Naar de inhoud
Avanet

Uitgaande services en poorten van Sophos Firewall controleren

Sophos Firewall maakt zelf verbinding met Sophos en enkele externe platformservices. Daarmee downloadt de firewall firmware en patterns, synchroniseert hij licenties, verbindt hij RED-apparaten, stuurt hij rapporten naar Sophos Central of opent hij Support Access. Als vóór de firewall nog een router, proxy of egressfilter staat, kunnen afzonderlijke functies uitvallen terwijl normaal clientverkeer blijft werken.

De belangrijkste afbakening is dat dit door de firewall zelf gegenereerd systeemverkeer is. Een extra brede LAN-to-WAN-regel op Sophos Firewall verhelpt geen upstreamfilter. Er is een gerichte uitgaande regel nodig op het upstreamsysteem dat de verbinding werkelijk blokkeert.

⚠️ De doelnamen vormen een veranderlijke fabrikantenlijst. Het volgende overzicht komt overeen met de openbare SFOS 22-documentatie van 21 augustus 2026. Controleer vóór een productie-allowlist opnieuw de actuele Sophos-pagina Default services. Vaste IP-adressen uit één DNS-lookup zijn geen permanente vervanging voor de gedocumenteerde FQDN’s en wildcards.

Snel controleren wanneer een Sophos-service niet werkt

  1. Leg de betrokken functie, het fouttijdstip en de actuele SFOS-build vast.
  2. Controleer of de firewall de gedocumenteerde doelnaam via DNS oplost en of systeemtijd en NTP-synchronisatie correct zijn.
  3. Zoek op de upstreamrouter of het egressfilter naar een blokkade van het WAN-adres van de firewall, de doel-FQDN en de vereiste poort.
  4. Sta alleen de ontbrekende functiegroep toe, niet algemeen *.sophos.com, Any en alle poorten.
  5. Start precies één nieuwe test en vergelijk Packet Capture, het upstreamlog en het passende SFOS-servicelog op tijdstip.

Een geslaagde DNS-resolutie bewijst alleen dat een doelnaam kan worden opgelost. Een geslaagde TCP-handshake bewijst nog niet dat licenties, updates, uploads of RED-provisioning volledig werken. Test na de netwerkwijziging opnieuw de werkelijke functie.

Doelen en poorten die SFOS 22 nodig heeft

De tabel vat de belangrijkste groepen samen. Sta bij regionale Sophos Central-services alleen de werkelijk gebruikte regio toe. Een organisatie in de regio Frankfurt heeft bijvoorbeeld niet automatisch alle S3-doelen in Oregon, Mumbai, Sydney en Tokio nodig.

FunctieGedocumenteerde doelenPoortenTypisch symptoom
Webcategorisatie en IP-reputatie4.sophosxl.netTCP 443Categorieën of reputatie worden niet met actuele gegevens beoordeeld.
Firmware-, pattern- en clientupdates*.u2d.sophos.com, *.sophosupd.com, xg-up2date-patterns.sophosupd.com, xg-up2date-firmwares.sophosupd.comTCP 443Firmware of patterns blijven hangen bij controle of download.
Extra antivirusscanner voor kleine appliancesoem.avdl.ctmail.comTCP 80Extra antivirusupdates mislukken.
Licenties*.soa.sophos.comTCP 443Activering of licentiesynchronisatie mislukt.
RED-provisioning*.astaro.comTCP 3400, UDP 3410Het RED-apparaat registreert niet of bouwt geen tunnel op.
Security Heartbeat en Sophos Centralutm.cloud.sophos.com, utm.cloud.sophos.com/api/utm, de door Sophos gedocumenteerde regionale *.upe.p.hmr.sophos.com-hosts en *.sophos.com voor Central Firewall ManagementTCP 80, 443; Central Firewall Management gebruikt bovendien TCP 22Registratie, Heartbeat, Synchronized Application Control of Central-beheer blijft offline.
Central Firewall Reportingregionale host tf-presigned-url-...-prod-firewall-bucket.s3.<region>.amazonaws.comTCP 443Logs en rapporten verschijnen niet in Central.
Central Firewall Backupregionale host <region>-firewall-backup.s3.<region>.amazonaws.com; voor UAE documenteert Sophos *.s3.me-central-1.amazonaws.comTCP 443Central-back-up of restore bereikt de opslag niet.
Zero-Day Protection*.sandbox.sophos.comTCP 443Bestanden worden niet naar de sandbox gestuurd of resultaten ontbreken.
Support Access*.apu.sophos.comTCP 22De uitgaande supporttunnel kan niet worden opgebouwd.
NTPpool.ntp.orgUDP 123De tijd loopt af; certificaten, MFA, Kerberos of logs lijken inconsistent.
SAR, telemetrie en DDNS-controlesarreport.sophos.com, sftelemetry.sophos.com, checkip.cyberoam.comTCP 443; DDNS-controle gebruikt TCP 80Security Audit Report, telemetrie of bepaling van het openbare IP werkt niet.
ZTNA*.prod.ztna.access.sophos.com, *.prod.hydra.sophos.com, *.dev.hydra.sophos.comTCP 443Het ZTNA-datapad of de verbinding met Sophos Central valt uit.

Sophos vermeldt daarnaast afzonderlijke concrete Heartbeat- en Central-hosts. Deze waarden kunnen door regio, platformbeheer of fabrikantwijzigingen verschuiven. De tabel wordt daarom niet omgezet in een statische IP-lijst.

De egress-allowlist veilig opbouwen

Maak de regel op het apparaat dat het uitgaande systeemverkeer werkelijk filtert. Dat kan een upstreamfirewall, providerrouter of cloudnetwerkfirewall zijn. Gebruik daar alleen het openbare of vertaalde adres van Sophos Firewall als bron. Gebruik de benodigde FQDN’s als doelen en uitsluitend de gedocumenteerde TCP- of UDP-poorten als services.

Wildcards en dynamische IP-adressen correct behandelen

Veel Sophos-services gebruiken CDN’s, cloudplatforms of regionaal verdeelde hosts. De IP-adressen achter een FQDN kunnen wijzigen. Eén nslookup, gevolgd door vaste IP-vermeldingen en een jarenlang ongewijzigde allowlist, is daarom niet betrouwbaar.

Als het upstreamfilter FQDN- of URL-gebaseerde regels ondersteunt, onderhoud dan daar de door Sophos gedocumenteerde namen. Als het apparaat alleen IP-adressen kan filteren, is een gedocumenteerd proces voor regelmatige resolutie en updates nodig. Alle AWS- of Sophos-netwerken breed toestaan is geen gelijkwaardige vervanging en vergroot het toegestane aanvalsoppervlak onnodig.

Wees bijzonder voorzichtig met *.sophos.com: Sophos noemt deze brede wildcard uitdrukkelijk voor Central Firewall Management. Breid hem niet automatisch uit naar andere functies of extra poorten. RED, updates, sandbox, licenties en Support Access hebben beperktere doelpatronen.

Geen inkomende WAN-regel maken

Deze verbindingen beginnen op de firewall en gaan naar buiten. Maak hiervoor geen inkomende DNAT- of WAN-to-Local-regel. Voeg ook niet op vermoeden een brede uitzondering voor TLS Inspection, IPS of Web Filtering toe. Controleer eerst DNS, route, upstreamblokkade en de concrete service.

Support Access wordt gemakkelijk verkeerd begrepen: de firewall verbindt uitgaand via TCP 22 met *.apu.sophos.com. De veilige werkwijze om dit in te schakelen en in tijd te beperken staat in Sophos Firewall Support Access configureren.

Fouten systematisch afbakenen

DNS, route en poort afzonderlijk controleren

In de Device Console kan eerst alleen-lezen een gedocumenteerde doelnaam worden gecontroleerd:

dnslookup host xg-up2date-firmwares.sophosupd.com

Een beperkte Packet Capture toont daarna of de firewall een verbinding naar het opgeloste adres start, welke WAN-interface hij gebruikt en of antwoorden terugkomen. Beperk de capture tot het concrete doel-IP en de poort. Zoek parallel in het upstreamsysteem naar hetzelfde tijdvenster, dezelfde bron en bestemming.

Interpreteer het resultaat per laag:

  • Geen DNS-antwoord: controleer DNS-server, route naar de resolver en systeemtijd.
  • SYN verlaat de firewall, maar er komt geen antwoord terug: controleer upstreamregel, providerpad, NAT en retourpad.
  • TCP of UDP werkt, maar de functie blijft defect: controleer het passende servicelog en de productstatus; alleen netwerkconnectiviteit is geen volledig functiebewijs.
  • Slechts één HA-node toont de fout: controleer logs en capture op de node die de verbinding tijdens de fout verwerkte.

Het passende SFOS-servicelog gebruiken

Voor updates zijn u2d.log en up2date_av.log goede beginpunten; voor licenties licensing.log, voor RED red.log, voor sandbox sandboxd.log en voor Sophos Central onder andere centralmanagement.log, sophos-central.log en de fwcm-*.log-bestanden. Voor NTP past ntpclient.log. De volledige toewijzing en veilige export staan in Sophos Firewall-servicelogs vinden en interpreteren.

Bij HA staan servicelogs op de node die de verbinding heeft verwerkt. Een geslaagde test op de huidige Primary bewijst achteraf niet dat de andere node tijdens de fout dezelfde verbinding had. Leg daarom tijd, node, doelnaam, opgelost IP en poort samen vast.

De wijziging valideren en beheren

Herhaal na een nieuwe egressregel niet alleen de poorttest. De werkelijke functie moet zichtbaar slagen: een pattern toont een nieuwe status, de licentie synchroniseert, RED verbindt, Central ontvangt de taak, een rapport verschijnt of Support Access toont een actieve sessie.

Laat logging op de upstreamregel actief en controleer deze na enkele dagen. Verwijder ongebruikte regio’s, oude doelnamen en tijdelijk brede testregels. Vergelijk vóór firmware-upgrades of nieuwe Sophos-functies opnieuw de actuele Default services-lijst, zodat de ontbrekende afhankelijkheid niet pas tijdens het onderhoudsvenster opvalt.

Succescriterium: DNS-resolutie, uitgaande verbindingsopbouw, de passende upstream-allowlist en de functietest slagen samen. Ontbreekt een laag, dan is het probleem nog niet correct opgelost.

Veelgestelde vragen

Heeft Sophos Firewall hiervoor een LAN-to-WAN-regel nodig?

Nee. Dit is systeemverkeer dat door de firewall zelf wordt gegenereerd. Als een upstreamrouter of egressfilter het blokkeert, moet de verbinding daar worden toegestaan. Een extra brede clientregel op Sophos Firewall lost het probleem niet op.

Kunnen vaste IP-adressen in plaats van FQDN's worden toegestaan?

Alleen als het upstreamfilter geen FQDN-regels ondersteunt en de IP-lijst automatisch of regelmatig tegen DNS en de actuele Sophos-documentatie wordt onderhouden. Door CDN-, cloud- en regiowijzigingen is één DNS-lookup geen permanente allowlist.

Is een geslaagde TCP 443-verbindingstest voldoende?

Nee. Deze bevestigt slechts een deel van het transportpad. Alleen een geslaagde update-, licentie-, RED-, Central-, reporting-, back-up- of sandboxtest bewijst dat de betrokken functie weer werkt.