Reservierte Ports auf Sophos Firewall prüfen
Sophos Firewall reserviert bestimmte Ports für interne Systemdienste. Diese Ports bleiben auch dann reserviert, wenn der zugehörige Dienst gerade nicht verwendet wird. Ein reservierter Port kann deshalb nicht einfach einem anderen Firewall-Feature zugewiesen werden.
Das ist besonders wichtig, wenn ein eigener Port für WebAdmin, VPN Portal, SSL VPN, WAF, einen Proxy oder einen anderen lokalen Dienst geplant wird. Vor dem Change sollte der gewünschte Port gegen die folgende SFOS-22-Liste geprüft werden.
⚠️ Ein freier Port ist noch keine Sicherheitsfreigabe. Erreichbarkeit, WAN-IP, Protokoll, Device Access, Port Sharing, vorgeschaltetes NAT und Firewall-Regeln müssen weiterhin separat geplant und getestet werden.
Reservierte Ports in SFOS 22
Die folgende Liste entspricht dem öffentlichen Stand der Sophos-Firewall-22.0-Hilfe. Bereiche schliessen beide Grenzwerte ein.
| Port | Port | Port |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
Die Liste sagt bewusst nicht, welcher interne Prozess jeden einzelnen Port verwendet. Für die Portwahl genügt die Produktgrenze: Taucht der gewünschte Wert hier auf, wird ein anderer Port gewählt. Ein Dienstneustart oder das Deaktivieren eines vermuteten Features gibt ihn nicht frei.
Einen eigenen Port sicher wählen
- Gewünschte WAN-IP, Protokoll und Port dokumentieren. TCP
8443und UDP8443sind unterschiedliche Kombinationen. - Den Port gegen die reservierte Liste prüfen.
- Bestehende lokale Dienste und Port Sharing zwischen WebAdmin, Portalen, WAF und SSL VPN kontrollieren.
- Bei vorgeschaltetem Router oder Load Balancer dessen NAT- und Listener-Konfiguration prüfen.
- Änderung in einem Wartungsfenster durchführen und den Dienst aus der vorgesehenen Quellzone positiv sowie aus einer nicht erlaubten Zone negativ testen.
Für Verbindungen, welche die Firewall selbst zu Sophos-Diensten aufbaut, gilt eine andere Fragestellung. Die dafür benötigten Ziele und Ports stehen unter Ausgehende Sophos-Dienste und Ports freigeben.
Typische Fehler
Der gewünschte Port lässt sich nicht speichern
Zuerst prüfen, ob der Port reserviert ist. Danach aktive Dienste und Port Sharing kontrollieren. Eine normale Firewall-Regel kann eine Kollision zwischen lokalen Diensten nicht lösen.
Der Port ist nicht reserviert, aber extern nicht erreichbar
Dann liegt der Fehler nicht automatisch an dieser Liste. Device Access oder eine Local Service ACL Exception, WAN-IP, Protokoll, vorgeschaltetes NAT, Providerfilter und den tatsächlich gestarteten Dienst prüfen. Ein offener TCP-Test beweist noch keine funktionierende Anmeldung oder VPN-Verbindung.
Nach einer Portänderung funktionieren alte Profile nicht mehr
Exportierte VPN-Profile, gespeicherte URLs, Monitoring und Portweiterleitungen enthalten häufig den bisherigen Port. Diese Abhängigkeiten müssen nach der Änderung aktualisiert und mit einer neuen Verbindung getestet werden.