Posts mit dem Label SOPHOS XG werden angezeigt. Alle Posts anzeigen
Posts mit dem Label SOPHOS XG werden angezeigt. Alle Posts anzeigen

Mittwoch, 15. April 2020

[VPN][SOPHOS XG] IPSec Site 2 Site mit Swisscom Centro Business 2

Auf dem Swisscom Centro Business 2

Wichtig: Die XG und der Centro Business brauchen DynDNS oder fixe IP.

Update 21.03.2024


IPSec Profile:

IKEv2 / Main Mode

Phase 1:
Key life: 86400

DH: 31 (curve25519)

Encryption: AES256
Authentication: SHA1


Phase 2:
Key life: 3600

DH: 31 (curve25519)

Encryption: AES256
Authentication: SHA1

Encryption: AES128
Authentication: SHA1

Encryption: AES128
Authentication: SHA256

DPD auf ein: Disconnect

----

IPSec VPN:
Local gateway:

WAN Interface wählen
Local ID: Choose local ID oder IP address (Fixe WAN IP)

Gateway address:
IP: 0.0.0.0 oder Fixe WAN IP

Remote ID Type: IP
0.0.0.0 oder Fixe WAN IP



----
Alte Doku:

Netzwer -> Peer to Peer VPN

Aktivieren -> Speichern

VPN Standort hinzufügen

Peer IP (WAN IP der XG),
Peer Subnetz (LAN der XP angeben): z.B. 192.168.10.0/24
Pre shared key eingeben

Auf der XG:
VPN -> IPSec Policies

Neu;
IKEv2
Main Mode

Phase 1:
7200 Lifetime
DH: 18 und 20
AES256, SHA1

Phase 2:
PFS None
AES256, SHA1

Rest auf Standard

VPN -> IPSec connections

Neue Verbindung:
Site to Site
Verbindung herstellen

Die Policy von eben wählen

Pre shared Key eingeben

Gateway Adress: IP oder DNS eingeben
Remote ID IP: 0.0.0.0

Lokales und Entferntes Subnet angeben

Dienstag, 24. September 2019

[SOPHOS XG][VPN] IPsec VPN - Sophos XG mit Shrew als Client (Gratis)

Der VPN client hier:
https://www.shrew.net/download

Auf der Sophos XG:

Configuration -> VPN -> UOsec connections

Einen neue Verbindung hinzufügen:
Activate on save: Ein
Create firewall rule: Ein / Aus, jenachdem ob schon Regeln bestehen

Connection type: Remote Access

Policy: DefaultRemoteAccess (die bestehende)
Authentication type: preshared key

Local gateway:
Listening interface: Euren WAN Port (meist Port 2)
Local subnet:
LAN_SUBNET (muss ggf. erstellt werden)

Remote gateway:
Remote subnet: any

Speichern

Im Shrew einen neue Verbindung erstellen

General:
Host Name or IP Adress: WAN IP / DNS der Sophos XG
ike config pull

Adapter Mode: Use an existing adapter and current address

Name Resolution:
DNS Server eintragen und DNS Suffix
WINS: häkchen raus

Authentication:
Mutual PSK
Local Identity: IP Adress (use a discovered local host address)
Remote Identity: IP Adress (use a discovered local host address)
Credentials: Hier den re shared key eintragen

Phase 1:
type: main
DH: group 14
Algorithm: aes
Key: 256
Hash: sha2-256

Phase 2:
Algorithm: esp-aes
Key: 256
HMAC: sha2-256
PFS: group 14

Policy:
Level: auto
Add -> das LAN_SUBNET der Sophos XG Eintragen
(oder 0.0.0.0 wenn alles durch den Tunnel soll)

Mittwoch, 24. April 2019

[FRITZBOX][VPN][SOPHOS XG] IPSec VPN Site to Site zwischen Sophos XG und einer Fritzbox

Auf der Sophos XG folgende VPN Einstellungen:

IPsec policies -> Neu

Name: Fritzbox

IKEv1
Main Mode

Re-key connection: ein
Pass data in compressed format: ein

Phase 1:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1

Phase 2:
DH Group 2

Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1


IPsec connection -> Neu

IPv4
Activate on save
Site to site
Initiate the connection bzw. respond only

Policy: Fritzbox (siehe oben)
Authentication type: Preshared Key

Local Gateway:
Port wählen (meist Port 2)
Local ID type: IP Adress
Local ID: x.x.x.x (eure WAN IP)
Local subnet:
z.B.: LAN_SUBNET (ggf. ein Objekt erstellen)

Remote gateway:
adress: x.x.x.x (WAN IP der Fritzbox)
Remote ID type: IP Adresse oder DNS
Remote ID: x.x.x.x (WAN IP der Fritzbox) oder DNS (z.B. xy.dyndns.org)
Remote subnet: VPN_XX_SUBNET (object des entfernten Netzwerks erstellen)



Auf der Fritzbox könnt Ihr diese VPN Config Datei einfach hochladen:

Internet -> Freigaben -> VPN -> VPN Einstellungen importieren

Edit:
/teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser, mit P1: DH2, DES, MD5 P2: DES / MD5 und 28800 Lifetimes

Rot markiertes anpassen! Einfach in einer .cfg oder .txt Datei speichern


vpncfg {
     connections {
             enabled = yes;
             conn_type = conntype_lan;
             name = "SophosXG";
             always_renew = yes;                //kann auf "no" wenn die VPN nur bei gebrauch genutzt werden soll
             reject_not_encrypted = no;
             dont_filter_netbios = yes;
             localip = 0.0.0.0;
             local_virtualip = 0.0.0.0;
             remoteip = X.X.X.X;                 //Feste WAN IP der XG
             remote_virtualip = 0.0.0.0;
             localid {
                     ipaddr =  X.X.X.X;        // WAN IP der Fritzbox, hie die gleiche nehmen wie in der XG beim Remote Gateway konfiguriert, alternativ: fqdn = "xy.dyndns.org";
             }
             remoteid {
                     ipaddr = X.X.X.X;                  //Feste IP der XG
             }
             mode = phase1_mode_idp;
             phase1ss = "alt/all-no-aes/all";
             keytype = connkeytype_pre_shared;
             key = "XXXX";      //Hier muss der Preshared Key rein, wie auf der XG im IPsec connection eingetragen
             cert_do_server_auth = no;
             use_nat_t = no;
             use_xauth = no;
             use_cfgmode = no;
             phase2localid {
                     ipnet {
                             ipaddr = X.X.X.X;                 //Internes Netz der FritzBox
                             mask = 255.255.255.0;
                     }
             }
             phase2remoteid {
                     ipnet {
                             ipaddr = X.X.X.X;           //Internes Netz der XG
                             mask = 255.255.255.0;
                     }
             }           
             phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";         
             accesslist = "permit ip any X.X.X.X 255.255.255.0";      //Internes Netz der XG
     }
     ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                         "udp 0.0.0.0:4500 0.0.0.0:4500";
}

Dienstag, 14. August 2018

[SOPHOS XG] SIP / VoIP Telefonie Einstellungen

Per SSH auf die Sophso XG verbinden:

Die 4 wählen (Device Console)

-------------------------------------

SIP Modul deaktivieren:

system system_modules sip unload

SIP Modul aktivieren (falls die Einstellung wieder rückgänig gemacht werden soll):

system system_modules sip load


-------------------------------------


UDP Timeout anpassen:

 show advanced-firewall

Standardmässig ist UDP Timeout Stream auf 60


set advanced-firewall udp-timeout-stream 300

-------------------------------------

Sofern IPS aktiviert ist, hilft auch folgendes:

set ips sip_preproc disable

-------------------------------------

Sollte eine Site-To-Site VPN existieren und SIP darüber laufen

set vpn conn-remove-tunnel-up disable

Mittwoch, 25. Juli 2018

[SSL][ZYWALL][SOPHOS][GPO] SSL Zertifikat per GPO Verteilen

Um ein SSL Zertifikat (z.B. das der Sophos / ZyWall für SSL Inspection) per GPO zu verteilen, geht man wie folgt vor:


SSL Zertifikat Sophos
-------------------------------------------------------------------------------------------------------------------

System -> Certificates
Certificate Authorities

Hier das SecurityAppliance_SSL_CA Downloaden (Button ganz rechts)



SSL Zertifikat ZyWALL
-------------------------------------------------------------------------------------------------------------------

Configuration -> Object -> Certificate

Das Zertifikat unter My Certificates öffnen

Ganz untern exportieren (ohne PrivateKey)






SSL Zertifikat per GPO Verteilen
-------------------------------------------------------------------------------------------------------------------

Auf eurem DC eine GPO erstellen oder bestehende Bearbeiten

Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Public Key Policies -> Trusted Root Certificates Authorities
Rechte Maustaste -> Import

Dem Dialog folgen und das Zertifikat welches wir vorhin heruntergeladen haben auswählen (unten Rechts Dateityp wechseln)


SSL Zertifikat per GPO Verteilen - FireFox
-------------------------------------------------------------------------------------------------------------------

Standardmässig vertraut FireFox nicht dem Windows Zertifikatspeicher. Die lässt sich wie folgt beheben:

Firefox 64bit: C:\Program Files\Mozilla Firefox\defaults\pref
Firefox 32bit: C:\Program Files (x86)\Mozilla Firefox\defaults\pref

Hier folgende Datei erstellen:
firefox-windows-truststore.js

Inhalt:
/* Enable experimental Windows trust store support */
pref("security.enterprise_roots.enabled", true);


Script für eine GPO:
if exist "C:\Program Files\Mozilla Firefox\defaults\pref" (
    if exist "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
    echo 1
    ) else (
        copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
        echo %computername% >> X:\Sophos\log.txt
    )
)

if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref" (
    if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
    echo 2
    ) else (
        copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
        echo %computername% >> X:\Sophos\log.txt
    )
)

GPO:
Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Skripts -> Start

Montag, 9. Juli 2018

[SOPHOS XG][VPN] SSL VPN für Remote Access einrichten

SSL VPN Gruppe und Benutzer erstellen
-------------------------------------------------------------------------------------------------------------------

Configure -> Authentication

Groups:
Erstellt hier eine Gruppe (z.B. SSLVPN) oder Importiert eine aus dem AD (gem. http://blog.thunderbyte.ch/2018/07/sophos-xg-active-directory-fur.html)

Users:
Erstellt hier die User welche sich verbinden sollen

Wichtig: Wird eine AD / RADIUS authentifizierung verwendet, ist diese Liste selbst nach einem Import leer.
Die User werden automatisch erstellt sobald diese sich am User-Portal einmal angemeldet haben


Jenachdem die Authentifizierung hier anpassen:
Configure -> Authentication
Services

Firewall Authentication Methods (User Portal) und SSL VPN anpassen

Wichtig: Ich Empfehle die Administrator Authentication immer auf Local zu lassen


SSL VPN Grundeinstellungen
-------------------------------------------------------------------------------------------------------------------

Configure -> VPN

Oben rechts auf Show VPN Settings

Hier das SSL Zertifikat auswählen

Gebt hier einen IPv4 Range ein, der in keiner bestehenden LAN / WAN Zone bereits existiert

DNS Server: Hier die DNS Server angeben
Domain Name: intern.contoso.com

Der rest kann auf Standard belassen werden


SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------

Configure -> VPN
SSL VPN (Remote Access)

Hier eine neue Hinzufügen:

Name: SSLVPN_RemoteAccess

Policy members: Die Gruppe SSLVPN

Tunnel Accesss:
Use as Default gateway: On

Permitted Network Ressources:
Hier die Server Eintragen, auf die Zugriff gewährt werden soll, oder, ein Eintrag erstellen für das ganze / teil des Netzwerks

Der rest kann auf Standard belassen werden

 

SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------

Configure -> VPN -> Show VPN Settings (oben rechts)

Protocoll: auf UDP stellen! Ist viel schneller

Override hostname: hier den WAN DNS Namen eintragen: z.B.: vpn.contoso.com

IPv4-DNS: den internen DNS angeben (z.B. den DC), als zweiten 8.8.8.8
Domain name: contoso.local


SSL VPN Verbinden
-------------------------------------------------------------------------------------------------------------------

Der Benutzer muss sich zuerst am User-Portal anmelden:
https://X.X.X.X:444

(Falls die Seite nicht erscheint: System -> Administration -> Device Access
WAN Seitig User Portal prüfen bzw. Admin Setting den Port vom User portal)

Dann Links im Menü auf SSL VPN:
Hier kann der VPN Client gleich mir der Konfiguration heruntergeladen werden

Freitag, 6. Juli 2018

[SOPHOS XG] Web Server Protection / Exchange Web Services

Wichtig: Dieses Feature benötigt ein Abonnement
Wichtig2: Für SSL wird ein SSL Zertifikat benötigt
Wichtig3: Sollte ein Exchange 2010 geschützt werden, bitte zuerst den Zusatz am Ende lesen

SSL Zertifikat Installieren
-------------------------------------------------------------------------------------------------------------------

System -> Certificates

Hier euer SSL Zertifikat installieren, leider geht Lets Encrypt nicht (bzw. Ihr müsst es alle 3 Monate manuel selber erneuern). Günstige Zertifikate (SSL Positive) gibt es bei namecheap.com


Exchange / Web Server hinterlegen
-------------------------------------------------------------------------------------------------------------------

Protect -> Web Server
Web Servers

Hier den Exchange / Web Server hinzufügen:

Name: z.B. Exchange2016
Host: Hier den Host wählen (oder neu hinzufügen)
Type: Encrypted [HTTPS]
Port: 443
Zeitüberschreitung: 1850


Firewall Regel für Outlook / ActiveSync
-------------------------------------------------------------------------------------------------------------------

Eine neue Firewallregel hinzufügen -> Business Application Rule

Als Template: Exchange General

Rule Name: z.B: Exchange 2016 Webservices

Host Adresse: Den WAN Port wählen

HTTPS / Redirect HTTP: Einschalten

Listening Port: 443

HTTPS Certificate: Das SSL Zertifikat wählen

Domains:
Wichtig: Hier den autodiscover.contoso.com Eintrag löschen

Protected Servers:

In der Liste kann erstmal /oma und /OMA gelöscht werden (die sind veraltet)

Nun muss bei jedem Pfad via Bearbeiten folgendes eingestellt werden:
1: Der Webserver
2: Authentifizierung auf: Keine

Also Total ca. 9 mal...

Die restlichen Einstellunge sind soweit OK

Speichern

Firewall Regel für Autodiscover
-------------------------------------------------------------------------------------------------------------------

Eine neue Firewallregel hinzufügen -> Business Application Rule

Als Template: Exchange Autodiscover


Rule Name: z.B: Exchange 2016 Autodiscover

Host Adresse: Den WAN Port wählen

HTTPS / Redirect HTTP: Einschalten

Listening Port: 443

HTTPS Certificate: Das SSL Zertifikat wählen

Domains:
Wichtig: Hier nur autodiscover.contoso.com Eintrag belassen, alle anderen löschen

Protected Servers:
Nun muss bei jedem Pfad via Bearbeiten folgendes eingestellt werden:
1: Der Webserver
2: Authentifizierung auf: Keine

Also Total ca. 3 mal

Die restlichen Einstellunge sind soweit OK

Firewallregel speichern nicht vergessen

Umleitung von "/" nach "/owa"
-------------------------------------------------------------------------------------------------------------------

Falls jemand vergessen hat /owa im Browser einzugeben

In der Firewall Regel für Outlook / ActiveSync, folgendes Bearbeiten:

Protected Servers:
Hier einen Pfad hinzufügen:

Path: /
Webserver: Der Webserver angeben
Authentifizierung auf: Keine

Unter den Exceptions
Hier ebenfalls den Pfad / hinzufügen

Path: /

Skip these checks: Static URL Hardening: Einschalten

Firewallregel speichern nicht vergessen

MAPIoverHTTP aktivieren
-------------------------------------------------------------------------------------------------------------------


In der Firewall Regel für Outlook / ActiveSync, folgendes Bearbeiten:

Protected Servers:
Hier zwei Pfade hinzufügen:

Path: /mapi sowie /MAPI
Webserver: Der Webserver angeben
Authentifizierung auf: Keine

Also zwei neue Einträge total

Unter den Exceptions:
Hier auf den bestehenden Exeption (wo /owa etc drinn ist) folgende zwei Einträge hinzufügen

/mapi/* sowie /MAPI/*

Firewallregel speichern nicht vergessen


REST-API
-------------------------------------------------------------------------------------------------------------------

Möchte man die REST-API von Exchange 2016 nutzen, muss dies natürlich analog zu den obigen Beispielen ebenfalls freigegeben werden (Pfad: /api und /API, Ausnahme /api/* und /API/*)

ANMERKUNG
-------------------------------------------------------------------------------------------------------------------

Sollte folgender Fehler erscheinen, anstelle des OWA:

The proxy server received an invalid response from an upstream server.
The proxy server could not handle the request GET /owa.

Reason: Error reading from remote server

Kann dies wie folgt behoben werden:
Auf dem Exchange Server folgendes Tool installieren:
https://www.nartac.com/Products/IISCrypto

Dort zuerst auf "Best Practice" und dann auf "Apply"

Dies ändert die SSL Crypto Einstellungen des IIS auf Einstellungen, welche auch funktionieren


ANMERKUNG Exchange 2010 - RPCoverHTTP
-------------------------------------------------------------------------------------------------------------------
Da Exchange 2010 noch kein MAPIoverHTTP kann, muss wohl oder übel RPCoverHTTP aktiviert werden. Nur leider ist es bei der Sophos so, dass dadurch, sofern nicht ein eigener DNS Name für RPC genutzt wird, fast alle Schutzmechanismen deaktiviert werden müssen.

1:
In der Firewall Regel für Outlook / ActiveSync, folgendes Bearbeiten:

Protected Servers:
Hier einen Pfad hinzufügen:

Path: /RPC sowie /rpc
Jeweils:
Webserver: Der Webserver angeben
Authentifizierung auf: Keine

Unter den Exceptions
Hier ebenfalls den Pfad / hinzufügen

Path: /rpc/* sowie /RPC/*

Skip these checks: Static URL Hardening: Einschalten

Firewallregel speichern nicht vergessen

2:
Unter Protect -> Webserver -> Protection Policies

Entweder die bestehende "Exchange General" anpassen, oder eine neue mit den gleiche Einstellungen erstellen (empfohlen)

Einfach folgendes zum Standard anpassen:
Pass Outlook Anywhere: Ein

/rpc sowie /RPC bei URL Hardening hinzufügen

Anti.virus: Aus

Rigid Filtering: Aus

Alle Prüfungen bis auf Protocol Violations rausnhemen

Man deaktiviert also sozusagen fast alles.
Schöner wäre es, für RCP einen eigenen DNS Namen im Exchange zu hinterlegen (rcp.contoso.com) womit mit einer eigenen Regelnd dann nur dieser Domainname etwas schutzloser wäre und nicht nur das ganze OWA (die Regel hätte dann nur /rpc und /RPC als Pfad!)

[SOPHOS XG] Active Directory für Authentifizierungen z.B. SSL VPN

AD Server hinzufügen

Domain Name: intern.contoso.com
-------------------------------------------------------------------------------------------------------------------

Configure -> Authentication
Server

Hier neuer Server hinzufügen:

Server Type: Active Directory

Server Name: Contoso_AD
Server IP: Die IP eines DCs

Port: 389

NetBIOS Domain: intern

ADS Username / Passwort: Ein AD User angeben, der Leseberechtigung im AD hat

Connection Security: simple
Email Adress Attribute: mail
Domain Name: intern.contoso.com

Search Queries: z.B:
DC=intern,DC=contoso,DC=com (für das ganze AD)

AD Gruppe Importieren
-------------------------------------------------------------------------------------------------------------------

Configure -> Authentication
Servers

Links vom Editieren Button des AD Servers, kann nun eine AD Gruppe Importiert werden

Einfach dem Dialog folgen

AD Authentifizierung aktivieren
-------------------------------------------------------------------------------------------------------------------

Configure -> Authentication
Services

Hier könnt Ihr nun der AD Server auf die gewünschten Services als Authentifizierung eingestellt werden.

Z.B. für Firewall Authentication Method, VPN IPsec, SSL VPN

Wichtig: Bei der Firewall Autnetication Method, wählt hier die Gruppe wo der User standardmässig drinn erstellt werden soll

[SOPHOS XG][DUO] DUO RADIUS Server für Authentifizierungen z.B. SSL VPN

Auf der Verwaltungswebseiten von duo.com, wählt für Protected Application den RADIUS Server (nicht den Sophos UTM, einfach nur RADIUS)



DUO Proxy Einrichten
-------------------------------------------------------------------------------------------------------------------

Installiert diesen auf einem Server gemäss der Anleitung von duo (https://duo.com/docs/authproxy_reference )


mit folgenden Einstellungen:

Wichtig: Editiert die .cfg NICHT mit dem Windows Editor, sondern mit Notepad++

[ad_client]
; The hostname or IP address of your domain controller
host=X.X.X.X
; Username of the account that will read from your Active Directory database
service_account_username=duoservice
; Password corresponding to service_account_username
service_account_password=XXXX
; The LDAP distinguished name of an AD or OU containing all of the users you
; wish to permit to log in
search_dn=DC=intern,DC=contoso,DC=com

; CUSTOM COMMANDS
host_2=X.X.X.X
security_group_dn=CN=SSLVPN,OU=Groups,OU=contoso,DC=intern,DC=contoso,DC=com

[radius_server_auto]
; Your Duo integration key
ikey=XXXXXXXXXXXXXXXXXXXX
; Your Duo secret key
skey=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
; Your Duo API hostname (e.g. "api-XXXX.duosecurity.com")
api_host=api-xxxxxxxxxx.duosecurity.com
; The IP address or IP range of the device(s) or application(s) that will be
; contacting the authentication proxy via RADIUS
radius_ip_1=X.X.X.X     <- IP der Sophos
; A shared secret that you'll enter both here and in the configuration of the
; device(s) or application(s) with the corresponding radius_ip_x value. We
; recommend as strong a password as possible. (max 128 chars)
radius_secret_1=YYYYYYYYYYYYYYYY
; Protocol followed in the event that Duo services are down.
; Safe: Authentication permitted if primary authentication succeeds
; Secure: All authentication attempts will be rejected
failmode=safe
; Mechanism the Auth Proxy should use to perform primary auth. Should correspond
; with a "client" section elsewhere in this configuration file
client=ad_client
; Port on which to listen for incoming RADIUS Access Requests
port=1812

; CUSTOM COMMANDS
api_timeout=60
pass_through_all=true

Nachdem Ihr die .cfg geändert habt, müsst Ihr den Dienst neu starten


RADIUS Server Einrichten
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Server

Hier neuer Server hinzufügen:
Server Type: RADIUS Server

Server Name: DUO_RADIUS
Server IP: Die IP wo der DUO Proxy läuft

Port: 1812

Shared Secret: YYYYYYYYYYYYYYYY von der .cfg des DUO Proxy

Group Name Attribute: Filter-Id

Via Test Connection kann es Grundlegend mal getestet werden


RADIUS Server aktivieren
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Services

Hier könnt Ihr nun den DUO_RADIUS auf die gewünschten Services als Authentifizierung einstellen.

Z.B. für Firewall Authentication Method, VPN IPsec, SSL VPN

Wichtig: Bei der Firewall Autnetication Method, wählt hier die Gruppe wo der User standardmässig drinn erstellt werden soll

[SOPHOS XG] EMail Protection einrichten

Wichtig: Dieses Feature benötigt ein Abonnement
Wichtig2: Für TLS wird ein SSL Zertifikat benötigt


Wichtig hierbei ist, das sowohl der eingehende Mailverkehr (z.B: zum Exchange Server) sowie der ausgehende Verkehr (z.B: vom Exchange Server) eingerichtet wird


 Allgemeine Einstellungen
-------------------------------------------------------------------------------------------------------------------

Protect -> Email
General Settings

SMTP Deployment Mode: Hier empfehle ich den MTA Modus


SMTP Hostname:
Hier den Hostnamen Eintragen mit welcher die Sophos XG antwortet, z.B: mail.contoso.com

SMTP TLS Configuration:
Hier das SSL Zertifikat angeben (Vorher unter System -> Certificates importieren)

Allow Invalid Certificates: Ein (gibt leider viele Server mit invaliden Zertifikaten)

Skip TLS negotiation:
Hier kann (falls der Interne Mailserver TLS nicht sauber unterstützt) die TLS übersprungen werden

z.B: erscheint beim Exchange im Empfangsconnector Log folgender Fehler: "TLS negotiation failed"

Smarthost Settings:
Wird ausgehend ein Smarthost verwendet, kann dieser hier konfiguriert werden. Anonnsten verschickt die Sophos XG das Mail direkt


Eingehender Verkehr
-------------------------------------------------------------------------------------------------------------------

System -> Administration
Device Access

Hier muss SMTP Relay eingeschaltet werden auf der WAN seite

Protect -> Email -> Policies
Policies

Hier eine neue Policy erstellen (SMTP Route & Scan)

Protected Domain
Hier den Domänenname eingeben: z.B. contoso.com

Route By
Static Host -> Hier den Mailserver auswählen (oder zuerst hinzufügen)

Spam Protection Einschalten

Recipient Verification: With Callout
(Prüft ob der Empfänger überhaupt existiert)

Malware Protection Einschalten
Sandstorm einschalten sofern Lizenziert

Optional: File Protection einschalten
Schaut was sinn macht, z.B. "nur" Executable Files oder noch mehr

Hier can mit gedrückter Ctrl Taste mehrere Dateitypen gewählt werden, welche Geblockt werden sollen. z.B:
Executable Files, System Files, Developer Files, Plugin Files, Encoded Files,


Ausgehender Verkehr
-------------------------------------------------------------------------------------------------------------------


System -> Administration
Device Access

Hier muss SMTP Relay eingeschaltet werden auf der LAN seite

Protect -> Email -> Relay Settings

Host Based Relay: Hier der Interne Mailserver eintragen


Nun kann auf dem Mailserver die Sophos XG als Smarthost eingerichtet werden


Firewall Regel
-------------------------------------------------------------------------------------------------------------------

Beim einschalten von MTA wird eine automatische Firewall-Regel erstellt.
Diese macht, das alle Netzwerkclients die MTA als SMTP Server nehmen. Ist nicht umbedingt toll, da wenn ein Client z.B. GMail in Outlook eingerichtet hatt, nicht mehr über GMail versenden kann.

Ich empfehle, die Regel komplett zu löschen


Quarantine Digest
-------------------------------------------------------------------------------------------------------------------

Damit die User einen Report der Mails an Sie erhalten, welche in der Quarantäne gelandet sind muss dies wie folgt eingestellt werden:

Protect -> Email
Quarantine Digest

Einschalten

E-Mail Frequency: Daily at 10:00

From: z.B. quarantine@contoso.com

Display Name: Quarantine Digest

Referenc User Portal IP: Port1 (LAN Port der Sophos XG)

Wichtig: Unter Change User's Quarantine Digest Settings, muss jeder User drinnstehen, welcher ein Quarantine Digest Mail erhalten soll


ANMERKUNG BEI EXCHANGE
-------------------------------------------------------------------------------------------------------------------

Mittels Exchange Powershell, die MTA in die Whitelist setzen (umgeht dann den ContenFilter des Exchanges) bzw. den Exchange eigenen ContentFilter und SenderID Agent deaktivieren:

Get-ContentFilterConfig
Set-ContentFilterConfig -Enabled $false
Set-ContentFilterConfig -ExternalMailEnabled $false
Add-IPAllowListEntry -IPAddress X.X.X.X


Get-SenderIDconfig
Set-SenderIDconfig -enabled $false
Set-SenderIDconfig -externalmailenabled $false


[SOPHOS XG] Web Protection einrichten

Wichtig: Dieses Feature benötigt ein Abonnement

Als erstes sollte das Sophos CA SSL Zertifikat auf allen Clients installiert werden, sofern auch der HTTPS Traffic geschützt werden soll:

SSL Zertifikat per GPO Verteilen
-------------------------------------------------------------------------------------------------------------------

System -> Certificates
Certificate Authorities

Hier das SecurityAppliance_SSL_CA Downloaden (Button ganz rechts)


Bitte nach folgender Anleitung verteilen:
http://blog.thunderbyte.ch/2018/07/sslzywallsophosgpo-ssl-zertifikat-per.html



Web Protection Einschalten
-------------------------------------------------------------------------------------------------------------------

Auf jeder LAN_TO_WAN Firewall-Regel kann nun unter Web Malware and Content Scanning:
Scan HTTP, Decrypt & Scan HTTPS eingeschaltet werden

Wichtig: Unter Advanced muss eine Web Policy gewählt werden: z.B: Default Workplace Policy



Web Protection - Fine Tuning
-------------------------------------------------------------------------------------------------------------------

Protection -> Web

General Settings

Hier sind die Grundlegenden Einstellungen zu finden. Die Grundeinstellungen sind eigentlich ganz OK, aber schaut mal selber drüber

Anmerkung zum Zertifikat: Hier kann nur ein CA Zertifikat und nicht ein normales SSL Zertifikat genommen werden



Policies
Hier können die bestehenden Policies angeschaut werden, oder eine eigene Definiert werden.
Das ganze ist SEHR Umfangreich. Es lohn sich aber Zeit zu investieren für eine eigene Policy


Exceptions
Sollte eine Webseite nicht funktionieren oder nicht gescannt werden, kann diese hier ausgeschlossen werden. Ich empfehle einfach eine eigene Kategorie (Ausnahmen) zu machen und dort alle Webseiten unter "Matching URLs" einzutragen

Skip: HTTPS Decryption


User Notifications
Möchte man die Standard-Meldung anpassen (z.B: Deutsche Meldung, eigenes Logo) kann dies Hier angepasst werden

[SOPHOS XG] Intrusion Prevention einrichten / DoS Protection / Advanced threat Protection / IP Spoof Protection

Wichtig: Dieses Feature benötigt ein Abonnement, es kann ohne zwar konfiguriert werden aber nicht eingerichtet

Eigentlich relativ einfach:

DoS Protection
-------------------------------------------------------------------------------------------------------------------

Einschalten:
Protection -> Intrusion Prevention
DoS & Spoof Protection
DoS Settings

Bei SYN Flood, UDP Flood, TCP Flood, ICMP Flood im minimum auf der Source Seite das Apply Flag einschalten.

Optional auch bei Destination falls Ihr von Innen nach Aussen auch schützen wollt (falls also ein PC infiziert ist und jemanden attackiert)


IPS Einrichten
-------------------------------------------------------------------------------------------------------------------

Im minimum sollte auf jeder WAN_TO_XX Firewall Regel unter Advanced eine Intrusion Prevention Policy gewählt werden (z.B.: Policy: WAN_TO_LAN)

Optional kann ebenfalls auf den LAN_TO_XX Firewall Regeln dies ebenfalls einzuschalten (z.B. Policy:  LAN_TO_WAN)

Die Standard-Policys, sowie auch eigene, können hier verwaltet werden
Protection -> Intrusion Prevention
IPS Policies

Anmerkung:
Da die IPS Policys zu Performance-Einbussen führen können, empfehle ich eine bestehende Policy zu Klonen (z.B. WAN TO LAN) und löscht dort raus was ihr nicht braucht. Es bringt nichts Linux Server zu schützen, wenn es keine gibt!


Weiterführende Infos sind hier zu finden:
http://docs.sophos.com/nsg/sophos-firewall/v16056/Help/en-us/webhelp/onlinehelp/index.html#page/onlinehelp/IpsPolicyManage.html

https://community.sophos.com/products/xg-firewall/f/intrusion-prevention/98717/please-clarify-ips-policies#pi2151=2


IPS Signaturen: snort.org


Advanced Threat Protection
-------------------------------------------------------------------------------------------------------------------

Protection -> Advanced Threat Protection

Einschalten

Policy: Log Only


IP Spoof Protection
-------------------------------------------------------------------------------------------------------------------

Protection -> Intrusion Prevention
DoS & Spoof Protection


Ich empfehle die IP Spoof Protection einzuschalten auf euren LAN Subnetzen

Schaut einfach, das ihr eine Trusted MAC Adresse eingibt selbst wenn Ihr den MAC Filter nicht einschaltet

[SOPHOS XG] Grundkonfigurationen / LAN / WAN / Firewall / Portforwardings

In der Grundkonfiguration ist die Sophos wie folgt erreichbar

PC / Laptop an Port 1 Anschliessen

https://172.16.16.16:4444 für das Admin Portal
https://172.16.16.16:444 für das User Portal

Benutzername / Passwort: admin / admin


Einfach dem Dialog folgen, dann könnt Ihr die LAN und WAN Einstellungen schon Grundlegend anpassen



LAN Einrichtung
-------------------------------------------------------------------------------------------------------------------
Standardmässig ist für Ports 1 / 3 / 4 etc eine Bridge eingeschaltet für die Zone LAN

Je nachdem, was man machen will (ein oder mehrere Netzwerke) kann dies so belassen werden,
oder Ihr müsst einzelne Ports aus der Bridge entfernen.

WICHTIG: Werden mehrere Geräte angeschlossen (z.B. Switch an Port1, Server an Port3) muss eine LAN to LAN Firewallregel erstellt werden, sonnst besteht kein Traffic! Infos dazu weiter unten.


Configure -> Network

Interfaces:
Hier kann die Bridge angepasst werden, sowie die interne IP Adresse der Firewall.

Um ein zweites LAN zu machen müsst Ihr:
1: Den Port aus der Bridge entfernen
2: Unter Zones: eine neue Zone erstellen (z.B. LAN2)
3: Die Zone LAN2 kann nun dem Port hinterlegt werden und die IP der Sophos in diesem Netz gegeben werden

DNS:
Hier können die externen DNS eingerichtet werden. DNS via DHCP des WAN Ports oder manuel angeben

DNS-Request-Routen:
sofern eine Interne Domäne besteht und der interne DNS aber nicht angegeben wurde oben, können hier DNS-Request-Routen für z.B. contoso.local und den internen DNS angeben


DHCP:
Hier kann der DHCP angepasst werden. Neue DHCP Server, bestehende bearbeiten oder Löschen.

Hier z.B. für LAN2 einen neuen DHCP Server hinterlegen


WAN Einrichtung
-------------------------------------------------------------------------------------------------------------------

Configure -> Network

Interfaces:

Port2:
Hier kann nun die WAN Konfiguration vorgenommen werden (Statisch, DHCP oder PPoE (DSL) jenachdem was euer ISP ist

Wichtig: Falls meherer WAN IP Adressen bestehen:
Add Interface -> Add Alias


Dual WAN Konfiguration:
Falls mehrere ISPs vorhanden sind, kann wie folgt ein Dual WAN eingerichtet werden:

Um ein zweiten WAN Anschluss zu machen müsst Ihr:
1: Den Port aus der Bridge entfernen
2: Dem Port nun die WAN Zone zuweisen und wie oben mit ISP Einstellungen konfigurieren

Unter Network -> WAN Link Manager:

Für eine Failover-WAN Konfiguration, kann nun einer als Activer Typ und einer als Backup eingerichtet werden.

Wichtig sind dabei sind die Failover-Regeln
Auf dem Backup:
Activate This Gateway - If Any oder spezifisch der Primäre gateway fails

Auf dem Primären:
Failover Rules -> If
Not able to Connect PING Port * on IP Adress: Die des WAN ISP Gateways

WICHTIG:
Configure -> Network -> DNS
Bei Dual-WAN nehmt als DNS1 einen internen DNS, sonnst kann es zu Problemen / Timeouts kommen wenn z.B. ein Cablecom DNS via Swisscom Leitung abgefragt wird (und umgekehrt) oder gebt einen Root-Server an


Dyn-DNS
-------------------------------------------------------------------------------------------------------------------


Network -> Dyn-DNS: (hinter den 3 Punkten oben rechts versteckt)
Hier kann ein DynDNS hinterlegt werden



Firewall Einrichtung
-------------------------------------------------------------------------------------------------------------------

WICHTIG: Werden mehrere Geräte angeschlossen (z.B. Switch an Port1, Server an Port3) muss eine LAN to LAN Firewallregel erstellt werden, sonnst besteht kein Traffic

Firewall -> Add Firewall Rule
User / Network Rule

Name: LAN_TO_LAN

Source Zones: LAN
Source Networks and Devices: Any

Destination Zones: LAN
Destinatio Networks: Any
Services: Any

Identity: Match known users: Entfernen

Den rest auf Standard belassen


LAN zu WAN:
Wurde der Dialog am Anfang durchgegange, müsste eine Automatisch generierte Regel bestehen, diese kann einfach angepasst werden, oder halt eine neue eingerichtet werden

Firewall -> Add Firewall Rule
User / Network Rule

Name: LAN_TO_WAN

Source Zones: LAN
Source Networks and Devices: Any

Destination Zones: WAN
Destinatio Networks: Any
Services: Any
Identity: Match known users: Entfernen

NAT & Routing:
Rewrite source adress (Masquarading): Ein

Use Outbound Adress:
MASQ

Primary Gateway:
WAN Link Load Balance


Anmerkung:
Für jede "LAN" Zone muss eine Regel erstellt werden

Anmerkung 2:
Sind mehere WAN Adressen vorhanden, und man möchte z.B. das LAN2 über einen WAN Alias (die 2e WAN IP) raussteuern:

Bei Use Outbound Adress ein neues MASQ erstellen (als IP Adresse einfach die IP Angeben / erstellen)


Portforwardings
-------------------------------------------------------------------------------------------------------------------

Ein Port-Forwarding lässt sich wie folgt einrichten:

Firewall -> Add Firewall Rule
Business Application Rule

Template:
DNAT / Full NAT / Load Balancing

Name:
PORT_TO_SERVERXY

Source Zones: WAN
Source Networks and Devices: Any

Destination & Services:
Hier den WAN Port wählen (leider kann nur einer gewählt werden, selbst bei einer dual WAN konfiguration)

Wichtig: Bei WAN Aliasen den entsprechenden wählen (#Port2:1 etc)



Services:
Wählt einen Service aus oder erstellt gleich einen neuen (eine Liste ist unter System -> Hosts und Services zu finden)

Wichtig: Falls Ihr einen neuen Service erstellt, macht bei Source Port umbedingt "*" bzw. "1:65535" und bei Destination Port den effektiven Port z.B: 20500

Forward To:
Protected Server(s):
Den Server auswählen oder erstellt einen neuen

Protected Zone:
Die Zone wo der Server ist z.B. LAN

Mapped Port:
Sollte der Port umgeleitet werden (extern ein anderer als intern) kann dies hier gemacht werden

Den rest auf Standard belassen

Anmerkung: Nutzt die Gruppier-funktion! Ich empfehle für jeden Port ein einzelne DNAT Regel und danach zu gruppieren für eine einfachere übersicht


WICHTIG:
Ich empfehle ganz zu unterste eine Network Rule "BLOCK ALL" - ANY - ANY - Reject Regel mit eingeschaltetem Log zu erstellen.
Es gibt zwar eine versteckte, gleiche Regel, aber das Log funktioniert nicht immer