Hoppa till innehållet
Avanet

Inspektera icke-standardportar med Sophos Firewall

Sophos Firewall inspekterar HTTP, HTTPS, FTP, SMTP/S, POP och IMAP på deras standardportar. När en applikation använder ett av dessa protokoll på en annan port kan service-param utöka protokollinspektionen till den porten.

Kommandot är inte en allmän portöppnare. Det skapar varken ett serviceobjekt eller en brandväggsregel och aktiverar inte heller en webb-, TLS- eller e-postpolicy. För att trafiken ska inspekteras måste regelmatchningen, den tillåtna destinationsporten och den ansvariga inspektionsvägen stämma överens. För nya webbregler fastställs först om flödet bearbetas av DPI Engine eller Web Proxy.

⚠️ service-param är en global tilldelning. En extra port påverkar inte bara en värd eller en brandväggsregel. Före ändringen dokumenteras befintlig användning av porten, berörda policyer och en körbar återställning.

Välj inspektionsväg först

En extra destinationsport och inspektion av detta flöde är två separata beslut. Under Hosts and services > Services anger ett TCP-serviceobjekt vilken destinationsport som matchar en brandväggsregel. När objektet skapas under Hosts and services > Services > Add lämnas Source port normalt som 1:65535, eftersom applikationer väljer källport dynamiskt. Objektet aktiverar inte innehållsinspektion på egen hand.

För webbtrafik är service-param vanligtvis inte det första steget i SFOS 22:

  • DPI Engine identifierar HTTP och SSL/TLS på alla portar. En HTTPS-portal på TCP 8443 behöver därför en matchande tjänst i brandväggsregeln, avsedd webbpolicy och lämpliga skanningsinställningar. Om dekryptering krävs måste även en regel under Rules and policies > SSL/TLS inspection rules matcha. Dessa regler identifierar TLS på valfri TCP-port och utvärderar källa, destination, användare, tjänst och webbplatskriterier tillsammans.
  • Med Use web proxy instead of DPI engine behandlar Transparent Web Proxy endast HTTP på port 80 och HTTPS på port 443. HTTP- och TLS-trafik på andra portar stannar hos DPI Engine. service-param är därför inte ett sätt att generellt utöka den transparenta proxyn till fler portar.
  • Med Direct Web Proxy ansluter klienten till den listener som konfigurerats under Web > General settings > Web proxy configuration. Denna explicita proxyväg fungerar oavsett om Use web proxy instead of DPI engine har valts i en brandväggsregel.

IPS är också en separat väg. Intrusion prevention > IPS policies måste vara globalt aktiverat, en aktiv Network Protection-prenumeration eller testlicens måste finnas och avsedd IPS-policy måste anges i den matchande brandväggsregeln. service-param aktiverar inte IPS och visar inte om en signatur har identifierat flödet. Korrelera i stället Firewall Rule ID med IPS-händelsen i Log Viewer.

service-param är därmed främst ett alternativ när den protokollspecifika tjänst som Sophos dokumenterar ska behandla en extra port, till exempel FTP eller ett e-postprotokoll. För enbart webb- eller TLS-inspektion med DPI konfigureras regelvägen korrekt i stället.

När service-param är lämpligt

Kommandot är lämpligt när en känd applikation faktiskt använder HTTP, HTTPS, FTP, SMTP, SMTPS, POP eller IMAP på en icke-standardiserad TCP-port, kontrollen av inspektionsvägen inte redan har lett till DPI-lösningen och den protokollspecifika tjänsten ska behandla trafiken. Typiska exempel är FTP på TCP 2121 eller en avstämd SMTP-konfiguration på TCP 2525.

En öppen TCP-port bevisar inte att det förväntade protokollet används. Om proprietär binär trafik körs på 8443 kan en tilldelning till HTTPS störa anslutningar i stället för att lägga till skydd. För webbtrafik kontrolleras också om DPI Engine redan identifierar protokollet eller om en proxyserviceport verkligen behöver läggas till. För e-post skiljs SMTP med STARTTLS från SMTPS med TLS från början av anslutningen. Om Mail Protection i MTA-läge används följer trafiken en annan väg som routas via MTA.

service-param är inte lämpligt om en brandväggsregel bara ska tillåta en extra destinationsport. Skapa ett passande TCP-serviceobjekt under Hosts and services > Services och använd det i regeln. Lägg bara till inspektionstilldelningen när den ansvariga proxy- eller e-posttjänsten också ska bearbeta den avvikande porten.

Registrera utgångsläget i Device Console

Kommandot körs via 4. Device Console. Före varje ändring visar följande kommando befintliga serviceportar och andra globala värden:

show service-param

Registrera hela utdata tillsammans med SFOS-build, tidpunkt och ändringsreferens. Kontrollera särskilt om den avsedda porten redan är tilldelad en annan tjänst. Tilldela inte samma port på misstanke samtidigt till HTTP, HTTPS, SMTP och SMTPS.

Sophos dokumenterar följande tjänstenamn för SFOS 22:

FTP
HTTP
HTTPS
IMAP
POP
SMTP
SMTPS
IM_MSN
IM_YAHOO

IM_MSN och IM_YAHOO är äldre beteckningar i CLI. De är inte en utgångspunkt för en ny design för snabbmeddelanden. Nya applikationer skyddas med brandväggsregler, Application Control, TLS Inspection och den protokollidentifiering som faktiskt stöds.

Lägga till en extra port

Den dokumenterade grundsyntaxen för de tjänster som stöds är:

set service-param <service> add port <portID>
set service-param <service> delete port <portID>

För en bekräftad SMTP-anslutning på TCP 2525 kan en kontrollerad pilot se ut så här:

show service-param
set service-param SMTP add port 2525
show service-param

Det här exemplet gäller transparent inspektion med e-postproxy i Legacy mode. Brandväggsregeln behöver dessutom en tjänst som tillåter TCP 2525 som destinationsport; välj SMTP under Scan email content och konfigurera en lämplig e-postpolicy. Före ändringen bekräftas att porten transporterar SMTP och om STARTTLS används. En lyckad TCP-anslutning eller e-postleverans bevisar inte i sig att innehållet har inspekterats. I MTA mode ska den automatiskt skapade MTA-brandväggsregeln inte ändras för den här piloten.

Platshållaren portID i Sophos syntax används i Device Console med det konkreta portvärdet. Lägg bara till en port efter att ett Packet Capture eller applikationsdokumentationen har bekräftat protokollet och destinationsporten.

Blanda inte globala specialalternativ med porttestet

För HTTPS anger Sophos dessutom deny_unknown_proto on|off och invalid-certificate allow|block. SMTPS har också invalid-certificate allow|block. SMTP erbjuder fler globala alternativ för Failure Notifications, Fast ISP Mode, Notification Port och Strict Protocol Check.

Dessa värden löser en annan uppgift än add port och ändras inte i samma pilot. Särskilt invalid-certificate allow kan globalt tolerera certifikatfel, medan deny_unknown_proto och strict-protocol-check ändrar hanteringen av anslutningar som inte följer protokollet. En fungerande anslutning efter flera samtidiga ändringar är svår att hänföra och kan omärkligt minska skyddet.

Den officiella syntaxen innehåller även:

set service-param HTTPS deny_unknown_proto <on|off>
set service-param HTTPS invalid-certificate <allow|block>
set service-param SMTPS invalid-certificate <allow|block>
set service-param SMTP failure_notification <on|off>
set service-param SMTP fast-isp-mode <on|off>
set service-param SMTP notification-port add port <portID>
set service-param SMTP strict-protocol-check <on|off>

Före en sådan global ändring bedöms separat exakt befintlig utdata, berörda avsändare eller webbapplikationer, säkerhetspåverkan och anvisningar från support. Artikeln presenterar därför inte kommandona som rekommenderade standardvärden.

Validera effekten med ett verkligt flöde

Testet börjar med exakt en pilotkälla och en loggad brandväggsregel. Före och efter ändringen används samma destination, samma destinationsport och en ny anslutning. I Log Viewer måste Firewall Rule ID, webb- eller e-poståtgärd och tidpunkt motsvara piloten.

För HTTPS kontrolleras även certifikatutfärdaren, TLS-handshake och förväntad Block- eller Allow-åtgärd. Om malware-skanning ingår i designen genomförs ett kontrollerat EICAR-test över exakt denna port. EICAR bekräftar bara den normala antivirusvägen, inte alla TLS-, policy- eller ML-funktioner. För SMTP, SMTPS, POP och IMAP används ett tydligt identifierbart testmeddelande som följs i Mail Logs, Quarantine och i förekommande fall Mail Spool.

Ett Packet Capture bekräftar att klienten verkligen använder den avsedda destinationsporten. Om bara Firewall Log visar Allow finns fortfarande inget bevis för att efterföljande proxy- eller e-posttjänst har inspekterat innehållet. Testa Sophos Firewall-regler kontrollerat kombinerar regelmatchning, Log Viewer och Packet Capture.

Återställa porttilldelningen

Återställningen tar bara bort porten som lagts till genom ändringen från rätt tjänst:

set service-param SMTP delete port 2525
show service-param

Skapa sedan samma testflöde på nytt. Anslutningen måste återgå till det dokumenterade utgångsläget. Tillfälliga behörigheter för brandväggstjänster, pilotregler och undantag tas bort separat; delete port tar inte bort dessa objekt.

Om det misslyckas att lägga till porten registreras felet och show service-param. Använd informationen för att avgöra om porten redan behandlas som en standardport eller är tilldelad en annan tjänst. Ta inte bort en befintlig post utan kontroll, eftersom en annan inspektionsväg kan vara beroende av den.

Operativ checklista

  • Applikation, protokoll och faktisk destinationsport är bekräftade.
  • show service-param och SFOS-build är registrerade före ändringen.
  • Brandväggstjänst, regelmatchning och inspektionstilldelning behandlas separat.
  • Porten är inte redan tilldelad en motstridig tjänst.
  • I piloten ändras bara add port, inte ett globalt certifikat- eller protokollalternativ.
  • Positivt test, negativt test, inspektionslogg och Packet Capture är förberedda.
  • Motsvarande kommando delete port och den oförändrade återgångsvägen är klara.

FAQ

Öppnar service-param den extra porten i brandväggen?

Nej. Kommandot tilldelar en port till en inspektionstjänst. Ett passande serviceobjekt och en brandväggsregel måste fortfarande uttryckligen tillåta trafiken. Den ansvariga webb-, TLS- eller e-postpolicyn är också ett separat krav.

Kan samma port tilldelas SMTP och SMTPS samtidigt?

Det bör inte göras på misstanke. SMTP med STARTTLS och SMTPS med TLS från början av anslutningen är olika protokollvägar. Använd först applikationsdokumentationen, ett Capture och show service-param för att avgöra vilken tjänst porten faktiskt kräver och om en tilldelning redan finns.