Windows Firewall beheren met Sophos Central Endpoint
De Windows Firewall Policy in Sophos Central Endpoint beheert de in Windows ingebouwde Host Firewall. Ze heeft niets te maken met een Sophos Firewall Appliance, de Firewall Rules daarvan of Central Firewall Management.
Sophos Central kan de status van Windows Firewall en andere bij Windows geregistreerde firewalls monitoren. In Configure Mode stelt de policy de basisactie voor Domain-, Private- en Public-profiel in. Detailuitzonderingen blijven Windows Rules, GPO’s of de verantwoordelijkheid van het gebruikte managementsysteem.
Drie bedrijfsmodi
| Modus | Betekenis |
|---|---|
| Disabled | Sophos verwijdert de Endpoint Firewall-component en stopt monitoring |
| Monitor Only | Sophos rapporteert de status zonder profielen te wijzigen |
| Monitor and Configure Network Profiles | Sophos monitort en stelt de gekozen profielacties in |
Monitor Only is de standaard en het juiste uitgangspunt voor bestaand GPO- of MDM-beheer. Direct naar Configure wisselen kan lokale regels, Group Policy en producten van derden tot een onverwacht totaalresultaat combineren.
Acties per netwerkprofiel
Voor Domain, Private en Public zijn drie basisacties beschikbaar:
- Block all: blokkeert netwerkverkeer van het profiel zonder lokale uitzonderingen.
- Block with exceptions: blokkeert standaard, maar houdt rekening met lokale Windows Firewall-uitzonderingen.
- Allow all: staat verkeer van het profiel toe.
Voor productieclients is Block with exceptions meestal de enige zinvolle afdwingende baseline. Allow all heft de werking van de Host Firewall grotendeels op. Block all kan management, authenticatie, printen, bestandsopslag en supporttoegang onderbreken.
Windows, GPO en producten van derden
De effectieve Windows Firewall-configuratie komt niet alleen uit Sophos Central. Group Policy, lokale regels en andere bij Windows geregistreerde firewalls kunnen haar beïnvloeden. Bepaal vóór migratie wie momenteel eigenaar is van de Rule Base.
Wanneer Sophos Central de profielen configureert, verhindert de policy wijzigingen aan Windows Firewall via Windows Security Center. Dit is bewust, maar kan het bestaande helpdeskproces veranderen. Detailregels blijven beheerd in het organisatorisch aangewezen systeem.
Productgrens: Dit artikel behandelt alleen de lokale Windows Firewall op een Endpoint. Network Firewall Rules, NAT, VPN, Web Application Firewall en Sophos Firewall Policies horen niet in deze configuratie.
Wanneer Sophos detecteert dat Windows Group Policy de firewall beheert, worden de configuratie-instellingen van de Sophos Central-policy niet toegepast. Zo voorkomt Sophos dat twee mechanismen de firewall slechts gedeeltelijk beheren. De monitoringstatus wordt nog steeds aan Central gemeld.
Het bewijs staat onder My Environment > Computers & Servers > apparaat > Summary > Windows Firewall. Als bij Windows Group Policy Yes staat, is het te verwachten dat een Configure-policy niet wordt toegepast; dit is geen MCS-fout.
Veilig uitrollen
Een nieuwe policy begint met Monitor Only. De pilot bevat apparaten met Domain-, Private- en Public-profiel plus een thuiswerkclient. Daarna worden bestaande GPO’s en lokale uitzonderingen gedocumenteerd.
Bij de wissel naar Monitor and Configure Network Profiles wordt eerst één profiel beheerd. De acceptatie controleert Central Communication, DNS, DHCP, Active Directory, Software Distribution, Remote Support, printen en kritieke Client-Server Connections.
Houd een terugvalmogelijkheid beschikbaar, bijvoorbeeld een pilotpolicy met hogere prioriteit of geteste alternatieve managementtoegang. Een Endpoint waarvan het Public-profiel alles blokkeert, kan niet betrouwbaar uitsluitend via hetzelfde netwerkpad worden gerepareerd.
Een andere firewall monitoren
Als een ander Host Firewall-product bij Windows Security Center is geregistreerd, kan Sophos de status ervan monitoren. Dit betekent niet dat Sophos Central de Rule Base kan configureren. Een groene status bevestigt alleen de door Windows gemelde beveiligingsstatus, niet de inhoudelijke kwaliteit van alle regels.
Troubleshooting
Controleer bij onverwacht geblokkeerd verkeer eerst het actieve Windows Network Profile, de effectieve Sophos Policy en Windows Firewall Rules. Daarna volgen GPO Resultant Set en geregistreerde Security Products. Een vermeende Sophos Rule kan werkelijk uit een Domain GPO komen.
Als een gebruiker Windows Firewall niet meer in Security Center kan wijzigen, is dit in Configure Mode verwacht gedrag. Als lokale wijziging uitdrukkelijk gewenst is, moet het operationele model worden aangepast, niet de Endpoint Agent gemanipuleerd.
Als Central een verkeerde status toont, worden Windows Security Center, Service Status en Events gecontroleerd. Na componentwijzigingen kan een herstart nodig zijn. De policy wordt niet met een brede Threat Protection-uitzondering “gerepareerd”.
Installatie eindigt met Could not set firewall auditing information
Oudere Endpoint Firewall-versies konden tijdens de installatie stoppen met EnableFirewallAuditing: Error 0x80004005 en MSI-fout 1603. Vaak kwam dit doordat het recht Manage auditing and security log al door een GPO of firewall van een derde partij werd beheerd. Sophos heeft het automatisch inschakelen van deze Audit Policy in een latere versie verwijderd.
Als de fout met actuele software nog steeds optreedt, documenteer dan eerst de installerversie, GPO en firewall van derden. Neem registry- of machtigingswijzigingen uit oude instructies niet blind over. Voor een gecontroleerde test kan de Deployment GPO kort in een pilot-OU worden uitgeschakeld of kan een installatieaccount worden gebruikt dat uitdrukkelijk in de GPO is toegestaan. Schakel de GPO daarna weer in en test ook een latere componentupgrade.
Verwante artikelen
Sophos Central Endpoint-policies correct opbouwen legt policytoewijzing uit. Netwerktoegang van de agent en proxyvereisten worden in het afzonderlijke artikel over Central Connections behandeld.