Zum Inhalt springen
Avanet

Sophos Server Protection: Servergruppen und Richtlinien zuweisen

Für einen begrenzten Rollout in Sophos Fusion (ehemals Sophos Central) erstellt man unter My Products > Server > Servers > Server Groups eine Pilotgruppe mit einem bisher keiner Gruppe zugewiesenen Testserver. Danach weist man unter My Products > Server > Policies eine zusätzliche Richtlinie dieser Gruppe zu, speichert und priorisiert sie und kontrolliert unter My Products > Server > Servers > Servername > Policies, welche Richtlinie tatsächlich gilt. Bei einem bereits gruppierten Server muss die Ziel-Policy dagegen vor dem Gruppenwechsel bereitstehen. Eine erfolgreiche Agent-Installation allein beweist die Richtlinienzuweisung nicht.

Eine Servergruppe bündelt Server als Zuweisungsziel. Sie ist keine eigene Schutzrichtlinie und nicht mit einer Endpoint-Computergruppe gleichzusetzen. Ein Server kann nur einer Servergruppe angehören. Das ist besonders wichtig beim Verschieben eines produktiven Servers: Die Auswahl in einer neuen Gruppe entfernt ihn aus der bisherigen Gruppe und kann seine wirksamen Richtlinien sämtlicher gruppenabhängiger Typen ändern.

Pilotgruppe erstellen und Mitgliedschaft prüfen

Für diesen Ablauf einen repräsentativen, nicht geschäftskritischen und noch keiner Servergruppe zugewiesenen Testserver wählen. Vorab am Server die derzeit wirksamen Policies der relevanten Typen notieren und ein Wartungsfenster für den Funktionstest vorsehen. Zusätzlich einen Server ausserhalb der geplanten Pilotgruppe als Kontrollhost bestimmen und dessen aktuell angezeigte Policy je betroffenem Typ notieren. Beispielwerte wie SRV-Pilot-Web und srv-web-test-01 sind fiktiv; sie werden durch die eigenen Gruppen- und Servernamen ersetzt. Der Gruppenname soll den Geltungsbereich erkennen lassen, nicht eine andere Policy-Wirkung versprechen. Für einen bereits gruppierten Server gilt stattdessen die vorbereitende Reihenfolge im Abschnitt Bestehenden Server sicher verschieben.

  1. In My Products > Server > Servers die Registerkarte Server Groups öffnen. Die Liste zeigt die Gruppen und die Anzahl ihrer Server.
  2. Rechts oben Add Server Group wählen. Einen Namen, zum Beispiel SRV-Pilot-Web, und eine kurze Beschreibung des Pilotzwecks eingeben.
  3. Unter den zuzuweisenden Servern nur den geplanten Testserver srv-web-test-01 wählen. Vor dem Bestätigen prüfen, dass er keiner anderen Servergruppe angehört. Ist er bereits gruppiert, hier nicht auswählen: Seine Auswahl würde ihn aus der bisherigen Gruppe entfernen. Zuerst die Ziel-Policies vorbereiten, wie unten beschrieben.
  4. Die Gruppe anlegen und ihren Namen öffnen. Auf Summary kontrollieren, ob srv-web-test-01 bei Assigned Servers steht und die Anzahl der Mitglieder stimmt. Bei einer Korrektur links Edit wählen, Assigned Servers anpassen und mit Save sichern.

Die Gruppe allein aktiviert keine zusätzliche Policy. Auf der Registerkarte Policies der geöffneten Gruppe sieht man, welche Richtlinien für die Gruppe aktiviert und angewendet sind. Diese Ansicht ist ein erster Scope-Check, aber für die Abnahme eines konkreten Hosts folgt später die Prüfung direkt auf dem Server.

Richtlinie der Servergruppe zuweisen

Für gleiche Einstellungen auf allen Servern kann die Base Policy des jeweiligen Policy-Typs genügen. Sophos stellt sie bereit; sie ist immer verfügbar und kann weder deaktiviert noch gelöscht werden. Eine zusätzliche Policy braucht es nur für eine begründete Abweichung, beispielsweise den eng begrenzten Pilot. Die Base Policy ist dabei ein Fallback, keine Schicht, aus der der Server einzelne Einstellungen zu einer höher priorisierten Policy hinzunimmt.

  1. My Products > Server > Policies öffnen. Vor Änderungen für den betroffenen Typ die bisherige Reihenfolge einschliesslich der Position allgemein passender Policies dokumentieren; am Kontrollhost ausserhalb der Pilotgruppe unter Servers > Servername > Policies den bisherigen Policy-Namen desselben Typs festhalten. Für den Pilot eine neue, nicht mit anderen Gruppen oder Servern geteilte Richtlinie über Add Policy anlegen und, falls ein Dialog erscheint, die Serverfunktion Threat Protection auswählen. Eine zusätzliche Auswahl des Policy-Typs betrifft laut Sophos nur Endpoint Protection. Bestehende gemeinsam verwendete Policies hier nicht bearbeiten oder als Pilot-Policy wiederverwenden. Nicht versehentlich unter Endpoint > Policies eine Computer-Policy anlegen. Das allgemeine Modell von Reihenfolge und Base Policy erklärt der Endpoint-Policy-Grundlagenartikel; dessen Computer-Zuweisung ist nicht der Server-Scope.
  2. Einen erkennbaren Namen wie TP-SRV-Pilot-Web für die zusätzliche Policy verwenden.
  3. In den Policy-Details auf Servers ausschliesslich die Pilotgruppe SRV-Pilot-Web als Ziel zuweisen. Vor dem Speichern sämtliche Ziele kontrollieren: keine weiteren Servergruppen, einzelnen Server oder breiter gefassten Ziele; keine Endpoint-Computergruppe wählen. Ist diese exklusive Eingrenzung in der konkreten Policy nicht möglich, den Pilot nicht mit dieser Policy fortsetzen. Die konkrete Auswahl für Servergruppen kann je nach Policy variieren.
  4. Auf Settings die fachlichen Einstellungen des gewählten Typs prüfen, die zusätzliche Policy aktivieren und Save wählen. In der Policy-Liste kontrollieren, dass sie gespeichert und aktiv ist und weiterhin nur die Pilotgruppe als Ziel hat. Nur Einstellungen wählen, deren Wirkung auf den Pilotserver vorher bewertet wurde.
  5. In der Policy-Liste desselben Typs die Pilot-Policy über allgemeineren Policies positionieren (per Drag-and-drop) und die angezeigte Reihenfolge kontrollieren. Die Base Policy bleibt unten. Ein breiter gefasster Treffer oberhalb der Pilot-Policy würde die Pilotzuweisung überlagern. Nach der Umordnung sofort am zuvor protokollierten Kontrollhost die Policy desselben Typs mit dem Ausgangswert vergleichen. Hat sie sich geändert, die ursprüngliche Reihenfolge und Pilot-Zuweisung wiederherstellen, den Kontrollhost erneut prüfen und den Rollout anhalten.
  6. Die Gruppendetails erneut unter Server Groups > SRV-Pilot-Web > Policies öffnen. Namen und Aktivstatus der dort angewendeten Policy prüfen. Ein graues Symbol neben einer Policy zeigt eine in dieser Policy deaktivierte Sicherheitseinstellung an; es ist kein Beweis dafür, dass der Server die gewünschte Funktion nutzt.

Sophos Fusion prüft Richtlinien pro Funktion von oben nach unten und verwendet die erste passende aktive Policy. Zwei Policies desselben Typs werden nicht feldweise kombiniert. In unserem Beispiel soll TP-SRV-Pilot-Web für den Testserver vor einer allgemeinen Threat-Protection-Policy greifen; ein Server ausserhalb der Pilotgruppe bleibt bei seiner bisherigen passenden Policy oder der Base Policy. Die Reihenfolge und Zielgruppe sind daher genauso wichtig wie die Einstellungen innerhalb der Policy.

Bestehenden Server sicher verschieben

Ein bereits gruppierter produktiver Server ist nicht der Server für den obigen Erstellungsablauf. Vor dem Verschieben seine bisherige Gruppe und die am Server angezeigten wirksamen Policies für jeden betroffenen Policy-Typ notieren. Für jeden geänderten Typ auch die bisherige Prioritätsreihenfolge und die angewendete Policy eines Kontrollhosts ausserhalb der Zielgruppe festhalten. Für die Zielgruppe neue, ausschliesslich ihr zugewiesene Policies vorbereiten, Einstellungen und Ziele prüfen, mit Save speichern, ihren Aktivstatus prüfen und sie vor breiteren passenden Policies positionieren. Den Kontrollhost nach der Umordnung und vor dem Gruppenwechsel vergleichen; bei Abweichung Reihenfolge und Zuweisung zurücksetzen und abbrechen. Insbesondere prüfen, ob ausser Threat Protection weitere Funktionen von der bisherigen Gruppenzuweisung abhängen; für diese Funktionen die Ziel-Policy beziehungsweise einen bewusst akzeptierten Fallback vorab klären.

Erst wenn die Zielgruppe und ihre Policies bereitstehen, den Server im vereinbarten Wartungsfenster über Assigned Servers der Zielgruppe zuordnen. Damit verlässt er die bisherige Gruppe; der Gruppenwechsel ist nicht atomar mit einer nachträglich angelegten Policy. Unmittelbar danach am Server unter Policies jeden zuvor notierten Typ mit dem erwarteten Ergebnis vergleichen und die geänderten Schutzfunktionen testen. Auch den Kontrollhost erneut mit seinem Ausgangswert vergleichen. Bei einer unerwarteten Zuweisung nach dem unten beschriebenen Rollback vorgehen. Die genaue Umstellungszeit oder Durchsetzung am Host wurde hier nicht in einem Tenant getestet.

Wirksame Policy auf dem benannten Server validieren

Unter My Products > Server > Servers (alternativ My Environment > Computers & Servers) srv-web-test-01 öffnen und dann Policies wählen. Beim betreffenden Type den angezeigten Policy-Namen mit TP-SRV-Pilot-Web vergleichen. Den Vergleich für jeden weiteren Policy-Typ wiederholen, dessen Zuweisung verändert werden sollte. Ein Klick auf den Policy-Namen öffnet die gemeinsam verwendeten Details; dort nichts unbedacht ändern.

Abnahme: Die Gruppe enthält genau die geplanten Mitglieder, ihre Policies-Ansicht zeigt die beabsichtigte Zuweisung, und am konkret benannten Server erscheint für den geprüften Typ die erwartete Policy. Am vorab protokollierten Kontrollhost ausserhalb der Pilotgruppe muss für jeden betroffenen Typ vor und nach der Änderung derselbe Policy-Name stehen. Falls nicht, die ursprüngliche Reihenfolge und Zielzuweisung wiederherstellen, erneut prüfen und nicht ausrollen. Diese Portalprüfung bestätigt die sichtbare Zuweisung; sie ersetzt keinen Funktionstest der gewählten Schutzeinstellung auf dem Pilotserver. Erst nach beidem den Scope erweitern.

Wenn die erwartete Policy nicht erscheint

  • Server nicht in der Pilotgruppe: Unter Server Groups > SRV-Pilot-Web > Summary > Assigned Servers den tatsächlichen Hostnamen prüfen. Wurde er bereits einer anderen Gruppe zugewiesen, kann er nicht gleichzeitig in der Pilotgruppe sein. Den Gruppenwechsel bewusst korrigieren und danach erneut am Server prüfen.
  • Falscher Policy-Typ oder falscher Produktbereich: Unter My Products > Server > Policies dieselbe Funktion wie in der Type-Spalte des Servers vergleichen. Eine Endpoint-Computergruppe oder eine Endpoint-Policy ist kein Ersatz für die Serverzuweisung.
  • Base Policy statt Pilot-Policy: Prüfen, ob TP-SRV-Pilot-Web aktiv ist, die richtige Gruppe als Ziel hat und vor einer breiteren passenden Policy steht. Die Base Policy greift, wenn darüber keine andere Policy passt. Zuerst Zuweisung und Priorität korrigieren, nicht vorschnell den Agent neu installieren.
  • Richtiger Name, aber unerwartete Wirkung: In der Gruppenansicht auf graue Symbole für deaktivierte Einstellungen achten; die konkrete Policy-Einstellung und den Schutzstatus auf dem Pilotserver prüfen. Bei ausbleibender Umsetzung trotz korrekter Anzeige und passender Einstellung den betroffenen Policy-Typ und Serverstatus getrennt untersuchen, statt die Richtlinie für alle Gruppen blind zu ändern.

Pilot zurücknehmen

Die ursprüngliche Gruppenmitgliedschaft (einschliesslich keiner Gruppe), die zuvor wirksamen Policies pro betroffenem Typ, die ursprüngliche Policy-Reihenfolge und die Policy des Kontrollhosts müssen vor dem Eingriff dokumentiert sein. Bei unerwarteter Zuweisung den Rollout stoppen und die Mitgliedschaft gezielt wiederherstellen:

  • Ursprünglich ungruppierter Testserver: Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers öffnen, den Testserver aus der Pilotgruppe entfernen und mit Save speichern. Er soll anschliessend keiner Servergruppe zugewiesen sein.
  • Ursprünglich gruppierter Server: In der ursprünglichen Gruppe Summary > Edit > Assigned Servers öffnen, den Server wieder hinzufügen und mit Save speichern. Dabei wird er aus der Pilotgruppe entfernt; die ursprüngliche Mitgliedschaft kontrollieren.

Danach die Pilot-Policy-Zuweisung entfernen und jede geänderte Policy-Reihenfolge auf den protokollierten Stand zurücksetzen; falls Pilot-Einstellungen verändert wurden, auch diese anhand der vorab dokumentierten Werte rückgängig machen. Keine gemeinsam genutzte Policy blind deaktivieren oder löschen. Auf dem zurückgesetzten Server unter Policies die Zuweisung für jeden betroffenen Typ mit dem Ausgangswert vergleichen, ebenso am Kontrollhost ausserhalb der Pilotgruppe. Bei Abweichung nicht weiter ausrollen, sondern die betroffene Zuweisung und Priorität untersuchen. Beim Löschen einer Gruppe bleiben die Server bestehen; es ersetzt weder diese Rücknahme noch die erneute Prüfung der Policies.