Aller au contenu
Avanet

Vérifier les paramètres IPS globaux de Sophos Firewall

La Device Console de Sophos Firewall contient sous set ips des paramètres globaux du moteur IPS. Ils contrôlent notamment fail-close, l’étendue d’analyse, la détection des applications, le traitement SIP, PKI Acceleration et le comportement lors des mises à jour de signatures. Ces valeurs ne se limitent pas à une politique IPS ou une règle de pare-feu.

Le point de départ sûr est show ips-settings, qui affiche les valeurs configurées et les instances en cours. Un seul paramètre est modifié lorsqu’un symptôme reproductible le désigne. La valeur initiale, l’effet attendu, un flux témoin et le retour arrière sont consignés avant la fenêtre de maintenance.

⚠️ set ips n’est pas une liste générale d’optimisation. Certaines options peuvent rejeter de nouvelles connexions, contourner Application Control ou Active Threat Response, laisser tout le trafic contourner IPS pendant un redémarrage du moteur ou imposer un redémarrage du pare-feu.

Configurer et tester IPS sur Sophos Firewall traite l’activation, les politiques, les signatures et les faux positifs. Cet article ajoute la couche CLI globale.

Procédure courte et sûre

  1. Noter connexion, Firewall Rule ID, politique IPS, signature, heure et symptôme.
  2. Enregistrer show ips-settings et, si nécessaire, la sortie en lecture seule de show ips_conf.
  3. Vérifier si une adaptation limitée de politique ou de signature évite un changement global.
  4. Modifier une seule valeur avec des tests positif, négatif et témoin adaptés.
  5. Prévoir l’étape Apply et l’impact opérationnel de failclose ou des instances IPS.
  6. Contrôler Log Viewer, ips.log, application et ressources, puis annuler immédiatement sans bénéfice clair.

Après une connexion SSH sécurisée, sélectionner 4. Device Console. Dépannage CLI de Sophos Firewall explique clé hôte, accès et limite avec Advanced Shell.

show ips-settings
show ips_conf

show ips_conf expose une vue technique de la configuration Snort. Les clés internes ne constituent pas un modèle approuvé pour des modifications personnalisées.

Comprendre fail-close et les limites de ressources

failclose détermine la réaction quand le moteur IPS atteint sa limite de connexions ou de mémoire. Avec on, les nouvelles connexions sont rejetées. Avec off, le service IPS retire d’anciennes connexions du cache pour libérer de la place.

Sophos documente la valeur selon la RAM :

MémoireValeur documentée
8 Go ou moinsfailclose off
Plus de 8 Gofailclose on

La restauration d’un backup peut transférer un autre état failclose. La valeur est donc vérifiée explicitement après restauration au lieu d’être déduite du seul matériel.

Les délais TCP et UDP acceptent de 1 à 43200 secondes. Sophos documente 180 secondes avec failclose off et 600 secondes avec failclose on. Après modification de l’état ou d’un délai, exécuter séparément set ips failclose apply.

set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply

L’exemple montre la syntaxe liée au standard on, pas une recommandation générale. Vérifier valeurs actuelles, RAM, nouvelles connexions, applications critiques et comportement souhaité en cas de manque de ressources. Le retour arrière restaure état et délais consignés, puis exécute failclose apply.

Définir consciemment l’étendue d’analyse

Confiance ou contenu intégral

inspect untrusted-content n’analyse que le contenu non approuvé par SophosLabs. C’est la valeur documentée offrant les meilleures performances. inspect all-content analyse tout le contenu et offre selon Sophos la meilleure sécurité.

Le changement est global. Tester trafic Web, transferts, serveurs publiés, applications VPN, processeur, mémoire et débit sous charge comparable. Interpréter les mesures de performance Sophos Firewall explique la méthode.

Analyser le trafic déchiffré indépendamment du port

scan_decrypted_port_agnostic on est actif par défaut. IPS peut ainsi analyser un flux déchiffré même si une signature attend HTTP alors que le flux utilise un autre port.

Le désactiver réduit la couverture sur tout le pare-feu et ne corrige pas durablement un faux positif. Un test ciblé exige l’ID de signature, la destination, le port, la règle SSL/TLS Inspection et la politique IPS. Préférer ensuite une exception étroite et restaurer la valeur globale. Le chemin détaillé se trouve dans Déployer TLS Inspection progressivement.

Réponses HTTP et nombre de paquets

http_response_scan_limit accepte de 0 à 262144 ; Sophos exige 0 pour une analyse complète. Une autre valeur ne se copie pas sans preuve, car elle change profondeur de détection et ressources.

maxpkts fixe le nombre de paquets analysés côté client et serveur par les Application Filter policies pour les connexions nouvelles ou actualisées. La valeur documentée est 8. Sophos recommande 80 pour les applications proxy, P2P ou tunnel complexes, mais avertit qu’une valeur trop élevée réduit la vitesse de connexion.

80 n’est pas un réglage général de performance IPS. Il faut d’abord prouver une classification insuffisante avec la valeur standard, puis comparer détection, établissement, débit et trafic témoin.

Détection applicative et exceptions ATR

enable_appsignatures on active les signatures applicatives et constitue la valeur documentée. Un off global réduit la détection d’applications malveillantes et ne corrige pas proprement une classification erronée unique.

ac_atr exception fwrules exclut une ou plusieurs Firewall Rule IDs d’Application Classification et d’Active Threat Response. Séparer les IDs par des virgules ; none supprime l’exception.

set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none

L’exception n’autorise ni ne bloque les règles elles-mêmes. Elle retire leur trafic de deux chemins de protection ou de classification. L’utiliser seulement pour des IDs prouvés, avec responsable, expiration et test négatif. Vérifier d’abord Threat Feed, correspondance de règle et configuration Active Threat Response.

Moteur, processeur et accélération matérielle

Ne pas déplacer les instances IPS comme optimisation rapide

ips-instance add et clear affectent ou retirent une instance IPS d’un processeur. Sophos exige ensuite set ips-instance apply et demande un redémarrage du pare-feu. L’affectation n’est pas active sans ce redémarrage.

L’affectation manuelle n’est pas un réglage à chaud. Elle appartient à une fenêtre de maintenance avec plateforme, instances actuelles, recommandation Sophos et charge avant/après documentées.

Laisser inchangés les commutateurs obsolètes

Sophos marque ips_mmap et packet-streaming obsolètes depuis SFOS 18.0 ; les deux apparaissent sur on. Ils ne servent pas à optimiser SFOS 22. packet-streaming off est risqué : sans réassemblage, un contenu malveillant divisé entre paquets Telnet, POP3, SMTP ou HTTP peut échapper aux signatures.

Classer correctement PKI Acceleration

pki-acceleration enable est la valeur documentée. Sur les modèles XGS compatibles, Xstream Flow Processor peut décharger la resignature des certificats X.509 pour les flux SSL/TLS inspectés par DPI Engine.

show ips-settings affiche l’état. Une version ou un modèle non compatible indique disabled ; avec PKI Acceleration active et Firewall Acceleration désactivée, l’état est enabled (inactive). La modification peut redémarrer IPS ou DPI Engine et nécessite une fenêtre observée.

Ne pas deviner la méthode de recherche

Sophos documente ac-bnfa avec peu de mémoire et de hautes performances, ac-q avec beaucoup de mémoire et les meilleures performances, et hyperscan avec peu de mémoire et les meilleures performances. hyperscan est la valeur par défaut.

Ces libellés ne justifient pas un changement intuitif. Compatibilité de plateforme, mémoire, charge reproductible et détection doivent coïncider. Conserver la méthode documentée sans recommandation Sophos précise.

SIP et comportement TCP particulier

sip_preproc enable analyse les sessions SIP contre les attaques et est actif par défaut. sip_ignore_call_channel enable exclut par défaut les canaux audio et vidéo de l’analyse IPS. Les deux valeurs sont globales.

Séparer d’abord signalisation, médias, direction, NAT, helper, événement IPS et VPN. Seul un appel reproductible justifie une comparaison CLI temporaire. Optimiser et tester VoIP sur Sophos Firewall fournit le déroulement et le retour arrière.

tcp urgent-flag remove retire et réinitialise le flag et le pointeur urgent TCP ; c’est la valeur documentée. allow les transmet sans modification. Un assouplissement exige une Packet Capture et une application historique précise.

Appliquer les mises à jour de signatures en sécurité

set ips engine_update_mode reload est la valeur documentée. Un reload peut perdre certains paquets pendant le rechargement. restart redémarre le moteur ; tout le trafic entrant et sortant contourne alors l’analyse IPS.

Sophos recommande fortement de ne pas changer ce réglage pour des raisons de sécurité. En cas de perturbation reproductible, conserver heure, version de patterns, flux et journaux pour Sophos Support.

Réserver set ips_conf à Sophos Support

set ips_conf peut ajouter, modifier ou supprimer des paires clé-valeur internes de Snort. Sophos avertit explicitement que seuls les ingénieurs Sophos Support doivent exécuter ces commandes.

La sortie en lecture seule show ips_conf peut servir d’état initial pour le support. Ne pas en dériver de commandes add, update ou del. Une mauvaise clé peut affecter protection, stabilité et support sans retour sûr si l’ancienne valeur est inconnue.

Valider et annuler une modification

Créer avant et après une nouvelle connexion avec même source, destination et règle. Un flux témoin non concerné doit conserver la politique et l’action IPS attendues. Évaluer ensemble Log Viewer, ips.log, CPU, mémoire, établissement et résultat applicatif.

Le retour arrière utilise la valeur consignée par show ips-settings. Après restauration de fail-close, exécuter encore set ips failclose apply ; les instances imposent aussi Apply et redémarrage. Ne pas expérimenter avec les paramètres obsolètes ou internes au support.

Liste de contrôle d’exploitation

  • show ips-settings, build SFOS, modèle, heure et responsable consignés.
  • Paramètre et chemin de trafic précis isolés.
  • Correction étroite de politique ou signature vérifiée avant le changement global.
  • État failclose dépendant de la RAM et effet d’un restore considérés.
  • Risques Apply, restart et contournement du contrôle clarifiés.
  • Flux positif, négatif et témoin testés.
  • Valeur initiale réelle préparée pour le retour arrière.
  • Aucune modification personnalisée set ips_conf exécutée.

FAQ

Faut-il activer failclose sur chaque Sophos Firewall ?

Pas automatiquement. Sophos documente off jusqu’à 8 Go de RAM et on au-delà. Ce choix détermine si un manque de ressources IPS rejette les nouvelles connexions ou retire d’anciennes entrées du cache. État, délais, Apply et applications doivent être testés ensemble.

set ips_conf est-il une commande normale d'administration ?

Non. Sophos recommande explicitement que seuls ses ingénieurs Support exécutent ces commandes Snort internes. show ips_conf peut être enregistré en lecture seule pour le diagnostic, mais ne constitue pas un guide d’optimisation approuvé.