Netzwerk-Firewall-Check-Referenz (Appliance)

Konfigurationsfelder, herstellerspezifische API-Oberflächen, Meldungscodes und unterstützte Plattformen für den Netzwerk-Firewall-Check in octoja.

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 26 Tagen

Netzwerk-Firewall-Check-Referenz (Appliance)

Konfigurationsoptionen und Warnverhalten für den Netzwerk-Firewall-Check (Appliance).


Der Netzwerk-Firewall-Check prüft eine Perimeter-Firewall-Appliance auf Erreichbarkeit, Firmware-Aktualität, Lizenz-/Feature-Key-Ablauf und Sicherheitssignale. Standard-Intervall: 15 Minuten. Der Check unterstützt sieben Hersteller-Oberflächen (FortiGate REST-API, FortiGate SNMP, OPNsense, Sophos XG / XGS, WatchGuard REST, WatchGuard SNMP und SonicWall SNMP); die in der UI sichtbaren Felder hängen vom gewählten Hersteller ab. Die beiden FortiGate-Oberflächen sind verschieden: Die REST-API-Oberfläche meldet Firmware- und FortiGuard-Lizenzstatus, während die SNMP-Oberfläche Live-Messwerte liest (CPU, Speicher, Disk, Sessions, VPN-Tunnel, HA-Cluster-Knoten und Interfaces). Die SNMP-Oberflächen unterscheiden sich je Hersteller: WatchGuard (SNMP) liefert CPU, Interfaces und HA; SonicWall (SNMP) liefert CPU, RAM, Interfaces und VPN-Tunnel.

Hersteller-Matrix

HerstellerAPI-OberflächeAuthErreichbarkeitsziel
FortiGate (REST-API)FortiOS REST-API über HTTPS (Standard-Port 443)REST-API-Token (Authorization: Bearer)Appliance direkt
FortiGate (SNMP)SNMP v2c / v3 (Standard-UDP-Port 161; FORTINET-FORTIGATE-MIB + IF-MIB)v2c-Community-String oder SNMPv3-Benutzer mit Auth + PrivacyAppliance direkt
OPNsenseOPNsense REST (/api/core/firmware/*)HTTP-Basic mit API-Key + SecretAppliance direkt
Sophos XG / XGSSophos XML-API (/webconsole/APIController, Port 4444)Benutzername + Passwort im XML-Request-BodyAppliance direkt
WatchGuard (REST)WatchGuard Cloud REST (/rest/platform/allocation/v2/*, /rest/threatsync/management/v1/*)OAuth2 client_credentials + WatchGuard-API-Key-HeaderRegionaler WatchGuard-Cloud-Endpunkt
WatchGuard (SNMP)SNMP v2c / v3 (Standard-UDP-Port 161)v2c-Community-String oder SNMPv3-Benutzer mit Auth + PrivacyAppliance direkt
SonicWall (SNMP)SNMP v2c / v3 (Standard-UDP-Port 161)v2c-Community-String oder SNMPv3-Benutzer mit Auth + PrivacyAppliance direkt

Konfigurationsfelder

Gemeinsame Felder gelten herstellerübergreifend; die übrigen werden eingeblendet, wenn der passende Hersteller ausgewählt ist.

Gemeinsam

FeldTypErforderlichStandardBeschreibung
HerstellerselectJaOPNsenseWählt die zu prüfende Appliance-Oberfläche. Bestimmt, welche Felder angezeigt werden. Optionen: FortiGate (REST-API), FortiGate (SNMP), OPNsense, Sophos XG / XGS (lokal), WatchGuard (REST), WatchGuard (SNMP), SonicWall (SNMP)
TLS-Zertifikat prüfenbooleanNeinfalseTLS-Zertifikat der Appliance validieren. Standardmäßig aus, weil Appliances meist ein selbstsigniertes Zertifikat präsentieren. Wird bei WatchGuard (REST), WatchGuard (SNMP), FortiGate (SNMP) oder SonicWall (SNMP) nicht angezeigt — diese Cloud- und SNMP-Verbindungen nutzen TLS nicht auf diese Weise

OPNsense

FeldTypErforderlichStandardBeschreibung
Host / IPstringJaManagement-Hostname oder IP (ohne Schema)
API-PortnumberNein443HTTPS-Management-/API-Port. OPNsense erlaubt, die GUI von 443 wegzulegen. Bereich 1–65535
API-KeypasswordJaOPNsense-API-Key
API-SecretpasswordJaOPNsense-API-Secret

WatchGuard (REST)

FeldTypErforderlichStandardBeschreibung
Region-Basis-URLstringNeinhttps://api.deu.cloud.watchguard.comRegionale WatchGuard-Cloud-Basis-URL. EU = deu, USA = usa
WatchGuard-API-KeypasswordJaAPI-Key aus WatchGuard Cloud Managed Access
Client-ID (Read-only-Zugang)stringJaOAuth2-Client-ID
Client-SecretpasswordJaOAuth2-Client-Secret
Account-IDstringJaAccount-Identifikator in den WatchGuard-API-Pfaden (WGC-1-… oder ACC-…)
Soll-Fireware-VersionstringNeinSetzen, um Aktualität zu prüfen. Leer = Dimension überspringen (die Cloud-API liefert latest nicht zuverlässig)
Lizenz-Warnung (Tage)numberNein30Feature-Key/Lizenz, die innerhalb dieser Tage abläuft, löst eine Warnung aus. Bereich 1–365

Sophos XG / XGS

FeldTypErforderlichStandardBeschreibung
Host / IPstringJaHostname oder IP der Appliance
API-PortnumberNein4444Sophos-XML-API-Port. Bereich 1–65535
Admin-BenutzerstringJaSophos-Admin-Benutzer mit API-Zugriff
Admin-PasswortpasswordJaPasswort des Admin-Benutzers
Soll-Firmware-VersionstringNeinVergleich gegen diese Version (z. B. 21.0.0 GA). Leer = Aktualitäts-Dimension überspringen. Die lokale Sophos-API meldet die neueste verfügbare Version nicht

FortiGate (REST-API)

FeldTypErforderlichStandardBeschreibung
Host / IPstringJaHostname oder IP der Appliance
Verwaltungs-PortnumberNein443HTTPS-Verwaltungs-Port. FortiGate-Admin-Zugang wird häufig von 443 weggelegt. Bereich 1–65535
REST-API-TokenpasswordJaToken eines Nur-Lese-REST-API-Administrators (System > Administratoren), gesendet als Authorization: Bearer
Lizenz-Warnung (Tage)numberNein30Feature-Key/Lizenz, die innerhalb dieser Tage abläuft, löst eine Warnung aus. Bereich 1–365

FortiGate (SNMP)

Die SNMP-Oberfläche fragt die FortiGate per SNMP nach Live-Messwerten ab. Die Schwellwert-, Interface-, VPN- und HA-Felder unten sind nur für diesen Hersteller sichtbar.

FeldTypErforderlichStandardBeschreibung
Host / IPstringJaHostname oder IP der Appliance
SNMP-VersionselectNeinv2cSNMP-Protokollversion. Optionen: v2c, v3
SNMP-PortnumberNein161UDP-Port für SNMP. Bereich 1–65535
Community (v2c)stringNeinpublicLese-Community-String. Wird angezeigt, wenn die SNMP-Version v2c ist
SNMPv3-BenutzerstringNeinSNMPv3-Benutzername. Wird angezeigt, wenn die SNMP-Version v3 ist
Auth-Protokoll (v3)selectNeinSHA-1SNMPv3-Authentifizierungsprotokoll. Optionen: Keine, SHA-1, SHA-256. Wird angezeigt, wenn die SNMP-Version v3 ist
Auth-Passwort (v3)passwordNeinAuthentifizierungs-Passwort. Wird angezeigt, wenn das Auth-Protokoll nicht Keine ist
Privacy-Protokoll (v3)selectNeinAES-128SNMPv3-Verschlüsselungsprotokoll. Optionen: Keine, AES-128, AES-192, AES-256. Wird angezeigt, wenn das Auth-Protokoll nicht Keine ist
Privacy-Passwort (v3)passwordNeinPrivacy-Passwort. Wird angezeigt, wenn das Privacy-Protokoll nicht Keine ist
CPU-Warnung (%)numberNein85CPU-Auslastung auf oder über diesem Wert löst eine Warnung aus
CPU-Kritisch (%)numberNein95CPU-Auslastung auf oder über diesem Wert löst Critical aus
RAM-Warnung (%)numberNein85Speicherauslastung auf oder über diesem Wert löst eine Warnung aus
RAM-Kritisch (%)numberNein95Speicherauslastung auf oder über diesem Wert löst Critical aus
Disk-Warnung (%)numberNein85Disk-Auslastung auf oder über diesem Wert löst eine Warnung aus
Disk-Kritisch (%)numberNein95Disk-Auslastung auf oder über diesem Wert löst Critical aus
Interfaces einbeziehen (IF-MIB)booleanNeintrueInterface-Status und In-/Out-Fehlerzähler erfassen
Interfaces, die up sein müssenarrayNeinNamen, ausgewählt aus den beim letzten Lauf erkannten Interfaces. Ist eines betrieblich down, wird Critical gemeldet. Wird angezeigt, wenn Interfaces einbezogen sind
Warnen, wenn ein Interface down istbooleanNeinfalseWarnen, wenn ein admin-up Interface betrieblich down ist. Wird angezeigt, wenn Interfaces einbezogen sind
VPN-Tunnel einbeziehenbooleanNeintrueVPN-Tunnel-Status erfassen
VPN-Tunnel, die up sein müssenarrayNeinNamen, ausgewählt aus den beim letzten Lauf erkannten Tunneln. Ist einer down/fehlend, wird Critical gemeldet. Wird angezeigt, wenn VPN-Tunnel einbezogen sind
Warnen, wenn ein VPN-Tunnel down istbooleanNeinfalseWarnen, wenn ein erkannter Tunnel down ist. Wird angezeigt, wenn VPN-Tunnel einbezogen sind
HA einbeziehenbooleanNeintrueHA-Cluster-Knoten-Informationen erfassen
HA Soll-Cluster-Knoten (0 = aus)numberNein0Critical, wenn weniger HA-Cluster-Knoten sichtbar sind als dieser Wert (ausgefallener Peer). 0 = HA-Alarm aus. Wird angezeigt, wenn HA einbezogen ist

WatchGuard (SNMP)

Die SNMP-Oberfläche fragt eine WatchGuard-Firebox direkt per SNMP ab. Sie verwendet dieselben SNMP-Verbindungsfelder wie FortiGate (SNMP), zusätzlich die CPU-, Interface- und HA-Felder unten. RAM-, Disk- und VPN-Messwerte werden auf dieser Oberfläche nicht erfasst.

FeldTypErforderlichStandardBeschreibung
Host / IPstringJaHostname oder IP der Appliance
SNMP-Version / -Port / -ZugangsdatengroupNeinv2c, 161Dieselben SNMP-Verbindungsfelder wie FortiGate (SNMP): Version (v2c / v3), Port, v2c-Community sowie SNMPv3-Benutzer / Auth-Protokoll / Auth-Passwort / Privacy-Protokoll / Privacy-Passwort
CPU-Warnung (%)numberNein85CPU-Auslastung auf oder über diesem Wert löst eine Warnung aus
CPU-Kritisch (%)numberNein95CPU-Auslastung auf oder über diesem Wert löst Critical aus
Interfaces einbeziehen (IF-MIB)booleanNeintrueInterface-Status und In-/Out-Fehlerzähler erfassen
Interfaces, die up sein müssenarrayNeinNamen, ausgewählt aus den beim letzten Lauf erkannten Interfaces. Ist eines betrieblich down, wird Critical gemeldet. Wird angezeigt, wenn Interfaces einbezogen sind
Warnen, wenn ein Interface down istbooleanNeinfalseWarnen, wenn ein admin-up Interface betrieblich down ist. Wird angezeigt, wenn Interfaces einbezogen sind
HA einbeziehenbooleanNeintrueHA-Cluster-Knoten-Informationen erfassen
HA Soll-Cluster-Knoten (0 = aus)numberNein0Critical, wenn weniger HA-Cluster-Knoten sichtbar sind als dieser Wert. 0 = HA-Alarm aus. Wird angezeigt, wenn HA einbezogen ist
Soll-Fireware-VersionstringNeinSetzen, um Aktualität gegen diese Version zu prüfen. Leer = Aktualitäts-Dimension überspringen
Lizenz-Warnung (Tage)numberNein30Feature-Key/Lizenz, die innerhalb dieser Tage abläuft, löst eine Warnung aus. Bereich 1–365

SonicWall (SNMP)

Die SNMP-Oberfläche fragt eine SonicWall-Appliance direkt per SNMP ab. Sie verwendet dieselben SNMP-Verbindungsfelder wie FortiGate (SNMP), zusätzlich die CPU-, RAM-, Interface- und VPN-Felder unten. Disk- und HA-Messwerte werden auf dieser Oberfläche nicht erfasst.

FeldTypErforderlichStandardBeschreibung
Host / IPstringJaHostname oder IP der Appliance
SNMP-Version / -Port / -ZugangsdatengroupNeinv2c, 161Dieselben SNMP-Verbindungsfelder wie FortiGate (SNMP): Version (v2c / v3), Port, v2c-Community sowie SNMPv3-Benutzer / Auth-Protokoll / Auth-Passwort / Privacy-Protokoll / Privacy-Passwort
CPU-Warnung (%)numberNein85CPU-Auslastung auf oder über diesem Wert löst eine Warnung aus
CPU-Kritisch (%)numberNein95CPU-Auslastung auf oder über diesem Wert löst Critical aus
RAM-Warnung (%)numberNein85Speicherauslastung auf oder über diesem Wert löst eine Warnung aus
RAM-Kritisch (%)numberNein95Speicherauslastung auf oder über diesem Wert löst Critical aus
Interfaces einbeziehen (IF-MIB)booleanNeintrueInterface-Status und In-/Out-Fehlerzähler erfassen
Interfaces, die up sein müssenarrayNeinNamen, ausgewählt aus den beim letzten Lauf erkannten Interfaces. Ist eines betrieblich down, wird Critical gemeldet. Wird angezeigt, wenn Interfaces einbezogen sind
Warnen, wenn ein Interface down istbooleanNeinfalseWarnen, wenn ein admin-up Interface betrieblich down ist. Wird angezeigt, wenn Interfaces einbezogen sind
VPN-Tunnel einbeziehenbooleanNeintrueVPN-Tunnel-Status erfassen
VPN-Tunnel, die up sein müssenarrayNeinNamen, ausgewählt aus den beim letzten Lauf erkannten Tunneln. Ist einer down/fehlend, wird Critical gemeldet. Wird angezeigt, wenn VPN-Tunnel einbezogen sind
Soll-SonicOS-VersionstringNeinSetzen, um Aktualität gegen diese Version zu prüfen. Leer = Aktualitäts-Dimension überspringen

Meldungscodes

Der Check meldet eine Liste von Problem-Zeilen; der schlechteste Schweregrad wird zum Gesamtergebnis.

CodeHerstellerSchweregradBedeutung
offlineAlleKritischAppliance nicht erreichbar oder eine Firebox im Account ist getrennt
outdatedOPNsense, Sophos, WatchGuard*, FortiGateWarnungAktuelle Firmware passt nicht zu latest/target. Detail = current → target
pending-updatesOPNsenseWarnungAktuell, aber der Upgrade-Mirror hat ausstehende Paket-Updates. Detail = Anzahl
needs-rebootOPNsenseWarnungOPNsense markiert einen ausstehenden Neustart
update-check-unavailableOPNsenseWarnungUpgrade-Mirror nicht erreichbar; das Aktualitätsverdikt oben ist unzuverlässig. Detail = Verbindungsstatus
gateway-downSophosWarnungSophos-Device-Info-Gateway-Status ist nicht True. Detail = gemeldeter Status
no-devicesWatchGuardWarnungWatchGuard-Cloud-Inventar lieferte keine Fireboxes für den Account
license-expiredWatchGuard, FortiGateKritischNächster Feature-Key-/Abonnement-Ablauf liegt in der Vergangenheit. Detail = Tage seit Ablauf
license-expiringWatchGuard, FortiGateWarnungNächster Feature-Key-/Abonnement-Ablauf liegt im Warnfenster. Detail = verbleibende Tage
open-incidentsWatchGuardKritischThreatSync meldet offene Bedrohungsvorfälle. Detail = Anzahl
cpu-highFortiGate (SNMP)Warnung / KritischCPU-Auslastung hat den Warn- oder Kritisch-Schwellwert erreicht. Detail = Wert% / Schwellwert%
ram-highFortiGate (SNMP)Warnung / KritischSpeicherauslastung hat den Warn- oder Kritisch-Schwellwert erreicht. Detail = Wert% / Schwellwert%
disk-highFortiGate (SNMP)Warnung / KritischDisk-Auslastung hat den Warn- oder Kritisch-Schwellwert erreicht. Detail = Wert% / Schwellwert%
vpn-required-downFortiGate (SNMP)KritischEin unter VPN-Tunnel, die up sein müssen gelisteter Tunnel ist down. Detail = Tunnel-Name
vpn-required-missingFortiGate (SNMP)KritischEin unter VPN-Tunnel, die up sein müssen gelisteter Tunnel wurde nicht gefunden. Detail = Tunnel-Name
vpn-any-downFortiGate (SNMP)WarnungEiner oder mehrere erkannte Tunnel sind down (wenn Warnen, wenn ein VPN-Tunnel down ist aktiv ist). Detail = Tunnel-Namen
if-required-downFortiGate (SNMP)KritischEin unter Interfaces, die up sein müssen gelistetes Interface ist betrieblich down. Detail = Interface-Name
if-required-missingFortiGate (SNMP)KritischEin unter Interfaces, die up sein müssen gelistetes Interface wurde nicht gefunden. Detail = Interface-Name
if-any-downFortiGate (SNMP)WarnungEines oder mehrere admin-up Interfaces sind betrieblich down (wenn Warnen, wenn ein Interface down ist aktiv ist). Detail = Interface-Namen
ha-degradedFortiGate (SNMP)KritischWeniger HA-Cluster-Knoten sichtbar als die erwartete Anzahl. Detail = sichtbar/erwartet

*WatchGuard outdated löst nur aus, wenn eine Soll-Fireware-Version konfiguriert ist. FortiGate (REST-API) braucht keine Soll-Version — die Appliance meldet verfügbare Upgrades selbst über FortiGuard.

Fehlercodes

Wenn der Check selbst nicht laufen kann (fehlerhafte Konfiguration, Authentifizierungsfehler, nicht erreichbare API), meldet er statt Problem-Zeilen einen der folgenden Fehlercodes. Die Check-Detailansicht zeigt die passende Meldung.

CodeBedeutung
invalid-vendorUnbekannter oder nicht konfigurierter Hersteller
check-failedUnerwarteter Fehler beim Ausführen des Checks
opnsense-config-requiredOPNsense benötigt Host, API-Key und API-Secret
opnsense-auth-failedOPNsense-Authentifizierung fehlgeschlagen (API-Key/Secret prüfen)
sophos-config-requiredSophos benötigt Host, Benutzername und Passwort
sophos-auth-failedSophos-Authentifizierung fehlgeschlagen (Benutzername/Passwort prüfen)
sophos-unparseableSophos lieferte eine nicht auswertbare Antwort
sophos-no-deviceinfoSophos-Antwort enthielt keine DeviceInfo (API-Benutzer hat evtl. keinen Zugriff)
watchguard-config-requiredWatchGuard benötigt Basis-URL, API-Key, Client-ID/-Secret und Account-ID
watchguard-token-failedWatchGuard-Token-Anfrage fehlgeschlagen
watchguard-no-access-tokenWatchGuard-Token-Antwort enthielt kein Access-Token
watchguard-unreachableWatchGuard-Cloud nicht erreichbar
watchguard-auth-failedWatchGuard-Autorisierung fehlgeschlagen (API-Key / Account-ID prüfen)
watchguard-listing-failedWatchGuard-Geräteliste fehlgeschlagen
fortigate-config-requiredFortiGate benötigt Host und ein REST-API-Token
fortigate-auth-failedFortiGate-Authentifizierung fehlgeschlagen (API-Token prüfen)
fortigate-snmp-config-requiredFortiGate (SNMP) benötigt einen Host
watchguard-snmp-config-requiredWatchGuard (SNMP) benötigt einen Host
sonicwall-snmp-config-requiredSonicWall (SNMP) benötigt einen Host

Erfasste Metriken

  • vendor — der für den Renderer zurückgegebene Hersteller-String
  • online — Appliance ist erreichbar / mindestens eine Firebox ist verbunden
  • firmwareCurrent — aktuell installierte Firmware-Version (best-effort über JSON-Formen der Hersteller)
  • firmwareLatest — neueste von OPNsense/FortiGate gemeldete Version oder der konfigurierte Soll-String für Sophos/WatchGuard
  • upToDate — true/false/null (null, wenn die Aktualitäts-Dimension nicht ausgewertet wurde)
  • licenseExpiresAt — nächster Feature-Key-/Abonnement-Ablauf (WatchGuard und FortiGate), ISO-8601
  • openAlerts — ThreatSync-Offene-Vorfälle-Anzahl, wenn verfügbar (nur WatchGuard)
  • issues — Liste von {severity, code, detail}-Einträgen, die zum Ergebnis beigetragen haben

FortiGate (SNMP) liefert zusätzlich die folgenden Live-Messwerte.

  • sysName / model / fortiOsVersion / uptimeDays — Appliance-Identität und Laufzeit
  • cpuPercent / memPercent / diskPercent — CPU-, Speicher- und Disk-Auslastung in Prozent
  • memTotalMB / diskTotalMB — Gesamt-Speicher- und Disk-Kapazität
  • sessionCount — Anzahl aktiver Sessions
  • vpnTunnels plus vpnTunnelsTotal / vpnTunnelsUp / vpnTunnelsDown — Status je Tunnel und Summen
  • haMode / haGroup / haNodes / haNodeCount — HA-Modus, -Gruppe und CPU/Speicher je Knoten
  • interfaces plus ifTotal / ifUp / ifDown und ifInErrors / ifOutErrors — Interface-Status und aggregierte Fehlerzähler

Plattform-Unterstützung

Der Check läuft auf dem octoja-Agenten; die Agent-Plattform ist irrelevant — entscheidend ist die Erreichbarkeit der Appliance bzw. Cloud.

Agent-PlattformUnterstützt
WindowsJa
macOSJa
LinuxJa

Hinweise

  • Der Check läuft alle 15 Minuten auf dem Agenten. Das Intervall ist nicht durch den Benutzer konfigurierbar.
  • HTTP-Timeout je API-Aufruf beträgt 30 Sekunden.
  • Der OPNsense-Ablauf löst vor dem Statuslesen einen frischen Firmware-Check aus und wartet dann 4 Sekunden — die OPNsense-API liefert einen gecachten Status, bis ein Check ausdrücklich angestoßen wird.
  • Der WatchGuard-Parser ist tolerant gegen Feldnamen-Variationen zwischen Mandanten: connectionStatus / status, fireboxVersion / osVersion, featureKeyExpiration / expirationDate und so weiter.
  • Versionsvergleich ist Kleinbuchstaben-Präfix-Vergleich (z. B. 12.7 passt auf 12.7.1). Setze Soll-Firmware-Version auf ein Präfix, um Patch-Revisionen durchzulassen.
  • OPNsense- und Sophos-Feature-Key-/Lizenz-Ablauf wird aktuell nicht ausgewertet. Die Lizenz-Dimension gilt nur für WatchGuard und FortiGate.
  • Die Sophos-XML-API erwartet die Zugangsdaten im Request-Body, nicht in Headern — octoja escapt Benutzereingaben über den XML-Serialisierer, bevor sie gepostet werden.
  • FortiGate-(SNMP)-Schwellwerte werden so normalisiert, dass der Warn-Wert nie höher als der Kritisch-Wert ist — bei verdrehter Eingabe vertauscht octoja sie.
  • FortiGate-(SNMP)-VPN-Tunnel-Status wird je Tunnel-Name aggregiert: Ein Tunnel gilt als up, wenn einer seiner Selektoren up ist.
  • Die FortiGate-(SNMP)-Interface-Erfassung überspringt Software-Loopback-Interfaces. Ein erforderliches Interface, das admin-up, aber betrieblich down ist, wird als down gemeldet.

Siehe auch: Einen Netzwerk-Firewall-Check (Appliance) konfigurieren