Aller au contenu
Avanet

Gérer le pare-feu Windows avec Sophos Central Endpoint

La Windows Firewall Policy de Sophos Central surveille ou configure le pare-feu hôte intégré à Windows. Elle ne crée pas de règles détaillées : les exceptions restent des règles locales du pare-feu Windows ou sont distribuées par un système dédié tel que Group Policy ou MDM.

Limite du produit : cette stratégie s’applique aux postes et serveurs Windows. Elle ne concerne ni une appliance Sophos Firewall, ni ses règles réseau, NAT, VPN ou Central Firewall Management. Le chemin des postes est My Products > Endpoint > Policies ; celui des serveurs est My Products > Server > Policies.

Procédure rapide

  1. Sélectionner Add Policy, choisir la fonction Windows Firewall et, pour Endpoint, le type de stratégie requis.
  2. Sur la page de détails de la stratégie, affecter les appareils ou groupes requis.
  3. Sous Settings > Monitor Type, commencer par Monitor Only.
  4. Activer la stratégie et relever l’état signalé ainsi que les règles existantes dans un groupe pilote.
  5. Passer ensuite seulement à Monitor & Configure Network Profiles et définir les connexions entrantes de Domain Networks, Private Networks et Public Networks.

Cette prudence est importante : Sophos avertit explicitement que d’autres pare-feu et Windows Group Policy peuvent modifier l’application de la stratégie. La base de règles existante doit aussi continuer à autoriser la communication avec Sophos.

Choisir le bon Monitor Type

ModeSignification
DisabledDésinstalle le composant de pare-feu Sophos de l’Endpoint ; ce choix figure dans l’aide Endpoint actuelle, mais pas dans la stratégie Server distincte
Monitor OnlySignale l’état du pare-feu sans modifier les profils
Monitor & Configure Network ProfilesSignale l’état et définit l’action entrante choisie pour chaque profil réseau

Monitor Only est le réglage par défaut documenté et la base sûre lorsqu’une gestion par GPO ou MDM existe. Disabled ne signifie pas simplement « ne pas configurer » : sur les postes Endpoint, il désinstalle le composant. Pour les serveurs Windows, Sophos ne documente que Monitor Only et Monitor & Configure Network Profiles.

Connexions entrantes par profil réseau

Domain, Private et Public proposent trois actions :

  • Block All : bloque toutes les connexions entrantes du profil.
  • Block (with exceptions) : bloque les connexions entrantes sauf si une exception configurée localement sur le poste ou le serveur les autorise. Sans exception, toutes sont bloquées.
  • Allow All : autorise toutes les connexions entrantes du profil.

Selon Sophos, ces choix contrôlent les connexions entrantes et non l’ensemble du trafic sortant. Block (with exceptions) est généralement la base raisonnable en production. Allow All élargit la surface d’attaque ; Block All peut interrompre l’administration, l’authentification, l’impression, les partages et le support.

Identifier le profil Windows et le responsable des règles

Windows applique le profil Domain, Private ou Public selon le réseau détecté. Un appareil joint au domaine utilise automatiquement Domain lorsqu’il détecte un contrôleur de domaine. Public est le profil par défaut des réseaux non identifiés. Le pilote doit donc comprendre au moins un appareil par profil réellement utilisé.

Lorsque Sophos Central configure les profils, la stratégie empêche les modifications du pare-feu Windows dans Windows Security Center. C’est voulu, mais cela peut changer le processus du support.

Avant le mode Configure, désigner un responsable des règles détaillées. Sophos Central ne définit ici que l’action du profil. L’administration Windows décide encore quelles règles locales peuvent être fusionnées et lesquelles proviennent de GPO ou MDM. Une règle Windows Block explicite prime sur une règle Allow conflictuelle ; une exception apparente ne garantit donc pas le flux.

Déployer en sécurité dans un groupe pilote

1. Relever l’état initial

Inclure des postes ou serveurs représentant les profils réellement utilisés, ainsi qu’un poste en télétravail si ce scénario existe. Sous Monitor Only, relever les profils actifs, règles locales, paramètres GPO ou MDM, pare-feu tiers et applications nécessitant des connexions entrantes.

2. Configurer la stratégie

Sous Settings > Monitor Type, sélectionner Monitor & Configure Network Profiles. Définir consciemment une action pour Domain Networks, Private Networks et Public Networks. Avant le basculement, distribuer les exceptions requises localement ou par le canal Windows convenu et les limiter aux profils appropriés. Placer la stratégie pilote au-dessus des stratégies Windows Firewall plus générales dans la liste, car Central applique la première stratégie active dont le périmètre correspond. Pendant le pilote, modifier et contrôler d’abord un seul profil réellement utilisé.

3. Valider l’effet

Après l’enregistrement, vérifier d’abord que la stratégie est activée et affectée à l’appareil test. Ouvrir ensuite My Environment > Computers & Servers > appareil test > Policies et vérifier que le nom de la stratégie pilote est bien indiqué comme stratégie réellement appliquée à Windows Firewall. Ce n’est qu’après cette vérification qu’il faut tester les connexions entrantes nécessaires pour chaque profil actif, par exemple Remote Support, l’impression ou les services client-serveur approuvés. La communication Central, DNS, DHCP, l’ouverture de session, le déploiement logiciel et le fonctionnement normal de l’Endpoint font aussi partie de la recette. Un état vert ne prouve pas à lui seul que chaque connexion fonctionne.

4. Revenir en sécurité

Avant la modification, conserver un accès d’administration testé et indépendant du chemin réseau concerné. En cas de blocage inattendu, remettre la même stratégie sur Monitor Only, l’enregistrer, attendre sa réception par l’appareil test et retester le flux. Si la communication Central est déjà coupée, un retour distant par ce même chemin ne suffit pas : utiliser l’accès alternatif préparé. Disabled n’est pas un retour rapide, car il désinstalle le composant sur les postes Endpoint.

Surveiller un autre pare-feu enregistré

Si un autre pare-feu hôte est enregistré auprès de Windows Security Center, Sophos peut surveiller son état. Sophos Central ne peut pas pour autant configurer ses règles. Un état vert confirme uniquement l’état communiqué par Windows, pas la qualité de toutes les règles.

Dépannage par symptôme

En cas de blocage inattendu, vérifier d’abord le profil réseau Windows actif, la stratégie Sophos réellement appliquée, puis les règles effectives du pare-feu Windows. Examiner ensuite le jeu de stratégies résultant (RSoP) des GPO, les paramètres MDM et les produits de sécurité enregistrés. Rechercher surtout les règles Block explicites conflictuelles et les exceptions limitées au mauvais profil.

L’impossibilité de modifier le pare-feu dans Security Center est normale en mode Configure. Si les modifications locales sont nécessaires, adapter le modèle d’exploitation au lieu de manipuler l’agent Endpoint.

Si Central indique un état incorrect, vérifier Windows Security Center, le pare-feu enregistré, l’état des services, les événements et la réception de la stratégie. Un redémarrage peut être nécessaire après la modification d’un composant. Une exclusion Threat Protection étendue ne répare pas la stratégie de pare-feu. Ne pas reprendre d’anciens contournements Registry ou Audit Policy sur les agents actuels. Chercher d’abord un problème connu correspondant dans les Sophos Release Notes actuelles ; si ni celles-ci ni la Sophos Knowledge Base actuelle n’en mentionnent, conserver la version de l’agent, l’horodatage et les logs pour un dossier de support.

Articles connexes

Structurer correctement les stratégies Sophos Central Endpoint explique l’affectation des stratégies. L’accès réseau de l’agent et les proxys sont traités séparément.

Sources officielles

Questions fréquentes

Cette stratégie remplace-t-elle Sophos Firewall ?

Non. Elle gère le pare-feu Windows local de l’Endpoint. Une appliance Sophos Firewall est un produit distinct avec ses propres règles.

Que signifie Block (with exceptions) ?

Le profil bloque par défaut les connexions entrantes, mais accepte les exceptions configurées localement sur le poste ou le serveur. Sans exception, il bloque toutes les connexions entrantes.