Guide de dimensionnement Sophos Firewall : Dimensionner correctement XGS
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Guides pratiques en français pour Sophos Firewall sur la configuration, le renforcement, le VPN, les règles réseau, les licences, les mises à jour, les journaux et le dépannage.
Les articles sont organisés selon les tâches typiques des administrateurs : sélectionner, configurer, sécuriser, publier, connecter à distance, analyser et restaurer.
Dimensionnement, sélection XGS, licence de base, bundles, Air Gap, cycle de vie, portails et gestion des licences.
Le dimensionnement de Sophos Firewall ne dépend pas seulement du nombre d'utilisateurs. La bande passante, l'inspection TLS, l'IPS, le VPN, la HA, la …
Lors de l'achat ou du renouvellement d'un Sophos Firewall, il est essentiel que Standard Protection, Xstream Protection et Epic Protection …
La Base License est la base de Sophos Firewall, mais elle ne remplace pas le support ni les subscriptions de sécurité.
Une clé de licence Sophos Firewall est activée dans SFOS. Les éléments importants sont le numéro de série, le compte, l'activation, le statut de la …
Le fonctionnement en mode Air Gap sur Sophos Firewall nécessite une autorisation, un fichier de licence, une synchronisation manuelle, des mises à …
Les valeurs des fiches techniques du Sophos Firewall sont des valeurs de comparaison. Ce qui compte, ce sont le pare-feu, IMIX, IPS, NGFW, Inspection …
Les appliances matérielles, virtuelles, logicielles et les déploiements Cloud diffèrent en termes d'exploitation, de HA, de récupération, de …
Cet article explique l'End of Life XG, les différences XG vs XGS, les limites SFOS 21/22 et comment préparer proprement la migration vers XGS.
La planification du cycle de vie Sophos exige End-of-Sale, Last Renewal, End-of-Life, produits successeurs et contrôles clairs avant renouvellement, …
La garantie, le contrat de support et le RMA sont des sujets distincts pour le matériel Sophos. Pour les pare-feu, le numéro de série, la date …
SophosID, Sophos Central, Support Portal et les portails firewall ont des rôles différents. Login, licences, accès, certificats et Remote Access sont …
Le numéro de série identifie de manière unique un Sophos Firewall. Vous en avez besoin pour l'assistance, les licences, le RMA, le transfert de compte …
Le transfert de compte déplace l'enregistrement et l'affectation des licences d'une firewall. Préparation, limites et contrôles sont essentiels.
Assistant de configuration, connexion à Central, Active Directory, STAS, SATC, Device Access et accès support.
Après l'assistant de configuration, le pare-feu est accessible mais pas encore entièrement renforcé. Ensuite, la sauvegarde, le firmware, l'accès au …
Un Sophos Firewall peut fonctionner localement, mais offre des fonctionnalités supplémentaires de gestion, de sauvegarde, de reporting et de sécurité …
Active Directory fournit à Sophos Firewall les utilisateurs, les groupes et l'authentification. LDAPS, base de recherche, import des groupes, Main …
STAS associe les connexions AD aux IP clientes pour utiliser des règles utilisateur sur Sophos Firewall. Agent, Collector et audits sont essentiels.
SATC associe les utilisateurs sur Remote Desktop Session Hosts à Sophos Firewall. Les points importants sont Server Protection, Registry, Device …
Device Access contrôle l'accès aux services locaux de Sophos Firewall. Les autorisations de zone, les règles d'exception ACL, les risques WAN, la …
L'accès support Avanet doit être limité dans le temps et étroitement contrôlé. Les éléments importants sont WebAdmin, SSH optionnel, Device Access, …
Règles de pare-feu, zones, interfaces, VLAN, NAT, DNS, DHCP, SD-WAN, NTP et VoIP.
constituent la base de règles Sophos Firewall claires. La planification, les modifications sécurisées, le routage et les erreurs typiques sont …
Les règles de pare-feu sont le cœur de Sophos Firewall. L'important est la structure des règles, l'ordre, les limites, les exemples pratiques, les …
Une bonne description de règle fait gagner du temps. Objectif, owner, ticket, date d’expiration, risque, review et Description claire sont essentiels.
VLANs sur Sophos Firewall ont besoin de plus d'un VLAN ID : interface parent, marquage des commutateurs, zone, DHCP, DNS, règles, NAT et les tests …
Les Bridge-VLANs se distinguent après SFOS 22, notamment pour le trafic vers ou depuis le pare-feu. Les tags VLAN CLI, les interfaces br0 et les tests …
Lorsque qu'une règle de pare-feu ne s'applique pas, cela est souvent dû à l'ordre, la zone, la source, la destination, le service, le matching …
Le portail captif avec Entra ID SSO cartographie les utilisateurs locaux via la connexion au navigateur. L'URI de redirection, l'accès aux appareils, …
Les tests de règles nécessitent des événements réels et des données de test claires. Log Viewer, Policy tester, Packet Capture et tcpdump répondent à …
La délégation de préfixe IPv6 apporte les préfixes du fournisseur aux réseaux internes. La configuration WAN, l'annonce du routeur, les règles et le …
NAT traduit les adresses ou les ports mais n'autorise pas le trafic. SNAT, DNAT, MASQ, PAT, le bouclage, les règles réflexives et le dépannage sont …
DNAT publie des services internes via des IP ou ports publics. Les sources restreintes, les règles appropriées, l'ordre NAT et les tests sont …
Les itinéraires de requêtes DNS redirigent certaines requêtes DNS vers des serveurs DNS définis. Ils sont importants pour les domaines internes, les …
Les problèmes de MTU et de MSS se manifestent par des téléchargements bloqués, RDP, HTTPS ou VoIP. L'important est de vérifier le chemin, le surcoût …
Les options DHCP distribuent les paramètres PXE, WDS, clients légers ou RED. WebAdmin, CLI et erreurs typiques sont importants.
Les routes SD-WAN orientent le trafic selon des critères, pas seulement selon la table de routage. Gateways, services, NAT et tests sont essentiels.
La priorité des routes détermine si les routes statiques, les routes de politique SD-WAN ou les routes VPN sont appliquées en premier. Il est …
Les paquets de réponse et le trafic généré par le système peuvent affecter le routage SD-WAN. Le statut CLI, les cas d’utilisation, les risques, les …
Les VLANs avec Sophos Firewall et UniFi exigent un tagging propre. Gateway, parent interface, réseau UniFi, access port, trunk, DHCP et règles doivent …
Le WAN cellulaire est généralement une ligne de secours. Pour le basculement 4G/5G, la SIM, l'APN, le PIN, la passerelle, la qualité du signal, les …
Sophos Firewall n'est pas un véritable serveur NTP, mais peut rediriger NTP via NAT. Les réseaux sources, les serveurs cibles, les règles et les tests …
Une route IPsec manuelle sur Sophos Firewall peut être nécessaire lorsque le routage, le NAT ou le comportement de SFOS-22 ne correspondent pas au …
Le Traffic Shaping des applications priorise les applications importantes et limite les autres trafics. Les éléments clés sont la politique, la …
VoIP les problèmes proviennent souvent de SIP ALG, de UDP délais d'attente, NAT, des ports RTP ou du routage. L’analyse SIP/RTP, la capture et les …
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED et dépannage VPN.
Sophos Connect avec IPsec, Sophos Connect avec SSL VPN, les clients OpenVPN classiques et ZTNA s'adaptent à différents scénarios d'accès à distance.
Sophos Connect nécessite des profils IPsec/SSL VPN adaptés, utilisateurs, pool IP, DNS, MFA, règles firewall, provisioning et mises à jour.
L'accès distant SSL VPN ne fonctionne correctement que si le portail, la politique, le profil, le DNS, le MFA, l'accès au dispositif, les règles de …
L'IPsec Remote Access Legacy bloque SFOS 22 MR1 et les versions ultérieures. Avant la mise à niveau, il faut l'identifier, prévoir une solution de …
Sophos Connect sur Windows nécessite une version client, un profil, une plateforme, MFA/SSO et des règles. La connexion, le DNS et l'accès doivent …
Sophos Connect sur macOS dépend de la version du client, d'Apple Silicon/Rosetta, du profil IPsec ou SSL VPN, du DNS, de la MFA et des règles de …
Entra ID SSO connecte l'accès à distance avec OAuth 2.0, OpenID Connect et Entra-MFA. Les URI de redirection, les groupes et l'accès aux appareils …
Les mises à jour de Sophos Connect affectent les profils VPN, les plateformes, le MFA, le SSO, le support technique et la restauration. Les …
SSL VPN avec Sophos Connect sur Windows nécessite un profil OVPN, l'accès au VPN Portal, MFA, une version client adaptée, un test DNS et les bonnes …
Le VPN SSL sur macOS fonctionne aujourd'hui souvent avec Sophos Connect au lieu de Tunnelblick. Le profil OVPN, Apple Silicon/Rosetta, DNS, MFA et la …
SSL VPN sur iPhone et iPad passe par un client compatible OpenVPN. Le profil OVPN, le VPN Portal, MFA, DNS et les règles firewall sont essentiels.
SSL VPN sur Android nécessite un client OpenVPN, un profil OVPN à jour, un accès au portail VPN, MFA, test DNS, règles de pare-feu et changement …
L'ancien client Sophos SSL VPN peut démarrer automatiquement. La connexion automatique avec password.txt est risquée. L'important est le risque, le …
Un IPsec Site-to-Site exige des réseaux, profils, règles, routes, NAT et tests clairs. Choisir consciemment entre policy-based et route-based.
Le dépannage IPsec nécessite une séquence claire : IKE, Phase 2, associations de sécurité, journaux StrongSwan, routage, NAT, règles de pare-feu et …
Si Sophos Connect IPsec se déconnecte après environ 4 heures ou demande à nouveau un OTP, vérifiez d'abord le profil, la durée de vie de la clé IKE, …
Sophos SD-RED connecte les sites distants au pare-feu. L'approvisionnement, les ports, le statut des LED, l'interface RED, le DHCP, les VLAN et les …
MFA, inspection TLS, WAF, Threat Feeds, IPS, protection Web, NDR, protection DNS et renforcement.
Le Health Check met en évidence les configurations de pare-feu risquées dans le Control Center. L'important est le score, les vérifications, la …
MFA protège efficacement WebAdmin, VPN Portal et accès à distance uniquement si Device Access, groupes, secours, déploiement, tests et exploitation …
L'inspection TLS augmente la visibilité dans les connexions chiffrées, mais peut perturber les applications. Le certificat CA, le groupe de test et le …
L'inspection TLS fonctionne sans avertissements de navigateur uniquement si les clients font confiance à la CA du pare-feu. Le téléchargement, la …
L'accès à l'API XML sur Sophos Firewall ne devrait être autorisé que depuis des réseaux de gestion définis, des systèmes d'automatisation ou des hôtes …
Les règles de contournement évitent le chemin normal de la Stateful-Firewall. Les limites d'utilisation, le statut CLI, les tests, la documentation et …
La protection des serveurs web publie des applications HTTP et HTTPS en tant que proxy inverse. Le choix entre WAF ou DNAT, le certificat, le profil …
Sophos Firewall peut protéger les applications Web publiées via le WAF avec MFA. La planification, la configuration, le déploiement des tokens, les …
Sophos Firewall peut obtenir et renouveler directement les certificats Let's Encrypt. La validation HTTP, les FQDN, le WAF, les portails et la …
Les Threat Feeds importent des IP, domaines et URL malveillants connus comme IoC dans Sophos Firewall, surtout pour les services exposés.
IPS nécessite une licence, une activation globale, la bonne policy par règle de firewall, des logs, des tests, un suivi des performances et un …
La protection Web nécessite une règle de pare-feu appropriée, une politique Web, des catégories, une visibilité TLS, une décision QUIC, un contexte …
NDR Essentials et NDR Active Threat Intelligence ajoutent la détection réseau à Sophos Firewall. Les limites d'utilisation, l'exploitation et le …
Sophos DNS Protection complète le pare-feu avec des politiques DNS et des rapports dans Sophos Central. Les éléments clés sont le déploiement, les …
Spoof Protection et DoS Settings se durcissent contre les sources invraisemblables et les modèles d'inondation simples. Le routage, les tests, les …
Le blocage des pays, Black Hole DNAT et Threat Feeds ont des rôles différents. Les règles, les services locaux et le suivi sont importants.
Le contrôle des applications identifie les applications au-delà des simples ports. Les règles, les filtres d'application, la visibilité TLS, la …
Zero-Day Protection analyse les téléchargements suspects et les pièces jointes aux e-mails. Le contrôle opérationnel, les rapports, les exceptions et …
Mail Protection en mode MTA fait du pare-feu le point d'acceptation SMTP. MX, TLS, relais, policies, quarantaine et logs sont déterminants.
Les catégories Web et les alertes instantanées aident à contrôler les politiques Web. L'important est l'utilisation, les prérequis, la configuration, …
Une maintenance de la base de données Secure Heartbeat est un cas de support restreint. Avant VACUUM FULL, il faut une sauvegarde, une fenêtre de …
QUIC fonctionne sur UDP 80 et UDP 443. Sur Sophos Firewall, il est important de comprendre quand Block QUIC protocol est nécessaire et comment …
Le CAPTCHA réduit les tentatives de connexion automatisées sur WebAdmin et User Portal. L'important est le statut de la console de l'appareil, le …
Log Viewer, journaux de service, Audit Trail, SSH, CLI, capture de paquets, tcpdump, Syslog et SIEM.
Pour le dépannage, il est essentiel de savoir quel service Sophos Firewall appartient à quel module, quel fichier journal est approprié et quand il …
En cas de dysfonctionnements, de problèmes VPN ou d'événements de pare-feu peu clairs, un cas de support nécessite des journaux propres, des …
Les journaux de piste d'audit montrent les modifications de configuration sur Sophos Firewall. L'activation, le téléchargement, l'évaluation et la …
SSH sur Sophos Firewall est un accès de support puissant. Il est important d'avoir des autorisations d'accès au dispositif restreintes, des exceptions …
Des commandes CLI essentielles aident au dépannage, à l'analyse des journaux, à la vérification du réseau, au statut des services et au débogage. Un …
La capture de paquets montre si les paquets arrivent, sont transférés ou rejetés. La planification des tests, les filtres, le NAT et l'évaluation sont …
tcpdump fournit des captures de paquets précises sur le pare-feu. L'Advanced Shell, des filtres BPF précis, les fichiers PCAP, l'arrêt et la …
Sophos Firewall utilise des ID utilisateur internes pour les utilisateurs et les groupes. La limite de 65 535 peut perturber les téléchargements du …
Les rejets ne sont pas automatiquement des erreurs. Pour l'analyse, comptez sur Log Viewer, Packet Capture, Firewall ID 0, Rule ID, NAT ID, routage et …
Après un changement de pare-feu, d'anciennes entrées ARP peuvent bloquer les adresses IP WAN ou alias. Les caches ARP, l'appareil du fournisseur et …
Des alertes de battement de cœur manquant se produisent lorsque le pare-feu détecte du trafic sans battement de cœur de sécurité correspondant. L'état …
iPerf mesure le débit TCP ou UDP entre des points de terminaison. Le test devient significatif avec un chemin, une direction et une évaluation clairs.
sFlow rend visibles les modèles de trafic et les flux remarquables. Les éléments clés sont le collecteur, l'échantillonnage, la sélection d'interface, …
SFOS 22 étend SNMP avec la température, les ventilateurs, les alimentations et le PoE. L'accès aux appareils, les MIBs, la version SNMP, les objectifs …
Un test de vitesse sur le Sophos Firewall permet de distinguer les problèmes de WAN et de client. L'important est le test SSH, le chemin WAN, l'unité, …
Le Central Firewall Reporting transfère les journaux de la firewall vers Sophos Central. L'important est le choix des journaux, la rétention, le …
Syslog transfère les journaux de Sophos Firewall vers un SIEM, un SOC ou des serveurs de journaux centraux. Les types de journaux, le transport, le …
Sauvegarde, firmware, mises à niveau SFOS, file d'attente des tâches, services, Config Studio, réimagerie, SSD, HA et RMA.
Les sauvegardes ne sont utiles qu'avec le fichier, le mot de passe, la clé maître de stockage sécurisé, la version cible et la compatibilité de …
Les mises à jour du firmware Sophos Firewall nécessitent préparation, sauvegarde, analyse des risques, fenêtre de maintenance et validation ciblée.
Avant une mise à niveau vers SFOS 22, il est important de préparer la plateforme, les noms d'interfaces, l'espace de stockage, la sauvegarde, le HA, …
La file d'attente des tâches indique si les modifications centralisées du pare-feu ont été appliquées avec succès. L'important est de vérifier le …
L'installation n'est qu'une courte partie d'une mise à jour du firmware. Avant cela, la préparation, la sauvegarde, le contrôle SFOS-22, le matériel …
Les redémarrages de services peuvent stabiliser des modules du pare-feu, mais ils modifient l'état. Avant cela, il faut vérifier les journaux, le …
Sophos Firewall Config Studio permet de lire, comparer et contrôler les configurations de pare-feu. L'importation de sauvegarde, la comparaison, la …
WebAdmin L'interface graphique ne répond pas ? Un redémarrage ciblé de Tomcat et Apache est souvent utile. Vous devez vérifier au préalable l’accès, …
Un reimage écrase entièrement la firewall. Avant de commencer, il faut vérifier sauvegarde, SSMK, image, compatibilité, HA et contrôles.
La valeur d'endurance SMART aide à évaluer l'usure du SSD sur le matériel Sophos Firewall. Les éléments importants incluent Advanced Shell, les nœuds …
Les avertissements de mémoire nécessitent d'abord que la cause soit clarifiée. Les partitions, les rapports, les journaux, la file d'attente de …
HA connecte deux Sophos Firewalls en un cluster. Les prérequis, licences, lien HA, QuickHA, mises à jour, exploitation et dépannage sont essentiels.
Les scripts locaux sur Sophos Firewall compromettent le support, la HA, les mises à jour et le dépannage. Il est important de connaître les risques, …
Un bon ticket Sophos évite les demandes de précision. Numéro de série, licence, droit au support, symptôme, journaux, captures d'écran, horodatages et …
En cas de défaut matériel Sophos, la préparation est importante : le numéro de série, la garantie, le dossier de support, la sauvegarde, l'état HA, …
Cas spéciaux, anciens clients et sujets qui ne s'intègrent pas parfaitement dans les principales catégories.
Sophos Home Edition, XGS avec licence de base et Sophos Home conviennent à différents scénarios privés. L'important est l'utilisation, les limites et …
Les appareils UniFi ont besoin d’une adresse de contrôleur joignable pour l’adoption L3, de ports sortants adaptés et souvent d’une entrée DNS. Règles …