Ir al contenido
Avanet

Comprobar los puertos reservados en Sophos Firewall

Sophos Firewall reserva determinados puertos para servicios internos del sistema. Estos puertos siguen reservados aunque el servicio correspondiente no se utilice en ese momento. Por tanto, un puerto reservado no puede asignarse sin más a otra función del firewall.

Esto es especialmente importante al planificar un puerto propio para WebAdmin, User Portal, VPN Portal, SSL VPN, WAF, un proxy u otro servicio del firewall. La reserva es solo la primera comprobación: un puerto no reservado puede estar ya en uso o abrir una vía de acceso inesperada mediante el uso compartido de puertos.

⚠️ Un puerto no reservado no es una autorización de seguridad. La accesibilidad, la dirección IP WAN, el protocolo, Administration > Device access, el uso compartido de puertos y el NAT previo deben planificarse y probarse por separado. El tráfico reenviado también requiere reglas de firewall adecuadas; dichas reglas no controlan el acceso a servicios locales del sistema.

Puertos reservados en SFOS 22

La lista corresponde al estado de Sophos Firewall 22.0 comprobado el 4 de septiembre de 2026. Los rangos incluyen ambos extremos.

PuertoPuertoPuerto
41122
232425
415358
109142161
179197198
273299300
414415417
418419464
500514546
547885886
9929941211
141517011723
181321212600
270927122718
272727362745
275427553001
330634003410
412844554500
450154325433
543455555685
5900–600060096060
606161776277
637967836789
783078318005
800980888089
809080918347
838490069090
909190929595
9687992211001–11010
253152531636878
391754307649093
65001–650396512365353

Sophos publica las reservas como números de puerto, sin excepciones específicas por protocolo. No se debe intentar eludirlas cambiando de TCP a UDP. Desactivar o reiniciar un servicio tampoco libera el número.

¿Puerto reservado, exclusivo o compartido?

Para comprobar colisiones cuenta la combinación de protocolo y puerto: TCP 8443 y UDP 8443 son combinaciones distintas. En cambio, una reserva del producto se aplica al propio número de puerto.

  • Reservado: ninguna función local puede usar un número de la lista.
  • Exclusivo: Web admin console y User portal requieren puertos exclusivos; sus valores predeterminados son TCP 4444 y TCP 4443.
  • Uso compartido restringido: si VPN Portal y SSL VPN usan el mismo puerto y protocolo, Login Security no funciona y VPN Portal queda accesible desde las zonas de SSL VPN. WAF debe diferenciarse por dirección IP WAN, puerto o protocolo.

Consulte el uso compartido de puertos entre WebAdmin, portales, WAF y SSL VPN para ver todas las condiciones. La lista de reservados no sustituye esta comprobación.

Cambiar y verificar un puerto propio

1. Registrar el estado y las dependencias

Antes del cambio, anotar puerto, protocolo, IP WAN y zonas permitidas en Administration > Device access. Inventariar también las reglas NAT/listeners previos, URL, monitorización y perfiles VPN distribuidos para poder recuperar exactamente el estado anterior.

Los campos principales están en Administration > Admin and user settings: Admin console HTTPS port, User portal HTTPS port y VPN portal HTTPS port. Para SSL VPN: Remote access VPN > SSL VPN > SSL VPN global settings > Protocol y Port. TCP 10443 es solo un ejemplo adaptable: aunque no esté reservado, aún debe comprobarse frente a listeners, condiciones de uso compartido y dispositivos previos.

2. Comprobar acceso y uso compartido antes de guardar

Administration > Device access controla las zonas permitidas para servicios locales. Una regla de firewall normal no concede este acceso ni resuelve colisiones locales. Para limitarlo a un host o una red, use una Local service ACL exception rule en vez de una autorización amplia de zona.

Para SSL VPN, compruebe además Override hostname, el reenvío WAN y las configuraciones cliente. Los ajustes globales forman parte del archivo .ovpn importado, por lo que los clientes afectados necesitan una configuración nueva.

3. Hacer pruebas positiva, negativa y funcional

Tras guardar, conectarse desde una zona permitida con la URL completa o un perfil VPN nuevo y comprobar el inicio de sesión, el túnel y la función. Repetir desde una zona no permitida y verificar que ningún segundo servicio sea accesible. Actualizar después NAT, monitorización y marcadores, y volver a probar. Que la interfaz acepte un valor solo demuestra que pudo guardarse, no la accesibilidad ni el funcionamiento del inicio de sesión o de la conexión VPN.

4. Restaurar el estado anterior si falla

Introducir en el mismo campo el puerto y protocolo anotados y devolver reglas NAT/listeners, perfiles, URL y monitorización a sus valores anteriores. Repetir ambas pruebas: la reversión debe restaurar todo el estado previo, no limitarse a usar otro puerto accesible.

Las conexiones salientes del firewall a Sophos son otro tema: Permitir servicios y puertos salientes de Sophos.

Errores habituales

No se puede guardar el puerto deseado

Comprobar el número, incluidos los tres rangos, y después los servicios locales y el uso compartido. Un socket libre o una regla de firewall no anulan una reserva del producto.

El puerto no está reservado, pero no es accesible desde el exterior

Comprobar Administration > Device access, las excepciones ACL locales, IP WAN, protocolo, NAT previo, filtros del proveedor y el servicio activo. Para SSL VPN, Override hostname debe coincidir con una dirección accesible para los clientes.

Los perfiles antiguos dejan de funcionar tras cambiar el puerto

Los perfiles VPN, URL, monitorización y redirecciones pueden conservar el puerto anterior. Hay que actualizarlos o restaurarlos todos al valor anotado durante la reversión.

Preguntas frecuentes

¿Queda disponible un puerto reservado al desactivar su servicio?

No. Sophos reserva estos puertos aunque el servicio no esté en uso.

¿Puede una regla de firewall liberar un puerto reservado?

No. Las reglas de firewall controlan el tráfico reenviado; no anulan la reserva ni los controles de acceso a los servicios locales.