Configurar y probar el Application Control en Sophos Firewall
Application Control en Sophos Firewall detecta aplicaciones independientemente del puerto. Esto permite, por ejemplo, permitir, bloquear o registrar herramientas de control remoto, aplicaciones de túnel, streaming, almacenamiento en la nube, mensajería o navegaciones arriesgadas de manera específica.
El beneficio práctico surge solo cuando el Application Control está activo en la regla de firewall correcta, la aplicación realmente se detecta y se evalúan los registros. Una política de filtro de aplicaciones guardada por sí sola no bloquea nada.
Respuesta breve
El Application Control se utiliza en dos pasos:
- En Applications > Application filter, planificar o crear una política de filtro de aplicaciones.
- En la regla de firewall adecuada, seleccionar Identify and control applications (App control) en Other security features.
En vistas de navegación anteriores, esta sección puede encontrarse a veces en Protect > Applications > Application filter. Luego, se debe verificar con un cliente de prueba real si el tráfico pasa por esta regla y si la aplicación se reconoce correctamente en el Log Viewer. En el tráfico cifrado, la inspección TLS puede ser crucial, ya que de lo contrario el firewall ve menos detalles dependiendo de la aplicación.
Cuándo es útil el Application Control
El Application Control es especialmente útil cuando los puertos por sí solos no son suficientes. Muchas aplicaciones utilizan HTTPS, destinos cambiantes o infraestructura en la nube. Una regla de puerto simple solo ve 443, pero no si detrás hay un servicio comercial permitido, una herramienta de control remoto o un almacenamiento en la nube no deseado.
Casos de uso típicos:
- Bloquear TeamViewer, AnyDesk, Tor o herramientas de proxy
- Restringir streaming o redes sociales en ciertas redes
- Controlar almacenamiento en la nube
- Limitar mensajería o juegos en redes de invitados o escolares
- Activar detección de aplicaciones para informes y análisis
- Preparar Traffic Shaping para aplicaciones detectadas
Si no se trata de detección o bloqueo, sino de priorización o limitación de ancho de banda, también se puede configurar Application Traffic Shaping en Sophos Firewall.
Requisitos previos
Antes de la configuración, se deben verificar estos puntos:
- Licencia adecuada con Web Protection o Application Control
- Regla de firewall afectada conocida
- Log firewall traffic está activo para la regla de prueba
- Aplicación o categoría deseada claramente definida
- Cliente de prueba y objetivo de prueba definidos
- En aplicaciones HTTPS, está claro si se utilizará la inspección TLS
- Las firmas de aplicaciones y las actualizaciones de patrones funcionan
El estado de la licencia se verifica en System > Administration > Licensing. En los paquetes típicos de Sophos Firewall con Web Protection, se incluye el Application Control. Sin embargo, la lógica de licencia específica debe verificarse antes de la implementación productiva, especialmente con suscripciones vencidas o licencias de prueba.
Planificar el filtro de aplicaciones
Un buen filtro de aplicaciones no es simplemente una larga lista de bloqueos. Primero, debe estar claro qué se quiere lograr.
- Bloquear herramientas de control remoto arriesgadas: Bloquear aplicaciones específicas o categoría
- Restringir WLAN de invitados: Bloquear categorías no deseadas, dejar abiertos servicios básicos permitidos
- Solo registrar aplicación: Usar
Allowcon registro e informes inicialmente - Evitar falsos positivos: Selección de aplicaciones más estrecha en lugar de categoría amplia
- Priorizar aplicación crítica para el negocio: Combinar Application Control con Traffic Shaping
Para redes productivas, un modo de observación a menudo es útil: primero activar el Application Control, revisar registros e informes, luego bloquear de manera específica. Así se puede ver qué aplicaciones aparecen realmente y si un bloqueo interrumpiría procesos legítimos.
Con criterios amplios, también hay que tener en cuenta el mantenimiento posterior. Las nuevas aplicaciones se incorporan automáticamente a las Application Filter Policies y a las reglas de firewall mediante actualizaciones de la base de datos de firmas de aplicaciones. Si una regla bloquea, por ejemplo, todas las aplicaciones High-Risk, una nueva firma High-Risk puede bloquearse más adelante sin otro cambio manual de policy. Eso es intencionado, pero debe conocerse en el proceso de cambios y revisión.
Planificar el despliegue en fases
El Application Control no debe activarse de un solo golpe para todas las redes. Es mejor un despliegue pequeño con un grupo de prueba claro, registro visible y una decisión definida sobre cuándo la observación se convierte en bloqueo.
Un procedimiento práctico:
- Inventario: Descubrir qué aplicaciones aparecen realmente. Filtro de aplicaciones con registro, aún sin bloqueo amplio
- Piloto: Probar usuarios seleccionados o una red de prueba. Bloquear aplicaciones arriesgadas individuales, controlar de cerca ID de regla y registros
- Implementación productiva: Aplicar política confirmada a la red objetivo. Activar filtro en regla productiva, documentar excepciones
- Operación: Supervisar efectos y efectos secundarios. Revisar regularmente informes, Log Viewer, Central Reporting o Syslog
Antes de la implementación productiva, debe estar claro qué aplicaciones deben permanecer permitidas. Esto a menudo incluye servicios de actualización, soporte remoto, herramientas de colaboración, almacenamiento en la nube, telefonía o aplicaciones específicas del sector. Si estas dependencias solo se hacen visibles después del bloqueo, el Application Control rápidamente parece un obstáculo en lugar de una función de protección.
Para la aceptación, vale la pena una breve lista de decisiones: ¿Qué aplicación se bloqueará, qué grupo de usuarios se verá afectado, qué excepción está permitida, quién es el propietario técnico y cuándo se revisará la política? Esta documentación es más importante que un primer filtro perfecto.
Distinguir Application Filter, Application Object y Shaping
Los términos están relacionados, pero resuelven tareas diferentes. Esta separación ahorra mucha resolución de problemas:
- Application Filter: define qué aplicaciones se permiten, bloquean o registran. bloquear herramientas de control remoto, restringir almacenamiento en la nube, modo de observación
- Application Object: agrupa aplicaciones como un objeto. grupos reutilizables cuando se necesita la misma selección varias veces
- Application-based Traffic Shaping: prioriza o limita aplicaciones detectadas. priorizar Teams, limitar streaming, reducir Wi-Fi de invitados
- Synchronized Application Control: complementa la detección de aplicaciones con datos de sistemas Sophos Endpoint mediante Security Heartbeat. Ayuda especialmente con programas que el firewall detectaría de forma genérica o no detectaría.
Para una política simple de bloqueo o allow, el Application Filter es el punto de entrada más importante. Application Objects y Traffic Shaping solo pasan a ser relevantes cuando la selección de aplicaciones debe reutilizarse o el ancho de banda debe controlarse de forma específica.
Synchronized Application Control no sustituye unas reglas de firewall limpias. Requiere Sophos Central, Security Heartbeat y una cobertura adecuada de Sophos Endpoint. Las aplicaciones recién detectadas aparecen en categorías propias como SyncAppCtl discovered y no deben bloquearse a ciegas. Primero comprobar, luego categorizar y después incorporarlas al Application Filter.
Las aplicaciones detectadas reciben automáticamente una etiqueta de estado: New para aplicaciones aún desconocidas, Mapped para aplicaciones asignadas automáticamente a una categoría y Customized para entradas ajustadas manualmente. Sophos admite Synchronized Application Control para hasta 15 000 aplicaciones y solo guarda las últimas cinco apariciones por aplicación y endpoint para ahorrar espacio de almacenamiento. Este límite es especialmente relevante cuando se necesita reconstruir, con fines forenses, cuántas veces apareció una aplicación en un endpoint.
Crear filtro de aplicaciones
Ruta de menú:
Applications > Application filter
En vistas de navegación anteriores, la ruta puede aparecer como Protect > Applications > Application filter.
Procedimiento:
- Abrir Add.
- Asignar un nombre descriptivo, por ejemplo,
Block_Remote_Control_Tools. - Elegir una policy existente como plantilla, por ejemplo una policy Allow-All como punto de partida para reglas de bloqueo específicas.
- Guardar la policy.
- Volver a abrir la policy y añadir una regla dentro del filtro.
- Seleccionar aplicación, categoría, riesgo, Characteristics, Technology, Classification o Smart Filter.
- Establecer la acción, por ejemplo
DenyoAllow. - Establecer un Schedule si la regla solo debe aplicarse temporalmente.
- Guardar la regla y después guardar la policy.
Con las categorías, se debe tener cuidado. Una categoría amplia puede afectar a más aplicaciones de lo esperado. Para las primeras pruebas, a menudo es mejor usar aplicaciones individuales o grupos claramente definidos en lugar de un gran bloque colectivo.
Al añadir una regla hay dos formas típicas de trabajar. Select All con filtros es adecuado cuando se quiere cubrir un grupo completo, por ejemplo Category File Transfer, Characteristics Transfer files y Technology Browser Based. Select Individual Application es mejor cuando solo deben verse afectadas aplicaciones concretas como AnyDesk, TeamViewer o un servicio cloud específico. El Smart Filter busca por nombre y descripción de una aplicación; no sustituye la revisión técnica de la lista de resultados.
El filtro Classification solo se aplica a aplicaciones cloud. Si una cloud app se reclasifica más adelante, Sophos Firewall también actualiza las reglas basadas en esa Classification. Estas reglas son prácticas, pero más dinámicas que una lista fija de aplicaciones individuales.
Ejemplo: bloquear transferencias de archivos basadas en navegador
Un buen primer ejemplo es bloquear transferencias de archivos basadas en navegador en una red de invitados o de clientes. No se bloquea de forma general toda la categoría File Transfer, sino que se limita la selección a transferencias de archivos basadas en navegador.
Configuración en Application Filter:
- Abrir Applications > Application filter.
- Crear una policy, por ejemplo
Block_File_Transfer. - Elegir como plantilla una policy allow adecuada.
- Guardar la policy y volver a abrirla.
- Abrir Add para una nueva regla de filtro.
- Usar Select All y restringir la selección con Category: File Transfer, Characteristics: Transfer files y Technology: Browser Based.
- Establecer Action en
Deny. - Establecer Schedule en
All the time, si no se necesita control por horario. - Guardar la regla de filtro y después guardar la policy.
Este ejemplo es intencionadamente más limitado que un bloqueo general de todas las aplicaciones de transferencia de archivos. En muchas empresas, de lo contrario, se verían afectados servicios legítimos de cloud, actualizaciones, backup o colaboración. Antes de usarlo en producción, probar el filtro en Log Viewer con clientes reales.
Activar en regla de firewall
El Application Control solo tiene efecto cuando el filtro se selecciona en una regla de firewall.
Ruta de menú:
Protect > Rules and policies > Firewall rules
Procedimiento:
- Abrir la regla de firewall por la que realmente pasa el tráfico afectado.
- Abrir la sección Other security features.
- Seleccionar el filtro de aplicaciones en Identify and control applications (App control).
- Activar Log firewall traffic, al menos para prueba y aceptación.
- Guardar regla.
- Probar con un cliente definido.
El orden de las reglas es crucial. Si el tráfico ya es procesado por una regla más general más arriba, no alcanza la regla con Application Control. Entonces, la configuración en WebAdmin parece correcta, pero no tiene efecto.
Si se crea una nueva regla LAN-WAN, NAT debe considerarse por separado. Los ejemplos de Sophos suelen usar Create linked NAT rule con MASQ para un acceso sencillo a Internet. Sin embargo, en reglas productivas existentes no se deben crear reglas NAT nuevas sin comprobar qué regla SNAT/MASQ ya se aplica a ese tráfico.
Para policies de Application Control basadas en usuarios o grupos, la regla de firewall debe coincidir realmente con el contexto de usuario. Match known users y una autenticación funcional son tan importantes como el propio Application Filter. Sin contexto de usuario, la policy solo se aplica a criterios de red, zonas y servicios.
En reglas nuevas también se debe elegir conscientemente entre IPv4 e IPv6. Application Control se activa en la regla de firewall correspondiente. Si un cliente toma una ruta distinta por IPv6 que por IPv4, la prueba puede parecer correcta aunque una parte del tráfico pase por fuera de la regla esperada.
Los fundamentos sobre Source, Destination, Services, Security Features y el orden de las reglas se encuentran en Entender y configurar de manera segura las reglas de Sophos Firewall.
Comprobar conscientemente la coincidencia de reglas
Antes de guardar, la regla debe leerse como un caso de prueba:
- Source zone y Source network: El cliente de prueba debe venir realmente por esta zona y esta red
- Destination zone y Destination network: Los destinos amplios pueden funcionar, pero son más difíciles de rastrear
- Services: Para tráfico web suelen ser relevantes TCP 80/443; QUIC usa UDP 443
- Web policy, IPS y TLS Inspection: Varias Security Features pueden influir en el mismo flujo
- Log firewall traffic: Sin registro, el efecto es difícil de demostrar en el Log Viewer
Cuando se introduce Application Control por primera vez, la primera regla debería ser más bien algo estrecha y fácil de medir. Una regla LAN-to-WAN enorme con muchas excepciones dificulta claramente la aceptación.
Inspección TLS y detección
El Application Control puede reconocer ciertas aplicaciones incluso sin una inspección TLS completa. Sin embargo, en muchos servicios modernos de HTTPS y en la nube, el firewall solo ve información limitada como dirección IP, SNI, datos de certificado, nombre de host o metadatos de conexión sin descifrado.
Esto no siempre es suficiente para una detección confiable. Si una aplicación no se reconoce como se esperaba a través de HTTPS, se debe verificar:
- ¿El tráfico pasa por la regla de firewall correcta?
- ¿Está activo el Application Control en esta regla?
- ¿La aplicación es reconocida fundamentalmente por Sophos?
- ¿Es necesaria y justificable la inspección TLS para este tráfico?
- ¿Hay QUIC o HTTP/3 que dificulten el control?
- ¿Afectan adicionalmente la política web, IPS o DNS Protection?
La inspección TLS debe introducirse gradualmente y con excepciones. El procedimiento adecuado se encuentra en Introducir correctamente la inspección TLS en Sophos Firewall. Para QUIC y HTTP/3, consulte Bloquear correctamente QUIC y HTTP/3 en Sophos Firewall.
En aplicaciones cloud, la diferencia es especialmente visible: los datos básicos de bytes y uso requieren sobre todo que el logging de firewall esté activado. La información más precisa sobre upload, download y tipos de archivo solo se ve de forma fiable si HTTPS se descifra. Algunas aplicaciones transfieren archivos mediante mecanismos propios; entonces los campos de detalle pueden quedar vacíos o incompletos aunque exista tráfico.
Para el reporting de cloud apps conviene por tanto una combinación de tres elementos: activar Log firewall traffic, descifrar HTTPS donde sea organizativa y técnicamente aceptable, y usar una Web Policy que no sea simplemente None. Esto hace que los datos de Application Control sean mucho más útiles en operación.
Probar el efecto
Después de la activación, no se debe esperar solo el feedback de los usuarios. Una prueba limpia ahorra mucho tiempo.
Procedimiento práctico:
- Definir cliente de prueba y IP de origen.
- Iniciar conscientemente la aplicación o llamar al objetivo.
- Filtrar en el Log viewer por IP de origen, destino, servicio y aplicación.
- Verificar qué ID de regla de firewall se alcanzó.
- Verificar si el Application Control reconoce la aplicación.
- Anotar Application ID, categoría, acción y Application Filter.
- En caso de bloqueo, verificar si el bloqueo es deseado funcionalmente.
- En caso de detección poco clara, complementar con Packet Capture, logs de servicio y, si hay logging central, los campos Syslog.
Los eventos de Application Control aparecen en el Log Viewer como eventos de Application o Content Filtering. Para la aceptación son especialmente relevantes Firewall Rule ID, usuario, aplicación, categoría, riesgo, acción, origen y destino. En análisis Syslog o SIEM también deben comprobarse campos como fw_rule_id, application_name, application_filter_policy, application_category, application_risk, status y appresolvedby. Este último ayuda a clasificar si la aplicación se detectó, por ejemplo, mediante firma, lógica proxy o Synchronized Application Control.
El Application Control utiliza frecuentemente ips.log en la ruta técnica. La asignación de registros se encuentra en Solución de problemas de Sophos Firewall: Servicios y registros. Para la delimitación con Log Viewer y Packet Capture, consulte Probar reglas de Sophos Firewall con Log Viewer, Policy Test y Packet Capture.
Pasar de la observación al bloqueo
El cambio de la simple detección al bloqueo debe hacerse de forma consciente. En muchos entornos es mejor usar primero Application Control como herramienta de observación y reporting. Después solo se bloquean aplicaciones cuyo riesgo, grupo de usuarios y dependencia de negocio estén claros.
Antes de bloquear, conviene comprobar:
- ¿Qué usuarios, redes o dispositivos utilizan realmente la aplicación?
- ¿Qué regla de firewall y qué Rule ID aparecen en Log Viewer?
- ¿La aplicación se detecta de forma fiable o solo como categoría genérica?
- ¿Existe un uso empresarial legítimo, casos de soporte o herramientas del fabricante?
- ¿Debe bloquearse la aplicación en todas partes o solo en redes de invitados, escolares, clientes o servidores?
- ¿Quién aprueba una excepción y cuándo se revisa de nuevo?
Un flujo práctico limpio es: primero recopilar logs, después bloquear una aplicación individual o un grupo pequeño y luego validar con un cliente de prueba y Log Viewer. Si un bloqueo resulta demasiado amplio, no se debe desactivar todo el Application Filter, sino ajustar de forma específica la aplicación, la categoría o la posición de la regla afectada.
Si Application Control no se aplica
Ante problemas, no se debe desactivar de inmediato todo el filtro. Primero hay que comprobar en qué punto se rompe el proceso.
- No hay entrada de registro para la conexión de prueba: Falta el registro o el tráfico no llega a la regla de firewall. Comprobar Rule ID, zona de origen y Packet Capture
- Log Viewer muestra otra Rule ID: Hay una regla más general por encima. Corregir el orden de reglas y los criterios de coincidencia
- La aplicación sigue
unknowno genérica: La detección no basta sin más contexto. Comprobar TLS Inspection, QUIC y firmas de aplicaciones - El bloqueo afecta a demasiados servicios: La categoría o el Smart Filter es demasiado amplio. Usar aplicaciones individuales o grupos más pequeños
- Después de una actualización de patrones se bloquea de repente más tráfico: Una regla amplia basada en Risk, Category o Classification alcanza nuevas firmas. Comprobar los criterios de regla y el proceso de cambios.
- Faltan detalles de cloud apps: Sin HTTPS-Decryption o sin Web Policy, los detalles de upload, download y tipo de archivo son limitados. Comprobar el Cloud-App-Reporting y el estado TLS.
- El bloqueo solo funciona en algunos clientes: Regla, zona, grupo de usuarios o ruta de navegador diferente. Comparar cliente de prueba, usuario y ruta de red
- IPv6 se comporta distinto de IPv4: Puede haber una regla IPv6 separada, una ruta DNS distinta u otra ruta de navegador. Probar conscientemente ambos protocolos o contemplar IPv6 de forma limpia en el conjunto de reglas.
El punto de comprobación más importante es la Rule ID. Si no se alcanza la regla esperada, la política de Application Control casi nunca es la causa real.
Manejar correctamente los falsos positivos
Si el Application Control bloquea tráfico legítimo, no se debe desactivar inmediatamente todo el filtro.
Orden lógico:
- Documentar la aplicación afectada y la entrada de registro.
- Verificar qué regla de firewall y qué filtro de aplicaciones están involucrados.
- Verificar aplicación, categoría y acción en el filtro.
- Verificar si la aplicación se reconoce de manera diferente mediante la inspección TLS.
- Establecer excepción lo más estrecha posible: aplicación, red de origen, grupo de usuarios o destino.
- Documentar propietario y fecha de revisión para la excepción.
Una excepción para Any o una categoría amplia resuelve el caso actual rápidamente, pero debilita el control de manera permanente. Es mejor una excepción pequeña y comprensible con una justificación clara.
Errores típicos
- Filtro de aplicaciones creado, pero no seleccionado en la regla: Sin efecto en el tráfico. Activar filtro en la regla de firewall real
- El tráfico pasa por otra regla: El filtro nunca se alcanza. Verificar ID de regla en Log Viewer
- Categoría demasiado amplia bloqueada: Afecta servicios en la nube o comerciales legítimos. Usar aplicaciones individuales o grupos más estrechos
- Filtros dinámicos mal entendidos: Risk, Category o Classification pueden producir nuevos aciertos por actualizaciones de firmas y cloud apps. Revisar regularmente.
- Sobreestimación de detección HTTPS: La aplicación no se reconoce de forma fiable. Verificar inspección TLS y comportamiento QUIC
- Falta de registro: El efecto permanece invisible. Activar registro de reglas para prueba y operación
- Excepción demasiado amplia: La función de protección se anula prácticamente. Establecer excepción estrecha y con fecha de revisión
Verificación operativa
El Application Control debe revisarse regularmente. Las aplicaciones cambian, los servicios en la nube utilizan nuevos puntos finales, los usuarios emplean nuevas herramientas y las firmas se actualizan.
Se debe documentar:
- Propósito del filtro de aplicaciones
- Reglas de firewall afectadas
- Aplicaciones bloqueadas o permitidas
- Excepciones conocidas
- Propietario técnico
- Fecha de revisión
- Último cambio relevante
Si el Application Control se utiliza para aplicaciones críticas para el negocio, redes escolares o requisitos de cumplimiento, también se debe revisar Central Reporting, Syslog o SIEM. Para evaluación centralizada, consulte Activar Central Firewall Reporting o Configurar Syslog y SIEM en Sophos Firewall.
Lista de verificación
- Estado de la licencia verificado.
- Regla de firewall afectada identificada claramente.
- Filtro de aplicaciones creado con un propósito claro.
- Plantilla, filtros dinámicos y criterios de regla documentados.
- Filtro seleccionado en la regla de firewall correcta.
- Registro de reglas activo.
- Cliente de prueba y aplicación de prueba definidos.
- Log Viewer verificado en ID de regla y Application Control.
- Uso real, owner y regla de excepción aclarados antes del bloqueo.
- Ruta IPv4 e IPv6 comprobada si ambas están activas en la red.
- Inspección TLS y QUIC evaluados si la detección HTTPS es incierta.
- Cloud-App-Reporting comprobado con HTTPS-Decryption y Web Policy si es necesario.
- Excepciones documentadas estrechamente.
- Fecha de revisión establecida.