Ir al contenido
Avanet

Configurar y probar el escaneo de malware en Sophos Firewall

El escaneo de malware de Sophos Firewall analiza los archivos del tráfico web con los motores antivirus integrados. No basta con activar Web Filtering o seleccionar una Web Policy: la regla de firewall correspondiente debe utilizar Scan HTTP and decrypted HTTPS, y el tráfico cifrado debe descifrarse para poder inspeccionar su contenido.

Este artículo se centra en las descargas mediante HTTP y HTTPS. Para categorías, URL Groups y reglas de usuario, consulte Web Protection con Web Policies. Zero-Day Protection puede analizar además archivos desconocidos, mientras que el tráfico de correo electrónico se protege por separado mediante Mail Protection.

Qué debe funcionar conjuntamente para que el escaneo sea eficaz

El resultado depende de varios niveles:

  • La regla de firewall correcta debe procesar realmente el tráfico del cliente.
  • Scan HTTP and decrypted HTTPS activa el escaneo de malware para esa ruta de regla.
  • Web > General settings determina el motor, el comportamiento del escaneo, los límites de tamaño y el tratamiento de los contenidos que no se pueden analizar.
  • El contenido HTTPS solo se inspecciona si DPI o Web Proxy descifra la conexión.
  • Las Web Exceptions no deben omitir accidentalmente el escaneo de malware.
  • Es necesario controlar QUIC porque su tráfico no puede analizarse como el tráfico HTTP y HTTPS clásico.

Una Web Policy y el escaneo de malware realizan tareas distintas. La Web Policy decide, por ejemplo, cómo tratar categorías o tipos de archivo. El escaneo antivirus examina el contenido de los archivos para detectar malware conocido y PUAs. Por tanto, el escaneo de malware también puede estar activo en una regla de firewall con Web policy: None. A la inversa, seleccionar una Web Policy no significa automáticamente que las descargas se analicen en busca de malware.

Elegir Single o Dual Engine

El motor antivirus primario se define en System services > Malware protection. Sophos Firewall utiliza Sophos y Avira; el motor seleccionado como Primary Engine analiza solo con Single engine y lo hace en primer lugar con Dual engine.

La selección global para el tráfico web se encuentra en:

Web > General settings > Malware and content scanning
  • Single engine: utiliza únicamente el Primary Engine. Requiere menos recursos y ofrece el mejor rendimiento. Para Zero-Day Protection, Sophos debe ser el Primary Engine.
  • Dual engine: utiliza primero el motor primario y después el segundo motor. Esto amplía la capacidad de detección, pero requiere más tiempo y recursos.

Para redes de clientes normales, Single engine con Sophos como Primary Engine es un punto de partida razonable cuando el rendimiento y la latencia son importantes. Dual engine resulta adecuado cuando se prioriza la máxima capacidad de detección y el appliance puede soportar la carga adicional en condiciones reales. La decisión no debe basarse solo en valores de ficha técnica: una prueba piloto con descargas habituales, videoconferencias y distribución de software muestra mejor el impacto real.

⚠️ Cambiar el Primary Engine o pasar de Single a Dual tiene efecto global sobre las rutas de escaneo correspondientes. Antes de realizar el cambio, se deben tener en cuenta las Web, FTP y Mail Policies existentes, así como Zero-Day Protection, y documentar una vía de reversión.

Definir el comportamiento del escaneo

Además del motor, en Web > General settings se toman otras decisiones de protección.

Contenidos que no se pueden analizar

Action on malware scan failure define qué ocurre con los contenidos que no pueden inspeccionarse por completo. Esto puede suceder con archivos comprimidos cifrados o dañados, así como con archivos anidados a demasiada profundidad. Sophos Firewall analiza archivos comprimidos hasta 16 niveles de compresión.

Block ofrece mayor protección, pero puede detener archivos legítimos protegidos por contraseña o defectuosos. Allow mantiene el proceso de negocio, pero permite el paso de contenido no inspeccionado. Block es el punto de partida más seguro para redes de clientes normales. Si una aplicación empresarial deja de funcionar, primero se debe investigar la ruta concreta del archivo antes de relajar la configuración global.

Tamaños de archivo y streaming

Do not scan files larger than establece el tamaño máximo de escaneo para HTTP y HTTPS. Los archivos de mayor tamaño no se analizan. En los archivos comprimidos cuenta el tamaño del archivo, no su posible tamaño después de la extracción. Para FTP existe un límite independiente en Maximum file scan size for FTP.

Un límite pequeño no mejora automáticamente la seguridad, ya que puede permitir que instaladores o archivos grandes pasen sin analizar. Un valor muy elevado, en cambio, puede aumentar el tiempo de descarga y el consumo de recursos. Por ello, el valor debe ajustarse a la distribución de software, los paquetes de actualización y el rendimiento del appliance.

Scan audio and video files amplía el escaneo a contenidos multimedia, pero puede afectar al streaming. La opción solo debe activarse cuando la necesidad de protección justifique la carga adicional y las posibles interrupciones.

Tratar las PUAs

Block potentially unwanted applications detecta programas que no son necesariamente malware, pero que pueden incluir adware, control remoto no deseado o cambios arriesgados en el sistema. Solo se debe añadir una entrada en Authorized PUAs después de comprobar el archivo, su origen, finalidad y responsable. Una autorización general reduce la protección de todas las rutas de escaneo correspondientes.

Activar el escaneo de malware en la regla de firewall

La regla se encuentra en:

Rules and policies > Firewall rules

Para una regla típica de acceso a Internet de clientes, se comprueba lo siguiente en Web filtering:

  1. Source zone y Source networks corresponden a la red de clientes.
  2. Destination zone es WAN y los Services cubren el tráfico web previsto.
  3. Log firewall traffic está activado.
  4. Scan HTTP and decrypted HTTPS está activado.
  5. Block QUIC protocol está activado si el tráfico web debe utilizar la ruta TCP controlada.
  6. Se ha elegido de forma consciente DPI o Web Proxy.
  7. Use Zero-day protection solo se activa adicionalmente si se deben analizar archivos desconocidos.

Ejemplo compacto de regla:

Rule name: LAN_USERS_WEB
Source zones: LAN
Source networks and devices: LAN_CLIENTS
Destination zones: WAN
Destination networks: Any
Services: Any
Web policy: LAN_STANDARD_WEB
Scan HTTP and decrypted HTTPS: On
Block QUIC protocol: On
Use web proxy instead of DPI engine: Off
Log firewall traffic: On

El ejemplo utiliza DPI Engine. Los nombres y las redes deben adaptarse al entorno. Una regla más general situada por encima de LAN_USERS_WEB puede procesar antes el tráfico; por ello, Rule ID y el orden de las reglas deben formar siempre parte de la validación. Los fundamentos se explican en Comprender y crear correctamente reglas de firewall.

Completar HTTPS correctamente con DPI o Web Proxy

Scan HTTP and decrypted HTTPS no descifra HTTPS por sí mismo. La opción solo analiza HTTP sin cifrar y contenidos HTTPS que otra parte de la configuración ya haya descifrado.

DPI Engine

Con DPI Engine, el descifrado se configura en:

Rules and policies > SSL/TLS inspection rules

Una regla de SSL/TLS Inspection adecuada debe procesar el cliente de prueba y el destino, y utilizar Action: Decrypt. Los clientes deben confiar en la Signing CA utilizada. Implementar TLS Inspection paso a paso describe la planificación, la prueba piloto y las excepciones; la distribución del certificado se explica en Instalar el certificado CA para HTTPS Scanning.

Web Proxy

Para la ruta de proxy se activan en la regla de firewall Use web proxy instead of DPI engine y, para HTTPS, Decrypt HTTPS during web proxy filtering. En Web > General settings, el proxy puede analizar después en dos modos:

  • Batch: descarga primero el archivo completo en la firewall y solo lo entrega después del escaneo. Ofrece una inspección más estricta, pero puede retrasar notablemente las descargas.
  • Real-time: transfiere partes de la descarga, pero no completa la transmisión hasta que el contenido se ha evaluado como limpio.

DPI Engine siempre funciona en modo Real-time. No se debe cambiar entre Proxy y DPI solo por un error aislado, ya que difieren en funciones, puertos, logs y comportamiento para los usuarios.

La elección entre DPI Real-time, proxy Batch o Real-time y el cambio piloto seguro se explican en Elegir correctamente DPI Engine o Web Proxy.

Controlar excepciones y QUIC

Una Web Exception puede omitir Malware and content scanning. Para el tráfico correspondiente, esto también omite automáticamente el análisis de Zero-Day. Por tanto, las excepciones deben limitarse estrictamente a un host o URL, tener un responsable claro y una fecha de revisión.

QUIC, o HTTP/3, utiliza normalmente UDP 443. Sophos Firewall no puede analizar este tráfico como el tráfico web clásico. Block QUIC protocol bloquea UDP saliente en los puertos 80 y 443 en la regla de firewall correspondiente para que los clientes compatibles vuelvan a TCP y HTTPS. Encontrará información adicional y pruebas en Bloquear correctamente QUIC y HTTP/3.

Probar el funcionamiento de forma segura

Un Policy Test en verde o una casilla activada no demuestran que se inspeccione el contenido. La prueba debe originarse en un cliente situado detrás de la regla de firewall afectada; una descarga realizada directamente desde la firewall comprueba otra ruta de tráfico.

Para la prueba funcional se puede utilizar la página SophosTest para Web Security o el archivo de prueba antimalware EICAR. EICAR no es malware real, pero los productos antivirus lo detectan deliberadamente como si lo fuera. Nunca se debe introducir software malicioso real en una red de producción.

Procedimiento práctico:

  1. Definir un cliente de prueba aislado y la Rule ID esperada de la firewall.
  2. Anotar la hora, la IP del cliente, la URL y la ruta de escaneo esperada.
  3. Abrir en Log Viewer los módulos Firewall, SSL/TLS inspection, Web filter y Malware.
  4. Para HTTPS, comprobar que la conexión se procesa realmente con Decrypt.
  5. Ejecutar en SophosTest el Anti-virus EICAR test para Sophos Firewall o descargar el archivo de prueba EICAR.
  6. Comprobar que la firewall bloquea la descarga y que el Malware log muestra una detección antivirus para el mismo cliente, la misma Rule ID y la misma hora.

Una página de bloqueo por sí sola no es suficiente. La Web Policy, una regla de tipo de archivo, un producto Endpoint o la propia categoría de la página de prueba también pueden bloquear. Lo decisivo es la entrada correlacionada de Malware de la firewall. En Syslog, una detección de malware web aparece con log_type="Anti-Virus"; los componentes son HTTP o HTTPS según el protocolo y el Subtype de una detección es Virus.

Si Log Viewer no aclara si el servicio antivirus local funciona, durante una prueba controlada también se puede observar el Service Log en Advanced Shell:

tail -f /log/avd.log

Con Ctrl+C se detiene la visualización. avd.log ayuda con los errores del servicio y del motor, pero no sustituye los datos de policy y conexión de Log Viewer. Un archivo sin actividad tampoco demuestra que el escaneo esté inactivo. Servicios y logs de Sophos Firewall explica la asignación de logs.

Delimitar metódicamente los errores habituales

  • Web Policy activa, pero sin inspección de malware: falta Scan HTTP and decrypted HTTPS en la regla de firewall que realmente procesa el tráfico.
  • La prueba HTTP funciona, pero la prueba HTTPS no: la regla de SSL/TLS Inspection no coincide, no utiliza Decrypt o Web Proxy no descifra HTTPS.
  • El navegador utiliza otra ruta: QUIC está permitido u otra regla de firewall se aplica primero.
  • El archivo no se analiza pese a la regla correcta: una Web Exception omite Malware and content scanning o el archivo supera el límite de tamaño configurado.
  • EICAR se bloquea, pero no por la firewall: Endpoint Protection, una regla de tipo de archivo o una categoría web ha actuado antes. Comprobar la Rule ID y el Malware log de la firewall.
  • Se bloquean archivos legítimos: comprobar Action on malware scan failure, cifrado, daños y anidamiento. No cambiar inmediatamente la configuración global a Allow.
  • Dual Engine ralentiza las descargas: comparar la carga del appliance, el tamaño de los archivos, la concurrencia y el modo Proxy o DPI con Single Engine en una prueba piloto controlada.
  • Zero-Day Protection no muestra nada: comprobar por separado el escaneo de malware clásico, el descifrado HTTPS, el tipo de archivo, las excepciones y Use Zero-day protection.

Log Viewer, Policy Tester y Packet Capture permiten determinar qué regla de firewall y policy se aplican realmente.

Caso especial al actualizar a SFOS 22.0 GA

Sophos registra en NC-177529 un error de actualización estrictamente delimitado para SFOS 22.0 GA Respin Build 411. Durante esta actualización pueden aparecer temporalmente mensajes como Malware Unscannable, a menudo para www.msftconnecttest.com. En ese momento, el nuevo motor de escaneo de Sophos aún no está disponible si es el único motor seleccionado en modo Single Engine. Legacy Web Proxy muestra entonces páginas de bloqueo y, con DPI Engine, las páginas pueden dejar de cargar; la interrupción puede durar aproximadamente un minuto más.

Quien actualice expresamente a esta versión GA debe cambiar en Web > General settings de Single engine a Dual engine antes de la actualización y volver al Single engine utilizado anteriormente una vez finalizada. Esta medida temporal no es una recomendación general para MR1, MR2 ni versiones posteriores. La comprobación de actualización a SFOS 22 describe la ruta completa de actualización y otros bloqueos.

Preguntas frecuentes

¿Es suficiente una Web Policy para el escaneo de malware?

No. Una Web Policy controla categorías web y otras decisiones de policy. Para el escaneo antivirus también debe estar activado Scan HTTP and decrypted HTTPS en la regla de firewall que realmente se aplica.

¿Se debe utilizar Single o Dual Engine?

Single Engine con Sophos como Primary Engine ofrece un mejor rendimiento y admite Zero-Day Protection. Dual Engine amplía la capacidad de detección, pero necesita más recursos. La elección adecuada depende de las necesidades de protección, el appliance y la carga medida.

¿Por qué no se detecta un archivo de prueba HTTPS?

A menudo la conexión no se descifra, una Exception omite el escaneo, QUIC u otra regla de firewall cambia la ruta o la descarga supera el límite de escaneo. El SSL/TLS Inspection log, la Rule ID y el Malware log deben comprobarse conjuntamente.

¿Se deben permitir los contenidos que no se pueden analizar?

Block es el punto de partida más seguro para redes de clientes normales. Si se interrumpe un proceso legítimo, se debe investigar y tratar la ruta concreta del archivo de la forma más específica posible, en lugar de permitir globalmente contenido no inspeccionado.

¿Sustituye el escaneo de malware de la firewall a Endpoint Protection?

No. La firewall solo ve el tráfico que atraviesa su ruta de escaneo y no puede inspeccionar por completo contenidos cifrados o excluidos. Endpoint Protection, EDR o MDR siguen siendo necesarios para archivos, procesos y comportamiento en el dispositivo.