Förstå och aktivera LINCE-läge på Sophos Firewall
Sophos Firewall erbjuder ett LINCE-läge i SFOS 22. Det begränsar tillgängliga kryptografiska algoritmer och ändrar bland annat SSH-beteendet. Sophos dokumenterar ingen Factory Reset som för FIPS-läget; den omedelbara dokumenterade effekten är att SSH-tjänsten startar om och befintliga SSH-sessioner kopplas ned.
Den viktigaste punkten kommer före alla kommandon: Ett aktiverat LINCE-läge är inte automatiskt ett certifieringsbevis för installerad SFOS-build. Den aktuella Sophos-hjälpen för SFOS 22 anger uttryckligen SFOS 20.0 MR1 och MR2 som LINCE-certifierade. En formell certifiering kräver därför även certifikatet och dess exakta produkt-, versions- och plattformsomfattning.
Den säkra ordningen är kort:
- Klargör efterlevnadskrav och certifieringsomfattning skriftligt.
- Dokumentera SFOS-build, plattform, HA-status och aktuell SSH-användning.
- Testa backup, en oberoende WebAdmin- eller konsolväg och återställningsvägen.
- Kontrollera SSH-nycklar och klienter mot LINCE-algoritmerna.
- För HA aktiveras läget på båda enheterna medan de fortfarande är fristående.
- Kör
system certification lince enableoch invänta SSH-omstarten. - Testa hanteringsåtkomst, nyckelautentisering, VPN, syslog och backup på nytt.
⚠️ Varning: Kommandot kopplar ned befintliga SSH-anslutningar. Aktivera inte läget från en aktiv SSH-session utan fungerande WebAdmin- eller lokal konsolåtkomst och en kompatibel SSH-nyckel.
LINCE-läge och LINCE-certifiering är inte samma sak
LINCE är en spansk offentlig säkerhetscertifiering för IT-produkter. Läget på brandväggen aktiverar de kryptografiska begränsningar som Sophos dokumenterar. En certifiering gäller däremot alltid endast den produktversion och det bedömningsomfång som anges i certifikatet.
Den aktuella SFOS 22-hjälpen dokumenterar LINCE-läget, men anger endast SFOS 20.0 MR1 och MR2 som LINCE-certifierade. Det går därför inte att dra slutsatsen att SFOS 22 blir formellt certifierat enbart genom att läget aktiveras.
För en revision eller upphandling hålls minst följande bevis åtskilda:
- exakt brandväggstyp och SFOS-build
- aktiverat LINCE-läge som teknisk systeminställning
- officiellt certifikat med version, plattform och omfattning
- dokumenterad konfiguration och validering av berörda tjänster
Om ett lämpligt certifikat saknas för målversionen bör efterlevnadsfunktionen eller Sophos bekräfta den tillåtna migreringsvägen. Ett synligt läge eller en begränsad algoritmlista ersätter inte detta godkännande.
Vad som ändras kryptografiskt
Sophos anger följande tillåtna algoritmer för LINCE-läget:
KexAlgorithms:
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group18-sha512
ecdh-sha2-nistp256
ecdh-sha2-nistp384
ecdh-sha2-nistp521
Encryption:
aes128-gcm@openssh.com
aes256-gcm@openssh.com
Public key authentication:
hmac-sha2-256
hmac-sha2-512
Server host key algorithms:
rsa-sha2-512
rsa-sha2-256
ecdsa-sha2-nistp256
ecdsa-sha2-nistp384
ecdsa-sha2-nistp521
Namnen visar varför förberedelser är viktiga: gamla SSH-klienter, gamla publika nycklar eller automationssystem kan efter aktiveringen sakna en gemensam kombination. Inventera därför först all administrativ SSH-åtkomst, övervakningsskript och backupautomation. En fungerande WebAdmin-inloggning bevisar inte att autentisering med publik nyckel också fungerar.
LINCE är inte heller samma sak som FIPS 140-3 på Sophos Firewall. FIPS har andra plattforms-, algoritm- och HA-gränser och utlöser en Factory Reset vid aktivering. De två lägena får inte blandas ihop i terminologi eller i en migreringsplan.
Förbered aktiveringen
En tillförlitlig återställningsväg måste vara klar före underhållsfönstret. Den omfattar en aktuell krypterad backup, backupens lösenord och den Secure Storage Master Key som var aktiv när den skapades. WebAdmin eller den lokala konsolen måste också fungera utan beroende av SSH-anslutningen som snart kopplas ned.
Dokumentera följande i den tekniska inventeringen:
- SFOS-version och build
- fristående eller HA samt varje enhets roll
- SSH-klienter, publika nycklar och automationskonton som används
- VPN-peers och förhandlade kryptografiska värden
- TLS-syslogcollector och dess certifikatnamn
- backupmål, återställningsmål och aktuell LINCE-status
Vid autentisering med publik nyckel ska den befintliga nyckeln inte bytas ut på chans. Kontrollera först nyckeltyp, klientstöd och alternativ administrativ åtkomst. Anslut till Sophos Firewall med SSH beskriver normal åtkomst; för LINCE-ändringen är den lokala konsolen fortfarande den säkraste oberoende återställningsvägen.
Aktivera LINCE på en fristående brandvägg
Aktiveringen görs i CLI med:
system certification lince enable
Efter bekräftelse startar SSH-tjänsten om. Att den aktiva SSH-sessionen avslutas är därför förväntat och i sig inget fel. Starta inte om brandväggen omedelbart och skicka inte fler kommandon via en andra parallell SSH-session.
Upprätta en ny inloggning när tjänsten är redo igen. Testa inte bara användarnamn och lösenord. Om autentisering med publik nyckel används måste exakt den avsedda nyckeln fungera. Testa därefter WebAdmin, API-automation och alla system som använder SSH för backup eller drift.
En ny fungerande SSH-session bekräftar hanteringsvägen, men inte alla effekter av läget. Genomför också ett produktionsliknande VPN-test och ett TLS-syslogtest. För syslogtransport i LINCE-läge accepterar SFOS Common Name eller Subject Alternative Name vid namnmatchningen; den fullständiga konfigurationen finns i Anslut syslog och SIEM.
Kontrollera status och inaktivera LINCE igen
Läs aktuell status före varje beslut om lägesbyte:
system certification lince show
Device Console tillhandahåller även kommandot för att inaktivera läget:
system certification lince disable
Detta är ingen oplanerad nödsituation för rollback. När HA är aktivt blockeras en ändring i båda riktningarna. Den detaljerade LINCE-hjälpen beskriver inte heller det omedelbara förloppet vid inaktivering och garanterar särskilt inte oavbruten SSH-drift. Därför kräver även disable oberoende administrativ åtkomst, en aktuell backup, kompatibla SSH-klienter och policies samt ett underhållsfönster. Upprätta därefter en ny session, kör show, testa SSH, API, VPN och TLS-syslog och kontrollera systemloggarna. Det bekräftade föregående tillståndet förblir rollbackplanen.
HA kräver rätt ordning
För ett nytt HA-kluster aktiveras LINCE först på båda brandväggarna medan de fortfarande är fristående. Bygg HA först när båda enheterna använder samma läge och kan nås separat.
Sedan SFOS 21.5 MR1 kan LINCE inte aktiveras eller inaktiveras efter att klustret har skapats. En spontan ändring på en nod i ett befintligt HA-kluster är därför inget giltigt test. Planera först klusterändringen, underhållsfönstret och återställningen.
Den fullständiga HA-proceduren beskriver roller, licenser, synkronisering och validering. LINCE följer en annan modell än FIPS: med LINCE anpassas båda fristående enheterna före HA; med FIPS aktiverar den förberedda Primary senare läget på Auxiliary.
Förstå backup, återställning och firmware
På en kompatibel brandvägg övertar en återställning backupens LINCE-status. Om backupen innehåller LINCE aktiveras läget; om den inte gör det förblir läget inaktiverat. På en version utan LINCE-stöd är läget inte tillgängligt.
HA lägger till ett strikt villkor: backupen och båda målenheterna måste ha samma LINCE-status. Annars avvisas återställningen. Dokumentera statusen tillsammans med SFOS-build, modell, HA-roll, backuplösenord och SSMK i återställningsprotokollet.
Backup och återställning av Sophos Firewall beskriver hur kompatibilitet och Secure Storage Master Key kontrolleras. En backup är bara en återställningsväg om den planerade målenheten och dess LINCE-status faktiskt tillåter återställningen.
Sophos dokumenterar också ett begränsat firmwarefall: om LINCE aktiveras efter en migrering eller uppgradering kan brandväggen återgå till den föregående versionen där LINCE var inaktiverat, så länge dess konfiguration finns kvar. Detta är ingen allmän garanti för varje downgrade. Uppgraderingsväg, version som stöds, konfigurationskompatibilitet och certifieringsomfattning måste fortfarande kontrolleras separat.
Validera efter aktiveringen
En tillförlitlig validering kombinerar teknisk funktion med det formella målet:
- Dokumentera exakt SFOS-build och tidpunkt.
- Testa nya WebAdmin- och SSH-inloggningar via de avsedda hanteringsvägarna.
- Testa åtkomst med publik nyckel med produktionsklient och nyckel.
- Validera VPN med verklig dubbelriktad applikationstrafik.
- Kontrollera TLS-sysloganslutning, namnvalidering och nya händelser.
- För HA valideras båda noderna separat innan klustret byggs.
- Skapa en ny backup och dokumentera återställningskompatibilitet.
- Jämför certifikat och bedömningsomfattning med installerad build.
Resultatet ska uttryckligen skilja mellan läge aktiverat, tjänster fungerar och formell certifiering bevisad. Dessa påståenden är inte utbytbara.
Avgränsa fel säkert
SSH-anslutningen avslutas direkt efter kommandot
Detta är förväntat eftersom SSH-tjänsten startar om. Använd den tidigare testade WebAdmin- eller konsolvägen för att kontrollera att brandväggen fungerar normalt. Upprätta först därefter en ny SSH-anslutning.
Inloggning med publik nyckel fungerar inte längre
Jämför klientens nyckelutbyte, kryptering, MAC och Host Key-algoritm med den dokumenterade LINCE-uppsättningen. Byt inte blint ut servernyckeln eller alla klienter under avbrottet. Om ingen gemensam kombination finns, återgå via den oberoende åtkomsten och korrigera migreringsplanen.
LINCE kan inte ändras i HA-klustret
Detta är den dokumenterade produktgränsen från SFOS 21.5 MR1. Försök inte separera noderna med odokumenterade kommandon. Planera först backup, hanteringsåtkomst, avbrott och fullständig återuppbyggnad av klustret.
HA-återställningen avvisas
Jämför LINCE-statusen för backupen och båda målenheterna. Kontrollera även modell, SFOS-version, SSMK och normala återställningsgränser. Kringgå inte en lägesskillnad med ett spontant firmwarebyte eller en overifierad andra backup.
En revisor begär certifieringsbevis för SFOS 22
Enbart det aktiverade läget räcker inte. Eftersom den aktuella Sophos-sidan uttryckligen bara anger SFOS 20.0 MR1 och MR2 som certifierade måste Sophos eller ansvarigt efterlevnadsorgan tillhandahålla giltigt bevis för den konkreta målversionen. Gör tills dess inget påstående om formell LINCE-certifiering för SFOS 22.