Konfigurera Sophos Firewall Discover Mode med TAP och SPAN
I Discover Mode tar Sophos Firewall emot en kopia av nätverkstrafiken via ett TAP-interface. Switchen speglar valda portar eller VLAN till en SPAN- eller mirror-port som är ansluten till en obunden brandväggsport. Brandväggen står inte inline och ändrar inte paketens produktionsväg.
Snabbprocedur: Säkerställ en separat administrationsåtkomst, konfigurera en dubbelriktad SPAN-port på switchen, välj en obunden brandväggsport, kör system discover-mode tap add PortD i Device Console och verifiera först den inkommande trafiken med Packet Capture. Granska därefter Current Activity, rapporter och vid behov en Security audit report.
⚠️ Discover Mode är ett observationsläge. Security Policies kan inte tillämpas på trafik vid TAP-interfacet och brandväggen kan varken blockera eller kassera den. HTTPS stöds inte i detta läge. En rapport utan fynd bevisar därför varken fullständig insyn eller ett effektivt skydd.
PortD är ett exempel i den här guiden. Använd den fysiska port som faktiskt är ledig på appliance-enheten.
Discover Mode i åtta steg
- Verifiera en oberoende administrationsport på brandväggen och en säker återställningsväg till administrationen.
- Fastställ på switchen vilka portar eller VLAN som ska speglas i båda riktningarna.
- Anslut en dedikerad mirror-port till en obunden fysisk brandväggsport.
- Spara utgångsläget i Device Console med
system discover-mode tap show. - Aktivera exempelporten som TAP med
system discover-mode tap add PortD. - Kontrollera typen Discover, physical (TAP) under
Network > Interfaces. - Skapa ett känt testflöde och bekräfta dess paket på TAP-interfacet.
- Först därefter utvärderas rapporter, användartilldelning och en Security Audit Report.
Switchen och brandväggen konfigureras separat. Ett synligt TAP-interface bevisar ännu inte att switchen speglar rätt ramar.
När TAP passar och när det inte gör det
Discover Mode passar för en passiv inventering, en proof of concept eller en föranalys inför en senare inline-implementering. Typiska mål är att:
- synliggöra trafikrelationer och aktiva applikationer;
- klassificera webb- och applikationskategorier inom de tekniska gränserna;
- observera IPS-detekteringar utan att ändra datavägen;
- samla rapporter för senare planering av policyer och segmentering;
- utvärdera en ny brandvägg parallellt med den befintliga infrastrukturen.
TAP är inte rätt val om trafiken redan måste blockeras aktivt, dekrypteras, ändras med NAT eller styras med användarbaserade regler. Då krävs gateway-, bridge- eller ett annat inline-läge med lämpliga brandväggsregler.
Discover Mode kan kombineras med gateway-, mixed- och bridge-läge. Säkerhetsreglerna gäller då för de normala inline-interfacen, inte för TAP-interfacet. Planera zoner och interface på Sophos Firewall förklarar hur fysiska portar, zoner, bryggor och andra interfacetyper hänger ihop.
Exempeltopologi och utbytbara värden
Exemplet använder följande komponenter:
- Core-switch:
SW-Core-01 - Uplink som ska speglas:
Switch-Port 1, mottagning och sändning - SPAN-destination:
Switch-Port 24 - Brandväggens TAP:
PortD, obunden och utan IP-konfiguration - Brandväggshantering:
PortA - 10.10.10.16/24 - Testklient:
10.20.30.40
Namnen och adresserna är exempel. Funktionen är avgörande: TAP-porten tar bara emot de speglade ramarna. Hantering, uppdateringar, DNS och rapportutskick går via ett annat, normalt konfigurerat interface.
Mirror-porten måste vara minst lika snabb som den trafik som observeras. Om flera hårt belastade källportar speglas till en långsammare destinationsport kan switchen kassera paket ur kopian. Produktionsanslutningen fortsätter att fungera, men rapporten blir ofullständig. TAP är därför inte en förlustfri forensisk inspelning, och en händelse som saknas är inget bevis för att den inte inträffade.
Förutsättningar och säkerhetsgränser
Följande punkter måste vara klarlagda före aktiveringen:
- En hanterad switch stöder SPAN eller port mirroring.
- En fysisk brandväggsport är obunden och används inte i produktion.
- Administrationen förblir nåbar via ett separat interface.
- Brandväggen har internetåtkomst för molnklassificering, IPS-uppdateringar och generering av Security Audit Report.
- Om rapporten ska visa användare i stället för enbart IP-adresser finns en lämplig extern autentiseringskälla integrerad.
- Syfte, lagringstid och mottagare för de speglade uppgifterna uppfyller integritetskraven.
De speglade ramarna kan exponera interna adresser, DNS-förfrågningar, okrypterade protokoll och kommunikationsrelationer. Spara därför Packet Captures och rapporter endast så länge som behövs och överför dem skyddat.
Bedöm Port Affinity korrekt
För vissa plattformar rekommenderar Sophos-guiden att TAP-interfacet binds till en CPU med bind-with före aktiveringen. XGS-appliances behöver ingen manuell Port Affinity eftersom bearbetningen automatiskt fördelas över CPU-kärnorna.
På andra appliances och virtuella plattformar beror en lämplig CPU-tilldelning på hårdvara, adapter och belastning. Kopiera därför inte ett CPU-värde från ett främmande exempel. Om plattformen kräver manuell tilldelning planeras den före TAP-utrullningen med rätt enhets- eller supportvägledning. Ett generellt set port-affinity hör inte hemma i den normala snabbproceduren.
För en virtuell brandvägg måste det dessutom säkerställas att hypervisor, vSwitch och virtuell nätverksadapter faktiskt levererar de speglade ramarna till den virtuella maskinen. Den virtuella nätverksadapterns status bekräftar inte detta ensam; paketbeviset i SFOS är avgörande.
Förbered SPAN eller port mirroring på switchen
Den exakta konfigurationen är tillverkarspecifik. Minst följande värden anges på switchen:
- Source: den fysiska port som ska observeras eller de planerade VLAN:en.
- Direction: mottagning och sändning, så att båda riktningarna blir synliga.
- Destination: den dedikerade port som är ansluten till brandväggens
PortD. - Session status: aktiverad.
Destinationsporten används inte samtidigt som en normal access- eller trunk-port för endpoints. Brandväggens administrationsport ansluts inte heller till mirror-porten. Annars blandas administrations- och observationsvägarna eller så skapar switchen en oväntad Layer 2-topologi.
Dokumentera före brandväggskonfigurationen vilka VLAN och riktningar switchen verkligen speglar. På stora uplinks bör piloten börja med ett enda test-VLAN eller en tydligt avgränsad port i stället för omedelbart med all core-trafik.
Aktivera TAP-interfacet på Sophos Firewall
Under Network > Interfaces måste den valda porten ha zonen None och får inte ha någon IP-konfiguration eller produktionsberoenden. Frigör inte en port som används enbart för testet: det kan avbryta interface hosts, DHCP, routing, regler eller andra tjänster.
Efter SSH-inloggning på Sophos Firewall öppnas Option 4: Device Console. Läs först det aktuella tillståndet:
system discover-mode tap show
Aktivera därefter den planerade exempelporten och kontrollera igen:
system discover-mode tap add PortD
system discover-mode tap show
Sophos dokumenterar meddelandet Discover Interface added successfully vid en lyckad aktivering. Porten visas därefter under Network > Interfaces som Discover, physical (TAP).
Kommandot konfigurerar inte SPAN på switchen. Om porten visar rätt SFOS-status men ingen trafik ska switchidan kontrolleras först, i stället för att en brandväggsregel skapas på misstanke.
Verifiera trafik och rapporter
1. Genomför en kontrollerad paketkontroll
Skapa ett tydligt DNS-test eller okrypterat HTTP-test på testklienten 10.20.30.40. Under Diagnostics > Packet capture används ett smalt BPF-filter:
host 10.20.30.40
I inspelningen måste paket med In interface PortD vara synliga. Vid dubbelriktad spegling visas begäran och svar. En Firewall Rule ID eller statusen Forwarded är inget framgångskriterium på den passiva TAP-vägen, eftersom SFOS inte vidarebefordrar trafiken och inte tillämpar någon Security Policy på den.
Packet Capture i Sophos Firewall WebAdmin förklarar hantering, filter och exportgränser. Stoppa inspelningen efter testet och behåll endast den tidsperiod som behövs.
2. Kontrollera synligheten i sitt sammanhang
Efter paketbeviset granskas Current activities och lämpliga lokala rapporter. Förväntningarna måste motsvara protokollet:
- synliga käll- och destinationsadresser stämmer med testet;
- en applikations- eller webbkategori förväntas endast där SFOS kan klassificera trafiken;
- en IPS-detektering är en observation, inte en blockering;
- användare visas endast med en fungerande identitetskälla och korrekt tilldelning;
- HTTPS-innehåll stöds inte i Discover Mode.
Den externa användarkällan testas separat. För Active Directory hjälper Anslut Active Directory till Sophos Firewall. Ett saknat användarnamn betyder annars inte automatiskt att TAP-trafiken saknas.
3. Generera en Security Audit Report
Under Reports > Show report settings > Report scheduling > Add väljs typen Security audit report. Mottagare och organisation anges medvetet och därefter kontrolleras e-posttransport och rapportinnehåll separat.
Schemalägg Sophos Firewall-rapporter och skicka dem via e-post förklarar gränserna för Send test mail, Generate now, integritet, språk och HA-beteende. Ett lyckat testmeddelande bevisar bara e-postvägen. Först en genererad rapport med rimliga data bekräftar hela vägen.
HA och blandade driftlägen
Discover Mode stöder endast active-passive HA. Active-active HA är inte möjligt när någon av brandväggarna arbetar i Discover Mode.
Ett active-passive-kluster kan inte skapas medan TAP-interfacet är aktivt. För att konfigurera HA avaktiveras TAP-porten på båda appliances, HA skapas och därefter aktiveras TAP-interfacet igen individuellt på båda enheterna. Sophos påpekar också att TAP-interfacet förblir aktivt på den passiva enheten.
Därför kontrolleras kablage, switchspegling och datamottagning igen efter ett planerat rollbyte. Det antas inte att en befintlig rapportperiod eller TAP-observation fortsätter utan avbrott på den andra noden. Konfigurera HA på Sophos Firewall beskriver roller, synkronisering och nodlokalt beteende.
Även i en blandad gateway- eller bridge-design är gränsen tydlig: normala interface kan vidarebefordra och skydda trafik. TAP-interfacet tar bara emot den speglade kopian.
Felsök efter symptom
TAP-interfacet visar inga paket
- Kontrollera den konfigurerade porten med
system discover-mode tap show. - Kontrollera typen Discover, physical (TAP) och den fysiska länken under
Network > Interfaces. - Jämför switch-destination, källportar eller VLAN och speglingsriktningen.
- Upprepa ett känt testflöde utan ett alltför snävt inspelningsfilter.
- Kontrollera på en VM om den virtuella nätverksvägen levererar speglade främmande ramar till brandväggen.
En brandväggsregel är inte lösningen, eftersom TAP-trafiken inte vidarebefordras genom den normala Rule Engine.
Endast en riktning är synlig
Mirror-källan på switchen är ofta inställd på endast RX eller TX. Ändra sessionen till both, alltså båda riktningarna, och upprepa samma test. Vid asymmetrisk routing kan returvägen dessutom gå via en annan fysisk uplink som inte speglas.
Paket är synliga, men rapporterna är tomma eller ofullständiga
Kontrollera först tidsintervall, rapporttyp, internetåtkomst, patternstatus och de protokoll som faktiskt speglas. HTTPS stöds inte i Discover Mode. En överbelastad SPAN-destination kan dessutom tappa kopior utan att påverka produktionstrafiken.
Om användare saknas fortsätter felsökningen med autentiseringskällan. Om endast e-postutskicket misslyckas kontrolleras först e-postaviseringar. Starta inte om rapporttjänster på misstanke och radera inte lokala rapportdata som första åtgärd.
En rapport visar risker, men inget blockeras
Det är det förväntade beteendet. Discover Mode utvärderar en kopia. Ett fynd blir först efter en teknisk bedömning en senare inline-policy, segmentering eller annan skyddsåtgärd. TAP-brandväggen kan inte stoppa det observerade originalflödet i efterhand.
Återställ Discover Mode på ett säkert sätt
Spara nödvändiga rapporter, tidsintervall och fynd före återställningen. Därefter:
- Avaktivera SPAN-sessionen på switchen så att inga fler kopior anländer.
- Ta bort exempelporten i Device Console:
system discover-mode tap delete PortD
system discover-mode tap show
- Kontrollera under
Network > Interfacesatt porten inte längre visas som Discover, physical (TAP). - Ta kontrollerat bort Security Audit-scheman som inte längre behövs.
- Återanvänd switchens destinationsport normalt först efter en dokumenterad kontroll.
- Om brandväggsporten ska användas i produktion planeras och testas zon, IP, beroenden och regler som en separat ändring.
Blanda inte en TAP-återställning med en improviserad inline-migrering. Gateway- eller bridge-läge ändrar routing, regler och avbrottsrisk och kräver en separat migreringsplan.
Checklista
- Separat administrationsåtkomst fungerar.
- TAP-porten är fysisk, obunden och används inte på annat håll.
- SPAN-source, direction och destination är dokumenterade.
- Mirror-destinationen är inte överbelastad.
system discover-mode tap showvisar den förväntade porten.- Packet Capture ser ett känt testflöde i båda riktningarna.
- Rapporter bedöms endast inom den synlighet som stöds.
- HTTPS och avsaknaden av enforcement är dokumenterade.
- Användartilldelning har vid behov testats separat.
- Rapportmottagare och lagringstid är godkända.
- HA- eller VM-gränser har testats i den verkliga miljön.
- Återställning och senare inline-migrering är separata ändringar.