IP-hosts, diensten en groepen in Sophos Firewall correct gebruiken
IP-hosts en diensten geven adressen, netwerken en poorten een begrijpelijke naam. Een firewallregel laat daardoor direct zien welke bron met welke bestemming en dienst mag communiceren.
De belangrijke keuze is de juiste omvang: één adres wordt als IP aangemaakt, een subnet als Network, een aaneengesloten adresbereik als IP range en een kleine verzameling afzonderlijke adressen als IP list. Bij TCP en UDP beschrijft een dienst normaal gesproken de vaste Destination Port; de dynamische Source Port blijft ongewijzigd.
Voor een nieuwe regel loopt de kortste veilige route van het kleinste geschikte hostobject via een bestaande of eigen dienst naar een strikt begrensde firewallregel. Pas daarna komen bijzondere gevallen zoals System Hosts, MAC Hosts en herbruikbare groepen aan bod. Vóór elke latere wijziging laat Object Usage zien welke regels en Policies van het object afhankelijk zijn.
Het juiste hostobject kiezen
Onder Hosts and services > IP host zijn vier typen beschikbaar:
- IP: precies één IPv4- of IPv6-adres, bijvoorbeeld een server, printer of beheersysteem.
- Network: een volledig subnet met netwerkmasker, bijvoorbeeld
198.51.100.0/24. - IP range: een aaneengesloten bereik, bijvoorbeeld
203.0.113.10tot203.0.113.20. - IP list: meerdere afzonderlijke, niet-aaneengesloten adressen. Een lijst ondersteunt maximaal 800 IP-adressen en kan geen lid van een IP Host Group zijn. In de huidige SFOS 22-help staat de zin ‘For IP list, use only class B IP addresses.’ Omdat Sophos deze verouderde formulering met netwerkklassen niet nader toelicht, mag hieruit geen ondersteuning voor willekeurige IPv4- of IPv6-lijsten worden afgeleid.
Een FQDN Host past beter wanneer het bestemmingsadres verandert en er een stabiele DNS-naam bestaat. Resolutie, wildcards en beperkingen worden uitgelegd in FQDN Hosts en Wildcard FQDNs correct gebruiken.
Als algemene regel geldt: gebruik het kleinste stabiele object dat het benodigde verkeer volledig beschrijft. Een object van het type IP omvat slechts één adres en is te beperkt voor een volledig subnet; een /24-netwerk zou onnodig breed zijn voor één server.
Een IP-host stap voor stap maken
Het volgende voorbeeld stelt één testserver voor:
- Open
Hosts and services > IP hosten selecteer Add. - Voer
host_test_webin als Name. - Stel IP version in op
IPv4. - Selecteer
IPals Type. - Voer
192.0.2.10in bij IP address. - Sla op met Save.
De volgende adressen uit 192.0.2.0/24, 198.51.100.0/24 en 203.0.113.0/24 zijn gereserveerd voor documentatievoorbeelden. In een productieconfiguratie worden alle namen, adressen en netwerkgroottes vervangen door waarden uit het werkelijke netwerk.
Network, range en IP list
De velden veranderen met het geselecteerde type:
- Network:
net_test_branchmet198.51.100.0en/24stelt het volledige testnetwerk voor. Voer het netwerkadres in, niet het adres van de gateway. - IP range:
range_test_adminsvan203.0.113.10tot203.0.113.20stelt een aaneengesloten pool voor. - IP list: voer bij
list_test_hostsuitsluitend adressen uit de eigen, gecontroleerde omgeving in, gescheiden door komma’s. Vanwege de onduidelijke Class B-vermelding in de huidige help moet de concrete lijst op de gebruikte SFOS-build worden aangemaakt en met een testregel worden gevalideerd. De lijst is geschikt voor enkele vaste afzonderlijke adressen, niet voor continu veranderende indicatoren van compromittering.
Voor dynamisch onderhouden schadelijke IP-adressen, domeinen of URL’s zijn Threat Feeds in Sophos Firewall de geschiktere functie. Een handmatige IP list wordt niet automatisch bijgewerkt.
IP Host Groups
Onder Hosts and services > IP host group kunnen hosts met hetzelfde functionele doel worden samengevoegd. Een groep kan bijvoorbeeld alle toegestane beheersystemen bevatten en daarna in meerdere regels worden gebruikt.
Er gelden drie belangrijke beperkingen:
- IPv4- en IPv6-hosts mogen niet in dezelfde IP Host Group staan.
- Een normale host kan lid zijn van meerdere groepen.
- Een object van het type
IP listkan niet aan een IP Host Group worden toegevoegd.
Groepen moeten één gezamenlijke betekenis hebben. Een verzamelgroep met servers, clients en tijdelijke uitzonderingen kan klikken besparen, maar maakt het later moeilijk te begrijpen waarom een regel toegang toestaat.
Systeem- en interfacehosts begrijpen
SFOS maakt verschillende hostobjecten automatisch aan. Deze objecten mogen niet als normale Custom Hosts worden nagemaakt of op de verkeerde plaats worden gewijzigd:
- Interface Hosts volgen de IP-configuratie onder
Network > Interfacesen worden daar gewijzigd. Zones en interfaces in Sophos Firewall legt de relatie tussen aansluiting, zone en regel uit. - Als een extra adres volgens het provider- en netwerkontwerp lokaal aan een fysieke interface moet zijn gekoppeld, configureer het dan als alias-IP aan de fysieke interface. Biedt een NAT-veld de bijbehorende Interface Host niet aan, maak dan tevens een duidelijk benoemde Custom IP Host met dit adres. Dezelfde naam gebruiken is slechts een handige conventie, geen technische vereiste.
##WWAN1wordt dynamisch bijgehouden voor de Cellular WAN-interface.##ALL_SSLVPN_RW,##ALL_SSLVPN_RW6,##ALL_IPSEC_RWen##ALL_RWstellen dynamische Remote Access-hosts voor.- Andere System Hosts kunnen niet als eigen objecten worden gewijzigd of verwijderd.
De dynamische Remote Access-hosts kunnen niet aan een andere IP Host Group worden toegevoegd. Physical Interface Hosts zijn niet beschikbaar in bepaalde NAT-velden, waaronder Translated source en Translated destination. In dat geval kan een afzonderlijke IP-host met hetzelfde adres nodig zijn. De naam moet de relatie met de interface duidelijk aangeven, zodat het object niet als een onafhankelijk adres wordt gezien.
Voor interne hosts in het aliassubnet moet SFOS de standaardgateway zijn. Gebruikt een upstreamapparaat de firewall als gateway, dan heeft dat apparaat een IP-adres uit elk betrokken aliassubnet nodig. Na vervanging van een firewall kunnen verouderde ARP-records op upstreamapparaten het alias-IP tijdelijk onbereikbaar maken. Controleer en vernieuw dan eerst hun ARP-cache, in plaats van de NAT-regel onnodig ruimer te maken.
Voor uitgaande internet-SD-WAN-routes adviseert Sophos bovendien Internet IPv4 group of de opgenomen standaardhosts als bestemming te gebruiken in plaats van Any. Zo blijft de route beperkt tot openbare IPv4-bestemmingen en komt intern verkeer niet alleen door een te breed bestemmingsobject op hetzelfde pad terecht.
MAC hosts gebruiken voor direct zichtbare apparaten
Een MAC host beschrijft een apparaat op Layer 2 en kan één adres of een lijst bevatten. Dit past alleen waar de firewall het werkelijke bron-MAC-adres ziet. Achter een router, VPN of NAT ziet de firewall normaal het MAC-adres van de next hop en niet dat van de oorspronkelijke client. Voor gerouteerde regels is een IP host of netwerk daarom meestal het stabielere object.
Onder Hosts and services > MAC host > Add krijgt het object een duidelijke naam en het type MAC address of MAC list. Het adres kan met dubbele punten worden geschreven, zoals 00:16:76:49:33:CE, of met koppeltekens, zoals 00-16-76-49-33-CE; meerdere vermeldingen worden met komma’s gescheiden. Een MAC list ondersteunt maximaal 1.000 MAC-adressen.
Een MAC host is geen apparaatidentiteit. Een MAC-adres kan worden gekopieerd of vervalst en kan veranderen door dockingstations, virtuele machines of privé-Wi-Fi-adressen. Het object is geschikt als beperkt overeenstemmingscriterium in een gecontroleerd segment, maar niet als enige authenticatie of beveiligingsgrens.
Een dienst met de juiste Destination Port maken
Controleer vóór het maken van een nieuwe dienst of er al een passende standaarddienst bestaat. Een Custom Service is nuttig wanneer een toepassing een andere poort of een bijzondere protocolcombinatie nodig heeft.
Het volgende voorbeeld maakt de TCP-dienst voor iPerf3:
- Open
Hosts and services > Servicesen selecteer Add. - Voer
svc_iperf3_tcpin als Name. - Stel Type in op
TCP/UDPen Protocol opTCP. - Laat de standaard Source Port
1:65535ongewijzigd. - Voer
5201in als Destination Port. - Sla op met Save.
De client kiest zijn Source Port normaal gesproken dynamisch. Als de dienst deze ook tot 5201 zou beperken, past een normale verbinding niet meer. De vaste serverpoort hoort daarom bij Destination Port. Een beperkte Source Port is alleen juist wanneer het protocol dit uitdrukkelijk vereist en werkelijk verkeer dit bevestigt.
Voor een iPerf3-UDP-test wordt ook svc_iperf3_udp aangemaakt met protocol UDP en Destination Port 5201. Omdat iPerf3 voor de UDP-test nog steeds een TCP-besturingsverbinding gebruikt, worden beide diensten samengevoegd:
- Open
Hosts and services > Service groupen selecteer Add. - Voer
grp_iperf3in als Name. - Selecteer
svc_iperf3_tcpensvc_iperf3_udp. - Sla op met Save.
De volledige meetprocedure staat in iPerf3-speedtest via Sophos Firewall.
Een Service Group kan standaard- en Custom Services combineren, en een dienst kan lid zijn van meerdere groepen. Services en Service Groups maken geen onderscheid tussen IPv4 en IPv6; de IP-versie wordt bepaald door de hostobjecten en de regelcontext. Standaard Service Groups kunnen niet worden gewijzigd of verwijderd, dus voor een eigen combinatie wordt een nieuwe groep gemaakt.
Ook vooraf gedefinieerde diensten en diensten die al in Security Policies worden gebruikt, kunnen niet worden gewijzigd of verwijderd. Omzeil een afhankelijkheid niet, maar maak de benodigde Custom Service, vervang het oude object gecontroleerd in de afhankelijke Policies en controleer daarna de bijgewerkte Usage-weergave.
IP, ICMP en ICMPv6
Naast TCP en UDP kan een Custom Service een IP-protocolnummer of ICMP-/ICMPv6-typen en -codes beschrijven. Deze typen zijn bedoeld voor protocollen die geen TCP- of UDP-poort gebruiken. Waarden moeten uit de technische documentatie van de toepassing komen en niet na één mislukte test worden geraden.
Objecten in een firewallregel gebruiken
Een host- of dienstobject staat op zichzelf geen verkeer toe. Het wordt pas actief als matchcriterium in een regel. Een beperkt voorbeeld kan er zo uitzien:
- Source zones:
LAN - Source networks and devices:
net_test_branch - Destination zones:
DMZ - Destination networks:
host_test_web - Services:
HTTPS - Log firewall traffic: ingeschakeld
Pas zones, adressen en dienst aan het werkelijke netwerk aan. Antwoordverkeer van een toegestane toestandsgebonden verbinding wordt automatisch teruggestuurd. Deze regel staat echter geen onafhankelijke nieuwe verbindingen van de DMZ naar het LAN toe. Een NAT-regel alleen geeft evenmin toestemming; daarvoor blijft een passende firewallregel nodig.
SFOS controleert firewallregels van boven naar beneden en stopt bij de eerste overeenkomst. Plaats de nieuwe, specifieke regel daarom boven een bredere regel die dezelfde flow anders als eerste zou verwerken. Sophos Firewall-regels begrijpen en veilig configureren legt de volgorde, beveiligingsfuncties en tests uit.
Controleer na het opslaan een echte verbindingspoging in de Log Viewer. Isoleer de juiste flow met filters voor het testadres, de poort en de regel en controleer in de detailweergave Rule ID, Source, Destination en Service. Zo kan een verkeerd gedefinieerd object worden onderscheiden van verkeer dat door een andere regel wordt verwerkt. Wordt een verbinding verbroken zonder dat de firewall een Destroy-event herkent, dan kan de afsluitende sessieregistratie ontbreken; Packet Capture en Live Connections bieden dan een betere tegencontrole.
Object Usage vóór wijzigingen vernieuwen
Een object kan worden gebruikt in firewall- en NAT-regels, VPN’s, SD-WAN-routes of andere configuraties. Controleer daarom eerst de afhankelijkheden voordat het object wordt gewijzigd of verwijderd.
De kolom Usage in de objectlijst toont het bekende aantal verwijzingen. Deze teller wordt automatisch slechts eenmaal per dag bijgewerkt. Vóór een wijziging:
- Selecteer Refresh naast Usage.
- Open de bijgewerkte teller van het betrokken object.
- Klap de categorieën uit en controleer elke afhankelijke regel of Policy.
- Beslis pas daarna of het object kan worden gewijzigd, vervangen of verwijderd.
Niet elke afhankelijkheid kan rechtstreeks vanuit de Usage-weergave worden gewijzigd. Sommige afhankelijkheden, waaronder WAN-gateways en CLI-configuraties, moeten afzonderlijk op de aangegeven configuratieplaats worden geopend. Een teller van nul is pas na een handmatige Refresh een betrouwbare basis.
Objecten veilig beheren
Veelvoorkomende fouten vermijden
- Host in plaats van Network: Een afzonderlijk IP-adres omvat niet automatisch het bijbehorende subnet.
- Verkeerd netwerkadres of masker: Bij een Network-object moeten netwerkadres en prefix overeenkomen met de werkelijke segmentatie.
- Source Port beperkt: Bij normale client-serververbindingen blijft
1:65535staan; de Destination Port wordt beperkt. - Te veel
Any: Een nauwkeurig hostobject verliest zijn beveiligingswaarde als de bron of dienst onnodig breed blijft. - Systeemobject gedupliceerd: SFOS beheert interface- en Remote Access-hosts; deze mogen niet zonder concrete reden worden gekopieerd.
- IP list als Threat Feed: Een IP list blijft statisch en vervangt geen automatisch bijgewerkte dreigingsindicatoren.
- Afhankelijkheden niet vernieuwd: Selecteer vóór het wijzigen of verwijderen van een object altijd Refresh in Object Usage.
Beschrijvende voorvoegsels zoals host_, net_, range_, svc_ en grp_ zijn geen technische vereiste, maar maken zoeken en beoordeling eenvoudiger. Belangrijker dan het concrete schema is het consequente gebruik van namen, doelen en bereiken in de volledige regelset.
De objectvoorraad klein en inzichtelijk houden
SFOS ondersteunt maximaal 16.000 hosts verdeeld over alle hosttypen. Dat is een platformlimiet, geen planningsdoel. Voor het dagelijkse beheer is een kleinere, begrijpelijke objectbasis waardevoller dan veel nauwelijks te onderscheiden items. Vervang of verwijder overbodige objecten uitsluitend gecontroleerd en nadat hun Usage is vernieuwd en beoordeeld.