Sophos Firewall 先用 GUI 的 Policy Tester、Packet Capture、Connection List 與 Log Viewer 定位 rule ID,再到 Device Console 做窄範圍封包和系統檢查。CLI 不是拿來繞過 GUI policy 的捷徑。
系統與基本診斷
查看 SFOS 版本Sophos Device Console
system diagnostics show version-info記錄 model、serial、firmware 與 device ID。
查看 CPUSophos Device Console
system diagnostics show cpu和高流量、IPS、Web Proxy 與 report 時間對照。
查看記憶體Sophos Device Console
system diagnostics show memory持續上升要再看 subsystem 與 CTR。
查看磁碟Sophos Device Console
system diagnostics show disklog partition 滿會影響報表與故障證據。
查看 uptimeSophos Device Console
system diagnostics show uptime和 HA failover、更新及重開時間比對。
執行 XGS NIC self-testSophos Device Console(XGS)
system diagnostics selftest只適用官方明示支援的 XGS;先查版本與維護影響。
查 DNSSophos Device Console
dnslookup example.com確認 Firewall 自己的解析,不等於 client DNS 流量。
指定來源 pingSophos Device Console
ping 192.0.2.1 count 5 sourceip 192.168.50.1sourceip 必須是 Firewall 可用 IP。
追蹤路由Sophos Device Console
traceroute 203.0.113.10先按 ? 確認當版 source/interface 參數。
查看 Route PrecedenceSophos Device Console
system route_precedence showSophos 的 static、SD-WAN、VPN precedence 會影響實際路徑。
Packet、Drop 與 Connection
抓單一主機流量Sophos Device Console
tcpdump 'host 192.168.50.10' count 50限制 host 與 count。
抓指定介面與 443Sophos Device Console
tcpdump interface Port2 'host 192.168.50.10 and port 443' count 50介面名稱與大小寫依設備。
查看被丟棄封包Sophos Device Console
drop-packet-capture 'host 192.168.50.10 and port 443'會顯示 rule/module drop,但不處理 application-level 問題。
只看指定介面 DropSophos Device Console
drop-packet-capture interface Port2 'host 192.168.50.10'抓到後立刻停止並回 GUI 對照 rule ID。
查看 ARP utilitySophos Device Console
system diagnostics utilities arp依當版互動選項查看,不要猜子命令。
查看 Connection utilitySophos Device Console
system diagnostics utilities connections也可在 GUI Diagnostics > Connection list 依五元組與 rule ID 篩選。
查看 Route utilitySophos Device Console
system diagnostics utilities route用來核對 kernel 路由與目的選路。
Log、VPN 與 HA
追蹤 Firewall logSophos Advanced Shell
tail -f /log/firewall.log只在重現期間看,完成 Ctrl+C。
追蹤 IPsec VPN logSophos Advanced Shell
tail -f /log/charon.log依版本也要看 strongswan/ipsec 相關 log 清單。
追蹤 SSL VPN logSophos Advanced Shell
tail -f /log/sslvpn.log檔名依 SFOS 版本與模組可能改變,先查官方 log file guide。
查看 subsystem 資訊Sophos Device Console
system diagnostics show subsystem-info在開 debug 前先看模組狀態。
產生 CTR 前確認 log 行數Sophos Device Console
system diagnostics show ctr-log-linesConsolidated Troubleshooting Report 會含敏感系統資訊。
查看 HA logSophos Advanced Shell(兩台)
tail -f /log/csc.logHA 兩台 log 不同步,primary/auxiliary 都要查。
怎麼確認有做對
- Policy Tester、Packet Capture、Connection List 與 firewall.log 都對到相同 rule ID。
- Ingress、egress 與 return traffic 在實際介面都有封包。
- VPN/HA 問題分別在兩台設備取得對時 log,debug 已關閉。
常見錯誤
- 把 Sophos UTM 9、XG/SFOS 與 Sophos Firewall 22 指令混用。
- 輸入不完整 CLI 命令。
- 只看 GUI Live Log,不抓實際封包。
- HA 只查 primary,假設 auxiliary log 會同步。
常見問題
Sophos Policy Tester 顯示 Allow,為什麼還是被擋?
Policy Tester 是條件模擬,還要查實際 ingress/egress、route precedence、NAT、IPS/Web/App policy、user identity、TLS inspection 與回程。
可以把整套 Sophos protection 關掉測嗎?
不建議。先靠 rule ID、drop reason 與 log 找到單一模組,再做最小範圍、短時間、可回復的測試。
延伸閱讀
版本與官方文件
參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。
常見問題
Sophos Policy Tester 顯示 Allow,為什麼還是被擋?
Policy Tester 是條件模擬,還要查實際 ingress/egress、route precedence、NAT、IPS/Web/App policy、user identity、TLS inspection 與回程。
可以把整套 Sophos protection 關掉測嗎?
不建議。先靠 rule ID、drop reason 與 log 找到單一模組,再做最小範圍、短時間、可回復的測試。