Kontrollera globala IPS-inställningar i Sophos Firewall
I SFOS 22 innehåller Sophos Firewalls Device Console under set ips globala inställningar för IPS-motorn. De styr fail-close, skanningsomfång, programidentifiering, SIP-bearbetning, PKI Acceleration och beteende vid signaturuppdateringar. Värdena gäller inte bara en IPS Policy eller brandväggsregel.
Den säkra startpunkten är show ips-settings, som visar konfigurerade värden och aktiva instanser. Ändra en enda parameter när ett reproducerbart symptom pekar på den. Dokumentera ursprungsvärde, förväntad effekt, kontrollflöde och återställning före underhållet.
⚠️
set ipsär ingen generell trimningslista. Alternativ kan avvisa nya anslutningar, kringgå Application Control eller Active Threat Response, låta all trafik kringgå IPS under motorrestart eller kräva brandväggsrestart.
Konfigurera och testa IPS i Sophos Firewall behandlar aktivering, policyer, signaturer och false positives. Den här artikeln lägger till det globala CLI-lagret.
Kontrollera först tillgänglighet och skyddsstatus
Globala värden visar inte i sig att IPS skyddar trafiken. IPS protection måste vara på under Intrusion prevention > IPS policies, och brandväggsregeln måste använda avsedd IPS policy. IPS-signaturer kräver en aktiv Network Protection-prenumeration eller trial license. Efter utgång kan reglaget stå kvar på trots att IPS inte längre tillämpas. Om det stängs av manuellt tar Sophos bort alla IPS-signaturer och regler efter 30 dagar; exportera därför IPS-konfigurationen eller skapa en backup först.
Under Backup & firmware > Pattern updates ska IPS-pattern visa aktuell version, rimlig tid och Success. Application Signatures är alltid tillgängliga; en ansluten brandvägg laddar bara ner IPS-signaturer med aktiv licens och IPS-reglage. I HA uppdateras Primary, som automatiskt synkroniserar Auxiliary. Konfigurera och kontrollera Pattern Updates beskriver automatiska, manuella och air-gap-uppdateringar.
Kort och säker arbetsgång
- Dokumentera anslutning, Firewall Rule ID, IPS Policy, signatur, tid och symptom.
- Spara
show ips-settingsoch vid behov skrivskyddadshow ips_conf. - Kontrollera om en smal policy- eller signaturkorrigering undviker global ändring.
- Ändra ett värde med positivt, negativt och oberoende kontrolltest.
- Planera Apply och driftpåverkan för
failcloseeller IPS-instanser. - Validera Log Viewer,
ips.log, program och resurser och återställ utan tydlig nytta.
Välj efter skyddad SSH-inloggning 4. Device Console. CLI-felsökning för Sophos Firewall beskriver värdnyckel, åtkomst och gränsen mot Advanced Shell.
show ips-settings
show ips_conf
show ips_conf visar en teknisk Snort-konfiguration. Interna nycklar är ingen godkänd mall för egna ändringar.
Förstå fail-close och resursgränser
failclose avgör reaktionen när IPS-motorn når sin anslutnings- eller minnesgräns. Med on avvisas nya anslutningar. Med off tar IPS-tjänsten bort gamla cacheanslutningar för att skapa utrymme.
Sophos dokumenterar standarden efter RAM:
| Minne | Dokumenterat standardvärde |
|---|---|
| 8 GB eller mindre | failclose off |
| Mer än 8 GB | failclose on |
En backuprestore kan överföra ett annat failclose-läge. Kontrollera därför värdet efter restore och härled det inte bara från hårdvaran.
TCP- och UDP-timeout accepterar 1 till 43200 sekunder. Sophos dokumenterar 180 sekunder med failclose off och 600 med failclose on. Kör efter ändring separat set ips failclose apply.
set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply
Exemplet visar sammanhängande syntax för on-standarden, inte en allmän rekommendation. Kontrollera aktuella värden, RAM, nya anslutningar, kritiska program och önskad reaktion vid resursbrist. Återställning återställer sparat läge och timeout och kör failclose apply.
För en anpassad återställning ersätter du platshållarna med sparad status och timeouter och kör även apply:
set ips failclose <PREVIOUS_STATE>
set ips failclose timeout tcp <PREVIOUS_TCP_TIMEOUT>
set ips failclose timeout udp <PREVIOUS_UDP_TIMEOUT>
set ips failclose apply
Kör show ips-settings igen efter varje apply. Efter exemplet ska utdata visa failclose on och båda timeoutvärdena som 600; efter återställning ska de sparade ursprungsvärdena visas. Ändra inget annat globalt värde om utdata avviker.
Återgå endast till dokumenterad standard efter RAM-kontroll: till och med 8 GB off och 180 sekunder, över 8 GB on och 600 sekunder. Skriv inte över en återställd eller anpassad konfiguration.
Bestäm skanningsomfång medvetet
Förtroende eller allt innehåll
inspect untrusted-content granskar bara innehåll som SophosLabs inte litar på. Det är dokumenterad standard med bäst prestanda. inspect all-content granskar allt och ger enligt Sophos bäst säkerhet.
Ändringen är global. Testa webb, överföringar, publicerade servrar, VPN-program, CPU, minne och throughput under jämförbar last. Tolka prestandamätvärden i Sophos Firewall beskriver metoden.
Skanna dekrypterad trafik oberoende av port
scan_decrypted_port_agnostic on är aktivt som standard. IPS kan då skanna dekrypterad trafik även om en signatur förväntar HTTP men flödet använder en annan port.
Avstängning minskar skyddet i hela brandväggen och är ingen permanent lösning för en false positive. Ett riktat test kräver signatur-ID, mål, port, SSL/TLS Inspection-regel och IPS Policy. Välj därefter ett smalt undantag och återställ det globala värdet. Flödet finns i Rulla ut TLS Inspection stegvis.
HTTP-svar och paketantal
http_response_scan_limit accepterar 0 till 262144; Sophos kräver 0 för full skanning. Kopiera inte ett annat värde utan bevis, eftersom det ändrar detektionsdjup och resurser.
maxpkts anger hur många paket Application Filter policies skannar från klient och server i nya eller uppdaterade anslutningar. Standard är 8. Sophos rekommenderar 80 för komplexa proxy-, P2P- och tunnelprogram men varnar för lägre anslutningshastighet vid för höga värden.
80 är ingen generell IPS-prestandainställning. Bevisa först bristande klassificering med standarden och jämför därefter detektion, etablering, throughput och kontrolltrafik.
Programidentifiering och ATR-undantag
enable_appsignatures on aktiverar programsignaturer och är standard. Globalt off minskar identifiering av skadliga program och löser inte en enskild felklassificering på ett bra sätt.
ac_atr exception fwrules undantar ett eller flera Firewall Rule IDs från Application Classification och Active Threat Response. Separera flera ID med kommatecken; none tar bort undantaget.
set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none
Undantaget tillåter eller blockerar inte reglerna själva. Det tar deras trafik ur två extra vägar. Använd bara bevisade ID med ägare, slutdatum och negativt test. Kontrollera först Threat Feed, regelmatchning och Active Threat Response-konfiguration.
Spara aktuella Rule ID från show ips-settings före ett undantag. Standardåterställning är none; fanns en anpassad lista ska exakt den återställas. Testa sedan Application Classification och ATR med en tidigare undantagen och en orelaterad regel.
Motor, CPU och hårdvaruacceleration
Flytta inte IPS-instanser som snabb optimering
ips-instance add och clear tilldelar eller tar bort en IPS-instans från en CPU. Sophos kräver därefter set ips-instance apply och begär brandväggsrestart. Utan restart är tilldelningen inte aktiv.
Manuell CPU-tilldelning är inte livetrimning. Den hör till underhåll med plattform, aktuella instanser, Sophos-rekommendation och last före/efter dokumenterade.
Låt föråldrade omkopplare vara oförändrade
Sophos har markerat ips_mmap och packet-streaming föråldrade sedan SFOS 18.0; båda visas som on. Använd dem inte för SFOS 22-optimering. packet-streaming off är riskabelt: utan reassembly kan skadligt innehåll delat mellan Telnet-, POP3-, SMTP- eller HTTP-paket undvika signaturer.
Klassificera PKI Acceleration rätt
pki-acceleration enable är standard. På stödda XGS-modeller kan Xstream Flow Processor avlasta omsignering av X.509-certifikat för SSL/TLS-flöden som DPI Engine granskar.
show ips-settings visar status. Icke stödda versioner eller modeller visar disabled; med PKI Acceleration på och Firewall Acceleration av visas enabled (inactive). Bedöm inte PKI Acceleration isolerat. Sophos anger att en ändring av kravet Firewall Acceleration orsakar ett avbrott; den hör hemma i ett planerat servicefönster och är inte ett felsökningssteg i den här artikeln.
Gissa inte sökmetoden
Sophos dokumenterar ac-bnfa med låg minnesåtgång och hög prestanda, ac-q med hög minnesåtgång och bäst prestanda samt hyperscan med låg minnesåtgång och bäst prestanda. hyperscan är standard.
Etiketterna motiverar inte ett intuitivt byte. Plattform, minne, reproducerbar last och detektionsresultat måste passa. Behåll metoden utan specifik Sophos-rekommendation.
SIP och särskilt TCP-beteende
sip_preproc enable skannar SIP-sessioner efter attacker och är aktivt som standard. sip_ignore_call_channel enable undantar som standard ljud- och videokanaler från IPS-skanning. Båda är globala.
Separera först signalering, media, riktning, NAT, helper, IPS- och VPN-event. Bara ett reproducerbart samtal motiverar en tillfällig CLI-jämförelse. Optimera och testa VoIP i Sophos Firewall beskriver flödet.
tcp urgent-flag remove tar bort och återställer TCP urgent flag och pointer och är standard. allow vidarebefordrar dem oförändrade. En uppluckring kräver Packet Capture och ett specifikt legacyprogram.
Tillämpa patternomfång och signaturuppdateringar säkert
Full Signature Pack endast från 32 GB RAM
system ips full-signature-pack styr om Pattern Updates laddar ner hela IPS-paketet. Sophos kräver minst 32 GB RAM och varnar för möjlig prestandapåverkan. Eftersom ingen standard dokumenteras läser du först status:
system ips full-signature-pack show
Före ändring sparas RAM, IPS-patternversion och tid, CPU och minne. enable eller disable påverkar nedladdning vid Pattern Updates. Efter nästa kontrollerade uppdatering kontrolleras Success, version och show igen. Vid fel eller relevant resursändring återställs sparad status med ett enda kommando och nästa cykel observeras:
system ips full-signature-pack enable
system ips full-signature-pack disable
Testaktivera inte under 32 GB. Fler signaturer ersätter inte en lämplig IPS policy. SFOS 22.0 MR2 levererar exempelvis nya PQC-patterns med åtgärden Disabled; användning kräver en medvetet skapad IPS-regel och vald åtgärd.
Behåll reload och undvik att kringgå skyddet
set ips engine_update_mode reload är dokumenterad standard. En reload kan släppa vissa paket under omladdningen. restart startar om motorn; all inkommande och utgående trafik kringgår IPS under restart.
Sophos avråder starkt från ändring av säkerhetsskäl. Spara vid reproducerbar störning tid, patternversion, flöden och loggar för Sophos Support.
Kontrollera först att show ips_conf visar config update_mode reload. Bara om Sophos Support undantagsvis begär en jämförelse planeras fönstret och status återställs direkt:
set ips engine_update_mode restart
set ips engine_update_mode reload
Det andra kommandot är standardåterställningen. Därefter ska show ips_conf åter visa config update_mode reload. Om det inte gör det ska restart inte upprepas; dokumentera avvikelsen för Sophos Support. Om restart redan var dokumenterad anpassad baslinje ska exemplet inte köras och avvikelsen först klargöras med Support. Spara tid, patternversion, flöden, bypass-tid och loggar; jämför build med SFOS 22 release notes och Known Issues List. En liknande historisk post bevisar inte aktuell orsak.
Behåll set ips_conf hos Sophos Support
set ips_conf kan lägga till, ändra eller ta bort interna key-valuepar i Snort. Sophos varnar uttryckligen att bara Sophos Support-tekniker ska köra kommandona.
Skrivskyddad show ips_conf kan vara supportbaslinje. Härled inga add, update eller del. En felaktig nyckel kan påverka skydd, stabilitet och support utan säker återställning.
Validera och återställ en ändring
Skapa före och efter en ny anslutning med samma källa, mål och regel. Ett oberoende kontrollflöde måste behålla förväntad IPS Policy och åtgärd. Bedöm Log Viewer, ips.log, CPU, minne, etablering och programresultat tillsammans.
Återställning använder värdet från show ips-settings. Efter återställning av fail-close körs åter set ips failclose apply; instanser kräver också Apply och restart. Experimentera inte med föråldrade eller supportinterna parametrar.
Om Log Viewer saknar väntade händelser kontrolleras först licens, IPS-reglage, pattern, Firewall Rule ID och tilldelad policy. En utebliven händelse motiverar inte restart eller globalt minskad skanning. Om en uppdatering förblir Failed efter ett dokumenterat manuellt försök skickas version, tid, build och loggar till Sophos Support.
Driftchecklista
show ips-settings, SFOS-build, modell, tid och ansvarig dokumenterade.- Specifik parameter och trafikväg isolerade.
- Smal policy- eller signaturkorrigering kontrollerad före global ändring.
- RAM-beroende
failclose-status och restoreeffekt beaktade. - Licens, IPS-reglage, tilldelad policy och patternstatus kontrollerade.
- Full Signature Pack bedömt endast från 32 GB och med sparad startstatus.
- Apply-, restart- och bypassrisker klarlagda.
- Positivt, negativt och kontrollflöde testade.
- Verkligt ursprungsvärde förberett för återställning.
- Ingen egen
set ips_conf-ändring utförd.
FAQ
Ska failclose aktiveras på varje Sophos Firewall?
off upp till 8 GB RAM och on över 8 GB. Valet avgör om IPS-resursbrist avvisar nya anslutningar eller tar bort gamla cacheposter. Testa status, timeout, Apply och verkliga program tillsammans.Är set ips_conf ett normalt administratörskommando?
show ips_conf kan sparas skrivskyddat för diagnos, men är ingen godkänd trimningsguide.