mysticfoxde
Goto Top

Sophos XGS - Bedrohungsfeeds von Drittanbietern - ab V21 - geiles neues Feature

Moin Zusammen,

zwischen den Jahren habe ich mir ein bisschen Zeit genommen, um eines der neuen Features der Sophos XGS Plattform zu testen und zwar das sogenannte „Bedrohungsfeeds von Drittanbietern“, welches ab V21 neu dazugekommen ist und ich bin begeistert. 😁

Denn damit kann man nun bei einer XGS, ganz easy diverse „Sperrlisten“ von Drittanbietern integrieren.

Nähere Details siehe:
https://partnernews.sophos.com/de-de/2024/09/products/sophos-firewall-v2 ...

Die Einrichtung ist übrigens auch total Easy.

Folgend ein Beispiel, wie man sich damit z.B. die ganzen TOR-Exitnodes vom Hals halten kann.

sophos xgs - bedrohungsfeeds von drittanbietern - ab v21 - geiles neue feature 001


Im nächsten Fenster …

sophos xgs - bedrohungsfeeds von drittanbietern - ab v21 - geiles neue feature 002

… muss man den Namen für den neuen Bedrohungsfeed eingeben, unter „Maßnahme“ „Sperren“ wählen, bei externer URL den Link für die externe Thor-Exitnodes-Liste eingeben („https://check.torproject.org/torbulkexitlist“), das Poll-Intervall nach Bedarf einstellen und auf „Speichen“ klicken und schon ist der 🐟 geputzt, sprich, sämtlicher Datenverkehr zu und von den gelisteten IP's der entsprechenden List ist nun gesperrt. 😁

Und auf dieselbe Art und Weise, kann man nun bei einer Sophos XGS, auch diverse andere externe Bedrohungslisten, wie z.B. die von URLhaus, GreenSnow, blocklist.de u.s.w. einpflegen. 😉

Mit besten Neujahrsgrüssen aus BaWü
Alex

Content-ID: 670437

Url: https://administrator.de/knowledge/sophos-xgs-bedrohungsfeeds-von-drittanbietern-ab-v21-geiles-neues-feature-670437.html

Ausgedruckt am: 04.01.2025 um 22:01 Uhr

MysticFoxDE
MysticFoxDE 01.01.2025 aktualisiert um 11:11:34 Uhr
Goto Top
Moin Zusammen,

ähm ja, bevor der eine oder andere nach dem Ausprobieren des oberen Beispiels gleich am Jahresanfang einen Herzkasper bekommt, weil gleich nach dem erstellen der "TOR-Sperre" irgendwelche Warnmeldungen von internen IP's Richtung TOR auf der eigenen XGS oder gar der eines Kunden auftauchen.

Zuerstmal ganz ruhig bleiben und prüffen ob die Ziel-IP die folgende ist 217.79.189.239, wenn ja, dann besteht wahrscheinlich überhaupt kein Grund zur Sorge.

Denn der Grund dafür könnte die NTP konfiguration des Gerätles mit der internen Quell-IP sein. Und zwar ist bei diesem Gerätle als NTP-Server wahrscheinlich "pool.ntp.org" konfiguriert und unter einer der IP Adressen aus diesem NTP-Server-Pool, läuft leider auch ein TOR-Exit-Node. 😭

Man kann nun für diese IP eine Ausnahme erstellen, was ich jedoch nicht wirklich empfehlen würde.

Wir konfigurieren als externe NTP-Server immer die von der PTB ...

https://www.ptb.de/cms/ptb/fachabteilungen/abtq/gruppe-q4/ref-q42/zeitsy ...

... und mal unabhängig davon, dass die PTB in Deutschland die genaueste Zeitquelle ist, betreiben die unter den entsprechenden IP's auch ganz sicher keine TOR-Exit-Nodes.

Gruss Alex
gastric
gastric 01.01.2025 aktualisiert um 11:19:01 Uhr
Goto Top
Bei Sophos "bahnbrechend" 😂. Das pflegt ein eigenes Skript schon seit 10 Jahren von selbst in meine Firewall ein ...
Aber aus dem TOR Netzwerk kommt hier ehrlich gesagt kaum noch was rein, das ist eh zu lahm, der meiste Schitt kommt heute direkt aus den Clouds um die Ecke.
Auffällig ist das IPv6 im Vergleich zu IPv4 im Angriffsbereich auch immer noch stiefmütterlich genutzt wird.
MysticFoxDE
MysticFoxDE 01.01.2025 um 11:19:53 Uhr
Goto Top
Moin @gastric,

Bei Sophos bahnbrechend 😂. Das pflegt ein eigenes Skript schon seit 10 Jahren von selbst in meine Firewall ein ...

ja, das eine oder andere Feature hätte schon früher kommen können.
Ich vermisse z.B. schon seit Jahren Fail2Ban und von der NTP Geschichte will ich erst gar nicht angangen. 😭

Na ja, wie auch immer, es ist auf jeden Fall eine sehr sinnvolle Erweiterung, was mann heutzutage ja leider nicht wirklich von jeder behaupten kann. 🙃

Gruss Alex
aqui
aqui 01.01.2025 aktualisiert um 14:48:40 Uhr
Goto Top
als NTP-Server wahrscheinlich "pool.ntp.org" konfiguriert
Deshalb sollte das bekanntlich auch immer länderbezogen konfiguriert werden wie de.pool.ntp.org ! face-wink
Siehe: https://www.ntppool.org/use.html Thema: Länderzone
MysticFoxDE
MysticFoxDE 01.01.2025 um 18:04:13 Uhr
Goto Top
Moin @gastric,

Aber aus dem TOR Netzwerk kommt hier ehrlich gesagt kaum noch was rein, das ist eh zu lahm,

doch doch, das TOR netzwerk wird von den Angreifern noch sehr rege benutzt, aber eben nicht für Massenjobs sondern dann eher für die gezielteren Angriffe. Ich habe erst vor ein paar Monaten einen Incident betreut, bei welchem der Hauptangriff über die TOR-Exitnodes gelaufen ist. 😔

Auffällig ist das IPv6 im Vergleich zu IPv4 im Angriffsbereich auch immer noch stiefmütterlich genutzt wird.

Das es im IPv6 Raum, im Vergleich zu dem IPv4 Raum, bisher so gut wie keine Angriffe gibt, liegt mitunter an der Tatsache, dass der IPv6 Adressraum mit seinen ~ 340 Sextillionen (340.282.366.920.938.463.463.374.607.431.768.211.456) Adressen, im Vergleich zu dem IPv4 Adressraum, der lediglich nur ~4,3 Milliarden (4.294.967.296) Adressen bereitstellt, nicht wirklich einfach zu durchsuchen ist, weil dieser eben um 79.228.162.514.264.337.593.543.950.336 Mal mehr Adressen enthält und somit jeder Scann dieses Adressraums nach potenziellen Ziehlen, auch das um das 79.228.162.514.264.337.593.543.950.336fachste länger dauert, als der des IPv4 Adressraums. 🙃

Gruss Alex
MysticFoxDE
MysticFoxDE 01.01.2025, aktualisiert am 02.01.2025 um 07:19:29 Uhr
Goto Top
Moin @aqui,

Deshalb sollte das bekanntlich auch immer länderbezogen konfiguriert werden wie de.pool.ntp.org ! face-wink
Siehe: https://www.ntppool.org/use.html Thema: Länderzone

das bringt in diesem Fall aber nicht wirklich etwas, da der von mir angesprochene TOR-Exitnode, ausgerechnet bei uns in Deutschland steht ...

217.79.189.239

... und daher in dem von dir angesprochenem deutschen NTP Pool, wahrscheinlich auch vorhanden ist.

Gruss Alex
Globetrotter
Globetrotter 01.01.2025 um 19:01:59 Uhr
Goto Top
@MysticFoxDE
Kannst Du mich bitte kommerziell unterstützen ?
Habe 2x XGS3300 im "Vollausbau"...
Rest bitte per PM.

Danke Dir!

Gutes Neues allen!

Gruss Globe!
MysticFoxDE
MysticFoxDE 02.01.2025 um 07:33:38 Uhr
Goto Top
Moin @Globetrotter,

Kannst Du mich bitte kommerziell unterstützen ?

na klar.

Habe 2x XGS3300 im "Vollausbau"...
Rest bitte per PM.

Meine Kontaktdaten müssten per PM bereits schon bei dir sein.

Gutes Neues allen!

Ebenso.

Gruss Alex