Ir al contenido
Avanet

Comprobar los puertos reservados en Sophos Firewall

Sophos Firewall reserva determinados puertos para servicios internos del sistema. Estos puertos siguen reservados aunque el servicio correspondiente no se utilice en ese momento. Por tanto, un puerto reservado no puede asignarse sin más a otra función del firewall.

Esto es especialmente importante al planificar un puerto propio para WebAdmin, VPN Portal, SSL VPN, WAF, un proxy u otro servicio local. Antes del cambio, hay que comparar el puerto deseado con la siguiente lista de SFOS 22.

⚠️ Un puerto disponible no es una autorización de seguridad. La accesibilidad, la dirección IP WAN, el protocolo, Device Access, el uso compartido de puertos, el NAT previo y las reglas de firewall deben planificarse y probarse por separado.

Puertos reservados en SFOS 22

La siguiente lista corresponde al estado público de la ayuda de Sophos Firewall 22.0. Los rangos incluyen ambos extremos.

PuertoPuertoPuerto
41122
232425
415358
109142161
179197198
273299300
414415417
418419464
500514546
547885886
9929941211
141517011723
181321212600
270927122718
272727362745
275427553001
330634003410
412844554500
450154325433
543455555685
5900–600060096060
606161776277
637967836789
783078318005
800980888089
809080918347
838490069090
909190929595
9687992211001–11010
253152531636878
391754307649093
65001–650396512365353

La lista no indica deliberadamente qué proceso interno utiliza cada puerto. Para elegir un puerto basta con este límite del producto: si el valor deseado aparece aquí, hay que elegir otro. Reiniciar un servicio o desactivar una función sospechosa no lo libera.

Elegir de forma segura un puerto propio

  1. Documentar la dirección IP WAN, el protocolo y el puerto previstos. TCP 8443 y UDP 8443 son combinaciones distintas.
  2. Comprobar el puerto en la lista de reservados.
  3. Revisar los servicios locales existentes y el uso compartido de puertos entre WebAdmin, portales, WAF y SSL VPN.
  4. Si existe un router o balanceador previo, comprobar su configuración de NAT y listeners.
  5. Realizar el cambio en una ventana de mantenimiento, probar positivamente el servicio desde la zona de origen prevista y negativamente desde una zona que no deba tener acceso.

Las conexiones que el propio firewall establece con servicios de Sophos son una cuestión distinta. Los destinos y puertos necesarios se indican en Permitir servicios y puertos salientes de Sophos.

Errores habituales

No se puede guardar el puerto deseado

Primero hay que comprobar si está reservado. Después, revisar los servicios activos y el uso compartido de puertos. Una regla de firewall normal no resuelve una colisión entre servicios locales.

El puerto no está reservado, pero no es accesible desde el exterior

Entonces el error no está relacionado automáticamente con esta lista. Comprobar Device Access o una Local Service ACL Exception, la dirección IP WAN, el protocolo, el NAT previo, los filtros del proveedor y el servicio que está realmente activo. Una prueba TCP abierta todavía no demuestra un inicio de sesión o una conexión VPN funcionales.

Los perfiles antiguos dejan de funcionar tras cambiar el puerto

Los perfiles VPN exportados, las URL guardadas, la monitorización y las redirecciones de puertos suelen contener el puerto anterior. Hay que actualizar estas dependencias después del cambio y probarlas con una conexión nueva.

Preguntas frecuentes

¿Queda disponible un puerto reservado al desactivar su servicio?

No. Sophos reserva estos puertos aunque el servicio no esté en uso.

¿Puede una regla de firewall liberar un puerto reservado?

No. Las reglas de firewall controlan el tráfico reenviado. La reserva forma parte de la configuración local del sistema del firewall.