Use este manual como referência prática. Antes de alterar um Sophos Firewall em produção, faça backup, documente rotas/NAT/VPNs e mantenha um caminho de acesso local ou retorno.
Como estudar este manual — do primeiro cabo ao troubleshooting avançado
Este material foi reorganizado para funcionar como manual de treinamento e de consulta. Você não precisa conhecer Sophos Firewall para começar. Os primeiros laboratórios constroem uma rede funcional do zero; depois entram segmentação, publicação de serviços, VPN, inspeção e diagnóstico.
Ligar, acessar o WebAdmin, entender portas, zonas, WAN/LAN, DHCP, DNS, regra de internet e backup.
VLANs, regras entre redes, NAT/DNAT, múltiplos links, filtros, autenticação e VPN.
HA, route-based VPN, SD-WAN, TLS inspection, packet capture, CLI, performance e troubleshooting.
Laboratório usado nos exemplos: WAN = PortB; LAN = PortA; LAN administrativa = 192.168.10.0/24; VLAN20 CORP = 192.168.20.0/24; VLAN30 GUEST = 192.168.30.0/24; DMZ = 192.168.40.0/24. Adapte os endereços ao seu projeto.
1. O que é Sophos Firewall e como pensar o produto
O Sophos Firewall é o NGFW da Sophos, executando o sistema SFOS. Ele combina roteamento, NAT, firewall stateful, SD-WAN, VPN, inspeção TLS, IPS, controle de aplicações, filtro web, autenticação e recursos de segurança integrados. Em setembro de 2026, a documentação corrente da linha principal está em SFOS 22.0 MR2; ambientes 21.5, 21.0 e 20.x continuam comuns em produção.
Para diagnosticar corretamente, separe mentalmente o firewall em cinco planos: interfaces/zonas, roteamento, políticas, NAT e inspeção de segurança. Um pacote precisa passar por todos eles de forma coerente.
Se a regra de firewall parece correta, confirme primeiro se o Sophos está escolhendo a rota e a interface de saída esperadas. NAT não corrige decisão de roteamento.
2. XGS, XG, virtual e cloud: escolhendo a plataforma
Sophos Firewall pode operar em appliances físicos, máquinas virtuais e nuvens públicas. A série XGS é a geração física atual; appliances XG ainda aparecem em ambientes instalados. Em VM, o desempenho depende de CPU, RAM, vNIC, hypervisor e do volume de inspeção habilitado.
| Plataforma | Uso típico | Pontos de atenção |
|---|---|---|
| XGS físico | Borda corporativa, filiais, hotéis, datacenter | Throughput licenciado, portas, módulos, redundância e suporte |
| VMware/Hyper-V/KVM | Datacenter virtualizado e laboratório | Reserva de CPU/RAM, vSwitch, ordem das interfaces |
| Cloud | Workloads em AWS/Azure e redes híbridas | Rotas da nuvem, interfaces, IPs públicos e custos de tráfego |
3. Planejamento antes de ligar o firewall
Documente antes da implantação: links, IPs públicos, gateways, VLANs, sub-redes, serviços publicados, VPNs, DNS, DHCP, autenticação, equipamentos que dependem de IP fixo e janela de mudança. Em troca de firewall, registre também a configuração do equipamento antigo e a forma de retorno.
- Defina qual porta será WAN1/WAN2 e quais serão LAN/trunks.
- Liste todas as VLANs e seus gateways.
- Mapeie regras de entrada e saída realmente necessárias.
- Liste port forwards/DNAT, VPNs e rotas estáticas.
- Faça backup do equipamento anterior e tire prints das configurações críticas.
4. Instalação física ou virtual
Em appliance físico, conecte primeiro uma estação à porta LAN padrão indicada pelo Quick Start do modelo e evite conectar a WAN ao ambiente de produção antes de concluir o básico. Em VM, mapeie as interfaces virtuais na ordem correta e confirme qual vNIC corresponde à WAN e à LAN.
Uma interface virtual ligada ao vSwitch errado pode expor a LAN à rede externa ou impedir completamente o acesso ao firewall. Valide MAC address e port group antes de migrar tráfego.
Laboratório 1 — ligando o equipamento sem derrubar a rede
- Não conecte a LAN da empresa ainda. Faça a primeira configuração isolado, usando um notebook.
- Ligue o notebook diretamente à PortA. Em configuração padrão, a Sophos documenta a PortA na zona LAN com
172.16.16.16/24em cenários de setup/bridge. - Configure temporariamente o notebook como
172.16.16.2/24, sem gateway. - Abra o navegador em
https://172.16.16.16:4444. O WebAdmin usa HTTPS e a porta administrativa padrão é 4444. - Aceite apenas o alerta do certificado local durante o primeiro acesso. Depois, em produção, use certificado e política administrativa adequados.
5. Primeiro acesso, assistente e registro
A configuração inicial pode ser feita pelo console web do Sophos. O assistente ajuda a definir senha administrativa, hostname, timezone, interfaces e registro/licença. Use conta administrativa individual e habilite MFA onde aplicável.
- Acesse a interface de gerenciamento indicada para o modelo/instalação.
- Defina senha forte para o administrador.
- Configure hostname, fuso e NTP.
- Registre/licencie o appliance quando aplicável.
- Configure WAN e LAN.
- Teste DNS e internet a partir do próprio firewall antes de liberar usuários.
O que configurar no assistente — e por que
- Senha de administrador: use uma senha longa e única; depois crie contas nominativas.
- Hostname: padronize, por exemplo
SFW-HOTEL-EDGE01. Isso aparece em logs e facilita suporte. - Fuso e NTP: horário incorreto estraga logs, certificados e investigação de incidentes.
- WAN: defina DHCP, estático ou PPPoE conforme a operadora.
- LAN: troque a rede padrão para a faixa definitiva antes de integrar switches e APs.
- Registro: hardware pode operar temporariamente sem claim em alguns cenários, mas recursos de Fusion/licenciamento dependem do registro.
6. Backup, restauração e plano de retorno
Em Backup and firmware → Backup and restore, crie backup manual antes de mudanças importantes e configure cópia recorrente. Backups do Sophos são criptografados e podem ser armazenados localmente, enviados por FTP ou e-mail conforme a versão e a política do ambiente.
Ao restaurar, a configuração substitui o estado atual e o firewall reinicia. O endereço de gerenciamento presente no backup volta a valer, portanto registre esse IP antes de restaurar.
Antes de upgrade, alteração de NAT, VPN ou roteamento, tenha console/local access ou um caminho alternativo. Um backup não ajuda se você não consegue alcançar o equipamento para restaurá-lo.
7. Firmware, hotfixes e estratégia de atualização
Atualize com janela planejada. Leia release notes, verifique compatibilidade do hardware, licenças, HA, VPN e integrações antes de avançar. Em ambientes críticos, evite instalar uma nova major release no mesmo dia em que ela é publicada sem necessidade operacional.
- Faça backup antes do upgrade.
- Registre a versão atual e a versão de destino.
- Confira caminho de atualização suportado.
- Teste VPNs, NAT, DNS e autenticação depois do reboot.
- Em HA, valide estado do cluster antes e depois.
8. Administração segura, usuários e MFA
Restrinja o acesso ao WebAdmin e SSH às redes de gerenciamento. Crie administradores nominativos e aplique perfis com o mínimo de privilégios. Evite administrar o firewall a partir de redes de hóspedes ou de usuários comuns.
Se for necessário acesso remoto, prefira VPN ou Sophos Central/Fusion e aplique allowlist de origem. Expor a administração diretamente aumenta muito a superfície de ataque.
9. Zonas: LAN, WAN, DMZ, VPN e redes personalizadas
Zonas agrupam interfaces com contexto de segurança semelhante e são usadas diretamente nas regras de firewall. A zona não substitui a subnet: ela define um papel lógico para a interface.
| Zona | Exemplo | Política típica |
|---|---|---|
| LAN | Usuários internos | Acesso controlado à internet e serviços |
| WAN | Operadoras | Entrada bloqueada por padrão |
| DMZ | Servidores publicados | Acesso restrito LAN↔DMZ e WAN↔DMZ |
| VPN | Túneis e usuários remotos | Permitir somente redes/serviços necessários |
10. Interfaces físicas, IPs e MTU
Em Network → Interfaces, configure endereçamento, zona, MTU e parâmetros de link. Use nomes e descrições claras. Uma interface WAN pode obter IP por DHCP, PPPoE ou configuração estática, conforme o link.
- Confirme speed/duplex quando houver problemas físicos.
- Use IP estático para gateways internos e trunks.
- Evite sobrepor sub-redes entre interfaces.
- Documente MTU especial em links PPPoE/VPN.
Exemplo completo — WAN e LAN
WAN: Network → Interfaces → edite PortB. Se a operadora entrega DHCP, use DHCP. Se entrega IP fixo, preencha IP/máscara e crie/valide o gateway. LAN: edite PortA para 192.168.10.1/24 e mantenha-a na zona LAN.
Teste: conecte o notebook na PortA, use IP 192.168.10.10/24 e gateway 192.168.10.1. Primeiro pingue 192.168.10.1; depois um IP público.
11. VLANs e trunks 802.1Q
Crie interfaces VLAN sobre uma interface física ou LAG e associe cada VLAN à zona correta. O switch conectado deve transportar as tags coerentes. Se uma VLAN não funciona, valide os dois lados: firewall e switch.
Exemplo: porta física Port3 como trunk, VLAN 10 ADM, VLAN 20 CORP e VLAN 30 GUEST. Cada subinterface VLAN recebe seu gateway IP e pode ter DHCP próprio.
Laboratório 2 — criando VLAN20 e VLAN30
- Escolha a porta física que será trunk para o switch.
- Em Network → Interfaces, adicione VLAN sobre essa porta.
- Crie VLAN20 com ID 20 e IP
192.168.20.1/24. - Crie VLAN30 com ID 30 e IP
192.168.30.1/24. - Associe as zonas: CORP pode ficar em LAN ou zona própria; GUEST é melhor em zona própria para regras claras.
- No switch, marque o uplink como tagged para 20/30 e defina a VLAN untagged/PVID das portas de usuário.
12. LAG, bridge e redundância de interfaces
Link Aggregation pode aumentar resiliência e capacidade agregada quando o switch também está configurado de forma compatível. Bridge é útil em cenários específicos, mas deve ser planejada para evitar loops e confusão de camada 2.
Não ative agregação somente no Sophos. O switch deve usar o mesmo modo/protocolo e as mesmas portas.
13. DHCP Server, relay e reservas
O Sophos pode fornecer DHCP por interface/VLAN ou atuar com DHCP Relay. Para infraestrutura, impressoras e dispositivos críticos, use reservas ou endereçamento estático documentado.
- Defina gateway correto para a VLAN.
- Defina DNS conforme sua política.
- Evite pool sobreposto a IPs estáticos.
- Em relay, confirme roteamento e regras até o servidor DHCP.
14. DNS, DNS host entries e troubleshooting
DNS é uma das causas mais comuns de “internet não funciona” quando o roteamento está normal. Diferencie falha de conectividade IP de falha de resolução. Teste primeiro um IP público e depois um hostname.
Se clientes alcançam 1.1.1.1 mas não resolvem nomes, investigue DNS antes de mexer em NAT ou firewall.
15. Rotas estáticas e precedência de roteamento
Rotas definem por onde o tráfego sai. O SFOS trabalha com rotas estáticas, SD-WAN, dinâmicas e rotas de VPN. A precedência pode ser consultada/ajustada no CLI. Antes de criar uma regra de firewall, confirme que existe rota para o destino.
Ver precedência de roteamento
system route_precedence show16. SD-WAN routes e múltiplos links
SD-WAN permite selecionar caminho por origem, destino, serviço, aplicação e condição de link. Use para failover, preferências por sistema e distribuição controlada. Não trate SD-WAN como simples “balanceamento automático”: regras e health checks precisam refletir o objetivo do ambiente.
- Defina gateways monitorados.
- Teste perda, latência e disponibilidade.
- Crie regra específica para serviços sensíveis quando necessário.
- Documente o que deve sair por cada link.
17. Firewall rules: lógica, zonas e ordem
Regras de firewall permitem, bloqueiam ou rejeitam tráfego com base em zonas, redes, serviços, usuários e horários. Elas também podem aplicar IPS, web filtering, application control, malware scanning e outras políticas.
A ordem importa. Regras mais específicas devem ser posicionadas de modo que sejam avaliadas antes de regras genéricas quando necessário.
Durante implantação ou troubleshooting, registre o tráfego da regra. Depois ajuste o nível de logging conforme necessidade e capacidade de retenção.
Laboratório 3 — primeira regra de internet, explicada campo a campo
- Abra Rules and policies → Firewall rules.
- Clique Add firewall rule → New firewall rule.
- Nome:
LAN-TO-WAN-INTERNET. - Action: Accept.
- Source zone: LAN; Source networks: sua rede LAN.
- Destination zone: WAN; Destination network: Any.
- Services: para o primeiro teste, Any. Depois restrinja conforme a política.
- Marque Log firewall traffic.
- Use Create linked NAT rule quando quiser que o tráfego use MASQ do link de saída.
- Salve e confira a posição da regra.
18. Hosts, redes, grupos e serviços
Use objetos em vez de IPs soltos nas regras. Nomes claros reduzem erro operacional e facilitam auditoria. Exemplo: NET-CORP-10, SRV-PMS-01, SVC-TOTVS.
- Evite grupos gigantes sem descrição.
- Não reutilize um objeto para finalidades diferentes só por conveniência.
- Documente objetos publicados e objetos de VPN.
19. NAT no Sophos: o que ele faz e o que não faz
NAT traduz endereços/portas, mas não cria rota e não substitui firewall rule. Para tráfego encaminhado, o Sophos pode usar SNAT e DNAT; para tráfego gerado pelo próprio firewall existem configurações específicas via CLI.
Em entrada com DNAT, o Sophos determina a tradução e depois avalia a política correspondente. Em saída, a regra de firewall permite o tráfego e o SNAT é aplicado conforme a configuração.
20. SNAT/MASQ para acesso à internet
Para redes internas saírem pela WAN, normalmente usa-se MASQ ou endereço específico de SNAT. Em múltiplas WANs, confirme que a tradução acompanha a interface/rota desejada.
Linked NAT rules podem ser criadas junto à firewall rule em determinados fluxos, mas regras NAT independentes dão maior visibilidade em ambientes complexos.
Entendendo o MASQ sem decorar
Quando um PC 192.168.10.50 sai para a internet, esse endereço privado não pode ser roteado na internet. O MASQ substitui a origem pelo IP da interface WAN usada. O Sophos mantém a sessão para traduzir as respostas de volta para o PC.
Se a regra de firewall permite mas o NAT está ausente/incorreto, o pacote pode sair com origem privada e nunca receber resposta útil.
21. DNAT e Port Forwarding
Para publicar um servidor interno, crie DNAT/PAT e uma firewall rule que permita o tráfego. Confirme IP público, porta externa, destino interno, porta interna, serviço, interface de entrada e rota de retorno do servidor.
- Confirme se a WAN recebe IP público real e se não há CGNAT.
- Valide se o serviço interno responde localmente.
- Crie DNAT.
- Crie/valide firewall rule WAN→DMZ/LAN conforme desenho.
- Teste de fora da rede.
- Verifique logs e packet capture se não houver match.
Laboratório 4 — publicar um servidor com segurança
Exemplo: publicar HTTPS externo TCP/443 para servidor interno 192.168.40.10:443.
- Crie um objeto para o IP público, se necessário, e outro para o servidor interno.
- Abra Rules and policies → NAT rules.
- Para reduzir erros, use Server access assistant (DNAT) quando o caso se encaixar.
- Original source: restrinja se possível; Destination: IP público/WAN; Service: HTTPS.
- Translated destination: 192.168.40.10; serviço traduzido 443.
- Crie a regra de firewall WAN→DMZ/LAN correspondente.
- Teste de fora da rede, usando 4G/5G. Testar de dentro pode exigir loopback/hairpin.
22. Loopback e reflexive NAT
Quando usuários internos precisam acessar um serviço publicado pelo mesmo nome/IP público, pode ser necessário NAT loopback/reflexive. Avalie também Split DNS, que muitas vezes é mais limpo para serviços internos.
23. IPS: prevenção de intrusão
IPS inspeciona padrões de exploração e ataques conhecidos. Aplique políticas adequadas ao perfil do tráfego e monitore falsos positivos. Ativar o perfil mais agressivo em tudo sem análise pode impactar aplicações legadas.
- Comece por políticas recomendadas ao servidor/cliente.
- Habilite log de eventos bloqueados.
- Crie exceções somente com evidência.
- Mantenha firmware e assinaturas atualizados.
24. Web Filtering e categorias
Web Filtering controla acesso por categoria, reputação e políticas. Para HTTPS, a profundidade da inspeção depende da configuração TLS/SSL. Defina políticas por grupo de usuário quando houver autenticação integrada.
25. Application Control
Application Control identifica aplicações independentemente da porta tradicional quando possível. É útil para bloquear categorias, limitar ferramentas de acesso remoto, P2P ou aplicações não autorizadas.
26. SSL/TLS Inspection e certificados
Inspeção HTTPS profunda exige que os endpoints confiem no certificado/CA usado pelo firewall. Sem implantação correta da CA, navegadores e aplicações podem apresentar erros. Alguns serviços usam certificate pinning e podem exigir exceção.
Teste em grupo piloto. Aplicações bancárias, dispositivos IoT e softwares legados podem quebrar com inspeção profunda.
TLS inspection — o que realmente acontece
Para inspecionar HTTPS, o firewall precisa descriptografar a sessão, inspecionar e criar uma nova sessão TLS para o cliente. Por isso, os endpoints precisam confiar na CA usada pelo Sophos. Sem isso surgem alertas de certificado e aplicações podem falhar por certificate pinning.
- Defina grupos/redes que realmente precisam de inspeção.
- Instale a CA da organização nos endpoints gerenciados.
- Crie SSL/TLS inspection rule específica, evitando “decrypt everything” no primeiro dia.
- Crie exceções documentadas para aplicações incompatíveis.
- Monitore logs de falha TLS antes de ampliar o escopo.
27. Malware scanning e Zero-day Protection
Recursos antimalware e análise de arquivos complementam IPS e web filtering. Avalie impacto de desempenho e licenciamento. Em tráfego criptografado, a inspeção depende da política TLS aplicada.
28. ATP e proteção contra ameaças avançadas
Advanced Threat Protection monitora padrões e destinos associados a ameaças. Use alertas em conjunto com logs de endpoint, DNS e autenticação para entender o contexto antes de bloquear exceções.
29. Security Heartbeat e Synchronized Security
Quando integrado ao ecossistema Sophos Endpoint/Central, o firewall pode usar o estado de saúde dos endpoints em decisões de segurança. Isso permite isolar ou restringir dispositivos comprometidos conforme política.
30. Autenticação: usuários locais, AD/LDAP e SSO
Integre diretórios quando precisar aplicar regras por usuário/grupo. Valide DNS, horário/NTP e conectividade até os controladores de domínio. Problemas de autenticação frequentemente são consequência de DNS ou diferença de horário.
31. RADIUS e autenticação externa
RADIUS pode ser usado para autenticação administrativa, VPN e outros serviços. Restrinja o shared secret, use origem fixa e documente portas e políticas necessárias.
32. SSL VPN de acesso remoto
Sophos Firewall oferece acesso remoto SSL VPN, normalmente distribuído via VPN Portal/Sophos Connect conforme o cenário. Defina pool de endereços, redes permitidas, autenticação, MFA e políticas VPN→LAN.
- Evite dar acesso a “Any” sem necessidade.
- Use MFA.
- Defina split tunnel ou full tunnel de forma consciente.
- Após mudança de porta/certificado, clientes podem precisar baixar nova configuração.
33. IPsec Remote Access com Sophos Connect
IPsec remote access é alternativa ao SSL VPN e pode ser provisionado pelo Sophos Connect. Defina proposta criptográfica moderna, autenticação e redes permitidas.
34. Site-to-Site IPsec policy-based
Em policy-based VPN, as redes locais/remotas fazem parte da definição do túnel e o SFOS cria rotas de VPN no backend. Confirme selectors, PSK/certificados, propostas e regras entre as zonas envolvidas.
35. Site-to-Site IPsec route-based
Route-based VPN cria interface de túnel e permite usar rotas estáticas, SD-WAN ou protocolos dinâmicos. É mais flexível em topologias maiores e múltiplas sub-redes.
Phase 1/2 ativa confirma negociação; ainda é necessário ter rota, regra de firewall e, quando aplicável, NAT coerentes.
Route-based IPsec — raciocínio completo
Em route-based VPN o túnel gera uma interface XFRM. A partir daí, pense no túnel como outra interface roteável: precisa de rota e firewall rules nos dois sentidos.
Se o túnel aparece UP mas não passa tráfego, compare selectors, tabela de rotas, regras LAN→VPN/VPN→LAN, NAT indevido e rota de retorno.
36. Sophos RED e filiais
RED permite estender conectividade segura para filiais com gerenciamento simplificado. Defina modo de operação, redes remotas, DHCP e comportamento de internet local conforme o desenho.
37. Web Server Protection / WAF
Quando disponível/licenciado no seu modelo e versão, Web Server Protection pode publicar aplicações HTTP/HTTPS com proxy reverso e controles adicionais. Para aplicações críticas, teste headers, certificados, WebSocket e uploads antes de migrar produção.
38. Proteção de e-mail e recursos legados
Algumas edições/versões oferecem recursos de proteção de e-mail. Como o portfólio evolui e muitos ambientes migraram e-mail para serviços cloud, confirme suporte/licenciamento atual antes de desenhar uma nova implantação baseada nessa função.
39. High Availability: Active-Passive e QuickHA
HA reduz indisponibilidade de hardware, mas exige dois appliances compatíveis, links de heartbeat e desenho correto de interfaces. Sincronização de configuração não elimina a necessidade de testar failover.
- Verifique versões idênticas e compatibilidade.
- Use portas dedicadas de HA quando recomendado.
- Teste perda de WAN, energia e nó primário.
- Monitore estado após upgrade.
40. Sophos Central/Fusion e gerenciamento remoto
Integração com Sophos Central/Fusion permite visibilidade e gerenciamento centralizado de múltiplos firewalls. Use contas com MFA e controle de funções. Não dependa apenas da nuvem: mantenha documentação local de endereçamento e acesso de emergência.
41. Logs, Log Viewer e relatórios
O Log Viewer é essencial para verificar se a regra está sendo atingida, qual política bloqueou, qual NAT foi aplicado e como módulos de segurança classificaram o tráfego. Ajuste filtros por origem, destino, serviço e regra.
42. Packet Capture e diagnóstico de pacotes
Use packet capture quando logs não forem suficientes. Capture nos pontos relevantes e compare entrada/saída. Em problemas de NAT, observe endereço original e traduzido; em VPN, valide se o pacote entra no túnel e se existe resposta.
Diagnóstico em camadas — pare de “tentar regras”
- Veja se o pacote chega na interface correta.
- Confirme rota para o destino.
- Confira qual firewall rule casa com a sessão.
- Confira qual NAT rule é aplicada.
- Veja se algum IPS/Web/App/TLS policy bloqueia.
- Valide a resposta/rota de retorno.
ping 1.1.1.1
traceroute 1.1.1.1
# No Advanced Shell, quando permitido pela sua versão/política:
tcpdump -ni any host 192.168.10.50Comandos de Advanced Shell exigem privilégio e conhecimento. Prefira Packet Capture/Log Viewer quando estiver treinando.
43. CLI: comandos úteis e route lookup
O CLI complementa a GUI para diagnóstico. Use Device Console para verificar roteamento, estado de interfaces e parâmetros que não aparecem integralmente na interface gráfica.
Exemplos de diagnóstico — confirme sintaxe na versão instalada
system route_precedence show
show routing route
ping <ip>
traceroute <ip>44. Hardening de produção
- WebAdmin/SSH apenas em rede de gerenciamento.
- MFA para administradores e VPN.
- Desative serviços não utilizados nas zonas.
- Restrinja acesso local ao appliance.
- Use certificados válidos quando possível.
- Mantenha backup fora do firewall.
- Monitore alterações administrativas e falhas de login.
45. Troubleshooting: LAN sem internet
- Cliente recebeu IP, máscara, gateway e DNS?
- Cliente alcança o gateway Sophos?
- Sophos possui rota default válida?
- WAN alcança gateway da operadora?
- O firewall pinga IP público?
- DNS resolve nomes?
- A firewall rule LAN→WAN registra match?
- SNAT/MASQ está correto?
- SD-WAN está enviando pelo link esperado?
Fluxo definitivo: “LAN sem internet”
- Cliente recebeu IP, máscara, gateway e DNS?
- Cliente pinga o gateway Sophos?
- O Sophos tem IP válido na WAN?
- Existe default route ativa?
- O Sophos pinga o gateway da operadora?
- O Sophos pinga 1.1.1.1?
- O Sophos resolve um hostname?
- A regra LAN→WAN recebe hits?
- O NAT/MASQ está sendo aplicado?
- Há SD-WAN route ou policy interferindo?
46. Troubleshooting: Port Forward não funciona
- Confirme IP público e CGNAT.
- Teste o serviço diretamente no IP interno.
- Valide DNAT e porta traduzida.
- Valide regra WAN→destino.
- Confirme gateway/rota de retorno do servidor.
- Teste externamente, não apenas da própria LAN.
- Use Log Viewer e packet capture.
47. Troubleshooting: IPsec não sobe ou sobe sem tráfego
Separe o problema em negociação e encaminhamento. Se o túnel não sobe, compare PSK/certificados, IDs, IKE, encryption, DH/PFS, lifetimes e selectors. Se sobe sem tráfego, verifique rotas, regras, NAT e sub-redes sobrepostas.
48. Troubleshooting: DHCP não entrega IP
Confirme se o servidor DHCP está associado à interface/VLAN correta, se o pool possui endereços, se não existe outro DHCP concorrente e se o trunk transporta a VLAN. Em relay, confirme rota e firewall até o servidor.
49. Troubleshooting: AD/LDAP/RADIUS
Verifique DNS, NTP, porta, credenciais, base DN/grupo e certificado. Teste conectividade do próprio firewall ao servidor de autenticação.
50. CPU, memória e desempenho baixo
Consumo alto pode vir de inspeção TLS, IPS, relatórios, grande volume de sessões, loops, ataques ou dimensionamento inadequado. Compare throughput real com os recursos habilitados, não apenas com o throughput “firewall” de datasheet.
51. Recuperação, firmware problemático e acesso local
Mantenha acesso por console para cenários de perda de gerenciamento. Antes de downgrade/restore, confira compatibilidade de backup e release. Em falha grave, siga o procedimento específico do modelo e mantenha um backup externo recente.
52. Migração XG → XGS ou troca de appliance
Use ferramentas e guias de migração suportados pela Sophos. Antes da troca, revise portas físicas, mapeamento de interfaces, recursos não suportados e compatibilidade do backup. Faça a migração com janela e plano de retorno.
53. Exemplo de arquitetura Sophos Firewall para hotel
Em hotelaria, separe no mínimo administração, servidores/PMS, recepção, CFTV/IoT, Wi-Fi de hóspedes e gerenciamento de infraestrutura. A rede de hóspedes deve ter acesso à internet sem alcançar redes internas; recepção deve alcançar somente os serviços necessários; fornecedores remotos devem entrar por VPN.
| Segmento | Exemplo | Objetivo |
|---|---|---|
| ADM | VLAN 10 | Backoffice e gestão |
| Recepção | VLAN 20 | PMS, impressoras e serviços definidos |
| Servidores | VLAN 30 | PMS, arquivos, integrações |
| CFTV/IoT | VLAN 40 | Isolamento e acesso controlado |
| Guest | VLAN 50 | Somente internet, sem redes privadas |
54. Baseline de configuração de produção
- Hostname, timezone e NTP corretos.
- Backups automáticos + cópia externa.
- Administradores nominativos com MFA.
- WANs monitoradas.
- VLANs e zonas documentadas.
- Firewall rules com descrição e logging adequado.
- NAT documentado.
- VPNs com MFA quando suportado.
- Atualização planejada.
- Acesso de gerenciamento restrito.
55. Checklist antes de colocar em produção
- Backup validado.
- WAN1/WAN2 e default route testadas.
- DNS e NTP testados.
- Todas as VLANs recebem IP e navegam conforme política.
- Regras entre VLANs testadas.
- Port forwards testados de fora.
- VPN site-to-site e remoto testadas.
- Failover de link testado.
- Logs e alertas funcionando.
- Documentação e credenciais guardadas em cofre.
56. Perguntas frequentes sobre Sophos Firewall
Firewall rule e NAT rule são a mesma coisa?
Não. A firewall rule decide se o tráfego pode passar e quais inspeções aplicar; a NAT rule traduz endereços/portas.
IPsec está UP, mas não pinga.
Verifique rota, firewall rule, selectors, NAT e rota de retorno.
Dois links dobram a velocidade de um download?
Normalmente não. SD-WAN distribui fluxos e escolhe caminhos; uma sessão individual geralmente usa um caminho.
Posso administrar o Sophos pela internet?
É tecnicamente possível, mas prefira VPN/gerenciamento central e restrinja a origem se houver necessidade excepcional.
57. Fontes técnicas oficiais e atualização deste manual
Este manual foi estruturado com base na documentação atual do Sophos Firewall e em práticas operacionais de redes corporativas. Menus e recursos podem variar conforme SFOS, hardware e licenciamento.
