Sophos Firewall Sizing Guide: Dimensionera XGS Appliance korrekt
Sophos Firewall Sizing beror inte bara på antalet användare. Viktiga faktorer är bandbredd, TLS Inspection, IPS, VPN, HA, loggning och reserv.
Praktiska svenska Sophos Firewall-guider för installation, härdning, VPN, nätverksregler, licenser, uppdateringar, loggar och felsökning.
Artiklarna är ordnade efter typiska admin-uppgifter: välja, installera, säkra, publicera, ansluta fjärråtkomst, analysera och återställa.
Storleksanpassning, val av XGS Appliance, baslicens, paket, Air Gap, livscykel, portaler och licensdrift.
Sophos Firewall Sizing beror inte bara på antalet användare. Viktiga faktorer är bandbredd, TLS Inspection, IPS, VPN, HA, loggning och reserv.
Sophos erbjuder Standard och Xstream som appliance-paket. Avanet Epic Protection kompletterar Xstream med Email Protection och Webserver Protection.
Base License är grunden för Sophos Firewall, men ersätter inte support- eller Security-Subscription. Viktigt är licensstatus, support, uppdateringar, …
Det finns två officiella vägar från en UTM-licens till SFOS. Guiden skiljer SG-konvertering från virtuell migrering och förklarar krav, …
Så aktiveras en Subscription Key för Sophos Firewall och licensstatus, tilldelning och synkronisering kontrolleras.
Air-Gap-drift på Sophos Firewall kräver godkännande, licensfil, manuell synkronisering, mönsteruppdateringar och en tydlig driftrutin.
Sophos Firewall databladvärden är jämförelsevärden. Viktiga faktorer är brandvägg, IMIX, IPS, NGFW, TLS Inspection, VPN och reserver.
Hårdvara, virtuell apparat, Software Appliance och Cloud Deployment skiljer sig åt i drift, HA, återställning, storlek och ansvar.
Standalone och Auto Scaling på AWS skiljer sig i licens, gränssnitt, trafikriktning och drift.
Driftmodell, statiska NIC-adresser, UDR och symmetrisk returväg avgör hur Sophos Firewall fungerar på Azure.
Artikeln förklarar XG End of Life, XG-vs-XGS-skillnader, SFOS 21/22-gränser och hur man förbereder migreringen till XGS på ett kontrollerat sätt.
Sophos livscykelplanering kräver End-of-Sale, Last Renewal, End-of-Life, efterföljande produkter och tydliga kontroller före förnyelse, migration …
Garanti, support och RMA bedöms separat utifrån enhet, serienummer, livscykel, licensmodell och ersättningsprocess.
Fusion Admin, Self Service, Support och Firewall-portaler har olika uppgifter. Inloggning, licensiering, åtkomst och Remote Access är centrala delar.
Snabba vägar till serienumret i SFOS 22 och Sophos Fusion, med råd för hårdvara, virtuella firewalls, HA och supportärenden.
Vid hårdvarubyte planeras claim, licensöverföring och konfigurationsåterställning separat. Så överförs subscriptions i Sophos Fusion (tidigare Sophos …
Så överförs licens- och kontotilldelningen för Sophos Firewall säkert till ett annat Sophos Fusion-konto.
Installationsguide, Central-anslutning, Active Directory, STAS, SATC, Device Access och supportåtkomst.
Efter installationsguiden är brandväggen tillgänglig, men ännu inte klar för produktion. Därefter räknas backup, firmware, Device Access, regler, …
En korrekt brandväggsklocka krävs för loggar, MFA, certifikat, VPN och scheman. Så konfigureras och kontrolleras tidskälla, tidszon och NTP.
En Sophos Firewall kan köras lokalt, men erbjuder ytterligare funktioner för hantering, säkerhetskopior, rapportering och säkerhet med Sophos Fusion.
Active Directory ger Sophos Firewall användare, grupper och autentisering. LDAPS, sökbas, gruppimport, Main Group och AD SSO är viktiga.
Grupper samlar användarpolicyer men ersätter ingen åtkomstregel. Ursprunget, ordningen och Main Group avgör vilken policy som faktiskt tillämpas.
Sophos Firewall kan autentisera användare från generiska LDAP-kataloger. Det avgörande är en krypterad anslutning, lämpliga sökattribut, en medvetet …
En lokal användare kräver mer än användarnamn och lösenord. Grupp, autentiseringsmetod, tjänst, regel, MFA och livscykel måste fungera tillsammans.
Gästkonton ger tillfälliga inloggningsuppgifter. En restriktiv grupp, tydlig giltighet, en testad Captive Portal och kontrollerad avveckling är …
Guiden ansluter Sophos Firewall till en RADIUS-server och går igenom serverobjekt, NPS, tjänsteordning och grupper samt verifiering, felsökning och …
TACACS+ centraliserar lösenordskontrollen, men SFOS-administratörsrollen förblir lokal. En säker driftsättning kräver en lokal nödadministratör, en …
RADIUS SSO skapar användar-IP-kopplingar från accountingpaket. Den verkliga avsändaren, Framed-IP-Address, Device Access och ett kontrollerat …
Clientless Users kopplar en identitet till en fast IP utan inloggning eller agent. En stabil adress, snäva regler och ett verkligt negativt test är …
STAS mappar AD-inloggningar till klient-IP-adresser för användarregler på Sophos Firewall. Guiden beskriver konfiguration, tester och felsökning.
Client Authentication Agent loggar in en användare direkt på brandväggen. Den TLS-skyddade agentvägen, rätt autentiseringsmetod och ett verkligt test …
SATC kopplar användare på Remote Desktop Session Hosts till Sophos Firewall. Viktigt är Server Protection, registry, Device Access och Live Users.
Per-Connection AD SSO identifierar flera användare bakom en RDS-IP per proxyanslutning. Guiden beskriver val, konfiguration, tester och begränsningar.
Sophos Endpoint överför identiteten via Security Heartbeat. SFOS 22 validerar AD-användaren; SFOS 23 kan även koppla Entra-användare via UPN och …
Chromebook SSO kopplar inloggade Google Workspace-användare till deras IP-adresser. Certifikatet, Device Access, två brandväggsregler och det …
Entra-grupper eller approller mappas till lokala administratörsprofiler. En testad nödåtkomst, Least Privilege och ett negativt åtkomsttest är …
Personliga adminkonton ersätter delade inloggningar. Profiler, MFA, schema och inloggningskällor begränsar rättigheter och gör ändringar spårbara.
Inloggningsmeddelandet är en efterlevnads- och informationsfunktion. Det kräver en avstämd text, separata åtkomstkontroller och verkliga tester av …
Device Access skyddar lokala brandväggstjänster. Guiden visar snäva ACL-undantag, säker utrullning, proxy- och Port Sharing-fällor samt riktade …
Google Workspace hanterar inloggningen, medan brandväggen kontrollerar grupper och tilldelar lokala behörigheter. OAuth-klienten, det delegerade …
Avanet-supportåtkomsten begränsas till den överenskomna källan och tidsperioden. Guiden omfattar WebAdmin, Local Service ACL, MFA, valfri SSH, tester …
Brandväggsregler, zoner, gränssnitt, VLAN, NAT, DNS, DHCP, SD-WAN, NTP och VoIP.
Zoner skapar säkerhetsområden och gränssnitt ansluter nätverk. Tydliga tilldelningar, restriktiv Device Access och rätt brandväggsregler är avgörande.
Ett Wi-Fi som hanteras direkt av SFOS kräver rätt trafiktilldelning, ett lämpligt klientnät, DHCP, brandväggsregler och tilldelning till en …
Ett APX-mesh utökar ett SFOS-hanterat wifi utan nätverkskabel men kräver en kabelansluten root-AP, en gemensam fast kanal och ett separat synligt …
Ett väglett exempel på begränsad gäståtkomst med voucher samt det enklare alternativet med dagslösenord.
Tydliga värd- och tjänsteobjekt gör brandväggsregler lättare att förstå. Rätt typ, målport och kontrollerade beroenden är avgörande.
Captive Portal kopplar en webbläsarinloggning till användarregler. Device Access, DNS, autentisering, HTTPS och ett fullständigt test är avgörande.
Brandväggsregler är hjärtat i Sophos Firewall. Det som är viktigt är regelstruktur, sekvens, gränser, regeltyper, praktiska exempel, tester och säkra …
Scheman begränsar regler och policyer till definierade tidsfönster. Typ, brandväggstid, regelordning och test före och efter växlingen är avgörande.
Access Time kombinerar ett återkommande Schedule med Allow eller Deny. Identifiering, tilldelning, AD-huvudgrupp och gränstester är avgörande.
Surfing Quota begränsar förbrukad internettid och Network Traffic Quota datamängden. Tilldelning, Main Group, loggning och View usage är avgörande.
En tydlig regelbeskrivning förklarar syfte, ansvar och slutdatum. Loggar, Rule ID och användningsdata visar sedan om regeln fortfarande behövs.
Ett alias-IP lägger till en adress på ett fysiskt interface. Leverantörsväg, NAT, Device Access, ARP och ett verkligt trafiktest är avgörande.
PPPoE fungerar först när operatörsenhet, VLAN, inloggningsuppgifter, gateway, DNS och brandväggsregel stämmer överens.
VLANs på Sophos Firewall behöver mer än ett VLAN ID: föräldragränssnitt, switchtaggning, zon, IP-objekt, DHCP, DNS, regler, NAT och tester måste …
Äldre VLAN-taggar konfigurerade via CLI stör brandväggstrafik i SFOS 22 GA och MR1 och blockerar uppgraderingar till MR2 och senare versioner.
Breakout delar en snabb QSFP-port i två eller fyra långsammare interface. Modell, portläge, omstart och motpart måste stämma exakt.
En brygga placerar Sophos Firewall transparent i en befintlig lager 2-väg. Rätt zoner och regler, oberoende hanteringsåtkomst, skydd mot loopar och …
Ett praktiskt arbetsflöde för rätt transceiver, portinställningar och felsökning av en saknad eller instabil SFP-länk.
Fail-to-Wire håller den fysiska vägen öppen vid ett fel, men trafiken passerar då utan brandväggsregler, inspektion eller loggar.
En LAG samlar två till fyra portar. Rätt bonding-läge, säker migrering, switchkonfiguration samt verkliga failover- och belastningstester är …
Proxy ARP svarar på ARP-förfrågningar för en extra IPv4-adress. Brandväggsregel, NAT, routing och returväg måste kontrolleras separat.
FQDN hosts hjälper med dynamiska cloud- och tjänstdestinationer. Wildcard FQDNs är annorlunda eftersom firewallen lär sig IPs från DNS-trafik.
Discover Mode analyserar speglad nätverkstrafik utan att vara inline. En korrekt SPAN-port, separat hantering och en tydlig gräns är avgörande: TAP …
Ett reproducerbart test visar om regelordning, matchning, NAT, routing, User Matching eller en säkerhetsmodul påverkar anslutningen.
Captive Portal med Entra ID SSO kopplar lokala användare via webbläsarinloggning. Redirect URI, Device Access, gruppmatchning och loggar är viktiga.
Regeltester kräver tydliga testdata och verkliga händelser. Log Viewer, Policy tester, Packet Capture, tcpdump, Central Reporting och Syslog svarar på …
IPv6 Prefix Delegation för in leverantörsprefix till interna nätverk. Viktigt är WAN-konfiguration, Router Advertisement, regler och felsökning.
SFOS 22 stöder IPv6 i många centrala funktioner, men inte överallt. Kännedom om gränserna förhindrar designfel kring VPN, WAF, DNS, uppdateringar och …
Router Advertisement ger IPv6-klienter prefix, standardgateway och driftflaggor. Ett passande /64, rätt DHCPv6-roll och ett verkligt klienttest är …
NAT översätter adresser eller portar men tillåter inte trafik. Avgörande är Original och Translated, regelordningen, routningen, returvägen och nya …
DNAT publicerar interna tjänster via publika IP-adresser eller portar. Snävt begränsade källor, lämpliga brandväggsregler, NAT-ordning, målzonen efter …
Konfigurera DDNS för en dynamisk publik IPv4-adress, testa externt och lös vanliga problem med leverantör, NAT, Multi-WAN och Cloudflare.
En DNS Host Entry besvarar ett fast namn direkt på brandväggen. Den faktiska klientresolvern, TTL, omvänd uppslagning och medvetet begränsad …
DNS Request Routes vidarebefordrar utvalda DNS-zoner till interna resolvrar. Den faktiska klientvägen, Device Access, lämpliga målservrar samt …
Påvisa MTU- och MSS-problem i VPN, XFRM, SD-WAN eller PPPoE med DF-test, Packet Capture och kontrollerade ändringar.
En DHCP-server på Sophos Firewall distribuerar IP-adresser och tillhörande nätverksinställningar. Ett tydligt intervall, korrekta DNS-uppgifter och …
En DHCPv6-server kan distribuera IPv6-adresser och ytterligare parametrar. Router Advertisement, DUID, tider och det verkliga klienttestet förblir …
DHCP-alternativ distribuerar PXE-, WDS-, tunna klient- eller RED-parametrar. Viktigt är WebAdmin, CLI-fallbacks och vanliga felbilder.
DHCP Relay vidarebefordrar klientförfrågningar till en central DHCP-server. Klientinterface, scope, returväg och rätt IPsec-variant är avgörande.
En statisk rutt leder ett fast målnät via en definierad next hop. Exemplet visar konfiguration, åtkomst, kontroll och återställning.
En andra WAN-anslutning är aktiv från början. För en riktig reservanslutning måste gatewaytyp, testmål, aktivering och failback konfigureras medvetet.
SD-WAN-rutter styr definierade trafikflöden via specifika gateways. Exakta kriterier, rätt NAT och tester med verklig trafik är avgörande.
Konfigurera OSPFv2 för IPv4 med ett komplett exempel, annonsera routes selektivt och verifiera grannar; OSPFv3 behandlas separat.
RIP distribuerar IPv4-routes i små eller befintliga nätverk. Avgörande är RIPv2, begränsad peeråtkomst, passiva klientinterface och en verklig …
Konfigurera BGP med ett genomgående eBGP-exempel, tillåt tjänsten selektivt och kontrollera från Neighbor-status till verkligt paketflöde.
Route Precedence avgör om Static, SD-WAN eller VPN utvärderas först. Avgörande är SFOS-versionen, konkurrerande rutter och en förberedd återställning.
En statisk Multicast-route vidarebefordrar dataströmmen från en känd avsändare till fast valda interfaces. Avgörande är gruppen, att Receiver ansluter …
PIM-SM kopplar dynamiskt samman Multicast-Senders och Receivers via flera routrar. En nåbar RP, korrekta Unicast-routes för RPF och verifiering från …
mDNS-reflektorn gör tjänster sökbara i utvalda interna nätverk. Den faktiska anslutningen till enheten kräver fortfarande en separat tillåtelse i …
Klassificera saknade VPN-prefix efter en uppgradering, använda dokumenterade kontroller och planera routningsarkitekturen.
En Custom Gateway kombinerar ett definierat next hop med Health Check och SD-WAN-routing. Status, regel, returväg och verklig trafik testas separat.
En GRE-tunnel kapslar in IP-trafik mellan två fasta slutpunkter. Statiska WAN-adresser, passande tunnel-IP-adresser, rutter, regler samt test av den …
IP-tunnlarna i WebAdmin transporterar IPv6 över IPv4 eller IPv4 över IPv6. Typ, adressfamilj, route och returväg måste stämma överens.
Sophos Fusion skapar route-based IPsec-anslutningar mellan flera brandväggar. Planering, konfliktlösning och lokal verifiering är fortfarande …
De två CLI-inställningarna utökar SD-WAN till svarspaket och brandväggstrafik. Snäva rutter, verkliga pakettester och en dokumenterad återställning är …
Sophos Firewall tillhandahåller gateway, DHCP och regler, medan UniFi transporterar VLAN. Parent interface, portroller, NAT och tydliga tester är …
Cellular WAN är oftast en reservanslutning. För 4G/5G-failover krävs rätt SIM, APN, PIN, gateway, signal, SD-WAN-kontroller och failback-logik.
Sophos Firewall är inte en fullfjädrad NTP-server, men kan vidarebefordra NTP-förfrågningar till externa eller interna tidsservrar via NAT.
Förstå när ipsec_route är rätt val, dokumentera utgångsläget och dirigera översatt trafik kontrollerat genom en policybaserad tunnel.
Guiden förklarar skillnaden mellan applikations- och regelbaserad Traffic Shaping, visar konkreta exempelvärden och hur effekten kontrolleras i drift.
Ett säkert VoIP-test skiljer SIP från RTP, kontrollerar den verkliga regel-, NAT- och routningsvägen och ändrar globala värden endast med en …
Sophos Connect, SSL VPN, Entra ID SSO, IPsec, SD-RED och VPN-felsökning.
Sophos Connect är en klient för IPsec och SSL VPN. Protokoll, plattform, profildistribution och åtkomstomfång avgör lösningen.
Praktisk guide till konfigurationen av Sophos Connect med IPsec Remote Access i SFOS 22 på firewallsidan – från autentisering och tunnelparametrar …
I Windows hämtar en .pro-fil automatiskt IPsec- och SSL VPN-profiler via VPN-portalen. Guiden beskriver struktur, säker import, uppdateringar och …
SSL VPN-fjärråtkomst fungerar tillförlitligt endast när globala inställningar, portal, policy, aktuell profil, DNS, MFA, Device Access, …
Dokumentera först misslyckade inloggningar till VPN Portal och begränsa dem sedan med ACL:er, separata portar, Login Security, identitetsskydd och …
Clientless SSL VPN ger webbläsaråtkomst till enskilda RDP-, SSH- eller filserveranslutningar utan att öppna en allmän nätverkstunnel.
Redan en befintlig legacy-IPsec-konfiguration blockerar SFOS 22 MR1. Guiden leder från inventering till en testad ersättningslösning.
L2TP är fortfarande ett kompatibilitetsalternativ för inbyggda VPN-klienter. Guiden beskriver säker SFOS 22-konfiguration, verifiering och vanliga …
Sophos Connect på Windows kräver rätt klientversion, profil, plattform, MFA/SSO och regler. Därefter måste anslutning, DNS och åtkomst fungera.
Sophos Connect 2.0 använder Rosetta på Apple Silicon; från 2.1 är inbyggt ARM-stöd, macOS 14+, provisionering och Entra SSO dokumenterade. …
Entra ID SSO kopplar Remote Access med OAuth 2.0, OpenID Connect och Entra-MFA. Viktiga delar är Redirect URIs, grupper och Device Access.
En kontrollerad utrullning skiljer paket från VPN-profil, hanterar returkoder och godkänner varje kombination efter en pilot.
En säker Sophos Connect-utrullning omfattar motiverad målversion, avinstallation, ominstallation, pilot, funktionskontroll och förberedd rollback.
Den här runbooken skiljer mellan klient-, profil- och firewallfel, förklarar Sophos Connect-händelser och ger säkra kontroller och eskaleringssteg.
SSL VPN med Sophos Connect på Windows kräver aktuell OVPN-profil, VPN Portal-åtkomst, MFA, klientversion, DNS-test, profilrensning och rätt regler.
SSL VPN på macOS använder Sophos Connect från 2.0. Från 2.1 gäller macOS 14+, inbyggt ARM-stöd, provisionering och Entra SSO; direkta OVPN-profiler är …
SSL VPN på iPhone och iPad körs via en OpenVPN-kompatibel klient. Viktigt är OVPN-profil, VPN Portal, MFA, DNS och Firewall Rules.
SSL VPN på Android kräver OpenVPN-klient, aktuell OVPN-profil, VPN-portalåtkomst, MFA, DNS-test, brandväggsregler och hantering av enhetsbyten.
I Linux är SSL VPN med OpenVPN den dokumenterade vägen. Sophos Connect saknas för Linux och NetworkManager-strongSwan passar inte på grund av …
En saknad .ovpn-fil har andra orsaker än en nedladdning på 0 byte. Den här proceduren skiljer mellan policy-, användar-, certifikat- och systemfel.
Gamla Sophos SSL VPN-klienten är EOL och inkompatibel från SFOS 20.0 MR1. Så migreras profil och autostart säkert till Sophos Connect.
SSL Site-to-Site ansluter två Sophos Firewalls i en klient-servermodell. Roller, globala SSL VPN-värden, nät, APC-import, regler och tester måste …
Guiden förklarar alla viktiga fält i en IPsec-profil och visar en modern och en kompatibel grundkonfiguration för Site-to-Site VPN.
Site-to-Site IPsec kräver tydliga nät, profiler, Gateway type, IDs, regler, routing, NAT och acceptanstester. Välj route-based eller policy-based …
Två testade IPsec-tunnlar bildar en prioriterad failovergrupp. Guiden förklarar val, övervakning, failback, loggar och acceptanstest.
Azure Site-to-Site VPN kräver Local Network Gateway, Virtual Network Gateway, matchande IPsec/IKE-parametrar, Sophos XFRM, routes och firewallregler.
En full tunnel för filialen kräver Any-selektorer, VPN före Static och SD-WAN, tre riktade regler, MASQ och ett tydligt val för systemtrafik.
AWS Site-to-Site VPN kräver Customer Gateway, målgateway, två tunnlar, matchande IPsec-inställningar, routing och verifiering på båda sidor.
Certifikatbaserad IPsec ersätter delad PSK med ömsesidigt förtroende. CA-utbyte, Certificate ID, peercertifikat, regler och ett planerat förnyelsetest …
Överlappande IPsec-nät kräver unika ersättningsnät på båda sidor. Policy-based, route-based med Selectors och Any-to-Any använder olika NAT-metoder.
En virtuell adress förblir stabil för fjärrplatsen, medan DNAT fördelar nya anslutningar mellan flera interna servrar.
Två Any-to-Any-tunnlar använder separata XFRM-vägar. Övervakade gateways och statiska rutter avgör Primary, Backup och Failback.
En tydlig arbetsgång för IPsec-problem: först tunneluppbyggnad och Child SA, därefter regler, NAT, routing, returväg och paketflöde.
set vpn innehåller globala avancerade inställningar. Guiden beskriver effekt, risk, utgångsläge och kontrollerade tester i SFOS 22 och lägger till den …
Guiden skiljer omnyckling från Idle Timeout och nätverksfel och visar hur en egen IPsec-profil anpassas på ett säkert sätt.
Sophos SD-RED ansluter fjärrplatser till brandväggen. Guiden beskriver konfiguration, brandväggsregler, diagnostik och reproducerbara …
RED-läget avgör gateway, DHCP, internetväg och central kontroll. Guiden hjälper vid valet och visar säkra funktionstester.
Två Sophos Firewall kan anslutas med en Site-to-Site RED-tunnel utan RED-hårdvara. Guiden beskriver konfiguration, säkerhet och verifiering.
MFA, TLS Inspection, WAF, Threat Feeds, IPS, Web Protection, NDR, DNS Protection och härdning.
FIPS-läget framtvingar FIPS-kompatibel kryptografi, men aktivering återställer brandväggen helt till fabriksinställningarna.
LINCE-läget begränsar kryptografin och startar om SSH, men bevisar inte automatiskt att installerad SFOS-build är certifierad.
Hardening minskar attackytan för Sophos Firewall. Viktigt är administrationsåtkomst, MFA, uppdateringar, publicerade tjänster, Threat Feeds, logging …
Guiden klassificerar alla 31 fynd efter verklig risk, operativ nytta och valfria Sophos-tjänster.
Praktisk guide till Sophos OTP, RADIUS och Entra SSO med pilotgrupp, appkompatibilitet, lösenord plus OTP, återställning och felsökning.
TLS Inspection ökar synligheten i krypterade anslutningar, men kräver CA-distribution, tydlig regelordning, DPI/Web Proxy-beslut, exclusions, tester …
En dedikerad underordnad CA integrerar Sophos Firewall med den interna PKI:n. Viktigast är en privat nyckel som skapats på brandväggen, rätt EKU, en …
TLS Inspection fungerar utan webbläsarvarningar bara om klienterna litar på brandväggens CA. Nedladdning, distribution och rollback är viktiga.
XML API-åtkomst till Sophos Firewall bör endast tillåtas från definierade hanteringsnätverk, automationssystem eller integrationsvärdar.
Lokala REST-nycklar tillhör en brandväggsadministratör. Begränsa källor och hantera hela nyckelns livscykel.
En stateful firewall-bypass hoppar över brandväggsinspektionen. Använd den bara för ett snävt, tidsbegränsat test med färdiga borttagningskommandon.
Web Server Protection publicerar HTTP- och HTTPS-applikationer som Reverse Proxy. Viktigt är WAF eller DNAT, DNS, certifikat, web server-objekt, …
Sophos Firewall kan skydda WAF-publicerade webbapplikationer med MFA från SFOS 22. Version, Authentication Policy, tokens, tester och drift är …
SFOS 22 hämtar Let's Encrypt-certifikat via HTTP-01 över IPv4. Konsekvent publik DNS, fri port 80 och kontroll av förnyelsen är avgörande.
Så importerar du externa certifikat med rätt privat nyckel till Sophos Firewall och tilldelar dem säkert till rätt tjänst.
Ett körbart arbetsflöde för korta certifikatlivslängder: CA-förutsättningar, lokalt API help-exempel, skyddad multipart-import, tjänstetilldelning och …
Certificate Revocation Lists gör återkallade certifikat ogiltiga före utgångsdatumet. Rätt CA, en aktuell CRL och ett verkligt tjänstetest är …
När Default CA sparas skapas en ny trust anchor. Först måste certifikat, VPN-profiler, peer-brandväggar och klienter som litar på den kartläggas …
Third-Party Threat Feeds för in kända skadliga IP-adresser, domäner och URL:er i Sophos Firewall. Feedkvalitet, åtgärd, loggning och kontrollerad …
Sophos X-Ops Threat Feeds jämför utgående trafik med kända skadliga mål. Åtgärd, synlighet, loggning och snäva undantag är avgörande.
Sophos MDR-analytiker kan skicka kundspecifika IoC:er till brandväggen i realtid. Licens, Sophos-Fusion-koppling, lokal åtgärd, loggning och en testad …
IPS kräver en giltig licens, aktuella signaturer och en lämplig policy i den brandväggsregel som trafiken faktiskt matchar. Ett väl avgränsat …
Malware-skanning fungerar först när brandväggsregel, skanningsmotor, HTTPS-dekryptering, undantag och tester samverkar.
Egna IPS-signaturer identifierar specifika nätverks- och applikationsmönster. Snäv syntax, en observerande pilot, rätt IPS-policy och tydlig …
Web Protection kräver en lämplig brandväggsregel, webbpolicy, kategorier, användarkontext, Web Exceptions, TLS-synlighet, QUIC-beslut, loggning och …
Set ips ändrar IPS-motorn för hela brandväggen. Baslinje, riktat test och förberedd återställning föregår varje global ändring.
NDR Essentials och NDR Active Threat Intelligence kompletterar Sophos Firewall med nätverksdetektering. Viktigt är användningsgränser, drift och …
URL Groups samlar domäner för Web Policies och SSL/TLS inspection rules. Ett snävt domänomfång, rätt regel och ett kontrollerat negativt test är …
DPI Engine och Web Proxy tillämpar samma webbpolicy på olika trafikvägar. Nödvändiga proxyfunktioner, TLS-dekryptering och ett kontrollerat pilottest …
Konfigurera, testa och driva DNS Protection korrekt med Sophos Firewall, inklusive interna DNS-zoner, endpointbegränsningar och troubleshooting.
Direct Web Proxy kräver mer än port 3128. Begränsad pilotåtkomst, rätt regel, PAC-distribution och verkliga proxytester är avgörande.
IPv6-only-klienter når IPv4-webbmål via Direct Web Proxy. Två separata regler och ett äkta A-only-test är avgörande.
Device Console innehåller globala inställningar för Web Proxy och Captive Portal. Varje ändring kräver baslinje, riktat test och återställning.
Spoof Protection och DoS Settings härdar mot osannolika källor och flooding. Guiden förklarar WebAdmin-trösklar, CLI-policies, ordning, tester och …
En parent proxy kräver Web Proxy-läge och olika regler beroende på placering. En avgränsad pilot, rätt NAT-väg och riktiga positiva och negativa …
service-param utökar protokollinspektionen till fler portar men ersätter inte brandväggstjänsten eller tillhörande webb-, TLS- eller e-postpolicy.
Country Blocking, Black Hole DNAT, WAF Blocked countries och Threat Feeds har olika uppgifter. Viktigt är regelposition, lokala tjänster och …
Application Control identifierar program oberoende av vilka portar de använder. Ett avgränsat Application Filter, den brandväggsregel som trafiken …
Tillåt och logga först GenAI-applikationer i en pilotgrupp och blockera dem sedan selektivt. Guiden skiljer mellan Application Control, Synchronized …
Zero-Day Protection analyserar misstänkta nedladdningar och e-postbilagor. Brandväggsregler, webb- och e-postvägar, TLS-synlighet, rapporter, undantag …
Guiden beskriver e-postflöde och MX-post, MTA-policy, validering och felsökning utan att förbise risker med relä, TLS eller DKIM.
Guiden kopplar samman SPX-mallen, utlösaren, lösenordsleveransen och Reply Portal i ett kontrollerat flöde för krypterad utgående e-post.
Guiden kopplar samman utskicket med användarportalen, karantänutrymmet och användartilldelningen och testar hela frisläppningsflödet.
Guiden kombinerar den befintliga SMTP-vägen med transparent proxyskanning, snäva NAT- och brandväggsregler samt en tillförlitlig …
Web Exceptions kan hoppa över dekryptering, certifikatvalidering, skanning efter skadlig kod, Zero-Day eller Policy checks. En snäv matchning, …
Webbkategorier och omedelbara varningar hjälper till med webbpolicykontroll. Viktigt är användning, förutsättningar, konfiguration, loggning och …
Guiden kombinerar POP/IMAP-inställningar, TLS-förtroende, en valfri policy och en brandväggsregel i ett kontrollerat test av e-posthämtning.
Guiden kopplar Exchange Online till Sophos Firewall i ett kontrollerat dubbelriktat e-postflöde med snäv relayåtkomst och tillförlitlig verifiering.
Guiden visar hur en bekräftad falsk positiv korrigeras med ett enda snävt avgränsat e-postundantag utan att övrigt e-postskydd stängs av.
I SFOS 22 stoppar Block QUIC protocol utgående UDP-trafik till port 80 och 443 inom regelns scope. Verifiera TCP-fallback, Rule ID, Web/TLS-effekt och …
Rätt Device Console-kommandon för WebAdmin, User Portal samt globala och VPN-specifika inställningar.
Log Viewer, serviceloggar, Audit Trail, SSH, CLI, Packet Capture, tcpdump, Syslog och SIEM.
Vid felsökning måste du veta vilken Sophos Firewall-tjänst som hör till vilken modul, vilken loggfil som passar och när Log Viewer, CTR, Debug eller …
Log Viewer visar loggade brandväggsbeslut. Guiden förklarar filter, fält, tidsbeteende, begränsningar och säker korrelation.
När inga nya händelser visas i Log Viewer kontrolleras först vy, loggning och paketflöde. Den gamla Garner-workarounden gäller inte SFOS 22.
I händelse av störningar, VPN problem eller oklara brandväggshändelser behöver ett supportärende rena loggar, tidsinformation och vid behov fångar.
Configuration Audit visar vilken administratör som ändrade objekt som stöds, när ändringen gjordes och hur.
SSH är en kraftfull supportåtkomst på Sophos Firewall. Device Access, ACL-undantag, publika nycklar, värdnycklar och kontrollgränser är viktiga.
Viktiga CLI-kommandon hjälper vid felsökning, logganalys, nätverkskontroll, tjänststatus och debugloggning. Ett säkert arbetsflöde är avgörande.
Sophos Firewall behöver egna utgående anslutningar till Sophos-tjänster. Aktuella FQDN, DNS, NTP, routing, egressregler och ett riktat test per …
Kontrollera SFOS 22-listan, portdelning, validering och rollback av en portändring.
SFOS laddar flera protokollhjälpare som standard. Ändringar är globala och kräver baslinje, testflöde och exakt återställning.
Live Connections grupperar aktiva sessioner efter applikation, käll-IP-adress eller användare, medan Connection List visar enskilda sessioner. Guiden …
Så fångar man ett enskilt flöde i WebAdmin och ser var paket anländer, vidarebefordras eller droppas.
tcpdump ger exakta paketfångster på brandväggen. Guiden skiljer Device Console från Advanced Shell och tar upp filter, PCAP, analys och städning.
Ett lyckat servertest bevisar inte att en användare kan logga in. Arbetsflödet skiljer mellan tjänst, identitet, gruppolicy och efterföljande …
Sophos Firewall använder det interna ID-intervallet till 65535 för användare och grupper. Det konkreta ID-numret visar om autentiserings- eller VPN …
Efter vissa upgrades till SFOS 22.0 GA kan AD SSO sluta fungera. En loggträff avgränsar felet, varefter NASM kan byggas om riktat.
Ett kompakt diagnosflöde för kasserade paket: återskapa trafiken, jämför Log Viewer med Packet Capture och kontrollera regler, NAT, returväg och …
Sophos Firewall kan neka Accurate ECN som Invalid TCP reserved bit. Diagnos, global CLI-lösning och säker återgång till strict-policy on.
Device Console samlar globala parametrar för paketinspektion, TCP, UDP och specialvägar. Baseline, avgränsat test och återställning är avgörande.
Ett säkert arbetsflöde för Wireless Controller: läs och avgränsa först, fånga riktat och återställ varje tillfälligt värde.
Neighbor-cacheminnet kopplar IPv4- och IPv6-adresser till MAC-adresser. Inaktuella poster kan kontrolleras, läras in på nytt och fasta bindningar …
Efter ett brandväggsbyte kan gamla ARP-poster blockera enskilda WAN- eller alias-IP-adresser. Packet Capture skiljer ARP-fel från NAT- och …
Missing Heartbeat innebär att brandväggen fortfarande ser trafik men inte tar emot ett matchande Security Heartbeat. Omfattning, trafikväg och timing …
Data från Synchronized Application Control bör inte rensas med offentliga PostgreSQL-kommandon. Den här guiden visar diagnostik, bevissäkring och ett …
Widgeten kombinerar signaler från endpoints, användare, filer, TLS och sessioner. Guiden förklarar innebörd, detaljvy, säkra ändringar, validering och …
iPerf3 mäter genomströmningen på en definierad sträcka. Testet blir tillförlitligt med en baslinje, tydlig riktning, snäv brandväggsregel och korrekt …
Sensorvyn och hårdvaruloggen visar värd-CPU, NPU och fläkt. Modellgräns, trend, belastning, racktemperatur och symtom är avgörande.
sFlow gör trafikmönster och anmärkningsvärda flöden synliga. Viktigt är Collector, sampling, val av gränssnitt, gränser och driftkontroll.
Konfigurera SNMPv3 säkert på Sophos Firewall, testa med snmpget och snmpwalk och tolka hårdvarumätvärdena i SFOS 22 korrekt.
NetFlow exporterar metadata för anslutningar från loggade regler till en extern Collector. Avgörande är v5-kompatibilitet, UDP-vägen, dataskydd och …
Den dagliga checklistan kombinerar aktuell status, trender, säkerhetshändelser och dokumenterad eskalering utan att göra en enskild topp till en …
Ett hastighetstest på Sophos Firewall avgränsar WAN- och klientproblem. Viktigt är SSH-test, WAN-väg, enhet, testfil och tolkning.
E-postservern och händelsevalet är två separata inställningar. Endast ett levererat testmeddelande och en verklig vald händelse bekräftar hela …
Data Anonymization krypterar användarnamn samt IP-, MAC- och e-postadresser i loggar och rapporter. Minst två authorizers och verkliga tester är …
Schemalagda On-box Reports skickar lokala analyser dagligen eller varje vecka som PDF. Avgörande är val, e-posttransport, funktionstest och …
Central Firewall Reporting flyttar brandväggsloggar till Sophos Fusion (tidigare Sophos Central). Viktigt är loggval, lagring, Report Hub och …
Så skickas rätt loggar tillförlitligt och säkert från Sophos Firewall till en Syslog-server, SIEM eller SOC.
Backup, firmware, SFOS-uppgraderingar, Task Queue, tjänster, Config Studio, ominstallation, SSD, HA och RMA.
En säkerhetskopia kräver fil, lösenord, Secure Storage Master Key, målversion, hanteringsåtkomst och återställningskompatibilitet. Nödvändigt före …
En selektiv import lägger till eller skriver över objekt men är ingen restore. Beroenden, SSMK, kompatibilitet och verkliga tester är avgörande.
En kompakt go/no-go-checklista för uppgraderingsväg, recovery, HA, Central-schemaläggning och teknisk validering efter firmwareuppdateringen.
Så hämtas och installeras en lämplig SFOS-image och brandväggen verifieras med verkliga funktionstester efter omstarten.
SFLoader ersätter skadad firmware när WebAdmin inte längre går att nå. Vägen gäller inte XGS Appliance, skriver över en firmwarepartition och kräver …
Äldre virtuella Sophos Firewalls kan behöva en större Primary Disk och en anpassad partitionering före SFOS 22.
Hantera flera Sophos Firewalls med en gruppolicy utan att okontrollerat skriva över lokala konfigurationer.
De viktigaste blockerarna och kontrollerna före en uppgradering till SFOS 22.
Skilj på de två köerna, använd Retry, Skip och Force sync medvetet och kontrollera resultatet på brandväggen.
SFOS 23 stöder inte längre den inbyggda servertypen eDirectory. Den här processen visar målval, parallelldrift, gruppkontroll, övergång och …
Mönsteruppdateringar håller skyddssignaturer, motorer och enhetsfirmware aktuella. Så kontrolleras automatik, status, manuella uppdateringar och fel.
Exportera fullständiga eller valda brandväggskonfigurationer via Sophos Central REST API, kontrollera dem och importera dem kontrollerat.
SFOS väntar som standard 3 sekunder på en klar USB-enhet. Öka värdet endast vid ett bekräftat detekteringsproblem och testa igen.
En serviceomstart kan återställa en enskild brandväggsmodul. Rätt service, säker åtkomst och ett verkligt funktionstest är avgörande.
Config Studio gör konfigurationer läsbara, jämför flera versioner och förbereder ändringar eller migreringar.
Återställningsmetoden som dokumenterats för fysiska appliances återställer endast standardadministratörens lösenord. Viktigast är alternativ 4, HA och …
Om bara WebAdmin slutar svara kan tomcat och apache kontrolleras och startas om separat. För HA gäller andra förutsättningar.
Efter en oplanerad omstart sparas först uptime, build, HA-roll och loggar. Därefter går det att skilja programvara, belastning, ström, hårdvara och VM …
Spara först Failsafe-meddelandet och systemstatus. Plattform, HA-roll och firmware-Build vägleder sedan det säkra valet mellan korrigering och Sophos …
En Factory Reset tar bort den egna konfigurationen men inte alla lokala data. Backup, återställningsåtkomst och exakt XGS Appliance-modell måste vara …
En reimage skriver över hela brandväggen. Kontrollera först backup, SSMK, installer-image, restore-kompatibilitet, HA och efterkontroll.
En läsande smartctl-fråga kan visa råvärdet för endurance på en fysisk XGS Appliance. Enhetssökväg, attribut och gränsvärde är fortfarande …
Lagringsvarningar kräver orsakskontroll. Viktigt är /var, Reports, Event Logs, Troubleshooting Logs, Mailqueue, varningströsklar och retention.
HA kopplar samman två Sophos Firewalls till ett kluster. Krav, licenser, HA-Link, Monitored Ports, QuickHA, uppdateringar, RMA och drift är centrala.
Egna cronjobb och startskript ingår inte i den normala driftmodellen för SFOS. Den här guiden visar alternativ som stöds och en säker migreringsväg.
Sedan juli 2026 vägleder Sophos Support Assistant felsökning och ärendeskapande. God förberedelse är fortfarande avgörande.
En tydlig Sophos RMA-process: avgränsa felet, säkra data och backup, öppna supportärendet, kontrollera ersättningsenheten och returnera i tid.
Specialfall, äldre klienter och ämnen som inte passar in i huvudområdena.
Sophos Home Edition, XGS Appliance med Base License och Sophos Home passar olika privata scenarier. CPU-gränsen, fördelarna, gränserna och driften är …
L3-adoption kräver att UniFi-enheten når controllern via TCP 8080 och har rätt Inform URL. Guiden visar DNS, SSH och DHCP Option 43 med exempel.