Verificare le porte riservate su Sophos Firewall
Sophos Firewall riserva determinate porte ai servizi di sistema interni. Queste porte restano riservate anche quando il servizio corrispondente non è utilizzato. Una porta riservata non può quindi essere assegnata a un’altra funzione del firewall.
Questo aspetto è particolarmente importante quando si pianifica una porta personalizzata per WebAdmin, User Portal, VPN Portal, SSL VPN, WAF, un proxy o un altro servizio sul firewall. La riserva è solo il primo controllo: una porta non riservata può essere già usata da un altro servizio o aprire un percorso di accesso inatteso tramite port sharing.
⚠️ Una porta non riservata non costituisce un’autorizzazione di sicurezza. Raggiungibilità, indirizzo IP WAN, protocollo, Administration > Device access, port sharing e NAT a monte devono essere pianificati e verificati separatamente. Il traffico inoltrato richiede anche regole firewall adeguate; tali regole non controllano l’accesso ai servizi di sistema locali.
Porte riservate in SFOS 22
Il seguente elenco corrisponde allo stato di Sophos Firewall 22.0 verificato il 4 settembre 2026. Gli intervalli includono entrambi gli estremi.
| Porta | Porta | Porta |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
Sophos pubblica le riserve come numeri di porta, senza eccezioni specifiche per protocollo. Non si deve quindi aggirare una riserva passando da TCP a UDP. Anche disabilitare o riavviare un servizio non libera il numero.
Porta riservata, univoca o condivisa?
Per verificare le collisioni conta la combinazione di protocollo e porta: TCP 8443 e UDP 8443 sono combinazioni diverse. Una riserva del prodotto si applica invece al numero di porta stesso.
- Riservata: nessuna funzione locale può usare un numero dell’elenco.
- Univoca: Web admin console e User portal richiedono porte univoche, per impostazione predefinita TCP
4444e TCP4443. - Condivisione limitata: se VPN Portal e SSL VPN usano la stessa porta e lo stesso protocollo, Login Security non funziona e VPN Portal è raggiungibile dalle zone SSL VPN. WAF deve differire per indirizzo IP WAN, porta o protocollo.
Per tutti i vincoli consultare il port sharing tra WebAdmin, portali, WAF e SSL VPN. L’elenco delle riserve non sostituisce questo controllo.
Modificare e verificare una porta personalizzata
1. Registrare stato corrente e dipendenze
Prima della modifica annotare porta, protocollo, IP WAN e zone consentite in Administration > Device access. Inventariare anche regole NAT/listener a monte, URL, monitoraggio e profili VPN distribuiti, così da poter ripristinare lo stato esatto.
I campi principali sono Administration > Admin and user settings > Admin console HTTPS port, User portal HTTPS port e VPN portal HTTPS port. Per SSL VPN: Remote access VPN > SSL VPN > SSL VPN global settings > Protocol e Port. TCP 10443 è solo un esempio adattabile: pur non essendo riservato, va controllato rispetto a listener, condivisione ed apparati a monte.
2. Controllare accesso e condivisione prima di salvare
Per l’accesso diretto ai servizi di gestione locali, Administration > Device access controlla le zone ammesse. Una normale regola firewall non concede questo accesso e non risolve collisioni locali. Per un singolo host o una rete usare una Local service ACL exception rule invece di un’ampia autorizzazione di zona.
⚠️ Percorso separato tramite proxy web: SFOS tratta le richieste HTTP e HTTPS del proxy web del firewall come interne, non come richieste provenienti dalla zona del client. Negare il servizio per tale zona in Administration > Device access non isola quindi questo percorso tramite proxy. Gli utenti con accesso al proxy possono raggiungere servizi HTTPS locali come WebAdmin o i portali attraverso questo percorso. Si tratta di raggiungibilità, non di aggirare il login o l’accesso al tunnel SSL VPN. La panoramica dei portali spiega questa eccezione di Device Access.
Per SSL VPN controllare anche Override hostname, inoltro WAN e configurazioni client. Le impostazioni globali confluiscono nel file .ovpn importato; dopo il cambio i client interessati necessitano quindi di una configurazione aggiornata.
3. Eseguire test positivo, negativo e funzionale
Dopo il salvataggio collegarsi da una zona consentita con l’URL completo o un nuovo profilo VPN e verificare login, tunnel e funzione. Ripetere da una zona vietata e controllare che nessun secondo servizio sia diventato raggiungibile. Aggiornare infine NAT, monitoraggio e preferiti, quindi ripetere il test. Un valore accettato dall’interfaccia prova soltanto che l’impostazione è stata salvata, non la raggiungibilità né il funzionamento del login o della connessione VPN.
I test positivo e negativo dell’accesso diretto restano necessari. Se i client possono usare il proxy web del firewall, verificare anche il nuovo URL HTTPS completo del servizio WebAdmin o del portale effettivamente modificato attraverso quello stesso proxy: dalla zona reale del client e rispetto all’accesso previsto. Documentare se il servizio è raggiungibile tramite proxy e se il risultato corrisponde all’autorizzazione o al blocco pianificato. Un accesso diretto rifiutato non dimostra l’isolamento di questo percorso separato; una pagina di login raggiungibile non dimostra ancora che il login riesca.
4. Ripristinare lo stato precedente in caso di errore
Reinserire nello stesso campo porta e protocollo annotati, quindi riportare regole NAT/listener, profili, URL e monitoraggio ai vecchi valori. Ripetere entrambi i test: il rollback deve ricreare l’intero stato precedente, non limitarsi a usare un’altra porta raggiungibile.
Le connessioni in uscita verso Sophos sono un tema diverso: Consentire servizi e porte Sophos in uscita.
Errori tipici
Non è possibile salvare la porta desiderata
Controllare il numero, compresi i tre intervalli, poi servizi locali e port sharing. Un socket libero o una regola firewall non annullano una riserva del prodotto.
La porta non è riservata, ma non è raggiungibile dall’esterno
Controllare Administration > Device access, eccezioni ACL locali, IP WAN, protocollo, NAT a monte, filtri del provider e servizio attivo. Per SSL VPN, Override hostname deve indicare un indirizzo raggiungibile dai client.
I vecchi profili smettono di funzionare dopo il cambio di porta
Profili VPN, URL, monitoraggio e port forwarding possono contenere ancora la vecchia porta. Aggiornarli oppure ripristinarli tutti al valore annotato durante il rollback.