Ir al contenido
Avanet

Comprobar los ajustes HTTP Proxy de Sophos Firewall

Los ajustes HTTP Proxy de Sophos Firewall controlan propiedades globales de Web Proxy y, en parte, de Captive Portal. Incluyen versiones TLS mínimas, tiempos de espera, cabeceras Via, protección contra bucles de proxy y categorización de URL durante el handshake TLS. Por tanto, un cambio puede afectar al mismo tiempo a varias reglas, grupos de usuarios y redes de clientes.

El punto de partida seguro es el comando de solo lectura show http_proxy en Device Console. set http_proxy solo debe modificar un parámetro cuando un problema reproducible apunte claramente a él. Antes del cambio se registran el valor actual, una prueba positiva y negativa concreta y el comando de reversión.

⚠️ La salida de show http_proxy es una línea base, no una lista de optimización. No se activan por precaución versiones TLS obsoletas, la desactivación de la categorización ni la retransmisión de tráfico no HTTP. Un valor predeterminado documentado por Sophos no es automáticamente una recomendación para un nuevo diseño de seguridad.

Configurar Direct Web Proxy con un archivo PAC explica el listener, Device Access, la regla de firewall y el archivo PAC. Este artículo se limita a los parámetros CLI globales que hay detrás.

Procedimiento breve y seguro

  1. Reproducir el síntoma y anotar cliente, destino, hora, ruta del proxy y función afectada.
  2. Ejecutar show http_proxy en Device Console y guardar de forma protegida la salida completa.
  3. Documentar el parámetro, su efecto actual y el comando exacto de reversión.
  4. Cambiar solo ese valor y crear una conexión nueva para la prueba.
  5. Probar Web Proxy y Captive Portal por separado si el parámetro afecta a ambos.
  6. Restaurar inmediatamente el valor registrado si no aparece el efecto esperado o surge un efecto secundario.

Tras un acceso SSH protegido, se selecciona 4. Device Console. Solución de problemas de CLI en Sophos Firewall explica la verificación de la clave de host, Device Access y la diferencia entre Device Console y Advanced Shell.

show http_proxy

Interpretar correctamente los valores documentados

Sophos documenta la siguiente salida predeterminada para SFOS 22. El valor que muestre el firewall real sigue siendo la referencia para cambios y reversiones.

ÁreaParámetroValor documentado
HTTPadd_via_headeron
HTTPblock_proxy_loopoff
Protección del portalcaptive_portal_x_frame_optionson
Diagnósticocore_dumpoff
Categorizacióndisable_tls_url_categoriesoff
Protocolorelay_invalid_http_trafficoff
Captive Portalcaptive_portal_tlsv1_0off
Captive Portalcaptive_portal_tlsv1_1on
Web Proxyproxy_tlsv1_0off
Web Proxyproxy_tlsv1_1on
Cifrado TLStlsciphers_serverHIGH:!RC4:!MD5:!aNULL
Tiempo de esperaclient_timeout60 segundos
Tiempo de esperaconnect_timeout60 segundos
Tiempo de esperaresponse_timeout60 segundos
Tiempo de esperatunnel_timeout300 segundos

Que TLS 1.1 aparezca activo no justifica permitirlo en un diseño nuevo. Sophos califica TLS 1.0 y TLS 1.1 como inseguros y no los recomienda. Son decisivos el estado actual, la dependencia legacy real y una prueba controlada del portal o destino proxy afectado.

Cabeceras Via y bucles de proxy

Con add_via_header on, el proxy añade una cabecera HTTP Via. Hace visibles los intermediarios, transmite información del protocolo y ayuda a detectar bucles. Es el valor predeterminado documentado.

block_proxy_loop on descarta peticiones cuando valores Via duplicados indican un bucle. Sophos documenta esta protección como off de forma predeterminada. Un bucle puede aparecer cuando un upstream proxy devuelve la petición al mismo Sophos Firewall por DNS, PAC o routing.

Antes de cambiarlo se comprueban el archivo PAC, Upstream Proxy, la resolución DNS y la ruta de retorno real. Un interruptor no sustituye la corrección de esa ruta.

set http_proxy block_proxy_loop on

Para una traza temporal, Sophos también exige el debug del servicio awarrenhttp. awarrenhttp.log puede mostrar entonces Duplicate Via header values, proxy loop. El debug está desactivado de forma predeterminada y puede afectar al rendimiento, almacenamiento y privacidad. Solo se activa durante una prueba reproducible y luego se desactiva. Servicios y archivos de registro de Sophos Firewall explica el análisis seguro.

TLS para Web Proxy y Captive Portal

Tratar por separado las versiones mínimas

Device Console puede controlar TLS 1.0 y TLS 1.1 por separado para Web Proxy y Captive Portal. Así una prueba legacy concreta no relaja automáticamente ambas funciones. WebAdmin muestra después solo la versión mínima del proxy y Sophos avisa cuando los valores difieren.

Los cuatro interruptores son:

set http_proxy captive_portal_tlsv1_0 off
set http_proxy captive_portal_tlsv1_1 off
set http_proxy proxy_tlsv1_0 off
set http_proxy proxy_tlsv1_1 off

Estos comandos muestran el objetivo seguro para entornos sin dependencias legacy, no una instrucción general de migración. Antes de desactivar una versión se hace un inventario de los inicios de sesión reales del portal, los clientes Direct Proxy, los destinos HTTPS descifrados y las aplicaciones antiguas gestionadas. Cada función se prueba con un handshake nuevo. Para un cambio mayor conviene seguir el despliegue gradual de TLS Inspection.

Si un cliente antiguo solo admite realmente TLS 1.0 o TLS 1.1, no se reactiva la versión globalmente sin análisis. Primero se comprueban actualización, sustitución o una ruta separada y limitada. Una excepción temporal inevitable necesita responsable, fecha de caducidad, riesgo documentado y una prueba que demuestre qué función la requiere.

X-Frame-Options protege el portal

captive_portal_x_frame_options on protege Captive Portal contra su inclusión en frames de terceros y, por tanto, contra clickjacking. Este valor documentado se mantiene activo. Solo se desactiva ante una necesidad controlada y demostrada, después de evaluar el riesgo por separado.

Configurar y probar Captive Portal cubre el diseño completo con Device Access, regla de usuario, certificado y cierre de sesión.

La cadena de cifrado se aplica a ambas funciones

tlsciphers_server configura conjuntamente los cifrados ofrecidos por Web Proxy y Captive Portal. Una supuesta corrección del proxy puede modificar el portal y viceversa. Sophos documenta este valor:

HIGH:!RC4:!MD5:!aNULL

No se copia una cadena de un blog o de otra plataforma. Los cifrados compatibles dependen de la versión SFOS, versión TLS, cliente y servidor. Antes del cambio se definen salida actual, coincidencia esperada y pruebas para ambas funciones. Si falla una conexión, primero se separan versión TLS, cadena de certificados, política de descifrado y confianza del cliente.

Cuatro tiempos de espera con efectos diferentes

Según Sophos, los cuatro aceptan de 1 a 2147483647 segundos o default. Un valor extremo técnicamente válido no tiene por qué ser adecuado.

client_timeout afecta a clientes proxy ya conectados. connect_timeout limita un intento de conexión. response_timeout controla cuánto espera el proxy la respuesta de una conexión nueva. tunnel_timeout se aplica al establecer un túnel HTTPS y tiene un valor documentado de 300 segundos, frente a 60 de los otros tres.

set http_proxy client_timeout 60
set http_proxy connect_timeout 60
set http_proxy response_timeout 60
set http_proxy tunnel_timeout 300

Son valores documentados, no una reparación automática. Primero se identifica la fase de la interrupción y si cliente, servidor de destino, upstream proxy, ruta WAN o aplicación imponen un tiempo menor. Aumentarlo solo ayuda si el valor de Sophos termina realmente la conexión. También se observan conexiones abiertas y recursos.

Para revertir se restaura expresamente el valor leído antes con show http_proxy. default solo se usa para volver intencionadamente al valor documentado, no porque el valor anterior sea desconocido.

No desactivar a ciegas la categorización TLS

disable_tls_url_categories on desactiva la consulta de categorías para reglas SSL/TLS Inspection. Durante el handshake TLS, el tráfico queda sin categorizar. En esta fase solo pueden coincidir reglas SSL/TLS Inspection con Categories and websites: Any. La Web Policy también puede tomar otra decisión.

El ajuste no cambia la categorización de peticiones HTTP normales ni la posterior de contenido HTTPS descifrado. Una página puede cargar mientras la selección de regla y la protección ya han cambiado.

Antes de usarlo se revisan reglas SSL/TLS Inspection, condiciones de categoría, coincidencias de sitios y tratamiento deseado del tráfico sin categorizar. Después se comprueba que un destino permitido, bloqueado y no categorizable utilice las reglas esperadas. Web Protection en Sophos Firewall explica la relación entre categorías y acciones.

No forzar tráfico no HTTP por el proxy

relay_invalid_http_traffic on retransmite tráfico no HTTP enviado por los puertos normalmente usados para HTTP y HTTPS, 80 y 443. Puede parecer que repara un protocolo legacy, pero amplía la ruta proxy y dificulta la evaluación de seguridad.

Sophos aconseja en su lugar un bypass de proxy específico para la aplicación. Se limita al máximo por origen, destino y servicio, y se protege con una regla de firewall normal y, si corresponde, SSL/TLS Inspection. El interruptor global permanece normalmente off.

Core dump y debug solo para diagnóstico

core_dump on crea un core dump si falla el proceso proxy. Puede ayudar a Sophos Support con un fallo reproducible, pero no es un Health Check ni una opción de rendimiento. El archivo puede contener datos sensibles y ocupar espacio.

La función solo se usa durante una ventana concreta de soporte o diagnóstico. Antes se comprueban espacio libre, pasos de reproducción y transferencia segura. Después se restaura el valor anterior y se gestionan los archivos según las indicaciones de soporte.

Validar y revertir un cambio

Se usan el mismo origen, destino y una conexión nueva antes y después. Para un cambio global de TLS o cifrados se prueba al menos una petición Direct Proxy y un inicio de sesión Captive Portal. Para un timeout se valida la fase; para un bucle, el mensaje exacto; para la categorización, la regla SSL/TLS Inspection realmente seleccionada.

En Log Viewer se registran hora, cliente, Web Policy y Rule ID. Si la selección sigue sin estar clara, Probar correctamente una regla de Sophos Firewall combina Policy Test, Log Viewer y Packet Capture.

La reversión usa el valor registrado:

set http_proxy <parameter> <previous-value>
show http_proxy

Después se crea un flujo de prueba nuevo. Que show http_proxy vuelva a mostrar el valor anterior solo confirma la configuración; la prueba real del proxy o portal confirma el funcionamiento.

Lista de comprobación operativa

  • Salida completa de show http_proxy, build SFOS, hora y responsable registrados.
  • Función afectada y un único parámetro aislados.
  • Efectos sobre Web Proxy, Captive Portal, TLS Inspection y Web Policy evaluados.
  • Valor anterior preparado como comando de reversión ejecutable.
  • Pruebas positiva, negativa y de control definidas.
  • Debug y core dump limitados en el tiempo.
  • Conexión nueva probada tras el cambio y tras la reversión.
  • Excepción legacy temporal con responsable y fecha de caducidad.

FAQ

¿Debe desactivarse TLS 1.1 aunque Sophos lo documente como activo de forma predeterminada?

TLS 1.1 no se recomienda para un diseño nuevo. Sin embargo, antes de desactivarlo se prueban clientes reales de Captive Portal y proxy porque ambas funciones tienen interruptores CLI separados. El valor documentado no sustituye ni la evaluación de riesgos ni la prueba de compatibilidad.

¿Se pueden restablecer todos los valores HTTP Proxy con default?

Varios tiempos de espera aceptan default, pero un restablecimiento general no es una reversión segura. La salida guardada de show http_proxy es la referencia; para cada parámetro se restaura el valor anterior real.