Ir al contenido
Avanet

Configurar y probar NetFlow en Sophos Firewall

Con NetFlow, Sophos Firewall envía metadatos de conexión a un Flow Collector externo. Esto permite analizar a lo largo del tiempo las relaciones de comunicación, el volumen de tráfico y las conexiones sospechosas. El requisito más importante se pasa por alto con facilidad: solo se exporta el tráfico de reglas de firewall que tengan activado Log firewall traffic.

El procedimiento resumido es el siguiente:

  1. Preparar en el Collector un listener NetFlow v5, por ejemplo en UDP 2055.
  2. Añadir el Collector en System > Administration > Netflow.
  3. Activar Log firewall traffic en la regla de firewall afectada.
  4. Generar un flujo de prueba claramente documentado.
  5. Comprobar por separado el transporte con Packet Capture y el contenido en el Collector.

NetFlow se configura rápidamente. Para obtener un resultado fiable, no obstante, debe estar claro qué datos contiene la versión 5, qué regla procesa el flujo de prueba y por qué ruta alcanza el firewall al Collector.

Cuándo es NetFlow la herramienta adecuada

NetFlow es adecuado cuando un Collector debe almacenar Flow Records de conexiones procesadas por reglas con el registro activado y analizarlos a lo largo del tiempo. Las preguntas típicas son: ¿qué direcciones de origen y destino se comunican entre sí, qué puertos utilizan y cuántos paquetes o bytes pertenecen al flujo?

Otras herramientas responden a otras preguntas:

  • Monitoreo sFlow muestrea tráfico y contadores de interfaz de determinadas interfaces de hardware. Resulta especialmente adecuado para patrones de tráfico y supervisión de capacidad.
  • Syslog a un SIEM transporta eventos de registro de firewall, VPN, IPS y otros con campos específicos del producto.
  • Monitoreo de hardware SNMP supervisa hardware, interfaces, temperatura, ventiladores o fuentes de alimentación.
  • Central Firewall Reporting ofrece informes, búsqueda y retención propios de Sophos en Sophos Central.
  • Packet Capture sigue siendo más preciso para una ruta de paquetes concreta, NAT o errores de conexión.

NetFlow no sustituye estas herramientas. A menudo el Collector muestra un flujo sospechoso y Log Viewer o Packet Capture explica después qué regla, decisión NAT o función de seguridad intervino.

Qué muestra NetFlow v5 y qué no

SFOS 22 exporta NetFlow Version 5. Un registro v5 puede contener, entre otros, estos valores:

  • dirección IPv4 de origen y destino;
  • puerto de origen y destino, además del protocolo IP;
  • contadores de paquetes y bytes;
  • hora inicial y final del flujo;
  • interfaz de entrada y salida como ifIndex;
  • TCP flags, ToS e información de AS y prefijos.

En cambio, NetFlow v5 no contiene campos nativos para nombre de usuario, Firewall Rule ID, URL, aplicación o contenido de paquetes. Un Collector puede correlacionar las direcciones IP con otras fuentes de datos, pero esta información no procede directamente del registro v5.

En SFOS, la dirección del Collector puede introducirse como dirección IPv4, dirección IPv6 o FQDN. Esto no cambia el formato de exportación: el firewall sigue enviando NetFlow v5. Por tanto, debe comprobarse por separado si el tráfico útil IPv6 necesario queda representado adecuadamente en la instalación utilizada; una dirección IPv6 del Collector no confirma la compatibilidad con flujos IPv6.

Preparar el Collector y la ruta de red

Antes de configurar el firewall, el Collector necesita un listener NetFlow v5 activo. Sophos utiliza de forma predeterminada UDP 2055; es posible utilizar otros puertos entre 1 y 65535 si el firewall y el Collector se configuran de manera idéntica. Se pueden registrar hasta cinco servidores NetFlow.

El ejemplo utiliza:

  • Nombre del Collector: flow-collector-primary
  • Dirección del Collector: 192.0.2.50
  • Transporte: UDP
  • Puerto del Collector: 2055
  • Regla de prueba: LAN_Test_to_WAN_HTTPS

192.0.2.50 es una dirección reservada para documentación y no se puede utilizar como Collector real. En el ejemplo solo muestra qué campo se debe completar. Se introduce la dirección IP real o el FQDN del Collector en el que se ejecuta el listener v5 y al que el firewall puede llegar por la ruta de red prevista. Antes deben aclararse estos puntos:

  • El Collector es compatible con NetFlow v5 y escucha realmente en UDP 2055.
  • El firewall dispone de una ruta al Collector; si se utiliza un FQDN, también debe funcionar DNS.
  • Los componentes intermedios y el Host Firewall del Collector permiten el puerto UDP.
  • El Collector asigna la dirección de origen utilizada realmente al firewall correcto.
  • Se han definido la finalidad, los derechos de acceso y el período de retención de los datos de flujo.

La exportación NetFlow es tráfico de sistema generado por el firewall. Una regla de firewall de cliente no controla esta exportación. Son relevantes la ruta del tráfico de sistema, el routing, DNS si se utiliza un FQDN y los filtros entre el firewall y el Collector.

⚠️ La configuración NetFlow no ofrece ninguna opción de TLS o autenticación. Los datos de flujo pueden revelar direcciones internas, interlocutores, puertos, horarios y volúmenes. Por eso, el Collector debería ser accesible a través de una red de administración fiable o una ruta VPN protegida.

Configurar el Collector NetFlow

  1. Abrir System > Administration > Netflow en WebAdmin.
  2. Hacer clic en Add.
  3. Introducir flow-collector-primary en Netflow Server name.
  4. Introducir 192.0.2.50 en Netflow server IP/domain.
  5. Introducir 2055 en Netflow server port.
  6. Guardar con Save.

La pantalla no dispone de ninguna prueba de conexión documentada. Por tanto, una entrada guardada solo confirma la configuración, no el transporte ni la decodificación en el Collector.

Activar Rule Logging como fuente de datos

NetFlow solo exporta conexiones de reglas de firewall que tengan activado Log firewall traffic. Este ajuste se comprueba en la regla correspondiente en Rules and policies > Firewall rules.

Regla de Sophos Firewall con la opción Log firewall traffic activada
Solo se exportan al Collector NetFlow las conexiones de reglas con Log firewall traffic activado.

Para la primera prueba debe utilizarse una regla claramente delimitada. En el ejemplo, LAN_Test_to_WAN_HTTPS procesa una prueba HTTPS desde un cliente conocido hacia un destino autorizado. Lo importante no es el nombre de ejemplo, sino que el administrador pueda identificar sin dudas en Log Viewer qué regla procesa realmente el flujo.

Crear correctamente reglas de Sophos Firewall explica cómo estructurar y registrar una regla. Si hay dudas sobre la coincidencia, resulta útil Probar una regla con Log Viewer, Policy Tester y Packet Capture.

Probar la exportación de forma controlada

La prueba separa tres preguntas: ¿se ha aplicado la regla correcta, sale un paquete UDP del firewall y puede el Collector interpretar el contenido como NetFlow v5?

  1. Comprobar en el Collector si el listener v5 está activo en UDP 2055.
  2. Anotar la hora, el cliente de prueba, la dirección de destino, el puerto de destino y la regla de firewall esperada.
  3. Generar exactamente una conexión nueva desde el cliente de prueba, por ejemplo una solicitud HTTPS permitida.
  4. Comprobar en Log Viewer si se ha aplicado LAN_Test_to_WAN_HTTPS o la Rule ID esperada.
  5. Buscar la exportación en Diagnostics > Packet capture con dst host 192.0.2.50 and dst port 2055.
  6. Comprobar en el Collector si aparece un registro v5 con los valores de origen y destino esperados.

Para realizar una comprobación adicional de solo lectura, se puede ejecutar una captura breve en Device Console:

tcpdump 'host 192.0.2.50 and port 2055'

192.0.2.50 y 2055 se sustituyen por el Collector y el puerto reales. La captura se detiene con Ctrl+C. Los paquetes UDP visibles confirman el transporte hasta la interfaz observada, pero todavía no que el Collector decodifique los registros como versión 5.

Una prueba correcta solo está completa cuando coinciden la regla aplicada, el transporte UDP y la decodificación v5. Así también queda claro en qué punto se produce un error.

Delimitar flujos ausentes o incompletos

No hay paquetes UDP hacia la dirección del Collector

Comprobar la dirección y el puerto del Collector en System > Administration > Netflow. Después, comprobar DNS si se utiliza un FQDN, la ruta, la interfaz de salida y los filtros de los componentes intermedios. El Host Firewall del Collector también debe aceptar UDP 2055.

Si al mismo tiempo se modifican otras reglas o rutas, el resultado apenas puede atribuirse. Por eso, se debe empezar con una regla conocida y registrada y un único flujo de prueba.

Llegan paquetes UDP, pero el Collector no muestra nada

El listener debe procesar expresamente NetFlow v5. Una entrada configurada solo para NetFlow v9, IPFIX o sFlow puede recibir los paquetes UDP y aun así no mostrar flujos utilizables. Comprobar los registros del Collector, el parser y la dirección de origen esperada.

En este caso, Packet Capture solo demuestra el transporte. La decodificación correcta debe ser visible en el propio Collector.

Solo se ve una parte de las conexiones

Primero se comprueba qué regla de firewall procesa realmente el tráfico ausente y si allí está activado Log firewall traffic. Otra regla puede aplicarse antes de lo esperado. Además, la pérdida de paquetes UDP puede causar vacíos.

NetFlow v5 tiene limitaciones técnicas. La ausencia de nombres de usuario, Rule IDs, URLs o nombres de aplicaciones no es un error de exportación. Tampoco debe esperarse tráfico útil IPv6 solo porque la dirección del Collector admita IPv6.

La dirección de origen es inesperada

La pantalla NetFlow no dispone de un selector propio para la Source IP. Por tanto, la dirección que ve el Collector depende de la ruta del tráfico de sistema del firewall. Comprobar la ruta, la interfaz de salida y, si existe, la configuración SD-WAN o Source NAT para el tráfico de sistema antes de asignar una dirección fija en el Collector.

HA Failover o cambio de firmware

No existe ninguna garantía pública de una exportación HA continua o sin duplicados para NetFlow. Por ello, tanto en funcionamiento normal como después de un Failover controlado, se debe verificar si siguen llegando registros, qué dirección de origen aparece y si el Collector continúa asignándolos al firewall correcto.

Después de cambios de firmware, routing, DNS, Collector o reglas se repite la misma prueba documentada. Un flujo de referencia breve es más fiable que suponer que una entrada NetFlow guardada sigue funcionando.

Operación y privacidad

Como los registros de firewall, los datos NetFlow necesitan un responsable y una retención definida. La operación debe cubrir como mínimo estos puntos:

  • supervisar la recepción en el Collector por firewall y alertar sobre fallos;
  • documentar las direcciones de origen, la asignación de interfaces y la sincronización horaria;
  • limitar el acceso a los metadatos de comunicación internos;
  • definir la retención y el borrado en el Collector;
  • volver a probar después de cambios de routing, HA, firmware o Rule Logging;
  • verificar los flujos sospechosos con Log Viewer o Packet Capture.

NetFlow muestra relaciones a lo largo del tiempo, pero no demuestra la causa de una conexión bloqueada o lenta. Para una sesión concreta siguen siendo decisivos Rule ID, NAT ID, la ruta de paquetes y las funciones de seguridad implicadas.

Preguntas frecuentes

¿Cuál es la diferencia entre NetFlow y sFlow en Sophos Firewall?

NetFlow v5 exporta Flow Records de reglas de firewall que tienen activado Log firewall traffic. En cambio, sFlow muestrea tráfico y contadores de interfaz de determinadas interfaces de hardware. NetFlow es adecuado para metadatos de conexión basados en reglas; sFlow, para patrones de tráfico y utilización de interfaces.

¿Es Sophos Firewall compatible con NetFlow v9 o IPFIX?

No. SFOS 22 documenta NetFlow Version 5. Por tanto, un Collector debe proporcionar un listener v5; una entrada exclusiva para v9 o IPFIX no es suficiente.

¿Por qué faltan algunas conexiones en el Collector NetFlow?

A menudo se aplica una regla de firewall distinta de la esperada o Log firewall traffic no está activado en esa regla. También pueden influir las pérdidas UDP y las limitaciones de NetFlow v5. Una prueba controlada con Log Viewer, Packet Capture y la decodificación del Collector separa estas causas.