Przejdz do tresci
Avanet

Sophos Firewall: Device Access i Local Service ACL

W sekcji Administration > Device access określa się, z których stref są dostępne lokalne usługi Sophos Firewall. Obejmują one HTTPS dla WebAdmin i API, SSH, Ping, DNS, SNMP, SSL VPN, User Portal oraz VPN Portal.

Decydujące znaczenie ma cel połączenia:

  • Tabela stref Device Access: Zasadniczo zezwala na dostęp do lokalnej usługi firewalla z określonej strefy.
  • Local service ACL exception rule: Zezwala na dostęp do lokalnej usługi lub go blokuje dla konkretnych źródeł, celów i usług.
  • Reguła firewalla: Steruje ruchem przez firewall, na przykład z LAN do serwera w DMZ.

Jeśli na przykład otworzy się https://172.16.16.16:4444, połączenie kończy się na firewallu. Zwykła reguła firewalla nie zastępuje więc zezwolenia w Device Access.

⚠️ WebAdmin, SSH i portale powinny być dostępne tylko z sieci, które rzeczywiście ich potrzebują. W przypadku administracji zewnętrznej Admin-VPN, Sophos Central Firewall Management, sieć zarządzająca lub wąski wyjątek ACL są bezpieczniejsze niż szerokie zezwolenie z WAN.

Sophos Firewall Device Access z tabelą stref i Local Service ACL Exception Rules
Tabela stref steruje lokalnymi usługami w poszczególnych strefach. Poniżej można zdefiniować węższe wyjątki za pomocą ACL Exception Rules.

Dwa przypadki szczególne mogą ominąć tabelę stref dla usług HTTP i HTTPS:

  • Web Proxy: Żądania przesyłane przez Web Proxy są traktowane jako wewnętrzne i nie można nimi sterować według strefy źródłowej za pomocą Device Access. Osoba uprawniona do korzystania z proxy może przez to uzyskać dostęp do WebAdmin, Captive Portal, VPN Portal i User Portal, mimo że dana usługa jest wyłączona dla jej strefy.
  • Port Sharing: Jeśli VPN Portal i SSL VPN używają tego samego portu i tego samego protokołu, VPN Portal staje się dostępny ze wszystkich stref dostępu SSL VPN. Ponadto ustawienia w sekcji Login security przestają wtedy działać.

Obie ścieżki należy przetestować oddzielnie podczas odbioru konfiguracji. Nadrzędny artykuł Hardening Sophos Firewall umieszcza Device Access w kontekście kompleksowego hardeningu systemu.

Planowanie stref i usług lokalnych

Tabela stref nadaje się do przejrzystych zezwoleń podstawowych, takich jak DNS z LAN, Ping ze strefy monitoringu lub HTTPS z sieci zarządzającej. Jeśli dostępu potrzebuje tylko pojedynczy adres IP lub mała sieć, precyzyjniejsza jest ACL Exception Rule.

Typowe decyzje:

  • HTTPS: WebAdmin i API tylko z sieci zarządzających lub ściśle określonych źródeł administratorów.
  • SSH: Tylko do administracji lub wsparcia, w miarę możliwości z Public Key. Administratorzy z profilem Administrator mogą otrzymać dostęp CLI; ustawieniami i kluczami Public Key zarządza wyłącznie Default-Admin.
  • DNS: Tylko dla wewnętrznych stref klientów, które używają firewalla jako DNS Resolver. DNS z WAN nie jest zwykłym przypadkiem klienckim.
  • Ping/Ping6: Do wymaganego monitoringu, nie ogólnie z niezaufanych stref.
  • SNMP: Tylko z systemu lub sieci monitoringu; konfigurację opisuje artykuł Monitoring sprzętu przez SNMP.
  • SSL VPN: Z zewnątrz otwarty tylko w niezbędnym zakresie, z MFA, Loggingiem oraz świadomie dobranym portem i protokołem.
  • VPN Portal: Od SFOS 20 udostępnia Sophos Connect oraz konfiguracje IPsec i SSL VPN.
  • User Portal: Służy między innymi do obsługi danych osobowych, tokenów OTP, kwarantanny, wyjątków i Policy Overrides, a nie do pobierania konfiguracji VPN.
  • RED, SMTP Relay i Dynamic Routing: Tylko w przeznaczonych do tego sieciach lub dla określonych systemów zdalnych.

WebAdmin, VPN Portal i User Portal obsługują TLS 1.3 od SFOS 22. Dobre szyfrowanie nie zmniejsza jednak powierzchni ataku niepotrzebnie dostępnej usługi.

Ścisłe ograniczanie źródeł

ACL Exception Rule obsługuje jako źródło Country, Country group, FQDN host/group, Host group, IP address/list/range, MAC address/list oraz Network. Wildcard-FQDN nie są obsługiwane.

Dla WebAdmin z WAN nie wolno stosować zezwolenia dla wszystkich źródeł. Stały adres IP administratora, mała sieć zarządzająca lub utrzymywany obiekt FQDN są znacznie bezpieczniejsze. W przypadku użytkowników mobilnych, których adresy źródłowe się zmieniają, dostęp administracyjny powinien odbywać się przez VPN lub Sophos Central.

Szerokie zezwolenia WAN dla WebAdmin i User Portal są od SFOS 19.5 MR2 automatycznie wyłączane po 90 kolejnych dniach bez udanego logowania. Nie dotyczy to konkretnych źródeł WAN w ACL Exception Rules, które nadal wymagają regularnego przeglądu. Sophos Firewall Health Check pomaga w cyklicznym sprawdzaniu dostępu administracyjnego, MFA i konfiguracji.

Wcześniejsze sprawdzenie Web Proxy i Port Sharing

Przed hardeningiem należy zanotować używane porty i protokoły w sekcji Administration > Admin and user settings oraz w SSL VPN global settings.

  • WebAdmin domyślnie używa TCP 4444, User Portal TCP 4443, a VPN Portal TCP 443.
  • SSL VPN domyślnie używa TCP lub UDP 8443.
  • WebAdmin i User Portal nie mogą współdzielić swoich portów z innymi usługami.
  • VPN Portal i SSL VPN nie powinny używać tego samego portu i protokołu, ponieważ blokady stref oraz Login Security nie działają wtedy zgodnie z oczekiwaniami.

Jeśli Web Proxy jest aktywny, test bez proxy nie wystarcza. To samo wywołanie portalu lub WebAdmin należy dodatkowo sprawdzić przez jawne proxy ze strefy, która powinna być zablokowana.

Tworzenie wąskiej Local Service ACL Exception Rule

Typowy wyjątek zezwala na WebAdmin z WAN wyłącznie dla stałego adresu IP wsparcia. Ścieżka menu to Administration > Device access > Local service ACL exception rule > Add.

  1. Rule name: admin-https-from-support-ip
  2. Description: Udokumentować cel, zgłoszenie i planowaną datę wygaśnięcia.
  3. Rule position: Dla konkretnego wyjątku WAN wybrać Top i sprawdzić pozostałe reguły pod kątem nakładania się.
  4. IP version: Wybrać odpowiednio do źródła, najczęściej IPv4.
  5. Source zone: WAN
  6. Source Network / Host: Wybrać konkretny adres IP administratora lub wąski, utrzymywany obiekt.
  7. Destination host: Ograniczyć do wymaganego adresu firewalla lub interfejsu. Any rozszerza dostępne adresy docelowe lub interfejsy, a nie usługi wybrane w sekcji Services.
  8. Services: Wybrać tylko HTTPS, bez dodawania SSH dla wygody.
  9. Action: Accept

Następnie zapisuje się regułę i testuje dostęp z dozwolonego oraz niedozwolonego źródła. Pozycja reguły jest ważna: reguły znajdujące się wyżej mogą wpłynąć na wynik. W przypadku nakładających się reguł należy więc sprawdzić rzeczywiste działanie na firewallu, a nie wnioskować wyłącznie na podstawie listy.

Lista Local Service ACL Exception Rules na Sophos Firewall
Oddzielne reguły dla HTTPS, SSH, Ping i IPsec ułatwiają prześledzenie źródła, celu, usługi i działania.

Dostęp API

W przypadku API muszą być spełnione trzy warunki:

  1. API jest aktywne w sekcji Administration > API access.
  2. Adres źródłowy znajduje się w Allowed IP hosts.
  3. Device Access zezwala na HTTPS z odpowiedniej strefy lub przez właściwy wyjątek ACL.

Od SFOS 22 konfiguracja API znajduje się w sekcji Administration i obsługuje obiekty IP Host dla adresów, zakresów oraz sieci. Możliwe są maksymalnie 64 obiekty. Szerokie zezwolenie HTTPS nie jest do tego potrzebne. Pełną konfigurację opisuje artykuł Bezpieczne ograniczanie dostępu do API Sophos Firewall.

DNS z WAN

Sam wyjątek DNS ACL z WAN nie powoduje, że firewall odpowiada tam na zapytania DNS. W tym celu trzeba dodatkowo utworzyć statyczny DNS Host z opcją Publish on WAN w sekcji Network > DNS. Należy to robić wyłącznie dla konkretnego zastosowania autorytatywnego DNS; firewall nie może przez to stać się publicznie dostępnym rekurencyjnym resolverem.

Wdrażanie zmian bez blokady dostępu

Zmiany Device Access działają natychmiast. Podczas pracy zdalnej przed zmianą należy zalogować się za pomocą drugiego sposobu dostępu administracyjnego i sprawdzić, czy działa.

  1. Udokumentować aktualne zezwolenia stref, wyjątki ACL, porty i wymagane usługi.
  2. Otworzyć niezależny dostęp, na przykład lokalną konsolę, Management-LAN, Admin-VPN lub Sophos Central.
  3. Przy większych zmianach zapewnić dostęp do aktualnego Backupu i Secure Storage Master Key.
  4. Utworzyć nowy, wąski wyjątek Accept, nie usuwając jeszcze istniejącego szerokiego zezwolenia.
  5. Sprawdzić dozwolony dostęp jako wartość bazową. Dopóki szerokie zezwolenie strefy jest aktywne, test ten nie dowodzi jeszcze, że działa nowy wyjątek.
  6. W sekcji Diagnostics > Packet capture ustawić wąski filtr na źródło, cel i port oraz aktywować Trace On.
  7. Za pośrednictwem niezależnego dostępu administracyjnego usunąć stare szerokie zezwolenie strefy.
  8. Natychmiast przeprowadzić funkcjonalny test usługi z dozwolonego źródła. Udane połączenie TCP/TLS lub dostęp do usługi oraz zazwyczaj Status: Consumed potwierdzają przypadek pozytywny; Reason: LOCAL_ACL nie musi się przy tym pojawić.
  9. Przetestować tę samą usługę z niedozwolonego źródła. Dla zablokowanej próby zazwyczaj oczekuje się Status: Violation oraz Reason: LOCAL_ACL.
  10. W przypadku HTTP/HTTPS dodatkowo sprawdzić ścieżkę Web Proxy, a w przypadku portali strefy dostępu SSL VPN.
  11. Zatrzymać Packet Capture i sprawdzić uzupełniające zdarzenia usługi lub logowania w Log viewer. Rule-ID wyświetlany w Packet Capture jest identyfikatorem reguły firewalla, a nie identyfikatorem ACL Exception Rule, i dla ruchu lokalnego może mieć wartość 0.
  12. Udokumentować regułę, cel, osobę odpowiedzialną, zgłoszenie, źródło, usługę oraz termin przeglądu lub wygaśnięcia.

Przerwanie i wycofanie: Jeśli dozwolone źródło przestanie działać po usunięciu szerokiego zezwolenia lub zablokowane źródło nadal dociera do usługi, należy natychmiast przywrócić szerokie zezwolenie przez niezależny dostęp administracyjny. Następnie trzeba poprawić nową lub kolidującą regułę ACL i powtórzyć procedurę.

Zwięzłe przykłady dokumentacji ułatwiają późniejszy przegląd:

  • HTTPS: Reguła admin-https-from-mgmt, źródło mgmt-net, cel WebAdmin, przegląd kwartalny.
  • SSH: Źródło support-ip-temporary, cel zgłoszenie wsparcia, usunąć po zamknięciu zgłoszenia.
  • SNMP: Źródło monitoring-server, cel monitoring sprzętu i interfejsów, przegląd co pół roku.
  • SSL VPN: Źródło WAN, cel Remote Access, comiesięczny przegląd logów.

W przypadku wielu firewalli lub klastra HA należy najpierw zmienić system, na którym można łatwo wycofać zmianę. Zmiany ról i dostęp serwisowy opisuje instrukcja Konfiguracja High Availability w Sophos Firewall.

Przypadki szczególne i dodatkowa ochrona

User Portal, VPN Portal i SSL VPN

Najpierw należy ustalić, który portal jest rzeczywiście potrzebny. Klienty i konfiguracje VPN należą do VPN Portal; User Portal realizuje inne funkcje użytkownika. Zestawienie zawiera artykuł Porównanie portali Sophos Firewall.

Jeśli usługa Remote Access musi być dostępna na całym świecie, MFA, restrykcyjne grupy użytkowników i Logging są ważniejsze niż nieodpowiednie ograniczenie według krajów. Konfigurację opisuje artykuł Włączanie MFA dla WebAdmin, VPN Portal i Remote Access w Sophos Firewall. Nadal należy unikać Port Sharing: uwierzytelnianie nie zastępuje prawidłowego sterowania dostępnością.

Publicznie dostępne logowania WebAdmin, User Portal, VPN Portal i SSL VPN są szybko wykrywane przez skanery i boty. Nawet przy MFA powoduje to ruch Brute Force, szum w logach i dodatkowe obciążenie.

Third-Party Threat Feeds mogą blokować ruch kierowany do systemu, jeśli akcja Feed jest ustawiona na Block, a adres źródłowy znajduje się na liście jako odpowiedni IPv4-IoC. IoC domeny lub URL nie chroni punktu logowania przed złośliwym źródłowym adresem IP; źródła IPv6 również nie są obecnie w ten sposób objęte ochroną. Threat Feeds stanowią więc ochronę dodatkową, a nie zamiennik wąskich list ACL. Planowanie i Allowlisting opisuje artykuł Threat Feeds w Sophos Firewall.

SSH i tymczasowe reguły wsparcia

SSH powinno być dostępne tylko w razie potrzeby, z sieci zarządzającej, przez VPN lub dla stałego adresu IP wsparcia. Preferowane jest uwierzytelnianie Public Key. Po zakończeniu zgłoszenia tymczasowy wyjątek ACL należy usunąć; nie powinno się zakładać istnienia statusu dezaktywacji, którego nie potwierdzono w aktualnym interfejsie. Dalsze kroki opisuje artykuł Łączenie z Sophos Firewall przez SSH.

Rozwiązywanie problemów

Jeśli lokalna usługa nie jest dostępna lub blokowana zgodnie z oczekiwaniami, należy sprawdzić kolejno:

  1. Cel i port: Czy adres IP firewalla jest prawidłowy i czy usługa używa oczekiwanego portu?
  2. Strefa źródłowa: Czy klient łączy się bezpośrednio z oczekiwanej strefy, przez VPN czy przez Web Proxy?
  3. Tabela stref: Czy usługa jest dozwolona dla tej strefy w sekcji Administration > Device access?
  4. Wyjątki ACL: Czy zgadzają się IP version, Source zone, obiekt źródłowy, Destination host, Service, Action i Position?
  5. Port Sharing: Czy VPN Portal i SSL VPN współdzielą port oraz protokół?
  6. API: Czy API jest aktywne, Allowed IP hosts są poprawne, a HTTPS Device Access pasuje do konfiguracji?
  7. DNS: Czy DNS jest dozwolony dla klientów wewnętrznych? Przy publikacji w WAN dodatkowo wymagane jest Publish on WAN.
  8. Logi: Czy Log Viewer pokazuje uzupełniające zdarzenia usługi lub logowania?
  9. Packet Capture: Uruchomić Trace przed ponownym testem. Dozwolony dostęp musi działać funkcjonalnie i zazwyczaj pokazuje Status: Consumed; zablokowana próba zazwyczaj pokazuje Status: Violation oraz Reason: LOCAL_ACL. Rule-ID nie jest identyfikatorem wyjątku ACL. Obsługę opisuje artykuł Packet Capture w Sophos Firewall.

Jeśli WebAdmin lub portal pozostaje dostępny mimo wyłączonej strefy źródłowej, w pierwszej kolejności należy przetestować Web Proxy i Port Sharing. Dodatkowa reguła firewalla nie rozwiąże tego problemu.

Do długoterminowego śledzenia zdarzeń nadają się Central Firewall Reporting lub Wysyłanie Syslog z Sophos Firewall do SIEM.

Lista kontrolna eksploatacji

  • WebAdmin nie jest szeroko dostępny z WAN ani ze stref gościnnych, IoT lub VoIP.
  • HTTPS, SSH i SNMP są ograniczone do konkretnych źródeł zarządzania lub monitoringu.
  • User Portal, VPN Portal i SSL VPN są aktywne tylko wtedy, gdy wymaga tego koncepcja eksploatacji.
  • VPN Portal i SSL VPN nie współdzielą tego samego portu i protokołu.
  • Dostęp przez Web Proxy do lokalnych usług HTTP/HTTPS został przetestowany oddzielnie.
  • API access, Allowed IP hosts i HTTPS Device Access są ze sobą zgodne.
  • Tymczasowe wyjątki ACL zawierają cel i datę wygaśnięcia oraz są usuwane po zakończeniu prac.
  • Przetestowano dozwolone i zablokowane źródła, a logi potwierdzają wynik.
  • Reguły są regularnie sprawdzane pod kątem nieaktualnych źródeł, zbędnych usług i szerokich wyjątków Accept.

FAQ

Dlaczego zwykła reguła firewalla nie wystarcza dla WebAdmin lub SSH?

Usługi te działają na samym firewallu. Ruch jest więc sterowany przez Device Access i Local Service ACL, a nie przez regułę ruchu tranzytowego.

Dlaczego portal jest dostępny mimo wyłączenia strefy?

Często dostęp odbywa się przez Web Proxy albo VPN Portal współdzieli port i protokół z SSL VPN. Obie ścieżki mogą znieść oczekiwane ograniczenie strefy i muszą być testowane oddzielnie.

Czy Device Access dotyczy również API Sophos Firewall?

Tak. Oprócz aktywacji API i Allowed IP hosts, Device Access musi zezwalać na HTTPS ze źródła.

Jak bezpiecznie zezwolić na WebAdmin z Internetu?

Najlepiej przez Admin-VPN lub Sophos Central. Jeśli bezpośredni dostęp jest nieunikniony, należy użyć ACL Exception Rule dla stałego źródła, tylko HTTPS i wymaganego adresu firewalla.

Jak zapobiec blokadzie dostępu podczas zmian Device Access?

Najpierw należy otworzyć i przetestować niezależny dostęp administracyjny. Następnie tworzy się wąską regułę, usuwa szerokie zezwolenie przez niezależny dostęp i natychmiast testuje dozwolone oraz zablokowane źródło. W razie błędu szerokie zezwolenie przywraca się przez przygotowaną ścieżkę awaryjną.