Desplegar y operar Sophos Firewall en AWS
Sophos Firewall funciona en AWS como appliance EC2 inline en una VPC. Primero se decide entre una firewall standalone y un grupo Auto Scaling. Los modelos no comparten completamente licencia, interfaces ni comportamiento del tráfico.
⚠️ AWS Security Groups siguen siendo una segunda capa de firewall. Una regla SFOS permitida no supera una Security Group, NACL o Route Table que bloquee, y un puerto AWS abierto no debe combinarse con una regla Sophos amplia.
Standalone o Auto Scaling
| Modelo | Uso | Límite importante |
|---|---|---|
| Standalone BYOL | Appliance duradera con licencia Sophos | EC2 se factura aparte y los cores deben coincidir con la licencia. |
| Standalone PAYG | Uso por horas y pilotos | FullGuard se factura en AWS; comprobar disponibilidad regional. |
| Auto Scaling PAYG | DNAT o WAF entrante variable | Solo PAYG, single-arm por PortB y solo tráfico entrante. |
AWS no ofrece HA nativo de Sophos Firewall. Auto Scaling y balanceo son un diseño cloud distinto, no sincronización HA de SFOS.
Desplegar standalone con CloudFormation
- Elegir BYOL o PAYG en Marketplace, aceptar condiciones y seleccionar región y versión SFOS actual.
- Usar Launch CloudFormation y decidir entre VPC nueva o existente.
- En una VPC existente, asignar VPC ID, subred pública, subred privada y Elastic IP.
- Dimensionar EC2 según tráfico y licencia; BYOL no supera los cores licenciados.
- Revisar los recursos IAM y lanzar el stack.
- Tras
CREATE_COMPLETE, obtener la EIP en Outputs y esperar los checks de EC2. - Permitir WebAdmin inicialmente solo desde una IP administrativa fija en
https://<EIP>:4444y registrar la firewall. - Probar PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL y retorno.
IPsec, SSL VPN, RED, WAF y portales necesitan reglas AWS adicionales; RED usa, por ejemplo, TCP 3410. Nunca abrir SSH o WebAdmin preventivamente a 0.0.0.0/0.
Operar Auto Scaling de forma segura
Auto Scaling registra workers mediante un Service Principal de Sophos Central. Definir dos Availability Zones, capacidades minimum, starting y maximum y el Warm Pool Refresh. Trusted Network CIDR contiene la IP administrativa como /32, no 0.0.0.0/0; después se reduce Public Network CIDR a los orígenes reales.
Los workers son efímeros. CloudWatch guarda logs bajo /sophos/xg/. Las instancias terminadas permanecen en el grupo de Central y deben eliminarse manualmente. Warm Pool no sustituye la comprobación de que todos los workers recibieron la policy actual.
DNAT detrás del Network Load Balancer
El listener NLB envía el servicio aprobado a la Target Group de las firewalls. La policy de grupo contiene los rangos WAN de ambas zonas, el host y el servicio exacto. La regla coincide WAN a WAN y DNAT usa MASQ para un retorno simétrico.
El ejemplo oficial usa RDP, pero publicarlo directamente no es una recomendación. Preferir VPN o ZTNA. Si DNAT es imprescindible, limitar orígenes en NLB, AWS y SFOS, activar IPS y logging y realizar una prueba negativa.
Aceptación y operación
Comprobar conjuntamente rutas AWS, Security Groups, NACL, salud NLB, Rule ID, DNAT, retorno, grupo Central y logs. Documentar responsable, costes, firmware, licencia, retención CloudWatch, limpieza de Central y reconstrucción CloudFormation. Un snapshot EC2 no sustituye un backup SFOS exportado.