Zrozumieć i włączyć tryb LINCE na Sophos Firewall
Sophos Firewall oferuje w SFOS 22 tryb LINCE. Ogranicza on dostępne algorytmy kryptograficzne i wpływa między innymi na działanie SSH. Sophos nie dokumentuje Factory Reset jak w przypadku trybu FIPS; bezpośrednim udokumentowanym skutkiem jest restart usługi SSH i rozłączenie istniejących sesji SSH.
Najważniejsza kwestia pojawia się przed wykonaniem jakiegokolwiek polecenia: Włączony tryb LINCE nie jest automatycznie dowodem certyfikacji zainstalowanej kompilacji SFOS. Aktualna pomoc Sophos dla SFOS 22 wymienia wyraźnie SFOS 20.0 MR1 i MR2 jako wersje certyfikowane LINCE. Formalna certyfikacja wymaga zatem także certyfikatu i dokładnego zakresu produktu, wersji oraz platformy.
Bezpieczna kolejność jest krótka:
- Pisemnie wyjaśnić wymaganie zgodności i zakres certyfikacji.
- Udokumentować kompilację SFOS, platformę, stan HA i obecne wykorzystanie SSH.
- Przetestować backup, niezależny dostęp WebAdmin lub konsolowy oraz drogę odzyskiwania.
- Sprawdzić klucze i klienty SSH względem algorytmów LINCE.
- W przypadku HA włączyć tryb na obu urządzeniach, gdy są jeszcze samodzielne.
- Wykonać
system certification lince enablei poczekać na restart SSH. - Ponownie przetestować dostęp administracyjny, uwierzytelnianie kluczem, VPN, syslog i backup.
⚠️ Ostrzeżenie: Polecenie rozłącza istniejące połączenia SSH. Nie należy włączać trybu z aktywnej sesji SSH bez działającego dostępu WebAdmin lub konsoli lokalnej oraz zgodnego klucza SSH.
Tryb LINCE i certyfikacja LINCE to nie to samo
LINCE jest hiszpańską publiczną certyfikacją bezpieczeństwa produktów informatycznych. Tryb na firewallu włącza ograniczenia kryptograficzne udokumentowane przez Sophos. Certyfikacja dotyczy natomiast zawsze tylko wersji produktu i zakresu oceny wskazanych w certyfikacie.
Aktualna pomoc SFOS 22 dokumentuje tryb LINCE, ale jako certyfikowane LINCE wskazuje tylko SFOS 20.0 MR1 i MR2. Nie można z tego wywnioskować, że samo włączenie trybu formalnie certyfikuje SFOS 22.
Na potrzeby audytu lub przetargu należy oddzielnie przechowywać co najmniej następujące dowody:
- dokładny typ firewalla i kompilację SFOS
- włączony tryb LINCE jako techniczne ustawienie systemu
- oficjalny certyfikat z wersją, platformą i zakresem
- udokumentowaną konfigurację i weryfikację usług objętych zmianą
Jeśli dla wersji docelowej nie istnieje odpowiedni certyfikat, zespół ds. zgodności lub Sophos powinien potwierdzić dozwoloną ścieżkę migracji. Widoczny tryb lub ograniczona lista algorytmów nie zastępują tej zgody.
Co zmienia się w kryptografii
Sophos wymienia następujące algorytmy dozwolone w trybie LINCE:
KexAlgorithms:
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group18-sha512
ecdh-sha2-nistp256
ecdh-sha2-nistp384
ecdh-sha2-nistp521
Encryption:
aes128-gcm@openssh.com
aes256-gcm@openssh.com
Public key authentication:
hmac-sha2-256
hmac-sha2-512
Server host key algorithms:
rsa-sha2-512
rsa-sha2-256
ecdsa-sha2-nistp256
ecdsa-sha2-nistp384
ecdsa-sha2-nistp521
Nazwy pokazują, dlaczego przygotowanie jest ważne: stare klienty SSH, stare klucze publiczne lub systemy automatyzacji mogą po aktywacji nie znaleźć wspólnej kombinacji. Najpierw należy zinwentaryzować wszystkie administracyjne dostępy SSH, skrypty monitorujące i automatyzacje backupu. Działające logowanie WebAdmin nie dowodzi, że uwierzytelnianie kluczem publicznym również działa.
LINCE nie jest też tym samym co FIPS 140-3 na Sophos Firewall. FIPS ma inne ograniczenia platform, algorytmów i HA, a jego włączenie powoduje Factory Reset. Nie należy zamiennie używać tych trybów ani w terminologii, ani w planie migracji.
Przygotować aktywację
Przed oknem serwisowym musi być gotowa niezawodna droga odzyskiwania. Obejmuje ona aktualny szyfrowany backup, jego hasło i Secure Storage Master Key aktywny podczas tworzenia. WebAdmin lub konsola lokalna muszą również działać niezależnie od połączenia SSH, które za chwilę zostanie rozłączone.
W inwentaryzacji technicznej należy udokumentować:
- wersję i kompilację SFOS
- stan samodzielny lub HA oraz rolę każdego urządzenia
- używane klienty SSH, klucze publiczne i konta automatyzacji
- peerów VPN i wynegocjowane wartości kryptograficzne
- Collector syslog TLS i nazwy jego certyfikatów
- cel backupu, cel odtworzenia i bieżący stan LINCE
Przy uwierzytelnianiu kluczem publicznym nie należy zapobiegawczo zastępować istniejącego klucza. Najpierw sprawdza się typ klucza, obsługę przez klienta i alternatywny dostęp administracyjny. Połączenie z Sophos Firewall przez SSH opisuje zwykły dostęp; podczas zmiany LINCE konsola lokalna pozostaje najbezpieczniejszą niezależną drogą odzyskiwania.
Włączyć LINCE na samodzielnym firewallu
Tryb włącza się w CLI poleceniem:
system certification lince enable
Po potwierdzeniu usługa SSH uruchamia się ponownie. Zakończenie aktywnej sesji SSH jest więc oczekiwane i samo w sobie nie oznacza błędu. Nie należy natychmiast restartować firewalla ani wysyłać kolejnych poleceń przez drugą równoległą sesję SSH.
Gdy usługa będzie ponownie gotowa, należy utworzyć nowe połączenie. Nie wystarczy sprawdzić tylko nazwę użytkownika i hasło. Jeśli używane jest uwierzytelnianie kluczem publicznym, musi działać dokładnie przewidziany klucz. Następnie testuje się WebAdmin, automatyzacje API i każdy system używający SSH do backupu lub obsługi.
Udana nowa sesja SSH potwierdza drogę administracyjną, ale nie wszystkie skutki trybu. Należy również wykonać zbliżony do produkcji test VPN i test syslog TLS. Dla transportu syslog w trybie LINCE SFOS akceptuje Common Name lub Subject Alternative Name podczas dopasowywania nazwy; pełną konfigurację opisuje artykuł Połączenie syslog i SIEM.
Sprawdzanie stanu i ponowne wyłączanie LINCE
Przed podjęciem decyzji o zmianie trybu należy odczytać bieżący stan:
system certification lince show
Device Console udostępnia również polecenie wyłączające tryb:
system certification lince disable
Nie jest to nieplanowany rollback awaryjny. Przy aktywnym HA zmiana w obu kierunkach jest zablokowana. Szczegółowa pomoc LINCE nie opisuje też bezpośredniego przebiegu wyłączania, a w szczególności nie gwarantuje działania SSH bez przerwy. Dlatego także disable wymaga niezależnego dostępu administracyjnego, aktualnego backupu, zgodnych klientów i policy SSH oraz okna serwisowego. Następnie należy ustanowić nową sesję, uruchomić show, przetestować SSH, API, VPN i syslog TLS oraz sprawdzić logi systemowe. Potwierdzony wcześniejszy stan pozostaje planem rollbacku.
HA wymaga właściwej kolejności
W nowym klastrze HA najpierw włącza się LINCE na obu firewallach, gdy są jeszcze samodzielne. HA konfiguruje się dopiero wtedy, gdy oba urządzenia używają tego samego trybu i są oddzielnie dostępne.
Od SFOS 21.5 MR1 LINCE nie można włączyć ani wyłączyć po utworzeniu klastra. Doraźna zmiana na jednym węźle istniejącego klastra HA nie jest więc prawidłowym testem. Najpierw należy zaplanować zmianę klastra, okno serwisowe i odzyskiwanie.
Pełna procedura HA objaśnia role, licencje, synchronizację i weryfikację. LINCE działa inaczej niż FIPS: w LINCE oba samodzielne urządzenia wyrównuje się przed HA; w FIPS przygotowany Primary włącza później tryb na Auxiliary.
Zrozumieć backup, odtwarzanie i firmware
Na zgodnym firewallu odtworzenie przyjmuje stan LINCE z backupu. Jeśli backup zawiera LINCE, tryb zostaje włączony; jeśli go nie zawiera, tryb pozostaje wyłączony. W wersji bez obsługi LINCE tryb nie jest dostępny.
HA dodaje ścisły warunek: backup i oba urządzenia docelowe muszą mieć taki sam stan LINCE. W przeciwnym razie odtworzenie zostanie odrzucone. Stan należy zapisać razem z kompilacją SFOS, modelem, rolą HA, hasłem backupu i SSMK w protokole odtwarzania.
Backup i odtwarzanie Sophos Firewall wyjaśnia sprawdzanie zgodności i Secure Storage Master Key. Backup jest drogą odzyskiwania tylko wtedy, gdy planowane urządzenie docelowe i jego stan LINCE rzeczywiście pozwalają na odtworzenie.
Sophos dokumentuje również wąski przypadek firmware: jeśli LINCE zostanie włączony po migracji lub aktualizacji, można wrócić do poprzedniej wersji, w której LINCE był wyłączony, o ile jej konfiguracja jest nadal dostępna. Nie jest to ogólna gwarancja dla każdego downgrade’u. Ścieżkę aktualizacji, obsługiwaną wersję, zgodność konfiguracji i zakres certyfikacji nadal trzeba sprawdzać oddzielnie.
Weryfikacja po aktywacji
Rzetelna weryfikacja łączy działanie techniczne z celem formalnym:
- Zapisać dokładną kompilację SFOS i czas.
- Przetestować nowe logowania WebAdmin i SSH przez przewidziane drogi administracyjne.
- Przetestować dostęp kluczem publicznym za pomocą produkcyjnego klienta i klucza.
- Zweryfikować VPN przy użyciu rzeczywistego dwukierunkowego ruchu aplikacji.
- Sprawdzić połączenie syslog TLS, walidację nazwy i nowe zdarzenia.
- W przypadku HA sprawdzić oba węzły oddzielnie przed utworzeniem klastra.
- Utworzyć nowy backup i udokumentować zgodność odtwarzania.
- Porównać certyfikat i zakres oceny z wdrożoną kompilacją.
Wynik powinien wyraźnie rozróżniać tryb włączony, usługi działają i formalna certyfikacja udowodniona. Tych stwierdzeń nie można stosować zamiennie.
Bezpiecznie zawęzić błędy
Połączenie SSH kończy się bezpośrednio po poleceniu
Jest to oczekiwane, ponieważ usługa SSH uruchamia się ponownie. Poprzez wcześniej przetestowany WebAdmin lub konsolę należy sprawdzić, czy firewall działa normalnie. Dopiero potem można utworzyć nowe połączenie SSH.
Logowanie kluczem publicznym już nie działa
Należy porównać wymianę kluczy, szyfrowanie, MAC i algorytm Host Key klienta z udokumentowanym zestawem LINCE. Podczas awarii nie należy na ślepo zastępować klucza serwera ani wszystkich klientów. Jeśli nie istnieje wspólna kombinacja, trzeba wrócić niezależną drogą dostępu i poprawić plan migracji.
Nie można zmienić LINCE w klastrze HA
Jest to udokumentowane ograniczenie produktu od SFOS 21.5 MR1. Nie należy próbować rozdzielać węzłów nieudokumentowanymi poleceniami. Najpierw trzeba zaplanować backup, dostęp administracyjny, przerwę i pełną odbudowę klastra.
Odtworzenie HA zostaje odrzucone
Należy porównać stan LINCE backupu i obu urządzeń docelowych. Trzeba też sprawdzić model, wersję SFOS, SSMK i normalne ograniczenia odtwarzania. Różnicy trybu nie obchodzi się doraźną zmianą firmware ani niesprawdzonym drugim backupem.
Audytor żąda dowodu certyfikacji dla SFOS 22
Sam aktywny tryb nie wystarcza. Ponieważ aktualna strona Sophos wyraźnie wskazuje jako certyfikowane tylko SFOS 20.0 MR1 i MR2, Sophos lub odpowiedzialny organ zgodności musi dostarczyć ważny dowód dla konkretnej wersji docelowej. Do tego czasu nie należy deklarować formalnej certyfikacji LINCE dla SFOS 22.