Naar de inhoud
Avanet

Sophos Firewall IPS instellen en veilig testen

Intrusion Prevention System (IPS) is een van de belangrijkste beschermingsfuncties op Sophos Firewall. IPS controleert verkeer op bekende aanvalspatronen, exploits en opvallende protocolpatronen. Correct ingezet beschermt het clients, servers, gepubliceerde diensten en VPN-verbindingen aanvullend op firewallregels, Web Protection, Application Control en TLS Inspection.

In de praktijk is IPS echter geen schakelaar die overal maximaal moet worden aangezet. Een verkeerde of te brede IPS Policy kan legitiem verkeer onderbreken, VoIP verstoren, de prestaties verminderen of valse meldingen veroorzaken. Daarom moet IPS gepland worden geactiveerd, passend per regel worden gekozen en daarna met logs en tests worden gecontroleerd.

Wanneer IPS zinvol is

IPS loont vooral waar verkeer een hoger risico heeft of waar bekende exploits vroeg moeten worden geblokkeerd.

Typische toepassingsgebieden:

  • Clientnetwerken met internettoegang
  • Servernetwerken en DMZ’s
  • DNAT-regels naar interne servers
  • Site-to-site-VPN-verkeer tussen locaties
  • Remote Access-verkeer wanneer na VPN-inbelverbinding interne systemen worden benaderd
  • VoIP, alleen met voorzichtige policykeuze en tests
  • bijzonder kritieke segmenten zoals management-, backup- of infrastructuurnetwerken

Voor gepubliceerde servers moet IPS altijd samen met nette NAT, strakke firewallregels, logging en patch management worden bekeken. Het artikel Servers via DNAT op Sophos Firewall publiceren legt de passende context voor NAT en firewallregels uit. Voor de basisstructuur van regels past Sophos Firewall-regels begrijpen en correct configureren.

Vereisten

IPS werkt alleen als aan de noodzakelijke vereisten is voldaan.

Controleer vóór de rollout:

  • Er is een actieve Network Protection subscription of triallicentie aanwezig.
  • IPS Protection is ingeschakeld onder Intrusion prevention > IPS policies.
  • Pattern updates werken: bij online firewalls via de Sophos-updateservices en bij gelicentieerde Air Gap-firewalls via het daarvoor bestemde Air Gap-updateproces.
  • Firewallregels bevatten passende IPS Policies onder Detect and prevent exploits (IPS).
  • Logging is actief voor de betreffende regels en logtypen.
  • Er is een proces voor false positives, uitzonderingen en policy-aanpassingen.
  • Voor gepubliceerde diensten en segmentgrenzen is duidelijk welke firewallregel het verkeer werkelijk raakt.

Als de Network Protection-subscription verloopt, kan de IPS-schakelaar nog steeds actief lijken, hoewel IPS niet meer wordt afgedwongen. Wanneer IPS handmatig wordt uitgeschakeld, stoppen signature-updates en is de policyconfiguratie niet meer beschikbaar; na 30 dagen worden IPS-signatures en -regels verwijderd. Na afloop van een triallicentie wordt IPS automatisch uitgeschakeld. Een backup of export van de IPS-configuratie moet daarom binnen 30 dagen worden uitgevoerd.

Let op: IPS is afhankelijk van licentie en updates. Een firewallregel met geselecteerde IPS Policy betekent niet automatisch dat IPS daadwerkelijk beschermt. Licentiestatus, globale IPS-activering, signatures en logs moeten worden gecontroleerd.

IPS globaal activeren

De globale activering gebeurt in actuele SFOS-versies onder Protect > Intrusion prevention > IPS policies. In sommige weergaven verschijnt het menupad verkort als Intrusion prevention > IPS policies.

  1. Open Protect > Intrusion prevention > IPS policies.
  2. Schakel IPS Protection in.
  3. Controleer licentiemeldingen.
  4. Wacht tot signatures beschikbaar zijn.
  5. Controleer bestaande standaardpolicies.
  6. Kloon indien nodig een eigen policy uit een bestaande policy.

Een eigen policy maakt men via Add, geeft deze een naam en kloont een bestaande policy als uitgangspunt. Daarna worden alleen de werkelijk noodzakelijke regels aangepast. Dat is beter te volgen dan een volledig vrije verzameling losse signatures waarbij later niemand meer weet waarom ze zo is opgebouwd.

Het in- of uitschakelen van Firewall Acceleration of PKI Acceleration herstart de IPS-service of de DPI Engine. Zulke wijzigingen moeten daarom niet tijdens foutanalyse in een productieomgeving of in een kort onderhoudsvenster zonder plan plaatsvinden.

De juiste IPS Policy kiezen

IPS Policies moeten bij het verkeer passen. De strengste policy is niet automatisch de beste policy.

  • Clients naar internet: Client- of LAN-to-WAN-policy. Web, Application Control en TLS Inspection meenemen.
  • Internet naar interne server via DNAT: Server- of webserverpolicy. Doelsysteem, poorten en false positives nauwkeurig observeren.
  • Site-VPN: Policy afhankelijk van bron- en doelsystemen. Performance, MTU/MSS en applicaties testen.
  • VoIP: zeer voorzichtig en specifiek. SIP/RTP mag niet door te agressieve signatures breken.
  • Managementnetwerken: gericht en restrictief. Admin-toegang, monitoring en backupverkeer testen.

Aan segmentgrenzen is IPS eveneens zinvol: client naar server, VPN naar server, management naar infrastructuur. Daardoor wordt laterale beweging na een eerste gecompromitteerd systeem moeilijker. Belangrijk blijft wel de volgorde van firewallregels. IPS beschermt alleen verkeer dat werkelijk door een regel met geselecteerde IPS Policy loopt.

Een eigen IPS Policy is zinvol als een standaardpolicy te breed is of als alleen bepaalde signatures met aangepaste actie nodig zijn. Signatures mogen echter niet planloos worden uitgeschakeld. Eerst moet duidelijk zijn welk verkeer is geraakt, welke signature is geactiveerd en of het werkelijk om een false positive gaat.

Eigen IPS Policies zorgvuldig opbouwen

Eigen IPS Policies moeten uit een bestaande policy worden gekloond en daarna gericht worden aangepast. IPS Policy-regels bevatten signatures en een actie. De firewall evalueert deze regels van boven naar beneden. Daardoor kan een te brede regel boven een specifieke regel het gewenste gedrag afdekken.

Bij het toevoegen van een IPS Policy-regel worden signatures geselecteerd. Deze kunnen worden gefilterd op Category, Severity, Platform en Target. Voor speciale gevallen kunnen eigen IPS-signatures worden toegevoegd. Dit is alleen verstandig wanneer het detectiescenario duidelijk is beschreven en de policy later opnieuw wordt gecontroleerd.

Bij signatures zijn vooral deze velden belangrijk:

  • SID: unieke signature-ID voor logs, tickets en uitzonderingen.
  • Category: technisch gebied, bijvoorbeeld browser, besturingssysteem, DNS, RPC of malware.
  • Severity: ernst van de dreiging.
  • Platform: doelplatform, bijvoorbeeld Windows, Linux of browsergerelateerde componenten.
  • Target: client- of servergerelateerde signature.
  • Recommended action: door Sophos aanbevolen standaardactie.

Severity mag niet op gevoel worden gelezen. Sophos koppelt Critical grofweg aan CVSS 9 tot 10, Major aan 7 tot onder 9, Moderate aan 4 tot onder 7 en Minor aan 1 tot onder 4 of minder kritieke signatures. Warning staat voor opvallend verkeer en wordt als alert behandeld. Voor de policy betekent dit: een Major-signature op een blootgestelde server moet anders worden beoordeeld dan een Warning-hit in een testnetwerk.

De actie in een policyregel kan de aanbevolen signatureactie overschrijven. Dat is nuttig, maar riskant. Een algemene Allow packet, Disable of Bypass session kan bescherming verwijderen zonder dat dit later in het dagelijks gebruik direct opvalt.

Pakketgebaseerde acties controleren elk pakket. Sessiegebaseerde acties controleren tot de eerste hit en werken daarna op de sessie. Daarom zijn Drop session, Reset en Bypass session zwaardere ingrepen dan een afzonderlijk pakket toestaan of verwerpen.

Praktische omgang met acties:

  • Recommended: Standaard voor de meeste productieregels. Gedrag hangt af van de signature.
  • Allow packet: Observatie zonder blokkade, bijvoorbeeld in de pilot. Aanval wordt niet voorkomen.
  • Drop packet: Individuele pakketten droppen. Kan applicaties verstoren.
  • Drop session: Sessie beëindigen wanneer een aanval moet worden voorkomen. Sterkere ingreep in productieverkeer.
  • Reset: TCP-sessie actief resetten. Gebruiker of applicatie ziet harde onderbrekingen.
  • Disable: Signature uitschakelen. Bescherming vervalt voor deze signature.
  • Bypass session: Rest van de sessie niet meer scannen. Afhankelijk van de architectuur kan dergelijk verkeer via FastPath of Offload lopen. Kan meer verkeer uit inspectie halen dan verwacht.

Voor productiepolicies is daarom een korte wijzigingsnotitie zinvol: welke signature is gewijzigd, waarom, in welke policy, voor welke firewallregel en tot wanneer wordt de aanpassing opnieuw gecontroleerd?

IPS in firewallregels gebruiken

IPS wordt niet alleen globaal ingeschakeld. De policy moet ook in de passende firewallregel worden gebruikt.

  1. Open Rules and policies > Firewall rules.
  2. Bewerk of maak de relevante regel.
  3. Activeer onder Other security features de optie Detect and prevent exploits (IPS).
  4. Selecteer de passende IPS Policy.
  5. Activeer regellogging.
  6. Sla de wijziging op.
  7. Test verkeer gecontroleerd.

Als de firewallregel geen IPS Policy bevat, heeft de globale IPS-activering voor dit verkeer geen effect. Bij meerdere overlappende regels is de volgorde doorslaggevend. Als verkeer door een regel zonder IPS wordt geraakt, helpt de IPS Policy in een latere regel niet. Voor zulke gevallen is Sophos Firewall-regel grijpt niet: oorzaken controleren het betere vervolgartikel.

Rollout in productieomgevingen

IPS moet stapsgewijs worden ingevoerd.

1. Start met pilotregels

Kies eerst een kleine, goed bekende regel, bijvoorbeeld een clienttestnetwerk of één DNAT-regel. Controleer daarna logs en test met echte applicaties.

2. Hits evalueren

Filter in de Log viewer op IPS-events. Belangrijk zijn bron, doel, service, regel, signature, SID, Severity, actie en tijdstip. Als meerdere beschermingsmodules betrokken zijn, moeten Web, Application Control, SSL/TLS Inspection en firewalllogs samen worden bekeken.

3. False positives inperken

Als legitiem verkeer wordt geblokkeerd, moet IPS niet meteen globaal worden gedeactiveerd. Een nauwe analyse is beter:

  • Welke signature is geactiveerd?
  • Welke applicatie of dienst was getroffen?
  • Betreft het een host, een netwerk of slechts één poort?
  • Is het doelsysteem actueel gepatcht?
  • Is een strakkere firewallregel mogelijk?
  • Volstaat een aangepaste IPS Policy in plaats van een globale uitzondering?

4. Stapsgewijs uitbreiden

Pas wanneer de pilotregel stabiel draait, moet IPS naar verdere regels worden uitgerold. Vooral bij VoIP, ERP-systemen, industriële protocollen, VPN-verbindingen en oudere applicaties zijn testvensters en een terugvalplan nodig.

Uitzonderingen en signaturewijzigingen controleren

IPS-uitzonderingen zijn beveiligingsbeslissingen. Als een signature legitiem verkeer stoort, kan een aanpassing nodig zijn. Toch moet niet reflexmatig de hele IPS Policy worden afgezwakt of IPS op de regel worden gedeactiveerd. Eerst moet duidelijk zijn of het echt om een false positive gaat of dat de signature een reëel risico zichtbaar maakt.

Voor een uitzondering minimaal verzamelen:

  • Signature-ID en signaturenaam: toont welke detectie is geactiveerd.
  • Bron, doel, service en firewallregel: bakent het getroffen verkeer af.
  • Tijdstip en frequentie: onderscheidt een enkel event van een terugkerend patroon.
  • Applicatie of protocol: helpt beoordelen of het verkeer legitiem is.
  • Patchniveau van het doelsysteem: verlaagt het risico een echte exploit toe te staan.
  • Packet Capture of logfragment: levert bewijs vóór de policywijziging.

Als een uitzondering nodig is, moet die zo nauw mogelijk worden gezet:

  • individuele signature uitschakelen in plaats van een complete categorie
  • eigen IPS Policy gebruiken voor precies de betreffende firewallregel
  • policyregelvolgorde controleren, zodat specifieke regels niet door brede regels worden afgedekt
  • bron, doel en service in de firewallregel strakker maken
  • uitzondering documenteren met reden, owner en reviewdatum
  • na de wijziging controleren of alleen het verwachte verkeer is getroffen

Een tijdelijke uitzondering is vaak beter dan permanente uitschakeling. Na een applicatie-update, firmwareupdate of patch van het doelsysteem moet de uitzondering opnieuw worden gecontroleerd. Als veel signatures voor dezelfde applicatie storen, is meestal een eigen policy of nette segmentatie beter dan een grote globale uitzondering.

Logging en troubleshooting

Voor IPS-analyse zijn meerdere perspectieven nodig.

  • Log viewer: IPS-hits, signature, actie, bron, doel, regel.
  • ips.log: diepere aanwijzingen over IPS-, DPI- en Application Control-beslissingen.
  • Packet Capture: pakketstroom, rule ID, NAT ID, IPS policy ID en richting.
  • Regeltest: controle welke firewallregel überhaupt past.
  • Syslog of Central Reporting: langere bewaartermijn en correlatie.

Het artikel Sophos Firewall troubleshooting: services en logs plaatst ips.log en verwante logbestanden. Voor de combinatie van Log Viewer en Packet Capture past Sophos Firewall-regel testen met Log Viewer en Packet Capture. Als pakketten onverwacht worden gedropt, helpt Gedropte pakketten op Sophos Firewall analyseren.

IPS-service heeft de status DEAD

Vanaf SFOS 22.0 GA kan de IPS-service in zeldzame gevallen de status DEAD krijgen. De service kan dan niet opnieuw worden gestart; IPS-pattern-updates en afhankelijke Web Policy-services kunnen uitvallen. In een HA-cluster kan elk knooppunt afzonderlijk worden getroffen.

De volgende read-only opdracht toont in de Advanced Shell alle serviceregels waarvan de naam ips bevat:

service -S | grep -i ips

Relevant is de regel waarvan de eerste servicenaam exact ips luidt; services met vergelijkbare namen zoals ipsec-monitor worden niet bedoeld. Als de IPS-service op DEAD staat en pattern-updates mislukken, moeten de SFOS-versie, het tijdstip, het getroffen HA-knooppunt, de volledige statusuitvoer, ips.log en sig_upgrade.log worden veiliggesteld en moet contact worden opgenomen met Sophos Support. De opdracht alleen bewijst niet dat het om het bekende probleem NC-181971 gaat. Sophos noemt momenteel geen gecorrigeerde versie en publiceert de workaround uitsluitend via Support; herhaalde herstartpogingen of niet-gedocumenteerde herstelopdrachten zijn daarom geen goede oplossing.

Performance in het oog houden

IPS kost resources. Hoe sterk de belasting stijgt, hangt af van model, verkeer, geactiveerde signatures, TLS Inspection, Application Control, VPN, pakketgrootte en throughput.

Voor en na activering controleren:

  • CPU- en geheugenbelasting
  • IPS- en DPI-gerelateerde belasting
  • Throughput op getroffen interfaces
  • Latency en retransmits bij kritieke applicaties
  • Logvolume en syslogbelasting
  • Gebruikers- of applicatiemeldingen na de wijziging

Als een throughputprobleem wordt vermoed, moet IPS niet simpelweg worden gedeactiveerd en de case worden afgesloten. Beter is een vergelijking met een duidelijke testmethode, bijvoorbeeld via Sophos Firewall-prestatiegegevens correct interpreteren en Sophos Firewall-performance met iPerf testen.

Typische fouten

  • IPS Protection is globaal uitgeschakeld.
  • Network Protection is verlopen of niet actief.
  • In de firewallregel is geen IPS Policy geselecteerd.
  • Verkeer raakt een andere regel dan verwacht.
  • Een brede IPS Policy-regel staat boven een specifieke regel en dekt die af.
  • Logging is op de getroffen regel gedeactiveerd.
  • Een serverpolicy wordt op clientverkeer toegepast of omgekeerd.
  • VoIP of speciale protocollen worden zonder pilotfase met agressieve policy gecontroleerd.
  • False positives worden opgelost met globale deactivering in plaats van nauwe aanpassing.
  • Signatures worden zonder bewijs, owner of reviewdatum uitgeschakeld.
  • Na afloop van een trial wordt niet gecontroleerd of signatures of policies nog beschikbaar zijn.
  • Performanceproblemen worden niet met meetwaarden vóór en na de wijziging vergeleken.

Operationele checklist

  • Network Protection of triallicentie gecontroleerd.
  • IPS Protection onder Protect > Intrusion prevention > IPS policies geactiveerd.
  • Signatures en pattern updates gecontroleerd.
  • Passende IPS Policy per firewallregel gekozen.
  • Regellogging geactiveerd.
  • Pilotregel met echt verkeer getest.
  • Log viewer en ips.log gecontroleerd.
  • False-positive-proces gedefinieerd.
  • IPS-uitzonderingen nauw gedocumenteerd en later opnieuw gecontroleerd.
  • Eigen IPS Policies bevatten geen ongegronde Allow, Disable of Bypass session regels.
  • Performance vóór en na activering vergeleken.
  • Kritieke uitzonderingen gedocumenteerd en voorzien van reviewdatum.

Gerelateerde onderwerpen over Security Inspection

IPS is slechts één onderdeel van Security Inspection. Afhankelijk van het probleem of rolloutdoel past een ander artikel beter:

Zo blijft de beschermingslogica begrijpelijk: firewallregels beperken toegestaan verkeer, IPS controleert dat verkeer op aanvalspatronen, Web Protection stuurt webinhoud, TLS Inspection geeft bij HTTPS meer zichtbaarheid en Zero-Day Protection vult bestands- en downloadcontroles aan.

FAQ

Moet IPS globaal en in de firewallregel worden geactiveerd?

Ja. IPS Protection moet globaal actief zijn onder Intrusion prevention > IPS policies. Daarnaast heeft de getroffen firewallregel een geselecteerde IPS Policy nodig onder Detect and prevent exploits (IPS).

Welke licentie heeft Sophos Firewall IPS nodig?

Voor IPS Protection is een actieve Network Protection subscription of triallicentie nodig. Als de subscription verloopt, kan IPS zichtbaar actief zijn, maar niet meer beschermen.

Moet altijd de strengste IPS Policy worden gebruikt?

Nee. De policy moet bij het verkeer passen. Een te strenge policy kan legitieme applicaties blokkeren, VoIP verstoren of onnodige belasting veroorzaken.

Waar ziet men IPS-hits?

In de Log viewer kunnen IPS-events worden gecontroleerd. Voor diepere analyse is daarnaast ips.log relevant. Packet Capture helpt de pakketstroom, de regel en de IPS policy ID te duiden.

Hoe moet men omgaan met IPS false positives?

Controleer eerst signature, bron, doel, service, getroffen applicatie en patchniveau. Pas daarna zo nauw mogelijk aan: eigen IPS Policy, individuele signature of strakkere firewallregel in plaats van globale deactivering. Elke uitzondering heeft reden, owner en reviewdatum nodig.

Welke IPS-actie moet men in eigen policies gebruiken?

Voor de meeste productieregels is Recommended het schoonste startpunt. Afwijkende acties zoals Allow packet, Disable of Bypass session mogen alleen bewust, gedocumenteerd en nauw begrensd worden gebruikt, omdat ze de aanbevolen signatureactie overschrijven.

Vervangt IPS patch management?

Nee. IPS kan bekende aanvalspatronen blokkeren, maar vervangt geen updates op servers, clients, applicaties of firewalls. IPS is extra bescherming, geen vrijbrief voor ongepatchte systemen.