Ir al contenido
Avanet

Configurar Sophos Endpoint Web Control

Sophos Central ofrece dos modelos para Endpoint Web Control. El actual utiliza Web Filtering Profiles reutilizables. Classic Web Control sigue siendo necesario para agents Windows antiguos y plataformas que no admiten el nuevo modelo.

La diferencia es decisiva: una política nueva bien configurada no actúa en un Mac ni en un Endpoint Windows con agent demasiado antiguo. Una Base Policy puede contener ambas configuraciones como fallback.

¿Nuevo perfil o Classic?

El modelo Web Profile está previsto para Windows Endpoint 2026.1 o posterior. Los Web Filtering Profiles solo están disponibles en Windows; macOS y Linux siguen usando los ajustes Classic compatibles.

Una Custom Policy usa el nuevo perfil o Classic. La Base Policy puede contener ambos y el agent elige según plataforma y versión.

Antes de migrar, inventariar sistema operativo, versión del agent y política efectiva. Cambiar por completo solo cuando el grupo objetivo sea compatible.

Crear un Web Filtering Profile

Crear el perfil en Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles. Sophos permite hasta 20 perfiles por tenant, con categorías y Site Lists propias.

Existen niveles como Keep it clean, Gentle guidance, Conserve bandwidth y Business only. Let me specify define Allow, Warn o Block por categoría.

Las Site Lists tienen prioridad sobre categorías y admiten dominios, URL, IP o CIDR. Cada lista tiene hasta 750 entradas y cada perfil 20 listas. El orden determina la prioridad.

Un perfil nuevo no contiene automáticamente una baseline empresarial adecuada. Elegir categorías, Site Lists y acciones y usarlo después en una Web Control Policy.

Usar correctamente Website Management

Website Management gestiona tags propios y correcciones de categoría para el tenant. Una entrada de dominio incluye subdominios sin wildcard. Pueden crearse hasta 5'000 tags.

Una Category Override no permite sitios clasificados como Malware, Phishing, Hacking o Command-and-Control. Si la categoría es incorrecta, solicitar reclasificación a Sophos. Una Website Exclusion omite controles Web y tiene mucho mayor alcance.

Los cryptominers JavaScript se bloquean mediante la categoría Hacking. Esto bloquea toda la categoría, no solo miners. Si una aplicación necesita JavaScript similar, determine URL y necesidad exactas; cualquier autorización será estrecha y documentada, nunca una autorización global de Hacking.

HTTPS y páginas de advertencia

Las advertencias del nuevo modelo requieren HTTPS Decryption en la Threat Protection Policy efectiva. Está desactivada por defecto en Endpoints.

La decryption permite ver URL completas y contenido y enviar muestras a SophosLabs. Antes de activarla, revisar privacidad, reglas internas y categorías sensibles. Las excepciones HTTPS globales impiden descifrar; los controles dependientes del contenido no actúan en ellas.

En Windows, HTTPS Decryption traslada el flujo de datos desde Windows Filtering Platform en el Kernel a un proceso Sophos en User Space. Allí se descifra, inspecciona y vuelve a cifrar. Esto consume CPU, memoria y consultas Cloud adicionales. Por ello, los procesadores antiguos y el almacenamiento lento pueden perder una parte desproporcionada del throughput. En cambio, si el problema solo afecta a sitios concretos o permanece igual con la decryption desactivada, esta causa general de Performance no queda demostrada.

Firefox usa almacén de certificados propio y puede usar DNS over HTTPS. En Windows, security.enterprise_roots.enabled debe ser true para confiar en el almacén Windows. Verificar también las reglas DNS gestionadas para una inspección SNI fiable.

Una web HTTPS interna con certificado autofirmado o no confiable puede mostrar otro error tras activar la descodificación. La corrección permanente es un certificado confiable y cadena completa. Desactivar la descodificación o añadir una Website Exclusion amplia solo oculta el problema y debilita la inspección.

Classic Web Control

Classic ofrece opciones de seguridad adicionales, niveles Acceptable Use y controles Data Sharing. Los horarios no están disponibles en Base Policy; cuando se usan, se basan en la hora local del Endpoint.

Endpoint Web Control se basa en el usuario. Tras un cambio de usuario, la nueva User Policy puede tardar unos cinco minutos. Durante esta transición aún puede aplicarse la Policy del usuario anterior. Por tanto, se comprueban conjuntamente el estado del equipo, la asociación del usuario en Central y la cuenta iniciada localmente.

En macOS, Sophos Endpoint no filtra ni bloquea actualmente tráfico Web IPv6. Una prueba IPv4 correcta no demuestra el mismo control por IPv6.

Piloto y validación

Probar una categoría permitida, advertida y bloqueada, una Site List prioritaria, una página HTTPS y una excepción global. Probar Chrome, Edge, Firefox, IPv4 y, cuando proceda, IPv6.

En Reports > Events, comprobar política y acción reales. Una página visible no basta: Browser Cache, Secure DNS, Proxy y QUIC pueden cambiar el camino.

La página de prueba Sophos sophostest.com es adecuada para una prueba funcional segura. En Windows, C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log muestra la categoría URL y la acción utilizadas, así como si el acceso estaba descifrado. En macOS, la acción de Web Intelligence se encuentra en /Library/Logs/Sophos Anti-Virus.log.

Sin HTTPS Decryption, en conexiones HTTPS Sophos suele ver únicamente el nombre del servidor mediante SNI y no la ruta completa. En ese caso no se puede insertar una Warning Page en el contenido cifrado y el navegador puede mostrar solo un error general de conexión. Las reglas URL exactas también distinguen la escritura. Por ello, una prueba con una ruta HTTPS completa no debe interpretarse como una simple regla de dominio.

Interpretar correctamente varios controles web de Sophos

Endpoint Web Control sigue siendo un módulo de producto independiente. Si además filtran DNS Protection for endpoints, Protected Browser o una Network Firewall, el primer bloqueo decide el acceso. Aun así, la Block Page mostrada puede proceder de un control posterior: DNS Protection puede redirigir a un Block Page Server cuya solicitud del navegador sea bloqueada después por Endpoint Web Control.

De forma simplificada, Sophos comprueba primero DNS Protection, después Endpoint Web Control y Protected Browser y, por último, Network o Firewall Filtering. Una autorización posterior no puede anular un bloqueo anterior. Por ello, las Block Pages diferentes no demuestran que una capa anterior estuviera inactiva ni que Endpoint Policy sea la única causa. Para Troubleshooting se comprueban por separado los Events y Policies de todas las capas realmente utilizadas.

Errores frecuentes

Si un sitio se permite inesperadamente, comprobar prioridad de Site Lists, Website Exclusions globales, Category Override y política efectiva. Si falta la advertencia, revisar HTTPS Decryption, confianza del certificado y navegador.

Si solo falla Firefox, comprobar Trust Store y DNS over HTTPS. Si solo falla Mac, revisar IPv6. Una Website Exclusion amplia no es diagnóstico porque elimina los controles investigados.

Que los tipos de archivo arriesgados reciban un tratamiento distinto no implica necesariamente un error de Policy. Sophos puede valorar mediante Reputation de forma distinta fuentes conocidas de confianza y fuentes desconocidas. En descargas cifradas, esta comprobación también requiere la HTTPS Decryption adecuada. Su impacto en Performance se mide con dispositivos piloto.

Si una web permitida carga solo parcialmente, scripts, estilos, imágenes o login suelen venir de otros dominios. Use el log Network Threat Protection y las herramientas del navegador para identificar cada destino, no autorice una categoría amplia.

Si debe desactivar Web Protection brevemente para aislar la causa, use una política separada para dispositivos de prueba con responsable y plazo. No desactive Base Policy globalmente. Reactive inmediatamente y conserve Events y logs.

Artículos relacionados

HTTPS Decryption forma parte de las Buenas prácticas de Sophos Endpoint Threat Protection. Para varias políticas, consultar Implantar en la práctica las Sophos Endpoint Control Policies.

Preguntas frecuentes

¿Funcionan los Web Filtering Profiles en macOS?

No. El modelo actual está limitado a Endpoints Windows compatibles. macOS usa los ajustes Classic admitidos.

¿Tiene una Site List prioridad sobre una categoría?

Sí. En Web Filtering Profile, la decisión de Site List precede a categoría y tipo de archivo. Entre listas decide el orden.