Vai al contenuto
Avanet

Verificare le impostazioni IPS globali di Sophos Firewall

La Device Console di Sophos Firewall contiene in set ips impostazioni globali del motore IPS. Controllano fail-close, ambito di scansione, rilevamento applicazioni, elaborazione SIP, PKI Acceleration e comportamento durante gli aggiornamenti delle firme. Questi valori non si limitano a una singola IPS Policy o regola firewall.

Il punto di partenza sicuro è show ips-settings, che mostra valori configurati e istanze attive. Si modifica un solo parametro quando un sintomo riproducibile lo indica. Valore iniziale, effetto atteso, flusso di controllo e rollback vanno registrati prima della manutenzione.

⚠️ set ips non è una lista generale di tuning. Alcune opzioni possono scartare nuove connessioni, aggirare Application Control o Active Threat Response, far bypassare IPS a tutto il traffico durante un riavvio del motore o richiedere il riavvio della firewall.

Configurare e testare IPS su Sophos Firewall tratta attivazione, policy, firme e falsi positivi. Questo articolo aggiunge il livello CLI globale.

Procedura breve e sicura

  1. Registrare connessione, Firewall Rule ID, IPS Policy, firma, ora e sintomo.
  2. Salvare show ips-settings e, se necessario, l’output in sola lettura di show ips_conf.
  3. Verificare se una modifica limitata di policy o firma evita l’intervento globale.
  4. Modificare un solo valore con test positivo, negativo e di controllo.
  5. Pianificare Apply e impatto operativo di failclose o delle istanze IPS.
  6. Controllare Log Viewer, ips.log, applicazione e risorse, poi annullare senza beneficio chiaro.

Dopo un accesso SSH protetto, scegliere 4. Device Console. Troubleshooting CLI di Sophos Firewall spiega chiave host, accesso e confine con Advanced Shell.

show ips-settings
show ips_conf

show ips_conf espone una vista tecnica della configurazione Snort. Le chiavi interne non sono un modello approvato per modifiche personalizzate.

Comprendere fail-close e limiti delle risorse

failclose stabilisce la reazione quando il motore IPS raggiunge il limite di connessioni o memoria. Con on scarta le nuove connessioni. Con off, il servizio IPS rimuove vecchie connessioni dalla cache per liberare spazio.

Sophos documenta il valore in base alla RAM:

MemoriaValore documentato
8 GB o menofailclose off
Più di 8 GBfailclose on

Il ripristino di un backup può trasferire uno stato failclose diverso. Il valore va quindi verificato dopo il restore e non dedotto solo dall’hardware.

I timeout TCP e UDP accettano da 1 a 43200 secondi. Sophos documenta 180 secondi con failclose off e 600 con failclose on. Dopo una modifica di stato o timeout, eseguire separatamente set ips failclose apply.

set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply

L’esempio mostra la sintassi collegata al default on, non una raccomandazione generale. Prima verificare valori attuali, RAM, nuove connessioni, applicazioni critiche e risposta desiderata all’esaurimento risorse. Il rollback ripristina stato e timeout registrati e poi esegue failclose apply.

Definire consapevolmente l’ambito di scansione

Fiducia o tutto il contenuto

inspect untrusted-content analizza solo contenuti non considerati affidabili da SophosLabs. È il default documentato con le migliori prestazioni. inspect all-content analizza tutto e, secondo Sophos, offre la migliore sicurezza.

La modifica è globale. Testare web, trasferimenti, server pubblicati, applicazioni VPN, CPU, memoria e throughput sotto carico comparabile. Interpretare le metriche di performance di Sophos Firewall spiega il metodo.

Analizzare traffico decrittografato indipendentemente dalla porta

scan_decrypted_port_agnostic on è attivo per impostazione predefinita. IPS può così analizzare un flusso decrittografato anche se una firma si aspetta HTTP ma il traffico usa un’altra porta.

Disattivarlo riduce la copertura su tutta la firewall e non risolve stabilmente un falso positivo. Un test mirato richiede ID firma, destinazione, porta, regola SSL/TLS Inspection e IPS Policy. Preferire poi un’eccezione limitata e ripristinare il valore globale. Il percorso completo è in Distribuire TLS Inspection per fasi.

Risposte HTTP e numero di pacchetti

http_response_scan_limit accetta da 0 a 262144; Sophos richiede 0 per la scansione completa. Un altro valore non va copiato senza prova perché cambia profondità e risorse.

maxpkts stabilisce quanti pacchetti le Application Filter policies analizzano da client e server nelle connessioni nuove o aggiornate. Il default è 8. Sophos raccomanda 80 per applicazioni proxy, P2P e tunnel complesse, ma avverte che valori troppo alti riducono la velocità di connessione.

80 non è un valore generale di performance IPS. Prima va dimostrata una classificazione insufficiente al default, poi si confrontano rilevamento, apertura, throughput e traffico di controllo.

Rilevamento applicazioni ed eccezioni ATR

enable_appsignatures on attiva le firme applicative ed è il default documentato. Un off globale riduce il rilevamento di applicazioni malevole e non corregge bene una singola classificazione errata.

ac_atr exception fwrules esclude una o più Firewall Rule IDs da Application Classification e Active Threat Response. Gli ID multipli sono separati da virgole; none elimina l’eccezione.

set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none

L’eccezione non consente né blocca le regole stesse. Rimuove il loro traffico da due percorsi aggiuntivi. Usarla solo per ID provati, con responsabile, scadenza e test negativo. Verificare prima Threat Feed, corrispondenza regola e configurazione Active Threat Response.

Motore, CPU e accelerazione hardware

Non spostare le istanze IPS come ottimizzazione rapida

ips-instance add e clear assegnano o rimuovono un’istanza IPS da una CPU. Sophos richiede poi set ips-instance apply e il riavvio della firewall. La nuova assegnazione non è attiva senza riavvio.

L’assegnazione manuale non è tuning live. Va eseguita in manutenzione con piattaforma, istanze attuali, raccomandazione Sophos e carico prima/dopo documentati.

Lasciare invariati gli interruttori obsoleti

Sophos considera ips_mmap e packet-streaming obsoleti da SFOS 18.0; entrambi risultano on. Non vanno usati per ottimizzare SFOS 22. packet-streaming off è rischioso: senza riassemblaggio, contenuti malevoli divisi tra pacchetti Telnet, POP3, SMTP o HTTP possono evitare le firme.

Inquadrare correttamente PKI Acceleration

pki-acceleration enable è il default documentato. Sui modelli XGS supportati, Xstream Flow Processor può demandare la nuova firma dei certificati server X.509 per i flussi SSL/TLS ispezionati dalla DPI Engine.

show ips-settings mostra lo stato. Versioni o modelli non supportati indicano disabled; con PKI Acceleration attiva e Firewall Acceleration spenta compare enabled (inactive). La modifica può riavviare IPS o DPI Engine e richiede una finestra osservata.

Non scegliere a intuito il metodo di ricerca

Sophos documenta ac-bnfa con poca memoria e alte prestazioni, ac-q con molta memoria e prestazioni migliori, e hyperscan con poca memoria e prestazioni migliori. hyperscan è il default.

Le etichette non giustificano un cambio istintivo. Supporto della piattaforma, memoria, carico riproducibile e rilevamento devono coincidere. Mantenere il metodo documentato senza una raccomandazione Sophos specifica.

SIP e comportamento TCP particolare

sip_preproc enable analizza le sessioni SIP per attacchi ed è attivo di default. sip_ignore_call_channel enable esclude per impostazione predefinita i canali audio e video dalla scansione IPS. Entrambi sono globali.

Separare prima segnalazione, media, direzione, NAT, helper, evento IPS e VPN. Solo una chiamata riproducibile giustifica un confronto CLI temporaneo. Ottimizzare e testare VoIP su Sophos Firewall fornisce il flusso completo.

tcp urgent-flag remove rimuove e reimposta flag e puntatore urgent TCP ed è il default. allow li inoltra invariati. Una riduzione del controllo richiede Packet Capture e una specifica applicazione legacy.

Applicare in sicurezza gli aggiornamenti delle firme

set ips engine_update_mode reload è il default documentato. Un reload può scartare alcuni pacchetti durante il caricamento. restart riavvia il motore; durante il riavvio tutto il traffico in entrata e uscita bypassa IPS.

Sophos raccomanda vivamente di non cambiare il valore per motivi di sicurezza. In caso di interruzioni riproducibili, salvare ora, versione pattern, flussi e log per Sophos Support.

Lasciare set ips_conf a Sophos Support

set ips_conf può aggiungere, modificare o eliminare coppie chiave-valore interne di Snort. Sophos avverte esplicitamente che solo gli ingegneri Sophos Support devono eseguire questi comandi.

L’output in sola lettura show ips_conf può essere una baseline per il supporto. Non derivarne comandi add, update o del. Una chiave errata può influire su protezione, stabilità e supportabilità senza rollback sicuro.

Validare e annullare una modifica

Creare prima e dopo una nuova connessione con stessa origine, destinazione e regola. Un flusso di controllo non coinvolto deve continuare a mostrare IPS Policy e azione previste. Valutare insieme Log Viewer, ips.log, CPU, memoria, apertura e risultato applicativo.

Il rollback usa il valore originale registrato da show ips-settings. Dopo il ripristino di fail-close eseguire ancora set ips failclose apply; anche le istanze richiedono Apply e riavvio. Non sperimentare con parametri obsoleti o interni al supporto.

Checklist operativa

  • show ips-settings, build SFOS, modello hardware, ora e responsabile registrati.
  • Parametro e percorso di traffico specifici isolati.
  • Correzione limitata di policy o firma verificata prima del cambio globale.
  • Stato failclose dipendente dalla RAM ed effetto del restore considerati.
  • Rischi Apply, restart e bypass della protezione chiariti.
  • Flussi positivo, negativo e di controllo testati.
  • Valore iniziale reale preparato per il rollback.
  • Nessuna modifica personalizzata set ips_conf eseguita.

FAQ

Failclose va attivato su ogni Sophos Firewall?

Non automaticamente. Sophos documenta off fino a 8 GB di RAM e on oltre 8 GB. La scelta determina se la carenza di risorse IPS scarta nuove connessioni o rimuove vecchie voci dalla cache. Stato, timeout, Apply e applicazioni reali vanno testati insieme.

set ips_conf è un normale comando amministrativo?

No. Sophos raccomanda esplicitamente che solo i suoi ingegneri Support eseguano questi comandi Snort interni. show ips_conf può essere salvato in sola lettura per la diagnosi, ma non è una guida di tuning approvata.