Comprobar los puertos reservados en Sophos Firewall
Sophos Firewall reserva determinados puertos para servicios internos del sistema. Estos puertos siguen reservados aunque el servicio correspondiente no se utilice en ese momento. Por tanto, un puerto reservado no puede asignarse sin más a otra función del firewall.
Esto es especialmente importante al planificar un puerto propio para WebAdmin, VPN Portal, SSL VPN, WAF, un proxy u otro servicio local. Antes del cambio, hay que comparar el puerto deseado con la siguiente lista de SFOS 22.
⚠️ Un puerto disponible no es una autorización de seguridad. La accesibilidad, la dirección IP WAN, el protocolo, Device Access, el uso compartido de puertos, el NAT previo y las reglas de firewall deben planificarse y probarse por separado.
Puertos reservados en SFOS 22
La siguiente lista corresponde al estado público de la ayuda de Sophos Firewall 22.0. Los rangos incluyen ambos extremos.
| Puerto | Puerto | Puerto |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
La lista no indica deliberadamente qué proceso interno utiliza cada puerto. Para elegir un puerto basta con este límite del producto: si el valor deseado aparece aquí, hay que elegir otro. Reiniciar un servicio o desactivar una función sospechosa no lo libera.
Elegir de forma segura un puerto propio
- Documentar la dirección IP WAN, el protocolo y el puerto previstos. TCP
8443y UDP8443son combinaciones distintas. - Comprobar el puerto en la lista de reservados.
- Revisar los servicios locales existentes y el uso compartido de puertos entre WebAdmin, portales, WAF y SSL VPN.
- Si existe un router o balanceador previo, comprobar su configuración de NAT y listeners.
- Realizar el cambio en una ventana de mantenimiento, probar positivamente el servicio desde la zona de origen prevista y negativamente desde una zona que no deba tener acceso.
Las conexiones que el propio firewall establece con servicios de Sophos son una cuestión distinta. Los destinos y puertos necesarios se indican en Permitir servicios y puertos salientes de Sophos.
Errores habituales
No se puede guardar el puerto deseado
Primero hay que comprobar si está reservado. Después, revisar los servicios activos y el uso compartido de puertos. Una regla de firewall normal no resuelve una colisión entre servicios locales.
El puerto no está reservado, pero no es accesible desde el exterior
Entonces el error no está relacionado automáticamente con esta lista. Comprobar Device Access o una Local Service ACL Exception, la dirección IP WAN, el protocolo, el NAT previo, los filtros del proveedor y el servicio que está realmente activo. Una prueba TCP abierta todavía no demuestra un inicio de sesión o una conexión VPN funcionales.
Los perfiles antiguos dejan de funcionar tras cambiar el puerto
Los perfiles VPN exportados, las URL guardadas, la monitorización y las redirecciones de puertos suelen contener el puerto anterior. Hay que actualizar estas dependencias después del cambio y probarlas con una conexión nueva.