Aller au contenu
Avanet

Gérer le pare-feu Windows avec Sophos Central Endpoint

La Windows Firewall Policy de Sophos Central Endpoint gère le pare-feu hôte intégré à Windows. Elle n’a aucun lien avec une appliance Sophos Firewall, ses règles de pare-feu ou Central Firewall Management.

Sophos Central peut surveiller l’état du pare-feu Windows et d’autres pare-feu enregistrés auprès de Windows. En mode de configuration, la stratégie définit l’action générale des profils Domain, Private et Public. Les exceptions détaillées restent des règles Windows, des GPO ou des paramètres du système d’administration utilisé.

Trois modes de fonctionnement

ModeSignification
DisabledSophos supprime le composant de pare-feu Endpoint et n’effectue aucune surveillance
Monitor OnlySophos signale l’état sans modifier les profils
Monitor and Configure Network ProfilesSophos surveille et applique les actions choisies aux profils

Monitor Only est le réglage par défaut et le bon point de départ lorsqu’une gestion par GPO ou MDM existe déjà. Un passage direct au mode Configure peut produire un résultat global inattendu en raison des règles locales, des stratégies de groupe et des produits tiers.

Actions par profil réseau

Trois actions générales sont disponibles pour les profils Domain, Private et Public :

  • Block all : bloque le trafic réseau du profil sans exception locale.
  • Block with exceptions : bloque le trafic par défaut, mais tient compte des exceptions locales du pare-feu Windows.
  • Allow all : autorise le trafic du profil.

Pour les postes de production, Block with exceptions constitue généralement le seul point de départ raisonnable pour un contrôle actif. Allow all neutralise en grande partie l’effet du pare-feu hôte pour le profil. Block all peut interrompre l’administration, l’authentification, l’impression, l’accès aux partages de fichiers et le support à distance.

Windows, GPO et produits tiers

La configuration effective du pare-feu Windows ne provient pas uniquement de Sophos Central. Les stratégies de groupe, les règles locales et d’autres pare-feu enregistrés auprès de Windows peuvent influencer son état. Avant toute migration, il faut donc déterminer quel système possède actuellement la base de règles.

Lorsque Sophos Central configure les profils, la stratégie empêche les modifications du pare-feu Windows via Windows Security Center. Ce comportement est voulu, mais peut modifier le processus d’assistance existant. Les règles détaillées continuent d’être administrées à l’endroit prévu par l’organisation.

Limite du produit : cet article décrit exclusivement le pare-feu Windows local d’un Endpoint. Les règles de pare-feu réseau, NAT, VPN, Web Application Firewall et les stratégies Sophos Firewall ne font pas partie de cette configuration.

Si Sophos détecte que Windows Group Policy gère la firewall, il n’applique pas la configuration Central. Cela évite deux gestionnaires, mais le statut continue d’être signalé.

Contrôlez My Environment > Computers & Servers > appareil > Summary > Windows Firewall. Si Windows Group Policy indique Yes, l’absence d’effet de Configure est normale et n’est pas une erreur MCS.

Déploiement sécurisé

Une nouvelle stratégie commence en mode Monitor Only. Le groupe pilote comprend des appareils utilisant les profils Domain, Private et Public, ainsi qu’un poste en télétravail. Les GPO et exceptions locales existantes sont ensuite documentées.

Lors du passage à Monitor and Configure Network Profiles, un seul profil est d’abord contrôlé. La validation couvre la communication avec Central, DNS, DHCP, Active Directory, le déploiement logiciel, l’assistance à distance, l’impression et les connexions client-serveur critiques pour l’activité.

Une solution de repli doit rester disponible. Il peut s’agir d’une stratégie pilote de priorité supérieure ou d’un autre accès d’administration préalablement testé. Un Endpoint dont le profil Public bloque tout ne peut pas être réparé de manière fiable uniquement par le même chemin réseau.

Surveiller un autre pare-feu

Lorsqu’un autre pare-feu hôte est enregistré auprès de Windows Security Center, Sophos peut surveiller son état. Cela ne signifie pas que Sophos Central peut configurer sa base de règles. Un état vert confirme uniquement le statut de protection signalé par Windows, pas la pertinence fonctionnelle de toutes les règles.

Dépannage

En cas de blocage inattendu, vérifier d’abord le profil réseau Windows actif, la stratégie Sophos effective et les règles du pare-feu Windows. Contrôler ensuite le Resultant Set of Policy des GPO et les produits de sécurité enregistrés. Une règle attribuée à Sophos peut en réalité provenir d’une GPO de domaine.

Si un utilisateur ne peut plus modifier le pare-feu Windows dans Security Center, ce comportement est normal en mode Configure. Lorsque les modifications locales sont expressément nécessaires, il faut adapter le modèle d’exploitation, et non manipuler l’agent Endpoint.

Si Sophos Central affiche un état incorrect, contrôler Windows Security Center, l’état des services et les événements. Un redémarrage peut être nécessaire après une modification des composants. Une vaste exclusion Threat Protection n’est pas une méthode de « réparation » de cette stratégie.

L’installation se termine par Could not set firewall auditing information

Les anciennes versions pouvaient échouer avec EnableFirewallAuditing: Error 0x80004005 et MSI 1603. Sophos a corrigé le défaut dans Endpoint Firewall 10.8.12.1. Utilisez un installateur actuel avant de modifier registre ou audit.

Si l’erreur persiste, documentez version, GPO et firewall tierce. Ne modifiez Registry que pour un cas Sophos actuel avec sauvegarde et Tamper Protection Override ; un ancien workaround n’est pas une réparation générale.

Articles connexes

L’attribution des stratégies est expliquée dans Structurer correctement les stratégies Sophos Central Endpoint. Les exigences d’accès réseau de l’agent et les proxys sont traités dans l’article distinct consacré aux connexions Central.

Questions fréquentes

Cette stratégie remplace-t-elle Sophos Firewall ?

Non. Elle gère le pare-feu Windows local sur l’Endpoint. Une appliance Sophos Firewall est un produit distinct qui possède sa propre base de règles.

Que signifie Block with exceptions ?

Le profil bloque le trafic par défaut, mais autorise celui qui est permis par des exceptions locales ou centralisées du pare-feu Windows.