Aller au contenu
Avanet

Vérifier les ports réservés sur Sophos Firewall

Sophos Firewall réserve certains ports aux services système internes. Ces ports restent réservés même lorsque le service correspondant n’est pas utilisé. Un port réservé ne peut donc pas être simplement affecté à une autre fonction du pare-feu.

Ce point est particulièrement important lors de la planification d’un port personnalisé pour WebAdmin, VPN Portal, SSL VPN, WAF, un proxy ou un autre service local. Avant le changement, comparer le port souhaité à la liste SFOS 22 suivante.

⚠️ Un port disponible ne constitue pas une autorisation de sécurité. L’accessibilité, l’adresse IP WAN, le protocole, Device Access, le partage de ports, le NAT en amont et les règles de pare-feu doivent toujours être planifiés et testés séparément.

Ports réservés dans SFOS 22

La liste suivante correspond à l’aide publique de Sophos Firewall 22.0. Les plages incluent leurs deux limites.

PortPortPort
41122
232425
415358
109142161
179197198
273299300
414415417
418419464
500514546
547885886
9929941211
141517011723
181321212600
270927122718
272727362745
275427553001
330634003410
412844554500
450154325433
543455555685
5900–600060096060
606161776277
637967836789
783078318005
800980888089
809080918347
838490069090
909190929595
9687992211001–11010
253152531636878
391754307649093
65001–650396512365353

La liste n’indique volontairement pas quel processus interne utilise chaque port. La limite produit suffit pour choisir un port : si la valeur souhaitée figure ici, il faut en choisir une autre. Le redémarrage d’un service ou la désactivation d’une fonction supposée ne libère pas le port.

Choisir un port personnalisé en toute sécurité

  1. Documenter l’adresse IP WAN, le protocole et le port prévus. TCP 8443 et UDP 8443 sont deux combinaisons différentes.
  2. Vérifier le port dans la liste des ports réservés.
  3. Contrôler les services locaux existants et le partage de ports entre WebAdmin, les portails, WAF et SSL VPN.
  4. En présence d’un routeur ou d’un répartiteur de charge en amont, vérifier sa configuration NAT et ses listeners.
  5. Effectuer le changement dans une fenêtre de maintenance, tester positivement le service depuis la zone source prévue et négativement depuis une zone qui ne doit pas y accéder.

Les connexions que le pare-feu établit lui-même vers les services Sophos relèvent d’une autre question. Les destinations et ports nécessaires figurent dans Autoriser les services et ports Sophos sortants.

Erreurs typiques

Le port souhaité ne peut pas être enregistré

Vérifier d’abord si le port est réservé. Contrôler ensuite les services actifs et le partage de ports. Une règle de pare-feu normale ne peut pas résoudre une collision entre services locaux.

Le port n’est pas réservé, mais reste inaccessible depuis l’extérieur

L’erreur n’est alors pas automatiquement liée à cette liste. Vérifier Device Access ou une Local Service ACL Exception, l’adresse IP WAN, le protocole, le NAT en amont, le filtrage du fournisseur et le service réellement actif. Un test TCP ouvert ne prouve pas encore qu’une connexion ou un VPN fonctionne.

Les anciens profils cessent de fonctionner après un changement de port

Les profils VPN exportés, URL enregistrées, systèmes de supervision et redirections de ports contiennent souvent l’ancien port. Mettre ces dépendances à jour après le changement et les tester avec une nouvelle connexion.

FAQ

Un port réservé devient-il disponible lorsque son service est désactivé ?

Non. Sophos réserve ces ports même lorsque le service n’est pas utilisé.

Une règle de pare-feu peut-elle libérer un port réservé ?

Non. Les règles de pare-feu contrôlent le trafic transféré. La réservation fait partie de la configuration système locale du pare-feu.