Hoppa till innehållet
Avanet

Konfigurera och testa malware-skanning i Sophos Firewall

Malware-skanningen i Sophos Firewall kontrollerar filer i webbtrafiken med de integrerade antivirusmotorerna. Det räcker inte att aktivera Web Filtering eller välja en Web Policy: den relevanta brandväggsregeln måste använda Scan HTTP and decrypted HTTPS, och krypterad trafik måste dekrypteras för att innehållet ska kunna kontrolleras.

Den här artikeln fokuserar på nedladdningar via HTTP och HTTPS. För kategorier, URL Groups och användarregler passar Web Protection med webbpolicyer. Okända filer kan dessutom analyseras med Zero-Day Protection; e-posttrafik skyddas separat med Mail Protection.

Vad som måste samverka för en effektiv skanning

Resultatet beror på flera lager:

  • Rätt brandväggsregel måste faktiskt matcha klienttrafiken.
  • Scan HTTP and decrypted HTTPS aktiverar malware-skanning för den här regelvägen.
  • Web > General settings bestämmer motor, skanningsbeteende, storleksgränser och hantering av innehåll som inte kan skannas.
  • HTTPS-innehåll kontrolleras bara om DPI eller Web Proxy dekrypterar anslutningen.
  • Web Exceptions får inte oavsiktligt hoppa över malware-skanningen.
  • QUIC måste kontrolleras eftersom QUIC-trafik inte kan skannas på samma sätt som klassisk HTTP- och HTTPS-trafik.

En Web Policy och malware-skanning löser olika uppgifter. En Web Policy beslutar till exempel om kategorier eller filtyper. Antivirusskanningen undersöker filinnehållet efter känd malware och PUAs. I en brandväggsregel kan malware-skanning därför vara aktiv även med Web policy: None. Omvänt innebär en vald Web Policy inte automatiskt att nedladdningar skannas efter malware.

Välja Single eller Dual Engine

Under System services > Malware protection väljer man den primära antivirusmotorn. Sophos Firewall använder Sophos och Avira; vald Primary Engine skannar ensam med Single engine och först med Dual engine.

Det globala valet för webbtrafik finns under:

Web > General settings > Malware and content scanning
  • Single engine: använder endast Primary Engine. Det kräver färre resurser och ger bäst prestanda. För Zero-Day Protection måste Sophos vara Primary Engine.
  • Dual engine: låter först Primary och därefter den andra motorn skanna. Det ökar detekteringsbredden men kräver mer tid och resurser.

För normala klientnätverk är Single engine med Sophos som Primary Engine en rimlig utgångspunkt när throughput och latency är viktiga. Dual engine passar när maximal detekteringsbredd prioriteras högre och appliance klarar den extra belastningen under verklig last. Beslutet bör inte enbart bygga på värden i databladet: en pilot med typiska nedladdningar, videokonferenser och programvarudistribution visar den faktiska påverkan bättre.

⚠️ Ett byte av Primary Engine eller från Single till Dual påverkar globalt alla relevanta skanningsvägar. Före en ändring måste befintliga webb-, FTP- och e-postpolicyer samt Zero-Day Protection beaktas, och en återgångsväg dokumenteras.

Fastställa skanningsbeteendet

Under Web > General settings görs förutom valet av motor även andra skyddsrelaterade val.

Innehåll som inte kan skannas

Action on malware scan failure bestämmer vad som händer med innehåll som inte kan kontrolleras fullständigt. Det kan inträffa med krypterade eller skadade arkiv samt filer som är för djupt nästlade. Sophos Firewall skannar arkiv upp till 16 komprimeringsnivåer.

Block ger starkare skydd men kan stoppa legitima lösenordsskyddade eller skadade filer. Allow bevarar verksamhetsprocessen men släpper igenom okontrollerat innehåll. I normala klientnätverk är Block den säkrare utgångspunkten. Om en verksamhetsapplikation slutar fungera bör den konkreta filvägen undersökas innan den globala inställningen lättas upp.

Filstorlekar och streaming

Do not scan files larger than anger den största filstorleken som ska skannas för HTTP och HTTPS. Större filer skannas inte. För komprimerade filer räknas arkivets storlek, inte den möjliga storleken efter uppackning. För FTP finns en separat gräns i Maximum file scan size for FTP.

En låg gräns förbättrar inte automatiskt säkerheten utan kan låta stora installationsprogram eller arkiv passera utan skanning. Ett mycket högt värde kan däremot öka nedladdningstiden och resursförbrukningen. Värdet måste därför passa programvarudistribution, uppdateringspaket och appliance-prestanda.

Scan audio and video files utökar skanningen till medieinnehåll men kan påverka streaming. Alternativet bör bara aktiveras när skyddsbehovet motiverar den extra belastningen och möjliga avbrott.

Hantera PUAs

Block potentially unwanted applications upptäcker program som inte nödvändigtvis är malware men till exempel kan innehålla adware, oönskad fjärrstyrning eller riskfyllda systemändringar. En post under Authorized PUAs bör endast skapas efter kontroll av fil, källa, användningsområde och Owner. Ett generellt godkännande försvagar skyddet för alla relevanta skanningsvägar.

Aktivera malware-skanning i brandväggsregeln

Regeln finns under:

Rules and policies > Firewall rules

För en typisk klientregel för internetåtkomst kontrolleras följande under Web filtering:

  1. Source zone och Source networks motsvarar klientnätverket.
  2. Destination zone är WAN, och Services omfattar den avsedda webbtrafiken.
  3. Log firewall traffic är aktiverat.
  4. Scan HTTP and decrypted HTTPS är aktiverat.
  5. Block QUIC protocol är aktiverat om webbtrafiken ska gå via den kontrollerade TCP-vägen.
  6. DPI eller Web Proxy har valts medvetet.
  7. Use Zero-day protection aktiveras bara som tillägg om okända filer ska analyseras.

Ett kompakt regelexempel:

Rule name: LAN_USERS_WEB
Source zones: LAN
Source networks and devices: LAN_CLIENTS
Destination zones: WAN
Destination networks: Any
Services: Any
Web policy: LAN_STANDARD_WEB
Scan HTTP and decrypted HTTPS: On
Block QUIC protocol: On
Use web proxy instead of DPI engine: Off
Log firewall traffic: On

Exemplet använder DPI Engine. Namn och nätverk måste anpassas till den egna miljön. En mer generell regel ovanför LAN_USERS_WEB kan ta hand om trafiken tidigare, därför ingår Rule ID och regelordning alltid i acceptanstestet. Grunderna förklaras i Förstå och bygg brandväggsregler på ett tydligt sätt.

HTTPS: komplettera DPI eller Web Proxy korrekt

Scan HTTP and decrypted HTTPS dekrypterar inte HTTPS på egen hand. Alternativet skannar endast okrypterad HTTP och HTTPS-innehåll som redan har dekrypterats av en annan del av konfigurationen.

DPI Engine

Med DPI Engine sker dekrypteringen via:

Rules and policies > SSL/TLS inspection rules

En lämplig SSL/TLS inspection rule måste matcha testklienten och målet och använda Action: Decrypt. Klienterna måste lita på den Signing CA som används. Planering, pilot och undantag beskrivs i Inför TLS Inspection stegvis; certifikatdistributionen finns under Installera CA-certifikat för HTTPS Scanning.

Web Proxy

För proxyvägen aktiveras Use web proxy instead of DPI engine i brandväggsregeln och dessutom Decrypt HTTPS during web proxy filtering för HTTPS. Under Web > General settings kan proxyn därefter skanna i två lägen:

  • Batch: laddar först ner hela filen till brandväggen och skickar den vidare först efter skanningen. Det ger en striktare kontroll men kan märkbart fördröja nedladdningar.
  • Real-time: skickar delar av nedladdningen vidare men slutför överföringen först när innehållet har bedömts som rent.

DPI Engine arbetar alltid i Real-time mode. Proxy och DPI bör inte bytas enbart på grund av ett enskilt fel, eftersom funktionsomfång, portar, loggar och användarbeteende skiljer sig åt.

Valet mellan Real-time DPI, Batch- eller Real-time-proxyskanning och ett säkert pilotbyte beskrivs i Välj DPI Engine eller Web Proxy korrekt.

Kontrollera undantag och QUIC

En Web Exception kan hoppa över Malware and content scanning. I så fall hoppas även Zero-Day-analysen automatiskt över för den matchande trafiken. Undantag bör därför ha en snäv host- eller URL-avgränsning, en tydlig Owner och ett granskningsdatum.

QUIC, eller HTTP/3, använder oftast UDP 443. Sophos Firewall kan inte skanna denna trafik som klassisk webbtrafik. Block QUIC protocol blockerar utgående UDP på port 80 och 443 i den berörda brandväggsregeln, så att kompatibla klienter faller tillbaka till TCP och HTTPS. Bakgrund och tester finns i Blockera QUIC och HTTP/3 korrekt.

Kontrollera funktionen med ett säkert test

Ett grönt Policy Test eller en aktiverad kryssruta bevisar ännu inte att innehållet kontrolleras. Testet måste utgå från en klient bakom den berörda brandväggsregeln; en nedladdning direkt från brandväggen testar en annan trafikväg.

För funktionstestet kan SophosTest-sidan för Web Security eller EICAR Anti-Malware-testfilen användas. EICAR är inte riktig malware men känns av antivirusprodukter avsiktligt igen som malware. Riktig skadlig kod hör inte hemma i ett produktionsnätverk.

Praktiskt förfarande:

  1. Ange en isolerad testklient och förväntat Firewall Rule ID.
  2. Notera tidpunkt, klient-IP, URL och förväntad skanningsväg.
  3. Öppna modulerna Firewall, SSL/TLS inspection, Web filter och Malware i Log Viewer.
  4. Kontrollera för HTTPS att anslutningen faktiskt behandlas med Decrypt.
  5. Kör Anti-virus EICAR test för Sophos Firewall på SophosTest eller ladda ner EICAR-testfilen.
  6. Kontrollera att brandväggen blockerar nedladdningen och att Malware-loggen visar en antivirusdetektering för samma klient, samma Rule ID och samma tidpunkt.

En block page räcker inte som bevis. En Web Policy, en filtypsregel, en Endpoint-produkt eller redan testwebbplatsens kategori kan också blockera. Avgörande är den korrelerade Malware-posten från brandväggen. I Syslog visas en webbmalwareträff med log_type="Anti-Virus"; komponenterna är beroende på protokoll HTTP eller HTTPS, och Subtype vid en detektering är Virus.

Om Log Viewer inte förklarar om den lokala antivirustjänsten fungerar kan serviceloggen dessutom följas i Advanced Shell under ett kontrollerat test:

tail -f /log/avd.log

Visningen avslutas med Ctrl+C. avd.log hjälper vid tjänst- och motorfel men ersätter inte policy- och anslutningsdata i Log Viewer. En inaktiv fil bevisar inte heller att skanningen är avstängd. Loggtilldelningen förklaras i Sophos Firewall Services och Logs.

Avgränsa typiska fel systematiskt

  • Web Policy är aktiv men malware skannas inte: Scan HTTP and decrypted HTTPS saknas i brandväggsregeln som faktiskt matchar.
  • HTTP-testet fungerar men inte HTTPS-testet: SSL/TLS inspection rule matchar inte, använder inte Decrypt eller Web Proxy dekrypterar inte HTTPS.
  • Webbläsaren använder en annan väg: QUIC är tillåtet eller en annan brandväggsregel matchar först.
  • Filen skannas inte trots rätt regel: En Web Exception hoppar över Malware and content scanning eller filen ligger över den konfigurerade storleksgränsen.
  • EICAR blockeras men inte av brandväggen: Endpoint-skydd, en filtypsregel eller en webbkategori reagerade tidigare. Kontrollera Rule ID och brandväggens Malware-logg.
  • Legitima arkiv blockeras: Kontrollera Action on malware scan failure, kryptering, skada och nästling. Byt inte genast globalt till Allow.
  • Dual Engine gör nedladdningar långsammare: Jämför appliance-belastning, filstorlekar, parallellitet och Proxy-/DPI-mode med Single Engine i en kontrollerad pilot.
  • Zero-Day Protection visar ingenting: Kontrollera klassisk malware-skanning, HTTPS-dekryptering, filtyp, undantag och Use Zero-day protection separat.

Vilken brandväggsregel och policy som faktiskt matchar kan fastställas med Log Viewer, Policy Tester och Packet Capture.

Specialfall vid uppgradering till SFOS 22.0 GA

Sophos listar under NC-177529 ett snävt avgränsat uppgraderingsfel för SFOS 22.0 GA Respin Build 411. Under denna uppgradering kan meddelanden som Malware Unscannable visas tillfälligt, ofta för www.msftconnecttest.com. I detta läge är Sophos nya skanningsmotor ännu inte tillgänglig om endast den motorn är konfigurerad som Single Engine. I Legacy Web Proxy visas då block pages, och med DPI Engine kan sidladdningar avbrytas. Avbrottet kan pågå ungefär en minut längre.

Den som specifikt uppgraderar till denna GA-version ändrar före uppgraderingen under Web > General settings från Single engine till Dual engine och återgår efter slutförd uppgradering till tidigare använd Single engine. Denna tillfälliga åtgärd är ingen generell rekommendation för MR1, MR2 eller senare releaser. Hela uppgraderingsvägen och ytterligare blockerare beskrivs i SFOS 22 Upgrade Check.

FAQ

Räcker en Web Policy för malware-skanning?

Nej. En Web Policy styr webbkategorier och andra policybeslut. För antivirusskanningen måste Scan HTTP and decrypted HTTPS dessutom vara aktiverat i den brandväggsregel som faktiskt matchar.

Bör man använda Single eller Dual Engine?

Single Engine med Sophos som Primary Engine ger bättre prestanda och stöder Zero-Day Protection. Dual Engine ökar detekteringsbredden men kräver mer resurser. Rätt val beror på skyddsbehovet, appliance och den uppmätta belastningen.

Varför upptäcks inte en HTTPS-testfil?

Ofta dekrypteras inte anslutningen, en Exception hoppar över skanningen, QUIC eller en annan brandväggsregel ändrar vägen eller nedladdningen ligger över skanningsgränsen. SSL/TLS inspection log, Rule ID och Malware-logg måste kontrolleras tillsammans.

Bör innehåll som inte kan skannas tillåtas?

Block är den säkrare utgångspunkten för normala klientnätverk. Om en legitim process störs bör den konkreta filvägen undersökas och hanteras så snävt som möjligt i stället för att tillåta okontrollerat innehåll globalt.

Ersätter brandväggens malware-skanning Endpoint-skydd?

Nej. Brandväggen ser bara trafik som passerar dess skanningsväg och kan inte kontrollera krypterat eller undantaget innehåll fullständigt. Endpoint-skydd, EDR eller MDR behövs fortfarande för filer, processer och beteende på enheten.