技術文章 · IT 指令工具箱

Sophos Firewall 排錯:CLI、Packet Capture、Log、Route、VPN 與 HA

Sophos Firewall 連線被擋怎麼查?整理 SFOS Device Console、system diagnostics、drop-packet-capture、tcpdump、route、log、IPsec/SSL VPN 與 HA 排錯。

作者 Steve Chen · 發布  · 約 7 分鐘閱讀

IT 指令工具箱 — 廷皓技術專欄插圖

Sophos Firewall 先用 GUI 的 Policy Tester、Packet Capture、Connection List 與 Log Viewer 定位 rule ID,再到 Device Console 做窄範圍封包和系統檢查。CLI 不是拿來繞過 GUI policy 的捷徑。

23 組範例Sophos Firewall 21.5/22.0XGS/XG virtual appliance查核日期:2026-08-11
動手前:Sophos 官方警告不完整 CLI 命令可能讓 access_server 無回應。每次先按 Tab 或 ? 核對當版語法;不要清 log、開全域 debug 或長時間 tcpdump。HA 兩台的 log 不會自動同步。

系統與基本診斷

查看 SFOS 版本Sophos Device Console

system diagnostics show version-info

記錄 model、serial、firmware 與 device ID。

查看 CPUSophos Device Console

system diagnostics show cpu

和高流量、IPS、Web Proxy 與 report 時間對照。

查看記憶體Sophos Device Console

system diagnostics show memory

持續上升要再看 subsystem 與 CTR。

查看磁碟Sophos Device Console

system diagnostics show disk

log partition 滿會影響報表與故障證據。

查看 uptimeSophos Device Console

system diagnostics show uptime

和 HA failover、更新及重開時間比對。

執行 XGS NIC self-testSophos Device Console(XGS)

system diagnostics selftest

只適用官方明示支援的 XGS;先查版本與維護影響。

查 DNSSophos Device Console

dnslookup example.com

確認 Firewall 自己的解析,不等於 client DNS 流量。

指定來源 pingSophos Device Console

ping 192.0.2.1 count 5 sourceip 192.168.50.1

sourceip 必須是 Firewall 可用 IP。

追蹤路由Sophos Device Console

traceroute 203.0.113.10

先按 ? 確認當版 source/interface 參數。

查看 Route PrecedenceSophos Device Console

system route_precedence show

Sophos 的 static、SD-WAN、VPN precedence 會影響實際路徑。

Packet、Drop 與 Connection

抓單一主機流量Sophos Device Console

tcpdump 'host 192.168.50.10' count 50

限制 host 與 count。

抓指定介面與 443Sophos Device Console

tcpdump interface Port2 'host 192.168.50.10 and port 443' count 50

介面名稱與大小寫依設備。

查看被丟棄封包Sophos Device Console

drop-packet-capture 'host 192.168.50.10 and port 443'

會顯示 rule/module drop,但不處理 application-level 問題。

只看指定介面 DropSophos Device Console

drop-packet-capture interface Port2 'host 192.168.50.10'

抓到後立刻停止並回 GUI 對照 rule ID。

查看 ARP utilitySophos Device Console

system diagnostics utilities arp

依當版互動選項查看,不要猜子命令。

查看 Connection utilitySophos Device Console

system diagnostics utilities connections

也可在 GUI Diagnostics > Connection list 依五元組與 rule ID 篩選。

查看 Route utilitySophos Device Console

system diagnostics utilities route

用來核對 kernel 路由與目的選路。

Log、VPN 與 HA

追蹤 Firewall logSophos Advanced Shell

tail -f /log/firewall.log

只在重現期間看,完成 Ctrl+C。

追蹤 IPsec VPN logSophos Advanced Shell

tail -f /log/charon.log

依版本也要看 strongswan/ipsec 相關 log 清單。

追蹤 SSL VPN logSophos Advanced Shell

tail -f /log/sslvpn.log

檔名依 SFOS 版本與模組可能改變,先查官方 log file guide。

查看 subsystem 資訊Sophos Device Console

system diagnostics show subsystem-info

在開 debug 前先看模組狀態。

產生 CTR 前確認 log 行數Sophos Device Console

system diagnostics show ctr-log-lines

Consolidated Troubleshooting Report 會含敏感系統資訊。

查看 HA logSophos Advanced Shell(兩台)

tail -f /log/csc.log

HA 兩台 log 不同步,primary/auxiliary 都要查。

怎麼確認有做對

  • Policy Tester、Packet Capture、Connection List 與 firewall.log 都對到相同 rule ID。
  • Ingress、egress 與 return traffic 在實際介面都有封包。
  • VPN/HA 問題分別在兩台設備取得對時 log,debug 已關閉。

常見錯誤

  • 把 Sophos UTM 9、XG/SFOS 與 Sophos Firewall 22 指令混用。
  • 輸入不完整 CLI 命令。
  • 只看 GUI Live Log,不抓實際封包。
  • HA 只查 primary,假設 auxiliary log 會同步。

常見問題

Sophos Policy Tester 顯示 Allow,為什麼還是被擋?

Policy Tester 是條件模擬,還要查實際 ingress/egress、route precedence、NAT、IPS/Web/App policy、user identity、TLS inspection 與回程。

可以把整套 Sophos protection 關掉測嗎?

不建議。先靠 rule ID、drop reason 與 log 找到單一模組,再做最小範圍、短時間、可回復的測試。

延伸閱讀

版本與官方文件

參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。

常見問題

Sophos Policy Tester 顯示 Allow,為什麼還是被擋?

Policy Tester 是條件模擬,還要查實際 ingress/egress、route precedence、NAT、IPS/Web/App policy、user identity、TLS inspection 與回程。

可以把整套 Sophos protection 關掉測嗎?

不建議。先靠 rule ID、drop reason 與 log 找到單一模組,再做最小範圍、短時間、可回復的測試。

聯絡廷皓討論 看更多文章