Einen Netzwerk-Firewall-Check (Appliance) konfigurieren
Den Netzwerk-Firewall-Check für OPNsense-, WatchGuard-, Sophos-, FortiGate-, SonicWall-, Securepoint- oder Check-Point-Appliances per REST oder SNMP einrichten.
Einen Netzwerk-Firewall-Check (Appliance) konfigurieren
Der Netzwerk-Firewall-Check (Appliance) überwacht eine Perimeter-Firewall — ihre Erreichbarkeit, den Firmware-Stand, den Lizenz-/Feature-Key-Status und Sicherheitssignale. octoja erreicht sie über eine von zehn Hersteller-Oberflächen: Check Point (SNMP), FortiGate (REST-API), FortiGate (SNMP), OPNsense, Securepoint UTM (SNMP), Sophos XG / XGS (lokal), Sophos XG / XGS (SNMP), WatchGuard (REST), WatchGuard (SNMP) und SonicWall (SNMP). Die REST- und lokalen API-Oberflächen verfolgen Firmware- und Lizenzstatus; die SNMP-Oberflächen lesen Live-Messwerte — Interface-Status sowie, je nach Hersteller, CPU, Sessions, Speicher, Disk, VPN-Tunnel, HA-Status und Lizenzablauf.
Welche Hersteller-Oberfläche?
Voraussetzungen
- Eine verwaltete OPNsense-, WatchGuard-, Sophos-XG/XGS-, FortiGate-, SonicWall-, Securepoint-UTM- oder Check-Point-Appliance
- Der octoja-Agent ist auf einem Gerät installiert, das die Appliance (alle Oberflächen außer WatchGuard REST) oder die WatchGuard-Cloud (WatchGuard REST) erreichen kann
- API-Zugangsdaten für den gewählten Hersteller oder — bei jeder SNMP-Oberfläche — eine SNMP-Community oder ein SNMPv3-Benutzer (siehe Hersteller-Abschnitte unten)
- Alternativ: die Firewall ist in octoja als Netzwerkgerät angelegt — dann liefert octoja ihre IP automatisch an den Check
Schritte
- Gehe zu Geräte und öffne das Gerät, auf dem der octoja-Agent installiert ist — oder öffne die Firewall selbst, wenn sie als Netzwerkgerät angelegt ist.
- Klicke auf den Tab Checks → Check hinzufügen → Netzwerk-Firewall (Appliance).
- Wähle einen Hersteller. Das Formular ordnet sich um und zeigt die relevanten Felder.
- Fülle die herstellerspezifischen Felder aus (siehe unten).
- Passe Lizenz-Warnung (Tage) an, falls 30 Tage nicht genug Vorlaufzeit für deinen Erneuerungsprozess bieten (WatchGuard, FortiGate, Securepoint UTM und Check Point).
- Lasse TLS-Zertifikat prüfen aus, es sei denn, deine Appliance präsentiert ein Zertifikat einer vertrauenswürdigen CA — die meisten Perimeter-Firewalls tun das nicht. Das Feld erscheint bei den Oberflächen OPNsense, Sophos XG / XGS (lokal) und FortiGate (REST-API).
- Klicke auf Check hinzufügen.
Den Check auf einem Netzwerkgerät anlegen. Wenn die Firewall selbst als Netzwerkgerät angelegt ist, statt den octoja-Agent zu betreiben, erscheint das Feld Host / IP nicht — octoja trägt bei jedem Lauf die IP des Geräts ein. Dasselbe gilt für diesen Check, wenn du ihn über ein Konfigurationspaket verteilst: Ein Paket deckt damit jede Firewall der Gruppe ab.
OPNsense
Wo bekomme ich einen OPNsense-API-Key/-Secret? octoja benötigt einen API-Key und das passende Secret eines OPNsense-Benutzers mit Lesezugriff auf Status- und Firmware-Informationen. Erzeuge das Key/Secret-Paar in der OPNsense-Weboberfläche und trage beides in die Felder oben ein — die genauen Schritte findest du in der Dokumentation deines Firewall-Herstellers.
WatchGuard (REST)
Sophos XG / XGS (lokal)
FortiGate (REST-API)
Die REST-API-Oberfläche verfolgt den Firmware-Stand und den FortiGuard-Lizenzstatus. Wähle sie, wenn du Firmware- und Lizenzüberwachung möchtest.
FortiGate (SNMP)
Die SNMP-Oberfläche liest Live-Messwerte per SNMP: CPU-, Speicher- und Disk-Auslastung (jeweils mit eigenem Warn- und Kritisch-Schwellwert), die Anzahl aktiver Sessions, VPN-Tunnel, HA-Cluster-Knoten sowie Interface-Status mit Fehlerzählern. Aktiviere vor der Konfiguration des Checks SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
WatchGuard (SNMP)
Die WatchGuard-SNMP-Oberfläche liest Live-Messwerte von der Firebox per SNMP: CPU-Auslastung, die Anzahl aktiver Sessions, Interface-Status und HA-Cluster-Knoten. Sie verfolgt außerdem den Ablauf des Feature-Keys und den Firmware-Stand. Aktiviere zuerst SNMP auf der Firebox und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
SonicWall (SNMP)
Die SonicWall-SNMP-Oberfläche liest Live-Messwerte von der Appliance per SNMP: CPU- und Speicherauslastung, die Anzahl aktiver Sessions, Interface-Status und VPN-Tunnel. Aktiviere zuerst SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
Sophos XG / XGS (SNMP)
Die Sophos-SNMP-Oberfläche liest Live-Messwerte von der Appliance per SNMP: Speicher- und Disk-Auslastung (jeweils mit eigenem Warn- und Kritisch-Schwellwert), IPsec-VPN-Verbindungen sowie Interface-Status mit Fehlerzählern. Wähle sie statt Sophos XG / XGS (lokal), wenn du Live-Messwerte statt der Gateway-Signale der XML-API möchtest. Aktiviere zuerst SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
Securepoint UTM (SNMP)
Die Securepoint-UTM-SNMP-Oberfläche liest Live-Messwerte von der Appliance per SNMP: CPU- und Speicherauslastung, die Anzahl der Verbindungen, VPN-Tunnel — IPsec, OpenVPN und WireGuard —, Interface-Status und den Sync-Status des HA-Clusters. Sie liest außerdem den Firmware-Stand und die verbleibenden Lizenztage, die die Appliance selbst meldet, und braucht daher keine Soll-Version. Aktiviere zuerst SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
Check Point (SNMP)
Die Check-Point-SNMP-Oberfläche liest Live-Messwerte vom Gateway per SNMP: CPU-, Speicher- und Disk-Auslastung, die Anzahl aktiver Verbindungen, VPN-Tunnel, Interface-Status und HA-Status. Sie liest außerdem den Gesamtstatus des Gateways und den Ablauf seiner aktiven Lizenz-Blades. Aktiviere zuerst SNMP auf dem Gateway und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
Was löst einen Alarm aus?
Tipps
- Der Check läuft standardmäßig alle 15 Minuten — kurz genug, um einen Perimeter-Ausfall schnell zu erkennen, ohne die Management-Ebene der Appliance zu überlasten.
- Verwende einen dedizierten Read-only-API-Benutzer, wo der Hersteller das erlaubt. Die OPNsense- und Sophos-APIs akzeptieren Zugangsdaten mit nur lesenden Berechtigungen für Status- und Firmware-Abfragen.
- Für WatchGuard ist der ThreatSync-Vorfalls-Check best-effort — Accounts ohne ThreatSync-Abo geben einen Nicht-Erfolgs-Code zurück, und octoja überspringt diese Dimension still.
- Wähle bei einer FortiGate die Oberfläche, die zu deinem Überwachungsziel passt: FortiGate (REST-API) für Firmware- und FortiGuard-Lizenzstatus oder FortiGate (SNMP) für Live-Messwerte zu CPU, Speicher, Disk, Sessions, VPN, HA und Interfaces. Du kannst beide Checks gegen dieselbe Appliance konfigurieren, wenn du beide Signalgruppen möchtest.
- Bei Sophos XG / XGS hast du dieselbe Wahl: Sophos XG / XGS (lokal) für Firmware- und Gateway-Status über die XML-API oder Sophos XG / XGS (SNMP) für Live-Messwerte zu Speicher, Disk, VPN und Interfaces.
- Die Auswahllisten Interfaces, die up sein müssen und VPN-Tunnel, die up sein müssen füllen sich aus dem, was der vorherige SNMP-Lauf erkannt hat. Führe den Check einmal aus und wähle danach die Namen aus, die du voraussetzen möchtest.
- Wenn du mehrere Appliances desselben Herstellers schützt, konfiguriere einen Check pro Appliance. Alle lokalen API- und SNMP-Oberflächen sind appliance-lokal; nur die WatchGuard-(REST)-Oberfläche ist account-weit (ein Check deckt jede Firebox im Account ab).
Nach dem ersten Check-Intervall siehst du das Ergebnis im Checks-Tab des Geräts mit Online-Status, Firmware-Stand, Lizenzablauf (WatchGuard), offenen Vorfällen (WatchGuard) und einer Problemliste.
Siehe auch: Netzwerk-Firewall-Check-Referenz (Appliance)