Guide de dimensionnement Sophos Firewall : Dimensionner correctement XGS
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Guides pratiques en français pour Sophos Firewall sur la configuration, le renforcement, le VPN, les règles réseau, les licences, les mises à jour, les journaux et le dépannage.
Les articles sont organisés selon les tâches typiques des administrateurs : sélectionner, configurer, sécuriser, publier, connecter à distance, analyser et restaurer.
Dimensionnement, sélection XGS, licence de base, bundles, Air Gap, cycle de vie, portails et gestion des licences.
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Lors de l'achat ou du renouvellement d'un Sophos Firewall, il est essentiel que Standard Protection, Xstream Protection et Epic Protection …
La Base License est la base de Sophos Firewall, mais elle ne remplace pas une subscription de support ou de sécurité. Le statut de licence, le …
Comment activer une Subscription Key Sophos Firewall et contrôler l'état, l'attribution et la synchronisation de la licence.
Le fonctionnement en mode Air Gap sur Sophos Firewall nécessite une autorisation, un fichier de licence, une synchronisation manuelle, des mises à …
Les valeurs des fiches techniques du Sophos Firewall sont des valeurs de comparaison. Ce qui compte, ce sont le pare-feu, IMIX, IPS, NGFW, Inspection …
Le matériel, l'appliance virtuelle, Software Appliance et Cloud Deployment diffèrent par leur fonctionnement, HA, leur récupération, leur …
Cet article explique l'End of Life XG, les différences XG vs XGS, les limites SFOS 21/22 et comment préparer proprement la migration vers XGS.
La planification du cycle de vie Sophos exige End-of-Sale, Last Renewal, End-of-Life, produits successeurs et contrôles clairs avant renouvellement, …
La garantie, le contrat de support et le RMA doivent être vérifiés séparément pour le matériel Sophos : numéro de série, date d'achat, cycle de vie, …
SophosID, Central, Support Portal et les portails Firewall remplissent des fonctions différentes. Connexion, licences, accès et Remote Access sont …
Le numéro de série identifie de manière unique un Sophos Firewall. Il est nécessaire pour le support, les licences, le RMA, l'enregistrement Central, …
Comment transférer en toute sécurité l'attribution de licence et de compte d'un Sophos Firewall vers un autre compte Central.
Assistant de configuration, connexion à Central, Active Directory, STAS, SATC, Device Access et accès support.
Après l'assistant de configuration, le pare-feu est accessible, mais pas encore prêt pour la production. Backup, firmware, Device Access, règles, …
Un Sophos Firewall peut fonctionner localement, mais offre des fonctionnalités supplémentaires de gestion, de sauvegarde, de reporting et de sécurité …
Active Directory fournit à Sophos Firewall les utilisateurs, groupes et l'authentification. LDAPS, base de recherche, Main Group et AD SSO sont …
Tous les environnements n'utilisent pas Active Directory. LDAP relie Sophos Firewall à OpenLDAP, 389-ds, FreeIPA ou Google Secure LDAP. Bind DN, Base …
RADIUS relie Sophos Firewall à NPS, à des systèmes MFA ou à d'autres services d'identité. Shared secret, services, groupes, timeouts et tests sont …
STAS associe les connexions AD aux IP clientes pour utiliser des règles utilisateur sur Sophos Firewall. Ce guide couvre configuration, tests et …
SATC associe les utilisateurs sur Remote Desktop Session Hosts à Sophos Firewall. Les points importants sont Server Protection, Registry, Device …
Device Access protège les services locaux du pare-feu. Ce guide présente des exceptions ACL précises, un déploiement sûr et des tests ciblés du proxy …
L'accès support Avanet est limité à la source et à la durée convenues. Ce guide couvre WebAdmin, Local Service ACL, MFA, SSH optionnel, tests et …
Règles de pare-feu, zones, interfaces, VLAN, NAT, DNS, DHCP, SD-WAN, NTP et VoIP.
Les zones définissent les périmètres de sécurité et les interfaces relient les réseaux. Affectation claire, Device Access restrictif et règles …
Les règles de pare-feu sont au cœur du Sophos Firewall. Ce qui est important, c'est la structure des règles, la séquence, les limites, les types de …
Une description claire précise le but, le responsable et l'échéance. Les logs, la Rule ID et les données d'utilisation indiquent si la règle reste …
Les VLAN Sophos Firewall demandent plus qu'une VLAN ID : parent interface, switch tagging, zone, objets IP, DHCP, DNS, règles, NAT et tests doivent …
Après SFOS 22, les VLAN de pont sont particulièrement visibles pour le trafic vers ou depuis le pare-feu. Les balises CLI VLAN, les interfaces br0 et …
Un LAG regroupe deux à quatre ports. Le bon mode de bonding, une migration sûre, le switch et de vrais tests de failover et de charge sont essentiels.
Les FQDN hosts aident avec les destinations cloud et service dynamiques. Les wildcard FQDNs sont différents car le firewall apprend les IPs depuis le …
Lorsque qu'une règle de pare-feu ne s'applique pas, cela est souvent dû à l'ordre, la zone, la source, la destination, le service, le matching …
Le portail captif avec Entra ID SSO associe les utilisateurs locaux via le navigateur. L'URI de redirection, Device Access, les groupes et les …
Les tests de règles nécessitent des données claires et des événements réels. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting et …
La délégation de préfixe IPv6 apporte les préfixes du fournisseur aux réseaux internes. La configuration WAN, l'annonce du routeur, les règles et le …
NAT traduit les adresses ou les ports mais n'autorise pas le trafic. Les éléments importants sont SNAT, DNAT, MASQ, PAT, le bouclage, les règles …
DNAT publie des services internes via des IP ou ports publics. Sources strictes, règles de firewall adaptées, ordre NAT, zone cible après NAT et tests …
Les DNS Request Routes redirigent certaines requêtes DNS vers des serveurs DNS définis. Les points décisifs sont le pare-feu comme résolveur, les …
Les problèmes de MTU et de MSS se manifestent par des téléchargements bloqués, RDP, HTTPS ou VoIP. L'important est de vérifier le chemin, le surcoût …
Les options DHCP distribuent les paramètres PXE, WDS, clients légers ou RED. WebAdmin, CLI et erreurs typiques sont importants.
Les routes SD-WAN dirigent des flux définis via des gateways précis. Des critères stricts, un NAT adapté et des tests réels sont essentiels.
La route precedence décide si Static, SD-WAN ou VPN est prioritaire. La version SFOS, les routes concurrentes et un rollback préparé sont essentiels.
Deux options CLI étendent le SD-WAN aux paquets de réponse et au trafic du pare-feu. Des routes précises, des tests réels et un rollback documenté …
Les VLAN avec Sophos Firewall et UniFi nécessitent un balisage propre. Les éléments importants sont Gateway, l'interface parent, le réseau UniFi, …
Le WAN cellulaire est généralement une ligne de secours. Pour le basculement 4G/5G, la SIM, l'APN, le PIN, la passerelle, la qualité du signal, les …
Sophos Firewall n'est pas un serveur NTP à part entière, mais peut transmettre les requêtes NTP vers des serveurs de temps externes ou internes via …
Bien situer ipsec_route, documenter l'état initial et tester une route manuelle avec un tunnel IPsec basé sur des politiques.
Le Traffic Shaping des applications priorise les applications importantes et limite les autres trafics. Les éléments clés sont la politique, la …
Les problèmes VoIP proviennent souvent de SIP ALG, de délais d'attente UDP, de ports NAT, RTP ou de routage. L’analyse SIP/RTP, la capture et les …
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED et dépannage VPN.
Sophos Connect avec IPsec, Sophos Connect avec SSL VPN, les clients OpenVPN classiques et ZTNA s'adaptent à différents scénarios d'accès à distance.
Sophos Connect nécessite des profils IPsec/SSL VPN adaptés, utilisateurs, pool IP, DNS, MFA, règles firewall, provisioning et mises à jour.
SSL VPN Remote Access fonctionne correctement seulement si paramètres globaux, portail, policy, profil actuel, DNS, MFA, Device Access, règles et …
Une configuration IPsec Legacy existante suffit à bloquer SFOS 22 MR1. Ce guide mène de l'inventaire à une solution de remplacement testée.
Sophos Connect sous Windows exige une version, un profil, une plateforme, le MFA/SSO et des règles compatibles. Il faut ensuite tester la connexion, …
Sophos Connect sur macOS dépend de la version du client, d'Apple Silicon/Rosetta, du profil IPsec ou SSL VPN, du DNS, de la MFA et de règles de …
Entra ID SSO connecte l'accès à distance avec OAuth 2.0, OpenID Connect et Entra-MFA. Les URI de redirection, les groupes et l'accès aux appareils …
Les mises à jour Sophos Connect touchent profils VPN, plateformes, MFA, SSO, helpdesk et rollback. Version, pilote, profils et known issues comptent.
SSL VPN avec Sophos Connect sur Windows nécessite un profil OVPN actuel, VPN Portal, MFA, version client, test DNS, nettoyage des profils et règles …
Sur macOS, le VPN SSL fonctionne désormais souvent avec Sophos Connect plutôt qu'avec Tunnelblick. Le profil OVPN, Rosetta, le DNS, la MFA et la …
SSL VPN sur iPhone et iPad passe par un client compatible OpenVPN. Le profil OVPN, le VPN Portal, MFA, DNS et les règles firewall sont essentiels.
SSL VPN sur Android nécessite un client OpenVPN, un profil OVPN à jour, un accès au portail VPN, MFA, test DNS, règles de pare-feu et changement …
Sous Linux, SSL VPN avec OpenVPN est la méthode documentée. Sophos Connect n'existe pas et NetworkManager-strongSwan est incompatible à cause …
L'ancien client Sophos SSL VPN peut démarrer automatiquement. La connexion automatique avec password.txt est risquée. L'important est le risque, le …
Un IPsec Site-to-Site exige des réseaux, profils, règles, routes, NAT et tests clairs. Choisir consciemment entre policy-based et route-based.
Azure Site-to-Site VPN exige Local Network Gateway, Virtual Network Gateway, paramètres IPsec/IKE compatibles, XFRM Sophos, routes et règles firewall.
AWS Site-to-Site VPN demande un Customer Gateway, une passerelle cible, deux tunnels, des paramètres IPsec cohérents, du routage et une validation des …
Le dépannage IPsec exige une séquence claire : IKE, Phase 2, Security Associations, logs StrongSwan, XFRM, routing, NAT, règles firewall et flux de …
Ce guide distingue le rekeying d'un Idle Timeout ou d'une panne réseau et montre comment adapter en toute sécurité un profil IPsec personnalisé.
Sophos SD-RED connecte les sites distants au pare-feu. Les points clés sont provisioning, NTP, ports, LED, interface RED, DHCP, VLAN et règles.
MFA, inspection TLS, WAF, Threat Feeds, IPS, protection Web, NDR, protection DNS et renforcement.
Le hardening réduit la surface d'attaque de Sophos Firewall. Les points clés sont l'accès d'administration, MFA, les mises à jour, les services …
Ce guide classe les 31 constats du Health Check selon le risque réel, la valeur opérationnelle et les services Sophos optionnels.
MFA protège correctement WebAdmin, VPN Portal et l'accès à distance uniquement lorsque Device Access, les groupes, le repli, le déploiement, les tests …
TLS Inspection augmente la visibilité des connexions chiffrées, mais nécessite distribution CA, ordre de règles clair, choix DPI/Web Proxy, …
L'inspection TLS fonctionne sans avertissements de navigateur uniquement si les clients font confiance à la CA du pare-feu. Le téléchargement, la …
L'accès à l'API XML sur Sophos Firewall ne devrait être autorisé que depuis des réseaux de gestion définis, des systèmes d'automatisation ou des hôtes …
Les règles de contournement contournent le chemin normal du pare-feu avec état. Ce qui compte, c'est une démarcation claire, des réseaux serrés, des …
Web Server Protection publie les applications HTTP et HTTPS comme reverse proxy. Points clés : WAF ou DNAT, DNS, certificat, objet web server, profil, …
Sophos Firewall peut protéger avec MFA les applications Web publiées via le WAF dès SFOS 22. Version, Authentication Policy, tokens, tests et …
Sophos Firewall peut obtenir et renouveler directement les certificats Let's Encrypt. La validation HTTP, la Hosted Address, le port 80, les services …
Les Threat Feeds apportent des IP, domaines et URL malveillants connus comme IoC dans Sophos Firewall. Licence, type d'indicateur, format du feed, …
IPS nécessite une licence, une activation globale, la bonne policy par règle de firewall, la compréhension des signatures, des logs, des tests, un …
La protection Web nécessite une règle de pare-feu appropriée, une politique Web, des catégories, un contexte utilisateur, des Web Exceptions, une …
NDR Essentials et NDR Active Threat Intelligence ajoutent la détection réseau à Sophos Firewall. Les limites d'utilisation, l'exploitation et le …
Configurer, tester et exploiter DNS Protection avec Sophos Firewall, y compris les zones DNS internes, les limites Endpoint et le dépannage.
Spoof Protection et DoS Settings renforcent la protection contre les sources peu plausibles et les floodings simples. Routing, Packet Rate, Burst …
Country Blocking, Black Hole DNAT, WAF Blocked countries et Threat Feeds ont des rôles différents. La position des règles, les services locaux et le …
Application Control identifie les applications au-delà des ports. Application Filters, signatures, position des règles, visibilité TLS, logs, détails …
Zero-Day Protection analyse les téléchargements suspects et les pièces jointes. Règle firewall, chemin Web/Mail, visibilité TLS, rapports, exceptions …
Mail Protection en mode MTA fait du pare-feu le point d'acceptation SMTP. MX, TLS, relais, policies, quarantaine et logs sont déterminants.
Les catégories Web et les alertes instantanées aident à contrôler les politiques Web. L'important est l'utilisation, les prérequis, la configuration, …
QUIC fonctionne sur UDP 80 et UDP 443. Sur Sophos Firewall, il est important de comprendre quand Block QUIC protocol est nécessaire et comment …
Les commandes Device Console adaptées à WebAdmin, au User Portal et aux paramètres globaux ou spécifiques au VPN.
Log Viewer, journaux de service, Audit Trail, SSH, CLI, capture de paquets, tcpdump, Syslog et SIEM.
Pour dépanner, il faut savoir quel service Sophos Firewall appartient à quel module, quel log convient et quand Log Viewer, CTR, debug ou CLI sont …
En cas de dysfonctionnements, de problèmes VPN ou d'événements de pare-feu peu clairs, un cas de support nécessite des journaux propres, des …
Configuration Audit indique quel administrateur a modifié des objets de pare-feu pris en charge, à quel moment et de quelle manière.
SSH est un puissant accès au support sur Sophos Firewall. Device Access, les exceptions ACL, les clés publiques, les clés d'hôte et les limites de …
Les commandes CLI essentielles facilitent l'analyse des logs, les contrôles réseau, l'état des services et le débogage. Une procédure maîtrisée reste …
Comment capturer un flux unique dans WebAdmin et voir où les paquets arrivent, sont transférés ou rejetés.
tcpdump fournit des captures précises sur le pare-feu. Les points clés sont Advanced Shell, filtres précis, PCAP, comparaison d'interfaces, contexte …
Sophos Firewall partage 65'535 ID utilisateur internes entre les utilisateurs et les groupes. L'ID précis est visible dans WebAdmin et facilite le …
Les rejets ne sont pas automatiquement des erreurs. Pour l'analyse, comptez sur Log Viewer, Invalid Traffic, Packet Capture, Firewall ID 0, Rule ID, …
Après un changement de pare-feu, d'anciennes entrées ARP peuvent bloquer certaines adresses WAN ou IP alias. Packet Capture distingue les problèmes …
Missing Heartbeat signifie que le pare-feu voit toujours du trafic, mais ne reçoit plus le Security Heartbeat correspondant. Le périmètre, le chemin …
Les données de Synchronized Application Control ne doivent pas être nettoyées avec des commandes PostgreSQL publiques. Ce guide présente le …
iPerf3 mesure le débit d'un chemin défini. Le test devient pertinent avec une référence, un sens clair, une règle de pare-feu restrictive et une …
sFlow rend visibles les modèles de trafic et les flux remarquables. Les éléments clés sont le collecteur, l'échantillonnage, la sélection d'interface, …
SFOS 22 étend SNMP pour inclure la température, les ventilateurs, les alimentations et PoE. Les éléments importants sont Device Access, les MIB, la …
Un test de vitesse sur le Sophos Firewall permet de distinguer les problèmes de WAN et de client. L'important est le test SSH, le chemin WAN, l'unité, …
Le Central Firewall Reporting transfère les journaux de la firewall vers Sophos Central. L'important est le choix des journaux, la rétention, le …
Syslog apporte les journaux du pare-feu Sophos aux serveurs de journaux SIEM, SOC ou centraux. Les types de journaux, le transport, la compatibilité …
Sauvegarde, firmware, mises à niveau SFOS, file d'attente des tâches, services, Config Studio, réimagerie, SSD, HA et RMA.
Les sauvegardes ne sont utiles qu'avec fichier, mot de passe, Secure Storage Master Key, version cible, accès de gestion et compatibilité de …
Une checklist go/no-go compacte pour le chemin d'upgrade, la recovery, HA, la planification Central et la validation technique après la mise à jour.
Comment télécharger et installer une image SFOS adaptée, puis vérifier le firewall avec des tests fonctionnels réels après le redémarrage.
Les principaux blocages et contrôles avant une mise à niveau vers SFOS 22.
Comment distinguer les deux files d'attente, traiter les erreurs en toute sécurité et vérifier ensuite la modification sur le pare-feu.
Le redémarrage d'un service peut rétablir un module du pare-feu. Le bon service, un accès sûr et un véritable test fonctionnel sont essentiels.
Config Studio rend les configurations lisibles, compare plusieurs versions et prépare des modifications ou des migrations.
L'interface graphique WebAdmin ne répond pas ? Un redémarrage ciblé de Tomcat et Apache est souvent utile. Vous devez vérifier au préalable l’accès, …
Un reimage écrase entièrement la firewall. Avant de commencer, il faut vérifier sauvegarde, SSMK, image, compatibilité, HA et contrôles.
La valeur d'endurance SMART aide à évaluer l'usure du SSD. Les éléments décisifs sont tendances, symptômes, stockage, nœuds HA et données support.
Les alertes de stockage exigent une analyse de cause. /var, reports, Event Logs, Troubleshooting Logs, mailqueue, seuils d'alerte et conservation des …
HA connecte deux Sophos Firewalls en un cluster. Prérequis, licences, lien HA, Monitored Ports, QuickHA, mises à jour, RMA et exploitation sont …
Les tâches cron et scripts de démarrage personnalisés ne font pas partie du modèle d'exploitation normal de SFOS. Ce guide présente les alternatives …
Un bon ticket Sophos evite les demandes de precision. Numero de serie, statut de licence, symptome, journaux, captures et deroulement du portail sont …
En cas de defaut materiel Sophos, numero de serie, garantie, support case, sauvegarde, statut HA, appareil de remplacement et retour sont essentiels.
Cas spéciaux, anciens clients et sujets qui ne s'intègrent pas parfaitement dans les principales catégories.
Sophos Home Edition, XGS avec Base License et Sophos Home conviennent à différents scénarios privés. La limite du processeur, les avantages, les …
Les appareils UniFi ont besoin d une adresse de controleur pour l adoption L3, de ports sortants adaptes et souvent de DNS. Regles firewall, Inform …