Correctifs de SNS 5.1.1 EA

Système

Authentification - Portail captif

Lors de l'utilisation d'une règle d'authentification référençant plusieurs méthodes, le mot de passe saisi dans le portail captif n'est plus affiché dans l'URL construite par le portail captif.

Filtrage et NAT

Référence support TAC-1004

La création d'une règle de filtrage utilisant une valeur de réputation de machine inférieure à zéro est désormais refusée.

Supervision via SNMP - VPN SSL

Les MIB SNMP indiquent désormais uniquement les tunnels VPN SSL établis.

Haute disponibilité (HA)

Référence support TAC-1260

Le stockage des clés SSH utilisées par la HA a été modifié afin d'éviter une désynchronisation de ces clés lors d'une restauration de configuration des firewalls.

Référence support TAC-572

Désormais, lorsque le mot de passe administrateur est modifié après la création du cluster HA, le firewall passif ne remonte plus d'alerte concernant le mot de passe.

VLAN et Haute disponibilité (HA)

Référence support TAC-1164

Il n'est désormais plus possible de créer un VLAN sur une interface dédiée à la HA, ou d'utiliser une interface portant un VLAN comme interface pour la HA lors de la création d'un cluster. Ces configurations empêchaient le bon fonctionnement du protocole ICMP au travers du firewall.

Déploiement de configuration depuis Stormshield Management Center (SMC)

Référence support TAC-1217

Des optimisations ont été apportées afin de réduire le temps de déploiement et de validation par le firewall SNS d'une configuration issue d'un serveur SMC.

Restauration de configuration

Référence support TAC-1363

La restauration d'une configuration comportant d'avantage d'interfaces que la configuration à remplacer ne provoque plus d'alertes à tort dans les tests de compatibilité.

Proxies

Lors d'un téléchargement complet pour lequel le serveur envoie un nombre d'octets supérieur à celui indiqué dans le champ Content-Length, en ajoutant par exemple des caractères "\r\n" en fin de requête, le firewall ne génère plus à tort de logs additionnels en considérant qu'il s'agit d'une nouvelle requête.

Filtrage et NAT

Référence support TAC-1290

Les messages d'erreur remontés lors de l'échec du rechargement d'une politique de filtrage ont été modifiés pour une meilleure compréhension de la cause de cet échec. Exemple : cas d'un groupe comportant un trop grand nombre d'objets.

Stockage

Référence support TAC-1167

La présence d'une carte SD / microSD défectueuse ne bloque plus le redémarrage du firewall.

VPN IPsec

La mise à jour de la politique IPsec ne supprime plus à tort la valeur affectée au paramètre Traffic Flow Confidentiality (TFC) si celui-ci était présent avant la mise à jour.

Référence support TAC-1197

Le compteur de paquets ESP corrompus a été corrigé et affiche désormais une valeur correcte.

AES-GCM remplace désormais AES-256-CBC comme suite de chiffrement utilisée par défaut dans le profil IPsec PQCTransition.

Référence support TAC-1464

Dans une configuration IPsec mobile avec authentification par certificat, lorsque le champ DN du certificat utilisateur contient des caractères non ASCII comme des caractères accentués, ces caractères ne sont plus remplacés à tort par des points d'interrogation lorsque les caractéristiques du certificat sont affichées dans les logs ou les retours de commandes en ligne swanctl.

Réseau - Interfaces

Références support TAC-380

Lorsqu’une interface du firewall est inopérante, elle reste joignable via une passerelle si son adresse IP est présente dans la table de routage. Ce comportement peut désormais être paramétré en utilisant le jeton KeepDownIFAddresses dans la section [Config] du fichier de configuration ConfigFiles/network. Spécifiez la valeur 1 pour conserver ce comportement ou 0 pour que l’interface inopérante ne réponde plus.

Références support TAC-950

Des contrôles additionnels ont été ajoutés lorsqu'une interface utilisée dans une règle de filtrage est modifiée pour passer d'une configuration DHCP vers un adressage fixe.

Logs

Références support TAC-1413

Des fuites mémoire ont été corrigées dans le mécanisme de gestion des logs lors d'une connexion / déconnexion à un serveur syslog.

Logs - Protocole SNMP

Référence support TAC-1131

Vous pouvez de nouveau activer le mode verbeux du protocole SNMP. Cette régression était apparue en version SNS 4.7.0.

Configuration - Renommage d'un objet

Référence support TAC-987

Le renommage d'un objet présent dans des groupes imbriqués ne le supprime plus à tort de ces groupes.

Tunnels GRE - Valeur de la Maximum Segment Size (MSS)

Référence support TAC-1214

La valeur de la MSS des paquets TCP traversant un tunnel GRE est désormais correcte.

VPN SSL - Authentification RADIUS

L'authentification d'un client VPN SSL en mode RADIUS et TOTP autorise de nouveau un mot de passe vide. Cette régression était apparue en version SNS 5.0.0.

Référence support TAC-1065

Les groupes d'un utilisateur issu d'un serveur RADIUS sont désormais correctement récupérés lors d'une connexion de cet utilisateur via le VPN SSL.

Supervision

Référence support TAC-1051

Le paramètre content de la commande CLI / Serverd REPORT GET LASTHOUR | DAY | LAST7DAYS | LAST30DAYS est de nouveau correctement pris en compte. Cette régression était apparue en versions SNS 4.3.0.

Référence support TAC-440

La valeur maximale de la température de CPU acceptable est désormais lue une seule fois au démarrage du moteur de supervision. Cette valeur étant fixe, sa lecture réalisée à fréquence régulière était inadaptée et pouvait entraîner des redémarrages inopinés du firewall.

Routage dynamique BIRD

Référence support TAC-1394

L'activation des traces du routage dynamique est désormais conservée lors de la migration de BIRD v1 vers BIRD v2.

Mises à jour automatiques - Active Update

Référence support TAC-1400

La présence d'une exclusion dans la configuration du proxy externe n'empêche plus le fonctionnement du mécanisme de mises à jour automatiques.

Démarrage du firewall

Référence support TAC-1469

Les retours d'opérations de mise en place des permissions utilisateurs ne sont désormais plus redirigés vers le fichier dmesg, mais vers le fichier /var/tmp/boot.result, afin de ne plus ralentir inutilement la phase de démarrage du firewall.

Mécanisme de cache DNS

Référence support TAC-1272

Des améliorations ont été apportées au mécanisme de cache DNS afin de ne plus excéder les limites autorisées pour le firewall et de ne plus provoquer un arrêt inopiné de l'envoi des requêtes DNS.

Matériel

Firewalls modèle SN910

Référence support TAC-990

La mise à jour de certains firewalls modèle SN910 depuis une version strictement inférieure à SNS 4.7.0 vers une version SNS 5.1.0 ne rend plus ce firewall dysfonctionnel (état amnesiac) comme cela était le cas pour les versions SNS intermédiaires.

Moteur de prévention d'intrusion

Protocole TCP

Référence support TAC-1315

Lorsqu'un acquittement TCP contenant des données arrive en retard, il ne provoque plus la levée de l'alarme bloquante "Mauvais numéro de séquence TCP (ACK out of windows 2)" (alarme tcpudp:16) mais celle de l'alarme, non bloquante par défaut, "Numéro de séquence TCP incorrect sur ACK avec données" (alarme tcpudp:785).

Le nombre d'acquittements émis par le firewall lors de certaines connexions TCP a été limité afin d'empêcher de potentielles boucles d'échanges de paquets.

Interrogation de la table des hôtes

Référence support TAC-1141

Des améliorations ont été apportées au mécanisme d'interrogation des informations des machines présentes dans la table des hôtes, afin d'éviter des pertes de paquets sur un firewall fortement sollicité. La commande sfctl -s host -vv remplace désormais la commande sfctl -s host -v.

Protocole HTTP

Référence support TAC-887

Les 3 cas déclenchant l'alarme "Débordement dans le protocole HTTP" (alarme http:55) engendrent désormais 3 compléments d'information distincts afin de faciliter le diagnostic. Ces 3 cas sont les suivants :

  • Un débordement dans le corps du message qui conserve le même complément,
  • Un débordement dans le champ « info body », qui a été remplacé par le champ complémentaire « reply info body »,
  • Un débordement dans n'importe quel autre champ qui a été remplacé par le complément « other field ».

Authentification

Référence support TAC-1491

Des fuites mémoire ont été corrigées dans la gestion des utilisateurs utilisant le proxy explicite.

Interface Web d'administration

Règles implicites

La sauvegarde de configuration suite au changement d'état d'une règle implicite ne provoque plus à tort l'affichage du message d'avertissement : "En l'absence de règles de filtrage explicites, votre firewall sera inaccessible pour les outils d’administration qui utilisent le port 1300. Voulez-vous réellement enregistrer ?".

Protocoles

Références support TAC-1184 - TAC-1361

La suppression accidentelle de certains jetons dans le fichier de configuration d'un protocole n'empêche plus le chargement de la page de configuration de ce protocole dans l'interface Web d'administration.

Objets

Référence support TAC-1136

Le tri des objets sur les colonnes Type et Valeur n'étant pas fonctionnel, l'icône de tri a été supprimée des colonnes correspondantes.

TPM

Référence support TAC-1352

Suite à l'initialisation du TPM, l'option Protéger avec le TPM est directement visible dans le module Certificats et PKI sans nécessité de devoir changer de module de configuration pour la faire apparaître.

Utilisateurs

Référence support TAC-1438

Les détails d'un utilisateur issu d'un annuaire LDAP externe de type Microsoft Active Directory s'affichent de nouveau correctement. Cette régression était apparue en version SNS 5.0.2.

Logs - Journaux d'audit

Référence support TAC-973

L'action Accéder à la règle de sécurité correspondante, accessible via un clic droit sur une ligne de log, fonctionne désormais correctement lorsque le nom de la règle de filtrage est supérieur ou égal à 36 caractères.

Tableau de bord

Référence support TAC-1460

Le lien permettant d'accéder au détail de la licence depuis le tableau de bord est de nouveau fonctionnel.

Filtrage URL / SSL

Référence support TAC-1347

Dans l'écran Filtrage / NAT, des ralentissements de plusieurs secondes pouvaient se produire lorsque la politique de filtrage affichée contenait de nombreuses règles utilisant le filtrage URL / SSL. Ce problème est maintenant corrigé.