Zum Inhalt springen
Avanet

Sophos Firewall nach dem Setup Wizard richtig konfigurieren

Nach dem Setup Wizard ist eine Sophos Firewall erreichbar, registriert und grundsätzlich betriebsbereit. Sicher betrieben ist sie damit aber noch nicht. Der Wizard erledigt den Start, nicht die produktive Architektur.

Der Artikel bündelt die Punkte, die nach der Ersteinrichtung geprüft werden sollten: Internetzugang, Registrierung, Lizenzstatus, Firmware, Backup, Zonen, Device Access, DNS, DHCP, Firewall-Regeln, NAT, Logging und erste Hardening-Massnahmen. Er orientiert sich an SFOS 22 und ist als praktische Checkliste für neue XGS Appliances, virtuelle Firewalls und kleine Migrationen gedacht. Die sichtbaren Feldnamen bleiben in der englischen Sophos-UI; einzelne Seiten und Optionen können je nach Plattform, Modell und Online- oder Offline-Setup abweichen.

Wenn es um eine Migration von XG auf XGS Appliance, Hardware auf virtuell oder ein Restore auf ein Ersatzgerät geht, sollte zusätzlich Sophos Firewall Backup erstellen oder wiederherstellen und Sophos XG vs. XGS: Unterschiede, EOL und Migration geprüft werden.

Schnellpfad nach dem ersten Login

Wenn die Firewall gerade aus dem Wizard kommt, ist nicht jedes Detail gleich dringend. In den ersten 30 Minuten geht es vor allem darum, den Zugang nicht zu verlieren, den Zustand zu sichern und die gröbsten Betriebsrisiken zu erkennen.

Diese Reihenfolge ist für die meisten neuen Installationen sinnvoll:

  1. Admin-Zugang sichern: Passwort, Secure Storage Master Key und zweiten Admin- oder Break-Glass-Zugang dokumentieren.
  2. Lizenz und Registrierung prüfen: Unter Administration > Licensing kontrollieren, ob Modell, Seriennummer, Base License und Subscriptions stimmen.
  3. Backup erstellen: Vor weiteren Änderungen ein manuelles Backup herunterladen und extern ablegen.
  4. Firmware und Pattern prüfen: Firmwarestand, Hotfixes und Pattern Updates kontrollieren, aber Updates nur mit Wartungsfenster und Rollback-Plan installieren.
  5. Device Access begrenzen: WebAdmin und SSH nicht breit aus Client-, Gast-, IoT- oder WAN-Zonen erreichbar lassen.
  6. Zonen und Interfaces plausibilisieren: WAN, LAN, VLANs, Bridges, Management-Netz und spätere Sicherheitszonen gegen den Netzwerkplan prüfen.
  7. Default-Regeln bewerten: Erste Firewall- und NAT-Regeln nicht als fertiges Sicherheitsdesign übernehmen.
  8. Logging aktivieren: Bei wichtigen Regeln Log firewall traffic einschalten, damit spätere Tests im Log Viewer nachvollziehbar sind.
  9. Abnahmetest planen: produktiven Traffic erst nach einem kurzen Testplan freigeben, nicht direkt nach dem Wizard.

Erst wenn diese Punkte sauber sind, sollte produktiver Traffic, Remote Access, WAF, SD-WAN, RED oder TLS Inspection aufgebaut werden. Sonst wird die Fehlersuche später unnötig schwierig, weil unklar ist, ob ein Problem aus der Grundkonfiguration, einer Sicherheitsfunktion oder einer Anwendung kommt.

Setup-Pfade nach Situation

Nach dem Wizard verzweigt die Arbeit schnell in mehrere Bereiche. Für neue Firewalls sind diese Einstiegspunkte sinnvoll:

Diese Trennung ist wichtig, weil ein erfolgreicher Wizard noch keine fertige Sicherheitsarchitektur bedeutet. Vor produktivem Traffic sollten Managementzugriff, Backup, Lizenz, Zonen, Regeln, Logging und Schutzfunktionen bewusst geprüft werden.

Vor der Einrichtung vorbereiten

Bevor der Wizard gestartet wird, sollten Zugang, WAN-Anbindung, Managementnetz und Lizenzkontext klar sein. Das verhindert, dass man während der Einrichtung improvisiert und später unklare Grundannahmen korrigieren muss.

Voraussetzungen für die Einrichtung

Vor der Einrichtung sollte klar sein, wie die Firewall in das Netzwerk eingebunden wird. Viele spätere Probleme entstehen nicht im Wizard selbst, sondern weil WAN, LAN, DNS, Managementzugriff oder Lizenzdaten improvisiert werden.

Vor dem Start bereithalten:

  • Firewall-Modell, Seriennummer und geplanter Standort.
  • WAN-Zugangsdaten oder Providerangaben, zum Beispiel DHCP, statische IP, PPPoE, VLAN oder vorgeschalteter Router.
  • Internes Zielnetz für den ersten LAN- oder Managementzugang.
  • DNS-Server, die während der Einrichtung funktionieren.
  • Sophos Fusion Konto mit Voll- oder Testlizenz und eine Firewall mit Base License; für die Central-Anbindung eines bereits eingerichteten und geclaimten Geräts gegebenenfalls eine Person, die ein OTP erzeugen kann.
  • Geplantes Admin-Passwort und Speicherort im Passwortmanager.
  • Entscheidung, ob die Firewall direkt neu eingerichtet oder per Backup wiederhergestellt wird.

Die Firewall braucht für Registrierung, Lizenzabgleich, Pattern Updates und Central-Anbindung eine funktionierende Internetverbindung. Wenn ein Upstream-Gerät den ausgehenden Traffic filtert, muss mindestens der notwendige HTTPS-Zugriff funktionieren. Bei komplexeren Provider-Setups sollte der WAN-Zugang zuerst bewusst geplant werden, statt während des Wizards zu raten.

Anschlüsse und Netzwerkkonfiguration

Je nach Modell unterscheiden sich Portnamen und Standardzuordnung. Bei vielen Hardware-Appliances ist der erste LAN-Zugriff über die Standardadresse möglich, während grössere Modelle zusätzlich einen dedizierten Management-Port haben können.

Im beschriebenen Hardware-Werkssetup ist Port B der WAN-Port und bezieht seine Adresse per DHCP. Das ist ein Ausgangswert, keine Vorgabe für jede Plattform oder jeden Provider: Bei statischer Adressierung, PPPoE oder Provider-VLANs wird die WAN-Konfiguration an den Anschlussplan angepasst.

Für den LAN-Erstzugriff mit der dokumentierten Werkskonfiguration erhält der Admin-PC zuerst eine freie IPv4-Adresse in 172.16.16.0/24, beispielsweise 172.16.16.2 mit Subnetzmaske 255.255.255.0. Den PC direkt oder über das kontrollierte Setup-Netz mit dem vorgesehenen LAN-Port verbinden; im beschriebenen Hardware-Beispiel ist das Port A. Erst danach https://172.16.16.16:4444 öffnen. Portnamen und Werkszuordnung müssen zum Modell beziehungsweise zur Plattform passen; diese LAN-Anleitung ersetzt nicht den separaten MGMT-Zugang.

Typische Erstzugriffe:

  • LAN-Port mit https://172.16.16.16:4444: Ersteinrichtung über das lokale Setup-Netz.
  • MGMT-Port mit https://10.0.1.1:4444: dedizierter Managementzugang bei Modellen mit MGMT-Port.
  • Serielle Konsole oder lokaler Zugriff: Notfall- oder Reimage-Szenarien.

Der Client für die Ersteinrichtung sollte direkt oder über ein kontrolliertes Setup-Netz verbunden sein. Alte DHCP-Server, falsche VLANs oder ein produktiver Switch-Port mit unerwarteter Port-Konfiguration können die Ersteinrichtung unnötig erschweren.

Bei Modellen mit dediziertem Management-Port sollte dieses Netz wirklich Admins vorbehalten bleiben. Nicht-administrative Benutzer, normale Clients oder Gastgeräte gehören nicht in dasselbe Management-Port-Subnetz. Sonst wird aus einem praktischen Erstzugriff sehr schnell eine unnötige Managementfläche.

Dedizierten Management-Port konfigurieren

Appliances ab 1U besitzen mindestens einen dedizierten Management-Port. Er erscheint unter Network > Interfaces als PortMGMT, gehört standardmässig zur LAN-Zone und verwendet ab Werk 10.0.1.1. Für die Ersteinrichtung erhält der direkt angeschlossene Admin-PC eine freie Adresse im selben Subnetz, beispielsweise 10.0.1.2/24. Nach dem Setup wird PortMGMT auf eine Adresse im vorgesehenen Management-VLAN geändert. Soll der Zugriff über ein VPN erfolgen, unter Administration > Device access für die VPN-Zone nur die benötigten Dienste HTTPS und gegebenenfalls SSH freigeben.

HA-Hinweis: In einem HA-Cluster synchronisiert SFOS die normale Management-Port-Konfiguration von der Primary auf die Auxiliary. Die PortMGMT-Interface-IP ist deshalb auf beiden Geräten gleich und lässt sich nicht pro Node unterschiedlich setzen. Der separate Zugriff auf WebAdmin der Auxiliary wird über die zusätzliche Peer administration IP im selben Managementnetz eingerichtet.

Zugriff auf das Web-Interface

Zum Konfigurieren greift man über einen Webbrowser auf die WebAdmin Console zu. Je nach Interface wird eine dieser Adressen verwendet:

  • LAN-Port: https://172.16.16.16:4444
  • Management-Port: https://10.0.1.1:4444

Beim ersten Zugriff verwendet die Firewall ein lokal signiertes Zertifikat. Die Browserwarnung ist in diesem Moment normal, sollte aber später nicht ignoriert bleiben. Für den produktiven WebAdmin-Zugriff sollte ein passendes Zertifikat geplant werden, besonders wenn mehrere Admins, Central Management oder ein Management-FQDN verwendet werden.

Solange noch der Default-Benutzer admin mit Default-Passwort verwendet wird, gelten zusätzliche Einschränkungen. SSH aus der WAN-Zone wird nicht normal abgelehnt, sondern die Firewall schliesst die Verbindung still. WebAdmin aus der WAN-Zone zeigt eine Forbidden-Meldung. SCP ist mit den Default-Zugangsdaten in LAN- und WAN-Zone nicht nutzbar. Dieser Zustand ist als Installationsphase zu verstehen, nicht als Betriebsmodell.

Setup Wizard durchführen

Der Setup Wizard richtet die Firewall grundlegend ein. In dieser Phase geht es nicht um das finale Sicherheitsdesign, sondern darum, die Firewall kontrolliert online, registriert und administrierbar zu bekommen.

Ersteinrichtung mit dem Einrichtungsassistenten

Der Setup Wizard fragt die Grunddaten ab und bringt die Firewall in einen startfähigen Zustand. Die folgende Liste nennt die Entscheidungen, nicht eine für jede Plattform identische Bildschirmreihenfolge:

  1. Sophos End User Terms of Use akzeptieren.
  2. Setup starten.
  3. Admin-Passwort setzen und sicher ablegen.
  4. Firewall-Name und Zeitzone festlegen.
  5. Deployment Mode sowie WAN-, LAN- und DNS-Angaben gegen den Netzwerkplan prüfen.
  6. Seriennummer oder vorhandene Lizenzdaten angeben.
  7. Für das Firmware-Upgrade nach Abschluss des Online-Assistants ein Wartungsfenster einplanen und den lokalen Zugriff verfügbar halten.
  8. Secure Storage Master Key erstellen und im Passwortmanager dokumentieren.
  9. Registrierung und Lizenzabgleich durchführen oder, falls die Plattform es erlaubt, bewusst auf später verschieben.

Wenn die Netzwerkeinstellungen im Gateway-Setup angepasst werden müssen und der Assistant diesen Schritt anbietet, Manual configuration öffnen, die zum eigenen Netz passenden Einstellungen eingeben und mit Apply übernehmen. Den Dialog mit OK bestätigen und mit Continue weiterfahren. Vorgegebene Beispielwerte nicht ungeprüft übernehmen; die optionale Folge ist kein universeller Bildschirmablauf für jede Plattform.

Der Secure Storage Master Key ist wichtig für geschützte Daten und Restore-Szenarien. Bei neuen Installationen wird er im Setup Assistant erstellt. Er gehört nicht in ein lokales Textfile auf dem Admin-Notebook, sondern in ein kontrolliertes Passwort- oder Recovery-Verfahren. Wenn er verloren geht, kann man ihn technisch zurücksetzen, aber bestehende geschützte Backups oder Daten lassen sich dadurch nicht automatisch wieder entschlüsseln.

SFOS 22 setzt im Assistant empfohlene Standardwerte, unter anderem für Hotfixes und Device Access. Das ist eine Ausgangsbasis, kein Freipass: Nach dem ersten Login werden die wirksamen Einstellungen kontrolliert. Unter Administration > Admin and user settings gehören dazu besonders das automatische Abmelden inaktiver Admin-Sitzungen und der Schutz vor Brute-Force-Anmeldungen. Die empfohlenen Werte sollten nicht pauschal gelockert werden; bei Anpassungen werden die Ausgangswerte dokumentiert und die Anmeldung aus dem vorgesehenen Managementnetz getestet.

Gateway Mode oder Bridge Mode wählen

Die Moduswahl im Setup Wizard ist keine kosmetische Einstellung. Mit This Firewall (Routed Mode) arbeitet Sophos Firewall als Layer-3-Gateway, routet den Traffic und kann das bisherige Gateway ersetzen. Das ist für neue Installationen meist der klarere Aufbau, verlangt aber geplante WAN- und LAN-Adressen, Routen, NAT und Firewall-Regeln.

Mit Internet gateway (Bridge Mode) steht die Firewall als Layer-2-Bridge inline vor oder hinter dem vorhandenen Router. Das bestehende IP-Schema kann dabei erhalten bleiben, während Traffic durch IPS, Malware-Scanning und weitere Schutzfunktionen läuft. Die Bridge leitet auch STP, RSTP und Multicast-Routing weiter. Transparent bedeutet deshalb nicht risikofrei: Switchpfad, Schleifenschutz, Bridge Members, Zonen und Regeln gehören weiterhin in den Netzwerkplan.

⚠️ Mit Finish übernimmt der Assistant die Konfiguration und startet die Firewall neu. Wird der Assistant nach einem bereits eingerichteten HA-Cluster erneut ausgeführt, schaltet SFOS HA aus. Bei bestehendem HA wird die Moduswahl deshalb nicht im Wizard wiederholt. Für eine neue Bridge-Bereitstellung unterstützt Sophos HA auf Bridge-Interfaces über den Assistant; Verkabelung, Rollenwechsel und Datenpfad müssen trotzdem kontrolliert getestet werden.

Bei Modellen mit integriertem Wireless-Radio im entsprechenden Gateway-Setup-Schritt das geschützte WLAN und das Gast-WLAN passend zum geplanten Netz konfigurieren und mit Continue weiterfahren. Diese Auswahl ersetzt keine Prüfung der gewünschten Trennung zwischen Gastnetz und LAN.

Bei XGS 88w, 108w, 118w und 128w fehlt im Wizard die Option Bridge wireless network with LAN. Die Einschränkung ist auch bei der Gateway-Einrichtung zu beachten; die folgende Nachkonfiguration bleibt deshalb nicht auf Bridge Mode beschränkt. Soll LocalWifi0 direkt ins LAN bridgen, wird das nach der Einrichtung unter Wireless > Access points > LocalWifi0 > Bridge to Ethernet bewusst konfiguriert und mit einem Wireless-Client getestet.

Im Gateway Mode kann der Wizard zusätzlich Enable TAP/Discover Mode für einen oder mehrere passive Monitoringports aktivieren. Das macht die gerouteten Interfaces nicht passiv: Nur der TAP-Port beobachtet eine Spiegelkopie. Den vollständigen SPAN-, Report- und HA-Ablauf erklärt Discover Mode mit TAP und SPAN einrichten.

Nach dem Neustart werden unabhängig vom Modus zuerst Managementzugang, Interface-Status, DNS und ein bekannter Testflow geprüft. Im Gateway Mode kommen Default Gateway, NAT und Firewall Rule ID hinzu. Im Bridge Mode werden beide Bridge Members, STP/RSTP, der weiterhin zuständige Router und ein echter Hin- und Rückweg kontrolliert.

Internetverbindung und DNS-Überprüfung

Im Wizard wird geprüft, ob die Firewall das Internet erreicht. Wenn die Prüfung fehlschlägt, sollte nicht nur “irgendein DNS” eingetragen werden. Besser ist eine saubere Eingrenzung:

  • Hat das WAN-Interface eine gültige IP-Adresse?
  • Ist das Default Gateway korrekt?
  • Wird PPPoE, VLAN oder statisches Routing benötigt?
  • Kann die Firewall DNS auflösen?
  • Wird ausgehender HTTPS-Traffic durch ein vorgeschaltetes Gerät blockiert?
  • Stimmen Datum, Uhrzeit und Zeitzone?

Für produktive Umgebungen sollte DNS nicht zufällig auf öffentliche Resolver gesetzt werden, wenn interne Namensauflösung benötigt wird. Nach der Ersteinrichtung sollten interne Domains über DNS request routes auf Sophos Firewall sauber an interne DNS-Server weitergeleitet werden.

Registrierung der Sophos Firewall

Die Registrierung verbindet die Firewall mit dem Sophos Lizenz- und Central-Kontext. Man kann sie direkt im Wizard oder später im laufenden Betrieb durchführen. Für produktive Firewalls sollte dieser Schritt nicht unnötig lange offen bleiben, weil Lizenzstatus, Support, Subscriptions und Central-Funktionen davon abhängen.

Beim Claim wird die Seriennummer dem richtigen Sophos Fusion Konto zugeordnet. Das ist nicht dasselbe wie die spätere Central-Management-Registrierung einer bestehenden Firewall per OTP. Für den folgenden Online-Setup-Pfad braucht es ein Sophos Fusion Konto mit Voll- oder Testlizenz und eine Firewall mit Base License.

Der folgende Claim-Ablauf setzt eine vorhandene Seriennummer voraus. Ist noch keine Seriennummer vorhanden und bietet der Online-Assistant die entsprechende zweite Option an, erhält man darüber eine temporäre Seriennummer für eine 30-Tage-Testphase. Danach im vorgesehenen Sophos Fusion Konto anmelden oder ein Konto erstellen, die Lizenzoption für die Testphase wählen und mit Claim firewall bestätigen. Die Seriennummer wird der Firewall zugewiesen; mit Continue geht es weiter. Diese temporäre Seriennummer ist weder die unten beschriebene Evaluation einzelner Schutzmodule einer bereits identifizierten Firewall noch das Aufschieben der Hardware-Registrierung.

Neue Firewall im Online-Setup claimen

  1. Im Assistant die Option Install the latest firmware automatically during setup (recommended) abwählen und mit Continue fortfahren. Damit bleibt das Upgrade ein geplanter Schritt mit Wartungsfenster und lokalem Zugriff, statt nebenbei während der Registrierung zu laufen.
  2. Firewall-Name und Zeitzone setzen. I have an existing serial number wählen, die Seriennummer der vorgesehenen Firewall eingeben und Continue anklicken.
  3. Auf Claim your firewall with Sophos Central die Schaltfläche Claim in Sophos Central wählen. Im richtigen Sophos Fusion Konto anmelden; die englischen UI-Bezeichnungen können weiterhin Sophos Central nennen.
  4. Im Dialog Claim firewall die Seriennummer eingeben und Validate anklicken. Vor dem Claim die Gerätezuordnung prüfen.
  5. Bewusst zwischen Just claim the firewall with Base license und Claim with 30 days Xstream Protection, Web Server Protection and Email Protection evaluation license wählen. Die erste Option ordnet nur die Basislizenz zu; die zweite startet zusätzlich die genannte 30-Tage-Evaluation. Eine Testphase ist kein bezahltes Schutzpaket und kein Ersatz für eine geplante Verlängerung.
  6. Claim firewall anklicken. Nach der Rückkehr zur Firewall auf Basic setup is complete mit Skip to finish abschliessen oder mit Continue die erweiterten Einstellungen kontrolliert konfigurieren.
  7. Nach Abschluss lokal anmelden und unter Administration > Licensing Seriennummer und Lizenzstatus prüfen. In Sophos Fusion unter My Products > Firewall Management > Firewall licenses nach derselben Firewall suchen und den Pfeil neben dem Namen öffnen. Account, Seriennummer und Lizenzdetails müssen zum eingerichteten Gerät passen.

Für ein bereits eingerichtetes und geclaimtes Gerät kann ein Administrator in Partner- oder Kundenumgebungen stattdessen ein OTP für die Central-Management-Anbindung erzeugen. Das spart die Weitergabe von Super-Admin-Zugangsdaten, ersetzt aber weder den Claim noch die Lizenzaktivierung. Den OTP- und Management-Ablauf erklärt Sophos Firewall mit Sophos Fusion verbinden.

Wichtig: Firewall Management setzt eine aktive bezahlte Subscription oder einen passenden Supportvertrag voraus. Die reine Base Firewall License reicht nicht für alle Central-Management-Funktionen. Zusätzlich muss die Firewall für Central Management per IPv4 ins Internet kommen.

Registrierung aufschieben: Nur Hardware-Firewalls dürfen während der Ersteinrichtung bis zu 30 Tage ungeclaimt bleiben. Diese Option gibt es nicht für Software-, Virtual-, Azure- oder AWS-BYOL-Firewalls. Mit Internet wird im Schritt Register your firewall die Option I do not want to register now gewählt; offline beginnt der Ablauf mit Continue Offline. Bis zur Registrierung funktionieren alle lokalen Firewall-Funktionen ausser Sophos Fusion und Synchronized Security Heartbeat. Unter Administration > Licensing muss danach Registration has been currently deferred on this device stehen. Die Firewall innerhalb der 30 Tage in Sophos Fusion claimen und die Registrierung abschliessen.

Aktivierung von Lizenzen

Nach der Registrierung prüft die Firewall ihre Lizenzen beim Sophos Lizenzserver. Wenn die Firewall Internetzugriff hat, werden Lizenzinformationen regelmässig synchronisiert. Zusätzlich kann man den Abgleich in der WebAdmin Console manuell anstossen.

Neue Subscriptions beginnen mit der Auftragserfüllung, nicht erst mit der Anwendung des Lizenzschlüssels. Der Key muss trotzdem angewendet werden, damit die Lizenz dieser Firewall zugeordnet wird. Späteres Anwenden verschiebt weder Start- noch Ablaufdatum.

Bezahlte Subscription auf der Firewall aktivieren

Unter Administration > Licensing auf Activate subscription klicken, den Lizenzschlüssel eingeben und Verify key wählen. Die angezeigten Subscription-Details mit Bestellung und Firewall vergleichen; nur bei passender Zuordnung mit Confirm bestätigen. Unter Module subscription details muss die neue Subscription danach Subscribed zeigen.

Anschliessend in Sophos Fusion My Products > Firewall Management > Firewall licenses öffnen, dieselbe Seriennummer suchen und die Details über den Pfeil neben dem Namen aufklappen. Prüfen, ob die lokal aktivierte Subscription auch dort mit den erwarteten Modulen und Ablaufdaten erscheint. Für License Schedule, Renewals und Aktivierungsfehler hilft Sophos Firewall Lizenzschlüssel aktivieren.

Evaluation von der Firewall aus starten

Unter Administration > Licensing im Bereich Activate evaluations in Sophos Central auf Sign in to Sophos Central klicken. Im Dialog Activate Evaluations nur die Funktionen wählen, die tatsächlich getestet werden sollen, und mit Evaluate selected bestätigen. Nach der Rückkehr zur Firewall müssen die ausgewählten Module unter Module subscription details als Evaluating erscheinen. Ablauf und Entscheidung über die weitere Lizenzierung dokumentieren, bevor produktive Regeln von diesen Modulen abhängen.

Subscription in Sophos Fusion anwenden und lokal synchronisieren

Alternativ kann der Schlüssel zentral angewendet werden:

  1. In Sophos Fusion My Products > Firewall Management > Firewall licenses öffnen, die Firewall anhand der Seriennummer suchen und ihre Details über den Pfeil aufklappen.
  2. Apply subscriptions anklicken, den Subscription Key eingeben und Preview subscription wählen.
  3. Subscription-Details und Gerätezuordnung prüfen; erst dann mit Apply subscription bestätigen. Die neuen Subscriptions müssen in den Firewall-Details des Portals sichtbar sein.
  4. Auf der Firewall Administration > Licensing öffnen und Synchronize anklicken. Unter Module subscription details müssen dieselben Subscriptions mit passenden Status- und Ablaufdaten erscheinen.

Damit werden beide Richtungen geprüft: lokale Aktivierung in der Central-Ansicht und zentrale Anwendung in der lokalen Lizenzansicht. Bei Abweichungen zuerst Seriennummer, Account, WAN, DNS und Systemzeit prüfen, statt den Key auf anderen Geräten auszuprobieren. Eine passende Lizenz konfiguriert noch keine Schutzpolicy; deren Wirkung wird separat getestet.

Unter Administration > Licensing sollte man prüfen:

  • Ist das richtige Modell mit korrekter Seriennummer registriert?
  • Ist die Base License aktiv?
  • Sind Support, Xstream Protection, Standard Protection oder einzelne Subscriptions korrekt sichtbar?
  • Sind Ablaufdaten plausibel?
  • Wurde ein neuer Lizenzschlüssel wirklich angewendet oder nur im Portal hinterlegt?
  • Zeigt die Firewall nach Synchronize denselben Stand wie Sophos Fusion?

Ohne passende Lizenz funktionieren viele Schutzfunktionen nicht oder nur eingeschränkt. Das betrifft je nach Funktion zum Beispiel IPS, Web Protection, Zero-Day Protection, DNS Protection, Central Orchestration, Active Threat Response oder Supportleistungen. Die Grundlagen zu Support und Modulen stehen in Sophos Firewall OS Base License verstehen und Welche Sophos Firewall Bundles gibt es?.

Verbindung zur Sophos Fusion Plattform

Für den lokalen Betrieb einer einzelnen Sophos Firewall ist Sophos Fusion nicht zwingend erforderlich. Die Firewall kann vollständig über WebAdmin betrieben werden. Sophos Fusion bringt aber Vorteile, wenn man diese Funktionen bewusst nutzt:

  • zentrale Übersicht über eine oder mehrere Firewalls,
  • Central Firewall Management ohne direkte WebAdmin-Veröffentlichung aus dem Internet,
  • Central Backups,
  • Central Firewall Reporting,
  • je nach Lizenz längere Log-Aufbewahrung und zusätzliche Reporting-Funktionen,
  • Security Heartbeat und Synchronized Application Control in Sophos-Endpoint-Umgebungen,
  • Einbindung in weitere Sophos-Central-Prozesse.

Wichtig ist die richtige Erwartung: Sophos Fusion ersetzt keine lokale Betriebsdokumentation und keinen sauberen Admin-Prozess. Wer Central Management aktiviert, sollte Rollen, MFA, Zugriff, Backup-Ablage und Reporting-Aufbewahrung bewusst festlegen.

Mehr dazu steht im Artikel Sophos Firewall mit Sophos Fusion verbinden: Vorteile und Grenzen.

Abschluss der Einrichtung

Im entsprechenden Wizard-Schritt einen E-Mail-Empfänger für Benachrichtigungen und Backups festlegen und mit Continue weiterfahren. Vor Finish die Konfigurationsübersicht mit den beabsichtigten Einstellungen vergleichen. Erst danach abschliessen: Die Firewall übernimmt die Änderungen und startet neu. Die HA-Warnung und die anschliessenden Prüfungen bleiben dabei massgeblich.

Nach Abschluss der Einrichtung startet die Firewall neu oder leitet zur Anmeldemaske weiter. Wenn während des Wizards ein Firmware-Update durchgeführt wird und die Verbindung abbricht, sollte man nicht sofort von einem Defekt ausgehen: Die Firewall kann neu starten und wieder mit dem ausgelieferten Firmwarestand hochkommen. Danach sollte man nicht direkt mit produktivem Traffic starten, sondern zuerst den Grundzustand kontrollieren.

Direkt nach dem ersten Login prüfen:

  • Datum, Uhrzeit und Zeitzone.
  • Firmware-Version und Pattern Updates.
  • Lizenzstatus unter Administration > Licensing.
  • WAN-Status und Internetzugang.
  • Admin-Passwort und Secure Storage Master Key im Passwortmanager.
  • Backup-Konfiguration.
  • Erreichbarkeit der WebAdmin Console nur aus gewünschten Netzen.
  • Default-Regeln, NAT und DNS.
  • Erste Logs im Log viewer.

Kopfzeile in SFOS 23: Orientierung nach dem Login

Die folgende Orientierung gilt ausdrücklich für die in SFOS 23 dokumentierte WebAdmin-Kopfzeile; die SFOS-22-Einrichtung oben bleibt die Grundlage.

  • Das Sophos-Logo führt zum Control center zurück. Die Kopfzeile zeigt Modell und Seriennummer. Über das Account icon lassen sich Benutzerrolle, Gerätename, Seriennummer sowie Firmwareversion und Build prüfen, damit die Arbeit am richtigen Gerät erfolgt.
  • Im Account-Menü öffnet Command line die CLI-Konsole und Licenses die Lizenzansicht. Zum Abmelden Account icon > Sign out wählen. Restart startet das Gerät neu; Shutdown fährt es herunter. Beide sind Betriebsunterbrechungen und keine Alternativen zum Abmelden: nicht zur Orientierung anklicken, sondern nur als geplante Wartungsaktion ausführen.
  • Das Fragezeichen öffnet Help, Videos und Support. Das Feedback-Symbol öffnet ein Fenster für Rückmeldungen.
  • Bei konfiguriertem HA öffnet das separate HA icon den Clusterstatus und die Namen und Seriennummern der Primary und Auxiliary. Es ist nicht das HA-Symbol in Sophos Fusion. Für Einrichtung und Betrieb weiter zu HA-Cluster und Varianten.
  • Logs and policy test bündelt den Log-Zugang und den Tab Policy test. Die Log-Bedienung bleibt im Log-Viewer-Leitfaden; den versionsbezogenen Testzugang erklärt Firewall-Regeln richtig testen.

Bezeichnungen nicht pauschal übertragen: Die SFOS-23-Dokumentation nennt im früheren Abmeldeabschnitt weiterhin Logout, während ihr Kopfzeilenabschnitt Sign out verwendet. Die unveränderte Manage-Seite nennt zudem admin > Console statt Account icon > Command line. Diese Textstellen sind nicht konsistent; die neuen Bezeichnungen hier gelten nur für die ausdrücklich dokumentierte SFOS-23-Kopfzeile. Daraus folgt nicht, dass die bisherigen SFOS-22-Wege überall entfernt wurden.

Nach dem Setup Wizard produktionsbereit machen

Nach dem Wizard beginnt die eigentliche Arbeit: Die Firewall muss gehärtet, in die Netzwerkarchitektur eingebunden, dokumentiert und für Troubleshooting vorbereitet werden. Diese Schritte entscheiden stärker über den späteren Betrieb als der Wizard selbst.

Warum der Setup Wizard nicht reicht

Der Wizard erstellt eine erste Grundkonfiguration, aber keine fertige Sicherheitsarchitektur. Interfaces, Zonen, Device Access, DNS, DHCP, Firewall-Regeln, NAT, Logs, Backups und Schutzprofile müssen bewusst geprüft werden.

Eine Sophos Firewall ist kein Consumer-Router, bei dem man nach dem Wizard fertig ist. Richtig geplant kann sie ein Netzwerk sehr gut absichern, aber nur, wenn die Architektur stimmt: Zonen müssen zur Sicherheitslogik passen, Management-Zugriffe müssen eingeschränkt sein, Regeln sollten bewusst und dokumentiert erstellt werden, und Schutzfunktionen wie Webfilter, IPS, Application Control oder TLS Inspection müssen gezielt aktiviert und getestet werden. Eine falsch konfigurierte Firewall kann ein trügerisches Sicherheitsgefühl erzeugen.

Als Erstes lohnt sich ein Blick ins Control Center. Dort sieht man Systemzustand, Traffic, Benutzer- und Geräteinformationen, aktive Firewall-Regeln, Reports und Hinweise wie neue Firmware oder Health-Check-Findings. Warnungen und Hinweise in diesem Bereich sollte man nicht einfach wegklicken, sondern als praktische Checkliste für die Nacharbeit verwenden.

Firmware, Lizenz und Backup prüfen

Unter Backup & firmware prüft man, ob die aktive Firmware aktuell ist. Firmware-Updates sind sicherheitsrelevant, weil darüber Fehlerbehebungen, Stabilitätsverbesserungen und Security Fixes eingespielt werden. Updates sollten nicht dauerhaft aufgeschoben, aber auch nicht unvorbereitet installiert werden.

Sophos Firewall arbeitet mit zwei Firmware-Slots. Dadurch kann bei Problemen wieder auf eine vorherige Firmware gebootet werden. Trotzdem sollte vor jeder grösseren Änderung ein manuelles Backup erstellt werden. Bei produktiven Firewalls plant man ein Wartungsfenster, prüft Release Notes, HA-Status, freien Speicherplatz, VPN-Abhängigkeiten und externe Erreichbarkeit.

Unter Backup & firmware sollte zudem ein regelmässiges Backup eingerichtet werden. Für verschlüsselte Backups braucht es ein Backup-Passwort. Für die Wiederherstellung sensibler Daten ist zusätzlich der Secure Storage Master Key relevant. Dieser Key gehört unbedingt in einen Passwortmanager. Wird er verloren, kann man ihn zwar über die Konsole zurücksetzen, bestehende geschützte Backups lassen sich damit aber nicht mehr normal wiederherstellen.

Anschliessend prüft man unter Administration > Licensing, ob Registrierung, Base License und gebuchte Subscriptions korrekt angezeigt werden. Für das Update-Thema helfen die Artikel Sophos Firewall Firmware Update: Vorbereitung und Best Practices und Aktualisierung der Firmware auf der Sophos Firewall. Backups werden im Artikel Sophos Firewall Backup erstellen oder wiederherstellen genauer erklärt.

Zonen und Interfaces sauber planen

Der Wizard kann bei Hardware-Appliances mehrere LAN-Ports zu einer Bridge zusammenfassen. Das ist für den schnellen Start praktisch, aber nicht immer die beste Zielarchitektur. Unter Network > Interfaces sollte geprüft werden, welche Ports, VLANs, Bridges oder LAGs wirklich benötigt werden.

Jedes Interface ist genau einer Zone zugeordnet. Diese Zuordnung bestimmt später, wie Firewall-Regeln, Device Access und Schutzprofile greifen. Typische produktive Zonen sind zum Beispiel LAN, Server, DMZ, Guest, VoIP, Management oder VPN. Nicht jedes VLAN braucht zwingend eine eigene Zone, aber jede Zone sollte eine klare Sicherheitsbedeutung haben.

Mehr dazu steht im Artikel Sophos Firewall Zonen und Interfaces planen und konfigurieren.

Device Access absichern

Ein häufiger Fehler nach der Ersteinrichtung ist zu viel Management-Zugriff. Zugriffe auf lokale Dienste der Firewall, etwa WebAdmin, SSH, User Portal, VPN Portal, DNS oder Ping, werden nicht über normale Firewall-Regeln gesteuert. Dafür ist Administration > Device access zuständig.

⚠️ WebAdmin, SSH, User Portal und VPN Portal sollten nie nur deshalb erreichbar sein, weil die Firewall-Regelbasis “sauber” aussieht. Diese Dienste hängen an Device Access und Local Service ACLs. Nach jeder Änderung sollte man aktiv testen, aus welchen Zonen und Quellnetzen der Zugriff wirklich möglich ist.

Für produktive Systeme sollten HTTPS und SSH nicht breit aus unsicheren Zonen erlaubt werden. Wenn externer Zugriff nötig ist, sollte man mit einer Local service ACL exception rule arbeiten und den Zugriff auf feste IP-Adressen oder definierte Management-Netze begrenzen. Alternativ ist Sophos Fusion Firewall Management oft die sauberere Lösung.

Mehr dazu steht im Artikel Sophos Firewall Zugriff absichern: Device Access richtig konfigurieren.

Admin-Konten, MFA und Fallback festlegen

Nach dem ersten Login sollte nicht dauerhaft mit einem geteilten Admin-Zugang gearbeitet werden. Für den Alltag sind eigene Administratoren, klare Rollen und ein dokumentierter Notfallzugang besser. So lässt sich später nachvollziehen, wer eine Änderung vorgenommen hat, und ein einzelnes kompromittiertes Passwort wird nicht automatisch zum Vollzugriff auf die Firewall.

Für neue Firewalls ist diese Reihenfolge sinnvoll:

  1. Mindestens einen zweiten administrativen Zugang testen, bevor MFA breit aktiviert wird.
  2. Den lokalen default-Benutzer admin als Break-Glass-Konto behandeln und nicht als Tagesbenutzer verwenden.
  3. MFA für WebAdmin, VPN Portal und Remote Access geplant aktivieren.
  4. Rollen und Verantwortlichkeiten dokumentieren, besonders wenn Sophos Fusion Firewall Management genutzt wird.
  5. Token-Rücksetzung, Passwortablage und Zugriff ausserhalb der Bürozeiten festlegen.

MFA reduziert das Risiko gestohlener Zugangsdaten, ersetzt aber keine Zugriffsbeschränkung. Deshalb gehören MFA für Sophos Firewall WebAdmin, VPN Portal und Remote Access und Device Access zusammen. Wenn mehrere Personen über Sophos Fusion arbeiten, sollten zusätzlich die Sophos Fusion Administrationsrollen geprüft werden.

DNS, DHCP und interne Namensauflösung prüfen

Unter Network > DNS wird festgelegt, wie die Firewall DNS-Server erhält: per DHCP, über PPPoE-Angaben des Providers oder statisch. Für interne Domains sollte man DNS request routes verwenden, damit Anfragen für interne Zonen an den richtigen internen DNS-Server gehen.

Bei neuen Installationen sollte DNS mit echten internen und externen Namen getestet werden. Ein Test nur mit google.com reicht nicht, wenn später Active Directory, Fileserver, Drucker, Managementsysteme oder interne Anwendungen verwendet werden. Wichtig ist vor allem, ob Clients die richtigen DNS-Server erhalten und ob die Firewall interne Domains nicht versehentlich an öffentliche Resolver weiterleitet.

Praktische DNS-Prüfung:

  • Firewall löst externe Namen auf: Registrierung, Lizenzabgleich, Updates und Central-Anbindung funktionieren.
  • Client löst externe Namen auf: DHCP, DNS-Server und Firewall-Regel passen zusammen.
  • Client löst interne Namen auf: Interner DNS oder DNS request route funktioniert.
  • VPN- oder VLAN-Client löst interne Namen auf: DNS-Server, Suchdomain und Zonenregel passen auch ausserhalb des ersten LANs.

DHCP wird unter Network > DHCP pro Interface eingerichtet. Wie man Bereich, Gateway, DNS, Lease-Zeit und statische Zuordnungen sauber plant und testet, zeigt Sophos Firewall als DHCP-Server einrichten.

Wenn DHCP über VPN-Strecken weitergeleitet werden soll, kann die Firewall auch als DHCP Relay arbeiten. Für DHCP-Sonderoptionen gibt es Sophos Firewall DHCP Options konfigurieren.

Erste Firewall- und NAT-Regeln prüfen

Die vom Wizard angelegte Default-Outbound-Regel sollte nicht blind übernommen werden. Unter Rules and policies > Firewall rules sollte man prüfen, welche Quellzonen erlaubt sind, welche Ziele erreichbar sein sollen und welche Security Features aktiv sind. Regeln werden von oben nach unten verarbeitet; die erste passende Regel gewinnt.

Für den Start sollte mindestens eine bewusst benannte Client-zu-Internet-Regel existieren. Diese Regel sollte nicht einfach Any zu Any erlauben, sondern Quellzone, Quellnetz, Ziele, Dienste, Logging und Security Features klar zeigen. Wenn die Regel später erweitert wird, sollte nachvollziehbar bleiben, ob sie für normale Clients, Server, Gäste, IoT oder Managementgeräte gedacht ist.

Eine erste Regelprüfung kann so aussehen:

  1. Testclient in der vorgesehenen Zone anschliessen.
  2. IP-Adresse, Gateway und DNS am Client prüfen.
  3. Einen externen HTTPS-Aufruf erzeugen.
  4. Im Log viewer nach Source-IP, Ziel, Service und Rule ID suchen.
  5. Prüfen, ob die erwartete Firewall-Regel und NAT-Regel getroffen wurden.
  6. Einen absichtlich nicht erlaubten Test durchführen, zum Beispiel aus einer Gast- oder Management-Zone.
  7. Dokumentieren, welche Regel produktiv bleibt und welche Wizard- oder Testregel entfernt wird.

Für NAT gilt: NAT erlaubt keinen Traffic von selbst. Es braucht immer auch eine passende Firewall-Regel. Für normale Clients ins Internet ist meistens eine Source-NAT-Regel mit MASQ relevant. Für veröffentlichte Server braucht es dagegen DNAT plus passende Firewall-Regel, Logging und einen externen Test von ausserhalb des eigenen LANs. Für neue Konfigurationen sind eigenständige NAT-Regeln meistens übersichtlicher als Linked NAT Rules. Die Grundlagen stehen in Sophos Firewall-Regeln verstehen und richtig konfigurieren und NAT auf Sophos Firewall verstehen: SNAT, DNAT, MASQ, PAT. Wenn ein interner Server veröffentlicht werden soll, passt der Artikel Server per DNAT auf Sophos Firewall veröffentlichen.

Schutzfunktionen bewusst aktivieren

Eine Firewall-Regel ist nicht automatisch eine vollständige Schutzregel. Je nach Lizenz und Ziel sollten IPS, Web Protection, Application Control, Malware-Scanning, TLS Inspection, Zero-Day Protection oder Threat Feeds bewusst aktiviert, getestet und dokumentiert werden.

Praktische Reihenfolge:

  1. Saubere Zonen und Regeln erstellen.
  2. Logging für wichtige Regeln aktivieren.
  3. IPS und Web Protection dort aktivieren, wo sie fachlich passen.
  4. Application Control für riskante oder unerwünschte Anwendungen ergänzen.
  5. TLS Inspection nur geplant einführen, mit Testgruppe, CA-Verteilung und Ausnahmen.
  6. Threat Feeds, NDR oder Active Threat Response erst aktivieren, wenn Monitoring und False-Positive-Prozess geklärt sind.

Für den breiteren Hardening-Kontext passt Sophos Firewall Best Practices: Netzwerk, Regeln und Sicherheit. Für Zero-Day Protection gibt es Sophos Firewall Zero-Day Protection verstehen und betreiben, für TLS Inspection Sophos Firewall TLS Inspection einführen.

Logging und Troubleshooting vorbereiten

In wichtigen Firewall-Regeln sollte Log firewall traffic aktiviert werden, sonst fehlen später oft genau die Informationen, die man für die Fehlersuche braucht. Das ist vielen nicht bewusst: Wenn eine Firewall-Regel nicht loggt, erscheint der passende Traffic auch nicht sinnvoll im Log Viewer. Man sieht dann zwar vielleicht andere Systemereignisse, aber nicht die konkrete Regelentscheidung, die man eigentlich sucht.

Unter System services > Log settings kann definiert werden, welche Log-Typen lokal, an Syslog-Server oder an Sophos Fusion gesendet werden. Die Firewall besitzt lokale Logdateien und eine interne Reporting-Datenbank, diese sind aber nicht als langfristiges Archiv für Wochen, Monate oder Jahre gedacht. Wenn Logs dauerhaft aufbewahrt oder zentral durchsucht werden sollen, braucht es entweder einen externen Syslog-Server oder Central Firewall Reporting.

Für Sophos Fusion gilt grob: Mit einer aktiven Firewall Subscription stehen Central Firewall Reports für einen begrenzten Zeitraum zur Verfügung. Mit Xstream Protection beziehungsweise Central Orchestration sind längere Auswertungen möglich. Mit Central Firewall Reporting Advanced erhält man zusätzlichen Speicher und eine deutlich längere Aufbewahrung. Die Details sind in Central Firewall Reporting aktivieren beschrieben.

Für erste Analysen reichen meistens Log viewer, Policy tester und Packet capture. Für tiefere Analysen kann man zusätzlich CLI-Logs sichern, Debug-Logs aktivieren oder tcpdump verwenden. Debug-Logs sollte man nur gezielt und zeitlich begrenzt einschalten, weil sie deutlich mehr Daten erzeugen. Wie man Regeln testet, zeigt Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture. Für Packet Capture, Service-Namen und Logdateien gibt es die Artikel Packet Capture Tool im WebAdmin verwenden und Sophos Firewall Troubleshooting: Services und Logs. Wenn Logs für Support oder externe Analyse gesammelt werden sollen, hilft Sophos Firewall Logs für externe Analyse sichern.

Abnahmetest vor produktivem Traffic

Vor dem Go-live sollte man nicht nur prüfen, ob “Internet funktioniert”. Ein kleiner, dokumentierter Abnahmetest verhindert viele spätere Supportfälle.

Wenn es die Umgebung zulässt, wird die Regelbasis zuerst offline in einem Testnetz geprüft. Eine zweite Möglichkeit ist, die Firewall im produktiven Netz vorübergehend mit einer anderen Gateway-IP zu betreiben und nur ausgewählte Testclients auf dieses Gateway zu zeigen. Erst nach erfolgreichem Hin- und Rücktest werden Gateway-IP oder Verkabelung im geplanten Wartungsfenster umgestellt. Scheitert der Test, zeigen die Testclients wieder auf das bisherige Gateway; die bestehende Produktion bleibt unverändert.

Sinnvolle Tests:

  • Admin-Login aus Management-Netz: WebAdmin ist erreichbar, aber nicht aus unerwünschten Zonen offen.
  • Admin-Login aus Client-, Gast- oder WAN-Zone: Zugriff wird blockiert, wenn dort kein bewusstes Managementnetz vorgesehen ist.
  • Zweiter Admin oder Break-Glass-Zugang: Zugriff bleibt möglich, wenn MFA, SSO oder ein Benutzerkonto ausfällt.
  • Client aus LAN ins Internet: Firewall-Regel, NAT, DNS und Security Policy greifen wie erwartet.
  • Interner DNS-Name: DNS request routes oder interne Resolver funktionieren.
  • Blockierter Testtraffic: Log Viewer zeigt die passende Regel oder den erwarteten Drop.
  • Backup-Download und Ablage: Backup ist nicht nur erstellt, sondern auch auffindbar.
  • Central- oder Syslog-Ziel: Logs und Reports kommen ausserhalb der Firewall an, falls geplant.

Der Test sollte kurz dokumentiert werden: Datum, Firmwareversion, Standort, getestete Quell-IP, Ziel, erwartetes Ergebnis und offene Punkte. Das wirkt unspektakulär, spart aber Zeit, wenn Tage später ein VPN, eine NAT-Regel oder ein DNS-Problem untersucht werden muss.

Checkliste nach der Ersteinrichtung

Sofort prüfen

  • Admin-Passwort und Secure Storage Master Key sicher abgelegt.
  • Firewall registriert und Lizenzstatus geprüft.
  • Firmwarestand und Pattern Updates kontrolliert.
  • Manuelles Backup erstellt und extern abgelegt.
  • WebAdmin und SSH nur aus gewünschten Netzen erreichbar.
  • WebAdmin und SSH aus unerwünschten Zonen aktiv negativ getestet.
  • Zweiter Admin-Zugang und Break-Glass-Konzept getestet.
  • WAN, DNS und Zeitzone geprüft.
  • Default-Firewall-Regel bewusst bewertet.

In den ersten Tagen prüfen

  • Zonen, VLANs, Bridges und LAGs sauber geplant.
  • DNS request routes und DHCP-Bereiche kontrolliert.
  • Firewall-Regeln und NAT-Regeln dokumentiert.
  • Logging auf wichtigen Regeln aktiviert.
  • Central Backup oder lokaler Backup-Prozess eingerichtet.
  • Central Reporting, Syslog oder anderes Logziel entschieden.
  • Erste Regeln mit Log Viewer, Policy Test und Packet Capture validiert.

Vor Produktivbetrieb oder Go-live prüfen

  • Managementzugriff gehärtet.
  • MFA und Admin-Rollen geprüft.
  • IPS, Web Protection, Application Control und weitere Schutzfunktionen bewusst aktiviert.
  • TLS Inspection nur mit Test- und Ausnahmeprozess geplant.
  • Remote Access, IPsec, WAF, RED oder SD-WAN separat getestet, falls verwendet.
  • Rollback- und Supportpfad dokumentiert.

Typische Fehler

  • Wizard-Konfiguration wird direkt produktiv genutzt: Zu breite Regeln, falsche Zonen oder offene Managementdienste bleiben bestehen. Nach dem Wizard sollte eine eigene Betriebscheckliste abgearbeitet werden.
  • Secure Storage Master Key nicht dokumentiert: Restore oder Migration wird unnötig schwierig. Der SSMK sollte sofort im Passwortmanager abgelegt werden.
  • WebAdmin aus WAN oder Client-Netzen erreichbar: Bots, Brute-Force und unnötige Angriffsfläche werden wahrscheinlicher. Device Access und Local Service ACL Exception Rules sollten eng gesetzt werden.
  • MFA ohne Fallback aktiviert: Admins können sich bei Token-, Zeit- oder Gruppenproblemen aussperren. Zweiten Admin, Break-Glass-Zugang und Token-Prozess vorher testen.
  • Logging in Regeln vergessen: Spätere Fehlersuche wird blind. Log firewall traffic sollte bei wichtigen Regeln aktiv sein.
  • DNS nur mit öffentlichem Resolver gelöst: Interne Namen funktionieren nicht zuverlässig. Interne DNS-Server und DNS request routes planen.
  • NAT ohne passende Firewall-Regel erwartet: Server oder Dienste sind trotz NAT nicht erreichbar. NAT und Firewall-Regel immer gemeinsam prüfen.
  • Firmware-Update ohne Backup installiert: Der Rückweg bei Problemen fehlt. Vor Updates Backup, Release Notes und Wartungsfenster prüfen.

FAQ

Ist die Sophos Firewall nach dem Setup Wizard sicher konfiguriert?

Nein. Der Setup Wizard erstellt eine Grundkonfiguration. Danach müssen Zonen, Device Access, Firewall-Regeln, NAT, Logging, Backup, Firmware und Schutzfunktionen bewusst geprüft werden.

Muss man Sophos Fusion für eine Sophos Firewall verwenden?

Nein. Eine einzelne Firewall kann lokal über WebAdmin betrieben werden. Sophos Fusion ist nützlich für zentrale Verwaltung, Backups, Reporting und mehrere Firewalls, ersetzt aber keine lokale Betriebsdokumentation.

Welche Adresse verwendet man für den ersten Zugriff auf Sophos Firewall?

Häufig erfolgt der erste Zugriff über https://172.16.16.16:4444. Bei Modellen mit dediziertem Management-Port kann auch https://10.0.1.1:4444 relevant sein. Das genaue Verhalten hängt vom Modell und Anschluss ab.

Warum ist der Secure Storage Master Key wichtig?

Der Secure Storage Master Key schützt sensible Konfigurationsdaten und ist für bestimmte Restore-Szenarien wichtig. Er sollte direkt nach der Einrichtung sicher dokumentiert werden.

Was sollte man nach der Ersteinrichtung zuerst absichern?

Zuerst sollten Admin-Passwort, Secure Storage Master Key, Backup, Lizenzstatus, Firmwarestand, Device Access, zweiter Admin-Zugang und MFA-Plan geprüft werden. Danach folgen Zonen, Regeln, NAT, DNS, DHCP, Logging und Schutzprofile.