Ir al contenido
Avanet

Configurar Sophos Endpoint Web Control

Sophos Fusion (antes Sophos Central) ofrece dos modelos para Endpoint Web Control. El actual utiliza Web Filtering Profiles reutilizables. Classic Web Control sigue siendo necesario para agents Windows antiguos y macOS.

El flujo seguro consiste en inventariar dispositivos y versiones del agent, crear un Web Filtering Profile, asignar una pequeña política piloto User o Device, activar el registro y probar una solicitud permitida, advertida y bloqueada. Solo entonces se amplía la asignación. Las Website Exclusions globales no sustituyen a Site Lists o tags específicos.

La diferencia es decisiva: una política nueva bien configurada no actúa en un Mac ni en un Endpoint Windows con agent demasiado antiguo. Una Base Policy puede contener ambas configuraciones como fallback.

¿Nuevo perfil o Classic?

El modelo Web Profile requiere Windows Endpoint 2026.1 o posterior. Solo está disponible en Windows, no en Linux ni macOS. Sophos indica Classic principalmente para macOS y Windows Endpoint 2025.2.3.8 o anterior.

Una Custom Policy usa el nuevo perfil o Classic. La Base Policy puede contener ambos y el agent elige según plataforma y versión.

Antes de migrar, inventariar sistema operativo, versión del agent y política efectiva. Cambiar por completo solo cuando el grupo objetivo sea compatible.

Crear un Web Filtering Profile

Crear el perfil en Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles; el rol requiere Manage web profiles. Sophos permite 20 perfiles por tenant y categorías y Site Lists pueden activarse juntas.

Las opciones actuales son Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth y Business only. Con Custom, se define Allow, Warn, Block o Let me specify para cada grupo; Let me specify muestra las categorías individuales. View Details indica qué controla cada nivel.

Las Site Lists tienen prioridad sobre categorías y tipos de archivo y admiten dominios, URL, IP o CIDR; cada elemento se confirma con Enter o Tab. Según Sophos, example.com y *.example.com coinciden con todos los dominios que terminan en example.com, sin http:// ni https://. Cada lista tiene hasta 750 entradas y cada perfil 20 listas. El orden de arriba abajo determina la prioridad.

Un perfil nuevo no contiene automáticamente una baseline empresarial adecuada. Elegir categorías, Site Lists y acciones y usarlo después en una Web Control Policy.

Crear y asignar la política

  1. En My Products > Endpoint > Policies, pulse Add policy.
  2. Elija Web Control como Feature y User o Device como Type. Cambiar después los objetos asignados no sustituye la selección del tipo correcto.
  3. Asigne solo el grupo piloto en Users o Computers, indique un nombre inequívoco como WC-Pilot-Windows-Profile y seleccione el Web profile preparado en Settings. Opcionalmente pueden aplicarse perfiles distintos en horarios diferentes.
  4. Configure Risky File Types; Recommended es el punto de partida seguro. Allow, Warn, Block o Let me specify requieren una justificación empresarial documentada y no se pueden añadir tipos propios.
  5. Active Log web control events y guarde. Sin ello, Sophos solo registra intentos de visitar sitios infectados, no todos los bloqueos y avisos.

Una Custom Policy contiene Web profile o Classic settings, nunca ambos. Solo Base Policy puede contener ambos y usar Classic como fallback.

Usar correctamente Website Management

Website Management gestiona tags propios y correcciones de categoría para el tenant. En Global Settings > Protection & Remediation > Web Settings > Website Management > Add, una entrada admite URL individuales, dominios completos, IP, CIDR o dominios de nivel superior. Una entrada de dominio incluye subdominios sin wildcard. Pueden crearse hasta 5'000 tags; un comentario con responsable y ticket facilita las revisiones.

Los tags de Website Management forman parte del flujo de Classic Web Control. El nuevo modelo Web Profile controla los destinos propios mediante Site Lists en el Web Filtering Profile:

  1. En Global Settings > Protection & Remediation > Web Settings > Website Management > Add, introduzca los destinos, elija un tag nuevo o existente en Add tags y pulse Save.
  2. Vaya a My Products > Endpoint > Policies > Web Control, abra una política que use Classic settings y seleccione Settings.
  3. En Control sites tagged in Website Management > Add New, seleccione el tag, asigne Allow, Warn o Block como Action y pulse Save primero en el diálogo y después en la política.

Una Category override cambia la categoría para todo el tenant, pero no permite sitios clasificados como Malware, Phishing, Hacking o Command-and-Control. Si la categoría es incorrecta, Sophos recomienda abrir un caso de soporte para reclasificarla. Un tag agrupa destinos para controlarlos selectivamente. Una Website Exclusion global omite los controles Web y tiene mucho mayor alcance. Las entradas IP de Website Management solo controlan el navegador, no otras aplicaciones ni reglas locales de firewall.

Los cryptominers JavaScript se bloquean mediante la categoría Hacking. Esto bloquea toda la categoría, no solo el código de minería, por lo que el cambio se prueba primero en una política piloto. Si un sitio concreto debe seguir accesible por un motivo empresarial, se le asigna un tag propio en Website Management y se permite específicamente en la política afectada. Sophos considera estos miners malware parasitario; la autorización es una excepción documentada, no una baseline recomendada.

HTTPS y páginas de advertencia

Las advertencias del nuevo modelo requieren SSL/TLS decryption of HTTPS websites en la Threat Protection Policy efectiva, bajo My Products > Endpoint > Policies. Está desactivada por defecto en Endpoints.

La decryption permite ver URL completas y contenido y enviar muestras a SophosLabs. Antes de activarla, revisar privacidad, reglas internas y categorías sensibles. Las categorías excluidas predefinidas pueden activarse o desactivarse, pero no añadirse ni eliminarse; pueden añadirse dominios, IP y rangos individuales. Download Scanning y los controles Risky File Types que necesitan contenido descifrado no actúan en esos destinos; otros controles siguen siendo posibles.

En Windows, HTTPS Decryption traslada el flujo de datos desde Windows Filtering Platform en el Kernel a un proceso Sophos en User Space. Allí se descifra, inspecciona y vuelve a cifrar. Esto consume CPU, memoria y consultas Cloud adicionales. Por ello, los procesadores antiguos y el almacenamiento lento pueden perder una parte desproporcionada del throughput. En cambio, si el problema solo afecta a sitios concretos o permanece igual con la decryption desactivada, esta causa general de Performance no queda demostrada.

Firefox usa almacén de certificados propio y puede usar DNS over HTTPS. En Windows, security.enterprise_roots.enabled debe ser true para confiar en el almacén Windows. Verificar también las reglas DNS gestionadas para una inspección SNI fiable.

Una web HTTPS interna con certificado autofirmado o no confiable puede hacer que el navegador señale el certificado raíz RSA de Sophos tras activar la decryption. Esto no implica que ese certificado sea defectuoso: Sophos reconstruye la conexión, pero conserva el estado de confianza no válido del servidor original. La solución es corregir la cadena del sitio o su confianza en los Endpoints. Una excepción de decryption acepta deliberadamente menos control y debe ser muy limitada.

Classic Web Control

Classic ofrece opciones de seguridad adicionales, niveles Acceptable Use y controles Data Sharing. Los horarios no están disponibles en Base Policy; cuando se usan, se basan en la hora local del Endpoint.

La Policy puede ser User o Device. Para User, compruebe la asociación del usuario en Central y la cuenta local conectada; para Device, la asignación del equipo. La prioridad decide además qué Custom Policy se aplica. Tras un cambio, espere la sincronización y confirme la política efectiva mediante Events, no solo por la asignación prevista.

En macOS, Sophos Endpoint no filtra ni bloquea actualmente tráfico Web IPv6. Una prueba IPv4 correcta no demuestra el mismo control por IPv6.

Piloto y validación

Probar una categoría permitida, advertida y bloqueada, una Site List prioritaria, un tag de Website Management, un Risky File Type, una página HTTPS y una excepción de decryption elegida deliberadamente. Probar los navegadores admitidos por la empresa, IPv4 y, cuando proceda, IPv6. Las políticas programadas se prueban con la hora local del Endpoint.

Defina la reversión antes de ampliar el piloto: documente la asignación y el perfil anteriores, fije criterios de interrupción y designe al responsable de retirar la asignación de la Custom Policy o restaurar el perfil anterior. El fallback automático a Classic de la Base Policy solo cubre los dispositivos en los que no puede aplicarse el Web Profile; no revierte una configuración inadecuada en un dispositivo compatible.

En Reports > Events, comprobar la política y acción reales. Debe aparecer un Event Block o Warn con el usuario o equipo y la política previstos. Una página visible no basta: Browser Cache, Secure DNS, Proxy y QUIC pueden cambiar el camino.

La página de prueba Sophos sophostest.com es adecuada para una prueba funcional segura. En Windows, C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log muestra la categoría URL y la acción utilizadas, así como si el acceso estaba descifrado. En macOS, la acción de Web Intelligence se encuentra en /Library/Logs/Sophos Anti-Virus.log.

Sin HTTPS Decryption, en conexiones HTTPS Sophos suele ver únicamente el nombre del servidor mediante SNI y no la ruta completa. En ese caso no se puede insertar una Warning Page en el contenido cifrado y el navegador puede mostrar solo un error general de conexión. Las reglas URL exactas también distinguen la escritura. Por ello, una prueba con una ruta HTTPS completa no debe interpretarse como una simple regla de dominio.

Delimitar otros controles web

Endpoint Web Control sigue siendo un módulo independiente. Si también filtran DNS Protection for endpoints, Protected Browser, un proxy o un firewall de red, otra capa puede bloquear antes. Una autorización de Endpoint no anula ese bloqueo. Este artículo solo configura Endpoint Web Control; durante el troubleshooting se revisan por separado los Events y Policies de cada capa realmente utilizada.

Errores frecuentes

Si un sitio se permite inesperadamente, comprobar prioridad de Site Lists, Website Exclusions globales, Category Override y política efectiva. Si falta la advertencia, revisar HTTPS Decryption, confianza del certificado y navegador.

Si solo falla Firefox, comprobar Trust Store y DNS over HTTPS. Si solo falla Mac, revisar IPv6. Una Website Exclusion amplia no es diagnóstico porque elimina los controles investigados.

Si faltan Events esperados, comprobar primero Log web control events y después tipo, asignación, prioridad, versión del agent y plataforma. Sin el registro, Sophos solo anota intentos de visitar sitios infectados; un filtro vacío no demuestra que la Policy no actúe.

Que los tipos de archivo arriesgados reciban un tratamiento distinto no implica necesariamente un error de Policy. Sophos puede valorar mediante Reputation de forma distinta fuentes conocidas de confianza y fuentes desconocidas. En descargas cifradas, esta comprobación también requiere la HTTPS Decryption adecuada. Su impacto en Performance se mide con dispositivos piloto.

Si una web permitida carga solo parcialmente, scripts, estilos, imágenes o login suelen venir de otros dominios. Use la pestaña Network de las herramientas del navegador para identificar las solicitudes fallidas. Evalúe y añada solo los destinos necesarios, no todos los contenidos de terceros ni una categoría amplia.

Si debe desactivar Web Protection brevemente para aislar la causa, use una política separada para dispositivos de prueba con responsable y plazo documentado. Desactivarla para todo el tenant o añadir una Website Exclusion global elimina varias capas de protección y no es una solución permanente aceptable.

Artículos relacionados

HTTPS Decryption forma parte de las Buenas prácticas de Sophos Endpoint Threat Protection. Para varias políticas, consultar Implantar en la práctica las Sophos Endpoint Control Policies.

Preguntas frecuentes

¿Funcionan los Web Filtering Profiles en macOS?

No. El modelo actual está limitado a Endpoints Windows compatibles. macOS usa los ajustes Classic admitidos.

¿Tiene una Site List prioridad sobre una categoría?

Sí. En Web Filtering Profile, la decisión de Site List precede a categoría y tipo de archivo. Entre listas decide el orden.

¿Debo excluir un sitio mal categorizado?

No. Compruebe la categoría y solicite su corrección a Sophos. Para una excepción justificada, un tag o una Site List específicos son más seguros que una Website Exclusion global.