Naar de inhoud
Avanet

Sophos Firewall Malware-Scanning configureren en testen

Malware-Scanning van Sophos Firewall controleert bestanden in webverkeer met de geïntegreerde antivirus-engines. Alleen Web Filtering of een Web Policy activeren is daarvoor niet voldoende: de passende firewallregel moet Scan HTTP and decrypted HTTPS gebruiken en versleuteld verkeer moet worden ontsleuteld om de inhoud te kunnen controleren.

Dit artikel richt zich op downloads via HTTP en HTTPS. Voor categorieën, URL Groups en gebruikersregels is Web Protection met Web Policies bedoeld. Onbekende bestanden kunnen aanvullend worden geanalyseerd door Zero-Day Protection; e-mailverkeer wordt afzonderlijk beschermd met Mail Protection.

Wat nodig is voor een effectieve scan

Het resultaat ontstaat uit meerdere lagen:

  • De juiste firewallregel moet daadwerkelijk van toepassing zijn op het clientverkeer.
  • Scan HTTP and decrypted HTTPS activeert Malware-Scanning voor dit regelpad.
  • Web > General settings bepaalt de engine, het scangedrag, groottelimieten en de behandeling van inhoud die niet kan worden gescand.
  • HTTPS-inhoud wordt alleen gecontroleerd als DPI of Web Proxy de verbinding ontsleutelt.
  • Web Exceptions mogen Malware-Scanning niet onbedoeld overslaan.
  • QUIC moet worden gecontroleerd, omdat QUIC-verkeer niet zoals klassiek HTTP- en HTTPS-verkeer kan worden gescand.

Een Web Policy en Malware-Scanning hebben verschillende taken. De Web Policy beslist bijvoorbeeld over categorieën of bestandstypen. De antivirusscan onderzoekt de bestandsinhoud op bekende malware en PUAs. Malware-Scanning kan daarom in een firewallregel ook actief zijn met Web policy: None. Omgekeerd betekent een geselecteerde Web Policy niet automatisch dat downloads op malware worden gecontroleerd.

Single of Dual Engine kiezen

Onder System services > Malware protection wordt de primaire antivirus-engine ingesteld. Sophos Firewall gebruikt Sophos en Avira; de gekozen Primary Engine scant bij Single engine alleen en bij Dual engine als eerste.

De algemene keuze voor webverkeer staat onder:

Web > General settings > Malware and content scanning
  • Single engine: gebruikt alleen de Primary Engine. Dit vraagt minder resources en biedt de beste prestaties. Voor Zero-Day Protection moet Sophos de Primary Engine zijn.
  • Dual engine: laat eerst de Primary en daarna de tweede engine scannen. Dit vergroot de detectiedekking, maar vraagt meer tijd en resources.

Voor normale clientnetwerken is Single engine met Sophos als Primary Engine een begrijpelijk uitgangspunt wanneer throughput en latency belangrijk zijn. Dual engine past wanneer maximale detectiedekking zwaarder weegt en de appliance de extra belasting onder werkelijke omstandigheden aankan. De beslissing mag niet uitsluitend op datasheetwaarden worden gebaseerd: een pilot met typische downloads, videovergaderingen en softwaredistributie laat de werkelijke gevolgen beter zien.

⚠️ Een wijziging van de Primary Engine of van Single naar Dual werkt wereldwijd door op passende scanpaden. Vóór een wijziging moeten bestaande web-, FTP- en mailpolicies en Zero-Day Protection worden meegenomen en moet een terugweg worden gedocumenteerd.

Scangedrag bepalen

Onder Web > General settings worden naast de engine verdere beveiligingskeuzes gemaakt.

Inhoud die niet kan worden gescand

Action on malware scan failure bepaalt wat er gebeurt met inhoud die niet volledig kan worden gecontroleerd. Dit kan voorkomen bij versleutelde of beschadigde archieven en bij te diep geneste bestanden. Sophos Firewall scant archieven tot 16 compressieniveaus.

Block biedt de sterkste bescherming, maar kan legitieme bestanden met wachtwoordbeveiliging of beschadigde bestanden tegenhouden. Allow houdt het bedrijfsproces in stand, maar laat daarvoor ongecontroleerde inhoud door. In normale clientnetwerken is Block het veiligere uitgangspunt. Als een bedrijfsapplicatie daardoor uitvalt, moet eerst het concrete bestandspad worden onderzocht voordat de algemene instelling wordt versoepeld.

Bestandsgroottes en streaming

Do not scan files larger than stelt de maximale scangrootte voor HTTP en HTTPS in. Grotere bestanden worden niet gescand. Bij gecomprimeerde bestanden telt de grootte van het archief, niet de mogelijke grootte na het uitpakken. Voor FTP bestaat met Maximum file scan size for FTP een afzonderlijke limiet.

Een lage limiet verbetert de beveiliging niet automatisch, maar kan grote installers of archieven ongecontroleerd doorlaten. Een zeer hoge waarde kan daarentegen de downloadtijd en het resourcegebruik verhogen. De waarde moet daarom passen bij softwaredistributie, updatepakketten en de prestaties van de appliance.

Scan audio and video files breidt de scan uit naar media-inhoud, maar kan streaming beïnvloeden. De optie mag alleen worden geactiveerd als de beveiligingsbehoefte opweegt tegen de extra belasting en mogelijke onderbrekingen.

PUAs behandelen

Block potentially unwanted applications herkent programma’s die niet noodzakelijk malware zijn, maar bijvoorbeeld adware, ongewenste afstandsbediening of riskante systeemwijzigingen kunnen bevatten. Een vermelding onder Authorized PUAs mag alleen worden toegevoegd na controle van bestand, bron, gebruiksdoel en Owner. Een algemene vrijgave verzwakt de bescherming voor alle passende scanpaden.

Malware-Scanning in de firewallregel activeren

De regel staat onder:

Rules and policies > Firewall rules

Voor een typische internetregel voor clients wordt onder Web filtering het volgende gecontroleerd:

  1. Source zone en Source networks komen overeen met het clientnetwerk.
  2. Destination zone is WAN en de Services omvatten het geplande webverkeer.
  3. Log firewall traffic is geactiveerd.
  4. Scan HTTP and decrypted HTTPS is geactiveerd.
  5. Block QUIC protocol is geactiveerd als het webverkeer via het gecontroleerde TCP-pad moet lopen.
  6. DPI of Web Proxy is bewust gekozen.
  7. Use Zero-day protection is alleen aanvullend geactiveerd als onbekende bestanden moeten worden geanalyseerd.

Een compact regelvoorbeeld:

Rule name: LAN_USERS_WEB
Source zones: LAN
Source networks and devices: LAN_CLIENTS
Destination zones: WAN
Destination networks: Any
Services: Any
Web policy: LAN_STANDARD_WEB
Scan HTTP and decrypted HTTPS: On
Block QUIC protocol: On
Use web proxy instead of DPI engine: Off
Log firewall traffic: On

Het voorbeeld gebruikt de DPI Engine. Namen en netwerken moeten aan de eigen omgeving worden aangepast. Een algemenere regel boven LAN_USERS_WEB kan het verkeer eerder verwerken; daarom horen Rule ID en regelvolgorde altijd bij de acceptatietest. De basis wordt uitgelegd in Firewallregels begrijpen en zorgvuldig opbouwen.

HTTPS: DPI of Web Proxy correct aanvullen

Scan HTTP and decrypted HTTPS ontsleutelt HTTPS niet zelf. De optie scant alleen onversleuteld HTTP en HTTPS-inhoud die al door een ander deel van de configuratie is ontsleuteld.

DPI Engine

Bij de DPI Engine vindt de decryptie plaats via:

Rules and policies > SSL/TLS inspection rules

Een passende SSL/TLS inspection rule moet van toepassing zijn op de testclient en het doel en Action: Decrypt gebruiken. De clients moeten de gebruikte Signing CA vertrouwen. Planning, pilot en uitzonderingen worden beschreven in TLS Inspection stapsgewijs invoeren; de certificaatdistributie staat onder CA-certificaat voor HTTPS Scanning installeren.

Web Proxy

Op het proxypad worden in de firewallregel Use web proxy instead of DPI engine en voor HTTPS aanvullend Decrypt HTTPS during web proxy filtering geactiveerd. Onder Web > General settings kan de proxy daarna in twee modi scannen:

  • Batch: downloadt het bestand eerst volledig naar de firewall en geeft het pas na de scan door. Dit biedt een strengere controle, maar kan downloads merkbaar vertragen.
  • Real-time: geeft delen van de download door, maar voltooit de overdracht pas als de inhoud als schoon is beoordeeld.

De DPI Engine werkt altijd in Real-time mode. Proxy en DPI mogen niet alleen vanwege één fout worden omgeschakeld, omdat functionaliteit, poorten, logs en gebruikersgedrag verschillen.

De keuze tussen Real-time DPI, Batch- of Real-time-proxyscanning en de veilige pilotwijziging staat in DPI Engine of Web Proxy correct kiezen.

Uitzonderingen en QUIC controleren

Een Web Exception kan Malware and content scanning overslaan. In dat geval wordt voor het passende verkeer automatisch ook de Zero-Day-analyse overgeslagen. Uitzonderingen moeten daarom een nauwe host- of URL-afbakening, een duidelijke Owner en een controledatum hebben.

QUIC of HTTP/3 gebruikt meestal UDP 443. Sophos Firewall kan dit verkeer niet zoals klassiek webverkeer scannen. Block QUIC protocol blokkeert in de betreffende firewallregel uitgaand UDP op poort 80 en 443, zodat compatibele clients terugvallen op TCP en HTTPS. Achtergronden en tests staan onder QUIC en HTTP/3 correct blokkeren.

De werking controleren met een veilige test

Een groene Policy Test of een geactiveerd selectievakje bewijst nog niet dat de inhoud wordt gecontroleerd. De test moet worden uitgevoerd vanaf een client achter de betreffende firewallregel; een download rechtstreeks vanaf de firewall controleert een ander verkeerstraject.

Voor de werkingstest kan de SophosTest-pagina voor Web Security of het EICAR Anti-Malware-testbestand worden gebruikt. EICAR is geen echte malware, maar wordt door antivirusproducten opzettelijk als malware herkend. Echte malware hoort niet thuis in een productienetwerk.

Praktische procedure:

  1. Een geïsoleerde testclient en de verwachte Firewall Rule ID vastleggen.
  2. Tijdstip, client-IP, URL en verwacht scanpad noteren.
  3. In Log Viewer de modules Firewall, SSL/TLS inspection, Web filter en Malware openen.
  4. Bij HTTPS controleren of de verbinding daadwerkelijk met Decrypt wordt verwerkt.
  5. Op SophosTest de Anti-virus EICAR test voor Sophos Firewall uitvoeren of het EICAR-testbestand downloaden.
  6. Controleren of de firewall de download blokkeert en of het Malware-log een antivirusdetectie toont voor dezelfde client, dezelfde Rule ID en hetzelfde tijdstip.

Een block page alleen is niet voldoende. De Web Policy, een bestandstyperegel, een Endpoint-product of zelfs de categorie van de testpagina kan de toegang blokkeren. Doorslaggevend is de gecorreleerde Malware-vermelding van de firewall. In Syslog verschijnt een webmalwaredetectie met log_type="Anti-Virus"; de componenten zijn afhankelijk van het protocol HTTP of HTTPS, en bij een detectie is het Subtype Virus.

Als Log Viewer niet duidelijk maakt of de lokale antivirusdienst werkt, kan tijdens een gecontroleerde test in de Advanced Shell aanvullend het servicelog worden gevolgd:

tail -f /log/avd.log

Met Ctrl+C wordt de weergave beëindigd. avd.log helpt bij service- en enginefouten, maar vervangt de policy- en verbindingsgegevens in Log Viewer niet. Een stil bestand bewijst evenmin dat de scan inactief is. De logtoewijzing wordt uitgelegd in Sophos Firewall Services en Logs.

Typische fouten gericht onderzoeken

  • Web Policy actief, maar geen malwarecontrole: Scan HTTP and decrypted HTTPS ontbreekt in de firewallregel die werkelijk van toepassing is.
  • HTTP-test werkt, HTTPS-test niet: De SSL/TLS inspection rule is niet van toepassing, gebruikt geen Decrypt, of de Web Proxy ontsleutelt HTTPS niet.
  • Browser gebruikt een ander pad: QUIC is toegestaan of een andere firewallregel wordt eerder toegepast.
  • Bestand wordt ondanks de juiste regel niet gecontroleerd: Een Web Exception slaat Malware and content scanning over of het bestand is groter dan de ingestelde groottelimiet.
  • EICAR wordt geblokkeerd, maar niet door de firewall: Endpoint-beveiliging, een bestandstyperegel of een webcategorie heeft eerder gereageerd. Rule ID en Malware-log van de firewall controleren.
  • Legitieme archieven worden geblokkeerd: Action on malware scan failure, encryptie, beschadiging en nestingsdiepte controleren. Niet direct wereldwijd naar Allow overschakelen.
  • Dual Engine vertraagt downloads: Appliancebelasting, bestandsgroottes, parallelliteit en Proxy-/DPI-mode in een gecontroleerde pilot vergelijken met Single Engine.
  • Zero-Day Protection toont niets: Klassieke malwarescan, HTTPS-decryptie, bestandstype, uitzonderingen en Use Zero-day protection afzonderlijk controleren.

Welke firewallregel en policy daadwerkelijk van toepassing zijn, kan worden nagegaan met Log Viewer, Policy Tester en Packet Capture.

Speciaal geval bij de upgrade naar SFOS 22.0 GA

Sophos vermeldt onder NC-177529 een nauw afgebakende upgradefout voor SFOS 22.0 GA Respin Build 411. Tijdens deze upgrade kunnen tijdelijk meldingen zoals Malware Unscannable verschijnen, vaak voor www.msftconnecttest.com. Op dat moment is de nieuwe Sophos-scanengine nog niet beschikbaar als alleen deze als Single Engine is ingesteld. In de Legacy Web Proxy verschijnen dan block pages; bij de DPI Engine kunnen pagina-aanroepen worden afgebroken. De onderbreking kan ongeveer één minuut langer duren.

Bij een gerichte update naar deze GA-versie moet vóór de upgrade onder Web > General settings van Single engine naar Dual engine worden overgeschakeld en na de voltooide upgrade weer naar de eerder gebruikte Single engine. Deze tijdelijke maatregel is geen algemene aanbeveling voor MR1, MR2 of latere releases. Het volledige upgradepad en andere blockers worden beschreven in de SFOS 22 Upgrade Check.

FAQ

Is een Web Policy voldoende voor Malware-Scanning?

Nee. Een Web Policy beheert webcategorieën en andere policybeslissingen. Voor de antivirusscan moet in de firewallregel die werkelijk van toepassing is aanvullend Scan HTTP and decrypted HTTPS zijn geactiveerd.

Moet Single of Dual Engine worden gebruikt?

Single Engine met Sophos als Primary Engine biedt betere prestaties en ondersteunt Zero-Day Protection. Dual Engine vergroot de detectiedekking, maar vraagt meer resources. De passende keuze hangt af van de beveiligingsbehoefte, de appliance en de gemeten belasting.

Waarom wordt een HTTPS-testbestand niet herkend?

Vaak wordt de verbinding niet ontsleuteld, slaat een Exception de scan over, verandert QUIC of een andere firewallregel het pad, of is de download groter dan de scanlimiet. SSL/TLS inspection log, Rule ID en Malware-log moeten samen worden gecontroleerd.

Moet inhoud die niet kan worden gescand worden toegestaan?

Block is voor normale clientnetwerken het veiligere uitgangspunt. Als een legitiem proces wordt verstoord, moet het concrete bestandspad worden onderzocht en zo nauw mogelijk worden behandeld, in plaats van ongecontroleerde inhoud wereldwijd toe te staan.

Vervangt Malware-Scanning op de firewall de Endpoint-beveiliging?

Nee. De firewall ziet alleen verkeer dat haar scanpad doorloopt en kan versleutelde of uitgezonderde inhoud niet volledig controleren. Endpoint-beveiliging, EDR of MDR blijven noodzakelijk voor bestanden, processen en gedrag op het apparaat.