Implementar e encaminhar Sophos Firewall no Azure
Sophos Firewall pode ser implementado pelo Azure Marketplace como uma appliance ou através de um template Load Balancer com duas firewalls. A Sophos chama active-active ao segundo design, mas não é um cluster HA SFOS nativo. Configuração, sessões e estado não são sincronizados como entre duas appliances HA.
⚠️ O routing Azure faz parte da configuração firewall. Uma regra SFOS correta não basta se faltar uma User Defined Route, Network Security Group ou o retorno do Load Balancer. Cada publicação é validada como caminho completo de ida e volta.
Escolher modelo e licença
| Modelo | Licença | Limite importante |
|---|---|---|
| Standalone | BYOL ou PAYG | Uma appliance sem HA Azure nativo, adequada a designs pequenos e controláveis. |
| Active-active com Load Balancer | Duas licenças BYOL ou duas instâncias PAYG | Redundância cloud via Azure Load Balancer, não HA SFOS. O template não suporta active-passive nem gestão de túneis VPN. |
Para standalone, a Sophos recomenda no mínimo Standard_F2s_v2, duas vCPU e 4 GB RAM. O IP público usa Standard SKU com atribuição estática. Basic SKU foi retirada e não pertence a novas implementações.
Implementar standalone pelo Marketplace
- Selecionar Sophos Firewall no Azure Marketplace e escolher BYOL ou PAYG.
- Definir Resource Group, região e tamanho. VNet, subnets e redes remotas não podem sobrepor-se.
- Associar PortA à WAN e PortB à LAN. Abrir NSG inicialmente apenas às fontes administrativas necessárias.
- Concluir a implementação e abrir WebAdmin em
https://<public-ip>:4444. - Concluir de forma controlada o assistente, registo, licença e firmware.
- Definir o endereço privado da NIC LAN como Static. Adicionar à subnet LAN uma UDR
0.0.0.0/0, Virtual appliance, com esse IP LAN como Next Hop. - Testar IP Forwarding, NSG, regras SFOS e retorno com um cliente definido.
A UDR força o tráfego LAN de saída através da firewall. Sem ela, o Azure usa o caminho predefinido. Uma ligação route-based ao Azure VPN Gateway usa adicionalmente a interface XFRM com rotas estáticas, SD-WAN ou BGP.
Operar active-active com Load Balancer
O template Sophos cria duas firewalls e um Azure Load Balancer público e interno. Os valores iniciais usam uma VNet /16 e subnets WAN e LAN /24; os espaços são adaptados à arquitetura antes da implementação.
As health probes chegam ao WebAdmin em 4444 e ao proxy em 3128. O Azure usa o endereço de plataforma 168.63.129.16. A Sophos cria rotas SD-WAN por PortA. Estas rotas do runbook podem não persistir após um firmware upgrade; o Automation Runbook fornecido é depois executado e verificado novamente.
A primeira firewall usa por defeito 4444 e SSH 2222, a segunda 4445 e 2223. As portas só são permitidas a partir de fontes admin fixas. A UDR LAN aponta 0.0.0.0/0 para o IP frontend do Load Balancer interno.
DNAT e retorno
O Load Balancer público distribui o serviço recebido pelas firewalls e a regra DNAT SFOS traduz para o servidor interno. O design usa MASQ para que a resposta volte pela mesma firewall e Load Balancer. Sem retorno simétrico, as ligações funcionam intermitentemente ou apenas numa direção.
A publicação direta de RDP não é recomendada. Preferem-se VPN ou ZTNA. Se o serviço tiver de ser publicado, limitam-se origem, serviço e destino no Azure e SFOS, ativam-se logging e IPS e executa-se um teste negativo.
Aceitação e operação
A aceitação inclui ambas as firewalls, probes, Backend Pool, UDR, NSG, Rule ID, DNAT, saída internet e retorno. Após cada firmware upgrade verificam-se rotas para 168.63.129.16, portas de probe e Automation Runbook. Snapshots Azure não substituem um backup SFOS exportado.