Sprawdzanie zarezerwowanych portów w Sophos Firewall
Sophos Firewall rezerwuje określone porty dla wewnętrznych usług systemowych. Porty te pozostają zarezerwowane nawet wtedy, gdy powiązana usługa nie jest używana. Zarezerwowanego portu nie można więc po prostu przypisać do innej funkcji firewalla.
Ma to szczególne znaczenie przy planowaniu własnego portu dla WebAdmin, VPN Portal, SSL VPN, WAF, proxy lub innej usługi lokalnej. Przed zmianą należy porównać wymagany port z poniższą listą SFOS 22.
⚠️ Dostępny port nie stanowi jeszcze zezwolenia bezpieczeństwa. Dostępność, adres IP WAN, protokół, Device Access, współdzielenie portów, poprzedzający NAT i reguły firewalla nadal trzeba oddzielnie zaplanować i przetestować.
Porty zarezerwowane w SFOS 22
Poniższa lista odpowiada publicznej dokumentacji Sophos Firewall 22.0. Zakresy obejmują obie wartości graniczne.
| Port | Port | Port |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
Lista celowo nie wskazuje, który proces wewnętrzny używa każdego portu. Do wyboru portu wystarcza ograniczenie produktu: jeśli wymagana wartość występuje na liście, trzeba wybrać inny port. Restart usługi ani wyłączenie podejrzewanej funkcji nie zwalnia portu.
Bezpieczny wybór własnego portu
- Udokumentować planowany adres IP WAN, protokół i port. TCP
8443oraz UDP8443to różne kombinacje. - Sprawdzić port na liście portów zarezerwowanych.
- Skontrolować istniejące usługi lokalne oraz współdzielenie portów między WebAdmin, portalami, WAF i SSL VPN.
- Jeśli przed firewallem działa router lub load balancer, sprawdzić jego konfigurację NAT i listenerów.
- Przeprowadzić zmianę w oknie serwisowym, wykonać test pozytywny z planowanej strefy źródłowej oraz test negatywny ze strefy, która nie powinna mieć dostępu.
Połączenia nawiązywane przez sam firewall z usługami Sophos są innym zagadnieniem. Wymagane cele i porty opisuje artykuł Zezwalanie na wychodzące usługi i porty Sophos.
Typowe błędy
Nie można zapisać wymaganego portu
Najpierw sprawdzić, czy port jest zarezerwowany. Następnie skontrolować aktywne usługi i współdzielenie portów. Zwykła reguła firewalla nie rozwiąże kolizji między usługami lokalnymi.
Port nie jest zarezerwowany, ale nie jest dostępny z zewnątrz
Błąd nie wynika wtedy automatycznie z tej listy. Sprawdzić Device Access lub Local Service ACL Exception, adres IP WAN, protokół, poprzedzający NAT, filtrowanie operatora i faktycznie działającą usługę. Otwarty test TCP nie potwierdza jeszcze prawidłowego logowania ani połączenia VPN.
Po zmianie portu stare profile przestają działać
Eksportowane profile VPN, zapisane adresy URL, monitoring i przekierowania portów często zawierają poprzedni port. Po zmianie trzeba zaktualizować te zależności i przetestować je przy użyciu nowego połączenia.