Ir al contenido
Avanet

Revisar Advanced Firewall Settings en Sophos Firewall

Las Advanced Firewall Settings de Sophos Firewall no son una colección de opciones inofensivas. Muchos valores afectan de forma global a la inspección de paquetes, al estado de las conexiones o a los tiempos de espera. Por tanto, un cambio puede influir simultáneamente en varias reglas de firewall, VPN, aplicaciones y rutas de usuario.

El punto de partida seguro siempre es de solo lectura: show advanced-firewall muestra el estado actual. Solo se cambia un ajuste durante una ventana de mantenimiento cuando un problema reproducible coincide con ese parámetro. El valor anterior, una comparación de control y la reversión deben quedar documentados antes de introducir el comando set.

⚠️ No copiar Advanced Firewall Settings de una lista de ajustes de rendimiento. Los valores predeterminados documentados son adecuados para la mayoría de entornos. Las funciones globales de protección como strict-policy o tcp-seq-checking no deben desactivarse por sospecha, ni deben aumentarse los tiempos de espera sin una necesidad medida de la aplicación.

Procedimiento rápido y seguro

  1. Registrar el síntoma exacto en Log Viewer, Packet Capture y la aplicación afectada, con hora, origen, destino, servicio y dirección.
  2. Guardar el estado actual desde Device Console con show advanced-firewall.
  3. Comprobar si ya existe un artículo específico para el parámetro y si la regla de firewall, NAT, el enrutamiento, la MTU o el otro extremo son una causa más probable.
  4. Cambiar un único valor global y preparar el valor anterior como comando de reversión listo para usar.
  5. Volver a probar el flujo afectado y al menos un flujo de control no relacionado.
  6. Si el cambio no ayuda claramente o genera nuevos síntomas, restaurar inmediatamente el valor inicial documentado.

Una conexión en verde o un único ping correcto no bastan como validación. Según el cambio, también deben ser correctos Rule ID, NAT Rule ID, el comportamiento TCP o UDP, el flujo de paquetes, la función de la aplicación y la dirección inversa. El procedimiento se describe en Probar correctamente una regla de Sophos Firewall.

Leer el estado y entender el efecto

Los comandos se ejecutan en Device Console, no en Advanced Shell. Después de iniciar sesión por SSH, se selecciona 4. Device Console en el menú de consola. El acceso, la comprobación de la clave de host y una autorización de administración limitada se explican en Solución de problemas de Sophos Firewall mediante CLI.

show advanced-firewall

La salida es una referencia, no un Health Check. Un valor puede mostrarse correctamente y aun así no ser adecuado para una aplicación. A la inversa, un valor distinto del predeterminado no demuestra por sí solo un fallo. Lo importante es cuándo y por qué se configuró y qué comportamiento medible modifica.

Efecto global en lugar de limitarse a una regla

set advanced-firewall no modifica una única regla de firewall. Los parámetros se sitúan por debajo o junto a la evaluación normal de políticas. Por tanto, un tiempo de espera UDP aumentado globalmente no se aplica solo a una regla VoIP. Del mismo modo, tcp-seq-checking off no limita la relajación a un servidor.

Antes de cada cambio se documentan cuatro elementos: el valor actual, el flujo de prueba concreto, el efecto esperado y el comando de restauración. Sin una prueba positiva y negativa limitada, el cambio aún no está preparado para producción.

Proteger el acceso y la inspección de paquetes

Bloquear WebAdmin globalmente desde WAN

restrict-admin-console-wan-access es un interruptor global de protección poco granular. Con enable, WebAdmin queda desactivado para todos los orígenes WAN; Sophos documenta enable como valor predeterminado. La formulación aparentemente invertida es importante: enable activa la restricción, no el acceso WAN.

set advanced-firewall restrict-admin-console-wan-access enable

Esta protección no se abre simplemente con disable para un único origen fijo de administración. Primero se comprueba si bastan una VPN de administración, Sophos Central o una Local Service ACL Exception limitada. El diseño seguro se explica en Device Access y Local Service ACL.

ICMP, fragmentos y extensiones IPv6

icmp-error-message controla mensajes de error ICMP como Network, Host o Port Unreachable. El valor predeterminado documentado es allow. Un deny general puede ocultar señales importantes de error y Path MTU y dificultar el diagnóstico.

fragmented-traffic permite o deniega tráfico IP fragmentado; el valor predeterminado es allow. La fragmentación no es automáticamente un ataque. Antes de aplicar un deny global deben aclararse MTU, PMTUD, sobrecarga de VPN, protocolo y flujo real de paquetes.

ipv6-unknown-extension-header trata paquetes IPv6 con Extension Headers desconocidos. Sophos documenta deny como valor predeterminado. Su relajación requiere un caso de uso legítimo demostrado y un Packet Capture IPv6, no solo un problema general de conectividad.

ipv6-ready-logo-compliance está en off de forma predeterminada. Con on, el firewall adapta su comportamiento para el programa formal de pruebas IPv6 Ready Logo. No es el interruptor para activar IPv6 ni una solución general para problemas IPv6. Los fundamentos y la validación de una ruta IPv6 productiva se explican en Compatibilidad IPv6 en Sophos Firewall.

strict-policy está en on de forma predeterminada y descarta determinados paquetes inusuales y ataques basados en IP. Para el error concreto Invalid TCP reserved bit existe el procedimiento limitado Comprobar Accurate ECN y Strict Policy. Sin esta prueba o una equivalente, la función permanece activa.

ftpbounce-prevention protege contra ataques FTP bounce en los que un comando PORT contiene una dirección ajena de un tercero. El parámetro distingue la comprobación en la conexión de control o de datos; Sophos documenta control como valor predeterminado. Un cambio a data solo se evalúa con un caso claro de compatibilidad FTP, una regla limitada y una prueba documentada de transferencia de archivos.

Comprobar el comportamiento TCP de forma selectiva

Sophos activa Selective Acknowledgement de forma predeterminada con tcp-selective-acknowledgement on. SACK permite que el receptor comunique segmentos concretos que faltan, evitando retransmitir toda la ventana TCP. tcp-window-scaling on también es el valor predeterminado y permite ventanas superiores a 64 KB. Ambas funciones ayudan especialmente en rutas con mucho ancho de banda o latencia; desactivarlas no es una solución general de estabilidad.

tcp-frto y tcp-timestamp están en off de forma predeterminada. F-RTO mejora la recuperación del emisor tras Retransmission Timeouts, sobre todo cuando la pérdida se debe a interferencias de radio aleatorias y no a congestión. TCP Timestamps permite medir con más precisión el tiempo de ida y vuelta. Cada opción se activa únicamente con una prueba TCP reproducible y una comparación de control, no juntas como ajuste de rendimiento genérico.

Comprobación de secuencia y conexiones midstream

Con tcp-seq-checking on, el firewall comprueba de forma predeterminada si Sequence y Acknowledgement Numbers coinciden con el estado TCP conocido. Algunas aplicaciones no conformes con RFC pueden enviar números de secuencia no válidos. Sin embargo, off relaja esta comprobación globalmente. Packet Capture, el motivo del descarte y el otro extremo deben respaldar primero la sospecha.

midstream-connection-pickup está en off de forma predeterminada. Con on, el firewall puede asumir conexiones TCP que ya están en curso pero aún no están registradas. Sophos cita como ejemplos la introducción de un bridge en una red activa o determinados diseños asimétricos. La opción no sustituye al enrutamiento simétrico ni a reglas de firewall correctas y no debe quedar activa después de una migración sin motivo.

Tiempo de espera inactivo para conexiones TCP establecidas

tcp-est-idle-timeout determina cuánto tiempo permanece en estado una conexión TCP establecida pero inactiva. El intervalo permitido es de 2700 a 432000 segundos.

Una duración mayor puede ayudar a una aplicación con periodos de inactividad realmente largos, pero también aumenta el número de estados antiguos y no resuelve los tiempos de espera del servidor, balanceador, gateway NAT o cliente. Antes de cambiarlo se comparan ambos extremos, los keepalives y el momento de la interrupción. Si la prueba no muestra un beneficio claro, se restaura explícitamente el valor numérico anterior.

Dimensionar los estados UDP según la aplicación

UDP no tiene handshake TCP. Por ello, Sophos distingue dos tiempos globales. udp-timeout se aplica a conexiones UDP que aún no se han reconocido como stream. udp-timeout-stream se aplica cuando ambos extremos han enviado tráfico a través del mismo puerto entre segmentos de red. Ambos valores admiten de 30 a 3600 segundos.

set advanced-firewall udp-timeout <30-3600>
set advanced-firewall udp-timeout-stream <30-3600>

Un valor alto no es automáticamente mejor. Mantiene los estados durante más tiempo, pero también puede generar sesiones obsoletas y más entradas de estado. Para VoIP, SIP o RTP se comprueban conjuntamente la señalización, los puertos multimedia, ambas direcciones y el momento exacto del corte de audio. El procedimiento específico se encuentra en Optimizar y comprobar VoIP en Sophos Firewall.

No confundir bypass y NAT del tráfico del sistema

Omitir el firewall con estado solo en un caso especial demostrado

bypass-stateful-firewall-config excluye hosts o redes de la ruta normal del firewall con estado. Sophos requiere entradas en ambas direcciones para una ruta de conexión saliente completa. El número de entradas posibles no está limitado, pero precisamente por ello una lista antigua de bypass puede volverse rápidamente confusa y crítica para la seguridad.

Una regla de bypass no es una regla Allow rápida ni un interruptor normal de rendimiento. Puede omitir evaluación de políticas, registros y funciones de seguridad. La sintaxis, la prueba bidireccional y la reversión se explican en Usar de forma segura una regla Bypass de Sophos Firewall.

NAT para tráfico generado por el firewall

sys-traffic-nat cambia la dirección de origen del tráfico generado por el propio firewall para un destino concreto. destination y snatip son obligatorios; interface y netmask permiten limitar más la entrada cuando sea necesario.

No sustituye a una regla SNAT o MASQ normal para tráfico reenviado de clientes. Tampoco crea una ruta. Los casos especiales habituales y la eliminación segura se explican por separado en Alias de interfaz para tráfico del sistema, Enrutamiento SD-WAN para Reply Packets y tráfico del sistema y IPsec Route y tráfico del sistema.

Validar y revertir un cambio

Se guarda show advanced-firewall antes y después del cambio. A continuación se repite exactamente la misma prueba controlada con el mismo origen, destino, servicio, dirección y, cuando sea posible, una carga comparable. El resultado solo respalda el cambio si desaparece el síntoma esperado y un flujo de control no relacionado permanece sin cambios.

La reversión utiliza el mismo parámetro con el valor documentado previamente. Para un valor numérico se restaura el valor inicial realmente guardado, no un valor predeterminado supuesto. Para on, off, allow, deny, enable o disable también se restaura el estado leído en la referencia.

Si el cambio no ayuda

  • No hay diferencia en el flujo afectado: Restaurar el valor inicial y comprobar la regla, NAT, la ruta, el otro extremo o la aplicación.
  • Solo las sesiones nuevas reaccionan de otro modo: Finalizar de forma controlada las conexiones antiguas o usar un flujo de prueba nuevo; los estados existentes pueden distorsionar la evaluación.
  • Otras aplicaciones se vuelven inestables: Revertir inmediatamente. Esto demuestra el efecto global, no la necesidad de realizar más cambios de Advanced Firewall.
  • Clúster HA: Documentar el estado y la prueba en el nodo que procesa el tráfico y repetir la comprobación con una conexión nueva tras un failover planificado. No asumir una transferencia sin interrupciones del estado de conexión modificado.

Lista de comprobación operativa

  • Salida inicial de show advanced-firewall, hora, build y persona responsable documentados.
  • Un único parámetro seleccionado con un problema concreto y un efecto esperado.
  • Efecto global sobre seguridad y rendimiento evaluado.
  • Reversión preparada con el valor anterior real.
  • Flujo afectado, dirección inversa y flujo de control no relacionado probados.
  • Entradas Bypass y sys-traffic-nat inventariadas por separado.
  • show advanced-firewall guardado de nuevo tras la prueba y cambio innecesario revertido.

FAQ

¿Se deberían optimizar en general las Advanced Firewall Settings para obtener más rendimiento?

No. SACK y TCP Window Scaling ya están activos de forma predeterminada, mientras que otras opciones están desactivadas o configuradas de forma restrictiva intencionadamente. Un cambio necesita un síntoma reproducible, un único parámetro probado y una reversión clara.

¿Es seguro show advanced-firewall?

Sí. show advanced-firewall lee el estado actual y es el punto de partida correcto. Solo set advanced-firewall modifica parámetros globales. La salida puede contener direcciones IP internas sensibles de entradas Bypass o NAT del tráfico del sistema y debe almacenarse con la protección correspondiente.