Naar de inhoud
Avanet

Sophos Endpoint Web Control configureren

Sophos Fusion (voorheen Sophos Central) biedt twee configuratiemodellen voor Endpoint Web Control. Het actuele model gebruikt herbruikbare Web Filtering Profiles. Classic Web Control blijft relevant voor oudere Windows Agents en macOS.

De veilige werkwijze is: inventariseer apparaten en agentversies, bouw een Web Filtering Profile, wijs een kleine User- of Device-pilotpolicy toe, activeer logging en test een toegestane, gewaarschuwde en geblokkeerde aanvraag. Breid de toewijzing pas na acceptatie uit. Globale Website Exclusions vervangen geen gerichte Site Lists of tags.

Dit onderscheid is cruciaal voor het beheer. Een correct geconfigureerde nieuwe policy heeft geen effect op een Mac of Windows Endpoint met een oudere agent. Omgekeerd kan de Base Policy beide configuraties bevatten en zo een fallback bieden.

Nieuw profiel of Classic?

Het Web Profile-model vereist Windows Endpoint 2026.1 of nieuwer en is alleen beschikbaar op Windows, niet op Linux of macOS. Sophos noemt Classic vooral voor macOS en Windows Endpoint 2025.2.3.8 of ouder.

Een Custom Policy gebruikt het nieuwe profiel of Classic. De Base Policy kan beide onderdelen bevatten. De agent gebruikt vervolgens de variant die bij platform en versie past.

Inventariseer vóór migratie besturingssysteem, Agent Version en effectieve policy. Verplaats een Custom Policy pas volledig naar het nieuwe model wanneer de doelgroep dit ondersteunt.

Een Web Filtering Profile opbouwen

Maak een profiel onder Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles; de rol vereist Manage web profiles. Sophos staat 20 profielen toe en categorieën en Site Lists kunnen tegelijk actief zijn.

De actuele keuzes zijn Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth en Business only. Stel met Custom per groep Allow, Warn, Block of Let me specify in; Let me specify toont de afzonderlijke categorieën.

Site Lists hebben voorrang op beslissingen over categorieën en bestandstypen. Een lijst kan Domains, URL’s, IP Addresses of CIDR Ranges bevatten; bevestig elk item met Enter of Tab. Volgens Sophos komen example.com en *.example.com overeen met alle domeinen die eindigen op example.com, zonder http:// of https://. Eén Site List bevat maximaal 750 items en één profiel maximaal 20 lijsten. De volgorde van boven naar beneden bepaalt de prioriteit.

Een nieuw profiel heeft niet automatisch een geschikte organisatorische baseline. Categorieën, Site Lists en acties worden bewust gekozen en daarna in een Web Control Policy gebruikt.

Policy maken en toewijzen

  1. Klik onder My Products > Endpoint > Policies op Add policy.
  2. Kies Web Control als Feature en User of Device als Type.
  3. Wijs onder Users of Computers alleen de pilot toe en kies het voorbereide Web profile onder Settings.
  4. Configureer Risky File Types; Recommended is het veilige startpunt en eigen typen kunnen niet worden toegevoegd.
  5. Activeer Log web control events. Zonder dit logt Sophos alleen geïnfecteerde sites, niet alle blokkeringen en waarschuwingen.

Een Custom Policy bevat Web profile of Classic settings, nooit beide. Alleen Base Policy kan beide bevatten en Classic als fallback gebruiken.

Website Management correct gebruiken

Website Management lost twee andere taken op: aangepaste tags voor sites en een tenantbrede categoriecorrectie. Een domeinitem omvat subdomeinen zonder wildcard. Er kunnen maximaal 5.000 tags worden gemaakt.

Website Management-tags horen bij de workflow voor Classic Web Control. In het nieuwe Web Profile-model worden eigen bestemmingen in plaats daarvan beheerd met Site Lists in het Web Filtering Profile:

  1. Ga naar Global Settings > Protection & Remediation > Web Settings > Website Management > Add, voer de bestemmingen in, kies onder Add tags een nieuwe of bestaande tag en klik op Save.
  2. Ga naar My Products > Endpoint > Policies > Web Control, open een policy met Classic settings en selecteer Settings.
  3. Selecteer onder Control sites tagged in Website Management > Add New de tag, stel Action in op Allow, Warn of Block en klik eerst in het venster en daarna in de policy op Save.

Een Category Override kan een pagina die Sophos als Malware, Phishing, Hacking of Command-and-Control classificeert niet toestaan. Als de Sophos-categorie fout is, is herclassificatie via Sophos de betere oplossing. Een Website Exclusion omzeilt Web Control-controles en heeft een veel groter beveiligingseffect.

JavaScript-cryptominers worden via Hacking geblokkeerd. Dit blokkeert de hele categorie. Vereist een applicatie vergelijkbare JavaScript, bepaal dan exacte URL en noodzaak; een toelating blijft nauw en gedocumenteerd, nooit een globale Hacking-vrijgave.

HTTPS en waarschuwingspagina’s

Warnings in het nieuwe Web Profile-model vereisen HTTPS Decryption, geactiveerd in de effectieve Threat Protection Policy. HTTPS Decryption staat voor Endpoints standaard uit.

Met decryptie kan Sophos volledige URL’s en inhoud zien en na een detectie samples naar SophosLabs sturen. Privacy, interne vereisten en gevoelige categorieën worden daarom vóór activering beoordeeld. Global HTTPS Exclusions beschermen specifieke categorieën en sites tegen decryptie. Controles die ontsleutelde inhoud vereisen, gelden niet voor uitgesloten doelen.

Onder Windows verplaatst HTTPS-decryptie de datastroom vanuit Windows Filtering Platform in de kernel naar een Sophos-proces in User Space. Daar wordt hij ontsleuteld, gecontroleerd en opnieuw versleuteld. Dit gebruikt CPU, geheugen en aanvullende cloudquery’s. Oudere processors en trage opslag kunnen daardoor onevenredig veel throughput verliezen. Treft de storing alleen afzonderlijke websites of blijft ze bij uitgeschakelde decryptie ongewijzigd, dan is deze algemene performanceoorzaak daarentegen niet aangetoond.

Firefox gebruikt een eigen Certificate Store en kan eigen DNS over HTTPS gebruiken. Op Windows moet security.enterprise_roots.enabled op true staan, zodat Firefox de Windows Certificate Store vertrouwt. Controleer voor betrouwbare SNI-gebaseerde inspectie ook of Firefox de beheerde DNS-vereisten volgt.

Een interne HTTPS-site met zelfondertekend of niet-vertrouwd certificaat kan na decryptie een andere fout tonen. De blijvende oplossing is een vertrouwd certificaat met volledige keten. Decryptie uitschakelen of een brede Website Exclusion toevoegen verbergt het probleem en verzwakt inspectie.

Classic Web Control

Classic biedt aanvullende Security Options, vooraf gedefinieerde Acceptable Use Levels en Data Sharing Controls. Schedules zijn niet beschikbaar in de Base Policy. Wanneer een Schedule wordt gebruikt, volgt deze de lokale tijd van de Endpoint.

De Policy kan User- of Device-gebaseerd zijn. Controleer toewijzing, prioriteit, versie en platform en bevestig na wijzigingen de effectieve policy in Reports > Events.

Op macOS kan Sophos Endpoint momenteel IPv6-webverkeer niet filteren of blokkeren. Een succesvolle IPv4-test bewijst daarom niet dat dezelfde toegang via IPv6 wordt beheerd.

Pilot en acceptatie

Een Web Control-pilot controleert een toegestane, gewaarschuwde en geblokkeerde categorie, een Site List met hogere prioriteit, een Website Management-tag, een riskant bestandstype, een HTTPS-pagina en een bewust gekozen decryptie-uitzondering. Test de door de organisatie ondersteunde browsers, plus IPv4 en waar relevant IPv6. Test geplande policies in de lokale tijd van de Endpoint.

Definieer vóór uitbreiding van de pilot de rollback: leg de vorige toewijzing en het profiel vast, bepaal stopcriteria en wijs de eigenaar aan die de Custom Policy-toewijzing verwijdert of het vorige profiel herstelt. De automatische Classic-fallback van Base Policy geldt alleen voor apparaten waarop het Web Profile niet kan worden toegepast; het is geen rollback voor een ondersteund apparaat met een ongeschikte configuratie.

Controleer onder Reports > Events welke policy en actie werkelijk zijn geactiveerd. Alleen een zichtbare browserpagina is onvoldoende: Browser Cache, Secure DNS, Proxy en QUIC kunnen het waargenomen pad veranderen.

Ontbreken verwachte Events, controleer dan eerst Log web control events en daarna policytype, toewijzing, prioriteit, agentversie en platform. Zonder logging registreert Sophos alleen bezoeken aan geïnfecteerde sites; een leeg Event-filter bewijst niet dat de policy niet actief is.

Voor een veilige functietest is de Sophos-testpagina sophostest.com geschikt. Onder Windows toont C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log welke URL-categorie en actie zijn gebruikt en of de toegang was ontsleuteld. Op macOS staat de Web Intelligence-actie in /Library/Logs/Sophos Anti-Virus.log.

Zonder HTTPS-decryptie ziet Sophos bij HTTPS vaak alleen de servernaam uit SNI en niet het volledige pad. Een waarschuwingspagina kan dan niet in de versleutelde inhoud worden ingevoegd; de browser toont mogelijk alleen een algemene verbindingsfout. Exacte URL-regels zijn bovendien hoofdlettergevoelig. Een test met een volledig HTTPS-pad mag daarom niet als een zuivere domeinregel worden geïnterpreteerd.

Andere webcontroles afbakenen

Endpoint Web Control blijft een afzonderlijke productmodule. Als DNS Protection for endpoints, Protected Browser, een proxy of netwerkfirewall ook filtert, kan een andere laag eerder blokkeren; een Endpoint Allow heft die blokkering niet op. Dit artikel configureert alleen Endpoint Web Control. Controleer bij troubleshooting Events en Policies van elke werkelijk gebruikte laag afzonderlijk.

Veelvoorkomende fouten

Als een pagina onverwacht wordt toegestaan, controleer dan eerst Site List Priority, Global Website Exclusions, Category Override en effectieve policy. Als een Warning Page ontbreekt, controleer dan HTTPS Decryption, Certificate Trust en browserondersteuning.

Als alleen Firefox is getroffen, controleer dan de Trust Store en DNS over HTTPS. Als alleen Macs zijn getroffen, houd dan ook rekening met IPv6. Een brede Website Exclusion is geen diagnosemethode, omdat daarmee precies de onderzochte controles worden verwijderd.

Wanneer riskante bestandstypen verschillend worden behandeld, is dat niet noodzakelijk een policyfout. Sophos kan bekende vertrouwde bronnen via Reputation anders beoordelen dan onbekende bronnen. Deze controle vereist bij versleutelde downloads eveneens de passende HTTPS-decryptie. Meet de performance-impact daarvan met pilotapparaten.

Laadt een toegestane site slechts gedeeltelijk, dan komen scripts, stijlen, afbeeldingen of login vaak van andere domeinen. Gebruik Network Threat Protection-log en browsertools om elk doel te vinden, zonder een brede categorie toe te staan.

Moet Web Protection kort uit om de oorzaak af te bakenen, gebruik dan een aparte policy voor enkele testapparaten met eigenaar en eindtijd. Schakel Base Policy niet globaal uit. Activeer direct opnieuw en bewaar Events en logs.

Verwante artikelen

HTTPS Decryption is onderdeel van Sophos Endpoint Threat Protection Best Practices. Sophos Endpoint Control Policies praktisch invoeren biedt het overkoepelende uitrolproces.

Veelgestelde vragen

Werken Web Filtering Profiles op macOS?

Nee. Het actuele profielmodel is beperkt tot ondersteunde Windows Endpoints. macOS gebruikt de ondersteunde Classic-instellingen.

Heeft een Site List voorrang op een categorie?

Ja. In een Web Filtering Profile heeft de Site List-beslissing voorrang op categorie en bestandstype. Bij meerdere lijsten bepaalt hun volgorde de prioriteit.

Moet een verkeerd gecategoriseerde site worden uitgesloten?

Nee. Controleer de categorie en vraag Sophos om correctie. Voor een gemotiveerde uitzondering is een gerichte tag of Site List veiliger dan een globale Website Exclusion.