Konfigurera och testa malware-skanning i Sophos Firewall
Malware-skanningen i Sophos Firewall kontrollerar filer i webbtrafiken med de integrerade antivirusmotorerna. Det räcker inte att aktivera Web Filtering eller välja en Web Policy: den relevanta brandväggsregeln måste använda Scan HTTP and decrypted HTTPS, och krypterad trafik måste dekrypteras för att innehållet ska kunna kontrolleras.
Den här artikeln fokuserar på nedladdningar via HTTP och HTTPS. För kategorier, URL Groups och användarregler passar Web Protection med webbpolicyer. Okända filer kan dessutom analyseras med Zero-Day Protection; e-posttrafik skyddas separat med Mail Protection.
Klargör omfattning, förutsättningar och licenser
Klassisk malware-skanning är knuten till protokoll och regler. Webbnedladdningar kräver Web Protection; Base License innehåller inte Web Malware Protection. Zero-Day Protection är en separat prenumeration som kompletterar men inte ersätter antivirusskanningen. SMTP, POP3 och IMAP kräver Email Protection. Kontrollera status och utgångsdatum under Administration > Licensing; den nödvändiga modulen ska visa Subscribed eller Evaluating. En internetansluten brandvägg synkroniserar licenserna automatiskt var 24:e timme. Om statusen verkar inaktuell tvingar Administration > Licensing > Synchronize fram en uppdatering.
Dokumentera regeln, Rule ID, positionen och de aktuella skanningsalternativen före ändringen. Bestäm för HTTPS om DPI Engine eller Web Proxy dekrypterar och kontrollera att klienten litar på Signing CA. Identifiera Web Exceptions och SSL/TLS Exclusion Rules, förbered en isolerad testklient, ett pilotfönster och åtkomst till Log Viewer. Skapa även en aktuell backup under Backup and firmware > Backup and restore och anteckna de enskilda berörda värdena så att en fullständig återställning inte behövs i onödan.
FTP och e-post använder separata kontroller. Aktivera Scan FTP for malware i den matchande regeln; den globala gränsen är Web > General settings > Maximum file scan size for FTP. För e-post väljer du längst ner i regeln de protokoll som faktiskt används (IMAP, IMAPS, POP3, POP3S, SMTP och/eller SMTPS); Add ports lägger till standardportar som saknas. MTA- och Legacy-policyer, karantän och åtgärder för bilagor hanteras under Email; den primära motorn finns under Email > General settings > Malware protection. Den fullständiga konfigurationen hör hemma i den länkade Mail Protection-artikeln.
Filtypskontroll bevisar inte heller virusdetektering. En Web Policy kan tillåta eller blockera en nedladdning efter filtyp, och en e-postpolicy kan hantera bilagor. Endast en korrelerad post i Malware-loggen bevisar att antivirusmotorn upptäckte innehållet.
Vad som måste samverka för en effektiv skanning
Resultatet beror på flera lager:
- Rätt brandväggsregel måste faktiskt matcha klienttrafiken.
- Scan HTTP and decrypted HTTPS aktiverar malware-skanning för den här regelvägen.
- Web > General settings bestämmer motor, skanningsbeteende, storleksgränser och hantering av innehåll som inte kan skannas.
- HTTPS-innehåll kontrolleras bara om DPI eller Web Proxy dekrypterar anslutningen.
- Web Exceptions får inte oavsiktligt hoppa över malware-skanningen.
- QUIC måste kontrolleras eftersom QUIC-trafik inte kan skannas på samma sätt som klassisk HTTP- och HTTPS-trafik.
En Web Policy och malware-skanning löser olika uppgifter. En Web Policy beslutar till exempel om kategorier eller filtyper. Antivirusskanningen undersöker filinnehållet efter känd malware och PUAs. I en brandväggsregel kan malware-skanning därför vara aktiv även med Web policy: None. Omvänt innebär en vald Web Policy inte automatiskt att nedladdningar skannas efter malware.
Välja Single eller Dual Engine
Under System services > Malware protection väljer man den primära antivirusmotorn. Sophos Firewall använder Sophos och Avira; vald Primary Engine skannar ensam med Single engine och först med Dual engine.
Det globala valet för webbtrafik finns under:
Web > General settings > Malware and content scanning
- Single engine: använder endast Primary Engine. Det kräver färre resurser och ger bäst prestanda. För Zero-Day Protection måste Sophos vara Primary Engine.
- Dual engine: låter först Primary och därefter den andra motorn skanna. Det ökar detekteringsbredden men kräver mer tid och resurser.
För normala klientnätverk är Single engine med Sophos som Primary Engine en rimlig utgångspunkt när throughput och latency är viktiga. Dual engine passar när maximal detekteringsbredd prioriteras högre och appliance klarar den extra belastningen under verklig last. Beslutet bör inte enbart bygga på värden i databladet: en pilot med typiska nedladdningar, videokonferenser och programvarudistribution visar den faktiska påverkan bättre.
⚠️ Ett byte av Primary Engine eller från Single till Dual påverkar globalt alla relevanta skanningsvägar. Före en ändring måste befintliga webb-, FTP- och e-postpolicyer samt Zero-Day Protection beaktas, och en återgångsväg dokumenteras.
Styra scanmotorns machine learning-detektering
SFOS 22 kan aktivera machine learning, eller ML, globalt för Sophos scanmotor och sedan separat för olika funktionsgrupper. ML söker efter misstänkta mönster som kanske ännu inte finns i signaturdatabasen. Det utökar detekteringen av nya eller snabbt spridande hot, men ökar också risken för falska positiva resultat.
Registrera först det aktuella tillståndet med kommandot som bara läser:
show scanengine
De dokumenterade standardvärdena är globalt ml_scan on, ml_web_detection off för Web Proxy och DPI Engine, ml_email_detection on för Email samt ml_legacy_detection off för WAF och FTP Proxy. När global ml_scan är off kan ML inte aktiveras effektivt för de enskilda funktionsgrupperna. Funktionsväxlarna avgör om en ML-detektering kan utlösa en blockering där.
Den fullständiga CLI-syntaxen är:
set scanengine ml_scan <on|off>
set scanengine ml_web_detection <on|off>
set scanengine ml_email_detection <on|off>
set scanengine ml_legacy_detection <on|off>
set scanengine thread_count <1-128|default>
thread_count gäller per scanmotor. Intervallet är 1 till 128; default beräknar antalet dynamiskt utifrån tillgängliga processorer. Ett fast antal trådar bör inte användas som generell prestandajustering. Det kräver reproducerbar scannerbelastning, CPU- och minnesmätningar, ett genomströmningstest och normalt en konkret anvisning från support. Det äldre alternativet max_buffer_size är föråldrat och ska inte längre ändras.
⚠️ ML kan felaktigt blockera legitima filer eller trafik, och ML-detekteringar genererar telemetri för Sophos Labs. Aktivering, integritet, berörda datavägar och processen för falska positiva resultat måste därför klargöras före utrullningen. Att globalt stänga av ML vid en misstanke är inte en bättre lösning än ett overifierat undantag.
Piloten börjar med exakt en funktionsgrupp och ett kontrollerat klient- eller e-postflöde. Jämför show scanengine, policy, blockeringsåtgärd, Log Viewer, applikationsresultat, CPU och skanningstid före och efter. EICAR bekräftar normal malware-skanning men bevisar inte ML-detektering av ett nytt mönster. Återställningen använder värdena som registrerats med show scanengine och ersätter dem inte blint med produktens standardvärden.
Fastställa skanningsbeteendet
Under Web > General settings görs förutom valet av motor även andra skyddsrelaterade val.
Innehåll som inte kan skannas
Action on malware scan failure bestämmer vad som händer med innehåll som inte kan kontrolleras fullständigt. Det kan inträffa med krypterade eller skadade arkiv samt filer som är för djupt nästlade. Sophos Firewall skannar arkiv upp till 16 komprimeringsnivåer.
Block ger starkare skydd men kan stoppa legitima lösenordsskyddade eller skadade filer. Allow bevarar verksamhetsprocessen men släpper igenom okontrollerat innehåll. I normala klientnätverk är Block den säkrare utgångspunkten. Om en verksamhetsapplikation slutar fungera bör den konkreta filvägen undersökas innan den globala inställningen lättas upp.
Filstorlekar och streaming
Do not scan files larger than anger den största filstorleken som ska skannas för HTTP och HTTPS. Större filer skannas inte. För komprimerade filer räknas arkivets storlek, inte den möjliga storleken efter uppackning. För FTP finns en separat gräns i Maximum file scan size for FTP.
En låg gräns förbättrar inte automatiskt säkerheten utan kan låta stora installationsprogram eller arkiv passera utan skanning. Ett mycket högt värde kan däremot öka nedladdningstiden och resursförbrukningen. Värdet måste därför passa programvarudistribution, uppdateringspaket och appliance-prestanda.
Scan audio and video files utökar skanningen till medieinnehåll men kan påverka streaming. Alternativet bör bara aktiveras när skyddsbehovet motiverar den extra belastningen och möjliga avbrott.
Hantera PUAs
Block potentially unwanted applications upptäcker program som inte nödvändigtvis är malware men till exempel kan innehålla adware, oönskad fjärrstyrning eller riskfyllda systemändringar. En post under Authorized PUAs bör endast skapas efter kontroll av fil, källa, användningsområde och Owner. Ett generellt godkännande försvagar skyddet för alla relevanta skanningsvägar.
Aktivera malware-skanning i brandväggsregeln
Regeln finns under:
Rules and policies > Firewall rules
För en typisk klientregel för internetåtkomst kontrolleras följande under Web filtering:
- Source zone och Source networks motsvarar klientnätverket.
- Destination zone är
WAN, och Services omfattar den avsedda webbtrafiken. - Log firewall traffic är aktiverat.
- Scan HTTP and decrypted HTTPS är aktiverat.
- Block QUIC protocol är aktiverat om webbtrafiken ska gå via den kontrollerade TCP-vägen.
- DPI eller Web Proxy har valts medvetet.
- Use Zero-day protection aktiveras bara som tillägg om okända filer ska analyseras.
Ett kompakt regelexempel:
Rule name: LAN_USERS_WEB
Source zones: LAN
Source networks and devices: LAN_CLIENTS
Destination zones: WAN
Destination networks: Any
Services: HTTP, HTTPS
Web policy: LAN_STANDARD_WEB
Scan HTTP and decrypted HTTPS: On
Block QUIC protocol: On
Use web proxy instead of DPI engine: Off
Log firewall traffic: On
Exemplet använder DPI Engine. LAN_USERS_WEB, LAN_CLIENTS och LAN_STANDARD_WEB är exempelnamn som ska ersättas med de egna objekten. För enbart malware-skanning kan Web policy vara None. Begränsa Services till nödvändiga protokoll; Any är för brett här. En högre regel kan matcha först, därför ingår Rule ID och regelordning i acceptanstestet. Grunderna förklaras i Förstå och bygg brandväggsregler på ett tydligt sätt.
HTTPS: komplettera DPI eller Web Proxy korrekt
Scan HTTP and decrypted HTTPS dekrypterar inte HTTPS på egen hand. Alternativet skannar endast okrypterad HTTP och HTTPS-innehåll som redan har dekrypterats av en annan del av konfigurationen.
DPI Engine
Med DPI Engine sker dekrypteringen via:
Rules and policies > SSL/TLS inspection rules
En lämplig SSL/TLS inspection rule måste matcha testklienten och målet och använda Action: Decrypt. Klienterna måste lita på den Signing CA som används. Planering, pilot och undantag beskrivs i Inför TLS Inspection stegvis; certifikatdistributionen finns under Installera CA-certifikat för HTTPS Scanning.
Web Proxy
För proxyvägen aktiveras Use web proxy instead of DPI engine i brandväggsregeln och dessutom Decrypt HTTPS during web proxy filtering för HTTPS. Under Web > General settings kan proxyn därefter skanna i två lägen:
- Batch: laddar först ner hela filen till brandväggen och skickar den vidare först efter skanningen. Det ger en striktare kontroll men kan märkbart fördröja nedladdningar.
- Real-time: skickar delar av nedladdningen vidare men slutför överföringen först när innehållet har bedömts som rent.
DPI Engine arbetar alltid i Real-time mode. Proxy och DPI bör inte bytas enbart på grund av ett enskilt fel, eftersom funktionsomfång, portar, loggar och användarbeteende skiljer sig åt.
Valet mellan Real-time DPI, Batch- eller Real-time-proxyskanning och ett säkert pilotbyte beskrivs i Välj DPI Engine eller Web Proxy korrekt.
Kontrollera undantag och QUIC
En Web Exception kan hoppa över Malware and content scanning. I så fall hoppas även Zero-Day-analysen automatiskt över för den matchande trafiken. Undantag bör därför ha en snäv host- eller URL-avgränsning, en tydlig Owner och ett granskningsdatum.
QUIC, eller HTTP/3, använder oftast UDP 443. Sophos Firewall kan inte skanna denna trafik som klassisk webbtrafik. Block QUIC protocol blockerar utgående UDP på port 80 och 443 i den berörda brandväggsregeln, så att kompatibla klienter faller tillbaka till TCP och HTTPS. Bakgrund och tester finns i Blockera QUIC och HTTP/3 korrekt.
Kontrollera funktionen med ett säkert test
Ett grönt Policy Test eller en aktiverad kryssruta bevisar ännu inte att innehållet kontrolleras. Testet måste utgå från en klient bakom den berörda brandväggsregeln; en nedladdning direkt från brandväggen testar en annan trafikväg.
För att kontrollera Sophos Firewalls webbväg används specifikt åtgärden Anti-virus EICAR test på SophosTest-sidan för Web Security. För att testa transporten av den standardiserade testfilen oberoende av denna testsida används i stället en variant av EICAR Anti-Malware-testfilen. EICAR är inte riktig malware men känns av antivirusprodukter avsiktligt igen som malware. Använd aldrig riktig skadlig kod i ett produktionsnätverk och öppna eller kör inte testfilen.
Praktiskt förfarande:
- Ange en isolerad testklient och förväntat Firewall Rule ID. Ett tillfälligt Allow-undantag behövs inte. Om Endpoint-skyddet reagerar först ska det inte stängas av; betrakta i stället resultatet som otillräckligt för att bekräfta brandväggen.
- Notera tidpunkt, klient-IP, vald test-URL och förväntad skanningsväg.
- Öppna modulerna Firewall, SSL/TLS inspection, Web filter och Malware i Log Viewer.
- Kontrollera för HTTPS att anslutningen faktiskt behandlas med
Decrypt. - Kör Anti-virus EICAR test på SophosTest eller ladda ner exakt en EICAR-variant. Brandväggen förväntas avbryta överföringen innan nedladdningen är klar.
- Kontrollera att Malware-loggen visar en antivirusdetektering för samma klient, samma Rule ID, samma URL och samma tidpunkt.
- Stäng testsidan och ta bort eventuella del- eller testfiler och artefakter i webbläsarens cache enligt Endpoint-rutinen; återställ eller kör inte ett objekt i karantän. Återställ tillfälliga testinställningar och bekräfta med en normal nedladdning att webbåtkomsten fortfarande fungerar.
En block page räcker inte som bevis. En Web Policy, en filtypsregel, en Endpoint-produkt eller redan testwebbplatsens kategori kan också blockera. Avgörande är den korrelerade Malware-posten från brandväggen. I Syslog visas en webbmalwareträff med log_type="Anti-Virus"; komponenterna är beroende på protokoll HTTP eller HTTPS, och Subtype vid en detektering är Virus.
Om Log Viewer inte förklarar om den lokala antivirustjänsten fungerar kan serviceloggen dessutom följas i Advanced Shell under ett kontrollerat test:
tail -f /log/avd.log
Visningen avslutas med Ctrl+C. avd.log hjälper vid tjänst- och motorfel men ersätter inte policy- och anslutningsdata i Log Viewer. En inaktiv fil bevisar inte heller att skanningen är avstängd. Loggtilldelningen förklaras i Sophos Firewall Services och Logs.
Avgränsa typiska fel systematiskt
- Web Policy är aktiv men malware skannas inte: Scan HTTP and decrypted HTTPS saknas i brandväggsregeln som faktiskt matchar.
- HTTP-testet fungerar men inte HTTPS-testet: SSL/TLS inspection rule matchar inte, använder inte
Decrypteller Web Proxy dekrypterar inte HTTPS. - Webbläsaren använder en annan väg: QUIC är tillåtet eller en annan brandväggsregel matchar först.
- Filen skannas inte trots rätt regel: En Web Exception hoppar över Malware and content scanning eller filen ligger över den konfigurerade storleksgränsen.
- EICAR blockeras men inte av brandväggen: Endpoint-skydd, en filtypsregel eller en webbkategori reagerade tidigare. Kontrollera Rule ID och brandväggens Malware-logg.
- Legitima arkiv blockeras: Kontrollera Action on malware scan failure, kryptering, skada och nästling. Byt inte genast globalt till Allow.
- Dual Engine gör nedladdningar långsammare: Jämför appliance-belastning, filstorlekar, parallellitet och Proxy-/DPI-mode med Single Engine i en kontrollerad pilot.
- Zero-Day Protection visar ingenting: Kontrollera klassisk malware-skanning, HTTPS-dekryptering, filtyp, undantag och Use Zero-day protection separat.
- Ett skanningsalternativ saknas eller kan inte sparas: Kontrollera status och utgångsdatum för Web Protection, Email Protection eller Zero-Day Protection under Administration > Licensing och synkronisera licenserna. Kringgå inte detta med en bredare Allow-regel.
- En FTP-fil skannas inte: Kontrollera matchande Rule ID, Scan FTP for malware, Service och Maximum file scan size for FTP tillsammans. HTTP/HTTPS-alternativet aktiverar inte FTP-skanning.
- En e-postbilaga upptäcks inte: Fastställ först den verkliga e-postvägen: MTA, Legacy SMTP eller POP/IMAP. Korrelera sedan regelns protokoll och portar, e-postpolicy, Single/Dual Antivirus, undantag och Mail- eller Malware-logg.
Vilken brandväggsregel och policy som faktiskt matchar kan fastställas med Log Viewer, Policy Tester och Packet Capture.
Återställ ändringar med bevarat tillstånd
En återställning ändrar bara de värden som ändrades i piloten, i omvänd ordning: SSL/TLS inspection rule och dess position, brandväggsregel med Rule ID och position, Proxy/DPI-val, skannings- och QUIC-alternativ, globalt Single/Dual Engine-val samt värdena från show scanengine. Ta inte bort en regel och stäng inte av skanningen globalt på grund av en enda misslyckad nedladdning.
Spara konfigurationen och upprepa två kontroller: en representativ normal nedladdning ska fungera och det isolerade EICAR-testet ska visa exakt det tidigare beteendet. Om Rule ID, dekrypteringsstatus eller loggåtgärd avviker från utgångsläget är återställningen inte klar. Den fullständiga backupen är nödvägen vid en bredare felkonfiguration, inte den första åtgärden för en kryssruta.
Specialfall vid uppgradering till SFOS 22.0 GA
Under NC-177529 dokumenteras ett snävt avgränsat uppgraderingsfel för SFOS 22.0 GA Respin Build 411. Under denna uppgradering kan meddelanden som Malware Unscannable visas tillfälligt, ofta för www.msftconnecttest.com. I detta läge är Sophos nya skanningsmotor ännu inte tillgänglig om endast den motorn är konfigurerad som Single Engine. I Legacy Web Proxy visas då block pages, och med DPI Engine kan sidladdningar avbrytas. Avbrottet kan pågå ungefär en minut längre. Kontrollera före varje uppgradering även aktuell underhållsversion och stödda uppgraderingsvägar; den länkade uppgraderingskontrollen nedan omfattar denna versionsberoende kontroll.
Den som specifikt uppgraderar till denna GA-version ändrar före uppgraderingen under Web > General settings från Single engine till Dual engine och återgår efter slutförd uppgradering till tidigare använd Single engine. Denna tillfälliga åtgärd är ingen generell rekommendation för MR1, MR2 eller senare releaser. Hela uppgraderingsvägen och ytterligare blockerare beskrivs i SFOS 22 Upgrade Check.