Entender y activar el modo LINCE en Sophos Firewall
Sophos Firewall ofrece un modo LINCE en SFOS 22. Limita los algoritmos criptográficos disponibles y modifica, entre otros aspectos, el comportamiento de SSH. Sophos no documenta un Factory Reset como en el modo FIPS; el efecto inmediato documentado es el reinicio del servicio SSH y la desconexión de las sesiones SSH existentes.
El punto más importante se plantea antes de cualquier comando: Un modo LINCE activado no demuestra automáticamente la certificación de la compilación de SFOS instalada. La ayuda actual de Sophos para SFOS 22 identifica expresamente SFOS 20.0 MR1 y MR2 como versiones con certificación LINCE. Una certificación formal requiere además el certificado y su alcance exacto de producto, versión y plataforma.
La secuencia segura es breve:
- Aclarar por escrito el requisito de cumplimiento y el alcance de la certificación.
- Documentar la compilación de SFOS, la plataforma, el estado de HA y el uso actual de SSH.
- Probar el backup, una vía independiente por WebAdmin o consola y la recuperación.
- Comprobar las claves y los clientes SSH con los algoritmos LINCE.
- Para HA, activar el modo en ambos dispositivos cuando todavía sean independientes.
- Ejecutar
system certification lince enabley esperar al reinicio de SSH. - Volver a probar el acceso de administración, la autenticación por clave, las VPN, syslog y el backup.
⚠️ Advertencia: El comando desconecta las conexiones SSH existentes. No se debe activar el modo desde una sesión SSH activa sin un acceso funcional por WebAdmin o consola local y sin una clave SSH compatible.
El modo LINCE y la certificación LINCE no son lo mismo
LINCE es una certificación de seguridad pública española para productos informáticos. El modo de la firewall activa las restricciones criptográficas documentadas por Sophos. Sin embargo, una certificación siempre se aplica solo a la versión del producto y al alcance de evaluación indicados en el certificado.
La ayuda actual de SFOS 22 documenta el modo LINCE, pero solo identifica SFOS 20.0 MR1 y MR2 como versiones con certificación LINCE. Esto no permite afirmar que SFOS 22 quede formalmente certificado simplemente al activar el modo.
Para una auditoría o licitación se deben mantener separados al menos estos justificantes:
- tipo exacto de firewall y compilación de SFOS
- modo LINCE activado como ajuste técnico del sistema
- certificado oficial con versión, plataforma y alcance
- configuración documentada y validación de los servicios afectados
Si no existe un certificado adecuado para la versión de destino, el equipo de cumplimiento o Sophos debe confirmar la ruta de migración permitida. Un modo visible o una lista de algoritmos restringida no sustituye esta aprobación.
Qué cambia en la criptografía
Sophos enumera los siguientes algoritmos permitidos para el modo LINCE:
KexAlgorithms:
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group18-sha512
ecdh-sha2-nistp256
ecdh-sha2-nistp384
ecdh-sha2-nistp521
Encryption:
aes128-gcm@openssh.com
aes256-gcm@openssh.com
Public key authentication:
hmac-sha2-256
hmac-sha2-512
Server host key algorithms:
rsa-sha2-512
rsa-sha2-256
ecdsa-sha2-nistp256
ecdsa-sha2-nistp384
ecdsa-sha2-nistp521
Los nombres muestran por qué es necesaria la preparación: los clientes SSH antiguos, las claves públicas antiguas o los sistemas de automatización pueden dejar de encontrar una combinación común tras la activación. Primero se deben inventariar todos los accesos SSH administrativos, los scripts de monitorización y las automatizaciones de backup. Que el inicio de sesión de WebAdmin funcione no demuestra que la autenticación por clave pública también funcione.
LINCE tampoco equivale a FIPS 140-3 en Sophos Firewall. FIPS tiene otros límites de plataforma, algoritmos y HA y provoca un Factory Reset al activarse. Los dos modos no deben intercambiarse ni en la terminología ni en un plan de migración.
Preparar la activación
Antes de la ventana de mantenimiento debe existir una vía de recuperación fiable. Incluye un backup cifrado actual, su contraseña y el Secure Storage Master Key activo en el momento de crearlo. WebAdmin o la consola local también deben funcionar sin depender de la conexión SSH que se va a desconectar.
Para el inventario técnico se documenta lo siguiente:
- versión y compilación de SFOS
- estado independiente o HA y función de cada dispositivo
- clientes SSH, claves públicas y cuentas de automatización en uso
- peers VPN y valores criptográficos negociados
- Collector syslog TLS y nombres de sus certificados
- destino de backup, destino de restauración y estado LINCE actual
Cuando se utiliza autenticación por clave pública, no se sustituye la clave existente por precaución. Primero se comprueban el tipo de clave, la compatibilidad del cliente y el acceso administrativo alternativo. Conectar con Sophos Firewall mediante SSH explica el acceso normal; para el cambio a LINCE, la consola local sigue siendo la vía de recuperación independiente más segura.
Activar LINCE en una firewall independiente
Se activa en la CLI con:
system certification lince enable
Tras la confirmación, se reinicia el servicio SSH. Por tanto, es normal que termine la sesión SSH activa y esto por sí solo no es un error. No se debe reiniciar inmediatamente la firewall ni enviar más comandos a través de una segunda sesión SSH paralela.
Cuando el servicio vuelve a estar disponible, se inicia una sesión nueva. No basta con probar el nombre de usuario y la contraseña. Si se utiliza autenticación por clave pública, debe funcionar exactamente la clave prevista. A continuación se prueban WebAdmin, la automatización de API y todos los sistemas que utilizan SSH para backup u operación.
Una nueva sesión SSH correcta confirma la vía de administración, pero no todos los efectos del modo. También se realiza una prueba VPN similar a la producción y una prueba de syslog TLS. Para el transporte syslog en modo LINCE, SFOS acepta el Common Name o el Subject Alternative Name al comparar el nombre; la configuración completa se explica en Conectar syslog y SIEM.
Comprobar el estado y volver a desactivar LINCE
Antes de decidir un cambio de modo se consulta el estado actual:
system certification lince show
Device Console también ofrece el comando para desactivar el modo:
system certification lince disable
No es un rollback de emergencia sin planificación. Mientras HA está activo, el cambio está bloqueado en ambas direcciones. Además, la ayuda detallada de LINCE no describe el proceso inmediato de desactivación, en particular no garantiza que SSH continúe sin interrupción. Por eso, disable también requiere acceso administrativo independiente, un backup actual, clientes y policies SSH compatibles, y una ventana de mantenimiento. Después se establece una nueva sesión, se ejecuta show, se prueban SSH, API, VPN y syslog TLS, y se revisan los logs del sistema. El estado anterior confirmado sigue siendo el plan de rollback.
HA requiere el orden correcto
Para un clúster HA nuevo, primero se activa LINCE en ambas firewalls cuando todavía son independientes. HA solo se configura cuando ambos dispositivos utilizan el mismo modo y son accesibles por separado.
Desde SFOS 21.5 MR1, LINCE no se puede activar ni desactivar una vez establecido el clúster. Por tanto, un cambio improvisado en un nodo de un clúster HA existente no es una prueba válida. Primero deben planificarse el cambio del clúster, la ventana de mantenimiento y la recuperación.
El procedimiento completo de HA explica las funciones, licencias, sincronización y validación. LINCE sigue un modelo distinto de FIPS: con LINCE se alinean ambos dispositivos independientes antes de HA; con FIPS, la Primary preparada activa después el modo en la Auxiliary.
Entender el comportamiento de backup, restauración y firmware
En una firewall compatible, una restauración adopta el estado LINCE del backup. Si el backup contiene LINCE, se activa el modo; si no lo contiene, el modo permanece desactivado. En una versión que no admite LINCE, el modo no está disponible.
HA añade una condición estricta: el backup y ambos dispositivos de destino deben tener el mismo estado LINCE. Si no coinciden, la restauración se rechaza. El estado se documenta junto con la compilación de SFOS, el modelo, la función de HA, la contraseña del backup y el SSMK en el protocolo de restauración.
Backup y restauración de Sophos Firewall explica cómo comprobar la compatibilidad y el Secure Storage Master Key. Un backup solo es una vía de recuperación si el dispositivo de destino previsto y su estado LINCE permiten realmente la restauración.
Sophos también documenta un caso de firmware limitado: si se activa LINCE después de una migración o actualización, se puede volver a la versión anterior en la que LINCE estaba desactivado, siempre que su configuración siga disponible. No es una garantía general para cualquier downgrade. La ruta de actualización, la versión compatible, la compatibilidad de la configuración y el alcance de la certificación deben seguir comprobándose por separado.
Validar después de la activación
Una validación sólida combina el funcionamiento técnico con el objetivo formal:
- Registrar la compilación exacta de SFOS y el momento.
- Probar nuevos inicios de sesión de WebAdmin y SSH por las vías de administración previstas.
- Probar el acceso por clave pública con el cliente y la clave de producción.
- Validar las VPN con tráfico real bidireccional de la aplicación.
- Comprobar la conexión de syslog TLS, la validación del nombre y los eventos nuevos.
- Para HA, validar ambos nodos por separado antes de crear el clúster.
- Crear un backup nuevo y documentar la compatibilidad de la restauración.
- Comparar el certificado y el alcance de evaluación con la compilación instalada.
El resultado debe distinguir expresamente entre modo activado, servicios operativos y certificación formal demostrada. Estas afirmaciones no son intercambiables.
Delimitar los errores de forma segura
La conexión SSH termina inmediatamente después del comando
Es el comportamiento esperado porque se reinicia el servicio SSH. Mediante la vía previamente probada por WebAdmin o consola, se comprueba que la firewall funcione con normalidad. Solo entonces se establece una nueva conexión SSH.
El inicio de sesión por clave pública ya no funciona
Se comparan el intercambio de claves, el cifrado, el MAC y el algoritmo de Host Key del cliente con el conjunto LINCE documentado. No se sustituyen a ciegas la clave del servidor ni todos los clientes durante la incidencia. Si no existe una combinación común, se vuelve por el acceso independiente y se corrige el plan de migración.
LINCE no se puede modificar en el clúster HA
Es el límite de producto documentado a partir de SFOS 21.5 MR1. No se debe intentar separar los nodos con comandos no documentados. Primero se planifican el backup, el acceso de administración, la interrupción y la reconstrucción completa del clúster.
La restauración en HA se rechaza
Se compara el estado LINCE del backup y de ambos dispositivos de destino. También se comprueban el modelo, la versión de SFOS, el SSMK y los límites normales de restauración. Una diferencia de modo no se elude con un cambio de firmware improvisado ni con un segundo backup sin verificar.
Un auditor exige una prueba de certificación para SFOS 22
El modo activado por sí solo no es suficiente. Como la página actual de Sophos identifica expresamente solo SFOS 20.0 MR1 y MR2 como versiones certificadas, Sophos o el organismo de cumplimiento responsable debe proporcionar una prueba válida para la versión de destino concreta. Hasta entonces no se afirma una certificación LINCE formal para SFOS 22.