Kontrollera reserverade portar på Sophos Firewall
Sophos Firewall reserverar vissa portar för interna systemtjänster. Dessa portar förblir reserverade även när den tillhörande tjänsten inte används. En reserverad port kan därför inte utan vidare tilldelas en annan brandväggsfunktion.
Detta är särskilt viktigt när en egen port planeras för WebAdmin, VPN Portal, SSL VPN, WAF, en proxy eller en annan lokal tjänst. Före ändringen ska den önskade porten jämföras med följande SFOS 22-lista.
⚠️ En tillgänglig port är inte ett säkerhetsgodkännande. Åtkomlighet, WAN-IP-adress, protokoll, Device Access, portdelning, framförliggande NAT och brandväggsregler måste fortfarande planeras och testas separat.
Reserverade portar i SFOS 22
Följande lista motsvarar den offentliga hjälpen för Sophos Firewall 22.0. Intervallen omfattar båda gränsvärdena.
| Port | Port | Port |
|---|---|---|
4 | 11 | 22 |
23 | 24 | 25 |
41 | 53 | 58 |
109 | 142 | 161 |
179 | 197 | 198 |
273 | 299 | 300 |
414 | 415 | 417 |
418 | 419 | 464 |
500 | 514 | 546 |
547 | 885 | 886 |
992 | 994 | 1211 |
1415 | 1701 | 1723 |
1813 | 2121 | 2600 |
2709 | 2712 | 2718 |
2727 | 2736 | 2745 |
2754 | 2755 | 3001 |
3306 | 3400 | 3410 |
4128 | 4455 | 4500 |
4501 | 5432 | 5433 |
5434 | 5555 | 5685 |
5900–6000 | 6009 | 6060 |
6061 | 6177 | 6277 |
6379 | 6783 | 6789 |
7830 | 7831 | 8005 |
8009 | 8088 | 8089 |
8090 | 8091 | 8347 |
8384 | 9006 | 9090 |
9091 | 9092 | 9595 |
9687 | 9922 | 11001–11010 |
25315 | 25316 | 36878 |
39175 | 43076 | 49093 |
65001–65039 | 65123 | 65353 |
Listan anger avsiktligt inte vilken intern process som använder varje enskild port. Produktgränsen räcker för portvalet: om det önskade värdet finns här ska en annan port väljas. En omstart av en tjänst eller avaktivering av en misstänkt funktion frigör inte porten.
Välj en egen port på ett säkert sätt
- Dokumentera avsedd WAN-IP-adress, protokoll och port. TCP
8443och UDP8443är olika kombinationer. - Kontrollera porten mot listan över reserverade portar.
- Kontrollera befintliga lokala tjänster och portdelning mellan WebAdmin, portaler, WAF och SSL VPN.
- Om en router eller lastbalanserare finns framför brandväggen ska dess NAT- och listenerkonfiguration kontrolleras.
- Utför ändringen i ett underhållsfönster, testa tjänsten positivt från den avsedda källzonen och negativt från en zon som inte ska ha åtkomst.
Anslutningar som brandväggen själv upprättar till Sophos-tjänster är en annan fråga. Nödvändiga mål och portar finns i Tillåt utgående Sophos-tjänster och portar.
Typiska fel
Den önskade porten går inte att spara
Kontrollera först om porten är reserverad. Kontrollera sedan aktiva tjänster och portdelning. En vanlig brandväggsregel kan inte lösa en kollision mellan lokala tjänster.
Porten är inte reserverad men kan inte nås externt
Felet beror då inte automatiskt på denna lista. Kontrollera Device Access eller en Local Service ACL Exception, WAN-IP-adress, protokoll, framförliggande NAT, operatörsfilter och den tjänst som faktiskt körs. Ett öppet TCP-test bevisar ännu inte att en inloggning eller VPN-anslutning fungerar.
Gamla profiler slutar fungera efter en portändring
Exporterade VPN-profiler, sparade URL:er, övervakning och portvidarebefordringar innehåller ofta den tidigare porten. Uppdatera dessa beroenden efter ändringen och testa dem med en ny anslutning.