Configurar y probar el Application Control en Sophos Firewall
Application Control identifica tráfico de aplicaciones que no puede distinguirse adecuadamente solo por los puertos. Así, Sophos Firewall puede, por ejemplo, permitir o bloquear de forma selectiva herramientas de control remoto, aplicaciones de tunelización, streaming o almacenamiento en la nube. La coincidencia se registra mediante la regla de firewall correspondiente; un Application Filter no dispone de una acción Log propia.
El proceso básico es breve: se crea el filtro en Applications > Application filter, se asigna en Rules and policies > Firewall rules a la regla que realmente procesa el tráfico y, a continuación, se comprueban el ID de regla, la aplicación y la acción con un cliente real. Guardar una Filter Policy por sí solo no modifica ningún tráfico.
Definir los requisitos y el objetivo
Application Control forma parte de la Web Protection Subscription. El estado de la licencia se comprueba en Administration > Licensing. Antes de configurar, también deben definirse:
- el usuario o segmento de red afectado y sus rutas IPv4/IPv6;
- la aplicación o el grupo que se observará o bloqueará inicialmente;
- la regla de firewall que procesa actualmente ese tráfico;
- un cliente de prueba, una solicitud de prueba reproducible y el resultado esperado;
- el Application Filter asignado actualmente, la posición de la regla y la asignación NAT existente, como estado inicial para la reversión.
En Backup & firmware > Pattern updates se comprueban las actualizaciones de
firmas. De forma predeterminada, se ejecutan automáticamente; Update pattern now
actualiza, cuando es necesario, todas las definiciones de patrones excepto los
patrones de firmware para AP y RED. Los estados Ready to install, Downloading,
Success y Failed ayudan a acotar el problema. Las firmas de aplicaciones siguen
disponibles aunque no haya una licencia IPS activa, mientras que las firmas IPS
requieren una licencia adecuada y que IPS esté activado.
Para la regla de prueba se activa Log firewall traffic. El registro lo controla la regla de firewall, no el Application Filter. Por tanto, para limitarse a observar, se utiliza un filtro que permita el tráfico y se evalúa el tráfico identificado antes de establecer aplicaciones concretas en Deny.
Si el objetivo real es priorizar o limitar el ancho de banda, Configurar Application Traffic Shaping en Sophos Firewall complementa el filtro. En cambio, para las rutas SD-WAN basadas en aplicaciones se utiliza un Application Object; el procedimiento se explica en Configurar una ruta SD-WAN de Sophos Firewall con conmutación por error de gateway.
Planificar y crear el Application Filter
En Applications > Application list puede comprobarse si Sophos dispone de una firma específica y a qué categoría o nivel de riesgo está asignada actualmente. Para el filtro Name están disponibles contains, is, is not y does not contain. Que una aplicación figure en el catálogo no demuestra que vaya a identificarse en la red propia; para ello se realizará más adelante la prueba con el cliente.
Una selección fija de aplicaciones concretas ofrece un comportamiento previsible. En cambio, criterios como Risk, Category o Classification, este último disponible solo para aplicaciones en la nube, son dinámicos: las firmas nuevas o reclasificadas también pueden coincidir en el futuro. Estas reglas necesitan un responsable documentado y una revisión tras los cambios de patrones o de clasificación.
La ruta completa para una política y su regla es:
Applications > Application filter > Add
Applications > Application filter > Edit policy > Add
- En Add, asigne un nombre inequívoco, por ejemplo,
Block_File_Transfer_Pilot. - Elija una plantilla. Para un bloqueo selectivo,
Allow Alles un punto de partida comprensible; no debe darse por sentado que todas las políticas nuevas vacías se comportan automáticamente así. - Guarde la política, vuelva a abrirla y cree una regla de filtro con Add.
- Utilice Select Individual Application o restrinja las coincidencias con Select All mediante Application, Category, Risk, Characteristics, Technology, Classification o Smart Filter.
- Establezca Action en
AllowoDeny. - En Schedule, elija, por ejemplo,
All the timeo asigne una programación adecuada. - Guarde primero la regla de filtro y después la política.
SFOS incluye, entre otras, las plantillas Allow All, Deny All, Block filter avoidance apps, Block generally unwanted apps, Block high risk (Risk Level 4 and 5) apps, Block peer to peer (P2P) networking apps y Block very high risk (Risk Level 5) apps. Una plantilla es un punto de partida, no una configuración predeterminada lista para usar. Antes de asignar de forma generalizada reglas basadas en Risk o Category, en particular, deben contrastarse con las aplicaciones necesarias en la red propia.
Las reglas que dependen del tiempo requieren un Schedule adecuado. Configurar horarios de reglas y políticas en Sophos Firewall explica cómo crearlo y comprobarlo con respecto a la hora del firewall y las reglas de respaldo.
Ejemplo: bloquear transferencias de archivos desde el navegador
El ejemplo oficial no afecta a las demás aplicaciones de transferencia de archivos y limita únicamente las transferencias realizadas desde el navegador:
- Cree la política
Block_File_Transfer_Pilota partir deAllow Ally vuelva a abrirla. - Cree una regla mediante Add > Select All.
- Seleccione Category: File Transfer, Characteristics: Transfer files y Technology: Browser Based.
- Establezca Action: Deny y Schedule: All the time.
- Guarde la regla de filtro y la política.
Esta selección también puede afectar a procesos legítimos de carga, colaboración o copia de seguridad. Por ello, el cliente piloto debe probar tanto una transferencia que deba bloquearse como un servicio empresarial expresamente permitido dentro del mismo ámbito.
Asignar el filtro a la regla de firewall correcta
Application Control solo actúa cuando se utiliza en una regla de firewall. Para una regla nueva, la ruta actual es:
Rules and policies > Firewall rules
> IPv4 o IPv6
> Add firewall rule
> New firewall rule
> Other security features
> Identify and control applications (App control)
En una regla existente, abra directamente Other security features y seleccione allí el Application Filter preparado. Log firewall traffic debe permanecer activo durante el piloto y la validación.
La regla debe coincidir realmente con Source Zone, Source Network, Destination Zone, Destination Network, Services y, si corresponde, Match known users del cliente de prueba. Las reglas de firewall se evalúan de arriba abajo; la primera coincidencia detiene la búsqueda. Por ello, una regla más general situada por encima suele ser una causa más frecuente del problema que el propio Application Filter.
En una regla nueva de acceso a Internet, la ruta NAT también debe ser correcta. Los ejemplos de Sophos pueden generar una regla MASQ mediante Create linked NAT rule. En un entorno existente, no se crea una segunda regla NAT por precaución; se comprueba la regla SNAT/MASQ que ya está actuando y se anota su NAT Rule ID.
IPv4 e IPv6 tienen rutas de reglas independientes. Si el cliente utiliza ambos protocolos, se prueban los dos o el piloto se limita deliberadamente a uno. Entender y configurar de forma segura las reglas de Sophos Firewall explica los fundamentos de las reglas.
Demostrar el efecto con Live Connections y Log Viewer
Una prueba concluyente responde a tres preguntas distintas: ¿qué regla procesa el flujo, qué aplicación identifica SFOS y qué acción se ejecuta?
- Anote el cliente de prueba, la IP de origen, el usuario, la hora y el destino.
- Opcionalmente, ejecute Reset data transfer count en las opciones de la regla piloto para facilitar la asociación de los nuevos bytes.
- Inicie la solicitud de prueba y compruebe la conexión mientras siga abierta en Current activities > Live connections.
- Compare allí Application, Source IP, Username, Interfaces, los puertos de origen y destino, Firewall Rule ID y NAT Rule ID con la ruta prevista.
- Abra Log viewer en la esquina superior derecha de WebAdmin y filtre por IP de origen, usuario, destino, Rule ID y aplicación.
- Ejecute un intento que deba bloquearse y una solicitud de control permitida dentro del mismo ámbito.
Una coincidencia rechazada por el Application Filter aparece como Content Filtering > Application > Denied. El tráfico permitido e identificado figura en el registro del firewall bajo Firewall > Firewall Rule > Allowed. Para la validación se documentan, como mínimo, Firewall Rule ID, Application Filter, aplicación, categoría, riesgo, acción, usuario, origen y destino.
Las sesiones de firewall suelen aparecer solo en el Connection Destroy event, cuando SFOS cierra la conexión. Por ello, una sesión de navegador o streaming que aún esté abierta puede verse ya en Live connections, aunque todavía no exista su entrada final en el registro del firewall. Las conexiones SSL/TLS se registran una vez completado el handshake y cuando se cierran.
En Reports > Dashboards > Traffic dashboard > Allowed policies también pueden comprobarse los datos transmitidos por las reglas permisivas. Sin embargo, el informe no sustituye la prueba concreta del Rule ID y de la aplicación.
En Syslog o SIEM, los nombres de los campos varían según el formato de salida. El Central Reporting Format utiliza, entre otros, fw_rule_id, app_filter_policy_id, app_name, app_category, app_risk, app_resolved_by, qualifier y status. En el Device Standard Format (Legacy), los campos equivalentes se denominan, por ejemplo, application_filter_policy, application_name, application_category, application_risk y appresolvedby. app_resolved_by o appresolvedby distingue, entre otros, Signature, Proxy y Synchronized Application Control (EAC).
Los eventos técnicos de Application Filter y DPI se guardan en ips.log; sig_upgrade.log y sigmigration.log ayudan a diagnosticar las actualizaciones de firmas. Solucionar problemas de Sophos Firewall: servicios y registros explica la asignación de los registros. Packet Capture puede confirmar las IP, los puertos, la interfaz y el recorrido de los paquetes, pero no demuestra la clasificación de la aplicación. Probar una regla de Sophos Firewall con Log Viewer, Policy Test y Packet Capture muestra el procedimiento de diagnóstico combinado.
Entender la relación entre HTTPS, QUIC y las excepciones web
SFOS identifica muchas aplicaciones basadas en firmas incluso sin un descifrado completo. Sin embargo, las Micro Apps basadas en URL, como las transferencias de archivos en Dropbox o Gmail, necesitan la URL descifrada cuando el tráfico está cifrado. En la ruta DPI se requiere para ello una regla adecuada en Rules and policies > SSL/TLS inspection rules. Scan HTTP and decrypted HTTPS activa el análisis de malware para el tráfico HTTPS ya descifrado, pero no activa por sí mismo el descifrado.
En la ruta del proxy web, Decrypt HTTPS during web proxy filtering se encarga del descifrado. La existencia de una Web Policy no demuestra que HTTPS se esté descifrando ni que se aplique la misma regla DPI. Implementar correctamente TLS Inspection en Sophos Firewall explica el despliegue controlado.
Block QUIC protocol descarta, dentro del ámbito de la regla de firewall, los paquetes UDP salientes dirigidos a los puertos 80 y 443, para que los clientes recurran a una ruta TCP que pueda inspeccionarse. SFOS selecciona esta opción de forma predeterminada cuando se elige una Web Policy o se activa Scan HTTP and decrypted HTTPS. El filtro web no puede analizar QUIC, pero esto no significa que se eludan todos los demás controles del firewall. Bloquear correctamente QUIC y HTTP/3 en Sophos Firewall describe las pruebas positiva y negativa.
Cuando la identificación no produce el resultado esperado, también deben comprobarse las opciones de Web > Exceptions. Una Web Exception puede omitir el descifrado, el análisis de malware o contenido y las comprobaciones de políticas y, según la selección, se aplica tanto a la ruta DPI como a la del proxy. Por tanto, una excepción demasiado amplia puede eliminar el contexto de aplicación esperado.
Que el registro del firewall muestre Allowed no demuestra automáticamente que el acceso del usuario esté permitido cuando el tráfico pasa por el proxy web: el firewall puede entregar primero la conexión al proxy y el Web Filter puede registrarla después como Blocked. En estos casos, deben consultarse conjuntamente los registros del firewall y de la web.
Clasificar aplicaciones en la nube
En Applications > Cloud applications, SFOS solo muestra tráfico permitido y únicamente las aplicaciones para las que existe tráfico. La vista puede filtrarse por fecha, Classification, Category y bytes transferidos; Expand abre los detalles. Por tanto, la ausencia de una entrada no descarta que se haya producido un intento bloqueado.
Al principio, las aplicaciones en la nube nuevas tienen la Classification new. Tras revisarlas, se les asigna sanctioned, unsanctioned o tolerated mediante Classify. La nueva Classification se aplica al tráfico nuevo, pero por sí sola no permite ni bloquea nada. La acción deseada solo se ejecuta si un Application Filter utiliza ese criterio y está asignado a una regla de firewall que realmente coincida.
Los datos básicos de uso y bytes requieren que el registro del firewall esté activo. Los contadores de carga y descarga y los detalles sobre tipos de archivo requieren el descifrado de HTTPS; según Sophos, una Web Policy distinta de None también mejora la precisión y el nivel de detalle. Algunas aplicaciones utilizan mecanismos de transferencia propios, por lo que ciertos campos de detalle pueden permanecer vacíos de todos modos.
Mediante Traffic shaping puede asignarse una política de ancho de banda previamente configurada a una aplicación en la nube identificada. Esta asignación no sustituye ni al Application Filter ni a la regla de firewall.
Casos especiales: almacenamiento en línea y vídeos de Facebook
El ejemplo oficial de Google Drive combina el Application Filter Block_GoogleDrive con la Web Policy BlockPersonalStorage. El filtro se crea a partir de Allow All, busca google drive mediante Smart Filter y establece las aplicaciones seleccionadas en Deny y All the time. En Web > Policies, se desmarca All web traffic para la regla específica de almacenamiento, se busca personal mediante Add new item > Web category y se establecen las categorías adecuadas en Block HTTP y Block HTTPS. Ambas políticas deben asignarse a la misma regla de firewall que realmente procesa el tráfico. Configurar Web Protection en Sophos Firewall explica el funcionamiento de las políticas.
En el ejemplo de los vídeos de Facebook, se seleccionan en el Application Filter las coincidencias de Facebook videos mediante Select Individual Application. Además, Sophos indica actualmente facebook.com/watch, facebook.com/reel, gateway.facebook.com, facebook.com/ajax y facebook.com/stories para una categoría personalizada, así como las palabras clave watch, reel, gateway, ajax y videos. Estos valores constituyen un punto de partida que depende de la versión y deben comprobarse antes de utilizarlos, ya que las palabras clave generales también pueden coincidir con otras rutas. La categoría debe formar parte de una regla de Web Policy con una acción de bloqueo; el procedimiento actual para Facebook no especifica esta acción tan claramente como el ejemplo de almacenamiento.
El ejemplo de Sophos utiliza el Web Proxy, descifra HTTPS y bloquea QUIC. Para ello, los clientes deben confiar en la CA de Sophos Firewall. No debe cambiarse un entorno DPI existente solo para este caso especial; en él se utiliza una SSL/TLS Inspection Rule adecuada. Crear categorías web en Sophos Firewall muestra el procedimiento para crear categorías propias, y Distribuir el certificado de CA de Sophos Firewall para el análisis HTTPS, la distribución de la CA.
Utilizar Synchronized Application Control de forma selectiva
Synchronized Application Control complementa la identificación en la red con datos de endpoints Sophos administrados. Además de la Web Protection Subscription, requiere Security Heartbeat, una Network Protection Subscription, una cuenta de Sophos Fusion (antes Sophos Central) y un endpoint administrado con una licencia de prueba o completa.
El registro se realiza en:
System > Sophos Fusion > Sophos Fusion registration > Register
Una vez completado correctamente el registro, SFOS activa automáticamente Security Heartbeat y Synchronized Application Control. Si se desactiva Security Heartbeat, también se desactiva Synchronized Application Control; por tanto, esta no es una reversión limitada a una sola aplicación.
En Applications > Synchronized Application Control, busque por nombre, ruta, categoría o endpoint y expanda la entrada para ver las apariciones. Sophos admite hasta 15'000 aplicaciones. Desde SFOS 20.0 MR1, SFOS solo almacena las cinco apariciones más recientes de cada aplicación por endpoint.
Al migrar a SFOS 21.0 o una versión posterior, SFOS activa la limpieza automática de Synchronized Application Control y establece de forma predeterminada un periodo de doce meses. Si ya se había configurado otro periodo, este se conserva. La limpieza también elimina de los Application Filters las aplicaciones añadidas manualmente. Al migrar a SFOS 20.0 MR1 o una versión posterior, SFOS elimina las apariciones más antiguas; si la limpieza automática falla por falta de espacio de almacenamiento, Sophos indica que debe contactarse con soporte.
New identifica las entradas nuevas, Mapped las aplicaciones asignadas automáticamente y Customized las entradas modificadas manualmente. En Manage > More options están disponibles las siguientes acciones:
- Customize: asignar un nombre comprensible y una categoría adecuada y, después, seleccionar Apply;
- Acknowledge: cambiar la etiqueta de
NewaCustomizedsin modificar el nombre ni la categoría; - Hide y Show: ocultar la entrada o volver a mostrarla;
- Delete: eliminar la aplicación y, al mismo tiempo, quitarla de los Application Filters que la utilizan.
Después de Customize o Acknowledge, la aplicación revisada se añade a un Application Filter nuevo o existente. A continuación, este filtro se asigna a la regla de firewall que se haya aplicado realmente. Después se inicia un flujo de prueba reproducible y se comprueban en el Log Viewer la Rule ID esperada, el nombre de la aplicación y la acción. Solo tras esta fase piloto se convierte la detección en una regla Allow o Deny de producción.
Una entrada eliminada vuelve a aparecer si un endpoint vuelve a notificarla. Por ello, antes de utilizar Delete se comprueban los filtros afectados; después, se realiza un nuevo flujo de prueba y se verifica el Rule ID esperado. Para la IA generativa, Identificar y controlar la IA generativa con Sophos Firewall presenta un procedimiento piloto específico.
Acotar los errores según el síntoma
- No aparece el Rule ID esperado: compruebe el orden de las reglas, Source/Destination, Service, la coincidencia de usuarios y la ruta IPv4/IPv6. Mientras el flujo coincida con otra regla, el Application Filter aún no es la causa.
- No aparece la entrada final en el registro del firewall: busque primero la sesión abierta en Current activities > Live connections y ciérrela de forma controlada. Compruebe el registro y el intervalo del filtro en Log Viewer.
- La aplicación sigue apareciendo como
unknowno con una identificación genérica: compruebe el estado de los patrones, Application list, el descifrado de HTTPS, QUIC y las Web Exceptions. Packet Capture solo sirve para confirmar la ruta de red. - El bloqueo afecta a demasiados servicios: restrinja la regla basada en Risk, Category, Classification o Smart Filter a aplicaciones concretas o a un grupo más pequeño. Después, repita el intento de bloqueo y la solicitud de control.
- Después de actualizar los patrones se bloquea más tráfico: compruebe qué firma nueva cumple un criterio dinámico. Excluya de forma específica la aplicación necesaria en lugar de desactivar todo el filtro.
- Log Viewer muestra
Alloweden el firewall, pero el navegador presenta una página de bloqueo: si se utiliza el proxy, consulte también el registro web. - Faltan detalles de la aplicación en la nube: compruebe por separado el registro del firewall, el descifrado de HTTPS y la Web Policy. No todos los métodos de transferencia proporcionan todos los campos de detalle.
- Los vídeos de Facebook siguen accesibles aunque se haya configurado toda la ruta: compruebe Rule ID, Application Filter, Web Policy, las entradas actuales de la categoría, QUIC, el descifrado, la CA del cliente y las Web Exceptions. Si el resultado sigue siendo reproducible, Sophos recomienda recurrir a soporte como siguiente nivel de escalado.
Reversión y funcionamiento
Antes del piloto, deben documentarse el Application Filter, la Web Policy, el estado y la posición de la regla, la asignación NAT, la ruta TLS y las excepciones. La reversión se realiza en este orden:
- Desactive una regla piloto independiente o vuelva a seleccionar el Application Filter anterior o
Noneen la regla existente. - Restablezca la posición documentada de la regla y únicamente la asignación NAT que pertenezca de forma inequívoca a la configuración piloto.
- Compruebe las conexiones nuevas con el cliente de control para confirmar el Rule ID anterior y el comportamiento esperado.
- Solo entonces elimine los filtros u objetos piloto que ya no sean necesarios. No elimine sin comprobarlos los filtros compartidos, las reglas NAT ni las entradas de Synchronized Application Control.
Durante el funcionamiento deben documentarse el propósito, las reglas de firewall asignadas, los criterios dinámicos, las excepciones permitidas, el responsable, el último cambio y la fecha de revisión. Para el análisis centralizado, pueden utilizarse Activar Central Firewall Reporting y Configurar Syslog y SIEM en Sophos Firewall.
Modificar la clasificación global solo con Sophos Support
El Application Filter de una regla de firewall no es la Application Classification global de Device Console. Sophos advierte que no deben modificarse estas opciones sin instrucciones de soporte. Primero se consulta el estado, sin modificarlo:
system application_classification show
system application_classification microapp-discovery show
La clasificación global está en on de forma predeterminada y microapp-discovery, en off. Si Sophos Support indica que se haga un cambio, deben documentarse el estado anterior y el ticket. Las opciones documentadas son:
system application_classification on
system application_classification off
system application_classification microapp-discovery on
system application_classification microapp-discovery off
La activación de microapp-discovery reinicia servicios e interrumpe el tráfico. Después de un cambio autorizado, se comprueban las dos salidas de show, un flujo de aplicación real y los registros. La reversión restablece exactamente el estado anterior: un valor previo on se restablece con on y uno previo off, con off; después, se vuelve a comprobar con show. En el caso de los IoC de dominio, la clasificación global también afecta al contexto de Third-Party Threat Feeds.
Preguntas frecuentes
¿Dónde se activa Application Control en Sophos Firewall?
¿Se pueden observar las aplicaciones sin bloquearlas?
Allow, mientras que Log firewall traffic está activo en la regla de firewall. Después, se comprueba la aplicación en Live connections, en Log Viewer y, si es necesario, en Reports antes de establecer una regla específica en Deny.