Naar de inhoud
Avanet

Globale IPS-instellingen van Sophos Firewall veilig controleren

De Device Console van Sophos Firewall bevat onder set ips globale instellingen voor de IPS-engine. Ze regelen fail-close, scanbereik, applicatiedetectie, SIP-verwerking, PKI Acceleration en gedrag bij signature-updates. Deze waarden gelden niet voor slechts één IPS Policy of firewallregel.

Het veilige beginpunt is show ips-settings, met geconfigureerde waarden en actieve instanties. Wijzig één instelling als een reproduceerbaar symptoom die parameter aanwijst. Leg oorspronkelijke waarde, verwacht effect, controleflow en rollback vóór het onderhoud vast.

⚠️ set ips is geen algemene tuninglijst. Opties kunnen nieuwe verbindingen laten vallen, Application Control of Active Threat Response omzeilen, al het verkeer tijdens een engine-restart IPS laten omzeilen of een firewallrestart vereisen.

IPS op Sophos Firewall instellen en testen behandelt activering, policies, signatures en false positives. Dit artikel voegt de globale CLI-laag toe.

Korte veilige werkwijze

  1. Noteer verbinding, Firewall Rule ID, IPS Policy, signature, tijd en symptoom.
  2. Sla show ips-settings en zo nodig alleen-lezen show ips_conf op.
  3. Controleer of een beperkte policy- of signaturewijziging de globale ingreep voorkomt.
  4. Wijzig één waarde met passende positieve, negatieve en controletests.
  5. Plan Apply en operationele impact van failclose of IPS-instanties.
  6. Valideer Log Viewer, ips.log, applicatie en resources en draai zonder duidelijk voordeel direct terug.

Kies na beveiligde SSH-login 4. Device Console. Sophos Firewall CLI-troubleshooting behandelt hostkey, toegang en grens met Advanced Shell.

show ips-settings
show ips_conf

show ips_conf toont een technische Snort-configuratie. Interne sleutels zijn geen goedgekeurde basis voor eigen wijzigingen.

Fail-close en resourcelimieten begrijpen

failclose bepaalt de reactie wanneer de IPS-engine haar verbindings- of geheugenlimiet bereikt. Met on vallen nieuwe verbindingen weg. Met off verwijdert de IPS-service oude cacheverbindingen om ruimte te maken.

Sophos documenteert de standaard volgens RAM:

GeheugenGedocumenteerde standaard
8 GB of minderfailclose off
Meer dan 8 GBfailclose on

Een backuprestore kan een andere failclose-status overnemen. Controleer de waarde na restore expliciet in plaats van haar alleen uit de hardware af te leiden.

TCP- en UDP-time-outs accepteren 1 tot 43200 seconden. Sophos documenteert 180 seconden bij failclose off en 600 bij failclose on. Voer na wijziging afzonderlijk set ips failclose apply uit.

set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply

Het voorbeeld toont de samenhangende syntax voor de on-standaard, geen algemene aanbeveling. Controleer huidige waarden, RAM, nieuwe verbindingen, kritieke applicaties en gewenst gedrag bij uitputting. Rollback herstelt status en time-outs en voert failclose apply uit.

Scanbereik bewust bepalen

Vertrouwen of alle inhoud

inspect untrusted-content inspecteert alleen inhoud die SophosLabs niet vertrouwt. Dit is de gedocumenteerde standaard met de beste prestaties. inspect all-content inspecteert alles en biedt volgens Sophos de beste beveiliging.

De wijziging is globaal. Test webverkeer, overdrachten, gepubliceerde servers, VPN-applicaties, CPU, geheugen en throughput onder vergelijkbare belasting. Sophos Firewall-prestatiemetrics interpreteren beschrijft de methode.

Ontsleuteld verkeer poortonafhankelijk scannen

scan_decrypted_port_agnostic on staat standaard aan. IPS kan ontsleuteld verkeer daardoor ook scannen wanneer een signature HTTP verwacht maar de flow een andere poort gebruikt.

Uitschakeling vermindert firewallbreed de dekking en is geen blijvende oplossing voor één false positive. Een gerichte test vereist signature-ID, bestemming, poort, SSL/TLS Inspection-regel en IPS Policy. Kies daarna een beperkte uitzondering en herstel de globale waarde. Het volledige pad staat in TLS Inspection gefaseerd uitrollen.

HTTP-antwoorden en pakketaantal

http_response_scan_limit accepteert 0 tot 262144; Sophos vereist 0 voor volledige scanning. Kopieer geen andere waarde zonder bewijs, omdat die detectiediepte en resources verandert.

maxpkts bepaalt hoeveel pakketten Application Filter policies vanaf client en server scannen bij nieuwe of bijgewerkte verbindingen. De standaard is 8. Sophos beveelt 80 aan voor complexe proxy-, P2P- en tunnelapplicaties, maar waarschuwt dat te hoge waarden de verbindingssnelheid verlagen.

80 is geen algemene IPS-prestatie-instelling. Bewijs eerst gebrekkige classificatie bij de standaard en vergelijk daarna detectie, opbouw, throughput en controleverkeer.

Applicatiedetectie en ATR-uitzonderingen

enable_appsignatures on activeert applicatiesignatures en is de gedocumenteerde standaard. Globaal off vermindert detectie van schadelijke applicaties en lost één verkeerde classificatie niet netjes op.

ac_atr exception fwrules sluit één of meer Firewall Rule IDs uit van Application Classification en Active Threat Response. Scheid meerdere IDs met komma’s; none verwijdert de uitzondering.

set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none

De uitzondering staat de regels zelf niet toe of af. Ze haalt hun verkeer uit twee extra paden. Gebruik alleen bewezen IDs met eigenaar, vervaldatum en negatieve test. Controleer eerst Threat Feed, regelmatch en Active Threat Response-configuratie.

Engine, CPU en hardwareacceleratie

Verplaats IPS-instanties niet als snelle optimalisatie

ips-instance add en clear wijzen een IPS-instantie aan een CPU toe of verwijderen haar. Sophos vereist daarna set ips-instance apply en vraagt een firewallrestart. Zonder restart is de toewijzing niet actief.

Handmatige CPU-toewijzing is geen live tuning. Ze hoort in onderhoud met platform, huidige instanties, Sophos-aanbeveling en belasting vóór en na gedocumenteerd.

Laat verouderde schakelaars ongewijzigd

Sophos noemt ips_mmap en packet-streaming verouderd sinds SFOS 18.0; beide staan in de uitvoer op on. Gebruik ze niet voor SFOS 22-optimalisatie. packet-streaming off is riskant: zonder reassembly kan schadelijke inhoud verdeeld over Telnet-, POP3-, SMTP- of HTTP-pakketten signatures ontwijken.

PKI Acceleration correct indelen

pki-acceleration enable is de gedocumenteerde standaard. Op ondersteunde XGS-modellen kan Xstream Flow Processor het opnieuw ondertekenen van X.509-certificaten voor door DPI Engine geïnspecteerde SSL/TLS-flows overnemen.

show ips-settings toont de status. Niet-ondersteunde versies of modellen tonen disabled; met PKI Acceleration aan en Firewall Acceleration uit verschijnt enabled (inactive). Wijziging kan IPS of DPI Engine herstarten en vereist een bewaakt venster.

Raad de zoekmethode niet

Sophos documenteert ac-bnfa voor weinig geheugen en hoge prestaties, ac-q voor veel geheugen en beste prestaties en hyperscan voor weinig geheugen en beste prestaties. hyperscan is standaard.

Deze labels rechtvaardigen geen intuïtieve wissel. Platformondersteuning, geheugen, reproduceerbare belasting en detectieresultaat moeten passen. Behoud de gedocumenteerde methode zonder specifieke Sophos-aanbeveling.

SIP en speciaal TCP-gedrag

sip_preproc enable scant SIP-sessies op aanvallen en staat standaard aan. sip_ignore_call_channel enable sluit audio- en videokanalen standaard uit van IPS-scanning. Beide waarden zijn globaal.

Scheid eerst signalering, media, richting, NAT, helper, IPS- en VPN-event. Alleen een reproduceerbaar gesprek rechtvaardigt een tijdelijke CLI-vergelijking. VoIP op Sophos Firewall optimaliseren en testen biedt de volledige werkwijze.

tcp urgent-flag remove verwijdert en reset TCP urgent flag en pointer en is standaard. allow stuurt ze ongewijzigd door. Versoepeling vereist Packet Capture en een specifieke legacyapplicatie.

Signature-updates veilig toepassen

set ips engine_update_mode reload is de gedocumenteerde standaard. Een reload kan tijdens het laden enkele pakketten laten vallen. restart herstart de engine; al het inkomende en uitgaande verkeer omzeilt IPS tijdens de restart.

Sophos raadt om veiligheidsredenen sterk af dit te wijzigen. Bewaar bij reproduceerbare storing tijd, patternversie, flows en logs voor Sophos Support.

Houd set ips_conf bij Sophos Support

set ips_conf kan interne Snort-key-valueparen toevoegen, wijzigen of verwijderen. Sophos waarschuwt expliciet dat alleen Sophos Support-engineers deze commando’s mogen uitvoeren.

Alleen-lezen show ips_conf kan als supportbaseline dienen. Leid er geen add, update of del uit af. Een verkeerde sleutel kan beveiliging, stabiliteit en supportbaarheid beïnvloeden zonder veilige rollback.

Een wijziging valideren en terugdraaien

Maak vóór en na een nieuwe verbinding met dezelfde bron, bestemming en regel. Een onafhankelijke controleflow moet de verwachte IPS Policy en actie behouden. Beoordeel Log Viewer, ips.log, CPU, geheugen, opbouw en applicatieresultaat samen.

Rollback gebruikt de waarde uit show ips-settings. Voer na herstel van fail-close opnieuw set ips failclose apply uit; instanties vereisen ook Apply en restart. Experimenteer niet met verouderde of supportinterne parameters.

Operationele checklist

  • show ips-settings, SFOS-build, model, tijd en verantwoordelijke vastgelegd.
  • Specifieke parameter en verkeerspad geïsoleerd.
  • Beperkte policy- of signaturecorrectie vóór globale wijziging onderzocht.
  • RAM-afhankelijke failclose-status en restore-effect meegewogen.
  • Apply-, restart- en bypassrisico’s vooraf duidelijk.
  • Positieve, negatieve en controleflows getest.
  • Werkelijke beginwaarde voor rollback voorbereid.
  • Geen eigen set ips_conf-wijziging uitgevoerd.

FAQ

Moet failclose op elke Sophos Firewall aanstaan?

Niet automatisch. Sophos documenteert off tot en met 8 GB RAM en on daarboven. De keuze bepaalt of IPS-resourcegebrek nieuwe verbindingen laat vallen of oude cache-items verwijdert. Test status, time-outs, Apply en echte applicaties samen.

Is set ips_conf een normaal beheercommando?

Nee. Sophos adviseert expliciet dat alleen Sophos Support-engineers deze interne Snort-commando’s uitvoeren. show ips_conf kan alleen-lezen voor diagnose worden opgeslagen, maar is geen goedgekeurde tuninghandleiding.