Wdrożenie i obsługa Sophos Firewall w AWS
Sophos Firewall działa w AWS jako appliance EC2 inline w VPC. Najpierw wybiera się firewall standalone albo grupę Auto Scaling. Modele mają inne granice licencji, interfejsów i ruchu.
⚠️ AWS Security Groups pozostają drugą warstwą firewalla. Reguła SFOS nie omija blokady Security Group, NACL ani Route Table, a otwartego portu AWS nie należy łączyć z szeroką regułą Sophos.
Standalone czy Auto Scaling
| Model | Zastosowanie | Ważna granica |
|---|---|---|
| Standalone BYOL | Stała appliance z licencją Sophos | EC2 jest rozliczane osobno, a liczba cores musi pasować do licencji. |
| Standalone PAYG | Rozliczenie godzinowe i pilotaż | FullGuard rozlicza AWS; sprawdzić dostępność regionalną. |
| Auto Scaling PAYG | Zmienny ruch przychodzący DNAT lub WAF | Tylko PAYG, single-arm przez PortB i tylko ruch inbound. |
AWS nie obsługuje natywnego HA Sophos Firewall. Auto Scaling i load balancing to odrębny projekt chmurowy bez synchronizacji HA SFOS.
Wdrożenie standalone przez CloudFormation
- Wybrać BYOL lub PAYG w Marketplace, zaakceptować warunki oraz wybrać region i aktualny SFOS.
- Użyć Launch CloudFormation i wybrać nową albo istniejącą VPC.
- Dla istniejącej VPC jawnie przypisać VPC ID, subnet publiczny, prywatny i Elastic IP.
- Dobrać EC2 do ruchu i licencji; BYOL nie przekracza licencjonowanych cores.
- Sprawdzić zasoby IAM i uruchomić stack.
- Po
CREATE_COMPLETEodczytać EIP w Outputs i zaczekać na kontrole EC2. - WebAdmin udostępnić początkowo tylko ze stałego IP admina pod
https://<EIP>:4444i zarejestrować firewall. - Sprawdzić PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL i drogę powrotną.
IPsec, SSL VPN, RED, WAF i portale wymagają dodatkowych reguł AWS; RED używa na przykład TCP 3410. Nigdy nie otwierać SSH ani WebAdmin do 0.0.0.0/0.
Bezpieczna obsługa Auto Scaling
Auto Scaling rejestruje workery przez Service Principal Sophos Central. Określić dwie Availability Zones, capacity minimum, starting i maximum oraz Warm Pool Refresh. Trusted Network CIDR zawiera IP admina jako /32, nie 0.0.0.0/0; po wdrożeniu ograniczyć Public Network CIDR do rzeczywistych źródeł.
Workery są nietrwałe. CloudWatch przechowuje logi pod /sophos/xg/. Zakończone instancje pozostają w grupie Central i trzeba je usunąć ręcznie. Warm Pool nie zastępuje kontroli aktualnej policy na wszystkich workerach.
DNAT za Network Load Balancer
Listener NLB kieruje zatwierdzoną usługę do Target Group firewalli. Policy grupy zawiera zakresy WAN obu stref, host i dokładną usługę. Reguła dopasowuje WAN do WAN, a DNAT używa MASQ dla symetrycznego powrotu.
Oficjalny przykład używa RDP, ale bezpośrednia publikacja nie jest zaleceniem. Preferować VPN lub ZTNA. Jeśli DNAT jest konieczny, ograniczyć źródła w NLB, AWS i SFOS, włączyć IPS i logging oraz wykonać test negatywny.
Odbiór i eksploatacja
Wspólnie sprawdzić trasy AWS, Security Groups, NACL, zdrowie NLB, Rule ID, DNAT, powrót, grupę Central i logi. Udokumentować ownera, koszty, firmware, licencję, retencję CloudWatch, czyszczenie Central i odbudowę CloudFormation. Snapshot EC2 nie zastępuje eksportowanego backupu SFOS.