Hier finden Sie Lösungen zu häufigen Computer und Serverproblemen. Wählen Sie aus einem "Label" rechts für eine einfachere Navigation
Mittwoch, 15. April 2020
[VPN][SOPHOS XG] IPSec Site 2 Site mit Swisscom Centro Business 2
Wichtig: Die XG und der Centro Business brauchen DynDNS oder fixe IP.
Update 21.03.2024
IPSec Profile:
IKEv2 / Main Mode
Phase 1:
Key life: 86400
DH: 31 (curve25519)
Encryption: AES256
Authentication: SHA1
Phase 2:
Key life: 3600
DH: 31 (curve25519)
Encryption: AES256
Authentication: SHA1
Encryption: AES128
Authentication: SHA1
Encryption: AES128
Authentication: SHA256
DPD auf ein: Disconnect
----
IPSec VPN:
Local gateway:
WAN Interface wählen
Local ID: Choose local ID oder IP address (Fixe WAN IP)
Gateway address:
IP: 0.0.0.0 oder Fixe WAN IP
Remote ID Type: IP
0.0.0.0 oder Fixe WAN IP
----
Alte Doku:
Netzwer -> Peer to Peer VPN
Aktivieren -> Speichern
VPN Standort hinzufügen
Peer IP (WAN IP der XG),
Peer Subnetz (LAN der XP angeben): z.B. 192.168.10.0/24
Pre shared key eingeben
Auf der XG:
VPN -> IPSec Policies
Neu;
IKEv2
Main Mode
Phase 1:
7200 Lifetime
DH: 18 und 20
AES256, SHA1
Phase 2:
PFS None
AES256, SHA1
Rest auf Standard
VPN -> IPSec connections
Neue Verbindung:
Site to Site
Verbindung herstellen
Die Policy von eben wählen
Pre shared Key eingeben
Gateway Adress: IP oder DNS eingeben
Remote ID IP: 0.0.0.0
Lokales und Entferntes Subnet angeben
Dienstag, 24. September 2019
[SOPHOS XG][VPN] IPsec VPN - Sophos XG mit Shrew als Client (Gratis)
https://www.shrew.net/download
Auf der Sophos XG:
Configuration -> VPN -> UOsec connections
Einen neue Verbindung hinzufügen:
Activate on save: Ein
Create firewall rule: Ein / Aus, jenachdem ob schon Regeln bestehen
Connection type: Remote Access
Policy: DefaultRemoteAccess (die bestehende)
Authentication type: preshared key
Local gateway:
Listening interface: Euren WAN Port (meist Port 2)
Local subnet:
LAN_SUBNET (muss ggf. erstellt werden)
Remote gateway:
Remote subnet: any
Speichern
Im Shrew einen neue Verbindung erstellen
General:
Host Name or IP Adress: WAN IP / DNS der Sophos XG
ike config pull
Adapter Mode: Use an existing adapter and current address
Name Resolution:
DNS Server eintragen und DNS Suffix
WINS: häkchen raus
Authentication:
Mutual PSK
Local Identity: IP Adress (use a discovered local host address)
Remote Identity: IP Adress (use a discovered local host address)
Credentials: Hier den re shared key eintragen
Phase 1:
type: main
DH: group 14
Algorithm: aes
Key: 256
Hash: sha2-256
Phase 2:
Algorithm: esp-aes
Key: 256
HMAC: sha2-256
PFS: group 14
Policy:
Level: auto
Add -> das LAN_SUBNET der Sophos XG Eintragen
(oder 0.0.0.0 wenn alles durch den Tunnel soll)
Mittwoch, 24. April 2019
[FRITZBOX][VPN][SOPHOS XG] IPSec VPN Site to Site zwischen Sophos XG und einer Fritzbox
Auf der Sophos XG folgende VPN Einstellungen:
IPsec policies -> Neu
Name: Fritzbox
IKEv1
Main Mode
Re-key connection: ein
Pass data in compressed format: ein
Phase 1:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1
Phase 2:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1
IPsec connection -> Neu
IPv4
Activate on save
Site to site
Initiate the connection bzw. respond only
Policy: Fritzbox (siehe oben)
Authentication type: Preshared Key
Local Gateway:
Port wählen (meist Port 2)
Local ID type: IP Adress
Local ID: x.x.x.x (eure WAN IP)
Local subnet:
z.B.: LAN_SUBNET (ggf. ein Objekt erstellen)
Remote gateway:
adress: x.x.x.x (WAN IP der Fritzbox)
Remote ID type: IP Adresse oder DNS
Remote ID: x.x.x.x (WAN IP der Fritzbox) oder DNS (z.B. xy.dyndns.org)
Remote subnet: VPN_XX_SUBNET (object des entfernten Netzwerks erstellen)
Auf der Fritzbox könnt Ihr diese VPN Config Datei einfach hochladen:
Internet -> Freigaben -> VPN -> VPN Einstellungen importieren
Edit:
/teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser, mit P1: DH2, DES, MD5 P2: DES / MD5 und 28800 Lifetimes
Rot markiertes anpassen! Einfach in einer .cfg oder .txt Datei speichern
Dienstag, 14. August 2018
[SOPHOS XG] SIP / VoIP Telefonie Einstellungen
Die 4 wählen (Device Console)
-------------------------------------
SIP Modul deaktivieren:
system system_modules sip unload
SIP Modul aktivieren (falls die Einstellung wieder rückgänig gemacht werden soll):
system system_modules sip load
-------------------------------------
UDP Timeout anpassen:
show advanced-firewall
Standardmässig ist UDP Timeout Stream auf 60
set advanced-firewall udp-timeout-stream 300
-------------------------------------
Sofern IPS aktiviert ist, hilft auch folgendes:
set ips sip_preproc disable
-------------------------------------
Sollte eine Site-To-Site VPN existieren und SIP darüber laufen
set vpn conn-remove-tunnel-up disable
Mittwoch, 25. Juli 2018
[SSL][ZYWALL][SOPHOS][GPO] SSL Zertifikat per GPO Verteilen
SSL Zertifikat Sophos
-------------------------------------------------------------------------------------------------------------------
System -> Certificates
Certificate Authorities
Hier das SecurityAppliance_SSL_CA Downloaden (Button ganz rechts)
SSL Zertifikat ZyWALL
-------------------------------------------------------------------------------------------------------------------
Configuration -> Object -> Certificate
Das Zertifikat unter My Certificates öffnen
Ganz untern exportieren (ohne PrivateKey)
SSL Zertifikat per GPO Verteilen
-------------------------------------------------------------------------------------------------------------------
Auf eurem DC eine GPO erstellen oder bestehende Bearbeiten
Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Public Key Policies -> Trusted Root Certificates Authorities
Rechte Maustaste -> Import
Dem Dialog folgen und das Zertifikat welches wir vorhin heruntergeladen haben auswählen (unten Rechts Dateityp wechseln)
SSL Zertifikat per GPO Verteilen - FireFox
-------------------------------------------------------------------------------------------------------------------
Standardmässig vertraut FireFox nicht dem Windows Zertifikatspeicher. Die lässt sich wie folgt beheben:
Firefox 64bit: C:\Program Files\Mozilla Firefox\defaults\pref
Firefox 32bit: C:\Program Files (x86)\Mozilla Firefox\defaults\pref
Hier folgende Datei erstellen:
firefox-windows-truststore.js
Inhalt:
/* Enable experimental Windows trust store support */
pref("security.enterprise_roots.enabled", true);
Script für eine GPO:
if exist "C:\Program Files\Mozilla Firefox\defaults\pref" (
if exist "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
echo 1
) else (
copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
echo %computername% >> X:\Sophos\log.txt
)
)
if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref" (
if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
echo 2
) else (
copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
echo %computername% >> X:\Sophos\log.txt
)
)
GPO:
Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Skripts -> Start
Montag, 9. Juli 2018
[SOPHOS XG][VPN] SSL VPN für Remote Access einrichten
SSL VPN Gruppe und Benutzer erstellen
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Groups:
Erstellt hier eine Gruppe (z.B. SSLVPN) oder Importiert eine aus dem AD (gem. http://blog.thunderbyte.ch/2018/07/sophos-xg-active-directory-fur.html)
Users:
Erstellt hier die User welche sich verbinden sollen
Wichtig: Wird eine AD / RADIUS authentifizierung verwendet, ist diese Liste selbst nach einem Import leer.
Die User werden automatisch erstellt sobald diese sich am User-Portal einmal angemeldet haben
Jenachdem die Authentifizierung hier anpassen:
Configure -> Authentication
Services
Firewall Authentication Methods (User Portal) und SSL VPN anpassen
Wichtig: Ich Empfehle die Administrator Authentication immer auf Local zu lassen
SSL VPN Grundeinstellungen
-------------------------------------------------------------------------------------------------------------------
Configure -> VPN
Oben rechts auf Show VPN Settings
Hier das SSL Zertifikat auswählen
Gebt hier einen IPv4 Range ein, der in keiner bestehenden LAN / WAN Zone bereits existiert
DNS Server: Hier die DNS Server angeben
Domain Name: intern.contoso.com
Der rest kann auf Standard belassen werden
SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------
Configure -> VPN
SSL VPN (Remote Access)
Hier eine neue Hinzufügen:
Name: SSLVPN_RemoteAccess
Policy members: Die Gruppe SSLVPN
Tunnel Accesss:
Use as Default gateway: On
Permitted Network Ressources:
Hier die Server Eintragen, auf die Zugriff gewährt werden soll, oder, ein Eintrag erstellen für das ganze / teil des Netzwerks
Der rest kann auf Standard belassen werden
SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------
Configure -> VPN -> Show VPN Settings (oben rechts)
Protocoll: auf UDP stellen! Ist viel schneller
Override hostname: hier den WAN DNS Namen eintragen: z.B.: vpn.contoso.com
IPv4-DNS: den internen DNS angeben (z.B. den DC), als zweiten 8.8.8.8
Domain name: contoso.local
SSL VPN Verbinden
-------------------------------------------------------------------------------------------------------------------
Der Benutzer muss sich zuerst am User-Portal anmelden:
https://X.X.X.X:444
(Falls die Seite nicht erscheint: System -> Administration -> Device Access
WAN Seitig User Portal prüfen bzw. Admin Setting den Port vom User portal)
Dann Links im Menü auf SSL VPN:
Hier kann der VPN Client gleich mir der Konfiguration heruntergeladen werden
Freitag, 6. Juli 2018
[SOPHOS XG] Web Server Protection / Exchange Web Services
Wichtig2: Für SSL wird ein SSL Zertifikat benötigt
Wichtig3: Sollte ein Exchange 2010 geschützt werden, bitte zuerst den Zusatz am Ende lesen
SSL Zertifikat Installieren
-------------------------------------------------------------------------------------------------------------------
System -> Certificates
Hier euer SSL Zertifikat installieren, leider geht Lets Encrypt nicht (bzw. Ihr müsst es alle 3 Monate manuel selber erneuern). Günstige Zertifikate (SSL Positive) gibt es bei namecheap.com
Exchange / Web Server hinterlegen
-------------------------------------------------------------------------------------------------------------------
Protect -> Web Server
Web Servers
Hier den Exchange / Web Server hinzufügen:
Name: z.B. Exchange2016
Host: Hier den Host wählen (oder neu hinzufügen)
Type: Encrypted [HTTPS]
Port: 443
Zeitüberschreitung: 1850
Firewall Regel für Outlook / ActiveSync
-------------------------------------------------------------------------------------------------------------------
Eine neue Firewallregel hinzufügen -> Business Application Rule
Als Template: Exchange General
Rule Name: z.B: Exchange 2016 Webservices
Host Adresse: Den WAN Port wählen
HTTPS / Redirect HTTP: Einschalten
Listening Port: 443
HTTPS Certificate: Das SSL Zertifikat wählen
Domains:
Wichtig: Hier den autodiscover.contoso.com Eintrag löschen
Protected Servers:
In der Liste kann erstmal /oma und /OMA gelöscht werden (die sind veraltet)
Nun muss bei jedem Pfad via Bearbeiten folgendes eingestellt werden:
1: Der Webserver
2: Authentifizierung auf: Keine
Also Total ca. 9 mal...
Die restlichen Einstellunge sind soweit OK
Speichern
Firewall Regel für Autodiscover
-------------------------------------------------------------------------------------------------------------------
Eine neue Firewallregel hinzufügen -> Business Application Rule
Als Template: Exchange Autodiscover
Rule Name: z.B: Exchange 2016 Autodiscover
Host Adresse: Den WAN Port wählen
HTTPS / Redirect HTTP: Einschalten
Listening Port: 443
HTTPS Certificate: Das SSL Zertifikat wählen
Domains:
Wichtig: Hier nur autodiscover.contoso.com Eintrag belassen, alle anderen löschen
Protected Servers:
Nun muss bei jedem Pfad via Bearbeiten folgendes eingestellt werden:
1: Der Webserver
2: Authentifizierung auf: Keine
Also Total ca. 3 mal
Die restlichen Einstellunge sind soweit OK
Firewallregel speichern nicht vergessen
Umleitung von "/" nach "/owa"
-------------------------------------------------------------------------------------------------------------------
Falls jemand vergessen hat /owa im Browser einzugeben
In der Firewall Regel für Outlook / ActiveSync, folgendes Bearbeiten:
Protected Servers:
Hier einen Pfad hinzufügen:
Path: /
Webserver: Der Webserver angeben
Authentifizierung auf: Keine
Unter den Exceptions
Hier ebenfalls den Pfad / hinzufügen
Path: /
Skip these checks: Static URL Hardening: Einschalten
Firewallregel speichern nicht vergessen
MAPIoverHTTP aktivieren
-------------------------------------------------------------------------------------------------------------------
In der Firewall Regel für Outlook / ActiveSync, folgendes Bearbeiten:
Protected Servers:
Hier zwei Pfade hinzufügen:
Path: /mapi sowie /MAPI
Webserver: Der Webserver angeben
Authentifizierung auf: Keine
Also zwei neue Einträge total
Unter den Exceptions:
Hier auf den bestehenden Exeption (wo /owa etc drinn ist) folgende zwei Einträge hinzufügen
/mapi/* sowie /MAPI/*
Firewallregel speichern nicht vergessen
REST-API
-------------------------------------------------------------------------------------------------------------------
Möchte man die REST-API von Exchange 2016 nutzen, muss dies natürlich analog zu den obigen Beispielen ebenfalls freigegeben werden (Pfad: /api und /API, Ausnahme /api/* und /API/*)
ANMERKUNG
-------------------------------------------------------------------------------------------------------------------
Sollte folgender Fehler erscheinen, anstelle des OWA:
The proxy server received an invalid response from an upstream server.
The proxy server could not handle the request GET /owa.
Reason: Error reading from remote server
Kann dies wie folgt behoben werden:
Auf dem Exchange Server folgendes Tool installieren:
https://www.nartac.com/Products/IISCrypto
Dort zuerst auf "Best Practice" und dann auf "Apply"
Dies ändert die SSL Crypto Einstellungen des IIS auf Einstellungen, welche auch funktionieren
ANMERKUNG Exchange 2010 - RPCoverHTTP
-------------------------------------------------------------------------------------------------------------------
Da Exchange 2010 noch kein MAPIoverHTTP kann, muss wohl oder übel RPCoverHTTP aktiviert werden. Nur leider ist es bei der Sophos so, dass dadurch, sofern nicht ein eigener DNS Name für RPC genutzt wird, fast alle Schutzmechanismen deaktiviert werden müssen.
1:
In der Firewall Regel für Outlook / ActiveSync, folgendes Bearbeiten:
Protected Servers:
Hier einen Pfad hinzufügen:
Path: /RPC sowie /rpc
Jeweils:
Webserver: Der Webserver angeben
Authentifizierung auf: Keine
Unter den Exceptions
Hier ebenfalls den Pfad / hinzufügen
Path: /rpc/* sowie /RPC/*
Skip these checks: Static URL Hardening: Einschalten
Firewallregel speichern nicht vergessen
2:
Unter Protect -> Webserver -> Protection Policies
Entweder die bestehende "Exchange General" anpassen, oder eine neue mit den gleiche Einstellungen erstellen (empfohlen)
Einfach folgendes zum Standard anpassen:
Pass Outlook Anywhere: Ein
/rpc sowie /RPC bei URL Hardening hinzufügen
Anti.virus: Aus
Rigid Filtering: Aus
Alle Prüfungen bis auf Protocol Violations rausnhemen
Man deaktiviert also sozusagen fast alles.
Schöner wäre es, für RCP einen eigenen DNS Namen im Exchange zu hinterlegen (rcp.contoso.com) womit mit einer eigenen Regelnd dann nur dieser Domainname etwas schutzloser wäre und nicht nur das ganze OWA (die Regel hätte dann nur /rpc und /RPC als Pfad!)
[SOPHOS XG] Active Directory für Authentifizierungen z.B. SSL VPN
AD Server hinzufügen
Domain Name: intern.contoso.com
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Server
Hier neuer Server hinzufügen:
Server Type: Active Directory
Server Name: Contoso_AD
Server IP: Die IP eines DCs
Port: 389
NetBIOS Domain: intern
ADS Username / Passwort: Ein AD User angeben, der Leseberechtigung im AD hat
Connection Security: simple
Email Adress Attribute: mail
Domain Name: intern.contoso.com
Search Queries: z.B:
DC=intern,DC=contoso,DC=com (für das ganze AD)
AD Gruppe Importieren
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Servers
Links vom Editieren Button des AD Servers, kann nun eine AD Gruppe Importiert werden
Einfach dem Dialog folgen
AD Authentifizierung aktivieren
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Services
Hier könnt Ihr nun der AD Server auf die gewünschten Services als Authentifizierung eingestellt werden.
Z.B. für Firewall Authentication Method, VPN IPsec, SSL VPN
Wichtig: Bei der Firewall Autnetication Method, wählt hier die Gruppe wo der User standardmässig drinn erstellt werden soll
[SOPHOS XG][DUO] DUO RADIUS Server für Authentifizierungen z.B. SSL VPN
DUO Proxy Einrichten
-------------------------------------------------------------------------------------------------------------------
Installiert diesen auf einem Server gemäss der Anleitung von duo (https://duo.com/docs/authproxy_reference )
mit folgenden Einstellungen:
Wichtig: Editiert die .cfg NICHT mit dem Windows Editor, sondern mit Notepad++
[ad_client]
; The hostname or IP address of your domain controller
host=X.X.X.X
; Username of the account that will read from your Active Directory database
service_account_username=duoservice
; Password corresponding to service_account_username
service_account_password=XXXX
; The LDAP distinguished name of an AD or OU containing all of the users you
; wish to permit to log in
search_dn=DC=intern,DC=contoso,DC=com
; CUSTOM COMMANDS
host_2=X.X.X.X
security_group_dn=CN=SSLVPN,OU=Groups,OU=contoso,DC=intern,DC=contoso,DC=com
[radius_server_auto]
; Your Duo integration key
ikey=XXXXXXXXXXXXXXXXXXXX
; Your Duo secret key
skey=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
; Your Duo API hostname (e.g. "api-XXXX.duosecurity.com")
api_host=api-xxxxxxxxxx.duosecurity.com
; The IP address or IP range of the device(s) or application(s) that will be
; contacting the authentication proxy via RADIUS
radius_ip_1=X.X.X.X <- IP der Sophos
; A shared secret that you'll enter both here and in the configuration of the
; device(s) or application(s) with the corresponding radius_ip_x value. We
; recommend as strong a password as possible. (max 128 chars)
radius_secret_1=YYYYYYYYYYYYYYYY
; Protocol followed in the event that Duo services are down.
; Safe: Authentication permitted if primary authentication succeeds
; Secure: All authentication attempts will be rejected
failmode=safe
; Mechanism the Auth Proxy should use to perform primary auth. Should correspond
; with a "client" section elsewhere in this configuration file
client=ad_client
; Port on which to listen for incoming RADIUS Access Requests
port=1812
; CUSTOM COMMANDS
api_timeout=60
pass_through_all=true
Nachdem Ihr die .cfg geändert habt, müsst Ihr den Dienst neu starten
RADIUS Server Einrichten
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Server
Hier neuer Server hinzufügen:
Server Type: RADIUS Server
Server Name: DUO_RADIUS
Server IP: Die IP wo der DUO Proxy läuft
Port: 1812
Shared Secret: YYYYYYYYYYYYYYYY von der .cfg des DUO Proxy
Group Name Attribute: Filter-Id
Via Test Connection kann es Grundlegend mal getestet werden
RADIUS Server aktivieren
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Services
Hier könnt Ihr nun den DUO_RADIUS auf die gewünschten Services als Authentifizierung einstellen.
Z.B. für Firewall Authentication Method, VPN IPsec, SSL VPN
Wichtig: Bei der Firewall Autnetication Method, wählt hier die Gruppe wo der User standardmässig drinn erstellt werden soll
[SOPHOS XG] EMail Protection einrichten
Wichtig2: Für TLS wird ein SSL Zertifikat benötigt
Wichtig hierbei ist, das sowohl der eingehende Mailverkehr (z.B: zum Exchange Server) sowie der ausgehende Verkehr (z.B: vom Exchange Server) eingerichtet wird
Allgemeine Einstellungen
-------------------------------------------------------------------------------------------------------------------
Protect -> Email
General Settings
SMTP Deployment Mode: Hier empfehle ich den MTA Modus
SMTP Hostname:
Hier den Hostnamen Eintragen mit welcher die Sophos XG antwortet, z.B: mail.contoso.com
SMTP TLS Configuration:
Hier das SSL Zertifikat angeben (Vorher unter System -> Certificates importieren)
Allow Invalid Certificates: Ein (gibt leider viele Server mit invaliden Zertifikaten)
Skip TLS negotiation:
Hier kann (falls der Interne Mailserver TLS nicht sauber unterstützt) die TLS übersprungen werden
z.B: erscheint beim Exchange im Empfangsconnector Log folgender Fehler: "TLS negotiation failed"
Smarthost Settings:
Wird ausgehend ein Smarthost verwendet, kann dieser hier konfiguriert werden. Anonnsten verschickt die Sophos XG das Mail direkt
Eingehender Verkehr
-------------------------------------------------------------------------------------------------------------------
System -> Administration
Device Access
Hier muss SMTP Relay eingeschaltet werden auf der WAN seite
Protect -> Email -> Policies
Policies
Hier eine neue Policy erstellen (SMTP Route & Scan)
Protected Domain
Hier den Domänenname eingeben: z.B. contoso.com
Route By
Static Host -> Hier den Mailserver auswählen (oder zuerst hinzufügen)
Spam Protection Einschalten
Recipient Verification: With Callout
(Prüft ob der Empfänger überhaupt existiert)
Malware Protection Einschalten
Sandstorm einschalten sofern Lizenziert
Optional: File Protection einschalten
Schaut was sinn macht, z.B. "nur" Executable Files oder noch mehr
Hier can mit gedrückter Ctrl Taste mehrere Dateitypen gewählt werden, welche Geblockt werden sollen. z.B:
Executable Files, System Files, Developer Files, Plugin Files, Encoded Files,
Ausgehender Verkehr
-------------------------------------------------------------------------------------------------------------------
System -> Administration
Device Access
Hier muss SMTP Relay eingeschaltet werden auf der LAN seite
Protect -> Email -> Relay Settings
Host Based Relay: Hier der Interne Mailserver eintragen
Nun kann auf dem Mailserver die Sophos XG als Smarthost eingerichtet werden
Firewall Regel
-------------------------------------------------------------------------------------------------------------------
Beim einschalten von MTA wird eine automatische Firewall-Regel erstellt.
Diese macht, das alle Netzwerkclients die MTA als SMTP Server nehmen. Ist nicht umbedingt toll, da wenn ein Client z.B. GMail in Outlook eingerichtet hatt, nicht mehr über GMail versenden kann.
Ich empfehle, die Regel komplett zu löschen
Quarantine Digest
-------------------------------------------------------------------------------------------------------------------
Damit die User einen Report der Mails an Sie erhalten, welche in der Quarantäne gelandet sind muss dies wie folgt eingestellt werden:
Protect -> Email
Quarantine Digest
Einschalten
E-Mail Frequency: Daily at 10:00
From: z.B. quarantine@contoso.com
Display Name: Quarantine Digest
Referenc User Portal IP: Port1 (LAN Port der Sophos XG)
Wichtig: Unter Change User's Quarantine Digest Settings, muss jeder User drinnstehen, welcher ein Quarantine Digest Mail erhalten soll
ANMERKUNG BEI EXCHANGE
-------------------------------------------------------------------------------------------------------------------
Mittels Exchange Powershell, die MTA in die Whitelist setzen (umgeht dann den ContenFilter des Exchanges) bzw. den Exchange eigenen ContentFilter und SenderID Agent deaktivieren:
Get-ContentFilterConfig
Set-ContentFilterConfig -Enabled $false
Set-ContentFilterConfig -ExternalMailEnabled $false
Add-IPAllowListEntry -IPAddress X.X.X.X
[SOPHOS XG] Web Protection einrichten
Als erstes sollte das Sophos CA SSL Zertifikat auf allen Clients installiert werden, sofern auch der HTTPS Traffic geschützt werden soll:
SSL Zertifikat per GPO Verteilen
-------------------------------------------------------------------------------------------------------------------
System -> Certificates
Certificate Authorities
Hier das SecurityAppliance_SSL_CA Downloaden (Button ganz rechts)
Bitte nach folgender Anleitung verteilen:
http://blog.thunderbyte.ch/2018/07/sslzywallsophosgpo-ssl-zertifikat-per.html
Web Protection Einschalten
-------------------------------------------------------------------------------------------------------------------
Auf jeder LAN_TO_WAN Firewall-Regel kann nun unter Web Malware and Content Scanning:
Scan HTTP, Decrypt & Scan HTTPS eingeschaltet werden
Wichtig: Unter Advanced muss eine Web Policy gewählt werden: z.B: Default Workplace Policy
Web Protection - Fine Tuning
-------------------------------------------------------------------------------------------------------------------
Protection -> Web
General Settings
Hier sind die Grundlegenden Einstellungen zu finden. Die Grundeinstellungen sind eigentlich ganz OK, aber schaut mal selber drüber
Anmerkung zum Zertifikat: Hier kann nur ein CA Zertifikat und nicht ein normales SSL Zertifikat genommen werden
Policies
Hier können die bestehenden Policies angeschaut werden, oder eine eigene Definiert werden.
Das ganze ist SEHR Umfangreich. Es lohn sich aber Zeit zu investieren für eine eigene Policy
Exceptions
Sollte eine Webseite nicht funktionieren oder nicht gescannt werden, kann diese hier ausgeschlossen werden. Ich empfehle einfach eine eigene Kategorie (Ausnahmen) zu machen und dort alle Webseiten unter "Matching URLs" einzutragen
Skip: HTTPS Decryption
User Notifications
Möchte man die Standard-Meldung anpassen (z.B: Deutsche Meldung, eigenes Logo) kann dies Hier angepasst werden
[SOPHOS XG] Intrusion Prevention einrichten / DoS Protection / Advanced threat Protection / IP Spoof Protection
Eigentlich relativ einfach:
DoS Protection
-------------------------------------------------------------------------------------------------------------------
Einschalten:
Protection -> Intrusion Prevention
DoS & Spoof Protection
DoS Settings
Bei SYN Flood, UDP Flood, TCP Flood, ICMP Flood im minimum auf der Source Seite das Apply Flag einschalten.
Optional auch bei Destination falls Ihr von Innen nach Aussen auch schützen wollt (falls also ein PC infiziert ist und jemanden attackiert)
IPS Einrichten
-------------------------------------------------------------------------------------------------------------------
Im minimum sollte auf jeder WAN_TO_XX Firewall Regel unter Advanced eine Intrusion Prevention Policy gewählt werden (z.B.: Policy: WAN_TO_LAN)
Optional kann ebenfalls auf den LAN_TO_XX Firewall Regeln dies ebenfalls einzuschalten (z.B. Policy: LAN_TO_WAN)
Die Standard-Policys, sowie auch eigene, können hier verwaltet werden
Protection -> Intrusion Prevention
IPS Policies
Anmerkung:
Da die IPS Policys zu Performance-Einbussen führen können, empfehle ich eine bestehende Policy zu Klonen (z.B. WAN TO LAN) und löscht dort raus was ihr nicht braucht. Es bringt nichts Linux Server zu schützen, wenn es keine gibt!
Weiterführende Infos sind hier zu finden:
http://docs.sophos.com/nsg/sophos-firewall/v16056/Help/en-us/webhelp/onlinehelp/index.html#page/onlinehelp/IpsPolicyManage.html
https://community.sophos.com/products/xg-firewall/f/intrusion-prevention/98717/please-clarify-ips-policies#pi2151=2
IPS Signaturen: snort.org
Advanced Threat Protection
-------------------------------------------------------------------------------------------------------------------
Protection -> Advanced Threat Protection
Einschalten
Policy: Log Only
IP Spoof Protection
-------------------------------------------------------------------------------------------------------------------
Protection -> Intrusion Prevention
DoS & Spoof Protection
Ich empfehle die IP Spoof Protection einzuschalten auf euren LAN Subnetzen
Schaut einfach, das ihr eine Trusted MAC Adresse eingibt selbst wenn Ihr den MAC Filter nicht einschaltet
[SOPHOS XG] Grundkonfigurationen / LAN / WAN / Firewall / Portforwardings
PC / Laptop an Port 1 Anschliessen
https://172.16.16.16:4444 für das Admin Portal
https://172.16.16.16:444 für das User Portal
Benutzername / Passwort: admin / admin
Einfach dem Dialog folgen, dann könnt Ihr die LAN und WAN Einstellungen schon Grundlegend anpassen
LAN Einrichtung
-------------------------------------------------------------------------------------------------------------------
Standardmässig ist für Ports 1 / 3 / 4 etc eine Bridge eingeschaltet für die Zone LAN
Je nachdem, was man machen will (ein oder mehrere Netzwerke) kann dies so belassen werden,
oder Ihr müsst einzelne Ports aus der Bridge entfernen.
WICHTIG: Werden mehrere Geräte angeschlossen (z.B. Switch an Port1, Server an Port3) muss eine LAN to LAN Firewallregel erstellt werden, sonnst besteht kein Traffic! Infos dazu weiter unten.
Configure -> Network
Interfaces:
Hier kann die Bridge angepasst werden, sowie die interne IP Adresse der Firewall.
Um ein zweites LAN zu machen müsst Ihr:
1: Den Port aus der Bridge entfernen
2: Unter Zones: eine neue Zone erstellen (z.B. LAN2)
3: Die Zone LAN2 kann nun dem Port hinterlegt werden und die IP der Sophos in diesem Netz gegeben werden
DNS:
Hier können die externen DNS eingerichtet werden. DNS via DHCP des WAN Ports oder manuel angeben
DNS-Request-Routen:
sofern eine Interne Domäne besteht und der interne DNS aber nicht angegeben wurde oben, können hier DNS-Request-Routen für z.B. contoso.local und den internen DNS angeben
DHCP:
Hier kann der DHCP angepasst werden. Neue DHCP Server, bestehende bearbeiten oder Löschen.
Hier z.B. für LAN2 einen neuen DHCP Server hinterlegen
WAN Einrichtung
-------------------------------------------------------------------------------------------------------------------
Configure -> Network
Interfaces:
Port2:
Hier kann nun die WAN Konfiguration vorgenommen werden (Statisch, DHCP oder PPoE (DSL) jenachdem was euer ISP ist
Wichtig: Falls meherer WAN IP Adressen bestehen:
Add Interface -> Add Alias
Dual WAN Konfiguration:
Falls mehrere ISPs vorhanden sind, kann wie folgt ein Dual WAN eingerichtet werden:
Um ein zweiten WAN Anschluss zu machen müsst Ihr:
1: Den Port aus der Bridge entfernen
2: Dem Port nun die WAN Zone zuweisen und wie oben mit ISP Einstellungen konfigurieren
Unter Network -> WAN Link Manager:
Für eine Failover-WAN Konfiguration, kann nun einer als Activer Typ und einer als Backup eingerichtet werden.
Wichtig sind dabei sind die Failover-Regeln
Auf dem Backup:
Activate This Gateway - If Any oder spezifisch der Primäre gateway fails
Auf dem Primären:
Failover Rules -> If
Not able to Connect PING Port * on IP Adress: Die des WAN ISP Gateways
WICHTIG:
Configure -> Network -> DNS
Bei Dual-WAN nehmt als DNS1 einen internen DNS, sonnst kann es zu Problemen / Timeouts kommen wenn z.B. ein Cablecom DNS via Swisscom Leitung abgefragt wird (und umgekehrt) oder gebt einen Root-Server an
Dyn-DNS
-------------------------------------------------------------------------------------------------------------------
Network -> Dyn-DNS: (hinter den 3 Punkten oben rechts versteckt)
Hier kann ein DynDNS hinterlegt werden
Firewall Einrichtung
-------------------------------------------------------------------------------------------------------------------
WICHTIG: Werden mehrere Geräte angeschlossen (z.B. Switch an Port1, Server an Port3) muss eine LAN to LAN Firewallregel erstellt werden, sonnst besteht kein Traffic
Firewall -> Add Firewall Rule
User / Network Rule
Name: LAN_TO_LAN
Source Zones: LAN
Source Networks and Devices: Any
Destination Zones: LAN
Destinatio Networks: Any
Services: Any
Identity: Match known users: Entfernen
Den rest auf Standard belassen
LAN zu WAN:
Wurde der Dialog am Anfang durchgegange, müsste eine Automatisch generierte Regel bestehen, diese kann einfach angepasst werden, oder halt eine neue eingerichtet werden
Firewall -> Add Firewall Rule
User / Network Rule
Name: LAN_TO_WAN
Source Zones: LAN
Source Networks and Devices: Any
Destination Zones: WAN
Destinatio Networks: Any
Services: Any
Identity: Match known users: Entfernen
NAT & Routing:
Rewrite source adress (Masquarading): Ein
Use Outbound Adress:
MASQ
Primary Gateway:
WAN Link Load Balance
Anmerkung:
Für jede "LAN" Zone muss eine Regel erstellt werden
Anmerkung 2:
Sind mehere WAN Adressen vorhanden, und man möchte z.B. das LAN2 über einen WAN Alias (die 2e WAN IP) raussteuern:
Bei Use Outbound Adress ein neues MASQ erstellen (als IP Adresse einfach die IP Angeben / erstellen)
Portforwardings
-------------------------------------------------------------------------------------------------------------------
Ein Port-Forwarding lässt sich wie folgt einrichten:
Firewall -> Add Firewall Rule
Business Application Rule
Template:
DNAT / Full NAT / Load Balancing
Name:
PORT_TO_SERVERXY
Source Zones: WAN
Source Networks and Devices: Any
Destination & Services:
Hier den WAN Port wählen (leider kann nur einer gewählt werden, selbst bei einer dual WAN konfiguration)
Wichtig: Bei WAN Aliasen den entsprechenden wählen (#Port2:1 etc)
Services:
Wählt einen Service aus oder erstellt gleich einen neuen (eine Liste ist unter System -> Hosts und Services zu finden)
Wichtig: Falls Ihr einen neuen Service erstellt, macht bei Source Port umbedingt "*" bzw. "1:65535" und bei Destination Port den effektiven Port z.B: 20500
Forward To:
Protected Server(s):
Den Server auswählen oder erstellt einen neuen
Protected Zone:
Die Zone wo der Server ist z.B. LAN
Mapped Port:
Sollte der Port umgeleitet werden (extern ein anderer als intern) kann dies hier gemacht werden
Den rest auf Standard belassen
Anmerkung: Nutzt die Gruppier-funktion! Ich empfehle für jeden Port ein einzelne DNAT Regel und danach zu gruppieren für eine einfachere übersicht
WICHTIG:
Ich empfehle ganz zu unterste eine Network Rule "BLOCK ALL" - ANY - ANY - Reject Regel mit eingeschaltetem Log zu erstellen.
Es gibt zwar eine versteckte, gleiche Regel, aber das Log funktioniert nicht immer