Ir al contenido
Avanet

Configurar y probar Sophos Firewall IPS

Intrusion Prevention System (IPS) es una de las funciones de protección más importantes en Sophos Firewall. IPS revisa el tráfico en busca de patrones de ataque conocidos, exploits y patrones de protocolo sospechosos. Usado correctamente, protege adicionalmente clientes, servidores, servicios publicados y enlaces VPN junto con reglas de firewall, Web Protection, Application Control y TLS Inspection.

En la práctica, IPS no es un interruptor que se deba activar al máximo en todas partes. Una IPS Policy incorrecta o demasiado amplia puede romper tráfico legítimo, afectar VoIP, consumir rendimiento o generar falsas alarmas. Por eso IPS debe activarse de forma planificada, seleccionarse de manera adecuada por regla y después controlarse con logs y pruebas.

Cuándo tiene sentido IPS

IPS merece especialmente la pena donde el tráfico tiene mayor riesgo o donde los exploits conocidos deben bloquearse pronto.

Ámbitos típicos:

  • Redes de clientes con acceso a Internet
  • Redes de servidores y DMZ
  • Reglas DNAT hacia servidores internos
  • Tráfico VPN site-to-site entre sedes
  • Tráfico Remote Access cuando se accede a sistemas internos después de la conexión VPN
  • VoIP, solo con selección prudente de policy y pruebas
  • segmentos especialmente críticos como redes de management, backup o infraestructura

Para servidores publicados, IPS siempre debe considerarse junto con NAT limpio, reglas de firewall estrictas, logging y patch management. El artículo Publicar servidores mediante DNAT en Sophos Firewall explica el contexto adecuado para NAT y reglas de firewall. Para la estructura básica de reglas, encaja Comprender y configurar correctamente las reglas de Sophos Firewall.

Requisitos

IPS solo funciona si se cumplen los requisitos necesarios.

Revisar antes del despliegue:

  • Existe una subscription Network Protection activa o una licencia trial.
  • IPS Protection está activado en Intrusion prevention > IPS policies.
  • Los pattern updates funcionan: en firewalls online mediante los servicios de actualización de Sophos y en firewalls Air Gap con licencia mediante el proceso de actualización Air Gap previsto.
  • Las reglas de firewall contienen IPS Policies adecuadas en Detect and prevent exploits (IPS).
  • El logging está activo para las reglas y tipos de log afectados.
  • Existe un proceso para falsos positivos, excepciones y ajustes de policy.
  • Para servicios publicados y límites entre segmentos está claro qué regla de firewall procesa realmente el tráfico.

Si caduca la subscription Network Protection, el interruptor IPS puede seguir pareciendo activo aunque IPS ya no se aplique. Si IPS se desactiva manualmente, se detienen las actualizaciones de firmas y la configuración de policies deja de estar disponible; después de 30 días se eliminan las firmas y reglas IPS. Cuando caduca una licencia trial, IPS se desactiva automáticamente. Por eso, el backup o export de la configuración IPS debe realizarse dentro de esos 30 días.

Atención: IPS depende de licencia y actualizaciones. Una regla de firewall con IPS Policy seleccionada no significa automáticamente que IPS proteja realmente. Hay que revisar estado de licencia, activación global de IPS, firmas y logs.

Activar IPS globalmente

En versiones actuales de SFOS, la activación global se realiza en Protect > Intrusion prevention > IPS policies. En algunas vistas, la ruta aparece abreviada como Intrusion prevention > IPS policies.

  1. Abrir Protect > Intrusion prevention > IPS policies.
  2. Activar IPS Protection.
  3. Revisar avisos de licencia.
  4. Esperar hasta que las firmas estén disponibles.
  5. Revisar las policies estándar existentes.
  6. Si es necesario, clonar una policy propia a partir de una policy existente.

Una policy propia se crea mediante Add, se le asigna un nombre y se clona una policy existente como punto de partida. Después solo se ajustan las reglas realmente necesarias. Eso es más trazable que una colección completamente libre de firmas individuales que más tarde nadie entiende por qué se construyó así.

Activar o desactivar Firewall Acceleration o PKI Acceleration reinicia el servicio IPS o la DPI Engine. Por eso estos cambios no deberían hacerse durante un análisis de error en producción ni en una ventana de mantenimiento estrecha sin plan.

Elegir la IPS Policy correcta

Las IPS Policies deben ajustarse al tráfico. La policy más dura no es automáticamente la mejor.

  • Clientes hacia Internet: Policy de cliente o LAN-to-WAN. Tener en cuenta Web, Application Control y TLS Inspection.
  • Internet hacia servidor interno por DNAT: Policy de servidor o webserver. Observar con detalle sistema destino, puertos y falsos positivos.
  • VPN de sede: Policy según sistemas origen y destino. Probar rendimiento, MTU/MSS y aplicaciones.
  • VoIP: muy prudente y específica. SIP/RTP no debe romperse por firmas demasiado agresivas.
  • Redes de management: dirigida y restrictiva. Probar accesos admin, monitoring y tráfico de backup.

IPS también merece la pena en límites entre segmentos: cliente a servidor, VPN a servidor, management a infraestructura. Esto dificulta el movimiento lateral tras una primera máquina comprometida. Pero el orden de las reglas de firewall sigue siendo clave. IPS solo protege el tráfico que realmente pasa por una regla con IPS Policy seleccionada.

Una IPS Policy propia es útil si una policy estándar es demasiado amplia o si solo se necesitan determinadas firmas con una acción ajustada. Pero no se deben desactivar firmas sin plan. Primero debe quedar claro qué tráfico está afectado, qué firma se ha disparado y si realmente se trata de un falso positivo.

Construir IPS Policies propias de forma limpia

Las IPS Policies propias deben clonarse a partir de una policy existente y después ajustarse de forma concreta. Las reglas de IPS Policy contienen firmas y una acción. El firewall evalúa estas reglas de arriba abajo. Por ello, una regla demasiado amplia por encima de una regla específica puede ocultar el comportamiento deseado.

Al añadir una regla de IPS Policy se seleccionan firmas. Estas pueden filtrarse por Category, Severity, Platform y Target. Para casos especiales se pueden integrar firmas IPS propias. Eso solo debería hacerse si el caso de detección está claramente descrito y la policy se revisará más adelante.

En las firmas son especialmente importantes estos campos:

  • SID: ID de firma único para logs, tickets y excepciones.
  • Category: área técnica, por ejemplo navegador, sistema operativo, DNS, RPC o malware.
  • Severity: gravedad de la amenaza.
  • Platform: plataforma objetivo, por ejemplo Windows, Linux o componentes relacionados con navegador.
  • Target: firma relacionada con cliente o servidor.
  • Recommended action: acción estándar recomendada por Sophos.

Severity no debería interpretarse por intuición. Sophos asigna Critical aproximadamente a CVSS 9 a 10, Major de 7 a menos de 9, Moderate de 4 a menos de 7 y Minor de 1 a menos de 4 o a firmas menos críticas. Warning indica tráfico llamativo y se trata como alerta. Para la policy, esto significa que una firma Major en un servidor expuesto se valora de forma distinta a un Warning en una red de pruebas.

La acción en una regla de policy puede sobrescribir la acción recomendada de la firma. Es útil, pero arriesgado. Un Allow packet, Disable o Bypass session general puede eliminar protección sin que se note inmediatamente en el día a día.

Las acciones basadas en paquetes revisan cada paquete. Las acciones basadas en sesión revisan hasta la primera detección y luego actúan sobre la sesión. Por eso Drop session, Reset y Bypass session son intervenciones más fuertes que permitir o descartar un único paquete.

Uso práctico de acciones:

  • Recommended: Estándar para la mayoría de reglas productivas. El comportamiento depende de la firma.
  • Allow packet: Observación sin bloqueo, por ejemplo en piloto. El ataque no se impide.
  • Drop packet: Descartar paquetes individuales. Puede afectar aplicaciones.
  • Drop session: Finalizar la sesión cuando se quiere impedir un ataque. Intervención más fuerte en tráfico productivo.
  • Reset: Restablecer activamente la sesión TCP. Usuario o aplicación ve cortes duros.
  • Disable: Desactivar la firma. Se pierde protección para esa firma.
  • Bypass session: No seguir analizando el resto de la sesión. Según la arquitectura, ese tráfico puede pasar por FastPath u offload. Puede sacar más tráfico de la inspección de lo esperado.

Para policies productivas es útil una breve nota de cambio: qué firma se cambió, por qué, en qué policy, para qué regla de firewall y hasta cuándo se revisará de nuevo el ajuste.

Usar IPS en reglas de firewall

IPS no solo se activa globalmente. La policy también debe usarse en la regla de firewall adecuada.

  1. Abrir Rules and policies > Firewall rules.
  2. Editar o crear la regla relevante.
  3. En Other security features, activar Detect and prevent exploits (IPS).
  4. Seleccionar la IPS Policy adecuada.
  5. Activar el logging de la regla.
  6. Guardar el cambio.
  7. Probar el tráfico de forma controlada.

Si la regla de firewall no contiene una IPS Policy, la activación global de IPS no tiene efecto para ese tráfico. Con varias reglas solapadas, el orden es decisivo. Si el tráfico coincide con una regla sin IPS, la IPS Policy en una regla posterior no ayuda. Para estos casos, La regla de Sophos Firewall no se aplica: revisar causas es el mejor artículo de continuación.

Despliegue en entornos productivos

IPS debe introducirse paso a paso.

1. Empezar con reglas piloto

Primero elegir una regla pequeña y bien conocida, por ejemplo una red cliente de prueba o una única regla DNAT. Después revisar logs y probar con aplicaciones reales.

2. Evaluar detecciones

Filtrar eventos IPS en el Log viewer. Son importantes origen, destino, servicio, regla, firma, SID, Severity, acción y momento. Si intervienen varios módulos de protección, Web, Application Control, SSL/TLS Inspection y logs de firewall deben revisarse juntos.

3. Delimitar falsos positivos

Si se bloquea tráfico legítimo, no conviene desactivar IPS globalmente de inmediato. Es mejor un análisis estrecho:

  • ¿Qué firma se ha disparado?
  • ¿Qué aplicación o servicio estaba afectado?
  • ¿Afecta a un host, una red o solo un puerto?
  • ¿El sistema destino está actualizado?
  • ¿Es posible una regla de firewall más estricta?
  • ¿Basta una IPS Policy ajustada en lugar de una excepción global?

4. Ampliar gradualmente

Solo cuando la regla piloto funcione de forma estable se debe desplegar IPS en más reglas. Especialmente en VoIP, sistemas ERP, protocolos industriales, enlaces VPN y aplicaciones antiguas se necesitan ventanas de prueba y plan de reversión.

Controlar excepciones y cambios de firmas

Las excepciones IPS son decisiones de seguridad. Si una firma afecta tráfico legítimo, puede ser necesario un ajuste. Aun así, no se debe debilitar reflexivamente toda la IPS Policy ni desactivar IPS en la regla. Primero debe quedar claro si realmente hay un falso positivo o si la firma muestra un riesgo real.

Antes de una excepción, recopilar al menos:

  • ID y nombre de firma: muestra qué detección se ha disparado.
  • Origen, destino, servicio y regla de firewall: delimita el tráfico afectado.
  • Momento y frecuencia: separa evento aislado de patrón recurrente.
  • Aplicación o protocolo: ayuda a valorar si el tráfico es legítimo.
  • Nivel de parche del sistema destino: reduce el riesgo de permitir un exploit real.
  • Packet Capture o extracto de log: aporta evidencia antes del cambio de policy.

Si una excepción es necesaria, debe configurarse lo más estrecha posible:

  • desactivar una firma individual en lugar de una categoría completa
  • usar una IPS Policy propia exactamente para la regla de firewall afectada
  • revisar el orden de reglas de policy para que reglas específicas no queden cubiertas por reglas amplias
  • restringir más origen, destino y servicio en la regla de firewall
  • documentar la excepción con motivo, owner y fecha de review
  • después del cambio, comprobar que solo esté afectado el tráfico esperado

Una excepción temporal suele ser mejor que una desactivación permanente. Después de una actualización de aplicación, firmware update o parche del sistema destino, la excepción debe revisarse de nuevo. Si muchas firmas molestan para la misma aplicación, normalmente una policy propia o una segmentación limpia es mejor que una gran excepción global.

Logging y troubleshooting

Para analizar IPS se necesitan varias perspectivas.

  • Log viewer: Detecciones IPS, firma, acción, origen, destino, regla.
  • ips.log: indicaciones más profundas sobre decisiones de IPS, DPI y Application Control.
  • Packet Capture: flujo de paquetes, rule ID, NAT ID, IPS policy ID y dirección.
  • Prueba de regla: comprobar qué regla de firewall coincide realmente.
  • Syslog o Central Reporting: retención más larga y correlación.

El artículo Troubleshooting de Sophos Firewall: servicios y logs clasifica ips.log y archivos de log relacionados. Para la combinación de Log Viewer y Packet Capture encaja Probar una regla de Sophos Firewall con Log Viewer y Packet Capture. Si los paquetes se descartan inesperadamente, ayuda Analizar paquetes descartados en Sophos Firewall.

El servicio IPS aparece como DEAD

En SFOS 22.0 GA y versiones posteriores, el servicio IPS puede pasar en casos excepcionales al estado DEAD. En ese estado no se puede reiniciar; las actualizaciones de patterns IPS y los servicios de Web Policy que dependen de él pueden fallar. En un clúster HA, cada nodo puede verse afectado de forma independiente.

El siguiente comando de solo lectura muestra en la Advanced Shell todas las líneas de servicio cuyo nombre contiene ips:

service -S | grep -i ips

La línea relevante es aquella cuyo primer nombre de servicio es exactamente ips; no se trata de servicios con nombres similares como ipsec-monitor. Si el servicio IPS aparece como DEAD y fallan las actualizaciones de patterns, se deben guardar la versión de SFOS, la hora, el nodo HA afectado, la salida de estado completa, ips.log y sig_upgrade.log, y contactar con Sophos Support. El comando por sí solo no demuestra que se trate del problema conocido NC-181971. Actualmente Sophos no indica una versión corregida y publica el workaround solo a través de Support; los intentos repetidos de reinicio o los comandos de reparación no documentados no son una solución adecuada.

Tener en cuenta el rendimiento

IPS consume recursos. Cuánto aumenta la carga depende del modelo, tráfico, firmas activas, TLS Inspection, Application Control, VPN, tamaño de paquete y throughput.

Antes y después de la activación conviene revisar:

  • Carga de CPU y memoria
  • Carga relacionada con IPS y DPI
  • Throughput en interfaces afectadas
  • Latencia y retransmits en aplicaciones críticas
  • Volumen de logs y carga syslog
  • Mensajes de usuarios o aplicaciones tras el cambio

Si se sospecha un problema de throughput, no se debería simplemente desactivar IPS y cerrar el caso. Es mejor una comparación con un método de prueba claro, por ejemplo mediante Interpretar correctamente los datos de rendimiento de Sophos Firewall y Probar el rendimiento de Sophos Firewall con iPerf.

Errores típicos

  • IPS Protection está desactivado globalmente.
  • Network Protection ha caducado o no está activo.
  • No hay IPS Policy seleccionada en la regla de firewall.
  • El tráfico coincide con una regla distinta a la esperada.
  • Una regla de IPS Policy demasiado amplia está por encima de una regla específica y la oculta.
  • El logging está desactivado en la regla afectada.
  • Una policy de servidor se aplica a tráfico de cliente o al revés.
  • VoIP o protocolos especiales se inspeccionan con policy agresiva sin fase piloto.
  • Los falsos positivos se resuelven con desactivación global en lugar de ajuste estrecho.
  • Las firmas se desactivan sin evidencia, owner o fecha de review.
  • Tras caducar un trial, no se revisa si las firmas o policies siguen disponibles.
  • Los problemas de rendimiento no se comparan con mediciones antes y después del cambio.

Checklist operativa

  • Network Protection o licencia trial revisada.
  • IPS Protection activado en Protect > Intrusion prevention > IPS policies.
  • Firmas y pattern updates revisados.
  • IPS Policy adecuada seleccionada por regla de firewall.
  • Logging de regla activado.
  • Regla piloto probada con tráfico real.
  • Log viewer e ips.log revisados.
  • Proceso de falsos positivos definido.
  • Excepciones IPS documentadas de forma estrecha y revisadas más tarde.
  • Las IPS Policies propias no contienen reglas Allow, Disable o Bypass session sin justificación.
  • Rendimiento comparado antes y después de la activación.
  • Excepciones críticas documentadas con fecha de review.

Temas relacionados de Security Inspection

IPS es solo un componente de Security Inspection. Según el problema o el objetivo del despliegue, puede encajar mejor otro artículo:

Así la lógica de protección sigue siendo comprensible: las reglas de firewall limitan el tráfico permitido, IPS revisa ese tráfico en busca de patrones de ataque, Web Protection controla contenidos web, TLS Inspection aporta más visibilidad en HTTPS y Zero-Day Protection complementa la revisión de archivos y descargas.

FAQ

¿IPS debe activarse globalmente y en la regla de firewall?

Sí. IPS Protection debe estar activo globalmente en Intrusion prevention > IPS policies. Además, la regla de firewall afectada necesita una IPS Policy seleccionada en Detect and prevent exploits (IPS).

¿Qué licencia necesita Sophos Firewall IPS?

IPS Protection requiere una subscription Network Protection activa o una licencia trial. Si la subscription caduca, IPS puede verse activo pero dejar de proteger.

¿Debe usarse siempre la IPS Policy más estricta?

No. La policy debe ajustarse al tráfico. Una policy demasiado estricta puede bloquear aplicaciones legítimas, afectar VoIP o generar carga innecesaria.

¿Dónde se ven las detecciones IPS?

Los eventos IPS se pueden revisar en el Log viewer. Para análisis más profundo también es relevante ips.log. Packet Capture ayuda a clasificar el flujo de paquetes, la regla y la IPS policy ID.

¿Cómo gestionar falsos positivos de IPS?

Primero revisar firma, origen, destino, servicio, aplicación afectada y nivel de parche. Después ajustar lo más estrechamente posible: IPS Policy propia, firma individual o regla de firewall más estricta en lugar de desactivación global. Cada excepción necesita motivo, owner y fecha de review.

¿Qué acción IPS se debe usar en policies propias?

Para la mayoría de reglas productivas, Recommended es el punto de partida más limpio. Acciones distintas como Allow packet, Disable o Bypass session solo deben usarse de forma consciente, documentada y estrechamente limitada, porque sobrescriben la acción recomendada de la firma.

¿IPS sustituye al patch management?

No. IPS puede bloquear patrones de ataque conocidos, pero no sustituye actualizaciones en servidores, clientes, aplicaciones o firewalls. IPS es protección adicional, no una autorización para sistemas sin parches.