Kontrollera Advanced Firewall Settings på Sophos Firewall säkert
Advanced Firewall Settings på Sophos Firewall är inte en samling harmlösa bekvämlighetsalternativ. Många värden påverkar paketinspektion, anslutningstillstånd eller tidsgränser globalt. En ändring kan därför påverka flera brandväggsregler, VPN-anslutningar, program och användarvägar samtidigt.
Den säkra utgångspunkten är alltid skrivskyddad: show advanced-firewall visar det aktuella tillståndet. En enskild inställning ändras i ett underhållsfönster först när ett reproducerbart problem exakt motsvarar parametern. Det tidigare värdet, en kontrolljämförelse och återställningen ska vara dokumenterade innan kommandot set anges.
⚠️ Kopiera inte Advanced Firewall Settings från en tuninglista. De dokumenterade standardvärdena passar de flesta miljöer. Globala skyddsfunktioner som
strict-policyellertcp-seq-checkingska inte stängas av på misstanke, och tidsgränser ska inte höjas utan ett uppmätt behov i programmet.
Säker snabbprocedur
- Dokumentera det exakta symtomet i Log Viewer, Packet Capture och det berörda programmet, inklusive tidpunkt, källa, destination, tjänst och riktning.
- Spara det aktuella tillståndet från Device Console med
show advanced-firewall. - Kontrollera om det redan finns en särskild artikel om parametern och om brandväggsregel, NAT, routing, MTU eller motpart är en troligare orsak.
- Ändra endast ett globalt värde och förbered det tidigare värdet som ett färdigt återställningskommando.
- Testa det berörda flödet och minst ett orelaterat kontrollflöde igen.
- Återställ omedelbart det dokumenterade startvärdet om ändringen inte hjälper tydligt eller skapar nya symtom.
En grön anslutning eller en enstaka lyckad ping räcker inte som godkännande. Beroende på ändringen måste även Rule ID, NAT Rule ID, TCP- eller UDP-beteende, paketflöde, programfunktion och returriktning stämma. Förfarandet beskrivs i Testa en Sophos Firewall-regel korrekt.
Läs tillståndet och förstå effekten
Kommandona körs i Device Console, inte i Advanced Shell. Välj 4. Device Console i konsolmenyn efter SSH-inloggningen. Åtkomst, verifiering av host key och snäv administrationsåtkomst beskrivs i CLI-felsökning för Sophos Firewall.
show advanced-firewall
Utdata är en baseline, inte en Health Check. Ett värde kan visas korrekt men ändå vara olämpligt för ett program. Omvänt bevisar ett värde som avviker från standardvärdet inte i sig ett fel. Det viktiga är när och varför det ställdes in och vilket mätbart beteende det ändrar.
Globalt i stället för per brandväggsregel
set advanced-firewall ändrar inte en enskild brandväggsregel. Parametrarna ligger under eller bredvid den normala policyutvärderingen. En globalt höjd UDP-tidsgräns gäller därför inte bara en VoIP-regel. På samma sätt begränsar tcp-seq-checking off inte lättnaden till en server.
Fyra saker dokumenteras före varje ändring: aktuellt värde, specifikt testflöde, förväntad effekt och återställningskommando. Utan ett avgränsat positivt och negativt test är ändringen inte redo för produktion.
Säkra åtkomst och paketinspektion
Blockera WebAdmin globalt från WAN
restrict-admin-console-wan-access är en grov global skyddsbrytare. Med enable stängs WebAdmin av för alla WAN-källor; Sophos dokumenterar enable som standard. Den till synes omvända formuleringen är viktig: enable aktiverar begränsningen, inte WAN-åtkomsten.
set advanced-firewall restrict-admin-console-wan-access enable
Skyddet öppnas inte helt enkelt med disable för en fast administrationskälla. Kontrollera först om ett administrations-VPN, Sophos Central eller ett snävt Local Service ACL Exception räcker. Den säkra utformningen beskrivs i Device Access och Local Service ACL.
ICMP, fragment och IPv6-tillägg
icmp-error-message styr ICMP-felmeddelanden som Network, Host eller Port Unreachable. Den dokumenterade standarden är allow. Ett generellt deny kan dölja viktiga fel- och Path MTU-signaler och försvåra felsökningen.
fragmented-traffic tillåter eller nekar fragmenterad IP-trafik; standarden är allow. Fragmentering är inte automatiskt en attack. Före ett globalt deny måste MTU, PMTUD, VPN-overhead, protokoll och det verkliga paketflödet klargöras.
ipv6-unknown-extension-header hanterar IPv6-paket med okända Extension Headers. Sophos dokumenterar deny som standard. En lättnad kräver ett bevisat legitimt användningsfall och en IPv6 Packet Capture, inte bara ett allmänt åtkomstproblem.
ipv6-ready-logo-compliance är off som standard. Med on anpassar brandväggen sitt beteende för det formella testprogrammet IPv6 Ready Logo. Detta är varken brytaren som aktiverar IPv6 eller en allmän IPv6-workaround. Grunderna och godkännandet av en produktionsväg för IPv6 beskrivs i IPv6-stöd på Sophos Firewall.
strict-policy är on som standard och förkastar specifika ovanliga paket och IP-baserade attacker. För det konkreta felet Invalid TCP reserved bit finns det avgränsade förfarandet Kontrollera Accurate ECN och Strict Policy. Utan detta eller likvärdigt bevis förblir funktionen aktiv.
ftpbounce-prevention skyddar mot FTP-bounceattacker där ett PORT-kommando innehåller en främmande tredjepartsadress. Parametern skiljer mellan kontroll på control- eller dataanslutningen; Sophos dokumenterar control som standard. En ändring till data bedöms endast med ett tydligt FTP-kompatibilitetsfall, en snäv regel och ett dokumenterat filöverföringstest.
Kontrollera TCP-beteendet riktat
Sophos aktiverar Selective Acknowledgement som standard med tcp-selective-acknowledgement on. Med SACK kan mottagaren ange exakt vilka segment som saknas, så att inte hela TCP-fönstret behöver skickas igen. tcp-window-scaling on är också standard och tillåter fönster över 64 KB. Båda funktionerna hjälper särskilt på vägar med hög bandbredd eller latens; att stänga av dem är ingen generell stabilitetslösning.
tcp-frto och tcp-timestamp är off som standard. F-RTO förbättrar återställningen på sändarsidan efter Retransmission Timeouts, särskilt när förlust orsakas av slumpmässiga radiostörningar i stället för överbelastning. TCP Timestamps möjliggör mer exakt round-tripmätning. Aktivera varje alternativ endast med ett reproducerbart TCP-test och en kontrolljämförelse, inte tillsammans som allmän prestandatuning.
Sekvenskontroll och midstreamanslutningar
Med tcp-seq-checking on kontrollerar brandväggen som standard om Sequence och Acknowledgement Numbers motsvarar det kända TCP-tillståndet. Vissa program som inte följer RFC kan skicka ogiltiga sekvensnummer. off lättar dock på kontrollen globalt. Packet Capture, orsaken till droppen och motparten måste först stödja misstanken.
midstream-connection-pickup är off som standard. Med on kan brandväggen ta över TCP-anslutningar som redan pågår men ännu inte spåras. Sophos nämner exempelvis införandet av en bridge i ett aktivt nät eller särskilda asymmetriska designer. Alternativet ersätter varken symmetrisk routing eller korrekta brandväggsregler och ska inte lämnas aktivt efter en migrering utan anledning.
Inaktivitetstid för etablerade TCP-anslutningar
tcp-est-idle-timeout avgör hur länge en etablerad men inaktiv TCP-anslutning behåller sitt tillstånd. Det tillåtna intervallet är 2700 till 432000 sekunder.
En längre livslängd kan hjälpa ett program med verkligt långa viloperioder, men ökar också antalet gamla tillstånd och löser inte tidsgränser på servern, lastbalanseraren, NAT-gatewayen eller klienten. Jämför båda ändpunkterna, keepalives och tidpunkten för avbrottet före en ändring. Återställ uttryckligen det tidigare numeriska värdet om testet inte ger någon tydlig nytta.
Anpassa UDP-tillstånd till programmet
UDP har ingen TCP-handshake. Sophos skiljer därför mellan två globala tidsvärden. udp-timeout gäller UDP-anslutningar som ännu inte har identifierats som en stream. udp-timeout-stream gäller när båda ändpunkterna har skickat trafik via samma port mellan nätsegment. Båda värdena stöder 30 till 3600 sekunder.
set advanced-firewall udp-timeout <30-3600>
set advanced-firewall udp-timeout-stream <30-3600>
Ett högt värde är inte automatiskt bättre. Det behåller tillstånd längre men kan också skapa inaktuella sessioner och fler tillstånd. För VoIP, SIP eller RTP ska signalering, mediaportar, båda riktningarna och den exakta tidpunkten för ljudavbrottet kontrolleras tillsammans. Det specialiserade förfarandet finns i Optimera och kontrollera VoIP på Sophos Firewall.
Blanda inte ihop bypass och NAT för systemtrafik
Förbigå bara stateful firewall i ett bevisat specialfall
bypass-stateful-firewall-config undantar värdar eller nät från den normala stateful-firewallvägen. Sophos kräver poster i båda riktningarna för en fullständig utgående anslutningsväg. Antalet möjliga poster är inte begränsat, men just därför kan en gammal bypasslista snabbt bli oöverskådlig och säkerhetskritisk.
En bypassregel är ingen snabb Allow-regel och ingen vanlig prestandabrytare. Den kan kringgå policyutvärdering, loggning och säkerhetsfunktioner. Syntax, dubbelriktat test och rollback beskrivs i Använd en Sophos Firewall-bypassregel säkert.
NAT för trafik som genereras av brandväggen
sys-traffic-nat ändrar källadressen för trafik som brandväggen själv genererar till en specifik destination. destination och snatip är obligatoriska; interface och netmask kan vid behov avgränsa posten ytterligare.
Detta ersätter inte en vanlig SNAT- eller MASQ-regel för vidarebefordrad klienttrafik. Det skapar inte heller någon route. Typiska specialfall och säker borttagning beskrivs separat i Interface-alias för systemtrafik, SD-WAN-routing för Reply Packets och systemtrafik och IPsec Route och systemtrafik.
Godkänn och återställ en ändring
Spara show advanced-firewall före och efter ändringen. Upprepa därefter exakt samma kontrollerade test med samma källa, destination, tjänst, riktning och, om möjligt, jämförbar belastning. Resultatet stöder ändringen endast om det förväntade symtomet försvinner och ett orelaterat kontrollflöde förblir oförändrat.
Rollbacken använder samma parameter med det tidigare dokumenterade värdet. För ett numeriskt värde återställs det faktiskt sparade startvärdet, inte ett antaget standardvärde. För on, off, allow, deny, enable eller disable återställs också det tillstånd som lästes i baselinen.
Om ändringen inte hjälper
- Ingen skillnad i det berörda flödet: Återställ startvärdet och kontrollera regel, NAT, route, motpart eller program.
- Endast nya sessioner beter sig annorlunda: Avsluta gamla anslutningar kontrollerat eller använd ett nytt testflöde; befintliga tillstånd kan förvränga bedömningen.
- Andra program blir instabila: Återställ omedelbart. Detta visar den globala effekten, inte ett behov av fler Advanced Firewall-ändringar.
- HA-kluster: Dokumentera tillstånd och test på den nod som behandlar trafiken och upprepa kontrollen med en ny anslutning efter en planerad failover. Förutsätt inte oavbruten överföring av ett ändrat anslutningstillstånd.
Operativ checklista
- Inledande utdata från
show advanced-firewall, tid, build och ansvarig person dokumenterade. - En enda parameter vald med ett konkret problem och förväntad effekt.
- Global effekt på säkerhet och prestanda bedömd.
- Rollback förberedd med det faktiska tidigare värdet.
- Berört flöde, returriktning och orelaterat kontrollflöde testade.
- Bypass- och
sys-traffic-nat-poster inventerade separat. show advanced-firewallsparat igen efter testet och onödig ändring återställd.
FAQ
Bör Advanced Firewall Settings generellt optimeras för högre prestanda?
Är show advanced-firewall säkert?
show advanced-firewall läser det aktuella tillståndet och är rätt startpunkt. Endast set advanced-firewall ändrar globala parametrar. Utdata kan innehålla känsliga interna IP-adresser från Bypass- eller NAT-poster för systemtrafik och ska därför skyddas på lämpligt sätt.