Ir al contenido
Avanet

Comprobar los ajustes IPS globales de Sophos Firewall

Device Console de Sophos Firewall contiene en set ips ajustes globales del motor IPS. Controlan fail-close, alcance del análisis, detección de aplicaciones, procesamiento SIP, PKI Acceleration y comportamiento durante las actualizaciones de firmas. No se limitan a una IPS Policy o regla de firewall.

El punto de partida seguro es show ips-settings, que muestra valores configurados e instancias activas. Solo se modifica un parámetro si un síntoma reproducible apunta a él. Antes del mantenimiento se registran valor inicial, efecto esperado, flujo de control y reversión.

⚠️ set ips no es una lista general de tuning. Algunas opciones pueden descartar conexiones nuevas, omitir Application Control o Active Threat Response, hacer que todo el tráfico omita IPS durante un reinicio del motor o exigir un reinicio del firewall.

Configurar y probar IPS en Sophos Firewall cubre activación, políticas, firmas y falsos positivos. Este artículo añade la capa CLI global.

Procedimiento breve y seguro

  1. Registrar conexión, Firewall Rule ID, IPS Policy, firma, hora y síntoma.
  2. Guardar show ips-settings y, si hace falta, la salida de solo lectura show ips_conf.
  3. Comprobar si una corrección limitada de política o firma evita el cambio global.
  4. Cambiar un único valor con pruebas positiva, negativa y de control.
  5. Planificar Apply e impacto operativo de failclose o las instancias IPS.
  6. Validar Log Viewer, ips.log, aplicación y recursos, y revertir sin beneficio claro.

Tras un acceso SSH protegido, seleccionar 4. Device Console. Solución de problemas de CLI en Sophos Firewall explica clave de host, acceso y límite con Advanced Shell.

show ips-settings
show ips_conf

show ips_conf muestra una vista técnica de la configuración Snort. Las claves internas no son una plantilla aprobada para cambios propios.

Comprender fail-close y los límites de recursos

failclose determina la reacción cuando el motor IPS alcanza su límite de conexiones o memoria. Con on descarta conexiones nuevas. Con off, el servicio IPS elimina conexiones antiguas de la caché para liberar espacio.

Sophos documenta el valor según la RAM:

MemoriaValor documentado
8 GB o menosfailclose off
Más de 8 GBfailclose on

Restaurar un backup puede transferir otro estado failclose. Se comprueba expresamente después del restore y no se deduce solo del hardware.

Los tiempos TCP y UDP aceptan de 1 a 43200 segundos. Sophos documenta 180 segundos con failclose off y 600 con failclose on. Tras cambiar estado o tiempo, ejecutar por separado set ips failclose apply.

set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply

El ejemplo muestra la sintaxis relacionada con el valor on, no una recomendación general. Antes se comprueban valores actuales, RAM, conexiones nuevas, aplicaciones críticas y respuesta deseada al agotamiento. La reversión restaura estado y tiempos registrados y ejecuta failclose apply.

Definir conscientemente el alcance del análisis

Confianza o todo el contenido

inspect untrusted-content analiza solo contenido no considerado fiable por SophosLabs. Es el valor documentado con mejor rendimiento. inspect all-content analiza todo y, según Sophos, ofrece la mejor seguridad.

El cambio es global. Probar web, transferencias, servidores publicados, aplicaciones VPN, CPU, memoria y throughput con carga comparable. Interpretar métricas de rendimiento de Sophos Firewall explica el método.

Analizar tráfico descifrado sin depender del puerto

scan_decrypted_port_agnostic on está activo de forma predeterminada. IPS puede analizar tráfico descifrado aunque una firma espere HTTP y el flujo utilice otro puerto.

Desactivarlo reduce la cobertura en todo el firewall y no es una solución permanente para un falso positivo. Una prueba concreta exige ID de firma, destino, puerto, regla SSL/TLS Inspection e IPS Policy. Después se prefiere una excepción limitada y se restaura el valor global. El flujo está en Desplegar TLS Inspection gradualmente.

Respuestas HTTP y número de paquetes

http_response_scan_limit acepta de 0 a 262144; Sophos exige 0 para análisis completo. Otro valor no se copia sin pruebas porque cambia profundidad y recursos.

maxpkts define cuántos paquetes analizan las Application Filter policies desde cliente y servidor en conexiones nuevas o actualizadas. El valor documentado es 8. Sophos recomienda 80 para aplicaciones proxy, P2P y túnel complejas, pero avisa de menor velocidad con valores demasiado altos.

80 no es un ajuste general de rendimiento IPS. Primero se demuestra que una aplicación no se clasifica bien con el valor normal; después se comparan detección, establecimiento, throughput y tráfico de control.

Detección de aplicaciones y excepciones ATR

enable_appsignatures on activa firmas de aplicaciones y es el valor documentado. Un off global reduce la detección de aplicaciones maliciosas y no soluciona una clasificación incorrecta individual.

ac_atr exception fwrules excluye una o más Firewall Rule IDs de Application Classification y Active Threat Response. Los ID múltiples se separan con comas; none elimina la excepción.

set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none

La excepción no permite ni bloquea las reglas. Retira su tráfico de dos rutas adicionales. Solo se usa para ID demostrados, con responsable, caducidad y prueba negativa. Antes se revisan Threat Feed, coincidencia y configuración Active Threat Response.

Motor, CPU y aceleración de hardware

No mover instancias IPS como optimización rápida

ips-instance add y clear asignan o quitan una instancia IPS de una CPU. Sophos exige después set ips-instance apply y solicita reiniciar el firewall. La asignación no está activa sin reinicio.

La asignación manual no es tuning en vivo. Pertenece a un mantenimiento con plataforma, instancias actuales, recomendación Sophos y carga antes/después documentadas.

Mantener sin cambios los interruptores obsoletos

Sophos considera obsoletos ips_mmap y packet-streaming desde SFOS 18.0; ambos aparecen como on. No se usan para optimizar SFOS 22. packet-streaming off es arriesgado: sin reensamblado, contenido malicioso dividido entre paquetes Telnet, POP3, SMTP o HTTP puede evitar las firmas.

Clasificar correctamente PKI Acceleration

pki-acceleration enable es el valor documentado. En modelos XGS compatibles, Xstream Flow Processor puede descargar la nueva firma de certificados X.509 para flujos SSL/TLS inspeccionados por DPI Engine.

show ips-settings muestra el estado. Versiones o modelos no compatibles indican disabled; con PKI Acceleration activa y Firewall Acceleration apagada aparece enabled (inactive). El cambio puede reiniciar IPS o DPI Engine y requiere una ventana observada.

No adivinar el método de búsqueda

Sophos documenta ac-bnfa con poca memoria y alto rendimiento, ac-q con mucha memoria y el mejor rendimiento, y hyperscan con poca memoria y el mejor rendimiento. hyperscan es el valor predeterminado.

Las etiquetas no justifican cambiar por intuición. Compatibilidad, memoria, carga reproducible y resultado de detección deben coincidir. Se mantiene el método documentado sin recomendación Sophos específica.

SIP y comportamiento TCP especial

sip_preproc enable analiza sesiones SIP contra ataques y está activo por defecto. sip_ignore_call_channel enable excluye de forma predeterminada los canales de audio y vídeo del análisis IPS. Ambos valores son globales.

Primero se separan señalización, medios, dirección, NAT, helper, evento IPS y VPN. Solo una llamada reproducible justifica una comparación CLI temporal. Optimizar y probar VoIP en Sophos Firewall ofrece el procedimiento.

tcp urgent-flag remove elimina y reinicia el flag y puntero urgent TCP y es el valor documentado. allow los reenvía sin cambios. Relajarlo requiere Packet Capture y una aplicación legacy concreta.

Aplicar actualizaciones de firmas de forma segura

set ips engine_update_mode reload es el valor documentado. Un reload puede descartar algunos paquetes durante la recarga. restart reinicia el motor; todo el tráfico entrante y saliente omite el análisis IPS durante el reinicio.

Sophos recomienda expresamente no cambiarlo por seguridad. Ante interrupciones reproducibles, se guardan hora, versión de patrones, flujos y logs para Sophos Support.

Reservar set ips_conf para Sophos Support

set ips_conf puede añadir, actualizar o eliminar pares clave-valor internos de Snort. Sophos advierte expresamente que solo sus ingenieros Support deben ejecutar estos comandos.

La salida de solo lectura show ips_conf puede servir como línea base de soporte. No se derivan comandos add, update o del. Una clave incorrecta puede afectar a protección, estabilidad y soporte sin reversión segura.

Validar y revertir un cambio

Se crea antes y después una conexión nueva con mismo origen, destino y regla. Un flujo de control no afectado debe conservar IPS Policy y acción esperadas. Se valoran juntos Log Viewer, ips.log, CPU, memoria, establecimiento y resultado de aplicación.

La reversión usa el valor inicial registrado por show ips-settings. Tras restaurar fail-close se ejecuta otra vez set ips failclose apply; las instancias también exigen Apply y reinicio. No se experimenta con parámetros obsoletos o internos.

Lista de comprobación operativa

  • show ips-settings, build SFOS, modelo, hora y responsable registrados.
  • Parámetro y ruta de tráfico específicos aislados.
  • Corrección limitada de política o firma comprobada antes del cambio global.
  • Estado failclose según RAM y efecto de restore considerados.
  • Riesgos de Apply, restart y bypass aclarados.
  • Flujos positivo, negativo y de control probados.
  • Valor inicial real preparado para reversión.
  • Ningún cambio propio con set ips_conf ejecutado.

FAQ

¿Debe activarse failclose en todos los Sophos Firewall?

No automáticamente. Sophos documenta off hasta 8 GB de RAM y on por encima. La elección decide si la falta de recursos IPS descarta conexiones nuevas o elimina entradas antiguas de la caché. Estado, tiempos, Apply y aplicaciones se prueban juntos.

¿Es set ips_conf un comando normal de administración?

No. Sophos recomienda expresamente que solo sus ingenieros Support ejecuten estos comandos internos de Snort. show ips_conf puede guardarse en modo de lectura para diagnóstico, pero no es una guía de tuning aprobada.