Naar de inhoud
Avanet

Sophos Firewall op AWS implementeren en beheren

Sophos Firewall draait in AWS als EC2-appliance inline in een VPC. Kies eerst tussen een standalone firewall en een Auto Scaling-groep. De modellen verschillen in licentie, interfaces en verkeersgedrag.

⚠️ AWS Security Groups blijven een tweede firewalllaag. Een SFOS-regel omzeilt geen blokkerende Security Group, NACL of Route Table en een open AWS-poort mag niet met een brede Sophos-regel worden gecombineerd.

Standalone of Auto Scaling

ModelGebruikBelangrijke grens
Standalone BYOLLangdurige appliance met Sophos-licentieEC2 blijft apart en cores moeten bij de licentie passen.
Standalone PAYGUurgebruik en pilotsFullGuard wordt door AWS gefactureerd; controleer de regio.
Auto Scaling PAYGVariabel inkomend DNAT- of WAF-verkeerAlleen PAYG, single-arm via PortB en alleen inbound.

AWS ondersteunt geen native Sophos Firewall-HA. Auto Scaling en load balancing zijn een apart clouddesign zonder SFOS-HA-synchronisatie.

Standalone met CloudFormation implementeren

  1. Kies BYOL of PAYG in Marketplace, accepteer de voorwaarden en selecteer regio en actuele SFOS-versie.
  2. Gebruik Launch CloudFormation en kies een nieuwe of bestaande VPC.
  3. Koppel bij een bestaande VPC VPC-ID, publieke en private subnetten en Elastic IP expliciet.
  4. Dimensioneer EC2 voor verkeer en licentie; BYOL overschrijdt de gelicentieerde cores niet.
  5. Controleer IAM-resources en start de stack.
  6. Lees na CREATE_COMPLETE de EIP onder Outputs en wacht op EC2-checks.
  7. Sta WebAdmin eerst alleen toe vanaf een vast admin-IP op https://<EIP>:4444 en registreer de firewall.
  8. Test PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL en retourpad.

IPsec, SSL VPN, RED, WAF en portals vereisen extra AWS-regels; RED gebruikt bijvoorbeeld TCP 3410. Open SSH of WebAdmin nooit vooraf naar 0.0.0.0/0.

Auto Scaling veilig beheren

Auto Scaling registreert workers via een Sophos Central Service Principal. Definieer twee Availability Zones, minimum-, starting- en maximumcapaciteit en Warm Pool Refresh. Trusted Network CIDR bevat het admin-IP als /32, niet 0.0.0.0/0; beperk Public Network CIDR daarna tot echte bronnen.

Workers zijn tijdelijk. CloudWatch bewaart logs onder /sophos/xg/. Beëindigde instances blijven in de Central-groep en moeten handmatig worden verwijderd. Warm Pool vervangt niet de controle dat elke actieve worker de actuele policy heeft.

DNAT achter de Network Load Balancer

De NLB-listener stuurt de goedgekeurde service naar de Target Group van firewalls. De groepspolicy bevat WAN-ranges van beide zones, doelhost en exacte service. De regel matcht WAN naar WAN en DNAT gebruikt MASQ voor symmetrisch retourverkeer.

Het officiële voorbeeld gebruikt RDP, maar directe publicatie is geen aanbeveling. Gebruik liever VPN of ZTNA. Is DNAT onvermijdelijk, beperk bronnen in NLB, AWS en SFOS, activeer IPS en logging en voer een negatieve test uit.

Acceptatie en beheer

Controleer AWS-routes, Security Groups, NACL, NLB-health, Rule ID, DNAT, retourpad, Central-groep en logs samen. Documenteer eigenaar, kosten, firmware, licentie, CloudWatch-retentie, Central-opruiming en CloudFormation-rebuild. Een EC2-snapshot vervangt geen geëxporteerde SFOS-back-up.