Vai al contenuto
Avanet

Configurare e testare Sophos Firewall IPS

Intrusion Prevention System (IPS) è una delle funzioni di protezione più importanti su Sophos Firewall. IPS controlla il traffico alla ricerca di pattern di attacco noti, exploit e schemi di protocollo sospetti. Usato correttamente, protegge ulteriormente client, server, servizi pubblicati e collegamenti VPN insieme a regole firewall, Web Protection, Application Control e TLS Inspection.

Nella pratica, però, IPS non è un interruttore da attivare ovunque al massimo livello. Una IPS Policy errata o troppo ampia può interrompere traffico legittimo, disturbare il VoIP, consumare prestazioni o generare falsi allarmi. IPS va quindi attivato in modo pianificato, selezionato in modo adeguato per ogni regola e poi controllato con log e test.

Quando IPS è utile

IPS è particolarmente utile dove il traffico presenta un rischio maggiore o dove gli exploit noti devono essere bloccati tempestivamente.

Ambiti di utilizzo tipici:

  • Reti client con accesso Internet
  • Reti server e DMZ
  • Regole DNAT verso server interni
  • Traffico VPN site-to-site tra sedi
  • Traffico Remote Access quando, dopo la connessione VPN, si accede a sistemi interni
  • VoIP, solo con scelta prudente della policy e test
  • segmenti particolarmente critici come reti di management, backup o infrastruttura

Per i server pubblicati, IPS deve sempre essere considerato insieme a NAT pulito, regole firewall strette, logging e patch management. L’articolo Pubblicare server tramite DNAT su Sophos Firewall spiega il contesto corretto per NAT e regole firewall. Per la struttura di base delle regole è adatto Comprendere e configurare correttamente le regole Sophos Firewall.

Requisiti

IPS funziona solo se sono soddisfatti i requisiti necessari.

Da verificare prima del rollout:

  • È disponibile una subscription Network Protection attiva o una licenza trial.
  • IPS Protection è attivo in Intrusion prevention > IPS policies.
  • I pattern updates funzionano: tramite i servizi di aggiornamento Sophos per i firewall online oppure tramite il processo di aggiornamento air gap previsto per i firewall air gap con licenza.
  • Le regole firewall contengono IPS Policies adatte in Detect and prevent exploits (IPS).
  • Il logging è attivo per le regole e i tipi di log interessati.
  • Esiste un processo per falsi positivi, eccezioni e adattamenti delle policy.
  • Per i servizi pubblicati e i confini tra segmenti è chiaro quale regola firewall intercetta realmente il traffico.

Se la subscription Network Protection scade, l’interruttore IPS può continuare a sembrare attivo anche se IPS non viene più applicato. Se IPS viene disattivato manualmente, gli aggiornamenti delle firme si interrompono e la configurazione delle policy non è più disponibile; dopo 30 giorni vengono eliminate le firme e le regole IPS. Alla scadenza di una licenza trial, IPS si disattiva automaticamente. Un backup o un export della configurazione IPS deve quindi essere completato entro 30 giorni.

Attenzione: IPS dipende da licenza e aggiornamenti. Una regola firewall con IPS Policy selezionata non significa automaticamente che IPS stia realmente proteggendo. Stato della licenza, attivazione globale di IPS, firme e log devono essere verificati.

Attivare IPS globalmente

Nelle versioni SFOS attuali, l’attivazione globale avviene in Protect > Intrusion prevention > IPS policies. In alcune viste il percorso di menu è abbreviato in Intrusion prevention > IPS policies.

  1. Aprire Protect > Intrusion prevention > IPS policies.
  2. Attivare IPS Protection.
  3. Verificare gli avvisi di licenza.
  4. Attendere che le firme siano disponibili.
  5. Controllare le policy standard esistenti.
  6. Se necessario, clonare una policy personalizzata da una policy esistente.

Una policy personalizzata si crea tramite Add, le si assegna un nome e si clona una policy esistente come punto di partenza. In seguito si modificano solo le regole realmente necessarie. È una soluzione più comprensibile rispetto a una raccolta completamente libera di singole firme, della quale in seguito nessuno ricorda più la logica.

L’attivazione o la disattivazione di Firewall Acceleration o PKI Acceleration riavvia il servizio IPS, ovvero il DPI Engine. Per questo tali modifiche non dovrebbero essere effettuate durante un’analisi di errore in produzione o in una finestra di manutenzione stretta senza un piano.

Scegliere la IPS Policy corretta

Le IPS Policies devono corrispondere al traffico. La policy più severa non è automaticamente la migliore.

  • Client verso Internet: Policy client o LAN-to-WAN. Considerare anche Web, Application Control e TLS Inspection.
  • Internet verso server interno tramite DNAT: Policy server o web server. Osservare attentamente sistema di destinazione, porte e falsi positivi.
  • VPN di sede: Policy in base a sistemi sorgente e destinazione. Testare prestazioni, MTU/MSS e applicazioni.
  • VoIP: molto prudente e specifica. SIP/RTP non deve rompersi a causa di firme troppo aggressive.
  • Reti di management: mirata e restrittiva. Testare accessi admin, monitoring e traffico di backup.

IPS è utile anche ai confini tra segmenti: client verso server, VPN verso server, management verso infrastruttura. Ciò rende più difficile il movimento laterale dopo la compromissione iniziale di un sistema. Resta però fondamentale l’ordine delle regole firewall. IPS protegge solo il traffico che passa realmente attraverso una regola con IPS Policy selezionata.

Una IPS Policy personalizzata è utile quando una policy standard è troppo ampia o quando servono solo determinate firme con un’azione adattata. Tuttavia non bisogna disattivare firme senza criterio. Prima deve essere chiaro quale traffico è interessato, quale firma si è attivata e se si tratta davvero di un falso positivo.

Creare in modo pulito IPS Policies personalizzate

Le IPS Policies personalizzate devono essere clonate da una policy esistente e poi adattate in modo mirato. Le regole di IPS Policy contengono firme e un’azione. Il firewall valuta queste regole dall’alto verso il basso. Una regola troppo ampia sopra una regola specifica può quindi coprire il comportamento desiderato.

Quando si aggiunge una regola di IPS Policy, si selezionano le firme. È possibile filtrarle in base a Category, Severity, Platform e Target. Per casi particolari si possono aggiungere firme IPS personalizzate. Ciò dovrebbe avvenire solo se il caso di rilevamento è descritto chiaramente e la policy verrà riesaminata in seguito.

Per le firme sono particolarmente importanti questi campi:

  • SID: ID firma univoco per log, ticket ed eccezioni.
  • Category: area tecnica, per esempio browser, sistema operativo, DNS, RPC o malware.
  • Severity: gravità della minaccia.
  • Platform: piattaforma target, per esempio Windows, Linux o componenti legati al browser.
  • Target: firma relativa a client o server.
  • Recommended action: azione standard raccomandata da Sophos.

La Severity non va interpretata in modo intuitivo. Sophos associa in linea generale Critical a CVSS da 9 a 10, Major da 7 a meno di 9, Moderate da 4 a meno di 7 e Minor da 1 a meno di 4 o a firme meno critiche. Warning indica traffico sospetto ed è gestito come alert. Per la policy, quindi, una firma Major su un server esposto va valutata diversamente da un evento Warning in una rete di test.

L’azione in una regola di policy può sovrascrivere l’azione raccomandata della firma. È utile, ma rischioso. Un Allow packet, Disable o Bypass session generico può rimuovere protezione senza che ciò sia subito evidente nella gestione quotidiana.

Le azioni basate sui pacchetti controllano ogni pacchetto. Le azioni basate sulla sessione controllano fino al primo rilevamento e poi agiscono sulla sessione. Drop session, Reset e Bypass session sono quindi interventi più incisivi rispetto al consentire o scartare un singolo pacchetto.

Gestione pratica delle azioni:

  • Recommended: Standard per la maggior parte delle regole produttive. Il comportamento dipende dalla firma.
  • Allow packet: Osservazione senza blocco, per esempio in pilot. L’attacco non viene impedito.
  • Drop packet: Scartare singoli pacchetti. Può disturbare applicazioni.
  • Drop session: Terminare la sessione quando si vuole impedire un attacco. Intervento più forte nel traffico produttivo.
  • Reset: Resettare attivamente la sessione TCP. Utente o applicazione vede interruzioni nette.
  • Disable: Disattivare la firma. La protezione viene meno per questa firma.
  • Bypass session: Non analizzare più il resto della sessione. A seconda dell’architettura, questo traffico può passare a FastPath o essere offloadato. Può quindi escludere dall’ispezione più traffico del previsto.

Per le policy produttive è quindi utile una breve nota di modifica: quale firma è stata cambiata, perché, in quale policy, per quale regola firewall e fino a quando l’adattamento verrà riesaminato.

Usare IPS nelle regole firewall

IPS non viene solo attivato globalmente. La policy deve essere usata anche nella regola firewall corretta.

  1. Aprire Rules and policies > Firewall rules.
  2. Modificare o creare la regola rilevante.
  3. In Other security features, attivare Detect and prevent exploits (IPS).
  4. Selezionare la IPS Policy adatta.
  5. Attivare il logging della regola.
  6. Salvare la modifica.
  7. Testare il traffico in modo controllato.

Se la regola firewall non contiene una IPS Policy, l’attivazione globale di IPS non ha alcun effetto su quel traffico.

Con più regole sovrapposte, l’ordine è decisivo. Se il traffico viene intercettato da una regola senza IPS, l’IPS Policy in una regola successiva non aiuta. In questi casi, La regola Sophos Firewall non viene applicata: verificare le cause è l’articolo successivo più adatto.

Rollout in ambienti produttivi

IPS dovrebbe essere introdotto gradualmente.

1. Iniziare con regole pilota

Prima scegliere una regola piccola e ben conosciuta, per esempio una rete client di test o una singola regola DNAT. Poi controllare i log e testare con applicazioni reali.

2. Valutare gli eventi

Nel Log viewer, filtrare gli eventi IPS. Sono importanti sorgente, destinazione, servizio, regola, firma, SID, Severity, azione e ora. Se sono coinvolti più moduli di protezione, occorre considerare insieme Web, Application Control, SSL/TLS Inspection e log firewall.

3. Delimitare i falsi positivi

Se viene bloccato traffico legittimo, non bisogna disattivare subito IPS globalmente. È meglio un’analisi stretta:

  • Quale firma si è attivata?
  • Quale applicazione o servizio era interessato?
  • Riguarda un host, una rete o solo una porta?
  • Il sistema di destinazione è aggiornato?
  • È possibile una regola firewall più stretta?
  • Basta una IPS Policy adattata invece di un’eccezione globale?

4. Estendere gradualmente

Solo quando la regola pilota è stabile, IPS dovrebbe essere esteso ad altre regole. Soprattutto per VoIP, sistemi ERP, protocolli industriali, collegamenti VPN e applicazioni datate servono finestre di test e un piano di rollback.

Controllare eccezioni e modifiche delle firme

Le eccezioni IPS sono decisioni di sicurezza. Se una firma disturba traffico legittimo, può essere necessario un adattamento. Tuttavia non bisogna indebolire di riflesso l’intera IPS Policy o disattivare IPS sulla regola. Prima deve essere chiaro se si tratta davvero di un falso positivo o se la firma rende visibile un rischio reale.

Prima di un’eccezione raccogliere almeno:

  • ID firma e nome firma: mostra quale rilevamento si è attivato.
  • Sorgente, destinazione, servizio e regola firewall: delimita il traffico interessato.
  • Ora e frequenza: distingue un evento singolo da uno schema ricorrente.
  • Applicazione o protocollo: aiuta a valutare se il traffico è legittimo.
  • Livello patch del sistema di destinazione: riduce il rischio di consentire un exploit reale.
  • Packet Capture o estratto log: fornisce evidenza prima della modifica della policy.

Se un’eccezione è necessaria, deve essere impostata nel modo più stretto possibile:

  • disattivare una singola firma invece di un’intera categoria
  • usare una IPS Policy personalizzata esattamente per la regola firewall interessata
  • verificare l’ordine delle regole della policy, affinché regole specifiche non siano coperte da regole ampie
  • restringere sorgente, destinazione e servizio nella regola firewall
  • documentare l’eccezione con motivo, owner e data di review
  • dopo la modifica, verificare che sia interessato solo il traffico atteso

Un’eccezione temporanea è spesso migliore di una disattivazione permanente. Dopo un update applicativo, firmware update o patch del sistema di destinazione, l’eccezione deve essere verificata di nuovo. Se molte firme disturbano la stessa applicazione, di solito una policy dedicata o una segmentazione pulita è meglio di una grande eccezione globale.

Logging e troubleshooting

Per l’analisi IPS servono più prospettive.

  • Log viewer: Eventi IPS, firma, azione, sorgente, destinazione, regola.
  • ips.log: indicazioni più profonde su decisioni IPS, DPI e Application Control.
  • Packet Capture: flusso pacchetti, rule ID, NAT ID, IPS policy ID e direzione.
  • Test regola: verifica quale regola firewall corrisponde davvero.
  • Syslog o Central Reporting: conservazione più lunga e correlazione.

L’articolo Troubleshooting Sophos Firewall: servizi e log inquadra ips.log e i file di log correlati. Per la combinazione di Log Viewer e Packet Capture è adatto Testare una regola Sophos Firewall con Log Viewer e Packet Capture. Se i pacchetti vengono scartati in modo inatteso, aiuta Analizzare i pacchetti scartati su Sophos Firewall.

Il servizio IPS mostra DEAD

In SFOS 22.0 GA e versioni successive, in rari casi il servizio IPS può passare allo stato DEAD. A quel punto non può più essere riavviato e possono fallire i pattern updates IPS e i servizi Web Policy dipendenti. In un cluster HA, ciascun nodo può essere interessato indipendentemente.

Il seguente comando read-only mostra nell’Advanced Shell tutte le righe dei servizi il cui nome contiene ips:

service -S | grep -i ips

La riga rilevante è quella in cui il primo nome del servizio è esattamente ips; non si intendono servizi con nomi simili come ipsec-monitor. Se il servizio IPS è nello stato DEAD e i pattern updates falliscono, occorre annotare versione SFOS, ora, nodo HA interessato e output di stato completo, quindi salvare ips.log e sig_upgrade.log prima di contattare Sophos Support. Il comando da solo non dimostra la presenza del problema noto NC-181971. Sophos non indica attualmente una versione corretta e pubblica il workaround solo tramite Support; tentativi di riavvio ripetuti o comandi di riparazione non documentati non costituiscono quindi una soluzione corretta.

Considerare le prestazioni

IPS consuma risorse. L’aumento del carico dipende da modello, traffico, firme attive, TLS Inspection, Application Control, VPN, dimensione dei pacchetti e throughput.

Prima e dopo l’attivazione verificare:

  • Carico CPU e memoria
  • Carico relativo a IPS e DPI
  • Throughput sulle interfacce interessate
  • Latenza e retransmit nelle applicazioni critiche
  • Volume dei log e carico syslog
  • Messaggi di utenti o applicazioni dopo la modifica

Se si sospetta un problema di throughput, non bisogna semplicemente disattivare IPS e chiudere il caso. È meglio un confronto con un metodo di test chiaro, per esempio tramite Interpretare correttamente i dati prestazionali di Sophos Firewall e Testare le prestazioni Sophos Firewall con iPerf.

Errori tipici

  • IPS Protection è disattivato globalmente.
  • Network Protection è scaduto o non attivo.
  • Nella regola firewall non è selezionata alcuna IPS Policy.
  • Il traffico corrisponde a una regola diversa da quella prevista.
  • Una regola di IPS Policy troppo ampia precede e copre una regola specifica.
  • Il logging è disattivato sulla regola interessata.
  • Una policy server viene applicata a traffico client o viceversa.
  • VoIP o protocolli speciali vengono ispezionati con una policy aggressiva senza fase pilota.
  • I falsi positivi vengono risolti con disattivazione globale invece che con adattamento mirato.
  • Le firme vengono disattivate senza evidenza, owner o data di review.
  • Dopo la scadenza del trial non si verifica se firme o policies sono ancora disponibili.
  • I problemi di performance non vengono confrontati con misure prima e dopo la modifica.

Checklist operativa

  • Network Protection o licenza trial verificata.
  • IPS Protection attivato in Protect > Intrusion prevention > IPS policies.
  • Firme e pattern updates verificati.
  • IPS Policy adatta scelta per ogni regola firewall.
  • Logging della regola attivato.
  • Regola pilota testata con traffico reale.
  • Log viewer e ips.log verificati.
  • Processo per falsi positivi definito.
  • Eccezioni IPS documentate in modo stretto e poi riesaminate.
  • Le IPS Policies personalizzate non contengono regole Allow, Disable o Bypass session non motivate.
  • Performance confrontate prima e dopo l’attivazione.
  • Eccezioni critiche documentate e provviste di data di review.

Temi correlati di Security Inspection

IPS è solo un elemento di Security Inspection. A seconda del problema o dell’obiettivo di rollout, un altro articolo può essere più adatto:

La logica di protezione resta così comprensibile: le regole firewall limitano il traffico consentito, IPS controlla questo traffico alla ricerca di pattern di attacco, Web Protection gestisce i contenuti web, TLS Inspection aumenta la visibilità su HTTPS e Zero-Day Protection completa i controlli su file e download.

FAQ

IPS deve essere attivato globalmente e nella regola firewall?

Sì. IPS Protection deve essere attivo globalmente in Intrusion prevention > IPS policies. Inoltre la regola firewall interessata deve avere una IPS Policy selezionata in Detect and prevent exploits (IPS).

Quale licenza richiede Sophos Firewall IPS?

IPS Protection richiede una subscription Network Protection attiva o una licenza trial. Se la subscription scade, IPS può risultare visibilmente attivo ma non proteggere più.

Bisogna sempre usare la IPS Policy più severa?

No. La policy deve corrispondere al traffico. Una policy troppo severa può bloccare applicazioni legittime, disturbare il VoIP o generare carico inutile.

Dove si vedono gli eventi IPS?

Gli eventi IPS possono essere controllati nel Log viewer. Per un’analisi più approfondita è rilevante anche ips.log. Packet Capture aiuta a classificare il flusso pacchetti, la regola e l’IPS policy ID.

Come gestire i falsi positivi IPS?

Prima verificare firma, sorgente, destinazione, servizio, applicazione interessata e livello patch. Poi adattare nel modo più stretto possibile: IPS Policy personalizzata, singola firma o regola firewall più stretta invece di disattivazione globale. Ogni eccezione richiede motivo, owner e data di review.

Quale azione IPS usare nelle policy personalizzate?

Per la maggior parte delle regole produttive, Recommended è il punto di partenza più pulito. Azioni diverse come Allow packet, Disable o Bypass session devono essere usate solo in modo consapevole, documentato e strettamente limitato, perché sovrascrivono l’azione raccomandata della firma.

IPS sostituisce il patch management?

No. IPS può bloccare pattern di attacco noti, ma non sostituisce gli aggiornamenti su server, client, applicazioni o firewall. IPS è una protezione aggiuntiva, non un lasciapassare per sistemi non patchati.