Vai al contenuto
Avanet

Verificare le porte riservate su Sophos Firewall

Sophos Firewall riserva determinate porte ai servizi di sistema interni. Queste porte restano riservate anche quando il servizio corrispondente non è utilizzato. Una porta riservata non può quindi essere assegnata a un’altra funzione del firewall.

Questo aspetto è particolarmente importante quando si pianifica una porta personalizzata per WebAdmin, User Portal, VPN Portal, SSL VPN, WAF, un proxy o un altro servizio sul firewall. La riserva è solo il primo controllo: una porta non riservata può essere già usata da un altro servizio o aprire un percorso di accesso inatteso tramite port sharing.

⚠️ Una porta non riservata non costituisce un’autorizzazione di sicurezza. Raggiungibilità, indirizzo IP WAN, protocollo, Administration > Device access, port sharing e NAT a monte devono essere pianificati e verificati separatamente. Il traffico inoltrato richiede anche regole firewall adeguate; tali regole non controllano l’accesso ai servizi di sistema locali.

Porte riservate in SFOS 22

Il seguente elenco corrisponde allo stato di Sophos Firewall 22.0 verificato il 4 settembre 2026. Gli intervalli includono entrambi gli estremi.

PortaPortaPorta
41122
232425
415358
109142161
179197198
273299300
414415417
418419464
500514546
547885886
9929941211
141517011723
181321212600
270927122718
272727362745
275427553001
330634003410
412844554500
450154325433
543455555685
5900–600060096060
606161776277
637967836789
783078318005
800980888089
809080918347
838490069090
909190929595
9687992211001–11010
253152531636878
391754307649093
65001–650396512365353

Sophos pubblica le riserve come numeri di porta, senza eccezioni specifiche per protocollo. Non si deve quindi aggirare una riserva passando da TCP a UDP. Anche disabilitare o riavviare un servizio non libera il numero.

Porta riservata, univoca o condivisa?

Per verificare le collisioni conta la combinazione di protocollo e porta: TCP 8443 e UDP 8443 sono combinazioni diverse. Una riserva del prodotto si applica invece al numero di porta stesso.

  • Riservata: nessuna funzione locale può usare un numero dell’elenco.
  • Univoca: Web admin console e User portal richiedono porte univoche, per impostazione predefinita TCP 4444 e TCP 4443.
  • Condivisione limitata: se VPN Portal e SSL VPN usano la stessa porta e lo stesso protocollo, Login Security non funziona e VPN Portal è raggiungibile dalle zone SSL VPN. WAF deve differire per indirizzo IP WAN, porta o protocollo.

Per tutti i vincoli consultare il port sharing tra WebAdmin, portali, WAF e SSL VPN. L’elenco delle riserve non sostituisce questo controllo.

Modificare e verificare una porta personalizzata

1. Registrare stato corrente e dipendenze

Prima della modifica annotare porta, protocollo, IP WAN e zone consentite in Administration > Device access. Inventariare anche regole NAT/listener a monte, URL, monitoraggio e profili VPN distribuiti, così da poter ripristinare lo stato esatto.

I campi principali sono Administration > Admin and user settings > Admin console HTTPS port, User portal HTTPS port e VPN portal HTTPS port. Per SSL VPN: Remote access VPN > SSL VPN > SSL VPN global settings > Protocol e Port. TCP 10443 è solo un esempio adattabile: pur non essendo riservato, va controllato rispetto a listener, condivisione ed apparati a monte.

2. Controllare accesso e condivisione prima di salvare

Per l’accesso diretto ai servizi di gestione locali, Administration > Device access controlla le zone ammesse. Una normale regola firewall non concede questo accesso e non risolve collisioni locali. Per un singolo host o una rete usare una Local service ACL exception rule invece di un’ampia autorizzazione di zona.

⚠️ Percorso separato tramite proxy web: SFOS tratta le richieste HTTP e HTTPS del proxy web del firewall come interne, non come richieste provenienti dalla zona del client. Negare il servizio per tale zona in Administration > Device access non isola quindi questo percorso tramite proxy. Gli utenti con accesso al proxy possono raggiungere servizi HTTPS locali come WebAdmin o i portali attraverso questo percorso. Si tratta di raggiungibilità, non di aggirare il login o l’accesso al tunnel SSL VPN. La panoramica dei portali spiega questa eccezione di Device Access.

Per SSL VPN controllare anche Override hostname, inoltro WAN e configurazioni client. Le impostazioni globali confluiscono nel file .ovpn importato; dopo il cambio i client interessati necessitano quindi di una configurazione aggiornata.

3. Eseguire test positivo, negativo e funzionale

Dopo il salvataggio collegarsi da una zona consentita con l’URL completo o un nuovo profilo VPN e verificare login, tunnel e funzione. Ripetere da una zona vietata e controllare che nessun secondo servizio sia diventato raggiungibile. Aggiornare infine NAT, monitoraggio e preferiti, quindi ripetere il test. Un valore accettato dall’interfaccia prova soltanto che l’impostazione è stata salvata, non la raggiungibilità né il funzionamento del login o della connessione VPN.

I test positivo e negativo dell’accesso diretto restano necessari. Se i client possono usare il proxy web del firewall, verificare anche il nuovo URL HTTPS completo del servizio WebAdmin o del portale effettivamente modificato attraverso quello stesso proxy: dalla zona reale del client e rispetto all’accesso previsto. Documentare se il servizio è raggiungibile tramite proxy e se il risultato corrisponde all’autorizzazione o al blocco pianificato. Un accesso diretto rifiutato non dimostra l’isolamento di questo percorso separato; una pagina di login raggiungibile non dimostra ancora che il login riesca.

4. Ripristinare lo stato precedente in caso di errore

Reinserire nello stesso campo porta e protocollo annotati, quindi riportare regole NAT/listener, profili, URL e monitoraggio ai vecchi valori. Ripetere entrambi i test: il rollback deve ricreare l’intero stato precedente, non limitarsi a usare un’altra porta raggiungibile.

Le connessioni in uscita verso Sophos sono un tema diverso: Consentire servizi e porte Sophos in uscita.

Errori tipici

Non è possibile salvare la porta desiderata

Controllare il numero, compresi i tre intervalli, poi servizi locali e port sharing. Un socket libero o una regola firewall non annullano una riserva del prodotto.

La porta non è riservata, ma non è raggiungibile dall’esterno

Controllare Administration > Device access, eccezioni ACL locali, IP WAN, protocollo, NAT a monte, filtri del provider e servizio attivo. Per SSL VPN, Override hostname deve indicare un indirizzo raggiungibile dai client.

I vecchi profili smettono di funzionare dopo il cambio di porta

Profili VPN, URL, monitoraggio e port forwarding possono contenere ancora la vecchia porta. Aggiornarli oppure ripristinarli tutti al valore annotato durante il rollback.

FAQ

Una porta riservata diventa disponibile quando il servizio viene disabilitato?

No. Sophos riserva queste porte anche quando il servizio non è utilizzato.

Una regola firewall può liberare una porta riservata?

No. Le regole firewall controllano il traffico inoltrato; non annullano la riserva né i controlli di accesso ai servizi locali.