Verificare le porte riservate su Sophos Firewall
Sophos Firewall riserva determinate porte ai servizi di sistema interni. Queste porte restano riservate anche quando il servizio corrispondente non è utilizzato. Una porta riservata non può quindi essere assegnata a un’altra funzione del firewall.
Questo aspetto è particolarmente importante quando si pianifica una porta personalizzata per WebAdmin, VPN Portal, SSL VPN, WAF, un proxy o un altro servizio locale. Prima della modifica, confrontare la porta desiderata con il seguente elenco di SFOS 22.
⚠️ Una porta disponibile non costituisce un’autorizzazione di sicurezza. Raggiungibilità, indirizzo IP WAN, protocollo, Device Access, port sharing, NAT a monte e regole firewall devono essere pianificati e verificati separatamente.
Porte riservate in SFOS 22
Il seguente elenco corrisponde alla guida pubblica di Sophos Firewall 22.0. Gli intervalli includono entrambi gli estremi.
| Porta | Porta | Porta |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
L’elenco non specifica volutamente quale processo interno utilizzi ogni singola porta. Per scegliere la porta è sufficiente il limite di prodotto: se il valore desiderato compare qui, occorre sceglierne un altro. Riavviare un servizio o disabilitare una funzione sospetta non libera la porta.
Scegliere una porta personalizzata in sicurezza
- Documentare indirizzo IP WAN, protocollo e porta previsti. TCP
8443e UDP8443sono combinazioni diverse. - Confrontare la porta con l’elenco delle porte riservate.
- Controllare i servizi locali esistenti e il port sharing tra WebAdmin, portali, WAF e SSL VPN.
- Se è presente un router o un load balancer a monte, verificarne la configurazione NAT e dei listener.
- Eseguire la modifica in una finestra di manutenzione, provare positivamente il servizio dalla zona di origine prevista e negativamente da una zona che non deve avere accesso.
Le connessioni che il firewall stesso stabilisce verso i servizi Sophos costituiscono un tema diverso. Le destinazioni e le porte necessarie sono elencate in Consentire servizi e porte Sophos in uscita.
Errori tipici
Non è possibile salvare la porta desiderata
Verificare innanzitutto se la porta è riservata. Controllare quindi i servizi attivi e il port sharing. Una normale regola firewall non risolve una collisione tra servizi locali.
La porta non è riservata, ma non è raggiungibile dall’esterno
In questo caso l’errore non dipende automaticamente dall’elenco. Controllare Device Access o una Local Service ACL Exception, indirizzo IP WAN, protocollo, NAT a monte, filtri del provider e servizio effettivamente attivo. Un test TCP aperto non dimostra ancora che login o connessione VPN funzionino.
I vecchi profili smettono di funzionare dopo il cambio di porta
I profili VPN esportati, gli URL salvati, il monitoraggio e i port forwarding contengono spesso la porta precedente. Aggiornare queste dipendenze dopo la modifica e verificarle con una nuova connessione.