Zarządzanie Windows Firewall przez Sophos Central Endpoint
Windows Firewall Policy w Sophos Central Endpoint zarządza Host Firewall wbudowaną w Windows. Nie ma związku z urządzeniem Sophos Firewall, jego regułami ani Central Firewall Management.
Sophos Central może monitorować stan Windows Firewall i innych Firewall zarejestrowanych w Windows. W trybie konfiguracji Policy ustawia podstawowe działanie dla profili Domain, Private i Public. Szczegółowe wyjątki pozostają regułami Windows, GPO lub systemu zarządzania.
Trzy tryby pracy
| Tryb | Znaczenie |
|---|---|
| Disabled | Sophos usuwa komponent Endpoint Firewall i nie monitoruje |
| Monitor Only | Sophos zgłasza stan, nie zmienia profili |
| Monitor and Configure Network Profiles | Sophos monitoruje i ustawia wybrane akcje profili |
Monitor Only jest standardem i właściwym początkiem przy istniejącym zarządzaniu GPO lub MDM. Bezpośrednie przejście na Configure może wraz z lokalnymi regułami, GPO i produktami firm trzecich dać nieoczekiwany wynik.
Akcje dla profili sieciowych
Dla Domain, Private i Public dostępne są:
- Block all: blokuje ruch profilu bez lokalnych wyjątków;
- Block with exceptions: domyślnie blokuje, ale uwzględnia lokalne wyjątki Windows Firewall;
- Allow all: zezwala na ruch profilu.
Dla klientów produkcyjnych Block with exceptions jest zwykle jedynym sensownym początkiem. Allow all w dużym stopniu znosi działanie Host Firewall. Block all może przerwać zarządzanie, uwierzytelnianie, druk, pliki i wsparcie.
Windows, GPO i produkty firm trzecich
Efektywna konfiguracja Windows Firewall nie powstaje wyłącznie w Sophos Central. GPO, reguły lokalne i inne Firewalls zarejestrowane w Windows mogą wpływać na stan. Dlatego przed migracją ustala się, kto obecnie jest właścicielem bazy reguł.
Gdy Sophos Central konfiguruje profile, Policy uniemożliwia zmiany Windows Firewall przez Windows Security Center. Jest to zamierzone, ale może zmienić dotychczasowy proces Helpdesk. Reguły szczegółowe nadal utrzymuje się w systemie wyznaczonym przez organizację.
Granica produktu: artykuł opisuje wyłącznie lokalną Windows Firewall Endpointa. Network Firewall Rules, NAT, VPN, Web Application Firewall i Sophos Firewall Policies nie należą do tej konfiguracji.
Gdy Sophos wykryje, że zaporą zarządza Windows Group Policy, ustawienia konfiguracji z Sophos Central Policy nie są stosowane. Zapobiega to częściowemu zarządzaniu zaporą przez dwa mechanizmy. Status monitorowania jest nadal przesyłany do Central.
Potwierdzenie znajduje się w My Environment > Computers & Servers > urządzenie > Summary > Windows Firewall. Jeśli przy Windows Group Policy widnieje Yes, brak zastosowania Configure Policy jest zachowaniem oczekiwanym, a nie błędem MCS.
Bezpieczne wdrożenie
Nowa Policy zaczyna w Monitor Only. Grupa pilotażowa obejmuje urządzenia w profilach Domain, Private i Public oraz klienta Home Office. Następnie dokumentuje się GPO i lokalne wyjątki.
Przy przejściu do Monitor and Configure Network Profiles najpierw kontroluje się jeden profil. Test obejmuje Central Communication, DNS, DHCP, Active Directory, Software Distribution, Remote Support, druk i krytyczne połączenia Client-Server.
Pozostaje możliwość rollbacku: Policy pilotażowa o wyższym priorytecie albo przetestowany alternatywny dostęp. Endpoint blokujący wszystko w Public nie może być naprawiany wyłącznie tą samą ścieżką.
Monitorowanie innej Firewall
Gdy inny Host Firewall jest zarejestrowany w Windows Security Center, Sophos może monitorować jego stan. Nie oznacza to konfiguracji jego reguł. Zielony status potwierdza jedynie stan zgłoszony przez Windows, nie jakość wszystkich reguł.
Troubleshooting
Przy nieoczekiwanej blokadzie sprawdza się aktywny profil Windows, efektywną Sophos Policy i reguły Windows Firewall, potem GPO Resultant Set i produkty Security. Rzekoma reguła Sophos może pochodzić z Domain GPO.
Jeśli użytkownik nie może już zmieniać Windows Firewall w Security Center, jest to oczekiwane zachowanie w trybie Configure. Gdy lokalna zmiana jest wyraźnie wymagana, należy dostosować model operacyjny, a nie manipulować Endpoint Agent.
Przy błędnym stanie w Central sprawdza się Windows Security Center, usługi i Events. Po zmianie komponentów może być wymagany restart. Nie naprawia się Policy szerokim wyjątkiem Threat Protection.
Instalacja kończy się komunikatem Could not set firewall auditing information
Starsze wersje Endpoint Firewall mogły przerwać instalację z komunikatem EnableFirewallAuditing: Error 0x80004005 i błędem MSI 1603. Częstą przyczyną było to, że uprawnienie Manage auditing and security log było już kontrolowane przez GPO lub firewallę firmy trzeciej. W późniejszej wersji Sophos usunął automatyczne włączanie tej Audit Policy.
Jeżeli błąd nadal występuje z aktualnym oprogramowaniem, najpierw dokumentuje się wersję instalatora, GPO i firewallę firmy trzeciej. Nie należy bezkrytycznie stosować zmian rejestru lub uprawnień ze starych instrukcji. W kontrolowanym teście można na krótko wyłączyć Deployment GPO w pilotażowej OU albo użyć konta instalacyjnego wyraźnie dopuszczonego przez GPO. Następnie GPO zostaje ponownie włączone, a późniejsza aktualizacja komponentu również przetestowana.
Powiązane artykuły
Przypisanie Policy opisuje Prawidłowe tworzenie polityk Sophos Central Endpoint. Dostęp sieciowy agenta i Proxy opisuje oddzielny artykuł o połączeniach Central.