
Sophos Firewall v23: progressos, limites e questões em aberto
Security Network SophosÍndice
Estou a testar Sophos Firewall v23 no meu laboratório doméstico há quase duas semanas. O primeiro balanço é misto: gosto da nova vista das regras e considero a REST API uma boa abordagem. Ao mesmo tempo, a interface continua a parecer um produto cujas secções foram desenvolvidas em alturas diferentes. Uma tabela nova não moderniza toda a administração.
Isso importa-me mais do que o número de novidades. Quero manter regras claras, automatizar tarefas recorrentes e mudar de secção sem encontrar outra lógica de interação. A v23 avança, mas deixa necessidades fundamentais por resolver. Este é o meu primeiro relato de experiência, complementado pela análise técnica das mudanças maiores.
Sophos Firewall v23 está atualmente no Early Access Program (EAP). Pelo ritmo dos anos anteriores, espero a versão final em dezembro de 2026. Testo o firmware no meu laboratório há quase duas semanas, sem utilização em produção. As impressões de utilização são observações minhas; os números de desempenho HA e WAF vêm da Sophos.
Uma boa versão de firewall merece confiança através de decisões compreensíveis e funcionamento estável, não pelo número de novas funções.
Gestão de regras: um filtro melhor não substitui todas as vistas de grupos
A nova vista é uma das alterações de que gosto no laboratório. A tabela contínua, com colunas personalizáveis e fixáveis, pesquisa e filtros, é um bom passo. Mostrar destinos, serviços e perfis de proteção lado a lado faz mais sentido do que abrir várias regras para cada comparação. Identidade do dispositivo e estado HA sempre visíveis também ajudam a manter o contexto.
Ainda assim, compreendo a discussão sobre grupos. Nos primeiros comentários, administradores criticam que a vista não reproduza os grupos expansíveis habituais. Com muitas regras, uma tabela longa pode continuar difícil de percorrer apesar dos filtros. Trata-se de administração segura, não apenas de gosto.
A explicação específica da Sophos sobre regras esclarece que grupos e ordem permanecem, a pertença aparece numa coluna e ambas as vistas são atualmente selecionáveis. Os grupos não são removidos. A apresentação muda. A organização por etiquetas discutida é uma evolução possível, não uma função garantida para esta compilação.
Gosto da vista, mas entendo quem gere conjuntos enormes. Com milhares de regras, filtros e apresentação precisam de manter a ordem efetiva compreensível. Um grupo não é uma fronteira de segurança independente da ordem global.
Após quase duas semanas, continua a incomodar-me a falta de coerência da interface. Design e funções não coincidem em todas as secções. Operações como clonar não estão disponíveis em todo o lado segundo a mesma lógica, e os layouts responsivos também não estão igualmente resolvidos. Nota-se especialmente ao mudar de área.
Espero que tarefas comparáveis funcionem de formas comparáveis. Limpar regras ou criar configurações semelhantes exige consistência. Uma vista bem conseguida torna as diferenças noutros locais mais evidentes. Quero que a Sophos melhore a interface para além das fronteiras entre secções.
HTTP/2 para WebAdmin é bem-vindo, mas não resolve isso. Pode melhorar a entrega de recursos, sobretudo com latência alta. Não muda a lógica nem acelera automaticamente as alterações. Não apresento uma medição controlada de desempenho antes e depois.
REST API: o progresso está num processo verificável
Considero a REST API uma das abordagens mais úteis da v23. Nem todas as tarefas recorrentes pertencem a uma interface manual. Chaves API, OpenAPI 3.0 e guia integrado dão uma base útil para ferramentas próprias. Chaves, validade e hosts IP permitidos gerem-se em Administration > API access.
Vejo valor nos processos controlados: ler o estado, identificar uma diferença concreta, alterar um valor e voltar a consultar o resultado guardado. Isso pode facilitar o acompanhamento entre locais. É uma aplicação útil, não uma implementação multissítio que eu já tenha demonstrado.
Uma API não torna a automatização fiável por si só. Um local inacessível deve aparecer como falha. Novas tentativas não devem duplicar objetos e falhas parciais precisam de registos. São os critérios com que avalio uma integração.
As chaves devem ficar num host controlado, com validade limitada e acesso de rede restrito. O guia interativo pode enviar pedidos reais. Os exemplos de escrita alteram efetivamente a configuração e merecem a mesma revisão que a interface.
A cobertura completa permanece em aberto. A automatização XML só pode ser substituída quando o OpenAPI da compilação descreve todas as operações necessárias. A Sophos continua a associar explicitamente as mudanças WAF à XML API, motivo para atenção. O meu balanço: direção certa, com detalhes decisivos de cobertura, erros e permissões.
A WAF torna-se mais útil, mas a capacidade continua limitada
A Web Application Firewall recebe ações por entrada de caminho do site. É útil para aplicações publicadas e fecha parte da diferença para SG/UTM9. As quatro ações têm efeitos de segurança diferentes:
| Ação | Comportamento documentado |
|---|---|
Protect | Mantém a inspeção WAF normal. |
Block | Devolve uma resposta estática HTTP 403. |
Redirect | Redireciona o cliente para um URL configurado, com protocolo, host, porta e caminho ajustáveis. |
Passthrough | Encaminha WebSocket sem inspeção WAF. |
Um redirecionamento muda o destino do cliente, não comuta internamente o backend. Uma exceção WebSocket não acrescenta proteção. Num portal protegido com canal WebSocket, é preciso decidir onde se faz cada inspeção. Uma ligação funcional não prova que houve inspeção.
Uma entrada de rota pode agrupar até 128 caminhos. O limite é 100 regras WAF por predefinição, ampliável para 200. A guia indica migração das existentes com Protect. Descreve suporte pela interface e XML API, sem garantir todos os processos WAF na nova REST API.
A outra alteração é Apache Event MPM. A Sophos descreve melhor utilização dos workers e resistência a pedidos concorrentes. Os cerca de 800 pedidos paralelos do anúncio referem-se a possível saturação da arquitetura anterior, não a um limite universal nem a um novo débito garantido.
As ações por caminho são um progresso concreto. Separo as promessas de desempenho: uma fila melhor ainda pode tornar a aplicação demasiado lenta. Resposta, erros e latência do backend importam mais do que ligações aceites. Não apresento aqui um benchmark WAF com carga comparável. Mais regras não aumentam proporcionalmente a capacidade do aparelho.
HTTP/2 para WebAdmin também não é suporte WAF. No Reddit, HTTP/2 para WAF é um pedido futuro; uma resposta mostra interesse sem compromisso. Não o transformo numa função v23, muito menos numa promessa HTTP/3.
Alta disponibilidade: 300 ms não significa aplicações sem interrupção
As alterações HA interessam-me especialmente. A Sophos reduz a janela de deteção da falha do par de quatro segundos para 300 milissegundos. Daí o valor de deteção aproximadamente 13 vezes mais rápida.
O número refere-se à deteção. Não garante normalidade de chamada, VPN ou aplicação aos 300 ms. Contam também a tomada de controlo, entrega de tráfego pelos vizinhos e sessões existentes. Um ping representa mal esse resultado.
A monitorização inclui componentes como SSD. Um nó pode responder no link HA quando o armazenamento já apresenta problemas. A saúde do hardware é um critério sensato. Continuar no nó saudável não substitui diagnóstico nem troca do componente.
Importa ainda priorizar heartbeats num caminho separado do tráfego. A prioridade adapta-se à carga segundo a Sophos, reduzindo o risco de interpretar atraso como falha. A guia fala de menos heartbeats perdidos e comutações inesperadas, não de imunidade absoluta.
Estas mudanças de arquitetura fazem sentido. Deteção rápida ajuda pouco se houver comutação desnecessária sob carga. A aceitação produtiva depende de ambas. As minhas impressões não demonstram interrupção HA medida nem estabilidade sob carga de produção.
DNS e patches: dois tipos de confiança
DNS over HTTPS cifra o transporte até ao resolver escolhido. DNSSEC valida a cadeia de assinaturas dos dados assinados. Complementam-se: DoH não autentica sozinho a resposta e DNSSEC não esconde a consulta. O resolver continua a vê-la e nem todas as zonas são assinadas.
A Sophos descreve DoH para si ou um fornecedor genérico e ativação simplificada de DNS Protection. Isso não obriga todos os clientes ao caminho pretendido. Browsers com DoH próprio, resolvers internos e espaços privados fazem parte do desenho. Quero resolução interna e externa correta e decisões compreensíveis de filtragem e validação.
A vista hotfix é discreta, mas útil. Backup and Firmware mostra atualizações aplicadas com CVE, descrição, data, gravidade e ligação ao aviso. A guia cita Log Viewer, emails e Central Firewall Reporting.
A versão do firmware não descreve todos os patches. Uma entrada prova uma correção específica, não que todas as vulnerabilidades desapareceram ou que o dispositivo nunca foi comprometido.
Os calendários recorrentes em Sophos Fusion acrescentam rollouts faseados e exceções por firewall. Versões principais podem ser incluídas. Prefiro um grupo de teste, verificar funções críticas e depois avançar. Automatizar reduz trabalho, não substitui recuperação.
DHCP, mDNS e routing merecem testes próprios
DHCP passa ao novo plano de controlo. A Sophos descreve melhor processamento de concessões, mais reservas, filtragem antes do serviço contra floods e novos ajustes UI. Não é cosmética. Concessões, renovações, reservas e opções especiais exigem atenção. Abrir uma página não comprova a configuração de PXE ou de um equipamento raramente reiniciado.
O reflector mDNS permite descobrir serviços entre VLANs ou sub-redes selecionadas em IPv4 e IPv6. Escolhem-se interfaces e serviços. Não permite automaticamente a ligação de dados seguinte. Uma impressora pode aparecer e o trabalho falhar sem regra. A rede de convidados não deve descobrir equipamento interno porque refletir tudo é fácil. São necessários testes negativos.
A Sophos atualiza FRR e acrescenta uma consola única. BFD para BGP e rotas estáticas é experimental em instalações autónomas. Deteta falhas de caminhos de encaminhamento, não equivale ao heartbeat HA. Por isso ainda não o considero uma dependência de produção.
IPv6 IPoE, túneis 4in6 incluindo IPIP/DS-Lite e DDNS adaptado ao VNE ampliam ligações, incluindo Xpass no Japão. Endpoints e MTU/MSS melhorados servem quando o fornecedor exige esse modelo, não resolvem todos os problemas IPv6. Em IONOS Cloud usa-se imagem oficial por Bring Your Own Image, sem Marketplace e com ciclo de vida manual.
Identidade: atualizar não fornece todos os requisitos
Entra ID amplia Synchronized User ID com Sophos Endpoint, não renomeia o login do portal. A guia descreve AD local e Entra híbridos, UPN e sAMAccountName, com suporte Windows desde Endpoint 2025.1. Entra por si só não dá essa identificação. Versão, licença e SSO têm de corresponder.
Google Workspace é IdP OpenID Connect para Captive Portal, VPN Portal, Sophos Connect e WebAdmin, com MFA imposta pelo IdP. É indicado um IdP por conjunto de serviços. Autenticação e autorização são distintas: uma conta válida não deve ganhar privilégios administrativos por acidente.
O QR de inscrição MFA pode chegar por email. É predefinido em instalações novas; existentes e migradas mantêm o portal. Códigos não usados expiram após 24 horas. Contêm o segredo do autenticador, pelo que caixa e reinscrição requerem proteção. Email sozinho não verifica uma identidade com segurança.
Em servidores partilhados, SATC com XDR Sensor acompanha Endpoint ou AV existentes e permite políticas por utilizador apesar do IP comum. OS, licença e combinação com terceiros precisam de verificação prévia.
A extensão Chromebook usa Manifest V3 em todas as versões SFOS suportadas. Não é razão exclusiva para v23. Em aparelhos partilhados interessa-me que a associação termine com logout e mudança de utilizador.
IA e NDR: a decisão deve continuar visível
Na fase um, Firewall Assistant em Sophos Fusion centra-se em regras, lê configuração e responde. A exceção é criar uma regra desativada e no fim da tabela. O administrador revê e ativa. A guia limita os dados ao que esse administrador vê por Fusion SSO.
Gosto do limite. A proposta exige verificar objetos, serviços, utilizadores, perfis e posição. Uma regra desativada já é uma alteração guardada. Uma resposta bem escrita não prova segurança.
A categoria Generative AI e filtros ajudam a controlar serviços autorizados no contexto de Sophos AI Defense. Permitir um domínio não define que dados vão para um prompt. A rede não inspeciona integralmente todos os uploads nem substitui a classificação. Serviços, licenças e capacidades extra avaliam-se à parte.
Para NDR Essentials e NDR Active Threat Intelligence, a Sophos descreve alertas sem isolamento automático ou Heartbeat vermelho. Separa visibilidade e bloqueio. Não desliga todas as ações Active Threat Response. Um alerta sem resposta automática exige responsável e escalonamento.
Outras alterações incluem referências por ID nas Content Control Lists de email e categorias web versionadas no backend. Menos visíveis, ajudam a manter configurações coerentes em atualizações e restauros.
A migração vem antes da atualização
A mudança mais restritiva não é IA: a Sophos remove eDirectory nativo. A documentação de autenticação v23 exige migrar para um tipo suportado e remover a configuração antes de atualizar, ou a atualização falha.
É uma migração real. Um login alternativo bem-sucedido não comprova identificação automática, grupos e regras. Quem usa SSO precisa de verificar a associação separadamente. Terminaria a transição antes do firmware para isolar problemas posteriores.
EAP1 também é um limite. Suporte nos fóruns, testes controlados e recuperação: um anúncio não autoriza a minha infraestrutura crítica.
O que os primeiros comentários demonstram
O tópico EAP1 contém críticas e um relato VMware: após atualização de 22.0.1, ping e SSH respondiam, mas WebAdmin não após 30 minutos. Numa resposta posterior captada pelo motor de pesquisa, o mesmo utilizador relata regresso ao fim de aproximadamente 40 minutos.
É um relato sem causa reproduzida por mim. Não o trato como defeito VMware geral ou duração normal. Lembra acesso de gestão, janela e recuperação. Os tópicos evoluem; respostas e contraexemplos contam tanto como o problema inicial.
No tópico Reddit, perguntas WAF mostram lacunas que preocupam operadores. São contexto, não benchmark nem lista completa de defeitos confirmados.
O meu primeiro balanço após quase duas semanas
Gosto da direção, mas a v23 não parece ainda coerente em conjunto. Vista de regras positiva e REST API no caminho certo. Persistem diferenças de design, funções e responsividade que não espero de administração moderna.
HA, WAF e transparência dos patches são tecnicamente mais importantes que IA. As melhorias merecem atenção, mas os meus testes não substituem carga comparável nem um cluster produtivo. Contam dados do fabricante e aceitação em cada ambiente.
Continuo no laboratório. Ainda é cedo para produção. Antes da final quero que a nova vista seja referência: ações consistentes, layouts úteis com janelas diferentes e menos discrepâncias entre tarefas comparáveis. Ajudaria mais que outra função isolada.
Até à próxima,
Joe


