Gerir Windows Firewall com Sophos Central Endpoint
Windows Firewall Policy no Sophos Central Endpoint gere a Host Firewall integrada no Windows. Não está relacionada com um Sophos Firewall Appliance, as suas regras ou Central Firewall Management.
O Sophos Central pode monitorizar o estado da Windows Firewall e de outras Firewalls registadas no Windows. Em Configure Mode, a Policy define o comportamento básico dos perfis Domain, Private e Public. As exceções detalhadas continuam a ser Windows Rules, GPO ou regras do sistema de gestão.
Os três modos de funcionamento
| Modo | Significado |
|---|---|
| Disabled | a Sophos remove a componente Endpoint Firewall e não monitoriza |
| Monitor Only | a Sophos comunica o estado sem alterar perfis |
| Monitor and Configure Network Profiles | a Sophos monitoriza e define as ações selecionadas dos perfis |
Monitor Only é o padrão e o ponto de partida correto quando já existe gestão por GPO ou MDM. Uma mudança direta para Configure pode produzir resultados inesperados em conjunto com Local Rules, GPO e produtos de terceiros.
Ações para Network Profiles
Para Domain, Private e Public estão disponíveis:
- Block all: bloqueia o tráfego do perfil sem Local Exceptions;
- Block with exceptions: bloqueia por predefinição, mas respeita Local Windows Firewall Exceptions;
- Allow all: permite o tráfego do perfil.
Para clientes de produção, Block with exceptions é normalmente o único ponto de partida sensato. Allow all elimina em grande medida o efeito da Host Firewall. Block all pode interromper gestão, autenticação, impressão, File Access e suporte.
Windows, GPO e produtos de terceiros
A configuração efetiva da Windows Firewall não resulta apenas do Sophos Central. GPO, Local Rules e outras Firewalls registadas no Windows podem afetar o estado. Antes da migração identifica-se, por isso, quem é atualmente responsável pela Rule Base.
Quando o Sophos Central configura perfis, a Policy impede alterações à Windows Firewall através do Windows Security Center. Isto é intencional, mas pode alterar o processo anterior do Helpdesk. Detailed Rules continuam a ser mantidas no sistema definido pela organização.
Limite do produto: este artigo descreve apenas a Windows Firewall local do Endpoint. Network Firewall Rules, NAT, VPN, Web Application Firewall e Sophos Firewall Policies não pertencem a esta configuração.
Quando a Sophos deteta que a Windows Group Policy gere a Firewall, as definições de configuração da Sophos Central Policy não são aplicadas. Isto evita uma gestão parcial por dois mecanismos. O estado de monitorização continua, no entanto, a ser comunicado ao Central.
A confirmação encontra-se em My Environment > Computers & Servers > dispositivo > Summary > Windows Firewall. Se Windows Group Policy apresentar Yes, é esperado que uma Configure Policy não seja aplicada; não se trata de um erro MCS.
Implementação segura
Uma nova Policy começa em Monitor Only. O Pilot Group inclui dispositivos nos perfis Domain, Private e Public, bem como um Home Office Client. Depois documentam-se GPO e Local Exceptions.
Ao mudar para Monitor and Configure Network Profiles, controla-se primeiro um perfil. O teste inclui Central Communication, DNS, DHCP, Active Directory, Software Distribution, Remote Support, impressão e ligações Client-Server críticas.
Mantém-se uma possibilidade de rollback: uma Pilot Policy de prioridade superior ou um acesso alternativo testado. Um Endpoint que bloqueia tudo em Public não pode depender exclusivamente do mesmo caminho para ser reparado.
Monitorizar outra Firewall
Quando outra Host Firewall está registada no Windows Security Center, a Sophos pode monitorizar o seu estado. Isto não significa que configure as respetivas regras. Um estado verde confirma apenas o estado comunicado pelo Windows, não a qualidade de todas as regras.
Troubleshooting
Perante um bloqueio inesperado, verificam-se Active Windows Profile, Effective Sophos Policy e Windows Firewall Rules, seguidos de GPO Resultant Set e Security Products. Uma suposta regra Sophos pode ter origem numa Domain GPO.
Se o utilizador já não puder alterar a Windows Firewall no Security Center, esse é o comportamento esperado em Configure Mode. Se as alterações locais forem explicitamente necessárias, adapta-se o Operating Model em vez de manipular o Endpoint Agent.
Perante um estado incorreto no Central, verificam-se Windows Security Center, Services e Events. Após alterações de componentes pode ser necessário um reinício. A Policy não é reparada com uma ampla Threat Protection Exclusion.
A instalação termina com Could not set firewall auditing information
Versões antigas do Endpoint Firewall podiam terminar a instalação com EnableFirewallAuditing: Error 0x80004005 e o erro MSI 1603. A causa era frequentemente o direito Manage auditing and security log já estar sob controlo de uma GPO ou Firewall de terceiros. A Sophos removeu a ativação automática desta Audit Policy numa versão posterior.
Se o erro continuar com software atual, documentam-se primeiro a versão do Installer, a GPO e a Firewall de terceiros. Alterações ao Registry ou às permissões provenientes de instruções antigas não são aplicadas sem validação. Para um teste controlado, a Deployment GPO pode ser desativada brevemente numa Pilot OU ou pode utilizar-se uma conta de instalação explicitamente autorizada pela GPO. Depois, a GPO é reativada e testa-se também uma atualização posterior do componente.
Artigos relacionados
A atribuição de Policies é explicada em Estruturar corretamente as políticas Sophos Central Endpoint. O Network Access do Agent e Proxy é descrito no artigo separado sobre ligações Central.