Vérifier les ports réservés sur Sophos Firewall
Sophos Firewall réserve certains ports aux services système internes. Ces ports restent réservés même lorsque le service correspondant n’est pas utilisé. Un port réservé ne peut donc pas être simplement affecté à une autre fonction du pare-feu.
Ce point est particulièrement important lors de la planification d’un port personnalisé pour WebAdmin, VPN Portal, SSL VPN, WAF, un proxy ou un autre service local. Avant le changement, comparer le port souhaité à la liste SFOS 22 suivante.
⚠️ Un port disponible ne constitue pas une autorisation de sécurité. L’accessibilité, l’adresse IP WAN, le protocole, Device Access, le partage de ports, le NAT en amont et les règles de pare-feu doivent toujours être planifiés et testés séparément.
Ports réservés dans SFOS 22
La liste suivante correspond à l’aide publique de Sophos Firewall 22.0. Les plages incluent leurs deux limites.
| Port | Port | Port |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
La liste n’indique volontairement pas quel processus interne utilise chaque port. La limite produit suffit pour choisir un port : si la valeur souhaitée figure ici, il faut en choisir une autre. Le redémarrage d’un service ou la désactivation d’une fonction supposée ne libère pas le port.
Choisir un port personnalisé en toute sécurité
- Documenter l’adresse IP WAN, le protocole et le port prévus. TCP
8443et UDP8443sont deux combinaisons différentes. - Vérifier le port dans la liste des ports réservés.
- Contrôler les services locaux existants et le partage de ports entre WebAdmin, les portails, WAF et SSL VPN.
- En présence d’un routeur ou d’un répartiteur de charge en amont, vérifier sa configuration NAT et ses listeners.
- Effectuer le changement dans une fenêtre de maintenance, tester positivement le service depuis la zone source prévue et négativement depuis une zone qui ne doit pas y accéder.
Les connexions que le pare-feu établit lui-même vers les services Sophos relèvent d’une autre question. Les destinations et ports nécessaires figurent dans Autoriser les services et ports Sophos sortants.
Erreurs typiques
Le port souhaité ne peut pas être enregistré
Vérifier d’abord si le port est réservé. Contrôler ensuite les services actifs et le partage de ports. Une règle de pare-feu normale ne peut pas résoudre une collision entre services locaux.
Le port n’est pas réservé, mais reste inaccessible depuis l’extérieur
L’erreur n’est alors pas automatiquement liée à cette liste. Vérifier Device Access ou une Local Service ACL Exception, l’adresse IP WAN, le protocole, le NAT en amont, le filtrage du fournisseur et le service réellement actif. Un test TCP ouvert ne prouve pas encore qu’une connexion ou un VPN fonctionne.
Les anciens profils cessent de fonctionner après un changement de port
Les profils VPN exportés, URL enregistrées, systèmes de supervision et redirections de ports contiennent souvent l’ancien port. Mettre ces dépendances à jour après le changement et les tester avec une nouvelle connexion.