Przejdz do tresci
Avanet

Wdrożenie i routing Sophos Firewall w Azure

Sophos Firewall można wdrożyć z Azure Marketplace jako jedną appliance albo przez template Load Balancer z dwiema firewallami. Sophos nazywa drugi projekt active-active, ale nie jest to natywny klaster HA SFOS. Konfiguracja, sesje i status nie synchronizują się jak między dwiema appliance HA.

⚠️ Routing Azure jest częścią konfiguracji firewalla. Prawidłowa reguła SFOS nie wystarcza bez User Defined Route, Network Security Group albo drogi powrotnej przez Load Balancer. Każde udostępnienie wymaga walidacji całej drogi w obie strony.

Wybór modelu i licencji

ModelLicencjaWażna granica
StandaloneBYOL lub PAYGJedna appliance bez natywnego HA Azure, odpowiednia dla małych i kontrolowanych projektów.
Active-active z Load BalancerDwie licencje BYOL lub dwie instancje PAYGRedundancja chmurowa przez Azure Load Balancer, nie HA SFOS. Template nie obsługuje active-passive ani zarządzania tunelami VPN.

Dla standalone Sophos zaleca co najmniej Standard_F2s_v2, dwa vCPU i 4 GB RAM. Publiczny IP używa Standard SKU ze statycznym przypisaniem. Basic SKU jest wycofana i nie należy do nowych wdrożeń.

Wdrożenie standalone z Marketplace

  1. Wybrać Sophos Firewall w Azure Marketplace oraz BYOL lub PAYG.
  2. Określić Resource Group, region i rozmiar. VNet, subnety i sieci zdalne nie mogą się nakładać.
  3. Przypisać PortA do WAN, a PortB do LAN. NSG początkowo otworzyć tylko dla wymaganych źródeł administracyjnych.
  4. Zakończyć wdrożenie i otworzyć WebAdmin pod https://<public-ip>:4444.
  5. Kontrolowanie zakończyć kreator, rejestrację, licencję i firmware.
  6. Ustawić prywatny adres NIC LAN jako Static. Dodać do subnetu LAN UDR 0.0.0.0/0, Virtual appliance, z tym IP LAN jako Next Hop.
  7. Przetestować IP Forwarding, NSG, reguły SFOS i drogę powrotną ze zdefiniowanego klienta.

UDR wymusza ruch wychodzący LAN przez firewall. Bez niej Azure używa trasy domyślnej. Połączenie route-based z Azure VPN Gateway korzysta dodatkowo z interfejsu XFRM oraz tras statycznych, SD-WAN lub BGP.

Obsługa active-active z Load Balancer

Template Sophos tworzy dwie firewalle oraz publiczny i wewnętrzny Azure Load Balancer. Domyślnie używa VNet /16 oraz subnetów WAN i LAN /24; przestrzenie adresowe należy dostosować przed wdrożeniem.

Health probes docierają do WebAdmin na 4444 i proxy na 3128. Azure używa adresu platformowego 168.63.129.16. Sophos tworzy odpowiednie trasy SD-WAN przez PortA. Trasy runbooka mogą nie przetrwać firmware upgrade; dostarczony Automation Runbook należy potem uruchomić ponownie i sprawdzić.

Pierwsza firewall używa domyślnie 4444 i SSH 2222, druga 4445 i 2223. Porty są dozwolone tylko ze stałych źródeł admina. UDR LAN kieruje 0.0.0.0/0 na frontend IP wewnętrznego Load Balancer.

DNAT i droga powrotna

Publiczny Load Balancer rozdziela usługę przychodzącą na obie firewalle, a reguła DNAT SFOS tłumaczy ją do serwera wewnętrznego. Projekt używa MASQ, aby odpowiedź wróciła przez tę samą firewall i Load Balancer. Bez symetrycznej drogi połączenia działają niestabilnie lub jednostronnie.

Bezpośrednie publikowanie RDP nie jest zalecane. Preferowane są VPN lub ZTNA. Jeśli publikacja jest konieczna, ograniczyć źródło, usługę i cel w Azure i SFOS, włączyć logging i IPS oraz wykonać test negatywny.

Odbiór i eksploatacja

Odbiór obejmuje obie firewalle, probes, Backend Pool, UDR, NSG, Rule ID, DNAT, wyjście internetowe i powrót. Po każdym firmware upgrade sprawdzić trasy do 168.63.129.16, porty probe i Automation Runbook. Snapshoty Azure nie zastępują eksportowanego backupu SFOS.