Saltar para o conteudo
Avanet

Compreender e ativar o modo LINCE no Sophos Firewall

O Sophos Firewall disponibiliza um modo LINCE no SFOS 22. Este limita os algoritmos criptográficos disponíveis e altera, entre outros aspetos, o comportamento do SSH. A Sophos não documenta um Factory Reset como no modo FIPS; o efeito imediato documentado é o reinício do serviço SSH e a interrupção das sessões SSH existentes.

O ponto mais importante surge antes de qualquer comando: Um modo LINCE ativo não comprova automaticamente a certificação da build do SFOS instalada. A ajuda atual da Sophos para o SFOS 22 identifica expressamente o SFOS 20.0 MR1 e MR2 como versões certificadas pelo LINCE. Uma certificação formal exige também o certificado e o respetivo âmbito exato de produto, versão e plataforma.

A sequência segura é curta:

  1. Esclarecer por escrito o requisito de conformidade e o âmbito da certificação.
  2. Documentar a build do SFOS, a plataforma, o estado de HA e a utilização atual do SSH.
  3. Testar o backup, um acesso independente por WebAdmin ou consola e o caminho de recuperação.
  4. Verificar as chaves e os clientes SSH em relação aos algoritmos LINCE.
  5. Em HA, ativar o modo nos dois dispositivos enquanto ainda são autónomos.
  6. Executar system certification lince enable e aguardar o reinício do SSH.
  7. Voltar a testar o acesso de administração, autenticação por chave, VPN, syslog e backup.

⚠️ Atenção: O comando interrompe as ligações SSH existentes. Não ativar o modo a partir de uma sessão SSH ativa sem acesso funcional por WebAdmin ou consola local e sem uma chave SSH compatível.

O modo LINCE e a certificação LINCE não são a mesma coisa

O LINCE é uma certificação pública espanhola de segurança para produtos informáticos. O modo na firewall ativa as restrições criptográficas documentadas pela Sophos. Contudo, uma certificação aplica-se sempre apenas à versão do produto e ao âmbito de avaliação indicados no certificado.

A ajuda atual do SFOS 22 documenta o modo LINCE, mas só identifica o SFOS 20.0 MR1 e MR2 como versões certificadas pelo LINCE. Isto não permite concluir que o SFOS 22 fique formalmente certificado apenas por se ativar o modo.

Para uma auditoria ou concurso, manter separados pelo menos estes comprovativos:

  • tipo exato de firewall e build do SFOS
  • modo LINCE ativo como definição técnica do sistema
  • certificado oficial com versão, plataforma e âmbito
  • configuração documentada e validação dos serviços afetados

Se não existir um certificado adequado para a versão de destino, a equipa de conformidade ou a Sophos deve confirmar o caminho de migração permitido. Um modo visível ou uma lista de algoritmos restrita não substitui esta aprovação.

O que muda na criptografia

A Sophos apresenta os seguintes algoritmos permitidos para o modo LINCE:

KexAlgorithms:
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group18-sha512
ecdh-sha2-nistp256
ecdh-sha2-nistp384
ecdh-sha2-nistp521

Encryption:
aes128-gcm@openssh.com
aes256-gcm@openssh.com

Public key authentication:
hmac-sha2-256
hmac-sha2-512

Server host key algorithms:
rsa-sha2-512
rsa-sha2-256
ecdsa-sha2-nistp256
ecdsa-sha2-nistp384
ecdsa-sha2-nistp521

Os nomes mostram por que é importante preparar a alteração: clientes SSH antigos, chaves públicas antigas ou sistemas de automatização podem deixar de encontrar uma combinação comum depois da ativação. Primeiro, inventariar todos os acessos SSH administrativos, scripts de monitorização e automatizações de backup. Um início de sessão WebAdmin funcional não prova que a autenticação por chave pública também funcione.

O LINCE também não equivale ao FIPS 140-3 no Sophos Firewall. O FIPS tem outros limites de plataforma, algoritmos e HA e provoca um Factory Reset quando é ativado. Os dois modos não devem ser confundidos nem na terminologia nem num plano de migração.

Preparar a ativação

Antes da janela de manutenção, deve existir um caminho de recuperação fiável. Inclui um backup encriptado atual, a respetiva palavra-passe e o Secure Storage Master Key ativo no momento da criação. O WebAdmin ou a consola local também devem funcionar sem depender da ligação SSH que será interrompida.

Para o inventário técnico, documentar:

  • versão e build do SFOS
  • estado autónomo ou HA e função de cada dispositivo
  • clientes SSH, chaves públicas e contas de automatização utilizados
  • peers VPN e valores criptográficos negociados
  • Collector syslog TLS e nomes dos respetivos certificados
  • destino do backup, destino da reposição e estado LINCE atual

Ao utilizar autenticação por chave pública, não substituir preventivamente a chave existente. Verificar primeiro o tipo de chave, o suporte do cliente e o acesso administrativo alternativo. Ligar ao Sophos Firewall por SSH explica o acesso normal; para a alteração do LINCE, a consola local continua a ser o caminho de recuperação independente mais seguro.

Ativar o LINCE numa firewall autónoma

Depois de iniciar sessão na CLI, abrir 4. Device Console no Main Menu. Este comando deve ser executado na Device Console, não na Advanced Shell. Primeiro, registar o estado anterior com system certification lince show e, depois, ativar o modo:

system certification lince enable

Depois de executar o comando, o serviço SSH reinicia. Assim, é esperado que a sessão SSH ativa termine, e isto por si só não representa um erro. Não reiniciar imediatamente a firewall nem enviar mais comandos através de uma segunda sessão SSH paralela.

Quando o serviço voltar a estar disponível, estabelecer um novo início de sessão. Não testar apenas o nome de utilizador e a palavra-passe. Se for utilizada autenticação por chave pública, tem de funcionar exatamente a chave prevista. Em seguida, testar WebAdmin, automatizações de API e todos os sistemas que utilizam SSH para backup ou operação.

Uma nova sessão SSH bem-sucedida confirma o caminho de administração, mas não todos os efeitos do modo. Realizar também um teste VPN semelhante ao ambiente de produção e um teste de syslog TLS. No transporte syslog em modo LINCE, o SFOS aceita o Common Name ou o Subject Alternative Name para a correspondência do nome; a configuração completa está descrita em Ligar syslog e SIEM.

Verificar o estado e voltar a desativar o LINCE

Antes de qualquer decisão sobre a mudança de modo, consultar o estado atual:

system certification lince show

A Device Console também disponibiliza o comando para desativar o modo:

system certification lince disable

Isto não é um rollback de emergência não planeado. Com HA ativo, a mudança fica bloqueada nos dois sentidos. A ajuda detalhada do LINCE também não descreve o processo imediato de desativação e, em particular, não garante funcionamento SSH sem interrupção. Por isso, disable também exige acesso administrativo independente, um backup atual, clientes e policies SSH compatíveis e uma janela de manutenção. Depois, estabelecer uma nova sessão, executar show, testar SSH, API, VPN e syslog TLS e verificar os logs do sistema. O estado anterior confirmado continua a ser o plano de rollback.

HA exige a sequência correta

Num novo cluster HA, ativar primeiro o LINCE em ambas as firewalls enquanto ainda são autónomas. Configurar HA apenas quando os dois dispositivos utilizarem o mesmo modo e estiverem acessíveis separadamente.

Desde o SFOS 21.5 MR1, o LINCE não pode ser ativado nem desativado depois de o cluster estar estabelecido. Uma alteração improvisada num nó de um cluster HA existente não é, portanto, um teste válido. Planear primeiro a alteração do cluster, a janela de manutenção e a recuperação.

O procedimento completo de HA explica funções, licenciamento, sincronização e validação. O LINCE segue um modelo diferente do FIPS: no LINCE, os dois dispositivos autónomos são alinhados antes de HA; no FIPS, a Primary preparada ativa posteriormente o modo na Auxiliary.

Compreender backup, reposição e firmware

Numa firewall compatível, uma reposição adota o estado LINCE do backup. Se o backup contiver LINCE, o modo é ativado; se não contiver, o modo permanece desativado. Numa versão que não suporte LINCE, o modo não está disponível.

HA acrescenta uma condição estrita: o backup e os dois dispositivos de destino têm de ter o mesmo estado LINCE. Caso contrário, a reposição é rejeitada. Registar o estado juntamente com a build do SFOS, o modelo, a função HA, a palavra-passe do backup e o SSMK no protocolo de reposição.

Backup e reposição do Sophos Firewall explica como verificar a compatibilidade e o Secure Storage Master Key. Um backup só constitui um caminho de recuperação se o dispositivo de destino planeado e o respetivo estado LINCE permitirem efetivamente a reposição.

A verificação antes do upgrade para o SFOS 22 recomenda expressamente apenas as combinações de versões de origem e de destino aprovadas na tabela de compatibilidade. Para qualquer outra combinação, o SFOS mostra um aviso. Se for confirmado, a firewall reinicia com a configuração de fábrica e perde-se a configuração atual. Por isso, este aviso obriga a interromper o procedimento; não é uma confirmação de rotina.

A Sophos também documenta um caso limitado de firmware: se o LINCE for ativado após uma migração ou atualização, é possível voltar à versão anterior em que o LINCE estava desativado, desde que a respetiva configuração continue disponível. Isto não é uma garantia geral para qualquer downgrade. O caminho de atualização, a versão suportada, a compatibilidade da configuração e o âmbito da certificação continuam a exigir verificações separadas.

Validar depois da ativação

Uma validação sólida combina o funcionamento técnico com o objetivo formal:

  1. Registar a build exata do SFOS e a hora.
  2. Testar novos inícios de sessão WebAdmin e SSH pelos caminhos de administração previstos.
  3. Testar o acesso por chave pública com o cliente e a chave de produção.
  4. Validar as VPN com tráfego real bidirecional da aplicação.
  5. Verificar a ligação syslog TLS, a validação do nome e novos eventos.
  6. Em HA, validar os dois nós separadamente antes de criar o cluster.
  7. Criar um novo backup e documentar a compatibilidade da reposição.
  8. Comparar o certificado e o âmbito de avaliação com a build instalada.

O resultado deve distinguir expressamente entre modo ativo, serviços operacionais e certificação formal comprovada. Estas afirmações não são equivalentes.

Delimitar erros com segurança

A ligação SSH termina imediatamente após o comando

É o comportamento esperado porque o serviço SSH reinicia. Utilizar o caminho WebAdmin ou consola testado anteriormente para confirmar que a firewall funciona normalmente. Só depois estabelecer uma nova ligação SSH.

O início de sessão por chave pública deixou de funcionar

Comparar a troca de chaves, encriptação, MAC e algoritmo Host Key do cliente com o conjunto LINCE documentado. Não substituir indiscriminadamente a chave do servidor ou todos os clientes durante a falha. Se não existir uma combinação comum, regressar pelo acesso independente e corrigir o plano de migração.

O LINCE não pode ser alterado no cluster HA

Este é o limite de produto documentado a partir do SFOS 21.5 MR1. Não tentar separar os nós com comandos não documentados. Planear primeiro o backup, acesso de administração, interrupção e reconstrução completa do cluster.

A reposição de HA é rejeitada

Comparar o estado LINCE do backup e dos dois dispositivos de destino. Verificar também o modelo, a versão do SFOS, o SSMK e os limites normais de reposição. Uma diferença de modo não é contornada com uma alteração de firmware improvisada nem com um segundo backup não verificado.

Uma mudança de firmware avisa que a configuração será perdida

Não confirmar o aviso. Voltar a verificar a versão de destino e o caminho de migração aprovado nas notas de lançamento atuais e garantir que o backup encriptado, a respetiva palavra-passe e o SSMK estão disponíveis fora da firewall. Prosseguir apenas com um destino compatível e um plano de reposição documentado.

Um auditor exige prova de certificação para o SFOS 22

O modo ativo por si só não é suficiente. Como a página atual da Sophos identifica expressamente apenas o SFOS 20.0 MR1 e MR2 como versões certificadas, a Sophos ou a entidade de conformidade responsável tem de fornecer uma prova válida para a versão de destino concreta. Até lá, não declarar certificação LINCE formal para o SFOS 22.

FAQ

A ativação do LINCE executa um Factory Reset?

A Sophos documenta para o comando LINCE um reinício do serviço SSH e a interrupção das sessões SSH existentes, mas não um Factory Reset. O Factory Reset corresponde à ativação do modo FIPS e não deve ser transferido para o LINCE.

O LINCE pode ser ativado mais tarde num cluster HA?

Não. Desde o SFOS 21.5 MR1, o LINCE não pode ser ativado nem desativado enquanto existir HA. Os dois dispositivos têm de ser colocados no mesmo estado como firewalls autónomas antes de criar HA.

O SFOS 22 está oficialmente certificado pelo LINCE quando o modo LINCE está ativo?

Isso não pode ser deduzido do modo. A ajuda atual do SFOS 22 identifica expressamente apenas o SFOS 20.0 MR1 e MR2 como versões certificadas. Para o SFOS 22 é necessária uma prova separada correspondente à build e ao âmbito de utilização concretos.