Przejdz do tresci
Avanet

Wdrożenie i obsługa Sophos Firewall w AWS

Sophos Firewall działa w AWS jako appliance EC2 inline w VPC. Najpierw wybiera się firewall standalone albo grupę Auto Scaling. Modele mają inne granice licencji, interfejsów i ruchu.

⚠️ AWS Security Groups pozostają drugą warstwą firewalla. Reguła SFOS nie omija blokady Security Group, NACL ani Route Table, a otwartego portu AWS nie należy łączyć z szeroką regułą Sophos.

Standalone czy Auto Scaling

ModelZastosowanieWażna granica
Standalone BYOLStała appliance z licencją SophosEC2 jest rozliczane osobno, a liczba cores musi pasować do licencji.
Standalone PAYGRozliczenie godzinowe i pilotażFullGuard rozlicza AWS; sprawdzić dostępność regionalną.
Auto Scaling PAYGZmienny ruch przychodzący DNAT lub WAFTylko PAYG, single-arm przez PortB i tylko ruch inbound.

AWS nie obsługuje natywnego HA Sophos Firewall. Auto Scaling i load balancing to odrębny projekt chmurowy bez synchronizacji HA SFOS.

Wdrożenie standalone przez CloudFormation

  1. Wybrać BYOL lub PAYG w Marketplace, zaakceptować warunki oraz wybrać region i aktualny SFOS.
  2. Użyć Launch CloudFormation i wybrać nową albo istniejącą VPC.
  3. Dla istniejącej VPC jawnie przypisać VPC ID, subnet publiczny, prywatny i Elastic IP.
  4. Dobrać EC2 do ruchu i licencji; BYOL nie przekracza licencjonowanych cores.
  5. Sprawdzić zasoby IAM i uruchomić stack.
  6. Po CREATE_COMPLETE odczytać EIP w Outputs i zaczekać na kontrole EC2.
  7. WebAdmin udostępnić początkowo tylko ze stałego IP admina pod https://<EIP>:4444 i zarejestrować firewall.
  8. Sprawdzić PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL i drogę powrotną.

IPsec, SSL VPN, RED, WAF i portale wymagają dodatkowych reguł AWS; RED używa na przykład TCP 3410. Nigdy nie otwierać SSH ani WebAdmin do 0.0.0.0/0.

Bezpieczna obsługa Auto Scaling

Auto Scaling rejestruje workery przez Service Principal Sophos Central. Określić dwie Availability Zones, capacity minimum, starting i maximum oraz Warm Pool Refresh. Trusted Network CIDR zawiera IP admina jako /32, nie 0.0.0.0/0; po wdrożeniu ograniczyć Public Network CIDR do rzeczywistych źródeł.

Workery są nietrwałe. CloudWatch przechowuje logi pod /sophos/xg/. Zakończone instancje pozostają w grupie Central i trzeba je usunąć ręcznie. Warm Pool nie zastępuje kontroli aktualnej policy na wszystkich workerach.

DNAT za Network Load Balancer

Listener NLB kieruje zatwierdzoną usługę do Target Group firewalli. Policy grupy zawiera zakresy WAN obu stref, host i dokładną usługę. Reguła dopasowuje WAN do WAN, a DNAT używa MASQ dla symetrycznego powrotu.

Oficjalny przykład używa RDP, ale bezpośrednia publikacja nie jest zaleceniem. Preferować VPN lub ZTNA. Jeśli DNAT jest konieczny, ograniczyć źródła w NLB, AWS i SFOS, włączyć IPS i logging oraz wykonać test negatywny.

Odbiór i eksploatacja

Wspólnie sprawdzić trasy AWS, Security Groups, NACL, zdrowie NLB, Rule ID, DNAT, powrót, grupę Central i logi. Udokumentować ownera, koszty, firmware, licencję, retencję CloudWatch, czyszczenie Central i odbudowę CloudFormation. Snapshot EC2 nie zastępuje eksportowanego backupu SFOS.