Sophos Server Web Control veilig invoeren op Windows
Server Web Control regelt de toegang tot websitecategorieën en eigen websitelijsten op Windows-servers. Begin veilig met een extra policy voor één representatieve server: inventariseer de toegang die nodig is voor de bedrijfsvoering, kies een beperkte categorieactie, schakel gebeurtenisregistratie in en breid pas na een functietest uit naar andere servers. De Endpoint-policy onder My Products > Endpoint wijst geen Server Web Control-policy toe aan een server.
Voorwaarden en keuze
De server moet in de juiste Sophos Fusion-tenant onder My Products > Server > Servers staan en een beschermingsmodus hebben die voor de beoogde Web Control-functie is gelicentieerd. Controleer vooraf de licentie en daadwerkelijk geïnstalleerde componenten in de tenant; een zichtbare policy-instelling alleen bewijst niet dat de functie is toegestaan of dat de agent haar kan uitvoeren. Ga bij een zuivere XDR Sensor zonder malwarebescherming niet uit van een werkende Web Control-functie. Leg vóór de wijziging samen met de applicatieverantwoordelijke vast welke serverrollen, browser- of dienstverbindingen geraakt kunnen worden. Een webfilter op een server vervangt geen regels in de proxy, DNS-beveiliging of netwerkfirewall.
Sophos biedt Classic settings en Web profile. In de Base Policy is Classic aanvankelijk ingeschakeld met aanbevolen instellingen en Web profile uitgeschakeld. Extra policies bevatten elk slechts één van beide typen. Een Web Filtering Profile is een herbruikbare verzameling categorieën en Site Lists voor Windows; het wordt niet automatisch aangemaakt. Het aanmaken van Web Filtering Profiles en Site Lists staat in het bestaande Endpoint-artikel; het daarin genoemde Endpoint-policy-pad geldt niet voor servers. Sophos noemt voor Web Profile-policies op één plek «Sophos Endpoint 2026.1 of nieuwer», maar geeft geen bevestigde overeenkomstige Server Agent-versie. Daarom geldt die Endpoint-versie hier niet als minimale serverversie: controleer vóór productiegebruik of de concrete serveragent Web profile ondersteunt in de tenant. Is dat onduidelijk, begin dan met Classic op een pilotserver.
Kies voor de pilot een categorie die niet kritiek is voor de bedrijfsvoering en een onschuldige test-URL. Controleer vooraf de daadwerkelijke Sophos-categorie met SophosLabs Intelix: de knop Site category lookup staat in de Web Filtering Profile-editor onder Filter by category (Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles). Test alleen als de categorie overeenkomt; raad de URL-categorie niet en wijs voor deze lookup geen profiel toe aan de server. Inventariseer benodigde server-URL’s en geautomatiseerde downloads voordat u voor Block kiest. Kies voor een reproduceerbare HTTPS-pilot eerst Block en controleer de browsertoegang via een testpad waarvan is vastgesteld dat het geen QUIC gebruikt: volgens Sophos kan QUIC bij sommige websites de websitecontrole omzeilen. Controleer daarom vóór de acceptatie of de testbrowser QUIC gebruikt en kies zo nodig uitsluitend voor deze testbrowser een geverifieerd pad zonder QUIC. Block QUIC browser connections staat in de effectieve Server Threat Protection Policy standaard uit; schakel deze instelling niet zonder beoordeling in alleen voor de pilot. Gebruik Warn pas als zichtbare HTTPS-waarschuwingstest wanneer HTTPS-decryptie in de effectieve Server Threat Protection Policy is goedgekeurd en voor de test-URL werkt. Zonder die voorwaarde mag een zichtbare waarschuwing geen acceptatiecriterium zijn; stel de waarschuwingstest uit. Schakel decryptie niet terloops in: daardoor kunnen volledige URL’s en persoonsgegevens zichtbaar worden. Beoordeel privacy, certificaten en betrokken diensten afzonderlijk. Meer achtergrond staat in de sectie ‘HTTPS en waarschuwingspagina’s’ van het gekoppelde Endpoint-artikel; de daarin genoemde Endpoint-schakelaar is geen instructie voor servers.
Een beperkte serverpolicy maken
- Klik onder My Products > Server > Policies op Add policy, kies Web Control als Feature en geef de policy een herkenbare naam, bijvoorbeeld
WC-Server-Pilot. De naam is vrij te kiezen en moet doel en bereik duidelijk maken. - Verplaats onder Servers alleen de pilotserver van Available Servers naar Assigned Servers. Selecteer niet per ongeluk de hele servergroep.
- Schakel onder Settings Web Control in. Kies Classic settings voor een pilot zonder bevestigde ondersteuning voor Web profile. Stel onder Filter website by category voor de gecontroleerde testcategorie eerst Block in; test Warn alleen onder de hierboven genoemde HTTPS-voorwaarden. Allow test geen blokkering. Maak de overige categorieën niet zonder beoordeling strenger.
- Schakel Log web control events in en sla de policy op. Volgens Sophos worden zonder deze optie alleen pogingen om geïnfecteerde websites te bezoeken geregistreerd, niet gewone blokkeer- of waarschuwingspogingen. Controleer daarna of de nieuwe policy actief is en of een hoger geplaatste, eveneens toepasselijke Web Control-policy voorrang krijgt op de pilotpolicy.
Optie voor benodigde bestemmingen in Classic: Geef de specifieke bestemming onder Global Settings > Protection & Remediation > Web Settings > Website Management > Add een nieuwe of bestaande tag en sla deze op. Controleer vooraf waar een bestaande tag nog meer wordt gebruikt; kies anders een eigen pilottag. Selecteer vervolgens onder My Products > Server > Policies > Web Control > [Pilot-Policy] > Settings > Control sites tagged in Website Management > Add New de tag en de onderbouwde Action. Klik op Save in het venster en daarna nogmaals in de policy. Test de bestemming en betrokken diensten opnieuw op de pilotserver. Dit is een gerichte Classic-policyregel, geen globale Website Exclusion en geen stap in een Endpoint-policy.
Ondersteunt de concrete server Web profile, kies dan in plaats daarvan Web profile en wijs een al aangemaakt profiel toe. Gebruik Apply different profiles at different times alleen als dat functioneel nodig is, met een gecontroleerd tijdschema. Risky File Types vergen een afzonderlijke keuze: bekijk Recommended en View More voordat u iets wijzigt; alle riskante typen op Allow zetten is geen onschuldige standaardinstelling. Dit profiel kan ook in andere policies worden gebruikt: controleer vóór wijzigingen welke andere apparaten en servers daardoor geraakt worden. Een extra policy kan Classic settings en Web profile niet tegelijk bevatten; de Base Policy kan beide bevatten en op Classic terugvallen als de profielinstellingen niet toepasbaar zijn. Dat is geen gegarandeerde terugweg voor een verkeerd gekozen extra policy.
Werking controleren en fouten afbakenen
Controleer vóór de omschakeling vanaf de pilotserver of de gekozen test-URL en een benodigde update-, aanmeld- of beheertoegang bereikbaar zijn; noteer bestemming, vastgestelde categorie en verwachte actie. Controleer vóór acceptatie of de test-URL niet onder een Website Exclusion voor dreigingscontrole valt en bij Web profile niet onder een Site List met hogere prioriteit. Controleer bij Classic ook bestaande Website Management-tagregels voor de bestemming. Controleer na de policysynchronisatie onder My Products > Server > Servers > [Pilotserver] > Policies of de verwachte Web Control-policy wordt vermeld. Open de test-URL opnieuw vanaf de pilotserver via het eerder geverifieerde pad zonder QUIC en zoek op dezelfde server onder Events op testtijdstip en Block-gebeurtenis. Verwacht resultaat: de pagina wordt geblokkeerd, de gebeurtenis hoort bij de testaanvraag en benodigde verbindingen blijven werken. Controleer bij de afzonderlijke, goedgekeurde HTTPS-Warn-test zowel een zichtbare waarschuwing als een waarschuwingsgebeurtenis; een geregistreerde waarschuwing alleen bewijst niet dat een waarschuwingspagina zichtbaar was. Stel dit deel van de acceptatie uit als decryptie niet is goedgekeurd en effectief is. Alleen de Policies-weergave bewijst geen filterwerking; een ontbrekende gebeurtenis zonder ingeschakelde logging bewijst evenmin dat de filtering niet werkt.
- Verkeerde policy: Controleer de toegewezen server, de actieve status en de volgorde; de serverdetailpagina toont de daadwerkelijk toegepaste policy. Gebruik het tabblad voor Endpoint-computers niet als bewijs.
- De verwachte categorie wordt niet geblokkeerd of er ontbreekt een Block-gebeurtenis: Controleer of de testbrowser de URL via QUIC heeft opgehaald in plaats van via het geverifieerde pad zonder QUIC; bij sommige websites kan QUIC de controle omzeilen. Controleer vervolgens de vastgestelde Sophos-categorie, de profielondersteuning van de betreffende server en de gekozen Classic- of profielvariant. Controleer bij een profiel de Site Lists: die hebben voorrang op categoriekeuzes. Controleer bij Classic ook toepasselijke Website Management-tags. Websites die in Threat Protection zijn uitgezonderd van dreigingscontrole vallen volgens Sophos niet onder deze Web Control-instellingen.
- Waarschuwing ontbreekt of een benodigde pagina laadt niet: Controleer eerst de daadwerkelijk effectieve Server Threat Protection Policy, goedgekeurde en werkende HTTPS-decryptie voor de test-URL, certificaatvertrouwen en eventuele blokkeringen door een upstream proxy of firewall. Verschijnt noch een waarschuwingspagina noch een waarschuwingsgebeurtenis, controleer dan ook logging, categorie en effectieve Web Control-policy. Accepteer zonder werkende decryptie geen zichtbare HTTPS-waarschuwingstest. Maak niet als snelle reparatie een globale Website Exclusion aan. Stel bij een getroffen serverapplicatie vast welke specifieke bestemmingen nodig zijn en test een nauw afgebakende policywijziging apart.
Stoppen en terugdraaien: Noteer vóór de pilot de vorige policynaam, de betrokken servertoewijzing en de gekozen categorieacties. Wijs bij een storing geen andere servers toe; verwijder de pilotserver uit Assigned Servers van de extra policy of schakel de pilotpolicy uit en controleer vervolgens onder Policies op de server welke policy effectief is. Test daarna de betrokken diensten en de eerder gecontroleerde verbindingen opnieuw. Een profielwijziging of aanpassing van de Base Policy is hiervoor geen risicoarme terugweg, omdat ook andere apparaten geraakt kunnen worden.