Saltar para o conteudo
Avanet

Introduzir o Sophos Server Web Control em servidores Windows com segurança

O Server Web Control controla o acesso a categorias de sites e a listas de sites personalizadas em servidores Windows. Para começar em segurança, crie uma política adicional para um único servidor representativo: identifique os acessos necessários ao funcionamento dos serviços, defina uma ação limitada para uma categoria, ative o registo de eventos e só alargue a política a outros servidores após testar o funcionamento. A política de Endpoint em My Products > Endpoint não atribui uma política de Server Web Control a um servidor.

Pré-requisitos e escolha da configuração

O servidor tem de aparecer no tenant correto do Sophos Fusion em My Products > Server > Servers e ter um modo de proteção licenciado para a funcionalidade de Web Control pretendida. Confirme previamente no tenant a licença e os componentes efetivamente instalados; a mera presença de um ecrã de configuração da política não comprova que a funcionalidade esteja licenciada ou ativa no agente. Não presuma que o Web Control funciona num XDR Sensor sem proteção contra malware. Antes da alteração, registe com o responsável pela aplicação as funções do servidor e as ligações de browsers ou serviços que possam ser afetadas. Um filtro Web no servidor não substitui as permissões no proxy, na proteção DNS ou na firewall de rede.

A Sophos disponibiliza Classic settings e Web profile. Inicialmente, a Base Policy tem Classic ativado com as definições recomendadas e Web profile desativado. Cada política adicional contém apenas um destes dois tipos. Um Web Filtering Profile é um conjunto reutilizável de categorias e Site Lists, disponível para Windows; não é aplicado automaticamente. A configuração partilhada de Web Filtering Profiles e Site Lists é explicada no artigo de Endpoint existente; o percurso de política de Endpoint aí indicado não se aplica a servidores. A Sophos refere «Sophos Endpoint 2026.1 ou posterior» para políticas de Web profile num dos seus textos, mas não estabelece aí uma versão correspondente do agente de servidor. Por isso, não adotamos essa versão de Endpoint como versão mínima para servidores: antes de atribuir um Web profile em produção, confirme no tenant a compatibilidade com o agente do servidor em causa. Se não for possível confirmá-la, comece com Classic num servidor piloto.

Para o piloto, escolha uma categoria sem impacto crítico para a atividade e um URL de teste inofensivo. Verifique previamente a categoria efetiva atribuída pela Sophos a esse URL com o SophosLabs Intelix: o botão Site category lookup está disponível no editor de Web Filtering Profiles em Filter by category (Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles). Só faça o teste se a categoria corresponder; não adivinhe a classificação do URL nem atribua um perfil ao servidor apenas para fazer esta consulta. Identifique os URLs necessários ao servidor e os downloads automatizados antes de definir Block. Para obter um teste HTTPS reproduzível, comece por Block e verifique o acesso pelo browser num percurso de teste comprovadamente sem QUIC: segundo a Sophos, o QUIC pode contornar a análise de sites em alguns websites. Confirme, portanto, o transporte usado pelo browser de teste antes de dar o piloto por validado e, se necessário, use um percurso sem QUIC verificado apenas para esse browser. Block QUIC browser connections na Server Threat Protection Policy efetivamente aplicada está desativado por predefinição; não ative essa opção de Threat Protection sem avaliação apenas por causa do piloto. Só teste Warn como aviso HTTPS visível se a desencriptação HTTPS tiver sido autorizada na Server Threat Protection Policy efetivamente aplicada e estiver ativa para o URL de teste. Sem estas condições, não use a apresentação do aviso como critério de aceitação; adie o teste de Warn. Não ative a desencriptação sem uma avaliação específica: pode expor URLs completos e conteúdos com dados pessoais; avalie separadamente a proteção de dados, os certificados e os serviços afetados. O contexto geral encontra-se na secção «HTTPS e páginas de aviso» do artigo de Endpoint referido; a opção de Endpoint aí descrita não é uma instrução para servidores.

Criar uma política para um único servidor

  1. Em My Products > Server > Policies, clique em Add policy, escolha Web Control em Feature e atribua um nome identificável, como WC-Server-Pilot. O nome é livre, mas deve indicar o âmbito e o objetivo.
  2. Em Servers, mova apenas o servidor piloto de Available Servers para Assigned Servers. Não selecione inadvertidamente todo o grupo de servidores.
  3. Em Settings, ative Web Control. Se a compatibilidade com Web profile não estiver confirmada, escolha Classic settings para o piloto. Em Filter website by category, defina inicialmente Block para a categoria de teste verificada; só teste Warn com os pré-requisitos HTTPS acima indicados. Allow não serve para verificar um bloqueio. Não torne as restantes categorias mais restritivas sem as avaliar.
  4. Ative Log web control events e guarde a política. Segundo a Sophos, sem esta opção apenas são registadas tentativas de acesso a sites infetados, não as tentativas comuns bloqueadas ou sujeitas a aviso. Em seguida, confirme que a nova política está ativa e que nenhuma outra política de Web Control aplicável, com prioridade superior, se sobrepõe à política piloto.

Opção para destinos necessários em Classic: Em Global Settings > Protection & Remediation > Web Settings > Website Management > Add, associe ao destino específico uma etiqueta nova ou existente e guarde; antes de reutilizar uma etiqueta, verifique onde mais é usada ou escolha uma etiqueta própria para o piloto. Depois, em My Products > Server > Policies > Web Control > [Pilot-Policy] > Settings > Control sites tagged in Website Management > Add New, escolha a etiqueta e a Action justificada, clique em Save no diálogo e, em seguida, clique novamente em Save na política. Volte a testar o destino e os serviços afetados no servidor piloto. Trata-se de uma regra específica da política Classic, não de uma Website Exclusion global nem de uma alteração à política de Endpoint.

Se o servidor em causa suportar Web profile, pode escolher Web profile em alternativa e atribuir um perfil já criado. Utilize Apply different profiles at different times apenas se houver necessidade operacional e com um horário previamente verificado. Risky File Types requer uma decisão adicional: consulte Recommended e View More antes de alterar esta definição; Allow para todos os tipos de ficheiro de risco não é uma predefinição inofensiva. O mesmo perfil pode ser usado noutras políticas: antes de o alterar, avalie os efeitos noutros dispositivos e servidores. Uma política adicional não pode conter Classic settings e Web profile ao mesmo tempo; a Base Policy pode conter ambos e recorrer a Classic se as definições do perfil não forem aplicáveis. Isso não constitui um mecanismo de reversão garantido para uma política adicional mal configurada.

Verificar o efeito e diagnosticar problemas

Antes da alteração, teste a acessibilidade do URL de teste verificado e de um acesso necessário para atualizações, início de sessão ou administração a partir do servidor piloto; registe o destino, a categoria apurada e a ação esperada. Antes da validação, certifique-se de que o URL de teste não está abrangido por uma Website Exclusion da análise de ameaças nem, no caso de Web profile, por uma Site List prioritária; em Classic, verifique também as regras de etiquetas de Website Management existentes para esse destino. Após a sincronização da política, confirme o nome da política de Web Control esperada em My Products > Server > Servers > [Pilotserver] > Policies. Volte a aceder ao URL de teste a partir do servidor piloto pelo percurso sem QUIC previamente verificado e procure em Events, nesse mesmo servidor, um evento Block à hora do teste. Resultado esperado: o site fica bloqueado, o evento corresponde ao pedido de teste e os acessos necessários continuam a funcionar. No teste HTTPS de Warn, realizado separadamente e após autorização, verifique tanto o aviso visível como o evento de aviso; um evento de Warn registado, por si só, não confirma a apresentação da página de aviso. Sem desencriptação autorizada e efetiva, adie esta parte da validação. O ecrã Policies, por si só, não comprova a filtragem; a ausência de eventos com o registo desativado não demonstra que a política seja ineficaz.

  • Política errada: Verifique o servidor atribuído, o estado de ativação e a ordem das políticas; a página de detalhes do servidor mostra a política efetivamente aplicada. Não use o separador de computadores Endpoint como prova.
  • A categoria esperada não é bloqueada ou não aparece um evento Block: Verifique se o browser de teste acedeu ao URL por QUIC em vez do percurso sem QUIC previamente confirmado; o QUIC pode contornar a análise em alguns sites. Em seguida, confirme a categoria atribuída pela Sophos, a compatibilidade do servidor com o perfil e a opção escolhida entre Classic e Web profile. Se usar um perfil, verifique as respetivas Site Lists: têm prioridade sobre as decisões por categoria. Em Classic, verifique também as etiquetas de Website Management aplicáveis. Segundo a Sophos, os sites excluídos da análise de ameaças em Threat Protection não ficam sujeitos a estas definições de Web Control.
  • O aviso não aparece ou um site necessário não carrega: Verifique primeiro a Server Threat Protection Policy efetivamente aplicada, a autorização e o funcionamento da desencriptação HTTPS para o URL de teste, a confiança nos certificados e eventuais bloqueios anteriores no proxy ou na firewall. Se não aparecerem nem a página de aviso nem o evento de Warn, confirme também o registo de eventos, a categoria e a política de Web Control efetiva; não considere aprovado um teste de aviso HTTPS visível sem desencriptação efetiva. Não crie uma Website Exclusion global como solução rápida. Se uma aplicação do servidor for afetada, identifique os destinos concretos de que necessita e teste separadamente uma alteração de política estritamente limitada.

Interromper e reverter: Antes do piloto, registe o nome da política anterior, a atribuição do servidor afetado e as ações escolhidas para as categorias. Se ocorrer uma falha, não atribua a política a outros servidores; retire o servidor piloto de Assigned Servers na política adicional ou desative a política piloto e volte a confirmar em Policies, no servidor, qual é a política efetivamente aplicada. Repita depois os testes dos serviços afetados e dos acessos anteriormente testados. Alterar um perfil ou a Base Policy não é uma forma de reversão de baixo risco, pois pode afetar outros dispositivos.