Przejdz do tresci
Avanet

Sprawdzanie zarezerwowanych portów w Sophos Firewall

Sophos Firewall rezerwuje określone porty dla wewnętrznych usług systemowych. Porty te pozostają zarezerwowane nawet wtedy, gdy powiązana usługa nie jest używana. Zarezerwowanego portu nie można więc po prostu przypisać do innej funkcji firewalla.

Ma to szczególne znaczenie przy planowaniu własnego portu dla WebAdmin, VPN Portal, SSL VPN, WAF, proxy lub innej usługi lokalnej. Przed zmianą należy porównać wymagany port z poniższą listą SFOS 22.

⚠️ Dostępny port nie stanowi jeszcze zezwolenia bezpieczeństwa. Dostępność, adres IP WAN, protokół, Device Access, współdzielenie portów, poprzedzający NAT i reguły firewalla nadal trzeba oddzielnie zaplanować i przetestować.

Porty zarezerwowane w SFOS 22

Poniższa lista odpowiada publicznej dokumentacji Sophos Firewall 22.0. Zakresy obejmują obie wartości graniczne.

PortPortPort
41122
232425
415358
109142161
179197198
273299300
414415417
418419464
500514546
547885886
9929941211
141517011723
181321212600
270927122718
272727362745
275427553001
330634003410
412844554500
450154325433
543455555685
5900–600060096060
606161776277
637967836789
783078318005
800980888089
809080918347
838490069090
909190929595
9687992211001–11010
253152531636878
391754307649093
65001–650396512365353

Lista celowo nie wskazuje, który proces wewnętrzny używa każdego portu. Do wyboru portu wystarcza ograniczenie produktu: jeśli wymagana wartość występuje na liście, trzeba wybrać inny port. Restart usługi ani wyłączenie podejrzewanej funkcji nie zwalnia portu.

Bezpieczny wybór własnego portu

  1. Udokumentować planowany adres IP WAN, protokół i port. TCP 8443 oraz UDP 8443 to różne kombinacje.
  2. Sprawdzić port na liście portów zarezerwowanych.
  3. Skontrolować istniejące usługi lokalne oraz współdzielenie portów między WebAdmin, portalami, WAF i SSL VPN.
  4. Jeśli przed firewallem działa router lub load balancer, sprawdzić jego konfigurację NAT i listenerów.
  5. Przeprowadzić zmianę w oknie serwisowym, wykonać test pozytywny z planowanej strefy źródłowej oraz test negatywny ze strefy, która nie powinna mieć dostępu.

Połączenia nawiązywane przez sam firewall z usługami Sophos są innym zagadnieniem. Wymagane cele i porty opisuje artykuł Zezwalanie na wychodzące usługi i porty Sophos.

Typowe błędy

Nie można zapisać wymaganego portu

Najpierw sprawdzić, czy port jest zarezerwowany. Następnie skontrolować aktywne usługi i współdzielenie portów. Zwykła reguła firewalla nie rozwiąże kolizji między usługami lokalnymi.

Port nie jest zarezerwowany, ale nie jest dostępny z zewnątrz

Błąd nie wynika wtedy automatycznie z tej listy. Sprawdzić Device Access lub Local Service ACL Exception, adres IP WAN, protokół, poprzedzający NAT, filtrowanie operatora i faktycznie działającą usługę. Otwarty test TCP nie potwierdza jeszcze prawidłowego logowania ani połączenia VPN.

Po zmianie portu stare profile przestają działać

Eksportowane profile VPN, zapisane adresy URL, monitoring i przekierowania portów często zawierają poprzedni port. Po zmianie trzeba zaktualizować te zależności i przetestować je przy użyciu nowego połączenia.

FAQ

Czy zarezerwowany port zwalnia się po wyłączeniu usługi?

Nie. Sophos rezerwuje te porty również wtedy, gdy usługa nie jest używana.

Czy reguła firewalla może zwolnić zarezerwowany port?

Nie. Reguły firewalla sterują ruchem przekazywanym. Rezerwacja jest częścią lokalnej konfiguracji systemowej firewalla.