Hoppa till innehållet
Avanet

Kontrollera reserverade portar på Sophos Firewall

Sophos Firewall reserverar vissa portar för interna systemtjänster. Dessa portar förblir reserverade även när den tillhörande tjänsten inte används. En reserverad port kan därför inte utan vidare tilldelas en annan brandväggsfunktion.

Detta är särskilt viktigt när en egen port planeras för WebAdmin, VPN Portal, SSL VPN, WAF, en proxy eller en annan lokal tjänst. Före ändringen ska den önskade porten jämföras med följande SFOS 22-lista.

⚠️ En tillgänglig port är inte ett säkerhetsgodkännande. Åtkomlighet, WAN-IP-adress, protokoll, Device Access, portdelning, framförliggande NAT och brandväggsregler måste fortfarande planeras och testas separat.

Reserverade portar i SFOS 22

Följande lista motsvarar den offentliga hjälpen för Sophos Firewall 22.0. Intervallen omfattar båda gränsvärdena.

PortPortPort
41122
232425
415358
109142161
179197198
273299300
414415417
418419464
500514546
547885886
9929941211
141517011723
181321212600
270927122718
272727362745
275427553001
330634003410
412844554500
450154325433
543455555685
5900–600060096060
606161776277
637967836789
783078318005
800980888089
809080918347
838490069090
909190929595
9687992211001–11010
253152531636878
391754307649093
65001–650396512365353

Listan anger avsiktligt inte vilken intern process som använder varje enskild port. Produktgränsen räcker för portvalet: om det önskade värdet finns här ska en annan port väljas. En omstart av en tjänst eller avaktivering av en misstänkt funktion frigör inte porten.

Välj en egen port på ett säkert sätt

  1. Dokumentera avsedd WAN-IP-adress, protokoll och port. TCP 8443 och UDP 8443 är olika kombinationer.
  2. Kontrollera porten mot listan över reserverade portar.
  3. Kontrollera befintliga lokala tjänster och portdelning mellan WebAdmin, portaler, WAF och SSL VPN.
  4. Om en router eller lastbalanserare finns framför brandväggen ska dess NAT- och listenerkonfiguration kontrolleras.
  5. Utför ändringen i ett underhållsfönster, testa tjänsten positivt från den avsedda källzonen och negativt från en zon som inte ska ha åtkomst.

Anslutningar som brandväggen själv upprättar till Sophos-tjänster är en annan fråga. Nödvändiga mål och portar finns i Tillåt utgående Sophos-tjänster och portar.

Typiska fel

Den önskade porten går inte att spara

Kontrollera först om porten är reserverad. Kontrollera sedan aktiva tjänster och portdelning. En vanlig brandväggsregel kan inte lösa en kollision mellan lokala tjänster.

Porten är inte reserverad men kan inte nås externt

Felet beror då inte automatiskt på denna lista. Kontrollera Device Access eller en Local Service ACL Exception, WAN-IP-adress, protokoll, framförliggande NAT, operatörsfilter och den tjänst som faktiskt körs. Ett öppet TCP-test bevisar ännu inte att en inloggning eller VPN-anslutning fungerar.

Gamla profiler slutar fungera efter en portändring

Exporterade VPN-profiler, sparade URL:er, övervakning och portvidarebefordringar innehåller ofta den tidigare porten. Uppdatera dessa beroenden efter ändringen och testa dem med en ny anslutning.

FAQ

Blir en reserverad port tillgänglig när tjänsten inaktiveras?

Nej. Sophos reserverar dessa portar även när tjänsten inte används.

Kan en brandväggsregel frigöra en reserverad port?

Nej. Brandväggsregler styr vidarebefordrad trafik. Reservationen är en del av brandväggens lokala systemkonfiguration.