Aller au contenu
Avanet

Comprendre et activer le mode LINCE sur Sophos Firewall

Sophos Firewall propose un mode LINCE sous SFOS 22. Il limite les algorithmes cryptographiques disponibles et modifie notamment le comportement de SSH. Sophos ne documente pas de Factory Reset comme pour le mode FIPS ; l’effet immédiat documenté est le redémarrage du service SSH et la déconnexion des sessions SSH existantes.

Le point le plus important précède toute commande : Un mode LINCE activé ne prouve pas automatiquement la certification du build SFOS installé. L’aide Sophos actuelle pour SFOS 22 cite explicitement SFOS 20.0 MR1 et MR2 comme versions certifiées LINCE. Une certification formelle nécessite donc aussi le certificat et son périmètre exact de produit, de version et de plateforme.

La séquence sûre est courte :

  1. Clarifier par écrit l’exigence de conformité et le périmètre de certification.
  2. Documenter le build SFOS, la plateforme, l’état HA et l’utilisation actuelle de SSH.
  3. Tester le backup, un accès WebAdmin ou console indépendant et le chemin de reprise.
  4. Vérifier les clés et les clients SSH par rapport aux algorithmes LINCE.
  5. Pour HA, activer le mode sur les deux appareils tant qu’ils sont autonomes.
  6. Exécuter system certification lince enable et attendre le redémarrage de SSH.
  7. Retester l’accès d’administration, l’authentification par clé, les VPN, syslog et le backup.

⚠️ Attention : La commande déconnecte les connexions SSH existantes. Ne pas activer le mode depuis une session SSH active sans accès WebAdmin ou console locale fonctionnel et sans clé SSH compatible.

Le mode LINCE et la certification LINCE sont deux choses différentes

LINCE est une certification publique espagnole de sécurité pour les produits informatiques. Le mode de la firewall active les restrictions cryptographiques documentées par Sophos. Une certification ne s’applique toutefois qu’à la version du produit et au périmètre d’évaluation indiqués dans le certificat.

L’aide actuelle de SFOS 22 documente le mode LINCE, mais ne cite que SFOS 20.0 MR1 et MR2 comme versions certifiées LINCE. Cela ne permet pas de conclure que SFOS 22 devient formellement certifié par la simple activation du mode.

Pour un audit ou un appel d’offres, conserver au minimum ces preuves séparément :

  • type exact de firewall et build SFOS
  • mode LINCE activé comme paramètre technique du système
  • certificat officiel avec version, plateforme et périmètre
  • configuration documentée et validation des services concernés

S’il n’existe pas de certificat approprié pour la version cible, l’équipe conformité ou Sophos doit confirmer le chemin de migration autorisé. Un mode visible ou une liste restreinte d’algorithmes ne remplace pas cette validation.

Ce qui change sur le plan cryptographique

Sophos indique les algorithmes suivants comme autorisés pour le mode LINCE :

KexAlgorithms:
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group18-sha512
ecdh-sha2-nistp256
ecdh-sha2-nistp384
ecdh-sha2-nistp521

Encryption:
aes128-gcm@openssh.com
aes256-gcm@openssh.com

Public key authentication:
hmac-sha2-256
hmac-sha2-512

Server host key algorithms:
rsa-sha2-512
rsa-sha2-256
ecdsa-sha2-nistp256
ecdsa-sha2-nistp384
ecdsa-sha2-nistp521

Ces noms montrent pourquoi la préparation est importante : les anciens clients SSH, les anciennes clés publiques ou les systèmes d’automatisation peuvent ne plus trouver de combinaison commune après l’activation. Inventorier d’abord tous les accès SSH administratifs, scripts de supervision et automatisations de backup. Une connexion WebAdmin réussie ne prouve pas que l’authentification par clé publique fonctionne aussi.

LINCE n’est pas non plus équivalent à FIPS 140-3 sur Sophos Firewall. FIPS présente d’autres limites de plateforme, d’algorithmes et de HA et déclenche un Factory Reset lors de l’activation. Les deux modes ne doivent être confondus ni dans la terminologie ni dans un plan de migration.

Préparer l’activation

Un chemin de reprise fiable doit être prêt avant la fenêtre de maintenance. Il comprend un backup chiffré récent, son mot de passe et le Secure Storage Master Key actif lors de sa création. WebAdmin ou la console locale doit également fonctionner sans dépendre de la connexion SSH qui va être interrompue.

Documenter les éléments suivants pour l’inventaire technique :

  • version et build SFOS
  • état autonome ou HA et rôle de chaque appareil
  • clients SSH, clés publiques et comptes d’automatisation utilisés
  • pairs VPN et valeurs cryptographiques négociées
  • Collector syslog TLS et noms de ses certificats
  • cible du backup, cible de restauration et état LINCE actuel

En cas d’authentification par clé publique, ne pas remplacer la clé existante par précaution. Vérifier d’abord le type de clé, la prise en charge du client et l’accès d’administration alternatif. Se connecter à Sophos Firewall par SSH explique l’accès normal ; pour le changement LINCE, la console locale reste le chemin de reprise indépendant le plus sûr.

Activer LINCE sur une firewall autonome

L’activation s’effectue dans la CLI avec :

system certification lince enable

Après confirmation, le service SSH redémarre. La fin de la session SSH active est donc attendue et ne constitue pas à elle seule une erreur. Ne pas redémarrer immédiatement la firewall ni envoyer d’autres commandes via une seconde session SSH parallèle.

Lorsque le service est de nouveau disponible, établir une nouvelle connexion. Ne pas tester uniquement le nom d’utilisateur et le mot de passe. Si l’authentification par clé publique est utilisée, la clé prévue doit fonctionner. Tester ensuite WebAdmin, les automatisations API et tous les systèmes utilisant SSH pour les backups ou l’exploitation.

Une nouvelle session SSH réussie confirme le chemin d’administration, mais pas tous les effets du mode. Effectuer aussi un test VPN proche de la production et un test syslog TLS. Pour le transport syslog en mode LINCE, SFOS accepte le Common Name ou le Subject Alternative Name pour la correspondance du nom ; la configuration complète est décrite dans Connecter syslog et un SIEM.

Vérifier l’état et désactiver à nouveau LINCE

Lire l’état actuel avant toute décision de changement de mode :

system certification lince show

Device Console fournit également la commande de désactivation du mode :

system certification lince disable

Il ne s’agit pas d’un rollback d’urgence improvisé. Un changement dans les deux sens est bloqué lorsque HA est actif. L’aide LINCE détaillée ne décrit pas non plus le déroulement immédiat de la désactivation et ne garantit notamment pas un fonctionnement SSH sans interruption. disable nécessite donc aussi un accès d’administration indépendant, un backup actuel, des clients et policies SSH compatibles, ainsi qu’une fenêtre de maintenance. Ensuite, établir une nouvelle session, exécuter show, tester SSH, API, VPN et syslog TLS, puis contrôler les logs système. L’état précédent confirmé reste le plan de rollback.

HA exige le bon ordre

Pour un nouveau cluster HA, activer d’abord LINCE sur les deux firewalls encore autonomes. Ne construire HA que lorsque les deux appareils utilisent le même mode et sont accessibles séparément.

Depuis SFOS 21.5 MR1, LINCE ne peut plus être activé ni désactivé une fois le cluster établi. Une modification improvisée sur un nœud d’un cluster HA existant n’est donc pas un test valide. Planifier d’abord le changement du cluster, la fenêtre de maintenance et la reprise.

La procédure HA complète explique les rôles, les licences, la synchronisation et la validation. LINCE suit un modèle différent de FIPS : avec LINCE, les deux appareils autonomes sont alignés avant HA ; avec FIPS, la Primary préparée active ensuite le mode sur l’Auxiliary.

Comprendre le backup, la restauration et le firmware

Sur une firewall compatible, une restauration reprend l’état LINCE du backup. Si le backup contient LINCE, le mode est activé ; s’il ne le contient pas, le mode reste désactivé. Le mode n’est pas disponible sur une version qui ne prend pas LINCE en charge.

HA ajoute une condition stricte : le backup et les deux appareils cibles doivent avoir le même état LINCE. Dans le cas contraire, la restauration est refusée. Consigner cet état avec le build SFOS, le modèle, le rôle HA, le mot de passe du backup et le SSMK dans le protocole de restauration.

Backup et restauration de Sophos Firewall explique comment vérifier la compatibilité et le Secure Storage Master Key. Un backup n’est un chemin de reprise que si l’appareil cible prévu et son état LINCE autorisent réellement la restauration.

Sophos documente aussi un cas firmware étroit : si LINCE est activé après une migration ou une mise à niveau, la firewall peut revenir à la version précédente où LINCE était désactivé, tant que sa configuration reste disponible. Il ne s’agit pas d’une garantie générale pour chaque downgrade. Le chemin de mise à niveau, la version prise en charge, la compatibilité de la configuration et le périmètre de certification doivent toujours être vérifiés séparément.

Valider après l’activation

Une validation fiable combine le fonctionnement technique et l’objectif formel :

  1. Consigner le build SFOS exact et l’heure.
  2. Tester de nouvelles connexions WebAdmin et SSH par les chemins d’administration prévus.
  3. Tester l’accès par clé publique avec le client et la clé de production.
  4. Valider les VPN avec du trafic applicatif bidirectionnel réel.
  5. Vérifier la connexion syslog TLS, la validation du nom et les nouveaux événements.
  6. Pour HA, valider les deux nœuds séparément avant de construire le cluster.
  7. Créer un nouveau backup et documenter la compatibilité de restauration.
  8. Comparer le certificat et le périmètre d’évaluation au build déployé.

Le résultat doit distinguer explicitement mode activé, services opérationnels et certification formelle démontrée. Ces affirmations ne sont pas interchangeables.

Délimiter les erreurs en toute sécurité

La connexion SSH se termine immédiatement après la commande

C’est le comportement attendu, car le service SSH redémarre. Utiliser le chemin WebAdmin ou console testé auparavant pour vérifier que la firewall fonctionne normalement. Établir seulement ensuite une nouvelle connexion SSH.

La connexion par clé publique ne fonctionne plus

Comparer l’échange de clés, le chiffrement, le MAC et l’algorithme de Host Key du client à l’ensemble LINCE documenté. Ne pas remplacer à l’aveugle la clé du serveur ou tous les clients pendant l’incident. S’il n’existe aucune combinaison commune, revenir par l’accès indépendant et corriger le plan de migration.

LINCE ne peut pas être modifié dans le cluster HA

C’est la limite produit documentée à partir de SFOS 21.5 MR1. Ne pas tenter de séparer les nœuds avec des commandes non documentées. Planifier d’abord le backup, l’accès d’administration, l’interruption et la reconstruction complète du cluster.

La restauration HA est refusée

Comparer l’état LINCE du backup et des deux appareils cibles. Vérifier aussi le modèle, la version SFOS, le SSMK et les limites de restauration habituelles. Ne pas contourner une différence de mode par un changement de firmware improvisé ou un second backup non vérifié.

Un auditeur exige une preuve de certification pour SFOS 22

Le mode activé seul ne suffit pas. Puisque la page Sophos actuelle ne cite explicitement que SFOS 20.0 MR1 et MR2 comme versions certifiées, Sophos ou l’organisme de conformité responsable doit fournir une preuve valable pour la version cible précise. D’ici là, ne pas revendiquer de certification LINCE formelle pour SFOS 22.

FAQ

L'activation de LINCE effectue-t-elle un Factory Reset ?

Sophos documente pour la commande LINCE un redémarrage du service SSH et la déconnexion des sessions SSH existantes, mais aucun Factory Reset. Le Factory Reset appartient à l’activation du mode FIPS et ne doit pas être transposé à LINCE.

LINCE peut-il être activé ultérieurement dans un cluster HA ?

Non. Depuis SFOS 21.5 MR1, LINCE ne peut être activé ni désactivé tant que HA existe. Les deux appareils doivent être placés dans le même état en tant que firewalls autonomes avant la construction de HA.

SFOS 22 est-il officiellement certifié LINCE lorsque le mode LINCE est activé ?

Cela ne peut pas être déduit du mode. L’aide SFOS 22 actuelle ne cite explicitement que SFOS 20.0 MR1 et MR2 comme versions certifiées. SFOS 22 nécessite une preuve distincte correspondant au build et au périmètre de déploiement précis.