Einen Netzwerk-Firewall-Check (Appliance) konfigurieren
Den Netzwerk-Firewall-Check einrichten, um OPNsense-, WatchGuard-, Sophos-XG/XGS-, FortiGate- oder SonicWall-Appliances per REST oder SNMP zu überwachen.
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 26 Tagen
Einen Netzwerk-Firewall-Check (Appliance) konfigurieren
Der Netzwerk-Firewall-Check (Appliance) überwacht eine Perimeter-Firewall — ihre Erreichbarkeit, den Firmware-Stand, den Lizenz-/Feature-Key-Status und Sicherheitssignale. octoja erreicht sie über eine von sieben Hersteller-Oberflächen: FortiGate (REST-API), FortiGate (SNMP), OPNsense, Sophos XG / XGS (lokal), WatchGuard (REST), WatchGuard (SNMP) und SonicWall (SNMP). Die REST- und lokalen API-Oberflächen verfolgen Firmware- und Lizenzstatus; die SNMP-Oberflächen lesen Live-Messwerte — CPU, Sessions und Interface-Status sowie — je nach Hersteller — Speicher, Disk, VPN-Tunnel und HA-Cluster-Knoten.
Welche Hersteller-Oberfläche?
Voraussetzungen
- Eine verwaltete OPNsense-, WatchGuard-, Sophos-XG/XGS-, FortiGate- oder SonicWall-Appliance
- Der octoja-Agent ist auf einem Gerät installiert, das die Appliance (FortiGate/OPNsense/Sophos/SonicWall und die SNMP-Oberflächen) oder die WatchGuard-Cloud (WatchGuard REST) erreichen kann
- API-Zugangsdaten für den gewählten Hersteller oder — bei jeder SNMP-Oberfläche — eine SNMP-Community oder ein SNMPv3-Benutzer (siehe Hersteller-Abschnitte unten)
Schritte
- Gehe zu Geräte und öffne das Gerät, auf dem der octoja-Agent installiert ist.
- Klicke auf den Tab Checks → Check hinzufügen → Netzwerk-Firewall (Appliance).
- Wähle einen Hersteller. Das Formular ordnet sich um und zeigt die relevanten Felder.
- Fülle die herstellerspezifischen Felder aus (siehe unten).
- Passe Lizenz-Warnung (Tage) an, falls 30 Tage nicht genug Vorlaufzeit für deinen Erneuerungsprozess bieten (WatchGuard und FortiGate).
- Lasse TLS-Zertifikat prüfen aus, es sei denn, deine Appliance präsentiert ein Zertifikat einer vertrauenswürdigen CA — die meisten Perimeter-Firewalls tun das nicht.
- Klicke auf Check hinzufügen.
OPNsense
Wo bekomme ich einen OPNsense-API-Key/-Secret? octoja benötigt einen API-Key und das passende Secret eines OPNsense-Benutzers mit Lesezugriff auf Status- und Firmware-Informationen. Erzeuge das Key/Secret-Paar in der OPNsense-Weboberfläche und trage beides in die Felder oben ein — die genauen Schritte findest du in der Dokumentation deines Firewall-Herstellers.
WatchGuard (REST)
Sophos XG / XGS
FortiGate (REST-API)
Die REST-API-Oberfläche verfolgt den Firmware-Stand und den FortiGuard-Lizenzstatus. Wähle sie, wenn du Firmware- und Lizenzüberwachung möchtest.
FortiGate (SNMP)
Die SNMP-Oberfläche liest Live-Messwerte per SNMP: CPU-, Speicher- und Disk-Auslastung (jeweils mit eigenem Warn- und Kritisch-Schwellwert), die Anzahl aktiver Sessions, VPN-Tunnel, HA-Cluster-Knoten sowie Interface-Status mit Fehlerzählern. Aktiviere vor der Konfiguration des Checks SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
WatchGuard (SNMP)
Die WatchGuard-SNMP-Oberfläche liest Live-Messwerte von der Firebox per SNMP: CPU-Auslastung, die Anzahl aktiver Sessions, Interface-Status und HA-Cluster-Knoten. Sie verfolgt außerdem den Ablauf des Feature-Keys und den Firmware-Stand. Aktiviere zuerst SNMP auf der Firebox und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
SonicWall (SNMP)
Die SonicWall-SNMP-Oberfläche liest Live-Messwerte von der Appliance per SNMP: CPU- und Speicherauslastung, die Anzahl aktiver Sessions, Interface-Status und VPN-Tunnel. Aktiviere zuerst SNMP auf der Appliance und lege eine v2c-Community oder einen SNMPv3-Benutzer mit Lesezugriff an — siehe die Dokumentation deines Firewall-Herstellers.
Was löst einen Alarm aus?
Tipps
- Der Check läuft standardmäßig alle 15 Minuten — kurz genug, um einen Perimeter-Ausfall schnell zu erkennen, ohne die Management-Ebene der Appliance zu überlasten.
- Verwende einen dedizierten Read-only-API-Benutzer, wo der Hersteller das erlaubt. Die OPNsense- und Sophos-APIs akzeptieren Zugangsdaten mit nur lesenden Berechtigungen für Status- und Firmware-Abfragen.
- Für WatchGuard ist der ThreatSync-Vorfalls-Check best-effort — Accounts ohne ThreatSync-Abo geben einen Nicht-Erfolgs-Code zurück, und octoja überspringt diese Dimension still.
- Wähle bei einer FortiGate die Oberfläche, die zu deinem Überwachungsziel passt: FortiGate (REST-API) für Firmware- und FortiGuard-Lizenzstatus oder FortiGate (SNMP) für Live-Messwerte zu CPU, Speicher, Disk, Sessions, VPN, HA und Interfaces. Du kannst beide Checks gegen dieselbe Appliance konfigurieren, wenn du beide Signalgruppen möchtest.
- Die Auswahllisten Interfaces, die up sein müssen und VPN-Tunnel, die up sein müssen füllen sich aus dem, was der vorherige SNMP-Lauf erkannt hat. Führe den Check einmal aus und wähle danach die Namen aus, die du voraussetzen möchtest.
- Wenn du mehrere Appliances desselben Herstellers schützt, konfiguriere einen Check pro Appliance. Alle lokalen API- und SNMP-Oberflächen sind appliance-lokal; nur die WatchGuard-(REST)-Oberfläche ist account-weit (ein Check deckt jede Firebox im Account ab).
Nach dem ersten Check-Intervall siehst du das Ergebnis im Checks-Tab des Geräts mit Online-Status, Firmware-Stand, Lizenzablauf (WatchGuard), offenen Vorfällen (WatchGuard) und einer Problemliste.
Siehe auch: Netzwerk-Firewall-Check-Referenz (Appliance)