Saltar para o conteudo
Avanet

Implementar e encaminhar Sophos Firewall no Azure

Sophos Firewall pode ser implementado pelo Azure Marketplace como uma appliance ou através de um template Load Balancer com duas firewalls. A Sophos chama active-active ao segundo design, mas não é um cluster HA SFOS nativo. Configuração, sessões e estado não são sincronizados como entre duas appliances HA.

⚠️ O routing Azure faz parte da configuração firewall. Uma regra SFOS correta não basta se faltar uma User Defined Route, Network Security Group ou o retorno do Load Balancer. Cada publicação é validada como caminho completo de ida e volta.

Escolher modelo e licença

ModeloLicençaLimite importante
StandaloneBYOL ou PAYGUma appliance sem HA Azure nativo, adequada a designs pequenos e controláveis.
Active-active com Load BalancerDuas licenças BYOL ou duas instâncias PAYGRedundância cloud via Azure Load Balancer, não HA SFOS. O template não suporta active-passive nem gestão de túneis VPN.

Para standalone, a Sophos recomenda no mínimo Standard_F2s_v2, duas vCPU e 4 GB RAM. O IP público usa Standard SKU com atribuição estática. Basic SKU foi retirada e não pertence a novas implementações.

Implementar standalone pelo Marketplace

  1. Selecionar Sophos Firewall no Azure Marketplace e escolher BYOL ou PAYG.
  2. Definir Resource Group, região e tamanho. VNet, subnets e redes remotas não podem sobrepor-se.
  3. Associar PortA à WAN e PortB à LAN. Abrir NSG inicialmente apenas às fontes administrativas necessárias.
  4. Concluir a implementação e abrir WebAdmin em https://<public-ip>:4444.
  5. Concluir de forma controlada o assistente, registo, licença e firmware.
  6. Definir o endereço privado da NIC LAN como Static. Adicionar à subnet LAN uma UDR 0.0.0.0/0, Virtual appliance, com esse IP LAN como Next Hop.
  7. Testar IP Forwarding, NSG, regras SFOS e retorno com um cliente definido.

A UDR força o tráfego LAN de saída através da firewall. Sem ela, o Azure usa o caminho predefinido. Uma ligação route-based ao Azure VPN Gateway usa adicionalmente a interface XFRM com rotas estáticas, SD-WAN ou BGP.

Operar active-active com Load Balancer

O template Sophos cria duas firewalls e um Azure Load Balancer público e interno. Os valores iniciais usam uma VNet /16 e subnets WAN e LAN /24; os espaços são adaptados à arquitetura antes da implementação.

As health probes chegam ao WebAdmin em 4444 e ao proxy em 3128. O Azure usa o endereço de plataforma 168.63.129.16. A Sophos cria rotas SD-WAN por PortA. Estas rotas do runbook podem não persistir após um firmware upgrade; o Automation Runbook fornecido é depois executado e verificado novamente.

A primeira firewall usa por defeito 4444 e SSH 2222, a segunda 4445 e 2223. As portas só são permitidas a partir de fontes admin fixas. A UDR LAN aponta 0.0.0.0/0 para o IP frontend do Load Balancer interno.

DNAT e retorno

O Load Balancer público distribui o serviço recebido pelas firewalls e a regra DNAT SFOS traduz para o servidor interno. O design usa MASQ para que a resposta volte pela mesma firewall e Load Balancer. Sem retorno simétrico, as ligações funcionam intermitentemente ou apenas numa direção.

A publicação direta de RDP não é recomendada. Preferem-se VPN ou ZTNA. Se o serviço tiver de ser publicado, limitam-se origem, serviço e destino no Azure e SFOS, ativam-se logging e IPS e executa-se um teste negativo.

Aceitação e operação

A aceitação inclui ambas as firewalls, probes, Backend Pool, UDR, NSG, Rule ID, DNAT, saída internet e retorno. Após cada firmware upgrade verificam-se rotas para 168.63.129.16, portas de probe e Automation Runbook. Snapshots Azure não substituem um backup SFOS exportado.