Portales de Sophos: SophosID, Central, soporte y accesos al firewall
Sophos dispone de varios portales que pueden confundirse con facilidad en el trabajo diario: SophosID, Sophos Central, Support Portal, el WebAdmin local del firewall, User Portal, VPN Portal, Captive Portal y la documentación. Para los administradores es importante saber para qué sirve cada portal, qué credenciales se utilizan y qué accesos son críticos para la seguridad.
Esta guía clasifica los principales portales de Sophos. Se dirige sobre todo a administradores que gestionan Sophos Firewall, Sophos Central o Remote Access y que, ante una incidencia de soporte, necesitan saber rápidamente dónde realizar cada tarea.
Resumen rápido
Los portales principales son:
- SophosID: cuenta personal de Sophos para iniciar sesión en los servicios de Sophos y acceder a funciones de soporte y licencias.
- Sophos Central: gestión en la nube de productos, usuarios, dispositivos, licencias, firewalls e informes.
- Sophos Support Portal: casos de soporte, RMA, Sophos KB y comunicaciones con soporte.
- Sophos Firewall WebAdmin: administración local del firewall para reglas, VPN, NAT, certificados, logs, firmware y Device Access.
- User Portal: funciones de usuario como OTP, cuarentena, descargas o funciones antiguas de Remote Access.
- VPN Portal: Remote Access con descarga de Sophos Connect, configuraciones VPN y acceso de usuarios.
- Captive Portal: inicio de sesión mediante navegador para usuarios internos, invitados o acceso a la red.
- Sophos Docs y Release Notes: manuales actuales, notas de versión y limitaciones conocidas.
No todos los portales son relevantes en todos los entornos. Una instalación exclusiva de Sophos Firewall sin Central Endpoint necesita accesos distintos a los de una empresa con Sophos Central, MDR, ZTNA y varios firewalls.
Portales de cuenta y cloud de Sophos
Estos portales se encuentran fuera del firewall local y están relacionados con cuentas, licencias, gestión en la nube o soporte. Resultan especialmente importantes cuando intervienen varios administradores, Sophos Central o un caso de soporte.
SophosID
SophosID es la cuenta personal de Sophos. Se utiliza para varios servicios de Sophos, por ejemplo, para soporte, funciones de cuenta y licencias o el acceso a determinados portales de Sophos.
Abrir SophosID:
Aspectos operativos importantes:
- Las cuentas SophosID deben ser personales y no credenciales compartidas por un equipo.
- Debe activarse MFA cuando Sophos la ofrezca para el acceso correspondiente.
- Cuando una persona deja la empresa, deben eliminarse sus accesos personales de Sophos Central y de los contextos de soporte y licencias.
- En el caso de proveedores de servicios o varios administradores, deben documentarse las funciones y responsabilidades.
Si es necesario transferir un Sophos Firewall a otra cuenta, consulte Transferir Sophos Firewall a otra cuenta de Sophos Central.
Sophos Central
Sophos Central es la plataforma de gestión en la nube para muchos productos actuales de Sophos. En función de la licencia, permite gestionar Endpoint, Server, Email, Wireless, ZTNA, Firewall Management, Reporting, MDR/XDR y otras funciones.
Abrir Sophos Central:
Otros puntos de acceso:
Sophos Central es especialmente relevante para Sophos Firewall cuando los firewalls deben registrarse, administrarse de forma centralizada, inventariarse o incorporarse a Central Firewall Reporting. El proceso de conexión se explica en Conectar Sophos Firewall con Sophos Central. Para los informes, consulte Activar Central Firewall Reporting.
Aspectos importantes para administradores:
- Los administradores de Central deben disponer de cuentas propias y roles adecuados.
- MFA y los roles de administrador deben revisarse periódicamente.
- El estado y la vigencia de las licencias deben formar parte del proceso operativo.
- En las versiones actuales de SFOS, los cambios realizados mediante Sophos Central pueden quedar reflejados con mayor claridad en los Audit Logs.
- Si existen varias cuentas de Central, debe quedar claro qué tenant contiene cada firewall y licencia.
Para revisar licencias, consulte Comprobar las licencias de Sophos Central. Para los permisos en Central, es relevante Roles administrativos de Sophos Central. En estructuras de mayor tamaño, ¿Qué es Sophos Central Enterprise? es el mejor punto de partida.
Sophos Support Portal
El Sophos Support Portal permite abrir y gestionar casos de soporte y RMA. También es el punto de entrada a muchos artículos públicos de Sophos KB.
Abrir Support Portal:
Antes de abrir un caso de soporte, conviene aclarar lo siguiente:
- ¿Existe un derecho de soporte válido o una licencia adecuada?
- ¿Qué número de serie o Central Tenant ID está afectado?
- ¿Qué versión de firmware y qué modelo de appliance están afectados, y qué logs y mensajes de error son relevantes?
- ¿Hay capturas de pantalla, franjas horarias y pasos reproducibles?
- ¿Quién está disponible internamente para responder a consultas?
El procedimiento práctico se describe en Cómo abrir un ticket de soporte con Sophos. Si Sophos necesita acceder a un firewall, el acceso debe configurarse de forma controlada y eliminarse después. Para ello, consulte Configurar el acceso de soporte de Avanet en Sophos Firewall.
Portales locales de Sophos Firewall
Los siguientes portales se ejecutan en Sophos Firewall o en su entorno directo. Como están más cerca de la red de producción, deben activarse, identificarse y protegerse de forma especialmente consciente.
WebAdmin local de Sophos Firewall
WebAdmin Console es la interfaz de administración local de Sophos Firewall. Normalmente se accede mediante la dirección IP del firewall y el puerto HTTPS configurado.
La dirección predeterminada es:
https://<IP-o-FQDN-del-firewall>:4444
De forma predeterminada, el acceso está permitido desde la zona LAN. Las demás zonas se habilitan en Administration > Device access. WebAdmin no debe ser accesible desde la zona WAN; para la administración externa, las opciones más adecuadas son VPN o ZTNA, una red de gestión independiente y Local Service ACL Exception Rules estrictamente limitadas.
Tareas habituales:
- Configurar reglas de firewall, NAT y routing
- Gestionar VPN, certificados y autenticación
- Revisar logs, Packet Capture y diagnósticos
- Realizar actualizaciones de firmware y backups
- Proteger Device Access, MFA y los accesos administrativos
WebAdmin Console no es un portal web convencional, sino un acceso directo de administración al firewall. Solo debe estar disponible desde redes de confianza. El artículo complementario más importante es Proteger el acceso a Sophos Firewall: configurar correctamente Device Access.
Para empezar con un firewall nuevo, consulte Primeros pasos con Sophos Firewall. Para MFA de administradores, es relevante Activar MFA para Sophos Firewall WebAdmin, VPN Portal y Remote Access.
User Portal, VPN Portal y Captive Portal
User Portal y VPN Portal suelen confundirse. Ambos son servicios locales de Sophos Firewall, pero cumplen funciones distintas y solo deben estar activados cuando sean realmente necesarios.
Desde SFOS 20, User Portal y VPN Portal están separados con mayor claridad. VPN Portal utiliza de forma predeterminada el puerto HTTPS 443. User Portal utiliza de forma predeterminada 4443. Tras una actualización o restauración desde una versión anterior a SFOS 20, VPN Portal conserva el puerto anterior de User Portal; User Portal cambia a 4443 o, si ese puerto está ocupado, automáticamente a 65040.
User Portal muestra datos personales y, según la configuración, por ejemplo, uso de Internet, cuarentena de correo electrónico, excepciones, Policy Overrides, registro de OTP y otras descargas de clientes. Desde SFOS 20, los clientes de Remote Access y las configuraciones VPN se encuentran en VPN Portal.
Una regla práctica útil:
- User Portal (
4443): para usuarios internos o ya conectados de forma segura, por ejemplo, para OTP, datos personales, cuarentena y Policy Overrides. Sophos desaconseja habilitar User Portal para la zona WAN. - VPN Portal (
443): para usuarios de Remote Access, Sophos Connect, perfiles SSL VPN y configuraciones de Remote Access. Solo se muestra a un usuario cuando este o su grupo está asignado a una Remote Access Policy. - Captive Portal (
8090): para usuarios de la red, inicio de sesión mediante navegador, reglas basadas en usuarios o acceso de invitados. Un error habitual es confundirlo con VPN Portal o utilizarlo sin un concepto claro de cierre de sesión y sesiones.
Aspectos importantes:
- Los tres portales son superficies de inicio de sesión y, por tanto, críticos para la seguridad.
- La accesibilidad se controla mediante Administration > Device access.
- User Portal no debe ser accesible desde la zona WAN. VPN Portal puede ser accesible desde WAN para Remote Access, pero debe protegerse con MFA, un certificado adecuado, políticas restrictivas y supervisión de los inicios de sesión.
- Los portales antiguos suelen permanecer abiertos aunque los usuarios ya no los necesiten después del despliegue.
- Los perfiles
.ovpndistribuidos manualmente deben volver a descargarse e importarse si cambian el puerto SSL VPN, el protocolo, la interfaz o el certificado de servidor SSL. Una mera actualización de Sophos Connect no invalida los perfiles existentes.
⚠️ Caso especial de Device Access: cuando se utiliza el Web Proxy del firewall, SFOS trata sus solicitudes HTTP y HTTPS como tráfico interno. Por ello, los usuarios con acceso al proxy pueden alcanzar servicios HTTPS locales como WebAdmin, Captive Portal, VPN Portal o User Portal aunque el servicio correspondiente no esté activado para su zona en Device access. Esta ruta debe probarse por separado durante el hardening.
Para decidir sobre Remote Access, consulte Sophos Connect o SSL VPN: ¿qué solución de Remote Access es la adecuada?. Para actualizar el cliente y mantener los perfiles, consulte Comprobar la versión de Sophos Connect Client y actualizarla de forma segura.
Si un usuario ha iniciado sesión en VPN Portal, pero las descargas de configuración como .ovpn fallan de forma inesperada, además de los permisos y MFA debe comprobarse el límite de ID de usuario de Sophos Firewall.
En entornos SSL VPN nuevos, primero deben comprobarse la configuración del firewall y las dependencias del portal. El procedimiento se describe en Configurar Remote Access SSL VPN en Sophos Firewall.
Planificar certificados, FQDN y nombres de portal
Para los usuarios, los problemas de los portales suelen parecer errores de inicio de sesión o VPN, pero pueden comenzar ya en DNS y los certificados. Los certificados preinstalados y firmados localmente suelen generar una advertencia de confianza en los navegadores. Para los portales de producción debe utilizarse un certificado que coincida con el FQDN y sea de confianza para los clientes. Si WebAdmin, VPN Portal, User Portal, Captive Portal y WAF funcionan con nombres de host similares o en la misma dirección WAN, los nombres deben separarse y documentarse de forma consciente.
Planificación habitual:
- WebAdmin: ejemplo
admin.example.com. Permitir el acceso solo desde redes de gestión, utilizar un certificado adecuado y activar MFA. - VPN Portal: ejemplo
vpn.example.com. El certificado debe coincidir con el perfil de descarga y Device Access debe configurarse expresamente. - User Portal: ejemplo
portal.example.com. Mantenerlo activo solo si las funciones de usuario son realmente necesarias. - Captive Portal: ejemplo
login.example.com. Probar el certificado, la zona, el Session Timeout y el comportamiento de cierre de sesión. - Aplicación WAF: ejemplo
app.example.com. Comprobar conjuntamente la regla WAF, SNI, los dominios y el host backend.
Si el propio firewall debe obtener certificados públicos, consulte Configurar certificados Let’s Encrypt en Sophos Firewall. Para certificados wildcard compartidos entre varios sistemas, Crear un certificado wildcard de Let’s Encrypt es el mejor punto de partida.
El orden operativo es importante: primero se planifican FQDN, DNS y el certificado; después se limita el acceso a los portales mediante Administration > Device access y Local Service ACL; y, finalmente, se distribuyen los perfiles de Remote Access o las reglas WAF. Después de cambiar el puerto SSL VPN, el protocolo, la interfaz o el certificado de servidor SSL, los perfiles .ovpn distribuidos manualmente deben volver a importarse. Si solo cambian el FQDN o DNS, hay que comprobar por separado si los perfiles, marcadores y sistemas de supervisión contienen el nombre anterior.
Clasificar correctamente Captive Portal
Captive Portal no es un portal de Remote Access. Se utiliza cuando los usuarios de la red deben iniciar sesión primero mediante el navegador antes de que el firewall pueda asociar el tráfico con una identidad de usuario. Puede resultar útil para invitados, dispositivos BYOD o entornos sin identificación transparente de usuarios.
La dirección predeterminada es https://<Firewall-IP>:8090. En redes dual stack, los usuarios deben iniciar sesión por separado para destinos IPv4 e IPv6. Si se exige MFA, el usuario debe registrar primero el OTP en User Portal y, a continuación, utilizar la contraseña y el OTP en Captive Portal.
Casos de uso habituales:
- Los invitados o dispositivos BYOD deben iniciar sesión antes de permitirles el acceso a Internet.
- Las reglas de firewall basadas en usuarios deben aplicarse aunque no haya disponible ningún mecanismo transparente como STAS o SATC.
- Algunas redes necesitan una asignación sencilla de usuarios sin una integración completa de Endpoint.
Captive Portal no debe considerarse un sustituto de una segmentación de red correcta. Si una red requiere una protección especial, la separación mediante zonas, VLAN y reglas de firewall claras sigue siendo más importante. Los fundamentos se explican en Planificar zonas e interfaces en Sophos Firewall. Para la integración clásica de usuarios con Active Directory, consulte Integrar Active Directory en Sophos Firewall.
Si se desea utilizar Captive Portal con Microsoft Entra ID SSO, el procedimiento es distinto al de VPN Portal o Sophos Connect. Consulte Configurar Microsoft Entra ID SSO para Sophos Firewall Captive Portal.
Aspectos operativos importantes:
- Captive Portal necesita que los servicios locales del firewall sean accesibles. Device Access y Local Service ACL deben estar configurados en consecuencia.
- Los Session Timeouts deben adaptarse al entorno. Las sesiones demasiado largas reducen la precisión de la asignación de usuarios; las sesiones demasiado cortas molestan a los usuarios.
- El cierre de sesión, el Group Mapping y Log Viewer deben probarse con usuarios de prueba reales.
- Las opciones de Captive Portal para el cierre de sesión automático no se aplican a los usuarios que inician sesión con Microsoft Entra ID SSO. Este flujo necesita una prueba independiente de sesiones y cierre de sesión.
- En redes con sistemas sensibles, Captive Portal no suele ser suficientemente robusto como único control.
Si Captive Portal no es accesible desde una red, no deben modificarse primero las reglas de firewall normales. La causa suele estar en Administration > Device access, Local Service ACL Exception Rules, DNS, el certificado o una asignación de zona incorrecta. Para controlar el acceso local, consulte Device Access y Local Service ACL en Sophos Firewall.
Operación, documentación y seguridad
Además de utilizar el portal correcto, es fundamental revisar periódicamente los accesos, la documentación y los procesos operativos.
Revisar la documentación de forma específica
Para obtener detalles técnicos actuales, Sophos Docs y Release Notes oficiales son más importantes que las entradas de blog o capturas de pantalla antiguas. Sobre todo en lo relativo a versiones de SFOS, Sophos Connect, cambios de licencias, compatibilidad de plataformas y limitaciones conocidas, la información dependiente de la versión debe contrastarse antes de realizar un cambio en producción. Estas fuentes solo deben enlazarse en el propio artículo cuando el administrador necesite abrirlas realmente para el paso de trabajo concreto.
En cuestiones de firmware no debe tenerse en cuenta solo la disponibilidad de descarga. Antes de una actualización son importantes la plataforma, la ruta de actualización, el backup, el estado de HA y los bloqueos conocidos. El procedimiento se describe en Comprobar Sophos Firewall antes de actualizar a SFOS 22 y Actualización de firmware de Sophos Firewall: preparación y buenas prácticas.
Comprobación de seguridad de los accesos a portales
Los portales son prácticos, pero cada inicio de sesión representa una posible superficie de ataque. Por eso deben revisarse periódicamente los siguientes puntos:
- ¿Qué administradores de SophosID y Central siguen existiendo?
- ¿Está activa MFA para SophosID, Sophos Central y los administradores del firewall?
- ¿WebAdmin, SSH, User Portal, VPN Portal y SSL VPN solo son accesibles desde donde se necesitan?
- ¿Existen cuentas de administrador compartidas que deban sustituirse?
- ¿Se revisan periódicamente los intentos de inicio de sesión fallidos?
- ¿Se han eliminado los perfiles VPN antiguos, los usuarios obsoletos y los antiguos proveedores de servicios?
- ¿Existe un backup reciente y se conocen los accesos de recuperación?
Para los servicios locales del firewall, Device Access es el punto de control central. Para conservar los logs durante más tiempo o realizar Security Monitoring, resulta útil Enviar syslog de Sophos Firewall a un SIEM.