Vai al contenuto
Avanet

Distribuire e instradare Sophos Firewall su Azure

Sophos Firewall può essere distribuito da Azure Marketplace come appliance singola o con un template Load Balancer e due firewall. Sophos chiama il secondo design active-active, ma non è un cluster HA SFOS nativo. Configurazione, sessioni e stato non vengono sincronizzati come tra due appliance HA.

⚠️ Il routing Azure fa parte della configurazione firewall. Una regola SFOS corretta non basta se manca una User Defined Route, una Network Security Group o il ritorno del Load Balancer. Ogni pubblicazione viene validata come percorso completo di andata e ritorno.

Scegliere modello e licenza

ModelloLicenzaLimite importante
StandaloneBYOL o PAYGUna appliance senza HA Azure nativo, adatta a design piccoli e controllabili.
Active-active con Load BalancerDue licenze BYOL o due istanze PAYGRidondanza cloud tramite Azure Load Balancer, non HA SFOS. Il template non supporta active-passive né la gestione dei tunnel VPN.

Per standalone Sophos raccomanda almeno Standard_F2s_v2, due vCPU e 4 GB RAM. L’IP pubblico usa Standard SKU con assegnazione statica. Basic SKU è ritirata e non va usata nei nuovi deployment.

Distribuire standalone dal Marketplace

  1. Selezionare Sophos Firewall in Azure Marketplace e scegliere BYOL o PAYG.
  2. Definire Resource Group, regione e dimensione. VNet, subnet e reti remote non si sovrappongono.
  3. Associare PortA alla WAN e PortB alla LAN. Aprire le NSG inizialmente solo alle fonti amministrative necessarie.
  4. Completare il deployment e aprire WebAdmin su https://<public-ip>:4444.
  5. Completare in modo controllato wizard, registrazione, licenza e firmware.
  6. Impostare l’indirizzo privato della NIC LAN su Static. Aggiungere alla subnet LAN una UDR 0.0.0.0/0, Virtual appliance, con l’IP LAN come Next Hop.
  7. Testare IP Forwarding, NSG, regole SFOS e ritorno con un client definito.

La UDR forza il traffico LAN in uscita attraverso la firewall. Senza UDR Azure usa il percorso predefinito. Una connessione route-based ad Azure VPN Gateway usa inoltre l’interfaccia XFRM con route statiche, SD-WAN o BGP.

Gestire active-active con Load Balancer

Il template Sophos crea due firewall e un Azure Load Balancer pubblico e interno. I valori iniziali usano una VNet /16 e subnet WAN e LAN /24; gli spazi vengono adattati all’architettura prima del deployment.

Le health probe raggiungono WebAdmin su 4444 e il proxy su 3128. Azure usa l’indirizzo di piattaforma 168.63.129.16. Sophos crea route SD-WAN su PortA. Le route del runbook possono non persistere dopo un firmware upgrade; in seguito si esegue e verifica nuovamente l’Automation Runbook fornito.

La prima firewall usa di default 4444 e SSH 2222, la seconda 4445 e 2223. Queste porte vengono consentite solo da fonti admin fisse. La UDR LAN punta 0.0.0.0/0 all’IP frontend del Load Balancer interno.

DNAT e ritorno

Il Load Balancer pubblico distribuisce il servizio inbound alle firewall e la regola DNAT SFOS traduce al server interno. Il design usa MASQ affinché la risposta torni attraverso la stessa firewall e Load Balancer. Senza ritorno simmetrico le connessioni funzionano in modo intermittente o in una sola direzione.

La pubblicazione diretta di RDP non è consigliata. Sono preferibili VPN o ZTNA. Se il servizio deve essere pubblicato, fonte, servizio e destinazione vengono limitati in Azure e SFOS, si attivano logging e IPS e si esegue un test negativo.

Collaudo e gestione

Il collaudo include entrambe le firewall, probe, Backend Pool, UDR, NSG, Rule ID, DNAT, uscita internet e ritorno. Dopo ogni firmware upgrade si verificano route verso 168.63.129.16, porte di probe e Automation Runbook. Gli snapshot Azure non sostituiscono un backup SFOS esportato.