Aktivera FIPS 140-3 på Sophos Firewall
Sophos Firewall stöder FIPS 140-3 Level 1-läge med SFOS 22 på XGS-hårdvaruenheter, virtuella plattformar som stöds, AWS och Azure. Aktiveringen är ingen vanlig konfigurationsändring: kommandot utför en fabriksåterställning, startar om brandväggen med fabriksinställningar och kräver därefter en ny FIPS-kompatibel konfiguration.
Den säkra ordningen är därför:
- Bekräfta plattform, firmware och efterlevnadskrav.
- Inventera VPN-peers, certifikat och nödvändiga algoritmer.
- Spara backup, Secure Storage Master Key och konfigurationsdokumentation externt.
- Planera underhållsfönster, lokal konsolåtkomst och fullständig återuppbyggnad.
- Aktivera FIPS endast på en brandvägg som fortfarande är standalone.
- Bygg upp grund- och produktionskonfigurationen på nytt med tillåtna algoritmer.
- Verifiera administration, routing, regler, VPN, certifikat och loggar fullständigt.
- Konfigurera HA först därefter.
⚠️ Varning:
system certification fips enableraderar den aktuella konfigurationen. Kommandot får inte köras utan en testad återställningsväg, lokal konsolåtkomst och en planerad återuppbyggnad.
Vad FIPS 140-3 innebär på Sophos Firewall
FIPS 140-3 är en amerikansk standard för kryptografiska moduler. SFOS 22.0 GA och dess underhållsversioner använder FIPS-certifierade kryptografiska moduler. Det aktiverade FIPS-läget begränsar dessutom vilka algoritmer som kan väljas, skapar lämpliga standardpolicies och validerar nya eller importerade certifikat mot FIPS-kraven.
FIPS-efterlevnad är ett formellt driftkrav och innebär inte automatiskt den starkaste konfigurationen som finns tillgänglig i dag. Sophos dokumentation tillåter exempelvis SHA1 inom FIPS-gränserna för vissa VPN-autentiseringsfall. För nya IPsec-designer är IKEv2 och moderna algoritmer som har stämts av med motparten fortfarande den bättre utgångspunkten. Förstå och skapa IPsec-profiler på Sophos Firewall förklarar fälten och säkerhetsbesluten.
Kontrollera vilka plattformar som stöds
Sophos stöder FIPS-läget på:
- XGS Series-hårdvaruenheter
- VMware vSphere
- Microsoft Hyper-V
- KVM
- Xen
- AWS
- Azure
Det stöds inte på:
- Software Appliances
- XG Series-hårdvara
- SG Series-hårdvara
Skillnaden är viktig: en virtuell appliance stöds, medan en Software Appliance installerad på egen x86-hårdvara inte gör det. Sophos Firewall: hårdvara, virtuell eller cloud? förklarar driftmodellerna.
Stoppa om modellen, plattformen eller målversionen inte har tydligt stöd. En tillgänglig FIPS-inställning eller ett körbart CLI-kommando ersätter inte plattformsgodkännandet.
Inventera konsekvenserna före aktivering
VPN-peers och algoritmer
Dokumentera alla produktions-VPN:er med de parametrar som faktiskt förhandlas innan fabriksåterställningen. I FIPS-läge är bland annat följande algoritmer tillgängliga för nya VPN-konfigurationer:
- DH-grupper
14till21 - AES-CBC och AES-GCM med
128,192eller256bitar - RSA-nycklar från
2048bitar, även om Sophos endast klassificerar2048och3072som FIPS-kompatibla - EC-kurvor över primkroppar från
224bitar - SHA1, SHA256, SHA384 och SHA512 för VPN-autentisering
- Preshared Keys på minst
14byte - TLS
1.2och1.3
För IPsec är DH 1, 2, 5 och 25 till 30, DES/3DES, Blowfish, Twofish, Serpent och MD5 inte tillgängliga. DH 31 kan väljas, men enligt Sophos är anslutningen då inte FIPS-kompatibel. MD5- och SHA1-digest är inte tillåtna för certifikat.
Den tekniska motparten måste stödja minst en fullständig gemensam kombination för fas 1 och fas 2. Detta gäller även äldre appliances, leverantörs-VPN:er och cloudgateways. Om en gemensam uppsättning saknas ska ingen improvisation ske under underhållsfönstret. Anpassa först motparten eller stoppa FIPS-projektet.
SSL VPN och Amazon VPC
För SSL VPN är BF-CBC, 3DES, MD5 och nyckelstorleken 1024 inte tillgängliga. En lösenordsskyddad site-to-site SSL VPN-profil från en FIPS-brandvägg kan inte bytas med SFOS-versioner äldre än 18.5 MR2 och omvänt.
En Amazon VPC-anslutning måste använda Use VPC configuration file i FIPS-läge. Use AWS security credentials är fortfarande synligt, men enligt Sophos misslyckas anslutningen. Den importerade VPC-konfigurationen måste dessutom anpassas till FIPS-kompatibla DH- och krypteringsalgoritmer.
Certifikat och CAs
I FIPS-läge skapar brandväggen certifikat med det certifierade kryptografiska biblioteket och kontrollerar att uppladdade certifikat och CAs använder tillåtna algoritmer. Dokumentera i förväg:
- vilka certifikat som använder en RSA- eller EC-nyckel
- vilka digest-algoritmer som förekommer i kedjan
- vilka IPsec-, SSL VPN-, portal-, WAF- och SMTP-tjänster som refererar till ett certifikat
- om privata nycklar, CA-kedjor och lösenord är tillgängliga för återuppbyggnaden
Ett certifikat med en formellt tillåten nyckel kan ändå misslyckas på grund av namn, giltighetstid eller en ofullständig förtroendekedja. Importera och tilldela certifikat på Sophos Firewall förklarar processen.
Förbered återställningspaket och återuppbyggnad
En vanlig konfigurationsbackup är fortfarande nödvändig, men fungerar här främst som returväg till det tidigare tillståndet utan FIPS. Om en backup med avstängt FIPS återställs på en kompatibel brandvägg är FIPS också avstängt efteråt. Den gamla backupen kan därför inte bara återställas för att fortsätta använda den befintliga konfigurationen oförändrad i FIPS-läge.
Spara följande externt före aktiveringen:
- en aktuell krypterad backup
- backupens lösenord och den Secure Storage Master Key som användes då
Entities.xmlsom läsbar konfigurationsreferens- dokumentation av gränssnitt, VLAN, routing, NAT och brandväggsregler
- VPN-profiler, peers, IDs, certifikattilldelningar och PSK-ansvariga
- Device Access, administrativ FQDN, DNS, NTP och licensdata
- HA-design, Cluster ID, Peer Admin Port och kablage
- verifieringstester och ett tydligt avbrottsbeslut
Skapa eller återställ en Sophos Firewall-backup förklarar hur backup, SSMK, återställningskompatibilitet och verifiering hänger ihop. Sophos Firewall Config Studio kan dessutom ge en strukturerad konfigurationsrapport.
Återuppbyggnaden måste börja med fabriksinställningar. Importera endast enskilda objekt eller editorutdata när varje beroende och kryptografiskt värde har validerats i FIPS-läge. En okontrollerad fullständig import ersätter inte den planerade migreringen.
Aktivera FIPS på en standalone-brandvägg
Stoppvillkor före kommandot
Fortsätt inte så länge någon av dessa punkter är öppen:
- inget bekräftat efterlevnadsmål eller inget godkännande för fabriksåterställningen
- plattformen eller firmware har inget verifierat FIPS-stöd
- brandväggen ingår fortfarande i ett HA-kluster
- ingen lokal konsol eller motsvarande oberoende administrationsväg finns
- backup, lösenord eller SSMK saknas
- en produktions-VPN-peer stöder ingen gemensam FIPS-kombination
- certifikat eller privata nycklar för återuppbyggnaden saknas
- återuppbyggnad, tester och returväg ryms inte i underhållsfönstret
FIPS kan inte aktiveras eller inaktiveras medan HA är aktivt. Dela inte upp ett befintligt kluster spontant i samma åtgärd. Borttagning, fabriksåterställning och återuppbyggnad kräver en separat godkänd migreringsplan.
Kör kommandot
Kör följande kommando i Device Console:
system certification fips enable
Brandväggen startar om med fabriksinställningar. Den tidigare administrations-IP-adressen och produktionskonfigurationen är därefter inte garanterat tillgängliga. Fortsatt åtkomst sker via den förberedda lokala initialvägen.
Starta inte om flera gånger, importera inte den gamla konfigurationen blint och använd inga odokumenterade shelländringar. Återställ först initial setup, administrationsväg, tid, DNS och licens.
Bygg upp konfigurationen för FIPS
Återuppbyggnaden följer en kontrollerad ordning:
- Konfigurera administrations-IP, administrativ åtkomst, DNS, NTP och aktuell tid.
- Dokumentera firmwarebuild och plattform på nytt.
- Skapa zoner, gränssnitt, VLAN och routing och testa dem lokalt.
- Importera certifikat och CA-kedjor utan att kringgå avvisade algoritmer.
- Skapa IPsec- och SSL VPN-profiler enbart med tillåtna värden.
- Överför brandväggs-, NAT-, WAF- och e-postregler stegvis.
- Konfigurera Device Access, MFA, loggning, aviseringar och Central-integration.
- Verifiera varje produktionstjänst innan nästa tas i bruk.
Brandväggen genererar standardpolicies med lämpliga inställningar i FIPS-läge. Ett FIPS-kompatibelt standardvärde bevisar ändå inte att en extern peer eller ett importerat objekt är kompatibelt.
Bygg HA först efter FIPS
För ett nytt HA-kluster aktiveras FIPS först på den avsedda Primary Firewall, som därefter konfigureras om fullständigt. Först sedan konfigureras HA. Sophos aktiverar automatiskt FIPS på Auxiliary Firewall under HA-konfigurationen.
Så länge HA är aktivt kan FIPS inte aktiveras eller inaktiveras på någon av enheterna. Om HA senare inaktiveras förblir respektive FIPS-status oförändrad på båda enheterna.
Kontrollera före Initiate HA:
- Primary kör stabilt i FIPS-läge.
- Auxiliary är förberedd som en plattform som stöds med samma build.
- Modeller, portar, licenser och HA-länk uppfyller normala HA-krav.
- En backup och fullständig FIPS-verifiering av Primary finns.
- Underhållsfönstret omfattar HA-konfiguration, synkronisering och failovertest.
Konfigurera Sophos Firewall High Availability innehåller hela klusterprocessen. LINCE följer en annan ordning och får inte förväxlas med FIPS: LINCE måste ställas in lika på båda standalone-enheterna före HA, medan Sophos överför FIPS från Primary till Auxiliary under HA-konfigurationen.
Verifiera migreringen
Kryptografi och konfiguration
- Log Viewer och rapporter visar FIPS-ändringen.
- Otillåtna algoritmer är inte längre tillgängliga i nya VPN- och certifikatkonfigurationer.
- Certifikat, CAs, privata nycklar, SANs och förtroendekedjan är fullständiga.
- IPsec- och SSL VPN-tunnlar förhandlar de förväntade värdena.
- Grön tunnelstatus bekräftas med verklig dubbelriktad applikationstrafik.
Nätverk och tjänster
- WebAdmin är endast tillgängligt via den planerade administrationsvägen.
- Routing, SD-WAN, DNS och NTP fungerar.
- Brandväggs- och NAT-regler matchar förväntad Rule ID.
- WAF, SMTP TLS, portaler och fjärråtkomst visar rätt certifikat.
- Monitoring, aviseringar, backuper och Central-integration fungerar.
- Med HA testas status, synkronisering, failover och återgång separat.
Dokumentera build, tidpunkt, FIPS-händelse, testade VPN-proposals, certifikatfingerprints och resultat från verkliga anslutningar som bevis. Ett fält som saknas i ett gränssnitt eller en enda lyckad ping är inte tillräckligt som helhetsbevis.
Backup, firmware och rollback
Efter en lyckad återuppbyggnad skapas en ny backup i FIPS-status och lagras skyddat tillsammans med lösenord, SSMK, build och verifieringsprotokoll. Vid återställning till en kompatibel FIPS-version tillämpar backupen sin FIPS-status. På en version utan FIPS-stöd är läget inte tillgängligt.
Aktiv FIPS-firmware blockerar uppladdning av firmware som inte stöder FIPS. Kringgå inte detta skydd genom ett oplanerat lägesbyte. Release Notes, uppgraderingsväg, backup och tester av kryptografiska beroenden är fortfarande obligatoriska före varje uppgradering.
Om migreringen måste avbrytas används backupen utan FIPS som skapades före ändringen som dokumenterad returväg. Återställningen för tillbaka brandväggen till det tillstånd utan FIPS som lagrats i backupen. Därefter måste administration, routing, VPN, HA och tjänster verifieras fullständigt igen.