Ativar FIPS 140-3 na Sophos Firewall
A Sophos Firewall suporta o modo FIPS 140-3 Level 1 no SFOS 22 em XGS Appliances, plataformas virtuais suportadas, AWS e Azure. A ativação não é uma alteração de configuração normal: o comando executa um factory reset, reinicia a firewall com as definições de fábrica e exige depois uma nova configuração conforme com FIPS.
A sequência segura é, portanto:
- Confirmar a plataforma, o firmware e o requisito de conformidade.
- Inventariar peers VPN, certificados e algoritmos necessários.
- Guardar externamente o backup, a Secure Storage Master Key e a documentação da configuração.
- Planear uma janela de manutenção, acesso à consola local e uma reconstrução completa.
- Ativar FIPS apenas numa firewall que ainda esteja standalone.
- Reconstruir a configuração básica e de produção com algoritmos permitidos.
- Validar completamente a gestão, o routing, as regras, as VPNs, os certificados e os logs.
- Configurar HA apenas depois.
⚠️ Aviso:
system certification fips enableelimina a configuração atual. O comando não deve ser executado sem um plano de migração aprovado, acesso à consola local e uma reconstrução planeada.
O que significa FIPS 140-3 na Sophos Firewall
FIPS 140-3 é uma norma dos Estados Unidos para módulos criptográficos. O SFOS 22.0 GA e as respetivas versões de manutenção utilizam módulos criptográficos certificados segundo FIPS. O modo FIPS ativo limita ainda os algoritmos selecionáveis, cria policies predefinidas adequadas e valida certificados novos ou importados face aos requisitos FIPS.
A conformidade FIPS é um requisito operacional formal e não equivale automaticamente à configuração mais robusta atualmente disponível. Por exemplo, a documentação da Sophos permite SHA1 dentro dos limites FIPS para determinados casos de autenticação VPN. Para novos designs IPsec, IKEv2 e algoritmos modernos acordados com o peer continuam a ser o melhor ponto de partida. Compreender e criar perfis IPsec na Sophos Firewall explica os campos e as decisões de segurança.
Verificar as plataformas suportadas
A Sophos suporta o modo FIPS em:
- XGS Appliances
- VMware vSphere
- Microsoft Hyper-V
- KVM
- Xen
- AWS
- Azure
Não é suportado em:
- Software Appliances
- hardware XG Series
- hardware SG Series
Esta distinção é importante: uma appliance virtual é suportada, mas uma Software Appliance instalada em hardware x86 próprio não é. Sophos Firewall: hardware, virtual ou cloud? explica os modelos operacionais.
Parar se o modelo, a plataforma ou a versão de destino não forem claramente suportados. Uma opção FIPS disponível ou um comando CLI executável não substituem a aprovação da plataforma.
Inventariar os efeitos antes da ativação
Peers VPN e algoritmos
Antes do factory reset, todas as VPNs de produção devem ser documentadas com os parâmetros efetivamente negociados. No modo FIPS estão disponíveis, entre outros, os seguintes algoritmos para novas configurações VPN:
- grupos DH de
14a21 - AES-CBC e AES-GCM com
128,192ou256bits - chaves RSA de
2048bits ou mais, embora a Sophos classifique apenas2048e3072como conformes com FIPS - curvas EC de campo primo de
224bits ou mais - SHA1, SHA256, SHA384 e SHA512 para autenticação VPN
- Preshared Keys com pelo menos
14bytes - TLS
1.2e1.3
Para IPsec não estão disponíveis DH 1, 2, 5 e de 25 a 30, DES/3DES, Blowfish, Twofish, Serpent e MD5. É possível selecionar DH 31, mas a Sophos indica que a ligação não será conforme com FIPS. Nos certificados não são permitidos digests MD5 nem SHA1.
O peer técnico deve suportar pelo menos uma combinação completa e comum de fase 1 e fase 2. Isto também se aplica a appliances mais antigas, VPNs de fornecedores e gateways cloud. Se não existir uma combinação comum, não se improvisa durante a janela de manutenção. Primeiro adapta-se o peer ou interrompe-se o projeto FIPS.
Para IPsec de acesso remoto em Remote access VPN > IPsec > Authentication type, só são permitidos certificados conformes com FIPS; External CA não pode ser selecionado como certificado remoto. O requisito também se aplica ao acesso remoto L2TP com autenticação por certificado e ao certificado do servidor SSL em Site-to-site VPN > SSL VPN > SSL VPN global settings. O assistente IPsec oferece definições conformes com FIPS. Antes da migração, verificar a atribuição real de certificados de cada ligação, não apenas o tamanho da chave e o digest. Utilizar IKEv1 apenas em sistemas antigos e com algoritmos aprovados por FIPS; nas novas instalações, utilizar IKEv2.
A Sophos descreve a utilização da biblioteca criptográfica certificada FIPS para estabelecer túneis IPsec na fase 1 e para SSL VPN nas fases 1 e 2. Não inferir uma certificação geral de toda a implementação VPN ou de qualquer versão de destino do SFOS a partir desta afirmação.
SSL VPN e Amazon VPC
Para SSL VPN deixam de estar disponíveis BF-CBC, 3DES, MD5 e o tamanho de chave 1024. Um perfil SSL VPN site-to-site protegido por palavra-passe proveniente de uma firewall FIPS não é intercambiável com versões SFOS anteriores à 18.5 MR2 e vice-versa.
Uma ligação Amazon VPC em modo FIPS deve utilizar Use VPC configuration file. Use AWS security credentials continua visível, mas segundo a Sophos a ligação falha. A configuração VPC importada também deve ser adaptada para utilizar algoritmos DH e de encriptação conformes com FIPS.
Certificados e CAs
No modo FIPS, a firewall gera certificados com a biblioteca criptográfica certificada e verifica se os certificados e CAs carregados utilizam algoritmos permitidos. Documentar previamente:
- quais os certificados que utilizam uma chave RSA ou EC
- quais os algoritmos digest presentes na cadeia
- quais os serviços IPsec, SSL VPN, portal, WAF e SMTP que referenciam um certificado
- se as chaves privadas, as cadeias CA e as palavras-passe estão disponíveis para a reconstrução
Um certificado com uma chave formalmente permitida pode mesmo assim falhar devido ao nome, à validade ou a uma cadeia de confiança incompleta. Importar e atribuir certificados na Sophos Firewall explica o processo.
Preparar o backup e a reconstrução
Antes da ativação, guardar externamente:
- um backup encriptado atual
- a palavra-passe do backup e a Secure Storage Master Key utilizada na altura
Entities.xmlcomo referência legível da configuração- documentação de interfaces, VLANs, routing, NAT e regras de firewall
- perfis VPN, peers, IDs, atribuições de certificados e responsáveis pelas PSKs
- Device Access, FQDN de administração, DNS, NTP e dados de licença
- design HA, Cluster ID, Peer Admin Port e cablagem
- testes de validação e uma decisão clara de interrupção
Criar ou restaurar um backup da Sophos Firewall explica a relação entre backup, SSMK, compatibilidade de restauro e validação. Sophos Firewall Config Studio também pode fornecer um relatório estruturado da configuração.
Ativar FIPS numa firewall standalone
Condições de paragem antes do comando
Não avançar enquanto algum destes pontos estiver em aberto:
- não existe um objetivo de conformidade confirmado ou autorização para o factory reset
- a plataforma ou o firmware não têm suporte FIPS comprovado
- a firewall ainda pertence a um cluster HA
- não existe uma consola local ou um caminho de gestão independente equivalente
- falta o backup, a palavra-passe ou a SSMK
- um peer VPN de produção não suporta qualquer combinação FIPS comum
- faltam certificados ou chaves privadas para a reconstrução
- a reconstrução e os testes de validação não cabem na janela de manutenção
FIPS não pode ser ativado nem desativado enquanto HA estiver ativo. Um cluster existente não deve ser desfeito de forma improvisada na mesma operação. A sua remoção, factory reset e reconstrução exigem um plano de migração separado e aprovado.
Executar o comando
Executar o seguinte comando na Device Console:
system certification fips enable
A firewall reinicia com as definições de fábrica. O endereço IP de gestão anterior e a configuração de produção deixam de estar garantidamente acessíveis. O acesso seguinte é feito através do caminho inicial local preparado.
Não reiniciar repetidamente, não importar a configuração antiga sem revisão nem usar alterações shell não documentadas. Primeiro, restaurar a configuração inicial, o caminho de gestão, a hora, DNS e a licença.
Verificar o estado
Para mostrar o modo atual:
system certification fips show
Registe o resultado com o dispositivo, a build do SFOS e a hora. A Device Console também lista uma opção para desativar FIPS, mas a ajuda FIPS oficial não documenta de ponta a ponta os seus efeitos nem a sequência de recuperação. Não derive dessa indicação um procedimento de comandos. Contacte o suporte Sophos para desativar FIPS ou esclarecer um comportamento de restauro, fornecendo a plataforma, a build, o estado de HA e os metadados do backup.
Reconstruir a configuração para FIPS
A reconstrução segue uma sequência controlada:
- Configurar o endereço IP de gestão, o acesso administrativo, DNS, NTP e a hora atual.
- Documentar novamente o build do firmware e a plataforma.
- Criar zonas, interfaces, VLANs e routing e testá-los localmente.
- Importar certificados e cadeias CA sem contornar algoritmos rejeitados.
- Criar perfis IPsec e SSL VPN apenas com valores permitidos.
- Transferir por etapas as regras de firewall, NAT, WAF e correio.
- Configurar Device Access, MFA, logging, notificações e integração Central.
- Validar cada serviço de produção antes de avançar para o seguinte.
No modo FIPS, a firewall gera policies predefinidas com definições adequadas. Um valor predefinido compatível com FIPS não prova que um peer externo ou um objeto importado sejam compatíveis.
Configurar HA apenas depois de FIPS
Para um novo cluster HA, FIPS é primeiro ativado na firewall Primary prevista e esta é totalmente reconfigurada. Só depois se configura HA. A Sophos ativa automaticamente FIPS na firewall Auxiliary durante o setup de HA.
Enquanto HA estiver ativo, FIPS não pode ser ativado nem desativado em nenhum dos dispositivos. Se HA for posteriormente desativado, o respetivo estado FIPS permanece inalterado em ambos.
Antes de Initiate HA, verificar:
- O Primary funciona de forma estável em modo FIPS.
- O Auxiliary está preparado como plataforma suportada com o mesmo build.
- Modelos, portas, licenciamento e ligação HA cumprem os requisitos normais de HA.
- Existe um backup e uma validação FIPS completa do Primary.
- A janela de manutenção inclui setup HA, sincronização e teste de failover.
Configurar Sophos Firewall High Availability contém o processo completo do cluster. LINCE segue uma sequência diferente e não deve ser confundido com FIPS: LINCE deve ser alinhado nos dois dispositivos standalone antes de HA, enquanto a Sophos transfere FIPS do Primary para o Auxiliary durante o setup de HA. O limite da certificação, a interrupção SSH e o procedimento seguro são explicados em Compreender e ativar o modo LINCE no Sophos Firewall.
Validar a migração
Criptografia e configuração
- O Log Viewer e os relatórios mostram a alteração FIPS.
- Os algoritmos não permitidos já não estão disponíveis em novas configurações VPN e de certificados.
- Os certificados, CAs, chaves privadas, SANs e a cadeia de confiança estão completos.
- Os túneis IPsec e SSL VPN negociam os valores esperados.
- Um estado de túnel verde é confirmado com tráfego de aplicação bidirecional real.
Rede e serviços
- O WebAdmin só está acessível através do caminho de gestão previsto.
- Routing, SD-WAN, DNS e NTP funcionam.
- As regras de firewall e NAT correspondem à Rule ID esperada.
- WAF, SMTP TLS, portais e acesso remoto apresentam os certificados corretos.
- Monitoring, notificações, backups e integração Central funcionam.
- Com HA, estado, sincronização, failover e regresso são testados separadamente.
Como prova, documentam-se o build, a hora, o evento FIPS, as proposals VPN testadas, os fingerprints dos certificados e os resultados das ligações reais. A ausência de um campo numa interface ou um único ping bem-sucedido não constituem prova global suficiente.
Avaliar backups e firmware
Depois da reconstrução bem-sucedida, criar um novo backup em estado FIPS e guardá-lo de forma protegida juntamente com a palavra-passe, SSMK, build e registo de validação. Quando restaurado numa versão compatível com FIPS, o backup aplica o respetivo estado FIPS. Numa versão sem suporte FIPS, o modo não está disponível.
A Sophos documenta um caso limitado de rollback: se FIPS for ativado após uma migração ou atualização, a firewall pode regressar à versão anterior em que FIPS estava desativado, desde que a respetiva configuração continue disponível. Isto não é uma garantia geral de downgrade nem uma forma de repor a configuração FIPS atual em qualquer versão anterior. Primeiro, verificar a build de destino, a configuração conservada, o caminho de upgrade, o backup, a palavra-passe e a SSMK, e obter aprovação para o caminho de recuperação. Não inferir um comando de desativação improvisado; os limites de suporte e HA acima continuam a aplicar-se.
Um firmware FIPS ativo bloqueia o carregamento de firmware sem suporte FIPS. Esta proteção não deve ser contornada através de uma mudança de modo não planeada. Release Notes, caminho de upgrade, backup e teste das dependências criptográficas continuam obrigatórios antes de cada atualização.