Bezpieczne sprawdzanie globalnych ustawień IPS Sophos Firewall
Device Console w Sophos Firewall zawiera pod set ips globalne ustawienia silnika IPS. Sterują fail-close, zakresem skanowania, wykrywaniem aplikacji, przetwarzaniem SIP, PKI Acceleration i zachowaniem podczas aktualizacji sygnatur. Nie dotyczą tylko jednej IPS Policy lub reguły zapory.
Bezpiecznym punktem wyjścia jest show ips-settings, pokazujące wartości i działające instancje. Jeden parametr zmienia się dopiero, gdy wskazuje go odtwarzalny objaw. Przed oknem serwisowym zapisuje się wartość początkową, oczekiwany efekt, przepływ kontrolny i wycofanie.
⚠️
set ipsnie jest ogólną listą optymalizacji. Opcje mogą odrzucać nowe połączenia, omijać Application Control lub Active Threat Response, przepuszczać cały ruch bez IPS podczas restartu silnika albo wymagać restartu zapory.
Konfiguracja i testowanie IPS na Sophos Firewall opisuje aktywację, polityki, sygnatury i false positives. Ten artykuł dodaje globalną warstwę CLI.
Krótka bezpieczna procedura
- Zapisać połączenie, Firewall Rule ID, IPS Policy, sygnaturę, czas i objaw.
- Zachować
show ips-settingsi w razie potrzeby odczytshow ips_conf. - Sprawdzić, czy wąska korekta polityki lub sygnatury pozwala uniknąć zmiany globalnej.
- Zmienić jedną wartość z testem pozytywnym, negatywnym i kontrolnym.
- Zaplanować Apply i wpływ operacyjny
failcloselub instancji IPS. - Sprawdzić Log Viewer,
ips.log, aplikację i zasoby, a bez wyraźnej korzyści wycofać zmianę.
Po zabezpieczonym logowaniu SSH wybrać 4. Device Console. Rozwiązywanie problemów z CLI Sophos Firewall wyjaśnia klucz hosta, dostęp i granicę Advanced Shell.
show ips-settings
show ips_conf
show ips_conf pokazuje techniczny widok konfiguracji Snort. Wewnętrzne klucze nie są zatwierdzonym wzorem własnych zmian.
Zrozumienie fail-close i limitów zasobów
failclose określa reakcję, gdy silnik IPS osiągnie limit połączeń lub pamięci. Przy on odrzuca nowe połączenia. Przy off usługa IPS usuwa stare połączenia z cache, aby zwolnić miejsce.
Sophos dokumentuje stan według RAM:
| Pamięć | Udokumentowana wartość |
|---|---|
| 8 GB lub mniej | failclose off |
| Więcej niż 8 GB | failclose on |
Restore backupu może przenieść inny stan failclose. Po odtworzeniu trzeba go jawnie sprawdzić, a nie wyprowadzać tylko z hardware.
Timeouty TCP i UDP przyjmują od 1 do 43200 sekund. Sophos dokumentuje 180 sekund przy failclose off i 600 przy failclose on. Po zmianie stanu lub timeoutu osobno wykonać set ips failclose apply.
set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply
Przykład pokazuje składnię związaną ze stanem on, a nie ogólne zalecenie. Najpierw sprawdzić wartości, RAM, nowe połączenia, krytyczne aplikacje i oczekiwaną reakcję na brak zasobów. Wycofanie przywraca zapisany stan i timeouty, potem wykonuje failclose apply.
Świadome określanie zakresu skanowania
Zaufanie lub cała zawartość
inspect untrusted-content sprawdza tylko treści, których SophosLabs nie uznaje za zaufane. Jest to udokumentowany standard o najlepszej wydajności. inspect all-content sprawdza wszystko i według Sophos zapewnia najlepsze bezpieczeństwo.
Zmiana jest globalna. Należy przetestować web, transfery, publikowane serwery, aplikacje VPN, CPU, pamięć i przepustowość pod porównywalnym obciążeniem. Interpretacja metryk wydajności Sophos Firewall opisuje metodę.
Skanowanie odszyfrowanego ruchu niezależnie od portu
scan_decrypted_port_agnostic on jest domyślnie aktywne. IPS może więc analizować odszyfrowany ruch, choć sygnatura oczekuje HTTP, a przepływ używa innego portu.
Wyłączenie zmniejsza ochronę całej zapory i nie jest trwałym rozwiązaniem jednego false positive. Test wymaga ID sygnatury, celu, portu, reguły SSL/TLS Inspection i IPS Policy. Potem preferuje się wąski wyjątek i przywraca wartość globalną. Szczegóły zawiera Etapowe wdrażanie TLS Inspection.
Odpowiedzi HTTP i liczba pakietów
http_response_scan_limit przyjmuje od 0 do 262144; Sophos wymaga 0 dla pełnego skanowania. Inna wartość zmienia głębokość i zasoby i nie powinna być kopiowana bez dowodu.
maxpkts określa, ile pakietów Application Filter policies skanują od klienta i serwera w nowych lub aktualizowanych połączeniach. Standard to 8. Sophos zaleca 80 dla złożonych aplikacji proxy, P2P i tunelowych, ale ostrzega przed spadkiem szybkości przy zbyt wysokich wartościach.
80 nie jest ogólnym ustawieniem wydajności IPS. Najpierw trzeba wykazać błędną klasyfikację przy standardzie, następnie porównać wykrywanie, zestawianie, przepustowość i ruch kontrolny.
Wykrywanie aplikacji i wyjątki ATR
enable_appsignatures on aktywuje sygnatury aplikacyjne i jest udokumentowanym standardem. Globalne off ogranicza wykrywanie złośliwych aplikacji i nie naprawia jednej błędnej klasyfikacji.
ac_atr exception fwrules wyklucza jedną lub więcej Firewall Rule IDs z Application Classification i Active Threat Response. Wiele ID oddziela się przecinkami; none usuwa wyjątek.
set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none
Wyjątek nie zezwala ani nie blokuje samych reguł. Usuwa ich ruch z dwóch dodatkowych ścieżek. Stosować tylko dla potwierdzonych ID, z właścicielem, terminem i testem negatywnym. Najpierw sprawdzić Threat Feed, dopasowanie i konfigurację Active Threat Response.
Silnik, CPU i akceleracja sprzętowa
Nie przenosić instancji IPS jako szybkiej optymalizacji
ips-instance add i clear przypisują albo usuwają instancję IPS z CPU. Sophos wymaga potem set ips-instance apply i restartu zapory. Bez restartu przypisanie nie działa.
Ręczne przypisanie CPU nie jest tuningiem live. Należy je wykonywać w serwisie z dokumentacją platformy, instancji, zalecenia Sophos i obciążenia przed/po.
Pozostawić przestarzałe przełączniki bez zmian
Sophos oznacza ips_mmap i packet-streaming jako przestarzałe od SFOS 18.0; oba widnieją jako on. Nie służą do optymalizacji SFOS 22. packet-streaming off jest ryzykowne: bez reassembly złośliwa treść podzielona na pakiety Telnet, POP3, SMTP lub HTTP może ominąć sygnatury.
Prawidłowo ocenić PKI Acceleration
pki-acceleration enable jest standardem. Na wspieranych modelach XGS Xstream Flow Processor może przejąć ponowne podpisywanie certyfikatów X.509 dla przepływów SSL/TLS analizowanych przez DPI Engine.
show ips-settings pokazuje stan. Niewspierane wersje lub modele wskazują disabled; przy włączonym PKI Acceleration i wyłączonym Firewall Acceleration pojawia się enabled (inactive). Zmiana może restartować IPS lub DPI Engine i wymaga obserwowanego okna.
Nie zgadywać metody wyszukiwania
Sophos dokumentuje ac-bnfa z małym użyciem pamięci i wysoką wydajnością, ac-q z dużym użyciem i najlepszą wydajnością oraz hyperscan z małym użyciem i najlepszą wydajnością. hyperscan jest standardem.
Etykiety nie uzasadniają intuicyjnej zmiany. Wsparcie platformy, pamięć, odtwarzalne obciążenie i wynik wykrywania muszą się zgadzać. Bez konkretnego zalecenia Sophos pozostaje metoda dokumentowana.
SIP i specjalne zachowanie TCP
sip_preproc enable analizuje sesje SIP pod kątem ataków i jest domyślnie aktywne. sip_ignore_call_channel enable domyślnie wyklucza kanały audio i wideo ze skanowania IPS. Oba są globalne.
Najpierw trzeba oddzielić sygnalizację, media, kierunek, NAT, helper, zdarzenie IPS i VPN. Tylko odtwarzalne połączenie uzasadnia czasowy test CLI. Optymalizacja i testowanie VoIP na Sophos Firewall opisuje proces.
tcp urgent-flag remove usuwa i resetuje TCP urgent flag oraz pointer i jest standardem. allow przekazuje je bez zmian. Poluzowanie wymaga Packet Capture i konkretnej aplikacji legacy.
Bezpieczne stosowanie aktualizacji sygnatur
set ips engine_update_mode reload jest standardem. Reload może odrzucić niektóre pakiety podczas ładowania. restart restartuje silnik; cały ruch przychodzący i wychodzący omija wtedy IPS.
Sophos zdecydowanie odradza zmianę ze względów bezpieczeństwa. Przy odtwarzalnym zakłóceniu zachować czas, wersję patterns, przepływy i logi dla Sophos Support.
Pozostawić set ips_conf dla Sophos Support
set ips_conf może dodawać, aktualizować lub usuwać wewnętrzne pary key-value Snort. Sophos ostrzega, że tylko inżynierowie Sophos Support powinni wykonywać te polecenia.
Odczyt show ips_conf może być stanem bazowym dla supportu. Nie należy wyprowadzać z niego add, update ani del. Błędny klucz może naruszyć ochronę, stabilność i obsługę bez bezpiecznego wycofania.
Walidacja i wycofanie zmiany
Przed i po utworzyć nowe połączenie z tym samym źródłem, celem i regułą. Niezależny przepływ kontrolny musi zachować oczekiwaną IPS Policy i akcję. Wspólnie ocenić Log Viewer, ips.log, CPU, pamięć, zestawianie i działanie aplikacji.
Wycofanie używa wartości z show ips-settings. Po przywróceniu fail-close ponownie wykonać set ips failclose apply; instancje też wymagają Apply i restartu. Nie eksperymentować z parametrami przestarzałymi ani supportowymi.
Lista kontrolna eksploatacji
show ips-settings, build SFOS, model, czas i odpowiedzialny zapisane.- Konkretny parametr i ścieżka ruchu wyizolowane.
- Wąska korekta polityki lub sygnatury sprawdzona przed zmianą globalną.
- Stan
failclosezależny od RAM i efekt restore uwzględnione. - Ryzyka Apply, restartu i bypassu wyjaśnione.
- Przepływy pozytywny, negatywny i kontrolny sprawdzone.
- Rzeczywista wartość początkowa gotowa do wycofania.
- Nie wykonano własnych zmian
set ips_conf.
FAQ
Czy failclose należy włączyć na każdej Sophos Firewall?
off do 8 GB RAM i on powyżej. Wybór decyduje, czy brak zasobów IPS odrzuca nowe połączenia, czy usuwa stare wpisy cache. Stan, timeouty, Apply i aplikacje trzeba testować razem.Czy set ips_conf jest zwykłym poleceniem administratora?
show ips_conf można zapisać tylko do odczytu dla diagnostyki, ale nie jest to zatwierdzony poradnik optymalizacji.