Gérer le pare-feu Windows avec Sophos Central Endpoint
La Windows Firewall Policy de Sophos Central Endpoint gère le pare-feu hôte intégré à Windows. Elle n’a aucun lien avec une appliance Sophos Firewall, ses règles de pare-feu ou Central Firewall Management.
Sophos Central peut surveiller l’état du pare-feu Windows et d’autres pare-feu enregistrés auprès de Windows. En mode de configuration, la stratégie définit l’action générale des profils Domain, Private et Public. Les exceptions détaillées restent des règles Windows, des GPO ou des paramètres du système d’administration utilisé.
Trois modes de fonctionnement
| Mode | Signification |
|---|---|
| Disabled | Sophos supprime le composant de pare-feu Endpoint et n’effectue aucune surveillance |
| Monitor Only | Sophos signale l’état sans modifier les profils |
| Monitor and Configure Network Profiles | Sophos surveille et applique les actions choisies aux profils |
Monitor Only est le réglage par défaut et le bon point de départ lorsqu’une gestion par GPO ou MDM existe déjà. Un passage direct au mode Configure peut produire un résultat global inattendu en raison des règles locales, des stratégies de groupe et des produits tiers.
Actions par profil réseau
Trois actions générales sont disponibles pour les profils Domain, Private et Public :
- Block all : bloque le trafic réseau du profil sans exception locale.
- Block with exceptions : bloque le trafic par défaut, mais tient compte des exceptions locales du pare-feu Windows.
- Allow all : autorise le trafic du profil.
Pour les postes de production, Block with exceptions constitue généralement le seul point de départ raisonnable pour un contrôle actif. Allow all neutralise en grande partie l’effet du pare-feu hôte pour le profil. Block all peut interrompre l’administration, l’authentification, l’impression, l’accès aux partages de fichiers et le support à distance.
Windows, GPO et produits tiers
La configuration effective du pare-feu Windows ne provient pas uniquement de Sophos Central. Les stratégies de groupe, les règles locales et d’autres pare-feu enregistrés auprès de Windows peuvent influencer son état. Avant toute migration, il faut donc déterminer quel système possède actuellement la base de règles.
Lorsque Sophos Central configure les profils, la stratégie empêche les modifications du pare-feu Windows via Windows Security Center. Ce comportement est voulu, mais peut modifier le processus d’assistance existant. Les règles détaillées continuent d’être administrées à l’endroit prévu par l’organisation.
Limite du produit : cet article décrit exclusivement le pare-feu Windows local d’un Endpoint. Les règles de pare-feu réseau, NAT, VPN, Web Application Firewall et les stratégies Sophos Firewall ne font pas partie de cette configuration.
Si Sophos détecte que Windows Group Policy gère la firewall, il n’applique pas la configuration Central. Cela évite deux gestionnaires, mais le statut continue d’être signalé.
Contrôlez My Environment > Computers & Servers > appareil > Summary > Windows Firewall. Si Windows Group Policy indique Yes, l’absence d’effet de Configure est normale et n’est pas une erreur MCS.
Déploiement sécurisé
Une nouvelle stratégie commence en mode Monitor Only. Le groupe pilote comprend des appareils utilisant les profils Domain, Private et Public, ainsi qu’un poste en télétravail. Les GPO et exceptions locales existantes sont ensuite documentées.
Lors du passage à Monitor and Configure Network Profiles, un seul profil est d’abord contrôlé. La validation couvre la communication avec Central, DNS, DHCP, Active Directory, le déploiement logiciel, l’assistance à distance, l’impression et les connexions client-serveur critiques pour l’activité.
Une solution de repli doit rester disponible. Il peut s’agir d’une stratégie pilote de priorité supérieure ou d’un autre accès d’administration préalablement testé. Un Endpoint dont le profil Public bloque tout ne peut pas être réparé de manière fiable uniquement par le même chemin réseau.
Surveiller un autre pare-feu
Lorsqu’un autre pare-feu hôte est enregistré auprès de Windows Security Center, Sophos peut surveiller son état. Cela ne signifie pas que Sophos Central peut configurer sa base de règles. Un état vert confirme uniquement le statut de protection signalé par Windows, pas la pertinence fonctionnelle de toutes les règles.
Dépannage
En cas de blocage inattendu, vérifier d’abord le profil réseau Windows actif, la stratégie Sophos effective et les règles du pare-feu Windows. Contrôler ensuite le Resultant Set of Policy des GPO et les produits de sécurité enregistrés. Une règle attribuée à Sophos peut en réalité provenir d’une GPO de domaine.
Si un utilisateur ne peut plus modifier le pare-feu Windows dans Security Center, ce comportement est normal en mode Configure. Lorsque les modifications locales sont expressément nécessaires, il faut adapter le modèle d’exploitation, et non manipuler l’agent Endpoint.
Si Sophos Central affiche un état incorrect, contrôler Windows Security Center, l’état des services et les événements. Un redémarrage peut être nécessaire après une modification des composants. Une vaste exclusion Threat Protection n’est pas une méthode de « réparation » de cette stratégie.
L’installation se termine par Could not set firewall auditing information
Les anciennes versions pouvaient échouer avec EnableFirewallAuditing: Error 0x80004005 et MSI 1603. Sophos a corrigé le défaut dans Endpoint Firewall 10.8.12.1. Utilisez un installateur actuel avant de modifier registre ou audit.
Si l’erreur persiste, documentez version, GPO et firewall tierce. Ne modifiez Registry que pour un cas Sophos actuel avec sauvegarde et Tamper Protection Override ; un ancien workaround n’est pas une réparation générale.
Articles connexes
L’attribution des stratégies est expliquée dans Structurer correctement les stratégies Sophos Central Endpoint. Les exigences d’accès réseau de l’agent et les proxys sont traités dans l’article distinct consacré aux connexions Central.