Hoppa till innehållet
Avanet

Förstå och aktivera LINCE-läge på Sophos Firewall

Sophos Firewall erbjuder ett LINCE-läge i SFOS 22. Det begränsar tillgängliga kryptografiska algoritmer och ändrar bland annat SSH-beteendet. Sophos dokumenterar ingen Factory Reset som för FIPS-läget; den omedelbara dokumenterade effekten är att SSH-tjänsten startar om och befintliga SSH-sessioner kopplas ned.

Den viktigaste punkten kommer före alla kommandon: Ett aktiverat LINCE-läge är inte automatiskt ett certifieringsbevis för installerad SFOS-build. Den aktuella Sophos-hjälpen för SFOS 22 anger uttryckligen SFOS 20.0 MR1 och MR2 som LINCE-certifierade. En formell certifiering kräver därför även certifikatet och dess exakta produkt-, versions- och plattformsomfattning.

Den säkra ordningen är kort:

  1. Klargör efterlevnadskrav och certifieringsomfattning skriftligt.
  2. Dokumentera SFOS-build, plattform, HA-status och aktuell SSH-användning.
  3. Testa backup, en oberoende WebAdmin- eller konsolväg och återställningsvägen.
  4. Kontrollera SSH-nycklar och klienter mot LINCE-algoritmerna.
  5. För HA aktiveras läget på båda enheterna medan de fortfarande är fristående.
  6. Kör system certification lince enable och invänta SSH-omstarten.
  7. Testa hanteringsåtkomst, nyckelautentisering, VPN, syslog och backup på nytt.

⚠️ Varning: Kommandot kopplar ned befintliga SSH-anslutningar. Aktivera inte läget från en aktiv SSH-session utan fungerande WebAdmin- eller lokal konsolåtkomst och en kompatibel SSH-nyckel.

LINCE-läge och LINCE-certifiering är inte samma sak

LINCE är en spansk offentlig säkerhetscertifiering för IT-produkter. Läget på brandväggen aktiverar de kryptografiska begränsningar som Sophos dokumenterar. En certifiering gäller däremot alltid endast den produktversion och det bedömningsomfång som anges i certifikatet.

Den aktuella SFOS 22-hjälpen dokumenterar LINCE-läget, men anger endast SFOS 20.0 MR1 och MR2 som LINCE-certifierade. Det går därför inte att dra slutsatsen att SFOS 22 blir formellt certifierat enbart genom att läget aktiveras.

För en revision eller upphandling hålls minst följande bevis åtskilda:

  • exakt brandväggstyp och SFOS-build
  • aktiverat LINCE-läge som teknisk systeminställning
  • officiellt certifikat med version, plattform och omfattning
  • dokumenterad konfiguration och validering av berörda tjänster

Om ett lämpligt certifikat saknas för målversionen bör efterlevnadsfunktionen eller Sophos bekräfta den tillåtna migreringsvägen. Ett synligt läge eller en begränsad algoritmlista ersätter inte detta godkännande.

Vad som ändras kryptografiskt

Sophos anger följande tillåtna algoritmer för LINCE-läget:

KexAlgorithms:
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group18-sha512
ecdh-sha2-nistp256
ecdh-sha2-nistp384
ecdh-sha2-nistp521

Encryption:
aes128-gcm@openssh.com
aes256-gcm@openssh.com

Public key authentication:
hmac-sha2-256
hmac-sha2-512

Server host key algorithms:
rsa-sha2-512
rsa-sha2-256
ecdsa-sha2-nistp256
ecdsa-sha2-nistp384
ecdsa-sha2-nistp521

Namnen visar varför förberedelser är viktiga: gamla SSH-klienter, gamla publika nycklar eller automationssystem kan efter aktiveringen sakna en gemensam kombination. Inventera därför först all administrativ SSH-åtkomst, övervakningsskript och backupautomation. En fungerande WebAdmin-inloggning bevisar inte att autentisering med publik nyckel också fungerar.

LINCE är inte heller samma sak som FIPS 140-3 på Sophos Firewall. FIPS har andra plattforms-, algoritm- och HA-gränser och utlöser en Factory Reset vid aktivering. De två lägena får inte blandas ihop i terminologi eller i en migreringsplan.

Förbered aktiveringen

En tillförlitlig återställningsväg måste vara klar före underhållsfönstret. Den omfattar en aktuell krypterad backup, backupens lösenord och den Secure Storage Master Key som var aktiv när den skapades. WebAdmin eller den lokala konsolen måste också fungera utan beroende av SSH-anslutningen som snart kopplas ned.

Dokumentera följande i den tekniska inventeringen:

  • SFOS-version och build
  • fristående eller HA samt varje enhets roll
  • SSH-klienter, publika nycklar och automationskonton som används
  • VPN-peers och förhandlade kryptografiska värden
  • TLS-syslogcollector och dess certifikatnamn
  • backupmål, återställningsmål och aktuell LINCE-status

Vid autentisering med publik nyckel ska den befintliga nyckeln inte bytas ut på chans. Kontrollera först nyckeltyp, klientstöd och alternativ administrativ åtkomst. Anslut till Sophos Firewall med SSH beskriver normal åtkomst; för LINCE-ändringen är den lokala konsolen fortfarande den säkraste oberoende återställningsvägen.

Aktivera LINCE på en fristående brandvägg

Aktiveringen görs i CLI med:

system certification lince enable

Efter bekräftelse startar SSH-tjänsten om. Att den aktiva SSH-sessionen avslutas är därför förväntat och i sig inget fel. Starta inte om brandväggen omedelbart och skicka inte fler kommandon via en andra parallell SSH-session.

Upprätta en ny inloggning när tjänsten är redo igen. Testa inte bara användarnamn och lösenord. Om autentisering med publik nyckel används måste exakt den avsedda nyckeln fungera. Testa därefter WebAdmin, API-automation och alla system som använder SSH för backup eller drift.

En ny fungerande SSH-session bekräftar hanteringsvägen, men inte alla effekter av läget. Genomför också ett produktionsliknande VPN-test och ett TLS-syslogtest. För syslogtransport i LINCE-läge accepterar SFOS Common Name eller Subject Alternative Name vid namnmatchningen; den fullständiga konfigurationen finns i Anslut syslog och SIEM.

Kontrollera status och inaktivera LINCE igen

Läs aktuell status före varje beslut om lägesbyte:

system certification lince show

Device Console tillhandahåller även kommandot för att inaktivera läget:

system certification lince disable

Detta är ingen oplanerad nödsituation för rollback. När HA är aktivt blockeras en ändring i båda riktningarna. Den detaljerade LINCE-hjälpen beskriver inte heller det omedelbara förloppet vid inaktivering och garanterar särskilt inte oavbruten SSH-drift. Därför kräver även disable oberoende administrativ åtkomst, en aktuell backup, kompatibla SSH-klienter och policies samt ett underhållsfönster. Upprätta därefter en ny session, kör show, testa SSH, API, VPN och TLS-syslog och kontrollera systemloggarna. Det bekräftade föregående tillståndet förblir rollbackplanen.

HA kräver rätt ordning

För ett nytt HA-kluster aktiveras LINCE först på båda brandväggarna medan de fortfarande är fristående. Bygg HA först när båda enheterna använder samma läge och kan nås separat.

Sedan SFOS 21.5 MR1 kan LINCE inte aktiveras eller inaktiveras efter att klustret har skapats. En spontan ändring på en nod i ett befintligt HA-kluster är därför inget giltigt test. Planera först klusterändringen, underhållsfönstret och återställningen.

Den fullständiga HA-proceduren beskriver roller, licenser, synkronisering och validering. LINCE följer en annan modell än FIPS: med LINCE anpassas båda fristående enheterna före HA; med FIPS aktiverar den förberedda Primary senare läget på Auxiliary.

Förstå backup, återställning och firmware

På en kompatibel brandvägg övertar en återställning backupens LINCE-status. Om backupen innehåller LINCE aktiveras läget; om den inte gör det förblir läget inaktiverat. På en version utan LINCE-stöd är läget inte tillgängligt.

HA lägger till ett strikt villkor: backupen och båda målenheterna måste ha samma LINCE-status. Annars avvisas återställningen. Dokumentera statusen tillsammans med SFOS-build, modell, HA-roll, backuplösenord och SSMK i återställningsprotokollet.

Backup och återställning av Sophos Firewall beskriver hur kompatibilitet och Secure Storage Master Key kontrolleras. En backup är bara en återställningsväg om den planerade målenheten och dess LINCE-status faktiskt tillåter återställningen.

Sophos dokumenterar också ett begränsat firmwarefall: om LINCE aktiveras efter en migrering eller uppgradering kan brandväggen återgå till den föregående versionen där LINCE var inaktiverat, så länge dess konfiguration finns kvar. Detta är ingen allmän garanti för varje downgrade. Uppgraderingsväg, version som stöds, konfigurationskompatibilitet och certifieringsomfattning måste fortfarande kontrolleras separat.

Validera efter aktiveringen

En tillförlitlig validering kombinerar teknisk funktion med det formella målet:

  1. Dokumentera exakt SFOS-build och tidpunkt.
  2. Testa nya WebAdmin- och SSH-inloggningar via de avsedda hanteringsvägarna.
  3. Testa åtkomst med publik nyckel med produktionsklient och nyckel.
  4. Validera VPN med verklig dubbelriktad applikationstrafik.
  5. Kontrollera TLS-sysloganslutning, namnvalidering och nya händelser.
  6. För HA valideras båda noderna separat innan klustret byggs.
  7. Skapa en ny backup och dokumentera återställningskompatibilitet.
  8. Jämför certifikat och bedömningsomfattning med installerad build.

Resultatet ska uttryckligen skilja mellan läge aktiverat, tjänster fungerar och formell certifiering bevisad. Dessa påståenden är inte utbytbara.

Avgränsa fel säkert

SSH-anslutningen avslutas direkt efter kommandot

Detta är förväntat eftersom SSH-tjänsten startar om. Använd den tidigare testade WebAdmin- eller konsolvägen för att kontrollera att brandväggen fungerar normalt. Upprätta först därefter en ny SSH-anslutning.

Inloggning med publik nyckel fungerar inte längre

Jämför klientens nyckelutbyte, kryptering, MAC och Host Key-algoritm med den dokumenterade LINCE-uppsättningen. Byt inte blint ut servernyckeln eller alla klienter under avbrottet. Om ingen gemensam kombination finns, återgå via den oberoende åtkomsten och korrigera migreringsplanen.

LINCE kan inte ändras i HA-klustret

Detta är den dokumenterade produktgränsen från SFOS 21.5 MR1. Försök inte separera noderna med odokumenterade kommandon. Planera först backup, hanteringsåtkomst, avbrott och fullständig återuppbyggnad av klustret.

HA-återställningen avvisas

Jämför LINCE-statusen för backupen och båda målenheterna. Kontrollera även modell, SFOS-version, SSMK och normala återställningsgränser. Kringgå inte en lägesskillnad med ett spontant firmwarebyte eller en overifierad andra backup.

En revisor begär certifieringsbevis för SFOS 22

Enbart det aktiverade läget räcker inte. Eftersom den aktuella Sophos-sidan uttryckligen bara anger SFOS 20.0 MR1 och MR2 som certifierade måste Sophos eller ansvarigt efterlevnadsorgan tillhandahålla giltigt bevis för den konkreta målversionen. Gör tills dess inget påstående om formell LINCE-certifiering för SFOS 22.

FAQ

Utför aktivering av LINCE en Factory Reset?

Sophos dokumenterar att LINCE-kommandot startar om SSH-tjänsten och kopplar ned befintliga SSH-sessioner, men ingen Factory Reset. Factory Reset hör till aktiveringen av FIPS-läget och får inte överföras till LINCE.

Kan LINCE aktiveras senare i ett HA-kluster?

Nej. Sedan SFOS 21.5 MR1 kan LINCE inte aktiveras eller inaktiveras så länge HA finns. Båda enheterna måste få samma status som fristående brandväggar innan HA byggs.

Är SFOS 22 officiellt LINCE-certifierat när LINCE-läget är aktiverat?

Det går inte att härleda från läget. Den aktuella SFOS 22-hjälpen anger uttryckligen bara SFOS 20.0 MR1 och MR2 som certifierade. För SFOS 22 krävs separat bevis som motsvarar den konkreta builden och implementeringsomfattningen.