Firewalls
Guia de Sophos Firewall
Añade feeds de amenazas de Cybora a Sophos Firewall con Active Threat Response y third-party threat feeds para bloqueo automático de indicadores.
Última actualización: 14 de agosto de 2026
En esta página
Utilice esta guía para añadir el feed de Cybora a Sophos Firewall mediante Active Threat Response y Third-party threat feeds.
Cybora complementa los feeds de amenazas de Sophos con señales seleccionadas de forma independiente. El feed añade una capa de seguridad adicional y no sustituye controles existentes como Sophos X-Ops, IPS, EDR o SIEM.
Requisitos
- Sophos Firewall 21.0 o posterior.
- Xstream Protection Bundle. Los Third-party threat feeds están incluidos en este paquete. No se necesita ninguna licencia adicional de Sophos Central. Compruebe el estado en Administration > Licensing.
- Una regla de firewall que permita el tráfico de la red interna hacia la WAN.
- Para la validación y la resolución de problemas, configure los registros como se describe en la sección Configurar los registros y el panel.
Configurar la detección del tráfico
Un feed puede sincronizarse correctamente y aun así no bloquear una coincidencia esperada. Esto no significa automáticamente que haya un problema con el feed. Sophos Firewall utiliza distintas funciones para identificar el tráfico según el tipo de indicador. La siguiente información muestra lo que debe estar configurado antes de la primera prueba:
- Direcciones IPv4: una regla de firewall para el tráfico de la red interna hacia la WAN.
- Dominios: una regla de firewall con Application Classification o una IPS Policy activada.
- URL: los requisitos de los dominios más el descifrado HTTPS para que el firewall pueda leer la ruta completa de la URL.
Las direcciones IPv4 son el caso más sencillo: el tráfico debe pasar por una regla de firewall adecuada desde la red interna hacia la WAN. Para los dominios, Sophos también requiere Application Classification o una IPS Policy. Si Sophos Firewall actúa como servidor DNS, puede detectar coincidencias de dominios mediante el módulo DNS. Si los clientes utilizan un servidor DNS externo o el tráfico pasa por HTTPS, los ajustes relacionados con IPS también deben ser correctos.
Los feeds de URL requieren algo más de atención. Sin descifrado, el firewall solo ve el nombre de dominio en el encabezado SNI de una conexión HTTPS, no la ruta completa, como /login o /payload. Para que un indicador de URL se detecte de forma fiable, descifre el tráfico HTTPS de una de estas maneras:
- En el modo Web Proxy, active
Use web proxy instead of DPI engineyDecrypt HTTPS during web proxy filteringen Web filtering dentro de la regla de firewall. - En el modo DPI, deje
Use web proxy instead of DPI enginedesactivado. Después, cree en Rules and policies > SSL/TLS inspection rules una regla con la acciónDecryptpara el tráfico de la red interna hacia la WAN.
Si no aparece una coincidencia esperada, compruebe por este orden la regla de firewall, Application Classification o IPS, el descifrado HTTPS y, por último, las excepciones configuradas. Las Threat Exclusions, una Web Policy que permita el tráfico, las entradas de Web > Exceptions o una regla SSL/TLS con Don't Decrypt pueden impedir que se detecte o bloquee un IoC.
Respuesta ante una coincidencia
Con la acción Block, Sophos Firewall registra la coincidencia y bloquea la conexión identificada. Monitor registra la coincidencia, pero permite el tráfico. El tráfico debe seguir pasando por el módulo de firewall adecuado y ninguna excepción debe eludir la detección.
Security Heartbeat no es obligatorio para los feeds de amenazas. Si Synchronized Security está configurado y un endpoint administrado por Sophos intenta contactar con un servidor malicioso, el endpoint puede recibir un estado rojo de Security Heartbeat. El firewall identifica el endpoint afectado, bloquea su tráfico y puede mostrar en los registros el IoC e información sobre el host, el usuario y el proceso. Lateral Movement Protection aísla el endpoint comprometido para impedir que un atacante se desplace lateralmente por la red. Consulte la descripción de Sophos sobre los módulos de firewall implicados y Synchronized Security para obtener más información.
Pasos
Vaya a Protect > Active threat response > Third-party threat feeds y haga clic en Add.
Introduzca un nombre único, por ejemplo
cybora-ultimate-ip. La descripción es opcional.En Action, elija la acción deseada:
Blockregistra y bloquea las coincidencias. Es nuestra recomendación para entornos de producción.Monitorregistra las coincidencias, pero no bloquea el tráfico.
En Position, elija la posición del feed en la lista. Sophos evalúa los feeds bloqueados y supervisados en el orden mostrado y registra la primera coincidencia. Seleccione
Topsi el feed de Cybora debe comprobarse antes que los feeds situados debajo.Seleccione el Indicator type que coincida con el parámetro
typede la URL del feed de Cybora:IPv4 address,DomainoURL. Si su plan incluye varios tipos de indicadores, cree una configuración de feed independiente con la URL correspondiente para cada tipo.En External URL, introduzca la URL completa del feed de Cybora. Recibirá su clave de licencia personal por correo electrónico después de la compra. La guía Formato de la URL del feed y clave de licencia explica cómo formar la URL correcta para direcciones IPv4, dominios o URL.
En Authorization, seleccione
No authentication. En Cybora, la clave ya está incluida como parámetrokeyen la URL del feed.Active Validate server certificate para que Sophos Firewall compruebe el certificado TLS del endpoint de Cybora. Si se produce un error de certificado, compruebe en Certificates > Certificate authorities que esté disponible la CA pública emisora.
Configure el Polling interval exactamente según su plan de Cybora. No consulte el feed con más frecuencia de la permitida por el plan. Solo se permite una solicitud dentro del intervalo autorizado. Una consulta demasiado frecuente puede hacer que se bloquee el feed.
En los modelos XGS 87/87w, 88/88w y 107/107w solo están disponibles los intervalos de 24 horas, 7 días y 30 días. En ese caso, seleccione el intervalo disponible que no consulte con más frecuencia de la permitida por su plan de Cybora.
Haga clic en Test connection. Si la prueba se realiza correctamente, haga clic en Save.
A continuación, Sophos Firewall obtiene automáticamente el feed en el intervalo configurado y mantiene actualizada la lista de IoC. El archivo del feed contiene un indicador por línea. Sophos no admite direcciones IPv6, rangos de IP, direcciones de red, dominios con comodines ni expresiones regulares.
Configurar Threat Exclusions
Si un host o servicio legítimo se bloquea por error, cree una excepción específica. Utilice las Threat Exclusions con precaución: una excepción se aplica a todos los módulos de Active Threat Response, no solo al feed de Cybora. El tráfico excluido deja de compararse con los feeds de amenazas y, por tanto, puede suponer un riesgo de seguridad.
- Vaya a Protect > Active threat response y haga clic en Add threat exclusions sobre la vista de los feeds.
- Para hosts o redes ya existentes, haga clic en Add new item en Host and network exclusions y seleccione los objetos necesarios.
- En Threat exclusions, introduzca direcciones IP, dominios o URL individuales y añada cada entrada con el botón más. Cada entrada puede contener hasta 128 caracteres.
- Revise la lista y haga clic en Apply. Las excepciones que ya no sean necesarias se pueden editar o eliminar en el mismo cuadro de diálogo.
Cree una excepción solo después de revisar el evento en los registros y confirmar que se trata de un falso positivo. Es preferible excluir un host concreto, una única dirección IP, un dominio o una URL antes que una red amplia. Consulte las instrucciones de Sophos sobre Threat Exclusions para obtener más información.
Configurar los registros y el panel
Con los ajustes de registro adecuados puede identificar qué IoC se detectó, qué módulo de Active Threat Response procesó la coincidencia y si el firewall bloqueó el tráfico o solo lo registró.
- Vaya a System services > Log settings.
- En Active threat response, active las categorías necesarias en la columna Local reporting:
Destination match for all trafficregistra coincidencias de direcciones IP de destino, dominios y URL para el tráfico saliente.Remote source match (inbound traffic)registra coincidencias de direcciones IP de origen para el tráfico entrante reenviado, como DNAT y WAF. Esta categoría está desactivada de forma predeterminada y debe activarse expresamente para estos eventos.Local source match (outbound traffic)registra coincidencias de direcciones IP de origen locales para el tráfico saliente.
- Si también desea enviar los eventos a un servidor syslog o a Sophos Central, active las mismas categorías en la columna correspondiente. Central reporting solo aparece después de activar el envío de informes y registros en la página de Sophos Central del firewall.
- Haga clic en Apply.
Dónde se registra una coincidencia
El componente de registro depende del indicador y del recorrido del tráfico:
- Una dirección IPv4 en tráfico reenviado se procesa mediante el módulo Firewall.
- Una consulta DNS enviada al propio Sophos Firewall se procesa mediante el módulo DNS.
- Una consulta DNS enviada a otro servidor DNS se procesa mediante IPS.
- El tráfico HTTPS en modo DPI se procesa mediante IPS junto con la inspección SSL/TLS.
- El tráfico HTTPS en modo Web Proxy se procesa mediante el módulo Web.
El descifrado HTTPS sigue siendo necesario para leer la ruta completa de una URL. En la vista detallada o en los eventos syslog reenviados, log_component indica si la coincidencia fue procesada por Firewall, DNS, IPS o Web. El campo threatfeed identifica el módulo o Third-party Threat Feed configurado que generó el evento. Así puede comprobarse si la coincidencia se atribuyó a Cybora, MDR, NDR Essentials o Sophos X-Ops.
En Log viewer, seleccione Active threat response para revisar eventos individuales e IoC bloqueados. En el Control Center, el widget Active threat response muestra los Third-party Threat Feeds configurados, su estado de sincronización y el número de amenazas bloqueadas por esos feeds. En los dispositivos sin Local Reporting, incluidos XGS 87/87w y 107/107w, el botón Reports no aparece en el widget. Las instrucciones de Sophos sobre registros y alertas y la descripción del widget Active Threat Response ofrecen más detalles.
Para recibir eventos Log-and-Drop por correo electrónico o SNMP, active los eventos de Active Threat Response necesarios en System services > Notification list. Las alertas de Remote source match (inbound traffic) no se reenvían a Sophos Central, pero los registros correspondientes siguen disponibles en Central Firewall Reporting. La referencia de Sophos sobre notificaciones de ATR enumera los eventos disponibles.
Sophos Firewall procesa los módulos en un orden fijo: primero MDR Threat Feeds, después NDR Essentials, Sophos X-Ops y, por último, Third-party Threat Feeds. Si un módulo anterior ya bloquea un IoC, la coincidencia puede registrarse en ese módulo sin que se evalúe el feed de Cybora. Con Log only o Monitor, pueden aparecer eventos individuales para varios módulos. Tenga en cuenta este orden de evaluación cuando una coincidencia esperada no aparezca en el feed de Cybora.
Para una resolución de problemas más profunda resultan útiles distintos archivos de registro:
atr.logmuestra el estado de la licencia y la configuración, mientras queatr-service.logregistra el inicio y la detención del servicio.- Para IoC IPv4, compruebe también
firewall_rule.log. - Para IoC de dominios y URL, compruebe los registros DNS, de inspección SSL/TLS y del Web Proxy correspondientes al recorrido del tráfico, como
dnsd.log,ips.log,httplogd.logyawarrenhttp.log.
La referencia de Sophos sobre archivos de registro para la resolución de problemas ofrece una visión general.
Interpretar el estado de sincronización
El Sync status indica si Sophos Firewall pudo descargar y procesar el feed. Una descarga correcta no confirma todavía que se vaya a detectar o bloquear una coincidencia de tráfico concreta:
Success: la conexión o la solicitudGETa la URL del feed se completó correctamente.Fetching: el feed se está descargando.Authentication error: compruebe las credenciales y los posibles errores durante la negociación TLS.Connection error: compruebe la conexión a Internet, la disponibilidad del servidor del feed y errores HTTP como 404, 500 o redirecciones inesperadas.SSL/TLS error: en Certificates > Certificate authorities, compruebe que esté disponible la autoridad de certificación pública o privada necesaria.Failed: compruebe que la URL devuelva un archivo de texto sin formato válido con un indicador compatible por línea.Storage full: la cuota de almacenamiento compartida no permite guardar la lista completa. Consulte la sección siguiente.
La referencia de Sophos sobre estados de sincronización incluye otras causas. Al restaurar una copia de seguridad del firewall, se recuperan las configuraciones de los feeds, pero no las listas de IoC descargadas anteriormente. Después de la restauración, el firewall vuelve a descargar los feeds y aplica de nuevo la acción configurada. Consulte la FAQ de Sophos sobre Active Threat Response para obtener más información.
Límites de almacenamiento y Storage full
Sophos Firewall proporciona una cuota de almacenamiento compartida para todos los Third-party Threat Feeds. No existe un límite independiente de IoC para cada feed. Las direcciones IPv4, los dominios y las URL comparten el almacenamiento total disponible. Por ello, un único feed de gran tamaño puede consumir toda la cuota e impedir que se almacenen más indicadores.
En SFOS 22.0 se pueden configurar hasta 50 Third-party Threat Feeds. Este límite cuenta configuraciones y es independiente de la cuota de almacenamiento o del número de IoC almacenados. Como Sophos requiere una configuración distinta para direcciones IPv4, dominios y URL, tres tipos de indicador también ocupan tres de las 50 entradas disponibles.
La KBA de Sophos indica los siguientes valores máximos aproximados:
| Modelos y plataformas | Direcciones IPv4 | Dominios | URL |
|---|---|---|---|
| XGS 87(w) XGS 88(w) XGS 107(w) XGS 116(w) Todos los firewalls virtuales y en la nube | 180.000 | 98.000 | 18.000 |
| XGS 126(w) XGS 118(w) | 270.000 | 140.000 | 28.000 |
| XGS 136(w) XGS 128(w) XGS 138 XGS 2100 XGS 2300 | 900.000 | 490.000 | 94.000 |
| XGS 3100 XGS 3300 XGS 4300 XGS 4500 | 2.700.000 | 1.480.000 | 280.000 |
| XGS 5500 XGS 6500 | 4.500.000 | 2.470.000 | 470.000 |
| XGS 7500 XGS 8500 | 8.800.000 | 10.100.000 | 1.900.000 |
Los valores de dominios se basan en una longitud media de 64 caracteres y los de URL en 512 caracteres. Las entradas más largas reducen la cantidad que puede almacenarse. Por tanto, estas cifras son valores orientativos y no límites garantizados.
Para los firewalls virtuales y en la nube, la KBA indica expresamente un límite constante con independencia del tamaño del appliance. Por ello, añadir RAM no aumenta el valor orientativo de aproximadamente 180.000 direcciones IPv4, 98.000 dominios o 18.000 URL.
Si un feed muestra Storage full, compruebe Total threat indicators y Storage quota en Active threat response > Third-party threat feeds. Elimine los feeds redundantes y utilice listas más pequeñas y adaptadas a su entorno. El firewall continúa consultando el feed en el intervalo configurado y vuelve a actualizar la lista cuando hay suficiente espacio disponible.
Nota sobre la versión
En Sophos Firewall 21.x, Active Threat Response no compara la IP de origen para determinados tipos de tráfico entrante, incluido el tráfico DNAT y WAF.
A partir de Sophos Firewall 22.0, Active Threat Response también tiene en cuenta la IP de origen para el tráfico entrante reenviado, como DNAT y WAF. Esto mejora la cobertura del feed en estos escenarios.
Enlaces adicionales
- Storage limit for third-party threat feeds
- Third-party threat feeds
- Configure third-party threat feeds
- Licenses for threat feed modules
- Firewall configurations for threat feeds
- Active threat response in Sophos Firewall 22.0
Validación
Después de guardar, compruebe lo siguiente en Active threat response > Third-party threat feeds:
- Sync status muestra
Success. - Total threat indicators contiene la cantidad esperada de direcciones IPv4, dominios o URL.
- En Threat indicators, puede buscar IoC individuales en el feed cargado.
- En Logs, aparecen coincidencias del tráfico asociado a un IoC.
- En el Control Center, el widget Active threat response muestra el estado esperado del feed y de la sincronización.
Si utiliza feeds de dominios o URL mediante HTTPS, compruebe además que el descifrado y los ajustes de regla necesarios estén configurados correctamente para que el firewall pueda identificar el tráfico como se espera. Si un feed no produce coincidencias relevantes durante un periodo prolongado, compruebe si sigue siendo necesario en su entorno. Puede eliminar los feeds innecesarios para liberar almacenamiento para IoC más relevantes.