
Sophos Firewall v23: avances, límites y preguntas abiertas
Security Network SophosTabla de contenidos
Llevo casi dos semanas probando Sophos Firewall v23 en mi laboratorio doméstico. Mi primera valoración es mixta: me gusta la nueva vista de reglas y la API REST me parece un buen enfoque. Al mismo tiempo, la interfaz sigue pareciendo un producto cuyas secciones se desarrollaron en momentos distintos. Una tabla nueva no moderniza toda la administración.
Eso me importa más que el número de novedades. Quiero mantener las reglas de forma clara, automatizar tareas recurrentes y pasar de una sección a otra sin encontrar una lógica de interacción diferente. v23 avanza, pero deja deseos fundamentales sin resolver. Este es mi primer informe de experiencia, acompañado de una valoración técnica de los cambios más importantes.
Sophos Firewall v23 está actualmente en su programa de acceso anticipado (EAP). Por el ritmo de versiones de años anteriores, espero la versión final en diciembre de 2026. Llevo casi dos semanas probando el firmware en mi laboratorio, sin desplegarlo en producción. Mis impresiones de uso son observaciones personales; las cifras de rendimiento de HA y WAF proceden de Sophos.
Una buena versión de firewall se gana la confianza con decisiones comprensibles y funcionamiento estable, no con la cantidad de funciones nuevas.
Gestión de reglas: un mejor filtro no sustituye cualquier vista de grupos
La nueva vista de reglas es uno de los cambios que me gustan en el laboratorio. La tabla continua con columnas personalizables y fijas, búsqueda y filtros me parece un buen paso. Mostrar destinos, servicios y perfiles de protección juntos tiene más sentido que abrir varias reglas para cada comparación. La identidad del dispositivo y el estado HA siempre visibles también ayudan a mantener el contexto.
Aun así, entiendo el debate sobre los grupos. En las primeras opiniones, los administradores critican que la nueva vista no reproduzca los grupos plegables conocidos. Con reglas numerosas, una tabla larga puede resultar difícil de recorrer incluso con filtros. Es una cuestión de administración segura, no solo de gustos.
La explicación específica de Sophos sobre las reglas aclara que se conservan los grupos y el orden, la pertenencia al grupo aparece en una columna y actualmente se puede alternar entre ambas vistas. Los grupos no se eliminan. Se representan de otra manera. La organización mediante etiquetas que se debate es una posible evolución, no una función comprometida para este firmware.
Me gusta la vista, pero entiendo las críticas de quienes administran conjuntos enormes. Con miles de reglas, los filtros y la presentación deben mantener comprensible el orden efectivo. Un grupo no es un límite de seguridad independiente del orden global.
Lo que me sigue molestando tras casi dos semanas es la falta de coherencia. Diseño y funciones no coinciden en todas las secciones. Operaciones como clonar no están disponibles en todas partes con la misma lógica, y la adaptación a distintos tamaños de pantalla tampoco está igual de resuelta. Se nota especialmente al cambiar de sección.
Espero que tareas comparables funcionen de manera comparable. Limpiar reglas o crear configuraciones similares exige una interacción coherente. Una vista lograda hace más evidentes las diferencias del resto. Quiero que Sophos mejore la interfaz más allá de las fronteras entre secciones.
HTTP/2 para WebAdmin es bienvenido, pero no resuelve eso. Puede mejorar la entrega de recursos, especialmente con latencia elevada. No cambia la lógica de uso ni acelera automáticamente las modificaciones. Este informe no aporta una medición controlada del rendimiento antes y después.
API REST: el progreso está en un proceso verificable
La API REST me parece uno de los enfoques más útiles de v23. No toda tarea recurrente debe hacerse manualmente en una interfaz. Las claves de API, OpenAPI 3.0 y la guía integrada dan una base útil para herramientas propias. Las claves, caducidad y hosts IP permitidos se administran en Administration > API access.
Para mí, su valor está en procesos controlados: una herramienta lee el estado, identifica una diferencia concreta, modifica un valor y consulta de nuevo el resultado guardado. Eso podría facilitar el seguimiento de tareas entre sedes. Es una aplicación útil, no un despliegue multisede que yo haya demostrado.
Una API por sí sola no hace fiable la automatización. Una sede inaccesible debe aparecer como error. Los reintentos no deben duplicar objetos y los fallos parciales necesitan registro. Así valoro una integración.
Las claves deben estar en un servidor de automatización controlado, con vigencia limitada y acceso de red restringido. La guía interactiva puede enviar peticiones reales. Los ejemplos de escritura son cambios efectivos y merecen la misma revisión que una modificación en la interfaz.
La cobertura completa sigue siendo una pregunta abierta. Solo se puede sustituir la automatización XML cuando el archivo OpenAPI del firmware concreto describe todas las operaciones necesarias. Que Sophos siga asociando explícitamente los cambios WAF a la API XML invita a mirar con cuidado. Mi valoración: dirección correcta, con detalles decisivos en cobertura, errores y permisos.
La WAF es más útil, pero su capacidad sigue siendo finita
La Web Application Firewall incorpora acciones por entrada de ruta del sitio. Es útil para aplicaciones publicadas y cierra parcialmente una brecha con SG/UTM9. Las cuatro acciones tienen efectos de seguridad distintos:
| Acción | Comportamiento documentado |
|---|---|
Protect | Mantiene la inspección WAF normal. |
Block | Devuelve una respuesta estática HTTP 403. |
Redirect | Redirige al cliente a una URL configurada, con protocolo, host, puerto y ruta ajustables. |
Passthrough | Deja pasar WebSocket sin inspección WAF. |
Una redirección cambia el destino del cliente, no conmuta internamente el backend. Una excepción WebSocket tampoco añade protección. En un portal protegido con un canal WebSocket hay que decidir qué se inspecciona y dónde. Que una conexión funcione no demuestra que haya sido inspeccionada.
Una entrada de ruta puede agrupar hasta 128 rutas. El límite WAF es de 100 reglas por defecto, ampliable a 200. Según la guía, las reglas existentes migran con Protect como acción predeterminada. Se describe soporte en la interfaz y API XML. Eso no garantiza que todo el proceso WAF esté disponible en la nueva API REST.
El segundo gran cambio es Apache Event MPM. Sophos describe mejor uso de los workers y mayor resistencia a peticiones concurrentes. Las aproximadamente 800 peticiones paralelas del anuncio se refieren a una posible saturación de la arquitectura anterior, no a un antiguo límite universal ni a un rendimiento nuevo garantizado.
Las acciones por ruta son un avance tangible. Valoro las promesas de rendimiento por separado: incluso una mejor cola puede dejar una aplicación demasiado lenta. Importan más las latencias, errores y tiempos del backend que las conexiones aceptadas. No presento aquí una prueba WAF bajo carga comparable. Más reglas configurables no hacen proporcionalmente mayor el dispositivo.
Tampoco debe confundirse HTTP/2 para WebAdmin con soporte de protocolos en la WAF. En Reddit, HTTP/2 para WAF se discute como petición futura. Una respuesta muestra interés, sin compromiso. No lo convierto en una función v23 ni en una promesa de HTTP/3.
Alta disponibilidad: 300 ms no significa aplicaciones sin interrupción
Los cambios HA me parecen especialmente interesantes. Sophos reduce la ventana de detección del fallo del otro nodo de cuatro segundos a 300 milisegundos. De ahí su cifra de detección aproximadamente 13 veces más rápida.
La cifra describe la detección. No garantiza que una llamada, VPN o aplicación vuelva a funcionar normalmente en 300 ms. También cuentan la toma de control, la entrega del tráfico por equipos vecinos y las sesiones existentes. Un ping no representa bien todo eso.
La vigilancia incorpora componentes como la SSD. Un nodo puede responder por el enlace HA mientras su almacenamiento falla. Usar la salud del hardware como criterio tiene sentido. Seguir con un nodo sano no sustituye investigar ni cambiar hardware defectuoso.
También importa procesar los heartbeats con prioridad por una vía separada del tráfico normal. Según Sophos, la prioridad se adapta a la carga, reduciendo el riesgo de interpretar mensajes retrasados como un fallo. La guía habla de muchos menos heartbeats perdidos y conmutaciones inesperadas, no de inmunidad absoluta.
Estas modificaciones de arquitectura me parecen razonables. Detectar antes ayuda poco si el clúster conmuta innecesariamente bajo carga. Una aceptación en producción depende de ambas cualidades. Mis impresiones domésticas no demuestran una interrupción HA medida ni estabilidad bajo carga productiva.
DNS y estado de parches: dos formas distintas de confianza
DNS over HTTPS cifra el transporte al resolver elegido. DNSSEC valida la cadena de firmas de los datos DNS firmados. Se complementan: DoH no autentica por sí solo la respuesta y DNSSEC no oculta la consulta. El resolver sigue viéndola y no todas las zonas están firmadas.
Sophos describe DoH hacia Sophos u otro proveedor y una activación más sencilla de DNS Protection. Eso no significa que todos los clientes usen el camino previsto. Navegadores con DoH propio, resolvers internos y espacios privados forman parte del diseño. Me importa que los nombres internos y externos sigan la ruta correcta y que filtros y validación sean comprensibles.
La vista de hotfixes es menos llamativa, pero útil. En Backup and Firmware aparecen los cambios aplicados con CVE, descripción, fecha, gravedad y enlace al aviso. La guía también menciona Log Viewer, correo y Central Firewall Reporting.
El número de firmware no describe por completo los parches. Un hotfix ayuda a demostrar una corrección concreta. No prueba que todo esté corregido ni que un firewall antes vulnerable nunca haya sido comprometido.
Los calendarios recurrentes en Sophos Fusion añaden despliegues escalonados y excepciones por firewall. Las versiones principales se pueden incluir opcionalmente. Prefiero un grupo de prueba, revisar funciones críticas y pasar al siguiente. Automatizar reduce trabajo, no sustituye la recuperación.
DHCP, mDNS y routing merecen sus propias pruebas de aceptación
DHCP pasa al nuevo plano de control. Sophos describe mejor procesamiento de concesiones, más reservas, comprobaciones antes del servicio contra inundaciones y ajustes adicionales en la interfaz. No es cosmético. Concesiones, renovaciones, reservas y opciones especiales importan. Abrir una web no demuestra que PXE o un equipo especializado poco reiniciado reciba la configuración correcta.
El reflector mDNS permite descubrir servicios entre VLAN o subredes seleccionadas con IPv4 e IPv6. Se eligen interfaces y servicios. No permite automáticamente la conexión de datos posterior. Una impresora puede aparecer mientras el trabajo falla por falta de regla. Una red de invitados tampoco debería descubrir equipos internos porque reflejar todo sea más cómodo. Aquí hacen falta pruebas negativas.
Sophos actualiza FRR y añade una consola unificada. BFD para BGP y rutas estáticas se describe explícitamente como experimental en instalaciones independientes. Detecta fallos de caminos de reenvío, no equivale al heartbeat HA. Su estado experimental me impide considerarlo aún una dependencia productiva.
IPv6 IPoE, túneles 4in6 incluidos IPIP/DS-Lite y DDNS consciente del VNE amplían conexiones, incluido Xpass en Japón. Mejoras de endpoints y MTU/MSS sirven cuando el proveedor exige ese modelo, no resuelven cualquier problema IPv6. Para IONOS Cloud se describe Bring Your Own Image, sin entrada en Marketplace y con gestión manual del ciclo de vida.
Identidad: actualizar el firewall no aporta todos los requisitos
La ampliación Entra ID afecta a Synchronized User ID con Sophos Endpoint. No es un nuevo nombre para el login del portal. La guía describe AD local y Entra híbridos, mapeo por UPN y sAMAccountName, y soporte Windows desde Endpoint 2025.1. Entra por sí solo no identifica así a los usuarios. Versión, licencia y SSO deben encajar.
Google Workspace se describe como IdP OpenID Connect para Captive Portal, VPN Portal, Sophos Connect y WebAdmin, con MFA exigida por el IdP. Se indica un solo IdP por conjunto de servicios. Autenticar y autorizar siguen siendo verificaciones distintas: una cuenta válida no debe obtener privilegios administrativos accidentalmente.
El QR de inscripción MFA se puede enviar por correo. Es el valor predeterminado en instalaciones nuevas; las existentes y migradas conservan el portal. Los códigos sin usar caducan tras 24 horas. Contienen el secreto del autenticador: el buzón y la reinscripción necesitan protección. Enviar un correo no verifica la identidad de forma segura por sí solo.
Para servidores compartidos, Sophos describe SATC con XDR Sensor junto a otra solución Endpoint o AV, para aplicar reglas por usuario aunque compartan IP. Sistema operativo, licencia y compatibilidad concreta con terceros necesitan revisión previa.
La extensión Chromebook usa Manifest V3 y está pensada para todas las versiones SFOS soportadas. No es un motivo exclusivo para actualizar a v23. En equipos compartidos me importa que el mapeo termine al cerrar sesión o cambiar de usuario.
IA y NDR: la decisión debe seguir siendo visible
En la primera fase, Firewall Assistant en Sophos Fusion se centra en reglas. Lee configuración y responde preguntas. La excepción deliberada es crear una regla desactivada y al final de la tabla. El administrador revisa y activa. Según la guía, ve los mismos datos que ese administrador a través de Fusion SSO.
Me gusta ese límite. Aun así, el borrador exige revisar objetos, servicios, usuarios, perfiles y posición. Una regla desactivada ya es un cambio guardado. Una respuesta bien escrita no demuestra seguridad.
La categoría Generative AI y los filtros ayudan a controlar servicios autorizados en el contexto de Sophos AI Defense. Permitir un dominio no determina qué datos pueden ir al prompt. La red no inspecciona completamente cada subida ni sustituye clasificar datos. Servicios, licencias y capacidades adicionales se evalúan aparte.
Para NDR Essentials y NDR Active Threat Intelligence, Sophos describe alertas adicionales sin aislamiento automático ni heartbeat rojo. Separa visibilidad y bloqueo inmediato. No significa que todas las acciones Active Threat Response estén desactivadas. Una alerta sin respuesta automática necesita responsable y escalado.
Otros cambios incluyen referencias por ID para Content Control Lists de correo y definiciones versionadas de categorías web en el backend. Menos vistosos, pero relevantes para configuraciones coherentes durante actualizaciones y restauraciones.
La migración precede a la actualización
La mayor ruptura no es IA: Sophos elimina el tipo de servidor eDirectory nativo. Según la documentación de autenticación v23, hay que migrar a un tipo compatible y quitar la configuración antes de actualizar. De lo contrario falla la actualización.
Es un proyecto de migración real. Un login válido con la alternativa no demuestra que identificación automática, grupos y reglas funcionen. Quien dependa de SSO debe comprobar el mapeo por separado. Terminaría esa transición antes del firmware para poder aislar problemas posteriores.
EAP1 también limita el alcance. El soporte se dirige a los foros. Para mí corresponde a pruebas controladas con recuperación. Un anuncio no aprueba su uso en mi infraestructura crítica.
Qué demuestra realmente el feedback inicial
El hilo de feedback EAP1 contiene críticas a las reglas y un informe VMware: tras actualizar desde 22.0.1 respondían ping y SSH, pero WebAdmin no estaba disponible después de 30 minutos. En una respuesta posterior capturada por el buscador, el mismo usuario indicó que volvía a responder tras unos 40 minutos.
Es un solo informe cuya causa no he reproducido. No lo trato como fallo general VMware ni duración normal. Recuerda revisar acceso, ventana de actualización y recuperación. Los hilos cambian; respuestas y contraejemplos también cuentan.
En el hilo de Reddit, las preguntas WAF muestran carencias que preocupan a operadores. Son contexto, no un benchmark ni una lista completa de defectos confirmados.
Mi primera valoración tras casi dos semanas
Me gusta la dirección, pero v23 aún no parece coherente en conjunto. La vista de reglas mejora y la API REST apunta a automatización controlada. Persisten diferencias de diseño, funciones y adaptación a pantallas que no espero de una administración moderna.
HA, WAF y transparencia de parches me importan técnicamente más que IA. Sus mejoras anunciadas merecen atención. Mis pruebas no sustituyen comparaciones bajo carga ni experiencia con un clúster productivo. Ahí siguen siendo decisivas las cifras del fabricante y la aceptación en cada entorno.
Sigo probando en mi laboratorio. Es pronto para mi despliegue productivo. Antes de la versión final quiero que Sophos use la buena vista de reglas como referencia del resto: acciones coherentes, presentación útil con ventanas diferentes y menos diferencias entre tareas comparables. Me ayudaría más que otra función aislada en la lista.
Hasta la próxima,
Joe


