Sophos Firewall: Device Access en Local Service ACL
Onder Administration > Device access wordt bepaald vanuit welke zones de lokale diensten van Sophos Firewall bereikbaar zijn. Dit omvat HTTPS voor WebAdmin en API, SSH, Ping, DNS, SNMP, SSL VPN, User Portal en VPN Portal.
De bestemming van de verbinding is doorslaggevend:
- Device Access-zonetabel: staat een lokale firewalldienst in principe toe vanuit een zone.
- Local service ACL exception rule: staat een lokale dienst toe of blokkeert deze voor specifieke bronnen, bestemmingen en diensten.
- Firewallregel: regelt verkeer door de firewall, bijvoorbeeld van
LANnaar een server inDMZ.
Wanneer bijvoorbeeld https://172.16.16.16:4444 wordt geopend, eindigt de verbinding op de firewall. Een normale firewallregel vervangt daarom geen Device Access-vrijgave.
⚠️ WebAdmin, SSH en portals mogen alleen bereikbaar zijn vanuit netwerken die deze werkelijk nodig hebben. Voor extern beheer zijn een admin-VPN, Sophos Central Firewall Management, een managementnetwerk of een gerichte ACL-uitzondering veiliger dan een brede WAN-vrijgave.

Twee uitzonderingen kunnen de zonetabel voor HTTP- en HTTPS-diensten omzeilen:
- Web Proxy: aanvragen via de Web Proxy gelden als intern en kunnen met Device Access niet op basis van de bronzone worden geregeld. Wie de proxy mag gebruiken, kan daardoor WebAdmin, Captive Portal, VPN Portal en User Portal bereiken, ook als de dienst voor de eigen zone is uitgeschakeld.
- Port Sharing: als VPN Portal en SSL VPN dezelfde poort en hetzelfde protocol gebruiken, wordt het VPN Portal bereikbaar vanuit alle SSL-VPN-toegangszones. Ook zijn de instellingen onder Login security dan niet van toepassing.
Beide paden moeten bij de acceptatietest afzonderlijk worden gecontroleerd. Het overkoepelende artikel Sophos Firewall Hardening plaatst Device Access in de volledige systeemhardening.
Zones en lokale diensten plannen
De zonetabel is geschikt voor duidelijke basisvrijgaven, zoals DNS vanuit LAN, Ping vanuit een monitoringzone of HTTPS vanuit een managementnetwerk. Als alleen een afzonderlijk IP-adres of klein netwerk toegang nodig heeft, is een ACL Exception Rule nauwkeuriger.
Typische beslissingen zijn:
HTTPS: WebAdmin en API alleen vanuit managementnetwerken of nauw gedefinieerde beheerbronnen.SSH: alleen voor beheer of support en indien mogelijk met Public Key. Beheerders met het profiel Administrator kunnen CLI-toegang krijgen; alleen de Default Admin beheert de Public-Key-instellingen en sleutels.DNS: alleen voor interne clientzones die de firewall als DNS-resolver gebruiken. DNS vanuitWANis geen normaal clientscenario.Ping/Ping6: voor noodzakelijke monitoring, niet standaard vanuit onveilige zones.SNMP: alleen vanaf het monitoringsysteem of -netwerk; de configuratie wordt beschreven in SNMP Hardware Monitoring.SSL VPN: extern zo ruim als nodig en met MFA, logging en een bewust gekozen poort en protocol.VPN Portal: biedt sinds SFOS 20 Sophos Connect en IPsec- en SSL-VPN-configuraties aan.User Portal: dient onder meer voor persoonlijke gegevens, OTP-tokens, quarantaine, uitzonderingen en Policy Overrides, niet voor het downloaden van de VPN-configuratie.RED,SMTP RelayenDynamic Routing: alleen in de daarvoor bestemde netwerken of voor gedefinieerde tegenpartijen.
WebAdmin, VPN Portal en User Portal ondersteunen sinds SFOS 22 TLS 1.3. Goede versleuteling verkleint echter niet het aanvalsoppervlak van een onnodig bereikbare dienst.
Bronnen nauw beperken
Een ACL Exception Rule ondersteunt als bron Country, Country group, FQDN host/group, Host group, IP address/list/range, MAC address/list en Network. Wildcard-FQDN’s worden niet ondersteund.
Voor WebAdmin vanuit WAN mag geen vrijgave voor alle bronnen worden gebruikt. Een vast beheer-IP, een klein managementnetwerk of een onderhouden FQDN-object is aanzienlijk veiliger. Voor mobiele gebruikers met wisselende bronadressen moet beheer via VPN of Sophos Central plaatsvinden.
Brede WAN-vrijgaven voor WebAdmin en User Portal worden sinds SFOS 19.5 MR2 automatisch uitgeschakeld na 90 opeenvolgende dagen zonder geslaagde aanmelding. Specifieke WAN-bronnen in ACL Exception Rules vallen hier niet onder en moeten periodiek worden gecontroleerd. De Sophos Firewall Health Check helpt bij de terugkerende controle van beheerstoegang, MFA en configuratie.
Web Proxy en Port Sharing vooraf controleren
Noteer vóór de hardening onder Administration > Admin and user settings en in de SSL VPN global settings welke poorten en protocollen worden gebruikt.
- WebAdmin gebruikt standaard TCP 4444, User Portal TCP 4443 en VPN Portal TCP 443.
- SSL VPN gebruikt standaard TCP of UDP 8443.
- WebAdmin en User Portal mogen hun poort niet met andere diensten delen.
- VPN Portal en SSL VPN mogen niet dezelfde poort en hetzelfde protocol gebruiken, omdat zoneblokkades en Login Security anders niet werken zoals verwacht.
Als de Web Proxy actief is, volstaat een test zonder proxy niet. Dezelfde Portal- of WebAdmin-aanroep moet ook via de expliciete proxy vanuit een in principe geblokkeerde zone worden getest.
Gerichte Local Service ACL Exception Rule maken
Een typische uitzondering staat WebAdmin vanuit WAN alleen toe voor een vast support-IP. Het menupad is Administration > Device access > Local service ACL exception rule > Add.
- Rule name:
admin-https-from-support-ip - Description: doel, ticket en geplande vervaldatum documenteren.
- Rule position: voor een specifieke WAN-uitzondering
Topkiezen en de overige regels op overlap controleren. - IP version: passend bij de bron selecteren, meestal
IPv4. - Source zone:
WAN - Source Network / Host: een specifiek beheer-IP of een nauw begrensd en onderhouden object selecteren.
- Destination host: beperken tot het vereiste firewalladres of de interface.
Anybreidt de bereikbare bestemmingsadressen of interfaces uit, niet de onder Services geselecteerde diensten. - Services: alleen
HTTPSselecteren, niet voor het gemak ook SSH. - Action:
Accept
Daarna wordt de configuratie opgeslagen en getest vanuit een toegestane en een niet-toegestane bron. De positie van de regel is belangrijk: hoger geplaatste regels kunnen het resultaat beïnvloeden. Bij overlappende regels moet de werkelijke werking daarom op de firewall worden gecontroleerd en niet alleen uit de lijst worden afgeleid.

API-toegang
Voor de API moeten drie voorwaarden op elkaar aansluiten:
- De API is ingeschakeld onder Administration > API access.
- Het bronadres staat in Allowed IP hosts.
- Device Access staat
HTTPStoe vanuit de betreffende zone of via een passende ACL-uitzondering.
Sinds SFOS 22 staat de API-configuratie onder Administration en ondersteunt deze IP-hostobjecten voor adressen, bereiken en netwerken. Er zijn maximaal 64 objecten mogelijk. Een brede HTTPS-vrijgave is hiervoor niet nodig. De volledige configuratie staat in Sophos Firewall API-toegang veilig beperken.
DNS vanuit WAN
Een DNS-ACL-uitzondering vanuit WAN zorgt er op zichzelf niet voor dat de firewall daar DNS-aanvragen beantwoordt. Hiervoor moet onder Network > DNS ook een statische DNS Host met Publish on WAN worden ingesteld. Dit mag alleen voor een specifieke autoritatieve toepassing gebeuren; de firewall mag daardoor geen publiek toegankelijke recursieve resolver worden.
Wijzigingen uitrollen zonder lockout
Wijzigingen in Device Access worden onmiddellijk actief. Bij werkzaamheden op afstand moet de tweede beheerroute vóór de wijziging daadwerkelijk aangemeld en getest zijn.
- De huidige zonevrijgaven, ACL-uitzonderingen, poorten en vereiste diensten documenteren.
- Een onafhankelijke toegangsroute openen, bijvoorbeeld lokale console, management-LAN, admin-VPN of Sophos Central.
- Bij grotere wijzigingen een actuele back-up en de Secure Storage Master Key beschikbaar houden.
- De nieuwe, gerichte
Accept-uitzondering maken zonder de bestaande brede vrijgave al te verwijderen. - De toegestane toegang als baseline testen. Zolang de brede zonevrijgave actief is, bewijst deze test nog niet dat de nieuwe uitzondering wordt toegepast.
- Onder Diagnostics > Packet capture een nauw filter voor bron, bestemming en poort instellen en Trace On activeren.
- Via de onafhankelijke beheerroute de oude brede zonevrijgave verwijderen.
- Direct daarna de dienst vanuit de toegestane bron functioneel testen. Een geslaagde TCP-/TLS- of diensttoegang en doorgaans
Status: Consumedbevestigen de positieve test;Reason: LOCAL_ACLhoeft daarbij niet te verschijnen. - Dezelfde dienst vanuit een niet-toegestane bron testen. Voor de geblokkeerde poging zijn doorgaans
Status: ViolationenReason: LOCAL_ACLte verwachten. - Voor HTTP/HTTPS ook het Web-Proxy-pad en voor portals de SSL-VPN-toegangszones testen.
- Packet Capture stoppen en in Log viewer aanvullende dienst- of aanmeldingsgebeurtenissen controleren. De Rule-ID die Packet Capture toont, is de ID van de firewallregel, niet de ID van de ACL Exception Rule, en kan bij lokaal verkeer
0zijn. - Regel, doel, verantwoordelijke, ticket, bron, dienst en controle- of vervaldatum documenteren.
Afbreken en herstellen: als de toegestane bron na het verwijderen van de brede vrijgave niet werkt of een geblokkeerde bron de dienst nog steeds bereikt, wordt de brede vrijgave via de onafhankelijke beheerroute onmiddellijk hersteld. Daarna wordt de nieuwe of een conflicterende ACL-regel gecorrigeerd en de procedure herhaald.
Beknopte documentatievoorbeelden helpen bij een latere controle:
- HTTPS: regel
admin-https-from-mgmt, bronmgmt-net, doel WebAdmin, elk kwartaal controleren. - SSH: bron
support-ip-temporary, doel supportcase, na afsluiting van het ticket verwijderen. - SNMP: bron
monitoring-server, doel hardware- en interfacemonitoring, halfjaarlijks controleren. - SSL VPN: bron
WAN, doel Remote Access, logs maandelijks controleren.
Bij meerdere firewalls of een HA-cluster moet eerst een systeem met een goede herstelmogelijkheid worden gewijzigd. Rolwisselingen en onderhoudstoegang worden behandeld in Sophos Firewall High Availability instellen.
Uitzonderingen en aanvullende bescherming
User Portal, VPN Portal en SSL VPN
Bepaal eerst welke portal werkelijk nodig is. VPN-clients en -configuraties horen in het VPN Portal; het User Portal vervult andere gebruikersfuncties. Een overzicht staat in Sophos Firewall-portals vergeleken.
Als een Remote Access-dienst wereldwijd bereikbaar moet zijn, zijn MFA, restrictieve gebruikersgroepen en logging belangrijker dan een ongeschikte landenbeperking. De configuratie staat in MFA voor WebAdmin, VPN Portal en Remote Access. Port Sharing moet desondanks worden vermeden: authenticatie vervangt geen correcte toegangsregeling.
Publiek bereikbare aanmeldpagina’s van WebAdmin, User Portal, VPN Portal en SSL VPN worden snel door scanners en bots gevonden. Ook met MFA leidt dit tot brute-forceverkeer, ruis in de logs en extra belasting.
Third-Party Threat Feeds kunnen verkeer dat voor het systeem bestemd is blokkeren als de feedactie Block is en het bronadres als passend IPv4-IoC is opgenomen. Domein- of URL-IoC’s beschermen een aanmeldpunt niet tegen een kwaadaardig bron-IP; IPv6-bronnen vallen hier momenteel evenmin onder. Threat Feeds zijn daarom aanvullende bescherming en geen vervanging voor gerichte ACL’s. Planning en allowlisting worden uitgelegd in Sophos Firewall Threat Feeds.
SSH en tijdelijke supportregels
SSH mag alleen indien nodig bereikbaar zijn vanuit een managementnetwerk, via VPN of voor een vast support-IP. Authenticatie met Public Key verdient de voorkeur. Na een supportcase wordt de tijdelijke ACL-uitzondering verwijderd; er mag niet worden uitgegaan van een uitschakelstatus die niet in de huidige interface is bevestigd. Meer stappen staan in Via SSH verbinding maken met Sophos Firewall.
Troubleshooting
Als een lokale dienst niet zoals verwacht bereikbaar of geblokkeerd is, controleer dan in deze volgorde:
- Bestemming en poort: klopt het firewall-IP en gebruikt de dienst de verwachte poort?
- Bronzone: komt de client rechtstreeks vanuit de verwachte zone, via VPN of via de Web Proxy?
- Zonetabel: is de dienst onder Administration > Device access voor deze zone toegestaan?
- ACL-uitzonderingen: kloppen IP version, Source zone, Source Network / Host, Destination host, Services, Action en positie?
- Port Sharing: delen VPN Portal en SSL VPN dezelfde poort en hetzelfde protocol?
- API: zijn API-activering, Allowed IP hosts en HTTPS Device Access alle drie correct ingesteld?
- DNS: is DNS toegestaan voor interne clients? Voor publicatie via WAN is daarnaast Publish on WAN nodig.
- Logs: toont Log Viewer aanvullende dienst- of aanmeldingsgebeurtenissen?
- Packet Capture: Trace starten voordat de test wordt herhaald. De toegestane toegang moet functioneel slagen en toont doorgaans
Status: Consumed; de geblokkeerde poging toont doorgaansStatus: ViolationenReason: LOCAL_ACL. De Rule-ID is niet de ID van de ACL-uitzondering. De bediening wordt uitgelegd in Sophos Firewall Packet Capture.
Als WebAdmin of een portal ondanks een uitgeschakelde bronzone bereikbaar blijft, moeten eerst de Web Proxy en Port Sharing worden getest. Een aanvullende firewallregel lost dit probleem niet op.
Voor langdurige traceerbaarheid zijn Central Firewall Reporting of Sophos Firewall Syslog naar SIEM verzenden geschikt.
Operationele checklist
- WebAdmin is niet breed bereikbaar vanuit
WAN-, gast-, IoT- of VoIP-zones. - HTTPS, SSH en SNMP zijn beperkt tot specifieke beheer- of monitoringbronnen.
- User Portal, VPN Portal en SSL VPN zijn alleen actief als het operationele concept deze vereist.
- VPN Portal en SSL VPN delen niet dezelfde poort en hetzelfde protocol.
- Toegang via de Web Proxy tot lokale HTTP/HTTPS-diensten is afzonderlijk getest.
- API access, Allowed IP hosts en HTTPS Device Access zijn op elkaar afgestemd.
- Tijdelijke ACL-uitzonderingen bevatten doel en vervaldatum en worden na afloop verwijderd.
- Toegestane en geblokkeerde bronnen zijn getest; de logs bevestigen het resultaat.
- De regels worden periodiek gecontroleerd op verouderde bronnen, onnodige diensten en brede
Accept-uitzonderingen.
FAQ
Waarom volstaat een normale firewallregel niet voor WebAdmin of SSH?
Waarom is een portal bereikbaar terwijl de zone is uitgeschakeld?
Geldt Device Access ook voor de Sophos Firewall API?
HTTPS vanuit de bron toestaan.Hoe kan WebAdmin veilig vanuit het internet worden toegestaan?
HTTPS en het vereiste firewalladres.