Desplegar y enrutar Sophos Firewall en Azure
Sophos Firewall puede desplegarse desde Azure Marketplace como una appliance o mediante una plantilla con Load Balancer y dos firewalls. Sophos denomina active-active al segundo diseño, pero no es un clúster HA nativo de SFOS. Configuración, sesiones y estado no se sincronizan como entre dos appliances HA.
⚠️ El routing de Azure forma parte de la configuración firewall. Una regla SFOS correcta no basta si falta una User Defined Route, una Network Security Group o el retorno del Load Balancer. Cada apertura se valida como trayecto completo de ida y vuelta.
Elegir modelo operativo y licencia
| Modelo | Licencia | Límite importante |
|---|---|---|
| Standalone | BYOL o PAYG | Una appliance sin HA nativo de Azure. Adecuada para diseños pequeños y controlables. |
| Active-active con Load Balancer | Dos licencias BYOL o dos instancias PAYG | Redundancia cloud mediante Azure Load Balancer, no HA de SFOS. La plantilla no admite active-passive ni gestión de túneles VPN. |
Para standalone, Sophos recomienda al menos Standard_F2s_v2, dos vCPU y 4 GB de RAM. La IP pública usa Standard SKU y asignación estática. Basic SKU está retirada y no se utiliza en despliegues nuevos.
Desplegar standalone desde Marketplace
- Seleccionar Sophos Firewall en Azure Marketplace y elegir BYOL o PAYG.
- Definir Resource Group, región y tamaño. VNet, subredes y redes remotas no se solapan.
- Asociar PortA a WAN y PortB a LAN. Abrir las NSG inicialmente solo a las fuentes administrativas necesarias.
- Completar el despliegue y abrir WebAdmin en
https://<public-ip>:4444. - Completar de forma controlada el asistente, registro, licencia y firmware.
- Fijar la IP privada de la NIC LAN como Static. Añadir al subnet LAN una UDR
0.0.0.0/0, Virtual appliance, con esa IP LAN como Next Hop. - Probar IP Forwarding, NSG, reglas SFOS y retorno con un cliente definido.
La UDR fuerza el tráfico LAN saliente a través de la firewall. Sin ella, Azure usa su ruta predeterminada. Para una conexión route-based con Azure VPN Gateway, la interfaz XFRM usa además rutas estáticas, SD-WAN o BGP.
Operar active-active con Load Balancer
La plantilla Sophos crea dos firewalls y un Azure Load Balancer público e interno. Sus valores iniciales usan una VNet /16 y subredes WAN y LAN /24; los espacios se adaptan a la arquitectura antes del despliegue.
Las health probes alcanzan WebAdmin en 4444 y el proxy en 3128. Azure usa la dirección de plataforma 168.63.129.16. Sophos crea rutas SD-WAN por PortA. Estas rutas del runbook pueden no persistir tras un firmware upgrade; después se vuelve a ejecutar y verificar el Automation Runbook incluido.
La primera firewall usa por defecto 4444 y SSH 2222, la segunda 4445 y 2223. Solo se permiten desde fuentes admin fijas. La UDR LAN apunta 0.0.0.0/0 a la frontend IP del Load Balancer interno.
DNAT y retorno
El Load Balancer público distribuye el servicio entrante a ambas firewalls y la regla DNAT de SFOS traduce al servidor interno. Este diseño usa MASQ para que la respuesta vuelva por la misma firewall y Load Balancer. Sin retorno simétrico, las conexiones funcionan de forma intermitente o unidireccional.
No se recomienda publicar RDP directamente. Se prefiere VPN o ZTNA. Si el servicio debe publicarse, se limitan origen, servicio y destino en Azure y SFOS, se activan logging e IPS y se realiza una prueba negativa.
Aceptación y operación
La aceptación incluye ambas firewalls, probes, Backend Pool, UDR, NSG, Rule IDs, DNAT, salida a internet y retorno. Tras cada firmware upgrade se verifican las rutas a 168.63.129.16, los puertos de probe y el Automation Runbook. Los snapshots de Azure no sustituyen un backup SFOS exportado.