Comprobar los puertos reservados en Sophos Firewall
Sophos Firewall reserva determinados puertos para servicios internos del sistema. Estos puertos siguen reservados aunque el servicio correspondiente no se utilice en ese momento. Por tanto, un puerto reservado no puede asignarse sin más a otra función del firewall.
Esto es especialmente importante al planificar un puerto propio para WebAdmin, User Portal, VPN Portal, SSL VPN, WAF, un proxy u otro servicio del firewall. La reserva es solo la primera comprobación: un puerto no reservado puede estar ya en uso o abrir una vía de acceso inesperada mediante el uso compartido de puertos.
⚠️ Un puerto no reservado no es una autorización de seguridad. La accesibilidad, la dirección IP WAN, el protocolo, Administration > Device access, el uso compartido de puertos y el NAT previo deben planificarse y probarse por separado. El tráfico reenviado también requiere reglas de firewall adecuadas; dichas reglas no controlan el acceso a servicios locales del sistema.
Puertos reservados en SFOS 22
La lista corresponde al estado de Sophos Firewall 22.0 comprobado el 4 de septiembre de 2026. Los rangos incluyen ambos extremos.
| Puerto | Puerto | Puerto |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
Sophos publica las reservas como números de puerto, sin excepciones específicas por protocolo. No se debe intentar eludirlas cambiando de TCP a UDP. Desactivar o reiniciar un servicio tampoco libera el número.
¿Puerto reservado, exclusivo o compartido?
Para comprobar colisiones cuenta la combinación de protocolo y puerto: TCP 8443 y UDP 8443 son combinaciones distintas. En cambio, una reserva del producto se aplica al propio número de puerto.
- Reservado: ninguna función local puede usar un número de la lista.
- Exclusivo: Web admin console y User portal requieren puertos exclusivos; sus valores predeterminados son TCP
4444y TCP4443. - Uso compartido restringido: si VPN Portal y SSL VPN usan el mismo puerto y protocolo, Login Security no funciona y VPN Portal queda accesible desde las zonas de SSL VPN. WAF debe diferenciarse por dirección IP WAN, puerto o protocolo.
Consulte el uso compartido de puertos entre WebAdmin, portales, WAF y SSL VPN para ver todas las condiciones. La lista de reservados no sustituye esta comprobación.
Cambiar y verificar un puerto propio
1. Registrar el estado y las dependencias
Antes del cambio, anotar puerto, protocolo, IP WAN y zonas permitidas en Administration > Device access. Inventariar también las reglas NAT/listeners previos, URL, monitorización y perfiles VPN distribuidos para poder recuperar exactamente el estado anterior.
Los campos principales están en Administration > Admin and user settings: Admin console HTTPS port, User portal HTTPS port y VPN portal HTTPS port. Para SSL VPN: Remote access VPN > SSL VPN > SSL VPN global settings > Protocol y Port. TCP 10443 es solo un ejemplo adaptable: aunque no esté reservado, aún debe comprobarse frente a listeners, condiciones de uso compartido y dispositivos previos.
2. Comprobar acceso y uso compartido antes de guardar
Administration > Device access controla las zonas permitidas para servicios locales. Una regla de firewall normal no concede este acceso ni resuelve colisiones locales. Para limitarlo a un host o una red, use una Local service ACL exception rule en vez de una autorización amplia de zona.
Para SSL VPN, compruebe además Override hostname, el reenvío WAN y las configuraciones cliente. Los ajustes globales forman parte del archivo .ovpn importado, por lo que los clientes afectados necesitan una configuración nueva.
3. Hacer pruebas positiva, negativa y funcional
Tras guardar, conectarse desde una zona permitida con la URL completa o un perfil VPN nuevo y comprobar el inicio de sesión, el túnel y la función. Repetir desde una zona no permitida y verificar que ningún segundo servicio sea accesible. Actualizar después NAT, monitorización y marcadores, y volver a probar. Que la interfaz acepte un valor solo demuestra que pudo guardarse, no la accesibilidad ni el funcionamiento del inicio de sesión o de la conexión VPN.
4. Restaurar el estado anterior si falla
Introducir en el mismo campo el puerto y protocolo anotados y devolver reglas NAT/listeners, perfiles, URL y monitorización a sus valores anteriores. Repetir ambas pruebas: la reversión debe restaurar todo el estado previo, no limitarse a usar otro puerto accesible.
Las conexiones salientes del firewall a Sophos son otro tema: Permitir servicios y puertos salientes de Sophos.
Errores habituales
No se puede guardar el puerto deseado
Comprobar el número, incluidos los tres rangos, y después los servicios locales y el uso compartido. Un socket libre o una regla de firewall no anulan una reserva del producto.
El puerto no está reservado, pero no es accesible desde el exterior
Comprobar Administration > Device access, las excepciones ACL locales, IP WAN, protocolo, NAT previo, filtros del proveedor y el servicio activo. Para SSL VPN, Override hostname debe coincidir con una dirección accesible para los clientes.
Los perfiles antiguos dejan de funcionar tras cambiar el puerto
Los perfiles VPN, URL, monitorización y redirecciones pueden conservar el puerto anterior. Hay que actualizarlos o restaurarlos todos al valor anotado durante la reversión.