Aangepaste IPS-signatures op Sophos Firewall maken en testen
Een aangepaste IPS-signature is zinvol wanneer Sophos geen geschikte signature levert voor een duidelijk beschreven netwerk- of applicatiepatroon. Ze kan bijvoorbeeld een bekende tekenreeks in platte tekst, een ongebruikelijk protocolkenmerk of een precieze combinatie van poort, richting en payload herkennen.
De signature alleen beschermt nog niets. Ze moet in een IPS-policy worden gebruikt, die policy moet aan de firewallregel hangen die werkelijk matcht en de datastroom moet voor IPS zichtbaar zijn. Een te breed patroon kan legitiem verkeer blokkeren; een te smal patroon levert geen hits op.
Test een nieuwe signature eerst met Allow packet en logging op een klein pilotpad. Drop packet, Drop session, Reset en Bypass session veranderen productieverkeer en horen pas na een reproduceerbare positieve en negatieve test in bedrijf.
Een gecontroleerde pilot in zes stappen
- Beschrijf de detectie met protocol, richting, poort en een uniek patroon.
- Maak onder
Intrusion prevention > Custom IPS signatureseen smalle signature met Allow packet. - Voeg de signature toe aan een eigen regel in een verwijderbare IPS-policy.
- Koppel deze IPS-policy alleen aan de bedoelde pilot-firewallregel en schakel logging in.
- Genereer één passende en één bewust niet-passende test en vergelijk Log Viewer,
ips.logen de regelmatch. - Stel de bedoelde actie pas na een stabiele acceptatie in; verwijder de policykoppeling of signature bij onverwachte hits.
Een opgeslagen item of een geslaagde syntaxcontrole bewijst nog geen werking. Succes betekent dat de positieve test exact de verwachte Custom Signature en firewallregel raakt, de negatieve test geen hit oplevert en de productieapplicatie zich ongewijzigd gedraagt.
Wanneer een eigen signature past
Custom Signatures passen bij een stabiel kenmerk dat op pakket- of streamniveau zichtbaar is. Dat kan een eigen protocolwaarde, een duidelijke exploitindicator of tijdelijke bescherming voor een intern bekende kwetsbaarheid zijn. Het verwachte datapad en de gewenste reactie moeten voor het schrijven vaststaan.
Voor wisselende IP-adressen of domeinen zijn hosts, services en groepen, threat feeds of smalle firewallregels meestal geschikter. Een aangepaste signature vervangt evenmin patchmanagement of een goed onderhouden leveranciersregel. Een permanente eigen signature ontwikkelen voor één logevent is zelden proportioneel.
Versleutelde payload is een belangrijke grens. IPS kan een content-patroon in een HTTPS-payload alleen detecteren wanneer de inhoud op het gekozen verwerkingspad daadwerkelijk wordt ontsleuteld en voor de engine zichtbaar is. Zonder passende TLS Inspection zijn normaal alleen onversleutelde of anderszins zichtbare kenmerken beschikbaar.
Controleer eerst licentie en levenscyclus
Eigen signatures kunnen niet worden geconfigureerd wanneer de IPS-trial verlopen is of IPS Protection onder Intrusion prevention > IPS policies uitstaat. Sophos adviseert IPS binnen 30 dagen weer in te schakelen als bestaande Custom Signatures behouden moeten blijven. Een backup of export hoort daarom vóór licentie-, IPS- of grote policywijzigingen in het rollbackplan.
IPS moet daarna globaal actief zijn en de verwerkende firewallregel heeft een IPS-policy nodig. De volledige basis staat in Sophos Firewall IPS instellen en veilig testen. Een aangepaste signature is een uitbreiding van dit datapad, geen parallel beveiligingsmechanisme.
Begrens de regelsyntax bewust
Het formulier scheidt Protocol en Custom rule. In de regel worden afzonderlijke keywords, hun waarden en puntkomma’s gecombineerd. Wanneer meerdere onafhankelijke kenmerken tegelijk moeten passen, neemt de kans op toevallige hits meestal af. De signature mag tegelijk niet zo specifiek worden dat een onschuldige protocolwijziging haar ineffectief maakt.
Voor een uitsluitend gecontroleerde test in platte tekst kan TCP als protocol en bijvoorbeeld dit smalle payloadpatroon worden gebruikt:
content:"AVANET-IPS-PILOT"; nocase;
AVANET-IPS-PILOT is een bewust opvallende documentatiewaarde. De bijbehorende pilot-firewallregel wordt bovendien beperkt tot de testservice, bijvoorbeeld TCP-poort 8080. Vervang token, richting en poort door waarden die in de echte, voor IPS zichtbare datastroom voorkomen. Dit voorbeeld is geen universele aanvalssignature en mag niet ongewijzigd op brede productieregels worden gezet.
Payload en zoekvenster
content zoekt een teken- of bytereeks; binaire waarden staan tussen pipe-tekens. nocase negeert hoofdletters bij een contentmatch en rawbytes werkt op ruwe data. depth en offset begrenzen het zoeken absoluut in de payload, terwijl distance en within relatief aan de vorige match werken. uricontent, isdataat en pcre dekken meer gespecialiseerde URI-, positie- en reguliere-expressiegevallen af.
Een smal zoekvenster vermindert toevallige hits en verwerkingslast. Vooral pcre, grote vensters en meerdere brede contentpatronen mogen alleen met realistische pakketten en onder geobserveerde belasting worden ingevoerd. Is depth korter dan het gezochte contentpatroon, dan kan de signature nooit matchen.
Pakketheaders, streams en gestructureerde waarden
Bron, bestemming en poort kunnen worden begrensd met srcaddr, dstaddr, srcport en dstport. Voor IP-headers zijn onder andere ttl, tos, id, ipopts, fragoffset, fragbits, dsize, ip_proto en samip beschikbaar. TCP-kenmerken worden beschreven met flags, flow, seq, ack en window; itype, icode, icmp_id en icmp_seq gelden voor ICMP. rpc, byte_test en byte_jump zijn bedoeld voor gestructureerde of binaire protocollen.
De volledige SFOS 22-referentie voor aangepaste IPS-syntax blijft bepalend voor complexe regels. Neem niet-gedocumenteerde Snort-keywords of uit andere engines gekopieerde regels niet ongecontroleerd over.
Maak de signature en koppel haar aan een policy
Onder Intrusion prevention > Custom IPS signatures > Add worden Name, Protocol, Custom rule, Severity en Recommended action vastgelegd. Een naam als PILOT-TCP-8080-AVANET-TOKEN maakt doel en testgrens zichtbaar. Severity beschrijft de eigen risico-inschatting; ze bewijst niet dat het patroon kwaadaardig is.
Voor de eerste run blijft Recommended action op Allow packet. De andere acties hebben veel sterkere gevolgen:
- Drop packet verwijdert alleen het passende pakket.
- Drop session beëindigt de sessie na de hit.
- Reset beëindigt een TCP-sessie en stuurt een reset naar de oorsprong.
- Bypass session laat het verkeer toe en scant de rest van de sessie niet meer.
Bij het opslaan configureert SFOS de IPS-engine opnieuw. Volgens Sophos gebeurt dit zonder onderbreking als voldoende vrij RAM beschikbaar is. Bij weinig vrij RAM kan de engine herstarten en een korte onderbreking veroorzaken. Ook een ogenschijnlijk kleine signaturewijziging hoort daarom in een geobserveerd tijdvenster.
Daarna volgt het vaak vergeten tweede deel: open onder Intrusion prevention > IPS policies een verwijderbare policy voor de pilot, voeg een regel toe, selecteer de Custom Signature en plaats de specifieke regel boven bredere regels. Koppel deze policy vervolgens onder Rules and policies > Firewall rules aan de pilotregel die werkelijk matcht.
Voer een positieve en negatieve test uit
De positieve test stuurt het afgesproken patroon over de bedoelde poort en in de verwachte richting. Registreer tegelijk Firewall Rule ID, IPS-policy, signaturenaam, bron, bestemming, actie en tijdstip in Log Viewer. ips.log levert aanvullende enginedetails; Een firewallregel systematisch testen verklaart de samenhang tussen regel, Packet Capture en beveiligingsmodule.
Daarna volgt minstens één negatieve test: dezelfde service zonder token, een andere poort of een afwijkende richting. De signature mag dan niet matchen. Bij een contentpatroon zijn ook normale requests van de applicatie belangrijk, omdat korte of algemene tekenreeksen in volledig legitieme payloads kunnen voorkomen.
Pas wanneer beide tests stabiel zijn, wordt de geplande blokkeeractie ingesteld en opnieuw getest. Een blokkerende signature geldt alleen als geaccepteerd wanneer precies het positieve geval stopt, het negatieve geval doorgaat en geen andere firewall- of IPS-regel het effect veroorzaakt.
Controleer het aantal signatures
Het aantal kan zonder shell in WebAdmin worden gevonden. Open onder Intrusion prevention > IPS policies een verwijderbare policy en voeg een nieuwe policyregel toe. Met Select all toont SFOS het totaal boven Action. De lijst is alleen zichtbaar bij het toevoegen van een regel aan een verwijderbare policy; sluit de dialoog daarna zonder op te slaan.
Sophos documenteert daarnaast twee alleen-lezen queries in Advanced Shell:
psql -U nobody -d signature -p 5434 -c "select count (*) from tblidprules;"
psql -U nobody -d corporate -c "select count (*) from tblidpcustomsignature;"
Het eerste commando telt standaardsignatures en het tweede Custom Signatures. Deze databasequeries wijzigen niets, maar horen toch in een gedocumenteerde support- of diagnosesessie. Het aantal bewijst geen kwaliteit of werking en kan door patternupdates veranderen.
Wanneer de signature niet werkt zoals verwacht
Er is geen hit
Controleer eerst of IPS actief is, het verkeer de verwachte firewallregel met de juiste IPS-policy raakt en de Custom Signature werkelijk in een geëvalueerde policyregel staat. Bekijk daarna protocol, richting, poort, versleuteling en de echte payload. Een tekenreeks in een browserweergave hoeft niet ongewijzigd in het netwerkpakket te staan.
Een smal gefilterde Packet Capture helpt zichtbare inhoud en richting te bevestigen. Als het patroon daar al ontbreekt, kan een wijziging aan de IPS-regel het niet creëren. Zijn de pakketten zichtbaar, controleer dan offset, depth, distance, within, streamstatus en policyregelvolgorde.
Te veel verbindingen matchen
De signature blijft op Allow packet totdat bron, bestemming, poort, richting of zoekvenster smaller is gemaakt. Algemene woorden, korte binaire reeksen en onbeperkte reguliere expressies zijn typische oorzaken. Een brede firewallregel maakt de werking nog moeilijker te beheersen.
Toont de firewall na het opslaan meer resourcegebruik of een IPS-herstart, leg dan tijdstip, model, firmware, vrije resources en ips.log vast. Herhaaldelijk verschillende varianten opslaan is dan geen zuivere test; verduidelijk eerst de oorzaak en een onderhoudsvenster.
Draai veilig terug
Verwijder bij onverwachte hits eerst de aangepaste regel uit de pilotpolicy of herstel de vorige IPS-policy op de firewallregel. Controleer daarna nieuwe sessies met de positieve en negatieve tests. Verwijder de Custom Signature pas wanneer ze nergens anders wordt gebruikt.
Documenteer vóór verwijdering welke policy, firewallregel en applicatie haar gebruikten. Logs, de geteste regelversie en de reden voor rollback horen in het changerapport. IPS globaal uitschakelen of de volledige productiepolicy verwijderen is geen passende rollback voor één defecte signature.
FAQ
Kan een aangepaste IPS-signature HTTPS-inhoud detecteren?
content-patroon de versleutelde HTTPS-payload niet lezen.