Ir al contenido
Avanet

Activar FIPS 140-3 en Sophos Firewall

Sophos Firewall admite el modo FIPS 140-3 Level 1 con SFOS 22 en appliances de hardware XGS, plataformas virtuales compatibles, AWS y Azure. Su activación no es un cambio de configuración normal: el comando realiza un restablecimiento de fábrica, reinicia el firewall con la configuración de fábrica y obliga a crear después una nueva configuración conforme a FIPS.

La secuencia segura es la siguiente:

  1. Confirmar la plataforma, el firmware y el requisito de conformidad.
  2. Inventariar los peers VPN, los certificados y los algoritmos necesarios.
  3. Guardar externamente el backup, la Secure Storage Master Key y la documentación de la configuración.
  4. Planificar una ventana de mantenimiento, el acceso por consola local y una reconstrucción completa.
  5. Activar FIPS solo en un firewall que todavía sea independiente.
  6. Reconstruir la configuración básica y productiva con algoritmos permitidos.
  7. Validar por completo la administración, el routing, las reglas, las VPN, los certificados y los registros.
  8. Configurar HA únicamente después.

⚠️ Advertencia: system certification fips enable elimina la configuración actual. El comando no debe ejecutarse sin una vía de recuperación probada, acceso por consola local y una reconstrucción planificada.

Qué significa FIPS 140-3 en Sophos Firewall

FIPS 140-3 es un estándar estadounidense para módulos criptográficos. SFOS 22.0 GA y sus versiones de mantenimiento utilizan módulos criptográficos certificados conforme a FIPS. El modo FIPS activado limita además los algoritmos que pueden seleccionarse, genera políticas predeterminadas adecuadas y valida los certificados nuevos o importados con los requisitos de FIPS.

El cumplimiento de FIPS es un requisito operativo formal y no equivale automáticamente a la configuración más robusta disponible hoy. Por ejemplo, la documentación de Sophos permite SHA1 dentro de los límites FIPS para determinados casos de autenticación VPN. Para nuevos diseños IPsec, IKEv2 y algoritmos modernos acordados con el peer siguen siendo el mejor punto de partida. Comprender y crear perfiles IPsec de Sophos Firewall explica los campos y las decisiones de seguridad.

Comprobar las plataformas compatibles

Sophos admite el modo FIPS en:

  • appliances de hardware XGS Series
  • VMware vSphere
  • Microsoft Hyper-V
  • KVM
  • Xen
  • AWS
  • Azure

No es compatible con:

  • Software Appliances
  • hardware XG Series
  • hardware SG Series

Esta diferencia es importante: una appliance virtual es compatible, pero una Software Appliance instalada en hardware x86 propio no lo es. Sophos Firewall: ¿hardware, virtual o cloud? explica los modelos operativos.

Detenerse si el modelo, la plataforma o la versión de destino no son claramente compatibles. La presencia de un ajuste FIPS o de un comando CLI ejecutable no sustituye la compatibilidad oficial de la plataforma.

Inventariar el impacto antes de activar FIPS

Peers VPN y algoritmos

Antes del restablecimiento de fábrica deben documentarse todas las VPN productivas con los parámetros que negocian realmente. En modo FIPS están disponibles, entre otros, los siguientes algoritmos para nuevas configuraciones VPN:

  • grupos DH del 14 al 21
  • AES-CBC y AES-GCM con 128, 192 o 256 bits
  • claves RSA de 2048 bits o más, aunque Sophos solo clasifica 2048 y 3072 como conformes a FIPS
  • curvas EC de campo primo de 224 bits o más
  • SHA1, SHA256, SHA384 y SHA512 para la autenticación VPN
  • Preshared Keys de al menos 14 bytes
  • TLS 1.2 y 1.3

Para IPsec no están disponibles DH 1, 2, 5 y del 25 al 30, DES/3DES, Blowfish, Twofish, Serpent ni MD5. DH 31 puede seleccionarse, pero Sophos indica que la conexión no será conforme a FIPS. En certificados no se permiten los digests MD5 ni SHA1.

El peer técnico debe admitir al menos una combinación completa y común de fase 1 y fase 2. Esto también se aplica a appliances antiguas, VPN de proveedores y gateways cloud. Si no existe una combinación común, no se improvisa durante la ventana de mantenimiento. Primero se adapta el peer o se detiene el proyecto FIPS.

SSL VPN y Amazon VPC

Para SSL VPN no están disponibles BF-CBC, 3DES, MD5 ni el tamaño de clave 1024. Un perfil SSL VPN site-to-site protegido por contraseña y procedente de un firewall FIPS no es intercambiable con versiones de SFOS anteriores a 18.5 MR2, ni a la inversa.

En una conexión de Amazon VPC debe utilizarse Use VPC configuration file en modo FIPS. Use AWS security credentials sigue apareciendo, pero según Sophos la conexión falla. La configuración VPC importada también debe adaptarse para utilizar algoritmos DH y de cifrado conformes a FIPS.

Certificados y CAs

En modo FIPS, el firewall genera certificados mediante la biblioteca criptográfica certificada y valida que los certificados y las CAs cargados utilicen algoritmos permitidos. Antes deben documentarse:

  • qué certificados utilizan una clave RSA o EC
  • qué algoritmos digest aparecen en la cadena
  • qué servicios IPsec, SSL VPN, portal, WAF y SMTP hacen referencia a un certificado
  • si las claves privadas, las cadenas CA y las contraseñas están disponibles para la reconstrucción

Un certificado con una clave formalmente permitida puede fallar igualmente por el nombre, la validez o una cadena de confianza incompleta. Importar y asignar certificados en Sophos Firewall explica el procedimiento.

Preparar el paquete de recuperación y la reconstrucción

Un backup normal de la configuración sigue siendo imprescindible, pero aquí sirve principalmente como vía de retorno al estado anterior sin FIPS. Si se restaura un backup con FIPS desactivado en un firewall compatible, FIPS también queda desactivado. Por tanto, el backup antiguo no puede restaurarse sin más para seguir usando la configuración existente sin cambios en modo FIPS.

Antes de activar FIPS deben guardarse externamente:

  • un backup cifrado actual
  • la contraseña del backup y la Secure Storage Master Key utilizada entonces
  • Entities.xml como referencia legible de la configuración
  • documentación de interfaces, VLAN, routing, NAT y reglas de firewall
  • perfiles VPN, peers, IDs, asignaciones de certificados y responsables de PSK
  • Device Access, FQDN de administración, DNS, NTP y datos de licencia
  • diseño HA, Cluster ID, Peer Admin Port y cableado
  • pruebas de validación y un criterio claro de interrupción

Crear o restaurar un backup de Sophos Firewall explica la relación entre backup, SSMK, compatibilidad de restauración y validación. Sophos Firewall Config Studio también permite generar un informe estructurado de la configuración.

La reconstrucción debe comenzar desde la configuración de fábrica. Solo deben importarse objetos individuales o salidas del editor cuando cada dependencia y cada valor criptográfico se hayan validado en modo FIPS. Una importación completa sin revisar no sustituye la migración planificada.

Activar FIPS en un firewall independiente

Condiciones de parada antes del comando

No continuar mientras quede abierto cualquiera de estos puntos:

  • no existe un objetivo de conformidad confirmado o una autorización para el restablecimiento de fábrica
  • no se ha demostrado que la plataforma o el firmware sean compatibles con FIPS
  • el firewall todavía forma parte de un clúster HA
  • no existe una consola local o una vía de administración independiente equivalente
  • faltan el backup, la contraseña o la SSMK
  • un peer VPN productivo no admite ninguna combinación FIPS común
  • faltan certificados o claves privadas para la reconstrucción
  • la reconstrucción, las pruebas y la vía de retorno no caben en la ventana de mantenimiento

FIPS no puede activarse ni desactivarse mientras HA está activo. Un clúster existente no se desmonta de forma improvisada en la misma operación. Su eliminación, restablecimiento de fábrica y reconstrucción requieren un plan de migración independiente y aprobado.

Ejecutar el comando

Ejecutar el siguiente comando en la Device Console:

system certification fips enable

El firewall se reinicia con la configuración de fábrica. La IP de administración anterior y la configuración productiva dejan de estar disponibles de forma garantizada. El acceso posterior se realiza mediante la vía inicial local preparada.

No reiniciar repetidamente, importar a ciegas la configuración antigua ni utilizar cambios de shell no documentados. Primero se restablecen la configuración inicial, la vía de administración, la hora, DNS y la licencia.

Reconstruir la configuración para FIPS

La reconstrucción sigue una secuencia controlada:

  1. Configurar la IP de administración, el acceso administrativo, DNS, NTP y la hora actual.
  2. Documentar de nuevo el build del firmware y la plataforma.
  3. Crear zonas, interfaces, VLAN y routing, y probarlos localmente.
  4. Importar certificados y cadenas CA sin eludir algoritmos rechazados.
  5. Crear perfiles IPsec y SSL VPN solo con valores permitidos.
  6. Transferir por etapas las reglas de firewall, NAT, WAF y correo.
  7. Configurar Device Access, MFA, logging, notificaciones e integración con Central.
  8. Validar cada servicio productivo antes de continuar con el siguiente.

En modo FIPS, el firewall genera políticas predeterminadas con ajustes adecuados. Un valor predeterminado compatible con FIPS no demuestra que un peer externo o un objeto importado sea compatible.

Configurar HA solo después de FIPS

En un nuevo clúster HA se activa primero FIPS en el firewall Primary previsto y se vuelve a configurar por completo. Solo entonces se configura HA. Sophos activa automáticamente FIPS en el firewall Auxiliary durante la configuración de HA.

Mientras HA está activo no se puede activar ni desactivar FIPS en ninguno de los dos dispositivos. Si HA se desactiva posteriormente, el estado FIPS correspondiente permanece sin cambios en ambos.

Antes de Initiate HA, comprobar:

  • El Primary funciona de forma estable en modo FIPS.
  • El Auxiliary está preparado como plataforma compatible con el mismo build.
  • Los modelos, puertos, licencias y el enlace HA cumplen los requisitos normales de HA.
  • Existe un backup y una validación FIPS completa del Primary.
  • La ventana de mantenimiento incluye la creación de HA, la sincronización y una prueba de failover.

Configurar Sophos Firewall High Availability contiene el procedimiento completo del clúster. LINCE sigue una secuencia diferente y no debe confundirse con FIPS: LINCE debe igualarse en ambos dispositivos independientes antes de HA, mientras que Sophos transfiere FIPS del Primary al Auxiliary durante la configuración de HA.

Validar la migración

Criptografía y configuración

  • Log Viewer y los informes muestran el cambio FIPS.
  • Los algoritmos no permitidos ya no aparecen en nuevas configuraciones VPN y de certificados.
  • Los certificados, las CAs, las claves privadas, los SAN y la cadena de confianza están completos.
  • Los túneles IPsec y SSL VPN negocian los valores esperados.
  • Un estado de túnel verde se confirma con tráfico de aplicación bidireccional real.

Red y servicios

  • WebAdmin solo es accesible por la vía de administración prevista.
  • Routing, SD-WAN, DNS y NTP funcionan.
  • Las reglas de firewall y NAT coinciden con la Rule ID esperada.
  • WAF, SMTP TLS, los portales y el acceso remoto presentan los certificados correctos.
  • El monitoring, las notificaciones, los backups y la integración con Central funcionan.
  • Con HA se prueban por separado el estado, la sincronización, el failover y el retorno.

Como evidencia se documentan el build, la hora, el evento FIPS, las proposals VPN probadas, los fingerprints de los certificados y los resultados de las conexiones reales. La ausencia de un campo en una interfaz o un único ping correcto no bastan como prueba global.

Backup, firmware y rollback

Después de completar la reconstrucción se crea un nuevo backup en estado FIPS y se guarda de forma protegida junto con la contraseña, la SSMK, el build y el registro de validación. Al restaurarlo en una versión compatible con FIPS, el backup aplica su estado FIPS. En una versión sin compatibilidad con FIPS, el modo no está disponible.

Un firmware FIPS activo bloquea la carga de firmware que no admite FIPS. Esta protección no debe eludirse mediante un cambio de modo no planificado. Antes de cada actualización siguen siendo obligatorios las Release Notes, la ruta de actualización, un backup y la prueba de las dependencias criptográficas.

Si la migración debe cancelarse, el backup sin FIPS creado antes del cambio sirve como vía de retorno documentada. Su restauración devuelve el firewall al estado sin FIPS guardado en el backup. Después deben volver a comprobarse por completo la administración, el routing, las VPN, HA y los servicios.

FAQ

¿Se puede activar FIPS en un Sophos Firewall productivo sin interrupción?

No. La activación realiza un restablecimiento de fábrica e inicia el firewall con los valores de fábrica. Requiere una ventana de mantenimiento, acceso local, un backup, una reconstrucción y una validación completa.

¿Se puede restaurar el backup existente después de activar FIPS?

Un backup con FIPS desactivado también restaura el estado sin FIPS. Es una vía de retorno, pero no permite trasladar la configuración antigua sin cambios al modo FIPS.

¿Cómo se activa FIPS en un clúster HA?

Primero se activa FIPS en el firewall Primary independiente y se vuelve a configurar. Solo después se configura HA; Sophos activa entonces FIPS automáticamente en el Auxiliary. El modo no puede cambiarse cuando HA ya está activo.