
Sophos Firewall v23: progressi, limiti e domande aperte
Security Network SophosIndice dei contenuti
Sto provando Sophos Firewall v23 nel mio laboratorio domestico da quasi due settimane. Il primo bilancio è misto: mi piace la nuova vista delle regole e considero la REST API un buon approccio. L’interfaccia, però, sembra ancora un prodotto le cui sezioni sono state sviluppate in epoche diverse. Una nuova tabella non rende moderna tutta l’amministrazione.
Questo conta per me più del numero di novità. Voglio gestire chiaramente le regole, automatizzare attività ricorrenti e cambiare sezione senza incontrare ogni volta una logica diversa. v23 progredisce, ma lascia esigenze fondamentali irrisolte. Questa è la mia prima esperienza, accompagnata dall’analisi tecnica dei cambiamenti maggiori.
Sophos Firewall v23 è attualmente nell’Early Access Program (EAP). In base al ritmo degli anni precedenti, mi aspetto la versione finale a dicembre 2026. Provo il firmware nel laboratorio da quasi due settimane, senza usarlo in produzione. Le impressioni d’uso sono personali; i dati sulle prestazioni HA e WAF provengono da Sophos.
Una buona versione di firewall conquista fiducia con decisioni comprensibili e funzionamento stabile, non con il numero di nuove funzioni.
Gestione delle regole: un filtro migliore non sostituisce ogni vista per gruppi
La nuova vista è tra i cambiamenti che apprezzo nel laboratorio. La tabella continua, con colonne personalizzabili e bloccabili, ricerca e filtri, è un passo positivo. Mostrare affiancati destinazioni, servizi e profili di protezione ha più senso che aprire varie regole per ogni confronto. Identità del dispositivo e stato HA sempre visibili aiutano a mantenere il contesto.
Capisco comunque la discussione sui gruppi. Nei primi commenti, gli amministratori criticano l’assenza della familiare presentazione a gruppi richiudibili. Con molte regole, una tabella lunga può restare difficile da navigare anche con i filtri. Riguarda la sicurezza della gestione, non solo il gusto.
La spiegazione specifica di Sophos sulle regole chiarisce che gruppi e ordine rimangono, l’appartenenza appare in una colonna e oggi si può passare da una vista all’altra. I gruppi non vengono eliminati. Cambia la rappresentazione. L’organizzazione tramite tag discussa è uno sviluppo possibile, non una funzione promessa per questa build.
Mi piace la vista, ma capisco chi amministra insiemi enormi. Con migliaia di regole, filtri e presentazione devono rendere comprensibile l’ordine effettivo. Un gruppo non è un confine di sicurezza indipendente dall’ordine globale.
Dopo quasi due settimane mi disturba ancora l’incoerenza dell’interfaccia. Design e funzionalità non coincidono in tutte le sezioni. Operazioni come clonare non sono disponibili ovunque con la stessa logica e la visualizzazione responsiva è disomogenea. Si nota soprattutto passando tra sezioni.
Mi aspetto che attività comparabili funzionino in modo comparabile. Riordinare regole o creare configurazioni simili richiede interazioni coerenti. Una vista riuscita rende più evidenti le differenze altrove. Vorrei una revisione che superi i confini delle singole sezioni.
HTTP/2 per WebAdmin è benvenuto, ma non risolve questo. Può migliorare il trasferimento delle risorse, soprattutto con latenza alta. Non cambia la logica d’uso né accelera automaticamente le modifiche. Qui non presento una misurazione controllata delle prestazioni prima e dopo.
REST API: il progresso è in un processo verificabile
Considero la REST API tra gli approcci più utili di v23. Non ogni compito ricorrente deve essere svolto manualmente nell’interfaccia. Chiavi API, OpenAPI 3.0 e guida integrata danno una base utile per strumenti propri. Chiavi, scadenza e host IP ammessi si gestiscono in Administration > API access.
Per me il valore è nei processi controllati: leggere lo stato, identificare una differenza, modificare un valore e rileggere il risultato salvato. Potrebbe rendere tracciabili attività su più sedi. È un’applicazione sensata, non un rollout multisede che ho già dimostrato.
Una API da sola non rende affidabile l’automazione. Una sede irraggiungibile deve risultare un errore. I tentativi successivi non devono duplicare oggetti e i fallimenti parziali richiedono log. Così valuto un’integrazione.
Le chiavi devono risiedere su un host controllato, con validità limitata e accesso di rete ristretto. La guida interattiva può inviare richieste reali. Gli esempi di scrittura sono modifiche effettive e richiedono la stessa revisione dell’interfaccia.
Resta aperta la copertura completa. L’automazione XML si sostituisce solo se l’OpenAPI della build descrive tutte le operazioni necessarie. Sophos attribuisce ancora esplicitamente le modifiche WAF alla XML API: serve attenzione. Il mio giudizio è direzione giusta, con dettagli decisivi di copertura, errori e permessi.
La WAF diventa più utile, ma la capacità resta finita
La Web Application Firewall introduce azioni per voce del percorso del sito. È utile per applicazioni pubblicate e colma parte della distanza da SG/UTM9. Le quattro azioni hanno effetti diversi:
| Azione | Comportamento documentato |
|---|---|
Protect | Mantiene l’ispezione WAF normale. |
Block | Restituisce una risposta statica HTTP 403. |
Redirect | Reindirizza il client a una URL configurata, con protocollo, host, porta e percorso impostabili. |
Passthrough | Inoltra WebSocket senza ispezione WAF. |
Il redirect cambia la destinazione del client, non commuta internamente il backend. Un’eccezione WebSocket non aggiunge protezione. Con un portale protetto e un canale WebSocket occorre scegliere dove avviene ogni controllo. Una connessione funzionante non prova l’ispezione.
Una voce di instradamento può raggruppare 128 percorsi. Il limite è 100 regole WAF per impostazione predefinita, estendibile a 200. Secondo la guida, quelle esistenti migrano con Protect. Sono esplicitamente supportate interfaccia e XML API: non significa che ogni flusso WAF sia nella nuova REST API.
L’altro cambiamento è Apache Event MPM. Sophos descrive migliore uso dei worker e resistenza alle richieste concorrenti. Le circa 800 richieste parallele citate nell’annuncio riguardano una possibile saturazione precedente, non un limite universale né una nuova velocità garantita.
Le azioni sui percorsi sono un progresso concreto. Valuto separatamente le promesse di prestazioni: anche una coda migliore può rendere l’applicazione troppo lenta. Contano risposta, errori e latenza del backend più delle connessioni accettate. Non fornisco un benchmark WAF a carico comparabile. Più regole non rendono proporzionalmente più potente l’appliance.
HTTP/2 per WebAdmin non equivale al supporto WAF. Nel thread Reddit è un desiderio futuro per la WAF; una risposta esprime interesse senza impegno. Non ne faccio una funzione v23, tantomeno una promessa HTTP/3.
Alta disponibilità: 300 ms non significa applicazioni senza interruzioni
Le modifiche HA sono particolarmente interessanti. Sophos riduce la finestra di rilevamento dei guasti del nodo partner da quattro secondi a 300 millisecondi. Da qui il dato di rilevamento circa 13 volte più rapido.
Il dato riguarda il rilevamento. Non garantisce che chiamata, VPN o applicazione tornino normali dopo 300 ms. Contano anche subentro, consegna del traffico da dispositivi vicini e sessioni. Un ping rappresenta male il risultato.
Il monitoraggio include componenti come SSD. Un nodo può rispondere sul collegamento HA mentre lo storage crea problemi. La salute hardware è quindi un criterio sensato. Continuare sul nodo sano non sostituisce diagnosi e sostituzione del componente.
Importa anche dare priorità agli heartbeat su un percorso separato dal traffico. Secondo Sophos la priorità segue il carico, per evitare che ritardi sembrino guasti. La guida parla di molti meno heartbeat persi e failover imprevisti, non di immunità assoluta.
Sono modifiche architetturali ragionevoli. Rilevare prima serve poco se il cluster commuta inutilmente sotto carico. L’accettazione produttiva dipende da entrambe le qualità. Le mie impressioni non provano interruzioni HA misurate o stabilità sotto carico produttivo.
DNS e patch: due tipi di fiducia
DNS over HTTPS cifra il trasporto al resolver. DNSSEC verifica la catena di firme dei dati firmati. Sono complementari: DoH non autentica da solo la risposta, DNSSEC non nasconde la richiesta. Il resolver la vede e non tutte le zone sono firmate.
Sophos descrive DoH verso Sophos o un altro provider e attivazione semplificata di DNS Protection. Non tutti i client usano automaticamente il percorso previsto. Browser con DoH proprio, resolver interni e namespace privati fanno parte del progetto. Voglio risoluzione interna ed esterna corretta e decisioni comprensibili di filtri e validazione.
La vista hotfix è meno appariscente, ma utile. In Backup and Firmware appaiono aggiornamenti applicati con CVE, descrizione, data, gravità e advisory. La guida cita anche Log Viewer, email e Central Firewall Reporting.
La versione del firmware non descrive tutte le patch. Un hotfix può provare una correzione specifica, non che tutto sia corretto o che il firewall non sia stato compromesso in precedenza.
I calendari ricorrenti in Sophos Fusion aggiungono rollout graduali ed eccezioni per dispositivo. Gli aggiornamenti maggiori sono facoltativi. Preferisco un gruppo di prova, verifica delle funzioni critiche e poi il successivo. Automatizzare riduce lavoro, non sostituisce il recupero.
DHCP, mDNS e routing richiedono prove proprie
DHCP passa al nuovo piano di controllo. Sophos descrive gestione migliore dei lease, più prenotazioni, controlli prima del servizio contro flood e nuovi parametri UI. Non è cosmetica. Lease, rinnovi, prenotazioni e opzioni speciali meritano attenzione. Aprire una pagina non prova che PXE o un dispositivo raramente riavviato ricevano i parametri corretti.
Il reflector mDNS permette scoprire servizi tra VLAN o subnet selezionate, IPv4 e IPv6. Si scelgono interfacce e servizi. Non autorizza automaticamente la successiva connessione dati. La stampante può essere visibile mentre il lavoro fallisce senza regola. La rete ospiti non dovrebbe scoprire dispositivi interni perché riflettere tutto è facile. Servono anche test negativi.
Sophos aggiorna FRR e aggiunge una console unica. BFD per BGP e rotte statiche è sperimentale in installazioni standalone. Rileva guasti dei percorsi, non equivale all’heartbeat HA. Il suo stato mi impedisce di farne ancora una dipendenza produttiva.
IPv6 IPoE, tunnel 4in6 inclusi IPIP/DS-Lite e DDNS consapevole del VNE ampliano le connessioni, tra cui Xpass in Giappone. Migliorie di endpoint e MTU/MSS aiutano se il provider richiede quel modello, non risolvono ogni problema IPv6. Su IONOS Cloud si usa un’immagine ufficiale con Bring Your Own Image, senza Marketplace e con ciclo di vita manuale.
Identità: l’aggiornamento non fornisce tutti i requisiti
Entra ID amplia Synchronized User ID con Sophos Endpoint, non rinomina il login al portale. La guida descrive AD locale ed Entra ibridi, UPN e sAMAccountName, e supporto Windows da Endpoint 2025.1. Entra da solo non offre quella identificazione. Versione, licenza e SSO devono combaciare.
Google Workspace è un IdP OpenID Connect per Captive Portal, VPN Portal, Sophos Connect e WebAdmin, con MFA imposta dal provider. È indicato un IdP per insieme di servizi. Autenticazione e autorizzazione restano separate: un account valido non deve ottenere accidentalmente diritti amministrativi.
Il QR per MFA può arrivare via email. È il default delle nuove installazioni; quelle esistenti e migrate conservano il portale. I codici inutilizzati scadono dopo 24 ore. Contengono il segreto dell’autenticatore: casella e nuova registrazione richiedono protezione. L’email da sola non verifica l’identità.
Per server condivisi, SATC con XDR Sensor affianca Endpoint o AV esistenti e consente regole per utente nonostante l’IP comune. OS, licenza e compatibilità con terzi vanno controllati prima.
L’estensione Chromebook usa Manifest V3 e tutte le versioni SFOS supportate. Non è un motivo esclusivo per v23. Sui dispositivi condivisi mi interessa che la mappatura termini dopo logout o cambio utente.
IA e NDR: la decisione deve restare visibile
Firewall Assistant in Sophos Fusion, nella prima fase, riguarda le regole. Legge configurazione e risponde. L’eccezione deliberata è creare una regola disabilitata e in fondo alla tabella. Revisione e attivazione restano all’amministratore. La guida gli attribuisce gli stessi dati visibili a quell’amministratore con Fusion SSO.
Mi piace il limite. La bozza richiede comunque controllo di oggetti, servizi, utenti, profili e posizione. Una regola disabilitata è già una modifica salvata. Una risposta ben scritta non prova sicurezza.
La categoria Generative AI e i filtri aiutano a controllare servizi ammessi in Sophos AI Defense. Consentire un dominio non stabilisce quali dati vadano nei prompt. La rete non ispeziona completamente ogni upload né sostituisce la classificazione. Servizi, licenze e capacità aggiuntive si valutano separatamente.
Per NDR Essentials e NDR Active Threat Intelligence, Sophos descrive alert senza isolamento automatico o Heartbeat rosso. Separa visibilità e blocco. Non disattiva ogni azione Active Threat Response. Un alert senza risposta automatica richiede responsabile ed escalation.
Altre modifiche includono riferimenti per ID alle Content Control Lists email e categorie web versionate nel backend. Poco visibili, possono mantenere coerenza in aggiornamenti e ripristini.
La migrazione viene prima dell’aggiornamento
Il cambiamento più vincolante non è IA: Sophos elimina eDirectory nativo. La documentazione di autenticazione v23 richiede migrazione a un tipo supportato e rimozione della configurazione prima dell’upgrade, altrimenti fallisce.
È una migrazione reale. Un login alternativo riuscito non prova identificazione automatica, gruppi e regole. Chi usa SSO deve verificare separatamente la mappatura. Completerei questa transizione prima del firmware per isolare problemi successivi.
Anche EAP1 limita l’ambito. Supporto nei forum, ambiente controllato e recupero: un annuncio non approva il mio uso su infrastruttura critica.
Cosa dimostrano i primi riscontri
Il thread EAP1 contiene critiche e un caso VMware: dopo l’upgrade da 22.0.1 ping e SSH rispondevano, WebAdmin ancora no dopo 30 minuti. In una risposta successiva catturata dal motore di ricerca, l’utente indica ripresa dopo circa 40 minuti.
È un singolo caso senza causa da me riprodotta. Non ne faccio un difetto VMware generale né una durata normale. Ricorda accesso, finestra di manutenzione e recupero. I thread cambiano: risposte e controesempi contano quanto la segnalazione iniziale.
Nel thread Reddit, le domande WAF mostrano lacune ancora rilevanti. È contesto, non benchmark né elenco completo di difetti confermati.
Il primo bilancio dopo quasi due settimane
Mi piace la direzione, ma v23 non appare ancora omogeneo. Vista delle regole positiva e API REST nel verso giusto per automatizzare. Restano differenze di design, funzioni e responsività che non mi aspetto da una gestione moderna.
HA, WAF e trasparenza delle patch contano più dell’etichetta IA. Le novità meritano attenzione, ma le mie prove non sostituiscono confronti sotto carico o un cluster produttivo. Qui contano dati del produttore e accettazione locale.
Continuo nel laboratorio. È presto per la produzione. Prima della finale, vorrei che Sophos usasse la nuova vista come riferimento: azioni coerenti, layout utili con finestre diverse e meno differenze tra attività comparabili. Mi aiuterebbe più di un’altra funzione isolata.
Alla prossima,
Joe


