Ir al contenido
Avanet

Desplegar y enrutar Sophos Firewall en Azure

Sophos Firewall puede desplegarse desde Azure Marketplace como una appliance o mediante una plantilla con Load Balancer y dos firewalls. Sophos denomina active-active al segundo diseño, pero no es un clúster HA nativo de SFOS. Configuración, sesiones y estado no se sincronizan como entre dos appliances HA.

⚠️ El routing de Azure forma parte de la configuración firewall. Una regla SFOS correcta no basta si falta una User Defined Route, una Network Security Group o el retorno del Load Balancer. Cada apertura se valida como trayecto completo de ida y vuelta.

Elegir modelo operativo y licencia

ModeloLicenciaLímite importante
StandaloneBYOL o PAYGUna appliance sin HA nativo de Azure. Adecuada para diseños pequeños y controlables.
Active-active con Load BalancerDos licencias BYOL o dos instancias PAYGRedundancia cloud mediante Azure Load Balancer, no HA de SFOS. La plantilla no admite active-passive ni gestión de túneles VPN.

Para standalone, Sophos recomienda al menos Standard_F2s_v2, dos vCPU y 4 GB de RAM. La IP pública usa Standard SKU y asignación estática. Basic SKU está retirada y no se utiliza en despliegues nuevos.

Desplegar standalone desde Marketplace

  1. Seleccionar Sophos Firewall en Azure Marketplace y elegir BYOL o PAYG.
  2. Definir Resource Group, región y tamaño. VNet, subredes y redes remotas no se solapan.
  3. Asociar PortA a WAN y PortB a LAN. Abrir las NSG inicialmente solo a las fuentes administrativas necesarias.
  4. Completar el despliegue y abrir WebAdmin en https://<public-ip>:4444.
  5. Completar de forma controlada el asistente, registro, licencia y firmware.
  6. Fijar la IP privada de la NIC LAN como Static. Añadir al subnet LAN una UDR 0.0.0.0/0, Virtual appliance, con esa IP LAN como Next Hop.
  7. Probar IP Forwarding, NSG, reglas SFOS y retorno con un cliente definido.

La UDR fuerza el tráfico LAN saliente a través de la firewall. Sin ella, Azure usa su ruta predeterminada. Para una conexión route-based con Azure VPN Gateway, la interfaz XFRM usa además rutas estáticas, SD-WAN o BGP.

Operar active-active con Load Balancer

La plantilla Sophos crea dos firewalls y un Azure Load Balancer público e interno. Sus valores iniciales usan una VNet /16 y subredes WAN y LAN /24; los espacios se adaptan a la arquitectura antes del despliegue.

Las health probes alcanzan WebAdmin en 4444 y el proxy en 3128. Azure usa la dirección de plataforma 168.63.129.16. Sophos crea rutas SD-WAN por PortA. Estas rutas del runbook pueden no persistir tras un firmware upgrade; después se vuelve a ejecutar y verificar el Automation Runbook incluido.

La primera firewall usa por defecto 4444 y SSH 2222, la segunda 4445 y 2223. Solo se permiten desde fuentes admin fijas. La UDR LAN apunta 0.0.0.0/0 a la frontend IP del Load Balancer interno.

DNAT y retorno

El Load Balancer público distribuye el servicio entrante a ambas firewalls y la regla DNAT de SFOS traduce al servidor interno. Este diseño usa MASQ para que la respuesta vuelva por la misma firewall y Load Balancer. Sin retorno simétrico, las conexiones funcionan de forma intermitente o unidireccional.

No se recomienda publicar RDP directamente. Se prefiere VPN o ZTNA. Si el servicio debe publicarse, se limitan origen, servicio y destino en Azure y SFOS, se activan logging e IPS y se realiza una prueba negativa.

Aceptación y operación

La aceptación incluye ambas firewalls, probes, Backend Pool, UDR, NSG, Rule IDs, DNAT, salida a internet y retorno. Tras cada firmware upgrade se verifican las rutas a 168.63.129.16, los puertos de probe y el Automation Runbook. Los snapshots de Azure no sustituyen un backup SFOS exportado.