Kontrollera globala IPS-inställningar i Sophos Firewall
Sophos Firewalls Device Console innehåller under set ips globala inställningar för IPS-motorn. De styr fail-close, skanningsomfång, programidentifiering, SIP-bearbetning, PKI Acceleration och beteende vid signaturuppdateringar. Värdena gäller inte bara en IPS Policy eller brandväggsregel.
Den säkra startpunkten är show ips-settings, som visar konfigurerade värden och aktiva instanser. Ändra en enda parameter när ett reproducerbart symptom pekar på den. Dokumentera ursprungsvärde, förväntad effekt, kontrollflöde och återställning före underhållet.
⚠️
set ipsär ingen generell trimningslista. Alternativ kan avvisa nya anslutningar, kringgå Application Control eller Active Threat Response, låta all trafik kringgå IPS under motorrestart eller kräva brandväggsrestart.
Konfigurera och testa IPS i Sophos Firewall behandlar aktivering, policyer, signaturer och false positives. Den här artikeln lägger till det globala CLI-lagret.
Kort och säker arbetsgång
- Dokumentera anslutning, Firewall Rule ID, IPS Policy, signatur, tid och symptom.
- Spara
show ips-settingsoch vid behov skrivskyddadshow ips_conf. - Kontrollera om en smal policy- eller signaturkorrigering undviker global ändring.
- Ändra ett värde med positivt, negativt och oberoende kontrolltest.
- Planera Apply och driftpåverkan för
failcloseeller IPS-instanser. - Validera Log Viewer,
ips.log, program och resurser och återställ utan tydlig nytta.
Välj efter skyddad SSH-inloggning 4. Device Console. CLI-felsökning för Sophos Firewall beskriver värdnyckel, åtkomst och gränsen mot Advanced Shell.
show ips-settings
show ips_conf
show ips_conf visar en teknisk Snort-konfiguration. Interna nycklar är ingen godkänd mall för egna ändringar.
Förstå fail-close och resursgränser
failclose avgör reaktionen när IPS-motorn når sin anslutnings- eller minnesgräns. Med on avvisas nya anslutningar. Med off tar IPS-tjänsten bort gamla cacheanslutningar för att skapa utrymme.
Sophos dokumenterar standarden efter RAM:
| Minne | Dokumenterat standardvärde |
|---|---|
| 8 GB eller mindre | failclose off |
| Mer än 8 GB | failclose on |
En backuprestore kan överföra ett annat failclose-läge. Kontrollera därför värdet efter restore och härled det inte bara från hårdvaran.
TCP- och UDP-timeout accepterar 1 till 43200 sekunder. Sophos dokumenterar 180 sekunder med failclose off och 600 med failclose on. Kör efter ändring separat set ips failclose apply.
set ips failclose on
set ips failclose timeout tcp 600
set ips failclose timeout udp 600
set ips failclose apply
Exemplet visar sammanhängande syntax för on-standarden, inte en allmän rekommendation. Kontrollera aktuella värden, RAM, nya anslutningar, kritiska program och önskad reaktion vid resursbrist. Återställning återställer sparat läge och timeout och kör failclose apply.
Bestäm skanningsomfång medvetet
Förtroende eller allt innehåll
inspect untrusted-content granskar bara innehåll som SophosLabs inte litar på. Det är dokumenterad standard med bäst prestanda. inspect all-content granskar allt och ger enligt Sophos bäst säkerhet.
Ändringen är global. Testa webb, överföringar, publicerade servrar, VPN-program, CPU, minne och throughput under jämförbar last. Tolka prestandamätvärden i Sophos Firewall beskriver metoden.
Skanna dekrypterad trafik oberoende av port
scan_decrypted_port_agnostic on är aktivt som standard. IPS kan då skanna dekrypterad trafik även om en signatur förväntar HTTP men flödet använder en annan port.
Avstängning minskar skyddet i hela brandväggen och är ingen permanent lösning för en false positive. Ett riktat test kräver signatur-ID, mål, port, SSL/TLS Inspection-regel och IPS Policy. Välj därefter ett smalt undantag och återställ det globala värdet. Flödet finns i Rulla ut TLS Inspection stegvis.
HTTP-svar och paketantal
http_response_scan_limit accepterar 0 till 262144; Sophos kräver 0 för full skanning. Kopiera inte ett annat värde utan bevis, eftersom det ändrar detektionsdjup och resurser.
maxpkts anger hur många paket Application Filter policies skannar från klient och server i nya eller uppdaterade anslutningar. Standard är 8. Sophos rekommenderar 80 för komplexa proxy-, P2P- och tunnelprogram men varnar för lägre anslutningshastighet vid för höga värden.
80 är ingen generell IPS-prestandainställning. Bevisa först bristande klassificering med standarden och jämför därefter detektion, etablering, throughput och kontrolltrafik.
Programidentifiering och ATR-undantag
enable_appsignatures on aktiverar programsignaturer och är standard. Globalt off minskar identifiering av skadliga program och löser inte en enskild felklassificering på ett bra sätt.
ac_atr exception fwrules undantar ett eller flera Firewall Rule IDs från Application Classification och Active Threat Response. Separera flera ID med kommatecken; none tar bort undantaget.
set ips ac_atr exception fwrules 12,27
set ips ac_atr exception fwrules none
Undantaget tillåter eller blockerar inte reglerna själva. Det tar deras trafik ur två extra vägar. Använd bara bevisade ID med ägare, slutdatum och negativt test. Kontrollera först Threat Feed, regelmatchning och Active Threat Response-konfiguration.
Motor, CPU och hårdvaruacceleration
Flytta inte IPS-instanser som snabb optimering
ips-instance add och clear tilldelar eller tar bort en IPS-instans från en CPU. Sophos kräver därefter set ips-instance apply och begär brandväggsrestart. Utan restart är tilldelningen inte aktiv.
Manuell CPU-tilldelning är inte livetrimning. Den hör till underhåll med plattform, aktuella instanser, Sophos-rekommendation och last före/efter dokumenterade.
Låt föråldrade omkopplare vara oförändrade
Sophos har markerat ips_mmap och packet-streaming föråldrade sedan SFOS 18.0; båda visas som on. Använd dem inte för SFOS 22-optimering. packet-streaming off är riskabelt: utan reassembly kan skadligt innehåll delat mellan Telnet-, POP3-, SMTP- eller HTTP-paket undvika signaturer.
Klassificera PKI Acceleration rätt
pki-acceleration enable är standard. På stödda XGS-modeller kan Xstream Flow Processor avlasta omsignering av X.509-certifikat för SSL/TLS-flöden som DPI Engine granskar.
show ips-settings visar status. Icke stödda versioner eller modeller visar disabled; med PKI Acceleration på och Firewall Acceleration av visas enabled (inactive). Ändring kan starta om IPS eller DPI Engine och kräver ett övervakat fönster.
Gissa inte sökmetoden
Sophos dokumenterar ac-bnfa med låg minnesåtgång och hög prestanda, ac-q med hög minnesåtgång och bäst prestanda samt hyperscan med låg minnesåtgång och bäst prestanda. hyperscan är standard.
Etiketterna motiverar inte ett intuitivt byte. Plattform, minne, reproducerbar last och detektionsresultat måste passa. Behåll metoden utan specifik Sophos-rekommendation.
SIP och särskilt TCP-beteende
sip_preproc enable skannar SIP-sessioner efter attacker och är aktivt som standard. sip_ignore_call_channel enable undantar som standard ljud- och videokanaler från IPS-skanning. Båda är globala.
Separera först signalering, media, riktning, NAT, helper, IPS- och VPN-event. Bara ett reproducerbart samtal motiverar en tillfällig CLI-jämförelse. Optimera och testa VoIP i Sophos Firewall beskriver flödet.
tcp urgent-flag remove tar bort och återställer TCP urgent flag och pointer och är standard. allow vidarebefordrar dem oförändrade. En uppluckring kräver Packet Capture och ett specifikt legacyprogram.
Tillämpa signaturuppdateringar säkert
set ips engine_update_mode reload är dokumenterad standard. En reload kan släppa vissa paket under omladdningen. restart startar om motorn; all inkommande och utgående trafik kringgår IPS under restart.
Sophos avråder starkt från ändring av säkerhetsskäl. Spara vid reproducerbar störning tid, patternversion, flöden och loggar för Sophos Support.
Behåll set ips_conf hos Sophos Support
set ips_conf kan lägga till, ändra eller ta bort interna key-valuepar i Snort. Sophos varnar uttryckligen att bara Sophos Support-tekniker ska köra kommandona.
Skrivskyddad show ips_conf kan vara supportbaslinje. Härled inga add, update eller del. En felaktig nyckel kan påverka skydd, stabilitet och support utan säker återställning.
Validera och återställ en ändring
Skapa före och efter en ny anslutning med samma källa, mål och regel. Ett oberoende kontrollflöde måste behålla förväntad IPS Policy och åtgärd. Bedöm Log Viewer, ips.log, CPU, minne, etablering och programresultat tillsammans.
Återställning använder värdet från show ips-settings. Efter återställning av fail-close körs åter set ips failclose apply; instanser kräver också Apply och restart. Experimentera inte med föråldrade eller supportinterna parametrar.
Driftchecklista
show ips-settings, SFOS-build, modell, tid och ansvarig dokumenterade.- Specifik parameter och trafikväg isolerade.
- Smal policy- eller signaturkorrigering kontrollerad före global ändring.
- RAM-beroende
failclose-status och restoreeffekt beaktade. - Apply-, restart- och bypassrisker klarlagda.
- Positivt, negativt och kontrollflöde testade.
- Verkligt ursprungsvärde förberett för återställning.
- Ingen egen
set ips_conf-ändring utförd.
FAQ
Ska failclose aktiveras på varje Sophos Firewall?
off upp till 8 GB RAM och on över 8 GB. Valet avgör om IPS-resursbrist avvisar nya anslutningar eller tar bort gamla cacheposter. Testa status, timeout, Apply och verkliga program tillsammans.Är set ips_conf ett normalt administratörskommando?
show ips_conf kan sparas skrivskyddat för diagnos, men är ingen godkänd trimningsguide.