Sophos Firewall IPS configureren en veilig testen
Intrusion Prevention System (IPS) controleert netwerkverkeer op bekende aanvalspatronen, exploits en afwijkende protocolkenmerken. Om daadwerkelijk bescherming te bieden, moet IPS globaal actief zijn. Bovendien moet de firewallregel die de gegevensstroom verwerkt een passend IPS-beleid gebruiken.
De veilige, beknopte aanpak is: controleer de licentie en patterns, schakel IPS in, selecteer een beleid op basis van het systeem dat moet worden beschermd, wijs dit toe aan de juiste firewallregel en valideer het gegevenspad met een kleine pilotgroep. Het strengste beleid op elke regel biedt niet automatisch de beste bescherming. Een ongeschikte keuze veroorzaakt onnodige detecties, belasting of verstoringen en bemoeilijkt de daadwerkelijke analyse.
Vereisten en licentiestatus controleren
Voor de configuratie zijn de volgende zaken nodig:
- een actief Network Protection-abonnement of een actieve proeflicentie;
- beschikbare IPS-signatures en werkende pattern-updates;
- de Firewall Rule ID van de regel die het beoogde verkeer daadwerkelijk verwerkt;
- logging van de regel om de sessie, firewallregel en IPS-gebeurtenis aan elkaar te kunnen koppelen;
- een verantwoordelijke, vastgelegde tests en een terugvaloptie voor false positives.
IPS Protection is standaard uitgeschakeld. Op een online firewall worden IPS-signatures alleen bijgewerkt wanneer de licentie geldig en IPS ingeschakeld is. Gelicentieerde air-gap-firewalls vormen de gedocumenteerde uitzondering: zij kunnen IPS-signatures via het daarvoor bestemde updateproces ontvangen terwijl IPS uitgeschakeld is. Air-gap-licenties en pattern-updates licht de verschillen toe.
Na het verlopen van een Network Protection-abonnement kan de IPS-schakelaar nog steeds actief lijken, hoewel de firewall geen IPS-bescherming meer afdwingt. Een proeflicentie gedraagt zich anders: zodra deze verloopt, wordt IPS automatisch uitgeschakeld. Als IPS uitgeschakeld is, worden geen online signatures meer gedownload en kunnen beleid en eigen signatures niet meer worden geconfigureerd. Na 30 dagen in deze uitgeschakelde toestand verwijdert SFOS de IPS-signatures en -regels. Maak vooraf een export of back-up als de configuratie behouden moet blijven.
Ook een geldig abonnement biedt niet onbeperkt bescherming zonder contact met de licentieserver. Online firewalls synchroniseren hun licenties doorgaans elke 24 uur. Als 90 opeenvolgende dagen geen synchronisatie plaatsvindt, deactiveert SFOS de beveiligingsabonnementen; bij een air-gap-licentie bedraagt deze termijn 180 dagen. Aanmeldingen en verkeer kunnen dan blijven werken, maar zonder de bescherming van de gedeactiveerde abonnementen. Controleer daarom ook de licentiestatus wanneer IPS geconfigureerd lijkt te zijn, maar niet werkt.
Onder Backup & firmware > Pattern updates toont SFOS onder andere de statussen Ready to install, Downloading, Success en Failed. Met Update pattern now start u een update van de reguliere pattern-definities. Een geslaagde vermelding voor Application Signatures bewijst niet dat ook IPS-signatures zijn geladen: op online systemen vereisen die nog steeds een geldige licentie en moet IPS ingeschakeld zijn.
IPS activeren en het gegevenspad bepalen
- Open Intrusion prevention > IPS policies.
- Schakel IPS Protection in.
- Controleer onder Backup & firmware > Pattern updates het tijdstip en de status van het IPS-pattern.
- Documenteer de eerdere status van IPS Protection, de Firewall Rule ID van de pilotgegevensstroom, het eerdere IPS-beleid, Log firewall traffic en bestaande uitzonderingen.
Het in- of uitschakelen van Firewall Acceleration of PKI Acceleration start IPS respectievelijk de DPI Engine opnieuw. Dergelijke wijzigingen horen niet thuis in deze activeringsprocedure. Als een reproduceerbaar probleem verband houdt met een globale engine-instelling, beschrijft Globale IPS-instellingen veilig controleren welke wijzigingen direct van kracht worden, welke een Apply-stap of herstart vereisen en hoe u de oorspronkelijke waarde bewaart.
Het te beschermen systeem bepaalt het beleid
Target verwijst naar de kant waarvan de kwetsbare software door een signature wordt beschermd. Dit komt niet zonder meer overeen met de Source Zone of Destination Zone. Bij een browser die een gemanipuleerd antwoord ontvangt, kan het Target bijvoorbeeld Client zijn; bij een gepubliceerde webserver die een schadelijk verzoek ontvangt, Server.
Beantwoord voor de selectie drie vragen:
- Welk systeem is in de betreffende flow het te beschermen doel: client of server?
- Welke platforms, protocollen en services draaien daar daadwerkelijk?
- Dekt een bestaand beleid dit bereik zonder irrelevante signaturegroepen mee te nemen?
Voor een normaal gegevenspad van client naar internet is een passend client- of LAN-to-WAN-beleid het uitgangspunt. Kies bij een DNAT-publicatie een server- of webserverbeleid dat past bij het besturingssysteem en de daadwerkelijk gepubliceerde poorten. Ook in een VPN- of segmentatiegegevensstroom is de beschermde applicatie bepalend, niet alleen de naam van de bronzone. Test MTU, MSS, latentie en doorvoer daarbij over het werkelijke VPN-traject.
Voor VoIP is een afzonderlijke functietest nodig van zowel SIP-signalering als RTP-media, met een voorbereide terugkeer naar het eerdere beleid. Voor beheer-, back-up- en infrastructuurnetwerken zijn nauw afgebakende regels meestal waardevoller dan een zeer brede selectie signatures. IPS kan ook laterale aanvallen bij interne segmentgrenzen bemoeilijken; grenswaarden voor spoofing en flooding blijven echter een afzonderlijke taak van de instellingen voor spoofing- en DoS-bescherming.
Een eigen beleid is zinvol wanneer het gegevenspad nauwkeuriger moet worden afgebakend, één SID een gedocumenteerde uitzondering vereist of een actie bewust afwijkt van Recommended. Geef daarvoor onder Intrusion prevention > IPS policies > Add een unieke naam op, zoals IPS-Pilot-LAN of IPS-DNAT-Webserver, en kloon een geschikt bestaand beleid als uitgangspunt. Pas vervolgens de regels in de kopie aan; de meegeleverde signatures zelf kunnen niet worden bewerkt.
Signatures filteren en beleidsregels ordenen
Bij het toevoegen van een regel kunt u afzonderlijke signatures, eigen signatures of Select all kiezen. Het Smart Filter accepteert zoektermen en criteria zoals Category, Severity, Platform en Target; druk na de invoer op Enter om het filter toe te passen.
De categorieën helpen het technische bereik af te bakenen. De volledige tabel hieronder verklaart de labels die SFOS toont. Gebruik Category als naslaghulp, niet als risico-oordeel; combineer deze met Platform en Target zodat het Smart Filter alleen relevante signatures selecteert.
| Category | Betekenis |
|---|---|
app-detect | Identificeert en beheert verkeer van bepaalde applicaties en verschillende aspecten van hun gedrag. |
browser-chrome | Detecteert en blokkeert kwetsbaarheden in Google Chrome. |
browser-firefox | Detecteert en blokkeert kwetsbaarheden in Firefox en producten met de Gecko-engine. |
browser-ie | Detecteert en blokkeert kwetsbaarheden in Internet Explorer en producten met de Trident- of Tasman-engine. |
browser-webkit | Detecteert en blokkeert kwetsbaarheden in WebKit, waaronder Safari; Chrome heeft een eigen categorie. |
browser-other | Detecteert en blokkeert kwetsbaarheden in browsers zonder eigen categorie, zoals Edge of Opera. |
browser-plugin | Detecteert en blokkeert kwetsbaarheden in browsers die plugins ondersteunen. |
exploit-kit | Detecteert en blokkeert kwetsbaarheden die op exploitkitactiviteit zijn gericht. |
file-executable | Detecteert en blokkeert OS-onafhankelijke kwetsbaarheden in of via uitvoerbare bestanden. |
file-flash | Detecteert en blokkeert kwetsbaarheden in of via Flash-bestanden. |
file-image | Detecteert en blokkeert kwetsbaarheden in afbeeldingen, waaronder JPG, PNG, GIF, BMP en PDF. |
file-identify | Identificeert bestanden aan extensie, inhoud of headers in het verkeer. |
file-java | Detecteert en blokkeert kwetsbaarheden in Java-bestanden (jar). |
file-multimedia | Detecteert en blokkeert kwetsbaarheden in multimediabestanden, waaronder MP4, MOV en QT. |
file-office | Detecteert en blokkeert kwetsbaarheden in bestanden van de Microsoft Office-productfamilie. |
file-pdf | Detecteert en blokkeert kwetsbaarheden in PDF-bestanden. |
file-other | Detecteert en blokkeert kwetsbaarheden in bestanden zonder eigen categorie. |
indicator-compromise | Detecteert en blokkeert aantoonbaar gecompromitteerde apparaten; deze regels kunnen false positives veroorzaken. |
indicator-obfuscation | Detecteert en blokkeert verhulde inhoud. |
indicator-shellcode | Detecteert en blokkeert eenvoudige herkenningskenmerken van shellcode in verkeer. |
malware-backdoor | Detecteert en blokkeert verkeer naar bekende commandokanalen van backdoors. |
malware-cnc | Detecteert en blokkeert bekende schadelijke C&C-activiteit van botnets, zoals callbacks, downloads van achtergelaten bestanden en data-exfiltratie. |
malware-other | Detecteert en blokkeert overige malware zonder eigen categorie. |
misc | Detecteert en blokkeert kwetsbaarheden in applicaties die niet onder een andere IPS-categorie vallen. |
netbios | Detecteert en blokkeert kwetsbaarheden in het NetBIOS-protocol. |
os-linux | Detecteert en blokkeert kwetsbaarheden in Linux. |
os-solaris | Detecteert en blokkeert kwetsbaarheden in Solaris. |
os-windows | Detecteert en blokkeert kwetsbaarheden in Windows. |
os-mobile | Detecteert en blokkeert kwetsbaarheden in mobiele besturingssystemen. |
os-other | Detecteert en blokkeert kwetsbaarheden in besturingssystemen zonder eigen OS-categorie. |
policy-other | Detecteert en blokkeert verkeer dat mogelijk in strijd is met het bedrijfsbeleid van de beheerder. |
protocol-dns | Detecteert en blokkeert kwetsbaarheden in DNS. |
protocol-ftp | Detecteert en blokkeert kwetsbaarheden in FTP. |
protocol-icmp | Detecteert en blokkeert kwetsbaarheden in ICMP. |
protocol-imap | Detecteert en blokkeert kwetsbaarheden in IMAP. |
protocol-nntp | Detecteert en blokkeert kwetsbaarheden in NNTP. |
protocol-pop | Detecteert en blokkeert kwetsbaarheden in POP. |
protocol-rpc | Detecteert en blokkeert kwetsbaarheden in RPC. |
protocol-scada | Detecteert en blokkeert kwetsbaarheden in SCADA-protocollen. |
protocol-services | Detecteert en blokkeert kwetsbaarheden in alle overige serviceprotocollen op het netwerk. |
protocol-snmp | Detecteert en blokkeert kwetsbaarheden in SNMP. |
protocol-telnet | Detecteert en blokkeert kwetsbaarheden in Telnet. |
protocol-tftp | Detecteert en blokkeert kwetsbaarheden in TFTP. |
protocol-VOIP | Detecteert en blokkeert kwetsbaarheden in VoIP. |
protocol-other | Detecteert en blokkeert kwetsbaarheden in protocollen zonder eigen categorie. |
pua-other | Detecteert en blokkeert kwetsbaarheden die betrekking hebben op mogelijk ongewenste applicaties (PUA’s) in het netwerk. |
server-apache | Detecteert en blokkeert kwetsbaarheden in Apache-webservers. |
server-iis | Detecteert en blokkeert kwetsbaarheden in Microsoft IIS-webservers. |
server-mssql | Detecteert en blokkeert kwetsbaarheden in Microsoft SQL-servers. |
server-mysql | Detecteert en blokkeert kwetsbaarheden in Oracle MySQL-servers. |
server-oracle | Detecteert en blokkeert kwetsbaarheden in Oracle Database-servers. |
server-samba | Detecteert en blokkeert kwetsbaarheden in Samba-servers. |
server-webapp | Detecteert en blokkeert kwetsbaarheden in webapplicaties. |
server-mail | Detecteert en blokkeert kwetsbaarheden in verkeer naar mailservers. |
server-other | Detecteert en blokkeert kwetsbaarheden in servers zonder eigen categorie. |
sql | Detecteert en blokkeert kwetsbaarheden en SQL-injectieaanvallen op servers die SQL uitvoeren. |
scan | Detecteert en blokkeert bekende kwetsbaarheidsscanners zoals Nmap en Nuclei. |
Neem brede indicatorcategorieën eerst op in een observerende pilot. Vooral indicator-compromise kan false positives veroorzaken; de categorie alleen rechtvaardigt daarom geen blokkering of uitzondering.
Start na het opslaan een nieuwe testsessie en controleer ips_policy_id of idp_policy_id en fw_rule_id; vergelijk bij een detectie ook signature_id, classification en log_subtype met de bedoelde regel en actie. Alleen het uitblijven van een detectie bewijst niet dat het filter of beleid is toegepast.
Beleidsregels worden van boven naar beneden verwerkt. Een brede regel voor alle serversignatures kan daardoor een lagere uitzonderingsregel voor één SID overschrijven. Plaats specifieke uitzonderingen of afwijkende acties boven de algemenere regel. Een volgende detectie moet het verwachte beleid, de Rule ID en de actie tonen.
Eigen IPS-signatures zijn bedoeld voor een duidelijk omschreven detectiescenario, niet als vervanging voor een ongeschikte standaardselectie. De procedure met syntaxis, een afgebakend pilotbeleid en een positieve en negatieve test staat in Eigen IPS-signatures maken en testen.
Severity en actie afzonderlijk beoordelen
Voor logs, tickets en uitzonderingen zijn SID, Category, Severity, Platform, Target en Recommended action van belang. Sophos deelt Critical in bij CVSS 9 tot en met 10, Major bij 7 tot minder dan 9, Moderate bij 4 tot minder dan 7 en Minor bij 1 tot minder dan 4 of bij bovenliggende signatures. Warning markeert een bepaald type verkeer en genereert een waarschuwing. Severity alleen bepaalt het risico niet: ook bereikbaarheid, doelsysteem, patchstatus en de effectieve actie horen bij de beoordeling.
Een beleidsregel kan de aanbevolen actie overschrijven:
- Recommended past de actie toe die Sophos voor de betreffende signature aanbeveelt en is het gebruikelijke uitgangspunt voor productieregels.
- Allow packet registreert de detectie, maar staat het pakket toe. Dit is geschikt voor een pilot, maar voorkomt de gedetecteerde aanval niet.
- Drop packet verwerpt alleen het betreffende pakket. De applicatie kan blijven werken of met een fout reageren.
- Drop session beëindigt na een detectie de volledige sessie.
- Reset beëindigt een TCP-sessie actief door een reset naar de initiator te sturen.
- Disable schakelt alleen deze signature uit; de bijbehorende detectie vervalt.
- Bypass session controleert de rest van de sessie niet meer. Het verkeer kan daardoor in FastPath of Offload terechtkomen en verder buiten de inspectie vallen dan bedoeld.
Pakketacties gelden per pakket. Sessieacties inspecteren tot de eerste detectie en zijn daarna van toepassing op de volledige verbinding. Leg daarom voor elke afwijking van Recommended een onderbouwing vast met de signature, het beleid, de firewallregel, de verantwoordelijke en de reviewdatum.
IPS-beleid in de firewallregel selecteren
- Open Rules and policies > Firewall rules.
- Bewerk de regel waarvan de Rule ID in de pilotflow is vastgesteld.
- Selecteer onder Other security features bij Detect and prevent exploits (IPS) het gekozen IPS-beleid.
- Schakel Log firewall traffic in, sla de regel op en start voor de test een nieuwe sessie.
Globale activering alleen volstaat niet. Als het verkeer eerst een andere regel zonder IPS-beleid bereikt, biedt een latere regel geen bescherming. Sophos Firewall-regel wordt niet toegepast: oorzaken controleren helpt bij het controleren van de regelmatch.
Firewallregels beperken welk verkeer überhaupt wordt toegestaan. IPS herkent aanvalspatronen in de zichtbare gegevensstroom. Web Protection beheert webinhoud en categorieën, Application Control classificeert applicaties, TLS Inspection maakt indien nodig versleutelde inhoud zichtbaar en Zero-Day Protection onderzoekt verdachte bestanden. Threat Feeds, zoals onderhouden feeds van Cybora, blokkeren daarnaast bekende schadelijke IP-adressen, domeinen of URL’s. Deze modules vullen elkaar aan; geen ervan vervangt nauw afgebakende firewallregels, patchbeheer of de juiste beleidsselectie.
Een gecontroleerde pilot valideren
Leg vóór de start de testduur, verantwoordelijke, vergelijkingsbasis en afbreekcriteria vast. De baseline omvat het tijdstip van het pattern, de Firewall Rule ID, het eerdere en nieuwe IPS-beleid, bekende uitzonderingen, CPU en geheugen, plus ten minste één ongewijzigde controleverbinding. Voor VoIP, ERP, industriële protocollen, VPN en oudere applicaties is een onderhoudsvenster nodig.
- Beleidstoewijzing aantonen: Start een nieuwe sessie en controleer in Packet Capture of het firewalllog de verwachte Firewall Rule ID en IPS Policy ID. Dit bewijst de toewijzing, maar nog niet dat een signature is geactiveerd. De algemene procedure voor Log Viewer en Packet Capture kan hiervoor rechtstreeks op de testverbinding worden toegepast.
- Werkelijke werkprocessen testen: Test aanmelden, bestandsoverdrachten, updates, API’s en langlopende sessies. Een ping is daarvoor geen vervanging.
- Gebeurtenissen beoordelen: Leg bij een detectie de Signature ID, signaturenaam, het beleid, de firewallregel, bron, bestemming, poorten en effectieve actie vast. Genereer geen echte aanval uitsluitend om de werking te testen. Gebruik voor een deterministische, onschadelijke detectie de gecontroleerde pilot met een eigen signature.
- Controleverbinding vergelijken: Een toegestane verbinding binnen hetzelfde bereik moet nog steeds de verwachte regel en applicatie tonen. Als pakketten verdwijnen, helpt een afzonderlijke analyse van verworpen pakketten om de oorzaak af te bakenen.
- Pas daarna uitbreiden: Voeg alleen meer hosts of regels toe als er geen onverklaarde blokkeringen zijn en de vooraf vastgelegde grenzen voor belasting, latentie en applicaties worden gerespecteerd.
Succes betekent niet dat er per se een aanvalssignature is geactiveerd. Doorslaggevend zijn een aangetoonde beleidstoewijzing, werkende test- en controleprocessen, geen onverklaarde blokkeringen en aanvaardbare resourcewaarden. Zodra een kritiek bedrijfsproces uitvalt, een onverklaarde blokkering optreedt of een afgesproken prestatiegrens wordt overschreden, herstelt u de gedocumenteerde uitgangswaarden voor de beleidstoewijzing en logging van de regel. Verwijder een speciaal aangemaakt pilotbeleid pas wanneer het niet meer aan een regel is toegewezen en de uitzonderingen zijn gedocumenteerd. Als IPS vóór de pilot globaal uitgeschakeld was, herstelt u ook die uitgangstoestand pas nadat is gecontroleerd welke andere firewallregels daardoor hun IPS-bescherming verliezen.
Logs, Packet Capture en rapporten correct interpreteren
De hulpmiddelen beantwoorden verschillende vragen:
- Firewalllog:
ips_policy_idtoont welk beleid aan de flow was gekoppeld. Dit is ook zonder een signaturedetectie nuttig. - IPS-gebeurtenis:
log_type=IDP,signature_id,signature_msg,idp_policy_id,fw_rule_id,classificationenlog_subtypekoppelen signature, beleid, regel en resultaat.detection_severityin het log is niet automatisch dezelfde weergave als de categorische Severity in het beleid. - Packet Capture: toont onder andere de Firewall Rule ID, NAT ID en IPS Policy ID in de pakketstroom.
ips.log: geeft uitgebreidere aanwijzingen over beslissingen van IPS, DPI, Application Control en Active Threat Response.sig_upgrade.logensigmigration.log: tonen respectievelijk de signature-update en -migratie.- Reports > Network & threats > Intrusion attacks: is geschikt voor analyse achteraf; Log Viewer blijft geschikter voor afzonderlijke actuele gebeurtenissen.
Sophos Firewall-services en -logs licht de relatie tussen andere logbestanden en services toe. Als meerdere beveiligingsmodules actief zijn, vergelijkt u hetzelfde tijdstip in de logs van Firewall, IPS, Web, Application Control en SSL/TLS Inspection. Een firewallregel kan verkeer toestaan dat vervolgens door een downstreammodule wordt geblokkeerd.
Prestaties onder vergelijkbare belasting controleren
Afhankelijk van het model, verkeer, de signatures, TLS Inspection, Application Control, VPN en pakketgrootte gebruikt IPS verschillende hoeveelheden resources. Registreer voor en na activering bij een vergelijkbare belasting de CPU, het geheugen, de doorvoer, latentie, retransmits van kritieke applicaties en het IPS-/DPI- en syslogvolume.
IPS kort uitschakelen bewijst nog geen oorzakelijk verband. Reproduceerbare vergelijkingen zijn mogelijk met correct geïnterpreteerde prestatiegegevens van de firewall en een gecontroleerde iPerf-test.
False positives beoordelen in plaats van alleen toestaan
Een IPS-detectie kan een false positive, een onverwachte applicatie of een werkelijke exploitpoging zijn. Leg eerst de Signature ID en signaturenaam, bron, bestemming, service, firewallregel, tijdstip, frequentie, betreffende applicatie en patchstatus vast. Neem vervolgens een beslissing:
- Reproduceer het legitieme proces en bevestig dat precies deze SID het activeert.
- Controleer de patchstatus, informatie van de fabrikant en de bereikbaarheid van het beschermde systeem.
- Beoordeel het risico als het gedetecteerde verkeer wordt toegestaan. Maak geen permanente uitzondering voor een onduidelijke of niet-reproduceerbare bevinding.
- Kies de meest gerichte omkeerbare maatregel: installeer bij voorkeur een patch of baken het gegevenspad nauwkeuriger af; stel anders één SID in een uitsluitend daar gebruikt beleid tijdelijk in op Allow packet. Disable en Bypass session verwijderen meer bescherming en vereisen een sterkere onderbouwing.
- Test de legitieme positieve flow en een negatieve of controleflow opnieuw.
- Documenteer de uitzondering, verantwoordelijke en reviewdatum, en beoordeel deze opnieuw na een update van de applicatie, patterns, firmware of het systeem.
Als meerdere signatures dezelfde applicatie verstoren, is een eigen, nauw afgebakend beleid of betere segmentatie beter dan een verzameling permanente globale uitzonderingen. IPS globaal uitschakelen is geen geschikte rollback voor één SID.
Problemen per symptoom oplossen
Geen IPS-gebeurtenissen zichtbaar
Start eerst een nieuwe sessie en controleer de Firewall Rule ID en ips_policy_id in het firewalllog of Packet Capture. Als de Policy ID ontbreekt, bereikt de flow een andere regel of is er aan de geselecteerde regel geen IPS-beleid toegewezen. Als het beleid aantoonbaar is, maar er geen signaturedetectie is, kan dat voor onschadelijk verkeer correct zijn. Gebruik voor reproduceerbaar bewijs een afgebakende eigen signature in een geïsoleerde pilot, geen echte exploit.
Gebeurtenis aanwezig, maar verkeer wordt niet geblokkeerd
Controleer in de IPS-gebeurtenis signature_id, het beleid en log_subtype. Controleer daarna de eerste overeenkomende beleidsregel en de effectieve actie ervan. Allow packet, Disable en Bypass session kunnen een verwachte blokkering voorkomen; een brede bovenliggende regel kan de specifieke regel overschrijven. Test na elke wijziging met een nieuwe sessie.
IPS-signatures ontbreken of de pattern-update mislukt
Controleer de licentiestatus, de globale IPS-schakelaar en Backup & firmware > Pattern updates in samenhang. Failed of een recente status voor Application Signatures bewijst niet dat de IPS-update is geslaagd. sig_upgrade.log toont het updatepad; bij licentieproblemen biedt licensing.log aanvullende context. In een HA-cluster werkt de Primary de IPS-patterns bij en synchroniseert deze automatisch met de Auxiliary.
IPS-service heeft de status DEAD
Controleer en documenteer onder System services > Services de status van de service IPS. Als Sophos Support daarnaast nodespecifieke shelluitvoer nodig heeft, gaat u via 5 Device Management > 3 Advanced Shell naar deze alleen-lezen controle:
service -S | grep -i ips
Bepalend is de regel waarvan de eerste servicenaam exact ips luidt; ipsec-monitor wordt niet bedoeld. Deze Advanced Shell-opdracht maakt geen deel uit van de gepubliceerde Known Issue-procedure en wordt uitsluitend gebruikt voor een met Support afgestemde diagnose. In een HA-cluster moet de gevraagde status op elke getroffen node afzonderlijk worden vastgelegd.
Vanaf SFOS 22.0 GA kunnen in zeldzame gevallen vereiste configuratiegegevens voor het webbeleid ontbreken. De webbeleidsservice start dan niet, IPS kan zijn beleid niet initialiseren en blijft op DEAD; ook pattern-updates mislukken. In een HA-cluster kan elke node afzonderlijk getroffen zijn.
Leg de SFOS-versie, het tijdstip, de node, servicestatus, ips.log en sig_upgrade.log vast en neem onder vermelding van NC-181971 contact op met Sophos Support. Alleen de status bewijst deze oorzaak niet. Sophos vermeldt in de actuele lijst met bekende problemen nog steeds geen versie waarin dit is opgelost en stelt de workaround via Support beschikbaar. Herhaaldelijk opnieuw opstarten of ongedocumenteerde herstelopdrachten vormen geen betrouwbare diagnosemethode.
Volledig signaturepakket alleen voor aangetoonde uitzonderingssituaties
SFOS kan tijdens een pattern-update het volledige IPS-signaturepakket downloaden in plaats van een deelpakket. Deze optie is alleen beschikbaar voor appliances met minstens 32 GB RAM en kan volgens Sophos de prestaties beïnvloeden. De optie activeert IPS niet en wijst geen beleid toe aan een firewallregel.
Een geldige aanleiding is een door Sophos Support uitdrukkelijk genoemde signature die in het deelpakket ontbreekt. Activeer de optie niet uit voorzorg, alleen omdat meer signatures beter lijken. Lees eerst de huidige status in de Device Console:
system ips full-signature-pack show
De Help van de Device Console vermeldt geen standaardwaarde. Als de RAM-grens en concrete behoefte bevestigd zijn, kunt u de volledige download activeren:
system ips full-signature-pack enable
Controleer na de volgende pattern-update het tijdstip van het pattern, sig_upgrade.log, de verwachte signature, de IPS-status, CPU, RAM en het betreffende verkeer. Herstel de eerder uitgelezen status als het verwachte voordeel uitblijft of de werking verslechtert. Als de eerdere status disable was, gebruikt u voor de terugkeer:
system ips full-signature-pack disable
PQC-detectie vanaf SFOS 22.0 MR2
SFOS 22.0 MR2 kan zuivere en hybride methoden voor post-quantum-sleuteluitwisseling op basis van ML-KEM detecteren en controleren. De nieuwe IPS-patterns zijn standaard uitgeschakeld, omdat PQC niet automatisch verdacht is. Gebruik voor het analyseren van deze verbindingen eerst een eigen pilotbeleid met Allow packet en logging. Alleen een vastgelegd gebruiksscenario en een stabiele positieve en controletest rechtvaardigen Drop session of Reset. Sophos Firewall v22 MR2: PQC-controle biedt meer achtergrondinformatie.