Configurare e testare la scansione malware di Sophos Firewall
La scansione malware di Sophos Firewall controlla i file nel traffico web mediante i motori antivirus integrati. Non basta attivare Web Filtering o selezionare una Web Policy: la regola firewall corrispondente deve utilizzare Scan HTTP and decrypted HTTPS e il traffico cifrato deve essere decrittografato per consentire l’ispezione dei contenuti.
Questo articolo si concentra sui download tramite HTTP e HTTPS. Per categorie, URL Groups e regole utente, consultare Web Protection con Web Policies. Zero-Day Protection può inoltre analizzare i file sconosciuti, mentre il traffico e-mail viene protetto separatamente tramite Mail Protection.
Chiarire ambito, prerequisiti e licenze
La scansione malware classica è legata a protocolli e regole. I download web richiedono Web Protection; la Base License da sola non include Web Malware Protection. Zero-Day Protection è una subscription separata che integra, ma non sostituisce, la scansione antivirus. SMTP, POP3 e IMAP richiedono Email Protection. Verificare stato e scadenza in Administration > Licensing: il modulo richiesto deve risultare Subscribed o Evaluating. Un firewall connesso a Internet sincronizza automaticamente le licenze ogni 24 ore. Se lo stato sembra obsoleto, Administration > Licensing > Synchronize forza un aggiornamento.
Prima della modifica, registrare regola, Rule ID, posizione e opzioni correnti; stabilire se HTTPS viene decrittografato da DPI Engine o Web Proxy e verificare che il client consideri attendibile la Signing CA; individuare Web Exceptions e SSL/TLS Exclusion Rules; predisporre un client isolato, una finestra pilota e Log Viewer. Creare inoltre un backup in Backup and firmware > Backup and restore e annotare i singoli valori interessati, evitando così un ripristino completo non necessario.
FTP ed e-mail usano controlli distinti. Attivare Scan FTP for malware nella regola corrispondente; il limite globale è Web > General settings > Maximum file scan size for FTP. Per l’e-mail, selezionare in fondo alla regola i protocolli realmente usati (IMAP, IMAPS, POP3, POP3S, SMTP e/o SMTPS); Add ports aggiunge le porte standard mancanti. Policy MTA e Legacy, quarantena e azioni sugli allegati si gestiscono in Email; il motore primario è in Email > General settings > Malware protection. La configurazione completa resta nell’articolo Mail Protection collegato.
Neppure il controllo del tipo di file prova un rilevamento antivirus. Una Web Policy può consentire o bloccare un download per tipo e una policy e-mail può agire sugli allegati. Solo una voce Malware correlata prova che il motore antivirus ha rilevato il contenuto.
Cosa deve funzionare insieme per una scansione efficace
Il risultato dipende da diversi livelli:
- La regola firewall corretta deve elaborare effettivamente il traffico del client.
- Scan HTTP and decrypted HTTPS attiva la scansione malware per il percorso di quella regola.
- Web > General settings determina il motore, il comportamento della scansione, i limiti di dimensione e la gestione dei contenuti non analizzabili.
- I contenuti HTTPS vengono ispezionati solo se DPI o Web Proxy decrittografa la connessione.
- Le Web Exceptions non devono ignorare involontariamente la scansione malware.
- QUIC deve essere controllato perché il suo traffico non può essere analizzato come il traffico HTTP e HTTPS classico.
Una Web Policy e la scansione malware svolgono compiti diversi. La Web Policy decide, ad esempio, come gestire categorie o tipi di file. La scansione antivirus esamina il contenuto dei file alla ricerca di malware noto e PUAs. La scansione malware può quindi essere attiva in una regola firewall anche con Web policy: None. Al contrario, selezionare una Web Policy non significa automaticamente che i download vengano sottoposti a scansione malware.
Scegliere Single o Dual Engine
Il motore antivirus primario viene definito in System services > Malware protection. Sophos Firewall utilizza Sophos e Avira; il motore selezionato come Primary Engine esegue da solo la scansione con Single engine e la esegue per primo con Dual engine.
La selezione globale per il traffico web si trova in:
Web > General settings > Malware and content scanning
- Single engine: utilizza solo il Primary Engine. Richiede meno risorse e offre le migliori prestazioni. Per Zero-Day Protection, Sophos deve essere il Primary Engine.
- Dual engine: utilizza prima il motore primario e poi il secondo motore. Aumenta la copertura di rilevamento, ma richiede più tempo e risorse.
Per le normali reti client, Single engine con Sophos come Primary Engine è un punto di partenza ragionevole quando throughput e latenza sono importanti. Dual engine è adatto quando la massima copertura di rilevamento ha una priorità maggiore e l’appliance può sostenere il carico aggiuntivo in condizioni reali. La decisione non deve basarsi solo sui valori della scheda tecnica: un test pilota con download tipici, videoconferenze e distribuzione software mostra meglio l’impatto effettivo.
⚠️ La modifica del Primary Engine o il passaggio da Single a Dual ha effetto globale sui percorsi di scansione corrispondenti. Prima di apportare una modifica, considerare le Web, FTP e Mail Policies esistenti nonché Zero-Day Protection e documentare un percorso di rollback. La modifica del motore antivirus primario globale può anche modificare un motore antivirus definito localmente. Dopo la modifica, verificare le selezioni locali del motore.
Controllare il rilevamento machine learning del motore di scansione
SFOS 22 può attivare il machine learning, o ML, globalmente per il motore di scansione Sophos e poi separatamente per diversi gruppi di funzioni. ML cerca modelli sospetti che potrebbero non essere ancora presenti nel database delle firme. Estende così il rilevamento di minacce nuove o a rapida diffusione, ma aumenta anche il rischio di falsi positivi.
Per prima cosa si registra lo stato corrente con il comando di sola lettura:
show scanengine
I valori predefiniti documentati sono ml_scan on a livello globale, ml_web_detection off per Web Proxy e DPI Engine, ml_email_detection on per Email e ml_legacy_detection off per WAF e FTP Proxy. Se ml_scan globale è off, ML non può essere attivato in modo effettivo per i singoli gruppi di funzioni. Gli interruttori specifici determinano se un rilevamento ML può attivare un’azione di blocco in quel gruppo.
La sintassi CLI completa è:
set scanengine ml_scan <on|off>
set scanengine ml_web_detection <on|off>
set scanengine ml_email_detection <on|off>
set scanengine ml_legacy_detection <on|off>
set scanengine thread_count <1-128|default>
thread_count si applica a ogni motore di scansione. L’intervallo va da 1 a 128; default calcola dinamicamente il numero in base alle CPU disponibili. Un numero fisso di thread non deve essere adottato come ottimizzazione generica delle prestazioni. Richiede un carico di scansione riproducibile, misurazioni di CPU e memoria, un test di throughput e, di norma, un’indicazione specifica del supporto. La precedente opzione max_buffer_size è deprecata e non deve più essere modificata.
⚠️ ML può bloccare erroneamente file o traffico legittimi e i suoi rilevamenti generano telemetria per Sophos Labs. Prima del rollout devono quindi essere chiariti attivazione, privacy, percorsi dati interessati e processo per i falsi positivi. Disattivare globalmente ML per un semplice sospetto non è più corretto di un’eccezione non verificata.
Il test pilota inizia con un solo gruppo di funzioni e un flusso client o e-mail controllato. Prima e dopo si confrontano show scanengine, policy, azione di blocco, Log Viewer, risultato dell’applicazione, CPU e tempo di scansione. EICAR conferma la normale scansione malware, ma non dimostra il rilevamento ML di un nuovo modello. Il rollback ripristina i valori registrati con show scanengine e non li sostituisce alla cieca con i valori predefiniti del prodotto.
Definire il comportamento della scansione
Oltre al motore, in Web > General settings vengono definite altre impostazioni di protezione.
Contenuti non analizzabili
Action on malware scan failure stabilisce cosa accade ai contenuti che non possono essere ispezionati completamente. Ciò può verificarsi con archivi cifrati o danneggiati e con file annidati troppo in profondità. Sophos Firewall analizza gli archivi fino a 16 livelli di compressione.
Block offre una protezione maggiore, ma può bloccare file legittimi protetti da password o difettosi. Allow preserva il processo aziendale, ma consente il passaggio di contenuti non ispezionati. Block è il punto di partenza più sicuro per le normali reti client. Se un’applicazione aziendale smette di funzionare, occorre prima analizzare il percorso concreto del file, anziché rendere meno restrittiva l’impostazione globale.
Dimensioni dei file e streaming
Do not scan files larger than imposta la dimensione massima di scansione per HTTP e HTTPS. I file più grandi non vengono analizzati. Per i file compressi conta la dimensione dell’archivio, non la dimensione potenziale dopo l’estrazione. Per FTP esiste un limite separato con Maximum file scan size for FTP.
Un limite ridotto non migliora automaticamente la sicurezza, perché può consentire il passaggio senza scansione di installer o archivi di grandi dimensioni. Un valore molto elevato può invece aumentare i tempi di download e il consumo di risorse. Il valore deve quindi essere adeguato alla distribuzione software, ai pacchetti di aggiornamento e alle prestazioni dell’appliance.
In Web > General settings, aprire Advanced settings per accedere a Scan audio and video files. Scan audio and video files estende la scansione ai contenuti multimediali, ma può compromettere lo streaming. Attivare l’opzione solo se la necessità di protezione giustifica il carico aggiuntivo e le possibili interruzioni. Dopo aver selezionato le impostazioni di scansione web desiderate, fare clic su Apply per salvare le modifiche.
Gestire le PUAs
Block potentially unwanted applications rileva programmi che non sono necessariamente malware, ma che possono includere adware, controllo remoto indesiderato o modifiche rischiose del sistema. Aggiungere una voce in Authorized PUAs solo dopo aver verificato file, origine, finalità e responsabile. Un’autorizzazione generica indebolisce la protezione per tutti i percorsi di scansione corrispondenti.
Attivare la scansione malware nella regola firewall
La regola si trova in:
Rules and policies > Firewall rules
Per una tipica regola di accesso a Internet dei client, controllare quanto segue in Web filtering:
- Source zone e Source networks corrispondono alla rete client.
- Destination zone è
WANe i Services coprono il traffico web previsto. - Log firewall traffic è attivato.
- Scan HTTP and decrypted HTTPS è attivato.
- Block QUIC protocol è attivato se il traffico web deve utilizzare il percorso TCP controllato.
- DPI o Web Proxy è stato scelto consapevolmente.
- Use Zero-day protection viene attivato in aggiunta solo se si devono analizzare file sconosciuti.
Un esempio compatto di regola:
Rule name: LAN_USERS_WEB
Source zones: LAN
Source networks and devices: LAN_CLIENTS
Destination zones: WAN
Destination networks: Any
Services: HTTP, HTTPS
Web policy: LAN_STANDARD_WEB
Scan HTTP and decrypted HTTPS: On
Block QUIC protocol: On
Use web proxy instead of DPI engine: Off
Log firewall traffic: On
L’esempio utilizza DPI Engine. LAN_USERS_WEB, LAN_CLIENTS e LAN_STANDARD_WEB sono nomi da sostituire. Per la sola scansione malware, Web policy può essere None. Limitare Services ai protocolli necessari: Any sarebbe troppo ampio. Una regola superiore può intervenire prima, quindi Rule ID e ordine fanno parte del collaudo. I principi sono in Comprendere e creare correttamente le regole firewall.
Completare correttamente HTTPS con DPI o Web Proxy
Scan HTTP and decrypted HTTPS non decrittografa HTTPS autonomamente. L’opzione analizza solo HTTP non cifrato e contenuti HTTPS che un’altra parte della configurazione ha già decrittografato.
DPI Engine
Con DPI Engine, la decrittografia viene configurata in:
Rules and policies > SSL/TLS inspection rules
Una regola SSL/TLS Inspection appropriata deve elaborare il client di test e la destinazione e utilizzare Action: Decrypt. I client devono considerare attendibile la Signing CA utilizzata. Implementare TLS Inspection passo dopo passo descrive pianificazione, test pilota ed eccezioni; la distribuzione del certificato è spiegata in Installare il certificato CA per HTTPS Scanning.
Web Proxy
Per il percorso proxy, nella regola firewall si attivano Use web proxy instead of DPI engine e, per HTTPS, Decrypt HTTPS during web proxy filtering. In Web > General settings, il proxy può quindi eseguire la scansione in due modalità:
- Batch: scarica prima l’intero file sul firewall e lo inoltra solo dopo la scansione. Offre un’ispezione più rigorosa, ma può ritardare sensibilmente i download.
- Real-time: inoltra parti del download, ma completa il trasferimento solo dopo che il contenuto è stato valutato come pulito.
Con Batch, il download a monte verso il firewall può utilizzare tutta la banda e influire sugli altri accessi web. Nel percorso generale di scansione proxy, Traffic Shaping si applica durante l’inoltro al browser sia in Batch sia in Real-time; ciò non garantisce la limitazione del download Batch a monte. Per Direct Web Proxy vale un’eccezione esplicita: una Traffic Shaping Policy non si applica a questo percorso. Prima di cambiare modalità di scansione, documentare il valore precedente; confrontare utilizzo WAN, durata del download sul client, risultato della scansione e Rule ID usando gli stessi download rappresentativi. In caso di regressione, ripristinare la modalità precedente anziché modificare contemporaneamente engine o policy.
DPI Engine funziona sempre in modalità Real-time. Non passare da Proxy a DPI o viceversa solo a causa di un singolo errore, poiché differiscono per funzionalità, porte, logs e comportamento degli utenti.
La scelta tra DPI Real-time, proxy Batch o Real-time e il passaggio pilota sicuro è descritta in Scegliere correttamente DPI Engine o Web Proxy.
Controllare eccezioni e QUIC
Una Web Exception può ignorare Malware and content scanning. Per il traffico corrispondente, viene così ignorata automaticamente anche l’analisi Zero-Day. Le eccezioni devono quindi riferirsi a un host o URL specifico, avere un responsabile chiaro e una data di revisione.
QUIC, ovvero HTTP/3, utilizza generalmente UDP 443. Sophos Firewall non può analizzare questo traffico come il traffico web classico. Block QUIC protocol blocca UDP in uscita sulle porte 80 e 443 nella regola firewall corrispondente, affinché i client compatibili tornino a TCP e HTTPS. Informazioni di base e test sono disponibili in Bloccare correttamente QUIC e HTTP/3.
Verificare il funzionamento con un test sicuro
Un Policy Test verde o una casella attivata non dimostra ancora che i contenuti vengano ispezionati. Il test deve provenire da un client dietro la regola firewall interessata; un download effettuato direttamente dal firewall controlla un altro percorso di traffico.
Per verificare il percorso web di Sophos Firewall, utilizzare specificamente l’azione Anti-virus EICAR test nella pagina SophosTest per Web Security. Per verificare il trasporto del file di test standardizzato indipendentemente da quel sito, utilizzare invece una variante del file di test antimalware EICAR. EICAR non è un vero malware, ma gli antivirus lo rilevano intenzionalmente come tale. Non introdurre mai software malevolo reale in una rete di produzione e non aprire né eseguire il file di test.
Procedura pratica:
- Definire un client di test isolato e la Rule ID prevista del firewall. Non serve un’eccezione Allow temporanea. Se Endpoint Protection interviene per primo, non disattivarlo; considerare invece il risultato non conclusivo per il firewall.
- Annotare ora, IP del client, URL di test scelto e percorso di scansione previsto.
- Aprire in Log Viewer i moduli Firewall, SSL/TLS inspection, Web filter e Malware.
- Per HTTPS, verificare che la connessione venga effettivamente elaborata con
Decrypt. - Eseguire Anti-virus EICAR test su SophosTest oppure scaricare esattamente una variante EICAR. Il firewall deve interrompere il trasferimento prima che il download termini.
- Verificare che il Malware log mostri un rilevamento antivirus per lo stesso client, la stessa Rule ID, lo stesso URL e lo stesso momento.
- Chiudere la pagina di test e rimuovere eventuali file parziali o di test e gli artefatti della cache del browser secondo la procedura Endpoint; non ripristinare né eseguire un oggetto in quarantena. Ripristinare le impostazioni temporanee del test e confermare con un download normale che l’accesso web funzioni ancora.
Una pagina di blocco da sola non è sufficiente. Anche la Web Policy, una regola per il tipo di file, un prodotto Endpoint o la categoria stessa della pagina di test possono causare il blocco. È determinante la voce Malware correlata del firewall. In Syslog, un rilevamento di malware web appare con log_type="Anti-Virus"; i componenti sono HTTP o HTTPS a seconda del protocollo e il Subtype di un rilevamento è Virus.
Se Log Viewer non chiarisce se il servizio antivirus locale funziona, durante un test controllato è possibile osservare anche il relativo Service Log in Advanced Shell:
tail -f /log/avd.log
Con Ctrl+C si interrompe la visualizzazione. avd.log aiuta a individuare errori del servizio e del motore, ma non sostituisce i dati di policy e connessione in Log Viewer. Un file senza attività non dimostra neppure che la scansione sia inattiva. Servizi e logs di Sophos Firewall spiega l’associazione dei logs.
Individuare metodicamente gli errori tipici
- Web Policy attiva, ma nessuna ispezione malware: nella regola firewall effettivamente applicata manca Scan HTTP and decrypted HTTPS.
- Il test HTTP funziona, quello HTTPS no: la regola SSL/TLS Inspection non corrisponde, non utilizza
Decryptoppure Web Proxy non decrittografa HTTPS. - Il browser utilizza un altro percorso: QUIC è consentito o un’altra regola firewall viene applicata per prima.
- Il file non viene analizzato nonostante la regola corretta: una Web Exception ignora Malware and content scanning oppure il file supera il limite di dimensione configurato.
- EICAR viene bloccato, ma non dal firewall: Endpoint Protection, una regola per il tipo di file o una categoria web ha reagito prima. Controllare la Rule ID e il Malware log del firewall.
- Gli archivi legittimi vengono bloccati: controllare Action on malware scan failure, cifratura, danneggiamento e annidamento. Non passare immediatamente a Allow nell’impostazione globale.
- Dual Engine rallenta i download: confrontare carico dell’appliance, dimensioni dei file, concorrenza e modalità Proxy o DPI con Single Engine in un test pilota controllato.
- Zero-Day Protection non mostra nulla: controllare separatamente la scansione malware classica, la decrittografia HTTPS, il tipo di file, le eccezioni e Use Zero-day protection.
- Opzione assente o non salvabile: verificare stato e scadenza delle licenze in Administration > Licensing, quindi sincronizzarle; non aggirare il problema con una regola Allow più ampia.
- File FTP non analizzato: verificare Rule ID, Scan FTP for malware, Service e Maximum file scan size for FTP. L’opzione HTTP/HTTPS non abilita FTP.
- Allegato e-mail non rilevato: identificare il percorso MTA, Legacy SMTP o POP/IMAP, poi correlare protocolli, porte, policy e-mail, Single/Dual Antivirus, eccezioni e log Mail o Malware.
Log Viewer, Policy Tester e Packet Capture permettono di determinare quale regola firewall e quale policy si applicano realmente.
Ripristinare le modifiche conservando lo stato
Un rollback ripristina solo i valori cambiati nel pilota, in ordine inverso: regola SSL/TLS Inspection e posizione, regola firewall con Rule ID e posizione, scelta Proxy/DPI, opzioni di scansione e QUIC, Single/Dual Engine globale e valori di show scanengine. Non eliminare una regola né disattivare globalmente la scansione per un singolo download fallito.
Salvare e ripetere due controlli: un download rappresentativo deve funzionare e il test EICAR isolato deve mostrare esattamente il comportamento precedente. Se Rule ID, decrittografia o azione di log differiscono dalla baseline, il rollback non è concluso. Il backup completo è la via d’emergenza per errori più ampi, non la prima risposta a una casella.
Caso particolare durante l’upgrade a SFOS 22.0 GA
In NC-177529 è documentato un errore di upgrade circoscritto per SFOS 22.0 GA Respin Build 411. Durante questo upgrade possono comparire temporaneamente messaggi come Malware Unscannable, spesso per www.msftconnecttest.com. In quel momento, il nuovo motore di scansione Sophos non è ancora disponibile quando è l’unico motore selezionato in modalità Single Engine. Legacy Web Proxy mostra quindi pagine di blocco, mentre con DPI Engine il caricamento delle pagine può interrompersi; l’interruzione può durare circa un minuto in più. Prima di ogni upgrade verificare anche la release di manutenzione corrente e i percorsi supportati; la verifica collegata di seguito copre questo controllo dipendente dalla versione.
Chi effettua espressamente l’upgrade a questa versione GA deve passare da Single engine a Dual engine in Web > General settings prima dell’upgrade e tornare al Single engine utilizzato in precedenza al termine dell’operazione. Questa misura temporanea non è una raccomandazione generale per MR1, MR2 o release successive. La verifica dell’upgrade a SFOS 22 descrive l’intero percorso di upgrade e gli altri blocchi.