Przejdz do tresci
Avanet

Konfiguracja Sophos Endpoint Web Control

Sophos Central oferuje dwa modele Endpoint Web Control. Aktualny używa wielokrotnego użytku Web Filtering Profiles. Classic Web Control pozostaje dla starszych agentów Windows i macOS.

Bezpieczny przebieg obejmuje inwentaryzację urządzeń i wersji agentów, utworzenie Web Filtering Profile, przypisanie małej pilotażowej Policy User lub Device, włączenie logowania oraz test żądania dozwolonego, ostrzeganego i blokowanego. Przypisanie rozszerza się dopiero po akceptacji. Globalne Website Exclusions nie zastępują precyzyjnych Site Lists ani tagów.

Rozróżnienie to jest kluczowe dla eksploatacji. Prawidłowo skonfigurowana nowa Policy nie działa na Macu ani na Endpoincie Windows ze zbyt starą wersją agenta. Z drugiej strony Base Policy może zawierać obie konfiguracje i służyć jako fallback.

Nowy profil czy Classic?

Model Web Profile wymaga Windows Endpoint 2026.1 lub nowszego i działa tylko w Windows, nie w Linux ani macOS. Sophos wskazuje Classic przede wszystkim dla macOS i Windows Endpoint 2025.2.3.8 lub starszego.

Custom Policy używa nowego profilu albo Classic. Base Policy może zawierać oba elementy, a agent wybiera wariant właściwy dla platformy i wersji.

Dlatego przed migracją inwentaryzuje się system operacyjny, wersję agenta i efektywną Policy. Dopiero gdy grupa docelowa obsługuje nowy model, Custom Policy jest całkowicie na niego przełączana.

Tworzenie Web Filtering Profile

Profil tworzy się w Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles; rola wymaga Manage web profiles. Tenant może mieć 20 profili, a kategorie i Site Lists mogą działać jednocześnie.

Aktualne opcje to Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth i Business only. W trybie Custom dla każdej grupy wybiera się Allow, Warn, Block lub Let me specify; Let me specify udostępnia poszczególne kategorie.

Site Lists mają pierwszeństwo przed decyzjami dotyczącymi kategorii i typów plików. Każda lista może zawierać Domains, URLs, IP Addresses lub CIDR Ranges; każdy wpis trzeba zatwierdzić klawiszem Enter lub Tab. Według Sophos example.com i *.example.com obejmują wszystkie domeny kończące się na example.com, bez http:// ani https://. Site List obejmuje najwyżej 750 wpisów, a profil najwyżej 20 list. O priorytecie decyduje kolejność od góry do dołu.

Nowy profil nie zawiera automatycznie właściwej baseline. Kategorie, listy i akcje wybiera się świadomie, a następnie używa profilu w Web Control Policy.

Tworzenie i przypisanie Policy

  1. W My Products > Endpoint > Policies kliknij Add policy.
  2. Wybierz Web Control jako Feature oraz User lub Device jako Type.
  3. Przypisz tylko pilota w Users lub Computers i wybierz przygotowany Web profile w Settings.
  4. Skonfiguruj Risky File Types; Recommended to bezpieczny początek, a własnych typów nie można dodać.
  5. Włącz Log web control events. Bez tego Sophos zapisuje tylko strony zainfekowane, nie wszystkie blokady i ostrzeżenia.

Custom Policy zawiera Web profile albo Classic settings, nigdy oba. Tylko Base Policy może zawierać oba i użyć Classic jako fallback.

Prawidłowe użycie Website Management

Website Management rozwiązuje dwa inne zadania: własne tagi dla witryn oraz korektę kategorii w całym tenant. Wpis Domain obejmuje także Subdomains bez konieczności użycia Wildcard. Można utworzyć do 5'000 tagów.

Tagi Website Management należą do procedury Classic Web Control. W nowym modelu Web Profile własnymi adresami zarządza się natomiast za pomocą Site Lists w Web Filtering Profile:

  1. Przejdź do Global Settings > Protection & Remediation > Web Settings > Website Management > Add, wprowadź adresy, wybierz nowy lub istniejący tag w Add tags i kliknij Save.
  2. Przejdź do My Products > Endpoint > Policies > Web Control, otwórz Policy korzystającą z Classic settings i wybierz Settings.
  3. W Control sites tagged in Website Management > Add New wybierz tag, ustaw Action na Allow, Warn lub Block, a następnie kliknij Save w oknie i ponownie w Policy.

Category Override nie może zezwolić na stronę sklasyfikowaną jako Malware, Phishing, Hacking lub Command-and-Control. Przy błędnej kategorii właściwa jest reklasyfikacja przez Sophos. Website Exclusion usuwa kontrole Web i ma znacznie szerszy wpływ.

Cryptominery JavaScript blokuje kategoria Hacking, co blokuje całą kategorię. Jeśli aplikacja wymaga podobnego JavaScript, ustal dokładny URL i potrzebę; wyjątek ma być wąski i udokumentowany, nigdy globalne zezwolenie Hacking.

HTTPS i strony ostrzeżeń

Komunikaty ostrzegawcze nowego modelu Web Profile wymagają HTTPS Decryption. Włącza się je w efektywnej Threat Protection Policy. Domyślnie HTTPS Decryption jest wyłączone dla Endpoints.

Po włączeniu odszyfrowywania Sophos widzi pełne URLs i treści oraz może przy wykryciu wysyłać próbki do SophosLabs. Dlatego przed aktywacją sprawdza się ochronę danych, zasady wewnętrzne i wrażliwe kategorie. Globalne wyjątki HTTPS chronią określone kategorie i witryny przed odszyfrowywaniem. Dla wyłączonych celów nie działają kontrole wymagające odszyfrowanej treści.

W systemie Windows HTTPS Decryption przenosi strumień danych z Windows Filtering Platform w Kernel do procesu Sophos w User Space. Tam dane są odszyfrowywane, sprawdzane i ponownie szyfrowane. Wymaga to CPU, pamięci i dodatkowych zapytań Cloud. Starsze procesory i wolna pamięć mogą więc tracić nieproporcjonalnie dużo przepustowości. Jeżeli problem dotyczy tylko pojedynczych witryn albo pozostaje bez zmian przy wyłączonym odszyfrowywaniu, ta ogólna przyczyna wydajnościowa nie jest jednak potwierdzona.

Firefox używa własnego Certificate Store i może korzystać z własnego DNS over HTTPS. W Windows ustawienie security.enterprise_roots.enabled musi mieć wartość true, aby Firefox ufał Windows Certificate Store. Dla niezawodnej kontroli opartej na SNI dodatkowo sprawdza się, czy Firefox przestrzega zarządzanych ustawień DNS.

Wewnętrzna strona HTTPS z certyfikatem własnym lub niezaufanym może po deszyfrowaniu pokazać inny błąd. Trwałą naprawą jest zaufany certyfikat z pełnym łańcuchem. Wyłączenie deszyfrowania lub szeroki Website Exclusion tylko ukrywa problem i osłabia inspekcję.

Classic Web Control

Classic oferuje dodatkowe opcje Security, predefiniowane poziomy Acceptable Use i kontrole Data Sharing. Harmonogramy nie są dostępne w Base Policy. Jeśli harmonogram jest używany, obowiązuje lokalny czas Endpoint.

Policy może mieć typ User albo Device. Sprawdź przypisanie, priorytet, wersję i platformę, a po zmianach potwierdź efektywną Policy w Reports > Events.

Na macOS Sophos Endpoint obecnie nie obsługuje filtrowania ani blokowania Web Traffic IPv6. Udany test IPv4 nie dowodzi więc, że ten sam dostęp przez IPv6 został skontrolowany.

Pilot i akceptacja

Pilot testuje kategorię dozwoloną, ostrzeganą i blokowaną, Site List o wyższym priorytecie, tag Website Management, ryzykowny typ pliku, stronę HTTPS i świadomie wybrany wyjątek od odszyfrowywania. Testuje się przeglądarki wspierane w organizacji oraz IPv4 i, w razie potrzeby, IPv6. Zaplanowane Policy sprawdza się według lokalnego czasu Endpointu.

Przed rozszerzeniem pilota należy zdefiniować wycofanie: udokumentować poprzednie przypisanie i profil, ustalić kryteria przerwania oraz wskazać właściciela, który usunie przypisanie Custom Policy lub przywróci poprzedni profil. Automatyczny fallback Base Policy do Classic dotyczy tylko urządzeń, na których nie można zastosować Web Profile; nie wycofuje niewłaściwej konfiguracji na obsługiwanym urządzeniu.

W Reports > Events sprawdza się, która Policy i akcja zostały rzeczywiście wywołane. Sama widoczna strona w przeglądarce nie wystarcza: Browser Cache, Secure DNS, Proxy i QUIC mogą zmieniać obserwowaną ścieżkę.

Jeśli brakuje oczekiwanych Events, najpierw sprawdź Log web control events, a potem typ Policy, przypisanie, priorytet, wersję agenta i platformę. Bez logowania Sophos zapisuje tylko próby odwiedzenia zainfekowanych stron; pusty filtr Events nie dowodzi, że Policy nie działa.

Do bezpiecznego testu funkcjonalnego nadaje się strona testowa Sophos sophostest.com. W systemie Windows plik C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log pokazuje używaną kategorię URL i akcję oraz informuje, czy dostęp był odszyfrowywany. W macOS akcja Web Intelligence znajduje się w /Library/Logs/Sophos Anti-Virus.log.

Bez HTTPS Decryption Sophos w ruchu HTTPS często widzi tylko nazwę serwera z SNI, a nie pełną ścieżkę. Strony ostrzeżenia nie można wtedy wstawić do zaszyfrowanej treści; przeglądarka może pokazać jedynie ogólny błąd połączenia. Dokładne reguły URL zależą ponadto od pisowni. Test pełnej ścieżki HTTPS nie może być więc interpretowany jak zwykła reguła domeny.

Rozgraniczenie innych kontroli Web

Endpoint Web Control pozostaje oddzielnym modułem. Jeśli filtrują również DNS Protection for endpoints, Protected Browser, proxy albo firewall sieciowy, inna warstwa może zablokować wcześniej, a zezwolenie Endpoint nie cofnie tej blokady. Ten artykuł konfiguruje tylko Endpoint Web Control; podczas Troubleshooting osobno sprawdza się Events i Policies każdej faktycznie używanej warstwy.

Częste błędy

Przy nieoczekiwanym zezwoleniu sprawdza się priorytet Site List, Global Website Exclusions, Category Override i efektywną Policy. Przy braku ostrzeżenia: HTTPS Decryption, zaufanie certyfikatu i obsługę przeglądarki.

Jeśli problem dotyczy tylko Firefoksa, sprawdza się Trust Store i DNS over HTTPS. Tylko na Macach uwzględnia się IPv6. Szeroka Website Exclusion nie jest metodą diagnostyczną, bo usuwa badane kontrole.

Jeżeli ryzykowne typy plików są traktowane różnie, nie musi to oznaczać błędu Policy. Sophos może na podstawie Reputation inaczej oceniać znane, zaufane źródła niż źródła nieznane. W przypadku zaszyfrowanych pobrań również ta kontrola wymaga odpowiedniego HTTPS Decryption. Wpływ na wydajność należy zmierzyć na urządzeniach pilotażowych.

Jeśli dozwolona strona ładuje się częściowo, skrypty, style, obrazy lub logowanie często pochodzą z innych domen. Użyj logu Network Threat Protection i narzędzi przeglądarki, bez zezwalania na szeroką kategorię.

Jeśli Web Protection trzeba krótko wyłączyć do diagnozy, użyj osobnej polityki na kilku urządzeniach z właścicielem i terminem. Nie wyłączaj Base Policy globalnie. Włącz od razu ponownie i zachowaj Events i logi.

Oficjalne źródła Sophos

Powiązane artykuły

HTTPS Decryption opisują Best Practices Sophos Endpoint Threat Protection. Ogólny rollout opisuje Praktyczne wdrażanie Sophos Endpoint Control Policies.

Częste pytania

Czy Web Filtering Profiles działają na macOS?

Nie. Aktualny model profili jest ograniczony do obsługiwanych Endpointów Windows. macOS używa obsługiwanych ustawień Classic.

Czy Site List ma pierwszeństwo przed kategorią?

Tak. W Web Filtering Profile decyzja Site List ma pierwszeństwo przed kategorią i typem pliku. Przy kilku listach decyduje ich kolejność.

Czy wykluczyć błędnie sklasyfikowaną stronę?

Nie. Sprawdź kategorię i poproś Sophos o korektę. Dla uzasadnionego wyjątku wąski tag lub Site List jest bezpieczniejszy niż globalna Website Exclusion.