Przejdz do tresci
Avanet

Sophos Mobile: zarządzanie sieciami Wi-Fi i certyfikatami w systemie Windows

W skrócie: Dla urządzenia z Windows już zarządzanego przez Sophos Mobile utwórz osobną politykę pilotażową w Policies > Windows, dodaj odpowiednią konfigurację Wi-Fi oraz, w razie potrzeby, Root certificate, Client Certificate lub SCEP, zapisz ją i przypisz tylko jednemu urządzeniu testowemu. Wcześniej zapewnij dostęp niezależny od nowej sieci Wi-Fi i zachowaj dotychczasowe działające połączenie. Następnie sprawdź na urządzeniu zarówno połączenie, jak i dostęp do Sophos Mobile. Samo zapisanie polityki nie dowodzi jeszcze, że urządzenie zastosowało nowy profil.

Ten sposób postępowania dotyczy Sophos Mobile MDM na komputerach z Windows, które zostały już zarejestrowane, a nie agenta Sophos Endpoint, konfiguracji VPN na zaporze Sophos ani klienta Sophos Connect. Strony dokumentacji polityk Windows opisują dostępne konfiguracje, ale nie potwierdzają ich obsługi w każdej kompilacji i edycji Windows. Przed przypisaniem polityki w środowisku produkcyjnym niezależnie sprawdź dla konkretnego urządzenia edycję i kompilację Windows, status wsparcia Microsoft (w tym ewentualnie wymagane uprawnienie ESU), tryb rejestracji w Sophos Mobile oraz aktualną zgodność z Sophos. Nie zapewnia się tutaj wsparcia dla Windows 10. Nie przeprowadzono testu w tenantcie ani na urządzeniu.

Przed pierwszą zmianą

  • Sprawdź, czy konkretne urządzenie jest już zarejestrowane w Sophos Mobile, czy w Twoim tenantcie dostępne są Policies > Windows i potrzebne konfiguracje oraz czy osoba odpowiedzialna zatwierdziła przypisanie. Rejestracja to osobny proces; zainstalowany agent Endpoint jej nie zastępuje.
  • Uzgodnij SSID, metodę uwierzytelniania, istniejący łańcuch zaufania oraz wymaganą tożsamość użytkownika lub urządzenia z osobami odpowiedzialnymi za Wi-Fi i PKI. Testowy profil WPA2-Personal nie zastępuje sieci 802.1X korzystającej z certyfikatów. Formularz ręcznej konfiguracji Wi-Fi dokumentuje tylko WPA (Personal) i WPA2 (Personal). Dla innych istniejących połączeń Sophos opisuje import profilu XML uprzednio wyeksportowanego z Windows; przydatność tej metody dla konkretnej sieci trzeba sprawdzić na urządzeniu pilotażowym.
  • Zapewnij na potrzeby pilotażu drugi działający sposób połączenia z siecią, np. zatwierdzone połączenie przewodowe, oraz lokalny dostęp do urządzenia. Jeśli Wi-Fi jest jedynym sposobem zarządzania urządzeniem, nie usuwaj najpierw dotychczasowego profilu ani dotychczasowego urzędu CA. Uzgodnij alternatywny dostęp i osobę odpowiedzialną za wycofanie zmian.
  • Nie włączaj dla tego pilotażu opcji Forbid manual configuration w Restrictions: według Sophos zastosowanie tej opcji usuwa istniejące profile Wi-Fi skonfigurowane przez użytkowników oraz profile Wi-Fi Sense. Cała konfiguracja Restrictions nie ma ponadto zastosowania do Windows Pro. Również Disable VPN settings jedynie blokuje ustawienia Windows, a nie konfiguruje VPN.
  • W przypadku certyfikatów uzyskaj zatwierdzenie wystawiającego urzędu CA, okresu ważności, właściwego Target store i dozwolonego miejsca przechowywania klucza. Certyfikat główny jest kotwicą zaufania, a nie certyfikatem klienta. Włączaj Key is exportable tylko przy uzasadnionej potrzebie; klucz prywatny ani wyeksportowany plik profilu Wi-Fi nie powinny trafiać do zgłoszeń, czatów czy publicznych zasobów.

Konfiguracja polityki i Wi-Fi na urządzeniu pilotażowym

  1. W Sophos Mobile otwórz Policies > Windows > Create, wybierz typ polityki Windows, a na stronie Edit policy wpisz nazwę jednoznacznie wskazującą na pilotaż oraz opis. Dodaj potrzebne elementy za pomocą Add configuration i edytuj każdy z nich, klikając jego nazwę.
  2. Dla prostej sieci testowej wybierz Wi-Fi > Configure manually. Przykład: zastąp SSID PILOT-WLAN rzeczywistą nazwą SSID; w Security type wybierz typ faktycznie skonfigurowany w sieci, WPA (Personal) lub WPA2 (Personal), i wpisz odpowiednie hasło. Opcję Hidden network wybieraj tylko dla rzeczywiście ukrytej sieci, a Connect automatically tylko wtedy, gdy połączenie automatyczne jest pożądane. Przykład nie jest oceną bezpieczeństwa produkcyjnej architektury Wi-Fi.
  3. Alternatywnie, jeśli chcesz przejąć istniejące połączenie Windows: na autoryzowanym komputerze z Windows, na którym sieć widnieje w Known networks, otwórz wiersz polecenia jako administrator. Poleceniem netsh wlan show profiles sprawdź nazwę profilu, a następnie wyeksportuj go do wcześniej przygotowanego folderu z ograniczonym dostępem poleceniem netsh wlan export profile "<SSID>" key=clear folder=<Destination>. Zastąp <SSID> wyświetloną nazwą profilu, a <Destination> folderem docelowym. Utworzony plik XML zawiera hasło Wi-Fi w postaci jawnego tekstu. Prześlij plik XML przez Wi-Fi > Create from existing connection > Wi-Fi profile, a po przesłaniu bezpiecznie usuń lokalny plik eksportu; nie kopiuj wyniku polecenia ani pliku do zgłoszenia. Nie wykonuj polecenia z key=clear na komputerach współdzielonych lub niezabezpieczonych.
  4. Zapisz na stronie Edit policy przyciskiem Save. W Policies > Windows wybierz niebieski trójkąt przy pozycji pilotażowej, a następnie Assign; na stronie Select devices zaznacz wyłącznie wskazane urządzenie testowe i wybierz Finish. Nie użyj przez pomyłkę Select device groups dla grupy produkcyjnej: według Sophos dla polityk Windows nie pojawia się później ekran Schedule task.
  5. Na urządzeniu pilotażowym, przy zachowaniu niezależnego dostępu, sprawdź dostępność połączenia Wi-Fi oraz rzeczywiście potrzebnego zasobu wewnętrznego; następnie upewnij się, że urządzenie nadal komunikuje się z Sophos Mobile. Jeśli zmiana nie działa, sprawdź najpierw urządzenie docelowe, przypisanie polityki, kolejny kontakt urządzenia z usługą, SSID i typ zabezpieczeń oraz stan dotychczasowego połączenia Wi-Fi. Nie maskuj błędu masowym ponawianiem przypisań.

Rozróżnij zaufanie, tożsamość i SCEP w konfiguracji certyfikatów

W przypadku połączenia 802.1X lub innego połączenia wymagającego certyfikatów powyższy przykład WPA-Personal nie wystarczy. Import profilu XML sieci korporacyjnej wraz z certyfikatem klienta lub certyfikatem SCEP nie jest udokumentowaną przez Sophos, gotową do wdrożenia procedurą 802.1X: nie wiadomo, czy import, wybór certyfikatu, uwierzytelnianie i kolejność zastosowania zadziałają w danej kombinacji Windows, trybu rejestracji, PKI i sieci Wi-Fi. Dlatego poniższe elementy konfiguracji certyfikatów testuj wyłącznie na pojedynczym urządzeniu, we współpracy z osobami odpowiedzialnymi za Wi-Fi i PKI oraz z niezależnym dostępem do sieci:

Root certificate: prześlij zatwierdzoną kotwicę zaufania

Przed przesłaniem zatwierdzonego pliku certyfikatu CA X.509 (PEM lub DER) sprawdź go niezależnie od informacji wyświetlanych przez Sophos względem zatwierdzonej konfiguracji PKI: tożsamość pliku/odcisk palca, Subject, Issuer, ważność i zamierzony łańcuch certyfikatów. Typowe rozszerzenia plików PEM to .cer, .crt i .pem, a plików DER — .cer i .der. Są to przykłady, a nie pełna lista dopuszczalnych rozszerzeń. W szczególności plik .cer może zawierać dane w obu kodowaniach; samo rozszerzenie nie określa formatu.

Prześlij zatwierdzony plik przez Edit policy > Add configuration > Root certificate > Upload a file. Możesz też przeciągnąć go z Eksploratora plików do obszaru File i tam upuścić. Według Sophos pole Certificate name wyświetla Issuer Distinguished Name (DN) przesłanego certyfikatu, a nie zweryfikowaną tożsamość certyfikatu CA; samo to pole nie potwierdza wyboru właściwej kotwicy zaufania. Wybierz Apply, a następnie Save.

Dla każdego kolejnego certyfikatu głównego dodaj osobną konfigurację Root certificate do tej samej polityki. Certyfikaty z tej polityki można następnie wybrać w polu Root certificate jej konfiguracji SCEP. Rozprowadzaj tylko zamierzoną kotwicę zaufania, a nie dowolny pobrany certyfikat.

Client Certificate: określ tożsamość i miejsce przechowywania klucza prywatnego

Dla wcześniej wystawionego certyfikatu klienta pole File akceptuje PEM lub PKCS #12. W konfiguracji Client Certificate kliknij Upload a file i wybierz plik z certyfikatem. Możesz też przeciągnąć plik z Eksploratora plików do obszaru Upload a file. Po przesłaniu pliku Certificate name wyświetla wartość Subject. Target store > User dotyczy użytkownika zarejestrowanego w Sophos Mobile; Device udostępnia certyfikat wszystkim użytkownikom tego komputera.

Key location > Software przechowuje klucz prywatny w programowym magazynie kluczy; TPM or software używa modułu TPM, jeśli jest dostępny, a w przeciwnym razie programowego magazynu kluczy. TPM nie zainstaluje certyfikatu, jeśli modułu TPM nie ma albo jest wyłączony w BIOS-ie. Windows Hello for Business przechowuje klucz prywatny w kontenerze Windows Hello for Business. Container name wskazuje dokładnie ten kontener, w którym zostanie zapisany klucz prywatny tego certyfikatu; wybierz kontener odpowiedni dla danego środowiska.

Opcja Key is exportable pozwala użytkownikom podczas eksportowania certyfikatu wyeksportować również jego klucz prywatny. Umożliwia więc kopiowanie nie tylko publicznego certyfikatu, lecz także powiązanego z nim tajnego materiału klucza. Wybór miejsca przechowywania i możliwości eksportu musi zatem odpowiadać wymaganiom bezpieczeństwa PKI, a nie tylko umożliwiać przesłanie pliku. Nadal obowiązuje zasada podana w wymaganiach wstępnych: włączaj tę opcję tylko przy uzasadnionej potrzebie i nie umieszczaj kluczy prywatnych w zgłoszeniach, czatach ani publicznych zasobach. W pilotażu sprawdź rzeczywiste miejsce zapisania certyfikatu i docelowe uwierzytelnianie.

SCEP: uzgodnij wystawianie certyfikatów i tożsamość z zespołem PKI

Zamiast przesyłać istniejący certyfikat tożsamości, klient żąda certyfikatu od urzędu CA. W przypadku udokumentowanej przez Sophos integracji z urzędem CA Windows obsługującym SCEP Sophos Fusion musi co do zasady mieć dostęp przez HTTP(S) do obu odrębnych ścieżek: <YOUR-SCEP-SERVER>/CertSrv/MSCEP (adres URL serwera SCEP) i <YOUR-SCEP-SERVER>/CertSrv/MSCEP_ADMIN (adres URL kodu challenge); sprawdź osobno z zespołem PKI reguły zapory i dane dostępowe zapewniające wymagane uprawnienia. Sophos podaje wyjątek dla serwera SCEP Windows 2003, w którym /CertSrv/MSCEP jest także adresem URL kodu challenge; nie przenoś tego wyjątku na inne serwery.

Przed zatwierdzeniem dostępu sieciowego otwórz w Sophos Fusion My Products > Mobile i sprawdź nazwę hosta w pasku adresu przeglądarki: w pierwszym członie adresu URL region konta znajduje się bezpośrednio po smc-user-if-cloudstation-. Decyduje ten region konta, a nie lokalizacja administratora lub urządzenia. Zezwól na przychodzące połączenia SCEP z Sophos Fusion do serwera SCEP przez TCP 443 i ogranicz adresy źródłowe do adresów udokumentowanych dla tego regionu. Przed utworzeniem lub aktywowaniem reguły zapory osoba odpowiedzialna za zmianę PKI/sieci musi pobrać teraz aktualną listę adresów źródłowych Sophos dla SCEP, wybrać z niej wyłącznie adresy ustalonego regionu konta i zatwierdzić je dla tej konkretnej zmiany. Zapisz region konta, datę pobrania i zatwierdzone adresy źródłowe w rejestrze zmiany. To pobranie aktualnych danych dostarcza zmienne adresy, a nie dodatkową instrukcję konfiguracji; nie traktuj listy IP ze starego przykładu jako stale aktualnej. Jeśli nie ma aktualnej listy zatwierdzonej dla tego regionu konta, zatrzymaj się tutaj i nie twórz ani nie aktywuj reguły zapory; nigdy nie rozszerzaj dozwolonych źródeł na inne regiony ani dowolne adresy.

Te adresy URL wprowadza się globalnie w Setup > Sophos setup > SCEP. Konfiguracja globalna jest osobną zmianą w PKI; nie zakładaj, że te ścieżki urzędu CA Windows są właściwe dla innych implementacji SCEP. Dodatkowo uzgodnij z zespołem PKI następujące ustawienia:

  • W User i Password wpisz dane dostępowe konta uprawnionego do tworzenia kodu challenge i mającego wymagane uprawnienia do rejestracji certyfikatów. W User użyj formatu logowania username@domain. To globalne konto usługi SCEP nie jest tożsamością użytkownika, która ma później znaleźć się w polu Subject certyfikatu; nie umieszczaj danych dostępowych w przykładach ani zgłoszeniach.
  • W Challenge characters wybierz typy znaków hasła challenge. W Challenge length pozostaw domyślną długość. Te pola dotyczą hasła, a nie adresu URL Challenge w polityce Windows.
  • Wyłącz Use HTTP proxy tylko wtedy, gdy Sophos Mobile ma celowo omijać serwer proxy HTTP podczas łączenia z serwerem SCEP. Opcja jest dostępna tylko przy włączonym proxy HTTP; omijanie proxy nie jest ogólnym wymaganiem SCEP.

Według Sophos Save testuje jedynie połączenie z serwerem SCEP, a nie wystawienie lub odnowienie certyfikatu na urządzeniu.

W polityce Windows dodaj najpierw certyfikat CA jako Root certificate, a następnie SCEP, i uzgodnij wartości pól z zespołem PKI:

  1. Description opisuje tę pojedynczą konfigurację SCEP, a nie całą politykę. W polu URL wpisz adres internetowy serwera CA; %_SCEPPROXYURL_% odwołuje się do adresu URL serwera SCEP zapisanego w konfiguracji globalnej.
  2. Subject to nazwa osoby lub urządzenia, które ma otrzymać certyfikat. Można w niej używać symboli zastępczych dla danych użytkownika lub właściwości urządzenia. Decydująca jest wartość wynikowa po zastąpieniu wszystkich symboli zastępczych rzeczywistymi danymi: musi być poprawną nazwą X.500 i odpowiadać zamierzonej tożsamości. CN=%_USERNAME_% to tylko przykład składni dla tożsamości użytkownika, a nie uniwersalna wartość Subject urządzenia. Podczas przypisywania polityki %_USERNAME_% jest zastępowany właściwością Exchange Login użytkownika przypisanego do urządzenia. Nie jest to automatycznie jego adres e-mail, nazwa logowania Windows ani globalne konto usługi SCEP z pola User. Przed przypisaniem sprawdź tę właściwość, a w pilotażu porównaj wynikową nazwę X.500 z Exchange Login i wymaganiami PKI; używaj symbolu zastępczego dla urządzenia tylko wtedy, gdy potwierdzono jego przydatność w konkretnym trybie Windows i rejestracji.
  3. W Subject Alternative Name dodaj w razie potrzeby jeden lub więcej wpisów SAN. Dla każdego wpisu wybierz Add, a następnie wprowadź typ i wartość SAN. Porównaj wartości z wymaganą tożsamością i wymaganiami CA; odpowiednia wartość Subject nie zastępuje tej kontroli.
  4. Challenge to adres internetowy, pod którym pobierane jest hasło challenge z serwera SCEP. %_CACHALLENGE_% odwołuje się do adresu URL kodu challenge zapisanego w konfiguracji globalnej; jest symbolem zastępczym adresu URL, a nie samym hasłem challenge. W Root certificate wybierz odpowiedni certyfikat CA. Lista zawiera wszystkie certyfikaty przesłane w konfiguracjach Root certificate bieżącej polityki; nie jest ogólnym zbiorem certyfikatów całego tenanta.
  5. Retries określa liczbę ponowień, gdy serwer odpowiada pending, czyli wystawienie certyfikatu jeszcze oczekuje na zakończenie. Retry delay to odstęp między tymi ponowieniami w sekundach. Uzgodnij obie wartości z procesem wystawiania certyfikatów w PKI; dodatkowe ponowienia nie naprawią błędnych uprawnień do kodu challenge ani nieprawidłowej tożsamości.
  6. Key size to rozmiar klucza publicznego w wystawionym certyfikacie. Wartość musi odpowiadać rozmiarowi klucza skonfigurowanemu na serwerze SCEP, a nie tylko ogólnym wymaganiom CA. Uzgodnij konkretną wartość z zespołem PKI; nie wynika z niej określone miejsce przechowywania klucza ani możliwość jego eksportu, jak w przypadku Client Certificate.
  7. W Certificate usage określ zamierzone zastosowanie certyfikatu: Use as digital signature pozwala używać go do podpisów cyfrowych, a Use for encryption — do szyfrowania danych. Nie utożsamiaj tych zastosowań z już działającym dostępem do Wi-Fi lub tunelem VPN; wybór musi odpowiadać zamierzonemu certyfikatowi i wymaganiom CA.

Podczas tworzenia polityki ustaw SCEP renewal interval i sprawdź na urządzeniu pilotażowym, czy CA rzeczywiście wystawia i odnawia certyfikat. Bez potwierdzonej łączności z CA i jednoznacznego przypisania tożsamości nie przypisuj polityki w środowisku produkcyjnym.

Sukces to coś więcej niż komunikat „polityka przypisana”: na urządzeniu pilotażowym właściwy certyfikat o odpowiedniej tożsamości i ważności musi pojawić się w zamierzonym kontekście użytkownika lub urządzenia, umożliwić uwierzytelnienie planowanego połączenia, a kontakt z Sophos Mobile musi zostać zachowany. Jeśli SCEP nie działa, sprawdź najpierw z zespołem PKI dostępność CA, uprawnienia do kodu challenge, Subject/SAN, zaufanie do CA, parametry klucza i stan urządzenia; nie wyłączaj kontroli certyfikatów ani weryfikacji serwera tylko po to, by test zakończył się powodzeniem.

Przygotuj wycofanie zmian przez niezależny dostęp

W razie niepowodzenia pozostaw dotychczasowe działające połączenie i urząd CA możliwie bez zmian; bezproblemowe wycofanie zmian nie jest gwarantowane. Korzystając z uprzednio sprawdzonego niezależnego dostępu do dotkniętego problemem urządzenia, najpierw sprawdź nazwę faktycznie przypisanej polityki i stan lokalnego połączenia. Popraw politykę pilotażową albo przypisz wcześniej przygotowaną, działającą politykę Windows konkretnie temu samemu pojedynczemu urządzeniu; konfigurację testową zastąp dopiero po ponownym kontakcie urządzenia z usługą i potwierdzeniu działania Wi-Fi. Sophos nie dokumentuje dla polityk Windows operacji Uninstall policy dotyczącej pojedynczego urządzenia: ta operacja dotyczy tylko polityk Android, Knox i iOS. Według dokumentacji Unassign oddziałuje na wszystkie urządzenia przypisane do danej polityki, nie jest więc bezpieczną metodą wycofania zmiany na pojedynczym urządzeniu. Zmiany w innych politykach synchronizują się automatycznie przy następnym kontakcie urządzenia; bez tego kontaktu nie można twierdzić, że wycofanie się powiodło. Przed zmianą produkcyjną trzeba zaobserwować i zatwierdzić na dokładnie tym zarejestrowanym urządzeniu z Windows synchronizację polityki, rzeczywiste uwierzytelnianie w Wi-Fi oraz możliwość lokalnego wycofania zmian przy zapewnionym drugim sposobie dostępu.

Jeśli urządzenie jest już offline, nie odwołuj centralnie certyfikatów CA, danych dostępowych SCEP ani starych profili Wi-Fi i nie zmieniaj polityki grupowej na ślepo. Najpierw przywróć lokalny dostęp uzgodnioną drogą zapasową i ustal stan faktyczny; potem ponownie sprawdź przypisanie polityki pilotażowej i ważność certyfikatów. To, czy i kiedy certyfikaty lub profile pozostawione na urządzeniu zostaną usunięte po zmianie polityki, nie jest tu udokumentowane jako gwarantowany automatyczny proces i wymaga weryfikacji w używanym trybie Windows/Sophos Mobile.

Granice obsługi VPN: Aktualna lista konfiguracji polityk Windows firmy Sophos obejmuje Wi-Fi, certyfikaty główne i klienckie oraz SCEP, ale nie zawiera osobnej konfiguracji VPN dla Windows. Opcja Disable VPN settings w Restrictions blokuje ustawienia, a nie wdraża VPN. Połączenie VPN wymaga osobnego zaplanowania klienta, protokołu tunelowania, bramy i uwierzytelniania; samo zainstalowanie certyfikatu nie tworzy tunelu VPN. Istniejące instrukcje wdrażania Sophos Connect w systemie Windows opisują osobną ścieżkę klienta zapory/VPN.