Utilizzare le categorie web e gli avvisi istantanei di Sophos Firewall
Le categorie web controllano i siti ai quali gli utenti possono accedere. Gli avvisi istantanei aggiungono notifiche e-mail per poche categorie selezionate e monitorate. Perché entrambe le funzioni siano affidabili, categoria, web policy, regola firewall, logging e invio della posta devono essere coerenti.
È una funzione utile soprattutto nelle scuole, nei reparti aziendali sensibili o negli ambienti in cui determinati accessi web non devono emergere soltanto nel report mensile.
Una categoria da sola non modifica il traffico. Una web policy deve associarla a un’azione e la policy deve essere assegnata a una regola firewall corrispondente. Ispezione TLS, gestione di QUIC e logging determinano inoltre ciò che il firewall può identificare e mostrare in seguito.
Per la pianificazione generale delle politiche web, inizia con Configurare la protezione web di Sophos Firewall con le politiche web. Per la base delle regole, aiuta Comprendere e configurare correttamente le regole del firewall di Sophos. Questo articolo si concentra sulla parte operativa del web: categorie, gruppi di URL, avvisi istantanei, valutazione e reazione.
Orientamento
Per prima cosa si sceglie il metodo di protezione o configurazione adatto al caso concreto. Così si evitano regole troppo ampie e troubleshooting duplicato.
Separare chiaramente i termini
Sophos utilizza diversi oggetti web che possono essere facilmente confusi nella pratica quotidiana.
- Categoria web: Categoria per domini, URL o parole chiave. Molte categorie provengono da Sophos, ma è possibile crearne di proprie. Consentire, bloccare, limitare o segnalare accessi web in base al rischio o al contenuto.
- Gruppo di URL: Elenco di domini che può essere utilizzato in politiche web o eccezioni TLS. Liste di permessi o blocchi espliciti, quando domini specifici sono più importanti delle categorie.
- Politica web: Insieme di regole per utenti, gruppi, categorie, gruppi di URL, tipi di file, filtri di contenuto e azioni. Controllare gli accessi web e collegarli a una regola del firewall.
- Avvisi istantanei: Notifica e-mail per accessi a categorie monitorate. Rapida segnalazione per categorie particolarmente sensibili o a rischio.
- Visualizzatore di log e report: Valutazione della decisione effettiva. Controllare se categoria, politica, utente e regola del firewall funzionano come previsto.
Una politica web ha effetto solo se selezionata in una regola del firewall appropriata sotto Security features > Web filtering. La politica web da sola non è quindi una regola produttiva.
Quando le categorie web sono utili
Le categorie web sono particolarmente utili quando gli accessi web non devono essere semplicemente consentiti o bloccati in generale. Scenari tipici:
- Bloccare categorie di malware, phishing e frodi.
- Limitare anonimizzatori, proxy e servizi di elusione.
- Monitorare attentamente categorie di Command-and-Control o spyware.
- Bloccare categorie come contenuti per adulti, gioco d’azzardo o sostanze controllate a seconda dell’ambiente.
- Consentire applicazioni cloud critiche per il business, ma limitare servizi cloud privati o di condivisione file.
- In scuole o ambienti controllati, monitorare categorie particolarmente sensibili con avvisi istantanei.
- Limitare la larghezza di banda per determinate categorie web tramite shaping del traffico.
Le categorie non dovrebbero essere impostate indiscriminatamente su blocco o avviso. Altrimenti si generano molti risultati che nessuno può esaminare in modo significativo. È meglio avere un set piccolo e chiaro con proprietario, percorso di reazione e revisione.
Requisiti
Prima della configurazione, dovrebbero essere chiariti questi punti:
- La protezione web o un pacchetto Sophos Firewall appropriato è concesso in licenza.
- Esiste una regola client o utente che deve utilizzare il filtraggio web.
- È pianificato il matching di utenti o gruppi, se le politiche devono essere applicate in base agli utenti.
- Log firewall traffic è attivo nella regola del firewall pertinente.
- In System services > Log settings, almeno Content filtering è selezionato per Local reporting. Per Central Reporting o Syslog, selezionare lo stesso tipo di log nella relativa colonna di destinazione.
- Le notifiche e-mail funzionano se si desidera utilizzare avvisi istantanei.
- Il modello utilizzato supporta gli avvisi istantanei; XGS 87 e XGS 88 non supportano questa funzione.
- Per la valutazione a lungo termine è pianificato Central Firewall Reporting o Syslog.
- QUIC e l’ispezione TLS sono decisioni consapevoli.
Per la valutazione centrale, consulta Attivare il Central Firewall Reporting. Se i log devono essere inviati a un proprio SIEM, l’articolo successivo è Inviare il Syslog di Sophos Firewall a SIEM.
Pianificare il design della policy
Prima di configurare gli alert, si definisce quali categorie sono rilevanti, chi riceve le notifiche e cosa deve succedere dopo un alert.
Pianificare categorie e gruppi di URL
Per gli amministratori è importante sapere quando è meglio una propria categoria web e quando un gruppo di URL.
Una propria categoria web è utile quando:
- Domini o parole chiave devono essere utilizzati come categoria in più politiche web.
- La categoria deve essere visibile in report e log.
- È pianificato un concetto di shaping del traffico per categoria.
- Deve essere creata una categoria monitorata per avvisi istantanei.
Un gruppo di URL è generalmente migliore quando:
- Vengono raccolti solo domini specifici.
- È necessaria una piccola lista di permessi o blocchi.
- La lista deve essere utilizzata anche per eccezioni TLS.
- Si vuole evitare il matching delle parole chiave.
Per le corrispondenze di soli domini, i gruppi di URL sono più diretti e facili da verificare rispetto alle categorie con parole chiave. Le categorie di parole chiave dovrebbero quindi essere utilizzate con parsimonia, specialmente per le regole di permesso.
Un gruppo di URL contiene domini validi. Le espressioni regolari non sono consentite; le voci vengono valutate con OR, quindi è sufficiente una sola corrispondenza. La guida attuale di SFOS 22 non indica un massimo fisso. Questo non garantisce liste illimitate. Per liste grandi o mantenute dinamicamente, verificare se sia più appropriato un database di categorie importato o un threat feed.
Creare e usare in sicurezza gli URL Groups mostra il processo completo di creazione, Web Policy, TLS e test.
Generative AI come categoria web in SFOS 23.0
SFOS 23.0 documenta Generative AI come categoria web integrata per siti e servizi che consentono di creare o trasformare contenuti tramite prompt. Sono espressamente esclusi i siti il cui scopo principale non è l’IA generativa. Una funzione di IA aggiuntiva all’interno di un altro servizio non basta quindi a presumere che quel servizio appartenga a questa categoria. La categoria non garantisce il rilevamento di ogni utilizzo dell’IA.
Questa classificazione degli URL di Sophos si utilizza tramite una Web Policy. È distinta dalle firme applicative e dalla categoria di applicazioni Generative AI di Application Control. Una categoria web personalizzata con lo stesso nome non si sincronizza automaticamente con il catalogo delle applicazioni. Anche un elenco di domini gestito dall’amministratore in un gruppo di URL o in una categoria personalizzata rimane un oggetto separato, con un proprio responsabile e una data di revisione, non la categoria integrata.
Prima di estendere il blocco, verificare l’effetto sulla versione installata con un progetto pilota limitato:
- Controllare la categoria in Web > Categories e usare Diagnostics > URL category lookup con un URL di prova autorizzato e innocuo. La ricerca mostra solo la classificazione, non la decisione effettiva della policy; una categoria personalizzata può determinare il risultato visualizzato.
- In Web > Policies, verificare categoria, azioni HTTP/HTTPS e ordine delle regole. La policy deve essere selezionata nella regola firewall corrispondente, in Security features > Web filtering. Controllare Enable logging and reporting, Log firewall traffic e Content filtering in System services > Log settings > Local reporting.
- Integrare Policy tester con una richiesta reale e controllata dal client, quindi verificare in Log Viewer la categoria utilizzata, la Web Policy, la regola firewall e l’azione. Valutare separatamente le decisioni di Application Control. In caso di differenze, controllare prima categorie personalizzate, ordine delle regole, eccezioni e percorso TLS/QUIC, senza presumere un rilevamento completo dell’IA.
Controllare l’IA generativa spiega come scegliere tra categoria web, Application Filter ed elenco di domini aggiuntivo, oltre alla procedura pilota.
Blocco, avviso o solo reporting?
Non tutte le categorie richiedono lo stesso trattamento. Un buon design di protezione web separa le decisioni di sicurezza rigide dagli avvisi e dalla semplice valutazione.
- Blocco: Malware, phishing, servizi di elusione noti, categorie chiaramente vietate. un sito legittimo può essere bloccato se la categoria è errata
- Avviso: Aree grigie, ambienti di formazione, categorie consapevolmente consentite. gli utenti si abituano agli avvisi e cliccano automaticamente
- Avviso istantaneo: poche categorie con obbligo di reazione reale. troppi avvisi portano a stanchezza da allarme
- Solo reporting: Analisi delle tendenze, rapporti di utilizzo, segnali deboli. i risultati diventano visibili solo successivamente
Per ambienti produttivi, spesso è meglio una selezione piccola e chiara rispetto a un catalogo massimo. Se nessuno valuta un avviso, la categoria non dovrebbe essere impostata come avviso istantaneo. Se una categoria deve sempre essere bloccata, un avviso aggiuntivo è utile solo se ne deriva un follow-up concreto.
Un limite fisso del sistema si applica ai siti che Sophos classifica come attività criminale particolarmente riprovevole: il firewall li blocca indipendentemente dalla politica web o da un’eccezione e nasconde il nome del dominio nei log e nei report. In questo caso, l’assenza del dominio non è un errore di logging.
Configurazione
La configurazione deve essere precisa, verificabile e semplice da controllare in seguito.
Creare o modificare una categoria web
Il percorso del menu è:
Web > Categories
Procedura di base:
- Modificare una categoria esistente o scegliere Add.
- Assegnare un nome.
- Selezionare la classificazione.
- Facoltativamente, selezionare una politica di shaping del traffico.
- Scegliere il tipo di configurazione.
- Aggiungere domini o parole chiave.
- Facoltativamente, attivare Instant alerts.
- Salvare.
Per le categorie personalizzate, il nome dovrebbe descrivere chiaramente lo scopo. Nomi come Custom1 o Blocklist non aiutano in seguito. Meglio nomi come Alert_Self_Harm, Block_Proxy_Anonymizer o Allow_Business_Cloud_Exceptions.
I domini vengono confrontati con il nome di dominio nell’URL e includono automaticamente i sottodomini. Le parole chiave, invece, vengono confrontate con l’URL completo, inclusi percorso e query. Questo può essere utile, ma genera più facilmente falsi positivi.
Se viene utilizzato un database di URL esterno, il firewall controlla questa lista ogni 48 ore per gli aggiornamenti. Questo intervallo non può essere modificato. Per le liste di blocco pubbliche, è comunque consigliabile verificare se Configurare e gestire in sicurezza i Sophos Firewall Threat Feeds sia più adatto.
Una categoria personalizzata non sostituisce la categoria Sophos predefinita di un URL. Un URL può appartenere a più categorie. Il firewall valuta le categorie nell’ordine dell’elenco; log e report mostrano quella usata per la decisione di policy. Dopo aver modificato le voci o il loro ordine, occorre quindi ripetere una richiesta reale.
Con Local database sono possibili al massimo 2,000 voci. Un file .txt locale contiene una voce per riga, mentre un file .csv contiene le voci separate da virgole su un’unica riga. External URL database accetta un file .txt, .csv, .tar, .gz o .bz2 raggiungibile tramite HTTP o FTP, ma non supporta l’autenticazione al server sorgente. Le voci non valide vengono ignorate.
La dimensione della cache esterna dipende dalla RAM del firewall. Sophos indica che la maggior parte dei modelli con più di 4 GB di RAM può memorizzare fino a 122,880 voci. Prima di usare in produzione una lista di grandi dimensioni, si controlla il limite effettivamente disponibile in /log/nSXLd.log.
Configurare la politica web
Il percorso del menu è:
Web > Policies
Una politica web contiene regole per utenti, gruppi, attività, categorie, gruppi di URL, tipi di file, filtri di contenuto, azioni e pianificazioni.
Procedura di base:
- Creare una nuova politica web o modificare una politica esistente.
- Aggiungere una regola.
- Selezionare utenti o gruppi, se la politica deve essere basata sugli utenti.
- Selezionare categorie o gruppi di URL.
- Impostare l’azione per HTTP.
- Verificare l’azione separata per HTTPS.
- Impostare un programma, se necessario.
- In Advanced settings, attivare Enable logging and reporting se la politica deve comparire nei log e nei report.
- Attivare lo stato della regola.
- Verificare la posizione della regola.
- Salvare.
Enable logging and reporting nella politica web e Log firewall traffic nella regola del firewall svolgono funzioni diverse. Per una valutazione tracciabile è necessario verificare entrambe.
L’ordine all’interno della politica web è cruciale. Le regole vengono valutate dall’alto verso il basso. Una regola di permesso ampia sopra una regola di blocco specifica può far sì che la regola di blocco non venga mai applicata.
Se gli utenti sono impostati nella regola del firewall e nella politica web, è necessario testare consapevolmente l’effetto. Gli utenti nelle regole del firewall possono avere la precedenza sugli utenti nelle politiche web. In caso di risultati poco chiari, è quindi necessario controllare non solo la politica web, ma anche la regola del firewall.
Attivare la politica web nella regola del firewall
Il percorso del menu è:
Rules and policies > Firewall rules > [Rule] > Security features > Web filtering
Procedura di base:
- Aprire la regola client o server pertinente.
- Controllare zona di origine, rete di origine, zona di destinazione e servizi.
- Attivare Log firewall traffic.
- Sotto Web filtering, selezionare la politica web desiderata.
- Attivare consapevolmente o disattivare giustificatamente Block QUIC protocol.
- Verificare le impostazioni di scansione malware e scansione HTTPS.
- Salvare.
- Testare con il tester delle politiche, il visualizzatore di log e il traffico reale del client.
QUIC è un fattore di disturbo comune per il filtraggio web. Quando i browser comunicano su UDP 443, la logica e la visibilità non sempre corrispondono alle aspettative del classico HTTPS su TCP. Per i dettagli, consulta Bloccare correttamente QUIC e HTTP/3 su Sophos Firewall.
Se i contenuti HTTPS o i percorsi URL completi sono rilevanti, la sola categorizzazione web potrebbe non essere sufficiente. In tal caso, deve essere pianificata l’ispezione TLS. Questo non dovrebbe essere fatto superficialmente, poiché coinvolge certificati, eccezioni, privacy, prestazioni e processi di supporto. Il rollout è descritto in Introdurre correttamente l’ispezione TLS su Sophos Firewall.
Attivare gli avvisi istantanei
Gli avvisi istantanei vengono attivati a livello di categoria.
Il percorso del menu è:
Web > Categories
Procedura di base:
- Modificare la categoria.
- Selezionare consapevolmente la categoria per il monitoraggio.
- Attivare Instant alerts.
- Salvare.
- Aprire System services > Notifications list.
- Attivare Email notifications nella parte superiore.
- Cercare Web – Instant alerts.
- Selezionare la casella sotto Email.
- Verificare server di posta, mittente e destinatari in Administration > Notification settings.
- Generare una richiesta di prova e controllare il successivo batch di notifiche, inviato ogni cinque minuti.
Il firewall invia notifiche e-mail per le categorie monitorate in batch ogni cinque minuti. Questo intervallo non può essere modificato. Un avviso non è quindi un allarme in tempo reale al secondo, ma una notifica e-mail rapida rispetto ai report puramente successivi.
Gli avvisi istantanei non sono disponibili su XGS 87 e XGS 88. Se la funzione manca su uno di questi modelli, la configurazione e-mail o delle notifiche non è quindi necessariamente errata.
Gli avvisi istantanei dovrebbero essere attivati solo per categorie in cui un destinatario definito può effettivamente reagire. Una lunga lista di avvisi senza responsabilità porta spesso a stanchezza da allarme.
Analisi e operatività
Gli alert sono utili solo se vengono controllati, classificati e gestiti in modo coerente nell’operatività quotidiana.
Privacy e responsabilità interna
Gli avvisi di categoria web possono includere utente, IP sorgente, orario, categoria e, a seconda della visibilità, anche informazioni sulla destinazione. Questo è utile per la sicurezza e il funzionamento, ma può sollevare questioni legali o di privacy a seconda dell’organizzazione.
Prima dell’uso produttivo, dovrebbe essere chiarito:
- Chi può vedere gli avvisi web?
- Quali risultati vengono esaminati solo tecnicamente e quali vengono trattati come casi di sicurezza?
- Per quanto tempo vengono conservate le e-mail di avviso, i report o gli eventi SIEM?
- La valutazione è coordinata con HR, privacy o politiche interne?
- Come si evita che singoli risultati innocui vengano sovrainterpretati?
Tecnicamente, l’impostazione è attivata rapidamente. Operativamente, dovrebbe essere trattata come un piccolo processo di monitoraggio: destinatari, scopo, percorso di reazione e conservazione devono essere coerenti.
Definire la triage degli avvisi
Gli avvisi istantanei non dovrebbero essere trattati tutti allo stesso modo. Un singolo risultato di categoria può essere un clic accidentale innocuo, un servizio classificato erroneamente, un problema di politica o un vero caso di sicurezza. Pertanto, dovrebbe essere definito in anticipo quali risultati devono essere esaminati immediatamente e quali vanno solo nella revisione normale.
Una semplice triage aiuta:
- Alta: Malware, phishing, Command-and-Control, categorie di exploit o spyware. controllare tempestivamente il visualizzatore di log, l’utente, lo stato dell’endpoint e altri log di sicurezza
- Media: Anonimizzatori, proxy, condivisione file, archiviazione cloud privata o elusione ripetuta delle politiche. controllare i modelli, chiarire il contesto dell’utente e affinare la politica
- Bassa: singole aree grigie senza ripetizione. includere nel reporting o nella revisione settimanale, non escalare immediatamente
- Falso allarme: sito necessario per il business classificato erroneamente. esaminare un gruppo di URL mirato o un adattamento della categoria, non impostare una regola di permesso ampia
Questa classificazione non dovrebbe esistere solo nella mente di un amministratore. È utile una breve nota operativa: categorie monitorate, destinatari, tempo di reazione, percorso di escalation, eccezioni consentite e data di revisione. In questo modo rimane chiaro se un avviso deve essere solo documentato, corretto tecnicamente o trattato come incidente.
Usare URL Category Lookup prima del test della policy
Con una sottoscrizione Web Protection attiva, Diagnostics > URL category lookup mostra la categoria assegnata da Sophos a un URL specifico. Si inserisce l’URL di test completo in Search URL e si fa clic su Search. Il risultato indica nome e descrizione della categoria. Se l’URL appartiene sia a una categoria personalizzata sia a una predefinita, la ricerca mostra la categoria personalizzata.
Il lookup conferma solo la categorizzazione. Non dimostra quale regola firewall o web policy corrisponda a un client reale, se si applichi un’eccezione o come operino TLS, QUIC e il percorso di traffico effettivo. Dopo il lookup si eseguono quindi Policy tester, una richiesta controllata dal client e l’analisi in Log Viewer.
Testare e valutare
Dopo ogni modifica, non solo bisogna salvare, ma anche verificare l’effetto.
Passi di verifica utili:
- Aprire Diagnostics > Tools > Pop-out tools > Policy tester. Web > Policies > Policy tester è un accesso alternativo allo stesso strumento.
- Indicare URL, utente, ora, indirizzo IP sorgente e zona sorgente, quindi testare Firewall, SSL/TLS, and web. Web policy only esclude deliberatamente le regole firewall.
- Su un client di prova, visitare un sito web appropriato.
- Aprire Log viewer.
- Controllare i log di filtraggio web, firewall, ispezione SSL/TLS e controllo delle applicazioni.
- Nella regola del firewall, controllare se il risultato si trova sulla regola prevista.
- Per gli avvisi istantanei, controllare la posta in arrivo delle e-mail.
- In Sophos Fusion (in precedenza Sophos Central) o SIEM, controllare se gli eventi arrivano lì.
Policy tester simula il traffico web trasparente e non considera le rotte SD-WAN, quindi non sostituisce un flusso reale. Se una regola non corrisponde o TLS/QUIC modifica il percorso, la differenza appare spesso solo in Log Viewer o in un packet capture. Per tali casi, consulta Testare le regole del firewall con Log Viewer, Policy Test e Packet Capture.
Per l’assegnazione dei file di log, aiuta Risoluzione dei problemi di Sophos Firewall: Servizi e Log. Lì sono inclusi awarrenhttp.log, webproxy.log e nSXLd.log per domande su web e categorizzazione.
Stabilire la reazione agli avvisi istantanei
Un avviso istantaneo è utile solo se dopo è chiaro cosa deve accadere. Altrimenti si genera traffico e-mail aggiuntivo, ma non una maggiore sicurezza. Prima dell’attivazione, dovrebbe quindi essere definito un semplice flusso di reazione.
Per ogni tipo di categoria monitorata, dovrebbe essere stabilito almeno:
- Chi riceve l’avviso?: Evita distribuzioni senza responsabilità.
- Quanto velocemente bisogna reagire?: Distingue i risultati critici dalla semplice revisione.
- Quali log vengono controllati?: Log Viewer, Central Reporting, Syslog o log di servizio offrono profondità diverse.
- Quando un risultato è un incidente?: Non ogni risultato di categoria è automaticamente un incidente di sicurezza.
- Chi può approvare un’eccezione?: Evita regole di permesso rapide e ampie senza valutazione del rischio.
- Quando viene rivista la selezione delle categorie?: Riduce la stanchezza da allarme causata da set di avvisi troppo ampi.
Un flusso pragmatico appare così:
- Registrare l’avviso con utente, IP sorgente, categoria, URL o dominio e orario.
- Nel visualizzatore di log, controllare quale regola del firewall e politica web hanno avuto effetto.
- Se disponibile, utilizzare Central Reporting o SIEM per il contesto temporale.
- Determinare se è un caso isolato, un modello ripetuto o un falso allarme.
- In caso di classificazione errata, lavorare solo miratamente con un gruppo di URL o un adattamento della categoria.
- In caso di modello sospetto, valutare il contesto dell’utente, lo stato dell’endpoint e altri log di sicurezza.
- Documentare la decisione: ignorare, osservare, bloccare, eccezione, incidente.
Per l’analisi tecnica dettagliata, aiutano Risoluzione dei problemi di Sophos Firewall: Servizi e Log, Attivare il Central Firewall Reporting e Inviare il Syslog di Sophos Firewall a SIEM. Se non è chiaro se è stata colpita la regola del firewall corretta, consulta Testare le regole del firewall con Log Viewer, Policy Test e Packet Capture.
Raccomandazioni operative
Per ambienti produttivi, è utile un modello a tre livelli:
- Bloccare: Bloccare malware, phishing, frodi, Command-and-Control, anonimizzatori e altre categorie chiaramente rischiose.
- Monitorare: Fornire poche categorie sensibili con avvisi istantanei.
- Valutare: Controllare regolarmente i report web, Central Reporting o SIEM.
Il limite più importante è organizzativo: un avviso ha bisogno di un destinatario, un tempo di reazione e una decisione su cosa fare con i risultati. Altrimenti, gli avvisi istantanei diventano solo rumore e-mail aggiuntivo.
Lista di controllo
- Verificata la licenza di protezione web.
- Identificata la regola del firewall pertinente.
- Creata o modificata la politica web.
- Selezionata la politica web nella regola del firewall.
- Attivato Log firewall traffic nella regola.
- Deciso consapevolmente Block QUIC protocol.
- Pianificata consapevolmente l’ispezione TLS o non utilizzata consapevolmente.
- Definite categorie critiche.
- Attivati avvisi istantanei solo per poche categorie chiare.
- Attivato System services > Notifications list > Web – Instant alerts via e-mail.
- Test eseguito con il tester delle politiche.
- Test eseguito con traffico reale del client.
- Verificato il visualizzatore di log.
- Verificato Central Reporting o Syslog, se è prevista una valutazione centrale.
- Documentato proprietario e percorso di reazione per gli avvisi.
Annullare le modifiche in sicurezza
Prima di intervenire, annotare lo stato della categoria, la web policy e la sua assegnazione alla regola firewall. In questo modo si può eseguire un rollback mirato senza disattivare tutto il filtraggio web.
- Per interrompere solo questi avvisi, disattivare Instant alerts per la categoria in Web > Categories. Non disattivare globalmente Email notifications se altri eventi usano l’e-mail.
- Se sono cambiati le voci della categoria o l’ordine delle regole, ripristinare le voci e le posizioni annotate.
- Se alla regola firewall è stata assegnata un’altra web policy, ripristinare quella precedente in Rules and policies > Firewall rules > [Rule] > Security features > Web filtering.
- Ripetere i test iniziali in Policy tester e sul client, quindi confermare l’azione prevista in Log Viewer.
Una notifica generata prima del rollback può ancora arrivare nel successivo batch di cinque minuti. Il criterio di successo è che una nuova richiesta controllata riceva nuovamente l’azione di policy annotata. Se Instant alerts è stato disattivato, la richiesta non deve generare un’altra e-mail di avviso web.
Troubleshooting
Se il risultato atteso manca, si controllano passo per passo logging, rule matching e comportamento delle policy.
Errori comuni
- La politica web non funziona: La politica non è selezionata nella regola del firewall. Controllare la regola del firewall sotto Web filtering
- La categoria è consentita, anche se dovrebbe essere bloccata: Una regola di permesso ampia è sopra la regola di blocco. Controllare l’ordine nelle politiche web e nelle regole del firewall
- Nessun avviso istantaneo: La categoria non è monitorata, Email notifications è disattivato globalmente oppure la casella Email dell’evento non è selezionata. Controllare Web > Categories, System services > Notifications list e poi Administration > Notification settings.
- Nessuna indicazione dell’utente nel log: L’utente non è riconosciuto o la regola non corrisponde in base all’utente. Verificare autenticazione, STAS, Captive Portal o utenti senza client
- HTTPS è consentito inaspettatamente: Nessuna ispezione TLS appropriata o azione HTTPS. Controllare politica web, regole di ispezione SSL/TLS e decrittazione
- Il filtro web sembra incompleto: QUIC o percorso di traffico errato. Controllare Block QUIC protocol, servizi e visualizzatore di log
- Troppi avvisi: Categorie scelte troppo ampie. Ridurre la lista degli avvisi e assegnare un proprietario
- Dominio mancante nel log/report: Categoria particolarmente critica è anonimizzata. Controllare categoria e comportamento di Sophos
Sophos blocca i siti web della categoria highly objectionable criminal activity in modo predefinito e oscura il nome del dominio nei log e nei report. Se un elemento in questa area appare anonimizzato, potrebbe essere intenzionale.