Vai al contenuto
Avanet

Verificare le porte riservate su Sophos Firewall

Sophos Firewall riserva determinate porte ai servizi di sistema interni. Queste porte restano riservate anche quando il servizio corrispondente non è utilizzato. Una porta riservata non può quindi essere assegnata a un’altra funzione del firewall.

Questo aspetto è particolarmente importante quando si pianifica una porta personalizzata per WebAdmin, VPN Portal, SSL VPN, WAF, un proxy o un altro servizio locale. Prima della modifica, confrontare la porta desiderata con il seguente elenco di SFOS 22.

⚠️ Una porta disponibile non costituisce un’autorizzazione di sicurezza. Raggiungibilità, indirizzo IP WAN, protocollo, Device Access, port sharing, NAT a monte e regole firewall devono essere pianificati e verificati separatamente.

Porte riservate in SFOS 22

Il seguente elenco corrisponde alla guida pubblica di Sophos Firewall 22.0. Gli intervalli includono entrambi gli estremi.

PortaPortaPorta
41122
232425
415358
109142161
179197198
273299300
414415417
418419464
500514546
547885886
9929941211
141517011723
181321212600
270927122718
272727362745
275427553001
330634003410
412844554500
450154325433
543455555685
5900–600060096060
606161776277
637967836789
783078318005
800980888089
809080918347
838490069090
909190929595
9687992211001–11010
253152531636878
391754307649093
65001–650396512365353

L’elenco non specifica volutamente quale processo interno utilizzi ogni singola porta. Per scegliere la porta è sufficiente il limite di prodotto: se il valore desiderato compare qui, occorre sceglierne un altro. Riavviare un servizio o disabilitare una funzione sospetta non libera la porta.

Scegliere una porta personalizzata in sicurezza

  1. Documentare indirizzo IP WAN, protocollo e porta previsti. TCP 8443 e UDP 8443 sono combinazioni diverse.
  2. Confrontare la porta con l’elenco delle porte riservate.
  3. Controllare i servizi locali esistenti e il port sharing tra WebAdmin, portali, WAF e SSL VPN.
  4. Se è presente un router o un load balancer a monte, verificarne la configurazione NAT e dei listener.
  5. Eseguire la modifica in una finestra di manutenzione, provare positivamente il servizio dalla zona di origine prevista e negativamente da una zona che non deve avere accesso.

Le connessioni che il firewall stesso stabilisce verso i servizi Sophos costituiscono un tema diverso. Le destinazioni e le porte necessarie sono elencate in Consentire servizi e porte Sophos in uscita.

Errori tipici

Non è possibile salvare la porta desiderata

Verificare innanzitutto se la porta è riservata. Controllare quindi i servizi attivi e il port sharing. Una normale regola firewall non risolve una collisione tra servizi locali.

La porta non è riservata, ma non è raggiungibile dall’esterno

In questo caso l’errore non dipende automaticamente dall’elenco. Controllare Device Access o una Local Service ACL Exception, indirizzo IP WAN, protocollo, NAT a monte, filtri del provider e servizio effettivamente attivo. Un test TCP aperto non dimostra ancora che login o connessione VPN funzionino.

I vecchi profili smettono di funzionare dopo il cambio di porta

I profili VPN esportati, gli URL salvati, il monitoraggio e i port forwarding contengono spesso la porta precedente. Aggiornare queste dipendenze dopo la modifica e verificarle con una nuova connessione.

FAQ

Una porta riservata diventa disponibile quando il servizio viene disabilitato?

No. Sophos riserva queste porte anche quando il servizio non è utilizzato.

Una regola firewall può liberare una porta riservata?

No. Le regole firewall controllano il traffico inoltrato. La riserva fa parte della configurazione di sistema locale del firewall.