SOPHOS FIREWALL · SFOS 22

Manual completo Sophos Firewall: do zero à produção.

Aprenda Sophos Firewall passo a passo: instalação, redes, regras, NAT, VPN, segurança, alta disponibilidade e diagnóstico de problemas reais.

Use este manual como referência prática. Antes de alterar um Sophos Firewall em produção, faça backup, documente rotas/NAT/VPNs e mantenha um caminho de acesso local ou retorno.

COMECE AQUI

Como estudar este manual — do primeiro cabo ao troubleshooting avançado

Este material foi reorganizado para funcionar como manual de treinamento e de consulta. Você não precisa conhecer Sophos Firewall para começar. Os primeiros laboratórios constroem uma rede funcional do zero; depois entram segmentação, publicação de serviços, VPN, inspeção e diagnóstico.

INICIANTEPrimeiro contato

Ligar, acessar o WebAdmin, entender portas, zonas, WAN/LAN, DHCP, DNS, regra de internet e backup.

INTERMEDIÁRIOColocar em produção

VLANs, regras entre redes, NAT/DNAT, múltiplos links, filtros, autenticação e VPN.

AVANÇADOOperar e diagnosticar

HA, route-based VPN, SD-WAN, TLS inspection, packet capture, CLI, performance e troubleshooting.

Laboratório usado nos exemplos: WAN = PortB; LAN = PortA; LAN administrativa = 192.168.10.0/24; VLAN20 CORP = 192.168.20.0/24; VLAN30 GUEST = 192.168.30.0/24; DMZ = 192.168.40.0/24. Adapte os endereços ao seu projeto.

1. O que é Sophos Firewall e como pensar o produto

O Sophos Firewall é o NGFW da Sophos, executando o sistema SFOS. Ele combina roteamento, NAT, firewall stateful, SD-WAN, VPN, inspeção TLS, IPS, controle de aplicações, filtro web, autenticação e recursos de segurança integrados. Em setembro de 2026, a documentação corrente da linha principal está em SFOS 22.0 MR2; ambientes 21.5, 21.0 e 20.x continuam comuns em produção.

Para diagnosticar corretamente, separe mentalmente o firewall em cinco planos: interfaces/zonas, roteamento, políticas, NAT e inspeção de segurança. Um pacote precisa passar por todos eles de forma coerente.

Regra de diagnóstico

Se a regra de firewall parece correta, confirme primeiro se o Sophos está escolhendo a rota e a interface de saída esperadas. NAT não corrige decisão de roteamento.

2. XGS, XG, virtual e cloud: escolhendo a plataforma

Sophos Firewall pode operar em appliances físicos, máquinas virtuais e nuvens públicas. A série XGS é a geração física atual; appliances XG ainda aparecem em ambientes instalados. Em VM, o desempenho depende de CPU, RAM, vNIC, hypervisor e do volume de inspeção habilitado.

PlataformaUso típicoPontos de atenção
XGS físicoBorda corporativa, filiais, hotéis, datacenterThroughput licenciado, portas, módulos, redundância e suporte
VMware/Hyper-V/KVMDatacenter virtualizado e laboratórioReserva de CPU/RAM, vSwitch, ordem das interfaces
CloudWorkloads em AWS/Azure e redes híbridasRotas da nuvem, interfaces, IPs públicos e custos de tráfego

3. Planejamento antes de ligar o firewall

Documente antes da implantação: links, IPs públicos, gateways, VLANs, sub-redes, serviços publicados, VPNs, DNS, DHCP, autenticação, equipamentos que dependem de IP fixo e janela de mudança. Em troca de firewall, registre também a configuração do equipamento antigo e a forma de retorno.

  • Defina qual porta será WAN1/WAN2 e quais serão LAN/trunks.
  • Liste todas as VLANs e seus gateways.
  • Mapeie regras de entrada e saída realmente necessárias.
  • Liste port forwards/DNAT, VPNs e rotas estáticas.
  • Faça backup do equipamento anterior e tire prints das configurações críticas.

4. Instalação física ou virtual

Em appliance físico, conecte primeiro uma estação à porta LAN padrão indicada pelo Quick Start do modelo e evite conectar a WAN ao ambiente de produção antes de concluir o básico. Em VM, mapeie as interfaces virtuais na ordem correta e confirme qual vNIC corresponde à WAN e à LAN.

Cuidado com bridges do hypervisor

Uma interface virtual ligada ao vSwitch errado pode expor a LAN à rede externa ou impedir completamente o acesso ao firewall. Valide MAC address e port group antes de migrar tráfego.

INICIANTE

Laboratório 1 — ligando o equipamento sem derrubar a rede

  1. Não conecte a LAN da empresa ainda. Faça a primeira configuração isolado, usando um notebook.
  2. Ligue o notebook diretamente à PortA. Em configuração padrão, a Sophos documenta a PortA na zona LAN com 172.16.16.16/24 em cenários de setup/bridge.
  3. Configure temporariamente o notebook como 172.16.16.2/24, sem gateway.
  4. Abra o navegador em https://172.16.16.16:4444. O WebAdmin usa HTTPS e a porta administrativa padrão é 4444.
  5. Aceite apenas o alerta do certificado local durante o primeiro acesso. Depois, em produção, use certificado e política administrativa adequados.
Resultado esperadoVocê deve ver a tela inicial/assistente do Sophos Firewall.
Se não abrirConfirme cabo/link, IP do notebook, máscara /24, ausência de proxy no navegador e tente ping em 172.16.16.16.
Documentação oficial Sophos mostrando o acesso inicial ao firewall
Referência visual oficial para conexão inicial e acesso ao WebAdmin.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

5. Primeiro acesso, assistente e registro

A configuração inicial pode ser feita pelo console web do Sophos. O assistente ajuda a definir senha administrativa, hostname, timezone, interfaces e registro/licença. Use conta administrativa individual e habilite MFA onde aplicável.

  1. Acesse a interface de gerenciamento indicada para o modelo/instalação.
  2. Defina senha forte para o administrador.
  3. Configure hostname, fuso e NTP.
  4. Registre/licencie o appliance quando aplicável.
  5. Configure WAN e LAN.
  6. Teste DNS e internet a partir do próprio firewall antes de liberar usuários.
INICIANTE

O que configurar no assistente — e por que

  1. Senha de administrador: use uma senha longa e única; depois crie contas nominativas.
  2. Hostname: padronize, por exemplo SFW-HOTEL-EDGE01. Isso aparece em logs e facilita suporte.
  3. Fuso e NTP: horário incorreto estraga logs, certificados e investigação de incidentes.
  4. WAN: defina DHCP, estático ou PPPoE conforme a operadora.
  5. LAN: troque a rede padrão para a faixa definitiva antes de integrar switches e APs.
  6. Registro: hardware pode operar temporariamente sem claim em alguns cenários, mas recursos de Fusion/licenciamento dependem do registro.
Por que testar o firewall antes dos usuários?Primeiro prove que o próprio Sophos resolve DNS e alcança internet. Depois teste um cliente. Assim você separa problema de WAN/rota de problema de LAN/regra/NAT.
Sophos Firewall setup e registro no Sophos Fusion
Tela e sequência oficial de setup/claim do Sophos Firewall.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

6. Backup, restauração e plano de retorno

Em Backup and firmware → Backup and restore, crie backup manual antes de mudanças importantes e configure cópia recorrente. Backups do Sophos são criptografados e podem ser armazenados localmente, enviados por FTP ou e-mail conforme a versão e a política do ambiente.

Ao restaurar, a configuração substitui o estado atual e o firewall reinicia. O endereço de gerenciamento presente no backup volta a valer, portanto registre esse IP antes de restaurar.

Backup não é rollback instantâneo

Antes de upgrade, alteração de NAT, VPN ou roteamento, tenha console/local access ou um caminho alternativo. Um backup não ajuda se você não consegue alcançar o equipamento para restaurá-lo.

7. Firmware, hotfixes e estratégia de atualização

Atualize com janela planejada. Leia release notes, verifique compatibilidade do hardware, licenças, HA, VPN e integrações antes de avançar. Em ambientes críticos, evite instalar uma nova major release no mesmo dia em que ela é publicada sem necessidade operacional.

  • Faça backup antes do upgrade.
  • Registre a versão atual e a versão de destino.
  • Confira caminho de atualização suportado.
  • Teste VPNs, NAT, DNS e autenticação depois do reboot.
  • Em HA, valide estado do cluster antes e depois.

8. Administração segura, usuários e MFA

Restrinja o acesso ao WebAdmin e SSH às redes de gerenciamento. Crie administradores nominativos e aplique perfis com o mínimo de privilégios. Evite administrar o firewall a partir de redes de hóspedes ou de usuários comuns.

Não publique o WebAdmin na internet como padrão

Se for necessário acesso remoto, prefira VPN ou Sophos Central/Fusion e aplique allowlist de origem. Expor a administração diretamente aumenta muito a superfície de ataque.

9. Zonas: LAN, WAN, DMZ, VPN e redes personalizadas

Zonas agrupam interfaces com contexto de segurança semelhante e são usadas diretamente nas regras de firewall. A zona não substitui a subnet: ela define um papel lógico para a interface.

ZonaExemploPolítica típica
LANUsuários internosAcesso controlado à internet e serviços
WANOperadorasEntrada bloqueada por padrão
DMZServidores publicadosAcesso restrito LAN↔DMZ e WAN↔DMZ
VPNTúneis e usuários remotosPermitir somente redes/serviços necessários

10. Interfaces físicas, IPs e MTU

Em Network → Interfaces, configure endereçamento, zona, MTU e parâmetros de link. Use nomes e descrições claras. Uma interface WAN pode obter IP por DHCP, PPPoE ou configuração estática, conforme o link.

  • Confirme speed/duplex quando houver problemas físicos.
  • Use IP estático para gateways internos e trunks.
  • Evite sobrepor sub-redes entre interfaces.
  • Documente MTU especial em links PPPoE/VPN.
INICIANTE

Exemplo completo — WAN e LAN

WAN: Network → Interfaces → edite PortB. Se a operadora entrega DHCP, use DHCP. Se entrega IP fixo, preencha IP/máscara e crie/valide o gateway. LAN: edite PortA para 192.168.10.1/24 e mantenha-a na zona LAN.

✓ PortA: 192.168.10.1/24
✓ PortB: IP da operadora
✓ Gateway/default route válido
✓ DNS testado

Teste: conecte o notebook na PortA, use IP 192.168.10.10/24 e gateway 192.168.10.1. Primeiro pingue 192.168.10.1; depois um IP público.

11. VLANs e trunks 802.1Q

Crie interfaces VLAN sobre uma interface física ou LAG e associe cada VLAN à zona correta. O switch conectado deve transportar as tags coerentes. Se uma VLAN não funciona, valide os dois lados: firewall e switch.

Exemplo: porta física Port3 como trunk, VLAN 10 ADM, VLAN 20 CORP e VLAN 30 GUEST. Cada subinterface VLAN recebe seu gateway IP e pode ter DHCP próprio.

INTERMEDIÁRIO

Laboratório 2 — criando VLAN20 e VLAN30

  1. Escolha a porta física que será trunk para o switch.
  2. Em Network → Interfaces, adicione VLAN sobre essa porta.
  3. Crie VLAN20 com ID 20 e IP 192.168.20.1/24.
  4. Crie VLAN30 com ID 30 e IP 192.168.30.1/24.
  5. Associe as zonas: CORP pode ficar em LAN ou zona própria; GUEST é melhor em zona própria para regras claras.
  6. No switch, marque o uplink como tagged para 20/30 e defina a VLAN untagged/PVID das portas de usuário.
PC VLAN20→Switch tagged 20→Trunk→Sophos VLAN20
Erro clássicoCriar a VLAN no Sophos e esquecer a tag no switch, ou usar PVID errado. Se o cliente não recebe DHCP, valide camada 2 antes de mexer em firewall.

12. LAG, bridge e redundância de interfaces

Link Aggregation pode aumentar resiliência e capacidade agregada quando o switch também está configurado de forma compatível. Bridge é útil em cenários específicos, mas deve ser planejada para evitar loops e confusão de camada 2.

LAG precisa dos dois lados

Não ative agregação somente no Sophos. O switch deve usar o mesmo modo/protocolo e as mesmas portas.

13. DHCP Server, relay e reservas

O Sophos pode fornecer DHCP por interface/VLAN ou atuar com DHCP Relay. Para infraestrutura, impressoras e dispositivos críticos, use reservas ou endereçamento estático documentado.

  • Defina gateway correto para a VLAN.
  • Defina DNS conforme sua política.
  • Evite pool sobreposto a IPs estáticos.
  • Em relay, confirme roteamento e regras até o servidor DHCP.

14. DNS, DNS host entries e troubleshooting

DNS é uma das causas mais comuns de “internet não funciona” quando o roteamento está normal. Diferencie falha de conectividade IP de falha de resolução. Teste primeiro um IP público e depois um hostname.

Teste simples

Se clientes alcançam 1.1.1.1 mas não resolvem nomes, investigue DNS antes de mexer em NAT ou firewall.

15. Rotas estáticas e precedência de roteamento

Rotas definem por onde o tráfego sai. O SFOS trabalha com rotas estáticas, SD-WAN, dinâmicas e rotas de VPN. A precedência pode ser consultada/ajustada no CLI. Antes de criar uma regra de firewall, confirme que existe rota para o destino.

Ver precedência de roteamento
system route_precedence show

16. SD-WAN routes e múltiplos links

SD-WAN permite selecionar caminho por origem, destino, serviço, aplicação e condição de link. Use para failover, preferências por sistema e distribuição controlada. Não trate SD-WAN como simples “balanceamento automático”: regras e health checks precisam refletir o objetivo do ambiente.

  • Defina gateways monitorados.
  • Teste perda, latência e disponibilidade.
  • Crie regra específica para serviços sensíveis quando necessário.
  • Documente o que deve sair por cada link.

17. Firewall rules: lógica, zonas e ordem

Regras de firewall permitem, bloqueiam ou rejeitam tráfego com base em zonas, redes, serviços, usuários e horários. Elas também podem aplicar IPS, web filtering, application control, malware scanning e outras políticas.

A ordem importa. Regras mais específicas devem ser posicionadas de modo que sejam avaliadas antes de regras genéricas quando necessário.

Sempre habilite log em diagnóstico

Durante implantação ou troubleshooting, registre o tráfego da regra. Depois ajuste o nível de logging conforme necessidade e capacidade de retenção.

INICIANTE

Laboratório 3 — primeira regra de internet, explicada campo a campo

  1. Abra Rules and policies → Firewall rules.
  2. Clique Add firewall rule → New firewall rule.
  3. Nome: LAN-TO-WAN-INTERNET.
  4. Action: Accept.
  5. Source zone: LAN; Source networks: sua rede LAN.
  6. Destination zone: WAN; Destination network: Any.
  7. Services: para o primeiro teste, Any. Depois restrinja conforme a política.
  8. Marque Log firewall traffic.
  9. Use Create linked NAT rule quando quiser que o tráfego use MASQ do link de saída.
  10. Salve e confira a posição da regra.
Por que a posição importa?O Sophos avalia regras de cima para baixo e para na primeira regra que combina com todo o fluxo.
Resultado esperadoUm cliente da LAN deve navegar e a regra deve começar a mostrar hits/logs.
Tela oficial de criação de firewall rule no Sophos Firewall
Procedimento oficial para criação de firewall rule; use a imagem para comparar os campos da sua versão.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

18. Hosts, redes, grupos e serviços

Use objetos em vez de IPs soltos nas regras. Nomes claros reduzem erro operacional e facilitam auditoria. Exemplo: NET-CORP-10, SRV-PMS-01, SVC-TOTVS.

  • Evite grupos gigantes sem descrição.
  • Não reutilize um objeto para finalidades diferentes só por conveniência.
  • Documente objetos publicados e objetos de VPN.

19. NAT no Sophos: o que ele faz e o que não faz

NAT traduz endereços/portas, mas não cria rota e não substitui firewall rule. Para tráfego encaminhado, o Sophos pode usar SNAT e DNAT; para tráfego gerado pelo próprio firewall existem configurações específicas via CLI.

Ordem lógica

Em entrada com DNAT, o Sophos determina a tradução e depois avalia a política correspondente. Em saída, a regra de firewall permite o tráfego e o SNAT é aplicado conforme a configuração.

20. SNAT/MASQ para acesso à internet

Para redes internas saírem pela WAN, normalmente usa-se MASQ ou endereço específico de SNAT. Em múltiplas WANs, confirme que a tradução acompanha a interface/rota desejada.

Linked NAT rules podem ser criadas junto à firewall rule em determinados fluxos, mas regras NAT independentes dão maior visibilidade em ambientes complexos.

INTERMEDIÁRIO

Entendendo o MASQ sem decorar

Quando um PC 192.168.10.50 sai para a internet, esse endereço privado não pode ser roteado na internet. O MASQ substitui a origem pelo IP da interface WAN usada. O Sophos mantém a sessão para traduzir as respostas de volta para o PC.

192.168.10.50:51500→ NAT →IP-PÚBLICO:porta→Internet

Se a regra de firewall permite mas o NAT está ausente/incorreto, o pacote pode sair com origem privada e nunca receber resposta útil.

21. DNAT e Port Forwarding

Para publicar um servidor interno, crie DNAT/PAT e uma firewall rule que permita o tráfego. Confirme IP público, porta externa, destino interno, porta interna, serviço, interface de entrada e rota de retorno do servidor.

  1. Confirme se a WAN recebe IP público real e se não há CGNAT.
  2. Valide se o serviço interno responde localmente.
  3. Crie DNAT.
  4. Crie/valide firewall rule WAN→DMZ/LAN conforme desenho.
  5. Teste de fora da rede.
  6. Verifique logs e packet capture se não houver match.
INTERMEDIÁRIO

Laboratório 4 — publicar um servidor com segurança

Exemplo: publicar HTTPS externo TCP/443 para servidor interno 192.168.40.10:443.

  1. Crie um objeto para o IP público, se necessário, e outro para o servidor interno.
  2. Abra Rules and policies → NAT rules.
  3. Para reduzir erros, use Server access assistant (DNAT) quando o caso se encaixar.
  4. Original source: restrinja se possível; Destination: IP público/WAN; Service: HTTPS.
  5. Translated destination: 192.168.40.10; serviço traduzido 443.
  6. Crie a regra de firewall WAN→DMZ/LAN correspondente.
  7. Teste de fora da rede, usando 4G/5G. Testar de dentro pode exigir loopback/hairpin.
Antes de culpar o firewallConfirme se a operadora entrega IP público e se não há CGNAT; confirme também se o serviço realmente está ouvindo em 192.168.40.10:443.
Configuração oficial de DNAT/PAT no Sophos Firewall
Exemplo oficial de NAT e firewall rules para publicar servidores internos.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

22. Loopback e reflexive NAT

Quando usuários internos precisam acessar um serviço publicado pelo mesmo nome/IP público, pode ser necessário NAT loopback/reflexive. Avalie também Split DNS, que muitas vezes é mais limpo para serviços internos.

23. IPS: prevenção de intrusão

IPS inspeciona padrões de exploração e ataques conhecidos. Aplique políticas adequadas ao perfil do tráfego e monitore falsos positivos. Ativar o perfil mais agressivo em tudo sem análise pode impactar aplicações legadas.

  • Comece por políticas recomendadas ao servidor/cliente.
  • Habilite log de eventos bloqueados.
  • Crie exceções somente com evidência.
  • Mantenha firmware e assinaturas atualizados.

24. Web Filtering e categorias

Web Filtering controla acesso por categoria, reputação e políticas. Para HTTPS, a profundidade da inspeção depende da configuração TLS/SSL. Defina políticas por grupo de usuário quando houver autenticação integrada.

25. Application Control

Application Control identifica aplicações independentemente da porta tradicional quando possível. É útil para bloquear categorias, limitar ferramentas de acesso remoto, P2P ou aplicações não autorizadas.

26. SSL/TLS Inspection e certificados

Inspeção HTTPS profunda exige que os endpoints confiem no certificado/CA usado pelo firewall. Sem implantação correta da CA, navegadores e aplicações podem apresentar erros. Alguns serviços usam certificate pinning e podem exigir exceção.

Planeje antes de ativar decryption

Teste em grupo piloto. Aplicações bancárias, dispositivos IoT e softwares legados podem quebrar com inspeção profunda.

AVANÇADO

TLS inspection — o que realmente acontece

Para inspecionar HTTPS, o firewall precisa descriptografar a sessão, inspecionar e criar uma nova sessão TLS para o cliente. Por isso, os endpoints precisam confiar na CA usada pelo Sophos. Sem isso surgem alertas de certificado e aplicações podem falhar por certificate pinning.

  1. Defina grupos/redes que realmente precisam de inspeção.
  2. Instale a CA da organização nos endpoints gerenciados.
  3. Crie SSL/TLS inspection rule específica, evitando “decrypt everything” no primeiro dia.
  4. Crie exceções documentadas para aplicações incompatíveis.
  5. Monitore logs de falha TLS antes de ampliar o escopo.
Certificado CA para inspeção HTTPS no Sophos Firewall
Documentação oficial sobre a CA utilizada para inspeção/web filtering.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

27. Malware scanning e Zero-day Protection

Recursos antimalware e análise de arquivos complementam IPS e web filtering. Avalie impacto de desempenho e licenciamento. Em tráfego criptografado, a inspeção depende da política TLS aplicada.

28. ATP e proteção contra ameaças avançadas

Advanced Threat Protection monitora padrões e destinos associados a ameaças. Use alertas em conjunto com logs de endpoint, DNS e autenticação para entender o contexto antes de bloquear exceções.

29. Security Heartbeat e Synchronized Security

Quando integrado ao ecossistema Sophos Endpoint/Central, o firewall pode usar o estado de saúde dos endpoints em decisões de segurança. Isso permite isolar ou restringir dispositivos comprometidos conforme política.

30. Autenticação: usuários locais, AD/LDAP e SSO

Integre diretórios quando precisar aplicar regras por usuário/grupo. Valide DNS, horário/NTP e conectividade até os controladores de domínio. Problemas de autenticação frequentemente são consequência de DNS ou diferença de horário.

31. RADIUS e autenticação externa

RADIUS pode ser usado para autenticação administrativa, VPN e outros serviços. Restrinja o shared secret, use origem fixa e documente portas e políticas necessárias.

32. SSL VPN de acesso remoto

Sophos Firewall oferece acesso remoto SSL VPN, normalmente distribuído via VPN Portal/Sophos Connect conforme o cenário. Defina pool de endereços, redes permitidas, autenticação, MFA e políticas VPN→LAN.

  • Evite dar acesso a “Any” sem necessidade.
  • Use MFA.
  • Defina split tunnel ou full tunnel de forma consciente.
  • Após mudança de porta/certificado, clientes podem precisar baixar nova configuração.

33. IPsec Remote Access com Sophos Connect

IPsec remote access é alternativa ao SSL VPN e pode ser provisionado pelo Sophos Connect. Defina proposta criptográfica moderna, autenticação e redes permitidas.

34. Site-to-Site IPsec policy-based

Em policy-based VPN, as redes locais/remotas fazem parte da definição do túnel e o SFOS cria rotas de VPN no backend. Confirme selectors, PSK/certificados, propostas e regras entre as zonas envolvidas.

35. Site-to-Site IPsec route-based

Route-based VPN cria interface de túnel e permite usar rotas estáticas, SD-WAN ou protocolos dinâmicos. É mais flexível em topologias maiores e múltiplas sub-redes.

Túnel UP não garante tráfego

Phase 1/2 ativa confirma negociação; ainda é necessário ter rota, regra de firewall e, quando aplicável, NAT coerentes.

AVANÇADO

Route-based IPsec — raciocínio completo

Em route-based VPN o túnel gera uma interface XFRM. A partir daí, pense no túnel como outra interface roteável: precisa de rota e firewall rules nos dois sentidos.

LAN HQ→ regra →XFRM⇄ IPsec ⇄XFRM filial→ regra →LAN filial

Se o túnel aparece UP mas não passa tráfego, compare selectors, tabela de rotas, regras LAN→VPN/VPN→LAN, NAT indevido e rota de retorno.

Exemplo oficial de route-based IPsec no Sophos Firewall
A documentação oficial mostra gateway, XFRM e regras de firewall para tráfego VPN.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

36. Sophos RED e filiais

RED permite estender conectividade segura para filiais com gerenciamento simplificado. Defina modo de operação, redes remotas, DHCP e comportamento de internet local conforme o desenho.

37. Web Server Protection / WAF

Quando disponível/licenciado no seu modelo e versão, Web Server Protection pode publicar aplicações HTTP/HTTPS com proxy reverso e controles adicionais. Para aplicações críticas, teste headers, certificados, WebSocket e uploads antes de migrar produção.

38. Proteção de e-mail e recursos legados

Algumas edições/versões oferecem recursos de proteção de e-mail. Como o portfólio evolui e muitos ambientes migraram e-mail para serviços cloud, confirme suporte/licenciamento atual antes de desenhar uma nova implantação baseada nessa função.

39. High Availability: Active-Passive e QuickHA

HA reduz indisponibilidade de hardware, mas exige dois appliances compatíveis, links de heartbeat e desenho correto de interfaces. Sincronização de configuração não elimina a necessidade de testar failover.

  • Verifique versões idênticas e compatibilidade.
  • Use portas dedicadas de HA quando recomendado.
  • Teste perda de WAN, energia e nó primário.
  • Monitore estado após upgrade.

40. Sophos Central/Fusion e gerenciamento remoto

Integração com Sophos Central/Fusion permite visibilidade e gerenciamento centralizado de múltiplos firewalls. Use contas com MFA e controle de funções. Não dependa apenas da nuvem: mantenha documentação local de endereçamento e acesso de emergência.

41. Logs, Log Viewer e relatórios

O Log Viewer é essencial para verificar se a regra está sendo atingida, qual política bloqueou, qual NAT foi aplicado e como módulos de segurança classificaram o tráfego. Ajuste filtros por origem, destino, serviço e regra.

42. Packet Capture e diagnóstico de pacotes

Use packet capture quando logs não forem suficientes. Capture nos pontos relevantes e compare entrada/saída. Em problemas de NAT, observe endereço original e traduzido; em VPN, valide se o pacote entra no túnel e se existe resposta.

AVANÇADO

Diagnóstico em camadas — pare de “tentar regras”

  1. Veja se o pacote chega na interface correta.
  2. Confirme rota para o destino.
  3. Confira qual firewall rule casa com a sessão.
  4. Confira qual NAT rule é aplicada.
  5. Veja se algum IPS/Web/App/TLS policy bloqueia.
  6. Valide a resposta/rota de retorno.
ping 1.1.1.1
traceroute 1.1.1.1
# No Advanced Shell, quando permitido pela sua versão/política:
tcpdump -ni any host 192.168.10.50

Comandos de Advanced Shell exigem privilégio e conhecimento. Prefira Packet Capture/Log Viewer quando estiver treinando.

43. CLI: comandos úteis e route lookup

O CLI complementa a GUI para diagnóstico. Use Device Console para verificar roteamento, estado de interfaces e parâmetros que não aparecem integralmente na interface gráfica.

Exemplos de diagnóstico — confirme sintaxe na versão instalada
system route_precedence show
show routing route
ping <ip>
traceroute <ip>

44. Hardening de produção

  • WebAdmin/SSH apenas em rede de gerenciamento.
  • MFA para administradores e VPN.
  • Desative serviços não utilizados nas zonas.
  • Restrinja acesso local ao appliance.
  • Use certificados válidos quando possível.
  • Mantenha backup fora do firewall.
  • Monitore alterações administrativas e falhas de login.

45. Troubleshooting: LAN sem internet

  1. Cliente recebeu IP, máscara, gateway e DNS?
  2. Cliente alcança o gateway Sophos?
  3. Sophos possui rota default válida?
  4. WAN alcança gateway da operadora?
  5. O firewall pinga IP público?
  6. DNS resolve nomes?
  7. A firewall rule LAN→WAN registra match?
  8. SNAT/MASQ está correto?
  9. SD-WAN está enviando pelo link esperado?
TROUBLESHOOTING

Fluxo definitivo: “LAN sem internet”

  1. Cliente recebeu IP, máscara, gateway e DNS?
  2. Cliente pinga o gateway Sophos?
  3. O Sophos tem IP válido na WAN?
  4. Existe default route ativa?
  5. O Sophos pinga o gateway da operadora?
  6. O Sophos pinga 1.1.1.1?
  7. O Sophos resolve um hostname?
  8. A regra LAN→WAN recebe hits?
  9. O NAT/MASQ está sendo aplicado?
  10. Há SD-WAN route ou policy interferindo?
InterpretaçãoFalha antes do gateway = LAN/VLAN. Sophos sem IP público = WAN. Ping por IP funciona e nome não = DNS. Regra sem hit = critério/rota/interface. Hit com resposta ausente = NAT/operadora/retorno.

46. Troubleshooting: Port Forward não funciona

  1. Confirme IP público e CGNAT.
  2. Teste o serviço diretamente no IP interno.
  3. Valide DNAT e porta traduzida.
  4. Valide regra WAN→destino.
  5. Confirme gateway/rota de retorno do servidor.
  6. Teste externamente, não apenas da própria LAN.
  7. Use Log Viewer e packet capture.

47. Troubleshooting: IPsec não sobe ou sobe sem tráfego

Separe o problema em negociação e encaminhamento. Se o túnel não sobe, compare PSK/certificados, IDs, IKE, encryption, DH/PFS, lifetimes e selectors. Se sobe sem tráfego, verifique rotas, regras, NAT e sub-redes sobrepostas.

48. Troubleshooting: DHCP não entrega IP

Confirme se o servidor DHCP está associado à interface/VLAN correta, se o pool possui endereços, se não existe outro DHCP concorrente e se o trunk transporta a VLAN. Em relay, confirme rota e firewall até o servidor.

49. Troubleshooting: AD/LDAP/RADIUS

Verifique DNS, NTP, porta, credenciais, base DN/grupo e certificado. Teste conectividade do próprio firewall ao servidor de autenticação.

50. CPU, memória e desempenho baixo

Consumo alto pode vir de inspeção TLS, IPS, relatórios, grande volume de sessões, loops, ataques ou dimensionamento inadequado. Compare throughput real com os recursos habilitados, não apenas com o throughput “firewall” de datasheet.

51. Recuperação, firmware problemático e acesso local

Mantenha acesso por console para cenários de perda de gerenciamento. Antes de downgrade/restore, confira compatibilidade de backup e release. Em falha grave, siga o procedimento específico do modelo e mantenha um backup externo recente.

52. Migração XG → XGS ou troca de appliance

Use ferramentas e guias de migração suportados pela Sophos. Antes da troca, revise portas físicas, mapeamento de interfaces, recursos não suportados e compatibilidade do backup. Faça a migração com janela e plano de retorno.

53. Exemplo de arquitetura Sophos Firewall para hotel

Em hotelaria, separe no mínimo administração, servidores/PMS, recepção, CFTV/IoT, Wi-Fi de hóspedes e gerenciamento de infraestrutura. A rede de hóspedes deve ter acesso à internet sem alcançar redes internas; recepção deve alcançar somente os serviços necessários; fornecedores remotos devem entrar por VPN.

SegmentoExemploObjetivo
ADMVLAN 10Backoffice e gestão
RecepçãoVLAN 20PMS, impressoras e serviços definidos
ServidoresVLAN 30PMS, arquivos, integrações
CFTV/IoTVLAN 40Isolamento e acesso controlado
GuestVLAN 50Somente internet, sem redes privadas

54. Baseline de configuração de produção

  • Hostname, timezone e NTP corretos.
  • Backups automáticos + cópia externa.
  • Administradores nominativos com MFA.
  • WANs monitoradas.
  • VLANs e zonas documentadas.
  • Firewall rules com descrição e logging adequado.
  • NAT documentado.
  • VPNs com MFA quando suportado.
  • Atualização planejada.
  • Acesso de gerenciamento restrito.

55. Checklist antes de colocar em produção

  1. Backup validado.
  2. WAN1/WAN2 e default route testadas.
  3. DNS e NTP testados.
  4. Todas as VLANs recebem IP e navegam conforme política.
  5. Regras entre VLANs testadas.
  6. Port forwards testados de fora.
  7. VPN site-to-site e remoto testadas.
  8. Failover de link testado.
  9. Logs e alertas funcionando.
  10. Documentação e credenciais guardadas em cofre.

56. Perguntas frequentes sobre Sophos Firewall

Firewall rule e NAT rule são a mesma coisa?
Não. A firewall rule decide se o tráfego pode passar e quais inspeções aplicar; a NAT rule traduz endereços/portas.

IPsec está UP, mas não pinga.
Verifique rota, firewall rule, selectors, NAT e rota de retorno.

Dois links dobram a velocidade de um download?
Normalmente não. SD-WAN distribui fluxos e escolhe caminhos; uma sessão individual geralmente usa um caminho.

Posso administrar o Sophos pela internet?
É tecnicamente possível, mas prefira VPN/gerenciamento central e restrinja a origem se houver necessidade excepcional.

57. Fontes técnicas oficiais e atualização deste manual

Este manual foi estruturado com base na documentação atual do Sophos Firewall e em práticas operacionais de redes corporativas. Menus e recursos podem variar conforme SFOS, hardware e licenciamento.

AINDA COM DÚVIDA OU DIFICULDADE?

Precisa de ajuda com Sophos Firewall?

A Infranexus atua com redes, firewall, VPN, Wi-Fi, servidores e infraestrutura corporativa.