Naar de inhoud
Avanet

FIPS 140-3 op Sophos Firewall activeren

Sophos Firewall ondersteunt onder SFOS 22 de FIPS 140-3 Level 1-modus op XGS Appliances, ondersteunde virtuele platformen, AWS en Azure. Activering is geen normale configuratiewijziging: de opdracht voert een factory reset uit, start de firewall opnieuw met de fabrieksinstellingen en vereist daarna een nieuwe FIPS-conforme configuratie.

De veilige volgorde is daarom:

  1. Platform, firmware en compliancevereiste bevestigen.
  2. VPN-peers, certificaten en benodigde algoritmen inventariseren.
  3. Back-up, Secure Storage Master Key en configuratiedocumentatie extern bewaren.
  4. Onderhoudsvenster, lokale consoletoegang en volledige heropbouw plannen.
  5. FIPS alleen activeren op een firewall die nog standalone is.
  6. Basis- en productieconfiguratie opnieuw opbouwen met toegestane algoritmen.
  7. Beheer, routing, regels, VPN’s, certificaten en logs volledig valideren.
  8. HA pas daarna configureren.

⚠️ Waarschuwing: system certification fips enable verwijdert de huidige configuratie. Voer de opdracht niet uit zonder een goedgekeurd migratieplan, lokale consoletoegang en geplande heropbouw.

Wat FIPS 140-3 op Sophos Firewall betekent

FIPS 140-3 is een Amerikaanse norm voor cryptografische modules. SFOS 22.0 GA en de maintenanceversies gebruiken FIPS-gecertificeerde cryptografische modules. De ingeschakelde FIPS-modus beperkt daarnaast de selecteerbare algoritmen, maakt passende standaardpolicies en valideert nieuw aangemaakte of geïmporteerde certificaten aan de hand van de FIPS-vereisten.

FIPS-conformiteit is een formele operationele vereiste en betekent niet automatisch de sterkste configuratie die vandaag beschikbaar is. Zo staat de Sophos-documentatie binnen de FIPS-grenzen ook SHA1 toe voor bepaalde VPN-authenticaties. Voor nieuwe IPsec-ontwerpen blijven IKEv2 en moderne algoritmen die met de peer zijn afgestemd het betere uitgangspunt. Sophos Firewall IPsec-profielen begrijpen en maken legt de velden en beveiligingskeuzes uit.

Ondersteunde platformen controleren

Sophos ondersteunt de FIPS-modus op:

  • XGS Appliances
  • VMware vSphere
  • Microsoft Hyper-V
  • KVM
  • Xen
  • AWS
  • Azure

Niet ondersteund zijn:

  • Software Appliances
  • XG Series-hardware
  • SG Series-hardware

Dit onderscheid is belangrijk: een virtuele appliance wordt ondersteund, maar een Software Appliance die op eigen x86-hardware is geïnstalleerd niet. Sophos Firewall: hardware, virtueel of cloud? legt de operationele modellen uit.

Stop als model, platform of doelversie niet aantoonbaar wordt ondersteund. Een beschikbare FIPS-instelling of uitvoerbare CLI-opdracht vervangt de platformgoedkeuring niet.

Gevolgen inventariseren vóór activering

VPN-peers en algoritmen

Documenteer vóór de factory reset alle productie-VPN’s met de parameters die ze werkelijk onderhandelen. In de FIPS-modus zijn voor nieuwe VPN-configuraties onder andere deze algoritmen beschikbaar:

  • DH-groepen 14 tot en met 21
  • AES-CBC en AES-GCM met 128, 192 of 256 bit
  • RSA-sleutels vanaf 2048 bit, waarbij Sophos alleen 2048 en 3072 als FIPS-conform classificeert
  • EC-prime-field-curves vanaf 224 bit
  • SHA1, SHA256, SHA384 en SHA512 voor VPN-authenticatie
  • Preshared Keys van minstens 14 bytes
  • TLS 1.2 en 1.3

Voor IPsec zijn DH 1, 2, 5 en 25 tot en met 30, DES/3DES, Blowfish, Twofish, Serpent en MD5 niet beschikbaar. DH 31 kan wel worden geselecteerd, maar volgens Sophos is de verbinding daarmee niet FIPS-conform. Voor certificaten zijn MD5- en SHA1-digests niet toegestaan.

De technische peer moet minstens één volledige gemeenschappelijke combinatie voor fase 1 en fase 2 ondersteunen. Dit geldt ook voor oudere appliances, provider-VPN’s en cloudgateways. Ontbreekt die gemeenschappelijke set, improviseer dan niet tijdens het onderhoudsvenster. Pas eerst de peer aan of stop het FIPS-project.

Voor remote-access IPsec onder Remote access VPN > IPsec > Authentication type zijn alleen FIPS-conforme certificaten toegestaan; External CA kan niet als extern certificaat worden geselecteerd. Dit vereiste geldt ook voor certificaatgebaseerde L2TP remote access en het SSL-servercertificaat onder Site-to-site VPN > SSL VPN > SSL VPN global settings. De IPsec-wizard biedt FIPS-conforme instellingen. Controleer vóór migratie de daadwerkelijke certificaattoewijzing van elke verbinding, niet alleen sleutelgrootte en digest. Gebruik IKEv1 alleen op legacy-systemen en met FIPS-goedgekeurde algoritmen; gebruik IKEv2 voor nieuwe installaties.

Sophos beschrijft het gebruik van de FIPS-gecertificeerde cryptografische bibliotheek voor IPsec-tunnelopbouw in fase 1 en voor SSL VPN in fase 1 en fase 2. Leid hieruit geen algemene certificering van de volledige VPN-implementatie of een willekeurige SFOS-doelversie af.

SSL VPN en Amazon VPC

Voor SSL VPN vervallen BF-CBC, 3DES, MD5 en sleutelgrootte 1024. Een met een wachtwoord beveiligd site-to-site SSL VPN-profiel van een FIPS-firewall is niet uitwisselbaar met SFOS-versies ouder dan 18.5 MR2 en omgekeerd.

Een Amazon VPC-verbinding moet in FIPS-modus Use VPC configuration file gebruiken. Use AWS security credentials blijft zichtbaar, maar volgens Sophos mislukt de verbinding. De geïmporteerde VPC-configuratie moet bovendien worden aangepast aan FIPS-conforme DH- en versleutelingsalgoritmen.

Certificaten en CAs

In FIPS-modus maakt de firewall certificaten met de gecertificeerde cryptografische bibliotheek en controleert hij of geüploade certificaten en CAs toegestane algoritmen gebruiken. Documenteer vooraf:

  • welke certificaten een RSA- of EC-sleutel gebruiken
  • welke digest-algoritmen in de keten voorkomen
  • welke IPsec-, SSL VPN-, portal-, WAF- en SMTP-services naar een certificaat verwijzen
  • of private keys, CA-ketens en wachtwoorden beschikbaar zijn voor de heropbouw

Een certificaat met een formeel toegestane sleutel kan nog steeds mislukken door naam, geldigheid of een onvolledige vertrouwensketen. Certificaten op Sophos Firewall importeren en toewijzen legt de procedure uit.

Back-up en heropbouw voorbereiden

Bewaar vóór activering extern:

  • een actuele versleutelde back-up
  • het back-upwachtwoord en de toen gebruikte Secure Storage Master Key
  • Entities.xml als leesbare configuratiereferentie
  • documentatie van interfaces, VLAN’s, routing, NAT en firewallregels
  • VPN-profielen, peers, IDs, certificaattoewijzingen en PSK-verantwoordelijken
  • Device Access, beheer-FQDN, DNS, NTP en licentiegegevens
  • HA-ontwerp, Cluster ID, Peer Admin Port en bekabeling
  • validatietests en een duidelijke afbreekbeslissing

Een Sophos Firewall-back-up maken of herstellen legt uit hoe back-up, SSMK, restorecompatibiliteit en validatie samenhangen. Sophos Firewall Config Studio kan daarnaast een gestructureerd configuratierapport leveren.

FIPS op een standalone firewall activeren

Stopvoorwaarden vóór de opdracht

Ga niet verder zolang een van deze punten openstaat:

  • geen bevestigd compliancedoel of geen goedkeuring voor de factory reset
  • platform of firmware is niet aantoonbaar FIPS-compatibel
  • de firewall maakt nog deel uit van een HA-cluster
  • er is geen lokale console of gelijkwaardige onafhankelijke beheerroute
  • back-up, wachtwoord of SSMK ontbreekt
  • een productie-VPN-peer ondersteunt geen gemeenschappelijke FIPS-combinatie
  • certificaten of private keys voor de heropbouw ontbreken
  • heropbouw en acceptatietests passen niet in het onderhoudsvenster

FIPS kan niet worden in- of uitgeschakeld zolang HA actief is. Haal een bestaand cluster niet spontaan in dezelfde bewerking uit elkaar. Het opheffen, de factory reset en de heropbouw vereisen een apart goedgekeurd migratieplan.

De opdracht uitvoeren

Voer in de Device Console de volgende opdracht uit:

system certification fips enable

De firewall start opnieuw met de fabrieksinstellingen. De eerdere beheer-IP en productieconfiguratie zijn daarna niet gegarandeerd bereikbaar. Gebruik vervolgens de voorbereide lokale initiële toegangsroute.

Start niet herhaaldelijk opnieuw, importeer de oude configuratie niet blind en gebruik geen ongedocumenteerde shellwijzigingen. Herstel eerst de initiële setup, beheerroute, tijd, DNS en licentie.

De status controleren

Toon de huidige modus met:

system certification fips show

Leg het resultaat vast met het apparaat, de SFOS-build en het tijdstip. Device Console vermeldt ook een optie om FIPS uit te schakelen, maar de officiële FIPS-help documenteert de gevolgen en herstelvolgorde daarvan niet van begin tot eind. Leid uit die vermelding geen commandoprocedure af. Schakel Sophos Support in voor het uitschakelen van FIPS of onduidelijk herstelgedrag en vermeld platform, build, HA-status en back-upmetadata.

Configuratie FIPS-conform opnieuw opbouwen

Volg een gecontroleerde volgorde:

  1. Beheer-IP, beheerderstoegang, DNS, NTP en actuele tijd instellen.
  2. Firmwarebuild en platform opnieuw documenteren.
  3. Zones, interfaces, VLAN’s en routing opbouwen en lokaal testen.
  4. Certificaten en CA-ketens importeren zonder afgewezen algoritmen te omzeilen.
  5. IPsec- en SSL VPN-profielen alleen met toegestane waarden maken.
  6. Firewall-, NAT-, WAF- en mailregels stapsgewijs overnemen.
  7. Device Access, MFA, logging, meldingen en Central-integratie configureren.
  8. Elke productieservice valideren voordat de volgende wordt uitgevoerd.

De firewall genereert in FIPS-modus standaardpolicies met passende instellingen. Een FIPS-compatibele standaard bewijst nog niet dat een externe peer of een geïmporteerd object compatibel is.

HA pas na FIPS opbouwen

Voor een nieuw HA-cluster wordt FIPS eerst op de beoogde Primary Firewall geactiveerd en wordt die volledig opnieuw geconfigureerd. Pas daarna wordt HA opgebouwd. Sophos activeert FIPS tijdens de HA-setup automatisch op de Auxiliary Firewall.

Zolang HA actief is, kan FIPS op geen van beide apparaten worden in- of uitgeschakeld. Wordt HA later uitgeschakeld, dan blijft de betreffende FIPS-status op beide apparaten ongewijzigd.

Controleer vóór Initiate HA:

  • De Primary werkt stabiel in FIPS-modus.
  • De Auxiliary is voorbereid als ondersteund platform met dezelfde build.
  • Modellen, poorten, licenties en HA-link voldoen aan de normale HA-voorwaarden.
  • Er is een back-up en volledige FIPS-validatie van de Primary beschikbaar.
  • Het onderhoudsvenster omvat HA-opbouw, synchronisatie en failovertest.

Sophos Firewall High Availability configureren bevat de volledige clusterprocedure. LINCE volgt een andere volgorde en mag niet met FIPS worden verward: LINCE moet vóór HA op beide standalone apparaten gelijk worden ingesteld, terwijl Sophos FIPS tijdens de HA-setup van de Primary naar de Auxiliary overdraagt. De certificeringsgrens, SSH-onderbreking en veilige procedure staan in LINCE-modus op Sophos Firewall begrijpen en inschakelen.

De migratie valideren

Cryptografie en configuratie

  • Log Viewer en rapporten tonen de FIPS-wijziging.
  • Niet-toegestane algoritmen zijn niet meer beschikbaar in nieuwe VPN- en certificaatconfiguraties.
  • Certificaten, CAs, private keys, SANs en de vertrouwensketen zijn compleet.
  • IPsec- en SSL VPN-tunnels onderhandelen de verwachte waarden.
  • Een groene tunnelstatus wordt bevestigd met echt bidirectioneel applicatieverkeer.

Netwerk en services

  • WebAdmin is alleen via de geplande beheerroute bereikbaar.
  • Routing, SD-WAN, DNS en NTP werken.
  • Firewall- en NAT-regels matchen de verwachte Rule ID.
  • WAF, SMTP TLS, portals en externe toegang leveren de juiste certificaten.
  • Monitoring, meldingen, back-ups en Central-integratie werken.
  • Bij HA worden status, synchronisatie, failover en terugkeer apart getest.

Documenteer build, tijdstip, FIPS-event, geteste VPN-proposals, certificaatfingerprints en resultaten van echte verbindingen als bewijs. Een ontbrekend veld in één interface of één geslaagde ping is geen voldoende totaalbewijs.

Back-ups en firmware beoordelen

Maak na een geslaagde heropbouw een nieuwe back-up in FIPS-status en bewaar die beveiligd met wachtwoord, SSMK, build en validatierapport. Bij herstel op een compatibele FIPS-versie past de back-up zijn FIPS-status toe. Op een versie zonder FIPS-ondersteuning is de modus niet beschikbaar.

Sophos documenteert een beperkte rollbackcase: als FIPS na een migratie of upgrade wordt ingeschakeld, kan de firewall terugkeren naar de vorige versie waarop FIPS uitgeschakeld was, zolang de configuratie daarvan nog beschikbaar is. Dit is geen algemene downgradegarantie of een manier om de huidige FIPS-configuratie op elke oudere versie te herstellen. Controleer eerst doelbuild, behouden configuratie, upgradepad, back-up, wachtwoord en SSMK en laat het herstelpad goedkeuren. Leid hieruit geen spontane uitschakelopdracht af; de eerder genoemde support- en HA-beperkingen blijven gelden.

Actieve FIPS-firmware blokkeert het uploaden van firmware zonder FIPS-ondersteuning. Omzeil deze beveiliging niet met een ongeplande moduswijziging. Release Notes, upgradepad, back-up en tests van cryptografische afhankelijkheden blijven vóór elke upgrade verplicht.

FAQ

Kan FIPS zonder onderbreking op een Sophos Firewall in productie worden geactiveerd?

Nee. Activering voert een factory reset uit en start de firewall met fabrieksinstellingen. Er zijn een onderhoudsvenster, lokale toegang, een back-up, heropbouw en volledige validatie nodig.

Hoe wordt FIPS voor een HA-cluster geactiveerd?

Activeer FIPS eerst op de standalone Primary Firewall en configureer die opnieuw. Configureer HA pas daarna; Sophos activeert FIPS dan automatisch op de Auxiliary. De modus kan niet worden gewijzigd wanneer HA al actief is.