Vai al contenuto
Avanet

Ispezionare le porte non standard con Sophos Firewall

Sophos Firewall ispeziona HTTP, HTTPS, FTP, SMTP/S, POP e IMAP sulle rispettive porte standard. Se un’applicazione utilizza uno di questi protocolli su una porta diversa, service-param può estendere l’ispezione del protocollo a tale porta.

Il comando non apre genericamente una porta. Non crea un oggetto servizio o una regola firewall e non attiva una policy web, TLS o e-mail. Affinché il traffico venga ispezionato devono coincidere la regola, la porta di destinazione consentita e il percorso di ispezione responsabile. Per le nuove regole web occorre prima stabilire se il flusso viene elaborato da DPI Engine o Web Proxy.

⚠️ service-param è un’assegnazione globale. Una porta aggiuntiva non riguarda solo un host o una regola firewall. Prima della modifica si documentano gli usi esistenti della porta, le policy interessate e un rollback eseguibile.

Scegliere prima il percorso di ispezione

Una porta di destinazione aggiuntiva e l’ispezione del relativo flusso sono due decisioni distinte. In Hosts and services > Services, un oggetto servizio TCP definisce quale porta di destinazione corrisponde a una regola firewall. Quando lo si crea in Hosts and services > Services > Add, normalmente si lascia Source port su 1:65535, perché le applicazioni scelgono dinamicamente la porta sorgente. L’oggetto da solo non attiva l’ispezione dei contenuti.

Per il traffico web, service-param non è di norma il primo passo in SFOS 22:

  • DPI Engine rileva HTTP e SSL/TLS su tutte le porte. Un portale HTTPS su TCP 8443 richiede quindi un servizio corrispondente nella regola firewall, la web policy prevista e le impostazioni di scansione appropriate. Se è necessaria la decrittografia, deve corrispondere anche una regola in Rules and policies > SSL/TLS inspection rules. Queste regole rilevano TLS su qualsiasi porta TCP e valutano congiuntamente sorgente, destinazione, utente, servizio e criteri relativi ai siti web.
  • Con Use web proxy instead of DPI engine, Transparent Web Proxy elabora soltanto HTTP sulla porta 80 e HTTPS sulla porta 443. Il traffico HTTP e TLS sulle altre porte rimane affidato a DPI Engine. service-param non è quindi un modo per estendere genericamente il proxy trasparente ad altre porte.
  • Con Direct Web Proxy, il client si collega al listener configurato in Web > General settings > Web proxy configuration. Questo percorso proxy esplicito funziona indipendentemente dalla selezione di Use web proxy instead of DPI engine in una regola firewall.

Anche IPS è un percorso separato. Intrusion prevention > IPS policies deve essere attivato globalmente, deve essere disponibile un abbonamento Network Protection attivo o una licenza di prova e la policy IPS prevista deve essere impostata nella regola firewall corrispondente. service-param non attiva IPS e non dimostra che una firma abbia riconosciuto il flusso. A tale scopo si correlano Firewall Rule ID ed evento IPS in Log Viewer.

service-param rimane quindi soprattutto un candidato quando il servizio specifico del protocollo documentato da Sophos deve elaborare una porta aggiuntiva, ad esempio FTP o un protocollo e-mail. Per la sola ispezione web o TLS tramite DPI si configura invece correttamente il percorso delle regole.

Quando è appropriato service-param

Il comando è appropriato quando un’applicazione nota utilizza realmente HTTP, HTTPS, FTP, SMTP, SMTPS, POP o IMAP su una porta TCP non standard, la verifica del percorso di ispezione non ha già portato alla soluzione DPI e il servizio specifico del protocollo deve elaborare tale traffico. Esempi tipici sono FTP su TCP 2121 o una configurazione SMTP concordata su TCP 2525.

Una porta TCP aperta non dimostra il protocollo atteso. Se su 8443 passa traffico binario proprietario, assegnarlo a HTTPS può interrompere le connessioni anziché aggiungere protezione. Per il traffico web si verifica inoltre se DPI Engine riconosce già il protocollo o se occorre davvero aggiungere una porta servizio al proxy. Per l’e-mail si distingue SMTP con STARTTLS da SMTPS con TLS fin dall’inizio della connessione. Se si usa Mail Protection in modalità MTA, il traffico segue un percorso diverso instradato dall’MTA.

service-param non è appropriato se una regola firewall deve soltanto consentire una porta di destinazione aggiuntiva. In Hosts and services > Services si crea un oggetto servizio TCP adeguato e lo si utilizza nella regola. L’assegnazione di ispezione viene aggiunta solo quando anche il proxy o il servizio e-mail responsabile deve elaborare la porta non standard.

Registrare lo stato iniziale nella Device Console

Il comando si esegue da 4. Device Console. Prima di qualsiasi modifica, il comando seguente mostra le porte servizio esistenti e altri valori globali:

show service-param

Si registra l’output completo con build SFOS, ora e riferimento del change. È particolarmente importante verificare se la porta prevista è già assegnata a un altro servizio. La stessa porta non viene assegnata contemporaneamente e senza prove a HTTP, HTTPS, SMTP e SMTPS.

Sophos documenta questi nomi di servizio per SFOS 22:

FTP
HTTP
HTTPS
IMAP
POP
SMTP
SMTPS
IM_MSN
IM_YAHOO

IM_MSN e IM_YAHOO sono etichette legacy nella CLI. Non sono un punto di partenza per un nuovo design di messaggistica istantanea. Le nuove applicazioni vengono protette tramite regole firewall, Application Control, TLS Inspection e il rilevamento dei protocolli effettivamente supportato.

Aggiungere una porta supplementare

La sintassi di base documentata per i servizi supportati è:

set service-param <service> add port <portID>
set service-param <service> delete port <portID>

Per una connessione SMTP confermata su TCP 2525, un test pilota controllato si presenta così:

show service-param
set service-param SMTP add port 2525
show service-param

Questo esempio si applica all’ispezione del proxy e-mail trasparente in Legacy mode. La regola firewall richiede inoltre un servizio che consenta TCP 2525 come porta di destinazione; selezionare SMTP in Scan email content e configurare una policy e-mail appropriata. Prima della modifica si conferma che sulla porta venga usato SMTP e se sia previsto STARTTLS. Una connessione TCP o una consegna e-mail riuscita non dimostra da sola l’ispezione dei contenuti. In MTA mode non modificare per questo test pilota la regola firewall MTA creata automaticamente.

Il segnaposto portID nella sintassi Sophos viene utilizzato nella Device Console con il valore concreto della porta. La porta viene aggiunta solo dopo che un Packet Capture o la documentazione dell’applicazione hanno confermato protocollo e porta di destinazione.

Non mescolare le opzioni globali con il test della porta

Per HTTPS, Sophos elenca anche deny_unknown_proto on|off e invalid-certificate allow|block. Anche SMTPS dispone di invalid-certificate allow|block. SMTP offre ulteriori opzioni globali per Failure Notifications, Fast ISP Mode, Notification Port e Strict Protocol Check.

Questi valori risolvono un problema diverso da add port e non vengono modificati nello stesso test pilota. In particolare, invalid-certificate allow può tollerare globalmente errori di certificato, mentre deny_unknown_proto e strict-protocol-check cambiano la gestione delle connessioni non conformi. Una connessione riuscita dopo più modifiche simultanee sarebbe difficile da attribuire e potrebbe ridurre silenziosamente la protezione.

La sintassi ufficiale comprende anche:

set service-param HTTPS deny_unknown_proto <on|off>
set service-param HTTPS invalid-certificate <allow|block>
set service-param SMTPS invalid-certificate <allow|block>
set service-param SMTP failure_notification <on|off>
set service-param SMTP fast-isp-mode <on|off>
set service-param SMTP notification-port add port <portID>
set service-param SMTP strict-protocol-check <on|off>

Prima di una di queste modifiche globali si valutano separatamente l’output esistente esatto, i mittenti o le applicazioni web interessati, l’impatto sulla sicurezza e le indicazioni del supporto. L’articolo non presenta quindi questi comandi come valori predefiniti consigliati.

Verificare l’effetto con un flusso reale

Il test inizia con una sola sorgente pilota e una regola firewall con logging. Prima e dopo la modifica si usano la stessa destinazione, la stessa porta e una nuova connessione. In Log Viewer, Firewall Rule ID, l’azione web o e-mail e l’orario devono corrispondere al test pilota.

Per HTTPS si controllano anche l’emittente del certificato, l’handshake TLS e l’azione Block o Allow prevista. Se la scansione malware fa parte del design, si esegue un test EICAR controllato esattamente su questa porta. EICAR conferma solo il normale percorso antivirus, non ogni funzione TLS, di policy o ML. Per SMTP, SMTPS, POP e IMAP si utilizza un messaggio di test chiaramente identificabile e lo si segue in Mail Logs, Quarantine e, se applicabile, Mail Spool.

Un Packet Capture conferma che il client utilizza realmente la porta di destinazione prevista. Se solo il Firewall Log mostra Allow, non vi è ancora prova che il proxy o il servizio e-mail successivo abbia ispezionato il contenuto. Testare in modo controllato le regole Sophos Firewall combina corrispondenza delle regole, Log Viewer e Packet Capture.

Ripristinare l’assegnazione della porta

Il rollback rimuove dal servizio corretto soltanto la porta aggiunta dal change:

set service-param SMTP delete port 2525
show service-param

Successivamente si crea di nuovo lo stesso flusso di test. La connettività deve tornare allo stato iniziale documentato. Autorizzazioni temporanee del servizio firewall, regole pilota ed eccezioni vengono rimosse separatamente; delete port non elimina questi oggetti.

Se l’aggiunta della porta non riesce, si registrano l’errore e show service-param. Questi dati consentono di stabilire se la porta viene già trattata come standard o è assegnata a un altro servizio. Una voce esistente non viene eliminata alla cieca, poiché un altro percorso di ispezione potrebbe dipenderne.

Checklist operativa

  • Applicazione, protocollo e porta di destinazione effettiva sono confermati.
  • show service-param e il build SFOS sono registrati prima della modifica.
  • Servizio firewall, corrispondenza della regola e assegnazione di ispezione vengono trattati separatamente.
  • La porta non è già assegnata a un servizio incompatibile.
  • Nel test pilota cambia solo add port, non un’opzione globale del certificato o del protocollo.
  • Test positivo, test negativo, log di ispezione e Packet Capture sono preparati.
  • Il comando delete port corrispondente e il percorso di ritorno invariato sono pronti.

FAQ

service-param apre la porta aggiuntiva nel firewall?

No. Il comando assegna una porta a un servizio di ispezione. Un oggetto servizio adeguato e una regola firewall devono continuare a consentire esplicitamente il traffico. Anche la policy web, TLS o e-mail responsabile rimane un requisito separato.

La stessa porta può essere assegnata contemporaneamente a SMTP e SMTPS?

Non dovrebbe essere fatto senza prove. SMTP con STARTTLS e SMTPS con TLS fin dall’inizio della connessione sono percorsi di protocollo diversi. Prima si stabilisce con la documentazione dell’applicazione, un Capture e show service-param quale servizio richiede davvero la porta e se esiste già un’assegnazione.