat: Blockerar Source-enheter utan Heartbeat.
  • Minimum destination HB permitted: Kontrollerar hälsostatusen för interna målenheter. Kontrollen gäller inte mål i WAN-zonen.
  • Block request to destination with no heartbeat: Blockerar förfrågningar till interna mål utan Heartbeat.

Ett viktigt specialfall är lätt att missa: om en endpoint först har skickat ett Heartbeat och senare förlorar det behandlar brandväggen endpointen enligt den konfigurerade policyn. En enhet som aldrig har skickat ett Heartbeat förblir däremot tillåten så länge inte båda alternativen Block clients with no heartbeat och Block request to destination with no heartbeat är aktiva.

Webbtrafik har ytterligare ett undantag. Ett matchande undantag under Web > Exceptions kan tillåta webbförfrågningar trots Block clients with no heartbeat. Kontrollera därför både brandväggs- och webbfilterloggarna för port 80 och 443. Hur Rule ID, Policy Test och Packet Capture kombineras visas i Testa en brandväggsregel med Log Viewer, Policy Test och Packet Capture.

Heartbeat-villkor bör endast gälla tydligt definierade Sophos Endpoint-grupper. Skrivare, skannrar, IoT, gäster och klienter med EDR från tredje part behöver oftast en separat, snävt definierad regel i stället för ett brett undantag i huvudregeln.

Minska falsklarm under kontrollerade former

Sophos tillhandahåller två Device Console-timers som stöds. Visa alltid det aktuella värdet och dokumentera tidpunkterna för varningarna innan du gör en ändring.

Fördröj identifieringen på brandväggen

Välj 4. Device Console i CLI och kontrollera:

system synchronized-security delay-missing-heartbeat-detection show

Det tillåtna intervallet är 30 till 285 sekunder i steg om 15 sekunder. Standardvärdet är 60 sekunder. Om det är bevisat att byten av nätverkskort orsakar falsklarm kan värdet exempelvis höjas till 90 sekunder:

system synchronized-security delay-missing-heartbeat-detection set seconds 90

Testa därefter samma byte mellan LAN och WLAN eller samma dockningsförlopp igen. Ett högre värde minskar kortvariga falsklarm men fördröjer samtidigt identifieringen av ett faktiskt uteblivet Heartbeat.

Fördröj rapporteringen till Sophos Central

Om brandväggen identifierar statusen korrekt men Sophos Central varnar för snabbt vid Sleep, Hibernate, Shutdown eller Wake kontrollerar du:

system synchronized-security suppress-missing-heartbeat-to-central show

Intervallet är 0 till 120 sekunder och standardvärdet är 0. En riktad fördröjning på 60 sekunder ställs in så här:

system synchronized-security suppress-missing-heartbeat-to-central set seconds 60

Den här timern ändrar inte den lokala Heartbeat-policyn. Den fördröjer endast när brandväggen rapporterar Missing-statusen till Sophos Central.

Rensa inaktuella Missing-poster

Gamla poster kan tas bort från Control Center och rapporter när orsaksanalysen är klar:

system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7

Borttagningen rensar endast den visade statusen. Den reparerar varken endpointen eller Heartbeat-kommunikationen. Ta inte bort någon post innan enheten, tidpunkten och orsaken har dokumenterats.

Kontroll efter anpassningen

En ändring är inte slutförd förrän det ursprungliga förloppet har testats på ett reproducerbart sätt:

  1. Notera varningstidpunkt, Endpoint-namn, IP, MAC, zon och berört Rule ID.
  2. Kontrollera Security Heartbeat-statusen i Control Center och zonens omfattning under System > Sophos Central.
  3. Jämför hälsostatus och Endpoint Events i Sophos Central för samma tidsperiod.
  4. Filtrera i Log Viewer efter Rule ID, Source IP och statusen No Heartbeat. Kontrollera även webbfiltret vid webbtrafik.
  5. Vid problem med trafikvägen kontrollerar du under Diagnostics > Packet capture via vilket gränssnitt DNS- och användartrafiken går.
  6. Upprepa den verkliga utlösaren, exempelvis bytet från Ethernet till WLAN, och kontrollera om varningen och åtkomsten nu reagerar som förväntat.

För djupare felsökning finns under Diagnostics > Tools > Troubleshooting logs särskilt heartbeatd.log för Endpoint-status och programinformation samt hbtrust.log för kommunikationen mellan brandväggen och Sophos Central. En genomgång av fler filer finns i Hitta och klassificera Sophos Firewall-tjänsteloggar.

Fel i heartbeatd.log vid registrering av nya program hör däremot till Synchronized Application Control och är inte automatiskt ett Missing Heartbeat-problem. För detta är Kontrollera fel i Synchronized Application Control på ett säkert sätt det lämpligare arbetsflödet.

Driftsbeslut

I en ren Sophos Endpoint-miljö kan ett Heartbeat vara ett lämpligt, strikt åtkomstkrav. Då måste zoner, regelomfattning, Central-övervakning och en Runbook för uteblivna Heartbeats fungera tillsammans.

I blandade Endpoint-miljöer bör Heartbeat användas selektivt. Enheter utan Sophos Endpoint är inte automatiskt osäkra, de tillhandahåller bara ingen Sophos-signal. Tydlig segmentering och separata regler är mer tillförlitliga än ett globalt Heartbeat-krav som ständigt behöver undantag i den dagliga driften.

Vanliga frågor

Är en Missing Heartbeat Alert automatiskt en säkerhetsincident?

Nej. Varningen visar att brandväggen fortfarande ser trafik men inte tar emot något matchande Security Heartbeat. Först Endpoint Events, hälsostatus, trafikväg och loggar visar om det finns ett skyddsproblem eller om det rör sig om en förväntad övergång.

Varför uppstår Missing Heartbeat Alerts ofta på bärbara datorer?

Bärbara datorer växlar ofta mellan Ethernet, dockningsstation, WLAN, VPN och vilolägen. Då kan brandväggen fortfarande se trafik via en gammal tilldelning medan Heartbeat redan går via en annan väg.

Kan Microsoft Defender skicka ett Sophos Security Heartbeat?

Nej. Security Heartbeat är en Sophos-funktion mellan Sophos Endpoint, Sophos Central och Sophos Firewall. En enhet med Microsoft Defender eller ett annat EDR kan vara skyddad men skickar inget Sophos Heartbeat.

Bör Missing Heartbeat-timern höjas generellt?

Nej. Först måste ett reproducerbart mönster, exempelvis ett byte mellan LAN och WLAN eller Sleep/Wake, ha bekräftats. En längre timer minskar kortvariga falsklarm men fördröjer även riktiga Missing-varningar.

Vilka loggar hjälper vid Missing Heartbeat?

Börja med Log Viewer, Rule ID, Central Endpoint Events och Packet Capture. För djupare felsökning visar heartbeatd.log Endpoint-information och hbtrust.log kommunikationen mellan brandväggen och Sophos Central.