Hoppa till innehållet
Avanet

Använd en Sophos Firewall-bypassregel säkert

bypass-stateful-firewall-config undantar värdar eller nätverk från den normala brandväggsinspektionen. Det är inte en vanlig Allow-regel: det publicerade SFOS 22-exemplet använder separata käll- och destinationsposter, och den dokumenterade syntaxen kan inte begränsa dem till en tjänst eller port. En värdpost har därför större omfattning än ordet ”regel” antyder.

Den säkra metoden är att spara aktuellt tillstånd, lägga till så snäva dest_host- och source_host-poster som möjligt för testet, kontrollera med Packet capture och omedelbart ta bort båda med del. Väljarna verkar oberoende: dest_host omfattar trafik till destinationsvärden och source_host trafik från källvärden. Tillsammans bildar de inte ett käll-destinationspar.

⚠️ En bypass minskar kontrollen och synligheten för matchande trafik. Använd den bara under ett tidsbegränsat underhållsfönster med förberedd rollback. Använd en vanlig brandväggsregel eller ett riktat policyundantag för permanent åtkomst.

Vilken typ av bypass som avses

Artikeln behandlar endast bypass-stateful-firewall-config i Device Console.

  • Stateful firewall bypass: undantar en värd eller ett nätverk från brandväggsinspektion.
  • DoS bypass rule: undantag under Protect > Intrusion prevention > DoS & spoof protection. Det kan även begränsas efter IP-version, källa, destination, protokoll och portar och är inte samma funktion.
  • IPS Bypass session: en åtgärd i en IPS-regel.
  • FastPath / Firewall acceleration: accelererar känd och betrodd trafik. Det är inte en manuell stateful firewall-bypass.
  • LAN bypass / fail-to-wire: maskinvarufunktion på stödda appliances som ansluter ett bypass-portpar utan inspektion vid ström- eller maskinvarufel.
  • Normalt undantag: en riktad ändring av en firewall-, NAT-, web-, TLS-, IPS- eller Application Control-policy.

Kontrollera riktade alternativ först

En bypass besvarar bara en snäv diagnosfråga: fungerar flödet när brandväggsinspektionen hoppas över? Den identifierar inte den ansvariga modulen eller konfigurationen.

För en permanent anslutning är en vanlig Sophos Firewall-regel med loggning och nödvändiga säkerhetsfunktioner fortfarande rätt lösning.

Förutsättningar och ändringsram

Fastställ följande före add:

  • testfrågan och testflödets källa, destination, protokoll och port;
  • så snäva värdar eller nätverk som möjligt, inte hela klient-, server- eller VPN-intervall;
  • ärende, ansvarig, underhållsfönster och avbrytningskriterium;
  • utdata från show advanced-firewall före ändringen;
  • ett exakt del-kommando för varje planerat add-kommando;
  • bevis från Packet capture eller målsystemets logg;
  • ett kontrolltest efter rollback.

Registrera först fram- och returvägen vid NAT eller asymmetrisk routing. En bypass kan dölja ett routing-, NAT- eller policyproblem; den löser det inte.

Arbeta i Device Console

Anslut via SSH som admin och öppna 4. Device Console. Tillåt SSH endast från ett betrott administrationsnätverk. Se Anslut till Sophos Firewall via SSH.

Visa först tillståndet och spara det i ärendet:

show advanced-firewall
Visa Sophos Firewall-bypassposter med show advanced-firewall
show advanced-firewall visar konfigurerade avancerade parametrar, inklusive befintliga bypassposter.

Utdata innehåller andra globala inställningar. Ändra dem inte i detta arbete; Kontrollera Advanced Firewall Settings säkert förklarar dem.

Device Console har sammanhangsberoende hjälp. Använd Tab eller ? efter ett ofullständigt kommando i stället för att gissa parametrar. SFOS 22-hjälpen varnar uttryckligen för att köra ofullständiga kommandon.

Lägg till värdposter för testet

Exemplet använder adresser reserverade för dokumentation:

  • Källvärd: 198.51.100.10
  • Destinationsvärd: 192.0.2.20

Ersätt dem med testflödets verkliga ändpunkter. För den fullständiga outbound bypass som Sophos beskriver lägger du till separata destinations- och källposter:

set advanced-firewall bypass-stateful-firewall-config add dest_host 192.0.2.20
set advanced-firewall bypass-stateful-firewall-config add source_host 198.51.100.10

Kontrollera direkt:

show advanced-firewall

Raderna följer det publicerade SFOS 22-exemplet. De bildar inte en regel som endast länkar 198.51.100.10 till 192.0.2.20: den första posten omfattar trafik från valfri källa till 192.0.2.20, och den andra trafik från 198.51.100.10 till valfri destination. Den dokumenterade syntaxen har inte heller någon tjänst- eller portparameter. Generera bara den avsedda trafiken under underhållsfönstret, förhindra om möjligt annan åtkomst till de två värdarna och välj inte värdar som är mer exponerade än nödvändigt.

När en nätverkspost är motiverad

SFOS 22 stöder även dest_network och source_network. En nätverkspost utökar dock bypass till alla matchande värdar. Använd den bara när samma tydligt avgränsade fel bevisligen påverkar flera system.

Sophos anger ingen gräns för antalet värdar eller nätverk som kan kringgås. Det är en teknisk kapacitet, inte en driftsrekommendation: många poster är svåra att granska och visar att grundorsaken bör åtgärdas i stället för att bypasslistan utökas.

Den offentliga SFOS 22-sidan visar inget fullständigt körbart nätverksexempel. Kontrollera exakt nätverks- och nätmaskssyntax på installerad version med Tab eller ? i stället för att kopiera ett äldre exempel. Reproducera först med en värd; om det inte går bör nätverksbypass samordnas med Sophos Support.

Verifiera effekten

Kontrollera inte bara om applikationen fungerar. Bekräfta också att ändringen håller sig inom planerad omfattning:

  1. show advanced-firewall visar de nya käll- och destinationsposterna med planerade väljare och värden; befintliga poster förblir oförändrade.
  2. Filtrera på båda värdarna och förväntad port under Diagnostics > Packet capture.
  3. Kör ett tydligt tidsstämplat test och granska fram- och returpaket.
  4. Kontrollera om annan trafik går till destinationsvärden eller från källvärden under fönstret; även den omfattas av motsvarande bypasspost.
  5. Vid asymmetrisk routing, kontrollera att returvägen verkligen passerar denna brandvägg.
  6. Fortsätt omedelbart med rollback oavsett resultat.

Packet capture visar gränssnitt, källa, destination, portar, NAT ID, Rule ID och bearbetningsstatus. Saknas en riktning, kontrollera först routing, NAT och capturefiltret. Enbart saknade poster i Log Viewer ger ingen säker slutsats under en bypass.

Ta bort bypass helt

Förbered borttagningskommandona före testet. De ska använda exakt samma väljare och värden som motsvarande add-kommandon:

set advanced-firewall bypass-stateful-firewall-config del dest_host 192.0.2.20
set advanced-firewall bypass-stateful-firewall-config del source_host 198.51.100.10

Kontrollera sedan:

show advanced-firewall

Resultatet är korrekt när båda testposterna är borta, äldre dokumenterade poster är oförändrade och ett kontrolltest fungerar utan tillfällig bypass. Om en post finns kvar, jämför väljaren (dest_host eller source_host) och IP-adressen med utdata; försök inte med en bredare borttagning.

Åtgärda den verkliga orsaken

Ett lyckat test visar bara att brandväggsinspektionen var inblandad. Fastställ därefter orsaken:

  • brandväggsregel: ordning, zoner, källa, destination, tjänst och användartilldelning;
  • IPS, Web Protection eller Application Control: upptäckt signatur, kategori, applikation och policy;
  • TLS Inspection: matchande regel, certifikatförtroende och snävt exclusion;
  • NAT och routing: NAT Rule ID, route precedence, SD-WAN-beslut och returväg.

Den permanenta lösningen måste fungera utan stateful firewall-bypass och återställa synlighet och granskningsbarhet. Tillfällig diagnostik får inte obemärkt bli produktionsarkitektur.

Dokumentation och vanliga fel

Dokumentera minst start- och sluttid, administratör, orsak, båda värdarna eller nätverken, applikation och tjänst, alla add- och del-kommandon, capturetid, resultat och uppföljningsuppgift i ärendet.

Vanliga fel:

  • anta att de två värdposterna tillsammans bildar ett käll-destinationspar eller kopiera obekräftade nätmaskparametrar;
  • lägga till eller ta bort bara en av de två planerade värdposterna;
  • använda ett helt nätverk när två värdar räcker;
  • använda bara Log Viewer i stället för Packet capture som bevis;
  • blanda ihop bypass med DoS bypass rule, FastPath eller LAN bypass;
  • inte införa en normal regel-, policy-, NAT- eller routinglösning efter testet.

Vanliga frågor

Är en bypassregel samma sak som en Allow-regel?

Nej. En Allow-regel finns kvar i regelverket och kan tillämpa loggning och säkerhetsfunktioner. bypass-stateful-firewall-config undantar matchande värd- eller nätverkstrafik från inspektion.

Kan jag begränsa bypass till en port?

Inte med den bypass-stateful-firewall-config-syntax som dokumenteras för SFOS 22. Den har värd- och nätverksväljare men ingen tjänst- eller portparameter. Använd en normal regel eller lämpligt policyundantag för permanent, portspecifik åtkomst.

Varför anges källa och destination separat?

För en fullständig outbound bypass kräver Sophos separata poster för inkommande och utgående trafik och visar ett dest_host- och ett source_host-kommando. Posterna verkar oberoende och bildar inget par. Ta bort båda separat efter testet.

Är en bypass lämplig för prestandaproblem?

Som mest som en snävt avgränsad, tidsbegränsad diagnos med tydliga instruktioner. Kontrollera först sizing, regel- och policybearbetning, Packet capture och FastPath. En bypass kan dölja symtom men löser inte orsaken.