Guide de dimensionnement Sophos Firewall : Dimensionner correctement XGS Appliance
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Guides pratiques en français pour Sophos Firewall sur la configuration, le renforcement, le VPN, les règles réseau, les licences, les mises à jour, les journaux et le dépannage.
Les articles sont organisés selon les tâches typiques des administrateurs : sélectionner, configurer, sécuriser, publier, connecter à distance, analyser et restaurer.
Dimensionnement, sélection d'appliances XGS, licence de base, bundles, Air Gap, cycle de vie, portails et gestion des licences.
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Sophos propose Standard et Xstream comme Appliance Bundles. Avanet Epic Protection complète Xstream avec Email et Webserver Protection.
La Base License est la base de Sophos Firewall, mais elle ne remplace pas une subscription de support ou de sécurité. Le statut de licence, le …
Deux parcours officiels mènent d'une licence UTM à SFOS. Ce guide distingue la conversion SG de la migration virtuelle et précise prérequis, …
Comment activer une Subscription Key Sophos Firewall et contrôler l'état, l'attribution et la synchronisation de la licence.
Le fonctionnement en mode Air Gap sur Sophos Firewall nécessite une autorisation, un fichier de licence, une synchronisation manuelle, des mises à …
Les valeurs des fiches techniques du Sophos Firewall sont des valeurs de comparaison. Ce qui compte, ce sont le pare-feu, IMIX, IPS, NGFW, Inspection …
Le matériel, l'appliance virtuelle, Software Appliance et Cloud Deployment diffèrent par leur fonctionnement, HA, leur récupération, leur …
Standalone et Auto Scaling sur AWS diffèrent par la licence, les interfaces, le sens du trafic et l'exploitation.
Le modèle d'exploitation, les adresses NIC statiques, les UDR et le chemin retour symétrique déterminent le fonctionnement sur Azure.
Cet article explique l'End of Life XG, les différences XG vs XGS, les limites SFOS 21/22 et comment préparer proprement la migration vers XGS.
La planification du cycle de vie Sophos exige End-of-Sale, Last Renewal, End-of-Life, produits successeurs et contrôles clairs avant renouvellement, …
Garantie, support et RMA se vérifient séparément selon l'appareil, son numéro de série, son cycle de vie, la formule de support et l'échange.
Fusion Admin, Self Service, Support et les portails Firewall remplissent des fonctions différentes. Connexion, licences, accès et Remote Access sont …
Accès rapides au numéro de série dans SFOS 22 et Sophos Fusion, avec des conseils pour le matériel, les firewalls virtuels, la HA et le support.
Lors d’un remplacement matériel, le claim, le transfert de licence et la restauration de configuration sont planifiés séparément. Cette procédure …
Comment transférer en toute sécurité l'attribution de licence et de compte d'un Sophos Firewall vers un autre compte Sophos Fusion.
Assistant de configuration, connexion à Central, Active Directory, STAS, SATC, Device Access et accès support.
Après l'assistant de configuration, le pare-feu est accessible, mais pas encore prêt pour la production. Backup, firmware, Device Access, règles, …
Une horloge correcte est indispensable aux journaux, à la MFA, aux certificats, aux VPN et aux planifications. Voici comment configurer et contrôler …
Un Sophos Firewall peut fonctionner localement, mais offre des fonctionnalités supplémentaires de gestion, de sauvegarde, de reporting et de sécurité …
Active Directory fournit à Sophos Firewall les utilisateurs, groupes et l'authentification. LDAPS, base de recherche, import des groupes, Main Group …
Les groupes centralisent les stratégies utilisateur, mais ne remplacent pas une règle d’accès. Leur origine, leur ordre et le groupe principal …
Sophos Firewall peut authentifier les utilisateurs à partir d'annuaires LDAP génériques. Ce qui est crucial, c'est une connexion chiffrée, des …
Un utilisateur local ne se limite pas à un identifiant et un mot de passe. Groupe, méthode, service, règle, MFA et cycle de vie doivent fonctionner …
Les comptes invités fournissent des identifiants temporaires. Un groupe restrictif, une validité claire, un Captive Portal testé et une gestion …
Ce guide explique comment connecter Sophos Firewall à un serveur RADIUS, de la création de l’objet serveur et de la configuration de NPS jusqu’à la …
TACACS+ centralise la vérification du mot de passe, mais le rôle d'administrateur SFOS reste local. Un déploiement sûr nécessite un administrateur …
RADIUS SSO crée les associations utilisateur-IP à partir des paquets d'accounting. L'expéditeur réel, Framed-IP-Address, Device Access et un test …
Les Clientless Users attribuent une identité à une IP fixe sans connexion ni agent. Une adresse stable, des règles précises et un vrai test négatif …
STAS associe les connexions AD aux IP clientes pour utiliser des règles utilisateur sur Sophos Firewall. Ce guide couvre configuration, tests et …
Client Authentication Agent connecte directement un utilisateur au pare-feu. Le chemin TLS de l’agent, la bonne méthode d’authentification et un test …
SATC associe les utilisateurs sur Remote Desktop Session Hosts à Sophos Firewall. Les points importants sont Server Protection, Registry, Device …
Per-Connection AD SSO identifie plusieurs utilisateurs derrière une IP RDS pour chaque connexion proxy. Ce guide couvre le choix, la configuration, …
Sophos Endpoint transmet l'identité de domaine Windows via Security Heartbeat. Le pare-feu la valide dans AD et peut appliquer des règles par …
Le SSO Chromebook associe les utilisateurs Google Workspace connectés à leur adresse IP. Le certificat, Device Access, deux règles de pare-feu et …
Les groupes ou rôles d’application Entra sont associés à des profils d’administrateur locaux. Un accès de secours testé, le moindre privilège et un …
Les comptes personnels remplacent les accès partagés. Profils, MFA, horaires et sources de connexion limitent les droits et rendent les changements …
L’avertissement de connexion est une fonction de conformité et d’information. Il exige un texte validé, des contrôles d’accès distincts et de vrais …
Device Access protège les services locaux du pare-feu. Ce guide présente des exceptions ACL précises, un déploiement sûr et des tests ciblés du proxy …
L'accès support Avanet est limité à la source et à la durée convenues. Ce guide couvre WebAdmin, Local Service ACL, MFA, SSH optionnel, tests et …
Règles de pare-feu, zones, interfaces, VLAN, NAT, DNS, DHCP, SD-WAN, NTP et VoIP.
Les zones définissent les périmètres de sécurité et les interfaces relient les réseaux. Affectation claire, Device Access restrictif et règles …
Un réseau Wi-Fi géré directement par SFOS nécessite une affectation correcte du trafic, un réseau client adapté, DHCP, des règles de pare-feu et …
Un mesh APX étend un WLAN géré par SFOS sans câble réseau, mais nécessite un AP racine câblé, un canal fixe commun et un SSID client visible distinct.
Un exemple guidé d'accès invité limité par voucher et son alternative plus simple avec un mot de passe quotidien.
Des objets hôte et service clairement nommés rendent les règles plus compréhensibles. Il faut choisir le bon type, le port de destination et contrôler …
Captive Portal relie une connexion dans le navigateur aux règles utilisateur. Device Access, DNS, authentification, HTTPS et une recette rigoureuse …
Les règles de pare-feu sont au cœur de Sophos Firewall. L’essentiel réside dans leur structure, leur ordre, leur portée, les types de règles, les …
Les planifications limitent les règles et stratégies à des plages définies. Le type, l’heure du pare-feu, l’ordre des règles et les tests aux limites …
Access Time associe un Schedule récurrent à Allow ou Deny. L'identification, l'attribution, le groupe principal AD et les tests de limite sont …
Surfing Quota limite le temps Internet consommé, Network Traffic Quota le volume de données. L’attribution, la Main Group, les logs et View usage sont …
Une description claire précise le but, le responsable et l'échéance. Les logs, la Rule ID et les données d'utilisation indiquent si la règle reste …
Une IP alias ajoute une adresse à une interface physique. Le chemin opérateur, le NAT, Device Access, ARP et un test de trafic réel sont essentiels.
PPPoE ne fonctionne que si l’équipement opérateur, le VLAN, les identifiants, la passerelle, le DNS et la règle de pare-feu concordent.
Les VLAN Sophos Firewall demandent plus qu'une VLAN ID : parent interface, switch tagging, zone, objets IP, DHCP, DNS, règles, NAT et tests doivent …
Une procédure pratique pour choisir les transceivers, configurer les ports et diagnostiquer un lien SFP absent ou instable.
Un pont permet d’insérer Sophos Firewall de manière transparente dans un chemin de couche 2 existant. Il faut avant tout définir correctement les …
Un breakout divise un port QSFP rapide en deux ou quatre interfaces plus lentes. Le modèle, le mode du port, le redémarrage et l'équipement distant …
Les anciennes balises VLAN configurées en CLI perturbent le trafic du pare-feu sous SFOS 22 GA et MR1 et bloquent les mises à niveau vers MR2 et les …
Un LAG regroupe deux à quatre ports. Le bon mode de bonding, une migration sûre, le switch et de vrais tests de failover et de charge sont essentiels.
Fail-to-Wire maintient le chemin physique lors d'une panne, mais le trafic passe alors sans règles, analyse ni journaux du pare-feu.
Proxy ARP répond aux requêtes ARP pour une adresse IPv4 supplémentaire. Règles, NAT, routage et chemin retour restent des contrôles séparés.
Discover Mode analyse le trafic réseau répliqué sans être en ligne. Un port SPAN propre, une administration séparée et une limite claire sont …
Les FQDN hosts aident avec les destinations cloud et service dynamiques. Les wildcard FQDNs sont différents car le firewall apprend les IPs depuis le …
Un test reproductible montre si l'ordre, le matching, le NAT, le routage, le User Matching ou un module de sécurité influencent la connexion.
Le portail captif avec Entra ID SSO associe les utilisateurs locaux via le navigateur. L'URI de redirection, Device Access, les groupes et les …
Les tests de règles nécessitent des données claires et des événements réels. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting et …
La délégation de préfixe IPv6 apporte les préfixes du fournisseur aux réseaux internes. La configuration WAN, l'annonce du routeur, les règles et le …
SFOS 22 prend en charge IPv6 dans de nombreuses fonctions essentielles, mais pas partout. Connaître les limites évite les erreurs de conception liées …
Router Advertisement fournit aux clients IPv6 le préfixe, la passerelle par défaut et les flags de fonctionnement. Un /64 adapté, le bon rôle DHCPv6 …
Le NAT traduit des adresses ou des ports, mais n'autorise aucun trafic. Les champs Original et Translated, l'ordre des règles, le routage, le chemin …
DNAT publie des services internes via des IP ou ports publics. Des sources strictement limitées, des règles de firewall adaptées, l’ordre NAT, la zone …
Configurer DDNS pour une adresse IPv4 publique dynamique, le tester en externe et résoudre les problèmes de fournisseur, NAT, Multi-WAN et Cloudflare.
Une DNS Host Entry répond directement à un nom fixe sur le pare-feu. Le résolveur réellement utilisé, le TTL, la résolution inverse et une publication …
Les routes de requêtes DNS transmettent certaines zones DNS aux résolveurs internes. Le chemin réellement emprunté par le client, Device Access, le …
Identifiez les problèmes de MTU et de MSS sur VPN, XFRM, SD-WAN ou PPPoE avec des tests DF, Packet Capture et des modifications contrôlées.
Un serveur DHCP sur Sophos Firewall distribue les adresses IP et les paramètres réseau appropriés. Une plage cohérente, un DNS correct et un test …
Un serveur DHCPv6 peut distribuer des adresses IPv6 et des paramètres supplémentaires. Router Advertisement, DUID, durées et test client restent des …
Les options DHCP distribuent les paramètres PXE, WDS, clients légers ou RED. WebAdmin, CLI et erreurs typiques sont importants.
DHCP Relay transmet les requêtes des clients à un serveur DHCP central. L'interface, l'étendue, le chemin retour et la variante IPsec sont essentiels.
Une route statique dirige un réseau de destination fixe vers un Next Hop défini. L'exemple couvre la configuration, l'autorisation, le contrôle et le …
Une seconde liaison WAN est d'abord active. Pour en faire une vraie liaison de secours, il faut configurer son type, ses cibles de contrôle, son …
Les routes SD-WAN dirigent des flux définis via des gateways précis. Des critères stricts, un NAT adapté et des tests réels sont essentiels.
RIP distribue des routes IPv4 dans des réseaux de petite taille ou existants. RIPv2, un accès restreint au peer, des interfaces clientes passives et …
Configurer OSPFv2 pour IPv4 avec un exemple complet, annoncer les routes de manière sélective et vérifier les voisins ; OSPFv3 est traité séparément.
Configurer BGP avec un exemple eBGP complet, l'autoriser de manière ciblée et le vérifier de l'état du Neighbor jusqu'au flux réel de paquets.
La route precedence décide si Static, SD-WAN ou VPN est prioritaire. La version SFOS, les routes concurrentes et un rollback préparé sont essentiels.
Une route multicast statique transfère le flux d’un émetteur connu vers des interfaces fixes. Le groupe, l’abonnement du récepteur et les tests des …
PIM-SM relie dynamiquement des émetteurs et des récepteurs multicast via plusieurs routeurs. Un RP joignable, des routes unicast correctes pour RPF et …
Qualifier les préfixes VPN manquants après une mise à niveau, utiliser les contrôles documentés et planifier l'architecture de routage.
Une Custom Gateway associe un next hop défini à un Health Check et au routage SD-WAN. L'état, la règle, le retour et le trafic réel se vérifient …
Un tunnel GRE encapsule le trafic IP entre deux endpoints fixes. Les adresses WAN statiques, les IP de tunnel, les routes, les règles et les tests des …
Les tunnels IP de WebAdmin transportent IPv6 sur IPv4 ou IPv4 sur IPv6. Le type, la famille d'adresses, la route et le chemin retour doivent …
Sophos Fusion crée des connexions IPsec basées sur les routes entre plusieurs pare-feu. La planification, la résolution des conflits et la validation …
Deux options CLI étendent le SD-WAN aux paquets de réponse et au trafic du pare-feu. Des routes précises, des tests réels et un rollback documenté …
Sophos Firewall assure la passerelle, DHCP et les règles ; UniFi transporte le VLAN. L’interface parente, les rôles des ports, NAT et des tests précis …
Le WAN cellulaire sert généralement de liaison de secours. Un basculement 4G/5G fiable dépend de la SIM, de l'APN, du PIN, de la passerelle, du …
Sophos Firewall n'est pas un serveur NTP à part entière, mais peut transmettre les requêtes NTP vers des serveurs de temps externes ou internes via …
Identifiez correctement le rôle d’ipsec_route, consignez l’état initial et acheminez de manière contrôlée le trafic traduit dans un tunnel basé sur …
Ce guide explique la différence entre le Traffic Shaping par application et par règle, avec des valeurs concrètes et des contrôles opérationnels.
Un test VoIP sûr sépare SIP de RTP, vérifie le chemin réel des règles, du NAT et du routage, et ne modifie les valeurs globales qu'avec un retour …
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED et dépannage VPN.
Sophos Connect est un client pour IPsec et SSL VPN. Le protocole, la plateforme, la distribution des profils et le périmètre d’accès déterminent la …
Guide pratique de la configuration firewall de Sophos Connect avec IPsec Remote Access sous SFOS 22, de l'authentification et des paramètres du tunnel …
Sous Windows, un fichier .pro récupère automatiquement les profils IPsec et SSL VPN via le portail VPN. Ce guide traite de sa structure, de l’import …
SSL VPN Remote Access ne fonctionne correctement que si les paramètres globaux, le portail, la stratégie, le profil à jour, le DNS, le MFA, Device …
Documenter d'abord les échecs de connexion au VPN Portal, puis les limiter avec des ACL, des ports séparés, Login Security, la protection de …
Clientless SSL VPN fournit des connexions RDP, SSH ou à des serveurs de fichiers dans le navigateur, sans ouvrir de tunnel réseau général.
Une configuration IPsec Legacy existante suffit à bloquer SFOS 22 MR1. Ce guide mène de l'inventaire à une solution de remplacement testée.
L2TP reste une solution de compatibilité pour les clients VPN natifs. Ce guide couvre la configuration sous SFOS 22, la validation et les erreurs …
Sophos Connect sous Windows exige une version, un profil, une plateforme, le MFA/SSO et des règles compatibles. Il faut ensuite tester la connexion, …
Sur Apple Silicon, Sophos Connect nécessite actuellement Rosetta. macOS 27 n'arrête pas encore la traduction des applications Intel ; avant toute mise …
Entra ID SSO connecte l'accès à distance avec OAuth 2.0, OpenID Connect et Entra-MFA. Les URI de redirection, les groupes et l'accès aux appareils …
Un déploiement maîtrisé sépare le package client du profil VPN, traite les codes de retour et ne valide chaque combinaison qu’après un pilote.
Un déploiement Sophos Connect sûr comprend une version cible justifiée, la désinstallation, la réinstallation, un pilote, une validation fonctionnelle …
Ce guide distingue les erreurs du client, du profil et du pare-feu, explique les événements Sophos Connect et propose des contrôles et une escalade …
SSL VPN avec Sophos Connect sur Windows nécessite un profil OVPN actuel, VPN Portal, MFA, version client, test DNS, nettoyage des profils et règles …
Sur macOS, le VPN SSL fonctionne désormais souvent avec Sophos Connect plutôt qu'avec Tunnelblick. Le profil OVPN, Rosetta, le DNS, la MFA et la …
SSL VPN sur iPhone et iPad passe par un client compatible OpenVPN. Le profil OVPN, le VPN Portal, MFA, DNS et les règles firewall sont essentiels.
SSL VPN sur Android nécessite un client OpenVPN, un profil OVPN à jour, un accès au portail VPN, MFA, test DNS, règles de pare-feu et changement …
Sous Linux, SSL VPN avec OpenVPN est la méthode documentée. Sophos Connect n'existe pas et NetworkManager-strongSwan est incompatible à cause …
L'absence d'un fichier .ovpn n'a pas les mêmes causes qu'un téléchargement de 0 octet. Cette procédure distingue les erreurs de policy, d'utilisateur, …
L’ancien client Sophos SSL VPN est EOL et incompatible à partir de SFOS 20.0 MR1. Voici comment migrer son profil et son démarrage automatique.
Le VPN SSL Site-to-Site relie deux Sophos Firewall selon un modèle client-serveur. Rôles, réglages globaux, réseaux, import APC, règles et tests …
Ce guide explique chaque champ important d'un profil IPsec et présente une configuration initiale moderne et une autre compatible pour les VPN …
Un IPsec Site-to-Site exige des réseaux, profils, Gateway type, IDs, règles, routes, NAT et tests de recette clairs. Choisir consciemment entre …
Deux tunnels IPsec testés forment un groupe de failover priorisé. Ce guide explique sélection, surveillance, Failback, logs et validation.
Azure Site-to-Site VPN exige Local Network Gateway, Virtual Network Gateway, paramètres IPsec/IKE compatibles, XFRM Sophos, routes et règles firewall.
Un tunnel complet d'agence exige des sélecteurs Any, VPN avant Static et SD-WAN, trois règles ciblées, MASQ et un choix clair pour le trafic système.
AWS Site-to-Site VPN demande un Customer Gateway, une passerelle cible, deux tunnels, des paramètres IPsec cohérents, du routage et une validation des …
IPsec avec certificats remplace la PSK partagée par une confiance mutuelle. L'échange des CA, la Certificate ID, le certificat du pair, les règles et …
Des réseaux IPsec chevauchants nécessitent des réseaux de remplacement uniques des deux côtés. Policy-based, route-based avec Selectors et Any-to-Any …
Une adresse virtuelle reste stable pour le site distant tandis que le DNAT répartit les nouvelles connexions entre plusieurs serveurs internes.
Deux tunnels Any-to-Any utilisent des chemins XFRM distincts. Les gateways supervisées et les routes statiques déterminent le Primary, le Backup et le …
Un parcours de diagnostic clair pour les problèmes IPsec : d’abord l’établissement du tunnel et la Child SA, puis les règles, le NAT, le routage, le …
set vpn contient des paramètres avancés globaux. Ce guide explique leur effet, leur risque, l'état initial et les tests sous SFOS 22.
Ce guide distingue le rekeying d'un Idle Timeout ou d'une panne réseau et montre comment adapter en toute sécurité un profil IPsec personnalisé.
Sophos SD-RED relie les sites distants au pare-feu. Ce guide couvre la configuration, les règles de pare-feu, le diagnostic et des tests de débit …
Le mode RED détermine la passerelle, DHCP, le chemin internet et le contrôle central. Ce guide aide au choix et présente des tests sûrs.
Deux Sophos Firewall peuvent se relier par un tunnel Site-to-Site RED sans matériel RED. Ce guide couvre la configuration, la sécurité et la …
MFA, inspection TLS, WAF, Threat Feeds, IPS, protection Web, NDR, protection DNS et renforcement.
Le mode FIPS impose une cryptographie conforme, mais son activation réinitialise entièrement le firewall aux paramètres d'usine.
Le mode LINCE restreint la cryptographie et redémarre SSH, mais ne prouve pas automatiquement que le build SFOS installé est certifié.
Le hardening réduit la surface d'attaque de Sophos Firewall. Les points clés sont l'accès d'administration, MFA, les mises à jour, les services …
Ce guide classe les 31 constats du Health Check selon le risque réel, la valeur opérationnelle et les services Sophos optionnels.
Guide pratique de Sophos OTP, RADIUS et Entra SSO avec groupe pilote, compatibilité des applications, mot de passe plus OTP, récupération et …
TLS Inspection augmente la visibilité des connexions chiffrées, mais nécessite distribution CA, ordre de règles clair, choix DPI/Web Proxy, …
Une autorité subordonnée dédiée intègre Sophos Firewall à la PKI interne. Les points essentiels sont une clé privée générée sur le pare-feu, la bonne …
L'inspection TLS fonctionne sans avertissements de navigateur uniquement si les clients font confiance à la CA du pare-feu. Le téléchargement, la …
L'accès à l'API XML sur Sophos Firewall ne devrait être autorisé que depuis des réseaux de gestion définis, des systèmes d'automatisation ou des hôtes …
Un bypass du pare-feu stateful évite l'inspection. Il doit rester ciblé, temporaire et être créé avec ses commandes de suppression déjà prêtes.
Web Server Protection publie les applications HTTP et HTTPS comme reverse proxy. Points clés : WAF ou DNAT, DNS, certificat, objet web server, profil, …
Sophos Firewall peut protéger avec MFA les applications Web publiées via le WAF dès SFOS 22. Version, Authentication Policy, tokens, tests et …
SFOS 22 obtient les certificats Let's Encrypt par HTTP-01 sur IPv4. Un DNS public cohérent, un accès libre au port 80 et le contrôle du renouvellement …
Comment importer des certificats externes complets avec la clé privée appropriée sur Sophos Firewall et les attribuer en toute sécurité au bon …
Les Certificate Revocation Lists invalident les certificats révoqués avant leur expiration. La bonne CA, une CRL à jour et un test réel sont …
Une procédure exécutable pour les certificats à courte durée de validité : prérequis de la CA, exemple de l’aide API locale, import multipart protégé, …
Les Third-Party Threat Feeds intègrent dans Sophos Firewall des IP, domaines et URL malveillants connus. Qualité, action, logging et exploitation …
L'enregistrement de la Default CA crée un nouveau trust anchor. Les certificats, profils VPN, pare-feu pairs et clients qui lui font confiance doivent …
Sophos X-Ops Threat Feeds compare le trafic sortant aux destinations malveillantes connues. Action, visibilité, logging et exclusions ciblées sont …
Les analystes Sophos MDR peuvent transmettre en temps réel des IoC propres au client au pare-feu. Licence, Sophos Fusion, action locale, logs et voie …
L’IPS nécessite une licence valide, des signatures à jour et une stratégie adaptée dans la règle de pare-feu qui traite réellement le trafic. Un …
L'analyse antimalware ne fonctionne que si la règle de pare-feu, le moteur, le déchiffrement HTTPS, les exceptions et les tests sont cohérents.
Les signatures IPS personnalisées détectent des motifs réseau et applicatifs propres à l’environnement. Une syntaxe étroite, un pilote d’observation, …
La protection Web nécessite une règle de pare-feu appropriée, une politique Web, des catégories, un contexte utilisateur, des Web Exceptions, une …
Set ips modifie le moteur IPS sur tout le pare-feu. Un état initial, un test ciblé et un retour arrière précèdent toute modification globale.
DPI Engine et Web Proxy appliquent la même stratégie Web sur des chemins de trafic différents. Les fonctions proxy requises, le déchiffrement TLS et …
Les URL Groups regroupent des domaines pour les Web Policies et les SSL/TLS inspection rules. Un périmètre étroit, la bonne règle et un test négatif …
NDR Essentials et NDR Active Threat Intelligence ajoutent la détection réseau à Sophos Firewall. Les limites d'utilisation, l'exploitation et le …
Configurer, tester et exploiter DNS Protection avec Sophos Firewall, y compris les zones DNS internes, les limites Endpoint et le dépannage.
Direct Web Proxy exige davantage que le port 3128. Un accès pilote limité, une règle adaptée, le déploiement PAC et de vrais tests proxy sont …
Les clients IPv6-only atteignent les destinations web IPv4 via Direct Web Proxy. Deux règles séparées et un vrai test A-only sont essentiels.
Spoof Protection et DoS Settings renforcent la protection contre les sources peu plausibles et le flooding. Ce guide explique les seuils WebAdmin, les …
La Device Console contient des paramètres globaux pour Web Proxy et Captive Portal. Toute modification exige un état initial, un test ciblé et un …
Un parent proxy nécessite le mode Web Proxy et des règles différentes selon son emplacement. Un pilote limité, le bon chemin NAT et de vrais tests …
service-param étend l'inspection des protocoles à d'autres ports, mais ne remplace ni le service du pare-feu ni la policy web, TLS ou de messagerie.
Country Blocking, Black Hole DNAT, WAF Blocked countries et Threat Feeds ont des rôles différents. La position des règles, les services locaux et le …
Application Control identifie les applications au-delà des seuls ports. L’essentiel consiste à utiliser un Application Filter précis, à vérifier la …
Autoriser et journaliser d’abord les applications de GenAI dans un groupe pilote, puis les bloquer de manière ciblée. Ce guide distingue Application …
Zero-Day Protection analyse les téléchargements suspects et les pièces jointes. Règle firewall, chemin Web/Mail, visibilité TLS, rapports, exceptions …
Ce guide couvre le flux de messagerie, l'enregistrement MX, la policy MTA, la validation et le dépannage sans négliger les risques liés au relais, à …
Ce guide relie le modèle SPX, le déclencheur, la transmission du mot de passe et le Reply Portal dans une procédure contrôlée pour les e-mails …
Ce guide relie l'envoi du rapport au portail utilisateur, à la zone de quarantaine et à l'affectation, puis teste tout le parcours de libération.
Ce guide associe le chemin SMTP existant à l'analyse par proxy transparent, à des règles NAT et firewall précises et à une validation de bout en bout …
Les Web Exceptions peuvent contourner le déchiffrement, la validation des certificats, l'analyse antimalware, Zero-Day ou les Policy checks. Une …
Ce guide réunit les paramètres POP/IMAP, la confiance TLS, une stratégie d'analyse facultative et une règle firewall dans un test contrôlé de relève …
Les catégories Web et les alertes instantanées aident à contrôler les politiques Web. L'important est l'utilisation, les prérequis, la configuration, …
Ce guide relie Exchange Online et Sophos Firewall dans un flux bidirectionnel contrôlé, avec un relais précis et une validation fiable.
Ce guide montre comment corriger un faux positif confirmé avec une seule exception de messagerie étroitement limitée, sans désactiver les autres …
Dans SFOS 22, Block QUIC protocol rejette UDP 80 et 443 sortant dans le périmètre de la règle. Vérifiez repli TCP, Rule ID, effet Web/TLS et test …
Les commandes Device Console adaptées à WebAdmin, au User Portal et aux paramètres globaux ou spécifiques au VPN.
Log Viewer, journaux de service, Audit Trail, SSH, CLI, capture de paquets, tcpdump, Syslog et SIEM.
Pour dépanner, il faut savoir quel service Sophos Firewall appartient à quel module, quel log convient et quand Log Viewer, CTR, debug ou CLI sont …
Log Viewer affiche les décisions journalisées du pare-feu. Ce guide explique les filtres, champs, délais, limites et corrélations sûres.
Si Log Viewer n'affiche plus de nouveaux événements, vérifier d'abord la vue, le logging et le flux. L'ancien workaround Garner ne s'applique pas à …
En cas de dysfonctionnements, de problèmes VPN ou d'événements de pare-feu peu clairs, un cas de support nécessite des journaux propres, des …
Configuration Audit indique quel administrateur a modifié des objets de pare-feu pris en charge, à quel moment et de quelle manière.
SSH est un puissant accès au support sur Sophos Firewall. Device Access, les exceptions ACL, les clés publiques, les clés d'hôte et les limites de …
Les commandes CLI essentielles facilitent l'analyse des logs, les contrôles réseau, l'état des services et le débogage. Une procédure maîtrisée reste …
Sophos Firewall a besoin de connexions sortantes propres vers les services Sophos. FQDN actuels, DNS, NTP, routage, règles egress et test ciblé par …
Vérifier la liste SFOS 22, le partage de ports, la validation et le retour arrière d'un changement de port.
Live Connections regroupe les sessions actives par application, adresse IP source ou utilisateur, tandis que Connection List affiche chaque session. …
SFOS charge par défaut plusieurs helpers de protocole. Toute modification est globale et exige un état initial, un flux de test et un rollback précis.
Comment capturer un flux unique dans WebAdmin et voir où les paquets arrivent, sont transférés ou rejetés.
tcpdump fournit des captures précises sur le pare-feu. Ce guide sépare Device Console et Advanced Shell et couvre les filtres, les PCAP, l'analyse et …
Un test de serveur réussi ne prouve pas qu’un utilisateur peut se connecter. Cette procédure sépare le service, l’identité, la stratégie de groupe et …
Sophos Firewall utilise la plage d’ID interne jusqu’à 65535 pour les utilisateurs et les groupes. L’ID concrète indique si les problèmes …
AD SSO peut échouer après certaines mises à niveau vers SFOS 22.0 GA. Une entrée de log permet de cibler l'erreur avant de reconstruire NASM.
Un diagnostic compact des rejets : reproduire le trafic, corréler Log Viewer et Packet Capture, puis vérifier les règles, NAT, le retour et les …
Sophos Firewall peut rejeter Accurate ECN comme Invalid TCP reserved bit. Diagnostic, contournement CLI global et retour sûr à strict-policy on.
La Device Console regroupe les paramètres globaux d’inspection des paquets, TCP, UDP et chemins spéciaux. Référence, test ciblé et retour arrière sont …
Une méthode sûre pour Wireless Controller : lire et isoler d'abord, capturer de façon ciblée, puis restaurer chaque valeur temporaire.
Le cache des voisins associe les adresses IPv4 et IPv6 aux adresses MAC. Ce guide aide à vérifier les entrées obsolètes, à les réapprendre et à …
Après un changement de pare-feu, d'anciennes entrées ARP peuvent bloquer certaines adresses WAN ou IP alias. Packet Capture distingue les problèmes …
Missing Heartbeat signifie que le pare-feu voit toujours du trafic, mais ne reçoit plus le Security Heartbeat correspondant. Le périmètre, le chemin …
Les données de Synchronized Application Control ne doivent pas être nettoyées avec des commandes PostgreSQL publiques. Ce guide présente le …
Le widget regroupe des signaux endpoint, utilisateur, fichier, TLS et session. Ce guide explique leur portée, l'analyse détaillée, les changements …
iPerf3 mesure le débit d'un chemin défini. Le test devient pertinent avec une référence, un sens clair, une règle de pare-feu restrictive et une …
La vue des capteurs et le journal matériel indiquent le CPU hôte, le NPU et le ventilateur. Limite du modèle, évolution, charge, température du rack …
sFlow rend visibles les modèles de trafic et les flux remarquables. Les éléments clés sont le collecteur, l'échantillonnage, la sélection d'interface, …
Configurez SNMPv3 de manière sécurisée sur Sophos Firewall, testez-le avec snmpget et snmpwalk et interprétez correctement les métriques matérielles …
NetFlow exporte vers un collecteur externe les métadonnées des connexions issues de règles journalisées. La compatibilité v5, le chemin UDP, la …
La checklist quotidienne réunit l'état actuel, les tendances, les événements de sécurité et une escalade documentée sans transformer un pic isolé en …
Un test de vitesse sur le Sophos Firewall permet de distinguer les problèmes de WAN et de client. L'important est le test SSH, le chemin WAN, l'unité, …
Le serveur de messagerie et la sélection des événements sont deux réglages distincts. Seuls un e-mail de test livré et un événement réel sélectionné …
Data Anonymization chiffre utilisateurs et adresses IP, MAC et e-mail dans les logs et rapports. Au moins deux authorizers et des tests réels sont …
Les rapports On-box planifiés envoient des analyses locales chaque jour ou semaine en PDF. Le choix, le transport, le test et le contrôle du contenu …
Le Central Firewall Reporting transfère les journaux du firewall vers Sophos Fusion. L'important est le choix des journaux, la rétention, le Report …
Comment envoyer les bons logs de Sophos Firewall de manière fiable et sécurisée vers un serveur Syslog, un SIEM ou un SOC.
Sauvegarde, firmware, mises à niveau SFOS, file d'attente des tâches, services, Config Studio, réimagerie, SSD, HA et RMA.
Les sauvegardes ne sont utiles qu'avec fichier, mot de passe, Secure Storage Master Key, version cible, accès de gestion et compatibilité de …
Un import sélectif ajoute ou remplace des objets, mais n'est pas un restore. Les dépendances, le SSMK, la compatibilité et les tests réels sont …
Une checklist go/no-go compacte pour le chemin d'upgrade, la recovery, HA, la planification Central et la validation technique après la mise à jour.
Comment télécharger et installer une image SFOS adaptée, puis vérifier le firewall avec des tests fonctionnels réels après le redémarrage.
SFLoader remplace un firmware corrompu lorsque WebAdmin n'est plus accessible. Cette procédure ne s'applique pas aux XGS Appliance, écrase une …
Certaines anciennes Sophos Firewall virtuelles nécessitent un Primary Disk plus grand et des partitions adaptées avant SFOS 22.
Les principaux blocages et contrôles avant une mise à niveau vers SFOS 22.
Gérer plusieurs Sophos Firewall avec une group policy sans écraser les configurations locales sans contrôle.
Distinguer les deux files, utiliser Retry, Skip et Force sync avec précaution, puis vérifier le résultat sur le pare-feu.
SFOS 23 ne prend plus en charge le type de serveur eDirectory natif. Cette procédure couvre le choix de la cible, le fonctionnement parallèle, la …
Les patterns actualisent signatures, moteurs et firmware des appareils. Voici comment vérifier l’automatisation, l’état et les erreurs.
Exportez des configurations complètes ou sélectives via l’API REST Sophos Fusion, vérifiez-les et importez-les de manière contrôlée.
SFOS attend par défaut 3 secondes qu'un lecteur USB soit prêt. Augmenter uniquement en cas de problème de détection confirmé, puis retester.
Le redémarrage d'un service peut rétablir un module du pare-feu. Le bon service, un accès sûr et un véritable test fonctionnel sont essentiels.
Config Studio rend les configurations lisibles, compare plusieurs versions et prépare des modifications ou des migrations.
La méthode documentée pour les appliances physiques réinitialise uniquement le mot de passe de l'admin par défaut. L'Option 4, HA et les contrôles …
Si seul WebAdmin ne répond plus, tomcat et apache peuvent être vérifiés et redémarrés séparément. D'autres conditions s'appliquent en HA.
Après un redémarrage non planifié, sauvegardez d'abord uptime, build, rôle HA et logs. Distinguez ensuite logiciel, charge, alimentation, matériel et …
Un Factory Reset supprime la configuration personnalisée, mais pas toutes les données locales. Il faut d'abord connaître la sauvegarde, l'accès de …
Conserver d'abord le message failsafe et l'état du système. La plateforme, le rôle HA et le build du firmware guident ensuite le choix entre …
Un reimage écrase entièrement la firewall. Avant de commencer, il faut vérifier sauvegarde, SSMK, image, compatibilité, HA et contrôles.
Une requête smartctl en lecture seule peut afficher la valeur brute d’endurance d’une XGS Appliance physique. Le chemin, l’attribut et le seuil …
Les alertes de stockage exigent une analyse de cause. /var, reports, Event Logs, Troubleshooting Logs, mailqueue, seuils d'alerte et conservation des …
HA relie deux Sophos Firewalls en cluster. Les prérequis, licences, lien HA, Monitored Ports, QuickHA, mises à jour, RMA et l'exploitation sont …
Les tâches cron et scripts de démarrage personnalisés ne font pas partie du modèle d'exploitation normal de SFOS. Ce guide présente les alternatives …
Depuis juillet 2026, Sophos Support Assistant guide le dépannage et la création des cas. Une bonne préparation reste essentielle.
Un processus RMA Sophos clair : isoler la panne, sécuriser les données et la sauvegarde, ouvrir un dossier, vérifier l’appareil et respecter le délai …
Cas spéciaux, anciens clients et sujets qui ne s'intègrent pas parfaitement dans les principales catégories.
Sophos Home Edition, une XGS Appliance avec Base License et Sophos Home répondent à différents scénarios privés. La limite CPU, l'usage, les …
L'adoption L3 nécessite TCP 8080 entre l'appareil UniFi et le contrôleur ainsi qu'une Inform URL valide. DNS, SSH et DHCP Option 43 sont illustrés.