Firewalls
Guida Sophos Firewall
Aggiungi i feed di minacce Cybora a Sophos Firewall con Active Threat Response e third-party threat feeds per bloccare indicatori automaticamente.
Ultimo aggiornamento: 14 agosto 2026
In questa pagina
Utilizza questa guida per aggiungere il feed Cybora a Sophos Firewall tramite Active Threat Response e Third-party threat feeds.
Cybora integra i feed di minacce Sophos con segnali selezionati in modo indipendente. Il feed aggiunge un ulteriore livello di sicurezza e non sostituisce i controlli esistenti come Sophos X-Ops, IPS, EDR o SIEM.
Requisiti
- Sophos Firewall 21.0 o successivo.
- Xstream Protection Bundle. I Third-party threat feeds sono inclusi in questo bundle. Non è necessaria una licenza Sophos Central aggiuntiva. Puoi verificare lo stato in Administration > Licensing.
- Una regola firewall che consenta il traffico dalla rete interna verso la WAN.
- Per la validazione e la risoluzione dei problemi, configura i log come descritto nella sezione Configurare log e dashboard.
Configurare il rilevamento del traffico
Un feed può sincronizzarsi correttamente senza bloccare una corrispondenza attesa. Questo non significa automaticamente che ci sia un problema con il feed. Sophos Firewall utilizza funzioni diverse per identificare il traffico in base al tipo di indicatore. Prima del primo test, assicurati che siano configurati i seguenti elementi:
- Indirizzi IPv4: una regola firewall per il traffico dalla rete interna verso la WAN.
- Domini: una regola firewall con Application Classification o una IPS Policy attiva.
- URL: i requisiti previsti per i domini, oltre alla decrittografia HTTPS, affinché il firewall possa leggere il percorso URL completo.
Gli indirizzi IPv4 rappresentano il caso più semplice: il traffico deve attraversare una regola firewall appropriata dalla rete interna verso la WAN. Per i domini, Sophos richiede anche Application Classification o una IPS Policy. Se Sophos Firewall funziona come server DNS, può rilevare le corrispondenze dei domini tramite il modulo DNS. Se i client utilizzano un server DNS esterno o il traffico passa tramite HTTPS, anche le impostazioni relative a IPS devono essere corrette.
I feed URL richiedono un po’ più di attenzione. Senza decrittografia, il firewall vede soltanto il nome di dominio nell’header SNI di una connessione HTTPS, non il percorso completo come /login o /payload. Per rilevare in modo affidabile un indicatore URL, decrittografa il traffico HTTPS in uno dei seguenti modi:
- In modalità Web Proxy, attiva
Use web proxy instead of DPI engineeDecrypt HTTPS during web proxy filteringsotto Web filtering nella regola firewall. - In modalità DPI, lascia
Use web proxy instead of DPI enginedisattivato. Crea quindi una regola con azioneDecryptper il traffico dalla rete interna verso la WAN in Rules and policies > SSL/TLS inspection rules.
Se una corrispondenza attesa non compare, controlla nell’ordine la regola firewall, Application Classification o IPS, la decrittografia HTTPS e infine le eccezioni configurate. Threat Exclusions, una Web Policy che consente il traffico, le voci in Web > Exceptions o una regola SSL/TLS con Don't Decrypt possono impedire il rilevamento o il blocco di un IoC.
Reazione a una corrispondenza
Con l’azione Block, Sophos Firewall registra la corrispondenza e blocca la connessione identificata. Monitor registra la corrispondenza, ma consente il traffico. Il traffico deve comunque essere analizzato dal modulo firewall appropriato e nessuna eccezione deve aggirare il rilevamento.
Security Heartbeat non è obbligatorio per i feed di minacce. Se Synchronized Security è configurato e un endpoint gestito da Sophos tenta di contattare un server dannoso, l’endpoint può ricevere uno stato Security Heartbeat rosso. Il firewall identifica l’endpoint interessato, ne blocca il traffico e può mostrare nei log l’IoC e le informazioni su host, utente e processo. Lateral Movement Protection isola l’endpoint compromesso per impedire a un attaccante di spostarsi lateralmente nella rete. Per maggiori dettagli, consulta la descrizione Sophos dei moduli firewall coinvolti e di Synchronized Security.
Passaggi
Vai su Protect > Active threat response > Third-party threat feeds e fai clic su Add.
Inserisci un nome univoco, ad esempio
cybora-ultimate-ip. La descrizione è facoltativa.In Action, scegli l’azione desiderata:
Blockregistra e blocca le corrispondenze. È la nostra raccomandazione per l’uso in produzione.Monitorregistra le corrispondenze, ma non blocca il traffico.
In Position, scegli la posizione del feed nell’elenco. Sophos valuta i feed bloccati e monitorati nell’ordine visualizzato e registra la prima corrispondenza. Seleziona
Topse il feed Cybora deve essere controllato prima dei feed sottostanti.Seleziona l’Indicator type che corrisponde al parametro
typedell’URL del feed Cybora:IPv4 address,DomainoURL. Se il tuo piano include più tipi di indicatore, crea una configurazione feed separata con l’URL corrispondente per ogni tipo.In External URL, inserisci l’URL completo del feed Cybora. Riceverai la chiave di licenza personale via e-mail dopo l’acquisto. La guida Formato dell’URL del feed e chiave di licenza spiega come creare l’URL corretto per indirizzi IPv4, domini o URL.
In Authorization, seleziona
No authentication. Con Cybora, la chiave è già inclusa come parametrokeynell’URL del feed.Attiva Validate server certificate affinché Sophos Firewall verifichi il certificato TLS dell’endpoint Cybora. In caso di errore del certificato, controlla in Certificates > Certificate authorities che sia disponibile la CA pubblica emittente.
Imposta il Polling interval esattamente in base al tuo piano Cybora. Non interrogare il feed più spesso di quanto consentito dal piano. Nell’intervallo consentito è ammessa una sola richiesta. Un polling troppo frequente può causare il blocco del feed.
Sui modelli XGS 87/87w, 88/88w e 107/107w sono disponibili soltanto gli intervalli di 24 ore, 7 giorni e 30 giorni. In questo caso, scegli l’intervallo disponibile che non interroga il feed più spesso di quanto consenta il tuo piano Cybora.
Fai clic su Test connection. Se il test riesce, fai clic su Save.
Sophos Firewall recupera quindi automaticamente il feed all’intervallo configurato e mantiene aggiornata la lista degli IoC. Il file del feed contiene un indicatore per riga. Sophos non supporta indirizzi IPv6, intervalli di IP, indirizzi di rete, domini con caratteri jolly o espressioni regolari.
Configurare le Threat Exclusions
Se un host o un servizio legittimo viene bloccato per errore, crea un’eccezione mirata. Usa le Threat Exclusions con cautela: un’eccezione si applica a tutti i moduli Active Threat Response, non soltanto al feed Cybora. Il traffico escluso non viene più confrontato con i threat feed e può quindi introdurre un rischio per la sicurezza.
- Vai su Protect > Active threat response e fai clic su Add threat exclusions sopra la panoramica dei feed.
- Per host o reti già esistenti, fai clic su Add new item sotto Host and network exclusions e seleziona gli oggetti necessari.
- Sotto Threat exclusions, inserisci singoli indirizzi IP, domini o URL e aggiungi ogni voce con il pulsante più. Ogni voce può contenere fino a 128 caratteri.
- Controlla l’elenco e fai clic su Apply. Le eccezioni non più necessarie possono essere modificate o rimosse nella stessa finestra.
Crea un’eccezione solo dopo aver controllato l’evento nei log e confermato che si tratta di un falso positivo. Preferisci l’host specifico, il singolo indirizzo IP, dominio o URL a un’eccezione di rete ampia. Per maggiori dettagli, consulta le istruzioni Sophos sulle Threat Exclusions.
Configurare log e dashboard
Con le impostazioni di log corrette puoi identificare quale IoC è stato rilevato, quale modulo Active Threat Response ha elaborato la corrispondenza e se il firewall ha bloccato il traffico o si è limitato a registrarlo.
- Vai su System services > Log settings.
- Sotto Active threat response, attiva le categorie necessarie nella colonna Local reporting:
Destination match for all trafficregistra le corrispondenze di indirizzi IP di destinazione, domini e URL per il traffico in uscita.Remote source match (inbound traffic)registra le corrispondenze degli indirizzi IP sorgente per il traffico in ingresso inoltrato, come DNAT e WAF. Questa categoria è disattivata per impostazione predefinita e deve essere attivata esplicitamente per questi eventi.Local source match (outbound traffic)registra le corrispondenze degli indirizzi IP sorgente locali per il traffico in uscita.
- Per inviare gli eventi anche a un server syslog o a Sophos Central, attiva le stesse categorie nella colonna corrispondente. Central reporting compare soltanto dopo aver attivato l’invio di report e log nella pagina Sophos Central del firewall.
- Fai clic su Apply.
Dove viene registrata una corrispondenza
Il componente di log dipende dall’indicatore e dal percorso del traffico:
- Un indirizzo IPv4 nel traffico inoltrato viene elaborato dal modulo Firewall.
- Una richiesta DNS inviata a Sophos Firewall viene elaborata dal modulo DNS.
- Una richiesta DNS inviata a un altro server DNS viene elaborata da IPS.
- Il traffico HTTPS in modalità DPI viene elaborato da IPS insieme all’ispezione SSL/TLS.
- Il traffico HTTPS in modalità Web Proxy viene elaborato dal modulo Web.
La decrittografia HTTPS resta necessaria per leggere il percorso completo di un URL. Nella vista dettagliata o negli eventi syslog inoltrati, log_component indica se la corrispondenza è stata elaborata da Firewall, DNS, IPS o Web. Il campo threatfeed identifica il modulo o il Third-party Threat Feed configurato che ha generato l’evento. In questo modo puoi verificare se la corrispondenza è stata attribuita a Cybora, MDR, NDR Essentials o Sophos X-Ops.
In Log viewer, seleziona Active threat response per controllare i singoli eventi e gli IoC bloccati. Nel Control Center, il widget Active threat response mostra i Third-party Threat Feeds configurati, il loro stato di sincronizzazione e il numero di minacce bloccate da questi feed. Sui dispositivi senza Local Reporting, tra cui XGS 87/87w e 107/107w, il pulsante Reports non compare nel widget. Le istruzioni Sophos su log e avvisi e la descrizione del widget Active Threat Response forniscono ulteriori dettagli.
Per ricevere gli eventi Log-and-Drop tramite email o SNMP, attiva gli eventi Active Threat Response necessari in System services > Notification list. Gli avvisi Remote source match (inbound traffic) non vengono inoltrati a Sophos Central, ma i relativi log restano disponibili in Central Firewall Reporting. La guida Sophos alle notifiche ATR elenca gli eventi disponibili.
Sophos Firewall elabora i moduli in un ordine fisso: prima MDR Threat Feeds, poi NDR Essentials, Sophos X-Ops e infine Third-party Threat Feeds. Se un modulo precedente blocca già un IoC, la corrispondenza può essere registrata in quel modulo senza che il feed Cybora venga valutato. Con Log only o Monitor, possono invece comparire singoli eventi per più moduli. Tieni presente questo ordine di valutazione quando una corrispondenza attesa non compare sotto il feed Cybora.
Per una risoluzione dei problemi più approfondita sono utili file di log diversi:
atr.logmostra lo stato della licenza e della configurazione, mentreatr-service.logregistra l’avvio e l’arresto del servizio.- Per gli IoC IPv4, controlla anche
firewall_rule.log. - Per gli IoC di domini e URL, controlla i log DNS, SSL/TLS Inspection e Web Proxy relativi al percorso del traffico, ad esempio
dnsd.log,ips.log,httplogd.logeawarrenhttp.log.
La guida Sophos ai file di log per la risoluzione dei problemi fornisce una panoramica.
Comprendere lo stato di sincronizzazione
Il Sync status indica se Sophos Firewall è riuscito a recuperare ed elaborare il feed. Un recupero riuscito non conferma ancora che una specifica corrispondenza del traffico verrà rilevata o bloccata:
Success: la connessione o la richiestaGETall’URL del feed è riuscita.Fetching: il feed è in fase di download.Authentication error: controlla le credenziali e gli eventuali errori di handshake TLS.Connection error: controlla la connessione Internet, la raggiungibilità del server del feed e gli errori HTTP come 404, 500 o reindirizzamenti imprevisti.SSL/TLS error: in Certificates > Certificate authorities, verifica che sia disponibile la CA pubblica o privata richiesta.Failed: verifica che l’URL restituisca un file di testo semplice valido con un indicatore supportato per riga.Storage full: la quota di archiviazione condivisa non può contenere l’elenco completo. Consulta la sezione successiva.
La guida Sophos agli stati di sincronizzazione elenca altre possibili cause. Quando ripristini un backup del firewall, vengono ripristinate le configurazioni dei feed, ma non gli elenchi di IoC scaricati in precedenza. Dopo il ripristino, il firewall recupera nuovamente i feed e applica l’azione configurata. Per maggiori informazioni, consulta le FAQ Sophos su Active Threat Response.
Limiti di archiviazione e Storage full
Sophos Firewall mette a disposizione un’unica quota di archiviazione condivisa da tutti i Third-party Threat Feeds. Non esiste un limite IoC separato per il singolo feed. Indirizzi IPv4, domini e URL condividono lo spazio totale disponibile. Un solo feed di grandi dimensioni può quindi occupare l’intera quota e impedire la memorizzazione di altri indicatori.
In SFOS 22.0 puoi configurare fino a 50 Third-party Threat Feeds. Questo limite conta le configurazioni ed è indipendente dalla quota di archiviazione o dal numero di IoC memorizzati. Poiché Sophos richiede configurazioni separate per indirizzi IPv4, domini e URL, tre tipi di indicatore occupano anche tre delle 50 voci disponibili.
La KBA di Sophos riporta i seguenti valori massimi approssimativi:
| Modelli e piattaforme | Indirizzi IPv4 | Domini | URL |
|---|---|---|---|
| XGS 87(w) XGS 88(w) XGS 107(w) XGS 116(w) Tutti i firewall virtuali e cloud | 180.000 | 98.000 | 18.000 |
| XGS 126(w) XGS 118(w) | 270.000 | 140.000 | 28.000 |
| XGS 136(w) XGS 128(w) XGS 138 XGS 2100 XGS 2300 | 900.000 | 490.000 | 94.000 |
| XGS 3100 XGS 3300 XGS 4300 XGS 4500 | 2.700.000 | 1.480.000 | 280.000 |
| XGS 5500 XGS 6500 | 4.500.000 | 2.470.000 | 470.000 |
| XGS 7500 XGS 8500 | 8.800.000 | 10.100.000 | 1.900.000 |
I valori per i domini si basano su una lunghezza media di 64 caratteri e quelli per gli URL su 512 caratteri. Le voci più lunghe riducono il numero memorizzabile. Questi dati sono quindi valori indicativi, non limiti garantiti.
Per i firewall virtuali e cloud, la KBA indica espressamente un limite costante indipendente dalle dimensioni dell’appliance. L’aggiunta di RAM non aumenta quindi il valore indicativo di circa 180.000 indirizzi IPv4, 98.000 domini o 18.000 URL.
Se un feed mostra Storage full, controlla Total threat indicators e Storage quota in Active threat response > Third-party threat feeds. Elimina i feed ridondanti e utilizza liste più piccole e più adatte al tuo ambiente. Il firewall continua a interrogare il feed all’intervallo configurato e aggiorna nuovamente la lista non appena è disponibile spazio sufficiente.
Nota sulla versione
In Sophos Firewall 21.x, Active Threat Response non confronta l’IP sorgente per alcuni tipi di traffico in ingresso, incluso il traffico DNAT e WAF.
A partire da Sophos Firewall 22.0, Active Threat Response considera l’IP sorgente anche per il traffico in ingresso inoltrato, come DNAT e WAF. Questo migliora la copertura del feed in tali scenari.
Link di approfondimento
- Storage limit for third-party threat feeds
- Third-party threat feeds
- Configure third-party threat feeds
- Licenses for threat feed modules
- Firewall configurations for threat feeds
- Active threat response in Sophos Firewall 22.0
Validazione
Dopo il salvataggio, controlla quanto segue in Active threat response > Third-party threat feeds:
- Sync status mostra
Success. - Total threat indicators contiene il numero previsto di indirizzi IPv4, domini o URL.
- In Threat indicators puoi cercare singoli IoC nel feed caricato.
- In Logs compaiono le corrispondenze per il traffico associato a un IoC.
- Nel Control Center, il widget Active threat response mostra lo stato previsto del feed e della sincronizzazione.
Se utilizzi feed di domini o URL tramite HTTPS, verifica inoltre che la decrittografia e le impostazioni di regola richieste siano configurate correttamente, affinché il firewall possa identificare il traffico come previsto. Se un feed non produce corrispondenze rilevanti per un periodo prolungato, valuta se è ancora necessario nel tuo ambiente. I feed non necessari possono essere rimossi per liberare spazio per IoC più pertinenti.