Sophos Endpoint Web Control configureren
Sophos Central biedt twee configuratiemodellen voor Endpoint Web Control. Het actuele model gebruikt herbruikbare Web Filtering Profiles. Classic Web Control blijft relevant voor oudere Windows Agents en platformen die het nieuwe profielmodel niet ondersteunen.
Dit onderscheid is cruciaal voor het beheer. Een correct geconfigureerde nieuwe policy heeft geen effect op een Mac of Windows Endpoint met een oudere agent. Omgekeerd kan de Base Policy beide configuraties bevatten en zo een fallback bieden.
Nieuw profiel of Classic?
Het actuele Web Profile-model is bedoeld voor Windows Endpoint 2026.1 of nieuwer. Web Filtering Profiles zijn momenteel alleen beschikbaar op Windows. macOS en Linux blijven de ondersteunde Classic-instellingen gebruiken.
Een Custom Policy gebruikt het nieuwe profiel of Classic. De Base Policy kan beide onderdelen bevatten. De agent gebruikt vervolgens de variant die bij platform en versie past.
Inventariseer vóór migratie besturingssysteem, Agent Version en effectieve policy. Verplaats een Custom Policy pas volledig naar het nieuwe model wanneer de doelgroep dit ondersteunt.
Een Web Filtering Profile opbouwen
Maak een profiel onder Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles. Sophos staat maximaal 20 profielen per tenant toe. Een profiel kan filteren op categorieën en aangepaste Site Lists.
Vooraf geconfigureerde categorieniveaus zijn Keep it clean, Gentle guidance, Conserve bandwidth en Business only. Met Let me specify wordt Allow, Warn of Block per categorie ingesteld.
Site Lists hebben voorrang op categoriebeslissingen. Een lijst kan Domains, URL’s, IP Addresses of CIDR Ranges bevatten. Eén Site List bevat maximaal 750 items en één profiel maximaal 20 lijsten. Hun volgorde in het profiel bepaalt de prioriteit.
Een nieuw profiel heeft niet automatisch een geschikte organisatorische baseline. Categorieën, Site Lists en acties worden bewust gekozen en daarna in een Web Control Policy gebruikt.
Website Management correct gebruiken
Website Management lost twee andere taken op: aangepaste tags voor sites en een tenantbrede categoriecorrectie. Een domeinitem omvat subdomeinen zonder wildcard. Er kunnen maximaal 5.000 tags worden gemaakt.
Een Category Override kan een pagina die Sophos als Malware, Phishing, Hacking of Command-and-Control classificeert niet toestaan. Als de Sophos-categorie fout is, is herclassificatie via Sophos de betere oplossing. Een Website Exclusion omzeilt Web Control-controles en heeft een veel groter beveiligingseffect.
JavaScript-cryptominers worden via Hacking geblokkeerd. Dit blokkeert de hele categorie. Vereist een applicatie vergelijkbare JavaScript, bepaal dan exacte URL en noodzaak; een toelating blijft nauw en gedocumenteerd, nooit een globale Hacking-vrijgave.
HTTPS en waarschuwingspagina’s
Warnings in het nieuwe Web Profile-model vereisen HTTPS Decryption, geactiveerd in de effectieve Threat Protection Policy. HTTPS Decryption staat voor Endpoints standaard uit.
Met decryptie kan Sophos volledige URL’s en inhoud zien en na een detectie samples naar SophosLabs sturen. Privacy, interne vereisten en gevoelige categorieën worden daarom vóór activering beoordeeld. Global HTTPS Exclusions beschermen specifieke categorieën en sites tegen decryptie. Controles die ontsleutelde inhoud vereisen, gelden niet voor uitgesloten doelen.
Onder Windows verplaatst HTTPS-decryptie de datastroom vanuit Windows Filtering Platform in de kernel naar een Sophos-proces in User Space. Daar wordt hij ontsleuteld, gecontroleerd en opnieuw versleuteld. Dit gebruikt CPU, geheugen en aanvullende cloudquery’s. Oudere processors en trage opslag kunnen daardoor onevenredig veel throughput verliezen. Treft de storing alleen afzonderlijke websites of blijft ze bij uitgeschakelde decryptie ongewijzigd, dan is deze algemene performanceoorzaak daarentegen niet aangetoond.
Firefox gebruikt een eigen Certificate Store en kan eigen DNS over HTTPS gebruiken. Op Windows moet security.enterprise_roots.enabled op true staan, zodat Firefox de Windows Certificate Store vertrouwt. Controleer voor betrouwbare SNI-gebaseerde inspectie ook of Firefox de beheerde DNS-vereisten volgt.
Een interne HTTPS-site met zelfondertekend of niet-vertrouwd certificaat kan na decryptie een andere fout tonen. De blijvende oplossing is een vertrouwd certificaat met volledige keten. Decryptie uitschakelen of een brede Website Exclusion toevoegen verbergt het probleem en verzwakt inspectie.
Classic Web Control
Classic biedt aanvullende Security Options, vooraf gedefinieerde Acceptable Use Levels en Data Sharing Controls. Schedules zijn niet beschikbaar in de Base Policy. Wanneer een Schedule wordt gebruikt, volgt deze de lokale tijd van de Endpoint.
Endpoint Web Control is gebruikersgebaseerd. Na een gebruikerswissel kan de nieuwe gebruikerspolicy ongeveer vijf minuten nodig hebben. Tijdens deze overgang kan nog de policy van de vorige gebruiker gelden. Controleer daarom computerstatus, Central-gebruikerskoppeling en lokaal aangemeld account gezamenlijk.
Op macOS kan Sophos Endpoint momenteel IPv6-webverkeer niet filteren of blokkeren. Een succesvolle IPv4-test bewijst daarom niet dat dezelfde toegang via IPv6 wordt beheerd.
Pilot en acceptatie
Een Web Control-pilot controleert een toegestane, gewaarschuwde en geblokkeerde categorie, een Site List met hogere prioriteit, een HTTPS-pagina en een Global Exclusion. Ook worden Chrome, Edge en Firefox getest, plus IPv4 en waar relevant IPv6.
Controleer onder Reports > Events welke policy en actie werkelijk zijn geactiveerd. Alleen een zichtbare browserpagina is onvoldoende: Browser Cache, Secure DNS, Proxy en QUIC kunnen het waargenomen pad veranderen.
Voor een veilige functietest is de Sophos-testpagina sophostest.com geschikt. Onder Windows toont C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log welke URL-categorie en actie zijn gebruikt en of de toegang was ontsleuteld. Op macOS staat de Web Intelligence-actie in /Library/Logs/Sophos Anti-Virus.log.
Zonder HTTPS-decryptie ziet Sophos bij HTTPS vaak alleen de servernaam uit SNI en niet het volledige pad. Een waarschuwingspagina kan dan niet in de versleutelde inhoud worden ingevoegd; de browser toont mogelijk alleen een algemene verbindingsfout. Exacte URL-regels zijn bovendien hoofdlettergevoelig. Een test met een volledig HTTPS-pad mag daarom niet als een zuivere domeinregel worden geïnterpreteerd.
Meerdere Sophos-webcontroles correct duiden
Endpoint Web Control blijft een eigen productmodule. Als daarnaast DNS Protection for endpoints, Protected Browser of een netwerkfirewall filtert, bepaalt de eerste blokkering de toegang. De getoonde blokkeerpagina kan toch van een latere controle komen: DNS Protection stuurt bijvoorbeeld door naar een blokkeerpaginaserver, waarna het browserrequest nog door Endpoint Web Control kan worden geblokkeerd.
Vereenvoudigd controleert Sophos eerst DNS Protection, daarna Endpoint Web Control, Protected Browser en tot slot netwerk- of firewallfiltering. Een latere toelating kan een eerdere blokkering niet opheffen. Verschillende blokkeerpagina’s bewijzen daarom noch dat een eerdere laag inactief was, noch dat alleen de Endpoint-policy de oorzaak is. Voor troubleshooting worden Events en policies van elke werkelijk gebruikte laag afzonderlijk gecontroleerd.
Veelvoorkomende fouten
Als een pagina onverwacht wordt toegestaan, controleer dan eerst Site List Priority, Global Website Exclusions, Category Override en effectieve policy. Als een Warning Page ontbreekt, controleer dan HTTPS Decryption, Certificate Trust en browserondersteuning.
Als alleen Firefox is getroffen, controleer dan de Trust Store en DNS over HTTPS. Als alleen Macs zijn getroffen, houd dan ook rekening met IPv6. Een brede Website Exclusion is geen diagnosemethode, omdat daarmee precies de onderzochte controles worden verwijderd.
Wanneer riskante bestandstypen verschillend worden behandeld, is dat niet noodzakelijk een policyfout. Sophos kan bekende vertrouwde bronnen via Reputation anders beoordelen dan onbekende bronnen. Deze controle vereist bij versleutelde downloads eveneens de passende HTTPS-decryptie. Meet de performance-impact daarvan met pilotapparaten.
Laadt een toegestane site slechts gedeeltelijk, dan komen scripts, stijlen, afbeeldingen of login vaak van andere domeinen. Gebruik Network Threat Protection-log en browsertools om elk doel te vinden, zonder een brede categorie toe te staan.
Moet Web Protection kort uit om de oorzaak af te bakenen, gebruik dan een aparte policy voor enkele testapparaten met eigenaar en eindtijd. Schakel Base Policy niet globaal uit. Activeer direct opnieuw en bewaar Events en logs.
Verwante artikelen
HTTPS Decryption is onderdeel van Sophos Endpoint Threat Protection Best Practices. Sophos Endpoint Control Policies praktisch invoeren biedt het overkoepelende uitrolproces.