Configurar correctamente Sophos Firewall después del asistente de configuración
Después del asistente de configuración, un Sophos Firewall es accesible, está registrado y básicamente listo para operar. Sin embargo, aún no está seguro para su operación. El asistente realiza el inicio, no la arquitectura productiva.
El artículo reúne las comprobaciones posteriores a la configuración inicial: acceso a Internet, registro, licencias, firmware, copias de seguridad, zonas, Device Access, DNS, DHCP, reglas de firewall y NAT, registros y primeras medidas de refuerzo. Sigue SFOS 22 y sirve como lista de verificación práctica para nuevas XGS Appliances, firewalls virtuales y pequeñas migraciones. Los nombres de los campos corresponden a la interfaz de Sophos en inglés; algunas páginas y opciones varían según la plataforma, el modelo y la configuración en línea o sin conexión.
Si se trata de una migración de XG a XGS Appliance, de hardware a virtual o una restauración en un dispositivo de reemplazo, también se debe revisar Crear o restaurar una copia de seguridad de Sophos Firewall y Sophos XG vs. XGS: Diferencias, EOL y migración.
Ruta rápida después del primer inicio de sesión
Cuando el firewall acaba de salir del asistente, no todos los detalles son urgentes de inmediato. En los primeros 30 minutos, el objetivo principal es no perder el acceso, asegurar el estado y reconocer los riesgos operativos más evidentes.
Este orden es sensato para la mayoría de las nuevas instalaciones:
- Asegurar el acceso de administrador: Documentar la contraseña, la clave maestra de almacenamiento seguro y un segundo acceso de administrador o de emergencia.
- Verificar licencia y registro: En Administration > Licensing, verificar que el modelo, número de serie, licencia base y suscripciones sean correctos.
- Crear una copia de seguridad: Antes de realizar más cambios, descargar una copia de seguridad manual y almacenarla externamente.
- Verificar firmware y patrones: Comprobar el estado del firmware, los parches y las actualizaciones de patrones, pero instalar actualizaciones solo con una ventana de mantenimiento y un plan de reversión.
- Limitar el acceso al dispositivo: No permitir que WebAdmin y SSH sean ampliamente accesibles desde zonas de clientes, invitados, IoT o WAN.
- Verificar zonas e interfaces: Comprobar WAN, LAN, VLANs, puentes, red de gestión y futuras zonas de seguridad contra el plan de red.
- Evaluar reglas predeterminadas: No adoptar las primeras reglas de firewall y NAT como un diseño de seguridad final.
- Activar registros: En reglas importantes, activar Log firewall traffic para que las pruebas posteriores sean rastreables en el Log Viewer.
- Planificar la prueba de aceptación: liberar tráfico productivo solo después de un breve plan de pruebas, no directamente después del asistente.
Solo cuando estos puntos estén claros, se debe establecer tráfico productivo, acceso remoto, WAF, SD-WAN, RED o inspección TLS. De lo contrario, la resolución de problemas será innecesariamente difícil más adelante, ya que no estará claro si un problema proviene de la configuración básica, una función de seguridad o una aplicación.
Rutas de setup según la situación
Después del asistente, el trabajo se ramifica rápidamente en varias áreas. Para nuevos firewalls, este orden es sensato:
- Estructurar la configuración inicial directamente después del asistente: Este artículo
- Conectar el firewall con Sophos Fusion (antes Sophos Central) o entender los límites de Central: Conectar Sophos Firewall con Sophos Fusion
- Entender el estado de la licencia, la licencia base y las suscripciones: Entender la licencia base de Sophos Firewall
- Preparar copia de seguridad y restauración antes del primer cambio: Crear o restaurar una copia de seguridad de Sophos Firewall
- Asegurar WebAdmin, SSH, User Portal o VPN Portal: Configurar correctamente el acceso al dispositivo de Sophos Firewall
- Planificar correctamente zonas, interfaces, VLANs o puentes: Configurar zonas e interfaces de Sophos Firewall
- Entender las primeras reglas de firewall y NAT: Entender y configurar correctamente las reglas de Sophos Firewall
- Configurar DNS, DHCP o resolución de nombres interna: Configurar rutas de solicitud DNS en Sophos Firewall
- Planificar registros, informes y almacenamiento prolongado: Activar informes de firewall central
- Priorizar hallazgos de seguridad después de SFOS 22: Utilizar correctamente el chequeo de salud de Sophos Firewall
- Preparar actualización de firmware o actualización a SFOS-22: Revisar Sophos Firewall antes de la actualización a SFOS 22
Esta separación es importante porque un asistente exitoso no significa una arquitectura de seguridad completa. Antes del tráfico productivo, se deben verificar conscientemente el acceso de gestión, copias de seguridad, licencias, zonas, reglas, registros y funciones de protección.
Preparar antes de la configuración
Antes de iniciar el asistente, deben estar claros el acceso, la conexión WAN, la red de administración y el contexto de licencias. Esto evita improvisar durante la configuración y tener que corregir después supuestos básicos poco claros.
Requisitos para la configuración
Antes de la configuración, debe estar claro cómo se integrará el firewall en la red. Muchos problemas posteriores no surgen en el asistente en sí, sino porque se improvisan el acceso WAN, LAN, DNS, acceso de gestión o datos de licencia.
Antes de comenzar, tener a mano:
- Modelo de firewall, número de serie y ubicación planificada.
- Datos de acceso WAN o información del proveedor, por ejemplo, DHCP, IP estática, PPPoE, VLAN o router previo.
- Red de destino interna para el primer acceso LAN o de gestión.
- Servidores DNS que funcionen durante la configuración.
- Cuenta de Sophos Fusion con licencia completa o de prueba y un firewall con Base License; para conectar a Central un dispositivo ya configurado y reclamado, una persona que pueda generar un OTP si es necesario.
- Contraseña de administrador planificada y ubicación en el gestor de contraseñas.
- Decisión sobre si el firewall se configurará de nuevo directamente o se restaurará desde una copia de seguridad.
El firewall necesita una conexión a Internet funcional para el registro, la sincronización de licencias, las actualizaciones de patrones y la conexión a Central. Si un dispositivo upstream filtra el tráfico saliente, al menos el acceso HTTPS necesario debe funcionar. En configuraciones de proveedor más complejas, el acceso WAN debe planificarse conscientemente primero, en lugar de adivinar durante el asistente.
Conexiones y configuración de red
Dependiendo del modelo, los nombres de los puertos y la asignación predeterminada varían. En muchas appliances de hardware, el primer acceso LAN es posible a través de la dirección predeterminada, mientras que los modelos más grandes pueden tener un puerto de gestión dedicado.
En la configuración de fábrica del hardware descrito, Port B es el puerto WAN y obtiene su dirección mediante DHCP. Es un valor inicial, no un requisito para todas las plataformas o proveedores: Con direccionamiento estático, PPPoE o VLAN del proveedor, adaptar la configuración WAN al plan de conexión.
Para el primer acceso LAN con la configuración de fábrica documentada, asignar primero al PC de administración una dirección IPv4 libre en 172.16.16.0/24, por ejemplo 172.16.16.2 con máscara de subred 255.255.255.0. Conectar el PC directamente o a través de la red de configuración controlada al puerto LAN previsto; en el ejemplo de hardware descrito es Port A. Solo entonces abrir https://172.16.16.16:4444. Los nombres de los puertos y su asignación de fábrica deben corresponder al modelo o la plataforma; estas instrucciones LAN no sustituyen el acceso MGMT separado.
Accesos típicos iniciales:
- Puerto LAN con
https://172.16.16.16:4444: Configuración inicial a través de la red de configuración local - Puerto MGMT con
https://10.0.1.1:4444: Acceso de gestión dedicado en modelos con puerto MGMT - Consola serial o acceso local: Escenarios de emergencia o reimagen
El cliente para la configuración inicial debe estar conectado directamente o a través de una red de configuración controlada. Servidores DHCP antiguos, VLANs incorrectas o un puerto de switch productivo con una configuración de puerto inesperada pueden dificultar innecesariamente la configuración inicial.
En modelos con puerto de gestión dedicado, esta red debe quedar realmente reservada para administradores. Usuarios no administrativos, clientes normales o dispositivos invitados no pertenecen al mismo segmento del Management-Port. De lo contrario, un acceso inicial práctico se convierte rápidamente en una superficie de gestión innecesaria.
Configurar el puerto de administración dedicado
Los appliances de 1U o mayores tienen al menos un puerto de administración dedicado. Aparece como PortMGMT bajo Network > Interfaces, pertenece de forma predeterminada a la zona LAN y utiliza inicialmente 10.0.1.1. Para la configuración, asigne al ordenador de administración conectado directamente una dirección libre de la misma subred, por ejemplo 10.0.1.2/24. Después del setup, cambie PortMGMT a una dirección de la VLAN de administración prevista. Si se requiere acceso mediante VPN, permita solo los servicios necesarios HTTPS y, si procede, SSH para la zona VPN bajo Administration > Device access.
Nota sobre HA: En un clúster HA, SFOS sincroniza la configuración normal del puerto de administración desde la Primary hacia la Auxiliary. Por tanto, la IP de interfaz
PortMGMTes igual en ambos dispositivos y no puede configurarse de forma distinta por nodo. El acceso separado a WebAdmin de la Auxiliary se configura mediante la Peer administration IP adicional en la misma red de administración.
Acceso a la interfaz web
Para configurar, se accede a la WebAdmin Console a través de un navegador web. Dependiendo de la interfaz, se utiliza una de estas direcciones:
- Puerto LAN:
https://172.16.16.16:4444 - Puerto de gestión:
https://10.0.1.1:4444
En el primer acceso, el firewall utiliza un certificado firmado localmente. La advertencia del navegador es normal en este momento, pero no debe ignorarse más tarde. Para el acceso productivo a WebAdmin, se debe planificar un certificado adecuado, especialmente si se utilizan varios administradores, gestión central o un FQDN de gestión.
Mientras se utilice todavía el usuario predeterminado admin con la contraseña predeterminada, se aplican restricciones adicionales. SSH desde la zona WAN no se rechaza de forma normal; el firewall cierra la conexión silenciosamente. WebAdmin desde la zona WAN muestra un mensaje Forbidden. SCP con las credenciales predeterminadas no se puede usar en la zona LAN ni WAN. Este estado debe entenderse como fase de instalación, no como modelo operativo.
Ejecutar el asistente de configuración
El asistente de configuración configura el firewall a nivel básico. En esta fase, el objetivo no es el diseño de seguridad final, sino poner el firewall en línea, registrado y administrable de forma controlada.
Configuración inicial con el asistente de configuración
El asistente de configuración solicita los datos básicos y deja el firewall listo para iniciar. La lista siguiente recoge las decisiones necesarias, no un orden de pantallas idéntico en todas las plataformas:
- Aceptar los Términos de Uso del Usuario Final de Sophos.
- Iniciar la configuración.
- Establecer y almacenar de forma segura la contraseña de administrador.
- Establecer el nombre del firewall y la zona horaria.
- Contrastar el Deployment Mode y los datos de WAN, LAN y DNS con el plan de red.
- Proporcionar el número de serie o los datos de licencia existentes.
- Planificar una ventana de mantenimiento para la actualización del firmware posterior al asistente en línea y mantener disponible el acceso local.
- Crear la Secure Storage Master Key y guardarla en el gestor de contraseñas.
- Completar el registro y la sincronización de licencias o, si la plataforma lo permite, aplazarlos deliberadamente.
Si es necesario cambiar la configuración de red durante la instalación en modo gateway y el asistente ofrece este paso, abrir Manual configuration, introducir los ajustes adecuados para la red y aplicarlos con Apply. Confirmar el diálogo con OK y avanzar con Continue. No copiar valores de ejemplo sin comprobarlos; esta secuencia opcional no es un orden de pantallas universal para todas las plataformas.
La clave maestra de almacenamiento seguro es importante para datos protegidos y escenarios de restauración. En instalaciones nuevas se crea en el Setup Assistant. No debe guardarse en un archivo de texto local en el portátil del administrador, sino en un procedimiento de contraseña o recuperación controlado. Si se pierde, se puede restablecer técnicamente, pero las copias de seguridad o datos protegidos existentes no se pueden descifrar automáticamente.
SFOS 22 aplica en el asistente valores predeterminados recomendados, también para hotfixes y Device Access. Son un punto de partida, no una aprobación general: compruebe los ajustes efectivos tras el primer acceso. En Administration > Admin and user settings, revise sobre todo el cierre de sesiones de administrador inactivas y la protección frente a intentos de inicio de sesión por fuerza bruta. No reduzca de forma general la protección de los valores recomendados; antes de modificarlos, documente los valores originales y pruebe el inicio de sesión desde la red de administración prevista.
Elegir Gateway Mode o Bridge Mode
La elección del modo en el Setup Wizard no es un ajuste meramente visual. Con This Firewall (Routed Mode), Sophos Firewall actúa como gateway de capa 3, enruta el tráfico y puede sustituir al gateway existente. Suele ser el diseño más claro para una instalación nueva, pero requiere planificar las direcciones WAN y LAN, las rutas, NAT y las reglas de firewall.
Con Internet gateway (Bridge Mode), el firewall funciona inline como bridge de capa 2 delante o detrás del router existente. Se puede conservar el esquema IP actual mientras el tráfico pasa por IPS, análisis de malware y otras funciones de protección. El bridge también reenvía STP, RSTP y multicast routing. Transparente no significa exento de riesgos: el camino por los switches, la protección contra bucles, los bridge members, las zonas y las reglas siguen formando parte del diseño de red.
⚠️ Al seleccionar Finish, el asistente aplica la configuración y reinicia el firewall. Si se vuelve a ejecutar después de haber configurado un clúster HA, SFOS desactiva HA. Por eso no se debe repetir la selección de modo en el wizard de un clúster HA existente. Sophos admite HA en interfaces bridge para una nueva implantación en Bridge Mode mediante el asistente, pero el cableado, el cambio de roles y el camino de datos deben probarse de forma controlada.
En los modelos con radio inalámbrica integrada, configurar la red inalámbrica protegida y la red inalámbrica de invitados según el plan de red en el paso correspondiente de la instalación en modo gateway y avanzar con Continue. Estas opciones no sustituyen la comprobación de la separación prevista entre la red de invitados y la LAN.
En los modelos XGS 88w, 108w, 118w y 128w, el wizard no ofrece Bridge wireless network with LAN. Esta limitación también debe tenerse en cuenta durante la configuración en modo gateway; por tanto, la configuración posterior descrita a continuación no se limita a Bridge Mode. Si LocalWifi0 debe conectarse directamente al LAN mediante bridge, se configura después de la instalación en Wireless > Access points > LocalWifi0 > Bridge to Ethernet y se prueba con un cliente inalámbrico.
En Gateway Mode, el wizard también puede activar Enable TAP/Discover Mode para uno o varios puertos de monitorización pasiva. Esto no convierte en pasivas las interfaces enrutadas: solo el puerto TAP observa una copia reflejada. Configurar Discover Mode con TAP y SPAN explica el flujo completo de SPAN, informes y HA.
Después del reinicio, en ambos modos se comprueban primero el acceso de administración, el estado de las interfaces, DNS y un flujo de prueba conocido. En Gateway Mode también se revisan el default gateway, NAT y la Firewall Rule ID. En Bridge Mode se verifican ambos bridge members, STP/RSTP, el router que sigue siendo responsable y un camino real de ida y vuelta.
Verificación de conexión a Internet y DNS
En el asistente se verifica si el firewall alcanza Internet. Si la verificación falla, no se debe ingresar simplemente “cualquier DNS”. Es mejor una delimitación clara:
- ¿Tiene la interfaz WAN una dirección IP válida?
- ¿Es correcta la puerta de enlace predeterminada?
- ¿Se necesita PPPoE, VLAN o enrutamiento estático?
- ¿Puede el firewall resolver DNS?
- ¿Está bloqueado el tráfico HTTPS saliente por un dispositivo previo?
- ¿Son correctas la fecha, la hora y la zona horaria?
Para entornos productivos, DNS no debe configurarse al azar en resolutores públicos si se necesita resolución de nombres interna. Después de la configuración inicial, los dominios internos deben redirigirse correctamente a servidores DNS internos a través de rutas de solicitud DNS en Sophos Firewall.
Registro de Sophos Firewall
El registro conecta el firewall con el contexto de licencia y Central de Sophos. Se puede realizar directamente en el asistente o más tarde durante la operación. Para firewalls productivos, este paso no debe permanecer abierto innecesariamente, ya que el estado de la licencia, el soporte, las suscripciones y las funciones de Central dependen de ello.
La reclamación, o claim, asigna el número de serie a la cuenta correcta de Sophos Fusion. No equivale al registro posterior de un firewall existente para Central Management mediante OTP. La ruta de configuración en línea siguiente requiere una cuenta de Sophos Fusion con licencia completa o de prueba y un firewall con Base License.
El siguiente procedimiento de reclamación presupone un número de serie existente. Si todavía no se dispone de un número de serie y el asistente en línea ofrece la segunda opción correspondiente, esta proporciona un número de serie temporal para una prueba de 30 días. A continuación, iniciar sesión en la cuenta de Sophos Fusion prevista o crear una cuenta, elegir la opción de licencia para la prueba y confirmar con Claim firewall. El número de serie se asigna al firewall; avanzar con Continue. Este número de serie temporal no equivale a la evaluación de módulos de protección individuales de un firewall ya identificado que se describe más abajo, ni al aplazamiento del registro de hardware.
Reclamar un firewall nuevo durante la configuración en línea
- En el asistente, desmarcar Install the latest firmware automatically during setup (recommended) y pulsar Continue. Así, la actualización sigue siendo un paso planificado con ventana de mantenimiento y acceso local, en lugar de ejecutarse durante el registro.
- Definir el nombre del firewall y la zona horaria. Seleccionar I have an existing serial number, introducir el número de serie del firewall previsto y pulsar Continue.
- En Claim your firewall with Sophos Central, elegir Claim in Sophos Central. Iniciar sesión en la cuenta correcta de Sophos Fusion; las etiquetas inglesas pueden seguir mencionando Sophos Central.
- En Claim firewall, introducir el número de serie y pulsar Validate. Verificar la asignación del dispositivo antes de reclamarlo.
- Elegir conscientemente entre Just claim the firewall with Base license y Claim with 30 days Xstream Protection, Web Server Protection and Email Protection evaluation license. La primera opción asigna solo la licencia base; la segunda también inicia la evaluación indicada de 30 días. Una prueba no es un paquete de protección de pago ni sustituye una renovación planificada.
- Pulsar Claim firewall. Al volver al firewall, finalizar en Basic setup is complete con Skip to finish, o usar Continue para configurar los ajustes avanzados de forma controlada.
- Una vez finalizada la configuración, iniciar sesión localmente y comprobar el número de serie y el estado de las licencias en Administration > Licensing. En Sophos Fusion, abrir My Products > Firewall Management > Firewall licenses, buscar el mismo firewall y desplegar la flecha junto a su nombre. La cuenta, el número de serie y los detalles de licencia deben corresponder al dispositivo configurado.
Para un dispositivo ya configurado y reclamado, un administrador de un entorno de socios o clientes puede generar un OTP para la conexión a Central Management. Así se evita compartir las credenciales de superadministrador, pero no se sustituyen el claim ni la activación de licencias. Conectar Sophos Firewall a Sophos Fusion explica el flujo de OTP y gestión.
Importante: Firewall Management requiere una suscripción activa de pago o un contrato de soporte adecuado. La Base Firewall License por sí sola no es suficiente para todas las funciones de gestión de Central. Además, el firewall debe poder llegar a Internet por IPv4 para Central Management.
Aplazar el registro: Solo los firewalls de hardware pueden permanecer sin claiming durante un máximo de 30 días en la configuración inicial. Esta opción no está disponible para firewalls de software, virtuales, Azure o AWS BYOL. Con acceso a Internet, seleccione I do not want to register now en Register your firewall; sin conexión, empiece con Continue Offline. Hasta el registro funcionan todas las funciones locales excepto Sophos Fusion y Synchronized Security Heartbeat. En Administration > Licensing debe aparecer Registration has been currently deferred on this device. Registre el firewall en Sophos Fusion y complete el proceso dentro de los 30 días.
Activación de licencias
Después del registro, el firewall verifica sus licencias en el servidor de licencias de Sophos. Si el firewall tiene acceso a Internet, la información de la licencia se sincroniza regularmente. Además, se puede iniciar manualmente la sincronización en la WebAdmin Console.
Las nuevas suscripciones comienzan con el cumplimiento del pedido, no cuando se aplica la clave de licencia. Aun así, hay que aplicar la clave para asignar la licencia a este firewall. Aplicarla más tarde no cambia ni la fecha de inicio ni la de vencimiento.
Activar una suscripción de pago en el firewall
En Administration > Licensing, pulsar Activate subscription, introducir la clave de licencia y elegir Verify key. Comparar los detalles mostrados con el pedido y el firewall; confirmar con Confirm solo si la asignación es correcta. La nueva suscripción debe aparecer como Subscribed en Module subscription details.
A continuación, abrir My Products > Firewall Management > Firewall licenses en Sophos Fusion, buscar el mismo número de serie y desplegar los detalles mediante la flecha junto al nombre. Comprobar que la suscripción activada localmente también aparece allí con los módulos y las fechas de vencimiento esperados. Activar una clave de licencia de Sophos Firewall explica el License Schedule, las renovaciones y los errores de activación.
Iniciar una evaluación desde el firewall
En Administration > Licensing, pulsar Sign in to Sophos Central en Activate evaluations in Sophos Central. En Activate Evaluations, seleccionar solo las funciones que se van a probar y confirmar con Evaluate selected. Al volver al firewall, los módulos seleccionados deben aparecer como Evaluating en Module subscription details. Documentar el vencimiento y la decisión sobre la licencia posterior antes de que las reglas de producción dependan de estos módulos.
Aplicar una suscripción en Sophos Fusion y sincronizar localmente
Como alternativa, aplicar la clave de forma centralizada:
- En Sophos Fusion, abrir My Products > Firewall Management > Firewall licenses, buscar el firewall por número de serie y desplegar sus detalles con la flecha.
- Pulsar Apply subscriptions, introducir el Subscription Key y elegir Preview subscription.
- Comprobar los detalles de la suscripción y la asignación del dispositivo antes de confirmar con Apply subscription. Las nuevas suscripciones deben aparecer en los detalles del firewall del portal.
- En el firewall, abrir Administration > Licensing y pulsar Synchronize. En Module subscription details deben aparecer las mismas suscripciones con estados y fechas de vencimiento coincidentes.
Así se comprueban ambas direcciones: la activación local en la vista de Central y la aplicación centralizada en la vista local de licencias. Si hay diferencias, comprobar primero el número de serie, la cuenta, WAN, DNS y la hora del sistema, en lugar de probar la clave en otros dispositivos. Una licencia adecuada no configura una política de protección; su efecto se prueba por separado.
En Administration > Licensing, se debe verificar:
- ¿Está registrado el modelo correcto con el número de serie correcto?
- ¿Está activa la licencia base?
- ¿Son visibles correctamente el soporte, Xstream Protection, Standard Protection o suscripciones individuales?
- ¿Son plausibles las fechas de vencimiento?
- ¿Se aplicó realmente una nueva clave de licencia o solo se guardó en el portal?
- ¿Muestra el firewall el mismo estado que Sophos Fusion después de
Synchronize?
Sin la licencia adecuada, muchas funciones de protección no funcionan o lo hacen de manera limitada. Esto afecta, según la función, por ejemplo, IPS, Web Protection, Zero-Day Protection, DNS Protection, Central Orchestration, Active Threat Response o servicios de soporte. Los fundamentos sobre soporte y módulos se encuentran en Entender la licencia base de Sophos Firewall OS y ¿Qué paquetes de Sophos Firewall existen?.
Conexión a la plataforma Sophos Fusion
Para la operación local de un solo Sophos Firewall, Sophos Fusion no es estrictamente necesario. El firewall puede ser operado completamente a través de WebAdmin. Sin embargo, Sophos Fusion ofrece ventajas si se utilizan conscientemente estas funciones:
- visión general central de uno o varios firewalls,
- gestión de firewall central sin publicación directa de WebAdmin desde Internet,
- copias de seguridad centrales,
- informes de firewall central,
- dependiendo de la licencia, almacenamiento de registros más prolongado y funciones de informes adicionales,
- Security Heartbeat y Synchronized Application Control en entornos de endpoints de Sophos,
- integración en otros procesos de Sophos Fusion.
Es importante tener las expectativas correctas: Sophos Fusion no reemplaza la documentación operativa local ni un proceso administrativo limpio. Quien active la gestión central debe establecer conscientemente roles, MFA, acceso, almacenamiento de copias de seguridad y retención de informes.
Más sobre esto se encuentra en el artículo Conectar Sophos Firewall con Sophos Fusion: Ventajas y límites.
Finalización de la configuración
En el paso correspondiente del asistente, definir un destinatario de correo electrónico para notificaciones y copias de seguridad y avanzar con Continue. Antes de Finish, comparar el resumen de configuración con los ajustes previstos. Solo entonces finalizar: El firewall aplica los cambios y se reinicia. La advertencia sobre HA y las comprobaciones posteriores siguen siendo aplicables.
Después de completar la configuración, el firewall se reinicia o redirige a la pantalla de inicio de sesión. Si durante el asistente se ejecuta una actualización de firmware y la conexión se interrumpe, no se debe asumir inmediatamente un defecto: el firewall puede reiniciarse y volver a arrancar con el firmware entregado. Después no se debe comenzar directamente con tráfico productivo, sino controlar primero el estado básico.
Verificar directamente después del primer inicio de sesión:
- Fecha, hora y zona horaria.
- Versión de firmware y actualizaciones de patrones.
- Estado de la licencia en Administration > Licensing.
- Estado de WAN y acceso a Internet.
- Contraseña de administrador y clave maestra de almacenamiento seguro en el gestor de contraseñas.
- Configuración de copia de seguridad.
- Accesibilidad de la WebAdmin Console solo desde redes deseadas.
- Reglas predeterminadas, NAT y DNS.
- Primeros registros en el Log viewer.
Cabecera de SFOS 23: orientarse después de iniciar sesión
Esta orientación se aplica expresamente a la cabecera de WebAdmin documentada para SFOS 23; el procedimiento de configuración de SFOS 22 anterior sigue siendo la base.
- El logotipo de Sophos vuelve a Control center. La cabecera muestra el modelo y el número de serie. El Account icon permite comprobar el rol del usuario, el nombre del dispositivo, el número de serie y la versión y build del firmware antes de trabajar en el equipo.
- En el menú de cuenta, Command line abre la consola CLI y Licenses abre la vista de licencias. Para cerrar sesión, seleccionar Account icon > Sign out. Restart reinicia el dispositivo y Shutdown lo apaga. Ambas acciones interrumpen el funcionamiento y no son alternativas a cerrar sesión: no pulsarlas para explorar la interfaz, sino ejecutarlas únicamente como mantenimiento planificado.
- El menú del signo de interrogación ofrece Help, Videos y Support. El icono de comentarios abre una ventana para enviar comentarios.
- Con HA configurado, el HA icon independiente abre el estado del clúster y los nombres y números de serie de los dispositivos Primary y Auxiliary. No es el icono HA de Sophos Fusion. Para la configuración y el funcionamiento, consultar Clústeres HA y variantes.
- Logs and policy test reúne el acceso a los logs y la pestaña Policy test. El uso de logs se explica en la guía de Log Viewer; probar correctamente las reglas de firewall describe el acceso a la prueba según la versión.
No generalizar las etiquetas: El apartado anterior sobre cierre de sesión de la documentación de SFOS 23 sigue diciendo Logout, mientras que su apartado de cabecera usa Sign out. La página Manage, sin cambios, también indica admin > Console en lugar de Account icon > Command line. Estos textos no son coherentes entre sí; las nuevas etiquetas aquí solo se aplican a la cabecera de SFOS 23 documentada expresamente. No demuestran que las rutas anteriores de SFOS 22 se hayan eliminado en todas partes.
Dejar el firewall listo para producción después del asistente de configuración
Después del asistente empieza el trabajo real: el firewall debe endurecerse, integrarse en la arquitectura de red, documentarse y prepararse para la resolución de problemas. Estos pasos influyen más en la operación posterior que el propio asistente.
Por qué el asistente de configuración no es suficiente
El asistente crea una configuración básica, pero no una arquitectura de seguridad completa. Interfaces, zonas, acceso al dispositivo, DNS, DHCP, reglas de firewall, NAT, registros, copias de seguridad y perfiles de protección deben ser verificados conscientemente.
Un Sophos Firewall no es un router de consumo, donde uno termina después del asistente. Planificado correctamente, puede asegurar muy bien una red, pero solo si la arquitectura es correcta: las zonas deben coincidir con la lógica de seguridad, los accesos de gestión deben estar restringidos, las reglas deben ser creadas conscientemente y documentadas, y las funciones de protección como el filtro web, IPS, Application Control o inspección TLS deben ser activadas y probadas específicamente. Un firewall mal configurado puede crear una falsa sensación de seguridad.
Primero, vale la pena echar un vistazo al Control Center. Allí se puede ver el estado del sistema, el tráfico, la información de usuarios y dispositivos, las reglas de firewall activas, los informes y las alertas como nuevo firmware o hallazgos de chequeo de salud. Las advertencias y alertas en esta área no deben simplemente ser ignoradas, sino utilizadas como una lista de verificación práctica para el trabajo posterior.
Verificar firmware, licencia y copia de seguridad
En Backup & firmware, se verifica si el firmware activo está actualizado. Las actualizaciones de firmware son relevantes para la seguridad, ya que corrigen errores, mejoran la estabilidad y aplican correcciones de seguridad. Las actualizaciones no deben posponerse indefinidamente, pero tampoco instalarse sin preparación.
Sophos Firewall trabaja con dos ranuras de firmware. Esto permite arrancar con un firmware anterior en caso de problemas. Sin embargo, antes de cualquier cambio importante, se debe crear una copia de seguridad manual. Para firewalls productivos, se debe planificar una ventana de mantenimiento, revisar las notas de la versión, el estado de HA, el espacio libre, las dependencias de VPN y la accesibilidad externa.
En Backup & firmware, también se debe configurar una copia de seguridad regular. Para copias de seguridad cifradas, se necesita una contraseña de copia de seguridad. Para la restauración de datos sensibles, también es relevante la clave maestra de almacenamiento seguro. Esta clave debe estar en un gestor de contraseñas. Si se pierde, se puede restablecer a través de la consola, pero las copias de seguridad protegidas existentes no se pueden restaurar normalmente.
Luego, en Administration > Licensing, se debe verificar si el registro, la licencia base y las suscripciones contratadas se muestran correctamente. Para el tema de las actualizaciones, los artículos Actualización de firmware de Sophos Firewall: Preparación y mejores prácticas y Actualizar el firmware en Sophos Firewall son útiles. Las copias de seguridad se explican con más detalle en el artículo Crear o restaurar una copia de seguridad de Sophos Firewall.
Planificar correctamente zonas e interfaces
El asistente puede agrupar varios puertos LAN en un puente en appliances de hardware. Esto es práctico para un inicio rápido, pero no siempre es la mejor arquitectura objetivo. En Network > Interfaces, se debe verificar qué puertos, VLANs, puentes o LAGs realmente se necesitan.
Cada interfaz está asignada exactamente a una zona. Esta asignación determina más tarde cómo se aplican las reglas de firewall, el acceso al dispositivo y los perfiles de protección. Las zonas productivas típicas son, por ejemplo, LAN, Server, DMZ, Guest, VoIP, Management o VPN. No todas las VLAN necesitan necesariamente su propia zona, pero cada zona debe tener un significado de seguridad claro.
Más sobre esto se encuentra en el artículo Planificar y configurar zonas e interfaces de Sophos Firewall.
Asegurar el acceso al dispositivo
Un error común después de la configuración inicial es demasiado acceso de gestión. Los accesos a servicios locales del firewall, como WebAdmin, SSH, User Portal, VPN Portal, DNS o Ping, no se controlan a través de reglas de firewall normales. Para eso está Administration > Device access.
⚠️ WebAdmin, SSH, User Portal y VPN Portal nunca deberían estar accesibles solo porque la base de reglas de firewall parece limpia. Estos servicios dependen de Device Access y Local Service ACLs. Después de cada cambio, probar activamente desde qué zonas y redes de origen el acceso es realmente posible.
Para sistemas productivos, HTTPS y SSH no deben permitirse ampliamente desde zonas inseguras. Si se necesita acceso externo, se debe trabajar con una Local service ACL exception rule y limitar el acceso a direcciones IP fijas o redes de gestión definidas. Alternativamente, la gestión de firewall de Sophos Fusion suele ser la solución más limpia.
Más sobre esto se encuentra en el artículo Configurar correctamente el acceso al dispositivo de Sophos Firewall.
Establecer cuentas de administrador, MFA y acceso de emergencia
Después del primer inicio de sesión, no se debe trabajar permanentemente con un acceso de administrador compartido. Para el día a día, es mejor tener administradores propios, roles claros y un acceso de emergencia documentado. Así se puede rastrear más tarde quién realizó un cambio, y una contraseña comprometida no se convierte automáticamente en acceso total al firewall.
Para nuevos firewalls, este orden es sensato:
- Probar al menos un segundo acceso administrativo antes de activar ampliamente MFA.
- Tratar al usuario predeterminado local
admincomo una cuenta de emergencia y no usarlo como usuario diario. - Activar MFA para WebAdmin, VPN Portal y acceso remoto de manera planificada.
- Documentar roles y responsabilidades, especialmente si se utiliza la gestión de firewall de Sophos Fusion.
- Establecer el restablecimiento de tokens, el almacenamiento de contraseñas y el acceso fuera del horario laboral.
MFA reduce el riesgo de credenciales robadas, pero no reemplaza la restricción de acceso. Por lo tanto, MFA para WebAdmin, VPN Portal y acceso remoto de Sophos Firewall y el acceso al dispositivo deben ir juntos. Si varias personas trabajan a través de Sophos Fusion, también se deben revisar los roles administrativos de Sophos Fusion.
Verificar DNS, DHCP y resolución de nombres interna
En Network > DNS, se establece cómo el firewall obtiene servidores DNS: por DHCP, a través de datos PPPoE del proveedor o estáticamente. Para dominios internos, se deben usar rutas de solicitud DNS para que las consultas para zonas internas vayan al servidor DNS interno correcto.
En nuevas instalaciones, DNS debe probarse con nombres internos y externos reales. Una prueba solo con google.com no es suficiente si más tarde se utilizan Active Directory, servidores de archivos, impresoras, sistemas de gestión o aplicaciones internas. Lo importante es principalmente si los clientes reciben los servidores DNS correctos y si el firewall no redirige accidentalmente dominios internos a resolutores públicos.
Prueba práctica de DNS:
- El firewall resuelve nombres externos: Registro, sincronización de licencias, actualizaciones y conexión a Central funcionan
- El cliente resuelve nombres externos: DHCP, servidor DNS y regla de firewall coinciden
- El cliente resuelve nombres internos: El DNS interno o la ruta de solicitud DNS funcionan
- El cliente VPN o VLAN resuelve nombres internos: El servidor DNS, el dominio de búsqueda y la regla de zona coinciden también fuera de la primera LAN
DHCP se configura por interfaz en Network > DHCP. Configurar Sophos Firewall como servidor DHCP explica cómo planificar y probar correctamente el rango, la puerta de enlace, DNS, el tiempo de concesión y las asignaciones estáticas.
Si DHCP debe ser reenviado a través de túneles VPN, el firewall también puede funcionar como un relé DHCP. Para opciones especiales de DHCP, hay Configurar opciones DHCP en Sophos Firewall.
Verificar las primeras reglas de firewall y NAT
La regla predeterminada de salida creada por el asistente no debe adoptarse ciegamente. En Rules and policies > Firewall rules, se debe verificar qué zonas de origen están permitidas, qué destinos deben ser accesibles y qué características de seguridad están activas. Las reglas se procesan de arriba a abajo; la primera regla coincidente gana.
Para comenzar, debe existir al menos una regla de cliente a Internet nombrada conscientemente. Esta regla no debe simplemente permitir Any a Any, sino mostrar claramente la zona de origen, la red de origen, los destinos, los servicios, el registro y las características de seguridad. Si la regla se amplía más tarde, debe seguir siendo rastreable si está destinada a clientes normales, servidores, invitados, IoT o dispositivos de gestión.
Una primera verificación de reglas puede ser así:
- Conectar un cliente de prueba en la zona prevista.
- Verificar la dirección IP, la puerta de enlace y el DNS en el cliente.
- Generar una llamada HTTPS externa.
- En el Log viewer, buscar por IP de origen, destino, servicio e ID de regla.
- Verificar si se alcanzó la regla de firewall y la regla NAT esperadas.
- Realizar una prueba intencionadamente no permitida, por ejemplo, desde una zona de invitados o de gestión.
- Documentar qué regla permanece productiva y qué regla de asistente o de prueba se elimina.
Para NAT: NAT no permite tráfico por sí mismo. Siempre se necesita también una regla de firewall adecuada. Para clientes normales a Internet, generalmente es relevante una regla de NAT de origen con MASQ. Para servidores publicados, se necesita DNAT más una regla de firewall adecuada, registro y una prueba externa desde fuera de la propia LAN. Para nuevas configuraciones, las reglas de NAT independientes suelen ser más claras que las reglas de NAT vinculadas. Los fundamentos están en Entender y configurar correctamente las reglas de Sophos Firewall y Entender NAT en Sophos Firewall: SNAT, DNAT, MASQ, PAT. Si se debe publicar un servidor interno, el artículo Publicar servidor mediante DNAT en Sophos Firewall es adecuado.
Activar conscientemente las funciones de protección
Una regla de firewall no es automáticamente una regla de protección completa. Dependiendo de la licencia y el objetivo, se deben activar, probar y documentar conscientemente IPS, Web Protection, Application Control, escaneo de malware, inspección TLS, Zero-Day Protection o Threat Feeds.
Orden práctico:
- Crear zonas y reglas limpias.
- Activar el registro para reglas importantes.
- Activar IPS y Web Protection donde sean apropiados.
- Agregar Application Control para aplicaciones riesgosas o no deseadas.
- Introducir inspección TLS solo de manera planificada, con grupo de prueba, distribución de CA y excepciones.
- Activar Threat Feeds, NDR o Active Threat Response solo cuando se haya aclarado el monitoreo y el proceso de falsos positivos.
Para el contexto más amplio de endurecimiento, es adecuado Mejores prácticas de Sophos Firewall: Red, reglas y seguridad. Para Zero-Day Protection, hay Entender y operar Sophos Firewall Zero-Day Protection, para inspección TLS Introducir inspección TLS en Sophos Firewall.
Preparar registros y resolución de problemas
En reglas de firewall importantes, se debe activar Log firewall traffic, de lo contrario, a menudo faltan exactamente las informaciones necesarias para la resolución de problemas. Esto no es evidente para muchos: si una regla de firewall no registra, el tráfico correspondiente tampoco aparece de manera significativa en el Log Viewer. Entonces, aunque se puedan ver otros eventos del sistema, no se ve la decisión de regla concreta que realmente se busca.
En System services > Log settings, se puede definir qué tipos de registros se envían localmente, a servidores Syslog o a Sophos Fusion. El firewall posee archivos de registro locales y una base de datos de informes interna, pero no están destinados como un archivo a largo plazo para semanas, meses o años. Si los registros deben conservarse permanentemente o buscarse centralmente, se necesita un servidor Syslog externo o Central Firewall Reporting.
Para Sophos Fusion, en general: con una suscripción activa de firewall, los informes de firewall central están disponibles por un período limitado. Con Xstream Protection o Central Orchestration, son posibles evaluaciones más prolongadas. Con Central Firewall Reporting Advanced, se obtiene almacenamiento adicional y una retención significativamente más prolongada. Los detalles están en Activar informes de firewall central.
Para análisis iniciales, generalmente son suficientes Log viewer, Policy tester y Packet capture. Para análisis más profundos, se pueden asegurar registros CLI adicionales, activar registros de depuración o usar tcpdump. Los registros de depuración solo deben activarse de manera específica y por tiempo limitado, ya que generan significativamente más datos. Cómo probar reglas se muestra en Probar reglas de firewall con Log Viewer, Policy Test y Packet Capture. Para Packet Capture, nombres de servicios y archivos de registro, están los artículos Usar la herramienta de captura de paquetes en WebAdmin y Resolución de problemas de Sophos Firewall: Servicios y registros. Si se deben recopilar registros para soporte o análisis externo, ayuda Asegurar registros de Sophos Firewall para análisis externo.
Prueba de aceptación antes del tráfico productivo
Antes del lanzamiento, no solo se debe verificar si “Internet funciona”. Una pequeña prueba de aceptación documentada previene muchos casos de soporte posteriores.
Siempre que sea posible, pruebe primero las reglas sin conexión en una red de laboratorio. Otra opción gradual consiste en usar temporalmente una dirección de gateway distinta en la red real y dirigir solo algunos clientes de prueba al firewall. Cambie la dirección de gateway o el cableado durante la ventana de mantenimiento únicamente después de validar los flujos de ida y vuelta. Si la prueba falla, devuelva los clientes al gateway anterior; la producción permanece sin cambios.
Pruebas sensatas:
- Inicio de sesión de administrador desde la red de gestión: WebAdmin es accesible, pero no está abierto desde zonas no deseadas
- Inicio de sesión de administrador desde una zona de clientes, invitados o WAN: el acceso se bloquea si allí no está prevista una red de gestión explícita
- Segundo administrador o acceso de emergencia: El acceso sigue siendo posible si MFA, SSO o una cuenta de usuario falla
- Cliente desde LAN a Internet: La regla de firewall, NAT, DNS y política de seguridad funcionan como se espera
- Nombre DNS interno: Las rutas de solicitud DNS o los resolutores internos funcionan
- Tráfico de prueba bloqueado: Log Viewer muestra la regla adecuada o el bloqueo esperado
- Descarga y almacenamiento de copia de seguridad: La copia de seguridad no solo se crea, sino que también es localizable
- Destino Central o Syslog: Los registros e informes llegan fuera del firewall, si está planeado
La prueba debe documentarse brevemente: fecha, versión de firmware, ubicación, IP de origen probada, destino, resultado esperado y puntos abiertos. Esto puede parecer poco espectacular, pero ahorra tiempo si días después se debe investigar un problema de VPN, una regla NAT o un problema de DNS.
Lista de verificación después de la configuración inicial
Verificar de inmediato
- Contraseña de administrador y clave maestra de almacenamiento seguro almacenadas de forma segura.
- Firewall registrado y estado de la licencia verificado.
- Estado del firmware y actualizaciones de patrones controlados.
- Copia de seguridad manual creada y almacenada externamente.
- WebAdmin y SSH accesibles solo desde redes deseadas.
- WebAdmin y SSH probados negativamente de forma activa desde zonas no deseadas.
- Segundo acceso de administrador y concepto de emergencia probados.
- WAN, DNS y zona horaria verificados.
- Regla de firewall predeterminada evaluada conscientemente.
Verificar en los primeros días
- Zonas, VLANs, puentes y LAGs planificados correctamente.
- Rutas de solicitud DNS y rangos DHCP controlados.
- Reglas de firewall y NAT documentadas.
- Registro activado en reglas importantes.
- Proceso de copia de seguridad central o local establecido.
- Decidido objetivo de registro central, Syslog u otro.
- Primeras reglas validadas con Log Viewer, Policy Test y Packet Capture.
Verificar antes de la operación productiva o el lanzamiento
- Acceso de gestión endurecido.
- MFA y roles de administrador verificados.
- IPS, Web Protection, Application Control y otras funciones de protección activadas conscientemente.
- Inspección TLS planificada solo con proceso de prueba y excepciones.
- Acceso remoto, IPsec, WAF, RED o SD-WAN probados por separado, si se utilizan.
- Documentado el camino de reversión y soporte.
Errores típicos
- Configuración del wizard usada directamente en producción: Quedan reglas demasiado amplias, zonas erróneas o servicios de gestión abiertos. Tras el wizard, completar una checklist operativa propia.
- Secure Storage Master Key no documentada: Restore o migración se complican innecesariamente. Guardar la SSMK inmediatamente en el gestor de contraseñas.
- WebAdmin accesible desde WAN o redes cliente: Bots, fuerza bruta y superficie de ataque innecesaria son más probables. Device Access y Local Service ACL Exception Rules deben ser estrictos.
- MFA activado sin fallback: Los admins pueden bloquearse por problemas de token, hora o grupos. Probar antes segundo admin, acceso break-glass y proceso de tokens.
- Logging olvidado en reglas: La resolución de problemas posterior queda ciega.
Log firewall trafficdebe estar activo en reglas importantes. - DNS resuelto solo con resolver público: Los nombres internos no funcionan de forma fiable. Planificar DNS internos y DNS request routes.
- NAT esperado sin regla de firewall correspondiente: Servidores o servicios no son accesibles pese al NAT. Revisar siempre NAT y regla de firewall juntos.
- Firmware update instalado sin backup: Falta el camino de vuelta si aparecen problemas. Revisar backup, release notes y ventana de mantenimiento antes de updates.
FAQ
¿Está Sophos Firewall configurado de manera segura después del asistente de configuración?
¿Es necesario usar Sophos Fusion para un Sophos Firewall?
¿Qué dirección se usa para el primer acceso a Sophos Firewall?
https://172.16.16.16:4444. En modelos con puerto de gestión dedicado, también puede ser relevante https://10.0.1.1:4444. El comportamiento exacto depende del modelo y la conexión.