Blokowanie przejętych adresów IP za pomocą Sophos Endpoint
Sophos Central może uniemożliwić zarządzanym urządzeniom Windows i Linux komunikację ze znanymi przejętymi adresami IP. Można blokować wewnętrzne i zewnętrzne adresy IPv4, IPv6 oraz zakresy CIDR. Ta funkcja nie obsługuje obecnie systemu macOS.
Przed wprowadzeniem blokady
Nie blokuj adresu IP w całym tenancie wyłącznie na podstawie niepotwierdzonego zgłoszenia. Sprawdź źródło informacji, okres obserwacji, kierunek ruchu, urządzenia, możliwy hosting współdzielony i oczekiwane połączenia biznesowe.
Szczególnie krytyczne są systemy zarządzania, Update Caches, Message Relays, Identity Services, DNS i pozostała infrastruktura. Mechanizm ochrony nie może zablokować drogi potrzebnej do jego wycofania lub zbadania.
Tworzenie wpisu
Włącz funkcję i utwórz wpis w Global Settings > Protection and Remediation > Allow and Block > Network > Block compromised IP addresses.
Dla każdego wpisu określ adres lub CIDR, termin wygaśnięcia i jednoznaczny komentarz. Standardowe opcje to siedem dni, 30 dni lub brak wygaśnięcia. Stała blokada wymaga właściciela i regularnej kontroli.
Interfejs pozwala zarządzać maksymalnie 500 adresami lub zakresami. Sophos Endpoint API dodaje do 100 wpisów na operację. Użytkownicy Help Desk nie mogą korzystać z tej funkcji; wymagane są odpowiednie uprawnienia administratora Central.
Pilotaż i weryfikacja działania
- Gdy to możliwe, użyj dokładnego adresu IP zamiast szerokiego CIDR.
- Ustaw krótki termin wygaśnięcia.
- Wybierz reprezentatywne urządzenie Windows lub Linux.
- Przetestuj połączenia wychodzące i, jeśli dotyczy, wewnętrzne.
- Sprawdź Endpoint Events i działanie aplikacji.
- Dopiero potem rozszerz zakres.
Blokada IP nie kończy aktywnego incydentu. Odizoluj też urządzenie i zbadaj procesy, mechanizmy trwałości, poświadczenia oraz inne cele.
Usuwanie i rozwiązywanie problemów
Aby odblokować adres, usuń wpis i zapisz listę globalną. Endpoint potrzebuje następnie komunikacji z Central, aby odebrać zmianę.
Jeśli blokada nie działa, sprawdź platformę, wersję agenta, komunikację z Central, rodzinę IP, CIDR i Endpoint Events. Przy nieoczekiwanej awarii usuń najpierw konkretny wpis, zamiast trwale wyłączać całą funkcję.
Granica produktu
Ta lista IP Endpoint nie jest tym samym co reguły blokujące Firewall, DNS Protection ani Active Threat Response dla Sophos Switch i AP6. Każda funkcja ma własny zakres i logi.