Inspektera icke-standardportar med Sophos Firewall
Sophos Firewall inspekterar HTTP, HTTPS, FTP, SMTP/S, POP och IMAP på deras standardportar. När en applikation använder ett av dessa protokoll på en annan port kan service-param dessutom tilldela porten till den klassiska inspektionstjänsten.
Kommandot är inte en allmän portöppnare. Det skapar varken ett serviceobjekt eller en brandväggsregel och aktiverar inte heller en webb-, TLS- eller e-postpolicy. För att trafiken ska inspekteras måste regelmatchningen, den tillåtna destinationsporten och den ansvariga inspektionsvägen stämma överens. För nya webbregler fastställs först om flödet bearbetas av DPI Engine eller Web Proxy.
⚠️
service-paramär en global tilldelning. En extra port påverkar inte bara en värd eller en brandväggsregel. Före ändringen dokumenteras befintlig användning av porten, berörda policyer och en körbar återställning.
När service-param är lämpligt
Kommandot är lämpligt när en känd applikation faktiskt använder HTTP, HTTPS, FTP, SMTP, SMTPS, POP eller IMAP på en icke-standardiserad TCP-port och motsvarande klassiska tjänst ska inspektera trafiken. Typiska exempel är en intern HTTPS-portal på port 8443 eller en uttrycklig e-postkonfiguration på en extra port.
En öppen TCP-port bevisar inte att det förväntade protokollet används. Om proprietär binär trafik körs på 8443 kan en tilldelning till HTTPS störa anslutningar i stället för att lägga till skydd. För webbtrafik kontrolleras också om DPI Engine redan identifierar protokollet eller om en proxyserviceport verkligen behöver läggas till. För e-post skiljs SMTP med STARTTLS från SMTPS med TLS från början av anslutningen. Mail Protection i MTA-läge beskriver den faktiska e-postvägen.
service-param är inte lämpligt om en brandväggsregel bara ska tillåta en extra destinationsport. Skapa ett passande TCP-serviceobjekt under Hosts and services > Services och använd det i regeln. Lägg bara till inspektionstilldelningen när den ansvariga proxy- eller e-posttjänsten också ska bearbeta den avvikande porten.
Registrera utgångsläget i Device Console
Kommandot körs via 4. Device Console. Före varje ändring visar följande kommando befintliga serviceportar och andra globala värden:
show service-param
Registrera hela utdata tillsammans med SFOS-build, tidpunkt och ändringsreferens. Kontrollera särskilt om den avsedda porten redan är tilldelad en annan tjänst. Tilldela inte samma port på misstanke samtidigt till HTTP, HTTPS, SMTP och SMTPS.
Sophos dokumenterar följande tjänstenamn för SFOS 22:
FTP
HTTP
HTTPS
IMAP
POP
SMTP
SMTPS
IM_MSN
IM_YAHOO
IM_MSN och IM_YAHOO är äldre beteckningar i CLI. De är inte en utgångspunkt för en ny design för snabbmeddelanden. Nya applikationer skyddas med brandväggsregler, Application Control, TLS Inspection och den protokollidentifiering som faktiskt stöds.
Lägga till en extra port
Den dokumenterade grundsyntaxen för de tjänster som stöds är:
set service-param <service> add port <portID>
set service-param <service> delete port <portID>
För en bekräftad HTTPS-portal på TCP 8443 kan en kontrollerad pilot se ut så här:
show service-param
set service-param HTTPS add port 8443
show service-param
Brandväggsregeln behöver dessutom en tjänst som tillåter TCP 8443 som destinationsport. För HTTPS fastställs vilken inspektionsväg som dekrypterar, vilket certifikat som förväntas och om applikationen använder Certificate Pinning. En synlig webbsida bevisar varken dekryptering eller malware-skanning.
Platshållaren portID i Sophos syntax används i Device Console med det konkreta portvärdet. Lägg bara till en port efter att ett Packet Capture eller applikationsdokumentationen har bekräftat protokollet och destinationsporten.
Blanda inte globala specialalternativ med porttestet
För HTTPS anger Sophos dessutom deny_unknown_proto on|off och invalid-certificate allow|block. SMTPS har också invalid-certificate allow|block. SMTP erbjuder fler globala alternativ för Failure Notifications, Fast ISP Mode, Notification Port och Strict Protocol Check.
Dessa värden löser en annan uppgift än add port och ändras inte i samma pilot. Särskilt invalid-certificate allow kan globalt tolerera certifikatfel, medan deny_unknown_proto och strict-protocol-check ändrar hanteringen av anslutningar som inte följer protokollet. En fungerande anslutning efter flera samtidiga ändringar är svår att hänföra och kan omärkligt minska skyddet.
Den officiella syntaxen innehåller även:
set service-param HTTPS deny_unknown_proto <on|off>
set service-param HTTPS invalid-certificate <allow|block>
set service-param SMTPS invalid-certificate <allow|block>
set service-param SMTP failure_notification <on|off>
set service-param SMTP fast-isp-mode <on|off>
set service-param SMTP notification-port add port <portID>
set service-param SMTP strict-protocol-check <on|off>
Före en sådan global ändring bedöms separat exakt befintlig utdata, berörda avsändare eller webbapplikationer, säkerhetspåverkan och anvisningar från support. Artikeln presenterar därför inte kommandona som rekommenderade standardvärden.
Validera effekten med ett verkligt flöde
Testet börjar med exakt en pilotkälla och en loggad brandväggsregel. Före och efter ändringen används samma destination, samma destinationsport och en ny anslutning. I Log Viewer måste Firewall Rule ID, webb- eller e-poståtgärd och tidpunkt motsvara piloten.
För HTTPS kontrolleras även certifikatutfärdaren, TLS-handshake och förväntad Block- eller Allow-åtgärd. Om malware-skanning ingår i designen genomförs ett kontrollerat EICAR-test över exakt denna port. EICAR bekräftar bara den normala antivirusvägen, inte alla TLS-, policy- eller ML-funktioner. För SMTP, SMTPS, POP och IMAP används ett tydligt identifierbart testmeddelande som följs i Mail Logs, Quarantine och i förekommande fall Mail Spool.
Ett Packet Capture bekräftar att klienten verkligen använder den avsedda destinationsporten. Om bara Firewall Log visar Allow finns fortfarande inget bevis för att efterföljande proxy- eller e-posttjänst har inspekterat innehållet. Testa Sophos Firewall-regler kontrollerat kombinerar regelmatchning, Log Viewer och Packet Capture.
Återställa porttilldelningen
Återställningen tar bara bort porten som lagts till genom ändringen från rätt tjänst:
set service-param HTTPS delete port 8443
show service-param
Skapa sedan samma testflöde på nytt. Anslutningen måste återgå till det dokumenterade utgångsläget. Tillfälliga behörigheter för brandväggstjänster, pilotregler och undantag tas bort separat; delete port tar inte bort dessa objekt.
Om det redan misslyckas att lägga till porten registreras felet och show service-param. Porten behandlas ofta redan som en standardport eller är tilldelad en annan tjänst. Ta inte bort den befintliga posten utan kontroll, eftersom en annan inspektionsväg kan vara beroende av den.
Operativ checklista
- Applikation, protokoll och faktisk destinationsport är bekräftade.
show service-paramoch SFOS-build är registrerade före ändringen.- Brandväggstjänst, regelmatchning och inspektionstilldelning behandlas separat.
- Porten är inte redan tilldelad en motstridig tjänst.
- I piloten ändras bara
add port, inte ett globalt certifikat- eller protokollalternativ. - Positivt test, negativt test, inspektionslogg och Packet Capture är förberedda.
- Motsvarande kommando
delete portoch den oförändrade återgångsvägen är klara.
FAQ
Öppnar service-param den extra porten i brandväggen?
Kan samma port tilldelas SMTP och SMTPS samtidigt?
show service-param för att avgöra vilken tjänst porten faktiskt kräver och om en tilldelning redan finns.