Przewodnik po rozmiarze Sophos Firewall: prawidłowe wymiarowanie XGS Appliance
Rozmiar Sophos Firewall nie zależy tylko od liczby użytkowników. Kluczowe są przepustowość, inspekcja TLS, IPS, VPN, HA, logowanie i rezerwa.
Praktyczne polskie poradniki dotyczące Sophos Firewall dla konfiguracji, zabezpieczeń, VPN, reguł sieciowych, licencji, aktualizacji, logów i rozwiązywania problemów.
Artykuły są uporządkowane według typowych zadań administratora: wybór, konfiguracja, zabezpieczenie, publikacja, zdalne połączenie, analiza i przywracanie.
Rozmiarowanie, wybór urządzenia XGS Appliance, licencja podstawowa, pakiety, Air Gap, cykl życia, portale i zarządzanie licencjami.
Rozmiar Sophos Firewall nie zależy tylko od liczby użytkowników. Kluczowe są przepustowość, inspekcja TLS, IPS, VPN, HA, logowanie i rezerwa.
Sophos oferuje Standard i Xstream jako pakiety appliance. Avanet Epic Protection uzupełnia Xstream o Email Protection i Webserver Protection.
Base License jest podstawą Sophos Firewall, ale nie zastępuje subskrypcji wsparcia ani Security Subscription. Ważne są status licencji, wsparcie, …
Istnieją dwie oficjalne ścieżki z licencji UTM do SFOS. Poradnik rozdziela konwersję SG i migrację wirtualną oraz omawia wymagania, nieodwracalność i …
Jak aktywować Subscription Key Sophos Firewall oraz sprawdzić stan licencji, przypisanie i synchronizację.
Działanie w trybie Air-Gap na Sophos Firewall wymaga autoryzacji, pliku licencyjnego, ręcznej synchronizacji, aktualizacji wzorców i jasnej rutyny …
Wartości z arkusza danych Sophos Firewall to wartości porównawcze. Kluczowe są zapora, IMIX, IPS, NGFW, Inspekcja TLS, VPN i rezerwy.
Sprzęt, urządzenie wirtualne, Software Appliance i Cloud Deployment różnią się działaniem, HA, odzyskiwaniem, rozmiarem i obowiązkami.
Standalone i Auto Scaling w AWS różnią się licencją, interfejsami, kierunkiem ruchu i eksploatacją.
Model pracy, statyczne adresy NIC, UDR i symetryczna droga powrotna decydują o działaniu Sophos Firewall w Azure.
Artykuł wyjaśnia XG End of Life, różnice XG vs. XGS, ograniczenia SFOS 21/22 i jak poprawnie przygotować migrację do XGS.
Planowanie cyklu życia Sophos wymaga End-of-Sale, Last Renewal, End-of-Life, produktów następczych oraz jasnych kontroli przed odnowieniem, migracją …
Gwarancję, wsparcie i RMA sprawdza się osobno według urządzenia, numeru seryjnego, cyklu życia, licencji i procesu wymiany.
Sophos Fusion Admin, Self Service, Support i portale firewalla pełnią różne funkcje. Istotne są logowanie, licencjonowanie, dostęp i Remote Access.
Szybkie ścieżki do numeru seryjnego w SFOS 22 i Sophos Fusion oraz wskazówki dla sprzętu, firewalli wirtualnych, HA i wsparcia.
Przy wymianie sprzętu claim, transfer licencji i odtworzenie konfiguracji planuje się oddzielnie. Ta procedura przenosi subskrypcje w Sophos Fusion …
Jak bezpiecznie przenieść przypisanie licencji i konta Sophos Firewall na inne konto Sophos Fusion.
Kreator konfiguracji, połączenie z Central, Active Directory, STAS, SATC, Device Access i dostępy wsparcia.
Po uruchomieniu kreatora instalacji zapora sieciowa jest dostępna, ale nie jest jeszcze gotowa do użycia w środowisku produkcyjnym. Następnie liczą …
Prawidłowy zegar firewalla jest niezbędny dla logów, MFA, certyfikatów, VPN i harmonogramów. Tak konfiguruje się i sprawdza źródło czasu, strefę oraz …
Sophos Firewall może działać lokalnie, ale z Sophos Fusion oferuje dodatkowe funkcje zarządzania, kopii zapasowych, raportowania i bezpieczeństwa.
Active Directory dostarcza Sophos Firewall użytkowników, grupy i uwierzytelnianie. Ważne są LDAPS, baza wyszukiwania, import grup, Main Group i AD …
Grupy łączą zasady użytkowników, ale nie zastępują reguły dostępu. Ich źródło, kolejność i grupa główna decydują o tym, która polityka jest faktycznie …
Sophos Firewall może uwierzytelniać użytkowników z generycznych katalogów LDAP. Istotne jest szyfrowane połączenie, odpowiednie atrybuty wyszukiwania, …
Lokalny użytkownik potrzebuje czegoś więcej niż nazwy użytkownika i hasła. Grupa, metoda uwierzytelniania, usługa, reguła, MFA i cykl życia konta …
Konta gości zapewniają tymczasowe dane logowania. Kluczowe są restrykcyjna grupa, jasna ważność, przetestowany Captive Portal i kontrolowane wycofanie …
Instrukcja pokazuje, jak połączyć Sophos Firewall z serwerem RADIUS — od obiektu serwera i konfiguracji NPS, przez kolejność usług i grupy, po testy …
TACACS+ centralizuje weryfikację haseł, ale rola administratora SFOS pozostaje lokalna. Bezpieczne wdrożenie wymaga lokalnego administratora …
RADIUS SSO tworzy mapowania użytkownik-IP z pakietów accountingu. Kluczowe są rzeczywisty nadawca, Framed-IP-Address, Device Access i kontrolowany …
Clientless Users przypisuje tożsamość do stałego adresu IP bez logowania i agenta. Kluczowe są stabilny adres, ścisłe reguły i rzeczywisty test …
STAS mapuje logowania AD na adresy IP klientów, aby Sophos Firewall mógł używać reguł użytkowników. Instrukcja obejmuje konfigurację, testy i …
Client Authentication Agent loguje użytkownika bezpośrednio do firewalla. Kluczowe są chroniona przez TLS ścieżka agenta, właściwa metoda …
SATC przypisuje użytkowników na Remote Desktop Session Hosts do Sophos Firewall. Ważne są Server Protection, Registry, Device Access i Live Users.
Per-Connection AD SSO rozpoznaje wielu użytkowników za jednym adresem IP serwera RDS na podstawie połączeń proxy. Instrukcja obejmuje wybór, …
Sophos Endpoint przesyła tożsamość przez Security Heartbeat. SFOS 22 weryfikuje użytkownika AD; SFOS 23 może również przypisywać użytkowników Entra na …
Chromebook SSO przypisuje zalogowanych użytkowników Google Workspace do ich adresów IP. Kluczowe są certyfikat, Device Access, dwie reguły zapory i …
Grupy Entra lub role aplikacji są mapowane na lokalne profile administratorów. Kluczowe są przetestowany dostęp awaryjny, Least Privilege i negatywny …
Osobiste konta administratorów zastępują współdzielone loginy. Profile, MFA, harmonogram i źródła logowania ograniczają prawa i ułatwiają śledzenie …
Komunikat logowania pełni funkcję informacyjną i zgodności. Ważne są uzgodniony tekst, niezależne mechanizmy kontroli dostępu oraz rzeczywiste testy …
Device Access chroni lokalne usługi firewalla. Instrukcja pokazuje wąskie wyjątki ACL, bezpieczne wdrażanie, pułapki proxy i Port Sharing oraz …
Google Workspace obsługuje logowanie, a firewall sprawdza grupy i przyznaje lokalne uprawnienia. Klient OAuth, delegowane konto usługi i dokładne URI …
Dostęp serwisowy Avanet jest ograniczony do uzgodnionego źródła i wymaganego okresu. Instrukcja obejmuje WebAdmin, Local Service ACL, MFA, opcjonalne …
Reguły zapory, strefy, interfejsy, VLAN, NAT, DNS, DHCP, SD-WAN, NTP i VoIP.
Strefy wyznaczają obszary bezpieczeństwa, a interfejsy łączą sieci. Kluczowe są jednoznaczne przypisania, restrykcyjny Device Access i odpowiednie …
WLAN zarządzana bezpośrednio przez SFOS wymaga prawidłowego przypisania ruchu, odpowiedniej sieci klientów, DHCP, reguł zapory i przypisania do punktu …
Mesh APX rozszerza sieć WLAN zarządzaną przez SFOS bez kabla sieciowego, ale wymaga przewodowego root AP, wspólnego stałego kanału i osobnego …
Praktyczny przykład ograniczonego dostępu dla gości z voucherem oraz prostsza alternatywa z hasłem dnia.
Czytelne obiekty hostów i usług ułatwiają zrozumienie reguł. Kluczowe są właściwy typ, port docelowy i sprawdzone zależności.
Captive Portal łączy logowanie w przeglądarce z regułami użytkowników. Kluczowe są Device Access, DNS, uwierzytelnianie, HTTPS i pełny test.
Reguły zapory sieciowej są sercem Sophos Firewall. Ważna jest struktura reguł, kolejność, limity, rodzaje reguł, praktyczne przykłady, testy i …
Harmonogramy ograniczają reguły i zasady do zdefiniowanych przedziałów. Kluczowe są typ, czas zapory, kolejność reguł oraz testy przed i po …
Access Time łączy cykliczny Schedule z Allow lub Deny. Kluczowe są identyfikacja, przypisanie, główna grupa AD i testy graniczne.
Surfing Quota ogranicza wykorzystany czas internetu, a Network Traffic Quota ilość danych. Kluczowe są przypisanie, Main Group, logowanie i View …
Jasny opis reguły wyjaśnia jej cel, odpowiedzialność i termin ważności. Logi, Rule ID i dane o użyciu pokazują, czy reguła jest nadal potrzebna.
Alias IP dodaje adres do interfejsu fizycznego. Kluczowe są ścieżka operatora, NAT, Device Access, ARP i rzeczywisty test ruchu.
PPPoE działa tylko wtedy, gdy urządzenie operatora, VLAN, dane logowania, brama, DNS i reguła zapory są ze sobą zgodne.
Sieci VLAN na Sophos Firewall wymagają więcej niż jednego identyfikatora VLAN: interfejs nadrzędny, znaczniki przełączników, strefa, obiekty IP, DHCP, …
Praktyczna procedura doboru transceiverów, ustawiania portów i diagnostyki brakującego lub niestabilnego łącza SFP.
Breakout dzieli szybki port QSFP na dwa lub cztery wolniejsze interfejsy. Model, tryb portu, restart i urządzenie po drugiej stronie muszą dokładnie …
Bridge pozwala transparentnie włączyć Sophos Firewall w istniejącą ścieżkę warstwy 2. Kluczowe są właściwe strefy i reguły, niezależny dostęp …
Starsze tagi VLAN skonfigurowane przez CLI zakłócają ruch firewalla w SFOS 22 GA i MR1 oraz blokują aktualizację do MR2 i nowszych wersji.
LAG łączy od dwóch do czterech portów. Kluczowe są właściwy tryb bondingu, bezpieczna migracja, konfiguracja switcha oraz rzeczywiste testy failover i …
Fail-to-Wire utrzymuje fizyczną ścieżkę podczas awarii, ale ruch przechodzi wtedy bez reguł firewall, inspekcji i logów.
Proxy ARP odpowiada na zapytania ARP o dodatkowy adres IPv4. Reguła zapory, NAT, routing i trasa zwrotna wymagają osobnych testów.
Discover Mode analizuje lustrzaną kopię ruchu sieciowego bez pracy inline. Kluczowe są prawidłowy port SPAN, oddzielne zarządzanie i jasna granica: …
FQDN hosts pomagają przy dynamicznych celach cloud i usług. Wildcard FQDNs są inne, bo firewall uczy się IP z ruchu DNS.
Powtarzalny test pokazuje, czy na połączenie wpływa kolejność reguł, dopasowanie, NAT, routing, User Matching lub moduł bezpieczeństwa.
Captive Portal z Entra ID SSO przypisuje lokalnych użytkowników przez logowanie w przeglądarce. Ważne są Redirect URI, Device Access, dopasowanie grup …
Testy reguł wymagają jasnych danych i rzeczywistych zdarzeń. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting i Syslog …
Delegacja prefiksu IPv6 wprowadza prefiksy dostawcy do sieci wewnętrznych. Ważne są konfiguracja WAN, ogłoszenia routera, zasady i rozwiązywanie …
SFOS 22 obsługuje IPv6 w wielu kluczowych funkcjach, ale nie we wszystkich. Znajomość ograniczeń zapobiega błędom projektowym dotyczącym VPN, WAF, …
Router Advertisement przekazuje klientom IPv6 prefiks, bramę domyślną i flagi trybu pracy. Kluczowe są właściwe /64, rola DHCPv6 i rzeczywisty test …
NAT tłumaczy adresy lub porty, ale nie zezwala na ruch. Kluczowe znaczenie mają pola Original i Translated, kolejność reguł, routing, ścieżka powrotna …
DNAT publikuje usługi wewnętrzne przez publiczne adresy IP lub porty. Kluczowe są ściśle ograniczone źródła, odpowiednie reguły zapory, kolejność NAT, …
Konfiguracja DDNS dla dynamicznego publicznego IPv4, test zewnętrzny oraz rozwiązywanie typowych problemów z dostawcą, NAT, Multi-WAN i Cloudflare.
DNS Host Entry odpowiada na stałą nazwę bezpośrednio na firewallu. Kluczowe są faktyczny resolver klienta, TTL, reverse lookup oraz świadomie …
Trasy zapytań DNS przekazują wybrane strefy DNS do wewnętrznych resolverów DNS. Kluczowe znaczenie mają rzeczywista ścieżka klienta, ustawienia Device …
Diagnozowanie problemów z MTU i MSS w VPN, XFRM, SD-WAN lub PPPoE za pomocą testów DF, Packet Capture i kontrolowanych zmian.
Serwer DHCP na Sophos Firewall przydziela adresy IP i właściwe ustawienia sieciowe. Kluczowe są poprawna pula, właściwy DNS i kontrolowany test.
Serwer DHCPv6 może przydzielać adresy IPv6 i dodatkowe parametry. Router Advertisement, DUID, czasy oraz rzeczywisty test klienta pozostają osobnymi …
Opcje DHCP dystrybuują parametry PXE, WDS, Thin Client lub RED. Ważne są WebAdmin, CLI-fallbacks i typowe błędy.
DHCP Relay przekazuje żądania klientów do centralnego serwera DHCP. Kluczowe są interfejs klienta, zakres, trasa zwrotna i właściwy wariant IPsec.
Trasa statyczna prowadzi do stałej sieci docelowej przez zdefiniowany Next Hop. Przykład obejmuje konfigurację, regułę, weryfikację i rollback.
Drugie łącze WAN jest początkowo aktywne. Aby było prawdziwym łączem zapasowym, należy świadomie skonfigurować typ bramy, cele kontroli, aktywację i …
Trasy SD-WAN kierują zdefiniowane przepływy przez określone bramy. Kluczowe są precyzyjne kryteria, właściwy NAT i testy rzeczywistego ruchu.
Konfiguracja OSPFv2 dla IPv4 na pełnym przykładzie, selektywne rozgłaszanie tras i kontrola sąsiadów; OSPFv3 omówiono oddzielnie.
RIP rozgłasza trasy IPv4 w małych lub istniejących sieciach. Kluczowe są RIPv2, ograniczony dostęp peera, pasywne interfejsy klientów i rzeczywista …
Route Precedence decyduje, czy najpierw zadziała Static, SD-WAN czy VPN. Kluczowe są wersja SFOS, konkurujące trasy i przygotowany rollback.
Konfiguracja BGP na pełnym przykładzie eBGP, bezpieczne udostępnienie oraz kontrola od stanu Neighbor po rzeczywisty przepływ pakietów.
Statyczna trasa Multicast przekazuje strumień danych ze znanego źródła przez wybrane na stałe interfejsy. Kluczowe są grupa, dołączenie Receivera oraz …
PIM-SM dynamicznie łączy nadawców i odbiorców Multicast przez wiele routerów. Kluczowe są osiągalny RP, poprawne trasy Unicast dla RPF i test od IGMP …
Reflektor mDNS umożliwia wykrywanie usług w wybranych sieciach wewnętrznych. Rzeczywiste połączenie z urządzeniem nadal wymaga osobnego zezwolenia w …
Klasyfikowanie brakujących prefiksów VPN po aktualizacji, korzystanie z udokumentowanych kontroli i planowanie architektury routingu.
Custom Gateway łączy zdefiniowany next hop z Health Check i routingiem SD-WAN. Stan, regułę, drogę powrotną i rzeczywisty ruch sprawdza się osobno.
Tunel GRE enkapsuluje ruch IP między dwoma stałymi punktami końcowymi. Kluczowe są statyczne adresy WAN, odpowiednie adresy tunelu, trasy, reguły oraz …
Tunele IP w WebAdmin przenoszą IPv6 przez IPv4 lub IPv4 przez IPv6. Typ tunelu, rodzina adresów, trasa i droga powrotna muszą być spójne.
Sophos Fusion tworzy połączenia IPsec oparte na trasach między wieloma firewallami. Planowanie, rozwiązywanie konfliktów i lokalna weryfikacja nadal …
Dwa przełączniki CLI rozszerzają SD-WAN na pakiety odpowiedzi i ruch zapory. Kluczowe są precyzyjne trasy, rzeczywiste testy pakietów i udokumentowany …
Sophos Firewall obsługuje bramę, DHCP i reguły, a UniFi transportuje VLAN. Kluczowe są parent interface, role portów, NAT i dokładne testy.
Cellular WAN to zwykle łącze zapasowe. Dla failover 4G/5G ważne są SIM, APN, PIN, brama, jakość sygnału, testy SD-WAN i logika failback.
Sophos Firewall nie jest pełnoprawnym serwerem NTP, ale może przekazywać żądania NTP do zewnętrznych lub wewnętrznych serwerów czasu za pośrednictwem …
Dowiedz się, kiedy używać ipsec_route, jak zapisać stan początkowy i w kontrolowany sposób skierować ruch po translacji przez tunel policy-based.
Instrukcja wyjaśnia różnicę między kształtowaniem ruchu opartym na aplikacjach i regułach, podaje konkretne wartości oraz pokazuje kontrolę w …
Bezpieczny test VoIP rozdziela SIP i RTP, sprawdza rzeczywistą ścieżkę reguł, NAT i routingu, a wartości globalne zmienia tylko z udokumentowanym …
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED i rozwiązywanie problemów z VPN.
Sophos Connect jest klientem IPsec i SSL VPN. O wyborze decydują protokół, platforma, dystrybucja profili i zakres dostępu.
Praktyczna instrukcja konfiguracji Sophos Connect z IPsec Remote Access po stronie firewalla SFOS 22 — od uwierzytelniania i parametrów tunelu po …
W Windows plik .pro automatycznie pobiera profile IPsec i SSL VPN przez portal VPN. Instrukcja opisuje strukturę, bezpieczny import, aktualizacje i …
Zdalny dostęp SSL VPN działa niezawodnie tylko wtedy, gdy ustawienia globalne, portal, polityka, aktualny profil, DNS, MFA, Device Access, reguły …
Najpierw dokumentuje się nieudane logowania do VPN Portal, a następnie ogranicza je za pomocą ACL, oddzielnych portów, Login Security, ochrony …
Clientless SSL VPN udostępnia w przeglądarce pojedyncze połączenia RDP, SSH lub z serwerami plików bez otwierania ogólnego tunelu sieciowego.
Już sama obecność konfiguracji Legacy IPsec blokuje SFOS 22 MR1. Ten przewodnik prowadzi od inwentaryzacji do przetestowanego rozwiązania zastępczego.
L2TP pozostaje opcją zgodności dla natywnych klientów VPN. Instrukcja opisuje bezpieczną konfigurację SFOS 22, testy i typowe błędy.
Sophos Connect w Windows wymaga właściwej wersji klienta, profilu, platformy, MFA/SSO i reguł. Następnie trzeba sprawdzić połączenie, DNS i dostęp.
Sophos Connect 2.0 na Apple Silicon korzysta z Rosetty; od 2.1 udokumentowane są natywna obsługa ARM, macOS 14+, provisioning i Entra SSO. Weryfikacja …
Entra ID SSO łączy Remote Access z OAuth 2.0, OpenID Connect i Entra-MFA. Kluczowe są Redirect URIs, grupy i Device Access.
Kontrolowane wdrożenie rozdziela pakiet od profilu VPN, obsługuje kody zwrotne i zatwierdza każdą kombinację po pilotażu.
Bezpieczne wdrożenie Sophos Connect obejmuje uzasadnioną wersję docelową, odinstalowanie, ponowną instalację, pilotaż, walidację i przygotowany …
Ten runbook rozdziela błędy klienta, profilu i zapory, objaśnia zdarzenia Sophos Connect oraz podaje bezpieczne kontrole i kroki eskalacji.
SSL VPN z Sophos Connect w Windows wymaga aktualnego profilu OVPN, dostępu do VPN Portal, MFA, wersji klienta, testu DNS, czyszczenia profili i …
SSL VPN na macOS korzysta z Sophos Connect od 2.0. Od 2.1 obowiązują macOS 14+, natywna obsługa ARM, provisioning i Entra SSO; bezpośrednie profile …
SSL VPN na iPhonie i iPadzie działa przez klienta kompatybilnego z OpenVPN. Ważne są profil OVPN, VPN Portal, MFA, DNS i reguły firewall.
SSL VPN na Androidzie wymaga klienta OpenVPN, aktualnego profilu OVPN, dostępu do portalu VPN, MFA, testu DNS, zasad zapory i obsługi wymiany …
W systemie Linux udokumentowaną metodą jest SSL VPN z OpenVPN. Sophos Connect nie jest dostępny, a NetworkManager-strongSwan nie pasuje ze względu na …
Brak pliku .ovpn ma inne przyczyny niż pobranie pliku o rozmiarze 0 bajtów. Ta procedura rozróżnia błędy policy, użytkownika, certyfikatu i systemu.
Stary klient Sophos SSL VPN jest EOL i od SFOS 20.0 MR1 niekompatybilny. Tak bezpiecznie migruje się profil i autostart do Sophos Connect.
SSL Site-to-Site łączy dwie Sophos Firewall w modelu klient-serwer. Istotne są role, globalne wartości SSL VPN, sieci, import APC, reguły i testy.
Przewodnik wyjaśnia każde ważne pole profilu IPsec i pokazuje nowoczesną oraz zgodną konfigurację wyjściową dla VPN Site-to-Site.
Site-to-Site IPsec wymaga jasnych sieci, profili, Gateway type, identyfikatorów, reguł, routingu, NAT i testów odbiorczych. Świadomie wybierz …
Dwa przetestowane tunele IPsec tworzą priorytetyzowaną grupę failover. Przewodnik wyjaśnia wybór, monitorowanie, failback, logi i test odbiorczy.
Azure Site-to-Site VPN wymaga Local Network Gateway, Virtual Network Gateway, zgodnych parametrów IPsec/IKE, Sophos XFRM, tras i reguł firewall.
Pełny tunel oddziału wymaga selektorów Any, VPN przed Static i SD-WAN, trzech precyzyjnych reguł, MASQ oraz decyzji o ruchu systemowym.
AWS Site-to-Site VPN wymaga Customer Gateway, bramy docelowej, dwóch tuneli, zgodnych ustawień IPsec, routingu i walidacji po obu stronach.
IPsec z certyfikatami zastępuje wspólny PSK wzajemnym zaufaniem. Kluczowe są wymiana CA, Certificate ID, certyfikat peera, reguły oraz zaplanowany …
Nakładające się sieci IPsec wymagają unikatowych sieci zastępczych po obu stronach. Policy-based, route-based z Selectors i Any-to-Any używają innych …
Jeden wirtualny adres pozostaje stały dla lokalizacji zdalnej, a DNAT rozdziela nowe połączenia między wiele serwerów wewnętrznych.
Dwa tunele Any-to-Any korzystają z oddzielnych ścieżek XFRM. Monitorowane gatewaye i trasy statyczne określają Primary, Backup i Failback.
Jasna ścieżka diagnostyki problemów z IPsec: najpierw zestawianie tunelu i Child SA, następnie reguły, NAT, routing, droga powrotna i przepływ …
set vpn zawiera globalne ustawienia zaawansowane. Przewodnik wyjaśnia ich działanie, ryzyko, stan początkowy i testy w SFOS 22 oraz dodaje ścisłą …
Ten przewodnik pozwala odróżnić rekeying od Idle Timeout i problemów z siecią oraz bezpiecznie dostosować własny profil IPsec.
Sophos SD-RED łączy oddziały z zaporą. Instrukcja obejmuje konfigurację, reguły zapory, diagnostykę i powtarzalne testy przepustowości.
Tryb RED określa bramę, DHCP, ścieżkę internetową i centralną kontrolę. Poradnik pomaga dokonać wyboru i pokazuje bezpieczne testy.
Dwie Sophos Firewall można połączyć tunelem Site-to-Site RED bez sprzętu RED. Instrukcja obejmuje konfigurację, zabezpieczenie i testy.
MFA, inspekcja TLS, WAF, Threat Feeds, IPS, ochrona sieci, NDR, DNS Protection i wzmocnienie.
Tryb FIPS wymusza kryptografię zgodną z FIPS, ale jego aktywacja całkowicie przywraca firewall do ustawień fabrycznych.
Hardening zmniejsza powierzchnię ataku Sophos Firewall. Ważne są dostęp administracyjny, MFA, aktualizacje, usługi publikowane, Threat Feeds, …
Tryb LINCE ogranicza kryptografię i restartuje SSH, ale nie dowodzi automatycznie certyfikacji zainstalowanej kompilacji SFOS.
Przewodnik klasyfikuje 31 ustaleń według realnego ryzyka, wartości operacyjnej i opcjonalnych usług Sophos.
Praktyczny przewodnik po Sophos OTP, RADIUS i Entra SSO: grupa pilotażowa, zgodność aplikacji, hasło plus OTP, odzyskiwanie i rozwiązywanie problemów.
TLS Inspection zwiększa widoczność w połączeniach szyfrowanych, ale wymaga dystrybucji CA, jasnej kolejności reguł, decyzji DPI/Web Proxy, exclusions, …
Dedykowany podrzędny CA łączy Sophos Firewall z wewnętrzną infrastrukturą PKI. Kluczowe są klucz prywatny wygenerowany na firewallu, prawidłowe EKU, …
TLS Inspection działa bez ostrzeżeń przeglądarki tylko wtedy, gdy klienci ufają urzędowi certyfikacji zapory. Pobieranie, dystrybucja i przywracanie …
Dostęp do XML API w Sophos Firewall powinien być dozwolony tylko z określonych sieci zarządzania, systemów automatyzacji lub hostów integracyjnych.
Lokalne klucze REST należą do administratora zapory. Ogranicz źródła i zarządzaj całym cyklem życia klucza.
Obejście zapory stanowej pomija inspekcję. Należy go używać wyłącznie do wąskiego, czasowego testu z przygotowanymi wcześniej poleceniami usunięcia.
Web Server Protection publikuje aplikacje HTTP i HTTPS jako Reverse Proxy. Ważne są WAF lub DNAT, DNS, certyfikat, obiekt web server, profil ochrony, …
Sophos Firewall może chronić aplikacje publikowane przez WAF za pomocą MFA od SFOS 22. Ważne są wersja, Authentication Policy, tokeny, testy i …
SFOS 22 pobiera certyfikaty Let's Encrypt przez HTTP-01 w IPv4. Niezbędne są spójny publiczny DNS, dostępny port 80 i kontrola odnawiania.
Jak poprawnie zaimportować zewnętrzny certyfikat wraz z pasującym kluczem prywatnym do Sophos Firewall i bezpiecznie przypisać go do właściwej usługi.
Certificate Revocation Lists unieważniają cofnięte certyfikaty przed końcem ich ważności. Kluczowe są właściwy urząd certyfikacji, aktualna CRL i …
Gotowy do zastosowania proces dla krótkich okresów ważności certyfikatów: wymagania CA, lokalny przykład API help, chroniony import multipart, …
Third-Party Threat Feeds dostarczają do Sophos Firewall znane złośliwe IP, domeny i URL. Kluczowe są jakość, akcja, logging i kontrolowana …
Zapisanie Default CA tworzy nowy trust anchor. Najpierw trzeba w pełni zidentyfikować certyfikaty, profile VPN, zapory peer i klientów, którzy ufają …
Sophos X-Ops Threat Feeds porównuje ruch wychodzący ze znanymi złośliwymi celami. Kluczowe są akcja, widoczność, logging i wąskie wyjątki.
Analitycy Sophos MDR mogą w czasie rzeczywistym przesyłać do zapory IoC specyficzne dla klienta. Kluczowe są licencja, Sophos Fusion, lokalna akcja, …
IPS wymaga ważnej licencji, aktualnych sygnatur oraz odpowiedniej polityki w regule zapory, która faktycznie obsługuje dany ruch. Pilotaż o wąskim …
Skanowanie malware działa dopiero wtedy, gdy reguła zapory, silnik, deszyfrowanie HTTPS, wyjątki i testy są ze sobą zgodne.
Własne sygnatury IPS wykrywają specyficzne wzorce sieciowe i aplikacyjne. Kluczowe są precyzyjna składnia, obserwacyjny pilotaż, właściwa IPS policy i …
Set ips zmienia silnik IPS w całej zaporze. Stan bazowy, precyzyjny test i wycofanie muszą poprzedzać każdą zmianę globalną.
Ochrona sieci Web wymaga odpowiedniej reguły zapory, zasad, kategorii, kontekstu użytkownika, Web Exceptions, widoczności TLS, decyzji QUIC, logowania …
NDR Essentials i NDR Active Threat Intelligence rozszerzają Sophos Firewall o wykrywanie sieciowe. Ważne są granice zastosowania, operacja i kontrola.
DPI Engine i Web Proxy stosują tę samą politykę WWW na różnych ścieżkach ruchu. O wyborze decydują wymagane funkcje proxy, deszyfrowanie TLS i …
URL Groups grupują domeny na potrzeby Web Policies i SSL/TLS inspection rules. Kluczowe są wąski zakres domen, właściwa reguła i kontrolowany test …
Prawidłowa konfiguracja, testowanie i obsługa DNS Protection z Sophos Firewall, w tym wewnętrzne strefy DNS, ograniczenia endpointów i …
Direct Web Proxy wymaga więcej niż portu 3128. Kluczowe są ograniczony pilotaż, właściwa reguła, dystrybucja PAC i rzeczywiste testy proxy.
Device Console zawiera globalne ustawienia Web Proxy i Captive Portal. Każda zmiana wymaga stanu bazowego, precyzyjnego testu i wycofania.
Klienci tylko IPv6 docierają do celów WWW IPv4 przez Direct Web Proxy. Kluczowe są dwie oddzielne reguły i prawdziwy test A-only.
Spoof Protection i DoS Settings wzmacniają ochronę przed niewiarygodnymi źródłami i floodingiem. Instrukcja wyjaśnia progi WebAdmin, polityki CLI, …
Parent proxy wymaga trybu Web Proxy i różnych reguł zależnie od lokalizacji. Kluczowe są ograniczony pilotaż, prawidłowa ścieżka NAT oraz rzeczywiste …
service-param rozszerza inspekcję protokołów na dodatkowe porty, ale nie zastępuje usługi zapory ani odpowiedniej polityki webowej, TLS lub pocztowej.
Country Blocking, Black Hole DNAT, WAF Blocked countries i Threat Feeds mają różne zadania. Ważne są pozycja reguł, lokalne usługi i kontrola.
Application Control rozpoznaje aplikacje niezależnie od używanych portów. Kluczowe znaczenie mają precyzyjny Application Filter, faktycznie dopasowana …
Najpierw zezwól na aplikacje GenAI w grupie pilotażowej i je rejestruj, a dopiero potem blokuj je selektywnie. Instrukcja rozróżnia Application …
Zero-Day Protection analizuje podejrzane pliki do pobrania i załączniki do wiadomości e-mail. Ważne są reguły zapory, ścieżki web i mail, widoczność …
Instrukcja obejmuje przepływ poczty, rekord MX, zasadę MTA, walidację i diagnostykę bez pomijania ryzyka związanego z relay, TLS i DKIM.
Instrukcja łączy szablon SPX, wyzwalacz, przekazanie hasła i Reply Portal w kontrolowany proces szyfrowania poczty wychodzącej.
Web Exceptions mogą pomijać deszyfrowanie, walidację certyfikatów, skanowanie malware, Zero-Day lub Policy checks. Kluczowe są wąskie dopasowanie, …
Instrukcja łączy wysyłkę raportu z portalem użytkownika, obszarem kwarantanny i przypisaniem kont oraz sprawdza cały proces zwalniania.
Instrukcja łączy istniejącą ścieżkę SMTP z przezroczystym skanowaniem proxy, precyzyjnymi regułami NAT i firewalla oraz wiarygodną weryfikacją …
Instrukcja łączy ustawienia POP/IMAP, zaufanie TLS, opcjonalną politykę i regułę zapory w kontrolowany test pobierania poczty.
Kategorie internetowe i natychmiastowe alerty pomagają w kontroli polityki internetowej. Ważne są zastosowanie, wymagania, konfiguracja, logowanie i …
Ten poradnik pokazuje, jak poprawić potwierdzony fałszywy alarm za pomocą jednego ściśle ograniczonego wyjątku poczty bez wyłączania pozostałych …
Instrukcja łączy Exchange Online i Sophos Firewall w kontrolowany dwukierunkowy przepływ poczty z precyzyjnym relayem i wiarygodną weryfikacją.
W SFOS 22 Block QUIC protocol odrzuca wychodzące UDP 80 i 443 w zakresie reguły. Sprawdź fallback TCP, Rule ID, efekt Web/TLS i test negatywny.
Odpowiednie polecenia Device Console dla WebAdmin, User Portal oraz ustawień globalnych i dotyczących VPN.
Log Viewer, logi serwisowe, ścieżka audytu, SSH, CLI, przechwytywanie pakietów, tcpdump, Syslog i SIEM.
Podczas diagnostyki trzeba wiedzieć, która usługa należy do danego modułu, który plik dziennika sprawdzić oraz kiedy użyć Log Viewer, CTR, debugowania …
Log Viewer pokazuje zarejestrowane decyzje zapory. Ten przewodnik wyjaśnia filtry, pola, zależności czasowe, ograniczenia i bezpieczną korelację.
Gdy w Log Viewer nie ma nowych zdarzeń, najpierw sprawdza się widok, rejestrowanie i przepływ. Stary workaround z Garner nie dotyczy SFOS 22.
W razie awarii, problemów z VPN lub niejasnych zdarzeń zgłoszenie serwisowe wymaga odpowiednich logów, dokładnego czasu i czasem przechwycenia …
Configuration Audit pokazuje, który administrator, kiedy i w jaki sposób zmienił obsługiwane obiekty Sophos Firewall.
SSH to silny dostęp serwisowy do Sophos Firewall. Ważne są Device Access, wyjątki ACL, klucze publiczne, klucze hosta i granice ingerencji.
Najważniejsze polecenia CLI pomagają w analizie logów, kontroli sieci, sprawdzaniu usług i debugowaniu. Kluczowe znaczenie ma bezpieczny proces.
Sophos Firewall wymaga własnych połączeń wychodzących do usług Sophos. Kluczowe są aktualne FQDN, DNS, NTP, routing, reguły egress i ukierunkowany …
Sprawdzenie listy SFOS 22, współdzielenia, walidacji i rollbacku zmiany portu.
SFOS domyślnie ładuje kilka helperów protokołów. Zmiany są globalne i wymagają stanu bazowego, przepływu testowego oraz dokładnego rollbacku.
Live Connections grupuje aktywne sesje według aplikacji, źródłowego adresu IP lub użytkownika, a Connection List pokazuje pojedyncze sesje. Ten …
Jak przechwycić pojedynczy przepływ w WebAdmin i ustalić, gdzie pakiety docierają, są przekazywane lub odrzucane.
tcpdump dostarcza dokładne przechwycenia pakietów. Przewodnik rozdziela Device Console i Advanced Shell oraz omawia filtry, PCAP, analizę i …
Udany test serwera nie dowodzi, że użytkownik może się zalogować. Ta procedura rozdziela usługę, tożsamość, politykę grupy i dalszą ścieżkę ruchu.
Sophos Firewall używa dla użytkowników i grup wewnętrznego zakresu ID do 65535. Konkretny identyfikator wskazuje, czy problemy z uwierzytelnianiem lub …
Po niektórych aktualizacjach do SFOS 22.0 GA AD SSO może przestać działać. Wpis w dzienniku zawęża błąd, po czym można celowo przebudować NASM.
Kompaktowa diagnostyka odrzuceń: odtworzenie ruchu, korelacja Log Viewer i Packet Capture oraz kontrola reguł, NAT, trasy powrotnej i modułów …
Sophos Firewall może odrzucać Accurate ECN jako Invalid TCP reserved bit. Diagnostyka, globalne obejście w CLI i bezpieczny powrót do strict-policy …
Device Console grupuje globalne parametry inspekcji pakietów, TCP, UDP i ścieżek specjalnych. Kluczowe są stan bazowy, wąski test i wycofanie.
Bezpieczna procedura Wireless Controller: najpierw odczyt i zawężenie problemu, potem celowe przechwytywanie i przywrócenie każdej wartości.
Cache sąsiadów łączy adresy IPv4 i IPv6 z adresami MAC. Pozwala sprawdzać nieaktualne wpisy, wymuszać ich ponowne uczenie i bezpiecznie stosować stałe …
Po wymianie zapory stare wpisy ARP mogą blokować pojedyncze adresy WAN lub aliasy IP. Packet Capture pozwala odróżnić problem z ARP od błędów NAT i …
Missing Heartbeat oznacza, że firewall nadal widzi ruch, ale nie otrzymuje właściwego sygnału Security Heartbeat. Kluczowe są zakres, ścieżka i czas.
Danych Synchronized Application Control nie należy czyścić za pomocą publicznych poleceń PostgreSQL. Ten przewodnik pokazuje diagnostykę, …
Widżet łączy sygnały endpointów, użytkowników, plików, TLS i sesji. Przewodnik wyjaśnia ich znaczenie, szczegóły, bezpieczne zmiany, weryfikację i …
iPerf3 mierzy przepustowość określonej trasy. Test jest miarodajny, gdy obejmuje pomiar bazowy, jasny kierunek, precyzyjną regułę firewalla i rzetelną …
Widok czujników i log sprzętowy pokazują CPU hosta, NPU i wentylator. Decydują model, trend, obciążenie, temperatura szafy i objawy.
sFlow uwidacznia wzorce ruchu i podejrzane przepływy. Kluczowe są Collector, Sampling, wybór interfejsu, granice i kontrola operacyjna.
Bezpieczna konfiguracja SNMPv3 na Sophos Firewall, testy snmpget i snmpwalk oraz prawidłowa interpretacja metryk sprzętowych SFOS 22.
NetFlow eksportuje metadane połączeń z logowanych reguł do zewnętrznego Collectora. Kluczowe są zgodność z v5, ścieżka UDP, ochrona danych i …
Codzienna lista łączy bieżący stan, trendy, zdarzenia bezpieczeństwa i udokumentowaną eskalację bez zamieniania pojedynczego skoku w pochopną zmianę.
Test prędkości na Sophos Firewall pozwala rozgraniczyć problemy z WAN i klientem. Ważne są test SSH, ścieżka WAN, jednostka, plik testowy i …
Serwer pocztowy i wybór zdarzeń to dwa oddzielne ustawienia. Dopiero dostarczona wiadomość testowa i rzeczywiste wybrane zdarzenie potwierdzają cały …
Data Anonymization szyfruje nazwy użytkowników oraz adresy IP, MAC i e-mail w logach i raportach. Ważni są co najmniej dwaj authorizerzy i testy …
Zaplanowane On-box Reports wysyłają lokalne analizy codziennie lub co tydzień jako PDF. Kluczowe są wybór, transport poczty, test i kontrola treści.
Central Firewall Reporting przesyła logi zapory do Sophos Fusion. Ważne są wybór logów, przechowywanie, Report Hub i rozgraniczenie Syslog.
Jak niezawodnie i bezpiecznie wysyłać właściwe logi z Sophos Firewall do serwera Syslog, systemu SIEM lub SOC.
Kopie zapasowe, oprogramowanie układowe, aktualizacje SFOS, kolejka zadań, usługi, Config Studio, ponowne obrazowanie, SSD, HA i RMA.
Kopia zapasowa wymaga pliku, hasła, Secure Storage Master Key, wersji docelowej, dostępu administracyjnego i zgodności przywracania. Niezbędna przed …
Selektywny import dodaje lub nadpisuje obiekty, ale nie jest przywracaniem. Kluczowe są zależności, SSMK, zgodność i rzeczywiste testy.
Kompaktowa lista go/no-go dla ścieżki upgrade, recovery, HA, planowania w Central i technicznej walidacji po aktualizacji firmware.
Jak pobrać i zainstalować odpowiedni obraz SFOS, a po restarcie sprawdzić firewall za pomocą rzeczywistych testów funkcjonalnych.
SFLoader zastępuje uszkodzone firmware, gdy WebAdmin nie jest już dostępny. Ta ścieżka nie dotyczy XGS Appliance, nadpisuje partycję firmware i wymaga …
Starsze wirtualne Sophos Firewall mogą przed SFOS 22 wymagać większego Primary Disk i zmiany układu partycji.
Zarządzanie wieloma Sophos Firewall za pomocą jednej polityki grupy bez niekontrolowanego nadpisywania konfiguracji lokalnych.
Najważniejsze blokady i kontrole przed aktualizacją do SFOS 22.
Jak rozróżnić obie kolejki, świadomie używać Retry, Skip i Force sync oraz sprawdzić wynik na firewallu.
SFOS 23 nie obsługuje już natywnego typu serwera eDirectory. Ta procedura opisuje wybór systemu docelowego, pracę równoległą, weryfikację grup, …
Aktualizacje wzorców utrzymują aktualność sygnatur ochronnych, silników i firmware urządzeń. Tak kontroluje się automatykę, stan, aktualizacje ręczne …
Eksportuj pełne lub wybrane konfiguracje zapory przez Sophos Central REST API, sprawdzaj je i importuj w kontrolowany sposób.
SFOS domyślnie czeka 3 sekundy na gotowy nośnik USB. Wartość należy zwiększać tylko przy potwierdzonym problemie z wykrywaniem.
Restart usługi może przywrócić pojedynczy moduł firewalla. Kluczowe są właściwa usługa, bezpieczny dostęp i rzeczywisty test działania.
Config Studio ułatwia odczyt konfiguracji, porównuje wiele wersji i przygotowuje zmiany lub migracje.
Udokumentowana dla fizycznych urządzeń procedura odzyskiwania resetuje tylko hasło domyślnego administratora. Kluczowe są opcja 4, HA i kontrola po …
Jeśli tylko WebAdmin przestaje odpowiadać, usługi tomcat i apache można sprawdzić i uruchomić ponownie oddzielnie. W przypadku HA obowiązują inne …
Po nieplanowanym restarcie należy najpierw zabezpieczyć uptime, build, rolę HA i logi. Potem można rozróżnić oprogramowanie, obciążenie, zasilanie, …
Factory Reset usuwa własną konfigurację, ale nie wszystkie dane lokalne. Najpierw trzeba znać backup, drogę odzyskiwania i dokładny model urządzenia …
Najpierw zapisuje się komunikat Failsafe i stan systemu. Platforma, rola HA i build firmware pomagają następnie bezpiecznie wybrać korektę lub Sophos …
Reimage całkowicie nadpisuje firewall. Najpierw trzeba sprawdzić backup, SSMK, obraz instalatora, zgodność restore, HA i kontrolę.
Zapytanie smartctl w trybie tylko do odczytu może pokazać surową wartość trwałości dysku w fizycznym XGS Appliance. Ścieżka urządzenia, atrybut i …
Ostrzeżenia o miejscu wymagają ustalenia przyczyny. Kluczowe są /var, Reports, Event Logs, Troubleshooting Logs, mail queue, progi ostrzegawcze i …
HA łączy dwie zapory Sophos w klaster. Kluczowe są wymagania, licencje, łącze HA, Monitored Ports, QuickHA, aktualizacje, RMA i eksploatacja.
Własne zadania cron i skrypty startowe nie należą do standardowego modelu eksploatacji SFOS. Ten przewodnik przedstawia obsługiwane alternatywy i …
Od lipca 2026 Sophos Support Assistant prowadzi troubleshooting i tworzenie spraw. Dobre przygotowanie nadal jest kluczowe.
Przejrzysty proces RMA Sophos: diagnoza usterki, zabezpieczenie danych i kopii zapasowej, zgłoszenie, kontrola urządzenia zastępczego i terminowy …
Przypadki specjalne, starsi klienci i tematy, które nie pasują do głównych obszarów.
Sophos Home Edition, XGS Appliance z Base License i Sophos Home odpowiadają różnym prywatnym scenariuszom. Ważne są limit CPU, zastosowanie, …
Adopcja L3 wymaga dostępu urządzenia UniFi do kontrolera przez TCP 8080 i poprawnego Inform URL. Artykuł pokazuje DNS, SSH i DHCP Option 43.