Sophos Firewall op AWS implementeren en beheren
Sophos Firewall draait in AWS als EC2-appliance inline in een VPC. Kies eerst tussen een standalone firewall en een Auto Scaling-groep. De modellen verschillen in licentie, interfaces en verkeersgedrag.
⚠️ AWS Security Groups blijven een tweede firewalllaag. Een SFOS-regel omzeilt geen blokkerende Security Group, NACL of Route Table en een open AWS-poort mag niet met een brede Sophos-regel worden gecombineerd.
Standalone of Auto Scaling
| Model | Gebruik | Belangrijke grens |
|---|---|---|
| Standalone BYOL | Langdurige appliance met Sophos-licentie | EC2 blijft apart en cores moeten bij de licentie passen. |
| Standalone PAYG | Uurgebruik en pilots | FullGuard wordt door AWS gefactureerd; controleer de regio. |
| Auto Scaling PAYG | Variabel inkomend DNAT- of WAF-verkeer | Alleen PAYG, single-arm via PortB en alleen inbound. |
AWS ondersteunt geen native Sophos Firewall-HA. Auto Scaling en load balancing zijn een apart clouddesign zonder SFOS-HA-synchronisatie.
Standalone met CloudFormation implementeren
- Kies BYOL of PAYG in Marketplace, accepteer de voorwaarden en selecteer regio en actuele SFOS-versie.
- Gebruik Launch CloudFormation en kies een nieuwe of bestaande VPC.
- Koppel bij een bestaande VPC VPC-ID, publieke en private subnetten en Elastic IP expliciet.
- Dimensioneer EC2 voor verkeer en licentie; BYOL overschrijdt de gelicentieerde cores niet.
- Controleer IAM-resources en start de stack.
- Lees na
CREATE_COMPLETEde EIP onder Outputs en wacht op EC2-checks. - Sta WebAdmin eerst alleen toe vanaf een vast admin-IP op
https://<EIP>:4444en registreer de firewall. - Test PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL en retourpad.
IPsec, SSL VPN, RED, WAF en portals vereisen extra AWS-regels; RED gebruikt bijvoorbeeld TCP 3410. Open SSH of WebAdmin nooit vooraf naar 0.0.0.0/0.
Auto Scaling veilig beheren
Auto Scaling registreert workers via een Sophos Central Service Principal. Definieer twee Availability Zones, minimum-, starting- en maximumcapaciteit en Warm Pool Refresh. Trusted Network CIDR bevat het admin-IP als /32, niet 0.0.0.0/0; beperk Public Network CIDR daarna tot echte bronnen.
Workers zijn tijdelijk. CloudWatch bewaart logs onder /sophos/xg/. Beëindigde instances blijven in de Central-groep en moeten handmatig worden verwijderd. Warm Pool vervangt niet de controle dat elke actieve worker de actuele policy heeft.
DNAT achter de Network Load Balancer
De NLB-listener stuurt de goedgekeurde service naar de Target Group van firewalls. De groepspolicy bevat WAN-ranges van beide zones, doelhost en exacte service. De regel matcht WAN naar WAN en DNAT gebruikt MASQ voor symmetrisch retourverkeer.
Het officiële voorbeeld gebruikt RDP, maar directe publicatie is geen aanbeveling. Gebruik liever VPN of ZTNA. Is DNAT onvermijdelijk, beperk bronnen in NLB, AWS en SFOS, activeer IPS en logging en voer een negatieve test uit.
Acceptatie en beheer
Controleer AWS-routes, Security Groups, NACL, NLB-health, Rule ID, DNAT, retourpad, Central-groep en logs samen. Documenteer eigenaar, kosten, firmware, licentie, CloudWatch-retentie, Central-opruiming en CloudFormation-rebuild. Een EC2-snapshot vervangt geen geëxporteerde SFOS-back-up.