Naar de inhoud
Avanet

Sophos Mobile: wifi en certificaten voor Windows beheren

Snelle aanpak: Maak voor een Windows-apparaat dat al door Sophos Mobile wordt beheerd onder Policies > Windows een afzonderlijk pilotbeleid aan. Voeg de passende Wi-Fi-configuratie toe en zo nodig Root certificate, Client Certificate of SCEP. Sla het beleid op en wijs het uitsluitend aan één testapparaat toe. Zorg vooraf voor toegang die niet afhankelijk is van de nieuwe wifi en behoud de bestaande werkende verbinding. Controleer vervolgens op het apparaat zowel de verbinding als de toegang tot Sophos Mobile. Een opgeslagen beleid bewijst nog niet dat het apparaat het nieuwe profiel heeft overgenomen.

Deze procedure betreft Sophos Mobile MDM voor reeds geregistreerde Windows-computers, niet de Sophos Endpoint-agent, de VPN-configuratie van Sophos Firewall of de Sophos Connect-client. De pagina’s over Windows-beleid beschrijven configuraties, maar bewijzen niet dat elke Windows-build en -editie wordt ondersteund. Controleer vóór toewijzing in productie onafhankelijk de Windows-editie en -build van het betreffende apparaat, de Microsoft-ondersteuningsstatus (inclusief een eventueel vereiste ESU-licentie), de Sophos Mobile-registratiemodus en de actuele compatibiliteit met Sophos. Ondersteuning voor Windows 10 wordt hier niet toegezegd. Er is geen test in een tenant of op een apparaat uitgevoerd.

Vóór de eerste wijziging

  • Controleer of het betreffende apparaat al bij Sophos Mobile is geregistreerd, Policies > Windows en de benodigde configuraties in de eigen tenant beschikbaar zijn en de verantwoordelijke persoon de toewijzing heeft goedgekeurd. Registratie is een afzonderlijk proces; een aanwezige Endpoint-agent is geen vervanging daarvoor.
  • Stem SSID, authenticatie, bestaande vertrouwensketen en de benodigde gebruikers- of apparaatidentiteit af met de verantwoordelijken voor wifi en PKI. Een testprofiel voor WPA2-Personal is geen vervanging voor 802.1X met certificaten. Het formulier voor handmatige Wi-Fi-configuratie beschrijft alleen WPA (Personal) en WPA2 (Personal). Voor andere bestaande verbindingen beschrijft Sophos de import van een profiel dat eerder als XML uit Windows is geëxporteerd; test op het pilotapparaat of dit voor het betreffende wifinetwerk werkt.
  • Zorg voor een tweede werkende netwerkverbinding voor de pilot, bijvoorbeeld een goedgekeurde bekabelde verbinding, en voor lokale toegang. Als wifi de enige route voor beheer is, verwijder dan niet eerst het bestaande profiel of de bestaande CA. Spreek een tweede toegangsroute en een verantwoordelijke voor het terugdraaien van wijzigingen af.
  • Schakel voor dit pilotapparaat de optie Forbid manual configuration onder Restrictions niet in: volgens Sophos verwijdert deze bij toepassing bestaande, door gebruikers geconfigureerde en Wi-Fi Sense-wifiprofielen. De volledige Restrictions-configuratie is bovendien niet van toepassing op Windows Pro. Ook Disable VPN settings blokkeert slechts Windows-instellingen en configureert geen VPN.
  • Laat voor certificaten de uitgevende CA, geldigheid, gewenste Target store en toegestane opslag van sleutels goedkeuren. Een rootcertificaat is een vertrouwensanker, geen clientcertificaat. Schakel Key is exportable alleen in als daar een onderbouwde noodzaak voor is; een privésleutel en een geëxporteerd wifibestand horen niet thuis in tickets, chats of openbare opslaglocaties.

Beleid en wifi instellen op het pilotapparaat

  1. Open in Sophos Mobile Policies > Windows > Create, selecteer een Windows-beleidstype en voer op Edit policy een naam in die duidelijk aangeeft dat het om een pilot gaat, plus een beschrijving. Voeg met Add configuration de benodigde onderdelen toe en bewerk elk onderdeel via zijn naam.
  2. Kies voor een eenvoudig testnetwerk Wi-Fi > Configure manually. Voorbeeld: vervang SSID PILOT-WLAN door de werkelijke SSID; stel Security type in op het daadwerkelijk gebruikte WPA (Personal) of WPA2 (Personal) en voer het bijbehorende wachtwoord in. Gebruik Hidden network alleen voor een werkelijk verborgen netwerk en Connect automatically alleen als automatisch verbinden gewenst is. Dit voorbeeld doet geen uitspraak over de beveiliging van een wifi-architectuur in productie.
  3. Als alternatief, wanneer u een bestaande Windows-verbinding wilt overnemen: open op een geautoriseerde Windows-computer waarop het netwerk onder Known networks staat de opdrachtprompt als administrator. Controleer met netsh wlan show profiles de profielnaam en exporteer het profiel met netsh wlan export profile "<SSID>" key=clear folder=<Destination> naar een vooraf aangemaakte map met beperkte toegang. Vervang <SSID> door de weergegeven profielnaam en <Destination> door de doelmap. De aangemaakte XML bevat het wifiwachtwoord in leesbare tekst. Upload het XML-bestand onder Wi-Fi > Create from existing connection > Wi-Fi profile en verwijder na het uploaden het lokale exportbestand op veilige wijze; kopieer geen uitvoer of bestand naar een ticket. Voer key=clear niet uit op gedeelde of onbeveiligde computers.
  4. Sla het beleid op Edit policy op met Save. Kies bij het pilotbeleid onder Policies > Windows de blauwe driehoek en Assign, selecteer op Select devices uitsluitend het aangewezen testapparaat en kies Finish. Gebruik niet per ongeluk Select device groups voor een productiegroep: volgens Sophos verschijnt voor Windows-beleid niet later nog een scherm Schedule task.
  5. Controleer op het pilotapparaat, terwijl onafhankelijke toegang beschikbaar blijft, of de wifiverbinding werkt en of een daadwerkelijk benodigde interne bron bereikbaar is. Controleer vervolgens of het apparaat met Sophos Mobile blijft communiceren. Als de wijziging niet wordt toegepast, controleer dan eerst het doelapparaat, de beleidstoewijzing, het volgende contactmoment van het apparaat, de SSID en het beveiligingstype en de status van de bestaande wifiverbinding. Verdoezel fouten niet met massale hertoewijzingen.

Certificaten: onderscheid tussen vertrouwen, identiteit en SCEP

Voor een 802.1X-verbinding of een andere verbinding die certificaten vereist, volstaat het WPA-Personal-voorbeeld hierboven niet. De import van een XML-profiel voor een bedrijfswifinetwerk samen met een client- of SCEP-certificaat is geen door Sophos gedocumenteerde, direct inzetbare 802.1X-procedure: het is niet vastgesteld of import, certificaatselectie, authenticatie en toepassingsvolgorde werken in de betreffende combinatie van Windows, registratiemodus, PKI en wifi. Test de volgende certificaatonderdelen daarom uitsluitend op één apparaat, samen met de verantwoordelijken voor wifi en PKI en met een onafhankelijke netwerkverbinding:

Root certificate: het goedgekeurde vertrouwensanker uploaden

Controleer vóór het uploaden het goedgekeurde X.509-CA-bestand (PEM of DER) onafhankelijk van wat Sophos weergeeft aan de hand van de PKI-goedkeuring: bestandsidentiteit/fingerprint, Subject, Issuer, geldigheid en beoogde certificaatketen. Veelgebruikte bestandsextensies zijn .cer, .crt en .pem voor PEM en .cer en .der voor DER. Dit zijn voorbeelden, geen volledige lijst met toegestane extensies. Juist .cer kan beide coderingen bevatten; de extensie alleen bepaalt het formaat niet.

Upload het goedgekeurde bestand onder Edit policy > Add configuration > Root certificate > Upload a file. U kunt het ook vanuit Verkenner naar het gebied File slepen en daar neerzetten. Volgens Sophos toont Certificate name de Issuer Distinguished Name (DN) van het geüploade certificaat, niet een geverifieerde identiteit van het CA-certificaat; dit veld alleen bewijst niet dat het juiste vertrouwensanker is gekozen. Kies Apply en daarna Save.

Voeg voor elk volgend rootcertificaat een afzonderlijke Root certificate-configuratie toe aan hetzelfde beleid. De certificaten van dit beleid zijn vervolgens als Root certificate te selecteren in de SCEP-configuratie ervan. Verspreid alleen het beoogde vertrouwensanker, niet zomaar een gedownload certificaat.

Client Certificate: identiteit en opslag van de privésleutel bepalen

Voor een reeds uitgegeven clientcertificaat accepteert File PEM of PKCS #12. Klik in de Client Certificate-configuratie op Upload a file en selecteer het bestand met het certificaat. U kunt het bestand ook vanuit Verkenner naar het gebied Upload a file slepen. Na het uploaden toont Certificate name de Subject-waarde. Target store > User geldt voor de bij Sophos Mobile geregistreerde gebruiker; Device maakt het certificaat beschikbaar voor alle gebruikers van deze computer.

Key location > Software slaat de privésleutel op in een softwarematige sleutelopslag; TPM or software gebruikt een TPM als die beschikbaar is en anders een softwarematige sleutelopslag. TPM installeert het certificaat niet als een TPM ontbreekt of in het BIOS is uitgeschakeld. Windows Hello for Business slaat de privésleutel op in een Windows Hello for Business-container. Container name verwijst naar de specifieke container waarin de privésleutel van dit certificaat wordt opgeslagen; kies hiervoor een container die bij de omgeving past.

Met Key is exportable kunnen gebruikers bij het exporteren van het certificaat ook de privésleutel exporteren. Daarmee kan niet alleen het openbare certificaat worden gekopieerd, maar ook het bijbehorende geheime sleutelmateriaal. De keuze van opslaglocatie en exporteerbaarheid moet daarom voldoen aan de beveiligingsvereisten van de PKI, niet alleen zorgen dat de upload slaagt. De voorwaarde uit de voorbereidingen blijft gelden: schakel dit alleen in als daar een onderbouwde noodzaak voor is en neem privésleutels niet op in tickets, chats of openbare opslaglocaties. Controleer op het pilotapparaat waar het certificaat daadwerkelijk terechtkomt en of de beoogde authenticatie werkt.

SCEP: uitgifte en identiteit afstemmen met de PKI

In plaats van een bestaande identiteit te uploaden, vraagt de client een certificaat aan bij de CA. Voor de door Sophos gedocumenteerde integratie met een SCEP-geschikte Windows-CA moet Sophos Fusion via HTTP(S) in beginsel twee afzonderlijke paden kunnen bereiken: <YOUR-SCEP-SERVER>/CertSrv/MSCEP (SCEP-server-URL) en <YOUR-SCEP-SERVER>/CertSrv/MSCEP_ADMIN (challenge-URL). Controleer de firewalltoegang en de toegestane inloggegevens voor beide afzonderlijk met het PKI-team. Voor een Windows 2003-SCEP-server noemt Sophos bij wijze van uitzondering ook /CertSrv/MSCEP als challenge-URL; pas deze uitzondering niet toe op andere servers.

Open vóór de netwerkgoedkeuring in Sophos Fusion My Products > Mobile en controleer de hostnaam in de adresbalk van de browser: in het eerste URL-onderdeel staat de accountregio direct na smc-user-if-cloudstation-. Deze accountregio is bepalend, niet de locatie van de beheerder of het apparaat. Sta voor SCEP inkomende verbindingen van Sophos Fusion naar de SCEP-server via TCP 443 toe en beperk de bronadressen tot de voor deze regio gedocumenteerde adressen. Voordat de firewallregel wordt aangemaakt of geactiveerd, moet de persoon die verantwoordelijk is voor de PKI-/netwerkwijziging nu de actuele Sophos-bronadreslijst voor SCEP ophalen, daarin uitsluitend de adressen van de vastgestelde accountregio selecteren en deze voor de concrete wijziging goedkeuren. Leg de accountregio, ophaaldatum en goedgekeurde bronadressen vast in het wijzigingslogboek. Dit live ophalen levert de veranderlijke adressen, geen aanvullende configuratiehandleiding; leid uit een oud voorbeeld geen blijvend geldige IP-lijst af. Als er geen actuele, voor deze accountregio goedgekeurde lijst beschikbaar is, stop dan hier en maak de firewallregel niet aan en activeer deze niet; breid de toegestane bronnen nooit uit naar andere regio’s of willekeurige adressen.

Onder Setup > Sophos setup > SCEP worden de URL’s globaal ingesteld. Deze globale configuratie is een afzonderlijke PKI-wijziging; ga er niet van uit dat deze paden voor een Windows-CA ook voor andere SCEP-implementaties gelden. Stem daarnaast de volgende instellingen met het PKI-team af:

  • Voer onder User en Password de inloggegevens in van het account dat een challenge-code mag aanmaken en de vereiste rechten voor certificaatinschrijving heeft. Gebruik in User de aanmeldnotatie username@domain. Dit globale SCEP-serviceaccount is niet de gebruikersidentiteit die later in het certificaatveld Subject moet staan; neem inloggegevens niet over in voorbeelden of tickets.
  • Selecteer onder Challenge characters de tekentypen voor het challenge-wachtwoord. Neem onder Challenge length de standaard ingestelde lengte over. Deze velden betreffen het wachtwoord, niet de Challenge-URL in het Windows-beleid.
  • Schakel Use HTTP proxy alleen uit als Sophos Mobile bij het verbinden met de SCEP-server bewust de HTTP-proxy moet omzeilen. De optie is alleen beschikbaar als de HTTP-proxy is ingeschakeld; omzeilen is geen algemene SCEP-voorwaarde.

Volgens Sophos test Save alleen de verbinding met de SCEP-server, niet de uitgifte of vernieuwing van certificaten op het apparaat.

Voeg in het Windows-beleid eerst het CA-certificaat als Root certificate toe en daarna SCEP, en stem de velden af met het PKI-team:

  1. Description beschrijft deze afzonderlijke SCEP-configuratie, niet het hele beleid. Voer onder URL het webadres van de CA-server in; %_SCEPPROXYURL_% verwijst naar de globaal ingestelde SCEP-server-URL.
  2. Subject is de naam van de persoon of het apparaat waarvoor het certificaat bestemd is. Hiervoor kunt u placeholders voor gebruikersgegevens of apparaateigenschappen gebruiken. Bepalend is de uiteindelijke waarde nadat alle placeholders door de werkelijke gegevens zijn vervangen: deze moet een geldige X.500-naam zijn en bij de beoogde identiteit passen. CN=%_USERNAME_% is slechts een syntaxisvoorbeeld voor een gebruikersidentiteit, geen algemeen geldige Subject-waarde voor apparaten. Bij beleidstoewijzing wordt %_USERNAME_% vervangen door de eigenschap Exchange Login van de gebruiker die aan het apparaat is toegewezen. Dat is niet automatisch diens e-mailadres, Windows-aanmeldnaam of het globale SCEP-serviceaccount uit User. Controleer deze eigenschap vóór de toewijzing en vergelijk tijdens de pilot de resulterende X.500-naam met Exchange Login en de PKI-vereisten; gebruik een apparaatplaceholder alleen als is bevestigd dat deze geschikt is voor de betreffende Windows-versie en registratiemodus.
  3. Voeg onder Subject Alternative Name zo nodig een of meer SAN-vermeldingen toe. Kies voor elke vermelding Add en voer vervolgens het SAN-type en de SAN-waarde in. Stem de waarden af op de vereiste identiteit en de CA-vereisten; een passende Subject-waarde vervangt deze controle niet.
  4. Challenge is het webadres waar een challenge-wachtwoord bij de SCEP-server wordt opgehaald. %_CACHALLENGE_% verwijst naar de globaal ingestelde challenge-URL; het is een URL-placeholder, niet het challenge-wachtwoord zelf. Selecteer onder Root certificate het passende CA-certificaat. De lijst bevat alle certificaten die via Root certificate-configuraties in het huidige beleid zijn geüpload; het is geen algemene certificaatverzameling voor de hele tenant.
  5. Retries bepaalt het aantal herhaalde pogingen wanneer de server pending antwoordt en de uitgifte dus nog in behandeling is. Retry delay is de tijd tussen deze pogingen in seconden. Stem beide waarden af op het uitgifteproces van de PKI; extra pogingen verhelpen geen onjuiste challenge-rechten of ongeldige identiteit.
  6. Key size is de grootte van de openbare sleutel in het uitgegeven certificaat. De waarde moet overeenkomen met de sleutelgrootte die op de SCEP-server is geconfigureerd, niet alleen met de algemene CA-vereisten. Stem de concrete waarde af met het PKI-team; dit bepaalt niet de opslaglocatie of exporteerbaarheid van de sleutel zoals bij Client Certificate.
  7. Stel onder Certificate usage het beoogde gebruiksdoel in: Use as digital signature staat gebruik voor digitale handtekeningen toe, Use for encryption gebruik voor gegevensversleuteling. Stel deze gebruiksdoelen niet gelijk aan een al werkende wifiverbinding of VPN-tunnel; de keuze moet passen bij het beoogde certificaat en de CA-vereisten.

Stel bij het aanmaken van het beleid de SCEP renewal interval in en controleer op het pilotapparaat met de CA of certificaten daadwerkelijk worden uitgegeven en vernieuwd. Wijs niets toe in productie zolang de CA-verbinding en de eenduidige koppeling aan een identiteit niet bevestigd zijn.

Succes betekent meer dan ‘beleid toegewezen’: op het pilotapparaat moet het juiste certificaat met de passende identiteit en geldigheid zichtbaar zijn in de beoogde gebruikers- of apparaatcontext, moet de geplande verbinding ermee kunnen authenticeren en moet het contact met Sophos Mobile behouden blijven. Als SCEP mislukt, controleer dan eerst met het PKI-team de bereikbaarheid van de CA, de rechten voor de challenge, Subject/SAN, vertrouwen in de CA, sleutelparameters en apparaatstatus. Schakel certificaatcontrole of servervalidatie niet uit om de test te laten slagen.

Een terugvalroute met onafhankelijke toegang voorbereiden

Laat bij een mislukking de bestaande werkende verbinding en CA indien mogelijk ongemoeid; een probleemloze terugval is niet gegarandeerd. Gebruik de vooraf geteste onafhankelijke toegangsroute om op het betrokken apparaat eerst de naam van het daadwerkelijk toegewezen beleid en de lokale verbinding te controleren. Corrigeer het pilotbeleid of wijs een vooraf voorbereid, werkend Windows-beleid gericht toe aan hetzelfde afzonderlijke apparaat; vervang de testconfiguratie pas nadat het apparaat opnieuw contact heeft gemaakt en is aangetoond dat wifi werkt. Sophos documenteert voor Windows-beleid geen apparaatspecifieke actie Uninstall policy: die geldt alleen voor Android-, Knox- en iOS-beleid. Volgens de documentatie werkt Unassign op alle apparaten van een beleid en is dit dus geen veilige terugvalroute voor één apparaat. Wijzigingen aan andere beleidsregels worden bij het volgende contact met het apparaat automatisch gesynchroniseerd; zonder dat contact mag u niet beweren dat een wijziging succesvol is teruggedraaid. Voordat u wijzigingen in productie aanbrengt, moeten op exact het geregistreerde Windows-apparaat de beleidssynchronisatie, daadwerkelijke wifi-authenticatie en de lokale terugvalroute met beveiligde tweede toegang zijn geobserveerd en goedgekeurd.

Als het apparaat al offline is, trek dan niet centraal de CA, SCEP-inloggegevens of oude wifiprofielen in en wijzig niet op goed geluk een groepsbeleid. Herstel eerst de lokale bereikbaarheid via de afgesproken tweede route en leg de huidige toestand vast; controleer daarna opnieuw de pilottoewijzing en geldigheid van de certificaten. Of en wanneer certificaten of profielen die op de client achterblijven door een beleidswijziging worden verwijderd, is hier niet als gegarandeerd automatisme gedocumenteerd en moet voor de eigen Windows-/Sophos Mobile-configuratie worden geverifieerd.

VPN-afbakening: De huidige Sophos-lijst met Windows-beleidsconfiguraties bevat wifi, root- en clientcertificaten en SCEP, maar geen afzonderlijke Windows-VPN-payload. De optie Disable VPN settings onder Restrictions blokkeert instellingen en richt geen VPN in. Voor een VPN-verbinding moeten client, tunnelprotocol, gateway en authenticatie afzonderlijk worden gepland; een geïnstalleerd certificaat levert nog geen VPN-tunnel op. De bestaande stappen voor Sophos Connect-provisioning op Windows behandelen de afzonderlijke route via de firewall/VPN-client.