trueNetLab logo
BN
Sophos Firewall v23: অগ্রগতি, সীমাবদ্ধতা ও খোলা প্রশ্ন

Sophos Firewall v23: অগ্রগতি, সীমাবদ্ধতা ও খোলা প্রশ্ন

প্রায় দুই সপ্তাহ ধরে আমার হোমল্যাবে Sophos Firewall v23 পরীক্ষা করছি। প্রথম অনুভূতি মিশ্র। নতুন নিয়মের দৃশ্য ভালো লেগেছে, REST API-ও সঠিক উদ্যোগ। কিন্তু ইন্টারফেস এখনো মনে হয় বিভিন্ন সময়ে তৈরি অংশের সমষ্টি। একটি নতুন টেবিল পুরো প্রশাসনিক অভিজ্ঞতাকে আধুনিক করে না।

নতুন ফিচারের সংখ্যার চেয়ে স্পষ্ট নিয়ম ব্যবস্থাপনা, পুনরাবৃত্ত কাজ স্বয়ংক্রিয় করা এবং পৃষ্ঠা পাল্টালে নতুন নিয়মে কাজ করতে না হওয়া আমার কাছে বেশি গুরুত্বপূর্ণ। v23 এগিয়েছে, তবে মৌলিক কিছু প্রত্যাশা এখনো পূরণ হয়নি। এটি আমার প্রথম অভিজ্ঞতার প্রতিবেদন, সঙ্গে বড় পরিবর্তনের প্রযুক্তিগত মূল্যায়ন।

Sophos Firewall v23 বর্তমানে Early Access Program বা EAP-এ আছে। আগের বছরের ধারা থেকে চূড়ান্ত সংস্করণ ডিসেম্বর 2026-এ আশা করছি। ফার্মওয়্যার প্রায় দুই সপ্তাহ হোমল্যাবে পরীক্ষা করেছি, প্রোডাকশনে নয়। ব্যবহারযোগ্যতার পর্যবেক্ষণ আমার নিজের; HA ও WAF-এর পারফরম্যান্সের সংখ্যা Sophos-এর।

ভালো ফায়ারওয়াল সংস্করণ নতুন ফিচারের সংখ্যা দিয়ে নয়, বোধগম্য সিদ্ধান্ত ও স্থিতিশীল পরিচালনা দিয়ে আস্থা অর্জন করে।

নিয়ম ব্যবস্থাপনা: ভালো ফিল্টার সব গ্রুপ দৃশ্যের বিকল্প নয়

নতুন নিয়মের দৃশ্য ল্যাবে আমার পছন্দের পরিবর্তনগুলোর একটি। একটানা টেবিল, বদলানো ও স্থির রাখা যায় এমন কলাম, অনুসন্ধান এবং ফিল্টার ভালো পদক্ষেপ। গন্তব্য, পরিষেবা ও সুরক্ষা প্রোফাইল পাশাপাশি দেখা, তুলনার জন্য বারবার নিয়ম খোলার চেয়ে যুক্তিযুক্ত। ডিভাইস পরিচয় ও HA অবস্থা সবসময় দেখাও প্রসঙ্গ ধরে রাখে।

গ্রুপ নিয়ে আপত্তিও বোঝা যায়। প্রাথমিক প্রতিক্রিয়ায় পুরোনো সংকোচনযোগ্য গ্রুপ নতুন দৃশ্যে না থাকার অভিযোগ আছে। অনেক নিয়ম হলে ফিল্টার থাকা সত্ত্বেও দীর্ঘ টেবিল বোঝা কঠিন হতে পারে। এটি শুধু পছন্দ নয়, নিরাপদ প্রশাসনের বিষয়।

Sophos-এর পৃথক নিয়ম ব্যবস্থাপনার ব্যাখ্যা বলছে বিদ্যমান গ্রুপ ও ক্রম থাকে, সদস্যতা কলামে দেখা যায় এবং এখন উভয় দৃশ্য বেছে নেওয়া যায়। গ্রুপ মুছে যায়নি। প্রদর্শন বদলেছে। আলোচনার ট্যাগভিত্তিক বিন্যাস ভবিষ্যৎ সম্ভাবনা, বর্তমান বিল্ডের প্রতিশ্রুতি নয়।

নতুন দৃশ্য পছন্দ করলেও বড় নিয়ম সেটের প্রশাসকদের বুঝি। হাজার হাজার নিয়মে ফিল্টার ও প্রদর্শন কার্যকর মূল্যায়নের ক্রম পরিষ্কার রাখতে হবে। গ্রুপ সামগ্রিক ক্রম থেকে স্বাধীন নিরাপত্তা সীমানা নয়।

প্রায় দুই সপ্তাহ পরও ইন্টারফেসের অসামঞ্জস্য বিরক্ত করছে। পৃষ্ঠাভেদে নকশা ও ফাংশন আলাদা। ক্লোন করার মতো কাজ সবখানে একইভাবে নেই, responsive আচরণও সমান নয়। কনফিগারেশন পৃষ্ঠা বদলালে তা স্পষ্ট।

একই ধরনের কাজে একই ধরনের কাজের পদ্ধতি আশা করি। নিয়ম পরিষ্কার বা কাছাকাছি কনফিগারেশন তৈরিতে ধারাবাহিক পদ্ধতি দরকার। একটি ভালো দৃশ্য অন্য অংশের ঘাটতি আরও স্পষ্ট করে। আমি পুরো ইন্টারফেসজুড়ে উন্নতি চাই।

WebAdmin-এর HTTP/2 স্বাগত, কিন্তু এসব সমস্যা মেটায় না। বিশেষত বেশি বিলম্বের সংযোগে পৃষ্ঠার রিসোর্স আদানপ্রদান ভালো হতে পারে। কাজের যুক্তি বদলায় না, কনফিগারেশন পরিবর্তনের সময়ও স্বয়ংক্রিয়ভাবে কমে না। এখানে নিয়ন্ত্রিত আগে-পরে পরিমাপ নেই।

REST API: যাচাইযোগ্য কর্মপ্রবাহই অগ্রগতি

REST API v23-এর সবচেয়ে কার্যকর দিকগুলোর একটি মনে হয়। প্রতিটি পুনরাবৃত্ত কাজ হাতে ক্লিক করা উচিত নয়। API key, OpenAPI 3.0 ও অন্তর্নির্মিত গাইড নিজস্ব সরঞ্জামের ভিত্তি। Key, মেয়াদ ও অনুমোদিত IP host Administration > API access-এ পরিচালিত হয়।

আমার কাছে মূল্য হলো নিয়ন্ত্রিত ধাপ: বর্তমান অবস্থা পড়া, পার্থক্য নির্ধারণ, নির্দিষ্ট পরিবর্তন, তারপর সংরক্ষিত ফল আবার পড়া। একাধিক সাইটের পুনরাবৃত্ত কাজ অনুসরণযোগ্য হতে পারে। এটি সম্ভাব্য ব্যবহার, আমার প্রমাণিত বহু-সাইট স্থাপনা নয়।

API থাকলেই অটোমেশন নির্ভরযোগ্য নয়। যোগাযোগহীন সাইট ব্যর্থ হিসেবে দেখাতে হবে, পুনরায় চেষ্টায় সদৃশ অবজেক্ট তৈরি হওয়া চলবে না, আংশিক ব্যর্থতার লগ চাই। এগুলো দিয়েই ইন্টিগ্রেশন বিচার করি।

Key নিয়ন্ত্রিত automation host-এ রাখুন, মেয়াদ ও নেটওয়ার্ক প্রবেশ সীমিত করুন। ইন্টারঅ্যাক্টিভ গাইড বাস্তব অনুরোধ পাঠায়। লেখার উদাহরণ বাস্তব কনফিগারেশন পরিবর্তন, তাই UI কাজের মতোই পর্যালোচনা দরকার।

সম্পূর্ণ কার্যক্ষমতার আওতা এখনো প্রশ্ন। নির্দিষ্ট বিল্ডের OpenAPI-তে প্রয়োজনীয় সব operation থাকলেই XML অটোমেশন বদলানো যাবে। Sophos WAF পরিবর্তনের জন্য XML API স্পষ্ট রেখেছে। দিক ঠিক, কিন্তু আওতা, error handling ও permission-ই বাস্তব মূল্য নির্ধারণ করবে।

WAF বেশি কার্যকর, ক্ষমতা তবু সীমিত

Web Application Firewall-এ সাইটের path entry অনুযায়ী action এসেছে। অ্যাপ প্রকাশে কাজে লাগে এবং SG/UTM9-এর সঙ্গে কিছু ব্যবধান কমায়। চারটির নিরাপত্তাগত অর্থ আলাদা:

Actionনথিভুক্ত আচরণ
Protectস্বাভাবিক WAF পরীক্ষা বজায় রাখে।
Blockস্থির HTTP 403 উত্তর দেয়।
Redirectনির্ধারিত URL-এ ক্লায়েন্ট পাঠায়; protocol, host, port ও path নির্ধারণযোগ্য।
PassthroughWAF পরীক্ষা ছাড়া WebSocket যেতে দেয়।

Redirect ক্লায়েন্টের গন্তব্য বদলায়, অভ্যন্তরীণ backend নয়। WebSocket ব্যতিক্রম বাড়তি সুরক্ষা নয়। সুরক্ষিত portal ও WebSocket পাশাপাশি হলে কোথায় পরীক্ষা হবে সচেতনভাবে ঠিক করুন। সংযোগ চলা পরীক্ষা হওয়ার প্রমাণ নয়।

একটি path routing entry-তে সর্বোচ্চ 128 path যোগ করা যায়। WAF নিয়ম সীমা ডিফল্ট 100, বাড়িয়ে 200 করা যায়। গাইড বলছে পুরোনো নিয়ম Protect default action-এ স্থানান্তরিত হয়। UI ও XML API স্পষ্ট সমর্থিত; নতুন REST API-তে সব WAF workflow আছে, এমন প্রতিশ্রুতি নয়।

Apache Event MPM আরেক পরিবর্তন। Sophos উন্নত worker ব্যবহার ও সমান্তরাল অনুরোধ সামলানোর কথা বলে। ঘোষণার প্রায় 800 parallel request পুরোনো কাঠামো saturate হওয়ার একটি পরিস্থিতি; সাধারণ পুরোনো সীমা বা নতুন throughput-এর নিশ্চয়তা নয়।

Path action দৃশ্যমান উন্নতি। পারফরম্যান্স দাবি আলাদা রাখতে হবে। ভালো queue থাকলেও অ্যাপ অসহনীয় ধীর হতে পারে। সংযোগসংখ্যার চেয়ে response time, error rate ও backend latency গুরুত্বপূর্ণ। সমান load-এ WAF তুলনা করিনি। বেশি নিয়ম মানে সমানুপাতিক বেশি হার্ডওয়্যার ক্ষমতা নয়।

WebAdmin-এর HTTP/2 WAF-এর protocol support নয়। সংযুক্ত Reddit আলোচনায় WAF HTTP/2 ভবিষ্যৎ চাহিদা। উত্তর আগ্রহ দেখায়, প্রতিশ্রুতি নয়। v23-এর ফিচার বা HTTP/3 নিশ্চয়তা লিখব না।

HA: 300 মিলিসেকেন্ড মানেই নিরবচ্ছিন্ন অ্যাপ নয়

HA পরিবর্তনে বিশেষ আগ্রহ আছে। Sophos peer failure detection window চার সেকেন্ড থেকে 300 মিলিসেকেন্ড, প্রায় 13 গুণ দ্রুত বলছে।

সংখ্যাটি ব্যর্থতা শনাক্তকরণের। Call, VPN বা অ্যাপ 300 মিলিসেকেন্ডে স্বাভাবিক হবে, এমন নিশ্চয়তা নেই। বাকি node-এর takeover, পাশের ডিভাইসের traffic forwarding এবং পুরোনো session-ও প্রভাব ফেলে। শুধু ping যথেষ্ট নয়।

SSD-সহ hardware পর্যবেক্ষণে এসেছে। Node HA link-এ উত্তর দিয়েও storage সমস্যায় থাকতে পারে। Hardware health দিয়ে failover নির্ধারণ যুক্তিযুক্ত। সুস্থ node-এ চলা কারণ অনুসন্ধান ও যন্ত্রাংশ বদলানোর বিকল্প নয়।

সাধারণ data থেকে পৃথক পথে HA heartbeat-কে অগ্রাধিকার দেওয়াও গুরুত্বপূর্ণ। Sophos বলছে load অনুযায়ী priority বদলায়, দেরি হওয়া heartbeat-কে ভুল failure ভাবার ঝুঁকি কমায়। গাইড উল্লেখযোগ্য হ্রাস বলে, সম্পূর্ণ প্রতিরোধ নয়।

স্থাপত্যের পরিবর্তন যুক্তিসংগত। Load-এ বিনা কারণে failover হলে দ্রুত শনাক্তকরণ কাজে কম আসে। প্রোডাকশন গ্রহণে দুই দিকই পরীক্ষা চাই। আমার ল্যাব অভিজ্ঞতা মাপা HA downtime বা প্রোডাকশন স্থিতিশীলতার প্রমাণ নয়।

DNS ও প্যাচ অবস্থা: ভিন্ন দুই আস্থা

DNS over HTTPS নির্বাচিত resolver পর্যন্ত transport এনক্রিপ্ট করে। DNSSEC স্বাক্ষরিত DNS তথ্যের signature chain যাচাই করে। পরিপূরক হলেও DoH নিজে উত্তরের সত্যতা প্রমাণ করে না, DNSSEC query লুকায় না। Resolver query জানে, সব zone-ও signed নয়।

Sophos নিজের বা সাধারণ provider-এর DoH এবং সহজ DNS Protection activation বলছে। সব client স্বয়ংক্রিয়ভাবে ওই পথে যাবে না। Browser-এর নিজস্ব DoH, internal resolver ও private namespace পরিকল্পনায় রাখতে হবে। ভেতরের ও বাইরের নাম ঠিক resolve হওয়া, filtering ও DNSSEC সিদ্ধান্ত বোঝা আমার চাওয়া।

Hotfix দৃশ্য কম চমকপ্রদ, কিন্তু কার্যকর। Backup and Firmware-এ প্রয়োগ করা security update-এর CVE, বিবরণ, তারিখ, severity ও advisory link থাকে। Log Viewer, ইমেইল এবং Central Firewall Reporting-ও উল্লেখ আছে।

Firmware version সম্পূর্ণ patch status বলে না। একটি hotfix record নির্দিষ্ট fix প্রয়োগ বোঝাতে সাহায্য করে; সব দুর্বলতা ঠিক বা আগে vulnerable ডিভাইস কখনো compromise হয়নি, তা প্রমাণ করে না।

Sophos Fusion-এর recurring firmware schedule-এ staged rollout ও ডিভাইসভিত্তিক exception এসেছে; major release ঐচ্ছিক। আমি test group দিয়ে শুরু করব, জরুরি ফাংশন যাচাই করে পরের দল। Automation শ্রম কমায়, recovery plan নয়।

DHCP, mDNS ও routing-এর নিজস্ব গ্রহণযোগ্যতা পরীক্ষা চাই

DHCP নতুন Control Plane-এ যায়। Sophos ভালো lease handling, বেশি reservation, service-এর আগে flood check ও বাড়তি UI setting বলছে। এটি শুধু বাহ্যিক বদল নয়। Lease, renewal, reservation ও বিশেষ option গুরুত্বপূর্ণ। Web page খোলা PXE বা কম restart করা যন্ত্রের সঠিক সেটিং প্রমাণ করে না।

mDNS reflector নির্বাচিত VLAN বা subnet-এ IPv4 ও IPv6 service discovery দেয়। Interface ও service বেছে নেওয়া যায়। পরবর্তী data connection নিজে থেকে অনুমোদিত হয় না। Printer দেখা গেলেও rule না থাকলে print হবে না। সহজ বলে সব reflect করে অতিথিকে ভেতরের ডিভাইস দেখানো উচিত নয়। নিষিদ্ধ আচরণও পরীক্ষা চাই।

FRR update ও unified console এসেছে। BGP ও static route-এর BFD standalone-এ experimental বলা আছে। এটি forwarding path failure, HA heartbeat নয়। এখন প্রোডাকশন নির্ভরতা করব না।

IPv6 IPoE, IPIP/DS-Lite-সহ 4in6 tunnel ও VNE-aware DDNS connectivity বাড়ায়, জাপানের Xpass-সহ। Endpoint ও MTU/MSS উন্নতি সেই পদ্ধতি চাওয়া provider-এ কার্যকর, সব IPv6 সমস্যার সমাধান নয়। IONOS Cloud-এ official image দিয়ে Bring Your Own Image, Marketplace entry নেই এবং lifecycle হাতে পরিচালিত।

পরিচয়: আপডেট সব পূর্বশর্ত দেয় না

Entra ID উন্নতি Sophos Endpoint-এর Synchronized User ID, portal login-এর নতুন নাম নয়। গাইড local AD ও Entra hybrid, UPN এবং sAMAccountName mapping, উল্লেখিত Endpoint 2025.1 থেকে Windows support বোঝায়। শুধু Entra দিয়ে শনাক্তকরণ হয় না। Version, license ও SSO মিলতে হবে।

Google Workspace Captive Portal, VPN Portal, Sophos Connect ও WebAdmin-এর OpenID Connect IdP, IdP-enforced MFA-সহ। নির্দিষ্ট service group-এ একটি IdP সীমা আছে। Authentication ও authorization আলাদা পরীক্ষা। Valid Google account ভুল করে admin অধিকার না পাক।

MFA enrollment QR ইমেইলে পাঠানো যায়। নতুন install-এ default, পুরোনো ও migrated-এ portal পদ্ধতি থাকে। অব্যবহৃত code 24 ঘণ্টায় শেষ। Code-এ authenticator secret থাকে, তাই mailbox ও reenrollment সুরক্ষিত রাখতে হবে। ইমেইল পাঠানো নিজে নিরাপদ identity verification নয়।

Shared server-এ SATC ও XDR Sensor পুরোনো Endpoint বা AV-এর পাশে চলে একই IP-র অনেক session-এ user-based policy দেয়। আগে OS, license ও নির্দিষ্ট third-party সমন্বয় যাচাই করুন।

Chromebook extension Manifest V3-ভিত্তিক, সব supported SFOS-এর জন্য; v23-এর একচেটিয়া কারণ নয়। Shared device-এ logout বা user বদলালে mapping নির্ভরযোগ্যভাবে শেষ হওয়া গুরুত্বপূর্ণ।

AI ও NDR: সিদ্ধান্ত দৃশ্যমান থাকা চাই

Sophos Fusion Firewall Assistant-এর প্রথম ধাপ নিয়মভিত্তিক: configuration পড়ে, প্রশ্নের উত্তর দেয়। ব্যতিক্রম নতুন নিয়ম, যা disabled অবস্থায় তালিকার শেষে তৈরি হয়। Review ও enable প্রশাসকের। গাইডে data access ওই admin-এর Fusion SSO দৃশ্যের সমান।

সীমাটি পছন্দ করি। Draft-এও object, service, user, protection profile ও position যাচাই চাই। Disabled rule-ও saved configuration পরিবর্তন। সুন্দর বক্তব্য নিরাপত্তার প্রমাণ নয়।

Generative AI category ও application filter Sophos AI Defense-এর approved service control সমর্থন করে। Domain অনুমতি prompt-এ কোন data যাবে তা ঠিক করে না। Network control প্রতিটি upload সম্পূর্ণ পরীক্ষা করে না, data classification-ও বদলায় না। অতিরিক্ত service, license ও capability আলাদা মূল্যায়ন চাই।

NDR Essentials ও NDR Active Threat Intelligence-এ automatic isolation বা লাল Heartbeat ছাড়া alert এসেছে। Visibility ও তাৎক্ষণিক block পৃথক হয়। সব Active Threat Response action বন্ধ, এমন নয়। স্বয়ংক্রিয় প্রতিক্রিয়াহীন alert-এর মালিক ও escalation পথ চাই।

ছোট পরিবর্তনে email Content Control Lists ID দিয়ে reference এবং backend Web category definition versioning আছে। Update ও restore-এ consistency প্রভাবিত হতে পারে।

আপগ্রেডের আগে migration

সবচেয়ে বাধ্যতামূলক পরিবর্তন AI নয়। Sophos native eDirectory server type সরায়। v23 authentication নথি আগে supported type-এ migration ও পুরোনো configuration মুছতে বলে; নইলে upgrade ব্যর্থ।

এটি বাস্তব migration প্রকল্প। বিকল্প integration-এ login সফল মানেই auto identification, group mapping ও rule ঠিক নয়। Directory SSO-তে mapping পৃথক যাচাই চাই। আমি firmware-এর আগে identity transition করব, পরের সমস্যা আলাদা করার জন্য।

EAP1-ও সীমা। Support community forum-এ। আমার কাছে recovery plan-সহ নিয়ন্ত্রিত পরীক্ষা উপযুক্ত; ঘোষণা গুরুত্বপূর্ণ infrastructure-এ অনুমোদন নয়।

প্রাথমিক প্রতিক্রিয়া আসলে কী বলে

EAP1 feedback আলোচনা-এ rule critique ছাড়া VMware report আছে: 22.0.1 থেকে upgrade-এর পর ping ও SSH চললেও 30 মিনিটে WebAdmin অপ্রাপ্য। Search index-এ পরের উত্তরে একই user প্রায় 40 মিনিটে ফেরার কথা বলেন।

এটি একক report; আমি কারণ পুনরুৎপাদন করিনি। সাধারণ VMware defect বা স্বাভাবিক সময় হিসেবে দেখা যাবে না। Management access, update window ও recovery মনে করায়। প্রথম আলোচনা দ্রুত বদলায়; পরের উত্তর ও বিপরীত উদাহরণ গুরুত্বপূর্ণ।

Reddit release আলোচনা-র WAF প্রশ্ন অপারেটরের বাকি ঘাটতি দেখায়। এটি প্রসঙ্গ, benchmark বা নিশ্চিত defect-এর সম্পূর্ণ তালিকা নয়।

প্রায় দুই সপ্তাহ পরে প্রথম মূল্যায়ন

v23-এর দিক ভালো লাগে, কিন্তু সামগ্রিক অভিজ্ঞতা এখনো ধারাবাহিক নয়। নতুন rule view ভালো এবং REST API নিয়ন্ত্রিত automation-এর সঠিক দিক। Design, function ও responsive layout-এ আধুনিক প্রশাসনের প্রত্যাশার চেয়ে ফারাক রয়ে গেছে।

HA, WAF ও patch transparency প্রযুক্তিগতভাবে AI নামের চেয়ে গুরুত্বপূর্ণ। ঘোষিত উন্নতি দেখার মতো, কিন্তু প্রথম test load comparison বা production cluster অভিজ্ঞতার বিকল্প নয়। Manufacturer data ও নিজস্ব পরিবেশের acceptance জরুরি।

ল্যাবে চালিয়ে যাব। প্রোডাকশন আমার জন্য এখনো তাড়াতাড়ি। চূড়ান্ত সংস্করণে নতুন rule view অন্য অংশের মান হোক: একই operation, বিভিন্ন screen size-এ ব্যবহারযোগ্যতা এবং একই কাজে কম পার্থক্য। আরেকটি বিচ্ছিন্ন ফিচারের চেয়ে এটি বেশি উপকারী।

আবার দেখা হবে,
Joe

সাধারণ প্রশ্ন

Sophos Firewall v23 কি চূড়ান্ত সংস্করণ?
এখন EAP। আগের ধারায় ডিসেম্বর 2026 আশা করছি; ব্যক্তিগত অনুমান, নিশ্চিত তারিখ নয়।
HA কি 300 মিলিসেকেন্ডে failover নিশ্চিত করে?
Manufacturer সংখ্যা peer failure detection-এর। Application interruption takeover, network ও session-এর ওপর নির্ভরশীল, মাপতে হবে।
নতুন দৃশ্যে rule group মুছে যায়?
না। Sophos group ও order থাকার কথা নিশ্চিত করেছে। সদস্যতা column-এ এবং মূল্যায়িত অবস্থায় পুরোনো view-ও বেছে নেওয়া যায়।
200 WAF rule কি নতুন default?
না। গাইড default 100, বাড়িয়ে 200 বলে। এই সীমা বাস্তব throughput বোঝায় না।
উৎস