Saltar para o conteudo
Avanet

Implementar e operar Sophos Firewall na AWS

Sophos Firewall funciona na AWS como appliance EC2 inline numa VPC. Primeiro escolhe-se entre uma firewall standalone e um grupo Auto Scaling. Os modelos têm limites diferentes de licença, interfaces e tráfego.

⚠️ As AWS Security Groups continuam a ser uma segunda camada de firewall. Uma regra SFOS não ultrapassa uma Security Group, NACL ou Route Table que bloqueia, e uma porta AWS aberta não deve ser combinada com uma regra Sophos ampla.

Standalone ou Auto Scaling

ModeloUtilizaçãoLimite importante
Standalone BYOLAppliance permanente com licença SophosEC2 continua separado e os cores devem corresponder à licença.
Standalone PAYGUtilização horária e pilotosFullGuard é faturado pela AWS; verificar a região.
Auto Scaling PAYGDNAT ou WAF inbound variávelApenas PAYG, single-arm por PortB e só tráfego inbound.

A AWS não suporta HA nativo Sophos Firewall. Auto Scaling e load balancing são um design cloud separado, sem sincronização HA do SFOS.

Implementar standalone com CloudFormation

  1. Escolher BYOL ou PAYG no Marketplace, aceitar termos e selecionar região e versão SFOS atual.
  2. Usar Launch CloudFormation e escolher uma VPC nova ou existente.
  3. Numa VPC existente, associar VPC ID, subnet pública, subnet privada e Elastic IP.
  4. Dimensionar EC2 para tráfego e licença; BYOL não ultrapassa os cores licenciados.
  5. Rever os recursos IAM e iniciar a stack.
  6. Após CREATE_COMPLETE, ler a EIP em Outputs e aguardar os testes EC2.
  7. Permitir inicialmente o WebAdmin apenas a partir de um IP admin fixo em https://<EIP>:4444 e registar a firewall.
  8. Testar PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL e retorno.

IPsec, SSL VPN, RED, WAF e portais exigem regras AWS adicionais; RED usa, por exemplo, TCP 3410. Nunca abrir SSH ou WebAdmin a 0.0.0.0/0.

Operar Auto Scaling em segurança

Auto Scaling regista workers através de um Service Principal Sophos Central. Definir duas Availability Zones, capacidades minimum, starting e maximum e Warm Pool Refresh. Trusted Network CIDR contém o IP admin como /32, não 0.0.0.0/0; reduzir depois Public Network CIDR às fontes reais.

Os workers são efémeros. CloudWatch guarda logs em /sophos/xg/. Instâncias terminadas permanecem no grupo Central e devem ser removidas manualmente. Warm Pool não substitui a verificação da policy atual em todos os workers.

DNAT atrás do Network Load Balancer

O listener NLB envia o serviço aprovado para a Target Group das firewalls. A policy de grupo contém ranges WAN de ambas as zonas, host e serviço exato. A regra corresponde WAN para WAN e DNAT usa MASQ para retorno simétrico.

O exemplo oficial usa RDP, mas a publicação direta não é recomendada. Preferir VPN ou ZTNA. Se DNAT for inevitável, limitar fontes no NLB, AWS e SFOS, ativar IPS e logging e executar um teste negativo.

Aceitação e operação

Verificar em conjunto rotas AWS, Security Groups, NACL, saúde NLB, Rule ID, DNAT, retorno, grupo Central e logs. Documentar owner, custos, firmware, licença, retenção CloudWatch, limpeza Central e reconstrução CloudFormation. Um snapshot EC2 não substitui um backup SFOS exportado.