Przejdz do tresci
Avanet

Bezpieczne wdrażanie Sophos Server Web Control na serwerach Windows

Server Web Control kontroluje dostęp do kategorii witryn i własnych list witryn na serwerach Windows. Bezpiecznie jest zacząć od dodatkowej polityki dla jednego reprezentatywnego serwera: spisać połączenia potrzebne do jego pracy, wybrać jedną kategorię do pilotażowego blokowania, włączyć rejestrowanie zdarzeń i dopiero po teście działania objąć nią kolejne serwery. Polityka Endpoint w My Products > Endpoint nie przypisuje serwerowi polityki Server Web Control.

Warunki wstępne i wybór wariantu

Serwer musi być widoczny we właściwym tenancie Sophos Fusion w My Products > Server > Servers i mieć licencję na tryb ochrony wymagany przez planowaną funkcję Web Control. Sprawdź wcześniej licencję i faktycznie zainstalowane komponenty w tenancie; sama widoczność ekranu polityki nie potwierdza uprawnień ani działania funkcji agenta. Nie zakładaj, że Web Control zadziała na serwerze z samym XDR Sensor, bez ochrony przed złośliwym oprogramowaniem. Przed zmianą ustal z właścicielem aplikacji, których ról serwera oraz połączeń przeglądarki lub usług może ona dotyczyć. Filtrowanie stron na serwerze nie zastępuje reguł w proxy, ochronie DNS ani zaporze sieciowej.

Sophos udostępnia Classic settings i Web profile. W Base Policy początkowo włączone są Classic settings z zalecanymi ustawieniami, a Web profile jest wyłączony. Dodatkowa polityka może zawierać tylko jeden z tych dwóch wariantów. Web Filtering Profile to zestaw kategorii i Site Lists do wielokrotnego użytku, dostępny w Windows; nie jest tworzony automatycznie. Tworzenie Web Filtering Profiles i Site Lists opisuje istniejący artykuł dotyczący Endpoint; podana tam ścieżka polityki Endpoint nie dotyczy serwerów. Sophos w jednym miejscu podaje dla polityk Web profile wymóg „Sophos Endpoint 2026.1 lub nowszy”, ale nie określa jednoznacznie odpowiadającej mu wersji agenta serwerowego. Dlatego wymogu wersji Endpoint nie należy tu traktować jako minimalnej wersji dla serwera: przed produkcyjnym przypisaniem Web profile sprawdź w tenancie obsługę tej funkcji przez konkretny agent serwerowy. Jeśli nie została potwierdzona, rozpocznij pilotaż z Classic na jednym serwerze.

Do pilotażu wybierz kategorię nieistotną dla działalności i nieszkodliwy testowy URL. Sprawdź wcześniej jego rzeczywistą kategorię Sophos w SophosLabs Intelix: przycisk Site category lookup znajduje się w edytorze Web Filtering Profile pod Filter by category (Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles). Testuj tylko wtedy, gdy kategoria się zgadza; nie zgaduj przypisania URL do kategorii. Samo sprawdzenie nie wymaga przypisywania profilu serwerowi. Przed wybraniem Block spisz adresy URL potrzebne serwerowi oraz automatyczne pobieranie plików. Aby test HTTPS był powtarzalny, na początek wybierz Block i sprawdź dostęp z przeglądarki przez ścieżkę, która na pewno nie korzysta z QUIC: według Sophos QUIC może omijać kontrolę witryn w przypadku niektórych stron. Przed odbiorem sprawdź więc, jakiego protokołu używa przeglądarka testowa, i w razie potrzeby zapewnij zweryfikowaną ścieżkę bez QUIC tylko dla tej przeglądarki. Opcja Block QUIC browser connections w obowiązującej polityce Server Threat Protection jest domyślnie wyłączona; nie włączaj jej bez sprawdzenia skutków tylko na potrzeby pilotażu. Warn testuj jako widoczne ostrzeżenie HTTPS dopiero wtedy, gdy odszyfrowywanie HTTPS jest zatwierdzone w rzeczywiście obowiązującej polityce Server Threat Protection i działa dla testowego URL. Bez spełnienia tego warunku nie uznawaj widocznego ostrzeżenia za kryterium odbioru; odłóż test ostrzeżenia. Nie włączaj odszyfrowywania przy okazji: może ono udostępnić pełne adresy URL i dane osobowe. Osobno sprawdź kwestie prywatności, certyfikatów i usług, na które wpłynie ta zmiana. Ogólne wyjaśnienia znajdują się w sekcji „HTTPS i strony ostrzeżeń” podlinkowanego artykułu o Endpoint; opisany tam przełącznik Endpoint nie jest instrukcją dla serwera.

Tworzenie niewielkiej polityki serwerowej

  1. W My Products > Server > Policies kliknij Add policy, jako Feature wybierz Web Control i nadaj rozpoznawalną nazwę, np. WC-Server-Pilot. Nazwę można wybrać dowolnie, ale powinna wskazywać zakres i cel polityki.
  2. W Servers przenieś jeden serwer pilotażowy z Available Servers do Assigned Servers. Nie wybieraj przez pomyłkę całej grupy serwerów.
  3. W Settings włącz Web Control. Jeśli obsługa Web profile nie została potwierdzona, wybierz na pilotaż Classic settings. W Filter website by category ustaw najpierw Block dla sprawdzonej kategorii testowej; Warn testuj tylko po spełnieniu opisanych wyżej warunków dotyczących HTTPS. Allow nie pozwala zweryfikować blokowania. Nie zaostrzaj ustawień pozostałych kategorii bez ich sprawdzenia.
  4. Włącz Log web control events i zapisz politykę. Według Sophos bez tej opcji rejestrowane są tylko próby wejścia na zainfekowane witryny, a nie zwykłe próby blokowane lub poprzedzone ostrzeżeniem. Następnie sprawdź, czy nowa polityka jest aktywna i czy inna pasująca polityka Web Control o wyższym priorytecie nie ma pierwszeństwa na serwerze pilotażowym.

Opcja dla niezbędnych adresów w Classic: W Global Settings > Protection & Remediation > Web Settings > Website Management > Add oznacz konkretny potrzebny adres nowym lub istniejącym tagiem i zapisz go. Zanim użyjesz istniejącego tagu, sprawdź, gdzie jeszcze jest wykorzystywany; w przeciwnym razie utwórz osobny tag pilotażowy. Następnie w My Products > Server > Policies > Web Control > [Pilot-Policy] > Settings > Control sites tagged in Website Management > Add New wybierz tag i uzasadnioną Action, kliknij Save w oknie dialogowym, a potem ponownie w polityce. Jeszcze raz przetestuj adres i zależne od niego usługi na serwerze pilotażowym. To precyzyjna reguła polityki Classic, a nie globalny Website Exclusion ani krok dotyczący polityki Endpoint.

Jeśli konkretny serwer obsługuje Web profile, można zamiast tego wybrać Web profile i przypisać wcześniej utworzony profil. Apply different profiles at different times z uprzednio sprawdzonym harmonogramem stosuj tylko wtedy, gdy wymaga tego sposób działania usługi. Risky File Types wymagają osobnej decyzji: przed zmianą sprawdź Recommended i View More; Allow dla wszystkich ryzykownych typów nie jest nieszkodliwym ustawieniem domyślnym. Ten sam profil może być używany przez inne polityki, dlatego przed jego zmianą sprawdź, na jakie inne urządzenia i serwery wpłynie. Dodatkowa polityka nie może jednocześnie zawierać Classic settings i Web profile; Base Policy może zawierać oba warianty i wracać do Classic, jeśli ustawienia profilu nie mają zastosowania. Nie jest to gwarantowana droga wycofania błędnie wybranej dodatkowej polityki.

Sprawdzanie działania i diagnozowanie problemów

Przed zmianą sprawdź z serwera pilotażowego dostępność zweryfikowanego testowego URL oraz niezbędnego połączenia do aktualizacji, logowania lub zarządzania. Zapisz adres docelowy, ustaloną kategorię i oczekiwaną akcję. Przed odbiorem upewnij się, że testowy URL nie podlega Website Exclusion dla kontroli zagrożeń, a w przypadku Web profile nie znajduje się na mającej pierwszeństwo Site List; w Classic sprawdź także istniejące reguły tagów Website Management dotyczące tego adresu. Po synchronizacji polityki sprawdź oczekiwaną nazwę polityki Web Control w My Products > Server > Servers > [Pilotserver] > Policies. Ponownie otwórz testowy URL z serwera pilotażowego przez wcześniej zweryfikowaną ścieżkę bez QUIC, a następnie na tym samym serwerze wyszukaj w Events zdarzenie Block z chwili testu. Oczekiwany rezultat: strona jest zablokowana, zdarzenie odpowiada żądaniu testowemu, a niezbędne połączenia nadal działają. Podczas osobnego, zatwierdzonego testu HTTPS z Warn sprawdź zarówno widoczny komunikat ostrzegawczy, jak i zdarzenie ostrzeżenia; samo zarejestrowanie zdarzenia nie potwierdza wyświetlenia strony ostrzegawczej. Jeśli odszyfrowywanie nie zostało zatwierdzone i nie działa, odłóż tę część odbioru. Sam widok Policies nie dowodzi działania filtrowania; brak zdarzenia przy wyłączonym rejestrowaniu nie dowodzi, że filtrowanie nie działa.

  • Niewłaściwa polityka: Sprawdź przypisany serwer, status aktywacji i kolejność polityk; strona szczegółów serwera pokazuje rzeczywiście zastosowaną politykę. Nie traktuj karty komputera Endpoint jako potwierdzenia.
  • Oczekiwana kategoria nie jest blokowana lub brak zdarzenia Block: Sprawdź, czy przeglądarka testowa nie pobrała strony przez QUIC zamiast przez zweryfikowaną ścieżkę bez QUIC; w przypadku niektórych witryn QUIC może ominąć kontrolę. Następnie sprawdź ustaloną kategorię Sophos, obsługę profilu przez konkretny serwer oraz wybór Classic lub profilu. Jeśli używasz profilu, sprawdź jego Site Lists: mają pierwszeństwo przed decyzjami dla kategorii. W Classic sprawdź też pasujące tagi Website Management. Według Sophos witryny wyłączone z kontroli zagrożeń w Threat Protection nie podlegają tym ustawieniom Web Control.
  • Brak ostrzeżenia lub potrzebna strona się nie ładuje: Najpierw sprawdź rzeczywiście obowiązującą politykę Server Threat Protection, zatwierdzone odszyfrowywanie HTTPS dla testowego URL, zaufanie do certyfikatu oraz możliwe blokady w proxy lub zaporze. Jeśli nie ma ani strony ostrzegawczej, ani zdarzenia ostrzeżenia, sprawdź także rejestrowanie, kategorię i obowiązującą politykę Web Control. Bez działającego odszyfrowywania nie uznawaj testu widocznego ostrzeżenia HTTPS za zaliczony. Nie twórz globalnego Website Exclusion jako szybkiego sposobu naprawy. Jeśli problem dotyczy aplikacji serwerowej, ustal konkretne wymagane adresy i osobno przetestuj ściśle ograniczoną zmianę polityki.

Przerwanie i wycofanie: Przed pilotażem zanotuj nazwę dotychczasowej polityki, przypisanie serwera i wybrane akcje dla kategorii. W razie problemów nie przypisuj kolejnych serwerów. Usuń serwer pilotażowy z Assigned Servers dodatkowej polityki albo wyłącz politykę pilotażową, a następnie ponownie sprawdź na serwerze w Policies, która polityka teraz obowiązuje. Ponownie przetestuj dotknięte usługi i wcześniej sprawdzone połączenia. Zmiana profilu lub Base Policy nie jest tu bezpiecznym sposobem wycofania, ponieważ może wpłynąć także na inne urządzenia.