Guia de Dimensionamento do Sophos Firewall: Dimensionar corretamente a XGS Appliance
O dimensionamento do Sophos Firewall não depende apenas do número de usuários. Fatores decisivos incluem largura de banda, Inspeção TLS, IPS, VPN, HA, …
Guias práticos sobre Sophos Firewall: configuração, reforço de segurança, VPN, regras de rede, licenças, atualizações, logs e resolução de problemas.
Os artigos estão organizados por tarefas típicas de administração: selecionar, configurar, proteger, publicar, conectar remotamente, analisar e restaurar.
Dimensionamento, seleção de appliances XGS, Licença Base, Pacotes, Air Gap, Ciclo de Vida, Portais e operação de licenças.
O dimensionamento do Sophos Firewall não depende apenas do número de usuários. Fatores decisivos incluem largura de banda, Inspeção TLS, IPS, VPN, HA, …
A Sophos oferece Standard e Xstream como pacotes de appliance. Avanet Epic Protection acrescenta Email Protection e Webserver Protection ao Xstream.
A Base License é a base da Sophos Firewall, mas não substitui uma subscrição de suporte ou segurança. O estado da licença, suporte, updates, HA e …
Existem dois caminhos oficiais de uma licença UTM para SFOS. Este guia separa a conversão SG da migração virtual e explica requisitos, …
Como ativar um Subscription Key do Sophos Firewall e verificar o estado da licença, a atribuição e a sincronização.
Operação em Air-Gap no Sophos Firewall requer autorização, arquivo de licença, sincronização manual, atualizações de padrões e rotina operacional …
Os valores da ficha técnica do Sophos Firewall são valores de comparação. O que importa são o firewall, IMIX, IPS, NGFW, TLS Inspection, VPN e …
Hardware, dispositivo virtual, Software Appliance e Cloud Deployment diferem em operação, HA, recuperação, dimensionamento e responsabilidades.
Standalone e Auto Scaling na AWS diferem em licença, interfaces, direção do tráfego e operação.
O modelo operacional, endereços NIC estáticos, UDR e retorno simétrico determinam o funcionamento de Sophos Firewall no Azure.
O artigo explica XG End of Life, diferenças XG vs. XGS, limites SFOS 21/22 e como preparar corretamente a migração para XGS.
O planeamento do ciclo de vida Sophos requer End-of-Sale, Last Renewal, End-of-Life, produtos sucessores e verificações claras antes de renovação, …
Garantia, suporte e RMA são verificados separadamente conforme dispositivo, número de série, ciclo de vida, licença e processo de substituição.
Sophos Fusion Admin, Self Service, suporte e portais da firewall têm funções diferentes. O login, o licenciamento, o acesso e o Remote Access são …
Percursos rápidos para o número de série no SFOS 22 e Sophos Fusion, com indicações para hardware, firewalls virtuais, HA e suporte.
Numa substituição de hardware, claim, transferência da licença e restauro da configuração são planeados separadamente. Este procedimento transfere …
Como transferir em segurança a atribuição de licença e conta do Sophos Firewall para outra conta do Sophos Fusion.
Assistente de Configuração, Conexão Central, Active Directory, STAS, SATC, Device Access e acessos de suporte.
Após o Assistente de Configuração, o firewall está acessível, mas ainda não está completamente protegido. Depois disso, backup, firmware, Device …
Um relógio correto é essencial para logs, MFA, certificados, VPN e agendamentos. Assim se configuram e verificam a fonte de tempo, o fuso horário e …
Um Sophos Firewall pode funcionar localmente, mas oferece funcionalidades adicionais de gestão, backups, relatórios e segurança com o Sophos Fusion.
Active Directory fornece utilizadores, grupos e autenticação à Sophos Firewall. LDAPS, search base, importação de grupos, Main Group e AD SSO são …
Os grupos agregam políticas de utilizador, mas não substituem uma regra de acesso. A origem, a ordem e a Main Group determinam qual política é …
A Sophos Firewall pode autenticar utilizadores de diretórios LDAP genéricos. Os requisitos essenciais são uma ligação encriptada, atributos de …
Um utilizador local precisa de mais do que nome e palavra-passe. Grupo, autenticação, serviço, regra, MFA e ciclo de vida têm de funcionar em …
As contas de convidados fornecem credenciais temporárias. Um grupo restritivo, validade clara, Captive Portal testado e desativação controlada são …
Este guia liga o Sophos Firewall a um servidor RADIUS e aborda a configuração do objeto de servidor e do NPS, a ordem dos serviços, os grupos, a …
O TACACS+ centraliza a verificação da palavra-passe, mas a função de administrador do SFOS continua a ser local. Uma implementação segura exige um …
O RADIUS SSO cria associações utilizador-IP a partir de pacotes de accounting. O remetente real, Framed-IP-Address, Device Access e um teste …
Clientless Users associa uma identidade a um IP fixo sem login nem agente. Um endereço estável, regras restritas e um verdadeiro teste negativo são …
STAS associa logins AD a IPs de clientes para usar regras de utilizador na Sophos Firewall. O guia cobre configuração, testes e resolução de …
O Client Authentication Agent autentica um utilizador diretamente na firewall. São essenciais o caminho TLS do agente, o método de autenticação …
SATC associa utilizadores em Remote Desktop Session Hosts à Sophos Firewall. Server Protection, Registry, Device Access e Live Users são decisivos.
O Per-Connection AD SSO reconhece vários utilizadores atrás do mesmo IP de RDS por ligação proxy. O guia aborda a escolha, configuração, testes e …
O Sophos Endpoint transmite a identidade através do Security Heartbeat. O SFOS 22 valida o utilizador AD; o SFOS 23 também pode associar utilizadores …
O Chromebook SSO associa os utilizadores com sessão iniciada no Google Workspace aos respetivos endereços IP. O certificado, Device Access, duas …
Os grupos Entra ou as funções da aplicação são mapeados para perfis de administrador locais. Um acesso de emergência testado, Least Privilege e um …
Contas admin pessoais substituem logins partilhados. Perfis, MFA, horário e origens de login limitam permissões e tornam as alterações rastreáveis.
O aviso de início de sessão é uma função de conformidade e informação. Exige um texto acordado, controlos de acesso separados e testes reais de …
O Device Access protege os serviços locais da firewall. Este guia aborda exceções ACL restritas, uma implementação segura, riscos de proxy e Port …
O Google Workspace trata da autenticação, enquanto a firewall verifica os grupos e atribui permissões locais. O cliente OAuth, a conta de serviço com …
O acesso de suporte Avanet é limitado à origem e ao período acordados. O guia aborda WebAdmin, Local Service ACL, MFA, SSH opcional, testes e remoção.
Regras de Firewall, Zonas, Interfaces, VLAN, NAT, DNS, DHCP, SD-WAN, NTP e VoIP.
As zonas formam áreas de segurança e as interfaces ligam redes. São essenciais atribuições claras, Device Access restritivo e regras de firewall …
Uma rede Wi-Fi gerida diretamente pelo SFOS requer a atribuição de tráfego correta, uma rede de clientes adequada, DHCP, regras de firewall e a …
Uma mesh APX expande uma WLAN gerida pelo SFOS sem cabo de rede, mas requer um AP raiz com cabo, um canal fixo comum e um SSID de cliente visível …
Um exemplo guiado de acesso limitado para convidados com voucher e a alternativa mais simples com palavra-passe diária.
Objetos de host e serviço com nomes claros tornam as regras mais compreensíveis. O tipo correto, a porta de destino e as dependências verificadas são …
O Captive Portal associa um login no browser a regras de utilizador. Device Access, DNS, autenticação, HTTPS e um teste completo são essenciais.
As regras de firewall estão no centro do Sophos Firewall. O que importa é a estrutura das regras, sequência, limites, tipos de regras, exemplos …
Os agendamentos limitam regras e políticas a janelas definidas. O tipo, a hora da firewall, a ordem das regras e os testes antes e depois da mudança …
Access Time combina um Schedule recorrente com Allow ou Deny. São decisivos a identificação, a atribuição, o grupo principal de AD e os testes de …
Surfing Quota limita o tempo de Internet consumido, Network Traffic Quota o volume de dados. Atribuição, Main Group, registo e View usage são …
Uma descrição clara explica o objetivo, a responsabilidade e a data de validade de uma regra. Os logs, a Rule ID e os dados de utilização mostram …
Um IP alias adiciona um endereço a uma interface física. O caminho do fornecedor, NAT, Device Access, ARP e um teste de tráfego real são essenciais.
O PPPoE só funciona quando o equipamento do operador, a VLAN, as credenciais, o gateway, o DNS e a regra de firewall são compatíveis entre si.
As VLANs no Sophos Firewall exigem mais do que uma VLAN ID: interface parent, tagging do switch, zona, DHCP, DNS, regras, NAT e testes têm de estar …
Uma bridge permite inserir a Sophos Firewall de forma transparente num caminho de camada 2 existente. É essencial definir corretamente as zonas e as …
Um breakout divide uma porta QSFP rápida em duas ou quatro interfaces mais lentas. Modelo, modo da porta, reinício e equipamento remoto têm de …
Um procedimento prático para transceivers adequados, definições de portas e diagnóstico de uma ligação SFP inexistente ou instável.
As tags VLAN legadas configuradas por CLI perturbam o tráfego do firewall no SFOS 22 GA e MR1 e bloqueiam atualizações para o MR2 e versões …
Um LAG agrupa duas a quatro portas. São decisivos o modo de bonding adequado, uma migração segura, a configuração do switch e testes reais de failover …
Fail-to-Wire mantém o caminho físico durante uma falha, mas o tráfego passa sem regras de firewall, inspeção ou logs.
O Proxy ARP responde a pedidos ARP para um endereço IPv4 adicional. Regra de firewall, NAT, routing e caminho de retorno continuam a exigir testes …
O Discover Mode analisa tráfego de rede espelhado sem estar inline. São essenciais uma porta SPAN correta, uma gestão separada e um limite claro: TAP …
FQDN hosts ajudam com destinos dinâmicos de cloud e serviços. Wildcard FQDNs são diferentes porque o firewall aprende IPs pelo tráfego DNS.
Um teste reproduzível mostra se a ordem das regras, matching, NAT, routing, User Matching ou um módulo de segurança afetam a ligação.
O Captive Portal com Entra ID SSO associa utilizadores locais através do login no browser. São importantes o Redirect URI, Device Access, a …
O teste de regras requer dados claros e eventos reais. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting e Syslog respondem a …
A Delegação de Prefixo IPv6 traz prefixos do fornecedor para redes internas. Importante são a configuração WAN, Anúncio de Roteador, regras e …
O SFOS 22 suporta IPv6 em muitas funções essenciais, mas não em todas. Conhecer os limites evita erros de design em VPN, WAF, DNS, atualizações e …
Router Advertisement fornece aos clientes IPv6 o prefixo, gateway predefinido e flags de funcionamento. Um /64 adequado, a função DHCPv6 correta e um …
O NAT traduz endereços ou portas, mas não permite tráfego. Os aspetos decisivos são Original e Translated, a ordem das regras, o encaminhamento, o …
DNAT publica serviços internos em IPs ou portas públicas. Origens restritas, regras de firewall adequadas, ordem NAT, zona de destino após NAT e …
Configure o DDNS para um IPv4 público dinâmico, teste-o externamente e resolva problemas comuns de provedor, NAT, Multi-WAN e Cloudflare.
Uma DNS Host Entry responde a um nome fixo diretamente na firewall. São decisivos o resolvedor realmente utilizado pelo cliente, o TTL, a pesquisa …
As DNS Request Routes encaminham zonas DNS selecionadas para resolvedores internos. O caminho real do cliente, o Device Access, servidores de destino …
Comprove problemas de MTU e MSS em VPN, XFRM, SD-WAN ou PPPoE com testes DF, Packet Capture e alterações controladas.
Um servidor DHCP no Sophos Firewall distribui endereços IP e as definições de rede adequadas. Um intervalo correto, dados DNS precisos e um teste …
Um servidor DHCPv6 pode distribuir endereços IPv6 e parâmetros adicionais. Router Advertisement, DUID, tempos e o teste real do cliente continuam a …
Opções DHCP distribuem parâmetros PXE, WDS, Thin Client ou RED. Importantes são WebAdmin, alternativas CLI e erros típicos.
O DHCP Relay encaminha pedidos de clientes para um servidor DHCP central. Interface do cliente, scope, caminho de retorno e variante IPsec são …
Uma rota estática encaminha uma rede de destino fixa por um next hop definido. O exemplo mostra configuração, autorização, verificação e rollback.
Uma segunda ligação WAN começa por estar ativa. Para funcionar como verdadeira reserva, é necessário configurar o tipo de gateway, os alvos de teste, …
As rotas SD-WAN encaminham fluxos definidos por gateways específicos. Critérios precisos, NAT adequado e testes com tráfego real são essenciais.
O RIP distribui rotas IPv4 em redes pequenas ou existentes. São decisivos o RIPv2, o acesso restrito ao peer, as interfaces de cliente passivas e a …
Configurar OSPFv2 para IPv4 com um exemplo completo, anunciar rotas seletivamente e verificar vizinhos; o OSPFv3 é tratado em separado.
Route Precedence decide se Static, SD-WAN ou VPN atua primeiro. A versão do SFOS, as rotas concorrentes e um rollback preparado são decisivos.
Configurar BGP com um exemplo eBGP completo, autorizar o acesso de forma seletiva e verificar desde o estado do Neighbor até ao fluxo real de pacotes.
Uma rota Multicast estática encaminha o fluxo de dados de um emissor conhecido para interfaces selecionadas de forma fixa. O grupo, a adesão do …
O PIM-SM liga dinamicamente emissores e recetores Multicast através de vários routers. São essenciais um RP acessível, rotas Unicast corretas para RPF …
O mDNS Reflector permite descobrir serviços em redes internas selecionadas. A ligação efetiva ao dispositivo continua a exigir uma autorização de …
Classificar prefixos VPN em falta após uma atualização, usar verificações documentadas e planear a arquitetura de routing.
Um Custom Gateway combina um next hop definido com Health Check e routing SD-WAN. O estado, a regra, o caminho de retorno e o tráfego real são …
Um túnel GRE encapsula tráfego IP entre dois endpoints fixos. São essenciais endereços WAN estáticos, IPs de túnel adequados, rotas, regras e testes …
Os túneis IP do WebAdmin transportam IPv6 sobre IPv4 ou IPv4 sobre IPv6. O tipo, a família de endereços, a rota e o retorno têm de coincidir.
O Sophos Fusion cria ligações IPsec baseadas em rotas entre várias firewalls. O planeamento, a resolução de conflitos e a validação local continuam …
As duas opções CLI alargam o SD-WAN a pacotes de resposta e tráfego da firewall. São essenciais rotas restritas, testes reais e um rollback …
A Sophos Firewall fornece gateway, DHCP e regras; o UniFi transporta a VLAN. Parent interface, funções das portas, NAT e testes rigorosos são …
O Cellular WAN é normalmente uma ligação de reserva. Para o failover 4G/5G, importam o SIM, APN, PIN, gateway, sinal, verificações SD-WAN e a lógica …
Sophos Firewall não é um servidor NTP completo, mas pode encaminhar solicitações NTP para servidores de horário externos ou internos por meio de NAT.
Enquadre corretamente a ipsec_route, registre o estado inicial e encaminhe de forma controlada o tráfego traduzido por um túnel baseado em políticas.
O guia explica a diferença entre Traffic Shaping por aplicação e por regra, com valores de exemplo concretos e verificações operacionais.
Um teste VoIP seguro separa SIP de RTP, verifica o caminho real das regras, do NAT e do routing e só altera valores globais com um rollback …
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED e resolução de problemas de VPN.
Sophos Connect é um cliente para IPsec e SSL VPN. Protocolo, plataforma, distribuição de perfis e âmbito do acesso determinam a solução.
Guia prático de configuração do Sophos Connect com IPsec Remote Access no SFOS 22 do lado da firewall, desde a autenticação e os parâmetros do túnel …
No Windows, um ficheiro .pro obtém automaticamente perfis IPsec e SSL VPN através do VPN Portal. Este guia explica a estrutura, importação segura, …
O acesso remoto SSL VPN só funciona corretamente quando ajustes globais, portal, política, perfil atualizado, DNS, MFA, Device Access, regras de …
Primeiro documentam-se as falhas de login no VPN Portal e depois limitam-se com ACL, portas separadas, Login Security, proteção de identidade e Threat …
Clientless SSL VPN disponibiliza ligações RDP, SSH ou a servidores de ficheiros no browser sem abrir um túnel de rede geral.
Uma configuração IPsec legacy existente bloqueia o SFOS 22 MR1. Este guia acompanha todo o processo, desde o levantamento até à substituição testada.
L2TP continua a ser uma opção de compatibilidade para clientes VPN nativos. Este guia aborda configuração segura no SFOS 22, validação e erros …
O Sophos Connect no Windows requer uma versão, um perfil, uma plataforma, MFA/SSO e regras adequados. Depois, é necessário testar a ligação, o DNS e o …
O Sophos Connect 2.0 utiliza Rosetta em Apple Silicon; a partir de 2.1 estão documentados ARM nativo, macOS 14+, aprovisionamento e Entra SSO. A …
Entra ID SSO liga o Acesso Remoto com OAuth 2.0, OpenID Connect e Entra-MFA. São importantes os URIs de redirecionamento, grupos e Device Access.
Uma implementação controlada separa o pacote do perfil VPN, trata códigos de retorno e aprova cada combinação após um piloto.
Um rollout seguro do Sophos Connect inclui versão alvo justificada, desinstalação, reinstalação, piloto, validação funcional e rollback preparado.
Este runbook separa erros do cliente, do perfil e da firewall, interpreta eventos do Sophos Connect e apresenta verificações e passos de escalamento …
SSL VPN com Sophos Connect no Windows requer um perfil OVPN atual, acesso ao VPN Portal, MFA, versão do cliente, teste de DNS, limpeza de perfis e …
A SSL VPN no macOS utiliza Sophos Connect a partir de 2.0. A partir de 2.1 aplicam-se macOS 14+, suporte ARM nativo, aprovisionamento e Entra SSO; os …
SSL VPN no iPhone e iPad utiliza um client compatível com OpenVPN. O perfil OVPN, VPN Portal, MFA, DNS e regras de firewall são essenciais.
A SSL VPN no Android requer um cliente OpenVPN, perfil OVPN atual, acesso ao VPN Portal, MFA, testes de DNS, regras de firewall e gestão de …
Em Linux, SSL VPN com OpenVPN é o caminho documentado. O Sophos Connect não está disponível para Linux e o NetworkManager-strongSwan não é compatível …
Um ficheiro .ovpn ausente tem causas diferentes de um download com 0 bytes. Este procedimento distingue erros de policy, utilizador, certificado e …
O antigo Sophos SSL VPN Client está EOL e é incompatível a partir do SFOS 20.0 MR1. Veja como migrar o perfil e a inicialização para o Sophos Connect.
A SSL Site-to-Site liga duas Sophos Firewalls num modelo cliente-servidor. São essenciais papéis, valores globais de SSL VPN, redes, importação APC, …
Este guia explica todos os campos importantes de um perfil IPsec e apresenta uma configuração inicial moderna e outra compatível para VPN …
Site-to-Site IPsec exige redes, perfis, Gateway type, IDs, regras, routing, NAT e testes de aceitação claros. Escolher conscientemente route-based ou …
Dois túneis IPsec testados formam um grupo de failover priorizado. O guia explica seleção, monitorização, failback, logs e validação.
Azure Site-to-Site VPN precisa de Local Network Gateway, Virtual Network Gateway, parâmetros IPsec/IKE compatíveis, Sophos XFRM, rotas e regras …
Um full tunnel para a filial requer seletores Any, VPN antes de Static e SD-WAN, três regras específicas, MASQ e uma decisão clara sobre o tráfego do …
AWS Site-to-Site VPN requer Customer Gateway, gateway de destino, dois túneis, parâmetros IPsec coerentes, routing e validação dos dois lados.
O IPsec baseado em certificados substitui a PSK partilhada por confiança mútua. A troca de CA, o Certificate ID, o certificado do peer, as regras e um …
Redes IPsec sobrepostas exigem redes substitutas únicas em ambos os lados. Policy-based, route-based com Selectors e Any-to-Any utilizam métodos NAT …
Um endereço virtual permanece estável para o local remoto, enquanto o DNAT distribui novas ligações por vários servidores internos.
Dois túneis Any-to-Any utilizam caminhos XFRM separados. Gateways monitorizados e rotas estáticas determinam Primary, Backup e Failback.
Um procedimento claro para problemas de IPsec: primeiro o estabelecimento do túnel e a Child SA, depois regras, NAT, roteamento, retorno e fluxo de …
set vpn contém definições avançadas globais. Este guia explica efeito, risco, estado inicial e testes controlados no SFOS 22 e acrescenta a …
Este guia distingue o rekeying do Idle Timeout e de falhas de rede e mostra como ajustar em segurança um perfil IPsec próprio.
O Sophos SD-RED liga locais remotos à firewall. Este guia aborda configuração, regras de firewall, diagnóstico e testes de débito reproduzíveis.
O modo RED determina o gateway, DHCP, o caminho da internet e o controlo central. Este guia ajuda na escolha e apresenta testes seguros.
Duas Sophos Firewall podem ligar-se por um túnel Site-to-Site RED sem hardware RED. O guia aborda configuração, segurança e validação.
MFA, Inspeção TLS, WAF, Threat Feeds, IPS, Proteção Web, NDR, Proteção DNS e Fortalecimento.
O modo FIPS impõe criptografia conforme, mas a ativação repõe completamente a firewall nas definições de fábrica.
O modo LINCE limita a criptografia e reinicia o SSH, mas não prova automaticamente que a build do SFOS instalada está certificada.
O hardening reduz a superfície de ataque do Sophos Firewall. São importantes acesso administrativo, MFA, atualizações, serviços publicados, Threat …
O guia classifica os 31 findings por risco real, valor operacional e serviços Sophos opcionais.
Guia prático de Sophos OTP, RADIUS e Entra SSO com grupo-piloto, compatibilidade de aplicações, palavra-passe mais OTP, recuperação e resolução de …
TLS Inspection aumenta a visibilidade em ligações cifradas, mas requer distribuição CA, ordem clara de regras, decisão DPI/Web Proxy, exclusions, …
Uma CA subordinada dedicada integra a Sophos Firewall na PKI interna. São essenciais uma chave privada gerada na firewall, a EKU correta, uma cadeia …
A Inspeção TLS funciona sem avisos do navegador apenas se os clientes confiarem na CA do firewall. Importante são o download, a distribuição e o …
O acesso à API XML no Sophos Firewall deve ser permitido apenas a partir de redes de gestão definidas, sistemas de automação ou hosts de integração.
As chaves REST locais pertencem a um administrador do firewall. Restringir origens e gerir todo o ciclo de vida.
Um bypass da firewall stateful ignora a inspeção. Use-o apenas num teste limitado e temporário, com os comandos de remoção preparados antecipadamente.
O Web Server Protection publica aplicações HTTP e HTTPS como proxy reverso. São importantes WAF ou DNAT, DNS, certificado, objeto web server, perfil, …
O Sophos Firewall pode proteger aplicações publicadas pelo WAF com MFA a partir do SFOS 22. Versão, Authentication Policy, tokens, testes e operação …
O SFOS 22 obtém certificados Let's Encrypt por HTTP-01 sobre IPv4. DNS público coerente, porta 80 desimpedida e controlo da renovação são essenciais.
Saiba como importar certificados externos completos e a chave privada correspondente para a Sophos Firewall e atribuí-los em segurança ao serviço …
As Certificate Revocation Lists invalidam certificados revogados antes de expirarem. A CA correta, uma CRL atual e um teste real do serviço são …
Um procedimento executável para certificados de curta duração: requisitos da CA, exemplo da ajuda local da API, importação multipart protegida, …
Third-Party Threat Feeds levam IPs, domínios e URLs maliciosos conhecidos para a Sophos Firewall. Qualidade, ação, logging e operação controlada são …
Guardar a Default CA cria um novo trust anchor. Primeiro é necessário identificar completamente certificados, perfis VPN, firewalls peer e clientes …
Sophos X-Ops Threat Feeds compara o tráfego de saída com destinos maliciosos conhecidos. A ação, visibilidade, logging e exceções restritas são …
Os analistas do Sophos MDR podem enviar IoCs específicos do cliente para a firewall em tempo real. Licença, Sophos Fusion, ação local, logs e um …
O IPS requer uma licença válida, assinaturas atualizadas e uma política adequada na regra de firewall que efetivamente processa o tráfego. Um piloto …
A análise de malware só funciona quando a regra de firewall, o motor, a desencriptação HTTPS, as exceções e os testes estão alinhados.
As assinaturas IPS personalizadas detetam padrões próprios de rede e aplicações. Uma sintaxe restrita, um piloto de observação, a IPS policy correta e …
A Proteção Web requer uma regra de firewall adequada, política web, categorias, contexto do utilizador, Web Exceptions, visibilidade TLS, decisão …
Set ips altera o motor IPS em toda a firewall. Baseline, teste focado e rollback preparado precedem qualquer alteração global.
Os URL Groups agrupam domínios para Web Policies e SSL/TLS inspection rules. São essenciais um âmbito restrito, a regra correta e um teste negativo …
DPI Engine e Web Proxy aplicam a mesma política Web em caminhos de tráfego diferentes. As funções de proxy necessárias, a desencriptação TLS e um …
NDR Essentials e NDR Active Threat Intelligence adicionam deteção de rede ao Sophos Firewall. Importante são os limites de uso, operação e controlo.
Configurar, testar e operar corretamente o DNS Protection com Sophos Firewall, incluindo zonas DNS internas, limites dos endpoints e troubleshooting.
O Direct Web Proxy exige mais do que a porta 3128. Um acesso-piloto restrito, a regra certa, a distribuição PAC e testes reais do proxy são …
Clientes só IPv6 alcançam destinos web IPv4 através do Direct Web Proxy. Duas regras separadas e um teste A-only real são essenciais.
A Device Console contém definições globais para Web Proxy e Captive Portal. Antes de qualquer alteração são necessários baseline, teste focado e …
Spoof Protection e DoS Settings reforçam a proteção contra origens implausíveis e flooding. O guia explica limites do WebAdmin, políticas CLI, ordem, …
Um parent proxy exige o modo Web Proxy e regras diferentes conforme a localização. Um piloto limitado, o caminho NAT correto e testes positivos e …
service-param alarga a inspeção de protocolos a portas adicionais, mas não substitui o serviço de firewall nem a policy web, TLS ou de e-mail.
Country Blocking, Black Hole DNAT, WAF Blocked countries e Threat Feeds têm funções diferentes. São importantes a posição das regras, serviços locais …
O Application Control identifica aplicações para além das portas. Os pontos essenciais são um Application Filter restrito, a regra de firewall que …
Primeiro, as aplicações GenAI são permitidas e registadas num grupo piloto; depois, são bloqueadas de forma direcionada. O guia distingue Application …
Zero-Day Protection analisa downloads suspeitos e anexos de e-mail. Controlo operacional, relatórios, exceções e libertações são importantes.
O guia cobre mailflow, registo MX, policy MTA, validação e troubleshooting sem ignorar os riscos de relay, TLS ou DKIM.
Este guia liga o modelo SPX, o acionador, a entrega da palavra-passe e o Reply Portal num processo controlado para email de saída encriptado.
O guia liga o envio do resumo ao portal do utilizador, à área de quarentena e à atribuição de contas e testa todo o percurso de libertação.
O guia combina o caminho SMTP existente com análise por proxy transparente, regras NAT e de firewall restritas e uma validação end-to-end fiável.
As Web Exceptions podem ignorar desencriptação, validação de certificados, análise de malware, Zero-Day ou Policy checks. São essenciais uma …
Este guia combina definições POP/IMAP, confiança TLS, uma política opcional e uma regra de firewall num teste controlado da receção de email.
Categorias da web e alertas instantâneos ajudam no controle de políticas da web. Importante são a implementação, pré-requisitos, configuração, …
O guia liga o Exchange Online ao Sophos Firewall num fluxo bidirecional controlado, com relay restrito e validação fiável.
Este guia mostra como corrigir um falso positivo confirmado com uma única exceção de email de âmbito restrito sem desativar a restante proteção.
No SFOS 22, Block QUIC protocol descarta UDP 80 e 443 de saída no âmbito da regra. Verifique fallback TCP, Rule ID, efeito Web/TLS e um teste …
Os comandos adequados da Device Console para WebAdmin, User Portal e as definições globais e específicas para VPN.
Log Viewer, Logs de Serviço, Trilhas de Auditoria, SSH, CLI, Captura de Pacotes, tcpdump, Syslog e SIEM.
Na resolução de problemas deve saber qual serviço pertence a qual módulo, qual log se enquadra e quando Log Viewer, CTR, Debug ou CLI são úteis.
O Log Viewer mostra decisões registadas da firewall. Este guia explica filtros, campos, comportamento temporal, limites e correlação segura.
Se não aparecem novos eventos no Log Viewer, verificam-se primeiro a vista, o registo e o fluxo. O antigo workaround do Garner não se aplica ao SFOS …
Em caso de falhas, problemas de VPN ou eventos de firewall não claros, um caso de suporte precisa de logs limpos, marcações de tempo e, se necessário, …
O Configuration Audit permite saber que administrador alterou objetos suportados da firewall, quando e de que forma.
SSH é um acesso de suporte poderoso em Sophos Firewall. Device Access, exceções de ACL, chaves públicas, chaves de host e limites de controle são …
Os comandos CLI ajudam na resolução de problemas, análise de logs, verificação da rede, estado dos serviços e debug. O essencial é seguir um processo …
A Sophos Firewall precisa de ligações próprias de saída aos serviços Sophos. FQDN atuais, DNS, NTP, routing, regras egress e um teste direcionado por …
Verificar a lista do SFOS 22, partilha, validação e rollback de uma alteração de porta.
O SFOS carrega vários helpers de protocolo por predefinição. As alterações são globais e exigem baseline, fluxo de teste e rollback exato.
Live Connections agrupa as sessões ativas por aplicação, endereço IP de origem ou utilizador, enquanto Connection List mostra cada sessão. Este guia …
Como capturar um único fluxo no WebAdmin e identificar onde os pacotes chegam, são encaminhados ou descartados.
tcpdump fornece capturas precisas no firewall. O guia separa Device Console e Advanced Shell e aborda filtros, PCAP, análise e limpeza.
Um teste de servidor bem-sucedido não prova que um utilizador consegue iniciar sessão. Este processo separa serviço, identidade, política de grupo e …
O Sophos Firewall utiliza o intervalo interno de ID até 65535 para utilizadores e grupos. A ID concreta mostra se os problemas de autenticação ou do …
Após determinados upgrades para SFOS 22.0 GA, o AD SSO pode falhar. Um registo delimita o erro, após o qual o NASM pode ser reconstruído de forma …
Um processo de diagnóstico compacto para pacotes descartados: reproduzir o tráfego, correlacionar Log Viewer e Packet Capture e verificar regras, NAT, …
O Sophos Firewall pode descartar Accurate ECN como Invalid TCP reserved bit. Diagnóstico, solução global via CLI e retorno seguro para strict-policy …
A Device Console reúne parâmetros globais para inspeção de pacotes, TCP, UDP e caminhos especiais. Baseline, teste restrito e rollback são essenciais.
Um método seguro para Wireless Controller: primeiro ler e isolar, capturar apenas o necessário e restaurar todos os valores temporários.
A cache de vizinhos associa endereços IPv4 e IPv6 a endereços MAC. Permite verificar entradas desatualizadas, reaprendê-las de forma direcionada e …
Após a substituição de uma firewall, entradas ARP antigas podem bloquear IPs WAN ou de alias. O Packet Capture distingue problemas de ARP, NAT e …
Missing Heartbeat significa que a firewall continua a ver tráfego, mas não recebe o Security Heartbeat correspondente. O âmbito, o caminho e o tempo …
Os dados do Synchronized Application Control não devem ser limpos com comandos PostgreSQL públicos. Este guia mostra o diagnóstico, a recolha de …
O widget combina sinais de endpoints, utilizadores, ficheiros, TLS e sessões. Este guia explica o significado, detalhe, alterações seguras, validação …
O iPerf3 mede o débito de um percurso definido. O teste torna-se conclusivo com um baseline, uma direção clara, uma regra restrita e uma avaliação …
Sensores e log de hardware mostram CPU host, NPU e ventoinha. Limite do modelo, tendência, carga, temperatura do rack e sintomas são decisivos.
sFlow torna visíveis os padrões de tráfego e fluxos notáveis. Importantes são o Coletor, Amostragem, Seleção de Interface, Limites e Controle …
Configure o SNMPv3 com segurança no Sophos Firewall, teste com snmpget e snmpwalk e interprete corretamente as métricas de hardware do SFOS 22.
O NetFlow exporta metadados de conexões de regras com logging para um coletor externo. Importam a compatibilidade v5, o caminho UDP, a privacidade e …
A checklist diária combina estado atual, tendências, eventos de segurança e escalamento documentado sem transformar um pico isolado numa alteração …
Um teste de velocidade no Sophos Firewall ajuda a distinguir problemas de WAN e cliente. Importante: teste SSH, caminho WAN, unidade, arquivo de teste …
O servidor de e-mail e a seleção de eventos são configurações distintas. Só uma mensagem de teste entregue e um evento real selecionado confirmam o …
Data Anonymization cifra nomes de utilizador e endereços IP, MAC e de e-mail em logs e relatórios. São importantes pelo menos dois authorizers e …
Os On-box Reports agendados enviam análises locais diariamente ou semanalmente em PDF. Importam a seleção, o transporte de e-mail, o teste e o …
O Central Firewall Reporting transfere logs de firewall para o Sophos Fusion. Importante são a seleção de logs, retenção, Report Hub e delimitação de …
Como enviar os logs corretos do Sophos Firewall de forma confiável e segura para um servidor Syslog, um SIEM ou um SOC.
Backup, Firmware, Atualizações SFOS, Fila de Tarefas, Serviços, Config Studio, Reimagem, SSD, HA e RMA.
Um backup requer ficheiro, palavra-passe, Secure Storage Master Key, versão de destino, acesso de gestão e compatibilidade de restauro. Essencial …
Um import seletivo adiciona ou substitui objetos, mas não é um restore. Dependências, SSMK, compatibilidade e testes reais são decisivos.
Uma checklist go/no-go compacta para caminho de upgrade, recovery, HA, planeamento no Central e validação técnica após a atualização de firmware.
Como descarregar e instalar uma imagem SFOS adequada e verificar a firewall com testes funcionais reais após o reinício.
O SFLoader substitui firmware danificado quando o WebAdmin deixa de estar acessível. Este caminho não se aplica a XGS Appliance, substitui uma …
Sophos Firewalls virtuais mais antigos podem precisar de um Primary Disk maior e de ajustar as partições antes do SFOS 22.
Gerir vários Sophos Firewall com uma group policy sem substituir configurações locais de forma descontrolada.
Os principais bloqueadores e controlos antes de uma atualização para o SFOS 22.
Distinguir as duas filas, utilizar Retry, Skip e Force sync de forma consciente e verificar o resultado na firewall.
O SFOS 23 deixa de suportar o tipo de servidor eDirectory nativo. Este processo abrange a seleção do destino, a operação paralela, a validação de …
As atualizações de padrões mantêm assinaturas de proteção, mecanismos e firmware de dispositivos atualizados. Assim se verificam automação, status, …
Exportar, verificar e importar de forma controlada configurações completas ou seletivas da firewall através da REST API do Sophos Central.
O SFOS espera por predefinição 3 segundos por uma unidade USB pronta. Aumentar apenas perante um problema de deteção confirmado.
Reiniciar um serviço pode recuperar um módulo da firewall. O serviço correto, acesso seguro e um teste funcional real são essenciais.
O Config Studio torna as configurações legíveis, compara várias versões e prepara alterações ou migrações.
O procedimento de recuperação documentado para appliances físicos repõe apenas a palavra-passe do admin predefinido. São essenciais a opção 4, HA e a …
Se apenas o WebAdmin deixar de responder, tomcat e apache podem ser verificados e reiniciados separadamente. Para HA, aplicam-se outros requisitos.
Após um reinício não planeado, guardam-se primeiro uptime, build, função HA e logs. Depois distinguem-se software, carga, energia, hardware e VM.
Um Factory Reset elimina a configuração personalizada, mas não todos os dados locais. Primeiro são necessários o backup, o acesso de recuperação e o …
Guardar primeiro a mensagem Failsafe e o estado do sistema. A plataforma, a função HA e o Build do firmware orientam depois a escolha segura entre …
Um reimage substitui totalmente a firewall. Antes contam backup, SSMK, imagem de instalação, compatibilidade de restore, HA e verificação final.
Uma consulta de leitura com smartctl pode mostrar o valor bruto de endurance de uma XGS Appliance física. O caminho do dispositivo, o atributo e o …
Avisos de armazenamento exigem análise da causa. Importam /var, reports, Event Logs, Troubleshooting Logs, mail queue, limites de aviso e retenção.
HA liga dois Sophos Firewalls num cluster. São essenciais os requisitos, licenças, ligação HA, Monitored Ports, QuickHA, atualizações, RMA e operação.
Cronjobs e scripts de arranque próprios não fazem parte do modelo operacional normal do SFOS. Este guia apresenta alternativas suportadas e uma …
Desde julho de 2026, o Sophos Support Assistant orienta troubleshooting e criação de casos. Uma boa preparação continua essencial.
RMA Sophos passo a passo: diagnosticar a avaria, guardar dados e backup, abrir o caso, validar a substituição e cumprir o prazo de devolução.
Casos especiais, clientes antigos e tópicos que não se encaixam claramente nas áreas principais.
O Sophos Home Edition, uma XGS Appliance com Base License e o Sophos Home destinam-se a cenários privados diferentes. Importa conhecer o limite de …
A adoção L3 requer acesso do equipamento UniFi ao controlador por TCP 8080 e um Inform URL correto. O artigo explica DNS, SSH e DHCP Option 43.