Sophos Firewall System Modules veilig beheren
Sophos Firewall gebruikt System Modules als protocolhelpers voor verkeer waarbij de firewall extra protocolinformatie moet volgen of rekening moet houden met dynamische verbindingen. SFOS 22 noemt dns, h323, irc, pptp, sip en tftp. Deze modules zijn standaard geladen.
Een geladen module is geen firewallregel en ook geen aanbeveling om het betreffende protocol te gebruiken. De module vervangt geen NAT-regel, route of security policy. Omgekeerd is het ontladen van alle schijnbaar ongebruikte helpers geen zinvolle hardeningmaatregel. De instelling werkt globaal en kan bestaande toepassingen onverwacht beïnvloeden.
⚠️ Beheerregel: Leg eerst de status en de specifieke foutieve flow vast. Wijzig maximaal één module, herhaal dezelfde flow en herstel de oorspronkelijke status als de wijziging geen verbetering oplevert.
De zes modules correct indelen
| Module | Functie volgens SFOS 22 | Belangrijke grens |
|---|---|---|
dns | Leert subdomeinen uit niet-lokaal DNS-verkeer. | Vervangt geen DNS-resolver, DNS-policy of naamresolutietest. |
h323 | Ondersteunt H.323-gebaseerde audio-, video- en datacommunicatie. | Een wijziging kan alle H.323-verbindingen beïnvloeden, niet alleen één PBX of regel. |
irc | Ondersteunt IRC-verkeer in het client-servermodel. | Sophos waarschuwt voor DoS- en prestatierisico’s bij open IRC-netwerken. |
pptp | Ondersteunt het datapad van PPTP-verbindingen. | Het laden van de helper maakt geen VPN-tunnel en beoordeelt niet of PPTP in het huidige beveiligingsmodel past. |
sip | Herkent SIP-signalering en kan dynamische mediaverbindingen ondersteunen. | SIP ALG kan helpen of storen, afhankelijk van PBX, SBC, NAT, TLS en provider. |
tftp | Ondersteunt TFTP via UDP. | TFTP heeft zelf geen beveiligingsfuncties; de helper maakt het protocol niet vertrouwelijk of geauthenticeerd. |
Bij sip en h323 wordt de helper vaak te snel als oorzaak of oplossing genoemd. De volledige werkwijze met NAT, RTP, time-outs, aangepaste SIP-poort, Packet Capture en echte testgesprekken staat in VoIP-problemen met SIP en RTP oplossen.
De uitgangsstatus in Device Console vastleggen
Deze opdrachten horen in 4. Device Console, niet in Advanced Shell. Lees vóór een wijziging de globale status:
system system_modules show
Bewaar de volledige uitvoer, ook als slechts één module wordt onderzocht. Zo blijft zichtbaar of een gemigreerd of eerder aangepast systeem van de standaard afwijkt. loaded bewijst alleen de modulestatus, niet dat de helper een bepaalde flow verwerkt of de fout veroorzaakt.
Leg ook bron- en doel-IP, poort, protocol, Rule ID, NAT ID, tijdstip en de exacte toepassingstest vast. Zonder reproduceerbare flow kan een globale wijziging niet betrouwbaar worden beoordeeld. Log Viewer, Policy Test en Packet Capture zijn geschikt voor technische acceptatie.
Precies één module laden of ontladen
De basisopdrachten volgen hetzelfde patroon. De tabel is een referentie, geen volledig uit te voeren opdrachtblok.
| Module | Ontladen | Laden |
|---|---|---|
| DNS | system system_modules dns unload | system system_modules dns load |
| H.323 | system system_modules h323 unload | system system_modules h323 load |
| IRC | system system_modules irc unload | system system_modules irc load |
| PPTP | system system_modules pptp unload | system system_modules pptp load |
| SIP | system system_modules sip unload | system system_modules sip load |
| TFTP | system system_modules tftp unload | system system_modules tftp load |
Controleer vóór uitvoering de syntaxis van de geïnstalleerde build met ?. Voer na precies één wijziging opnieuw system system_modules show uit en herhaal daarna de vastgelegde toepassingstest. Parallelle wijzigingen aan NAT, firewallregels, routing, time-outs of PBX bemoeilijken de toewijzing en worden vermeden.
Sophos documenteert expliciet dat SIP load en unload een herstart overleven. De SFOS 22-pagina maakt voor de andere modules niet dezelfde precieze uitspraak over persistentie. Lees hun status na een geplande herstart opnieuw in plaats van persistentie aan te nemen.
Geen aangepaste poorten afleiden uit onvolledige korte syntaxis
De pagina noemt voor IRC, SIP en TFTP extra termen zoals port, portname, default of show, maar legt de exacte invoervorm niet volledig uit. Raad deze waarden niet. Device Console toont met ? de syntaxis van de geïnstalleerde build.
Voor SIP publiceert Sophos afzonderlijk de exacte opdracht system system_modules sip load ports <custom_port>. Deze beslissing hoort bij de VoIP-analyse, niet bij een algemene helpertest. Vervang de placeholder door de signaleringspoort die de provider of PBX werkelijk gebruikt.
Effect en terugweg controleren
Een zinvolle test controleert meer dan de CLI-uitvoer. Controleer na laden of ontladen de specifieke verbindingsopbouw, verkeer in beide richtingen, Rule en NAT ID, drops en de betrokken toepassing. Voor SIP of H.323 omvat dit registratie, inkomende en uitgaande verbindingen en media in beide richtingen. Controleer bij DNS aanvraag en antwoord met de verwachte naam. Controleer bij TFTP ook de bestandsoverdracht.
Blijft het symptoom gelijk of ontstaan nieuwe fouten, zet dan alleen de gewijzigde module terug naar de eerder vastgelegde status. Voer daarna opnieuw system system_modules show en dezelfde testflow uit. Een herstart vervangt deze rollback niet.
Als het gedrag verandert maar de oorzaak onduidelijk blijft, bewaar dan de status vóór en na, firmwarebuild, logs en Packet Capture. Een globaal ontladen helper mag niet als permanente oplossing blijven staan alleen omdat één korte test beter leek.
FAQ
Moeten ongebruikte System Modules standaard worden ontladen?
Is de SIP-module hetzelfde als SIP ALG?
Maakt een geladen PPTP- of TFTP-module een toegang aan?
loaded beschrijft alleen de globale helperstatus.Hoe wordt een System-Modules-test teruggedraaid?
system system_modules show. Zet daarna alleen de geteste module met load of unload terug naar de vorige waarde en herhaal dezelfde toepassingsflow.