Guida al dimensionamento di Sophos Firewall: dimensionare correttamente XGS
Il dimensionamento di Sophos Firewall non dipende solo dal numero di utenti. Sono determinanti larghezza di banda, ispezione TLS, IPS, VPN, HA, …
Guide pratiche italiane per Sophos Firewall su configurazione, rafforzamento, VPN, regole di rete, licenze, aggiornamenti, log e risoluzione dei problemi.
Gli articoli sono ordinati per compiti tipici dell'amministratore: selezionare, configurare, proteggere, pubblicare, collegare da remoto, analizzare e ripristinare.
Dimensionamento, selezione XGS, Base License, pacchetti, Air Gap, ciclo di vita, portali e gestione delle licenze.
Il dimensionamento di Sophos Firewall non dipende solo dal numero di utenti. Sono determinanti larghezza di banda, ispezione TLS, IPS, VPN, HA, …
Sophos offre Standard e Xstream come Appliance Bundle. Avanet Epic Protection aggiunge Email e Webserver Protection a Xstream.
La Base License è la base di Sophos Firewall, ma non sostituisce supporto o Security-Subscriptions. Contano stato licenza, supporto, update, HA e …
Come attivare un Subscription Key di Sophos Firewall e controllare stato della licenza, assegnazione e sincronizzazione.
La gestione in modalità Air Gap su Sophos Firewall richiede autorizzazione, file di licenza, sincronizzazione manuale, aggiornamenti dei pattern e una …
I valori del datasheet di Sophos Firewall sono valori di confronto. Sono cruciali firewall, IMIX, IPS, NGFW, ispezione TLS, VPN e riserve.
L'hardware, l'appliance virtuale, Software Appliance e Cloud Deployment differiscono per funzionamento, HA, ripristino, dimensioni e responsabilità.
Standalone e Auto Scaling su AWS differiscono per licenza, interfacce, direzione del traffico e gestione.
Modello operativo, indirizzi NIC statici, UDR e ritorno simmetrico determinano il corretto funzionamento di Sophos Firewall su Azure.
L'articolo spiega XG End of Life, differenze XG vs. XGS, limiti SFOS 21/22 e come preparare correttamente la migrazione a XGS.
La pianificazione del ciclo di vita Sophos richiede End-of-Sale, Last Renewal, End-of-Life, prodotti successori e controlli chiari prima di renewal, …
Garanzia, contratto di supporto e RMA devono essere controllati separatamente per l'hardware Sophos: numero di serie, data di acquisto, ciclo di vita, …
SophosID, Central, Support Portal e i portali firewall svolgono compiti diversi. Login, licenze, accessi e Remote Access sono aspetti essenziali.
Il numero di serie identifica in modo univoco un Sophos Firewall. Serve per supporto, licenza, RMA, registrazione in Central, HA e inventario.
Durante una sostituzione hardware, claim, trasferimento della licenza e ripristino della configurazione vengono pianificati separatamente. Questa …
Come trasferire in sicurezza la licenza e l'associazione dell'account di Sophos Firewall a un altro account Central.
Setup Wizard, connessione a Central, Active Directory, STAS, SATC, Device Access e accessi di supporto.
Dopo il Setup Wizard, il firewall è accessibile ma non ancora completamente sicuro. Successivamente, backup, firmware, Device Access, regole e log …
Un orologio corretto è necessario per log, MFA, certificati, VPN e pianificazioni. Ecco come configurare e verificare in modo affidabile fonte oraria, …
Una Sophos Firewall può funzionare localmente, ma offre funzionalità aggiuntive per gestione, backup, reportistica e sicurezza con Sophos Central.
Active Directory fornisce a Sophos Firewall utenti, gruppi e autenticazione. Sono importanti LDAPS, search base, Main Group e AD SSO.
I gruppi riuniscono le policy utente, ma non sostituiscono una regola di accesso. Origine, ordine, gruppo principale e supporto dei gruppi multipli …
Sophos Firewall può autenticare utenti da directory LDAP generiche. Sono essenziali una connessione sicura, attributi di ricerca corretti e il Default …
Un utente locale richiede più di username e password. Gruppo, metodo di autenticazione, servizio, regola, MFA e ciclo di vita devono funzionare …
Gli account guest forniscono credenziali temporanee. Servono un gruppo restrittivo, una validità chiara, un Captive Portal testato e un offboarding …
RADIUS collega Sophos Firewall a NPS, sistemi MFA o altri servizi di identità. Shared secret, servizi, gruppi, timeout e test sono decisivi.
TACACS+ centralizza la verifica delle password, ma il ruolo di amministratore SFOS rimane locale. Un rollout sicuro richiede un amministratore locale …
RADIUS SSO crea associazioni utente-IP dai pacchetti di accounting. Sono decisivi il mittente reale, Framed-IP-Address, Device Access e un test …
Clientless Users assegna un'identità a un IP fisso senza login o agent. Un indirizzo stabile, regole ristrette e un vero test negativo sono …
STAS associa gli accessi AD agli IP client per usare regole utente su Sophos Firewall. La guida illustra configurazione, test e risoluzione dei …
Client Authentication Agent autentica un utente direttamente sul firewall. Sono essenziali il percorso TLS dell’agente, il metodo di autenticazione …
SATC assegna gli utenti sui Remote Desktop Session Host alla Sophos Firewall. Sono importanti Server Protection, Registry, Device Access e Live Users.
Per-Connection AD SSO identifica più utenti dietro un IP RDS per ogni connessione proxy. La guida illustra scelta, configurazione, test e limiti.
Sophos Endpoint trasmette l'identità di dominio Windows tramite Security Heartbeat. Il firewall la convalida in AD e può applicare regole basate sugli …
Chromebook SSO associa gli utenti Google Workspace autenticati ai rispettivi indirizzi IP. Sono essenziali il certificato, Device Access, due regole …
I gruppi o i ruoli applicazione di Entra vengono associati a profili amministratore locali. Sono essenziali un accesso di emergenza testato, privilegi …
Gli account personali sostituiscono i login condivisi. Profili, MFA, orari e sorgenti limitano i diritti e rendono tracciabili le modifiche.
L’avviso di accesso è una funzione informativa e di conformità. Servono un testo concordato, controlli di accesso separati e test reali di accesso, …
Device Access protegge i servizi locali del firewall. La guida mostra eccezioni ACL restrittive, rollout sicuro, insidie di proxy e port sharing e …
L'accesso al supporto Avanet viene limitato alla sorgente concordata e al periodo necessario. La guida tratta WebAdmin, Local Service ACL, MFA, SSH …
Regole firewall, zone, interfacce, VLAN, NAT, DNS, DHCP, SD-WAN, NTP e VoIP.
Le zone definiscono aree di sicurezza, le interfacce collegano le reti. Servono assegnazioni chiare, Device Access restrittivo e regole firewall …
Una WLAN gestita direttamente da SFOS richiede la corretta assegnazione del traffico, una rete client adatta, DHCP, regole firewall e l'assegnazione a …
Una mesh APX estende una WLAN gestita da SFOS senza cavo di rete, ma richiede un AP root cablato, un canale fisso comune e un SSID client visibile …
Un esempio guidato per un accesso guest limitato con voucher e l'alternativa più semplice con password giornaliera.
Oggetti host e Service con nomi chiari rendono le regole più comprensibili. Sono decisivi il tipo corretto, la porta di destinazione e il controllo …
Captive Portal collega il login nel browser alle regole utente. Device Access, DNS, autenticazione, HTTPS e un collaudo completo sono essenziali.
Le regole del firewall sono il cuore dello Sophos Firewall. Ciò che è importante è la struttura delle regole, la sequenza, i limiti, i tipi di regole, …
Le pianificazioni limitano regole e policy a finestre definite. Tipo, ora del firewall, ordine delle regole e test prima e dopo il cambio sono …
Access Time combina uno Schedule ricorrente con Allow o Deny. Sono decisivi identificazione, assegnazione, gruppo principale AD e test dei limiti.
Surfing Quota limita il tempo Internet consumato, Network Traffic Quota il volume di dati. Assegnazione, Main Group, log e View usage sono decisivi.
Una descrizione chiara spiega scopo, responsabilità e scadenza della regola. Log, Rule ID e dati di utilizzo indicano poi se è ancora necessaria.
Un IP alias aggiunge un indirizzo a un’interfaccia fisica. Percorso del provider, NAT, Device Access, ARP e un test del traffico reale sono …
PPPoE funziona solo quando dispositivo del provider, VLAN, credenziali, gateway, DNS e regola firewall sono configurati in modo coerente.
Le VLAN su Sophos Firewall necessitano di più di un ID VLAN: interfaccia principale, switch tagging, zona, DHCP, DNS, regole, NAT e test devono …
Una bridge collega interfacce a livello 2. Sono decisivi il design trasparente o routed, la protezione dai loop e un test reale tra i members.
Un breakout divide una porta QSFP veloce in due o quattro interfacce più lente. Modello, modalità della porta, riavvio e dispositivo remoto devono …
Una procedura pratica per scegliere i transceiver, configurare le porte e diagnosticare un link SFP assente o instabile.
Dopo SFOS 22, le VLAN bridge sono particolarmente evidenti per il traffico da o verso il firewall. I tag CLI VLAN, le interfacce br0 e i test sono …
Un LAG unisce da due a quattro porte. Sono decisivi la modalità di bonding adatta, una migrazione sicura, la configurazione dello switch e test reali …
Fail-to-Wire mantiene il percorso fisico durante un guasto, ma il traffico passa senza regole firewall, scansione o log.
Proxy ARP risponde alle richieste ARP per un indirizzo IPv4 aggiuntivo. Regole, NAT, routing e percorso di ritorno restano controlli separati.
Discover Mode analizza il traffico di rete replicato senza essere inline. Sono essenziali una porta SPAN corretta, una gestione separata e un limite …
Gli FQDN host aiutano con destinazioni cloud e servizi dinamici. I wildcard FQDN sono diversi perché il firewall apprende gli IP dal traffico DNS.
Un test riproducibile mostra se ordine, matching, NAT, routing, User Matching o un modulo di sicurezza influenzano la connessione.
Captive Portal con Entra ID SSO associa gli utenti locali tramite il login nel browser. Sono importanti Redirect URI, Device Access, la corrispondenza …
I test delle regole richiedono dati chiari ed eventi reali. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting e Syslog rispondono …
La delegazione del prefisso IPv6 porta i prefissi del provider nelle reti interne. Sono importanti la configurazione WAN, l'annuncio del router, le …
SFOS 22 supporta IPv6 in molte funzioni centrali, ma non ovunque. Conoscere i limiti evita errori di progettazione relativi a VPN, WAF, DNS, …
Router Advertisement fornisce ai client IPv6 prefisso, gateway predefinito e flag operativi. Sono essenziali un /64 adatto, il ruolo DHCPv6 corretto e …
NAT traduce indirizzi o porte ma non consente il traffico. Importanti sono SNAT, DNAT, MASQ, PAT, loopback, regole riflessive e risoluzione dei …
DNAT pubblica servizi interni su IP o porte pubbliche. Sono decisivi sorgenti rigorosamente limitate, regole firewall adatte, ordine NAT, zona di …
Configurare DDNS per un IPv4 pubblico dinamico, verificarlo dall'esterno e risolvere i problemi comuni di provider, NAT, Multi-WAN e Cloudflare.
Una DNS Host Entry risponde a un nome fisso direttamente sul firewall. Sono decisivi il resolver effettivo del client, il TTL, il reverse lookup e una …
DNS Request Routes inoltrano specifiche richieste DNS a server DNS definiti. Decisivi sono firewall come resolver, domini interni, reverse lookup, DNS …
Individuare problemi di MTU e MSS su VPN, XFRM, SD-WAN o PPPoE con test DF, Packet Capture e modifiche controllate.
Un server DHCP su Sophos Firewall distribuisce indirizzi IP e impostazioni di rete adeguate. Sono essenziali un intervallo corretto, DNS configurati …
Un server DHCPv6 può distribuire indirizzi IPv6 e parametri aggiuntivi. Router Advertisement, DUID, tempi e test reale del client restano controlli …
Le opzioni DHCP distribuiscono parametri PXE, WDS, Thin Client o RED. Importanti sono WebAdmin, CLI fallback e errori comuni.
DHCP Relay inoltra le richieste dei client a un server DHCP centrale. Sono essenziali interfaccia client, scope, percorso di ritorno e variante IPsec.
Una route statica instrada una rete di destinazione fissa tramite un next hop definito. L'esempio mostra configurazione, autorizzazione, verifica e …
Una seconda linea WAN è inizialmente attiva. Per usarla come vera riserva, occorre configurare con attenzione tipo di gateway, target, attivazione e …
Le route SD-WAN instradano flussi definiti tramite gateway specifici. Sono essenziali criteri precisi, NAT adeguato e test con traffico reale.
Configurare OSPFv2 per IPv4 con un esempio completo, annunciare le rotte in modo selettivo e verificare i vicini; OSPFv3 è trattato separatamente.
RIP distribuisce route IPv4 in reti piccole o esistenti. Sono decisivi RIPv2, un accesso peer ristretto, interfacce client passive e la verifica reale …
Configurare BGP con un esempio eBGP completo, autorizzarlo in modo mirato e verificarlo dallo stato del Neighbor fino al traffico reale.
La route precedence decide se ha priorità Static, SD-WAN o VPN. Versione SFOS, route concorrenti e rollback preparato sono determinanti.
Una route multicast statica inoltra il flusso di un mittente noto a interfacce fisse. Sono essenziali gruppo, regola, adesione del ricevitore e test …
PIM-SM collega dinamicamente mittenti e ricevitori multicast attraverso più router. Sono essenziali un RP raggiungibile, route unicast corrette per …
Spiegare i prefissi OSPF o BGP mancanti dopo l'upgrade a SFOS 22, riconoscere il design interessato e pianificare un design XFRM route-based.
Un Custom Gateway combina un next hop definito con Health Check e routing SD-WAN. Stato, regola, percorso di ritorno e traffico reale vanno verificati …
Un tunnel GRE incapsula traffico IP tra due endpoint fissi. Sono essenziali indirizzi WAN statici, IP del tunnel coerenti, route, regole e test del …
I tunnel IP di WebAdmin trasportano IPv6 su IPv4 o IPv4 su IPv6. Tipo, famiglia degli indirizzi, route e percorso di ritorno devono coincidere.
Central crea connessioni IPsec route-based tra più firewall. Pianificazione, risoluzione dei conflitti e verifica locale restano essenziali.
I due parametri CLI estendono SD-WAN ai pacchetti di risposta e al traffico del firewall. Servono route precise, test reali e un rollback documentato.
Sophos Firewall gestisce gateway, DHCP e regole; UniFi trasporta la VLAN. Sono decisivi parent interface, ruoli delle porte, NAT e test accurati.
Cellular WAN è solitamente una linea di riserva. Per il failover 4G/5G contano SIM, APN, PIN, gateway, segnale, controlli SD-WAN e logica di failback.
Sophos Firewall non è un server NTP completo, ma può inoltrare richieste NTP a server orari esterni o interni tramite NAT.
Classificare correttamente ipsec_route, documentare lo stato iniziale e testare una rotta manuale con IPsec policy-based.
La guida spiega la differenza tra Traffic Shaping per applicazione e per regola, con valori di esempio concreti e verifiche operative.
I problemi VoIP spesso derivano da SIP ALG, timeout UDP, NAT, porte RTP o routing. L'analisi SIP/RTP, l'acquisizione e il test CLI sono importanti.
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED e risoluzione dei problemi VPN.
Sophos Connect con IPsec, Sophos Connect con SSL VPN, i client OpenVPN classici e ZTNA si adattano a diversi scenari di accesso remoto.
Guida pratica a Sophos Connect con IPsec, certificati RSA, gruppi, DNS, MFA, regole firewall e distribuzione sicura dei profili.
Un file .pro recupera automaticamente i profili IPsec e SSL VPN tramite VPN Portal. Questa guida ne spiega struttura, distribuzione sicura, …
L'accesso remoto SSL VPN funziona correttamente solo se impostazioni globali, portale, policy, profilo aggiornato, DNS, MFA, Device Access, regole …
Prima si documentano gli accessi non riusciti al VPN Portal, poi si limitano con ACL, porte separate, Login Security, protezione dell'identità e …
Clientless SSL VPN rende disponibili nel browser singole connessioni RDP, SSH o a file server senza aprire un tunnel di rete generale.
Anche una configurazione Legacy IPsec già presente blocca SFOS 22 MR1. La guida accompagna dall'analisi dell'ambiente fino a una soluzione sostitutiva …
L2TP resta una soluzione di compatibilità per client VPN nativi. La guida illustra configurazione sicura in SFOS 22, verifica ed errori tipici.
Sophos Connect su Windows richiede versioni, profili, piattaforma, MFA/SSO e regole coerenti. Poi occorre verificare connessione, DNS e accesso.
Sophos Connect su macOS dipende dalla versione del client, da Apple Silicon/Rosetta, dal profilo IPsec o SSL VPN, dal DNS, dall'MFA e da regole …
Entra ID SSO collega l'accesso remoto con OAuth 2.0, OpenID Connect e Entra-MFA. Importanti sono le URI di reindirizzamento, i gruppi e l'accesso ai …
Gli aggiornamenti Sophos Connect incidono su profili VPN, piattaforme, MFA, SSO, helpdesk e rollback. Contano versione, pilota, profili e known …
SSL VPN con Sophos Connect su Windows richiede un profilo OVPN aggiornato, accesso al VPN Portal, MFA, versione client, test DNS, pulizia dei profili …
Oggi SSL VPN su macOS utilizza spesso Sophos Connect anziché Tunnelblick. Sono essenziali profilo OVPN, Apple Silicon/Rosetta, DNS, MFA e …
SSL VPN su iPhone e iPad funziona tramite un client compatibile con OpenVPN. Sono importanti profilo OVPN, VPN Portal, MFA, DNS e regole firewall.
SSL VPN su Android richiede un client OpenVPN, un profilo OVPN aggiornato, accesso al portale VPN, MFA, test DNS, regole firewall e cambio …
Su Linux, SSL VPN con OpenVPN è il percorso documentato. Sophos Connect non è disponibile e NetworkManager-strongSwan non è compatibile per via di …
Un file .ovpn assente ha cause diverse da un download di 0 byte. Questa procedura distingue gli errori di policy, utente, certificato e sistema.
Il vecchio Sophos SSL VPN Client è EOL e incompatibile da SFOS 20.0 MR1. Ecco come migrare profilo e avvio automatico a Sophos Connect.
SSL Site-to-Site collega due Sophos Firewall con un modello client-server. Ruoli, impostazioni globali, reti, import APC, regole e test devono essere …
La guida spiega ogni campo importante dei profili IPsec e mostra una configurazione iniziale moderna e una compatibile per le VPN Site-to-Site.
Site-to-Site IPsec richiede reti, profili, Gateway type, ID, regole, routing, NAT e test di accettazione chiari. Scegliere consapevolmente route-based …
Due tunnel IPsec testati formano un Failover Group prioritario. La guida spiega selezione, monitoraggio, Failback, log e collaudo.
Azure Site-to-Site VPN richiede Local Network Gateway, Virtual Network Gateway, parametri IPsec/IKE compatibili, XFRM Sophos, rotte e regole firewall.
Un full tunnel di filiale richiede selettori Any, VPN prima di Static e SD-WAN, tre regole mirate, MASQ e una scelta chiara sul traffico di sistema.
AWS Site-to-Site VPN richiede Customer Gateway, gateway di destinazione, due tunnel, parametri IPsec coerenti, routing e validazione su entrambi i …
IPsec basato su certificati sostituisce il PSK condiviso con la fiducia reciproca. Sono essenziali lo scambio delle CA, il Certificate ID, il …
Le reti IPsec sovrapposte richiedono reti sostitutive univoche su entrambi i lati. Policy-based, route-based con Selectors e Any-to-Any usano metodi …
Un indirizzo virtuale rimane stabile per la sede remota, mentre il DNAT distribuisce le nuove connessioni tra più server interni.
Due tunnel Any-to-Any usano percorsi XFRM separati. Gateway monitorati e route statiche determinano Primary, Backup e Failback.
Un percorso diagnostico chiaro per i problemi IPsec: prima l'instaurazione del tunnel e la Child SA, poi regole, NAT, routing, percorso di ritorno e …
set vpn contiene impostazioni avanzate globali. La guida ne spiega effetto, rischio, stato iniziale e test controllato su SFOS 22.
La guida distingue il rekeying dall'Idle Timeout e dagli errori di rete e mostra come modificare in sicurezza un profilo IPsec personalizzato.
Sophos SD-RED collega sedi remote al firewall. La guida tratta setup, test delle prestazioni, 802.3az, Tunnel compression e problemi tipici.
La modalità RED determina gateway, DHCP, percorso internet e controllo centrale. La guida aiuta nella scelta e mostra test funzionali sicuri.
Due Sophos Firewall possono collegarsi tramite un tunnel Site-to-Site RED senza hardware RED. La guida tratta configurazione, sicurezza e verifica.
MFA, ispezione TLS, WAF, Threat Feeds, IPS, Web Protection, NDR, DNS Protection e rafforzamento.
La modalità FIPS impone crittografia conforme, ma l'attivazione ripristina completamente il firewall alle impostazioni di fabbrica.
La modalità LINCE limita la crittografia e riavvia SSH, ma non dimostra automaticamente che la build SFOS installata sia certificata.
L'hardening riduce la superficie d'attacco di Sophos Firewall. Sono importanti accesso amministrativo, MFA, aggiornamenti, servizi pubblicati, Threat …
La guida classifica i 31 finding per rischio reale, valore operativo e servizi Sophos opzionali.
Guida pratica a Sophos OTP, RADIUS ed Entra SSO con gruppo pilota, compatibilità delle app, password più OTP, ripristino e troubleshooting.
TLS Inspection aumenta la visibilità nelle connessioni cifrate, ma richiede distribuzione CA, chiaro ordine delle regole, scelta DPI/Web Proxy, …
Una CA subordinata dedicata integra Sophos Firewall nella PKI interna. Sono essenziali una chiave privata generata sul firewall, l'EKU corretta, una …
L'ispezione TLS funziona senza avvisi del browser solo se i client si fidano della CA del firewall. Sono importanti download, distribuzione e …
L'accesso all'API XML su Sophos Firewall dovrebbe essere consentito solo da reti di gestione definite, sistemi di automazione o host di integrazione.
Le regole di bypass ignorano il normale percorso del firewall con stato. Ciò che conta è una delimitazione chiara, reti fitte, direzioni opposte, test …
Web Server Protection pubblica applicazioni HTTP e HTTPS come Reverse Proxy. Importanti sono WAF o DNAT, DNS, certificato, oggetto web server, …
Sophos Firewall può proteggere con MFA le applicazioni web pubblicate tramite WAF da SFOS 22. Contano versione, Authentication Policy, token, test e …
Sophos Firewall può ottenere e rinnovare direttamente certificati Let's Encrypt. Sono decisivi validazione HTTP, Hosted Address, porta 80, servizi …
Come importare su Sophos Firewall certificati esterni completi della chiave privata corrispondente e assegnarli in modo sicuro al servizio corretto.
Le Certificate Revocation List invalidano i certificati revocati prima della scadenza. Servono la CA corretta, una CRL aggiornata e un test reale.
I Third-Party Threat Feeds importano in Sophos Firewall IP, domini e URL dannosi noti. Qualità, azione, logging e gestione controllata sono …
Il salvataggio della Default CA crea un nuovo trust anchor. Prima occorre identificare completamente certificati, profili VPN, firewall peer e client …
Sophos X-Ops Threat Feeds confronta il traffico in uscita con destinazioni dannose note. Sono decisivi azione, visibilità, logging ed eccezioni …
Gli analisti Sophos MDR possono inviare in tempo reale IoC specifici del cliente al firewall. Sono essenziali licenza, Central, azione locale, log e …
L’IPS richiede una licenza, l’attivazione globale, una policy adatta per ogni regola firewall, la comprensione delle firme, logging, test e un …
La scansione malware funziona solo se regola firewall, motore, decrittografia HTTPS, eccezioni e test sono configurati in modo coerente.
Le firme IPS personalizzate rilevano pattern di rete e applicativi specifici. Sono essenziali una sintassi mirata, un pilot di sola osservazione, la …
La protezione web richiede una regola firewall appropriata, politica web, categorie, contesto utente, Web Exceptions, visibilità TLS, decisione QUIC, …
Set ips modifica il motore IPS su tutta la firewall. Baseline, test mirato e rollback precedono ogni modifica globale di scansione o performance.
Gli URL Groups raggruppano domini per Web Policies e SSL/TLS inspection rules. Sono essenziali un ambito ristretto, la regola corretta e un test …
NDR Essentials e NDR Active Threat Intelligence aggiungono il rilevamento di rete a Sophos Firewall. Sono importanti i limiti di utilizzo, …
DPI Engine e Web Proxy applicano la stessa policy Web su percorsi di traffico diversi. La scelta dipende dalle funzioni proxy richieste, dalla …
Configurare, testare e gestire correttamente DNS Protection con Sophos Firewall, incluse zone DNS interne, limiti degli endpoint e troubleshooting.
Direct Web Proxy richiede più della porta 3128. Sono essenziali un accesso pilota ristretto, la regola corretta, la distribuzione PAC e test proxy …
I client solo IPv6 raggiungono destinazioni web IPv4 tramite Direct Web Proxy. Servono due regole separate e un vero test A-only.
Spoof Protection e DoS Settings rafforzano contro sorgenti non plausibili e flooding. La guida spiega soglie WebAdmin, policy CLI, ordine, test ed …
La Device Console contiene impostazioni globali per Web Proxy e Captive Portal. Prima di ogni modifica servono baseline, test mirato e rollback.
Un parent proxy richiede la modalità Web Proxy e regole diverse in base alla posizione. Sono essenziali un pilota limitato, il percorso NAT corretto e …
service-param estende l'ispezione dei protocolli ad altre porte, ma non sostituisce il servizio firewall o la policy web, TLS o e-mail.
Country Blocking, Black Hole DNAT, WAF Blocked countries e Threat Feeds hanno compiti diversi. Sono importanti posizione delle regole, servizi locali …
Il controllo delle applicazioni identifica le applicazioni oltre i semplici porti. Sono importanti le regole, i filtri delle applicazioni, la …
Prima consentire e registrare le applicazioni GenAI in un gruppo pilota, poi bloccarle in modo mirato. La guida distingue Application Control, …
Zero-Day Protection analizza download sospetti e allegati e-mail. Il controllo operativo, i report, le eccezioni e i rilasci sono importanti.
La guida copre mailflow, record MX, policy MTA, validazione e troubleshooting senza trascurare i rischi di relay, TLS o DKIM.
La guida collega template SPX, trigger, consegna della password e Reply Portal in un processo controllato per le email in uscita cifrate.
La guida collega l'invio del riepilogo al portale utente, all'area di quarantena e all'assegnazione, verificando l'intero percorso di rilascio.
La guida combina il percorso SMTP esistente con la scansione proxy trasparente, regole NAT e firewall ristrette e una verifica end-to-end affidabile.
Le Web Exceptions possono ignorare decrittazione, convalida certificati, scansione malware, Zero-Day o Policy checks. Servono un match ristretto, test …
La guida unisce impostazioni POP/IMAP, attendibilità TLS, una policy opzionale e una regola firewall in un test controllato del recupero della posta.
Le categorie web e gli avvisi istantanei aiutano nel controllo delle politiche web. Sono importanti l'uso, i requisiti, la configurazione, il logging …
La guida collega Exchange Online e Sophos Firewall in un flusso bidirezionale controllato, con relay ristretto e verifica affidabile.
Questa guida mostra come correggere un falso positivo confermato con una sola eccezione email strettamente limitata senza disattivare le altre …
QUIC opera su UDP 80 e UDP 443. Su Sophos Firewall è importante capire quando è necessario Blocca protocollo QUIC e come verificarne l'efficacia.
I comandi Device Console appropriati per WebAdmin, User Portal e le impostazioni globali o specifiche per VPN.
Log Viewer, log di servizio, Audit Trail, SSH, CLI, Packet Capture, tcpdump, Syslog e SIEM.
Nel troubleshooting bisogna sapere quale servizio Sophos Firewall appartiene a quale modulo, quale log è corretto e quando usare Log Viewer, CTR, …
Log Viewer mostra le decisioni registrate dal firewall. La guida spiega filtri, campi, tempi, limiti e correlazione sicura.
Se Log Viewer non mostra nuovi eventi, verificare prima filtri, logging e flusso dei pacchetti. Usare il workaround Garner solo sulla build esatta.
In caso di malfunzionamenti, problemi VPN o eventi firewall poco chiari, un caso di supporto richiede log puliti, indicazioni temporali e, se …
Configuration Audit mostra quale amministratore ha modificato gli oggetti firewall supportati, quando e in che modo.
SSH è un potente accesso al supporto su Sophos Firewall. Device Access, eccezioni ACL, chiavi pubbliche, chiavi host e limiti di controllo sono …
I comandi CLI essenziali aiutano nell'analisi dei log, nei controlli di rete, nello stato dei servizi e nel debug. Una procedura controllata rimane …
Sophos Firewall richiede connessioni proprie in uscita verso i servizi Sophos. Sono essenziali FQDN aggiornati, DNS, NTP, routing, regole egress e un …
Le porte riservate restano bloccate anche quando il servizio non è utilizzato. L'elenco SFOS 22 evita conflitti con portali, VPN e servizi …
SFOS carica vari helper di protocollo per impostazione predefinita. Le modifiche sono globali e richiedono baseline, flusso di test e rollback esatto.
Live Connections mostra i dispositivi e gli utenti attivi, mentre Connection List dettaglia le singole sessioni. La guida spiega filtri, campi, limiti …
Come acquisire un singolo flusso in WebAdmin e capire dove i pacchetti arrivano, vengono inoltrati o scartati.
tcpdump fornisce catture precise sul firewall. Sono importanti Advanced Shell, filtri stretti, PCAP, confronto interfacce, contesto supporto e …
Un test del server riuscito non dimostra che l’utente possa accedere. Questa procedura separa servizio, identità, policy di gruppo e successivo …
Sophos Firewall utilizza l’intervallo di ID interno fino a 65535 per utenti e gruppi. L’ID specifica mostra se i problemi di autenticazione o VPN …
AD SSO può non funzionare dopo alcuni upgrade a SFOS 22.0 GA. Una voce di log circoscrive l'errore prima di ricreare NASM.
Un processo diagnostico compatto per i drop: riprodurre il traffico, correlare Log Viewer e Packet Capture e verificare regole, NAT, ritorno e moduli …
Sophos Firewall può scartare Accurate ECN come Invalid TCP reserved bit. Diagnosi, workaround CLI globale e ritorno sicuro a strict-policy on.
La Device Console raggruppa parametri globali per ispezione dei pacchetti, TCP, UDP e percorsi speciali. Servono baseline, test mirato e rollback.
La CLI di Wireless Controller offre diagnostica approfondita. Servono baseline, test singolo, protezione dei dati e rollback completo.
La cache dei vicini associa gli indirizzi IPv4 e IPv6 agli indirizzi MAC. Questa guida spiega come verificare le voci obsolete, riapprenderle e usare …
Dopo la sostituzione di un firewall, vecchie voci ARP possono bloccare singoli indirizzi WAN o IP alias. Packet Capture distingue i problemi ARP da …
Missing Heartbeat indica che il firewall continua a rilevare traffico, ma non riceve un Security Heartbeat corrispondente. Scope, percorso e …
I dati di Synchronized Application Control non devono essere ripuliti con comandi PostgreSQL pubblici. Questa guida illustra diagnosi, raccolta delle …
iPerf3 misura il throughput di un percorso definito. Il test è significativo con una baseline, una direzione chiara, una regola firewall circoscritta …
Sensori e log hardware mostrano CPU host, NPU e ventola. Limite del modello, andamento, carico, temperatura del rack e sintomi guidano la valutazione.
sFlow rende visibili i modelli di traffico e i flussi anomali. Importanti sono Collector, campionamento, selezione dell'interfaccia, limiti e …
Configurare SNMPv3 in modo sicuro su Sophos Firewall, testarlo con snmpget e snmpwalk e interpretare correttamente le metriche hardware di SFOS 22.
NetFlow esporta a un Collector esterno i metadati delle connessioni elaborate da regole con logging attivo. Sono decisivi compatibilità v5, percorso …
La checklist quotidiana unisce stato attuale, tendenze, eventi di sicurezza ed escalation documentata senza trasformare un singolo picco in una …
Un test di velocità su Sophos Firewall delimita i problemi di WAN e client. Importanti sono il test SSH, il percorso WAN, l'unità, il file di test e …
Mail server e selezione degli eventi sono impostazioni distinte. Solo un'e-mail di prova consegnata e un evento reale selezionato confermano l'intero …
Data Anonymization protegge nomi utente e indirizzi IP, MAC ed e-mail nei log e report locali. Sono essenziali due authorizer e test reali degli …
I report On-box pianificati inviano analisi locali ogni giorno o settimana in PDF. Sono essenziali selezione, trasporto, test funzionale e controllo …
Central Firewall Reporting trasferisce i log del firewall a Sophos Central. Importanti sono la selezione dei log, la conservazione, il Report Hub e la …
Come inviare i log corretti di Sophos Firewall in modo affidabile e sicuro a un server Syslog, un SIEM o un SOC.
Backup, firmware, aggiornamenti SFOS, Task Queue, servizi, Config Studio, reimage, SSD, HA e RMA.
I backup servono solo con file, password, Secure Storage Master Key, versione target, accesso management e compatibilità restore. Obbligatori prima di …
Un import selettivo aggiunge o sovrascrive oggetti, ma non è un restore. Sono essenziali dipendenze, SSMK, compatibilità e test reali.
Una checklist go/no-go compatta per percorso di upgrade, recovery, HA, pianificazione Central e validazione tecnica dopo l'aggiornamento firmware.
Come scaricare e installare un'immagine SFOS adatta e verificare il firewall con test funzionali reali dopo il riavvio.
SFLoader sostituisce il firmware danneggiato quando WebAdmin non è più raggiungibile. Questo percorso non vale per XGS e richiede console, immagine …
Alcune Sophos Firewall virtuali meno recenti richiedono un Primary Disk più grande e partizioni adattate prima di SFOS 22.
I blocchi e i controlli più importanti prima di un upgrade a SFOS 22.
Gestire più Sophos Firewall con una group policy senza sovrascrivere senza controllo le configurazioni locali.
Come distinguere le due code, gestire gli errori in sicurezza e verificare poi la modifica sul firewall.
SFOS 23 non supporta più il tipo di server eDirectory nativo. Questa procedura illustra la scelta della destinazione, il funzionamento parallelo, la …
I pattern aggiornano firme, motori e firmware dei dispositivi. Ecco come verificare automazione, stato, aggiornamenti manuali ed errori.
Esportare, verificare e importare in modo controllato configurazioni firewall complete o selettive tramite la REST API di Sophos Central.
SFOS attende per default 3 secondi che l'unità USB sia pronta. Aumentare solo per un problema di rilevamento confermato e ripetere il test.
Il riavvio di un servizio può ripristinare un singolo modulo firewall. Sono essenziali il servizio corretto, un accesso sicuro e un vero test …
Config Studio rende leggibili le configurazioni, confronta più versioni e prepara modifiche o migrazioni.
Il metodo documentato per le appliance fisiche reimposta solo la password dell'admin predefinito. Sono essenziali l'Opzione 4, HA e i controlli …
Se solo WebAdmin smette di rispondere, tomcat e apache possono essere controllati e riavviati separatamente. Per HA valgono requisiti diversi.
Dopo un riavvio non pianificato, salvare prima uptime, build, ruolo HA e log. Poi distinguere tra software, carico, alimentazione, hardware e VM.
Un Factory Reset elimina la configurazione personalizzata, ma non tutti i dati locali. Prima servono backup, accesso di ripristino e modello XGS …
In modalità failsafe, salvare prima la causa rilevata. Questo runbook illustra il comando diagnostico, i requisiti VM attuali e i passaggi successivi …
Un reimage sovrascrive completamente il firewall. Prima contano backup, SSMK, immagine installer, compatibilità restore, HA e controlli.
Il valore SMART Endurance aiuta a valutare l'usura SSD. Decisivi sono trend, sintomi, storage check, nodi HA e dati di supporto.
Gli avvisi di spazio richiedono di chiarire la causa. Contano /var, Reports, Event Logs, Troubleshooting Logs, mailqueue, soglie di avviso e …
HA collega due Sophos Firewall in un cluster. Contano requisiti, licenze, HA-Link, Monitored Ports, QuickHA, aggiornamenti, RMA e operatività.
Cronjob e script di avvio personalizzati non rientrano nel normale modello operativo di SFOS. Questa guida illustra le alternative supportate e un …
Da luglio 2026, Sophos Support Assistant guida il troubleshooting e la creazione dei casi. Una buona preparazione resta essenziale.
RMA Sophos passo per passo: circoscrivere il guasto, salvare dati e backup, aprire il caso, verificare il ricambio e rispettare i termini di reso.
Casi speciali, client più vecchi e argomenti che non si adattano perfettamente alle aree principali.
Sophos Home Edition, XGS con Base License e Sophos Home si adattano a diversi scenari privati. Il limite della CPU, i vantaggi, i limiti e il …
L'adozione L3 richiede TCP 8080 dal dispositivo UniFi al controller e una Inform URL valida. DNS, SSH e DHCP Option 43 sono spiegati con esempi.