Ställ in Sophos Firewall IPS och testa det säkert
Intrusion Prevention-systemet (IPS) är en av de viktigaste skyddsfunktionerna på Sophos Firewall. IPS kontrollerar trafik för kända attackmönster, utnyttjande och ovanliga protokollmönster. Om den används på rätt sätt skyddar den klienter, servrar, publicerade tjänster och VPN-rutter utöver brandväggsreglerna Web Protection, Application Control och TLS Inspection.
I praktiken är IPS inte en omkopplare som kan aktiveras maximalt överallt. En felaktig eller för bred IPS-policy kan bryta legitim trafik, störa VoIP, förbruka prestanda eller generera falska larm. Det är därför du bör aktivera IPS på ett planerat sätt, välja lämplig regel för varje regel och sedan kontrollera den med loggar och tester.
Vilken säkerhetsinspektionsartikel är lämplig?
IPS är bara en del av säkerhetsinspektionen. Beroende på problemet eller lanseringsmålet passar en annan artikel bättre:
- IPS aktivera, välj policy och kontrollera falska positiva: Den här artikeln.
- Kontrollera webbkategorier, webbpolicyer och användarwebbtrafik: Sophos Firewall Web Protection konfigurerad med webbpolicyer.
- Dekryptera och kontrollera krypterad webbtrafik: Sophos Firewall TLS Inspection infoga korrekt.
- Kontrollera filer och nedladdningar via sandlåda eller ML: Sophos Firewall förstå och använda Zero-Day Protection.
- Blockera kända skadliga IP-adresser, domäner eller webbadresser: Sophos Firewall Threat Feeds konfigureras och körs säkert.
- Reducera enkla spoofing- eller översvämningsmönster: Sophos Firewall Kontrollera spoofskydd och DoS-inställningar.
- Säkra offentligt tillgängliga servrar med NAT och IPS: Publicera server via DNAT till Sophos Firewall.
- Analysera oväntade nedgångar, regel-ID eller IPS-policy-ID: Sophos Firewall analysera tappade paket.
Detta innebär att skyddslogiken förblir förståelig: brandväggsregler begränsar tillåten trafik, IPS kontrollerar denna trafik för attackmönster, Web Protection kontrollerar webbinnehåll, TLS Inspection skapar mer synlighet med HTTPS och Zero-Day Protection kompletterar fil- och nedladdningskontroller.
När IPS är vettigt
IPS är särskilt värt besväret där trafiken har en högre risk eller där kända utnyttjanden måste blockeras tidigt.
Typiska användningsområden:
- Klientnätverk med Internetåtkomst
- Servernätverk och DMZ:er
- DNAT interna serverregler
- Site-to-site VPN trafik mellan webbplatser
- Fjärråtkomsttrafik när interna system nås efter VPN uppringning
- VoIP, endast med noggrant policyval och testning
- särskilt kritiska segment som förvaltning, backup eller infrastrukturnätverk
För publicerade servrar bör IPS alltid övervägas tillsammans med ren NAT, snäva brandväggsregler, loggning och patchhantering. Artikeln Publicera server till Sophos Firewall via DNAT förklarar det lämpliga sammanhanget för NAT och brandväggsregler. Sophos Firewall regler och konfigurera dem korrekt är lämpliga för den grundläggande regelstrukturen.
Krav
IPS fungerar bara om de nödvändiga kraven är uppfyllda.
Kontrollera före lansering:
- En aktiv Nätverksskydd-prenumeration eller testlicens är tillgänglig.
- IPS Skydd är aktiverat under Intrusion prevention > IPS policies.
- Mönsteruppdateringar fungerar och brandväggen kan nå Sophos uppdateringstjänster.
- Brandväggsregler innehåller lämpliga IPS-policyer under Detektera och förhindra utnyttjanden (IPS).
- Loggning är aktiv för de berörda reglerna och loggtyperna.
- Det finns en process för falska positiva resultat, undantag och policyjusteringar.
- För publicerade tjänster och segmentgränser är det tydligt vilken brandväggsregel som faktiskt påverkar trafiken.
När nätverksskyddsprenumerationen går ut kan IPS-switchen fortfarande verka aktiv även om IPS inte längre tillämpas. Om IPS avaktiveras manuellt eller efter att testperioden har löpt ut kan signaturer, uppdateringar och konfigurationsalternativ vara begränsade beroende på tillståndet. Innan du stänger av bör du därför planera en säkerhetskopiering eller export av IPS-konfigurationen.
Obs: IPS är licens- och uppdateringsberoende. En brandväggsregel med IPS policy vald betyder inte automatiskt att IPS faktiskt skyddar. Licensstatus, global IPS-aktivering, signaturer och loggar måste kontrolleras.
Aktivera IPS globalt
Global aktivering sker i aktuella SFOS-versioner i Protect > Intrusion prevention > IPS policies-området. I vissa vyer visas menysökvägen förkortad som Intrusion prevention > IPS policies.
- Öppna Protect > Intrusion prevention > IPS policies.
- IPS Slå på skyddet.
- Kontrollera licensinformation.
- Vänta tills underskrifter blir tillgängliga.
- Kontrollera befintliga standardpolicyer.
- Om det behövs, klona din egen policy från en befintlig policy.
Du skapar din egen policy med Lägg till, tilldelar ett namn och klona en befintlig policy som utgångspunkt. Efteråt är det bara de regler som verkligen är nödvändiga som justeras. Detta är mer begripligt än en helt gratis samling av enskilda signaturer, där ingen senare vet varför den byggdes på det sättet.
Ändringar av vissa accelerationsfunktioner kan starta om IPS. Sådana ändringar bör därför inte göras under en produktiv felanalys eller i ett tätt underhållsfönster utan en plan.
Välj rätt IPS-policy
IPS Policyer bör matcha trafiken. Den hårdaste politiken är inte automatiskt den bästa politiken.
- Kunder via Internet: En klient- eller LAN-till-WAN-policy passar vanligtvis. Webb, Application Control och TLS Inspection bör beaktas.
- Internet till intern server via DNAT: Välj server- eller webbserverpolicy och övervaka noga målsystem, portar och falska positiva.
- Plats-VPN: Välj policy beroende på käll- och målsystem. Testprestanda, MTU/MSS och applikationer.
- VoIP: Arbeta mycket noggrant och specifikt. SIP/RTP får inte brytas av signaturer som är för aggressiva.
- Ledningsnätverk: Skydda på ett riktat och restriktivt sätt. Adminåtkomst, övervakning och backuptrafik måste testas.
För segmentgränser är IPS också värt besväret: klient till server, VPN till server, hantering till infrastruktur. Detta gör rörelse i sidled svårare efter ett initialt komprometterat system. Ordningen på brandväggsreglerna är dock fortfarande viktig. IPS skyddar endast trafik som faktiskt passerar genom en regel med en vald IPS-policy.
En separat IPS-policy är vettig om en standardpolicy är för bred eller om endast vissa signaturer med anpassade åtgärder krävs. Men du bör inte avaktivera signaturer på måfå. Först måste det framgå vilken trafik som berörs, vilken signatur som utlöstes och om det verkligen är en falsk positiv.
Bygg dina egna IPS-policyer rent
Dina egna IPS-policyer bör klonas från en befintlig policy och sedan anpassas specifikt. IPS policyregler innehåller signaturer och en åtgärd. Brandväggen utvärderar dessa regler från topp till botten. Detta innebär att en regel som är för bred över en specifik regel kan skymma det önskade beteendet.
När du lägger till en IPS policyregel väljer du signaturer. Dessa kan filtreras efter Kategori, Allvarlighet, Plattform och Mål. För speciella fall kan dina egna IPS-signaturer integreras. Detta bör dock bara ske om detektionsfallet beskrivs tydligt och policyn kontrolleras igen senare.
Dessa fält är särskilt viktiga för signaturer:
- SID: unikt signatur-ID för loggar, biljetter och undantag.
- Kategori: tekniskt område, till exempel webbläsare, operativsystem, DNS, RPC eller skadlig programvara.
- Allvarlighetsgrad: Hotets svårighetsgrad.
- Plattform: Målplattform, till exempel Windows, Linux eller webbläsarrelaterade komponenter.
- Mål: klient- eller serverrelaterad signatur.
- Rekommenderad åtgärd: Standardåtgärd som rekommenderas av Sophos.
Allvarlighet ska inte avläsas utifrån magkänsla. Sophos tilldelar grovt Critical till CVSS 9 till 10, Major 7 till mindre än 9, Moderate 4 till mindre än 7 och Minor 1 till mindre än 4 eller färre kritiska signaturer. Varning står för ovanlig trafik och behandlas som en varning. För policy betyder detta: En större signatur på en exponerad server ska utvärderas annorlunda än en varningsträff i ett testnätverk.
Åtgärden i en policyregel kan åsidosätta den rekommenderade signaturåtgärden. Detta är användbart men riskabelt. En filt Tillåt paket, Inaktivera eller Bypass session kan ta bort den skyddande effekten utan att du direkt märker det senare i vardagen.
Paketbaserade åtgärder kontrollerar varje paket. Sessionsbaserade åtgärder kontrollerar tills den första träffen görs och agerar sedan på sessionen. Därför är Släpp session, Återställ och Koppla förbi session starkare ingrepp än att tillåta eller släppa ett enstaka paket.
Praktisk hantering av åtgärder:
- Rekommenderas: Standard för de flesta produktionsregler. Beteendet beror på signaturen.
- Tillåt paket: Observation utan blockering, till exempel i piloten. Detta skulle inte förhindra en verklig attack.
- Släpp paket: Släpp enskilda paket. Detta kan störa applikationer.
- Drop session: End session if an attack is to be prevented. Detta är en större störning av produktiv trafik.
- Återställ: Återställ TCP-sessionen aktivt. Användare eller applikation ser hårda krascher.
- Inaktivera: Inaktivera signatur. Det finns inget skydd för denna signatur.
- Koppla förbi session: Skanna inte resten av sessionen. Beroende på arkitekturen kan sådan trafik köras i FastPath eller Offload. Detta kan ta mer trafik från recensionen än förväntat.
En kort ändringsnotis är därför användbar för produktiva policyer: Vilken signatur ändrades, varför, i vilken policy, för vilken brandväggsregel och tills när kommer justeringen att kontrolleras igen?
Använd IPS i brandväggsregler
IPS är inte bara påslagen globalt. Policyn måste också användas i lämplig brandväggsregel.
- Öppna Rules and policies > Firewall rules.
- Redigera eller skapa relevant regel.
- Under Andra säkerhetsfunktioner aktiverar du alternativet Detektera och förhindra utnyttjanden (IPS).
- Välj lämplig IPS policy.
- Aktivera regelloggning.
- Spara ändring.
- Trafikkontrollerad testning.
Om brandväggsregeln inte innehåller en IPS-policy har global IPS-aktivering ingen effekt på denna trafik. Om det finns flera överlappande regler är ordningen avgörande. Om trafiken drabbas av en regel utan IPS kommer IPS-policyn inte att hjälpa i en senare regel. För sådana fall gäller inte Sophos Firewall-regeln: kontrollera orsaker är den bättre anslutningsartikeln.
Rollout in productive environments
IPS bör införas gradvis.
1. Börja med pilotregler
Välj först en liten, välkänd regel, till exempel ett klienttestnät eller en enda DNAT-regel. Kontrollera sedan loggar och testa med riktiga applikationer.
2. Utvärdera träffar
Filtrera efter IPS-händelser i Log viewer. Källa, destination, tjänst, regel, signatur, SID, svårighetsgrad, åtgärd och tid är viktiga. Om flera skyddsmoduler är inblandade måste webb-, Application Control-, SSL/TLS Inspection- och brandväggsloggar betraktas tillsammans.
3. Begränsa falska positiva
Om legitim trafik blockeras bör du inte omedelbart inaktivera IPS globalt. En snäv analys är bättre:
- Vilken signatur utlöste?
- Vilken applikation eller tjänst påverkades?
- Does it affect a host, a network or just a port?
- Är målsystemet för närvarande korrigerat?
- Är en brandväggsreglering möjlig? – Räcker med anpassad IPS-policy finns tillgänglig för globalt och vardagsbruk?
4. Expandera gradvis
Endast när pilotregeln är stabil bör IPS rullas ut till andra regler. Testfönster och en reservplan är särskilt nödvändiga för VoIP, ERP-system, industriella protokoll, VPN-rutter och äldre applikationer.
Kontrollera undantag och signaturändringar
IPS undantag är säkerhetsbeslut. Om en signatur stör legitim trafik kan en justering bli nödvändig. Ändå bör du inte reflexmässigt avaktivera hela IPS-policyn eller inaktivera IPS på regeln. För det första måste det framgå om det verkligen finns en falsk positiv eller om signaturen avslöjar en verklig risk.
Innan ett undantag bör du åtminstone samla in:
- Signatur-ID och signaturnamn: visar vilken upptäckt som utlöstes.
- Källa, Destination, Service och Brandväggsregel: begränsar den påverkade trafiken.
- Tid och frekvens: skiljer enskilda händelser från återkommande mönster.
- Applikation eller protokoll: hjälper till att utvärdera om trafiken är legitim.
- Målsystempatchnivå: minskar risken för att tillåta en verklig exploatering.
- Packet Capture eller loggutdrag: ger bevis före policyändring.
Om ett undantag är nödvändigt bör det sättas så snävt som möjligt:
- Inaktiv individuell signatur är tillgänglig för kategorin
- Använd din egen IPS-policy för exakt den berörda brandväggsregeln
- Kontrollera policyregelordningen så att specifika regler inte skyms av breda regler
- Skärp källa, destination och tjänst i brandväggsregeln
- Dokumentundantag med anledning, ägare och granskningsdatum
- After the change, check whether only the expected traffic is affected
Ett tillfälligt undantag är ofta bättre än en permanent avstängning. Efter en programuppdatering, firmwareuppdatering eller patch för målsystemet bör undannaget kontrolleras igen. Den många signaturer samma applikation är störande och separat policy eller segmentering för allmänt bättre än ett stort globalt undantag.
Loggning och felsökning
För IPS-analys behöver du flera perspektiv.
Log viewer: IPS träff, signatur, åtgärd, källa, destination och regel.ips.log: djupare referenser till IPS, DPI och applikationskontrollbeslut.- Packet Capture: Paketflöde, regel-ID, NAT ID, IPS policy-ID och riktning.
- Regeltest: Kontrollera vilken brandväggsregel som faktiskt passar.
- Syslog eller Central Reporting: längre retention och korrelation.
Artikeln Sophos Firewall Felsökning: tjänster och loggar klassificerar ips.log och relaterade loggfiler. För kombinationen Log Viewer och Packet Capture passar Sophos Firewall regeltest med Log Viewer och Packet Capture. Om paket släpps oväntat kommer Sophos Firewall analysera tappade paket att hjälpa.
Var uppmärksam på prestanda
IPS kostar resurser. Hur mycket belastningen ökar beror på modell, trafik, aktiverade signaturer, TLS Inspection, Application Control, VPN, paketstorlek och genomströmning.
Före och efter aktivering bör du kontrollera:
- CPU och minnesbelastning
- IPS och DPI-relaterad belastning
- Genomströmning på berörda gränssnitt
- Latency and retransmits in critical applications
- Loggvolym och syslogbelastning
- Användar- eller applikationsmeddelanden efter ändringen
Om ett genomströmningsproblem misstänks ska man inte bara inaktivera IPS och stänga fallet. Det är bättre att jämföra med en tydlig testmetod, till exempel att använda Sophos Firewall tolka prestandadata korrekt och Sophos Firewall testprestanda med iPerf.
Typiska misstag
- IPS Skyddet är globalt avstängt.
- Nätverksskyddet har löpt ut eller är inte aktivt.
- Ingen IPS-policy är vald i brandväggsregeln.
- Trafiken uppfyller en annan regel än förväntat.
- En bred IPS policyregel sitter ovan och täcker en specifik regel.
- Loggning är inaktiverad på den berörda regeln.
- En serverpolicy tillämpas på klienttrafik eller vice versa.
- VoIP eller speciella protokoll testas med en aggressiv policy utan pilotfas.
- Falska positiva resultat löses med global deaktivering snarare än snäv justering.
- Signaturer avaktiveras utan bevis, ägare eller recensionsdatum. – Efter att rättegången har löpt ut kontrolleras det inte om signaturer för alla policyer fortfarande är giltiga.
- Performance issues are not compared to metrics before and after the change.
Checklista för verksamheten
- Nätverksskydd eller testlicens har kontrollerats.
- IPS Skydd aktiverat under Protect > Intrusion prevention > IPS policies.
- Signaturer och mönsteruppdateringar kontrollerade.
- Lämplig IPS-policy vald per brandväggsregel.
- Regelloggning aktiverad.
- Pilotregel testad med verklig trafik.
Log viewerochips.logmarkerade.- Falsk positiv process definierad.
- IPS undantag noggrant dokumenterade och omprövas senare.
- Dina egna IPS-policyer innehåller inga ogrundade
Allow-,Disable- ellerBypass session-regler. - Prestanda jämfört före och efter aktivering.
- Kritiska undantag dokumenteras och förses med granskningsdatum.
FAQ
Behöver IPS aktiveras globalt och i brandväggsregeln?
Vilken licens behöver Sophos Firewall IPS?
Bör du alltid använda den strängaste IPS policyn?
Var ser du IPS träffar?
Log viewer kan du kontrollera IPS händelser. För djupare analys är ips.log också relevant. Packet Capture hjälper till att klassificera paketflödet, regeln och IPS policy-ID.