Sophos Endpoint Web Control konfigurieren
Sophos Central bietet für Endpoint Web Control zwei Konfigurationsmodelle. Das aktuelle Modell verwendet wiederverwendbare Web Filtering Profiles. Classic Web Control bleibt für ältere Windows-Agenten und macOS relevant.
Der sichere Ablauf ist: Zielgeräte und Agentversionen inventarisieren, ein Web Filtering Profile aufbauen, eine kleine User- oder Device-Pilot-Policy zuweisen, Logging aktivieren und je eine erlaubte, gewarnte und blockierte Anfrage prüfen. Erst nach dieser Abnahme wird die Zuweisung erweitert. Globale Website Exclusions sind dabei kein Ersatz für gezielte Site Lists oder Tags.
Diese Unterscheidung ist für den Betrieb entscheidend. Eine sauber konfigurierte neue Policy wirkt nicht auf einem Mac oder einem Windows-Endpoint mit zu alter Agent-Version. Umgekehrt kann eine Base Policy beide Konfigurationen enthalten und damit als Fallback dienen.
Neues Profil oder Classic?
Das aktuelle Web-Profile-Modell ist für Windows Endpoint ab Version 2026.1 vorgesehen. Web Filtering Profiles sind derzeit nur unter Windows nutzbar, nicht unter Linux oder macOS. Classic nennt Sophos vor allem für macOS und Windows Endpoint 2025.2.3.8 oder älter.
Eine Custom Policy verwendet entweder das neue Profil oder Classic. In der Base Policy können beide Teile konfiguriert sein. Der Agent verwendet dann die für Plattform und Version passende Variante.
Vor der Migration werden daher Betriebssystem, Agent-Version und effektive Policy inventarisiert. Erst wenn die Zielgruppe das neue Modell unterstützt, wird eine Custom Policy vollständig darauf umgestellt.
Web Filtering Profile aufbauen
Unter Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles wird ein Profil erstellt. Dafür braucht die Adminrolle die Berechtigung Manage web profiles. Sophos erlaubt bis zu 20 Profile pro Tenant. Ein Profil kann gleichzeitig nach Kategorien und nach eigenen Site Lists filtern.
Für Kategorien stehen aktuell Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth und Business only zur Verfügung. Mit Custom wird pro Gruppe Allow, Warn, Block oder Let me specify festgelegt; Let me specify öffnet die einzelnen Kategorien. Vor der Wahl zeigt View Details, was die jeweilige Stufe tatsächlich kontrolliert.
Site Lists haben Vorrang vor Kategorie- und Dateitypentscheidungen. Pro Liste können Domains, URLs, IP-Adressen oder CIDR-Bereiche hinterlegt werden; nach jedem Eintrag muss Enter oder Tab gedrückt werden. example.com und *.example.com erfassen laut Sophos alle Domains, die auf example.com enden, ohne http:// oder https://. Eine Site List umfasst höchstens 750 Einträge, ein Profil höchstens 20 Listen. Innerhalb des Profils entscheidet die Reihenfolge von oben nach unten über deren Priorität.
Ein neues Profil besitzt keine automatisch passende Unternehmensbaseline. Kategorien, Site Lists und Aktionen müssen bewusst gewählt und anschliessend in einer Web-Control-Policy verwendet werden.
Policy erstellen und zuweisen
- Unter My Products > Endpoint > Policies auf Add policy klicken.
- Als Feature den Wert Web Control wählen und als Type je nach Ziel User oder Device festlegen. Der Typ lässt sich nicht dadurch ersetzen, dass man später nur andere Objekte zuweist.
- Einen eindeutigen Namen wie
WC-Pilot-Windows-Profilevergeben und auf Users beziehungsweise Computers nur die Pilotgruppe zuweisen. - Unter Settings den Policy-Typ Web profile wählen und das vorbereitete Profil auswählen. Optional können verschiedene Profile zu unterschiedlichen Zeiten gelten.
- Risky File Types bewusst konfigurieren. Recommended ist die sichere Ausgangslage; Allow, Warn, Block oder Let me specify benötigen eine dokumentierte fachliche Begründung. Eigene Dateitypen lassen sich nicht ergänzen.
- Log web control events aktivieren und die Policy speichern. Ohne diese Option protokolliert Sophos nur Zugriffe auf infizierte Websites, nicht alle Block- und Warnversuche.
Eine zusätzliche Custom Policy enthält entweder Web profile oder Classic settings, nie beide. Nur die Base Policy kann beide Konfigurationen enthalten. Wenn das Web Profile dort nicht auf ein Gerät angewendet werden kann, fällt die Base Policy auf Classic zurück.
Website Management richtig einsetzen
Website Management löst zwei andere Aufgaben: eigene Tags für Webseiten und eine tenantweite Kategoriekorrektur. Unter Global Settings > Protection & Remediation > Web Settings > Website Management > Add akzeptiert ein Eintrag einzelne URLs, ganze Domains, IP-Adressen, CIDR-Bereiche oder Top-Level-Domains. Ein Domain-Eintrag umfasst auch Subdomains, ohne dass dafür ein Wildcard-Eintrag nötig ist. Bis zu 5'000 Tags können angelegt werden. Ein Kommentar mit Owner und Ticketnummer erleichtert spätere Reviews.
Website-Management-Tags gehören zum Classic Web Control-Ablauf. Das neue Web-Profile-Modell steuert eigene Ziele stattdessen über Site Lists im Web Filtering Profile:
- Unter Global Settings > Protection & Remediation > Web Settings > Website Management > Add die Ziele eintragen, unter Add tags einen neuen oder vorhandenen Tag wählen und mit Save speichern.
- Zu My Products > Endpoint > Policies > Web Control wechseln, eine Policy mit Classic settings öffnen und Settings wählen.
- Unter Control sites tagged in Website Management > Add New den Tag auswählen, als Action Allow, Warn oder Block festlegen und zuerst den Dialog, dann die Policy mit Save speichern.
Eine Category override ändert die Sophos-Kategorie tenantweit, kann aber keine als Phishing, Malware, Hacking oder Command-and-Control klassifizierte Seite freigeben. Ist die Sophos-Kategorie falsch, empfiehlt Sophos einen Supportfall zur Reklassifizierung. Ein Tag gruppiert Ziele, damit eine Policy sie gezielt steuern kann. Eine globale Website Exclusion hebt Web-Control-Prüfungen auf und besitzt einen deutlich grösseren Sicherheitsradius. IP-basierte Website-Management-Einträge kontrollieren nur Browserzugriffe, keine anderen Anwendungen oder lokalen Firewallregeln.
Webbasierte JavaScript-Kryptominer werden über die Kategorie Hacking blockiert. Damit wird jedoch die gesamte Kategorie gesperrt, nicht nur Mining-Code. Die Änderung gehört deshalb zuerst in eine Pilot-Policy. Muss eine einzelne, geschäftlich begründete Website trotz dieser Sperre erreichbar bleiben, erhält sie in Website Management einen eigenen Tag, der in der betroffenen Web-Control-Policy gezielt erlaubt wird. Sophos stuft solche Kryptominer als parasitäre Malware ein; eine Freigabe bleibt eine dokumentierte Ausnahme und ist keine empfohlene Baseline.
HTTPS und Warnseiten
Warnmeldungen des neuen Web-Profile-Modells benötigen HTTPS-Entschlüsselung. Diese wird unter My Products > Endpoint > Policies in der effektiven Threat Protection Policy mit SSL/TLS decryption of HTTPS websites aktiviert. Standardmässig ist HTTPS Decryption für Endpoints ausgeschaltet.
Mit der Entschlüsselung kann Sophos vollständige URLs und Inhalte sehen und bei einer Erkennung Proben an SophosLabs senden. Datenschutz, interne Vorgaben und sensible Kategorien werden deshalb vor der Aktivierung geprüft. Die globalen HTTPS-Ausnahmen schützen bestimmte Kategorien und Websites vor Entschlüsselung. Die vorgegebenen Kategorien können ein- oder ausgeschaltet, aber nicht ergänzt oder entfernt werden; einzelne Domains, IP-Adressen und Bereiche lassen sich hinzufügen. Für ausgenommene Ziele greifen Download-Scanning und Risky-File-Type-Kontrollen, die entschlüsselten Inhalt benötigen, nicht. Prüfungen ohne Entschlüsselungsbedarf bleiben möglich.
Unter Windows verschiebt die HTTPS-Entschlüsselung den Datenstrom von der Windows Filtering Platform im Kernel in einen Sophos-Prozess im User Space. Dort wird er entschlüsselt, geprüft und erneut verschlüsselt. Das benötigt CPU, Speicher und zusätzliche Cloudabfragen. Ältere Prozessoren und langsamer Speicher können deshalb überproportional viel Durchsatz verlieren. Betrifft die Störung nur einzelne Websites oder bleibt sie bei deaktivierter Entschlüsselung unverändert, ist diese allgemeine Performanceursache dagegen nicht belegt.
Firefox verwendet einen eigenen Zertifikatsspeicher und kann eigenes DNS over HTTPS verwenden. Unter Windows muss security.enterprise_roots.enabled auf true stehen, damit Firefox dem Windows-Zertifikatsspeicher vertraut. Für eine zuverlässige SNI-basierte Prüfung wird zusätzlich geprüft, ob Firefox die verwalteten DNS-Vorgaben einhält.
Bei einer internen HTTPS-Seite mit selbstsigniertem oder anderweitig nicht vertrauenswürdigem Serverzertifikat kann der Browser nach Aktivierung der Entschlüsselung auf das Sophos-RSA-Root-Zertifikat verweisen. Das bedeutet nicht automatisch, dass das Sophos-Zertifikat fehlerhaft ist: Sophos baut die Verbindung neu auf, übernimmt aber den ungültigen Vertrauensstatus des Ursprungsservers. Sauber behoben wird die Zertifikatskette der Website oder deren Vertrauen auf den Endpoints. Eine Decryption-Ausnahme akzeptiert dagegen bewusst weniger Kontrolle und wird nur eng begrenzt eingesetzt.
Classic Web Control
Classic bietet zusätzliche Sicherheitsoptionen, vordefinierte Acceptable-Use-Stufen und Data-Sharing-Kontrollen. Zeitpläne stehen nicht in der Base Policy zur Verfügung. Wo ein Zeitplan verwendet wird, gilt die lokale Zeit des Endpoints.
Web-Control-Policies können benutzer- oder gerätebasiert erstellt werden. Bei einer User Policy werden Central-Benutzerzuordnung und lokal angemeldetes Konto, bei einer Device Policy die Computerzuweisung geprüft. Zusätzlich entscheidet die Policy-Priorität, welche passende Custom Policy effektiv wird. Nach einer Änderung wartet man auf die Policy-Synchronisierung und bestätigt die wirksame Policy über Events statt nur anhand der erwarteten Zuweisung.
Auf macOS unterstützt Sophos Endpoint derzeit kein Filtern oder Blockieren von IPv6-Webverkehr. Ein erfolgreicher IPv4-Test beweist daher nicht, dass derselbe Zugriff über IPv6 kontrolliert wurde.
Pilot und Abnahme
Ein Web-Control-Pilot prüft eine erlaubte, gewarnte und blockierte Kategorie, eine höher priorisierte Site List, einen Website-Management-Tag, einen riskanten Dateityp, eine HTTPS-Seite und eine bewusst gewählte Decryption-Ausnahme. Zusätzlich werden die im Unternehmen unterstützten Browser sowie IPv4 und, wo relevant, IPv6 getestet. Zeitgesteuerte Policies werden in der lokalen Zeit des Endpoints geprüft.
Vor der Ausweitung wird der Rollback festgelegt: bisherige Zuweisung und Profil werden dokumentiert, Abbruchkriterien definiert und ein Owner benannt, der die Custom-Policy-Zuweisung entfernt oder das bisherige Profil wiederherstellt. Der automatische Classic-Fallback der Base Policy greift nur, wenn das Web Profile auf einem Gerät nicht angewendet werden kann; für ein unterstütztes Gerät mit ungeeigneter Konfiguration ist er kein Rollback.
Unter Reports > Events wird kontrolliert, welche Policy und Aktion tatsächlich ausgelöst wurden. Erwartet werden ein Event für Block beziehungsweise Warn, der richtige Benutzer oder Computer und die geplante Policy. Eine sichtbare Browserseite allein genügt nicht: Browsercache, Secure DNS, Proxy und QUIC können den beobachteten Weg verändern.
Für einen sicheren Funktionstest eignet sich die Sophos-Testseite sophostest.com. Unter Windows zeigt C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log, welche URL-Kategorie und Aktion verwendet wurden und ob der Zugriff entschlüsselt war. Auf macOS steht die Web-Intelligence-Aktion in /Library/Logs/Sophos Anti-Virus.log.
Ohne HTTPS-Entschlüsselung sieht Sophos bei HTTPS häufig nur den Servernamen aus SNI, nicht den vollständigen Pfad. Eine Warnseite kann dann nicht in den verschlüsselten Inhalt eingefügt werden; der Browser zeigt unter Umständen nur einen allgemeinen Verbindungsfehler. Exakte URL-Regeln sind ausserdem schreibungsabhängig. Ein Test mit einem vollständigen HTTPS-Pfad darf deshalb nicht wie eine reine Domainregel interpretiert werden.
Andere Webkontrollen abgrenzen
Endpoint Web Control bleibt ein eigenes Produktmodul. Wenn zusätzlich DNS Protection for endpoints, Protected Browser, ein Proxy oder eine Netzwerk-Firewall filtert, kann eine andere Schicht früher blockieren. Eine Endpoint-Freigabe hebt diesen Block nicht auf. Dieser Artikel konfiguriert deshalb nur Endpoint Web Control; beim Troubleshooting werden Events und Policies jeder tatsächlich eingesetzten Schicht getrennt geprüft.
Häufige Fehler
Wenn eine Seite unerwartet erlaubt wird, sind Site-List-Priorität, globale Website Exclusions, Category Override und effektive Policy die ersten Prüfpunkte. Wenn eine Warnseite fehlt, werden HTTPS Decryption, Zertifikatsvertrauen und Browserunterstützung kontrolliert.
Lädt eine erlaubte Website nur teilweise, stammen Skripte, Stylesheets, Bilder oder Login-Komponenten häufig von weiteren Domains. Im Network-Tab der Browser-Entwicklertools werden die tatsächlich fehlschlagenden Requests ermittelt. Nur die notwendigen zusätzlichen Ziele werden bewertet und aufgenommen; eine pauschale Ausnahme für alle Drittinhalte der Seite wäre unnötig weit.
Fällt nur Firefox auf, werden eigener Trust Store und DNS over HTTPS geprüft. Betrifft das Problem nur Macs, wird zusätzlich IPv6 berücksichtigt. Eine breite Website Exclusion ist keine Diagnosemethode, weil sie gerade die Kontrollen entfernt, deren Verhalten untersucht werden soll.
Fehlen erwartete Events, wird zuerst Log web control events geprüft. Danach folgen Policy-Typ, Zuweisung, Priorität, Agentversion und Plattform. Ohne Logging sind laut Sophos nur Zugriffe auf infizierte Seiten protokolliert; ein leerer Eventfilter beweist dann keine fehlende Policy-Wirkung.
Werden riskante Dateitypen unterschiedlich behandelt, ist das nicht zwingend ein Policy-Fehler. Sophos kann bekannte vertrauenswürdige Quellen über Reputation anders bewerten als unbekannte Quellen. Diese Prüfung benötigt bei verschlüsselten Downloads ebenfalls die passende HTTPS-Entschlüsselung. Deren Performanceauswirkung wird mit Pilotgeräten gemessen.
Muss zur Ursachenabgrenzung Web Protection kurz deaktiviert werden, geschieht dies über eine separate Policy für einzelne Testgeräte und mit dokumentiertem Rückstellzeitpunkt. Ein tenantweites Abschalten oder eine globale Website Exclusion erzeugt zwar scheinbar ein eindeutiges Ergebnis, entfernt aber gleichzeitig mehrere Schutzschichten und ist kein akzeptabler Dauer-Workaround.
Offizielle Sophos-Quellen
- Web Control Policy
- Web Settings
- Web filtering profiles
- Website Management
- SSL/TLS decryption of HTTPS websites
Verwandte Artikel
HTTPS Decryption ist Teil der Sophos Endpoint Threat Protection Best Practices. Für die Einführung mehrerer Kontrollrichtlinien dient Sophos Endpoint Control Policies praxisnah einführen als übergeordneter Ablauf.