
Sophos Firewall v23: прогресс, ограничения и открытые вопросы
Security Network SophosСодержание
Я тестирую Sophos Firewall v23 в домашней лаборатории почти две недели. Первое впечатление неоднозначное: мне нравится новый вид правил, а REST API считаю хорошим направлением. Однако интерфейс по-прежнему напоминает продукт, разделы которого создавались в разное время. Одна новая таблица не делает всё администрирование современным.
Для меня это важнее количества новинок. Я хочу понятно управлять правилами, автоматизировать повторяющиеся задачи и переходить между разделами без смены логики взаимодействия. v23 продвигается, но основные пожелания остаются. Это мой первый отчёт об опыте с технической оценкой крупных изменений.
Sophos Firewall v23 сейчас находится в Early Access Program (EAP). Судя по циклам прошлых лет, ожидаю финальную версию в декабре 2026 года. Я тестирую прошивку почти две недели дома, без внедрения в рабочую среду. Впечатления об удобстве мои; показатели HA и WAF предоставлены Sophos.
Хорошая версия межсетевого экрана заслуживает доверия понятными решениями и стабильной работой, а не количеством новых функций.
Управление правилами: лучший фильтр не заменяет любой вид групп
Новый вид правил мне нравится. Сплошная таблица с настраиваемыми и закрепляемыми столбцами, поиском и фильтрами является хорошим шагом. Видеть назначения, службы и профили защиты рядом разумнее, чем открывать несколько правил для сравнения. Постоянные сведения об устройстве и HA также помогают сохранять контекст.
При этом споры о группах понятны. В первых отзывах администраторы критикуют отсутствие привычных сворачиваемых групп в новой форме. При большом наборе правил длинная таблица неудобна даже с фильтрами. Это вопрос безопасного управления, а не только вкуса.
Отдельное объяснение Sophos уточняет: группы и порядок сохраняются, принадлежность показана столбцом, сейчас можно переключать обе формы. Группы не удаляются. Меняется отображение. Обсуждаемая организация по тегам является возможным развитием, а не обещанной функцией текущей сборки.
Мне нравится новый вид, но понимаю критику владельцев огромных наборов. При тысячах правил фильтры и отображение должны сохранять ясность фактического порядка. Группа не является отдельной границей безопасности вне глобального порядка.
После почти двух недель меня всё ещё раздражает неоднородность интерфейса. Дизайн и функции различаются. Клонирование доступно не везде по одной логике, адаптивная вёрстка тоже реализована неравномерно. Особенно заметно при переходе между разделами.
Я ожидаю одинакового подхода к сопоставимым задачам. Очистка правил и создание похожих конфигураций требуют последовательности. Удачная форма делает различия в остальных местах заметнее. Sophos стоит улучшить интерфейс целиком, а не по отдельным разделам.
HTTP/2 для WebAdmin полезен, но не решает это. Он улучшает передачу ресурсов, особенно при высокой задержке, а не логику работы или автоматически длительность изменений. Контролируемого сравнения скорости до и после здесь нет.
REST API: прогресс в проверяемом процессе
REST API считаю одним из наиболее полезных направлений v23. Не всякую повторяющуюся задачу нужно выполнять вручную. Ключи API, OpenAPI 3.0 и встроенное руководство дают основу для своих инструментов. Ключи, сроки и разрешённые IP-хосты управляются в Administration > API access.
Ценность в контролируемом процессе: прочитать состояние, найти конкретное различие, изменить значение и перечитать сохранённое. Это может сделать операции между площадками отслеживаемыми. Это разумный сценарий, а не уже доказанное мной многоплощадочное внедрение.
API сам по себе не обеспечивает надёжности. Недоступная площадка должна обозначаться ошибкой. Повторы не должны дублировать объекты, частичные сбои требуют журнала. По этому я оцениваю интеграцию.
Ключи должны храниться на контролируемом узле автоматизации с ограниченным сроком и сетевым доступом. Интерактивное руководство отправляет реальные запросы. Примеры записи меняют конфигурацию и требуют такой же проверки, как интерфейс.
Полнота покрытия остаётся вопросом. XML-автоматизацию можно заменить только при наличии всех операций в OpenAPI конкретной сборки. Sophos всё ещё явно относит изменения WAF к XML API, поэтому нужна проверка. Моя оценка: правильное направление, с важными деталями покрытия, ошибок и полномочий.
WAF полезнее, но ресурсы конечны
Web Application Firewall получает действия для записей путей сайта. Это полезно для опубликованных приложений и частично закрывает разрыв с SG/UTM9. Четыре действия различаются по безопасности:
| Действие | Документированное поведение |
|---|---|
Protect | Сохраняет обычную проверку WAF. |
Block | Возвращает статический HTTP 403. |
Redirect | Перенаправляет клиента на URL с настраиваемыми протоколом, хостом, портом и путём. |
Passthrough | Пропускает WebSocket без проверки WAF. |
Перенаправление меняет адрес клиента, а не внутренний сервер. Исключение WebSocket не добавляет защиту. Для защищённого портала с WebSocket нужно осознанно выбирать место проверки. Работающее соединение не доказывает инспекцию.
Одна запись маршрута объединяет до 128 путей. Лимит WAF: 100 правил по умолчанию с расширением до 200. По руководству старые правила переходят с Protect. Поддержка явно описана для UI и XML API, что не гарантирует все операции WAF в новом REST API.
Второе изменение — Apache Event MPM. Sophos описывает лучшее использование рабочих потоков и устойчивость к параллельным запросам. Около 800 запросов в анонсе относятся к возможному насыщению прежней архитектуры, а не универсальному лимиту или гарантированной новой производительности.
Действия по путям считаю реальным прогрессом. Обещания скорости рассматриваю отдельно: лучшая очередь всё ещё может сделать приложение слишком медленным. Важнее задержки, ошибки и время внутренних серверов, чем число принятых соединений. Сравнительного WAF-бенчмарка здесь нет. Больше правил не увеличивает мощность устройства пропорционально.
HTTP/2 для WebAdmin также не равен поддержке WAF. В Reddit HTTP/2 для WAF обсуждается как будущий запрос; ответ выражает интерес без обязательств. Я не объявляю это функцией v23 или обещанием HTTP/3.
Высокая доступность: 300 мс не означает отсутствие перерывов
Изменения HA особенно интересны. Sophos сокращает окно обнаружения отказа соседнего узла с четырёх секунд до 300 миллисекунд. Отсюда примерно 13-кратное ускорение обнаружения.
Число описывает обнаружение. Оно не гарантирует восстановление звонка, VPN или приложения за 300 мс. Влияют передача роли, доставка трафика соседними устройствами и сеансы. Один ping плохо отражает результат.
Наблюдение включает оборудование, например SSD. Узел может отвечать по HA, когда накопитель уже неисправен. Его состояние как критерий переключения разумно. Продолжение на здоровом узле не заменяет диагностику или замену оборудования.
Heartbeat также получает приоритет на отдельном от трафика пути. По Sophos приоритет меняется с нагрузкой, уменьшая ошибочное принятие задержки за отказ. Руководство обещает значительно меньше пропусков и неожиданных переключений, не абсолютную защиту от них.
Архитектура разумна. Быстро обнаруживать мало пользы, если кластер переключается без необходимости под нагрузкой. Приёмка зависит от обеих характеристик. Мои домашние впечатления не устанавливают измеренное время перерыва или устойчивость под рабочей нагрузкой.
DNS и исправления: два вида доверия
DNS over HTTPS шифрует транспорт к резолверу. DNSSEC проверяет цепочку подписей подписанных данных. Они дополняются: DoH сам не удостоверяет ответ, DNSSEC не скрывает запрос. Резолвер его видит, не все зоны подписаны.
Sophos описывает DoH к Sophos или другому провайдеру и упрощённую DNS Protection. Это не заставляет всех клиентов пользоваться нужным путём. Браузеры со своим DoH, внутренние резолверы и частные имена требуют проектирования. Мне нужны правильные пути разрешения и понятные решения фильтрации и проверки.
Представление hotfix менее заметно, но полезно. Backup and Firmware показывает применённые исправления с CVE, описанием, датой, важностью и ссылкой на уведомление. Есть также Log Viewer, email и Central Firewall Reporting.
Версия прошивки не описывает все исправления. Запись подтверждает конкретное устранение, не отсутствие всех уязвимостей или предыдущей компрометации.
Повторяющиеся расписания Sophos Fusion добавляют поэтапное внедрение и исключения. Основные версии можно включать опционально. Я предпочитаю тестовую группу, проверку критических функций и следующую группу. Автоматизация уменьшает труд, не заменяет восстановление.
DHCP, mDNS и маршрутизация требуют отдельных проверок
DHCP переходит на новую Control Plane. Sophos описывает лучшую обработку аренд, больше резервирований, фильтрацию перед службой против floods и настройки UI. Это не косметика. Аренды, продления, резервирования и особые параметры требуют внимания. Работающая веб-страница не подтверждает конфигурацию PXE или редко перезапускаемого устройства.
Рефлектор mDNS обеспечивает обнаружение между выбранными VLAN или подсетями в IPv4 и IPv6. Выбираются интерфейсы и службы. Соединение данных после обнаружения автоматически не разрешается. Принтер виден, но печать не работает без правила. Гостевая сеть не должна видеть внутренние устройства только потому, что отражать всё проще. Нужны отрицательные тесты.
Sophos обновляет FRR и добавляет общую консоль. BFD для BGP и статических маршрутов явно экспериментален на отдельных устройствах. Обнаруживает сбои путей пересылки, не равен HA heartbeat. Поэтому пока не делаю его рабочей зависимостью.
IPv6 IPoE, 4in6 включая IPIP/DS-Lite и DDNS с учётом VNE расширяют подключения, включая японский Xpass. Endpoint и MTU/MSS полезны при таком требовании провайдера, не решают всё IPv6. Для IONOS Cloud используется официальный образ Bring Your Own Image без Marketplace и с ручным жизненным циклом.
Идентификация: обновление не даёт всех предпосылок
Entra ID расширяет Synchronized User ID с Sophos Endpoint, не переименовывает вход на портал. Руководство описывает гибрид AD/Entra, UPN и sAMAccountName, Windows с Endpoint 2025.1. Одного Entra недостаточно. Нужны совместимые версия, лицензия и SSO.
Google Workspace — OpenID Connect IdP для Captive Portal, VPN Portal, Sophos Connect и WebAdmin, с MFA на стороне IdP. Указан один IdP на набор служб. Аутентификация не равна авторизации: действительная учётная запись не должна случайно получить права администратора.
QR регистрации MFA может приходить по email. Это стандарт для новых установок, старые и мигрированные сохраняют портал. Неиспользованные коды истекают через 24 часа. Код содержит секрет аутентификатора, поэтому почта и повторная регистрация требуют защиты. Email сам не проверяет личность безопасно.
Для общих серверов SATC с XDR Sensor работает рядом с существующей Endpoint/AV, обеспечивая правила по пользователю при общей IP. ОС, лицензии и сочетание с третьими продуктами нужно проверить.
Расширение Chromebook использует Manifest V3 для всех поддерживаемых SFOS. Это не эксклюзивный повод перейти на v23. На общих устройствах важно прекращать привязку после выхода или смены пользователя.
ИИ и NDR: решение должно оставаться видимым
В первой фазе Firewall Assistant в Sophos Fusion читает правила и отвечает. Исключение — создать правило отключённым и последним в таблице. Проверяет и включает администратор. Доступ соответствует видимому этому администратору через Fusion SSO.
Мне нравится ограничение. Проект требует проверки объектов, служб, пользователей, профилей и позиции. Даже отключённое правило уже сохранённое изменение. Хорошо написанный ответ не доказывает безопасность.
Категория Generative AI и фильтры контролируют разрешённые сервисы в Sophos AI Defense. Разрешённый домен не определяет допустимые данные в запросе. Сеть не полностью проверяет загрузки и не заменяет классификацию. Дополнительные службы, лицензии и возможности оцениваются отдельно.
Для NDR Essentials и NDR Active Threat Intelligence Sophos описывает уведомления без автоизоляции или красного Heartbeat. Видимость отделяется от блокирования. Это не отключает все Active Threat Response. У уведомления без автоматической реакции нужны ответственный и эскалация.
Небольшие изменения включают ID-ссылки на почтовые Content Control Lists и версии веб-категорий в backend. Незаметные, но важные для целостности конфигурации при обновлении и восстановлении.
Миграция предшествует обновлению
Самое обязательное изменение вне ИИ: Sophos убирает native eDirectory. Документация v23 требует перейти на поддерживаемый тип и убрать конфигурацию до обновления, иначе оно не состоится.
Это реальный проект. Успешный альтернативный вход не подтверждает автоматическую идентификацию, группы и правила. Пользователи SSO отдельно проверяют привязку. Я завершил бы переход до прошивки, чтобы изолировать последующие проблемы.
EAP1 тоже ограничивает. Поддержка в форумах, контролируемая среда и восстановление: анонс не разрешает внедрение в мою критическую инфраструктуру.
Что действительно показывают ранние отзывы
В обсуждении EAP1 есть критика правил и случай VMware: после обновления с 22.0.1 ping и SSH доступны, WebAdmin нет спустя 30 минут. Поздний ответ, сохранённый поисковым индексом, сообщает восстановление примерно через 40 минут.
Это один случай, причина мной не воспроизведена. Не считаю его общим дефектом VMware или нормальной длительностью. Он напоминает о доступе, окне обновления и восстановлении. Обсуждения меняются; ответы и контрпримеры также важны.
В Reddit вопросы WAF показывают оставшиеся нужды операторов. Это контекст, не бенчмарк или полный список подтверждённых дефектов.
Первый итог после почти двух недель
Мне нравится направление, но v23 ещё неоднородна. Хорошая форма правил и правильный REST API для автоматизации. Различия дизайна, функций и адаптивности не соответствуют моим ожиданиям современной системы.
HA, WAF и прозрачность исправлений технически важнее ярлыка ИИ. Изменения заслуживают внимания. Мои первые тесты не заменяют сравнение под нагрузкой или рабочий кластер. Здесь решают данные производителя и приёмка в конкретной среде.
Продолжаю тесты дома. Для моей рабочей среды пока рано. До финала хочу, чтобы новый вид стал стандартом: последовательные действия, удобство при разных размерах окон и меньше различий между похожими задачами. Это полезнее ещё одной отдельной функции.
До встречи,
Joe


