Przejdz do tresci
Avanet

Sprawdzanie Advanced Firewall Settings w Sophos Firewall

Advanced Firewall Settings w Sophos Firewall nie są zestawem nieszkodliwych opcji dodatkowych. Wiele wartości działa globalnie na inspekcję pakietów, stan połączeń lub limity czasu. Zmiana może więc równocześnie wpłynąć na kilka reguł firewalla, sieci VPN, aplikacji i ścieżek użytkowników.

Bezpiecznym punktem wyjścia jest zawsze odczyt: show advanced-firewall wyświetla bieżący stan. Pojedyncze ustawienie zmienia się w oknie serwisowym dopiero wtedy, gdy odtwarzalny problem odpowiada dokładnie temu parametrowi. Poprzednia wartość, porównanie kontrolne i wycofanie muszą być udokumentowane przed wpisaniem polecenia set.

⚠️ Nie należy kopiować Advanced Firewall Settings z listy tuningowej. Udokumentowane wartości domyślne są odpowiednie dla większości środowisk. Globalnych funkcji ochronnych, takich jak strict-policy lub tcp-seq-checking, nie należy wyłączać na podstawie przypuszczeń, a limitów czasu zwiększać bez zmierzonej potrzeby aplikacji.

Bezpieczna skrócona procedura

  1. Zapisać dokładny objaw w Log Viewer, Packet Capture i aplikacji, wraz z czasem, źródłem, celem, usługą i kierunkiem.
  2. Zachować bieżący stan z Device Console za pomocą show advanced-firewall.
  3. Sprawdzić, czy dany parametr ma już osobny artykuł oraz czy bardziej prawdopodobną przyczyną nie jest reguła firewalla, NAT, routing, MTU lub peer.
  4. Zmienić tylko jedną wartość globalną i przygotować poprzednią wartość jako gotowe polecenie wycofania.
  5. Ponownie przetestować objęty zmianą przepływ oraz co najmniej jeden niezależny przepływ kontrolny.
  6. Jeśli zmiana nie pomaga jednoznacznie albo wywołuje nowe objawy, natychmiast przywrócić udokumentowaną wartość początkową.

Zielony status połączenia lub jeden udany ping nie wystarczają do odbioru zmiany. Zależnie od parametru muszą być także poprawne Rule ID, NAT Rule ID, zachowanie TCP lub UDP, przepływ pakietów, działanie aplikacji i kierunek powrotny. Procedurę opisuje artykuł Poprawne testowanie reguły Sophos Firewall.

Odczyt stanu i zrozumienie działania

Polecenia wykonuje się w Device Console, a nie w Advanced Shell. Po zalogowaniu przez SSH należy wybrać 4. Device Console w menu konsoli. Dostęp, weryfikację host key i wąską zgodę administracyjną opisuje Rozwiązywanie problemów z Sophos Firewall przez CLI.

show advanced-firewall

Wynik jest stanem bazowym, a nie Health Check. Wartość może być wyświetlana poprawnie, ale nadal nie pasować do aplikacji. Z kolei wartość różna od domyślnej sama w sobie nie dowodzi błędu. Istotne jest, kiedy i dlaczego została ustawiona oraz jakie mierzalne zachowanie zmienia.

Działanie globalne zamiast na pojedynczą regułę

set advanced-firewall nie zmienia pojedynczej reguły firewalla. Parametry znajdują się poniżej lub obok zwykłej oceny polityk. Globalnie zwiększony limit czasu UDP nie dotyczy więc tylko jednej reguły VoIP. Podobnie tcp-seq-checking off nie ogranicza poluzowania kontroli do jednego serwera.

Przed każdą zmianą zapisuje się cztery elementy: bieżącą wartość, konkretny przepływ testowy, oczekiwany efekt i polecenie przywracające. Bez wąskiego testu pozytywnego i negatywnego zmiana nie jest gotowa do wdrożenia produkcyjnego.

Zabezpieczenie dostępu i inspekcji pakietów

Globalne blokowanie WebAdmin z WAN

restrict-admin-console-wan-access jest ogólnym globalnym przełącznikiem ochronnym. Ustawienie enable wyłącza WebAdmin dla wszystkich źródeł WAN; Sophos dokumentuje enable jako wartość domyślną. Pozornie odwrócona nazwa ma znaczenie: enable włącza ograniczenie, a nie dostęp WAN.

set advanced-firewall restrict-admin-console-wan-access enable

Dla jednego stałego źródła administracyjnego nie należy po prostu otwierać tej ochrony przez disable. Najpierw trzeba sprawdzić, czy wystarczy VPN administracyjny, Sophos Central lub wąska Local Service ACL Exception. Bezpieczny projekt opisuje Device Access i Local Service ACL.

ICMP, fragmenty i rozszerzenia IPv6

icmp-error-message steruje komunikatami błędów ICMP, takimi jak Network, Host lub Port Unreachable. Udokumentowaną wartością domyślną jest allow. Ogólne deny może ukryć ważne sygnały błędów i Path MTU, utrudniając diagnostykę.

fragmented-traffic zezwala na fragmentowany ruch IP lub go odrzuca; wartością domyślną jest allow. Fragmentacja nie jest automatycznie atakiem. Przed globalnym deny trzeba wyjaśnić MTU, PMTUD, narzut VPN, protokół i rzeczywisty przepływ pakietów.

ipv6-unknown-extension-header obsługuje pakiety IPv6 z nieznanymi Extension Headers. Sophos dokumentuje deny jako wartość domyślną. Poluzowanie wymaga potwierdzonego legalnego przypadku użycia i IPv6 Packet Capture, a nie jedynie ogólnego problemu z osiągalnością.

ipv6-ready-logo-compliance jest domyślnie ustawione na off. Przy on firewall dostosowuje zachowanie do formalnego programu testowego IPv6 Ready Logo. Nie jest to ani przełącznik włączający IPv6, ani ogólne obejście problemów IPv6. Podstawy i odbiór produkcyjnej ścieżki IPv6 opisuje Obsługa IPv6 w Sophos Firewall.

strict-policy jest domyślnie ustawione na on i odrzuca określone nietypowe pakiety oraz ataki oparte na IP. Dla konkretnego błędu Invalid TCP reserved bit istnieje wąska procedura Sprawdzanie Accurate ECN i Strict Policy. Bez tego lub równoważnego dowodu funkcja pozostaje aktywna.

ftpbounce-prevention chroni przed atakami FTP bounce, w których polecenie PORT zawiera obcy adres strony trzeciej. Parametr rozróżnia kontrolę na połączeniu sterującym i danych; Sophos dokumentuje control jako wartość domyślną. Zmianę na data ocenia się tylko przy jednoznacznym przypadku zgodności FTP, wąskiej regule i udokumentowanym teście przesyłania plików.

Ukierunkowane sprawdzanie zachowania TCP

Sophos domyślnie włącza Selective Acknowledgement za pomocą tcp-selective-acknowledgement on. SACK pozwala odbiorcy wskazać konkretne brakujące segmenty, dzięki czemu nie trzeba ponownie przesyłać całego okna TCP. tcp-window-scaling on również jest ustawieniem domyślnym i pozwala używać okien większych niż 64 KB. Obie funkcje pomagają zwłaszcza na ścieżkach o dużej przepustowości lub opóźnieniu; ich wyłączenie nie jest ogólną metodą poprawy stabilności.

tcp-frto i tcp-timestamp są domyślnie ustawione na off. F-RTO poprawia odzyskiwanie po Retransmission Timeouts po stronie nadawcy, szczególnie gdy straty wynikają z losowych zakłóceń radiowych, a nie z przeciążenia. TCP Timestamps umożliwia dokładniejszy pomiar czasu w obie strony. Każdą opcję należy aktywować wyłącznie na podstawie odtwarzalnego testu TCP i porównania kontrolnego, a nie razem jako ogólny tuning wydajności.

Kontrola sekwencji i połączenia midstream

Przy tcp-seq-checking on firewall domyślnie sprawdza, czy Sequence i Acknowledgement Numbers odpowiadają znanemu stanowi TCP. Niektóre aplikacje niezgodne z RFC mogą wysyłać nieprawidłowe numery sekwencji. Ustawienie off poluzowuje jednak tę kontrolę globalnie. Podejrzenie muszą najpierw potwierdzić Packet Capture, powód odrzucenia i peer.

midstream-connection-pickup jest domyślnie ustawione na off. Przy on firewall może przejąć już działające, ale jeszcze nieśledzone połączenia TCP. Sophos podaje jako przykłady wprowadzenie bridge do działającej sieci lub szczególne projekty asymetryczne. Opcja nie zastępuje ani symetrycznego routingu, ani prawidłowych reguł firewalla i nie powinna pozostać aktywna po migracji bez uzasadnienia.

Limit bezczynności ustanowionych połączeń TCP

tcp-est-idle-timeout określa, jak długo ustanowione, ale nieaktywne połączenie TCP pozostaje w stanie. Dozwolony zakres wynosi od 2700 do 432000 sekund.

Dłuższy czas może pomóc aplikacji z rzeczywiście długimi okresami bezczynności, ale zwiększa też liczbę starych stanów i nie rozwiązuje limitów na serwerze, load balancerze, bramie NAT lub kliencie. Przed zmianą trzeba porównać oba końce, keepalive i moment zerwania. Jeśli test nie daje wyraźnej korzyści, należy jawnie przywrócić poprzednią wartość liczbową.

Dopasowanie stanów UDP do aplikacji

UDP nie ma handshake TCP. Dlatego Sophos rozróżnia dwie globalne wartości czasu. udp-timeout dotyczy połączeń UDP, które nie zostały jeszcze rozpoznane jako stream. udp-timeout-stream obowiązuje, gdy oba punkty końcowe wysłały ruch przez ten sam port między segmentami sieci. Obie wartości obsługują zakres od 30 do 3600 sekund.

set advanced-firewall udp-timeout <30-3600>
set advanced-firewall udp-timeout-stream <30-3600>

Wysoka wartość nie jest automatycznie lepsza. Utrzymuje stany dłużej, ale może też tworzyć przestarzałe sesje i więcej stanów. W przypadku VoIP, SIP lub RTP trzeba wspólnie sprawdzić sygnalizację, porty mediów, oba kierunki i dokładny moment przerwania dźwięku. Specjalną procedurę opisuje Optymalizacja i sprawdzanie VoIP w Sophos Firewall.

Nie mylić bypassu z NAT ruchu systemowego

Omijanie firewalla stanowego tylko w potwierdzonym przypadku specjalnym

bypass-stateful-firewall-config wyłącza hosty lub sieci z normalnej ścieżki stateful firewalla. Sophos wymaga wpisów w obu kierunkach dla pełnej ścieżki połączenia wychodzącego. Liczba możliwych wpisów nie jest ograniczona, lecz właśnie dlatego stara lista bypassów może szybko stać się nieczytelna i krytyczna dla bezpieczeństwa.

Reguła bypassu nie jest szybką regułą Allow ani zwykłym przełącznikiem wydajności. Może omijać ocenę polityk, logowanie i funkcje zabezpieczeń. Składnię, test dwukierunkowy i wycofanie opisuje Bezpieczne używanie reguły Bypass w Sophos Firewall.

NAT dla ruchu generowanego przez firewall

sys-traffic-nat zmienia adres źródłowy ruchu generowanego przez sam firewall do określonego celu. destination i snatip są obowiązkowe; interface i netmask mogą w razie potrzeby dodatkowo zawęzić wpis.

Nie zastępuje to zwykłej reguły SNAT lub MASQ dla przekazywanego ruchu klientów. Nie tworzy również trasy. Typowe przypadki specjalne i bezpieczne usuwanie opisano oddzielnie w artykułach Alias interfejsu dla ruchu systemowego, Routing SD-WAN dla Reply Packets i ruchu systemowego oraz IPsec Route i ruch systemowy.

Odbiór i wycofanie zmiany

Zapisać show advanced-firewall przed zmianą i po niej. Następnie powtórzyć dokładnie ten sam kontrolowany test z tym samym źródłem, celem, usługą, kierunkiem i w miarę możliwości porównywalnym obciążeniem. Wynik potwierdza zmianę tylko wtedy, gdy oczekiwany objaw znika, a niezależny przepływ kontrolny pozostaje bez zmian.

Wycofanie wykorzystuje ten sam parametr z wcześniej udokumentowaną wartością. W przypadku wartości liczbowej należy przywrócić faktycznie zapisaną wartość początkową, a nie zakładaną wartość domyślną. Dla on, off, allow, deny, enable lub disable również przywraca się stan odczytany w stanie bazowym.

Jeśli zmiana nie pomaga

  • Brak różnicy w objętym przepływie: Przywrócić wartość początkową i sprawdzić regułę, NAT, trasę, peer lub aplikację.
  • Tylko nowe sesje zachowują się inaczej: W kontrolowany sposób zakończyć stare połączenia lub użyć nowego przepływu testowego; istniejące stany mogą zniekształcać ocenę.
  • Inne aplikacje stają się niestabilne: Natychmiast wycofać zmianę. Dowodzi to działania globalnego, a nie potrzeby kolejnych zmian Advanced Firewall.
  • Klaster HA: Udokumentować stan i test na węźle przetwarzającym ruch, a po planowanym failoverze powtórzyć sprawdzenie z nowym połączeniem. Nie zakładać bezprzerwowego przeniesienia zmienionego stanu połączenia.

Operacyjna lista kontrolna

  • Początkowy wynik show advanced-firewall, czas, build i osoba odpowiedzialna są udokumentowane.
  • Wybrano jeden parametr z konkretnym problemem i oczekiwanym efektem.
  • Oceniono globalny wpływ na bezpieczeństwo i wydajność.
  • Przygotowano wycofanie z rzeczywistą poprzednią wartością.
  • Przetestowano objęty przepływ, kierunek powrotny i niezależny przepływ kontrolny.
  • Wpisy Bypass i sys-traffic-nat zinwentaryzowano oddzielnie.
  • Po teście ponownie zapisano show advanced-firewall i cofnięto niepotrzebną zmianę.

FAQ

Czy Advanced Firewall Settings należy ogólnie optymalizować w celu zwiększenia wydajności?

Nie. SACK i TCP Window Scaling są już domyślnie aktywne, podczas gdy inne opcje celowo pozostają wyłączone lub restrykcyjne. Zmiana wymaga odtwarzalnego objawu, jednego przetestowanego parametru i jasnego wycofania.

Czy show advanced-firewall jest bezpieczne?

Tak. show advanced-firewall odczytuje bieżący stan i jest właściwym punktem wyjścia. Dopiero set advanced-firewall zmienia parametry globalne. Wynik może zawierać wrażliwe wewnętrzne adresy IP z wpisów Bypass lub NAT ruchu systemowego i powinien być odpowiednio chroniony.