Guide de dimensionnement Sophos Firewall : Dimensionner correctement XGS
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Guides pratiques en français pour Sophos Firewall sur la configuration, le renforcement, le VPN, les règles réseau, les licences, les mises à jour, les journaux et le dépannage.
Les articles sont organisés selon les tâches typiques des administrateurs : sélectionner, configurer, sécuriser, publier, connecter à distance, analyser et restaurer.
Dimensionnement, sélection XGS, licence de base, bundles, Air Gap, cycle de vie, portails et gestion des licences.
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Sophos propose Standard et Xstream comme Appliance Bundles. Avanet Epic Protection complète Xstream avec Email et Webserver Protection.
La Base License est la base de Sophos Firewall, mais elle ne remplace pas une subscription de support ou de sécurité. Le statut de licence, le …
Comment activer une Subscription Key Sophos Firewall et contrôler l'état, l'attribution et la synchronisation de la licence.
Le fonctionnement en mode Air Gap sur Sophos Firewall nécessite une autorisation, un fichier de licence, une synchronisation manuelle, des mises à …
Les valeurs des fiches techniques du Sophos Firewall sont des valeurs de comparaison. Ce qui compte, ce sont le pare-feu, IMIX, IPS, NGFW, Inspection …
Le matériel, l'appliance virtuelle, Software Appliance et Cloud Deployment diffèrent par leur fonctionnement, HA, leur récupération, leur …
Cet article explique l'End of Life XG, les différences XG vs XGS, les limites SFOS 21/22 et comment préparer proprement la migration vers XGS.
La planification du cycle de vie Sophos exige End-of-Sale, Last Renewal, End-of-Life, produits successeurs et contrôles clairs avant renouvellement, …
La garantie, le contrat de support et le RMA doivent être vérifiés séparément pour le matériel Sophos : numéro de série, date d'achat, cycle de vie, …
SophosID, Central, Support Portal et les portails Firewall remplissent des fonctions différentes. Connexion, licences, accès et Remote Access sont …
Le numéro de série identifie de manière unique un Sophos Firewall. Il est nécessaire pour le support, les licences, le RMA, l'enregistrement Central, …
Comment transférer en toute sécurité l'attribution de licence et de compte d'un Sophos Firewall vers un autre compte Central.
Assistant de configuration, connexion à Central, Active Directory, STAS, SATC, Device Access et accès support.
Après l'assistant de configuration, le pare-feu est accessible, mais pas encore prêt pour la production. Backup, firmware, Device Access, règles, …
Une horloge correcte est indispensable aux journaux, à la MFA, aux certificats, aux VPN et aux planifications. Voici comment configurer et contrôler …
Un Sophos Firewall peut fonctionner localement, mais offre des fonctionnalités supplémentaires de gestion, de sauvegarde, de reporting et de sécurité …
Active Directory fournit à Sophos Firewall les utilisateurs, groupes et l'authentification. LDAPS, base de recherche, Main Group et AD SSO sont …
Les groupes regroupent des stratégies utilisateur, mais ne remplacent pas une règle d’accès. Leur origine, ordre, groupe principal et prise en charge …
Sophos Firewall peut authentifier les utilisateurs de répertoires LDAP génériques. Une connexion sûre, des attributs de recherche adaptés et le bon …
Un utilisateur local ne se limite pas à un identifiant et un mot de passe. Groupe, méthode, service, règle, MFA et cycle de vie doivent fonctionner …
Les comptes invités fournissent des identifiants temporaires. Un groupe restrictif, une validité claire, un Captive Portal testé et une suppression …
RADIUS relie Sophos Firewall à NPS, à des systèmes MFA ou à d'autres services d'identité. Shared secret, services, groupes, timeouts et tests sont …
TACACS+ centralise la vérification du mot de passe, mais le rôle d'administrateur SFOS reste local. Un déploiement sûr nécessite un administrateur …
RADIUS SSO crée les associations utilisateur-IP à partir des paquets d'accounting. L'expéditeur réel, Framed-IP-Address, Device Access et un test …
Les Clientless Users attribuent une identité à une IP fixe sans connexion ni agent. Une adresse stable, des règles précises et un vrai test négatif …
STAS associe les connexions AD aux IP clientes pour utiliser des règles utilisateur sur Sophos Firewall. Ce guide couvre configuration, tests et …
Client Authentication Agent connecte directement un utilisateur au pare-feu. Le chemin TLS de l’agent, la bonne méthode d’authentification et un test …
SATC associe les utilisateurs sur Remote Desktop Session Hosts à Sophos Firewall. Les points importants sont Server Protection, Registry, Device …
Per-Connection AD SSO identifie plusieurs utilisateurs derrière une IP RDS pour chaque connexion proxy. Ce guide couvre le choix, la configuration, …
Sophos Endpoint transmet l'identité de domaine Windows via Security Heartbeat. Le pare-feu la valide dans AD et peut appliquer des règles par …
Le SSO Chromebook associe les utilisateurs Google Workspace connectés à leur adresse IP. Le certificat, Device Access, deux règles de pare-feu et …
Les groupes ou rôles d’application Entra sont associés à des profils d’administrateur locaux. Un accès de secours testé, le moindre privilège et un …
Les comptes personnels remplacent les accès partagés. Profils, MFA, horaires et sources de connexion limitent les droits et rendent les changements …
L’avertissement de connexion est une fonction de conformité et d’information. Il exige un texte validé, des contrôles d’accès distincts et de vrais …
Device Access protège les services locaux du pare-feu. Ce guide présente des exceptions ACL précises, un déploiement sûr et des tests ciblés du proxy …
L'accès support Avanet est limité à la source et à la durée convenues. Ce guide couvre WebAdmin, Local Service ACL, MFA, SSH optionnel, tests et …
Règles de pare-feu, zones, interfaces, VLAN, NAT, DNS, DHCP, SD-WAN, NTP et VoIP.
Les zones définissent les périmètres de sécurité et les interfaces relient les réseaux. Affectation claire, Device Access restrictif et règles …
Un réseau Wi-Fi géré directement par SFOS nécessite une affectation correcte du trafic, un réseau client adapté, DHCP, des règles de pare-feu et …
Un mesh APX étend un WLAN géré par SFOS sans câble réseau, mais nécessite un AP racine câblé, un canal fixe commun et un SSID client visible distinct.
Un exemple guidé d'accès invité limité par voucher et son alternative plus simple avec un mot de passe quotidien.
Des objets hôte et service clairement nommés rendent les règles plus compréhensibles. Il faut choisir le bon type, le port de destination et contrôler …
Captive Portal relie une connexion dans le navigateur aux règles utilisateur. Device Access, DNS, authentification, HTTPS et une recette rigoureuse …
Les règles de pare-feu sont au cœur de Sophos Firewall. L’essentiel réside dans leur structure, leur ordre, leur portée, les types de règles, les …
Les planifications limitent les règles et stratégies à des plages définies. Le type, l’heure du pare-feu, l’ordre des règles et les tests aux limites …
Access Time associe un Schedule récurrent à Allow ou Deny. L'identification, l'attribution, le groupe principal AD et les tests de limite sont …
Surfing Quota limite le temps Internet consommé, Network Traffic Quota le volume de données. L’attribution, la Main Group, les logs et View usage sont …
Une description claire précise le but, le responsable et l'échéance. Les logs, la Rule ID et les données d'utilisation indiquent si la règle reste …
Une IP alias ajoute une adresse à une interface physique. Le chemin opérateur, le NAT, Device Access, ARP et un test de trafic réel sont essentiels.
PPPoE ne fonctionne que si l’équipement opérateur, le VLAN, les identifiants, la passerelle, le DNS et la règle de pare-feu concordent.
Les VLAN Sophos Firewall demandent plus qu'une VLAN ID : parent interface, switch tagging, zone, objets IP, DHCP, DNS, règles, NAT et tests doivent …
Une procédure pratique pour choisir les transceivers, configurer les ports et diagnostiquer un lien SFP absent ou instable.
Après SFOS 22, les VLAN de pont sont particulièrement visibles pour le trafic vers ou depuis le pare-feu. Les balises CLI VLAN, les interfaces br0 et …
Un LAG regroupe deux à quatre ports. Le bon mode de bonding, une migration sûre, le switch et de vrais tests de failover et de charge sont essentiels.
Proxy ARP répond aux requêtes ARP pour une adresse IPv4 supplémentaire. Règles, NAT, routage et chemin retour restent des contrôles séparés.
Discover Mode analyse le trafic réseau répliqué sans être en ligne. Un port SPAN propre, une administration séparée et une limite claire sont …
Les FQDN hosts aident avec les destinations cloud et service dynamiques. Les wildcard FQDNs sont différents car le firewall apprend les IPs depuis le …
Un test reproductible montre si l'ordre, le matching, le NAT, le routage, le User Matching ou un module de sécurité influencent la connexion.
Le portail captif avec Entra ID SSO associe les utilisateurs locaux via le navigateur. L'URI de redirection, Device Access, les groupes et les …
Les tests de règles nécessitent des données claires et des événements réels. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting et …
La délégation de préfixe IPv6 apporte les préfixes du fournisseur aux réseaux internes. La configuration WAN, l'annonce du routeur, les règles et le …
SFOS 22 prend en charge IPv6 dans de nombreuses fonctions essentielles, mais pas partout. Connaître les limites évite les erreurs de conception liées …
NAT traduit les adresses ou les ports mais n'autorise pas le trafic. Les éléments importants sont SNAT, DNAT, MASQ, PAT, le bouclage, les règles …
DNAT publie des services internes via des IP ou ports publics. Des sources strictement limitées, des règles de firewall adaptées, l’ordre NAT, la zone …
Configurer DDNS pour une adresse IPv4 publique dynamique, le tester en externe et résoudre les problèmes de fournisseur, NAT, Multi-WAN et Cloudflare.
Une DNS Host Entry répond directement à un nom fixe sur le pare-feu. Le résolveur réellement utilisé, le TTL, la résolution inverse et une publication …
Les DNS Request Routes redirigent certaines requêtes DNS vers des serveurs DNS définis. Les points décisifs sont le pare-feu comme résolveur, les …
Identifiez les problèmes de MTU et de MSS sur VPN, XFRM, SD-WAN ou PPPoE avec des tests DF, Packet Capture et des modifications contrôlées.
Un serveur DHCP sur Sophos Firewall distribue les adresses IP et les paramètres réseau appropriés. Une plage cohérente, un DNS correct et un test …
Les options DHCP distribuent les paramètres PXE, WDS, clients légers ou RED. WebAdmin, CLI et erreurs typiques sont importants.
DHCP Relay transmet les requêtes des clients à un serveur DHCP central. L'interface, l'étendue, le chemin retour et la variante IPsec sont essentiels.
Une route statique dirige un réseau de destination fixe vers un Next Hop défini. L'exemple couvre la configuration, l'autorisation, le contrôle et le …
Une seconde liaison WAN est d'abord active. Pour en faire une vraie liaison de secours, il faut configurer son type, ses cibles de contrôle, son …
Les routes SD-WAN dirigent des flux définis via des gateways précis. Des critères stricts, un NAT adapté et des tests réels sont essentiels.
RIP distribue des routes IPv4 dans des réseaux petits ou existants. RIPv2, un accès au peer restreint, des interfaces clientes passives et la …
Configurer OSPFv2 pour IPv4 avec un exemple complet, annoncer les routes de manière sélective et vérifier les voisins ; OSPFv3 est traité séparément.
Configurer BGP avec un exemple eBGP complet, l'autoriser de manière ciblée et le vérifier de l'état du Neighbor jusqu'au flux réel de paquets.
La route precedence décide si Static, SD-WAN ou VPN est prioritaire. La version SFOS, les routes concurrentes et un rollback préparé sont essentiels.
Une route multicast statique transfère le flux d’un émetteur connu vers des interfaces fixes. Le groupe, la règle, l’abonnement du récepteur et les …
PIM-SM relie dynamiquement des émetteurs et des récepteurs multicast via plusieurs routeurs. Un RP joignable, des routes unicast correctes pour RPF et …
Expliquer les préfixes OSPF ou BGP manquants après une mise à niveau vers SFOS 22, identifier le design concerné et planifier une cible XFRM …
Une Custom Gateway associe un next hop défini à un Health Check et au routage SD-WAN. L'état, la règle, le retour et le trafic réel se vérifient …
Un tunnel GRE encapsule le trafic IP entre deux endpoints fixes. Les adresses WAN statiques, les IP de tunnel, les routes, les règles et les tests des …
Central crée des connexions IPsec basées sur les routes entre plusieurs pare-feu. La planification, la résolution des conflits et la validation locale …
Deux options CLI étendent le SD-WAN aux paquets de réponse et au trafic du pare-feu. Des routes précises, des tests réels et un rollback documenté …
Sophos Firewall assure la passerelle, DHCP et les règles ; UniFi transporte le VLAN. L’interface parente, les rôles des ports, NAT et des tests précis …
Le WAN cellulaire sert généralement de liaison de secours. Un basculement 4G/5G fiable dépend de la SIM, de l'APN, du PIN, de la passerelle, du …
Sophos Firewall n'est pas un serveur NTP à part entière, mais peut transmettre les requêtes NTP vers des serveurs de temps externes ou internes via …
Bien situer ipsec_route, documenter l'état initial et tester une route manuelle avec un tunnel IPsec basé sur des politiques.
Ce guide explique la différence entre le Traffic Shaping par application et par règle, avec des valeurs concrètes et des contrôles opérationnels.
Les problèmes VoIP proviennent souvent de SIP ALG, de délais d'attente UDP, de ports NAT, RTP ou de routage. L’analyse SIP/RTP, la capture et les …
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED et dépannage VPN.
Sophos Connect avec IPsec, Sophos Connect avec SSL VPN, les clients OpenVPN classiques et ZTNA s'adaptent à différents scénarios d'accès à distance.
Guide pratique de Sophos Connect avec IPsec, certificats RSA, groupes, DNS, MFA, règles firewall et distribution sécurisée des profils.
SSL VPN Remote Access ne fonctionne correctement que si les paramètres globaux, le portail, la stratégie, le profil à jour, le DNS, le MFA, Device …
Documenter d'abord les échecs de connexion au VPN Portal, puis les limiter avec des ACL, des ports séparés, Login Security, la protection de …
Clientless SSL VPN fournit des connexions RDP, SSH ou à des serveurs de fichiers dans le navigateur, sans ouvrir de tunnel réseau général.
Une configuration IPsec Legacy existante suffit à bloquer SFOS 22 MR1. Ce guide mène de l'inventaire à une solution de remplacement testée.
Sophos Connect sous Windows exige une version, un profil, une plateforme, le MFA/SSO et des règles compatibles. Il faut ensuite tester la connexion, …
Sophos Connect sur macOS dépend de la version du client, d'Apple Silicon/Rosetta, du profil IPsec ou SSL VPN, du DNS, de la MFA et de règles de …
Entra ID SSO connecte l'accès à distance avec OAuth 2.0, OpenID Connect et Entra-MFA. Les URI de redirection, les groupes et l'accès aux appareils …
Les mises à jour Sophos Connect touchent profils VPN, plateformes, MFA, SSO, helpdesk et rollback. Version, pilote, profils et known issues comptent.
SSL VPN avec Sophos Connect sur Windows nécessite un profil OVPN actuel, VPN Portal, MFA, version client, test DNS, nettoyage des profils et règles …
Sur macOS, le VPN SSL fonctionne désormais souvent avec Sophos Connect plutôt qu'avec Tunnelblick. Le profil OVPN, Rosetta, le DNS, la MFA et la …
SSL VPN sur iPhone et iPad passe par un client compatible OpenVPN. Le profil OVPN, le VPN Portal, MFA, DNS et les règles firewall sont essentiels.
SSL VPN sur Android nécessite un client OpenVPN, un profil OVPN à jour, un accès au portail VPN, MFA, test DNS, règles de pare-feu et changement …
Sous Linux, SSL VPN avec OpenVPN est la méthode documentée. Sophos Connect n'existe pas et NetworkManager-strongSwan est incompatible à cause …
L'absence d'un fichier .ovpn n'a pas les mêmes causes qu'un téléchargement de 0 octet. Cette procédure distingue les erreurs de policy, d'utilisateur, …
L’ancien client Sophos SSL VPN est EOL et incompatible à partir de SFOS 20.0 MR1. Voici comment migrer son profil et son démarrage automatique.
Le VPN SSL Site-to-Site relie deux Sophos Firewall selon un modèle client-serveur. Rôles, réglages globaux, réseaux, import APC, règles et tests …
Ce guide explique chaque champ important d'un profil IPsec et présente une configuration initiale moderne et une autre compatible pour les VPN …
Un IPsec Site-to-Site exige des réseaux, profils, Gateway type, IDs, règles, routes, NAT et tests de recette clairs. Choisir consciemment entre …
Deux tunnels IPsec testés forment un groupe de failover priorisé. Ce guide explique sélection, surveillance, Failback, logs et validation.
Azure Site-to-Site VPN exige Local Network Gateway, Virtual Network Gateway, paramètres IPsec/IKE compatibles, XFRM Sophos, routes et règles firewall.
AWS Site-to-Site VPN demande un Customer Gateway, une passerelle cible, deux tunnels, des paramètres IPsec cohérents, du routage et une validation des …
Un parcours de diagnostic clair pour les problèmes IPsec : d’abord l’établissement du tunnel et la Child SA, puis les règles, le NAT, le routage, le …
Ce guide distingue le rekeying d'un Idle Timeout ou d'une panne réseau et montre comment adapter en toute sécurité un profil IPsec personnalisé.
Sophos SD-RED relie les sites distants au pare-feu. Ce guide couvre la configuration, les tests de performance, 802.3az, Tunnel compression et les …
Le mode RED détermine la passerelle, DHCP, le chemin internet et le contrôle central. Ce guide aide au choix et présente des tests sûrs.
Deux Sophos Firewall peuvent se relier par un tunnel Site-to-Site RED sans matériel RED. Ce guide couvre la configuration, la sécurité et la …
MFA, inspection TLS, WAF, Threat Feeds, IPS, protection Web, NDR, protection DNS et renforcement.
Le mode FIPS impose une cryptographie conforme, mais son activation réinitialise entièrement le firewall aux paramètres d'usine.
Le hardening réduit la surface d'attaque de Sophos Firewall. Les points clés sont l'accès d'administration, MFA, les mises à jour, les services …
Ce guide classe les 31 constats du Health Check selon le risque réel, la valeur opérationnelle et les services Sophos optionnels.
Guide pratique de Sophos OTP, RADIUS et Entra SSO avec groupe pilote, compatibilité des applications, mot de passe plus OTP, récupération et …
TLS Inspection augmente la visibilité des connexions chiffrées, mais nécessite distribution CA, ordre de règles clair, choix DPI/Web Proxy, …
L'inspection TLS fonctionne sans avertissements de navigateur uniquement si les clients font confiance à la CA du pare-feu. Le téléchargement, la …
L'accès à l'API XML sur Sophos Firewall ne devrait être autorisé que depuis des réseaux de gestion définis, des systèmes d'automatisation ou des hôtes …
Les règles de contournement contournent le chemin normal du pare-feu avec état. Ce qui compte, c'est une démarcation claire, des réseaux serrés, des …
Web Server Protection publie les applications HTTP et HTTPS comme reverse proxy. Points clés : WAF ou DNAT, DNS, certificat, objet web server, profil, …
Sophos Firewall peut protéger avec MFA les applications Web publiées via le WAF dès SFOS 22. Version, Authentication Policy, tokens, tests et …
Sophos Firewall peut obtenir et renouveler directement les certificats Let's Encrypt. La validation HTTP, la Hosted Address, le port 80, les services …
Comment importer des certificats externes complets avec la clé privée appropriée sur Sophos Firewall et les attribuer en toute sécurité au bon …
Les Certificate Revocation Lists invalident les certificats révoqués avant leur expiration. La bonne CA, une CRL à jour et un test réel sont …
Les Third-Party Threat Feeds intègrent dans Sophos Firewall des IP, domaines et URL malveillants connus. Qualité, action, logging et exploitation …
L'enregistrement de la Default CA crée un nouveau trust anchor. Les certificats, profils VPN, pare-feu pairs et clients qui lui font confiance doivent …
Sophos X-Ops Threat Feeds compare le trafic sortant aux destinations malveillantes connues. Action, visibilité, logging et exclusions ciblées sont …
Les analystes Sophos MDR peuvent transmettre en temps réel des IoC propres au client au pare-feu. Licence, Central, action locale, logs et voie …
L’IPS nécessite une licence, une activation globale, une policy adaptée à chaque règle firewall, la maîtrise des signatures, des logs, des tests et un …
L'analyse antimalware ne fonctionne que si la règle de pare-feu, le moteur, le déchiffrement HTTPS, les exceptions et les tests sont cohérents.
La protection Web nécessite une règle de pare-feu appropriée, une politique Web, des catégories, un contexte utilisateur, des Web Exceptions, une …
DPI Engine et Web Proxy appliquent la même stratégie Web sur des chemins de trafic différents. Les fonctions proxy requises, le déchiffrement TLS et …
Les URL Groups regroupent des domaines pour les Web Policies et les SSL/TLS inspection rules. Un périmètre étroit, la bonne règle et un test négatif …
NDR Essentials et NDR Active Threat Intelligence ajoutent la détection réseau à Sophos Firewall. Les limites d'utilisation, l'exploitation et le …
Configurer, tester et exploiter DNS Protection avec Sophos Firewall, y compris les zones DNS internes, les limites Endpoint et le dépannage.
Direct Web Proxy exige davantage que le port 3128. Un accès pilote limité, une règle adaptée, le déploiement PAC et de vrais tests proxy sont …
Les clients IPv6-only atteignent les destinations web IPv4 via Direct Web Proxy. Deux règles séparées et un vrai test A-only sont essentiels.
Spoof Protection et DoS Settings renforcent la protection contre les sources peu plausibles et le flooding. Ce guide explique les seuils WebAdmin, les …
Un parent proxy nécessite le mode Web Proxy et des règles différentes selon son emplacement. Un pilote limité, le bon chemin NAT et de vrais tests …
Country Blocking, Black Hole DNAT, WAF Blocked countries et Threat Feeds ont des rôles différents. La position des règles, les services locaux et le …
Application Control identifie les applications au-delà des ports. Application Filters, signatures, position des règles, visibilité TLS, logs, détails …
Autoriser et journaliser d’abord les applications de GenAI dans un groupe pilote, puis les bloquer de manière ciblée. Ce guide distingue Application …
Zero-Day Protection analyse les téléchargements suspects et les pièces jointes. Règle firewall, chemin Web/Mail, visibilité TLS, rapports, exceptions …
Ce guide couvre le flux de messagerie, l'enregistrement MX, la policy MTA, la validation et le dépannage sans négliger les risques liés au relais, à …
Ce guide relie le modèle SPX, le déclencheur, la transmission du mot de passe et le Reply Portal dans une procédure contrôlée pour les e-mails …
Les Web Exceptions peuvent contourner le déchiffrement, la validation des certificats, l'analyse antimalware, Zero-Day ou les Policy checks. Une …
Les catégories Web et les alertes instantanées aident à contrôler les politiques Web. L'important est l'utilisation, les prérequis, la configuration, …
QUIC fonctionne sur UDP 80 et UDP 443. Sur Sophos Firewall, il est important de comprendre quand Block QUIC protocol est nécessaire et comment …
Les commandes Device Console adaptées à WebAdmin, au User Portal et aux paramètres globaux ou spécifiques au VPN.
Log Viewer, journaux de service, Audit Trail, SSH, CLI, capture de paquets, tcpdump, Syslog et SIEM.
Pour dépanner, il faut savoir quel service Sophos Firewall appartient à quel module, quel log convient et quand Log Viewer, CTR, debug ou CLI sont …
Log Viewer affiche les décisions journalisées du pare-feu. Ce guide explique les filtres, champs, délais, limites et corrélations sûres.
Si Log Viewer n'affiche plus de nouveaux événements, vérifier d'abord les filtres, le logging et le flux. N'utiliser le workaround Garner que sur le …
En cas de dysfonctionnements, de problèmes VPN ou d'événements de pare-feu peu clairs, un cas de support nécessite des journaux propres, des …
Configuration Audit indique quel administrateur a modifié des objets de pare-feu pris en charge, à quel moment et de quelle manière.
SSH est un puissant accès au support sur Sophos Firewall. Device Access, les exceptions ACL, les clés publiques, les clés d'hôte et les limites de …
Les commandes CLI essentielles facilitent l'analyse des logs, les contrôles réseau, l'état des services et le débogage. Une procédure maîtrisée reste …
Live Connections affiche les consommateurs actifs, tandis que Connection List détaille chaque session. Ce guide explique les filtres, les champs, les …
Comment capturer un flux unique dans WebAdmin et voir où les paquets arrivent, sont transférés ou rejetés.
tcpdump fournit des captures précises sur le pare-feu. Les points clés sont Advanced Shell, filtres précis, PCAP, comparaison d'interfaces, contexte …
Un test de serveur réussi ne prouve pas qu’un utilisateur peut se connecter. Cette procédure sépare le service, l’identité, la stratégie de groupe et …
Sophos Firewall utilise la plage d’ID interne jusqu’à 65535 pour les utilisateurs et les groupes. L’ID concrète indique si les problèmes …
AD SSO peut échouer après certaines mises à niveau vers SFOS 22.0 GA. Une entrée de log permet de cibler l'erreur avant de reconstruire NASM.
Un diagnostic compact des rejets : reproduire le trafic, corréler Log Viewer et Packet Capture, puis vérifier les règles, NAT, le retour et les …
Sophos Firewall peut rejeter Accurate ECN comme Invalid TCP reserved bit. Diagnostic, contournement CLI global et retour sûr à strict-policy on.
Le cache des voisins associe les adresses IPv4 et IPv6 aux adresses MAC. Ce guide aide à vérifier les entrées obsolètes, à les réapprendre et à …
Après un changement de pare-feu, d'anciennes entrées ARP peuvent bloquer certaines adresses WAN ou IP alias. Packet Capture distingue les problèmes …
Missing Heartbeat signifie que le pare-feu voit toujours du trafic, mais ne reçoit plus le Security Heartbeat correspondant. Le périmètre, le chemin …
Les données de Synchronized Application Control ne doivent pas être nettoyées avec des commandes PostgreSQL publiques. Ce guide présente le …
iPerf3 mesure le débit d'un chemin défini. Le test devient pertinent avec une référence, un sens clair, une règle de pare-feu restrictive et une …
La vue des capteurs et le journal matériel indiquent le CPU hôte, le NPU et le ventilateur. Limite du modèle, évolution, charge, température du rack …
sFlow rend visibles les modèles de trafic et les flux remarquables. Les éléments clés sont le collecteur, l'échantillonnage, la sélection d'interface, …
Configurez SNMPv3 de manière sécurisée sur Sophos Firewall, testez-le avec snmpget et snmpwalk et interprétez correctement les métriques matérielles …
NetFlow exporte vers un collecteur externe les métadonnées des connexions issues de règles journalisées. La compatibilité v5, le chemin UDP, la …
La checklist quotidienne réunit l'état actuel, les tendances, les événements de sécurité et une escalade documentée sans transformer un pic isolé en …
Un test de vitesse sur le Sophos Firewall permet de distinguer les problèmes de WAN et de client. L'important est le test SSH, le chemin WAN, l'unité, …
Le serveur de messagerie et la sélection des événements sont deux réglages distincts. Seuls un e-mail de test livré et un événement réel sélectionné …
Data Anonymization protège utilisateurs et adresses IP, MAC et e-mail dans les logs et rapports locaux. Deux authorizers et des tests d’export sont …
Les rapports On-box planifiés envoient des analyses locales chaque jour ou semaine en PDF. Le choix, le transport, le test et le contrôle du contenu …
Le Central Firewall Reporting transfère les journaux de la firewall vers Sophos Central. L'important est le choix des journaux, la rétention, le …
Comment envoyer les bons logs de Sophos Firewall de manière fiable et sécurisée vers un serveur Syslog, un SIEM ou un SOC.
Sauvegarde, firmware, mises à niveau SFOS, file d'attente des tâches, services, Config Studio, réimagerie, SSD, HA et RMA.
Les sauvegardes ne sont utiles qu'avec fichier, mot de passe, Secure Storage Master Key, version cible, accès de gestion et compatibilité de …
Un import sélectif ajoute ou remplace des objets, mais n'est pas un restore. Les dépendances, le SSMK, la compatibilité et les tests réels sont …
Une checklist go/no-go compacte pour le chemin d'upgrade, la recovery, HA, la planification Central et la validation technique après la mise à jour.
Comment télécharger et installer une image SFOS adaptée, puis vérifier le firewall avec des tests fonctionnels réels après le redémarrage.
Certaines anciennes Sophos Firewall virtuelles nécessitent un Primary Disk plus grand et des partitions adaptées avant SFOS 22.
Les principaux blocages et contrôles avant une mise à niveau vers SFOS 22.
Gérer plusieurs Sophos Firewall avec une group policy sans écraser les configurations locales sans contrôle.
Comment distinguer les deux files d'attente, traiter les erreurs en toute sécurité et vérifier ensuite la modification sur le pare-feu.
SFOS 23 ne prend plus en charge le type de serveur eDirectory natif. Cette procédure couvre le choix de la cible, le fonctionnement parallèle, la …
Les patterns actualisent signatures, moteurs et firmware des appareils. Voici comment vérifier l’automatisation, l’état et les erreurs.
Exportez des configurations complètes ou sélectives via l’API REST Sophos Central, vérifiez-les et importez-les de manière contrôlée.
Le redémarrage d'un service peut rétablir un module du pare-feu. Le bon service, un accès sûr et un véritable test fonctionnel sont essentiels.
Config Studio rend les configurations lisibles, compare plusieurs versions et prépare des modifications ou des migrations.
La méthode documentée pour les appliances physiques réinitialise uniquement le mot de passe de l'admin par défaut. L'Option 4, HA et les contrôles …
Si seul WebAdmin ne répond plus, tomcat et apache peuvent être vérifiés et redémarrés séparément. D'autres conditions s'appliquent en HA.
Après un redémarrage non planifié, sauvegardez d'abord uptime, build, rôle HA et logs. Distinguez ensuite logiciel, charge, alimentation, matériel et …
En mode failsafe, commencer par conserver la cause détectée. Ce runbook présente la commande de diagnostic, les exigences VM actuelles et les …
Un reimage écrase entièrement la firewall. Avant de commencer, il faut vérifier sauvegarde, SSMK, image, compatibilité, HA et contrôles.
La valeur d'endurance SMART aide à évaluer l'usure du SSD. Les éléments décisifs sont tendances, symptômes, stockage, nœuds HA et données support.
Les alertes de stockage exigent une analyse de cause. /var, reports, Event Logs, Troubleshooting Logs, mailqueue, seuils d'alerte et conservation des …
HA relie deux Sophos Firewalls en cluster. Les prérequis, licences, lien HA, Monitored Ports, QuickHA, mises à jour, RMA et l'exploitation sont …
Les tâches cron et scripts de démarrage personnalisés ne font pas partie du modèle d'exploitation normal de SFOS. Ce guide présente les alternatives …
Depuis juillet 2026, Sophos Support Assistant guide le dépannage et la création des cas. Une bonne préparation reste essentielle.
Un processus RMA Sophos clair : isoler la panne, sécuriser les données et la sauvegarde, ouvrir un dossier, vérifier l’appareil et respecter le délai …
Cas spéciaux, anciens clients et sujets qui ne s'intègrent pas parfaitement dans les principales catégories.
Sophos Home Edition, XGS avec Base License et Sophos Home conviennent à différents scénarios privés. La limite du processeur, les avantages, les …
L'adoption L3 nécessite TCP 8080 entre l'appareil UniFi et le contrôleur ainsi qu'une Inform URL valide. DNS, SSH et DHCP Option 43 sont illustrés.