Sophos Firewall: Device Access i Local Service ACL
W sekcji Administration > Device access określa się, z których stref są dostępne lokalne usługi Sophos Firewall. Obejmują one HTTPS dla WebAdmin i API, SSH, Ping, DNS, SNMP, SSL VPN, User Portal oraz VPN Portal.
Decydujące znaczenie ma cel połączenia:
- Tabela stref Device Access: Zasadniczo zezwala na dostęp do lokalnej usługi firewalla z określonej strefy.
- Local service ACL exception rule: Zezwala na dostęp do lokalnej usługi lub go blokuje dla konkretnych źródeł, celów i usług.
- Reguła firewalla: Steruje ruchem przez firewall, na przykład z
LANdo serwera wDMZ.
Jeśli na przykład otworzy się https://172.16.16.16:4444, połączenie kończy się na firewallu. Zwykła reguła firewalla nie zastępuje więc zezwolenia w Device Access.
⚠️ WebAdmin, SSH i portale powinny być dostępne tylko z sieci, które rzeczywiście ich potrzebują. W przypadku administracji zewnętrznej Admin-VPN, Sophos Central Firewall Management, sieć zarządzająca lub wąski wyjątek ACL są bezpieczniejsze niż szerokie zezwolenie z WAN.

Dwa przypadki szczególne mogą ominąć tabelę stref dla usług HTTP i HTTPS:
- Web Proxy: Żądania przesyłane przez Web Proxy są traktowane jako wewnętrzne i nie można nimi sterować według strefy źródłowej za pomocą Device Access. Osoba uprawniona do korzystania z proxy może przez to uzyskać dostęp do WebAdmin, Captive Portal, VPN Portal i User Portal, mimo że dana usługa jest wyłączona dla jej strefy.
- Port Sharing: Jeśli VPN Portal i SSL VPN używają tego samego portu i tego samego protokołu, VPN Portal staje się dostępny ze wszystkich stref dostępu SSL VPN. Ponadto ustawienia w sekcji Login security przestają wtedy działać.
Obie ścieżki należy przetestować oddzielnie podczas odbioru konfiguracji. Nadrzędny artykuł Hardening Sophos Firewall umieszcza Device Access w kontekście kompleksowego hardeningu systemu.
Planowanie stref i usług lokalnych
Tabela stref nadaje się do przejrzystych zezwoleń podstawowych, takich jak DNS z LAN, Ping ze strefy monitoringu lub HTTPS z sieci zarządzającej. Jeśli dostępu potrzebuje tylko pojedynczy adres IP lub mała sieć, precyzyjniejsza jest ACL Exception Rule.
Typowe decyzje:
HTTPS: WebAdmin i API tylko z sieci zarządzających lub ściśle określonych źródeł administratorów.SSH: Tylko do administracji lub wsparcia, w miarę możliwości z Public Key. Administratorzy z profilem Administrator mogą otrzymać dostęp CLI; ustawieniami i kluczami Public Key zarządza wyłącznie Default-Admin.DNS: Tylko dla wewnętrznych stref klientów, które używają firewalla jako DNS Resolver. DNS zWANnie jest zwykłym przypadkiem klienckim.Ping/Ping6: Do wymaganego monitoringu, nie ogólnie z niezaufanych stref.SNMP: Tylko z systemu lub sieci monitoringu; konfigurację opisuje artykuł Monitoring sprzętu przez SNMP.SSL VPN: Z zewnątrz otwarty tylko w niezbędnym zakresie, z MFA, Loggingiem oraz świadomie dobranym portem i protokołem.VPN Portal: Od SFOS 20 udostępnia Sophos Connect oraz konfiguracje IPsec i SSL VPN.User Portal: Służy między innymi do obsługi danych osobowych, tokenów OTP, kwarantanny, wyjątków i Policy Overrides, a nie do pobierania konfiguracji VPN.RED,SMTP RelayiDynamic Routing: Tylko w przeznaczonych do tego sieciach lub dla określonych systemów zdalnych.
WebAdmin, VPN Portal i User Portal obsługują TLS 1.3 od SFOS 22. Dobre szyfrowanie nie zmniejsza jednak powierzchni ataku niepotrzebnie dostępnej usługi.
Ścisłe ograniczanie źródeł
ACL Exception Rule obsługuje jako źródło Country, Country group, FQDN host/group, Host group, IP address/list/range, MAC address/list oraz Network. Wildcard-FQDN nie są obsługiwane.
Dla WebAdmin z WAN nie wolno stosować zezwolenia dla wszystkich źródeł. Stały adres IP administratora, mała sieć zarządzająca lub utrzymywany obiekt FQDN są znacznie bezpieczniejsze. W przypadku użytkowników mobilnych, których adresy źródłowe się zmieniają, dostęp administracyjny powinien odbywać się przez VPN lub Sophos Central.
Szerokie zezwolenia WAN dla WebAdmin i User Portal są od SFOS 19.5 MR2 automatycznie wyłączane po 90 kolejnych dniach bez udanego logowania. Nie dotyczy to konkretnych źródeł WAN w ACL Exception Rules, które nadal wymagają regularnego przeglądu. Sophos Firewall Health Check pomaga w cyklicznym sprawdzaniu dostępu administracyjnego, MFA i konfiguracji.
Wcześniejsze sprawdzenie Web Proxy i Port Sharing
Przed hardeningiem należy zanotować używane porty i protokoły w sekcji Administration > Admin and user settings oraz w SSL VPN global settings.
- WebAdmin domyślnie używa TCP 4444, User Portal TCP 4443, a VPN Portal TCP 443.
- SSL VPN domyślnie używa TCP lub UDP 8443.
- WebAdmin i User Portal nie mogą współdzielić swoich portów z innymi usługami.
- VPN Portal i SSL VPN nie powinny używać tego samego portu i protokołu, ponieważ blokady stref oraz Login Security nie działają wtedy zgodnie z oczekiwaniami.
Jeśli Web Proxy jest aktywny, test bez proxy nie wystarcza. To samo wywołanie portalu lub WebAdmin należy dodatkowo sprawdzić przez jawne proxy ze strefy, która powinna być zablokowana.
Tworzenie wąskiej Local Service ACL Exception Rule
Typowy wyjątek zezwala na WebAdmin z WAN wyłącznie dla stałego adresu IP wsparcia. Ścieżka menu to Administration > Device access > Local service ACL exception rule > Add.
- Rule name:
admin-https-from-support-ip - Description: Udokumentować cel, zgłoszenie i planowaną datę wygaśnięcia.
- Rule position: Dla konkretnego wyjątku WAN wybrać
Topi sprawdzić pozostałe reguły pod kątem nakładania się. - IP version: Wybrać odpowiednio do źródła, najczęściej
IPv4. - Source zone:
WAN - Source Network / Host: Wybrać konkretny adres IP administratora lub wąski, utrzymywany obiekt.
- Destination host: Ograniczyć do wymaganego adresu firewalla lub interfejsu.
Anyrozszerza dostępne adresy docelowe lub interfejsy, a nie usługi wybrane w sekcji Services. - Services: Wybrać tylko
HTTPS, bez dodawania SSH dla wygody. - Action:
Accept
Następnie zapisuje się regułę i testuje dostęp z dozwolonego oraz niedozwolonego źródła. Pozycja reguły jest ważna: reguły znajdujące się wyżej mogą wpłynąć na wynik. W przypadku nakładających się reguł należy więc sprawdzić rzeczywiste działanie na firewallu, a nie wnioskować wyłącznie na podstawie listy.

Dostęp API
W przypadku API muszą być spełnione trzy warunki:
- API jest aktywne w sekcji Administration > API access.
- Adres źródłowy znajduje się w Allowed IP hosts.
- Device Access zezwala na
HTTPSz odpowiedniej strefy lub przez właściwy wyjątek ACL.
Od SFOS 22 konfiguracja API znajduje się w sekcji Administration i obsługuje obiekty IP Host dla adresów, zakresów oraz sieci. Możliwe są maksymalnie 64 obiekty. Szerokie zezwolenie HTTPS nie jest do tego potrzebne. Pełną konfigurację opisuje artykuł Bezpieczne ograniczanie dostępu do API Sophos Firewall.
DNS z WAN
Sam wyjątek DNS ACL z WAN nie powoduje, że firewall odpowiada tam na zapytania DNS. W tym celu trzeba dodatkowo utworzyć statyczny DNS Host z opcją Publish on WAN w sekcji Network > DNS. Należy to robić wyłącznie dla konkretnego zastosowania autorytatywnego DNS; firewall nie może przez to stać się publicznie dostępnym rekurencyjnym resolverem.
Wdrażanie zmian bez blokady dostępu
Zmiany Device Access działają natychmiast. Podczas pracy zdalnej przed zmianą należy zalogować się za pomocą drugiego sposobu dostępu administracyjnego i sprawdzić, czy działa.
- Udokumentować aktualne zezwolenia stref, wyjątki ACL, porty i wymagane usługi.
- Otworzyć niezależny dostęp, na przykład lokalną konsolę, Management-LAN, Admin-VPN lub Sophos Central.
- Przy większych zmianach zapewnić dostęp do aktualnego Backupu i Secure Storage Master Key.
- Utworzyć nowy, wąski wyjątek
Accept, nie usuwając jeszcze istniejącego szerokiego zezwolenia. - Sprawdzić dozwolony dostęp jako wartość bazową. Dopóki szerokie zezwolenie strefy jest aktywne, test ten nie dowodzi jeszcze, że działa nowy wyjątek.
- W sekcji Diagnostics > Packet capture ustawić wąski filtr na źródło, cel i port oraz aktywować Trace On.
- Za pośrednictwem niezależnego dostępu administracyjnego usunąć stare szerokie zezwolenie strefy.
- Natychmiast przeprowadzić funkcjonalny test usługi z dozwolonego źródła. Udane połączenie TCP/TLS lub dostęp do usługi oraz zazwyczaj
Status: Consumedpotwierdzają przypadek pozytywny;Reason: LOCAL_ACLnie musi się przy tym pojawić. - Przetestować tę samą usługę z niedozwolonego źródła. Dla zablokowanej próby zazwyczaj oczekuje się
Status: ViolationorazReason: LOCAL_ACL. - W przypadku HTTP/HTTPS dodatkowo sprawdzić ścieżkę Web Proxy, a w przypadku portali strefy dostępu SSL VPN.
- Zatrzymać Packet Capture i sprawdzić uzupełniające zdarzenia usługi lub logowania w Log viewer. Rule-ID wyświetlany w Packet Capture jest identyfikatorem reguły firewalla, a nie identyfikatorem ACL Exception Rule, i dla ruchu lokalnego może mieć wartość
0. - Udokumentować regułę, cel, osobę odpowiedzialną, zgłoszenie, źródło, usługę oraz termin przeglądu lub wygaśnięcia.
Przerwanie i wycofanie: Jeśli dozwolone źródło przestanie działać po usunięciu szerokiego zezwolenia lub zablokowane źródło nadal dociera do usługi, należy natychmiast przywrócić szerokie zezwolenie przez niezależny dostęp administracyjny. Następnie trzeba poprawić nową lub kolidującą regułę ACL i powtórzyć procedurę.
Zwięzłe przykłady dokumentacji ułatwiają późniejszy przegląd:
- HTTPS: Reguła
admin-https-from-mgmt, źródłomgmt-net, cel WebAdmin, przegląd kwartalny. - SSH: Źródło
support-ip-temporary, cel zgłoszenie wsparcia, usunąć po zamknięciu zgłoszenia. - SNMP: Źródło
monitoring-server, cel monitoring sprzętu i interfejsów, przegląd co pół roku. - SSL VPN: Źródło
WAN, cel Remote Access, comiesięczny przegląd logów.
W przypadku wielu firewalli lub klastra HA należy najpierw zmienić system, na którym można łatwo wycofać zmianę. Zmiany ról i dostęp serwisowy opisuje instrukcja Konfiguracja High Availability w Sophos Firewall.
Przypadki szczególne i dodatkowa ochrona
User Portal, VPN Portal i SSL VPN
Najpierw należy ustalić, który portal jest rzeczywiście potrzebny. Klienty i konfiguracje VPN należą do VPN Portal; User Portal realizuje inne funkcje użytkownika. Zestawienie zawiera artykuł Porównanie portali Sophos Firewall.
Jeśli usługa Remote Access musi być dostępna na całym świecie, MFA, restrykcyjne grupy użytkowników i Logging są ważniejsze niż nieodpowiednie ograniczenie według krajów. Konfigurację opisuje artykuł Włączanie MFA dla WebAdmin, VPN Portal i Remote Access w Sophos Firewall. Nadal należy unikać Port Sharing: uwierzytelnianie nie zastępuje prawidłowego sterowania dostępnością.
Publicznie dostępne logowania WebAdmin, User Portal, VPN Portal i SSL VPN są szybko wykrywane przez skanery i boty. Nawet przy MFA powoduje to ruch Brute Force, szum w logach i dodatkowe obciążenie.
Third-Party Threat Feeds mogą blokować ruch kierowany do systemu, jeśli akcja Feed jest ustawiona na Block, a adres źródłowy znajduje się na liście jako odpowiedni IPv4-IoC. IoC domeny lub URL nie chroni punktu logowania przed złośliwym źródłowym adresem IP; źródła IPv6 również nie są obecnie w ten sposób objęte ochroną. Threat Feeds stanowią więc ochronę dodatkową, a nie zamiennik wąskich list ACL. Planowanie i Allowlisting opisuje artykuł Threat Feeds w Sophos Firewall.
SSH i tymczasowe reguły wsparcia
SSH powinno być dostępne tylko w razie potrzeby, z sieci zarządzającej, przez VPN lub dla stałego adresu IP wsparcia. Preferowane jest uwierzytelnianie Public Key. Po zakończeniu zgłoszenia tymczasowy wyjątek ACL należy usunąć; nie powinno się zakładać istnienia statusu dezaktywacji, którego nie potwierdzono w aktualnym interfejsie. Dalsze kroki opisuje artykuł Łączenie z Sophos Firewall przez SSH.
Rozwiązywanie problemów
Jeśli lokalna usługa nie jest dostępna lub blokowana zgodnie z oczekiwaniami, należy sprawdzić kolejno:
- Cel i port: Czy adres IP firewalla jest prawidłowy i czy usługa używa oczekiwanego portu?
- Strefa źródłowa: Czy klient łączy się bezpośrednio z oczekiwanej strefy, przez VPN czy przez Web Proxy?
- Tabela stref: Czy usługa jest dozwolona dla tej strefy w sekcji Administration > Device access?
- Wyjątki ACL: Czy zgadzają się IP version, Source zone, obiekt źródłowy, Destination host, Service, Action i Position?
- Port Sharing: Czy VPN Portal i SSL VPN współdzielą port oraz protokół?
- API: Czy API jest aktywne, Allowed IP hosts są poprawne, a HTTPS Device Access pasuje do konfiguracji?
- DNS: Czy DNS jest dozwolony dla klientów wewnętrznych? Przy publikacji w WAN dodatkowo wymagane jest Publish on WAN.
- Logi: Czy Log Viewer pokazuje uzupełniające zdarzenia usługi lub logowania?
- Packet Capture: Uruchomić Trace przed ponownym testem. Dozwolony dostęp musi działać funkcjonalnie i zazwyczaj pokazuje
Status: Consumed; zablokowana próba zazwyczaj pokazujeStatus: ViolationorazReason: LOCAL_ACL. Rule-ID nie jest identyfikatorem wyjątku ACL. Obsługę opisuje artykuł Packet Capture w Sophos Firewall.
Jeśli WebAdmin lub portal pozostaje dostępny mimo wyłączonej strefy źródłowej, w pierwszej kolejności należy przetestować Web Proxy i Port Sharing. Dodatkowa reguła firewalla nie rozwiąże tego problemu.
Do długoterminowego śledzenia zdarzeń nadają się Central Firewall Reporting lub Wysyłanie Syslog z Sophos Firewall do SIEM.
Lista kontrolna eksploatacji
- WebAdmin nie jest szeroko dostępny z
WANani ze stref gościnnych, IoT lub VoIP. - HTTPS, SSH i SNMP są ograniczone do konkretnych źródeł zarządzania lub monitoringu.
- User Portal, VPN Portal i SSL VPN są aktywne tylko wtedy, gdy wymaga tego koncepcja eksploatacji.
- VPN Portal i SSL VPN nie współdzielą tego samego portu i protokołu.
- Dostęp przez Web Proxy do lokalnych usług HTTP/HTTPS został przetestowany oddzielnie.
- API access, Allowed IP hosts i HTTPS Device Access są ze sobą zgodne.
- Tymczasowe wyjątki ACL zawierają cel i datę wygaśnięcia oraz są usuwane po zakończeniu prac.
- Przetestowano dozwolone i zablokowane źródła, a logi potwierdzają wynik.
- Reguły są regularnie sprawdzane pod kątem nieaktualnych źródeł, zbędnych usług i szerokich wyjątków
Accept.
FAQ
Dlaczego zwykła reguła firewalla nie wystarcza dla WebAdmin lub SSH?
Dlaczego portal jest dostępny mimo wyłączenia strefy?
Czy Device Access dotyczy również API Sophos Firewall?
HTTPS ze źródła.Jak bezpiecznie zezwolić na WebAdmin z Internetu?
HTTPS i wymaganego adresu firewalla.