Vai al contenuto
Avanet

Attivare FIPS 140-3 su Sophos Firewall

Sophos Firewall supporta la modalità FIPS 140-3 Level 1 con SFOS 22 sulle appliance hardware XGS, sulle piattaforme virtuali supportate, su AWS e su Azure. L’attivazione non è una normale modifica della configurazione: il comando esegue un factory reset, riavvia il firewall con la configurazione di fabbrica e richiede quindi una nuova configurazione conforme a FIPS.

La sequenza sicura è quindi:

  1. Confermare piattaforma, firmware e requisito di conformità.
  2. Inventariare peer VPN, certificati e algoritmi necessari.
  3. Conservare esternamente backup, Secure Storage Master Key e documentazione della configurazione.
  4. Pianificare finestra di manutenzione, accesso alla console locale e ricostruzione completa.
  5. Attivare FIPS solo su un firewall ancora standalone.
  6. Ricostruire configurazione di base e produzione con algoritmi consentiti.
  7. Collaudare completamente gestione, routing, regole, VPN, certificati e log.
  8. Configurare HA solo in seguito.

⚠️ Attenzione: system certification fips enable elimina la configurazione attuale. Il comando non deve essere eseguito senza un percorso di ripristino testato, accesso alla console locale e ricostruzione pianificata.

Cosa significa FIPS 140-3 su Sophos Firewall

FIPS 140-3 è uno standard statunitense per i moduli crittografici. SFOS 22.0 GA e le sue maintenance release utilizzano moduli crittografici certificati FIPS. La modalità FIPS attiva limita inoltre gli algoritmi selezionabili, genera policy predefinite adeguate e convalida i certificati nuovi o importati rispetto ai requisiti FIPS.

La conformità FIPS è un requisito operativo formale e non equivale automaticamente alla configurazione più robusta oggi disponibile. La documentazione Sophos, ad esempio, consente SHA1 entro i limiti FIPS per determinati casi di autenticazione VPN. Per i nuovi design IPsec, IKEv2 e algoritmi moderni concordati con il peer restano il punto di partenza migliore. Comprendere e creare i profili IPsec di Sophos Firewall spiega i campi e le decisioni di sicurezza.

Verificare le piattaforme supportate

Sophos supporta la modalità FIPS su:

  • appliance hardware XGS Series
  • VMware vSphere
  • Microsoft Hyper-V
  • KVM
  • Xen
  • AWS
  • Azure

Non è supportata su:

  • Software Appliance
  • hardware XG Series
  • hardware SG Series

La distinzione è importante: un’appliance virtuale è supportata, mentre una Software Appliance installata su hardware x86 proprio non lo è. Sophos Firewall: hardware, virtuale o cloud? spiega i modelli operativi.

Fermarsi se modello, piattaforma o versione di destinazione non sono chiaramente supportati. La presenza di un’impostazione FIPS o di un comando CLI eseguibile non sostituisce l’approvazione della piattaforma.

Inventariare gli effetti prima dell’attivazione

Peer VPN e algoritmi

Prima del factory reset, documentare tutte le VPN di produzione con i parametri effettivamente negoziati. In modalità FIPS sono disponibili, tra gli altri, i seguenti algoritmi per le nuove configurazioni VPN:

  • gruppi DH da 14 a 21
  • AES-CBC e AES-GCM a 128, 192 o 256 bit
  • chiavi RSA da 2048 bit in su, anche se Sophos classifica solo 2048 e 3072 come conformi a FIPS
  • curve EC prime-field da 224 bit in su
  • SHA1, SHA256, SHA384 e SHA512 per l’autenticazione VPN
  • Preshared Key di almeno 14 byte
  • TLS 1.2 e 1.3

Per IPsec non sono disponibili DH 1, 2, 5 e da 25 a 30, DES/3DES, Blowfish, Twofish, Serpent e MD5. DH 31 può essere selezionato, ma Sophos indica che la connessione non sarà conforme a FIPS. Per i certificati non sono consentiti i digest MD5 e SHA1.

Il peer tecnico deve supportare almeno una combinazione completa e comune di fase 1 e fase 2. Questo vale anche per appliance meno recenti, VPN dei provider e gateway cloud. Se non esiste una combinazione comune, non si improvvisa durante la finestra di manutenzione. Prima si adatta il peer oppure si interrompe il progetto FIPS.

SSL VPN e Amazon VPC

Per SSL VPN non sono disponibili BF-CBC, 3DES, MD5 e la dimensione della chiave 1024. Un profilo SSL VPN site-to-site protetto da password proveniente da un firewall FIPS non è intercambiabile con versioni SFOS precedenti alla 18.5 MR2 e viceversa.

Una connessione Amazon VPC in modalità FIPS deve utilizzare Use VPC configuration file. Use AWS security credentials rimane visibile, ma secondo Sophos la connessione non riesce. La configurazione VPC importata deve inoltre essere adattata per utilizzare algoritmi DH e di cifratura conformi a FIPS.

Certificati e CAs

In modalità FIPS il firewall genera certificati con la libreria crittografica certificata e verifica che i certificati e le CAs caricati utilizzino algoritmi consentiti. Prima documentare:

  • quali certificati utilizzano una chiave RSA o EC
  • quali algoritmi digest compaiono nella catena
  • quali servizi IPsec, SSL VPN, portale, WAF e SMTP fanno riferimento a un certificato
  • se chiavi private, catene CA e password sono disponibili per la ricostruzione

Un certificato con una chiave formalmente consentita può comunque non funzionare a causa del nome, della validità o di una catena di trust incompleta. Importare e assegnare certificati su Sophos Firewall spiega la procedura.

Preparare il pacchetto di ripristino e la ricostruzione

Un normale backup della configurazione resta indispensabile, ma in questo caso serve soprattutto come percorso di ritorno allo stato precedente senza FIPS. Se un backup con FIPS disattivato viene ripristinato su un firewall compatibile, FIPS rimane disattivato. Il vecchio backup non può quindi essere semplicemente ripristinato per continuare a usare la configurazione esistente senza modifiche in modalità FIPS.

Prima dell’attivazione, conservare esternamente:

  • un backup cifrato aggiornato
  • la password del backup e la Secure Storage Master Key usata allora
  • Entities.xml come riferimento leggibile della configurazione
  • documentazione di interfacce, VLAN, routing, NAT e regole firewall
  • profili VPN, peer, IDs, assegnazioni dei certificati e responsabili delle PSK
  • Device Access, FQDN amministrativo, DNS, NTP e dati di licenza
  • design HA, Cluster ID, Peer Admin Port e cablaggio
  • test di collaudo e un chiaro criterio di interruzione

Creare o ripristinare un backup di Sophos Firewall spiega il rapporto tra backup, SSMK, compatibilità del ripristino e collaudo. Sophos Firewall Config Studio può inoltre produrre un report strutturato della configurazione.

La ricostruzione deve iniziare dalle impostazioni di fabbrica. Singoli oggetti o output dell’editor possono essere importati solo quando ogni dipendenza e valore crittografico sono stati convalidati in modalità FIPS. Un’importazione completa non verificata non sostituisce la migrazione pianificata.

Attivare FIPS su un firewall standalone

Condizioni di arresto prima del comando

Non continuare finché uno di questi punti rimane aperto:

  • nessun obiettivo di conformità confermato o nessuna approvazione del factory reset
  • la piattaforma o il firmware non sono dimostrabilmente compatibili con FIPS
  • il firewall fa ancora parte di un cluster HA
  • non esiste una console locale o un percorso di gestione indipendente equivalente
  • mancano backup, password o SSMK
  • un peer VPN di produzione non supporta alcuna combinazione FIPS comune
  • mancano certificati o chiavi private per la ricostruzione
  • ricostruzione, test e percorso di ritorno non rientrano nella finestra di manutenzione

FIPS non può essere attivato o disattivato quando HA è attivo. Un cluster esistente non deve essere smantellato spontaneamente nella stessa operazione. La sua rimozione, il factory reset e la ricostruzione richiedono un piano di migrazione separato e approvato.

Eseguire il comando

Eseguire il seguente comando nella Device Console:

system certification fips enable

Il firewall si riavvia con le impostazioni di fabbrica. Il precedente IP di gestione e la configurazione di produzione non sono più garantiti come raggiungibili. L’accesso successivo avviene tramite il percorso locale iniziale preparato.

Non riavviare ripetutamente, non importare alla cieca la vecchia configurazione e non usare modifiche shell non documentate. Ripristinare prima configurazione iniziale, percorso di gestione, ora, DNS e licenza.

Ricostruire la configurazione per FIPS

La ricostruzione segue una sequenza controllata:

  1. Configurare IP di gestione, accesso amministrativo, DNS, NTP e ora corrente.
  2. Documentare nuovamente build del firmware e piattaforma.
  3. Creare zone, interfacce, VLAN e routing e testarli localmente.
  4. Importare certificati e catene CA senza aggirare gli algoritmi rifiutati.
  5. Creare profili IPsec e SSL VPN solo con valori consentiti.
  6. Trasferire gradualmente regole firewall, NAT, WAF e mail.
  7. Configurare Device Access, MFA, logging, notifiche e integrazione Central.
  8. Collaudare ogni servizio di produzione prima di passare al successivo.

In modalità FIPS il firewall genera policy predefinite con impostazioni adeguate. Un default compatibile con FIPS non dimostra comunque che un peer esterno o un oggetto importato siano compatibili.

Creare HA solo dopo FIPS

Per un nuovo cluster HA, attivare prima FIPS sul firewall Primary previsto e riconfigurarlo completamente. Solo dopo si configura HA. Sophos attiva automaticamente FIPS sul firewall Auxiliary durante il setup HA.

Finché HA è attivo, FIPS non può essere attivato o disattivato su nessuno dei due dispositivi. Se HA viene successivamente disattivato, il rispettivo stato FIPS rimane invariato su entrambi.

Prima di Initiate HA, verificare:

  • Il Primary funziona stabilmente in modalità FIPS.
  • L’Auxiliary è preparato come piattaforma supportata con lo stesso build.
  • Modelli, porte, licenze e collegamento HA soddisfano i normali requisiti HA.
  • Sono disponibili un backup e il collaudo FIPS completo del Primary.
  • La finestra di manutenzione comprende setup HA, sincronizzazione e test di failover.

Configurare Sophos Firewall High Availability contiene la procedura completa del cluster. LINCE segue una sequenza diversa e non va confuso con FIPS: LINCE deve essere allineato su entrambi i dispositivi standalone prima di HA, mentre Sophos trasferisce FIPS dal Primary all’Auxiliary durante il setup HA.

Collaudare la migrazione

Crittografia e configurazione

  • Log Viewer e i report mostrano la modifica FIPS.
  • Gli algoritmi non consentiti non sono più disponibili nelle nuove configurazioni VPN e dei certificati.
  • Certificati, CAs, chiavi private, SANs e catena di trust sono completi.
  • I tunnel IPsec e SSL VPN negoziano i valori previsti.
  • Lo stato verde del tunnel è confermato con traffico applicativo bidirezionale reale.

Rete e servizi

  • WebAdmin è raggiungibile solo attraverso il percorso di gestione previsto.
  • Routing, SD-WAN, DNS e NTP funzionano.
  • Le regole firewall e NAT corrispondono alla Rule ID prevista.
  • WAF, SMTP TLS, portali e accesso remoto presentano i certificati corretti.
  • Monitoring, notifiche, backup e integrazione Central funzionano.
  • Con HA, stato, sincronizzazione, failover e ritorno sono verificati separatamente.

Come prova si documentano build, ora, evento FIPS, proposals VPN testate, fingerprints dei certificati e risultati delle connessioni reali. L’assenza di un campo in un’interfaccia o un singolo ping riuscito non costituiscono una prova complessiva sufficiente.

Backup, firmware e rollback

Dopo la ricostruzione, creare un nuovo backup nello stato FIPS e conservarlo in modo protetto insieme a password, SSMK, build e verbale di collaudo. Se ripristinato su una versione compatibile con FIPS, il backup applica il proprio stato FIPS. Su una versione che non supporta FIPS, la modalità non è disponibile.

Un firmware FIPS attivo blocca il caricamento di firmware che non supporta FIPS. Questa protezione non deve essere aggirata con un cambio di modalità non pianificato. Release Notes, percorso di upgrade, backup e test delle dipendenze crittografiche restano obbligatori prima di ogni aggiornamento.

Se la migrazione deve essere interrotta, il backup senza FIPS creato prima della modifica serve come percorso di ritorno documentato. Il suo ripristino riporta il firewall allo stato senza FIPS memorizzato nel backup. Gestione, routing, VPN, HA e servizi devono quindi essere nuovamente collaudati per intero.

FAQ

È possibile attivare FIPS su un Sophos Firewall di produzione senza interruzione?

No. L’attivazione esegue un factory reset e avvia il firewall con le impostazioni di fabbrica. Richiede finestra di manutenzione, accesso locale, backup, ricostruzione e collaudo completo.

È possibile ripristinare il backup esistente dopo aver attivato FIPS?

Un backup con FIPS disattivato ripristina anche lo stato senza FIPS. È un percorso di ritorno, ma non un modo per trasferire la vecchia configurazione senza modifiche in modalità FIPS.

Come si attiva FIPS per un cluster HA?

Prima si attiva FIPS sul firewall Primary standalone e lo si riconfigura. Solo dopo si configura HA; Sophos attiva quindi automaticamente FIPS sull’Auxiliary. La modalità non può essere modificata quando HA è già attivo.