Verificar as definições IPS globais da Sophos Firewall
A Device Console da Sophos Firewall contém em set ips definições globais do motor IPS. Controlam fail-close, âmbito de análise, deteção de aplicações, processamento SIP, PKI Acceleration e comportamento durante atualizações de assinaturas. Não se limitam a uma IPS Policy ou regra de firewall.
O ponto de partida seguro é show ips-settings, que mostra valores e instâncias em execução. Só se altera um parâmetro quando um sintoma reproduzível o indica. Valor inicial, efeito esperado, fluxo de controlo e rollback são registados antes da manutenção.
⚠️
set ipsnão é uma lista geral de tuning. Algumas opções podem eliminar novas ligações, contornar Application Control ou Active Threat Response, fazer todo o tráfego contornar IPS durante um restart do motor ou exigir restart da firewall.
Configurar e testar IPS na Sophos Firewall aborda ativação, policies, assinaturas e falsos positivos. Este artigo acrescenta a camada CLI global.
Procedimento curto e seguro
- Registar ligação, Firewall Rule ID, IPS Policy, assinatura, hora e sintoma.
- Guardar
show ips-settingse, se necessário, a saída só de leiturashow ips_conf. - Verificar se uma correção restrita de policy ou assinatura evita a alteração global.
- Alterar um valor com testes positivo, negativo e de controlo.
- Planear Apply e impacto operacional de
failcloseou das instâncias IPS. - Validar Log Viewer,
ips.log, aplicação e recursos, e reverter sem benefício claro.
Após um acesso SSH protegido, selecionar 4. Device Console. Troubleshooting de CLI na Sophos Firewall explica chave do host, acesso e limite com Advanced Shell.
show ips-settings
show ips_conf
show ips_conf expõe uma vista técnica da configuração Snort. As chaves internas não são um modelo aprovado para alterações próprias.
Compreender fail-close e limites de recursos
failclose determina a reação quando o motor IPS atinge o limite de ligações ou memória. Com on elimina novas ligações. Com off, o serviço IPS remove ligações antigas da cache para libertar espaço.
A Sophos documenta o valor segundo a RAM:
| Memória | Valor documentado |
|---|---|
| 8 GB ou menos | failclose off |
| Mais de 8 GB | failclose on |
Um restore de backup pode transferir outro estado failclose. O valor é verificado após o restore, não deduzido apenas do hardware.
Os timeouts TCP e UDP aceitam de 1 a 43200 segundos. A Sophos documenta 180 segundos com failclose off e 600 com failclose on. Depois de alterar estado ou timeout, executar separadamente set ips failclose apply.
set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply
O exemplo mostra a sintaxe ligada ao valor on, não uma recomendação geral. Verificar primeiro valores atuais, RAM, novas ligações, aplicações críticas e reação pretendida à falta de recursos. O rollback restaura estado e timeouts e executa failclose apply.
Definir conscientemente o âmbito de análise
Confiança ou todo o conteúdo
inspect untrusted-content analisa apenas conteúdo que a SophosLabs não considera confiável. É o valor documentado com melhor desempenho. inspect all-content analisa tudo e, segundo a Sophos, oferece a melhor segurança.
A alteração é global. Testar web, transferências, servidores publicados, aplicações VPN, CPU, memória e throughput sob carga comparável. Interpretar métricas de desempenho da Sophos Firewall explica o método.
Analisar tráfego desencriptado independentemente da porta
scan_decrypted_port_agnostic on está ativo por predefinição. IPS pode assim analisar tráfego desencriptado quando uma assinatura espera HTTP mas o fluxo usa outra porta.
Desativar reduz a cobertura em toda a firewall e não é uma correção permanente de um falso positivo. Um teste focado exige ID da assinatura, destino, porta, regra SSL/TLS Inspection e IPS Policy. Depois prefere-se uma exceção restrita e restaura-se o valor global. O processo está em Implementar TLS Inspection por fases.
Respostas HTTP e número de pacotes
http_response_scan_limit aceita de 0 a 262144; a Sophos exige 0 para análise completa. Outro valor não é copiado sem prova porque altera profundidade e recursos.
maxpkts define quantos pacotes as Application Filter policies analisam do cliente e servidor em ligações novas ou atualizadas. O valor documentado é 8. A Sophos recomenda 80 para aplicações proxy, P2P e túnel complexas, mas avisa que valores demasiado altos reduzem a velocidade.
80 não é uma definição geral de desempenho IPS. Primeiro prova-se classificação insuficiente com o valor normal e depois comparam-se deteção, estabelecimento, throughput e tráfego de controlo.
Deteção de aplicações e exceções ATR
enable_appsignatures on ativa assinaturas de aplicação e é o valor documentado. Um off global reduz a deteção de aplicações maliciosas e não corrige uma classificação errada isolada.
ac_atr exception fwrules exclui uma ou mais Firewall Rule IDs de Application Classification e Active Threat Response. IDs múltiplos são separados por vírgulas; none remove a exceção.
set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none
A exceção não permite nem bloqueia as regras. Retira o seu tráfego de dois caminhos adicionais. Só se usa para IDs comprovados, com responsável, validade e teste negativo. Antes verificam-se Threat Feed, correspondência e configuração Active Threat Response.
Motor, CPU e aceleração de hardware
Não mover instâncias IPS como otimização rápida
ips-instance add e clear atribuem ou removem uma instância IPS de uma CPU. A Sophos exige depois set ips-instance apply e restart da firewall. Sem restart a atribuição não fica ativa.
A atribuição manual não é tuning live. Pertence a manutenção com plataforma, instâncias atuais, recomendação Sophos e carga antes/depois documentadas.
Manter inalterados os interruptores obsoletos
A Sophos considera ips_mmap e packet-streaming obsoletos desde SFOS 18.0; ambos aparecem como on. Não servem para otimizar SFOS 22. packet-streaming off é arriscado: sem reassembly, conteúdo malicioso dividido entre pacotes Telnet, POP3, SMTP ou HTTP pode escapar às assinaturas.
Classificar corretamente PKI Acceleration
pki-acceleration enable é o valor documentado. Em modelos XGS suportados, Xstream Flow Processor pode descarregar a nova assinatura de certificados X.509 para fluxos SSL/TLS inspecionados por DPI Engine.
show ips-settings mostra o estado. Versões ou modelos não suportados indicam disabled; com PKI Acceleration ativa e Firewall Acceleration desligada aparece enabled (inactive). A alteração pode reiniciar IPS ou DPI Engine e requer uma janela observada.
Não adivinhar o método de pesquisa
A Sophos documenta ac-bnfa com pouca memória e alto desempenho, ac-q com muita memória e o melhor desempenho e hyperscan com pouca memória e o melhor desempenho. hyperscan é o padrão.
As etiquetas não justificam uma mudança intuitiva. Suporte da plataforma, memória, carga reproduzível e resultado de deteção devem coincidir. Mantém-se o método documentado sem recomendação Sophos específica.
SIP e comportamento TCP especial
sip_preproc enable analisa sessões SIP contra ataques e está ativo por predefinição. sip_ignore_call_channel enable exclui por predefinição canais de áudio e vídeo da análise IPS. Ambos são globais.
Primeiro separam-se sinalização, media, direção, NAT, helper, evento IPS e VPN. Só uma chamada reproduzível justifica comparação CLI temporária. Otimizar e testar VoIP na Sophos Firewall fornece o processo.
tcp urgent-flag remove remove e repõe flag e pointer urgent TCP e é o valor documentado. allow encaminha-os inalterados. Flexibilizar exige Packet Capture e uma aplicação legacy específica.
Aplicar atualizações de assinaturas em segurança
set ips engine_update_mode reload é o valor documentado. Um reload pode eliminar alguns pacotes durante o carregamento. restart reinicia o motor; todo o tráfego de entrada e saída contorna IPS durante o restart.
A Sophos recomenda vivamente não alterar por segurança. Perante interrupção reproduzível, guardar hora, versão de patterns, fluxos e logs para Sophos Support.
Reservar set ips_conf para Sophos Support
set ips_conf pode adicionar, atualizar ou eliminar pares key-value internos de Snort. A Sophos avisa que só engenheiros Sophos Support devem executar estes comandos.
A saída só de leitura show ips_conf pode servir de baseline para suporte. Não se derivam comandos add, update ou del. Uma chave errada pode afetar proteção, estabilidade e suporte sem rollback seguro.
Validar e reverter uma alteração
Cria-se antes e depois uma nova ligação com mesma origem, destino e regra. Um fluxo de controlo não afetado deve manter a IPS Policy e ação esperadas. Avaliam-se juntos Log Viewer, ips.log, CPU, memória, estabelecimento e resultado.
O rollback usa o valor inicial de show ips-settings. Após restaurar fail-close executa-se novamente set ips failclose apply; instâncias também exigem Apply e restart. Não se experimentam parâmetros obsoletos ou internos.
Checklist operacional
show ips-settings, build SFOS, modelo, hora e responsável registados.- Parâmetro e caminho de tráfego específicos isolados.
- Correção restrita de policy ou assinatura verificada antes da alteração global.
- Estado
failcloseconforme RAM e efeito de restore considerados. - Riscos de Apply, restart e bypass esclarecidos.
- Fluxos positivo, negativo e de controlo testados.
- Valor inicial real preparado para rollback.
- Nenhuma alteração própria
set ips_confexecutada.
FAQ
Deve ativar-se failclose em todas as Sophos Firewall?
off até 8 GB de RAM e on acima. A escolha determina se a falta de recursos IPS elimina novas ligações ou remove entradas antigas da cache. Estado, timeouts, Apply e aplicações são testados em conjunto.set ips_conf é um comando normal de administração?
show ips_conf pode ser guardado em modo de leitura para diagnóstico, mas não é um guia de tuning aprovado.