Vai al contenuto
Avanet

Gestire Windows Firewall con Sophos Central Endpoint

La Windows Firewall Policy di Sophos Central monitora o configura il firewall host integrato in Windows. Non crea regole dettagliate: le eccezioni restano regole locali di Windows Firewall oppure vengono distribuite con un sistema dedicato come Group Policy o MDM.

Confine del prodotto: questa policy si applica a computer e server Windows. Non riguarda un’appliance Sophos Firewall, le sue regole di rete, NAT, VPN o Central Firewall Management. Il percorso per i computer è My Products > Endpoint > Policies; per i server è My Products > Server > Policies.

Procedura rapida

  1. Selezionare Add Policy, scegliere Windows Firewall come funzione e, per Endpoint, il tipo di policy necessario.
  2. Nella pagina dei dettagli della policy, assegnare i dispositivi o gruppi necessari.
  3. In Settings > Monitor Type, iniziare con Monitor Only.
  4. Attivare la policy e rilevare lo stato segnalato e le regole esistenti in un gruppo pilota.
  5. Solo dopo passare a Monitor & Configure Network Profiles e definire le connessioni in ingresso per Domain Networks, Private Networks e Public Networks.

La prudenza è importante: Sophos avverte esplicitamente che altri firewall e Windows Group Policy possono influire sull’applicazione della policy. La base di regole esistente deve inoltre continuare a consentire la comunicazione con Sophos.

Scegliere il Monitor Type corretto

ModalitàSignificato
DisabledDisinstalla il componente firewall Sophos dall’Endpoint; questa scelta è documentata nell’Help Endpoint corrente, ma non nella policy Server separata
Monitor OnlySegnala lo stato senza modificare i profili
Monitor & Configure Network ProfilesSegnala lo stato e imposta l’azione in ingresso scelta per ogni profilo di rete

Monitor Only è il valore predefinito documentato e la base sicura con una gestione GPO o MDM esistente. Disabled non significa solo “non configurare”: sui computer Endpoint disinstalla il componente. Per i server Windows Sophos documenta soltanto Monitor Only e Monitor & Configure Network Profiles.

Connessioni in ingresso per profilo di rete

Domain, Private e Public offrono tre azioni:

  • Block All: blocca tutte le connessioni in ingresso del profilo.
  • Block (with exceptions): blocca le connessioni in ingresso, tranne quelle consentite da un’eccezione configurata localmente sul computer o server. Senza eccezioni vengono bloccate tutte.
  • Allow All: consente tutte le connessioni in ingresso del profilo.

Secondo Sophos, queste scelte controllano le connessioni in ingresso, non sono una regola generale per il traffico in uscita. Block (with exceptions) è normalmente la base più sensata in produzione. Allow All aumenta la superficie d’attacco; Block All può interrompere gestione, autenticazione, stampa, condivisioni e supporto.

Stabilire il profilo Windows e il responsabile delle regole

Windows applica il profilo Domain, Private o Public in base alla rete rilevata. Un dispositivo aggiunto al dominio usa automaticamente Domain quando rileva un Domain Controller. Public è il profilo predefinito per reti non identificate. Il pilota deve quindi includere almeno un dispositivo per ogni profilo effettivamente usato.

Quando Sophos Central configura i profili, la policy impedisce le modifiche a Windows Firewall tramite Windows Security Center. È intenzionale, ma può cambiare il processo dell’helpdesk.

Prima della modalità Configure, nominare un responsabile delle regole dettagliate. Sophos Central imposta qui solo l’azione del profilo. La gestione Windows decide ancora quali regole locali possono essere unite e quali provengono da GPO o MDM. Le regole Block esplicite di Windows prevalgono sulle regole Allow in conflitto, quindi un’eccezione apparentemente presente non garantisce il flusso.

Distribuire in sicurezza a un gruppo pilota

1. Rilevare la situazione iniziale

Includere computer o server dei profili realmente usati e un client Home Office, se previsto. In Monitor Only, documentare profili attivi, regole locali, impostazioni GPO o MDM, firewall di terze parti e applicazioni che richiedono connessioni in ingresso.

2. Configurare la policy

In Settings > Monitor Type, selezionare Monitor & Configure Network Profiles. Impostare consapevolmente un’azione per Domain Networks, Private Networks e Public Networks. Prima del passaggio, distribuire le eccezioni necessarie localmente o tramite il canale Windows concordato e limitarle ai profili corretti. Posizionare la policy pilota sopra le policy Windows Firewall più generali nell’elenco, perché Central applica la prima policy attiva con ambito corrispondente. Nel pilota, modificare e verificare prima un solo profilo realmente in uso.

3. Validare l’effetto

Dopo il salvataggio verificare prima che la policy sia attiva e assegnata al dispositivo di test. Aprire quindi My Environment > Computers & Servers > dispositivo di test > Policies e controllare che il nome della policy pilota sia indicato come policy effettivamente applicata a Windows Firewall. Solo dopo, per ogni profilo attivo, provare le connessioni in ingresso necessarie, ad esempio Remote Support, stampa o servizi client-server approvati. Comunicazione Central, DNS, DHCP, accesso, distribuzione software e normale funzionamento dell’Endpoint restano parte del collaudo. Uno stato verde da solo non dimostra che ogni connessione necessaria funzioni.

4. Tornare indietro in sicurezza

Prima della modifica mantenere un accesso amministrativo testato e indipendente dal percorso di rete interessato. In caso di blocchi inattesi, riportare la stessa policy su Monitor Only, salvarla, attendere che il dispositivo riceva la modifica e riprovare il flusso. Se la comunicazione Central è già interrotta, un rollback remoto sullo stesso percorso non basta: usare l’accesso alternativo predisposto. Disabled non è un rollback rapido perché disinstalla il componente dai computer Endpoint.

Monitorare un altro firewall registrato

Se un altro firewall host è registrato in Windows Security Center, Sophos può monitorarne lo stato. Questo non significa che Sophos Central possa configurarne le regole. Uno stato verde conferma soltanto lo stato segnalato da Windows, non la qualità di tutte le regole.

Troubleshooting per sintomo

Per traffico bloccato inaspettatamente, verificare prima il profilo Windows attivo, la policy Sophos effettivamente applicata e le regole effettive di Windows Firewall. Controllare poi il set di criteri risultante (RSoP) delle GPO, le impostazioni MDM e i prodotti di sicurezza registrati. Cercare in particolare regole Block esplicite in conflitto ed eccezioni limitate al profilo sbagliato.

Se l’utente non può più modificare Windows Firewall in Security Center, è il comportamento previsto in modalità Configure. Se servono modifiche locali, adattare il modello operativo anziché manipolare l’agent Endpoint.

Se Central mostra uno stato errato, verificare Windows Security Center, il firewall registrato, lo stato dei servizi, gli eventi e la ricezione della policy. Dopo la modifica di un componente può essere necessario riavviare. Un’ampia esclusione di Threat Protection non ripara la policy firewall. Non riutilizzare vecchi workaround del Registry o dell’Audit Policy con agent correnti. Registrare la versione installata dell’agent e l’intervallo temporale dell’incidente, quindi consultare Sophos Endpoint Update, Cache e Message Relay per correlare l’inizio con le modifiche dei componenti e verificare i problemi di versione noti. Se non vi sono corrispondenze, inoltrare il caso al Sophos Support con la versione esatta dell’agent, i timestamp e i log.

Articoli correlati

Strutturare correttamente le policy Sophos Central Endpoint spiega l’assegnazione. L’accesso di rete dell’agent e i requisiti proxy sono trattati separatamente.

Domande frequenti

Questa policy sostituisce Sophos Firewall?

No. Gestisce Windows Firewall locale sull’Endpoint. Un’appliance Sophos Firewall è un prodotto distinto con regole proprie.

Cosa significa Block (with exceptions)?

Il profilo blocca per impostazione predefinita le connessioni in ingresso, ma accetta le eccezioni configurate localmente sul computer o server. Senza eccezioni blocca tutte le connessioni in ingresso.