Introducir Sophos Server Web Control de forma segura en Windows
Server Web Control controla el acceso a categorías de sitios web y listas de sitios personalizadas en servidores Windows. La forma más segura de empezar es crear una política adicional para un único servidor representativo: identificar los accesos necesarios para su funcionamiento, decidir qué hacer con una categoría concreta, activar el registro de eventos y ampliarla a otros servidores solo después de comprobar que todo funciona. La política de Endpoint en My Products > Endpoint no asigna una política de Server Web Control a un servidor.
Requisitos previos y elección del modelo
El servidor debe aparecer en el tenant correcto de Sophos Fusion, en My Products > Server > Servers, y disponer de un modo de protección con licencia para la función Web Control prevista. Compruebe antes la licencia y los componentes realmente instalados en el tenant: que se muestre una pantalla de políticas no demuestra por sí solo que la función esté incluida en la licencia ni que actúe en el agente. No dé por hecho que Web Control funciona en un XDR Sensor sin protección antimalware. Antes del cambio, documente con el responsable de la aplicación qué funciones del servidor y qué conexiones de navegadores o servicios pueden verse afectadas. El filtrado web en un servidor no sustituye las reglas de acceso del proxy, la protección DNS ni el firewall de red.
Sophos ofrece Classic settings y Web profile. La Base Policy tiene inicialmente Classic activado con los ajustes recomendados y Web profile desactivado. Cada política adicional solo puede contener uno de esos dos modelos. Un Web Filtering Profile es un conjunto reutilizable de categorías y Site Lists disponible en Windows; no se proporciona automáticamente. El artículo de Endpoint explica cómo configurar Web Filtering Profiles y Site Lists; la ruta de la política de Endpoint que aparece allí no sirve para servidores. Sophos menciona «Sophos Endpoint 2026.1 o posterior» para las políticas Web profile en una de sus explicaciones, pero no confirma una versión equivalente del agente de servidor. Por eso, no se adopta aquí esa versión de Endpoint como requisito mínimo del servidor: antes de asignar Web profile en producción, compruebe en el tenant si el agente del servidor concreto lo admite. Si no está claro, empiece con Classic en un servidor piloto.
Elija para el piloto una categoría sin repercusión empresarial y una URL de prueba inocua. Compruebe primero su categoría real en Sophos mediante SophosLabs Intelix: el botón Site category lookup está en el editor de Web Filtering Profiles, bajo Filter by category (Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles). Haga la prueba solo si la categoría coincide; no suponga a qué categoría pertenece la URL. Esta consulta no requiere asignar ningún perfil al servidor. Identifique las URL necesarias para el servidor y las descargas automatizadas antes de decidir Block. Para que la prueba HTTPS sea reproducible, empiece con Block y compruebe el acceso desde el navegador por una ruta de prueba que se haya verificado que no usa QUIC: según Sophos, QUIC puede eludir la inspección de sitios web en algunos casos. Por tanto, compruebe el transporte QUIC del navegador de prueba antes de darla por válida y, si es necesario, utilice una ruta sin QUIC verificada únicamente para ese navegador de prueba. Block QUIC browser connections está desactivado de forma predeterminada en la Server Threat Protection Policy efectiva; no active este ajuste de Threat Protection sin evaluarlo previamente solo para el piloto. Use Warn para comprobar una advertencia HTTPS visible solo cuando el descifrado HTTPS esté autorizado en la Server Threat Protection Policy efectiva y funcione para la URL de prueba. Si no se cumple este requisito, no utilice la advertencia visible como criterio de aceptación: posponga esa prueba. No active el descifrado como un cambio secundario: puede dejar accesibles las URL completas y contenido de carácter personal. Revise por separado la privacidad, los certificados y los servicios afectados. El apartado «HTTPS y páginas de advertencia» del artículo de Endpoint enlazado explica el contexto general; su interruptor de Endpoint no es una instrucción para servidores.
Crear una política de servidor limitada
- En My Products > Server > Policies, pulse Add policy, elija Web Control como Feature y asígnele un nombre reconocible, como
WC-Server-Pilot. El nombre es libre, pero debe indicar el alcance y la finalidad. - En Servers, mueva únicamente el servidor piloto de Available Servers a Assigned Servers. Evite seleccionar por accidente todo el grupo de servidores.
- En Settings, active Web Control. Para un piloto sin compatibilidad confirmada con Web profile, elija Classic settings. En Filter website by category, configure inicialmente Block para la categoría de prueba verificada; pruebe Warn solo si se cumplen los requisitos HTTPS anteriores. Allow no sirve para verificar un bloqueo. No endurezca las demás categorías sin revisarlas.
- Active Log web control events y guarde la política. Según Sophos, si esta opción está desactivada solo se registran los intentos de acceder a sitios infectados, no los intentos habituales que se bloquean o advierten. Compruebe después que la nueva política esté activa y que otra política Web Control aplicable con mayor prioridad no prevalezca sobre la del piloto.
Opción para destinos necesarios en Classic: En Global Settings > Protection & Remediation > Web Settings > Website Management > Add, asigne al destino concreto que necesita un tag nuevo o existente y guárdelo. Antes de reutilizar un tag, compruebe dónde más se utiliza; de lo contrario, cree uno específico para el piloto. Después, en My Products > Server > Policies > Web Control > [Pilot-Policy] > Settings > Control sites tagged in Website Management > Add New, elija el tag y la Action justificada; pulse Save en el cuadro de diálogo y de nuevo en la política. Vuelva a probar el destino y los servicios afectados en el servidor piloto. Es una regla específica de la política Classic, no una Website Exclusion global ni un paso de la política de Endpoint.
Si el servidor concreto admite Web profile, puede elegir Web profile en su lugar y asignarle un perfil ya creado. Utilice Apply different profiles at different times solo si el negocio lo necesita y ha comprobado la programación. Risky File Types exige otra decisión: revise Recommended y View More antes de cambiarlo; Allow para todos los tipos de riesgo no es una configuración básica inocua. El perfil puede usarse también en otras políticas: antes de modificarlo, compruebe qué otros dispositivos y servidores resultarían afectados. Una política adicional no puede contener Classic settings y Web profile a la vez; la Base Policy sí puede contener ambos y recurrir a Classic cuando la configuración del perfil no sea aplicable. Esto no garantiza una reversión de una política adicional mal elegida.
Comprobar el efecto y localizar problemas
Antes del cambio, compruebe desde el servidor piloto que se puede acceder tanto a la URL de prueba verificada como a un recurso necesario de actualizaciones, inicio de sesión o administración; anote el destino, la categoría identificada y la acción esperada. Antes de dar la prueba por válida, asegúrese de que la URL de prueba no esté incluida en una Website Exclusion para la inspección de amenazas ni, si se usa Web profile, en una Site List con prioridad; con Classic, revise también las reglas de tags de Website Management que puedan aplicarse al destino. Tras sincronizar la política, compruebe el nombre esperado de la política Web Control en My Products > Server > Servers > [Pilotserver] > Policies. Vuelva a abrir la URL de prueba desde el servidor piloto por la ruta sin QUIC verificada previamente y busque, en Events de ese mismo servidor, un evento Block correspondiente al momento de la prueba. El resultado esperado es que la página esté bloqueada, el evento corresponda a la solicitud de prueba y los accesos necesarios sigan funcionando. En una prueba HTTPS de Warn separada y autorizada, compruebe tanto la advertencia visible como el evento de advertencia: registrar un evento Warn por sí solo no confirma que se haya mostrado la página de advertencia. Posponga esta parte de la validación si el descifrado no está autorizado y operativo. La vista Policies por sí sola no demuestra que haya filtrado; si el registro no está activado, la ausencia de eventos tampoco demuestra que no lo haya.
- Política incorrecta: Revise el servidor asignado, el estado de activación y el orden de prioridad; la página de detalles del servidor muestra la política realmente aplicada. No utilice la pestaña de equipos de Endpoint como prueba.
- No se bloquea la categoría esperada o falta el evento Block: Compruebe si el navegador de prueba accedió a la URL mediante QUIC en vez de la ruta sin QUIC verificada; QUIC puede eludir la inspección en algunos sitios web. Después, compruebe la categoría identificada por Sophos, si el servidor concreto admite el perfil y si se ha elegido Classic o Web profile. Si utiliza un perfil, revise sus Site Lists: tienen prioridad sobre las decisiones por categoría. Con Classic, compruebe también los tags aplicables de Website Management. Según Sophos, los sitios excluidos de la inspección de amenazas en Threat Protection no están sujetos a estos ajustes de Web Control.
- No aparece la advertencia o no carga una página necesaria: Compruebe primero la Server Threat Protection Policy realmente efectiva, que el descifrado HTTPS esté autorizado y funcione para la URL de prueba, la confianza en los certificados y los posibles bloqueos previos en el proxy o el firewall. Si no aparecen ni la página de advertencia ni el evento Warn, revise también el registro, la categoría y la política Web Control efectiva; no dé por válida una prueba de advertencia HTTPS visible sin descifrado operativo. No cree una Website Exclusion global como arreglo rápido. Si afecta a una aplicación del servidor, identifique los destinos concretos que necesita y pruebe por separado un cambio de política estrictamente limitado.
Criterios de interrupción y reversión: Antes del piloto, anote el nombre de la política anterior, la asignación del servidor afectado y las acciones elegidas para las categorías. Si surge un problema, no asigne más servidores: retire el servidor piloto de Assigned Servers en la política adicional o desactive la política piloto y vuelva a comprobar en Policies del servidor cuál es la política efectiva. Repita después las pruebas de los servicios afectados y de los accesos comprobados anteriormente. Modificar el perfil o la Base Policy no es una forma de revertir el cambio con poco riesgo, ya que podría afectar a otros dispositivos.