Windows Firewall mit Sophos Central Endpoint verwalten
Die Windows Firewall Policy in Sophos Central überwacht oder konfiguriert die in Windows integrierte Host-Firewall. Sie erstellt keine Detailregeln: Ausnahmen bleiben lokale Windows-Firewall-Regeln oder werden mit einem dafür vorgesehenen System wie Group Policy oder MDM verteilt.
Produktgrenze: Diese Policy gilt für Windows-Computer und Windows-Server. Sie hat nichts mit einer Sophos Firewall Appliance, deren Netzwerkregeln, NAT, VPN oder Central Firewall Management zu tun. Für Computer lautet der Pfad My Products > Endpoint > Policies, für Server My Products > Server > Policies.
Schnellweg
- Add Policy wählen, Windows Firewall als Funktion und bei Endpoint die benötigte Policy-Art auswählen.
- Auf der Policy-Detailseite die benötigten Geräte oder Gruppen zuweisen.
- Unter Settings > Monitor Type zunächst Monitor Only wählen.
- Die Policy einschalten und den gemeldeten Zustand sowie bestehende Regeln in einer Pilotgruppe erfassen.
- Erst danach auf Monitor & Configure Network Profiles wechseln und die eingehenden Verbindungen für Domain Networks, Private Networks und Public Networks festlegen.
Der vorsichtige Start ist wichtig: Sophos warnt ausdrücklich, dass andere Firewalls und Windows Group Policy die Anwendung der Policy beeinflussen können. Ausserdem muss die vorhandene Regelbasis die Kommunikation mit Sophos weiterhin zulassen.
Monitor Type richtig wählen
| Modus | Bedeutung |
|---|---|
| Disabled | Deinstalliert die Sophos-Firewall-Komponente vom Endpoint; diese Auswahl ist in der aktuellen Endpoint-Hilfe dokumentiert, nicht in der separaten Server-Policy |
| Monitor Only | Sophos meldet den Zustand, verändert die Profile nicht |
| Monitor & Configure Network Profiles | Sophos meldet den Zustand und setzt die gewählte Aktion für eingehende Verbindungen pro Netzwerkprofil |
Monitor Only ist der dokumentierte Standard und die sichere Ausgangslage für eine bestehende GPO- oder MDM-Verwaltung. Disabled ist nicht bloss «nicht konfigurieren»: Auf Endpoint-Computern deinstalliert Sophos damit die Komponente. Für Windows-Server dokumentiert Sophos nur Monitor Only und Monitor & Configure Network Profiles.
Eingehende Verbindungen pro Netzwerkprofil
Für Domain, Private und Public stehen drei Grundaktionen zur Verfügung:
- Block All: blockiert alle eingehenden Verbindungen des Profils.
- Block (with exceptions): blockiert eingehende Verbindungen, ausser eine lokal auf dem Computer oder Server eingerichtete Ausnahme erlaubt sie. Ohne solche Ausnahmen werden alle eingehenden Verbindungen blockiert.
- Allow All: erlaubt alle eingehenden Verbindungen des Profils.
Die Auswahl steuert laut Sophos die eingehenden Verbindungen. Sie ist keine allgemeine Regel für ausgehenden Verkehr. Für produktive Clients ist Block (with exceptions) meist die sinnvolle Basis. Allow All vergrössert die Angriffsfläche; Block All kann Management, Authentisierung, Druck, Dateiablagen und Supportzugriff unterbrechen.
Windows-Profil und Regelverantwortung klären
Windows wendet je nach ermitteltem Netzwerk das Profil Domain, Private oder Public an. Das Domain-Profil wird bei einem domänengebundenen Gerät automatisch verwendet, wenn ein Domain Controller erkannt wird. Public ist der Standard für nicht identifizierte Netze. Deshalb gehört mindestens ein Gerät je tatsächlich genutztem Profil in den Pilot.
Wenn Sophos Central die Profile konfiguriert, verhindert die Policy Änderungen an der Windows Firewall über das Windows Security Center. Das ist gewollt, kann aber den bisherigen Helpdesk-Prozess verändern.
Vor dem Configure-Modus wird ein Verantwortlicher für die Detailregeln festgelegt. Sophos Central stellt hier nur die Profilaktion ein. Welche lokalen Regeln zusätzlich übernommen werden dürfen und welche Regeln aus GPO oder MDM stammen, entscheidet weiterhin die Windows-Verwaltung. Explizite Windows-Blockregeln haben Vorrang vor kollidierenden Allow-Regeln; eine vermeintlich vorhandene Ausnahme garantiert daher noch keinen Datenfluss.
Sicher in einer Pilotgruppe einführen
1. Ausgangslage erfassen
Die Pilotgruppe enthält Computer beziehungsweise Server aus den tatsächlich genutzten Profilen sowie einen Homeoffice-Client, wenn dieser Einsatz vorkommt. Unter Monitor Only werden aktive Profile, vorhandene lokale Regeln, GPO-/MDM-Vorgaben, Drittanbieter-Firewalls und notwendige eingehende Anwendungen dokumentiert.
2. Policy konfigurieren
Unter Settings > Monitor Type wird Monitor & Configure Network Profiles gewählt. Für Domain Networks, Private Networks und Public Networks wird jeweils bewusst eine Aktion gesetzt. Erforderliche Ausnahmen werden vor dem Wechsel lokal beziehungsweise über den festgelegten Windows-Verwaltungsweg bereitgestellt und auf den richtigen Profilumfang begrenzt. Die Pilot-Policy wird in der Policy-Liste über allgemeineren Windows-Firewall-Policies positioniert, weil Central die erste aktive Policy mit passendem Scope anwendet. Im Pilot wird zunächst nur ein tatsächlich genutztes Profil kontrolliert umgestellt und geprüft.
3. Wirkung validieren
Nach dem Speichern wird zuerst geprüft, ob die Policy eingeschaltet und dem Testgerät zugewiesen ist. Anschliessend wird unter My Environment > Computers & Servers > Testgerät > Policies kontrolliert, dass für Windows Firewall tatsächlich der Name der Pilot-Policy als angewendet angezeigt wird. Erst danach werden pro aktivem Profil die geschäftlich benötigten eingehenden Verbindungen getestet, etwa Remote Support, Druck oder freigegebene Client-Server-Dienste. Central-Kommunikation, DNS, DHCP, Anmeldung, Softwareverteilung und die normale Endpoint-Funktion bleiben Teil der Abnahme. Ein grüner Firewall-Status allein beweist nicht, dass jede benötigte Verbindung funktioniert.
4. Sicher zurückkehren
Vor der Umstellung bleibt ein getesteter, vom betroffenen Netzpfad unabhängiger Verwaltungszugang verfügbar. Bei unerwarteten Sperren wird dieselbe Policy auf Monitor Only zurückgestellt und gespeichert; anschliessend wird gewartet, bis das Testgerät die Änderung erhalten hat, und der Datenfluss erneut geprüft. Ist die Central-Kommunikation bereits unterbrochen, genügt ein Remote-Rollback über genau diesen Pfad nicht: Dann wird der vorbereitete alternative Zugang verwendet. Disabled ist kein schneller Rollback, weil diese Auswahl auf Endpoint-Computern die Komponente deinstalliert.
Andere registrierte Firewall überwachen
Ist ein anderes Host-Firewall-Produkt beim Windows Security Center registriert, kann Sophos dessen Zustand überwachen. Das bedeutet nicht, dass Sophos Central dessen Regelbasis konfigurieren kann. Ein grüner Status bestätigt nur den von Windows gemeldeten Schutzstatus, nicht die fachliche Qualität aller Regeln.
Troubleshooting nach Symptom
Bei unerwartet blockiertem Verkehr werden zuerst das aktive Windows-Netzwerkprofil, die tatsächlich angewendete Sophos-Policy sowie die effektiven Windows-Firewall-Regeln geprüft. Danach folgen das GPO Resultant Set, MDM-Vorgaben und registrierte Security-Produkte. Besonders wichtig sind kollidierende explizite Blockregeln und eine Ausnahme, die nur für das falsche Profil gilt.
Kann ein Benutzer die Windows Firewall nicht mehr im Security Center ändern, ist das im Configure-Modus erwartetes Verhalten. Ist lokale Änderung ausdrücklich gewünscht, muss das Betriebsmodell angepasst werden, nicht der Endpoint-Agent manipuliert.
Zeigt Sophos Central einen falschen Zustand, werden Windows Security Center, die registrierte Firewall, Dienststatus, Events und der Policy-Empfang geprüft. Nach einer Komponentenänderung kann ein Neustart erforderlich sein. Eine breite Threat-Protection-Ausnahme ist keine Reparatur für die Firewall-Policy. Alte Registry- oder Audit-Policy-Workarounds werden nicht auf aktuelle Agents übertragen. Die aktuellen Sophos Release Notes werden zuerst auf einen passenden bekannten Fehler geprüft; fehlt dort und in der aktuellen Sophos Knowledge Base ein Treffer, werden Agent-Version, Zeitpunkt und Logs für einen Supportfall gesichert.
Verwandte Artikel
Die Policy-Zuweisung erklärt Sophos Central Endpoint-Richtlinien richtig aufbauen. Netzwerkzugriff des Agents und Proxy-Anforderungen werden im separaten Artikel zu Central-Verbindungen behandelt.
Offizielle Quellen
- Sophos Central Admin: Windows Firewall Policy
- Sophos Central Admin: Server Windows Firewall Policy
- Sophos Central Admin: Create or edit a policy
- Sophos Endpoint for Windows Release Notes
- Microsoft Learn: Windows Firewall overview
- Microsoft Learn: Windows Firewall rules