FIPS 140-3 op Sophos Firewall activeren
Sophos Firewall ondersteunt onder SFOS 22 de FIPS 140-3 Level 1-modus op XGS-hardware-appliances, ondersteunde virtuele platformen, AWS en Azure. Activering is geen normale configuratiewijziging: de opdracht voert een factory reset uit, start de firewall opnieuw met de fabrieksinstellingen en vereist daarna een nieuwe FIPS-conforme configuratie.
De veilige volgorde is daarom:
- Platform, firmware en compliancevereiste bevestigen.
- VPN-peers, certificaten en benodigde algoritmen inventariseren.
- Back-up, Secure Storage Master Key en configuratiedocumentatie extern bewaren.
- Onderhoudsvenster, lokale consoletoegang en volledige heropbouw plannen.
- FIPS alleen activeren op een firewall die nog standalone is.
- Basis- en productieconfiguratie opnieuw opbouwen met toegestane algoritmen.
- Beheer, routing, regels, VPN’s, certificaten en logs volledig valideren.
- HA pas daarna configureren.
⚠️ Waarschuwing:
system certification fips enableverwijdert de huidige configuratie. Voer de opdracht niet uit zonder een geteste recoveryroute, lokale consoletoegang en geplande heropbouw.
Wat FIPS 140-3 op Sophos Firewall betekent
FIPS 140-3 is een Amerikaanse norm voor cryptografische modules. SFOS 22.0 GA en de maintenanceversies gebruiken FIPS-gecertificeerde cryptografische modules. De ingeschakelde FIPS-modus beperkt daarnaast de selecteerbare algoritmen, maakt passende standaardpolicies en valideert nieuw aangemaakte of geïmporteerde certificaten aan de hand van de FIPS-vereisten.
FIPS-conformiteit is een formele operationele vereiste en betekent niet automatisch de sterkste configuratie die vandaag beschikbaar is. Zo staat de Sophos-documentatie binnen de FIPS-grenzen ook SHA1 toe voor bepaalde VPN-authenticaties. Voor nieuwe IPsec-ontwerpen blijven IKEv2 en moderne algoritmen die met de peer zijn afgestemd het betere uitgangspunt. Sophos Firewall IPsec-profielen begrijpen en maken legt de velden en beveiligingskeuzes uit.
Ondersteunde platformen controleren
Sophos ondersteunt de FIPS-modus op:
- XGS Series-hardware-appliances
- VMware vSphere
- Microsoft Hyper-V
- KVM
- Xen
- AWS
- Azure
Niet ondersteund zijn:
- Software Appliances
- XG Series-hardware
- SG Series-hardware
Dit onderscheid is belangrijk: een virtuele appliance wordt ondersteund, maar een Software Appliance die op eigen x86-hardware is geïnstalleerd niet. Sophos Firewall: hardware, virtueel of cloud? legt de operationele modellen uit.
Stop als model, platform of doelversie niet aantoonbaar wordt ondersteund. Een beschikbare FIPS-instelling of uitvoerbare CLI-opdracht vervangt de platformgoedkeuring niet.
Gevolgen inventariseren vóór activering
VPN-peers en algoritmen
Documenteer vóór de factory reset alle productie-VPN’s met de parameters die ze werkelijk onderhandelen. In de FIPS-modus zijn voor nieuwe VPN-configuraties onder andere deze algoritmen beschikbaar:
- DH-groepen
14tot en met21 - AES-CBC en AES-GCM met
128,192of256bit - RSA-sleutels vanaf
2048bit, waarbij Sophos alleen2048en3072als FIPS-conform classificeert - EC-prime-field-curves vanaf
224bit - SHA1, SHA256, SHA384 en SHA512 voor VPN-authenticatie
- Preshared Keys van minstens
14bytes - TLS
1.2en1.3
Voor IPsec zijn DH 1, 2, 5 en 25 tot en met 30, DES/3DES, Blowfish, Twofish, Serpent en MD5 niet beschikbaar. DH 31 kan wel worden geselecteerd, maar volgens Sophos is de verbinding daarmee niet FIPS-conform. Voor certificaten zijn MD5- en SHA1-digests niet toegestaan.
De technische peer moet minstens één volledige gemeenschappelijke combinatie voor fase 1 en fase 2 ondersteunen. Dit geldt ook voor oudere appliances, provider-VPN’s en cloudgateways. Ontbreekt die gemeenschappelijke set, improviseer dan niet tijdens het onderhoudsvenster. Pas eerst de peer aan of stop het FIPS-project.
SSL VPN en Amazon VPC
Voor SSL VPN vervallen BF-CBC, 3DES, MD5 en sleutelgrootte 1024. Een met een wachtwoord beveiligd site-to-site SSL VPN-profiel van een FIPS-firewall is niet uitwisselbaar met SFOS-versies ouder dan 18.5 MR2 en omgekeerd.
Een Amazon VPC-verbinding moet in FIPS-modus Use VPC configuration file gebruiken. Use AWS security credentials blijft zichtbaar, maar volgens Sophos mislukt de verbinding. De geïmporteerde VPC-configuratie moet bovendien worden aangepast aan FIPS-conforme DH- en versleutelingsalgoritmen.
Certificaten en CAs
In FIPS-modus maakt de firewall certificaten met de gecertificeerde cryptografische bibliotheek en controleert hij of geüploade certificaten en CAs toegestane algoritmen gebruiken. Documenteer vooraf:
- welke certificaten een RSA- of EC-sleutel gebruiken
- welke digest-algoritmen in de keten voorkomen
- welke IPsec-, SSL VPN-, portal-, WAF- en SMTP-services naar een certificaat verwijzen
- of private keys, CA-ketens en wachtwoorden beschikbaar zijn voor de heropbouw
Een certificaat met een formeel toegestane sleutel kan nog steeds mislukken door naam, geldigheid of een onvolledige vertrouwensketen. Certificaten op Sophos Firewall importeren en toewijzen legt de procedure uit.
Recoverypakket en heropbouw voorbereiden
Een normale configuratieback-up blijft onmisbaar, maar dient hier vooral als terugweg naar de eerdere niet-FIPS-status. Wordt een back-up met uitgeschakelde FIPS op een compatibele firewall hersteld, dan is FIPS daarna eveneens uitgeschakeld. De oude back-up kan dus niet simpelweg worden teruggezet om de bestaande configuratie ongewijzigd in FIPS-modus te blijven gebruiken.
Bewaar vóór activering extern:
- een actuele versleutelde back-up
- het back-upwachtwoord en de toen gebruikte Secure Storage Master Key
Entities.xmlals leesbare configuratiereferentie- documentatie van interfaces, VLAN’s, routing, NAT en firewallregels
- VPN-profielen, peers, IDs, certificaattoewijzingen en PSK-verantwoordelijken
- Device Access, beheer-FQDN, DNS, NTP en licentiegegevens
- HA-ontwerp, Cluster ID, Peer Admin Port en bekabeling
- validatietests en een duidelijke afbreekbeslissing
Een Sophos Firewall-back-up maken of herstellen legt uit hoe back-up, SSMK, restorecompatibiliteit en validatie samenhangen. Sophos Firewall Config Studio kan daarnaast een gestructureerd configuratierapport leveren.
De heropbouw moet met fabrieksinstellingen beginnen. Importeer afzonderlijke objecten of editoruitvoer alleen als elke afhankelijkheid en cryptografische waarde in FIPS-modus is gevalideerd. Een ongecontroleerde volledige import vervangt de geplande migratie niet.
FIPS op een standalone firewall activeren
Stopvoorwaarden vóór de opdracht
Ga niet verder zolang een van deze punten openstaat:
- geen bevestigd compliancedoel of geen goedkeuring voor de factory reset
- platform of firmware is niet aantoonbaar FIPS-compatibel
- de firewall maakt nog deel uit van een HA-cluster
- er is geen lokale console of gelijkwaardige onafhankelijke beheerroute
- back-up, wachtwoord of SSMK ontbreekt
- een productie-VPN-peer ondersteunt geen gemeenschappelijke FIPS-combinatie
- certificaten of private keys voor de heropbouw ontbreken
- heropbouw, tests en terugweg passen niet in het onderhoudsvenster
FIPS kan niet worden in- of uitgeschakeld zolang HA actief is. Haal een bestaand cluster niet spontaan in dezelfde bewerking uit elkaar. Het opheffen, de factory reset en de heropbouw vereisen een apart goedgekeurd migratieplan.
De opdracht uitvoeren
Voer in de Device Console de volgende opdracht uit:
system certification fips enable
De firewall start opnieuw met de fabrieksinstellingen. De eerdere beheer-IP en productieconfiguratie zijn daarna niet gegarandeerd bereikbaar. Gebruik vervolgens de voorbereide lokale initiële toegangsroute.
Start niet herhaaldelijk opnieuw, importeer de oude configuratie niet blind en gebruik geen ongedocumenteerde shellwijzigingen. Herstel eerst de initiële setup, beheerroute, tijd, DNS en licentie.
Configuratie FIPS-conform opnieuw opbouwen
Volg een gecontroleerde volgorde:
- Beheer-IP, beheerderstoegang, DNS, NTP en actuele tijd instellen.
- Firmwarebuild en platform opnieuw documenteren.
- Zones, interfaces, VLAN’s en routing opbouwen en lokaal testen.
- Certificaten en CA-ketens importeren zonder afgewezen algoritmen te omzeilen.
- IPsec- en SSL VPN-profielen alleen met toegestane waarden maken.
- Firewall-, NAT-, WAF- en mailregels stapsgewijs overnemen.
- Device Access, MFA, logging, meldingen en Central-integratie configureren.
- Elke productieservice valideren voordat de volgende wordt uitgevoerd.
De firewall genereert in FIPS-modus standaardpolicies met passende instellingen. Een FIPS-compatibele standaard bewijst nog niet dat een externe peer of een geïmporteerd object compatibel is.
HA pas na FIPS opbouwen
Voor een nieuw HA-cluster wordt FIPS eerst op de beoogde Primary Firewall geactiveerd en wordt die volledig opnieuw geconfigureerd. Pas daarna wordt HA opgebouwd. Sophos activeert FIPS tijdens de HA-setup automatisch op de Auxiliary Firewall.
Zolang HA actief is, kan FIPS op geen van beide apparaten worden in- of uitgeschakeld. Wordt HA later uitgeschakeld, dan blijft de betreffende FIPS-status op beide apparaten ongewijzigd.
Controleer vóór Initiate HA:
- De Primary werkt stabiel in FIPS-modus.
- De Auxiliary is voorbereid als ondersteund platform met dezelfde build.
- Modellen, poorten, licenties en HA-link voldoen aan de normale HA-voorwaarden.
- Er is een back-up en volledige FIPS-validatie van de Primary beschikbaar.
- Het onderhoudsvenster omvat HA-opbouw, synchronisatie en failovertest.
Sophos Firewall High Availability configureren bevat de volledige clusterprocedure. LINCE volgt een andere volgorde en mag niet met FIPS worden verward: LINCE moet vóór HA op beide standalone apparaten gelijk worden ingesteld, terwijl Sophos FIPS tijdens de HA-setup van de Primary naar de Auxiliary overdraagt.
De migratie valideren
Cryptografie en configuratie
- Log Viewer en rapporten tonen de FIPS-wijziging.
- Niet-toegestane algoritmen zijn niet meer beschikbaar in nieuwe VPN- en certificaatconfiguraties.
- Certificaten, CAs, private keys, SANs en de vertrouwensketen zijn compleet.
- IPsec- en SSL VPN-tunnels onderhandelen de verwachte waarden.
- Een groene tunnelstatus wordt bevestigd met echt bidirectioneel applicatieverkeer.
Netwerk en services
- WebAdmin is alleen via de geplande beheerroute bereikbaar.
- Routing, SD-WAN, DNS en NTP werken.
- Firewall- en NAT-regels matchen de verwachte Rule ID.
- WAF, SMTP TLS, portals en externe toegang leveren de juiste certificaten.
- Monitoring, meldingen, back-ups en Central-integratie werken.
- Bij HA worden status, synchronisatie, failover en terugkeer apart getest.
Documenteer build, tijdstip, FIPS-event, geteste VPN-proposals, certificaatfingerprints en resultaten van echte verbindingen als bewijs. Een ontbrekend veld in één interface of één geslaagde ping is geen voldoende totaalbewijs.
Back-up, firmware en rollback
Maak na een geslaagde heropbouw een nieuwe back-up in FIPS-status en bewaar die beveiligd met wachtwoord, SSMK, build en validatierapport. Bij herstel op een compatibele FIPS-versie past de back-up zijn FIPS-status toe. Op een versie zonder FIPS-ondersteuning is de modus niet beschikbaar.
Actieve FIPS-firmware blokkeert het uploaden van firmware zonder FIPS-ondersteuning. Omzeil deze beveiliging niet met een ongeplande moduswijziging. Release Notes, upgradepad, back-up en tests van cryptografische afhankelijkheden blijven vóór elke upgrade verplicht.
Als de migratie moet worden afgebroken, dient de vóór de wijziging gemaakte niet-FIPS-back-up als gedocumenteerde terugweg. Herstel brengt de firewall terug naar de daarin opgeslagen niet-FIPS-status. Daarna moeten beheer, routing, VPN, HA en services opnieuw volledig worden getest.