Comprobar los puertos reservados en Sophos Firewall
Sophos Firewall reserva determinados puertos para servicios internos del sistema. Estos puertos siguen reservados aunque el servicio correspondiente no se utilice en ese momento. Por tanto, un puerto reservado no puede asignarse sin más a otra función del firewall.
Esto es especialmente importante al planificar un puerto propio para WebAdmin, User Portal, VPN Portal, SSL VPN, WAF, un proxy u otro servicio del firewall. La reserva es solo la primera comprobación: un puerto no reservado puede estar ya en uso o abrir una vía de acceso inesperada mediante el uso compartido de puertos.
⚠️ Un puerto no reservado no es una autorización de seguridad. La accesibilidad, la dirección IP WAN, el protocolo, Administration > Device access, el uso compartido de puertos y el NAT previo deben planificarse y probarse por separado. El tráfico reenviado también requiere reglas de firewall adecuadas; dichas reglas no controlan el acceso a servicios locales del sistema.
Puertos reservados en SFOS 22
La lista corresponde al estado de Sophos Firewall 22.0 comprobado el 4 de septiembre de 2026. Los rangos incluyen ambos extremos.
| Puerto | Puerto | Puerto |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
Sophos publica las reservas como números de puerto, sin excepciones específicas por protocolo. No se debe intentar eludirlas cambiando de TCP a UDP. Desactivar o reiniciar un servicio tampoco libera el número.
¿Puerto reservado, exclusivo o compartido?
Para comprobar colisiones cuenta la combinación de protocolo y puerto: TCP 8443 y UDP 8443 son combinaciones distintas. En cambio, una reserva del producto se aplica al propio número de puerto.
- Reservado: ninguna función local puede usar un número de la lista.
- Exclusivo: Web admin console y User portal requieren puertos exclusivos; sus valores predeterminados son TCP
4444y TCP4443. - Uso compartido restringido: si VPN Portal y SSL VPN usan el mismo puerto y protocolo, Login Security no funciona y VPN Portal queda accesible desde las zonas de SSL VPN. WAF debe diferenciarse por dirección IP WAN, puerto o protocolo.
Consulte el uso compartido de puertos entre WebAdmin, portales, WAF y SSL VPN para ver todas las condiciones. La lista de reservados no sustituye esta comprobación.
Cambiar y verificar un puerto propio
1. Registrar el estado y las dependencias
Antes del cambio, anotar puerto, protocolo, IP WAN y zonas permitidas en Administration > Device access. Inventariar también las reglas NAT/listeners previos, URL, monitorización y perfiles VPN distribuidos para poder recuperar exactamente el estado anterior.
Los campos principales están en Administration > Admin and user settings: Admin console HTTPS port, User portal HTTPS port y VPN portal HTTPS port. Para SSL VPN: Remote access VPN > SSL VPN > SSL VPN global settings > Protocol y Port. TCP 10443 es solo un ejemplo adaptable: aunque no esté reservado, aún debe comprobarse frente a listeners, condiciones de uso compartido y dispositivos previos.
2. Comprobar acceso y uso compartido antes de guardar
Para el acceso directo a servicios de administración locales, Administration > Device access controla las zonas permitidas. Una regla de firewall normal no concede este acceso ni resuelve colisiones locales. Para limitarlo a un host o una red, use una Local service ACL exception rule en vez de una autorización amplia de zona.
⚠️ Ruta independiente del proxy web: SFOS trata las solicitudes HTTP y HTTPS del proxy web del firewall como internas, no como solicitudes de la zona del cliente. Por tanto, denegar el servicio para esa zona en Administration > Device access no aísla esta ruta del proxy. Los usuarios con acceso al proxy pueden llegar por ella a servicios HTTPS locales como WebAdmin o los portales. Esto se refiere a la accesibilidad, no a eludir el inicio de sesión ni el acceso al túnel SSL VPN. La vista general de los portales explica esta excepción de Device Access.
Para SSL VPN, compruebe además Override hostname, el reenvío WAN y las configuraciones cliente. Los ajustes globales forman parte del archivo .ovpn importado, por lo que los clientes afectados necesitan una configuración nueva.
3. Hacer pruebas positiva, negativa y funcional
Tras guardar, conectarse desde una zona permitida con la URL completa o un perfil VPN nuevo y comprobar el inicio de sesión, el túnel y la función. Repetir desde una zona no permitida y verificar que ningún segundo servicio sea accesible. Actualizar después NAT, monitorización y marcadores, y volver a probar. Que la interfaz acepte un valor solo demuestra que pudo guardarse, no la accesibilidad ni el funcionamiento del inicio de sesión o de la conexión VPN.
Las pruebas positiva y negativa del acceso directo siguen siendo necesarias. Si los clientes pueden usar el proxy web del firewall, probar además la nueva URL HTTPS completa del servicio WebAdmin o del portal que realmente se ha modificado a través de ese mismo proxy: desde la zona real del cliente y según el acceso previsto. Documentar si el servicio es accesible a través del proxy y si el resultado coincide con la autorización o denegación planificada. Un acceso directo rechazado no demuestra el aislamiento de esta ruta independiente; una página de inicio de sesión accesible tampoco demuestra que se pueda iniciar sesión correctamente.
4. Restaurar el estado anterior si falla
Introducir en el mismo campo el puerto y protocolo anotados y devolver reglas NAT/listeners, perfiles, URL y monitorización a sus valores anteriores. Repetir ambas pruebas: la reversión debe restaurar todo el estado previo, no limitarse a usar otro puerto accesible.
Las conexiones salientes del firewall a Sophos son otro tema: Permitir servicios y puertos salientes de Sophos.
Errores habituales
No se puede guardar el puerto deseado
Comprobar el número, incluidos los tres rangos, y después los servicios locales y el uso compartido. Un socket libre o una regla de firewall no anulan una reserva del producto.
El puerto no está reservado, pero no es accesible desde el exterior
Comprobar Administration > Device access, las excepciones ACL locales, IP WAN, protocolo, NAT previo, filtros del proveedor y el servicio activo. Para SSL VPN, Override hostname debe coincidir con una dirección accesible para los clientes.
Los perfiles antiguos dejan de funcionar tras cambiar el puerto
Los perfiles VPN, URL, monitorización y redirecciones pueden conservar el puerto anterior. Hay que actualizarlos o restaurarlos todos al valor anotado durante la reversión.