Guida al dimensionamento di Sophos Firewall: dimensionare correttamente XGS
Il dimensionamento di Sophos Firewall non dipende solo dal numero di utenti. Sono determinanti larghezza di banda, ispezione TLS, IPS, VPN, HA, …
Guide pratiche italiane per Sophos Firewall su configurazione, rafforzamento, VPN, regole di rete, licenze, aggiornamenti, log e risoluzione dei problemi.
Gli articoli sono ordinati per compiti tipici dell'amministratore: selezionare, configurare, proteggere, pubblicare, collegare da remoto, analizzare e ripristinare.
Dimensionamento, selezione XGS, Base License, pacchetti, Air Gap, ciclo di vita, portali e gestione delle licenze.
Il dimensionamento di Sophos Firewall non dipende solo dal numero di utenti. Sono determinanti larghezza di banda, ispezione TLS, IPS, VPN, HA, …
Al momento dell'acquisto o del rinnovo di un Sophos Firewall, è importante che Standard Protection, Xstream Protection ed Epic Protection siano …
La Base License è la base di Sophos Firewall, ma non sostituisce supporto o Security-Subscriptions. Contano stato licenza, supporto, update, HA e …
Come attivare un Subscription Key di Sophos Firewall e controllare stato della licenza, assegnazione e sincronizzazione.
La gestione in modalità Air Gap su Sophos Firewall richiede autorizzazione, file di licenza, sincronizzazione manuale, aggiornamenti dei pattern e una …
I valori del datasheet di Sophos Firewall sono valori di confronto. Sono cruciali firewall, IMIX, IPS, NGFW, ispezione TLS, VPN e riserve.
L'hardware, l'appliance virtuale, Software Appliance e Cloud Deployment differiscono per funzionamento, HA, ripristino, dimensioni e responsabilità.
L'articolo spiega XG End of Life, differenze XG vs. XGS, limiti SFOS 21/22 e come preparare correttamente la migrazione a XGS.
La pianificazione del ciclo di vita Sophos richiede End-of-Sale, Last Renewal, End-of-Life, prodotti successori e controlli chiari prima di renewal, …
Garanzia, contratto di supporto e RMA devono essere controllati separatamente per l'hardware Sophos: numero di serie, data di acquisto, ciclo di vita, …
SophosID, Central, Support Portal e i portali firewall svolgono compiti diversi. Login, licenze, accessi e Remote Access sono aspetti essenziali.
Il numero di serie identifica in modo univoco un Sophos Firewall. Serve per supporto, licenza, RMA, registrazione in Central, HA e inventario.
Come trasferire in sicurezza la licenza e l'associazione dell'account di Sophos Firewall a un altro account Central.
Setup Wizard, connessione a Central, Active Directory, STAS, SATC, Device Access e accessi di supporto.
Dopo il Setup Wizard, il firewall è accessibile ma non ancora completamente sicuro. Successivamente, backup, firmware, Device Access, regole e log …
Una Sophos Firewall può funzionare localmente, ma offre funzionalità aggiuntive per gestione, backup, reportistica e sicurezza con Sophos Central.
Active Directory fornisce a Sophos Firewall utenti, gruppi e autenticazione. Sono importanti LDAPS, search base, Main Group e AD SSO.
Sophos Firewall può autenticare utenti da directory LDAP generiche. Sono essenziali una connessione sicura, attributi di ricerca corretti e il Default …
RADIUS collega Sophos Firewall a NPS, sistemi MFA o altri servizi di identità. Shared secret, servizi, gruppi, timeout e test sono decisivi.
STAS associa gli accessi AD agli IP client per usare regole utente su Sophos Firewall. La guida illustra configurazione, test e risoluzione dei …
SATC assegna gli utenti sui Remote Desktop Session Host alla Sophos Firewall. Sono importanti Server Protection, Registry, Device Access e Live Users.
Chromebook SSO associa gli utenti Google Workspace autenticati ai rispettivi indirizzi IP. Sono essenziali il certificato, Device Access, due regole …
Device Access protegge i servizi locali del firewall. La guida mostra eccezioni ACL restrittive, rollout sicuro, insidie di proxy e port sharing e …
L'accesso al supporto Avanet viene limitato alla sorgente concordata e al periodo necessario. La guida tratta WebAdmin, Local Service ACL, MFA, SSH …
Regole firewall, zone, interfacce, VLAN, NAT, DNS, DHCP, SD-WAN, NTP e VoIP.
Le zone definiscono aree di sicurezza, le interfacce collegano le reti. Servono assegnazioni chiare, Device Access restrittivo e regole firewall …
Una WLAN gestita direttamente da SFOS richiede la corretta assegnazione del traffico, una rete client adatta, DHCP, regole firewall e l'assegnazione a …
Oggetti host e Service con nomi chiari rendono le regole più comprensibili. Sono decisivi il tipo corretto, la porta di destinazione e il controllo …
Le regole del firewall sono il cuore dello Sophos Firewall. Ciò che è importante è la struttura delle regole, la sequenza, i limiti, i tipi di regole, …
Una descrizione chiara spiega scopo, responsabilità e scadenza della regola. Log, Rule ID e dati di utilizzo indicano poi se è ancora necessaria.
Le VLAN su Sophos Firewall necessitano di più di un ID VLAN: interfaccia principale, switch tagging, zona, DHCP, DNS, regole, NAT e test devono …
Una procedura pratica per scegliere i transceiver, configurare le porte e diagnosticare un link SFP assente o instabile.
Dopo SFOS 22, le VLAN bridge sono particolarmente evidenti per il traffico da o verso il firewall. I tag CLI VLAN, le interfacce br0 e i test sono …
Un LAG unisce da due a quattro porte. Sono decisivi la modalità di bonding adatta, una migrazione sicura, la configurazione dello switch e test reali …
Gli FQDN host aiutano con destinazioni cloud e servizi dinamici. I wildcard FQDN sono diversi perché il firewall apprende gli IP dal traffico DNS.
Quando una regola del firewall non si applica, spesso sono coinvolti ordine, zona, origine, destinazione, servizio, matching utente, NAT, routing o …
Captive Portal con Entra ID SSO associa gli utenti locali tramite il login nel browser. Sono importanti Redirect URI, Device Access, la corrispondenza …
I test delle regole richiedono dati chiari ed eventi reali. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting e Syslog rispondono …
La delegazione del prefisso IPv6 porta i prefissi del provider nelle reti interne. Sono importanti la configurazione WAN, l'annuncio del router, le …
NAT traduce indirizzi o porte ma non consente il traffico. Importanti sono SNAT, DNAT, MASQ, PAT, loopback, regole riflessive e risoluzione dei …
DNAT pubblica servizi interni su IP o porte pubbliche. Sono decisivi sorgenti strette, regole firewall adatte, ordine NAT, zona di destinazione dopo …
Configurare DDNS per un IPv4 pubblico dinamico, verificarlo dall'esterno e risolvere i problemi comuni di provider, NAT, Multi-WAN e Cloudflare.
DNS Request Routes inoltrano specifiche richieste DNS a server DNS definiti. Decisivi sono firewall come resolver, domini interni, reverse lookup, DNS …
Individuare problemi di MTU e MSS su VPN, XFRM, SD-WAN o PPPoE con test DF, Packet Capture e modifiche controllate.
Un server DHCP su Sophos Firewall distribuisce indirizzi IP e impostazioni di rete adeguate. Sono essenziali un intervallo corretto, DNS configurati …
Le opzioni DHCP distribuiscono parametri PXE, WDS, Thin Client o RED. Importanti sono WebAdmin, CLI fallback e errori comuni.
DHCP Relay inoltra le richieste dei client a un server DHCP centrale. Sono essenziali interfaccia client, scope, percorso di ritorno e variante IPsec.
Una route statica instrada una rete di destinazione fissa tramite un next hop definito. L'esempio mostra configurazione, autorizzazione, verifica e …
Una seconda linea WAN è inizialmente attiva. Per usarla come vera riserva, occorre configurare con attenzione tipo di gateway, target, attivazione e …
Le route SD-WAN instradano flussi definiti tramite gateway specifici. Sono essenziali criteri precisi, NAT adeguato e test con traffico reale.
Configurare OSPFv2 per IPv4 con un esempio completo, annunciare le rotte in modo selettivo e verificare i vicini; OSPFv3 è trattato separatamente.
La route precedence decide se ha priorità Static, SD-WAN o VPN. Versione SFOS, route concorrenti e rollback preparato sono determinanti.
I due parametri CLI estendono SD-WAN ai pacchetti di risposta e al traffico del firewall. Servono route precise, test reali e un rollback documentato.
Le VLAN con Sophos Firewall e UniFi necessitano di tag puliti. Importanti sono Gateway, interfaccia principale, rete UniFi, Access-Port, Trunk, DHCP e …
Cellular WAN è solitamente una linea di riserva. Per il failover 4G/5G contano SIM, APN, PIN, gateway, segnale, controlli SD-WAN e logica di failback.
Sophos Firewall non è un server NTP completo, ma può inoltrare richieste NTP a server orari esterni o interni tramite NAT.
Classificare correttamente ipsec_route, documentare lo stato iniziale e testare una rotta manuale con IPsec policy-based.
La guida spiega la differenza tra Traffic Shaping per applicazione e per regola, con valori di esempio concreti e verifiche operative.
I problemi VoIP spesso derivano da SIP ALG, timeout UDP, NAT, porte RTP o routing. L'analisi SIP/RTP, l'acquisizione e il test CLI sono importanti.
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED e risoluzione dei problemi VPN.
Sophos Connect con IPsec, Sophos Connect con SSL VPN, i client OpenVPN classici e ZTNA si adattano a diversi scenari di accesso remoto.
Guida pratica a Sophos Connect con IPsec, certificati RSA, gruppi, DNS, MFA, regole firewall e distribuzione sicura dei profili.
L'accesso remoto SSL VPN funziona correttamente solo se impostazioni globali, portale, policy, profilo aggiornato, DNS, MFA, Device Access, regole …
Anche una configurazione Legacy IPsec già presente blocca SFOS 22 MR1. La guida accompagna dall'analisi dell'ambiente fino a una soluzione sostitutiva …
Sophos Connect su Windows richiede versioni, profili, piattaforma, MFA/SSO e regole coerenti. Poi occorre verificare connessione, DNS e accesso.
Sophos Connect su macOS dipende dalla versione del client, da Apple Silicon/Rosetta, dal profilo IPsec o SSL VPN, dal DNS, dall'MFA e da regole …
Entra ID SSO collega l'accesso remoto con OAuth 2.0, OpenID Connect e Entra-MFA. Importanti sono le URI di reindirizzamento, i gruppi e l'accesso ai …
Gli aggiornamenti Sophos Connect incidono su profili VPN, piattaforme, MFA, SSO, helpdesk e rollback. Contano versione, pilota, profili e known …
SSL VPN con Sophos Connect su Windows richiede un profilo OVPN aggiornato, accesso al VPN Portal, MFA, versione client, test DNS, pulizia dei profili …
Oggi SSL VPN su macOS utilizza spesso Sophos Connect anziché Tunnelblick. Sono essenziali profilo OVPN, Apple Silicon/Rosetta, DNS, MFA e …
SSL VPN su iPhone e iPad funziona tramite un client compatibile con OpenVPN. Sono importanti profilo OVPN, VPN Portal, MFA, DNS e regole firewall.
SSL VPN su Android richiede un client OpenVPN, un profilo OVPN aggiornato, accesso al portale VPN, MFA, test DNS, regole firewall e cambio …
Su Linux, SSL VPN con OpenVPN è il percorso documentato. Sophos Connect non è disponibile e NetworkManager-strongSwan non è compatibile per via di …
Il vecchio Sophos SSL VPN Client è EOL e incompatibile da SFOS 20.0 MR1. Ecco come migrare profilo e avvio automatico a Sophos Connect.
Site-to-Site IPsec richiede reti, profili, Gateway type, ID, regole, routing, NAT e test di accettazione chiari. Scegliere consapevolmente route-based …
Azure Site-to-Site VPN richiede Local Network Gateway, Virtual Network Gateway, parametri IPsec/IKE compatibili, XFRM Sophos, rotte e regole firewall.
AWS Site-to-Site VPN richiede Customer Gateway, gateway di destinazione, due tunnel, parametri IPsec coerenti, routing e validazione su entrambi i …
Un percorso diagnostico chiaro per i problemi IPsec: prima l'instaurazione del tunnel e la Child SA, poi regole, NAT, routing, percorso di ritorno e …
La guida distingue il rekeying dall'Idle Timeout e dagli errori di rete e mostra come modificare in sicurezza un profilo IPsec personalizzato.
Sophos SD-RED collega sedi remote al firewall. Sono importanti provisioning, NTP, porte, stato LED, interfaccia RED, DHCP, VLAN e regole.
MFA, ispezione TLS, WAF, Threat Feeds, IPS, Web Protection, NDR, DNS Protection e rafforzamento.
L'hardening riduce la superficie d'attacco di Sophos Firewall. Sono importanti accesso amministrativo, MFA, aggiornamenti, servizi pubblicati, Threat …
La guida classifica i 31 finding per rischio reale, valore operativo e servizi Sophos opzionali.
Guida pratica a Sophos OTP, RADIUS ed Entra SSO con gruppo pilota, compatibilità delle app, password più OTP, ripristino e troubleshooting.
TLS Inspection aumenta la visibilità nelle connessioni cifrate, ma richiede distribuzione CA, chiaro ordine delle regole, scelta DPI/Web Proxy, …
L'ispezione TLS funziona senza avvisi del browser solo se i client si fidano della CA del firewall. Sono importanti download, distribuzione e …
L'accesso all'API XML su Sophos Firewall dovrebbe essere consentito solo da reti di gestione definite, sistemi di automazione o host di integrazione.
Le regole di bypass ignorano il normale percorso del firewall con stato. Ciò che conta è una delimitazione chiara, reti fitte, direzioni opposte, test …
Web Server Protection pubblica applicazioni HTTP e HTTPS come Reverse Proxy. Importanti sono WAF o DNAT, DNS, certificato, oggetto web server, …
Sophos Firewall può proteggere con MFA le applicazioni web pubblicate tramite WAF da SFOS 22. Contano versione, Authentication Policy, token, test e …
Sophos Firewall può ottenere e rinnovare direttamente certificati Let's Encrypt. Sono decisivi validazione HTTP, Hosted Address, porta 80, servizi …
Come importare su Sophos Firewall certificati esterni completi della chiave privata corrispondente e assegnarli in modo sicuro al servizio corretto.
I Third-Party Threat Feeds importano in Sophos Firewall IP, domini e URL dannosi noti. Qualità, azione, logging e gestione controllata sono …
L’IPS richiede una licenza, l’attivazione globale, una policy adatta per ogni regola firewall, la comprensione delle firme, logging, test e un …
La protezione web richiede una regola firewall appropriata, politica web, categorie, contesto utente, Web Exceptions, visibilità TLS, decisione QUIC, …
NDR Essentials e NDR Active Threat Intelligence aggiungono il rilevamento di rete a Sophos Firewall. Sono importanti i limiti di utilizzo, …
Configurare, testare e gestire correttamente DNS Protection con Sophos Firewall, incluse zone DNS interne, limiti degli endpoint e troubleshooting.
Spoof Protection e DoS Settings rafforzano contro sorgenti non plausibili e flooding. La guida spiega soglie WebAdmin, policy CLI, ordine, test ed …
Country Blocking, Black Hole DNAT, WAF Blocked countries e Threat Feeds hanno compiti diversi. Sono importanti posizione delle regole, servizi locali …
Il controllo delle applicazioni identifica le applicazioni oltre i semplici porti. Sono importanti le regole, i filtri delle applicazioni, la …
Prima consentire e registrare le applicazioni GenAI in un gruppo pilota, poi bloccarle in modo mirato. La guida distingue Application Control, …
Zero-Day Protection analizza download sospetti e allegati e-mail. Il controllo operativo, i rapporti, le eccezioni e le approvazioni sono importanti.
La guida copre mailflow, record MX, policy MTA, validazione e troubleshooting senza trascurare i rischi di relay, TLS o DKIM.
Le categorie web e gli avvisi istantanei aiutano nel controllo delle politiche web. Sono importanti l'uso, i requisiti, la configurazione, il logging …
QUIC opera su UDP 80 e UDP 443. Su Sophos Firewall è importante capire quando è necessario Blocca protocollo QUIC e come verificarne l'efficacia.
I comandi Device Console appropriati per WebAdmin, User Portal e le impostazioni globali o specifiche per VPN.
Log Viewer, log di servizio, Audit Trail, SSH, CLI, Packet Capture, tcpdump, Syslog e SIEM.
Nel troubleshooting bisogna sapere quale servizio Sophos Firewall appartiene a quale modulo, quale log è corretto e quando usare Log Viewer, CTR, …
In caso di malfunzionamenti, problemi VPN o eventi firewall poco chiari, un caso di supporto richiede log puliti, indicazioni temporali e, se …
Configuration Audit mostra quale amministratore ha modificato gli oggetti firewall supportati, quando e in che modo.
SSH è un potente accesso al supporto su Sophos Firewall. Device Access, eccezioni ACL, chiavi pubbliche, chiavi host e limiti di controllo sono …
I comandi CLI essenziali aiutano nell'analisi dei log, nei controlli di rete, nello stato dei servizi e nel debug. Una procedura controllata rimane …
Come acquisire un singolo flusso in WebAdmin e capire dove i pacchetti arrivano, vengono inoltrati o scartati.
tcpdump fornisce catture precise sul firewall. Sono importanti Advanced Shell, filtri stretti, PCAP, confronto interfacce, contesto supporto e …
Sophos Firewall condivide 65'535 User ID interne tra utenti e gruppi. L'ID è visibile nel WebAdmin e aiuta a diagnosticare i download non riusciti dal …
AD SSO può non funzionare dopo alcuni upgrade a SFOS 22.0 GA. Una voce di log circoscrive l'errore prima di ricreare NASM.
Un processo diagnostico compatto per i drop: riprodurre il traffico, correlare Log Viewer e Packet Capture e verificare regole, NAT, ritorno e moduli …
Sophos Firewall può scartare Accurate ECN come Invalid TCP reserved bit. Diagnosi, workaround CLI globale e ritorno sicuro a strict-policy on.
Dopo la sostituzione di un firewall, vecchie voci ARP possono bloccare singoli indirizzi WAN o IP alias. Packet Capture distingue i problemi ARP da …
Missing Heartbeat indica che il firewall continua a rilevare traffico, ma non riceve un Security Heartbeat corrispondente. Scope, percorso e …
I dati di Synchronized Application Control non devono essere ripuliti con comandi PostgreSQL pubblici. Questa guida illustra diagnosi, raccolta delle …
iPerf3 misura il throughput di un percorso definito. Il test è significativo con una baseline, una direzione chiara, una regola firewall circoscritta …
Sensori e log hardware mostrano CPU host, NPU e ventola. Limite del modello, andamento, carico, temperatura del rack e sintomi guidano la valutazione.
sFlow rende visibili i modelli di traffico e i flussi anomali. Importanti sono Collector, campionamento, selezione dell'interfaccia, limiti e …
Configurare SNMPv3 in modo sicuro su Sophos Firewall, testarlo con snmpget e snmpwalk e interpretare correttamente le metriche hardware di SFOS 22.
Un test di velocità su Sophos Firewall delimita i problemi di WAN e client. Importanti sono il test SSH, il percorso WAN, l'unità, il file di test e …
Mail server e selezione degli eventi sono impostazioni distinte. Solo un'e-mail di prova consegnata e un evento reale selezionato confermano l'intero …
Central Firewall Reporting trasferisce i log del firewall a Sophos Central. Importanti sono la selezione dei log, la conservazione, il Report Hub e la …
Come inviare i log corretti di Sophos Firewall in modo affidabile e sicuro a un server Syslog, un SIEM o un SOC.
Backup, firmware, aggiornamenti SFOS, Task Queue, servizi, Config Studio, reimage, SSD, HA e RMA.
I backup servono solo con file, password, Secure Storage Master Key, versione target, accesso management e compatibilità restore. Obbligatori prima di …
Una checklist go/no-go compatta per percorso di upgrade, recovery, HA, pianificazione Central e validazione tecnica dopo l'aggiornamento firmware.
Come scaricare e installare un'immagine SFOS adatta e verificare il firewall con test funzionali reali dopo il riavvio.
Alcune Sophos Firewall virtuali meno recenti richiedono un Primary Disk più grande e partizioni adattate prima di SFOS 22.
I blocchi e i controlli più importanti prima di un upgrade a SFOS 22.
Come distinguere le due code, gestire gli errori in sicurezza e verificare poi la modifica sul firewall.
SFOS 23 non supporta più il tipo di server eDirectory nativo. Questa procedura illustra la scelta della destinazione, il funzionamento parallelo, la …
Esportare, verificare e importare in modo controllato configurazioni firewall complete o selettive tramite la REST API di Sophos Central.
Il riavvio di un servizio può ripristinare un singolo modulo firewall. Sono essenziali il servizio corretto, un accesso sicuro e un vero test …
Config Studio rende leggibili le configurazioni, confronta più versioni e prepara modifiche o migrazioni.
La GUI WebAdmin non risponde? Un riavvio mirato di Tomcat e Apache spesso aiuta. È necessario verificare in anticipo l'accesso, lo stato del sistema e …
Un reimage sovrascrive completamente il firewall. Prima contano backup, SSMK, immagine installer, compatibilità restore, HA e controlli.
Il valore SMART Endurance aiuta a valutare l'usura SSD. Decisivi sono trend, sintomi, storage check, nodi HA e dati di supporto.
Gli avvisi di spazio richiedono di chiarire la causa. Contano /var, Reports, Event Logs, Troubleshooting Logs, mailqueue, soglie di avviso e …
HA collega due Sophos Firewall in un cluster. Contano requisiti, licenze, HA-Link, Monitored Ports, QuickHA, aggiornamenti, RMA e operatività.
Cronjob e script di avvio personalizzati non rientrano nel normale modello operativo di SFOS. Questa guida illustra le alternative supportate e un …
Un buon ticket Sophos riduce le domande di chiarimento. Numero di serie, stato licenza, problema, log, screenshot e procedura nel portale sono …
RMA Sophos passo per passo: circoscrivere il guasto, salvare dati e backup, aprire il caso, verificare il ricambio e rispettare i termini di reso.
Casi speciali, client più vecchi e argomenti che non si adattano perfettamente alle aree principali.
Sophos Home Edition, XGS con Base License e Sophos Home si adattano a diversi scenari privati. Il limite della CPU, i vantaggi, i limiti e il …
L'adozione L3 richiede TCP 8080 dal dispositivo UniFi al controller e una Inform URL valida. DNS, SSH e DHCP Option 43 sono spiegati con esempi.