Przejdz do tresci
Avanet

Włączanie FIPS 140-3 na Sophos Firewall

Sophos Firewall obsługuje w SFOS 22 tryb FIPS 140-3 Level 1 na urządzeniach sprzętowych XGS, obsługiwanych platformach wirtualnych, AWS i Azure. Aktywacja nie jest zwykłą zmianą konfiguracji: polecenie wykonuje reset fabryczny, uruchamia firewall z ustawieniami fabrycznymi, a następnie wymaga utworzenia nowej konfiguracji zgodnej z FIPS.

Bezpieczna kolejność wygląda zatem następująco:

  1. Potwierdzić platformę, firmware i wymaganie zgodności.
  2. Zinwentaryzować peery VPN, certyfikaty i potrzebne algorytmy.
  3. Zapisać zewnętrznie backup, Secure Storage Master Key i dokumentację konfiguracji.
  4. Zaplanować okno serwisowe, lokalny dostęp do konsoli i pełną odbudowę.
  5. Włączyć FIPS wyłącznie na firewallu działającym jeszcze samodzielnie.
  6. Odbudować konfigurację podstawową i produkcyjną z dozwolonymi algorytmami.
  7. W pełni zweryfikować zarządzanie, routing, reguły, VPN, certyfikaty i logi.
  8. Dopiero potem skonfigurować HA.

⚠️ Ostrzeżenie: system certification fips enable usuwa bieżącą konfigurację. Polecenia nie wolno wykonywać bez przetestowanej ścieżki odzyskiwania, lokalnego dostępu do konsoli i zaplanowanej odbudowy.

Co oznacza FIPS 140-3 na Sophos Firewall

FIPS 140-3 to amerykański standard dotyczący modułów kryptograficznych. SFOS 22.0 GA i jego wersje serwisowe korzystają z modułów kryptograficznych certyfikowanych zgodnie z FIPS. Włączony tryb FIPS dodatkowo ogranicza wybór algorytmów, tworzy odpowiednie polityki domyślne i sprawdza nowo utworzone lub zaimportowane certyfikaty pod kątem wymagań FIPS.

Zgodność z FIPS jest formalnym wymogiem operacyjnym i nie oznacza automatycznie najsilniejszej dostępnej obecnie konfiguracji. Dokumentacja Sophos dopuszcza na przykład SHA1 w granicach FIPS dla określonych przypadków uwierzytelniania VPN. Dla nowych projektów IPsec lepszym punktem wyjścia pozostają IKEv2 i nowoczesne algorytmy uzgodnione z peerem. Omówienie i tworzenie profili IPsec na Sophos Firewall wyjaśnia pola oraz decyzje dotyczące bezpieczeństwa.

Sprawdzanie obsługiwanych platform

Sophos obsługuje tryb FIPS na:

  • urządzeniach sprzętowych XGS Series
  • VMware vSphere
  • Microsoft Hyper-V
  • KVM
  • Xen
  • AWS
  • Azure

Tryb nie jest obsługiwany na:

  • Software Appliances
  • urządzeniach XG Series
  • urządzeniach SG Series

To rozróżnienie jest ważne: appliance wirtualny jest obsługiwany, natomiast Software Appliance zainstalowany na własnym sprzęcie x86 nie. Sophos Firewall: sprzęt, maszyna wirtualna czy chmura? wyjaśnia modele operacyjne.

Należy przerwać pracę, jeśli model, platforma lub wersja docelowa nie są jednoznacznie obsługiwane. Dostępna opcja FIPS lub wykonywalne polecenie CLI nie zastępują zatwierdzenia platformy.

Inwentaryzacja skutków przed aktywacją

Peery VPN i algorytmy

Przed resetem fabrycznym należy udokumentować wszystkie produkcyjne VPN-y wraz z rzeczywiście negocjowanymi parametrami. W trybie FIPS dla nowych konfiguracji VPN dostępne są między innymi następujące algorytmy:

  • grupy DH od 14 do 21
  • AES-CBC i AES-GCM o długości 128, 192 lub 256 bitów
  • klucze RSA od 2048 bitów, przy czym Sophos klasyfikuje tylko 2048 i 3072 jako zgodne z FIPS
  • krzywe EC nad ciałem pierwszym od 224 bitów
  • SHA1, SHA256, SHA384 i SHA512 do uwierzytelniania VPN
  • Preshared Keys o długości co najmniej 14 bajtów
  • TLS 1.2 i 1.3

Dla IPsec niedostępne są DH 1, 2, 5 oraz od 25 do 30, DES/3DES, Blowfish, Twofish, Serpent i MD5. DH 31 można wybrać, ale według Sophos połączenie nie będzie wtedy zgodne z FIPS. W certyfikatach nie są dozwolone skróty MD5 ani SHA1.

Peer techniczny musi obsługiwać co najmniej jedną pełną wspólną kombinację fazy 1 i fazy 2. Dotyczy to także starszych urządzeń, VPN-ów dostawców i bram chmurowych. Jeśli nie istnieje wspólny zestaw, nie należy improwizować w oknie serwisowym. Najpierw trzeba dostosować peer albo zatrzymać projekt FIPS.

SSL VPN i Amazon VPC

Dla SSL VPN niedostępne są BF-CBC, 3DES, MD5 i rozmiar klucza 1024. Chroniony hasłem profil site-to-site SSL VPN pochodzący z firewalla FIPS nie jest wymienny z wersjami SFOS starszymi niż 18.5 MR2 i odwrotnie.

Połączenie Amazon VPC w trybie FIPS musi korzystać z opcji Use VPC configuration file. Opcja Use AWS security credentials pozostaje widoczna, ale według Sophos połączenie zakończy się niepowodzeniem. Zaimportowaną konfigurację VPC trzeba także dostosować do algorytmów DH i szyfrowania zgodnych z FIPS.

Certyfikaty i CAs

W trybie FIPS firewall generuje certyfikaty za pomocą certyfikowanej biblioteki kryptograficznej i sprawdza, czy przesłane certyfikaty oraz CAs używają dozwolonych algorytmów. Wcześniej należy udokumentować:

  • które certyfikaty używają klucza RSA lub EC
  • które algorytmy skrótu występują w łańcuchu
  • które usługi IPsec, SSL VPN, portal, WAF i SMTP odwołują się do certyfikatu
  • czy klucze prywatne, łańcuchy CA i hasła są dostępne do odbudowy

Certyfikat z formalnie dozwolonym kluczem może nadal nie działać z powodu nazwy, okresu ważności lub niepełnego łańcucha zaufania. Importowanie i przypisywanie certyfikatów na Sophos Firewall opisuje procedurę.

Przygotowanie pakietu odzyskiwania i odbudowy

Zwykły backup konfiguracji pozostaje niezbędny, ale służy tu przede wszystkim jako droga powrotu do poprzedniego stanu bez FIPS. Po przywróceniu na kompatybilnym firewallu backupu z wyłączonym FIPS tryb FIPS również pozostanie wyłączony. Starego backupu nie można więc po prostu przywrócić, aby używać istniejącej konfiguracji bez zmian w trybie FIPS.

Przed aktywacją należy zapisać zewnętrznie:

  • aktualny zaszyfrowany backup
  • hasło backupu i używaną wówczas Secure Storage Master Key
  • Entities.xml jako czytelny punkt odniesienia konfiguracji
  • dokumentację interfejsów, VLAN-ów, routingu, NAT i reguł firewalla
  • profile VPN, peery, IDs, przypisania certyfikatów i osoby odpowiedzialne za PSK
  • Device Access, FQDN administracyjny, DNS, NTP i dane licencyjne
  • projekt HA, Cluster ID, Peer Admin Port i okablowanie
  • testy odbiorcze i jednoznaczną decyzję o przerwaniu

Tworzenie lub przywracanie backupu Sophos Firewall wyjaśnia zależność między backupem, SSMK, zgodnością przywracania i odbiorem. Sophos Firewall Config Studio może dodatkowo utworzyć uporządkowany raport konfiguracji.

Odbudowa musi rozpocząć się od ustawień fabrycznych. Pojedyncze obiekty lub wyniki z edytora można importować tylko po zweryfikowaniu w trybie FIPS każdej zależności i wartości kryptograficznej. Niesprawdzony pełny import nie zastępuje zaplanowanej migracji.

Aktywacja FIPS na samodzielnym firewallu

Warunki zatrzymania przed poleceniem

Nie należy kontynuować, dopóki którykolwiek z tych punktów pozostaje otwarty:

  • brak potwierdzonego celu zgodności lub zgody na reset fabryczny
  • platforma lub firmware nie mają potwierdzonej obsługi FIPS
  • firewall nadal należy do klastra HA
  • brak lokalnej konsoli lub równoważnej niezależnej ścieżki zarządzania
  • brak backupu, hasła lub SSMK
  • produkcyjny peer VPN nie obsługuje żadnej wspólnej kombinacji FIPS
  • brak certyfikatów lub kluczy prywatnych do odbudowy
  • odbudowa, testy i droga powrotu nie mieszczą się w oknie serwisowym

FIPS nie można włączać ani wyłączać przy aktywnym HA. Nie należy spontanicznie rozłączać istniejącego klastra w ramach tej samej operacji. Jego usunięcie, reset fabryczny i odbudowa wymagają oddzielnego, zatwierdzonego planu migracji.

Wykonanie polecenia

W Device Console należy wykonać następujące polecenie:

system certification fips enable

Firewall uruchomi się ponownie z ustawieniami fabrycznymi. Poprzedni adres IP zarządzania i konfiguracja produkcyjna nie będą już gwarantowanie dostępne. Dalszy dostęp odbywa się przygotowaną lokalną ścieżką początkową.

Nie należy wielokrotnie restartować urządzenia, ślepo importować starej konfiguracji ani używać nieudokumentowanych modyfikacji powłoki. Najpierw trzeba odtworzyć konfigurację początkową, ścieżkę zarządzania, czas, DNS i licencję.

Odbudowa konfiguracji zgodnej z FIPS

Odbudowa przebiega w kontrolowanej kolejności:

  1. Skonfigurować adres IP zarządzania, dostęp administracyjny, DNS, NTP i aktualny czas.
  2. Ponownie udokumentować build firmware’u i platformę.
  3. Utworzyć strefy, interfejsy, VLAN-y i routing, a następnie przetestować je lokalnie.
  4. Zaimportować certyfikaty i łańcuchy CA bez obchodzenia odrzuconych algorytmów.
  5. Utworzyć profile IPsec i SSL VPN wyłącznie z dozwolonymi wartościami.
  6. Etapami przenieść reguły firewalla, NAT, WAF i poczty.
  7. Skonfigurować Device Access, MFA, logowanie, powiadomienia i integrację Central.
  8. Zweryfikować każdą usługę produkcyjną przed przejściem do następnej.

W trybie FIPS firewall generuje polityki domyślne z odpowiednimi ustawieniami. Domyślna wartość zgodna z FIPS nie dowodzi jednak kompatybilności zewnętrznego peera ani zaimportowanego obiektu.

Konfiguracja HA dopiero po FIPS

Dla nowego klastra HA najpierw włącza się FIPS na planowanym firewallu Primary i w pełni go rekonfiguruje. Dopiero potem tworzy się HA. Sophos automatycznie włącza FIPS na firewallu Auxiliary podczas konfiguracji HA.

Przy aktywnym HA FIPS nie można włączać ani wyłączać na żadnym z urządzeń. Jeśli HA zostanie później wyłączone, odpowiedni stan FIPS pozostanie bez zmian na obu urządzeniach.

Przed Initiate HA należy sprawdzić:

  • Primary działa stabilnie w trybie FIPS.
  • Auxiliary jest przygotowany jako obsługiwana platforma z tym samym buildem.
  • Modele, porty, licencje i łącze HA spełniają zwykłe wymagania HA.
  • Dostępny jest backup i pełny odbiór FIPS firewalla Primary.
  • Okno serwisowe obejmuje konfigurację HA, synchronizację i test failover.

Konfiguracja Sophos Firewall High Availability zawiera pełną procedurę klastra. LINCE ma inną kolejność i nie można go mylić z FIPS: LINCE należy wyrównać na obu samodzielnych urządzeniach przed HA, natomiast Sophos przenosi FIPS z Primary na Auxiliary podczas konfiguracji HA.

Odbiór migracji

Kryptografia i konfiguracja

  • Log Viewer i raporty pokazują zmianę FIPS.
  • Niedozwolone algorytmy nie są już dostępne w nowych konfiguracjach VPN i certyfikatów.
  • Certyfikaty, CAs, klucze prywatne, SANs i łańcuch zaufania są kompletne.
  • Tunele IPsec i SSL VPN negocjują oczekiwane wartości.
  • Zielony status tunelu jest potwierdzony rzeczywistym dwukierunkowym ruchem aplikacyjnym.

Sieć i usługi

  • WebAdmin jest dostępny tylko przez zaplanowaną ścieżkę zarządzania.
  • Routing, SD-WAN, DNS i NTP działają.
  • Reguły firewalla i NAT pasują do oczekiwanej Rule ID.
  • WAF, SMTP TLS, portale i dostęp zdalny przedstawiają właściwe certyfikaty.
  • Monitoring, powiadomienia, backupy i integracja Central działają.
  • W HA osobno sprawdzane są stan, synchronizacja, failover i powrót.

Jako dowody należy udokumentować build, czas, zdarzenie FIPS, sprawdzone proposals VPN, fingerprints certyfikatów i wyniki rzeczywistych połączeń. Brak pola w jednym interfejsie lub pojedynczy udany ping nie stanowią wystarczającego dowodu całości.

Backup, firmware i rollback

Po udanej odbudowie należy utworzyć nowy backup w stanie FIPS i bezpiecznie przechować go z hasłem, SSMK, buildem i protokołem odbioru. Przy przywracaniu na kompatybilnej wersji obsługującej FIPS backup stosuje swój stan FIPS. W wersji bez obsługi FIPS tryb nie jest dostępny.

Aktywny firmware FIPS blokuje przesyłanie firmware’u, który nie obsługuje FIPS. Nie wolno omijać tego zabezpieczenia nieplanowaną zmianą trybu. Przed każdą aktualizacją nadal wymagane są Release Notes, ścieżka aktualizacji, backup i test zależności kryptograficznych.

Jeśli migrację trzeba przerwać, backup bez FIPS utworzony przed zmianą służy jako udokumentowana droga powrotu. Jego przywrócenie zwraca firewall do zapisanego w nim stanu bez FIPS. Następnie trzeba ponownie w pełni sprawdzić zarządzanie, routing, VPN, HA i usługi.

FAQ

Czy FIPS można włączyć na produkcyjnym Sophos Firewall bez przerwy?

Nie. Aktywacja wykonuje reset fabryczny i uruchamia firewall z ustawieniami fabrycznymi. Wymaga okna serwisowego, lokalnego dostępu, backupu, odbudowy i pełnej walidacji.

Czy po aktywacji FIPS można przywrócić istniejący backup?

Backup z wyłączonym FIPS przywraca również stan bez FIPS. Jest drogą powrotu, ale nie sposobem na przeniesienie starej konfiguracji bez zmian do trybu FIPS.

Jak aktywuje się FIPS dla klastra HA?

Najpierw włącza się FIPS na samodzielnym firewallu Primary i ponownie go konfiguruje. Dopiero potem konfiguruje się HA; Sophos automatycznie włącza FIPS na Auxiliary. Trybu nie można przełączać, gdy HA jest już aktywne.