Changements de comportement
Cette section liste les changements de comportements liés à la mise à jour de votre firewall SNS en version 5.1.2 EA depuis la dernière version 4.8 LTSB disponible.
La version 5 de SNS étant une version majeure, elle introduit des changements de comportement pouvant avoir des impacts importants sur les configurations en production : il est donc fortement recommandé de consulter attentivement cette liste de changements de comportements ainsi que les pré-requis à la mise à jour en version 5.
Changements introduits en version 5.1.0
Prérequis pour la mise à jour
La mise à jour en version 5.1 des configurations suivantes est refusée :
- Configuration utilisant la méthode d'authentification SPNEGO, cette méthode n'étant plus supportée.
- Configuration utilisant le monitoring via SNMP v1, cette version du protocole SNMP n'étant plus supportée.
- Configuration avec un VLAN dont l'interface parente est une interface HA, cette configuration n'étant pas supportée.
- Configuration utilisant des noms personnalisés d'interfaces préfixées par <all_> ou <internals_>.
IMPORTANT
Si vos firewalls sont administrés par SMC, vous devez commencer par mettre à jour le serveur SMC en version 3.9 puis de mettre à jour ensuite vos firewalls en version 5.1.0. En effet, un serveur en version inférieure à SMC 3.9 sera incapable de déployer une configuration à base de VTI sur des firewalls en version 5.1.0 ou supérieure.
Fonctionnalités obsolètes en version 5.1
- Définition d'une méthode et d'une action par défaut dans la politique d'authentification.
- Authentification multi-utilisateurs et authentification par cookie. Veuillez la remplacer par la méthode Agent TS.
- Utilisation du proxy HTTP explicite et de WPAD.
- Les anciennes OID au format STRING de la MIB STORMSHIELD-ROUTE-MIB, respectivement snsRouteUsagePrct, snsRoutePacketLossPrct et snsRouteUnreachPrct, sont encore présentes dans cette MIB mais les valeurs qu'elles retournent sont marquées comme obsolètes. La configuration des outils de supervision SNMP doit donc être mise à jour en conséquence.
Plus d'informations sur la mise à jour de la MIB STORMSHIELD-ROUTE-MIB.
Routage dynamique BIRD - Protocole OSPF - Interfaces virtuelles IPsec (VTI)
Les interfaces VTI impliquées dans le routage dynamique BIRD ne sont pas compatibles par défaut avec les interfaces VTI des versions inférieures de SNS. Vous devez ajouter la directive type nbma; dans la configuration BIRD, section OSPF puis sous section interface, afin d'être compatibles au travers du protocole OSPF.
Il est fortement recommandé de réaliser cette modification de configuration sur l'ensemble des routeurs avant la mise à jour du firewall en version SNS 5.1.
Il est également fortement recommandé de référencer les interfaces VTI par leur nom, et non celui de leur pilote, dans la configuration BIRD. Le nom du pilote est en effet modifié en version SNS 5.1.
Un message d'avertissement est affiché dans l'interface Web de configuration du routage dynamique lorsque des interfaces VTI pour lesquelles le mode nbma n'est pas précisé sont utilisées dans le routage dynamique BIRD.
Routage dynamique BIRD
Lorsque BIRD v1 n'est pas utilisé dans la configuration du firewall, l'onglet correspondant n'est plus affiché dans le module Réseau > Routage dynamique.
Authentification - Agent TS
Pour des raisons de sécurité, la liste des suites de chiffrement proposées lors de l'établissement d'une connexion TLS par l'Agent TS a été limitée aux suites basées sur TLS v1.3.
SNMP - Algorithmes de chiffrement et de hachage obsolètes
Le passage en version 5.1 d'une configuration SNMP utilisant les algorithmes obsolètes de hachage SHA128 et / ou MD5, ou de chiffrement DES, entraînera l'utilisation forcée des algorithmes SHA256 et de AES après mise à jour.
La configuration des outils de supervision SNMP doit donc être mise à jour en conséquence.
Serveurs DNS par défaut
A compter de la version SNS 5.1, les serveurs DNS Quad9 sont les serveurs DNS utilisés par défaut par les firewalls en configuration d'usine.
Classification d'URL - Extended Web Control (EWC)
La solution de classification d'URL EWC utilise désormais uniquement le serveur ewc.stormshieldcs.eu comme source de classification.
Nommage des interfaces
Le nom d'une interface ne peut plus être constitué du nom d'une interface existante suivi par la chaîne <_nombre> afin d'éviter de potentiels conflits de nommage. Exemple : test_1 n'est plus autorisé.
Changements introduits en version 5.0.7
Routage dynamique BIRD - Protocole OSPF - Interfaces virtuelles IPsec (VTI)
JIRA SNS-50949
Afin de préparer une mise à jour de configuration en version 5.1 ou supérieure, la directive "type nbma;" (nbma : non-broadcast multiple access network) doit être ajoutée dans la configuration des interfaces VTI impliquées dans le routage dynamique.
Il est également fortement recommandé de référencer les interfaces VTI par leur nom, et non celui de leur pilote, dans la configuration BIRD.
Un message d'avertissement est affiché dans l'interface Web de configuration du routage dynamique lorsque des interfaces VTI pour lesquelles le mode nbma n'est pas précisé sont utilisées dans le routage dynamique BIRD.
Changements introduits en version 5.0.6
Fonctionnalités obsolètes en version 5
Les fonctionnalités de proxy HTTP explicite et de WPAD sont obsolètes et ne doivent plus être utilisées en production.
Des messages d'avertissement sont affichés lorsque ces fonctionnalités sont utilisées dans une configuration mise à jour en version 5.0.6 (tableau de bord, règles de filtrage, accès au fichier .pac).
Certificats et PKI
Afin de se conformer aux bonnes pratiques et pour conserver la compatibilité avec les versions à venir de certains navigateurs Web, les certificats serveur ne présentent désormais plus la directive Extended Key Usage (XKU) "clientAuth".
Classification d'URL - Extended Web Control (EWC)
La solution de classification d'URL EWC utilise désormais uniquement le serveur ewc.stormshieldcs.eu comme source de classification. Les requêtes manuelles depuis l'interface Web d'administration sont de nouveau fonctionnelles.
Changements introduits en version 5.0.5
Fonctionnalités obsolètes supprimées en version 5
L'authentification multi-utilisateurs (authentification par cookie) est obsolète et sera supprimée dans une version à venir. Veuillez la remplacer par la méthode Agent TS.
Changements introduits en version 5.0.2 EA
Prérequis pour la mise à jour
- La mise à jour en version 5 d'une configuration VPN SSL utilisant un algorithme différent de AES-128-GCM, AES-192-GCM, AES-256-GCM et ChaCha20-Poly1305) ou avec la compression activée est refusée.
- La mise à jour d'un firewall en version 5 est refusée si le certificat utilisé par le firewall a été signé avec l'algorithme obsolète SHA1.
- La mise à jour d'un firewall en version 5 est refusée si le moteur antiviral ClamAV est utilisé.
- L’algorithme de chiffrement 3DES n'est plus disponible en version 5 de SNS pour les configurations IPsec. La mise à jour en version 5 d'une configuration IPsec utilisant cet algorithme étant refusée, veuillez modifier votre configuration IPsec et remplacer 3DES par un autre l’algorithme avant la mise à jour.
- Le routage par interface n'est plus disponible en version 5 de SNS : la migration d'une configuration v4 utilisant cette fonctionnalité vers une version 5 de SNS est refusée par le système.
Certificats
Un certificat est généré automatiquement lors du premier démarrage d'un firewall en version 5 de SNS. Ce certificat est utilisé par les services d'authentification du firewall basés sur le protocole TLS (Interface Web d'administration, portail captif) pour les firewalls en configuration d'usine ou lorsque le certificat du portail n'a pas été défini explicitement.
VPN SSL
- Suite à la mise à jour en version 5 d'un firewall en configuration d'usine, l'option Data Channel Offload (DCO) est activée par défaut lors de l'utilisation du service VPN SSL. Si vous envisagez d'établir des tunnels SSL basés sur le protocole TCP, il est fortement recommandé de désactiver l'option DCO qui est destinée aux tunnels SSL basés sur UDP et n'entraîne aucun gain de performances pour les tunnels SSL basés sur TCP.
- L'activation de l'option Data Channel Offload (DCO) utilisant la suite de chiffrement AES-256-GCM pour le VPN SSL rend les clients VPN TheGreenBow incompatibles avec la fonctionnalité de VPN SSL Stormshield.
Mots de passe
- La politique de mots de passe définie sur les firewalls en configuration d'usine a été durcie. Elle impose désormais une longueur minimale de 16 caractères (8 auparavant), l'utilisation obligatoire de caractères alphanumériques / majuscules et minuscules / caractères spéciaux et une entropie minimale de 64 (20 auparavant).
- Le jeu de caractères utilisé par le firewall pour encoder les mots de passe est désormais UTF-8 pour les firewalls en configuration d'usine. Ceci évite les soucis de connexion via SSH lorsque le mot de passe contient des caractères non ASCII (exemple : "€", caractères accentués,...).
Remise en configuration d'usine - Interfaces réseau
Suite à une remise en configuration d'usine d'un firewall en version SNS 5.0.2 EA ou supérieure, la première interface réseau du firewall est automatiquement positionnée en adressage IP dynamique (DHCP).
Sauvegardes automatiques
Lorsque le module des sauvegardes automatiques est configuré pour utiliser un certificat signé avec l'algorithme obsolète SHA1, ce certificat est refusé et la sauvegarde automatique s'interrompt sans transmettre de données pour des raisons de sécurité. Un message d'erreur invite l'administrateur à générer un nouveau certificat personnalisé signé à l'aide d'un algorithme sécurisé.
Filtrage URL / SSL
La base d'URL embarquée a été supprimée. Pour continuer de réaliser du filtrage URL / SSL, vous pouvez :
- Souscrire à l'option Extended Web Control,
- Continuer d'utiliser le moteur de filtrage d'URL embarqué en l'associant avec une base de filtrage d'URL fournie par un tiers, par exemple :
- Base de filtrage d'URL française fournie par le Rectorat de Toulouse (Académie de Toulouse), en suivant la méthode décrite dans la Base de connaissances Stormshield (authentification requise),
- Base de filtrage d'URL polonaise fournie par Dagma, en suivant la méthode suivante : https://stormshield.pl/pomoc/baza-wiedzy/item/zmiana-klasyfikacji-url-na-rozszerzona-klasyfikacje-dedykowana-dla-polskiego-rynku.
Agent SNMP
- Les algorithmes obsolètes de chiffrement du mot de passe ne peuvent plus être sélectionnés dans le panneau de configuration de l'agent SNMP v3. Seul l'algorithme AES-SHA2 (SHA256) est disponible par défaut. La mise à jour en version 5 de SNS d'une configuration utilisant un autre algorithme que SHA256 entraîne l'affichage d'une mention qui précise que l'algorithme utilisé est obsolète. Il est possible de le modifier à l'aide de la commande CLI / Serverd CONFIG SNMP USERV3.
Plus d'informations sur la commande CONFIG SNMP USERV3. - Les tables SNMP dont l'indice commence à 1 sont désormais utilisées par défaut et les anciennes tables (indice commençant à 0) sont marquées comme obsolètes. Ces dernières sont amenées à disparaître dans une future version SNS.
Lors de la mise à jour en version 5 ou supérieure d'un firewall SNS utilisant les anciennes tables, un avertissement est affiché pour inviter l'administrateur à activer les nouvelles tables SNMP en suivant la procédure décrite dans le Manuel utilisateur SNS v5. - Un message indique que la version 1 de SNMP est obsolète. Cette version sera supprimée dans une future version SNS.
Machines virtuelles EVA
Les firewalls virtuels EVA en configuration d'usine disposent désormais d'une partition /data d'une taille de 4 Go contre 2 Go dans les versions précédentes de SNS. Cette modification ne s'applique pas aux EVA installés dans une version antérieure et mis à jour en version 5 de SNS.
Notez que 2 Go de mémoire sont nécessaires pour bénéficier de l'antivirus.
Proxy HTTP explicite
Le proxy HTTP explicite est obsolète et sera supprimé dans une future version SNS.
Captures réseau
Pour des raisons de sécurité, le droit nécessaire pour réaliser une capture réseau est désormais le droit "supervision en écriture" (mon_write).
Alarmes
L'alarme "Attaque de type Land" (alarme ip:21) ne se déclenche plus en IPv6 et ne génère plus d'entrée dans les logs. Cette protection est désormais assurée au sein du noyau du système d'exploitation du firewall.
Objets
Le nombre maximal d'éléments contenus dans un groupe est désormais limité à 3000 objets. La mise à jour en version 5 d'une configuration comprenant un groupe avec plus de 3000 éléments est autorisée, mais il ne sera plus possible d'ajouter d'objets dans ce groupe après la mise à jour.
Fonctionnalités obsolètes supprimées en version 5
- Fonctions de hachage CRYPT, MD5, SMD5, SHA et SSHA pour l'annuaire LDAP interne,
- Fonctions de hachage MD4, MD5, RIPEMD-160 (rmd160), MD2, MDC-2 et l'algorithme de chiffrement DES-EDE3-CBC pour les protocoles basés sur SSL / TLS,
- SNVM (Stormshield Network Vulnerability Manager),
- VPN PPTP (Point-to-Point Tunneling Protocol),
- Portail VPN SSL applicatif (mode applicatifs Web et applet java),
- Arrêt du support des modems RNIS (modems téléphoniques reliés par câble série).