Globale IPS-instellingen van Sophos Firewall veilig controleren
De Device Console van Sophos Firewall bevat onder set ips globale instellingen voor de IPS-engine. Ze regelen fail-close, scanbereik, applicatiedetectie, SIP-verwerking, PKI Acceleration en gedrag bij signature-updates. Deze waarden gelden niet voor slechts één IPS Policy of firewallregel.
Het veilige beginpunt is show ips-settings, met geconfigureerde waarden en actieve instanties. Wijzig één instelling als een reproduceerbaar symptoom die parameter aanwijst. Leg oorspronkelijke waarde, verwacht effect, controleflow en rollback vóór het onderhoud vast.
⚠️
set ipsis geen algemene tuninglijst. Opties kunnen nieuwe verbindingen laten vallen, Application Control of Active Threat Response omzeilen, al het verkeer tijdens een engine-restart IPS laten omzeilen of een firewallrestart vereisen.
IPS op Sophos Firewall instellen en testen behandelt activering, policies, signatures en false positives. Dit artikel voegt de globale CLI-laag toe.
Korte veilige werkwijze
- Noteer verbinding, Firewall Rule ID, IPS Policy, signature, tijd en symptoom.
- Sla
show ips-settingsen zo nodig alleen-lezenshow ips_confop. - Controleer of een beperkte policy- of signaturewijziging de globale ingreep voorkomt.
- Wijzig één waarde met passende positieve, negatieve en controletests.
- Plan Apply en operationele impact van
failcloseof IPS-instanties. - Valideer Log Viewer,
ips.log, applicatie en resources en draai zonder duidelijk voordeel direct terug.
Kies na beveiligde SSH-login 4. Device Console. Sophos Firewall CLI-troubleshooting behandelt hostkey, toegang en grens met Advanced Shell.
show ips-settings
show ips_conf
show ips_conf toont een technische Snort-configuratie. Interne sleutels zijn geen goedgekeurde basis voor eigen wijzigingen.
Fail-close en resourcelimieten begrijpen
failclose bepaalt de reactie wanneer de IPS-engine haar verbindings- of geheugenlimiet bereikt. Met on vallen nieuwe verbindingen weg. Met off verwijdert de IPS-service oude cacheverbindingen om ruimte te maken.
Sophos documenteert de standaard volgens RAM:
| Geheugen | Gedocumenteerde standaard |
|---|---|
| 8 GB of minder | failclose off |
| Meer dan 8 GB | failclose on |
Een backuprestore kan een andere failclose-status overnemen. Controleer de waarde na restore expliciet in plaats van haar alleen uit de hardware af te leiden.
TCP- en UDP-time-outs accepteren 1 tot 43200 seconden. Sophos documenteert 180 seconden bij failclose off en 600 bij failclose on. Voer na wijziging afzonderlijk set ips failclose apply uit.
set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply
Het voorbeeld toont de samenhangende syntax voor de on-standaard, geen algemene aanbeveling. Controleer huidige waarden, RAM, nieuwe verbindingen, kritieke applicaties en gewenst gedrag bij uitputting. Rollback herstelt status en time-outs en voert failclose apply uit.
Scanbereik bewust bepalen
Vertrouwen of alle inhoud
inspect untrusted-content inspecteert alleen inhoud die SophosLabs niet vertrouwt. Dit is de gedocumenteerde standaard met de beste prestaties. inspect all-content inspecteert alles en biedt volgens Sophos de beste beveiliging.
De wijziging is globaal. Test webverkeer, overdrachten, gepubliceerde servers, VPN-applicaties, CPU, geheugen en throughput onder vergelijkbare belasting. Sophos Firewall-prestatiemetrics interpreteren beschrijft de methode.
Ontsleuteld verkeer poortonafhankelijk scannen
scan_decrypted_port_agnostic on staat standaard aan. IPS kan ontsleuteld verkeer daardoor ook scannen wanneer een signature HTTP verwacht maar de flow een andere poort gebruikt.
Uitschakeling vermindert firewallbreed de dekking en is geen blijvende oplossing voor één false positive. Een gerichte test vereist signature-ID, bestemming, poort, SSL/TLS Inspection-regel en IPS Policy. Kies daarna een beperkte uitzondering en herstel de globale waarde. Het volledige pad staat in TLS Inspection gefaseerd uitrollen.
HTTP-antwoorden en pakketaantal
http_response_scan_limit accepteert 0 tot 262144; Sophos vereist 0 voor volledige scanning. Kopieer geen andere waarde zonder bewijs, omdat die detectiediepte en resources verandert.
maxpkts bepaalt hoeveel pakketten Application Filter policies vanaf client en server scannen bij nieuwe of bijgewerkte verbindingen. De standaard is 8. Sophos beveelt 80 aan voor complexe proxy-, P2P- en tunnelapplicaties, maar waarschuwt dat te hoge waarden de verbindingssnelheid verlagen.
80 is geen algemene IPS-prestatie-instelling. Bewijs eerst gebrekkige classificatie bij de standaard en vergelijk daarna detectie, opbouw, throughput en controleverkeer.
Applicatiedetectie en ATR-uitzonderingen
enable_appsignatures on activeert applicatiesignatures en is de gedocumenteerde standaard. Globaal off vermindert detectie van schadelijke applicaties en lost één verkeerde classificatie niet netjes op.
ac_atr exception fwrules sluit één of meer Firewall Rule IDs uit van Application Classification en Active Threat Response. Scheid meerdere IDs met komma’s; none verwijdert de uitzondering.
set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none
De uitzondering staat de regels zelf niet toe of af. Ze haalt hun verkeer uit twee extra paden. Gebruik alleen bewezen IDs met eigenaar, vervaldatum en negatieve test. Controleer eerst Threat Feed, regelmatch en Active Threat Response-configuratie.
Engine, CPU en hardwareacceleratie
Verplaats IPS-instanties niet als snelle optimalisatie
ips-instance add en clear wijzen een IPS-instantie aan een CPU toe of verwijderen haar. Sophos vereist daarna set ips-instance apply en vraagt een firewallrestart. Zonder restart is de toewijzing niet actief.
Handmatige CPU-toewijzing is geen live tuning. Ze hoort in onderhoud met platform, huidige instanties, Sophos-aanbeveling en belasting vóór en na gedocumenteerd.
Laat verouderde schakelaars ongewijzigd
Sophos noemt ips_mmap en packet-streaming verouderd sinds SFOS 18.0; beide staan in de uitvoer op on. Gebruik ze niet voor SFOS 22-optimalisatie. packet-streaming off is riskant: zonder reassembly kan schadelijke inhoud verdeeld over Telnet-, POP3-, SMTP- of HTTP-pakketten signatures ontwijken.
PKI Acceleration correct indelen
pki-acceleration enable is de gedocumenteerde standaard. Op ondersteunde XGS-modellen kan Xstream Flow Processor het opnieuw ondertekenen van X.509-certificaten voor door DPI Engine geïnspecteerde SSL/TLS-flows overnemen.
show ips-settings toont de status. Niet-ondersteunde versies of modellen tonen disabled; met PKI Acceleration aan en Firewall Acceleration uit verschijnt enabled (inactive). Wijziging kan IPS of DPI Engine herstarten en vereist een bewaakt venster.
Raad de zoekmethode niet
Sophos documenteert ac-bnfa voor weinig geheugen en hoge prestaties, ac-q voor veel geheugen en beste prestaties en hyperscan voor weinig geheugen en beste prestaties. hyperscan is standaard.
Deze labels rechtvaardigen geen intuïtieve wissel. Platformondersteuning, geheugen, reproduceerbare belasting en detectieresultaat moeten passen. Behoud de gedocumenteerde methode zonder specifieke Sophos-aanbeveling.
SIP en speciaal TCP-gedrag
sip_preproc enable scant SIP-sessies op aanvallen en staat standaard aan. sip_ignore_call_channel enable sluit audio- en videokanalen standaard uit van IPS-scanning. Beide waarden zijn globaal.
Scheid eerst signalering, media, richting, NAT, helper, IPS- en VPN-event. Alleen een reproduceerbaar gesprek rechtvaardigt een tijdelijke CLI-vergelijking. VoIP op Sophos Firewall optimaliseren en testen biedt de volledige werkwijze.
tcp urgent-flag remove verwijdert en reset TCP urgent flag en pointer en is standaard. allow stuurt ze ongewijzigd door. Versoepeling vereist Packet Capture en een specifieke legacyapplicatie.
Signature-updates veilig toepassen
set ips engine_update_mode reload is de gedocumenteerde standaard. Een reload kan tijdens het laden enkele pakketten laten vallen. restart herstart de engine; al het inkomende en uitgaande verkeer omzeilt IPS tijdens de restart.
Sophos raadt om veiligheidsredenen sterk af dit te wijzigen. Bewaar bij reproduceerbare storing tijd, patternversie, flows en logs voor Sophos Support.
Houd set ips_conf bij Sophos Support
set ips_conf kan interne Snort-key-valueparen toevoegen, wijzigen of verwijderen. Sophos waarschuwt expliciet dat alleen Sophos Support-engineers deze commando’s mogen uitvoeren.
Alleen-lezen show ips_conf kan als supportbaseline dienen. Leid er geen add, update of del uit af. Een verkeerde sleutel kan beveiliging, stabiliteit en supportbaarheid beïnvloeden zonder veilige rollback.
Een wijziging valideren en terugdraaien
Maak vóór en na een nieuwe verbinding met dezelfde bron, bestemming en regel. Een onafhankelijke controleflow moet de verwachte IPS Policy en actie behouden. Beoordeel Log Viewer, ips.log, CPU, geheugen, opbouw en applicatieresultaat samen.
Rollback gebruikt de waarde uit show ips-settings. Voer na herstel van fail-close opnieuw set ips failclose apply uit; instanties vereisen ook Apply en restart. Experimenteer niet met verouderde of supportinterne parameters.
Operationele checklist
show ips-settings, SFOS-build, model, tijd en verantwoordelijke vastgelegd.- Specifieke parameter en verkeerspad geïsoleerd.
- Beperkte policy- of signaturecorrectie vóór globale wijziging onderzocht.
- RAM-afhankelijke
failclose-status en restore-effect meegewogen. - Apply-, restart- en bypassrisico’s vooraf duidelijk.
- Positieve, negatieve en controleflows getest.
- Werkelijke beginwaarde voor rollback voorbereid.
- Geen eigen
set ips_conf-wijziging uitgevoerd.
FAQ
Moet failclose op elke Sophos Firewall aanstaan?
off tot en met 8 GB RAM en on daarboven. De keuze bepaalt of IPS-resourcegebrek nieuwe verbindingen laat vallen of oude cache-items verwijdert. Test status, time-outs, Apply en echte applicaties samen.Is set ips_conf een normaal beheercommando?
show ips_conf kan alleen-lezen voor diagnose worden opgeslagen, maar is geen goedgekeurde tuninghandleiding.