Ir al contenido
Avanet

Gestionar Windows Firewall con Sophos Central Endpoint

La Windows Firewall Policy de Sophos Central supervisa o configura el firewall de host integrado en Windows. No crea reglas detalladas: las excepciones siguen siendo reglas locales de Windows Firewall o se distribuyen con un sistema específico como Group Policy o MDM.

Límite del producto: esta política se aplica a equipos y servidores Windows. No tiene relación con un dispositivo Sophos Firewall, sus reglas de red, NAT, VPN ni Central Firewall Management. La ruta para equipos es My Products > Endpoint > Policies; para servidores es My Products > Server > Policies.

Procedimiento rápido

  1. Seleccione Add Policy, elija Windows Firewall como función y, para Endpoint, el tipo de política necesario.
  2. En la página de detalles de la política, asigne los dispositivos o grupos necesarios.
  3. En Settings > Monitor Type, empiece por Monitor Only.
  4. Active la política y registre el estado comunicado y las reglas existentes en un grupo piloto.
  5. Solo entonces cambie a Monitor & Configure Network Profiles y defina las conexiones entrantes de Domain Networks, Private Networks y Public Networks.

Esta precaución es importante: Sophos advierte expresamente que otros firewalls y Windows Group Policy pueden afectar a la aplicación de la política. La base de reglas existente también debe seguir permitiendo la comunicación con Sophos.

Elegir el Monitor Type correcto

ModoSignificado
DisabledDesinstala el componente de firewall Sophos del Endpoint; esta opción está documentada en la ayuda Endpoint actual, pero no en la política Server independiente
Monitor OnlyComunica el estado sin modificar los perfiles
Monitor & Configure Network ProfilesComunica el estado y establece la acción entrante elegida para cada perfil de red

Monitor Only es el valor predeterminado documentado y la base segura cuando ya existe gestión mediante GPO o MDM. Disabled no significa simplemente «no configurar»: en equipos Endpoint desinstala el componente. Para servidores Windows, Sophos solo documenta Monitor Only y Monitor & Configure Network Profiles.

Conexiones entrantes por perfil de red

Domain, Private y Public ofrecen tres acciones:

  • Block All: bloquea todas las conexiones entrantes del perfil.
  • Block (with exceptions): bloquea las conexiones entrantes salvo que una excepción configurada localmente en el equipo o servidor las permita. Sin excepciones, todas quedan bloqueadas.
  • Allow All: permite todas las conexiones entrantes del perfil.

Según Sophos, estas opciones controlan las conexiones entrantes; no son una regla general para el tráfico saliente. Block (with exceptions) suele ser la base razonable en producción. Allow All aumenta la superficie de ataque; Block All puede interrumpir la administración, autenticación, impresión, archivos y soporte.

Determinar el perfil Windows y el responsable de las reglas

Windows aplica el perfil Domain, Private o Public según la red detectada. Un dispositivo unido al dominio usa Domain automáticamente cuando detecta un controlador de dominio. Public es el perfil predeterminado para redes no identificadas. El piloto debe incluir al menos un dispositivo por cada perfil utilizado realmente.

Cuando Sophos Central configura los perfiles, la política impide cambiar Windows Firewall desde Windows Security Center. Es intencionado, pero puede modificar el proceso del helpdesk.

Antes de usar el modo Configure, designe un responsable de las reglas detalladas. Sophos Central solo establece aquí la acción del perfil. La administración de Windows sigue determinando qué reglas locales pueden combinarse y cuáles proceden de GPO o MDM. Las reglas Block explícitas de Windows tienen prioridad sobre reglas Allow en conflicto, por lo que una aparente excepción no garantiza el flujo.

Implantar con seguridad en un grupo piloto

1. Registrar la situación inicial

Incluya equipos o servidores de los perfiles utilizados y un cliente de teletrabajo si ese caso existe. En Monitor Only, registre perfiles activos, reglas locales, ajustes GPO o MDM, firewalls de terceros y aplicaciones que necesiten conexiones entrantes.

2. Configurar la política

En Settings > Monitor Type, seleccione Monitor & Configure Network Profiles. Defina conscientemente una acción para Domain Networks, Private Networks y Public Networks. Antes del cambio, distribuya las excepciones necesarias localmente o mediante el canal Windows acordado y limítelas a los perfiles correctos. Coloque la política piloto por encima de las políticas de Windows Firewall más generales, porque Central aplica la primera política activa cuyo ámbito coincide. En el piloto, cambie y compruebe primero un único perfil que se utilice realmente.

3. Validar el efecto

Después de guardar, compruebe primero que la política está activa y asignada al dispositivo de prueba. A continuación, abra My Environment > Computers & Servers > dispositivo de prueba > Policies y confirme que el nombre de la política piloto aparece como la política realmente aplicada a Windows Firewall. Solo entonces pruebe, en cada perfil activo, las conexiones entrantes necesarias, como Remote Support, impresión o servicios cliente-servidor aprobados. La comunicación con Central, DNS, DHCP, inicio de sesión, distribución de software y el funcionamiento normal del Endpoint también forman parte de la aceptación. Un estado verde por sí solo no demuestra que funcionen todas las conexiones.

4. Volver de forma segura

Antes del cambio, conserve un acceso administrativo probado e independiente de la ruta de red afectada. Si aparecen bloqueos inesperados, vuelva a poner la misma política en Monitor Only, guárdela, espere a que el dispositivo reciba el cambio y repita las pruebas. Si la comunicación con Central ya está interrumpida, un rollback remoto por esa misma ruta no basta: utilice el acceso alternativo preparado. Disabled no es un rollback rápido porque desinstala el componente en equipos Endpoint.

Supervisar otro firewall registrado

Si otro firewall de host está registrado en Windows Security Center, Sophos puede supervisar su estado. Esto no significa que Sophos Central pueda configurar sus reglas. Un estado verde solo confirma lo comunicado por Windows, no la calidad de todas las reglas.

Solución de problemas por síntoma

Ante un bloqueo inesperado, compruebe primero el perfil de red Windows activo, la política Sophos realmente aplicada y las reglas efectivas de Windows Firewall. Revise después el conjunto resultante de directivas GPO, MDM y los productos de seguridad registrados. Preste especial atención a reglas Block explícitas en conflicto y excepciones limitadas al perfil equivocado.

Si el usuario ya no puede modificar Windows Firewall en Security Center, es normal en modo Configure. Si se necesitan cambios locales, adapte el modelo operativo en lugar de manipular el agente Endpoint.

Si Central muestra un estado incorrecto, revise Windows Security Center, el firewall registrado, el estado de los servicios, los eventos y la recepción de la política. Tras cambiar un componente, puede ser necesario reiniciar. Una exclusión amplia de Threat Protection no repara la política de firewall. No reutilice antiguos workarounds de Registry o Audit Policy con agentes actuales. Busque primero un problema coincidente en las Sophos Release Notes actuales; si tampoco aparece en la Knowledge Base Sophos actual, conserve la versión del agente, la hora y los logs para soporte.

Artículos relacionados

Estructurar correctamente las políticas Sophos Central Endpoint explica la asignación. El acceso de red del agente y los requisitos de proxy se tratan por separado.

Fuentes oficiales

Preguntas frecuentes

¿Sustituye esta política a Sophos Firewall?

No. Gestiona Windows Firewall local del Endpoint. Un dispositivo Sophos Firewall es un producto distinto con reglas propias.

¿Qué significa Block (with exceptions)?

El perfil bloquea por defecto las conexiones entrantes, pero admite excepciones configuradas localmente en el equipo o servidor. Sin excepciones, bloquea todas las conexiones entrantes.