Saltar para o conteudo
Avanet

Verificar as Advanced Firewall Settings da Sophos Firewall

As Advanced Firewall Settings da Sophos Firewall não são uma coleção de opções de conveniência inofensivas. Muitos valores têm um efeito global sobre a inspeção de pacotes, o estado das ligações ou os timeouts. Uma alteração pode, por isso, afetar simultaneamente várias regras de firewall, VPN, aplicações e caminhos de utilizador.

O ponto de partida seguro é sempre de leitura: show advanced-firewall apresenta o estado atual. Uma única definição só é alterada numa janela de manutenção quando um problema reproduzível corresponde exatamente a esse parâmetro. O valor anterior, uma comparação de controlo e o rollback devem estar documentados antes de introduzir o comando set.

⚠️ Não copiar Advanced Firewall Settings de uma lista de tuning. Os valores predefinidos documentados são adequados para a maioria dos ambientes. Funções de proteção globais como strict-policy ou tcp-seq-checking não devem ser desativadas com base numa suspeita, e os timeouts não devem ser aumentados sem uma necessidade medida da aplicação.

Procedimento rápido e seguro

  1. Registar o sintoma exato no Log Viewer, Packet Capture e na aplicação afetada, incluindo hora, origem, destino, serviço e direção.
  2. Guardar o estado atual a partir da Device Console com show advanced-firewall.
  3. Verificar se já existe um artigo específico para o parâmetro e se a regra de firewall, NAT, routing, MTU ou peer é a causa mais provável.
  4. Alterar apenas um valor global e preparar o valor anterior como comando de rollback pronto a utilizar.
  5. Voltar a testar o fluxo afetado e pelo menos um fluxo de controlo não relacionado.
  6. Se a alteração não ajudar claramente ou criar novos sintomas, restaurar imediatamente o valor inicial documentado.

Uma ligação verde ou um único ping bem-sucedido não são prova suficiente de aceitação. Dependendo da alteração, Rule ID, NAT Rule ID, comportamento TCP ou UDP, fluxo de pacotes, função da aplicação e direção inversa também têm de estar corretos. O procedimento está descrito em Testar corretamente uma regra da Sophos Firewall.

Ler o estado e compreender o efeito

Os comandos são executados na Device Console, não na Advanced Shell. Após o início de sessão SSH, selecionar 4. Device Console no menu da consola. O acesso, a verificação da host key e uma autorização de gestão restrita são explicados em Troubleshooting de CLI da Sophos Firewall.

show advanced-firewall

O resultado é uma baseline, não um Health Check. Um valor pode ser apresentado corretamente e continuar a ser inadequado para uma aplicação. Por outro lado, um valor diferente do predefinido não comprova por si só uma falha. É importante saber quando e por que motivo foi definido e que comportamento mensurável altera.

Efeito global em vez de limitado a uma regra de firewall

set advanced-firewall não altera uma única regra de firewall. Os parâmetros situam-se abaixo ou ao lado da avaliação normal das políticas. Um timeout UDP aumentado globalmente não se aplica, portanto, apenas a uma regra VoIP. Da mesma forma, tcp-seq-checking off não limita o relaxamento a um servidor.

Antes de cada alteração são documentados quatro elementos: valor atual, fluxo de teste específico, efeito esperado e comando de restauro. Sem um teste positivo e negativo restrito, a alteração ainda não está pronta para produção.

Proteger o acesso e a inspeção de pacotes

Bloquear globalmente o WebAdmin a partir da WAN

restrict-admin-console-wan-access é um interruptor de proteção global pouco granular. Com enable, o WebAdmin é desativado para todas as origens WAN; a Sophos documenta enable como valor predefinido. A formulação aparentemente invertida é importante: enable ativa a restrição, não o acesso WAN.

set advanced-firewall restrict-admin-console-wan-access enable

Esta proteção não é simplesmente aberta com disable para uma origem administrativa fixa. Primeiro verifica-se se uma VPN de gestão, o Sophos Central ou uma Local Service ACL Exception restrita são suficientes. O desenho seguro está descrito em Device Access e Local Service ACL.

ICMP, fragmentos e extensões IPv6

icmp-error-message controla mensagens de erro ICMP como Network, Host ou Port Unreachable. O valor predefinido documentado é allow. Um deny geral pode ocultar sinais importantes de erro e Path MTU, dificultando o diagnóstico.

fragmented-traffic permite ou nega tráfego IP fragmentado; o valor predefinido é allow. A fragmentação não é automaticamente um ataque. Antes de um deny global, é necessário esclarecer MTU, PMTUD, overhead de VPN, protocolo e o fluxo real de pacotes.

ipv6-unknown-extension-header trata pacotes IPv6 com Extension Headers desconhecidos. A Sophos documenta deny como valor predefinido. Um relaxamento exige um caso de utilização legítimo comprovado e um Packet Capture IPv6, não apenas um problema geral de acessibilidade.

ipv6-ready-logo-compliance está em off por predefinição. Com on, a firewall adapta o seu comportamento ao programa formal de testes IPv6 Ready Logo. Não é o interruptor para ativar IPv6 nem um workaround IPv6 geral. Os fundamentos e a aceitação de um caminho IPv6 produtivo estão descritos em Suporte de IPv6 na Sophos Firewall.

strict-policy está em on por predefinição e descarta determinados pacotes invulgares e ataques baseados em IP. Para o erro específico Invalid TCP reserved bit existe o procedimento restrito Verificar Accurate ECN e Strict Policy. Sem esta prova ou uma evidência equivalente, a função permanece ativa.

ftpbounce-prevention protege contra ataques FTP bounce em que um comando PORT contém um endereço externo de terceiros. O parâmetro distingue a verificação na ligação de controlo ou de dados; a Sophos documenta control como valor predefinido. Uma alteração para data só é avaliada com um caso claro de compatibilidade FTP, uma regra restrita e um teste de transferência de ficheiros documentado.

Verificar seletivamente o comportamento TCP

A Sophos ativa Selective Acknowledgement por predefinição com tcp-selective-acknowledgement on. SACK permite ao recetor indicar segmentos específicos em falta, evitando a retransmissão de toda a janela TCP. tcp-window-scaling on também é o valor predefinido e permite janelas superiores a 64 KB. Ambas as funções ajudam sobretudo em caminhos com elevada largura de banda ou latência; desativá-las não é uma correção geral de estabilidade.

tcp-frto e tcp-timestamp estão em off por predefinição. F-RTO melhora a recuperação do lado do emissor após Retransmission Timeouts, especialmente quando a perda resulta de interferência rádio aleatória e não de congestionamento. TCP Timestamps permite medir com maior precisão o tempo de ida e volta. Cada opção só é ativada com um teste TCP reproduzível e uma comparação de controlo, não em conjunto como tuning genérico de desempenho.

Verificação de sequência e ligações midstream

Com tcp-seq-checking on, a firewall verifica por predefinição se Sequence e Acknowledgement Numbers correspondem ao estado TCP conhecido. Algumas aplicações não conformes com RFC podem enviar números de sequência inválidos. No entanto, off relaxa esta verificação globalmente. Packet Capture, o motivo do descarte e o peer devem primeiro sustentar a suspeita.

midstream-connection-pickup está em off por predefinição. Com on, a firewall pode assumir ligações TCP que já estão em curso, mas ainda não são monitorizadas. A Sophos refere, por exemplo, a introdução de uma bridge numa rede ativa ou determinados desenhos assimétricos. A opção não substitui routing simétrico nem regras de firewall corretas e não deve permanecer ativa após uma migração sem motivo.

Timeout inativo para ligações TCP estabelecidas

tcp-est-idle-timeout determina durante quanto tempo uma ligação TCP estabelecida, mas inativa, permanece no estado. O intervalo permitido é de 2700 a 432000 segundos.

Uma duração mais longa pode ajudar uma aplicação com períodos de inatividade realmente longos, mas também aumenta o número de estados antigos e não resolve timeouts no servidor, load balancer, gateway NAT ou cliente. Antes de uma alteração, comparam-se ambos os endpoints, keepalives e o momento da interrupção. Se o teste não mostrar um benefício claro, restaura-se explicitamente o valor numérico anterior.

Dimensionar os estados UDP para a aplicação

UDP não possui handshake TCP. Por isso, a Sophos distingue dois valores de tempo globais. udp-timeout aplica-se a ligações UDP que ainda não foram reconhecidas como stream. udp-timeout-stream aplica-se quando ambos os endpoints enviaram tráfego através da mesma porta entre segmentos de rede. Ambos os valores suportam de 30 a 3600 segundos.

set advanced-firewall udp-timeout <30-3600>
set advanced-firewall udp-timeout-stream <30-3600>

Um valor elevado não é automaticamente melhor. Mantém os estados durante mais tempo, mas também pode criar sessões obsoletas e mais estados. Em VoIP, SIP ou RTP, verificam-se em conjunto a sinalização, as portas multimédia, ambas as direções e o momento exato da interrupção de áudio. O procedimento específico está em Otimizar e verificar VoIP na Sophos Firewall.

Não confundir bypass e NAT do tráfego de sistema

Contornar a stateful firewall apenas num caso especial comprovado

bypass-stateful-firewall-config exclui hosts ou redes do caminho normal da stateful firewall. A Sophos exige entradas em ambas as direções para um caminho completo de ligação de saída. O número de entradas possíveis não é limitado, mas é precisamente por isso que uma lista antiga de bypass pode rapidamente tornar-se pouco clara e crítica para a segurança.

Uma regra de bypass não é uma regra Allow rápida nem um interruptor normal de desempenho. Pode contornar a avaliação de políticas, logging e funções de segurança. A sintaxe, o teste bidirecional e o rollback estão descritos em Utilizar em segurança uma regra Bypass da Sophos Firewall.

NAT para tráfego gerado pela firewall

sys-traffic-nat altera o endereço de origem do tráfego gerado pela própria firewall para um destino específico. destination e snatip são obrigatórios; interface e netmask podem restringir ainda mais a entrada quando necessário.

Não substitui uma regra SNAT ou MASQ normal para tráfego de cliente encaminhado. Também não cria uma rota. Os casos especiais habituais e a remoção segura são descritos separadamente em Alias de interface para tráfego de sistema, Routing SD-WAN para Reply Packets e tráfego de sistema e IPsec Route e tráfego de sistema.

Aceitar e reverter uma alteração

Guardar show advanced-firewall antes e depois da alteração. Em seguida, repetir exatamente o mesmo teste controlado com a mesma origem, destino, serviço, direção e, quando possível, carga comparável. O resultado só sustenta a alteração se o sintoma esperado desaparecer e um fluxo de controlo não relacionado permanecer inalterado.

O rollback utiliza o mesmo parâmetro com o valor documentado anteriormente. Para um valor numérico, restaura-se o valor inicial efetivamente guardado, e não um valor predefinido presumido. Para on, off, allow, deny, enable ou disable, também se restaura o estado lido na baseline.

Se a alteração não ajudar

  • Sem diferença no fluxo afetado: Restaurar o valor inicial e verificar a regra, NAT, a rota, o peer ou a aplicação.
  • Apenas as novas sessões reagem de forma diferente: Terminar de forma controlada as ligações antigas ou utilizar um fluxo de teste novo; os estados existentes podem distorcer a avaliação.
  • Outras aplicações ficam instáveis: Fazer rollback imediatamente. Isto demonstra o efeito global, não a necessidade de mais alterações Advanced Firewall.
  • Cluster HA: Documentar o estado e o teste no nó que processa o tráfego e repetir a verificação com uma nova ligação após um failover planeado. Não presumir uma transferência sem interrupções de um estado de ligação alterado.

Checklist operacional

  • Output inicial de show advanced-firewall, hora, build e pessoa responsável documentados.
  • Um único parâmetro selecionado com um problema concreto e efeito esperado.
  • Efeito global sobre segurança e desempenho avaliado.
  • Rollback preparado com o valor anterior efetivo.
  • Fluxo afetado, direção inversa e fluxo de controlo não relacionado testados.
  • Entradas Bypass e sys-traffic-nat inventariadas separadamente.
  • show advanced-firewall guardado novamente após o teste e alteração desnecessária revertida.

FAQ

As Advanced Firewall Settings devem ser geralmente otimizadas para obter mais desempenho?

Não. SACK e TCP Window Scaling já estão ativos por predefinição, enquanto outras opções estão intencionalmente desativadas ou restritivas. Uma alteração exige um sintoma reproduzível, um único parâmetro testado e um rollback claro.

show advanced-firewall é seguro?

Sim. show advanced-firewall lê o estado atual e é o ponto de partida correto. Apenas set advanced-firewall altera parâmetros globais. O output pode conter endereços IP internos sensíveis de entradas Bypass ou NAT do tráfego de sistema e deve ser guardado com proteção adequada.