Använd IP-värdar, tjänster och grupper i Sophos Firewall på rätt sätt
IP-värdar och tjänster ger adresser, nätverk och portar begripliga namn. En brandväggsregel visar då direkt vilken källa som får kommunicera med vilket mål och vilken tjänst.
Det viktiga valet gäller rätt omfattning: en enskild adress skapas som IP, ett subnät som Network, ett sammanhängande adressintervall som IP range och en liten samling enskilda adresser som IP list. För TCP och UDP beskriver en tjänst normalt den fasta Destination Port, medan den dynamiska Source Port förblir oförändrad.
Välj rätt värdobjekt
Under Hosts and services > IP host finns fyra typer:
- IP: exakt en IPv4- eller IPv6-adress, till exempel en server, skrivare eller ett administrationssystem.
- Network: ett helt subnät med nätmask, till exempel
198.51.100.0/24. - IP range: ett sammanhängande intervall, till exempel
203.0.113.10till203.0.113.20. - IP list: flera enskilda adresser som inte ligger i ett sammanhängande intervall. En lista stöder högst 800 IP-adresser och kan inte ingå i en IP Host Group.
En FQDN Host passar bättre när måladressen ändras och det finns ett stabilt DNS-namn. Upplösning, wildcard och begränsningar beskrivs i Använd FQDN Hosts och Wildcard FQDNs på rätt sätt.
Som grundregel används det minsta stabila objekt som fullständigt beskriver den trafik som behövs. Ett objekt av typen IP omfattar bara en adress och är för snävt för ett helt subnät; ett /24-nätverk skulle vara onödigt brett för en enda server.
Skapa en IP-värd steg för steg
Följande exempel representerar en enskild testserver:
- Öppna
Hosts and services > IP hostoch välj Add. - Ange
host_test_websom Name. - Ställ in IP version på
IPv4. - Välj
IPsom Type. - Ange
192.0.2.10under IP address. - Spara med Save.
Följande adresser från 192.0.2.0/24, 198.51.100.0/24 och 203.0.113.0/24 är reserverade för dokumentationsexempel. I en produktionskonfiguration ersätts alla namn, adresser och nätverksstorlekar med värden från det verkliga nätverket.
Network, range och IP list
Fälten ändras beroende på vald typ:
- Network:
net_test_branchmed198.51.100.0och/24representerar hela testnätverket. Nätverksadressen anges, inte gatewayens adress. - IP range:
range_test_adminsfrån203.0.113.10till203.0.113.20representerar ett sammanhängande intervall. - IP list:
list_test_hostskan till exempel innehålla192.0.2.10,198.51.100.20. Listan passar för ett fåtal fasta enskilda adresser, inte för Indicators of Compromise som ändras kontinuerligt.
För dynamiskt underhållna skadliga IP-adresser, domäner eller URL:er är Threat Feeds i Sophos Firewall den lämpligare funktionen. En manuell IP list uppdateras inte automatiskt.
IP Host Groups
Under Hosts and services > IP host group kan värdar med samma funktionella syfte grupperas. En grupp kan till exempel innehålla alla tillåtna administrationssystem och sedan användas i flera regler.
Tre viktiga begränsningar gäller:
- IPv4- och IPv6-värdar får inte finnas i samma IP Host Group.
- En vanlig värd kan ingå i flera grupper.
- Ett objekt av typen
IP listkan inte läggas till i en IP Host Group.
Grupper ska ha en gemensam betydelse. En samlingsgrupp med servrar, klienter och tillfälliga undantag kan spara klick, men gör det senare svårt att förstå varför en regel tillåter åtkomst.
Förstå system- och gränssnittsvärdar
SFOS skapar flera värdobjekt automatiskt. Dessa objekt ska inte återskapas som vanliga Custom Hosts eller ändras på fel plats:
- Interface Hosts följer IP-konfigurationen under
Network > Interfacesoch ändras där. Zoner och gränssnitt i Sophos Firewall förklarar sambandet mellan anslutning, zon och regel. ##WWAN1underhålls dynamiskt för Cellular WAN-gränssnittet.##ALL_SSLVPN_RW,##ALL_SSLVPN_RW6,##ALL_IPSEC_RWoch##ALL_RWrepresenterar dynamiska Remote Access-värdar.- Andra System Hosts kan inte ändras eller tas bort som egna objekt.
De dynamiska Remote Access-värdarna kan inte läggas till i en annan IP Host Group. Physical Interface Hosts är inte tillgängliga i vissa NAT-fält, bland annat Translated source och Translated destination. I så fall kan en separat IP-värd med samma adress behövas. Namnet bör tydligt visa kopplingen till gränssnittet så att objektet inte ser ut som en fristående adress.
Skapa en tjänst med rätt Destination Port
Innan en ny tjänst skapas bör det kontrolleras om en lämplig standardtjänst som HTTP, HTTPS, DNS eller NTP redan finns. En Custom Service är lämplig när en applikation behöver en annan port eller en särskild protokollkombination.
Följande exempel skapar TCP-tjänsten för iPerf3:
- Öppna
Hosts and services > Servicesoch välj Add. - Ange
svc_iperf3_tcpsom Name. - Ställ in Type på
TCP/UDPoch Protocol påTCP. - Låt den förinställda Source Port
1:65535vara oförändrad. - Ange
5201som Destination Port. - Spara med Save.
Klienten väljer normalt sin Source Port dynamiskt. Om tjänsten också begränsade den till 5201 skulle en normal anslutning inte längre matcha. Den fasta serverporten hör därför hemma under Destination Port. En begränsad Source Port är bara korrekt när protokollet uttryckligen kräver det och verklig trafik bekräftar beteendet.
För ett iPerf3-UDP-test skapas även svc_iperf3_udp med protokollet UDP och Destination Port 5201. Eftersom iPerf3 fortfarande använder en TCP-styranslutning under UDP-testet grupperas båda tjänsterna:
- Öppna
Hosts and services > Service groupoch välj Add. - Ange
grp_iperf3som Name. - Välj
svc_iperf3_tcpochsvc_iperf3_udp. - Spara med Save.
Hela mätförfarandet beskrivs i iPerf3-hastighetstest genom Sophos Firewall.
IP, ICMP och ICMPv6
Utöver TCP och UDP kan en Custom Service beskriva ett IP-protokollnummer eller ICMP-/ICMPv6-typer och -koder. Dessa typer är avsedda för protokoll som inte använder någon TCP- eller UDP-port. Värden ska hämtas från applikationens tekniska dokumentation och inte gissas efter ett enstaka misslyckat test.
Använd objekt i en brandväggsregel
Ett värd- eller tjänsteobjekt tillåter ingen trafik på egen hand. Det börjar gälla först när det används som matchningskriterium i en regel. Ett snävt exempel kan se ut så här:
- Source zones:
LAN - Source networks and devices:
net_test_branch - Destination zones:
DMZ - Destination networks:
host_test_web - Services:
HTTPS - Log firewall traffic: aktiverat
Zoner, adresser och tjänst anpassas till det verkliga nätverket. Svarstrafik för en tillåten stateful anslutning släpps automatiskt tillbaka. Regeln tillåter däremot inte självständiga nya anslutningar från DMZ till LAN. Förstå och konfigurera regler i Sophos Firewall säkert förklarar ordning, skyddsfunktioner och testning.
Efter att regeln har sparats bör ett verkligt anslutningsförsök kontrolleras i Log Viewer. Förväntat Rule ID, Source IP, Destination IP och Destination Port ska visas. På så sätt går det att skilja ett feldefinierat objekt från trafik som behandlas av en annan regel.
Uppdatera Object Usage före ändringar
Ett objekt kan användas i brandväggs- och NAT-regler, VPN, SD-WAN-rutter eller andra konfigurationer. Därför måste beroendena kontrolleras innan objektet ändras eller tas bort.
Kolumnen Usage i objektlistan visar det kända antalet referenser. Räknaren uppdateras automatiskt endast en gång per dag. Före en ändring:
- Välj Refresh bredvid Usage.
- Öppna den uppdaterade räknaren för det berörda objektet.
- Expandera kategorierna och kontrollera varje beroende regel eller Policy.
- Först därefter avgörs om objektet kan ändras, ersättas eller tas bort.
Alla beroenden kan inte ändras direkt från Usage-vyn. Vissa, bland annat WAN gateways och CLI-konfigurationer, måste öppnas separat på den angivna konfigurationsplatsen. En räknare på noll är en tillförlitlig grund först efter en manuell Refresh.
Undvik vanliga fel
- Host i stället för Network: En enskild IP-adress omfattar inte automatiskt det tillhörande subnätet.
- Fel nätverksadress eller mask: För ett Network-objekt måste nätverksadress och prefix stämma överens med den verkliga segmenteringen.
- Begränsad Source Port: För normala klient-serveranslutningar behålls
1:65535; Destination Port begränsas. - För mycket
Any: Ett exakt värdobjekt förlorar sitt säkerhetsvärde om källan eller tjänsten förblir onödigt bred. - Duplicerat systemobjekt: SFOS underhåller gränssnitts- och Remote Access-värdar, så de ska inte kopieras utan en konkret anledning.
- IP list som Threat Feed: En IP list förblir statisk och ersätter inte automatiskt uppdaterade hotindikatorer.
- Beroenden har inte uppdaterats: Välj alltid Refresh i Object Usage innan ett objekt ändras eller tas bort.
Beskrivande prefix som host_, net_, range_, svc_ och grp_ är inget tekniskt krav, men gör sökning och granskning enklare. Viktigare än det exakta schemat är att namn, syften och omfattningar används konsekvent i hela regelverket.
SFOS stöder totalt upp till 16 000 värdar över alla värdtyper. I den dagliga driften är en mindre och begriplig objektbas ändå mer värdefull än många nästan identiska poster. Objekt som inte längre behövs tas bort kontrollerat efter att deras Usage har uppdaterats och granskats.