Activar FIPS 140-3 en Sophos Firewall
Sophos Firewall admite el modo FIPS 140-3 Level 1 con SFOS 22 en appliances de hardware XGS, plataformas virtuales compatibles, AWS y Azure. Su activación no es un cambio de configuración normal: el comando realiza un restablecimiento de fábrica, reinicia el firewall con la configuración de fábrica y obliga a crear después una nueva configuración conforme a FIPS.
La secuencia segura es la siguiente:
- Confirmar la plataforma, el firmware y el requisito de conformidad.
- Inventariar los peers VPN, los certificados y los algoritmos necesarios.
- Guardar externamente el backup, la Secure Storage Master Key y la documentación de la configuración.
- Planificar una ventana de mantenimiento, el acceso por consola local y una reconstrucción completa.
- Activar FIPS solo en un firewall que todavía sea independiente.
- Reconstruir la configuración básica y productiva con algoritmos permitidos.
- Validar por completo la administración, el routing, las reglas, las VPN, los certificados y los registros.
- Configurar HA únicamente después.
⚠️ Advertencia:
system certification fips enableelimina la configuración actual. El comando no debe ejecutarse sin una vía de recuperación probada, acceso por consola local y una reconstrucción planificada.
Qué significa FIPS 140-3 en Sophos Firewall
FIPS 140-3 es un estándar estadounidense para módulos criptográficos. SFOS 22.0 GA y sus versiones de mantenimiento utilizan módulos criptográficos certificados conforme a FIPS. El modo FIPS activado limita además los algoritmos que pueden seleccionarse, genera políticas predeterminadas adecuadas y valida los certificados nuevos o importados con los requisitos de FIPS.
El cumplimiento de FIPS es un requisito operativo formal y no equivale automáticamente a la configuración más robusta disponible hoy. Por ejemplo, la documentación de Sophos permite SHA1 dentro de los límites FIPS para determinados casos de autenticación VPN. Para nuevos diseños IPsec, IKEv2 y algoritmos modernos acordados con el peer siguen siendo el mejor punto de partida. Comprender y crear perfiles IPsec de Sophos Firewall explica los campos y las decisiones de seguridad.
Comprobar las plataformas compatibles
Sophos admite el modo FIPS en:
- appliances de hardware XGS Series
- VMware vSphere
- Microsoft Hyper-V
- KVM
- Xen
- AWS
- Azure
No es compatible con:
- Software Appliances
- hardware XG Series
- hardware SG Series
Esta diferencia es importante: una appliance virtual es compatible, pero una Software Appliance instalada en hardware x86 propio no lo es. Sophos Firewall: ¿hardware, virtual o cloud? explica los modelos operativos.
Detenerse si el modelo, la plataforma o la versión de destino no son claramente compatibles. La presencia de un ajuste FIPS o de un comando CLI ejecutable no sustituye la compatibilidad oficial de la plataforma.
Inventariar el impacto antes de activar FIPS
Peers VPN y algoritmos
Antes del restablecimiento de fábrica deben documentarse todas las VPN productivas con los parámetros que negocian realmente. En modo FIPS están disponibles, entre otros, los siguientes algoritmos para nuevas configuraciones VPN:
- grupos DH del
14al21 - AES-CBC y AES-GCM con
128,192o256bits - claves RSA de
2048bits o más, aunque Sophos solo clasifica2048y3072como conformes a FIPS - curvas EC de campo primo de
224bits o más - SHA1, SHA256, SHA384 y SHA512 para la autenticación VPN
- Preshared Keys de al menos
14bytes - TLS
1.2y1.3
Para IPsec no están disponibles DH 1, 2, 5 y del 25 al 30, DES/3DES, Blowfish, Twofish, Serpent ni MD5. DH 31 puede seleccionarse, pero Sophos indica que la conexión no será conforme a FIPS. En certificados no se permiten los digests MD5 ni SHA1.
El peer técnico debe admitir al menos una combinación completa y común de fase 1 y fase 2. Esto también se aplica a appliances antiguas, VPN de proveedores y gateways cloud. Si no existe una combinación común, no se improvisa durante la ventana de mantenimiento. Primero se adapta el peer o se detiene el proyecto FIPS.
SSL VPN y Amazon VPC
Para SSL VPN no están disponibles BF-CBC, 3DES, MD5 ni el tamaño de clave 1024. Un perfil SSL VPN site-to-site protegido por contraseña y procedente de un firewall FIPS no es intercambiable con versiones de SFOS anteriores a 18.5 MR2, ni a la inversa.
En una conexión de Amazon VPC debe utilizarse Use VPC configuration file en modo FIPS. Use AWS security credentials sigue apareciendo, pero según Sophos la conexión falla. La configuración VPC importada también debe adaptarse para utilizar algoritmos DH y de cifrado conformes a FIPS.
Certificados y CAs
En modo FIPS, el firewall genera certificados mediante la biblioteca criptográfica certificada y valida que los certificados y las CAs cargados utilicen algoritmos permitidos. Antes deben documentarse:
- qué certificados utilizan una clave RSA o EC
- qué algoritmos digest aparecen en la cadena
- qué servicios IPsec, SSL VPN, portal, WAF y SMTP hacen referencia a un certificado
- si las claves privadas, las cadenas CA y las contraseñas están disponibles para la reconstrucción
Un certificado con una clave formalmente permitida puede fallar igualmente por el nombre, la validez o una cadena de confianza incompleta. Importar y asignar certificados en Sophos Firewall explica el procedimiento.
Preparar el paquete de recuperación y la reconstrucción
Un backup normal de la configuración sigue siendo imprescindible, pero aquí sirve principalmente como vía de retorno al estado anterior sin FIPS. Si se restaura un backup con FIPS desactivado en un firewall compatible, FIPS también queda desactivado. Por tanto, el backup antiguo no puede restaurarse sin más para seguir usando la configuración existente sin cambios en modo FIPS.
Antes de activar FIPS deben guardarse externamente:
- un backup cifrado actual
- la contraseña del backup y la Secure Storage Master Key utilizada entonces
Entities.xmlcomo referencia legible de la configuración- documentación de interfaces, VLAN, routing, NAT y reglas de firewall
- perfiles VPN, peers, IDs, asignaciones de certificados y responsables de PSK
- Device Access, FQDN de administración, DNS, NTP y datos de licencia
- diseño HA, Cluster ID, Peer Admin Port y cableado
- pruebas de validación y un criterio claro de interrupción
Crear o restaurar un backup de Sophos Firewall explica la relación entre backup, SSMK, compatibilidad de restauración y validación. Sophos Firewall Config Studio también permite generar un informe estructurado de la configuración.
La reconstrucción debe comenzar desde la configuración de fábrica. Solo deben importarse objetos individuales o salidas del editor cuando cada dependencia y cada valor criptográfico se hayan validado en modo FIPS. Una importación completa sin revisar no sustituye la migración planificada.
Activar FIPS en un firewall independiente
Condiciones de parada antes del comando
No continuar mientras quede abierto cualquiera de estos puntos:
- no existe un objetivo de conformidad confirmado o una autorización para el restablecimiento de fábrica
- no se ha demostrado que la plataforma o el firmware sean compatibles con FIPS
- el firewall todavía forma parte de un clúster HA
- no existe una consola local o una vía de administración independiente equivalente
- faltan el backup, la contraseña o la SSMK
- un peer VPN productivo no admite ninguna combinación FIPS común
- faltan certificados o claves privadas para la reconstrucción
- la reconstrucción, las pruebas y la vía de retorno no caben en la ventana de mantenimiento
FIPS no puede activarse ni desactivarse mientras HA está activo. Un clúster existente no se desmonta de forma improvisada en la misma operación. Su eliminación, restablecimiento de fábrica y reconstrucción requieren un plan de migración independiente y aprobado.
Ejecutar el comando
Ejecutar el siguiente comando en la Device Console:
system certification fips enable
El firewall se reinicia con la configuración de fábrica. La IP de administración anterior y la configuración productiva dejan de estar disponibles de forma garantizada. El acceso posterior se realiza mediante la vía inicial local preparada.
No reiniciar repetidamente, importar a ciegas la configuración antigua ni utilizar cambios de shell no documentados. Primero se restablecen la configuración inicial, la vía de administración, la hora, DNS y la licencia.
Reconstruir la configuración para FIPS
La reconstrucción sigue una secuencia controlada:
- Configurar la IP de administración, el acceso administrativo, DNS, NTP y la hora actual.
- Documentar de nuevo el build del firmware y la plataforma.
- Crear zonas, interfaces, VLAN y routing, y probarlos localmente.
- Importar certificados y cadenas CA sin eludir algoritmos rechazados.
- Crear perfiles IPsec y SSL VPN solo con valores permitidos.
- Transferir por etapas las reglas de firewall, NAT, WAF y correo.
- Configurar Device Access, MFA, logging, notificaciones e integración con Central.
- Validar cada servicio productivo antes de continuar con el siguiente.
En modo FIPS, el firewall genera políticas predeterminadas con ajustes adecuados. Un valor predeterminado compatible con FIPS no demuestra que un peer externo o un objeto importado sea compatible.
Configurar HA solo después de FIPS
En un nuevo clúster HA se activa primero FIPS en el firewall Primary previsto y se vuelve a configurar por completo. Solo entonces se configura HA. Sophos activa automáticamente FIPS en el firewall Auxiliary durante la configuración de HA.
Mientras HA está activo no se puede activar ni desactivar FIPS en ninguno de los dos dispositivos. Si HA se desactiva posteriormente, el estado FIPS correspondiente permanece sin cambios en ambos.
Antes de Initiate HA, comprobar:
- El Primary funciona de forma estable en modo FIPS.
- El Auxiliary está preparado como plataforma compatible con el mismo build.
- Los modelos, puertos, licencias y el enlace HA cumplen los requisitos normales de HA.
- Existe un backup y una validación FIPS completa del Primary.
- La ventana de mantenimiento incluye la creación de HA, la sincronización y una prueba de failover.
Configurar Sophos Firewall High Availability contiene el procedimiento completo del clúster. LINCE sigue una secuencia diferente y no debe confundirse con FIPS: LINCE debe igualarse en ambos dispositivos independientes antes de HA, mientras que Sophos transfiere FIPS del Primary al Auxiliary durante la configuración de HA.
Validar la migración
Criptografía y configuración
- Log Viewer y los informes muestran el cambio FIPS.
- Los algoritmos no permitidos ya no aparecen en nuevas configuraciones VPN y de certificados.
- Los certificados, las CAs, las claves privadas, los SAN y la cadena de confianza están completos.
- Los túneles IPsec y SSL VPN negocian los valores esperados.
- Un estado de túnel verde se confirma con tráfico de aplicación bidireccional real.
Red y servicios
- WebAdmin solo es accesible por la vía de administración prevista.
- Routing, SD-WAN, DNS y NTP funcionan.
- Las reglas de firewall y NAT coinciden con la Rule ID esperada.
- WAF, SMTP TLS, los portales y el acceso remoto presentan los certificados correctos.
- El monitoring, las notificaciones, los backups y la integración con Central funcionan.
- Con HA se prueban por separado el estado, la sincronización, el failover y el retorno.
Como evidencia se documentan el build, la hora, el evento FIPS, las proposals VPN probadas, los fingerprints de los certificados y los resultados de las conexiones reales. La ausencia de un campo en una interfaz o un único ping correcto no bastan como prueba global.
Backup, firmware y rollback
Después de completar la reconstrucción se crea un nuevo backup en estado FIPS y se guarda de forma protegida junto con la contraseña, la SSMK, el build y el registro de validación. Al restaurarlo en una versión compatible con FIPS, el backup aplica su estado FIPS. En una versión sin compatibilidad con FIPS, el modo no está disponible.
Un firmware FIPS activo bloquea la carga de firmware que no admite FIPS. Esta protección no debe eludirse mediante un cambio de modo no planificado. Antes de cada actualización siguen siendo obligatorios las Release Notes, la ruta de actualización, un backup y la prueba de las dependencias criptográficas.
Si la migración debe cancelarse, el backup sin FIPS creado antes del cambio sirve como vía de retorno documentada. Su restauración devuelve el firewall al estado sin FIPS guardado en el backup. Después deben volver a comprobarse por completo la administración, el routing, las VPN, HA y los servicios.