
Sophos Firewall v23: تقدم وحدود وأسئلة مفتوحة
Security Network Sophosجدول المحتويات
أختبر Sophos Firewall v23 في مختبري المنزلي منذ نحو أسبوعين. انطباعي الأول مختلط: يعجبني عرض القواعد الجديد، وأرى REST API خطوة في الاتجاه الصحيح. لكن الواجهة ما زالت تبدو كمنتج طُورت أجزاؤه في أوقات مختلفة. إضافة جدول جديد لا تجعل تجربة الإدارة كلها حديثة.
ما يهمني أكثر من عدد الميزات هو وضوح إدارة القواعد، وأتمتة العمل المتكرر، وعدم الاضطرار إلى تعلم طريقة تفاعل مختلفة عند الانتقال بين الصفحات. تقدم v23 ملموس، لكن بعض المطالب الأساسية لم تتحقق. هذا تقرير تجربتي الأولى، مع تقييم تقني للتغييرات الأكبر.
Sophos Firewall v23 حاليًا ضمن Early Access Program أو EAP. بناءً على نمط السنوات السابقة، أتوقع الإصدار النهائي في ديسمبر 2026. اختبرت البرنامج الثابت نحو أسبوعين في المختبر المنزلي، ولم أستخدمه في بيئة إنتاج. ملاحظات سهولة الاستخدام من تجربتي؛ أما أرقام أداء HA وWAF فمن Sophos.
يكتسب إصدار جدار الحماية الجيد الثقة بقرارات مفهومة وتشغيل مستقر، لا بعدد ميزاته الجديدة.
إدارة القواعد: المرشح الأفضل لا يعوض كل طرق عرض المجموعات
عرض القواعد الجديد من التغييرات التي أعجبتني في المختبر. الجدول المتصل، والأعمدة القابلة للتخصيص والتثبيت، والبحث والترشيح خطوات مفيدة. عرض الوجهات والخدمات وملفات الحماية جنبًا إلى جنب أفضل من فتح قواعد متعددة في كل مقارنة. كما يفيد استمرار ظهور هوية الجهاز وحالة HA في الحفاظ على سياق الإدارة.
مع ذلك، أتفهم الجدل حول المجموعات. تنتقد الملاحظات المبكرة عدم إعادة المجموعات القابلة للطي بالشكل المعتاد في العرض الجديد. مع قواعد كثيرة، قد يصعب استيعاب جدول طويل حتى مع المرشحات. الأمر مرتبط بالإدارة الآمنة، وليس مجرد ذوق.
توضح شرح Sophos المنفصل لإدارة القواعد أن المجموعات الحالية وترتيب القواعد يبقيان، وأن الانتماء للمجموعة يظهر في عمود، مع إمكانية اختيار العرضين حاليًا. لم تُحذف المجموعات. تغيرت طريقة عرضها. التنظيم بالوسوم المطروح في النقاش احتمال مستقبلي، وليس ميزة موعودة للبنية الحالية.
أحب العرض الجديد، وأتفهم في الوقت نفسه احتياجات من يدير مجموعات ضخمة. مع آلاف القواعد، يجب أن يبقى ترتيب التطبيق الفعلي واضحًا عبر الترشيح والعرض. المجموعة ليست حدًا أمنيًا مستقلًا عن الترتيب العام.
بعد نحو أسبوعين، لا يزال تفاوت الواجهة يزعجني. التصميم والوظائف يختلفان بين الأقسام. عمليات مثل الاستنساخ ليست متاحة بالطريقة نفسها في كل مكان، والتجاوب مع أحجام النوافذ غير متساوٍ. يظهر ذلك خصوصًا عند التنقل بين صفحات الإعدادات.
أتوقع تفاعلًا متشابهًا للمهام المتشابهة. تنظيف القواعد أو إنشاء إعدادات متقاربة يحتاج إلى اتساق. وجود عرض جيد يجعل قصور الأجزاء الأخرى أوضح. أريد من Sophos تحسينًا يمتد عبر الواجهة كلها.
دعم HTTP/2 في WebAdmin مرحب به، لكنه لا يحل هذه المشكلات. قد يحسن نقل موارد الصفحات، خصوصًا مع زمن تأخير مرتفع. لا يغير منطق التفاعل ولا يخفض وقت تعديل الإعدادات تلقائيًا. لا أقدم هنا قياسًا مضبوطًا قبل التغيير وبعده.
REST API: التقدم في سير عمل قابل للتحقق
أرى REST API من أنفع اتجاهات v23. لا ينبغي تنفيذ كل عمل إداري متكرر بالنقر اليدوي. مفاتيح API وOpenAPI 3.0 والدليل المدمج أساس لأدوات خاصة. تُدار المفاتيح وصلاحيتها ومضيفو IP المسموح لهم عبر Administration > API access.
القيمة عندي في تسلسل مضبوط: قراءة الحالة الحالية، تحديد الفرق، إجراء تعديل محدد، ثم إعادة قراءة النتيجة المحفوظة. قد يسهل ذلك تتبع الأعمال المتكررة عبر مواقع متعددة. هذا سيناريو استخدام معقول، لا عملية نشر متعددة المواقع أثبتها بنفسي.
وجود API لا يجعل الأتمتة موثوقة وحده. يجب إظهار الموقع غير المتاح كفشل، ومنع إعادة المحاولة من إنشاء عناصر مكررة، وتسجيل الفشل الجزئي. هذه معايير تقييمي للتكامل.
ينبغي حفظ المفاتيح على مضيف أتمتة مضبوط، مع تقييد الصلاحية والوصول الشبكي. الدليل التفاعلي يرسل طلبات حقيقية؛ أمثلة الكتابة تعديلات فعلية وتحتاج مراجعة مثل العمليات في الواجهة.
تغطية الوظائف الكاملة ما زالت سؤالًا. لا أستبدل أتمتة XML إلا إذا وصفت OpenAPI الخاصة بالبنية كل العمليات المطلوبة. استمرار ذكر Sophos لـ XML API في تغييرات WAF سبب للتدقيق. الاتجاه صحيح، لكن التغطية ومعالجة الأخطاء والصلاحيات تحدد فائدته العملية.
WAF أكثر فائدة، لكن السعة محدودة
تضيف Web Application Firewall إجراءات على مستوى إدخالات مسارات الموقع. تفيد في نشر التطبيقات وتسد جزءًا من الفجوة مع SG/UTM9. الإجراءات الأربعة مختلفة أمنيًا:
| الإجراء | السلوك الموثق |
|---|---|
Protect | يستمر فحص WAF المعتاد. |
Block | يعيد استجابة HTTP 403 ثابتة. |
Redirect | يوجه العميل إلى URL محدد، مع ضبط البروتوكول والمضيف والمنفذ والمسار. |
Passthrough | يمرر WebSocket دون فحص WAF. |
إعادة التوجيه تغير وجهة العميل، وليست تبديلًا داخليًا للخادم الخلفي. واستثناء WebSocket ليس حماية إضافية. عند جمع بوابة محمية وقناة WebSocket، يجب تحديد مواضع الفحص بوعي. نجاح الاتصال لا يثبت أنه فُحص.
يمكن جمع 128 مسارًا كحد أقصى في إدخال توجيه واحد. حد قواعد WAF افتراضيًا 100، ويمكن رفعه إلى 200. وفق الدليل، تنتقل القواعد القديمة باستخدام Protect كإجراء افتراضي. الدعم الصريح للواجهة وXML API لا يضمن توفر جميع عمليات WAF في REST API الجديدة.
تغيير آخر هو Apache Event MPM. تصف Sophos تحسين استخدام workers والقدرة على تحمل الطلبات المتزامنة. رقم نحو 800 طلب متوازٍ في الإعلان يتعلق بحالة قد تتشبع فيها البنية القديمة، لا حدًا عامًا ثابتًا للنسخة القديمة ولا ضمانًا لمعدل نقل الجديد.
إجراءات المسار تحسن ملموس. أما ادعاءات الأداء فتحتاج فصلًا: قد يكون التطبيق بطيئًا لحد عدم الاستخدام رغم طابور أفضل. زمن الاستجابة ومعدل الأخطاء وتأخر الخادم الخلفي أهم من عدد الاتصالات المقبولة. لم أنفذ مقارنة WAF بأحمال متكافئة. زيادة عدد القواعد لا تزيد قدرة الجهاز بالنسبة نفسها.
ولا ينبغي الخلط بين HTTP/2 في WebAdmin ودعم WAF للبروتوكول. يناقش رابط Reddit دعم HTTP/2 في WAF كمطلب مستقبلي. الرد يبدي اهتمامًا، وليس وعدًا. لن أقدمه كميزة v23 أو ضمان HTTP/3.
HA: 300 مللي ثانية لا تعني تطبيقات بلا انقطاع
تغييرات HA تهمني خصوصًا. تقول Sophos إن نافذة اكتشاف تعطل النظير انخفضت من أربع ثوانٍ إلى 300 مللي ثانية، ومنها رقم اكتشاف أسرع بنحو 13 مرة.
هذا الرقم يخص اكتشاف العطل. لا يضمن عودة المكالمة أو VPN أو التطبيق بعد 300 مللي ثانية. تولي العقدة الأخرى، وتحويل الأجهزة المجاورة للحركة، والتعامل مع الجلسات الحالية عوامل مؤثرة. اختبار ping وحده لا يكفي.
تشمل المراقبة عتادًا مثل SSD. قد تستجيب العقدة لرابط HA مع وجود مشكلة تخزين. استخدام صحة العتاد كشرط انتقال منطقي. استمرار العمل على عقدة سليمة لا يعوض التحقيق واستبدال الجزء المتعطل.
أولوية نبضات HA في مسار منفصل عن حركة البيانات العادية مهمة أيضًا. تقول Sophos إن الأولوية تتكيف مع الحمل لتقليل تفسير التأخير كعطل. الدليل يصف انخفاضًا كبيرًا في فقد النبضات والانتقالات غير المطلوبة، لا مناعة مطلقة.
التعديلات المعمارية معقولة. سرعة الاكتشاف قليلة القيمة إذا انتقل العنقود بلا سبب تحت الحمل. يجب اختبار الجانبين عند قبول الإنتاج. انطباعات المختبر ليست زمن انقطاع HA مقاسًا ولا دليل استقرار تحت أحمال الإنتاج.
DNS وحالة التصحيحات: نوعان مختلفان من الثقة
يشفر DNS over HTTPS النقل إلى المحلل المختار. يتحقق DNSSEC من سلسلة توقيع بيانات DNS الموقعة. يتكاملان، لكن DoH وحده لا يثبت أصالة الجواب، وDNSSEC لا يخفي الاستعلام. المحلل يعرف الاستعلام، وليست كل المناطق موقعة.
تصف Sophos DoH مع مزودها أو مزود عام، وتفعيل DNS Protection بسهولة أكبر. لا يعني ذلك سلوك كل العملاء المسار المحدد تلقائيًا. يحتاج DoH الخاص بالمتصفح والمحللات الداخلية ونطاقات الأسماء الخاصة إلى تخطيط. أريد استمرار تحليل الأسماء الداخلية والخارجية بشكل صحيح، وفهم قرارات الترشيح والتحقق.
عرض hotfix أقل لفتًا للنظر لكنه عملي. يُظهر Backup and Firmware التحديثات الأمنية المطبقة، مع CVE والوصف والتاريخ والشدة ورابط النشرة. يذكر الدليل Log Viewer والإشعارات البريدية وCentral Firewall Reporting أيضًا.
رقم البرنامج الثابت لا يصف كامل حالة التصحيح. سجل hotfix يساعد في إثبات تطبيق إصلاح معين؛ لا يثبت إصلاح كل الثغرات أو أن جهازًا كان عرضة للهجوم لم يُخترق سابقًا.
تضيف جداول البرنامج الثابت المتكررة في Sophos Fusion نشرًا مرحليًا واستثناءات لكل جهاز، مع إدراج الإصدارات الرئيسية اختياريًا. أفضل البدء بمجموعة اختبار وفحص الوظائف المهمة قبل التالية. الأتمتة تقلل العمل اليدوي، ولا تعوض خطة الاستعادة.
DHCP وmDNS والتوجيه تحتاج اختبارات قبول مستقلة
ينتقل DHCP إلى Control Plane الجديدة. تصف Sophos إدارة أفضل للتأجير وحجوزات أكثر وفحص إغراق قبل الخدمة وإعدادات إضافية في الواجهة. ليس تغييرًا شكليًا. التأجير والتجديد والحجوزات والخيارات الخاصة مهمة. فتح صفحة ويب لا يثبت صحة إعداد PXE أو جهاز متخصص نادر إعادة التشغيل.
يوفر عاكس mDNS اكتشاف الخدمات بين VLAN أو شبكات فرعية مختارة، مع IPv4 وIPv6 واختيار الواجهات والخدمات. لا يسمح تلقائيًا باتصال البيانات التالي. قد تظهر الطابعة ولا تطبع لغياب قاعدة. لا ينبغي كشف كل أجهزة الداخل لشبكة الضيوف لأن عكس الجميع أسهل. اختبارات المنع مهمة أيضًا.
هناك تحديث FRR ووحدة تحكم موحدة. BFD مع BGP والمسارات الثابتة موصوف كتجريبي في النشر المستقل. يكتشف تعطل مسار التمرير، وليس نبض HA. لن أجعله اعتمادًا إنتاجيًا الآن.
توسع IPv6 IPoE وأنفاق 4in6 مع IPIP/DS-Lite وDDNS المدرك لـ VNE الاتصال، بما فيه Xpass الياباني. تحسينات الأطراف وMTU/MSS مفيدة عندما يتطلب المزود هذا النمط، وليست حلًا عامًا لـ IPv6. يستخدم IONOS Cloud صورة رسمية عبر Bring Your Own Image، دون إدراج Marketplace، مع إدارة دورة الحياة يدويًا.
الهوية: التحديث لا يوفر جميع المتطلبات
تعزيز Entra ID يتعلق بـ Synchronized User ID مع Sophos Endpoint، وليس تسمية جديدة لدخول البوابة. يصف الدليل بيئة هجينة من AD محلي وEntra، وربط UPN وsAMAccountName، ودعم Windows بدءًا من Endpoint 2025.1 المذكور. Entra وحده لا يوفر التعرف؛ يجب توافق الإصدارات والتراخيص وSSO.
Google Workspace مزود OpenID Connect لـ Captive Portal وVPN Portal وSophos Connect وWebAdmin، مع MFA يفرضه IdP. يذكر الدليل مزودًا واحدًا لمجموعة الخدمات المعنية. المصادقة والتفويض فحصان منفصلان: لا ينبغي أن يحصل حساب Google صالح على إدارة بالخطأ.
يمكن إرسال QR لتسجيل MFA بالبريد. هذا الافتراضي للنشر الجديد، بينما يبقى أسلوب البوابة للقديم والمنقول. ينتهي الرمز غير المستخدم بعد 24 ساعة. يحتوي رمز التسجيل سر authenticator؛ لذا يحتاج صندوق البريد وإعادة التسجيل إلى حماية. الإرسال بالبريد ليس تحققًا آمنًا من الهوية وحده.
في الخوادم المشتركة، يمكن تشغيل SATC وXDR Sensor بجانب Endpoint أو AV الحالي لتطبيق سياسات المستخدم رغم مشاركة جلسات متعددة عنوان IP. يجب تدقيق النظام والتراخيص وتوافق تركيبة الطرف الثالث قبل النشر.
إضافة Chromebook مبنية على Manifest V3 وتستهدف جميع إصدارات SFOS المدعومة، وليست سببًا حصريًا لترقية v23. يهمني في الجهاز المشترك انتهاء الربط بشكل موثوق عند الخروج أو تغيير المستخدم.
AI وNDR: يجب أن تبقى القرارات مرئية
تركز المرحلة الأولى من Firewall Assistant في Sophos Fusion على القواعد: قراءة الإعدادات والإجابة عن الأسئلة. الاستثناء المقصود إنشاء قاعدة، معطلة وفي نهاية الجدول. المراجعة والتفعيل مسؤولية المدير. وفق الدليل، نطاق البيانات يطابق ما يراه ذلك المدير عبر Fusion SSO.
يعجبني هذا الحد. حتى المسودة تحتاج مراجعة العناصر والخدمات والمستخدمين وملفات الحماية والموقع. القاعدة المعطلة تغيير محفوظ في الإعدادات. صياغة جيدة ليست برهان أمان.
فئة Generative AI ومرشحات التطبيقات تدعم التحكم في الخدمات المعتمدة ضمن Sophos AI Defense. السماح بنطاق لا يحدد البيانات المسموح وضعها في الطلب. لا يفحص التحكم الشبكي كل رفع كاملًا، ولا يعوض تصنيف البيانات. الخدمات والتراخيص والقدرات الإضافية تحتاج تقييمًا منفصلًا.
تضيف NDR Essentials وNDR Active Threat Intelligence تنبيهات دون عزل آلي أو Heartbeat أحمر، لفصل الرؤية عن الحجب الفوري. لا يعني تعطيل كل إجراءات Active Threat Response. التنبيه بلا استجابة آلية يحتاج مسؤولًا ومسار تصعيد.
من التغييرات الأصغر الإشارة إلى Content Control Lists البريدية بمعرفات، وإصدارات لتعريفات فئات الويب في الخلفية. قد تؤثر في اتساق الإعدادات أثناء التحديث والاستعادة.
الانتقال قبل الترقية
أكثر التغييرات إلزامًا ليس AI: تزيل Sophos نوع خادم eDirectory الأصلي. تطلب وثائق مصادقة v23 الانتقال إلى نوع مدعوم وحذف الإعداد القديم أولًا، وإلا تفشل الترقية.
هذا مشروع انتقال فعلي. نجاح الدخول عبر بديل لا يثبت صحة التعرف التلقائي وربط المجموعات والقواعد. يحتاج Directory SSO إلى تحقق منفصل. سأكمل انتقال الهوية قبل تحديث البرنامج لتمييز المشاكل اللاحقة.
EAP1 حد آخر. الدعم عبر منتديات المجتمع. أراه مناسبًا لاختبار مضبوط مع خطة استعادة. الإعلان ليس موافقة على تشغيله في بنيتي الحرجة.
ماذا تخبرنا الملاحظات المبكرة؟
يتضمن نقاش ملاحظات EAP1، إلى جانب نقد القواعد، تقرير VMware: بعد الترقية من 22.0.1، كان ping وSSH متاحين، لكن WebAdmin لم يعمل بعد 30 دقيقة. في متابعة مفهرسة بالبحث قال المستخدم نفسه إنه عاد بعد نحو 40 دقيقة.
تقرير منفرد لم أعد إنتاج سببه. لا يصح اعتباره عيب VMware عامًا أو مدة طبيعية. يذكرنا بوصول الإدارة ونافذة التحديث والاستعادة. تتغير النقاشات المبكرة سريعًا؛ المتابعات والأمثلة المضادة مهمة.
تظهر أسئلة WAF في نقاش إصدار Reddit الفجوات التي تهم المشغلين. هي سياق، لا اختبار أداء ولا قائمة كاملة بعيوب مؤكدة.
تقييمي الأول بعد نحو أسبوعين
أحب اتجاه v23، لكن التجربة الكلية لم تتسق بعد. عرض القواعد خطوة جيدة وREST API اتجاه صحيح للأتمتة المضبوطة. تبقى فروق في التصميم والوظائف والتجاوب لا توافق توقعاتي لإدارة حديثة.
HA وWAF وشفافية التصحيح أهم تقنيًا من عنوان AI. التحسينات المعلنة تستحق المتابعة، لكن الاختبارات الأولى لا تعوض مقارنة الأحمال أو خبرة عنقود إنتاج. أرقام المصنع واختبارات البيئة المحلية تبقى حاسمة.
سأواصل في المختبر. الإنتاج مبكر عندي. أتمنى أن يصير عرض القواعد معيارًا لبقية الصفحات قبل النهائي: عمليات متسقة، استخدام جيد عبر أحجام النوافذ، وفروق أقل في المهام المتشابهة. هذا أنفع من إضافة ميزة معزولة أخرى للقائمة.
إلى اللقاء،
Joe


