Uitgaande services en poorten van Sophos Firewall controleren
Sophos Firewall maakt zelf verbinding met Sophos en enkele externe platformservices. Daarmee downloadt de firewall firmware en patterns, synchroniseert hij licenties, verbindt hij RED-apparaten, stuurt hij rapporten naar Sophos Central of opent hij Support Access. Als vóór de firewall nog een router, proxy of egressfilter staat, kunnen afzonderlijke functies uitvallen terwijl normaal clientverkeer blijft werken.
De belangrijkste afbakening is dat dit door de firewall zelf gegenereerd systeemverkeer is. Een extra brede LAN-to-WAN-regel op Sophos Firewall verhelpt geen upstreamfilter. Er is een gerichte uitgaande regel nodig op het upstreamsysteem dat de verbinding werkelijk blokkeert.
⚠️ De doelnamen vormen een veranderlijke fabrikantenlijst. Het volgende overzicht komt overeen met de openbare SFOS 22-documentatie van 21 augustus 2026. Controleer vóór een productie-allowlist opnieuw de actuele Sophos-pagina Default services. Vaste IP-adressen uit één DNS-lookup zijn geen permanente vervanging voor de gedocumenteerde FQDN’s en wildcards.
Snel controleren wanneer een Sophos-service niet werkt
- Leg de betrokken functie, het fouttijdstip en de actuele SFOS-build vast.
- Controleer of de firewall de gedocumenteerde doelnaam via DNS oplost en of systeemtijd en NTP-synchronisatie correct zijn.
- Zoek op de upstreamrouter of het egressfilter naar een blokkade van het WAN-adres van de firewall, de doel-FQDN en de vereiste poort.
- Sta alleen de ontbrekende functiegroep toe, niet algemeen
*.sophos.com,Anyen alle poorten. - Start precies één nieuwe test en vergelijk Packet Capture, het upstreamlog en het passende SFOS-servicelog op tijdstip.
Een geslaagde DNS-resolutie bewijst alleen dat een doelnaam kan worden opgelost. Een geslaagde TCP-handshake bewijst nog niet dat licenties, updates, uploads of RED-provisioning volledig werken. Test na de netwerkwijziging opnieuw de werkelijke functie.
Doelen en poorten die SFOS 22 nodig heeft
De tabel vat de belangrijkste groepen samen. Sta bij regionale Sophos Central-services alleen de werkelijk gebruikte regio toe. Een organisatie in de regio Frankfurt heeft bijvoorbeeld niet automatisch alle S3-doelen in Oregon, Mumbai, Sydney en Tokio nodig.
| Functie | Gedocumenteerde doelen | Poorten | Typisch symptoom |
|---|---|---|---|
| Webcategorisatie en IP-reputatie | 4.sophosxl.net | TCP 443 | Categorieën of reputatie worden niet met actuele gegevens beoordeeld. |
| Firmware-, pattern- en clientupdates | *.u2d.sophos.com, *.sophosupd.com, xg-up2date-patterns.sophosupd.com, xg-up2date-firmwares.sophosupd.com | TCP 443 | Firmware of patterns blijven hangen bij controle of download. |
| Extra antivirusscanner voor kleine appliances | oem.avdl.ctmail.com | TCP 80 | Extra antivirusupdates mislukken. |
| Licenties | *.soa.sophos.com | TCP 443 | Activering of licentiesynchronisatie mislukt. |
| RED-provisioning | *.astaro.com | TCP 3400, UDP 3410 | Het RED-apparaat registreert niet of bouwt geen tunnel op. |
| Security Heartbeat en Sophos Central | utm.cloud.sophos.com, utm.cloud.sophos.com/api/utm, de door Sophos gedocumenteerde regionale *.upe.p.hmr.sophos.com-hosts en *.sophos.com voor Central Firewall Management | TCP 80, 443; Central Firewall Management gebruikt bovendien TCP 22 | Registratie, Heartbeat, Synchronized Application Control of Central-beheer blijft offline. |
| Central Firewall Reporting | regionale host tf-presigned-url-...-prod-firewall-bucket.s3.<region>.amazonaws.com | TCP 443 | Logs en rapporten verschijnen niet in Central. |
| Central Firewall Backup | regionale host <region>-firewall-backup.s3.<region>.amazonaws.com; voor UAE documenteert Sophos *.s3.me-central-1.amazonaws.com | TCP 443 | Central-back-up of restore bereikt de opslag niet. |
| Zero-Day Protection | *.sandbox.sophos.com | TCP 443 | Bestanden worden niet naar de sandbox gestuurd of resultaten ontbreken. |
| Support Access | *.apu.sophos.com | TCP 22 | De uitgaande supporttunnel kan niet worden opgebouwd. |
| NTP | pool.ntp.org | UDP 123 | De tijd loopt af; certificaten, MFA, Kerberos of logs lijken inconsistent. |
| SAR, telemetrie en DDNS-controle | sarreport.sophos.com, sftelemetry.sophos.com, checkip.cyberoam.com | TCP 443; DDNS-controle gebruikt TCP 80 | Security Audit Report, telemetrie of bepaling van het openbare IP werkt niet. |
| ZTNA | *.prod.ztna.access.sophos.com, *.prod.hydra.sophos.com, *.dev.hydra.sophos.com | TCP 443 | Het ZTNA-datapad of de verbinding met Sophos Central valt uit. |
Sophos vermeldt daarnaast afzonderlijke concrete Heartbeat- en Central-hosts. Deze waarden kunnen door regio, platformbeheer of fabrikantwijzigingen verschuiven. De tabel wordt daarom niet omgezet in een statische IP-lijst.
De egress-allowlist veilig opbouwen
Maak de regel op het apparaat dat het uitgaande systeemverkeer werkelijk filtert. Dat kan een upstreamfirewall, providerrouter of cloudnetwerkfirewall zijn. Gebruik daar alleen het openbare of vertaalde adres van Sophos Firewall als bron. Gebruik de benodigde FQDN’s als doelen en uitsluitend de gedocumenteerde TCP- of UDP-poorten als services.
Wildcards en dynamische IP-adressen correct behandelen
Veel Sophos-services gebruiken CDN’s, cloudplatforms of regionaal verdeelde hosts. De IP-adressen achter een FQDN kunnen wijzigen. Eén nslookup, gevolgd door vaste IP-vermeldingen en een jarenlang ongewijzigde allowlist, is daarom niet betrouwbaar.
Als het upstreamfilter FQDN- of URL-gebaseerde regels ondersteunt, onderhoud dan daar de door Sophos gedocumenteerde namen. Als het apparaat alleen IP-adressen kan filteren, is een gedocumenteerd proces voor regelmatige resolutie en updates nodig. Alle AWS- of Sophos-netwerken breed toestaan is geen gelijkwaardige vervanging en vergroot het toegestane aanvalsoppervlak onnodig.
Wees bijzonder voorzichtig met *.sophos.com: Sophos noemt deze brede wildcard uitdrukkelijk voor Central Firewall Management. Breid hem niet automatisch uit naar andere functies of extra poorten. RED, updates, sandbox, licenties en Support Access hebben beperktere doelpatronen.
Geen inkomende WAN-regel maken
Deze verbindingen beginnen op de firewall en gaan naar buiten. Maak hiervoor geen inkomende DNAT- of WAN-to-Local-regel. Voeg ook niet op vermoeden een brede uitzondering voor TLS Inspection, IPS of Web Filtering toe. Controleer eerst DNS, route, upstreamblokkade en de concrete service.
Support Access wordt gemakkelijk verkeerd begrepen: de firewall verbindt uitgaand via TCP 22 met *.apu.sophos.com. De veilige werkwijze om dit in te schakelen en in tijd te beperken staat in Sophos Firewall Support Access configureren.
Fouten systematisch afbakenen
DNS, route en poort afzonderlijk controleren
In de Device Console kan eerst alleen-lezen een gedocumenteerde doelnaam worden gecontroleerd:
dnslookup host xg-up2date-firmwares.sophosupd.com
Een beperkte Packet Capture toont daarna of de firewall een verbinding naar het opgeloste adres start, welke WAN-interface hij gebruikt en of antwoorden terugkomen. Beperk de capture tot het concrete doel-IP en de poort. Zoek parallel in het upstreamsysteem naar hetzelfde tijdvenster, dezelfde bron en bestemming.
Interpreteer het resultaat per laag:
- Geen DNS-antwoord: controleer DNS-server, route naar de resolver en systeemtijd.
- SYN verlaat de firewall, maar er komt geen antwoord terug: controleer upstreamregel, providerpad, NAT en retourpad.
- TCP of UDP werkt, maar de functie blijft defect: controleer het passende servicelog en de productstatus; alleen netwerkconnectiviteit is geen volledig functiebewijs.
- Slechts één HA-node toont de fout: controleer logs en capture op de node die de verbinding tijdens de fout verwerkte.
Het passende SFOS-servicelog gebruiken
Voor updates zijn u2d.log en up2date_av.log goede beginpunten; voor licenties licensing.log, voor RED red.log, voor sandbox sandboxd.log en voor Sophos Central onder andere centralmanagement.log, sophos-central.log en de fwcm-*.log-bestanden. Voor NTP past ntpclient.log. De volledige toewijzing en veilige export staan in Sophos Firewall-servicelogs vinden en interpreteren.
Bij HA staan servicelogs op de node die de verbinding heeft verwerkt. Een geslaagde test op de huidige Primary bewijst achteraf niet dat de andere node tijdens de fout dezelfde verbinding had. Leg daarom tijd, node, doelnaam, opgelost IP en poort samen vast.
De wijziging valideren en beheren
Herhaal na een nieuwe egressregel niet alleen de poorttest. De werkelijke functie moet zichtbaar slagen: een pattern toont een nieuwe status, de licentie synchroniseert, RED verbindt, Central ontvangt de taak, een rapport verschijnt of Support Access toont een actieve sessie.
Laat logging op de upstreamregel actief en controleer deze na enkele dagen. Verwijder ongebruikte regio’s, oude doelnamen en tijdelijk brede testregels. Vergelijk vóór firmware-upgrades of nieuwe Sophos-functies opnieuw de actuele Default services-lijst, zodat de ontbrekende afhankelijkheid niet pas tijdens het onderhoudsvenster opvalt.
Succescriterium: DNS-resolutie, uitgaande verbindingsopbouw, de passende upstream-allowlist en de functietest slagen samen. Ontbreekt een laag, dan is het probleem nog niet correct opgelost.