Naar de inhoud
Avanet

FIPS 140-3 op Sophos Firewall activeren

Sophos Firewall ondersteunt onder SFOS 22 de FIPS 140-3 Level 1-modus op XGS-hardware-appliances, ondersteunde virtuele platformen, AWS en Azure. Activering is geen normale configuratiewijziging: de opdracht voert een factory reset uit, start de firewall opnieuw met de fabrieksinstellingen en vereist daarna een nieuwe FIPS-conforme configuratie.

De veilige volgorde is daarom:

  1. Platform, firmware en compliancevereiste bevestigen.
  2. VPN-peers, certificaten en benodigde algoritmen inventariseren.
  3. Back-up, Secure Storage Master Key en configuratiedocumentatie extern bewaren.
  4. Onderhoudsvenster, lokale consoletoegang en volledige heropbouw plannen.
  5. FIPS alleen activeren op een firewall die nog standalone is.
  6. Basis- en productieconfiguratie opnieuw opbouwen met toegestane algoritmen.
  7. Beheer, routing, regels, VPN’s, certificaten en logs volledig valideren.
  8. HA pas daarna configureren.

⚠️ Waarschuwing: system certification fips enable verwijdert de huidige configuratie. Voer de opdracht niet uit zonder een geteste recoveryroute, lokale consoletoegang en geplande heropbouw.

Wat FIPS 140-3 op Sophos Firewall betekent

FIPS 140-3 is een Amerikaanse norm voor cryptografische modules. SFOS 22.0 GA en de maintenanceversies gebruiken FIPS-gecertificeerde cryptografische modules. De ingeschakelde FIPS-modus beperkt daarnaast de selecteerbare algoritmen, maakt passende standaardpolicies en valideert nieuw aangemaakte of geïmporteerde certificaten aan de hand van de FIPS-vereisten.

FIPS-conformiteit is een formele operationele vereiste en betekent niet automatisch de sterkste configuratie die vandaag beschikbaar is. Zo staat de Sophos-documentatie binnen de FIPS-grenzen ook SHA1 toe voor bepaalde VPN-authenticaties. Voor nieuwe IPsec-ontwerpen blijven IKEv2 en moderne algoritmen die met de peer zijn afgestemd het betere uitgangspunt. Sophos Firewall IPsec-profielen begrijpen en maken legt de velden en beveiligingskeuzes uit.

Ondersteunde platformen controleren

Sophos ondersteunt de FIPS-modus op:

  • XGS Series-hardware-appliances
  • VMware vSphere
  • Microsoft Hyper-V
  • KVM
  • Xen
  • AWS
  • Azure

Niet ondersteund zijn:

  • Software Appliances
  • XG Series-hardware
  • SG Series-hardware

Dit onderscheid is belangrijk: een virtuele appliance wordt ondersteund, maar een Software Appliance die op eigen x86-hardware is geïnstalleerd niet. Sophos Firewall: hardware, virtueel of cloud? legt de operationele modellen uit.

Stop als model, platform of doelversie niet aantoonbaar wordt ondersteund. Een beschikbare FIPS-instelling of uitvoerbare CLI-opdracht vervangt de platformgoedkeuring niet.

Gevolgen inventariseren vóór activering

VPN-peers en algoritmen

Documenteer vóór de factory reset alle productie-VPN’s met de parameters die ze werkelijk onderhandelen. In de FIPS-modus zijn voor nieuwe VPN-configuraties onder andere deze algoritmen beschikbaar:

  • DH-groepen 14 tot en met 21
  • AES-CBC en AES-GCM met 128, 192 of 256 bit
  • RSA-sleutels vanaf 2048 bit, waarbij Sophos alleen 2048 en 3072 als FIPS-conform classificeert
  • EC-prime-field-curves vanaf 224 bit
  • SHA1, SHA256, SHA384 en SHA512 voor VPN-authenticatie
  • Preshared Keys van minstens 14 bytes
  • TLS 1.2 en 1.3

Voor IPsec zijn DH 1, 2, 5 en 25 tot en met 30, DES/3DES, Blowfish, Twofish, Serpent en MD5 niet beschikbaar. DH 31 kan wel worden geselecteerd, maar volgens Sophos is de verbinding daarmee niet FIPS-conform. Voor certificaten zijn MD5- en SHA1-digests niet toegestaan.

De technische peer moet minstens één volledige gemeenschappelijke combinatie voor fase 1 en fase 2 ondersteunen. Dit geldt ook voor oudere appliances, provider-VPN’s en cloudgateways. Ontbreekt die gemeenschappelijke set, improviseer dan niet tijdens het onderhoudsvenster. Pas eerst de peer aan of stop het FIPS-project.

SSL VPN en Amazon VPC

Voor SSL VPN vervallen BF-CBC, 3DES, MD5 en sleutelgrootte 1024. Een met een wachtwoord beveiligd site-to-site SSL VPN-profiel van een FIPS-firewall is niet uitwisselbaar met SFOS-versies ouder dan 18.5 MR2 en omgekeerd.

Een Amazon VPC-verbinding moet in FIPS-modus Use VPC configuration file gebruiken. Use AWS security credentials blijft zichtbaar, maar volgens Sophos mislukt de verbinding. De geïmporteerde VPC-configuratie moet bovendien worden aangepast aan FIPS-conforme DH- en versleutelingsalgoritmen.

Certificaten en CAs

In FIPS-modus maakt de firewall certificaten met de gecertificeerde cryptografische bibliotheek en controleert hij of geüploade certificaten en CAs toegestane algoritmen gebruiken. Documenteer vooraf:

  • welke certificaten een RSA- of EC-sleutel gebruiken
  • welke digest-algoritmen in de keten voorkomen
  • welke IPsec-, SSL VPN-, portal-, WAF- en SMTP-services naar een certificaat verwijzen
  • of private keys, CA-ketens en wachtwoorden beschikbaar zijn voor de heropbouw

Een certificaat met een formeel toegestane sleutel kan nog steeds mislukken door naam, geldigheid of een onvolledige vertrouwensketen. Certificaten op Sophos Firewall importeren en toewijzen legt de procedure uit.

Recoverypakket en heropbouw voorbereiden

Een normale configuratieback-up blijft onmisbaar, maar dient hier vooral als terugweg naar de eerdere niet-FIPS-status. Wordt een back-up met uitgeschakelde FIPS op een compatibele firewall hersteld, dan is FIPS daarna eveneens uitgeschakeld. De oude back-up kan dus niet simpelweg worden teruggezet om de bestaande configuratie ongewijzigd in FIPS-modus te blijven gebruiken.

Bewaar vóór activering extern:

  • een actuele versleutelde back-up
  • het back-upwachtwoord en de toen gebruikte Secure Storage Master Key
  • Entities.xml als leesbare configuratiereferentie
  • documentatie van interfaces, VLAN’s, routing, NAT en firewallregels
  • VPN-profielen, peers, IDs, certificaattoewijzingen en PSK-verantwoordelijken
  • Device Access, beheer-FQDN, DNS, NTP en licentiegegevens
  • HA-ontwerp, Cluster ID, Peer Admin Port en bekabeling
  • validatietests en een duidelijke afbreekbeslissing

Een Sophos Firewall-back-up maken of herstellen legt uit hoe back-up, SSMK, restorecompatibiliteit en validatie samenhangen. Sophos Firewall Config Studio kan daarnaast een gestructureerd configuratierapport leveren.

De heropbouw moet met fabrieksinstellingen beginnen. Importeer afzonderlijke objecten of editoruitvoer alleen als elke afhankelijkheid en cryptografische waarde in FIPS-modus is gevalideerd. Een ongecontroleerde volledige import vervangt de geplande migratie niet.

FIPS op een standalone firewall activeren

Stopvoorwaarden vóór de opdracht

Ga niet verder zolang een van deze punten openstaat:

  • geen bevestigd compliancedoel of geen goedkeuring voor de factory reset
  • platform of firmware is niet aantoonbaar FIPS-compatibel
  • de firewall maakt nog deel uit van een HA-cluster
  • er is geen lokale console of gelijkwaardige onafhankelijke beheerroute
  • back-up, wachtwoord of SSMK ontbreekt
  • een productie-VPN-peer ondersteunt geen gemeenschappelijke FIPS-combinatie
  • certificaten of private keys voor de heropbouw ontbreken
  • heropbouw, tests en terugweg passen niet in het onderhoudsvenster

FIPS kan niet worden in- of uitgeschakeld zolang HA actief is. Haal een bestaand cluster niet spontaan in dezelfde bewerking uit elkaar. Het opheffen, de factory reset en de heropbouw vereisen een apart goedgekeurd migratieplan.

De opdracht uitvoeren

Voer in de Device Console de volgende opdracht uit:

system certification fips enable

De firewall start opnieuw met de fabrieksinstellingen. De eerdere beheer-IP en productieconfiguratie zijn daarna niet gegarandeerd bereikbaar. Gebruik vervolgens de voorbereide lokale initiële toegangsroute.

Start niet herhaaldelijk opnieuw, importeer de oude configuratie niet blind en gebruik geen ongedocumenteerde shellwijzigingen. Herstel eerst de initiële setup, beheerroute, tijd, DNS en licentie.

Configuratie FIPS-conform opnieuw opbouwen

Volg een gecontroleerde volgorde:

  1. Beheer-IP, beheerderstoegang, DNS, NTP en actuele tijd instellen.
  2. Firmwarebuild en platform opnieuw documenteren.
  3. Zones, interfaces, VLAN’s en routing opbouwen en lokaal testen.
  4. Certificaten en CA-ketens importeren zonder afgewezen algoritmen te omzeilen.
  5. IPsec- en SSL VPN-profielen alleen met toegestane waarden maken.
  6. Firewall-, NAT-, WAF- en mailregels stapsgewijs overnemen.
  7. Device Access, MFA, logging, meldingen en Central-integratie configureren.
  8. Elke productieservice valideren voordat de volgende wordt uitgevoerd.

De firewall genereert in FIPS-modus standaardpolicies met passende instellingen. Een FIPS-compatibele standaard bewijst nog niet dat een externe peer of een geïmporteerd object compatibel is.

HA pas na FIPS opbouwen

Voor een nieuw HA-cluster wordt FIPS eerst op de beoogde Primary Firewall geactiveerd en wordt die volledig opnieuw geconfigureerd. Pas daarna wordt HA opgebouwd. Sophos activeert FIPS tijdens de HA-setup automatisch op de Auxiliary Firewall.

Zolang HA actief is, kan FIPS op geen van beide apparaten worden in- of uitgeschakeld. Wordt HA later uitgeschakeld, dan blijft de betreffende FIPS-status op beide apparaten ongewijzigd.

Controleer vóór Initiate HA:

  • De Primary werkt stabiel in FIPS-modus.
  • De Auxiliary is voorbereid als ondersteund platform met dezelfde build.
  • Modellen, poorten, licenties en HA-link voldoen aan de normale HA-voorwaarden.
  • Er is een back-up en volledige FIPS-validatie van de Primary beschikbaar.
  • Het onderhoudsvenster omvat HA-opbouw, synchronisatie en failovertest.

Sophos Firewall High Availability configureren bevat de volledige clusterprocedure. LINCE volgt een andere volgorde en mag niet met FIPS worden verward: LINCE moet vóór HA op beide standalone apparaten gelijk worden ingesteld, terwijl Sophos FIPS tijdens de HA-setup van de Primary naar de Auxiliary overdraagt.

De migratie valideren

Cryptografie en configuratie

  • Log Viewer en rapporten tonen de FIPS-wijziging.
  • Niet-toegestane algoritmen zijn niet meer beschikbaar in nieuwe VPN- en certificaatconfiguraties.
  • Certificaten, CAs, private keys, SANs en de vertrouwensketen zijn compleet.
  • IPsec- en SSL VPN-tunnels onderhandelen de verwachte waarden.
  • Een groene tunnelstatus wordt bevestigd met echt bidirectioneel applicatieverkeer.

Netwerk en services

  • WebAdmin is alleen via de geplande beheerroute bereikbaar.
  • Routing, SD-WAN, DNS en NTP werken.
  • Firewall- en NAT-regels matchen de verwachte Rule ID.
  • WAF, SMTP TLS, portals en externe toegang leveren de juiste certificaten.
  • Monitoring, meldingen, back-ups en Central-integratie werken.
  • Bij HA worden status, synchronisatie, failover en terugkeer apart getest.

Documenteer build, tijdstip, FIPS-event, geteste VPN-proposals, certificaatfingerprints en resultaten van echte verbindingen als bewijs. Een ontbrekend veld in één interface of één geslaagde ping is geen voldoende totaalbewijs.

Back-up, firmware en rollback

Maak na een geslaagde heropbouw een nieuwe back-up in FIPS-status en bewaar die beveiligd met wachtwoord, SSMK, build en validatierapport. Bij herstel op een compatibele FIPS-versie past de back-up zijn FIPS-status toe. Op een versie zonder FIPS-ondersteuning is de modus niet beschikbaar.

Actieve FIPS-firmware blokkeert het uploaden van firmware zonder FIPS-ondersteuning. Omzeil deze beveiliging niet met een ongeplande moduswijziging. Release Notes, upgradepad, back-up en tests van cryptografische afhankelijkheden blijven vóór elke upgrade verplicht.

Als de migratie moet worden afgebroken, dient de vóór de wijziging gemaakte niet-FIPS-back-up als gedocumenteerde terugweg. Herstel brengt de firewall terug naar de daarin opgeslagen niet-FIPS-status. Daarna moeten beheer, routing, VPN, HA en services opnieuw volledig worden getest.

FAQ

Kan FIPS zonder onderbreking op een Sophos Firewall in productie worden geactiveerd?

Nee. Activering voert een factory reset uit en start de firewall met fabrieksinstellingen. Er zijn een onderhoudsvenster, lokale toegang, een back-up, heropbouw en volledige validatie nodig.

Kan de bestaande back-up na activering van FIPS worden hersteld?

Een back-up met uitgeschakelde FIPS herstelt ook de niet-FIPS-status. Het is een terugweg, maar geen manier om de oude configuratie ongewijzigd naar FIPS-modus over te zetten.

Hoe wordt FIPS voor een HA-cluster geactiveerd?

Activeer FIPS eerst op de standalone Primary Firewall en configureer die opnieuw. Configureer HA pas daarna; Sophos activeert FIPS dan automatisch op de Auxiliary. De modus kan niet worden gewijzigd wanneer HA al actief is.