Sophos Firewall: Device Access och Local Service ACL
Under Administration > Device access anges från vilka zoner lokala tjänster på Sophos Firewall kan nås. Dessa omfattar HTTPS för WebAdmin och API, SSH, Ping, DNS, SNMP, SSL VPN, User Portal och VPN Portal.
Dessa tjänster terminerar direkt på brandväggen och utgör dess hanterings- och serviceyta. Om en tillåtelse är för bred kan botar, komprometterade interna klienter eller externa angripare nå inloggningssidor, API och SSH direkt för att testa inloggningsuppgifter, kända sårbarheter eller felkonfigurationer. MFA och säkra lösenord är fortfarande viktiga, men de begränsar inte åtkomligheten: Device Access minskar attackytan före inloggningen och hör därför till de första härdningsåtgärderna.
Identitetskällan förblir separat. Om WebAdmin ska använda centrala TACACS+-inloggningsuppgifter beskriver TACACS+ för Sophos Firewall-administratörer serveranslutning, lokal profiltilldelning, pilotinloggning och reservväg; HTTPS-nåbarheten begränsas fortfarande här.
Anslutningens mål är avgörande:
- Zontabellen i Device Access: Tillåter i grunden en lokal brandväggstjänst från en zon.
- Local service ACL exception rule: Tillåter eller blockerar en lokal tjänst för specifika källor, mål och tjänster.
- Brandväggsregel: Styr trafik genom brandväggen, exempelvis från
LANtill en server iDMZ.
Om exempelvis https://172.16.16.16:4444 öppnas avslutas anslutningen på brandväggen. En vanlig brandväggsregel ersätter därför inte ett tillstånd i Device Access.
⚠️ WebAdmin, SSH och portaler bör endast kunna nås från nätverk som faktiskt behöver dem. För extern administration är Admin-VPN, Sophos Central Firewall Management, ett hanteringsnät eller ett snävt ACL-undantag säkrare än bred WAN-åtkomst.

Två specialfall kan kringgå zontabellen för HTTP- och HTTPS-tjänster:
- Web Proxy: Förfrågningar via Web Proxy betraktas som interna och kan inte styras efter källzon med Device Access. Den som får använda proxyn kan därför nå WebAdmin, Captive Portal, VPN Portal och User Portal även om tjänsten är inaktiverad för den egna zonen.
- Port Sharing: Om VPN Portal och SSL VPN använder samma port och samma protokoll blir VPN Portal åtkomlig från alla SSL VPN-åtkomstzoner. Dessutom fungerar då inte inställningarna under Login security.
Dessa båda vägar måste testas separat vid verifieringen. Den överordnade artikeln Sophos Firewall Hardening sätter Device Access i sammanhanget för den övergripande systemhärdningen.
Planera zoner och lokala tjänster
Zontabellen passar för tydliga grundbehörigheter, exempelvis DNS från LAN, Ping från en övervakningszon eller HTTPS från ett hanteringsnät. Om bara en enskild IP-adress eller ett litet nät behöver åtkomst är en ACL Exception Rule mer exakt.
Typiska beslut är:
HTTPS: WebAdmin och API endast från hanteringsnät eller snävt definierade administratörskällor.SSH: Endast för administration eller support och om möjligt med Public Key. Administratörer med profilen Administrator kan få CLI-åtkomst; endast Default-Admin hanterar Public-Key-inställningar och nycklar.DNS: Endast för interna klientzoner som använder brandväggen som DNS Resolver. DNS frånWANär inget normalt klientfall.Ping/Ping6: För nödvändig övervakning, inte generellt från osäkra zoner.SNMP: Endast från övervakningssystemet eller övervakningsnätet; konfigurationen beskrivs i SNMP Hardware Monitoring.RADIUS SSO: Endast från den fasta accountingavsändaren. RADIUS SSO med accounting förklarar kopplingen mellan klient-IP och användare.SSL VPN: Externt så öppet som nödvändigt och med MFA, Logging samt medvetet valda portar och protokoll.VPN Portal: Tillhandahåller sedan SFOS 20 Sophos Connect samt IPsec- och SSL VPN-konfigurationer.User Portal: Används bland annat för personuppgifter, OTP-token, karantän, undantag och Policy Overrides, inte för nedladdning av VPN-konfigurationen.RED,SMTP RelayochDynamic Routing: Endast i avsedda nätverk eller för definierade motparter. Hur denna gräns kontrolleras för Multicast-Neighbors förklaras i Konfigurera PIM-SM i Sophos Firewall; för små IPv4-routingdomäner förklarar Konfigurera RIPv2 på Sophos Firewall den separata behörigheten för peerzon och datatrafik.
WebAdmin, VPN Portal och User Portal stöder TLS 1.3 sedan SFOS 22. Bra kryptering minskar dock inte attackytan för en tjänst som är åtkomlig i onödan.
Device Access avgör endast från vilket nät WebAdmin Console kan nås. Om inloggningen ska ske via Microsoft Entra ID förklarar Entra ID SSO för Sophos Firewall WebAdmin den separata mappningen av Entra-roller och -grupper till lokala administratörsprofiler.
Begränsa källor snävt
En ACL Exception Rule stöder Country, Country group, FQDN host/group, Host group, IP address/list/range, MAC address/list och Network som källor. Wildcard-FQDN stöds inte.
För WebAdmin från WAN får ingen behörighet för alla källor användas. En fast administratörs-IP, ett litet hanteringsnät eller ett underhållet FQDN-objekt är betydligt säkrare. För mobila användare vars källadresser ändras bör administrativ åtkomst ske via VPN eller Sophos Central.
Breda WAN-behörigheter för WebAdmin och User Portal inaktiveras sedan SFOS 19.5 MR2 automatiskt efter 90 dagar i följd utan lyckad inloggning. Specifika WAN-källor i ACL Exception Rules påverkas inte och måste fortfarande granskas regelbundet. Sophos Firewall Health Check hjälper till vid återkommande granskning av hanteringsåtkomst, MFA och konfiguration.
Kontrollera Web Proxy och Port Sharing i förväg
Före härdningen bör använda portar och protokoll noteras under Administration > Admin and user settings samt i SSL VPN global settings.
- WebAdmin använder som standard TCP 4444, User Portal TCP 4443 och VPN Portal TCP 443.
- SSL VPN använder som standard TCP eller UDP 8443.
- WebAdmin och User Portal får inte dela sina portar med andra tjänster.
- VPN Portal och SSL VPN bör inte använda samma port och protokoll, eftersom zonblockeringar och Login Security då inte fungerar som förväntat.
Om Web Proxy är aktiv räcker inte ett test utan proxy. Samma portal- eller WebAdmin-anrop måste dessutom testas via den explicita proxyn från en zon som egentligen är blockerad.
Konfigurera Direct Web Proxy med en PAC-fil förklarar hur proxylistenern begränsas till en pilotklient och hur exponeringen valideras under kontrollerade former.
Skapa en snäv Local Service ACL Exception Rule
Ett typiskt undantag tillåter endast WebAdmin från WAN för en fast support-IP. Menysökvägen är Administration > Device access > Local service ACL exception rule > Add.
- Rule name:
admin-https-from-support-ip - Description: Dokumentera syfte, ärende och planerat slutdatum.
- Rule position: Välj
Topför ett specifikt WAN-undantag och kontrollera övriga regler för överlappningar. - IP version: Välj efter källan, oftast
IPv4. - Source zone:
WAN - Source Network / Host: Välj en specifik administratörs-IP eller ett snävt, underhållet objekt.
- Destination host: Begränsa till den brandväggsadress eller det gränssnitt som behövs.
Anyutökar de åtkomliga måladresserna eller gränssnitten, inte tjänsterna som valts under Services. - Services: Välj endast
HTTPS, inte dessutom SSH av bekvämlighetsskäl. - Action:
Accept
Därefter sparas regeln och testas från en tillåten och en otillåten källa. Regelns placering är viktig: regler högre upp kan påverka resultatet. Vid överlappande regler bör den faktiska effekten därför kontrolleras på brandväggen och inte enbart härledas från listan.

API-åtkomst
Tre villkor måste stämma överens för API:t:
- API:t är aktiverat under Administration > API access.
- Källadressen finns i Allowed IP hosts.
- Device Access tillåter
HTTPSfrån den aktuella zonen eller via ett passande ACL-undantag.
Sedan SFOS 22 finns API-konfigurationen under Administration och stöder IP Host-objekt för adresser, intervall och nätverk. Upp till 64 objekt är möjliga. Någon bred HTTPS-behörighet behövs inte. Den fullständiga konfigurationen finns i Begränsa åtkomsten till Sophos Firewall API på ett säkert sätt.
DNS från WAN
Enbart ett DNS ACL-undantag från WAN gör inte att brandväggen svarar på DNS-förfrågningar där. För detta måste dessutom en statisk DNS Host med Publish on WAN skapas under Network > DNS. Det bör endast göras för ett specifikt auktoritativt användningsfall; brandväggen får inte därigenom bli en publikt åtkomlig rekursiv resolver. Konfigurera och testa DNS Host Entries på Sophos Firewall beskriver delegering, DNS Host Entry samt positiva och negativa tester.
Rulla ut ändringar utan lockout
Ändringar i Device Access får omedelbar effekt. Vid fjärrarbete måste man före ändringen redan vara inloggad via den andra administratörsvägen och ha testat att den fungerar.
- Dokumentera aktuella zonbehörigheter, ACL-undantag, portar och nödvändiga tjänster.
- Öppna en oberoende åtkomstväg, exempelvis lokal konsol, Management-LAN, Admin-VPN eller Sophos Central.
- Se vid större ändringar till att en aktuell Backup och Secure Storage Master Key finns tillgängliga.
- Skapa det nya, snäva
Accept-undantaget utan att ännu ta bort den befintliga breda behörigheten. - Kontrollera den tillåtna åtkomsten som utgångsvärde. Så länge den breda zonbehörigheten är aktiv bevisar testet ännu inte att det nya undantaget används.
- Ange ett snävt filter för källa, mål och port under Diagnostics > Packet capture och aktivera Trace On.
- Ta bort den gamla breda zonbehörigheten via den oberoende administratörsvägen.
- Funktionstesta omedelbart därefter tjänsten från den tillåtna källan. En lyckad TCP-/TLS-anslutning eller tjänsteåtkomst och vanligtvis
Status: Consumedbekräftar positivfallet;Reason: LOCAL_ACLbehöver inte visas. - Testa samma tjänst från en otillåten källa. För det blockerade försöket förväntas vanligtvis
Status: ViolationochReason: LOCAL_ACL. - Kontrollera för HTTP/HTTPS dessutom Web Proxy-vägen och för portaler SSL VPN-åtkomstzonerna.
- Stoppa Packet Capture och kontrollera kompletterande tjänste- eller inloggningshändelser i Log viewer. Det Rule-ID som visas i Packet Capture är brandväggsregelns ID, inte ID:t för ACL Exception Rule, och kan vara
0för lokal trafik. - Dokumentera regel, syfte, ansvarig, ärende, källa, tjänst samt gransknings- eller slutdatum.
Avbrott och återställning: Om den tillåtna källan inte fungerar efter att den breda behörigheten har tagits bort, eller om en blockerad källa fortfarande når tjänsten, återställs den breda behörigheten omedelbart via den oberoende administratörsvägen. Därefter korrigeras den nya eller en motstridig ACL-regel och processen upprepas.
Korta dokumentationsexempel underlättar senare granskning:
- HTTPS: Regel
admin-https-from-mgmt, källamgmt-net, syfte WebAdmin, granskas kvartalsvis. - SSH: Källa
support-ip-temporary, syfte supportärende, tas bort när ärendet avslutas. - SNMP: Källa
monitoring-server, syfte övervakning av maskinvara och gränssnitt, granskas halvårsvis. - SSL VPN: Källa
WAN, syfte Remote Access, loggar granskas varje månad.
Vid flera brandväggar eller ett HA-kluster bör ett system med god återställningsmöjlighet ändras först. Rollbyten och underhållsåtkomst beskrivs i guiden Konfigurera High Availability i Sophos Firewall.
Specialfall och ytterligare skydd
User Portal, VPN Portal och SSL VPN
Först måste det klargöras vilken portal som faktiskt behövs. VPN-klienter och konfigurationer hör hemma i VPN Portal; User Portal fyller andra användarfunktioner. En översikt finns i Jämförelse av portaler i Sophos Firewall.
Om en Remote Access-tjänst måste vara tillgänglig över hela världen är MFA, restriktiva användargrupper och Logging viktigare än en olämplig landsbegränsning. Konfigurationen visas i Aktivera MFA för WebAdmin, VPN Portal och Remote Access i Sophos Firewall. Port Sharing bör ändå undvikas: autentisering ersätter inte korrekt styrning av åtkomligheten.
Publikt åtkomliga inloggningar till WebAdmin, User Portal, VPN Portal och SSL VPN hittas snabbt av skannrar och botar. Även med MFA orsakar detta Brute Force-trafik, loggbrus och extra belastning.
Om många misslyckade VPN Portal-inloggningar eller kontolåsningar redan förekommer samlar Skydda Sophos Firewall VPN Portal mot brute force-attacker loggkontroll, identitetskontroll, begränsning via ACL och efterkontroll i ett incidentflöde.
Om en portal måste vara åtkomlig över hela världen kan Threat Feeds i Sophos Firewall med åtgärden Block dessutom blockera kända skadliga IPv4-källor från Third-Party Feeds som Cybora, även för trafik till själva brandväggen. Domän- eller URL-IoC:er skyddar inte en inloggning mot en skadlig käll-IP, och IPv6-källor stöds inte för närvarande. Threat Feeds är därför ett tilläggsskydd och inte en ersättning för snäva ACL:er. Den länkade artikeln förklarar konfiguration, tester och Allowlisting.
SSH och tillfälliga supportregler
SSH bör endast vara åtkomligt vid behov, från ett hanteringsnät, via VPN eller för en fast support-IP. Public-Key-autentisering är att föredra. Efter ett supportärende raderas det tillfälliga ACL-undantaget; en inaktiveringsstatus som inte har bekräftats i det aktuella gränssnittet bör inte förutsättas. Ytterligare steg finns i Anslut till Sophos Firewall via SSH.
Felsökning
Om en lokal tjänst inte är åtkomlig eller blockerad som förväntat kontrolleras följande i denna ordning:
- Mål och port: Stämmer brandväggens IP-adress och använder tjänsten den förväntade porten?
- Källzon: Kommer klienten direkt från den förväntade zonen, via VPN eller via Web Proxy?
- Zontabell: Är tjänsten tillåten för denna zon under Administration > Device access?
- ACL-undantag: Stämmer IP version, Source zone, källobjekt, Destination host, Service, Action och Position?
- Port Sharing: Delar VPN Portal och SSL VPN port och protokoll?
- API: Stämmer API-aktivering, Allowed IP hosts och HTTPS Device Access överens?
- DNS: Är DNS tillåtet för interna klienter? Vid WAN-publicering krävs dessutom Publish on WAN.
- Loggar: Visar Log Viewer kompletterande tjänste- eller inloggningshändelser?
- Packet Capture: Starta Trace före det nya testet. Den tillåtna åtkomsten måste fungera och visar vanligtvis
Status: Consumed; det blockerade försöket visar vanligtvisStatus: ViolationochReason: LOCAL_ACL. Rule-ID är inte ID:t för ACL-undantaget. Användningen beskrivs i Packet Capture i Sophos Firewall.
Om WebAdmin eller en portal förblir åtkomlig trots att källzonen har inaktiverats testas först Web Proxy och Port Sharing. En extra brandväggsregel löser inte detta problem.
För långsiktig spårbarhet lämpar sig Central Firewall Reporting eller Skicka Syslog från Sophos Firewall till SIEM.
Checklista för drift
- WebAdmin är inte brett åtkomligt från
WAN, gäst-, IoT- eller VoIP-zoner. - HTTPS, SSH och SNMP är begränsade till specifika hanterings- eller övervakningskällor.
- User Portal, VPN Portal och SSL VPN är endast aktiva om driftkonceptet kräver dem.
- VPN Portal och SSL VPN delar inte samma port och protokoll.
- Web Proxy-åtkomst till lokala HTTP/HTTPS-tjänster har testats separat.
- API access, Allowed IP hosts och HTTPS Device Access är samordnade.
- Tillfälliga ACL-undantag innehåller syfte och slutdatum och raderas efter avslutat arbete.
- Tillåtna och blockerade källor har testats; loggarna bekräftar resultatet.
- Reglerna granskas regelbundet avseende inaktuella källor, onödiga tjänster och breda
Accept-undantag.
FAQ
Varför räcker inte en vanlig brandväggsregel för WebAdmin eller SSH?
Varför är en portal åtkomlig trots att zonen är inaktiverad?
Gäller Device Access även för Sophos Firewall API?
HTTPS från källan.Hur tillåts WebAdmin säkert från internet?
HTTPS och den brandväggsadress som behövs.