trueNetLab logo
ID
Sophos Firewall v23: kemajuan, batasan, dan pertanyaan terbuka

Sophos Firewall v23: kemajuan, batasan, dan pertanyaan terbuka

Saya sudah menguji Sophos Firewall v23 di homelab selama hampir dua minggu. Penilaian pertama saya beragam: saya menyukai tampilan aturan baru, dan REST API merupakan pendekatan yang bagus. Namun antarmukanya masih terasa seperti produk yang bagian-bagiannya dibuat pada waktu berbeda. Satu tabel baru tidak membuat seluruh administrasi menjadi modern.

Bagi saya, itu lebih penting daripada jumlah fitur. Saya ingin mengelola aturan dengan jelas, mengotomatiskan pekerjaan berulang, dan berpindah bagian tanpa menemui pola interaksi berbeda. v23 maju, tetapi beberapa harapan mendasar belum terpenuhi. Ini laporan pengalaman pertama saya, disertai penilaian teknis atas perubahan yang lebih besar.

Sophos Firewall v23 saat ini berada dalam Early Access Program (EAP). Berdasarkan pola tahun-tahun sebelumnya, saya memperkirakan versi final pada Desember 2026. Saya menguji firmware hampir dua minggu di homelab, belum di produksi. Kesan penggunaan adalah pengamatan pribadi; angka kinerja HA dan WAF berasal dari Sophos.

Rilis firewall yang baik memperoleh kepercayaan melalui keputusan yang dapat dipahami dan operasi yang stabil, bukan jumlah fitur baru.

Pengelolaan aturan: filter lebih baik tidak menggantikan semua tampilan grup

Tampilan aturan baru termasuk perubahan yang saya sukai. Tabel berkesinambungan, kolom yang dapat disesuaikan dan dibekukan, pencarian, serta filter adalah langkah bagus. Menampilkan tujuan, layanan, dan profil perlindungan berdampingan lebih masuk akal daripada membuka beberapa aturan untuk membandingkannya. Identitas perangkat dan status HA yang selalu terlihat juga membantu menjaga konteks.

Namun saya memahami perdebatan grup. Dalam masukan awal, administrator mengkritik hilangnya penyajian grup yang bisa dilipat seperti sebelumnya. Untuk banyak aturan, tabel panjang tetap sulit ditelusuri meski ada filter. Ini menyangkut administrasi yang aman, bukan sekadar selera.

Penjelasan khusus Sophos tentang aturan menegaskan grup dan urutan tetap ada, keanggotaan ditampilkan sebagai kolom, dan kedua tampilan saat ini bisa dipilih. Grup tidak dihapus. Cara penyajiannya berubah. Organisasi berbasis tag yang dibahas adalah kemungkinan pengembangan, bukan fitur yang dijanjikan pada build ini.

Saya menyukainya, tetapi memahami kritik administrator dengan aturan sangat banyak. Pada ribuan aturan, filter dan penyajian perlu mempertahankan kejelasan urutan efektif. Grup bukan batas keamanan terpisah dari urutan global.

Yang masih mengganggu setelah hampir dua minggu adalah ketidakkonsistenan antarmuka. Desain dan fungsi tidak seragam di semua bagian. Fungsi seperti kloning tidak tersedia di mana-mana dengan pola yang sama, dan tata letak responsif juga tidak sama baiknya. Ini terasa saat berpindah bagian konfigurasi.

Saya mengharapkan tugas sejenis bekerja dengan cara sejenis. Merapikan aturan atau membuat konfigurasi serupa memerlukan interaksi konsisten. Satu tampilan yang berhasil justru memperjelas perbedaan di tempat lain. Saya ingin Sophos memperbaiki antarmuka melampaui batas tiap bagian.

HTTP/2 untuk WebAdmin disambut baik, tetapi tidak menyelesaikannya. Ia dapat memperbaiki pengiriman sumber daya, terutama pada latensi tinggi. Ia tidak mengubah pola interaksi atau otomatis mempercepat perubahan konfigurasi. Laporan ini tidak menyajikan pengukuran kinerja sebelum dan sesudah yang terkontrol.

REST API: kemajuan ada pada alur yang bisa diverifikasi

REST API merupakan salah satu pendekatan v23 yang paling berguna menurut saya. Tidak semua tugas berulang perlu dikerjakan manual melalui antarmuka. Kunci API, OpenAPI 3.0, dan panduan terintegrasi menjadi fondasi alat sendiri. Kunci, masa berlaku, dan host IP yang diizinkan dikelola di Administration > API access.

Nilainya ada pada alur terkontrol: alat membaca kondisi, menemukan perbedaan spesifik, mengubah nilai, lalu membaca kembali hasil tersimpan. Pekerjaan antarlokasi bisa lebih mudah dilacak. Ini contoh penggunaan yang masuk akal, bukan penerapan multilokasi yang sudah saya buktikan.

API sendiri tidak menjamin otomatisasi andal. Lokasi yang tidak terjangkau harus tercatat gagal. Pengulangan tidak boleh menggandakan objek; kegagalan sebagian memerlukan log. Itulah ukuran saya untuk integrasi.

Kunci ditempatkan pada host otomatisasi terkontrol, dengan masa berlaku terbatas dan akses jaringan dibatasi. Panduan interaktif dapat mengirim permintaan nyata. Contoh penulisan berarti perubahan konfigurasi sungguhan dan harus ditinjau seperti perubahan melalui UI.

Cakupan lengkap masih menjadi pertanyaan. Otomatisasi XML hanya bisa diganti jika berkas OpenAPI build terkait mendeskripsikan semua operasi yang dibutuhkan. Sophos masih mengaitkan perubahan WAF secara eksplisit dengan XML API, sehingga perlu pemeriksaan. Penilaian saya: arah benar, dengan detail penting pada cakupan, penanganan kesalahan, dan izin.

WAF lebih berguna, tetapi kapasitas tetap terbatas

Web Application Firewall menambah tindakan per entri jalur situs. Ini berguna untuk aplikasi publik dan menutup sebagian kesenjangan dengan SG/UTM9. Keempat tindakan memiliki efek keamanan berbeda:

TindakanPerilaku terdokumentasi
ProtectInspeksi WAF normal tetap aktif.
BlockMengembalikan respons statis HTTP 403.
RedirectMengalihkan klien ke URL terkonfigurasi dengan protokol, host, port, dan jalur yang dapat diatur.
PassthroughMeneruskan WebSocket tanpa inspeksi WAF.

Redirect mengubah tujuan klien, bukan memindahkan backend secara internal. Pengecualian WebSocket tidak menambah lapisan perlindungan. Portal terlindungi dengan kanal WebSocket memerlukan keputusan jelas tentang lokasi inspeksi. Koneksi yang berfungsi tidak membuktikan inspeksi.

Satu entri rute dapat mengelompokkan sampai 128 jalur. Batas WAF adalah 100 aturan secara default, dapat dinaikkan ke 200. Panduan menyebut migrasi aturan lama dengan Protect. UI dan XML API didukung secara eksplisit; tidak otomatis berarti seluruh alur WAF tersedia melalui REST API baru.

Perubahan berikutnya adalah Apache Event MPM. Sophos menjelaskan pemanfaatan worker dan ketahanan permintaan serentak yang lebih baik. Sekitar 800 permintaan paralel dalam pengumuman mengacu pada kemungkinan kejenuhan arsitektur lama, bukan batas universal atau throughput baru yang dijamin.

Tindakan per jalur adalah kemajuan nyata. Saya menilai janji kinerja secara terpisah: antrean lebih baik tetap bisa membuat aplikasi terlalu lambat. Waktu respons, kesalahan, dan latensi backend lebih penting daripada jumlah koneksi diterima. Saya tidak memberikan benchmark WAF dengan beban sebanding. Lebih banyak aturan tidak membuat perangkat lebih besar secara proporsional.

HTTP/2 untuk WebAdmin jangan disamakan dengan dukungan protokol WAF. Di Reddit, HTTP/2 untuk WAF dibahas sebagai permintaan masa depan. Balasan menunjukkan minat tanpa komitmen. Saya tidak menyebutnya fitur v23, apalagi janji HTTP/3.

Ketersediaan tinggi: 300 ms bukan aplikasi tanpa gangguan

Perubahan HA sangat menarik. Sophos menurunkan jendela deteksi kegagalan peer dari empat detik menjadi 300 milidetik. Itu menghasilkan klaim deteksi sekitar 13 kali lebih cepat.

Angka ini menjelaskan deteksi. Bukan jaminan panggilan, VPN, atau aplikasi kembali normal setelah 300 ms. Pengambilalihan node, pengiriman lalu lintas oleh perangkat tetangga, dan sesi juga memengaruhi hasil. Ping saja kurang mewakili.

Pemantauan mencakup perangkat keras seperti SSD. Node bisa menjawab melalui link HA ketika penyimpanannya bermasalah. Kondisi perangkat keras sebagai kriteria failover masuk akal. Berjalan pada node sehat tidak menggantikan investigasi atau penggantian komponen rusak.

Heartbeat juga diproses dengan prioritas melalui jalur terpisah dari lalu lintas biasa. Menurut Sophos, prioritas menyesuaikan beban untuk mengurangi salah tafsir keterlambatan sebagai kegagalan. Panduan menyebut jauh lebih sedikit heartbeat terlewat dan failover tak terduga, bukan kekebalan mutlak.

Perubahan arsitektur ini masuk akal. Deteksi cepat tidak banyak membantu jika cluster beralih tanpa perlu saat sibuk. Penerimaan produksi bergantung pada keduanya. Kesan homelab saya tidak menetapkan waktu gangguan HA terukur atau stabilitas dalam beban produksi.

DNS dan patch: dua jenis kepercayaan

DNS over HTTPS mengenkripsi transport ke resolver terpilih. DNSSEC memvalidasi rantai tanda tangan data bertanda tangan. Keduanya saling melengkapi: DoH sendiri tidak mengautentikasi jawaban, DNSSEC tidak merahasiakan permintaan. Resolver tetap melihatnya dan tidak setiap zona ditandatangani.

Sophos menjelaskan DoH ke Sophos atau penyedia umum serta aktivasi DNS Protection lebih mudah. Tidak semua klien otomatis mengikuti jalur yang dimaksud. Browser dengan DoH sendiri, resolver internal, dan namespace privat perlu dirancang. Saya ingin nama internal/eksternal tetap memakai jalur tepat serta keputusan filter dan validasi jelas.

Tampilan hotfix kurang mencolok, tetapi berguna. Backup and Firmware menampilkan pembaruan terpasang dengan CVE, deskripsi, tanggal, tingkat keparahan, dan tautan advisory. Panduan juga mencantumkan Log Viewer, email, serta Central Firewall Reporting.

Versi firmware saja tidak menjelaskan seluruh patch. Entri hotfix membantu membuktikan koreksi tertentu, bukan seluruh kerentanan tertutup atau tidak pernah ada kompromi sebelumnya.

Jadwal berulang Sophos Fusion menambah rollout bertahap dan pengecualian per firewall. Versi mayor dapat disertakan opsional. Saya memilih grup uji, memeriksa fungsi kritis, lalu grup berikutnya. Otomatisasi mengurangi pekerjaan, bukan kebutuhan rencana pemulihan.

DHCP, mDNS, dan routing memerlukan uji penerimaan sendiri

DHCP pindah ke Control Plane baru. Sophos menjelaskan pemrosesan lease lebih baik, reservasi lebih banyak, pemeriksaan sebelum layanan untuk meredam flood, dan pengaturan UI tambahan. Ini bukan kosmetik. Lease, pembaruan, reservasi, dan opsi khusus perlu diperhatikan. Membuka web tidak membuktikan PXE atau perangkat jarang direstart menerima konfigurasi benar.

Reflector mDNS memungkinkan penemuan layanan antara VLAN/subnet terpilih dengan IPv4 dan IPv6. Antarmuka dan layanan dapat dipilih. Ia tidak otomatis mengizinkan koneksi data berikutnya. Printer bisa terlihat sementara pekerjaan gagal karena aturan belum ada. Jaringan tamu jangan menemukan perangkat internal hanya karena memantulkan semua layanan paling mudah. Uji negatif diperlukan.

Sophos memperbarui FRR dan menambah konsol terpadu. BFD untuk BGP dan rute statis secara eksplisit eksperimental pada penerapan standalone. Ia mendeteksi kegagalan jalur forwarding, berbeda dari heartbeat HA. Status itu alasan untuk belum menjadikannya ketergantungan produksi.

IPv6 IPoE, tunnel 4in6 termasuk IPIP/DS-Lite, dan DDNS yang memahami VNE memperluas koneksi, termasuk Xpass Jepang. Perbaikan endpoint dan MTU/MSS berguna bila penyedia mewajibkan model itu, bukan solusi semua persoalan IPv6. IONOS Cloud menggunakan citra resmi lewat Bring Your Own Image, tanpa Marketplace, dengan siklus hidup manual.

Identitas: upgrade tidak menyediakan semua prasyarat

Peningkatan Entra ID terkait Synchronized User ID dengan Sophos Endpoint, bukan nama baru login portal. Panduan menjelaskan AD lokal/Entra hibrida, UPN dan sAMAccountName, serta dukungan Windows mulai Endpoint 2025.1. Entra saja tidak memberi identifikasi tersebut. Versi, lisensi, dan SSO harus sesuai.

Google Workspace adalah IdP OpenID Connect untuk Captive Portal, VPN Portal, Sophos Connect, dan WebAdmin dengan MFA oleh IdP. Satu IdP digunakan untuk satu kumpulan layanan. Autentikasi dan otorisasi berbeda: akun sah tidak boleh otomatis mendapat hak admin.

QR pendaftaran MFA bisa dikirim lewat email. Ini default instalasi baru, sementara instalasi lama/migrasi mempertahankan portal. Kode tak terpakai kedaluwarsa setelah 24 jam. Kode berisi rahasia autentikator, sehingga kotak surat dan pendaftaran ulang perlu dilindungi. Email sendiri bukan verifikasi identitas aman.

Untuk server bersama, SATC dengan XDR Sensor mendampingi Endpoint/AV yang ada dan memungkinkan kebijakan per pengguna meski IP sama. OS, lisensi, dan kombinasi pihak ketiga perlu diperiksa dulu.

Ekstensi Chromebook memakai Manifest V3 untuk semua SFOS yang didukung. Bukan alasan eksklusif upgrade v23. Pada perangkat bersama, saya ingin pemetaan berhenti setelah logout dan pergantian pengguna.

AI dan NDR: keputusan harus tetap terlihat

Fase pertama Firewall Assistant di Sophos Fusion berfokus pada aturan, membaca konfigurasi dan menjawab. Pengecualiannya membuat aturan dinonaktifkan dan ditempatkan paling akhir. Administrator meninjau dan mengaktifkan. Akses datanya menurut panduan sama dengan yang terlihat oleh administrator itu melalui Fusion SSO.

Saya menyukai batas ini. Draf tetap perlu pemeriksaan objek, layanan, pengguna, profil, dan posisi. Aturan nonaktif sudah merupakan perubahan tersimpan. Jawaban bagus bukan bukti keamanan.

Kategori Generative AI dan filter membantu mengendalikan layanan diizinkan dalam Sophos AI Defense. Mengizinkan domain tidak menentukan data apa boleh masuk prompt. Kontrol jaringan tidak memeriksa tuntas setiap upload atau menggantikan klasifikasi. Layanan, lisensi, dan kemampuan tambahan dinilai sendiri.

NDR Essentials dan NDR Active Threat Intelligence mendapat alert tambahan tanpa isolasi otomatis atau Heartbeat merah. Visibilitas dipisahkan dari pemblokiran langsung. Bukan berarti semua tindakan Active Threat Response dimatikan. Alert tanpa respons otomatis memerlukan penanggung jawab dan eskalasi.

Perubahan kecil termasuk referensi ID Content Control Lists email serta kategori web berversi di backend. Meski jarang menonjol, penting untuk konsistensi saat upgrade dan pemulihan.

Migrasi mendahului upgrade

Perubahan paling mengikat bukan AI: Sophos menghapus tipe server eDirectory native. Dokumentasi autentikasi v23 mewajibkan migrasi ke tipe didukung dan menghapus konfigurasi sebelum upgrade, atau upgrade gagal.

Ini proyek migrasi nyata. Login alternatif berhasil tidak membuktikan identifikasi otomatis, grup, dan aturan. Pengguna SSO perlu memeriksa pemetaan terpisah. Saya akan menyelesaikan transisi sebelum firmware untuk mengisolasi masalah berikutnya.

EAP1 juga membatasi. Dukungan lewat forum dan pengujian terkontrol dengan pemulihan: pengumuman tidak menyetujui penerapan pada infrastruktur kritis saya.

Apa yang benar-benar ditunjukkan masukan awal

Thread EAP1 memuat kritik aturan dan laporan VMware: setelah upgrade dari 22.0.1, ping dan SSH bekerja, tetapi WebAdmin tidak setelah 30 menit. Dalam balasan berikutnya yang tertangkap indeks pencarian, pengguna sama mengatakan antarmuka kembali setelah sekitar 40 menit.

Ini satu laporan tanpa penyebab yang saya reproduksi. Bukan dasar menyebut cacat VMware umum atau durasi normal. Ini pengingat akses pengelolaan, jendela upgrade, dan pemulihan. Thread berubah; balasan dan contoh tandingan juga penting.

Thread Reddit menunjukkan kekurangan WAF yang masih dipikirkan operator. Ini konteks, bukan benchmark atau daftar lengkap cacat terkonfirmasi.

Penilaian pertama setelah hampir dua minggu

Saya menyukai arahnya, tetapi v23 belum terasa konsisten. Tampilan aturan bagus dan REST API menuju otomatisasi terkontrol. Perbedaan desain, fungsi, serta responsivitas masih tidak sesuai harapan saya untuk administrasi modern.

HA, WAF, dan transparansi patch lebih penting secara teknis daripada label AI. Peningkatannya patut diperhatikan, tetapi pengujian awal saya tidak menggantikan perbandingan beban atau pengalaman cluster produksi. Data vendor dan penerimaan di lingkungan masing-masing tetap menentukan.

Saya melanjutkan pengujian homelab. Terlalu dini untuk produksi saya. Sebelum versi final, saya ingin tampilan aturan menjadi standar: tindakan konsisten, tata letak berguna pada ukuran jendela berbeda, dan lebih sedikit perbedaan tugas sejenis. Itu lebih membantu daripada satu fitur terpisah lagi.

Sampai jumpa,
Joe

Pertanyaan umum

Apakah Sophos Firewall v23 sudah final?
Belum, masih EAP. Dari siklus sebelumnya saya memperkirakan Desember 2026. Ini perkiraan saya, bukan tanggal resmi.
Apakah v23 menjamin failover HA dalam 300 ms?
Angka itu jendela deteksi kegagalan peer. Gangguan aplikasi juga bergantung pada pengambilalihan, jaringan, dan sesi serta perlu diukur.
Apakah tampilan baru menghapus grup?
Tidak. Sophos menegaskan grup dan urutan tetap. Keanggotaan terlihat di kolom dan tampilan lama tetap bisa dipilih pada kondisi yang dinilai.
Apakah 200 aturan WAF menjadi default?
Tidak. Panduan menyebut 100 dengan opsi naik ke 200. Batas ini bukan ukuran throughput.
Sumber