Einen Netzwerk-Firewall-Check (Appliance) konfigurieren

Den Netzwerk-Firewall-Check einrichten, um OPNsense-, WatchGuard-, Sophos-XG/XGS-, FortiGate- oder SonicWall-Appliances per REST oder SNMP zu überwachen.

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 26 Tagen

Einen Netzwerk-Firewall-Check (Appliance) konfigurieren

Der Netzwerk-Firewall-Check (Appliance) überwacht eine Perimeter-Firewall — ihre Erreichbarkeit, den Firmware-Stand, den Lizenz-/Feature-Key-Status und Sicherheitssignale. octoja erreicht sie über eine von sieben Hersteller-Oberflächen: FortiGate (REST-API), FortiGate (SNMP), OPNsense, Sophos XG / XGS (lokal), WatchGuard (REST), WatchGuard (SNMP) und SonicWall (SNMP). Die REST- und lokalen API-Oberflächen verfolgen Firmware- und Lizenzstatus; die SNMP-Oberflächen lesen Live-Messwerte — CPU, Sessions und Interface-Status sowie — je nach Hersteller — Speicher, Disk, VPN-Tunnel und HA-Cluster-Knoten.

Welche Hersteller-Oberfläche?

HerstellerWie octoja sie erreichtAgent-Platzierung
FortiGate (REST-API)FortiOS REST-API auf der Appliance (HTTPS, Bearer-Token, Standardport 443)octoja-Agent auf einem Host, der den Verwaltungs-Port der Appliance erreichen kann
FortiGate (SNMP)SNMP v2c oder v3 auf der Appliance (Standard-UDP-Port 161, FortiGate- + Interface-MIBs)octoja-Agent auf einem Host, der die Appliance per SNMP erreichen kann
OPNsenseOPNsense REST-API auf der Appliance (HTTPS, HTTP-Basic mit API-Key + Secret)octoja-Agent auf einem Host, der die OPNsense-Management-Adresse erreichen kann
Sophos XG / XGS (lokal)Sophos XML-API auf der Appliance (HTTPS, Standardport 4444)octoja-Agent auf einem Host, der den API-Port der Appliance erreichen kann
WatchGuard (REST)WatchGuard Cloud-REST-API (OAuth2-Client-Credentials + API-Key)octoja-Agent auf einem beliebigen Internet-verbundenen Gerät — die Appliance muss nicht lokal sein
WatchGuard (SNMP)SNMP v2c oder v3 auf der Firebox (Standard-UDP-Port 161)octoja-Agent auf einem Host, der die Appliance per SNMP erreichen kann
SonicWall (SNMP)SNMP v2c oder v3 auf der Appliance (Standard-UDP-Port 161)octoja-Agent auf einem Host, der die Appliance per SNMP erreichen kann

Voraussetzungen

  • Eine verwaltete OPNsense-, WatchGuard-, Sophos-XG/XGS-, FortiGate- oder SonicWall-Appliance
  • Der octoja-Agent ist auf einem Gerät installiert, das die Appliance (FortiGate/OPNsense/Sophos/SonicWall und die SNMP-Oberflächen) oder die WatchGuard-Cloud (WatchGuard REST) erreichen kann
  • API-Zugangsdaten für den gewählten Hersteller oder — bei jeder SNMP-Oberfläche — eine SNMP-Community oder ein SNMPv3-Benutzer (siehe Hersteller-Abschnitte unten)

Schritte

  1. Gehe zu Geräte und öffne das Gerät, auf dem der octoja-Agent installiert ist.
  2. Klicke auf den Tab ChecksCheck hinzufügenNetzwerk-Firewall (Appliance).
  3. Wähle einen Hersteller. Das Formular ordnet sich um und zeigt die relevanten Felder.
  4. Fülle die herstellerspezifischen Felder aus (siehe unten).
  5. Passe Lizenz-Warnung (Tage) an, falls 30 Tage nicht genug Vorlaufzeit für deinen Erneuerungsprozess bieten (WatchGuard und FortiGate).
  6. Lasse TLS-Zertifikat prüfen aus, es sei denn, deine Appliance präsentiert ein Zertifikat einer vertrauenswürdigen CA — die meisten Perimeter-Firewalls tun das nicht.
  7. Klicke auf Check hinzufügen.

OPNsense

FeldBeschreibung
Host / IPManagement-Hostname oder IP der Appliance (ohne Schema), z. B. 192.168.1.1
API-PortPort der Management-API. Standard 443 entspricht einer Standard-OPNsense-Installation
API-KeyAPI-Key des OPNsense-Benutzers, dem die Zugangsdaten gehören
API-SecretAPI-Secret, das zum Key gehört

Wo bekomme ich einen OPNsense-API-Key/-Secret? octoja benötigt einen API-Key und das passende Secret eines OPNsense-Benutzers mit Lesezugriff auf Status- und Firmware-Informationen. Erzeuge das Key/Secret-Paar in der OPNsense-Weboberfläche und trage beides in die Felder oben ein — die genauen Schritte findest du in der Dokumentation deines Firewall-Herstellers.

WatchGuard (REST)

FeldBeschreibung
Region-Basis-URLBasis-URL aus der WatchGuard-Cloud-Seite Managed Access. EU-Kunden verwenden https://api.deu.cloud.watchguard.com (Standard); US-Kunden verwenden die entsprechende usa-URL
WatchGuard-API-KeyAPI-Key, der deinem MSP-Account von Administration → Managed Access ausgestellt wurde
Client-ID (Read-only-Zugang) / Client-SecretOAuth2-Client-Credentials aus derselben Managed Access-Seite — fordere einen Read-only-Client an
Account-IDAccount-Identifikator, der in WatchGuard-Cloud-API-Pfaden erscheint, z. B. WGC-1-XXXXXXXX oder ACC-XXXXXXXX
Soll-Fireware-VersionOptional. Setze auf die Fireware-Version, auf der die Appliances sein sollen. Leer lassen, um die Aktualitätsprüfung zu überspringen (die WatchGuard-Cloud-API stellt keine zuverlässige „latest"-Version bereit)

Sophos XG / XGS

FeldBeschreibung
Host / IPHostname oder IP der Appliance (ohne Schema)
API-PortXML-API-Port. Standard 4444 entspricht dem Sophos-Standard. Sophos stellt einen anderen Port bereit, wenn du den WebAdmin-Port verschoben hast
Admin-BenutzerEin Admin-Benutzer mit API-Zugriff auf der Appliance. Wie du den API-Zugriff aktivierst, findest du in der Dokumentation deines Firewall-Herstellers
Admin-PasswortPasswort des Admin-Benutzers
Soll-Firmware-VersionOptional. Setze auf die Sophos-Firmware-Version, auf der das Gerät sein soll (z. B. 21.0.0 GA). Leer lassen, um die Aktualitätsprüfung zu überspringen — die lokale Sophos-XML-API kennt die veröffentlichten Versionen nicht

FortiGate (REST-API)

Die REST-API-Oberfläche verfolgt den Firmware-Stand und den FortiGuard-Lizenzstatus. Wähle sie, wenn du Firmware- und Lizenzüberwachung möchtest.

FeldBeschreibung
Host / IPHostname oder IP der Appliance (ohne Schema)
REST-API-TokenToken eines Nur-Lese-REST-API-Administrators auf der Appliance. Wie du es erstellst, findest du in der Dokumentation deines Firewall-Herstellers
Verwaltungs-PortHTTPS-Verwaltungs-Port. Standard 443 entspricht einer Standard-FortiGate-Installation

FortiGate (SNMP)

Die SNMP-Oberfläche liest Live-Messwerte per SNMP: CPU-, Speicher- und Disk-Auslastung (jeweils mit eigenem Warn- und Kritisch-Schwellwert), die Anzahl aktiver Sessions, VPN-Tunnel, HA-Cluster-Knoten sowie Interface-Status mit Fehlerzählern. Aktiviere vor der Konfiguration des Checks SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.

FeldBeschreibung
Host / IPHostname oder IP der Appliance (ohne Schema)
SNMP-Versionv2c oder v3. Standard v2c
SNMP-PortUDP-Port, auf dem die FortiGate SNMP entgegennimmt. Standard 161
Community (v2c)Die Lese-Community. Standard public. Wird nur bei SNMP-Version v2c angezeigt
SNMPv3-BenutzerDer SNMPv3-Benutzername. Wird nur bei SNMP-Version v3 angezeigt
Auth-Protokoll (v3)Authentifizierungsprotokoll für SNMPv3: Keine, SHA-1 oder SHA-256. Standard SHA-1
Auth-Passwort (v3)Authentifizierungs-Passwort. Wird angezeigt, wenn ein anderes Auth-Protokoll als Keine gewählt ist
Privacy-Protokoll (v3)Verschlüsselungsprotokoll für SNMPv3: Keine, AES-128, AES-192 oder AES-256. Standard AES-128
Privacy-Passwort (v3)Privacy-Passwort. Wird angezeigt, wenn ein anderes Privacy-Protokoll als Keine gewählt ist
CPU-Warnung (%) / CPU-Kritisch (%)Schwellwerte für die CPU-Auslastung. Standard 85 / 95
RAM-Warnung (%) / RAM-Kritisch (%)Schwellwerte für die Speicherauslastung. Standard 85 / 95
Disk-Warnung (%) / Disk-Kritisch (%)Schwellwerte für die Disk-Auslastung. Standard 85 / 95
Interfaces einbeziehen (IF-MIB)Interface-Status und Fehlerzähler erfassen. Standardmäßig an
Interfaces, die up sein müssenAuswahl aus den beim letzten Lauf erkannten Interfaces. Ist ein ausgewähltes Interface betrieblich down, wird Critical gemeldet
Warnen, wenn ein Interface down istWarnung, wenn ein Interface, das up sein sollte, betrieblich down ist. Standardmäßig aus
VPN-Tunnel einbeziehenVPN-Tunnel-Status erfassen. Standardmäßig an
VPN-Tunnel, die up sein müssenAuswahl aus den beim letzten Lauf erkannten Tunneln. Ist ein ausgewählter Tunnel down oder fehlend, wird Critical gemeldet
Warnen, wenn ein VPN-Tunnel down istWarnung, wenn ein erkannter Tunnel down ist. Standardmäßig aus
HA einbeziehenHA-Cluster-Knoten-Informationen erfassen. Standardmäßig an
HA Soll-Cluster-Knoten (0 = aus)Critical, wenn weniger HA-Knoten sichtbar sind als hier angegeben (ausgefallener Peer). 0 schaltet den HA-Alarm aus

WatchGuard (SNMP)

Die WatchGuard-SNMP-Oberfläche liest Live-Messwerte von der Firebox per SNMP: CPU-Auslastung, die Anzahl aktiver Sessions, Interface-Status und HA-Cluster-Knoten. Sie verfolgt außerdem den Ablauf des Feature-Keys und den Firmware-Stand. Aktiviere zuerst SNMP auf der Firebox und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.

FeldBeschreibung
Host / IPHostname oder IP der Firebox (ohne Schema)
SNMP-Versionv2c oder v3. Standard v2c
SNMP-PortUDP-Port, auf dem die Appliance SNMP entgegennimmt. Standard 161
Community (v2c)Die Lese-Community. Standard public. Wird nur bei SNMP-Version v2c angezeigt
SNMPv3-BenutzerDer SNMPv3-Benutzername. Wird nur bei SNMP-Version v3 angezeigt
Auth-Protokoll (v3)Authentifizierungsprotokoll für SNMPv3: Keine, SHA-1 oder SHA-256. Standard SHA-1
Auth-Passwort (v3)Authentifizierungs-Passwort. Wird angezeigt, wenn ein anderes Auth-Protokoll als Keine gewählt ist
Privacy-Protokoll (v3)Verschlüsselungsprotokoll für SNMPv3: Keine, AES-128, AES-192 oder AES-256. Standard AES-128
Privacy-Passwort (v3)Privacy-Passwort. Wird angezeigt, wenn ein anderes Privacy-Protokoll als Keine gewählt ist
CPU-Warnung (%) / CPU-Kritisch (%)Schwellwerte für die CPU-Auslastung. Standard 85 / 95
Interfaces einbeziehen (IF-MIB)Interface-Status und Fehlerzähler erfassen. Standardmäßig an
Interfaces, die up sein müssenAuswahl aus den beim letzten Lauf erkannten Interfaces. Ist ein ausgewähltes Interface betrieblich down, wird Critical gemeldet
Warnen, wenn ein Interface down istWarnung, wenn ein Interface, das up sein sollte, betrieblich down ist. Standardmäßig aus
HA einbeziehenHA-Cluster-Knoten-Informationen erfassen. Standardmäßig an
HA Soll-Cluster-Knoten (0 = aus)Critical, wenn weniger HA-Knoten sichtbar sind als hier angegeben (ausgefallener Peer). 0 schaltet den HA-Alarm aus
Soll-Fireware-VersionOptional. Setze auf die Fireware-Version, gegen die die Aktualität geprüft werden soll. Leer lassen, um zu überspringen
Lizenz-Warnung (Tage)Ein Feature-Key, der innerhalb dieser Tage abläuft, löst eine Warnung aus. Standard 30

SonicWall (SNMP)

Die SonicWall-SNMP-Oberfläche liest Live-Messwerte von der Appliance per SNMP: CPU- und Speicherauslastung, die Anzahl aktiver Sessions, Interface-Status und VPN-Tunnel. Aktiviere zuerst SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.

FeldBeschreibung
Host / IPHostname oder IP der Appliance (ohne Schema)
SNMP-Versionv2c oder v3. Standard v2c
SNMP-PortUDP-Port, auf dem die Appliance SNMP entgegennimmt. Standard 161
Community (v2c)Die Lese-Community. Standard public. Wird nur bei SNMP-Version v2c angezeigt
SNMPv3-BenutzerDer SNMPv3-Benutzername. Wird nur bei SNMP-Version v3 angezeigt
Auth-Protokoll (v3)Authentifizierungsprotokoll für SNMPv3: Keine, SHA-1 oder SHA-256. Standard SHA-1
Auth-Passwort (v3)Authentifizierungs-Passwort. Wird angezeigt, wenn ein anderes Auth-Protokoll als Keine gewählt ist
Privacy-Protokoll (v3)Verschlüsselungsprotokoll für SNMPv3: Keine, AES-128, AES-192 oder AES-256. Standard AES-128
Privacy-Passwort (v3)Privacy-Passwort. Wird angezeigt, wenn ein anderes Privacy-Protokoll als Keine gewählt ist
CPU-Warnung (%) / CPU-Kritisch (%)Schwellwerte für die CPU-Auslastung. Standard 85 / 95
RAM-Warnung (%) / RAM-Kritisch (%)Schwellwerte für die Speicherauslastung. Standard 85 / 95
Interfaces einbeziehen (IF-MIB)Interface-Status und Fehlerzähler erfassen. Standardmäßig an
Interfaces, die up sein müssenAuswahl aus den beim letzten Lauf erkannten Interfaces. Ist ein ausgewähltes Interface betrieblich down, wird Critical gemeldet
Warnen, wenn ein Interface down istWarnung, wenn ein Interface, das up sein sollte, betrieblich down ist. Standardmäßig aus
VPN-Tunnel einbeziehenVPN-Tunnel-Status erfassen. Standardmäßig an
VPN-Tunnel, die up sein müssenAuswahl aus den beim letzten Lauf erkannten Tunneln. Ist ein ausgewählter Tunnel down oder fehlend, wird Critical gemeldet
Soll-SonicOS-VersionOptional. Setze auf die SonicOS-Version, gegen die die Aktualität geprüft werden soll. Leer lassen, um zu überspringen

Was löst einen Alarm aus?

BedingungSchweregrad
Konfiguration ist unvollständig (fehlende Host-, Zugangsdaten- oder Account-Felder)Fehler
Authentifizierung gegen Appliance/Cloud fehlgeschlagenFehler
Appliance ist nicht erreichbarKritisch (mit Code offline)
Firmware passt nicht zur Latest-/Soll-Version (OPNsense, Sophos, FortiGate, WatchGuard oder SonicWall)Warnung (outdated)
OPNsense hat nach dem Upgrade-Check ausstehende Paket-UpgradesWarnung (pending-updates)
OPNsense meldet needs rebootWarnung (needs-reboot)
OPNsense-Update-Mirror nicht erreichbar (Aktualitätsverdikt unzuverlässig)Warnung (update-check-unavailable)
Sophos-Gateway ist offlineWarnung (gateway-down)
WatchGuard-Inventar liefert keine FireboxesWarnung (no-devices)
WatchGuard-Feature-Key / FortiGate-Lizenz bereits abgelaufenKritisch (license-expired)
WatchGuard-Feature-Key / FortiGate-Lizenz läuft innerhalb des Warnfensters abWarnung (license-expiring)
WatchGuard-ThreatSync meldet offene VorfälleKritisch (open-incidents)
Eine SNMP-Oberfläche meldet CPU-, Speicher- oder Disk-Auslastung auf oder über dem Kritisch-SchwellwertKritisch (cpu-high / ram-high / disk-high)
Eine SNMP-Oberfläche meldet CPU-, Speicher- oder Disk-Auslastung auf oder über dem Warn-SchwellwertWarnung (cpu-high / ram-high / disk-high)
Eine SNMP-Oberfläche: ein erforderlicher VPN-Tunnel ist down oder nicht gefundenKritisch (vpn-required-down / vpn-required-missing)
FortiGate (SNMP): ein erkannter VPN-Tunnel ist down (wenn die Warnung aktiviert ist)Warnung (vpn-any-down)
Eine SNMP-Oberfläche: ein erforderliches Interface ist down oder nicht gefundenKritisch (if-required-down / if-required-missing)
Eine SNMP-Oberfläche: ein Interface, das up sein sollte, ist down (wenn die Warnung aktiviert ist)Warnung (if-any-down)
FortiGate (SNMP) oder WatchGuard (SNMP): weniger HA-Cluster-Knoten sichtbar als erwartetKritisch (ha-degraded)
Alle Dimensionen sauberOK

Tipps

  • Der Check läuft standardmäßig alle 15 Minuten — kurz genug, um einen Perimeter-Ausfall schnell zu erkennen, ohne die Management-Ebene der Appliance zu überlasten.
  • Verwende einen dedizierten Read-only-API-Benutzer, wo der Hersteller das erlaubt. Die OPNsense- und Sophos-APIs akzeptieren Zugangsdaten mit nur lesenden Berechtigungen für Status- und Firmware-Abfragen.
  • Für WatchGuard ist der ThreatSync-Vorfalls-Check best-effort — Accounts ohne ThreatSync-Abo geben einen Nicht-Erfolgs-Code zurück, und octoja überspringt diese Dimension still.
  • Wähle bei einer FortiGate die Oberfläche, die zu deinem Überwachungsziel passt: FortiGate (REST-API) für Firmware- und FortiGuard-Lizenzstatus oder FortiGate (SNMP) für Live-Messwerte zu CPU, Speicher, Disk, Sessions, VPN, HA und Interfaces. Du kannst beide Checks gegen dieselbe Appliance konfigurieren, wenn du beide Signalgruppen möchtest.
  • Die Auswahllisten Interfaces, die up sein müssen und VPN-Tunnel, die up sein müssen füllen sich aus dem, was der vorherige SNMP-Lauf erkannt hat. Führe den Check einmal aus und wähle danach die Namen aus, die du voraussetzen möchtest.
  • Wenn du mehrere Appliances desselben Herstellers schützt, konfiguriere einen Check pro Appliance. Alle lokalen API- und SNMP-Oberflächen sind appliance-lokal; nur die WatchGuard-(REST)-Oberfläche ist account-weit (ein Check deckt jede Firebox im Account ab).

Nach dem ersten Check-Intervall siehst du das Ergebnis im Checks-Tab des Geräts mit Online-Status, Firmware-Stand, Lizenzablauf (WatchGuard), offenen Vorfällen (WatchGuard) und einer Problemliste.

Siehe auch: Netzwerk-Firewall-Check-Referenz (Appliance)