Saltar para o conteudo
Avanet

Ativar FIPS 140-3 na Sophos Firewall

A Sophos Firewall suporta o modo FIPS 140-3 Level 1 no SFOS 22 em appliances de hardware XGS, plataformas virtuais suportadas, AWS e Azure. A ativação não é uma alteração de configuração normal: o comando executa um factory reset, reinicia a firewall com as definições de fábrica e exige depois uma nova configuração conforme com FIPS.

A sequência segura é, portanto:

  1. Confirmar a plataforma, o firmware e o requisito de conformidade.
  2. Inventariar peers VPN, certificados e algoritmos necessários.
  3. Guardar externamente o backup, a Secure Storage Master Key e a documentação da configuração.
  4. Planear uma janela de manutenção, acesso à consola local e uma reconstrução completa.
  5. Ativar FIPS apenas numa firewall que ainda esteja standalone.
  6. Reconstruir a configuração básica e de produção com algoritmos permitidos.
  7. Validar completamente a gestão, o routing, as regras, as VPNs, os certificados e os logs.
  8. Configurar HA apenas depois.

⚠️ Aviso: system certification fips enable elimina a configuração atual. O comando não deve ser executado sem um caminho de recuperação testado, acesso à consola local e uma reconstrução planeada.

O que significa FIPS 140-3 na Sophos Firewall

FIPS 140-3 é uma norma dos Estados Unidos para módulos criptográficos. O SFOS 22.0 GA e as respetivas versões de manutenção utilizam módulos criptográficos certificados segundo FIPS. O modo FIPS ativo limita ainda os algoritmos selecionáveis, cria policies predefinidas adequadas e valida certificados novos ou importados face aos requisitos FIPS.

A conformidade FIPS é um requisito operacional formal e não equivale automaticamente à configuração mais robusta atualmente disponível. Por exemplo, a documentação da Sophos permite SHA1 dentro dos limites FIPS para determinados casos de autenticação VPN. Para novos designs IPsec, IKEv2 e algoritmos modernos acordados com o peer continuam a ser o melhor ponto de partida. Compreender e criar perfis IPsec na Sophos Firewall explica os campos e as decisões de segurança.

Verificar as plataformas suportadas

A Sophos suporta o modo FIPS em:

  • appliances de hardware XGS Series
  • VMware vSphere
  • Microsoft Hyper-V
  • KVM
  • Xen
  • AWS
  • Azure

Não é suportado em:

  • Software Appliances
  • hardware XG Series
  • hardware SG Series

Esta distinção é importante: uma appliance virtual é suportada, mas uma Software Appliance instalada em hardware x86 próprio não é. Sophos Firewall: hardware, virtual ou cloud? explica os modelos operacionais.

Parar se o modelo, a plataforma ou a versão de destino não forem claramente suportados. Uma opção FIPS disponível ou um comando CLI executável não substituem a aprovação da plataforma.

Inventariar os efeitos antes da ativação

Peers VPN e algoritmos

Antes do factory reset, todas as VPNs de produção devem ser documentadas com os parâmetros efetivamente negociados. No modo FIPS estão disponíveis, entre outros, os seguintes algoritmos para novas configurações VPN:

  • grupos DH de 14 a 21
  • AES-CBC e AES-GCM com 128, 192 ou 256 bits
  • chaves RSA de 2048 bits ou mais, embora a Sophos classifique apenas 2048 e 3072 como conformes com FIPS
  • curvas EC de campo primo de 224 bits ou mais
  • SHA1, SHA256, SHA384 e SHA512 para autenticação VPN
  • Preshared Keys com pelo menos 14 bytes
  • TLS 1.2 e 1.3

Para IPsec não estão disponíveis DH 1, 2, 5 e de 25 a 30, DES/3DES, Blowfish, Twofish, Serpent e MD5. É possível selecionar DH 31, mas a Sophos indica que a ligação não será conforme com FIPS. Nos certificados não são permitidos digests MD5 nem SHA1.

O peer técnico deve suportar pelo menos uma combinação completa e comum de fase 1 e fase 2. Isto também se aplica a appliances mais antigas, VPNs de fornecedores e gateways cloud. Se não existir uma combinação comum, não se improvisa durante a janela de manutenção. Primeiro adapta-se o peer ou interrompe-se o projeto FIPS.

SSL VPN e Amazon VPC

Para SSL VPN deixam de estar disponíveis BF-CBC, 3DES, MD5 e o tamanho de chave 1024. Um perfil SSL VPN site-to-site protegido por palavra-passe proveniente de uma firewall FIPS não é intercambiável com versões SFOS anteriores à 18.5 MR2 e vice-versa.

Uma ligação Amazon VPC em modo FIPS deve utilizar Use VPC configuration file. Use AWS security credentials continua visível, mas segundo a Sophos a ligação falha. A configuração VPC importada também deve ser adaptada para utilizar algoritmos DH e de encriptação conformes com FIPS.

Certificados e CAs

No modo FIPS, a firewall gera certificados com a biblioteca criptográfica certificada e verifica se os certificados e CAs carregados utilizam algoritmos permitidos. Documentar previamente:

  • quais os certificados que utilizam uma chave RSA ou EC
  • quais os algoritmos digest presentes na cadeia
  • quais os serviços IPsec, SSL VPN, portal, WAF e SMTP que referenciam um certificado
  • se as chaves privadas, as cadeias CA e as palavras-passe estão disponíveis para a reconstrução

Um certificado com uma chave formalmente permitida pode mesmo assim falhar devido ao nome, à validade ou a uma cadeia de confiança incompleta. Importar e atribuir certificados na Sophos Firewall explica o processo.

Preparar o pacote de recuperação e a reconstrução

Um backup normal da configuração continua a ser indispensável, mas aqui serve sobretudo como caminho de regresso ao estado anterior sem FIPS. Se um backup com FIPS desativado for restaurado numa firewall compatível, FIPS também fica desativado. Por isso, o backup antigo não pode ser simplesmente restaurado para continuar a utilizar a configuração existente sem alterações em modo FIPS.

Antes da ativação, guardar externamente:

  • um backup encriptado atual
  • a palavra-passe do backup e a Secure Storage Master Key utilizada na altura
  • Entities.xml como referência legível da configuração
  • documentação de interfaces, VLANs, routing, NAT e regras de firewall
  • perfis VPN, peers, IDs, atribuições de certificados e responsáveis pelas PSKs
  • Device Access, FQDN de administração, DNS, NTP e dados de licença
  • design HA, Cluster ID, Peer Admin Port e cablagem
  • testes de validação e uma decisão clara de interrupção

Criar ou restaurar um backup da Sophos Firewall explica a relação entre backup, SSMK, compatibilidade de restauro e validação. Sophos Firewall Config Studio também pode fornecer um relatório estruturado da configuração.

A reconstrução deve começar com as definições de fábrica. Só se podem importar objetos individuais ou resultados do editor quando todas as dependências e valores criptográficos tiverem sido validados no modo FIPS. Uma importação completa não verificada não substitui a migração planeada.

Ativar FIPS numa firewall standalone

Condições de paragem antes do comando

Não avançar enquanto algum destes pontos estiver em aberto:

  • não existe um objetivo de conformidade confirmado ou autorização para o factory reset
  • a plataforma ou o firmware não têm suporte FIPS comprovado
  • a firewall ainda pertence a um cluster HA
  • não existe uma consola local ou um caminho de gestão independente equivalente
  • falta o backup, a palavra-passe ou a SSMK
  • um peer VPN de produção não suporta qualquer combinação FIPS comum
  • faltam certificados ou chaves privadas para a reconstrução
  • a reconstrução, os testes e o caminho de regresso não cabem na janela de manutenção

FIPS não pode ser ativado nem desativado enquanto HA estiver ativo. Um cluster existente não deve ser desfeito de forma improvisada na mesma operação. A sua remoção, factory reset e reconstrução exigem um plano de migração separado e aprovado.

Executar o comando

Executar o seguinte comando na Device Console:

system certification fips enable

A firewall reinicia com as definições de fábrica. O endereço IP de gestão anterior e a configuração de produção deixam de estar garantidamente acessíveis. O acesso seguinte é feito através do caminho inicial local preparado.

Não reiniciar repetidamente, não importar a configuração antiga sem revisão nem usar alterações shell não documentadas. Primeiro, restaurar a configuração inicial, o caminho de gestão, a hora, DNS e a licença.

Reconstruir a configuração para FIPS

A reconstrução segue uma sequência controlada:

  1. Configurar o endereço IP de gestão, o acesso administrativo, DNS, NTP e a hora atual.
  2. Documentar novamente o build do firmware e a plataforma.
  3. Criar zonas, interfaces, VLANs e routing e testá-los localmente.
  4. Importar certificados e cadeias CA sem contornar algoritmos rejeitados.
  5. Criar perfis IPsec e SSL VPN apenas com valores permitidos.
  6. Transferir por etapas as regras de firewall, NAT, WAF e correio.
  7. Configurar Device Access, MFA, logging, notificações e integração Central.
  8. Validar cada serviço de produção antes de avançar para o seguinte.

No modo FIPS, a firewall gera policies predefinidas com definições adequadas. Um valor predefinido compatível com FIPS não prova que um peer externo ou um objeto importado sejam compatíveis.

Configurar HA apenas depois de FIPS

Para um novo cluster HA, FIPS é primeiro ativado na firewall Primary prevista e esta é totalmente reconfigurada. Só depois se configura HA. A Sophos ativa automaticamente FIPS na firewall Auxiliary durante o setup de HA.

Enquanto HA estiver ativo, FIPS não pode ser ativado nem desativado em nenhum dos dispositivos. Se HA for posteriormente desativado, o respetivo estado FIPS permanece inalterado em ambos.

Antes de Initiate HA, verificar:

  • O Primary funciona de forma estável em modo FIPS.
  • O Auxiliary está preparado como plataforma suportada com o mesmo build.
  • Modelos, portas, licenciamento e ligação HA cumprem os requisitos normais de HA.
  • Existe um backup e uma validação FIPS completa do Primary.
  • A janela de manutenção inclui setup HA, sincronização e teste de failover.

Configurar Sophos Firewall High Availability contém o processo completo do cluster. LINCE segue uma sequência diferente e não deve ser confundido com FIPS: LINCE deve ser alinhado nos dois dispositivos standalone antes de HA, enquanto a Sophos transfere FIPS do Primary para o Auxiliary durante o setup de HA.

Validar a migração

Criptografia e configuração

  • O Log Viewer e os relatórios mostram a alteração FIPS.
  • Os algoritmos não permitidos já não estão disponíveis em novas configurações VPN e de certificados.
  • Os certificados, CAs, chaves privadas, SANs e a cadeia de confiança estão completos.
  • Os túneis IPsec e SSL VPN negociam os valores esperados.
  • Um estado de túnel verde é confirmado com tráfego de aplicação bidirecional real.

Rede e serviços

  • O WebAdmin só está acessível através do caminho de gestão previsto.
  • Routing, SD-WAN, DNS e NTP funcionam.
  • As regras de firewall e NAT correspondem à Rule ID esperada.
  • WAF, SMTP TLS, portais e acesso remoto apresentam os certificados corretos.
  • Monitoring, notificações, backups e integração Central funcionam.
  • Com HA, estado, sincronização, failover e regresso são testados separadamente.

Como prova, documentam-se o build, a hora, o evento FIPS, as proposals VPN testadas, os fingerprints dos certificados e os resultados das ligações reais. A ausência de um campo numa interface ou um único ping bem-sucedido não constituem prova global suficiente.

Backup, firmware e rollback

Depois da reconstrução bem-sucedida, criar um novo backup em estado FIPS e guardá-lo de forma protegida juntamente com a palavra-passe, SSMK, build e registo de validação. Quando restaurado numa versão compatível com FIPS, o backup aplica o respetivo estado FIPS. Numa versão sem suporte FIPS, o modo não está disponível.

Um firmware FIPS ativo bloqueia o carregamento de firmware sem suporte FIPS. Esta proteção não deve ser contornada através de uma mudança de modo não planeada. Release Notes, caminho de upgrade, backup e teste das dependências criptográficas continuam obrigatórios antes de cada atualização.

Se a migração tiver de ser interrompida, o backup sem FIPS criado antes da alteração serve como caminho de regresso documentado. O restauro devolve a firewall ao estado sem FIPS guardado no backup. Gestão, routing, VPN, HA e serviços devem depois ser novamente validados por completo.

FAQ

É possível ativar FIPS numa Sophos Firewall de produção sem interrupção?

Não. A ativação executa um factory reset e inicia a firewall com as definições de fábrica. Exige uma janela de manutenção, acesso local, backup, reconstrução e validação completa.

É possível restaurar o backup existente depois de ativar FIPS?

Um backup com FIPS desativado também restaura o estado sem FIPS. É um caminho de regresso, mas não uma forma de transferir a configuração antiga sem alterações para o modo FIPS.

Como se ativa FIPS num cluster HA?

Primeiro ativa-se FIPS na firewall Primary standalone e esta é reconfigurada. Só depois se configura HA; a Sophos ativa então FIPS automaticamente no Auxiliary. O modo não pode ser alterado quando HA já está ativo.