تصفح الوثائق

Firewalls

دليل Sophos Firewall

أضف موجزات تهديدات Cybora إلى Sophos Firewall باستخدام Active Threat Response وthird-party threat feeds لحظر المؤشرات تلقائيًا.

آخر تحديث: 14 أغسطس 2026

في هذه الصفحة

استخدم هذا الدليل لإضافة موجز Cybora إلى Sophos Firewall باستخدام Active Threat Response وميزة Third-party threat feeds.

يكمل Cybora موجزات تهديدات Sophos بإشارات منسقة بصورة مستقلة. يضيف الموجز طبقة أمنية أخرى، ولا يستبدل عناصر التحكم الموجودة مثل Sophos X-Ops أو IPS أو EDR أو SIEM.

المتطلبات

  • Sophos Firewall 21.0 أو أحدث.
  • Xstream Protection Bundle. تتضمن هذه الحزمة Third-party threat feeds، ولا يلزم ترخيص إضافي من Sophos Central. تحقق من الحالة ضمن Administration > Licensing.
  • قاعدة جدار ناري تسمح بمرور الحركة من الشبكة الداخلية إلى WAN.
  • لأغراض التحقق ومعالجة المشكلات، هيئ السجلات كما هو موضح في قسم إعداد السجلات ولوحة المعلومات.

تهيئة اكتشاف حركة المرور

قد تتم مزامنة الموجز بنجاح من دون حظر تطابق متوقع. لا يعني ذلك تلقائيًا وجود مشكلة في الموجز. تستخدم Sophos Firewall وظائف مختلفة للتعرف على حركة المرور بحسب نوع المؤشر. يجب إعداد العناصر التالية قبل الاختبار الأول:

  • عناوين IPv4: قاعدة جدار ناري لحركة المرور من الشبكة الداخلية إلى WAN.
  • النطاقات: قاعدة جدار ناري مع تفعيل Application Classification أو IPS Policy.
  • عناوين URL: متطلبات النطاقات بالإضافة إلى فك تشفير HTTPS حتى يتمكن الجدار الناري من قراءة مسار URL الكامل.

عناوين IPv4 هي الحالة الأبسط: يجب أن تمر حركة المرور عبر قاعدة جدار ناري مطابقة من الشبكة الداخلية إلى WAN. أما النطاقات فتتطلب أيضًا Application Classification أو IPS Policy. إذا كانت Sophos Firewall تعمل كخادم DNS، فيمكنها اكتشاف تطابقات النطاقات من خلال وحدة DNS. وإذا استخدم العملاء خادم DNS خارجيًا أو مرت الحركة عبر HTTPS، فيجب أن تكون الإعدادات المرتبطة بـ IPS صحيحة أيضًا.

تحتاج موجزات URL إلى مزيد من الانتباه. من دون فك التشفير، لا يرى الجدار الناري في اتصال HTTPS سوى اسم النطاق في ترويسة SNI، وليس المسار الكامل مثل /login أو /payload. لضمان اكتشاف مؤشر URL بشكل موثوق، فك تشفير حركة HTTPS بإحدى الطريقتين التاليتين:

  • في وضع Web Proxy، فعّل Use web proxy instead of DPI engine وDecrypt HTTPS during web proxy filtering ضمن Web filtering في قاعدة الجدار الناري.
  • في وضع DPI، اترك Use web proxy instead of DPI engine معطلًا. بعد ذلك أنشئ ضمن Rules and policies > SSL/TLS inspection rules قاعدة بإجراء Decrypt لحركة المرور من الشبكة الداخلية إلى WAN.

إذا لم يظهر تطابق متوقع، فتحقق بالترتيب من قاعدة الجدار الناري، ثم Application Classification أو IPS، ثم فك تشفير HTTPS، وأخيرًا الاستثناءات المهيأة. قد تمنع Threat Exclusions أو Web Policy تسمح بحركة المرور أو الإدخالات ضمن Web > Exceptions أو قاعدة SSL/TLS بإجراء Don't Decrypt اكتشاف مؤشر IoC أو حظره.

الاستجابة للتطابق

باستخدام الإجراء Block، تسجل Sophos Firewall التطابق وتحظر الاتصال الذي تم التعرف عليه. أما Monitor فيسجل التطابق، لكنه يسمح بحركة المرور. يجب أن تمر الحركة عبر وحدة الجدار الناري المناسبة، وألا يتجاوز أي استثناء عملية الاكتشاف.

لا يُعد Security Heartbeat إلزاميًا لموجزات التهديدات. إذا كانت Synchronized Security مهيأة وحاول endpoint تديره Sophos الاتصال بخادم ضار، فقد يحصل endpoint على حالة Security Heartbeat حمراء. يتعرف الجدار الناري على endpoint المتأثر ويحظر حركته، ويمكنه عرض مؤشر IoC ومعلومات المضيف والمستخدم والعملية في السجلات. تعزل Lateral Movement Protection الجهاز المخترق لمنع المهاجم من التحرك جانبيًا داخل الشبكة. راجع وصف Sophos لوحدات الجدار الناري ذات الصلة وSynchronized Security لمزيد من التفاصيل.

الخطوات

  1. انتقل إلى Protect > Active threat response > Third-party threat feeds وانقر على Add.

    نظرة عامة على Third-party Threat Feeds في Sophos Firewall مع تمييز زر Add

  2. أدخل اسمًا فريدًا، مثل cybora-ultimate-ip. الوصف اختياري.

  3. ضمن Action، اختر الإجراء المطلوب:

    • Block يسجل التطابقات ويحظرها. نوصي بهذا الخيار للاستخدام في بيئة الإنتاج.
    • Monitor يسجل التطابقات من دون حظر حركة المرور.
  4. ضمن Position، حدد موضع الموجز في القائمة. تفحص Sophos الموجزات المحظورة والمراقبة وفق ترتيب ظهورها وتسجل أول تطابق. اختر Top إذا أردت فحص موجز Cybora قبل الموجزات الموجودة تحته.

  5. اختر Indicator type المطابق للمعامل type في عنوان موجز Cybora: IPv4 address أو Domain أو URL. إذا تضمنت خطتك عدة أنواع من المؤشرات، فأنشئ إعداد موجز مستقلًا مع العنوان المناسب لكل نوع.

  6. ضمن External URL، أدخل عنوان موجز Cybora الكامل. يُرسل إليك مفتاح الترخيص الشخصي عبر البريد الإلكتروني بعد الشراء. يوضح دليل تنسيق عنوان الموجز ومفتاح الترخيص كيفية إنشاء العنوان الصحيح لعناوين IPv4 أو النطاقات أو عناوين URL.

  7. ضمن Authorization، اختر No authentication. مع Cybora، يكون المفتاح مضمنًا بالفعل في عنوان الموجز على هيئة المعامل key.

  8. فعّل Validate server certificate لكي تتحقق Sophos Firewall من شهادة TLS لنقطة نهاية Cybora. إذا ظهر خطأ في الشهادة، فتحقق ضمن Certificates > Certificate authorities من توفر سلطة التصديق العامة المصدرة.

  9. اضبط Polling interval ليتوافق تمامًا مع خطة Cybora. لا تطلب الموجز بوتيرة أعلى مما تسمح به الخطة. يُسمح بطلب واحد فقط خلال الفاصل المسموح. قد يؤدي الاستعلام المتكرر أكثر من اللازم إلى حظر الموجز.

    في أجهزة XGS 87/87w و88/88w و107/107w، لا تتوفر سوى فواصل 24 ساعة و7 أيام و30 يومًا. في هذه الحالة، اختر الفاصل المتاح الذي لا يستعلم عن الموجز بوتيرة أعلى مما تسمح به خطة Cybora.

  10. انقر على Test connection. إذا نجح الاختبار، فانقر على Save.

    نافذة Add threat feed في Sophos Firewall مع إعدادات نموذجية لموجز IPv4 من Cybora بإجراء Block

بعد ذلك، تسترجع Sophos Firewall الموجز تلقائيًا وفق الفاصل المحدد وتحافظ على تحديث قائمة IoC. يحتوي ملف الموجز على مؤشر واحد في كل سطر. لا تدعم Sophos في هذه الموجزات عناوين IPv6 أو نطاقات IP أو عناوين الشبكات أو النطاقات ذات أحرف البدل أو التعبيرات النمطية.

تهيئة Threat Exclusions

إذا حُظر مضيف أو خدمة مشروعة عن طريق الخطأ، فأنشئ استثناءً محددًا. استخدم Threat Exclusions بحذر: ينطبق الاستثناء على جميع وحدات Active Threat Response، وليس على موجز Cybora فقط. لا تتم مقارنة حركة المرور المستثناة بموجزات التهديدات، ولذلك قد يؤدي الاستثناء إلى مخاطر أمنية.

  1. انتقل إلى Protect > Active threat response وانقر على Add threat exclusions أعلى نظرة الموجزات.
  2. للمضيفين أو الشبكات الموجودة، انقر على Add new item ضمن Host and network exclusions، ثم حدد العناصر المطلوبة.
  3. ضمن Threat exclusions، أدخل عناوين IP أو النطاقات أو عناوين URL بشكل منفرد، وأضف كل إدخال باستخدام زر علامة الجمع. يمكن أن يحتوي الإدخال على 128 حرفًا كحد أقصى.
  4. راجع القائمة وانقر على Apply. يمكن تعديل الاستثناءات التي لم تعد مطلوبة أو إزالتها من نافذة الحوار نفسها.

نافذة Add threat exclusions في Sophos Firewall للمضيفين والشبكات وعناوين IP والنطاقات وعناوين URL

لا تنشئ استثناءً إلا بعد مراجعة الحدث في السجلات والتأكد من أنه نتيجة إيجابية خاطئة. استخدم مضيفًا محددًا أو عنوان IP أو نطاقًا أو عنوان URL منفردًا بدلًا من استثناء شبكة واسع. راجع تعليمات Sophos حول Threat Exclusions لمزيد من التفاصيل.

إعداد السجلات ولوحة المعلومات

تتيح لك إعدادات السجل الصحيحة معرفة مؤشر IoC الذي تم اكتشافه، ووحدة Active Threat Response التي عالجت التطابق، وما إذا كان الجدار الناري قد حظر حركة المرور أو اكتفى بتسجيلها.

  1. انتقل إلى System services > Log settings.
  2. ضمن Active threat response، فعّل فئات السجل المطلوبة في عمود Local reporting:
    • يسجل Destination match for all traffic تطابقات عنوان IP الوجهة والنطاق وعنوان URL لحركة المرور الصادرة.
    • يسجل Remote source match (inbound traffic) تطابقات عنوان IP المصدر لحركة المرور الواردة المعاد توجيهها، مثل DNAT وWAF. تكون هذه الفئة معطلة افتراضيًا ويجب تفعيلها صراحةً لهذه الأحداث.
    • يسجل Local source match (outbound traffic) تطابقات عنوان IP المصدر المحلي لحركة المرور الصادرة.
  3. لإرسال الأحداث أيضًا إلى خادم syslog أو Sophos Central، فعّل الفئات نفسها في العمود المقابل. لا يظهر Central reporting إلا بعد تفعيل إرسال التقارير والسجلات في صفحة Sophos Central على الجدار الناري.
  4. انقر على Apply.

Log settings في Sophos Firewall مع تمييز فئات Active Threat Response الثلاث

موضع تسجيل التطابق

تعتمد وحدة السجل على نوع المؤشر ومسار حركة المرور:

  • تعالج وحدة Firewall عنوان IPv4 ضمن حركة المرور المعاد توجيهها.
  • تعالج وحدة DNS طلب DNS المرسل مباشرة إلى Sophos Firewall.
  • تعالج IPS طلب DNS المرسل إلى خادم DNS آخر.
  • تعالج IPS حركة HTTPS في وضع DPI بالاشتراك مع SSL/TLS Inspection.
  • تعالج وحدة Web حركة HTTPS في وضع Web Proxy.

يظل فك تشفير HTTPS مطلوبًا لقراءة مسار URL الكامل. في العرض التفصيلي أو أحداث syslog المعاد توجيهها، يوضح log_component ما إذا كانت Firewall أو DNS أو IPS أو Web قد عالجت التطابق. يحدد الحقل threatfeed الوحدة أو Third-party Threat Feed المهيأ الذي أدى إلى الحدث. وبذلك يمكن التحقق مما إذا كان التطابق قد نُسب إلى Cybora أو MDR أو NDR Essentials أو Sophos X-Ops.

في Log viewer، اختر Active threat response لفحص الأحداث الفردية ومؤشرات IoC المحظورة. في Control Center، تعرض أداة Active threat response موجزات Third-party Threat Feeds المهيأة وحالة مزامنتها وعدد التهديدات التي حظرتها هذه الموجزات. على الأجهزة التي لا تدعم Local Reporting، ومنها XGS 87/87w و107/107w، لا يظهر زر Reports في الأداة. توفر تعليمات Sophos حول السجلات والتنبيهات ووصف أداة Active Threat Response مزيدًا من التفاصيل.

لتلقي أحداث Log-and-Drop عبر البريد الإلكتروني أو SNMP، فعّل أحداث Active Threat Response المطلوبة ضمن System services > Notification list. لا تُرسل تنبيهات Remote source match (inbound traffic) إلى Sophos Central، لكن السجلات المرتبطة بها تظل متاحة في Central Firewall Reporting. يسرد مرجع Sophos لتنبيهات ATR الأحداث المتاحة.

تعالج Sophos Firewall الوحدات بترتيب ثابت: MDR Threat Feeds أولًا، ثم NDR Essentials، ثم Sophos X-Ops، وأخيرًا Third-party Threat Feeds. إذا حظرت وحدة سابقة مؤشر IoC بالفعل، فقد يُسجل التطابق ضمن تلك الوحدة من دون تقييم موجز Cybora. عند استخدام Log only أو Monitor، قد تظهر أحداث فردية لعدة وحدات. ضع ترتيب التقييم هذا في الحسبان إذا لم يظهر تطابق متوقع ضمن موجز Cybora.

تفيد ملفات سجل مختلفة في المعالجة المتعمقة للمشكلات:

  • يعرض atr.log حالة الترخيص والتهيئة، بينما يسجل atr-service.log بدء الخدمة وإيقافها.
  • بالنسبة إلى مؤشرات IPv4، تحقق أيضًا من firewall_rule.log.
  • بالنسبة إلى مؤشرات النطاقات وعناوين URL، تحقق من سجلات DNS وSSL/TLS Inspection وWeb Proxy الخاصة بمسار حركة المرور، مثل dnsd.log وips.log وhttplogd.log وawarrenhttp.log.

يوفر مرجع Sophos لملفات السجل الخاصة بمعالجة المشكلات نظرة عامة.

فهم حالة المزامنة

توضح Sync status ما إذا كانت Sophos Firewall قد تمكنت من تنزيل الموجز ومعالجته. لا يؤكد التنزيل الناجح وحده أن تطابقًا محددًا لحركة المرور سيُكتشف أو يُحظر:

  • Success: نجح الاتصال أو طلب GET إلى عنوان URL الخاص بالموجز.
  • Fetching: يجري تنزيل الموجز حاليًا.
  • Authentication error: تحقق من بيانات الاعتماد وأخطاء مصافحة TLS المحتملة.
  • Connection error: تحقق من الاتصال بالإنترنت وإمكانية الوصول إلى خادم الموجز وأخطاء HTTP مثل 404 أو 500 أو عمليات إعادة التوجيه غير المتوقعة.
  • SSL/TLS error: تحقق ضمن Certificates > Certificate authorities من توفر سلطة التصديق العامة أو الخاصة المطلوبة.
  • Failed: تحقق من أن عنوان URL يعيد ملف نص عادي صالحًا يحتوي على مؤشر مدعوم واحد في كل سطر.
  • Storage full: لا تكفي حصة التخزين المشتركة لحفظ القائمة كاملة. راجع القسم التالي.

يتضمن مرجع Sophos لحالات المزامنة أسبابًا إضافية. عند استعادة نسخة احتياطية للجدار الناري، تُستعاد تهيئات الموجزات، لكن لا تُستعاد قوائم IoC التي نُزلت سابقًا. بعد الاستعادة، ينزل الجدار الناري الموجزات مرة أخرى ويطبق الإجراء المهيأ. راجع الأسئلة الشائعة من Sophos حول Active Threat Response لمزيد من المعلومات.

حدود التخزين وحالة Storage full

توفر Sophos Firewall حصة تخزين مشتركة لجميع Third-party Threat Feeds. لا يوجد حد مستقل لعدد مؤشرات IoC في كل موجز. تتشارك عناوين IPv4 والنطاقات وعناوين URL إجمالي مساحة التخزين المتاحة، ولذلك قد يستهلك موجز واحد كبير الحصة بالكامل ويمنع تخزين مؤشرات إضافية.

في SFOS 22.0 يمكن تهيئة ما يصل إلى 50 من Third-party Threat Feeds. يحسب هذا الحد عدد التهيئات، وهو مستقل عن حصة التخزين أو عدد مؤشرات IoC المخزنة. ولأن Sophos تتطلب تهيئة منفصلة لعناوين IPv4 والنطاقات وعناوين URL، فإن أنواع المؤشرات الثلاثة تستهلك ثلاثة من الإدخالات الخمسين المتاحة.

تذكر قاعدة معارف Sophos القيم القصوى التقريبية التالية:

الطرازات والمنصاتعناوين IPv4النطاقاتعناوين URL
XGS 87(w)
XGS 88(w)
XGS 107(w)
XGS 116(w)
جميع الجدران النارية الافتراضية والسحابية
180,00098,00018,000
XGS 126(w)
XGS 118(w)
270,000140,00028,000
XGS 136(w)
XGS 128(w)
XGS 138
XGS 2100
XGS 2300
900,000490,00094,000
XGS 3100
XGS 3300
XGS 4300
XGS 4500
2,700,0001,480,000280,000
XGS 5500
XGS 6500
4,500,0002,470,000470,000
XGS 7500
XGS 8500
8,800,00010,100,0001,900,000

تستند قيم النطاقات إلى متوسط طول يبلغ 64 حرفًا، وقيم عناوين URL إلى 512 حرفًا. تقلل الإدخالات الأطول العدد الذي يمكن تخزينه، ولذلك تمثل هذه الأرقام قيمًا إرشادية وليست حدودًا مضمونة.

بالنسبة إلى الجدران النارية الافتراضية والسحابية، تنص قاعدة المعارف صراحةً على حد ثابت بصرف النظر عن حجم الجهاز. لذلك لا تؤدي إضافة ذاكرة RAM إلى زيادة القيمة الإرشادية البالغة نحو 180,000 عنوان IPv4 أو 98,000 نطاق أو 18,000 عنوان URL.

إذا عرض الموجز الحالة Storage full، فتحقق من Total threat indicators وStorage quota ضمن Active threat response > Third-party threat feeds. احذف الموجزات المتكررة واستخدم قوائم أصغر وأكثر ملاءمة لبيئتك. يواصل الجدار الناري الاستعلام عن الموجز وفق الفاصل المحدد ويحدّث القائمة من جديد عند توفر مساحة تخزين كافية.

ملاحظة حول الإصدارات

في Sophos Firewall 21.x، لا تطابق Active Threat Response عنوان IP المصدر لبعض أنواع حركة المرور الواردة، بما في ذلك حركة DNAT وWAF.

بدءًا من Sophos Firewall 22.0، تراعي Active Threat Response عنوان IP المصدر أيضًا لحركة المرور الواردة المعاد توجيهها، مثل DNAT وWAF. يؤدي ذلك إلى تحسين تغطية الموجز لهذه الحالات.

روابط إضافية

التحقق

بعد الحفظ، تحقق من النقاط التالية ضمن Active threat response > Third-party threat feeds:

  • تعرض Sync status القيمة Success.
  • يتضمن Total threat indicators العدد المتوقع من عناوين IPv4 أو النطاقات أو عناوين URL.
  • يمكن البحث عن مؤشرات IoC منفردة في الموجز المحمل ضمن Threat indicators.
  • تظهر ضمن Logs تطابقات حركة المرور المرتبطة بمؤشر IoC.
  • تعرض أداة Active threat response في Control Center حالة الموجز والمزامنة المتوقعة.

عند استخدام موجزات النطاقات أو عناوين URL عبر HTTPS، تحقق أيضًا من إعداد فك التشفير وإعدادات القاعدة المطلوبة بشكل صحيح حتى يتمكن الجدار الناري من تحديد حركة المرور كما هو متوقع. إذا لم يسجل أحد الموجزات تطابقات ذات صلة لفترة طويلة، فراجع مدى الحاجة إليه في بيئتك. يمكن إزالة الموجزات غير الضرورية لتحرير مساحة تخزين لمؤشرات IoC الأكثر صلة.