Hoppa till innehållet
Avanet

Distribuera och driva Sophos Firewall på AWS

Sophos Firewall körs i AWS som en EC2-appliance inline i en VPC. Välj först mellan en standalone-brandvägg och en Auto Scaling-grupp. Modellerna har olika gränser för licens, gränssnitt och trafik.

⚠️ AWS Security Groups är fortfarande ett andra brandväggslager. En SFOS-regel kringgår inte en blockerande Security Group, NACL eller Route Table, och en öppen AWS-port ska inte kombineras med en bred Sophos-regel.

Standalone eller Auto Scaling

ModellAnvändningViktig gräns
Standalone BYOLPermanent appliance med Sophos-licensEC2 debiteras separat och cores måste passa licensen.
Standalone PAYGTimdrift och piloterFullGuard debiteras av AWS; kontrollera regionen.
Auto Scaling PAYGVarierande inkommande DNAT- eller WAF-trafikEndast PAYG, single-arm via PortB och endast inbound.

AWS stöder inte inbyggd Sophos Firewall-HA. Auto Scaling och load balancing är en separat molndesign utan SFOS-HA-synkronisering.

Distribuera standalone med CloudFormation

  1. Välj BYOL eller PAYG i Marketplace, acceptera villkoren och välj region och aktuell SFOS-version.
  2. Använd Launch CloudFormation och välj ny eller befintlig VPC.
  3. För en befintlig VPC kopplas VPC-ID, publikt och privat subnet samt Elastic IP uttryckligen.
  4. Dimensionera EC2 för trafik och licens; BYOL överskrider inte licensierade cores.
  5. Granska IAM-resurser och starta stacken.
  6. Efter CREATE_COMPLETE, läs EIP under Outputs och invänta EC2-kontroller.
  7. Tillåt först WebAdmin endast från ett fast admin-IP på https://<EIP>:4444 och registrera brandväggen.
  8. Testa PortA, PortB, Route Tables, Source/Destination Check, Security Groups, NACL och returväg.

IPsec, SSL VPN, RED, WAF och portaler kräver extra AWS-regler; RED använder exempelvis TCP 3410. Öppna aldrig SSH eller WebAdmin mot 0.0.0.0/0.

Driv Auto Scaling säkert

Auto Scaling registrerar workers via en Sophos Central Service Principal. Definiera två Availability Zones, minimum-, starting- och maximumkapacitet samt Warm Pool Refresh. Trusted Network CIDR innehåller admin-IP som /32, inte 0.0.0.0/0; begränsa sedan Public Network CIDR till verkliga källor.

Workers är kortlivade. CloudWatch lagrar loggar under /sophos/xg/. Avslutade instanser ligger kvar i Central-gruppen och måste tas bort manuellt. Warm Pool ersätter inte kontrollen att varje aktiv worker har aktuell policy.

DNAT bakom Network Load Balancer

NLB-listenern skickar den godkända tjänsten till brandväggarnas Target Group. Gruppolicyn innehåller WAN-intervall från båda zonerna, målhost och exakt tjänst. Regeln matchar WAN till WAN och DNAT använder MASQ för en symmetrisk returväg.

Det officiella exemplet använder RDP, men direkt publicering rekommenderas inte. Föredra VPN eller ZTNA. Om DNAT krävs, begränsa källor i NLB, AWS och SFOS, aktivera IPS och logging och gör ett negativt test.

Godkännande och drift

Kontrollera AWS-rutter, Security Groups, NACL, NLB-hälsa, Rule ID, DNAT, returväg, Central-grupp och loggar tillsammans. Dokumentera owner, kostnader, firmware, licens, CloudWatch-retention, Central-rensning och CloudFormation-rebuild. En EC2-snapshot ersätter inte en exporterad SFOS-backup.