Implementar e operar Sophos Firewall na AWS
Sophos Firewall funciona na AWS como appliance EC2 inline numa VPC. Primeiro escolhe-se entre uma firewall standalone e um grupo Auto Scaling. Os modelos têm limites diferentes de licença, interfaces e tráfego.
⚠️ As AWS Security Groups continuam a ser uma segunda camada de firewall. Uma regra SFOS não ultrapassa uma Security Group, NACL ou Route Table que bloqueia, e uma porta AWS aberta não deve ser combinada com uma regra Sophos ampla.
Standalone ou Auto Scaling
| Modelo | Utilização | Limite importante |
|---|---|---|
| Standalone BYOL | Appliance permanente com licença Sophos | EC2 continua separado e os cores devem corresponder à licença. |
| Standalone PAYG | Utilização horária e pilotos | FullGuard é faturado pela AWS; verificar a região. |
| Auto Scaling PAYG | DNAT ou WAF inbound variável | Apenas PAYG, single-arm por PortB e só tráfego inbound. |
A AWS não suporta HA nativo Sophos Firewall. Auto Scaling e load balancing são um design cloud separado, sem sincronização HA do SFOS.
Implementar standalone com CloudFormation
- Escolher BYOL ou PAYG no Marketplace, aceitar termos e selecionar região e versão SFOS atual.
- Usar Launch CloudFormation e escolher uma VPC nova ou existente.
- Numa VPC existente, associar VPC ID, subnet pública, subnet privada e Elastic IP.
- Dimensionar EC2 para tráfego e licença; BYOL não ultrapassa os cores licenciados.
- Rever os recursos IAM e iniciar a stack.
- Após
CREATE_COMPLETE, ler a EIP em Outputs e aguardar os testes EC2. - Permitir inicialmente o WebAdmin apenas a partir de um IP admin fixo em
https://<EIP>:4444e registar a firewall. - Testar PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL e retorno.
IPsec, SSL VPN, RED, WAF e portais exigem regras AWS adicionais; RED usa, por exemplo, TCP 3410. Nunca abrir SSH ou WebAdmin a 0.0.0.0/0.
Operar Auto Scaling em segurança
Auto Scaling regista workers através de um Service Principal Sophos Central. Definir duas Availability Zones, capacidades minimum, starting e maximum e Warm Pool Refresh. Trusted Network CIDR contém o IP admin como /32, não 0.0.0.0/0; reduzir depois Public Network CIDR às fontes reais.
Os workers são efémeros. CloudWatch guarda logs em /sophos/xg/. Instâncias terminadas permanecem no grupo Central e devem ser removidas manualmente. Warm Pool não substitui a verificação da policy atual em todos os workers.
DNAT atrás do Network Load Balancer
O listener NLB envia o serviço aprovado para a Target Group das firewalls. A policy de grupo contém ranges WAN de ambas as zonas, host e serviço exato. A regra corresponde WAN para WAN e DNAT usa MASQ para retorno simétrico.
O exemplo oficial usa RDP, mas a publicação direta não é recomendada. Preferir VPN ou ZTNA. Se DNAT for inevitável, limitar fontes no NLB, AWS e SFOS, ativar IPS e logging e executar um teste negativo.
Aceitação e operação
Verificar em conjunto rotas AWS, Security Groups, NACL, saúde NLB, Rule ID, DNAT, retorno, grupo Central e logs. Documentar owner, custos, firmware, licença, retenção CloudWatch, limpeza Central e reconstrução CloudFormation. Um snapshot EC2 não substitui um backup SFOS exportado.