Przejdz do tresci
Avanet

Zarządzanie Windows Firewall przez Sophos Central Endpoint

Windows Firewall Policy w Sophos Central Endpoint zarządza Host Firewall wbudowaną w Windows. Nie ma związku z urządzeniem Sophos Firewall, jego regułami ani Central Firewall Management.

Sophos Central może monitorować stan Windows Firewall i innych Firewall zarejestrowanych w Windows. W trybie konfiguracji Policy ustawia podstawowe działanie dla profili Domain, Private i Public. Szczegółowe wyjątki pozostają regułami Windows, GPO lub systemu zarządzania.

Trzy tryby pracy

TrybZnaczenie
DisabledSophos usuwa komponent Endpoint Firewall i nie monitoruje
Monitor OnlySophos zgłasza stan, nie zmienia profili
Monitor and Configure Network ProfilesSophos monitoruje i ustawia wybrane akcje profili

Monitor Only jest standardem i właściwym początkiem przy istniejącym zarządzaniu GPO lub MDM. Bezpośrednie przejście na Configure może wraz z lokalnymi regułami, GPO i produktami firm trzecich dać nieoczekiwany wynik.

Akcje dla profili sieciowych

Dla Domain, Private i Public dostępne są:

  • Block all: blokuje ruch profilu bez lokalnych wyjątków;
  • Block with exceptions: domyślnie blokuje, ale uwzględnia lokalne wyjątki Windows Firewall;
  • Allow all: zezwala na ruch profilu.

Dla klientów produkcyjnych Block with exceptions jest zwykle jedynym sensownym początkiem. Allow all w dużym stopniu znosi działanie Host Firewall. Block all może przerwać zarządzanie, uwierzytelnianie, druk, pliki i wsparcie.

Windows, GPO i produkty firm trzecich

Efektywna konfiguracja Windows Firewall nie powstaje wyłącznie w Sophos Central. GPO, reguły lokalne i inne Firewalls zarejestrowane w Windows mogą wpływać na stan. Dlatego przed migracją ustala się, kto obecnie jest właścicielem bazy reguł.

Gdy Sophos Central konfiguruje profile, Policy uniemożliwia zmiany Windows Firewall przez Windows Security Center. Jest to zamierzone, ale może zmienić dotychczasowy proces Helpdesk. Reguły szczegółowe nadal utrzymuje się w systemie wyznaczonym przez organizację.

Granica produktu: artykuł opisuje wyłącznie lokalną Windows Firewall Endpointa. Network Firewall Rules, NAT, VPN, Web Application Firewall i Sophos Firewall Policies nie należą do tej konfiguracji.

Gdy Sophos wykryje, że zaporą zarządza Windows Group Policy, ustawienia konfiguracji z Sophos Central Policy nie są stosowane. Zapobiega to częściowemu zarządzaniu zaporą przez dwa mechanizmy. Status monitorowania jest nadal przesyłany do Central.

Potwierdzenie znajduje się w My Environment > Computers & Servers > urządzenie > Summary > Windows Firewall. Jeśli przy Windows Group Policy widnieje Yes, brak zastosowania Configure Policy jest zachowaniem oczekiwanym, a nie błędem MCS.

Bezpieczne wdrożenie

Nowa Policy zaczyna w Monitor Only. Grupa pilotażowa obejmuje urządzenia w profilach Domain, Private i Public oraz klienta Home Office. Następnie dokumentuje się GPO i lokalne wyjątki.

Przy przejściu do Monitor and Configure Network Profiles najpierw kontroluje się jeden profil. Test obejmuje Central Communication, DNS, DHCP, Active Directory, Software Distribution, Remote Support, druk i krytyczne połączenia Client-Server.

Pozostaje możliwość rollbacku: Policy pilotażowa o wyższym priorytecie albo przetestowany alternatywny dostęp. Endpoint blokujący wszystko w Public nie może być naprawiany wyłącznie tą samą ścieżką.

Monitorowanie innej Firewall

Gdy inny Host Firewall jest zarejestrowany w Windows Security Center, Sophos może monitorować jego stan. Nie oznacza to konfiguracji jego reguł. Zielony status potwierdza jedynie stan zgłoszony przez Windows, nie jakość wszystkich reguł.

Troubleshooting

Przy nieoczekiwanej blokadzie sprawdza się aktywny profil Windows, efektywną Sophos Policy i reguły Windows Firewall, potem GPO Resultant Set i produkty Security. Rzekoma reguła Sophos może pochodzić z Domain GPO.

Jeśli użytkownik nie może już zmieniać Windows Firewall w Security Center, jest to oczekiwane zachowanie w trybie Configure. Gdy lokalna zmiana jest wyraźnie wymagana, należy dostosować model operacyjny, a nie manipulować Endpoint Agent.

Przy błędnym stanie w Central sprawdza się Windows Security Center, usługi i Events. Po zmianie komponentów może być wymagany restart. Nie naprawia się Policy szerokim wyjątkiem Threat Protection.

Instalacja kończy się komunikatem Could not set firewall auditing information

Starsze wersje Endpoint Firewall mogły przerwać instalację z komunikatem EnableFirewallAuditing: Error 0x80004005 i błędem MSI 1603. Częstą przyczyną było to, że uprawnienie Manage auditing and security log było już kontrolowane przez GPO lub firewallę firmy trzeciej. W późniejszej wersji Sophos usunął automatyczne włączanie tej Audit Policy.

Jeżeli błąd nadal występuje z aktualnym oprogramowaniem, najpierw dokumentuje się wersję instalatora, GPO i firewallę firmy trzeciej. Nie należy bezkrytycznie stosować zmian rejestru lub uprawnień ze starych instrukcji. W kontrolowanym teście można na krótko wyłączyć Deployment GPO w pilotażowej OU albo użyć konta instalacyjnego wyraźnie dopuszczonego przez GPO. Następnie GPO zostaje ponownie włączone, a późniejsza aktualizacja komponentu również przetestowana.

Powiązane artykuły

Przypisanie Policy opisuje Prawidłowe tworzenie polityk Sophos Central Endpoint. Dostęp sieciowy agenta i Proxy opisuje oddzielny artykuł o połączeniach Central.

Częste pytania

Czy ta Policy zastępuje Sophos Firewall?

Nie. Zarządza lokalną Windows Firewall na Endpoincie. Sophos Firewall Appliance to oddzielny produkt z własnymi regułami.

Co oznacza Block with exceptions?

Profil domyślnie blokuje, ale zezwala na ruch dopuszczony przez lokalne lub centralnie dostarczone wyjątki Windows Firewall.