Wdrożenie i routing Sophos Firewall w Azure
Sophos Firewall można wdrożyć z Azure Marketplace jako jedną appliance albo przez template Load Balancer z dwiema firewallami. Sophos nazywa drugi projekt active-active, ale nie jest to natywny klaster HA SFOS. Konfiguracja, sesje i status nie synchronizują się jak między dwiema appliance HA.
⚠️ Routing Azure jest częścią konfiguracji firewalla. Prawidłowa reguła SFOS nie wystarcza bez User Defined Route, Network Security Group albo drogi powrotnej przez Load Balancer. Każde udostępnienie wymaga walidacji całej drogi w obie strony.
Wybór modelu i licencji
| Model | Licencja | Ważna granica |
|---|---|---|
| Standalone | BYOL lub PAYG | Jedna appliance bez natywnego HA Azure, odpowiednia dla małych i kontrolowanych projektów. |
| Active-active z Load Balancer | Dwie licencje BYOL lub dwie instancje PAYG | Redundancja chmurowa przez Azure Load Balancer, nie HA SFOS. Template nie obsługuje active-passive ani zarządzania tunelami VPN. |
Dla standalone Sophos zaleca co najmniej Standard_F2s_v2, dwa vCPU i 4 GB RAM. Publiczny IP używa Standard SKU ze statycznym przypisaniem. Basic SKU jest wycofana i nie należy do nowych wdrożeń.
Wdrożenie standalone z Marketplace
- Wybrać Sophos Firewall w Azure Marketplace oraz BYOL lub PAYG.
- Określić Resource Group, region i rozmiar. VNet, subnety i sieci zdalne nie mogą się nakładać.
- Przypisać PortA do WAN, a PortB do LAN. NSG początkowo otworzyć tylko dla wymaganych źródeł administracyjnych.
- Zakończyć wdrożenie i otworzyć WebAdmin pod
https://<public-ip>:4444. - Kontrolowanie zakończyć kreator, rejestrację, licencję i firmware.
- Ustawić prywatny adres NIC LAN jako Static. Dodać do subnetu LAN UDR
0.0.0.0/0, Virtual appliance, z tym IP LAN jako Next Hop. - Przetestować IP Forwarding, NSG, reguły SFOS i drogę powrotną ze zdefiniowanego klienta.
UDR wymusza ruch wychodzący LAN przez firewall. Bez niej Azure używa trasy domyślnej. Połączenie route-based z Azure VPN Gateway korzysta dodatkowo z interfejsu XFRM oraz tras statycznych, SD-WAN lub BGP.
Obsługa active-active z Load Balancer
Template Sophos tworzy dwie firewalle oraz publiczny i wewnętrzny Azure Load Balancer. Domyślnie używa VNet /16 oraz subnetów WAN i LAN /24; przestrzenie adresowe należy dostosować przed wdrożeniem.
Health probes docierają do WebAdmin na 4444 i proxy na 3128. Azure używa adresu platformowego 168.63.129.16. Sophos tworzy odpowiednie trasy SD-WAN przez PortA. Trasy runbooka mogą nie przetrwać firmware upgrade; dostarczony Automation Runbook należy potem uruchomić ponownie i sprawdzić.
Pierwsza firewall używa domyślnie 4444 i SSH 2222, druga 4445 i 2223. Porty są dozwolone tylko ze stałych źródeł admina. UDR LAN kieruje 0.0.0.0/0 na frontend IP wewnętrznego Load Balancer.
DNAT i droga powrotna
Publiczny Load Balancer rozdziela usługę przychodzącą na obie firewalle, a reguła DNAT SFOS tłumaczy ją do serwera wewnętrznego. Projekt używa MASQ, aby odpowiedź wróciła przez tę samą firewall i Load Balancer. Bez symetrycznej drogi połączenia działają niestabilnie lub jednostronnie.
Bezpośrednie publikowanie RDP nie jest zalecane. Preferowane są VPN lub ZTNA. Jeśli publikacja jest konieczna, ograniczyć źródło, usługę i cel w Azure i SFOS, włączyć logging i IPS oraz wykonać test negatywny.
Odbiór i eksploatacja
Odbiór obejmuje obie firewalle, probes, Backend Pool, UDR, NSG, Rule ID, DNAT, wyjście internetowe i powrót. Po każdym firmware upgrade sprawdzić trasy do 168.63.129.16, porty probe i Automation Runbook. Snapshoty Azure nie zastępują eksportowanego backupu SFOS.