Konfigurera Sophos Endpoint Web Control
Sophos Central erbjuder två konfigurationsmodeller för Endpoint Web Control. Den aktuella modellen använder återanvändbara Web Filtering Profiles. Classic Web Control är fortsatt relevant för äldre Windows Agents och plattformar som inte stöder den nya profilmodellen.
Skillnaden är avgörande för driften. En korrekt konfigurerad ny Policy påverkar inte en Mac eller Windows Endpoint med en äldre agent. Omvänt kan Base Policy innehålla båda konfigurationerna och ge en fallback.
Ny profil eller Classic?
Den aktuella Web Profile-modellen är avsedd för Windows Endpoint 2026.1 eller senare. Web Filtering Profiles är för närvarande endast tillgängliga i Windows. macOS och Linux fortsätter att använda Classic-inställningar som stöds.
En Custom Policy använder antingen den nya profilen eller Classic. Base Policy kan innehålla båda delarna. Agenten använder sedan den variant som passar dess plattform och version.
Inventera operativsystem, Agent Version och effektiv Policy före migrering. Flytta en Custom Policy helt till den nya modellen först när målgruppen stöder den.
Bygg en Web Filtering Profile
Skapa en profil under Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles. Sophos tillåter upp till 20 profiler per tenant. En profil kan filtrera på kategorier och egna Site Lists.
Förkonfigurerade kategorinivåer är Keep it clean, Gentle guidance, Conserve bandwidth och Business only. Med Let me specify ställs Allow, Warn eller Block in per kategori.
Site Lists har företräde framför kategoribeslut. En lista kan innehålla Domains, URLs, IP Addresses eller CIDR Ranges. En Site List innehåller upp till 750 poster och en profil upp till 20 listor. Ordningen i profilen avgör prioriteten.
En ny profil har ingen automatiskt lämplig organisatorisk baseline. Kategorier, Site Lists och åtgärder väljs medvetet och används sedan i en Web Control Policy.
Använd Website Management korrekt
Website Management löser två andra uppgifter: egna Tags för webbplatser och en tenantomfattande kategorikorrigering. En Domain-post omfattar underdomäner utan Wildcard. Upp till 5 000 Tags kan skapas.
En Category Override kan inte tillåta en sida som Sophos klassificerar som Malware, Phishing, Hacking eller Command-and-Control. Om Sophos-kategorin är fel är omklassificering via Sophos den bättre lösningen. En Website Exclusion kringgår Web Control-kontroller och får betydligt större säkerhetseffekt.
JavaScript-cryptominers blockeras via kategorin Hacking, vilket blockerar hela kategorin. Om ett program kräver liknande JavaScript fastställs exakt URL och behov; tillåtelsen är snäv och dokumenterad, aldrig en global Hacking-öppning.
HTTPS och varningssidor
Warnings i den nya Web Profile-modellen kräver HTTPS Decryption, aktiverat i effektiv Threat Protection Policy. HTTPS Decryption är avstängt som standard för Endpoints.
Med dekryptering kan Sophos se fullständiga URLs och innehåll och efter en Detection skicka Samples till SophosLabs. Dataskydd, interna krav och känsliga kategorier granskas därför före aktivering. Global HTTPS Exclusions skyddar vissa kategorier och webbplatser från dekryptering. Kontroller som kräver dekrypterat innehåll gäller inte undantagna destinationer.
På Windows flyttar HTTPS Decryption dataströmmen från Windows Filtering Platform i Kernel till en Sophos-process i User Space. Där dekrypteras, kontrolleras och krypteras den igen. Det kräver CPU, RAM och ytterligare Cloud Queries. Äldre processorer och långsamt minne kan därför tappa oproportionerligt mycket Throughput. Om störningen bara gäller enskilda webbplatser eller är oförändrad när dekryptering stängs av är denna generella Performance-orsak däremot inte bekräftad.
Firefox använder en egen Certificate Store och kan använda egen DNS over HTTPS. I Windows måste security.enterprise_roots.enabled vara true så att Firefox litar på Windows Certificate Store. Kontrollera för tillförlitlig SNI-baserad kontroll även att Firefox följer hanterade DNS-krav.
En intern HTTPS-sida med självsignerat eller ej betrott certifikat kan visa ett annat fel efter dekryptering. Den permanenta lösningen är ett betrott certifikat med full kedja. Att stänga dekryptering eller lägga till brett Website Exclusion döljer bara problemet och försvagar inspektion.
Classic Web Control
Classic erbjuder ytterligare Security Options, fördefinierade Acceptable Use Levels och Data Sharing Controls. Schedules är inte tillgängliga i Base Policy. Om ett Schedule används följer det lokal tid på Endpoint.
Endpoint Web Control är användarbaserad. Efter ett användarbyte kan den nya User Policy ta ungefär fem minuter. Under övergången kan föregående användares Policy fortfarande gälla. Datorstatus, Central User Assignment och lokalt inloggat konto kontrolleras därför tillsammans.
På macOS kan Sophos Endpoint för närvarande inte filtrera eller blockera IPv6-webbtrafik. Ett lyckat IPv4-test bevisar därför inte att samma åtkomst kontrolleras via IPv6.
Pilot och godkännande
En Web Control-pilot kontrollerar en tillåten, varnad och blockerad kategori, en Site List med högre prioritet, en HTTPS-sida och ett Global Exclusion. Den testar även Chrome, Edge och Firefox samt IPv4 och där det är relevant IPv6.
Verifiera under Reports > Events vilken Policy och åtgärd som faktiskt utlöstes. En synlig webbläsarsida räcker inte: Browser Cache, Secure DNS, Proxy och QUIC kan ändra den observerade vägen.
Sophos-testsidan sophostest.com lämpar sig för ett säkert funktionstest. På Windows visar C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log vilken URL-kategori och Action som användes och om anslutningen dekrypterades. På macOS finns Web Intelligence Action i /Library/Logs/Sophos Anti-Virus.log.
Utan HTTPS Decryption ser Sophos för HTTPS ofta bara servernamnet via SNI, inte hela sökvägen. En Warning Page kan då inte infogas i det krypterade innehållet och webbläsaren kan endast visa ett generellt anslutningsfel. Exakta URL-regler är dessutom skiftlägeskänsliga. Ett test med en fullständig HTTPS-sökväg får därför inte tolkas som en ren Domain Rule.
Tolka flera Sophos-webbkontroller korrekt
Endpoint Web Control förblir en separat produktmodul. Om även DNS Protection for endpoints, Protected Browser eller en Network Firewall filtrerar avgör den första blockeringen åtkomsten. Den synliga blocksidan kan ändå komma från en senare kontroll: DNS Protection omdirigerar exempelvis till en blocksideserver vars webbläsaranrop därefter kan blockeras av Endpoint Web Control.
Förenklat kontrollerar Sophos först DNS Protection, därefter Endpoint Web Control, Protected Browser och sist Network eller Firewall Filtering. Ett senare Allow kan inte upphäva en tidigare Block. Olika blocksidor bevisar därför varken att ett tidigare lager var inaktivt eller att Endpoint Policy ensam är orsaken. Vid Troubleshooting granskas Events och Policies separat för varje faktiskt använt lager.
Vanliga fel
Om en sida oväntat tillåts kontrolleras först Site List Priority, Global Website Exclusions, Category Override och effektiv Policy. Om en Warning Page saknas kontrolleras HTTPS Decryption, Certificate Trust och Browser Support.
Om endast Firefox berörs kontrolleras dess Trust Store och DNS over HTTPS. Om endast Mac berörs ska även IPv6 beaktas. En bred Website Exclusion är ingen diagnosmetod eftersom den tar bort just de kontroller som undersöks.
Om riskfyllda filtyper behandlas olika är det inte nödvändigtvis ett Policy-fel. Sophos kan genom Reputation bedöma kända betrodda källor annorlunda än okända källor. För krypterade downloads kräver kontrollen också lämplig HTTPS Decryption. Dess Performance-påverkan mäts på pilotenheter.
Om en tillåten sida bara laddas delvis kommer skript, stilar, bilder eller login ofta från andra domäner. Använd Network Threat Protection-logg och webbläsarverktyg för att identifiera varje mål utan att tillåta bred kategori.
Om Web Protection kort måste stängas av för diagnos används en separat Policy på få testenheter med ägare och sluttid. Stäng inte Base Policy globalt. Aktivera direkt igen och bevara Events och loggar.
Relaterade artiklar
HTTPS Decryption ingår i Sophos Endpoint Threat Protection Best Practices. Inför Sophos Endpoint Control Policies praktiskt ger den övergripande utrullningsprocessen.