Netzwerk-Firewall-Check um Clavister (cOS Core / NetWall) erweitern

Der Check network-firewall deckt inzwischen OPNsense, Sophos XG, WatchGuard, FortiGate, SonicWall, Securepoint UTM und Check Point ab. Clavister fehlt — und damit der Hersteller, auf dem meine gesamte Perimeter-Landschaft läuft: 15 Clavister NetWall (cOS Core 15.00.x), zentral verwaltet über Clavister InControl 4.01. Ich kann heute nur Ping und einen generischen SNMP-Check auf sysUpTime fahren, während für jede andere Firewall im Board CPU, Sessions, VPN und Lizenzablauf kommen.

Clavister ist ein schwedischer Hersteller mit fester Verankerung im deutschen Mittelstand und im Behördenumfeld; über die Distribution ist er bei MSP-Kunden verbreitet genug, dass sich der Aufwand nicht nur für mich lohnt.

Was cOS Core an Schnittstellen mitbringt

Beides ist im Produkt enthalten, ohne Zusatzlizenz, und in der Konfiguration freischaltbar (RemoteMgmtREST bzw. RemoteMgmtSNMP).

Weg Objekt in cOS Core Liefert REST-API (JSON über HTTPS) RemoteManagement RemoteMgmtREST /api/about Version und Modell, /api/oper/license Registrierungsschlüssel, Subscriptions und deren Ablaufdaten, /api/oper/neighbor_devices, /api/oper/blacklist SNMP v1/v2c/v3 RemoteManagement RemoteMgmtSNMP Clavister-Enterprise-MIB und IF-MIB: CPU-Last, Speicher, offene Verbindungen gegen das Limit, Interface-Status und Durchsatz, IPsec-Tunnelzustand, HA-Rolle

Die REST-API akzeptiert Basic-Auth mit einem eigenen Read-Only-Konto und lässt sich auf Quell-IP und Interface einschränken — für einen Monitoring-Zugang genau richtig.

Kennzahlen, die ich mir wünsche

In der Reihenfolge, in der sie mir im Alltag fehlen:

  • Lizenz- und Subscription-Ablauf. Läuft die Subscription aus, fällt lautlos das Signatur-Update von IDP und Anti-Virus weg. Das ist heute reine Kalenderpflege in Hudu.

  • Firmware-Version und Aktualität. Welche cOS-Core-Version läuft, ist die Grundlage jeder Sicherheitsbewertung.

  • HA-Zustand. Aktiv/Passiv, Sync-Status, ungleiche Konfigurationsstände. Ein unbemerkt gebrochenes HA-Paar ist der Klassiker.

  • Verbindungen gegen das Session-Limit und CPU-Last — beides Frühwarnung vor dem Durchsatzeinbruch.

  • IPsec- und SSL-VPN-Tunnel: wie viele erwartet, wie viele aufgebaut.

  • Interface-Status inklusive Link-Wechseln auf den WAN-Ports.

Zusatz: InControl als Sammelquelle

Wie bei UniFi und Securepoint gibt es auch bei Clavister eine zentrale Management-Instanz: InControl (Windows-Server, SOAP/SDK auf Port 8080) kennt jede verwaltete Firewall mit Erreichbarkeit, Firmware, Revisionsstand der Konfiguration und offenen Alarmen. Eine Integration analog zu unifi-device — einmal anbinden, alle Firewalls serverseitig bewerten, ohne Probe je Gerät — wäre für Bestände wie meinen (15 Geräte an 14 Standorten) der deutlich kürzere Weg als 15 einzelne SNMP-Zugänge.

Wenn ich wählen müsste: erst die SNMP-/REST-Variante im bestehenden network-firewall-Check, weil sie ohne zusätzliche Infrastruktur auskommt. Die InControl-Integration kann später folgen.

Wozu ich beitragen kann

Ich habe die Clavister-Umgebung produktiv und kann OID-Walks, REST-Antworten und Testzugänge für die Entwicklung liefern — inklusive HA-Paar und aktiver IPsec-Tunnel.

Please authenticate to join the conversation.

Upvoters
Status

In Progress

Board
💡

Feature Request

Date

16 days ago

Subscribe to request

Get notified by email when there are changes.