Hoppa till innehållet
Avanet

Distribuera och routa Sophos Firewall på Azure

Sophos Firewall kan distribueras från Azure Marketplace som en appliance eller via en Load Balancer-mall med två brandväggar. Sophos kallar det andra upplägget active-active, men det är inte ett inbyggt SFOS-HA-kluster. Konfiguration, sessioner och status synkroniseras inte som mellan två HA-appliances.

⚠️ Azure-routing är en del av brandväggskonfigurationen. En korrekt SFOS-regel räcker inte om en User Defined Route, Network Security Group eller returvägen via Load Balancer saknas. Validera varje publicering som komplett fram- och returväg.

Välj driftmodell och licens

ModellLicensViktig gräns
StandaloneBYOL eller PAYGEn appliance utan inbyggd Azure-HA, lämplig för små och kontrollerbara designer.
Active-active med Load BalancerTvå BYOL-licenser eller två PAYG-instanserMolnredundans via Azure Load Balancer, inte SFOS-HA. Mallen stöder inte active-passive eller hantering av VPN-tunnlar.

För standalone rekommenderar Sophos minst Standard_F2s_v2, två vCPU och 4 GB RAM. Publikt IP använder Standard SKU med statisk tilldelning. Basic SKU är avvecklad och ska inte användas i nya distributioner.

Distribuera standalone från Marketplace

  1. Välj Sophos Firewall i Azure Marketplace och välj BYOL eller PAYG.
  2. Definiera Resource Group, region och storlek. VNet, subnet och fjärrnät får inte överlappa.
  3. Koppla PortA till WAN och PortB till LAN. Öppna NSG initialt endast för nödvändiga adminkällor.
  4. Slutför distributionen och öppna WebAdmin på https://<public-ip>:4444.
  5. Slutför setup, registrering, licens och firmware kontrollerat.
  6. Sätt LAN-NIC:ens privata adress till Static. Lägg till UDR 0.0.0.0/0, Virtual appliance, med denna LAN-adress som Next Hop på LAN-subnetet.
  7. Testa IP Forwarding, NSG, SFOS-regler och returväg med en definierad klient.

UDR tvingar utgående LAN-trafik genom brandväggen. Utan den använder Azure standardvägen. En route-based anslutning till Azure VPN Gateway använder dessutom XFRM-gränssnittet med statiska routes, SD-WAN eller BGP.

Driv active-active med Load Balancer

Sophos-mallen skapar två brandväggar och en publik och intern Azure Load Balancer. Standardvärdena använder ett /16 VNet och /24 WAN- och LAN-subnet; anpassa adressrymderna före distribution.

Health probes når WebAdmin på 4444 och proxyn på 3128. Azure använder plattformsadressen 168.63.129.16. Sophos skapar SD-WAN-routes via PortA. Dessa runbook-routes kanske inte består efter en firmwareuppgradering; kör och verifiera då medföljande Automation Runbook igen.

Den första brandväggen använder som standard 4444 och SSH 2222, den andra 4445 och 2223. Tillåt portarna endast från fasta adminkällor. LAN-UDR pekar 0.0.0.0/0 till frontendadressen för den interna Load Balancer.

DNAT och returväg

Den publika Load Balancer fördelar inkommande tjänst till brandväggarna och SFOS-DNAT-regeln översätter till intern server. Designen använder MASQ så att svaret återvänder via samma brandvägg och Load Balancer. Utan symmetrisk returväg fungerar anslutningar sporadiskt eller bara i en riktning.

Direkt publicering av RDP rekommenderas inte. Föredra VPN eller ZTNA. Om tjänsten måste publiceras begränsas källa, tjänst och mål i Azure och SFOS, logging och IPS aktiveras och ett negativt test utförs.

Godkännande och drift

Godkännandet omfattar båda brandväggarna, probes, Backend Pool, UDR, NSG, Rule ID, DNAT, internetutgång och returväg. Efter varje firmwareuppgradering kontrolleras routes till 168.63.129.16, probe-portar och Automation Runbook. Azure-snapshots ersätter inte en exporterad SFOS-backup.