Hoppa till innehållet
Avanet

Konfigurera Sophos Endpoint Web Control

Sophos Fusion (tidigare Sophos Central) erbjuder två konfigurationsmodeller för Endpoint Web Control. Den aktuella modellen använder återanvändbara Web Filtering Profiles. Classic Web Control är fortsatt relevant för äldre Windows Agents och macOS.

Det säkra arbetsflödet är att inventera enheter och agentversioner, bygga en Web Filtering Profile, tilldela en liten User- eller Device-baserad pilotpolicy, aktivera loggning och testa en tillåten, varnad och blockerad begäran. Utöka tilldelningen först efter godkännande. Globala Website Exclusions ersätter inte riktade Site Lists eller Tags.

Skillnaden är avgörande för driften. En korrekt konfigurerad ny Policy påverkar inte en Mac eller Windows Endpoint med en äldre agent. Omvänt kan Base Policy innehålla båda konfigurationerna och ge en fallback.

Ny profil eller Classic?

Web Profile-modellen kräver Windows Endpoint 2026.1 eller senare och finns bara i Windows, inte i Linux eller macOS. Sophos anger Classic främst för macOS och Windows Endpoint 2025.2.3.8 eller äldre.

En Custom Policy använder antingen den nya profilen eller Classic. Base Policy kan innehålla båda delarna. Agenten använder sedan den variant som passar dess plattform och version.

Inventera operativsystem, Agent Version och effektiv Policy före migrering. Flytta en Custom Policy helt till den nya modellen först när målgruppen stöder den.

Bygg en Web Filtering Profile

Skapa profilen under Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles; rollen kräver Manage web profiles. Sophos tillåter 20 profiler och kategorier och Site Lists kan vara aktiva samtidigt.

Aktuella val är Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth och Business only. Med Custom väljer du Allow, Warn, Block eller Let me specify för varje grupp; Let me specify visar de enskilda kategorierna.

Site Lists har företräde framför beslut om kategorier och filtyper. En lista kan innehålla Domains, URLs, IP Addresses eller CIDR Ranges; bekräfta varje post med Enter eller Tab. Enligt Sophos matchar example.com och *.example.com alla domäner som slutar med example.com, utan http:// eller https://. En Site List innehåller upp till 750 poster och en profil upp till 20 listor. Ordningen uppifrån och ned avgör prioriteten.

En ny profil har ingen automatiskt lämplig organisatorisk baseline. Kategorier, Site Lists och åtgärder väljs medvetet och används sedan i en Web Control Policy.

Skapa och tilldela policyn

  1. Klicka på Add policy under My Products > Endpoint > Policies.
  2. Välj Web Control som Feature och User eller Device som Type.
  3. Tilldela bara piloten under Users eller Computers och välj förberedd Web profile under Settings.
  4. Konfigurera Risky File Types; Recommended är säker startpunkt och egna typer kan inte läggas till.
  5. Aktivera Log web control events. Utan detta loggar Sophos bara infekterade webbplatser, inte alla blockeringar och varningar.

En Custom Policy innehåller Web profile eller Classic settings, aldrig båda. Bara Base Policy kan innehålla båda och använda Classic som fallback.

Använd Website Management korrekt

Website Management löser två andra uppgifter: egna Tags för webbplatser och en tenantomfattande kategorikorrigering. En Domain-post omfattar underdomäner utan Wildcard. Upp till 5 000 Tags kan skapas.

Website Management-taggar hör till arbetsflödet för Classic Web Control. I den nya Web Profile-modellen styrs egna destinationer i stället med Site Lists i Web Filtering Profile:

  1. Gå till Global Settings > Protection & Remediation > Web Settings > Website Management > Add, ange destinationerna, välj en ny eller befintlig tagg under Add tags och klicka på Save.
  2. Gå till My Products > Endpoint > Policies > Web Control, öppna en Policy som använder Classic settings och välj Settings.
  3. Under Control sites tagged in Website Management > Add New väljer du taggen, ställer in Action på Allow, Warn eller Block och klickar på Save i dialogrutan och sedan i policyn.

En Category Override kan inte tillåta en sida som Sophos klassificerar som Malware, Phishing, Hacking eller Command-and-Control. Om Sophos-kategorin är fel är omklassificering via Sophos den bättre lösningen. En Website Exclusion kringgår Web Control-kontroller och får betydligt större säkerhetseffekt.

JavaScript-cryptominers blockeras via kategorin Hacking, vilket blockerar hela kategorin. Om ett program kräver liknande JavaScript fastställs exakt URL och behov; tillåtelsen är snäv och dokumenterad, aldrig en global Hacking-öppning.

HTTPS och varningssidor

Warnings i den nya Web Profile-modellen kräver HTTPS Decryption, aktiverat i effektiv Threat Protection Policy. HTTPS Decryption är avstängt som standard för Endpoints.

Med dekryptering kan Sophos se fullständiga URLs och innehåll och efter en Detection skicka Samples till SophosLabs. Dataskydd, interna krav och känsliga kategorier granskas därför före aktivering. Global HTTPS Exclusions skyddar vissa kategorier och webbplatser från dekryptering. Kontroller som kräver dekrypterat innehåll gäller inte undantagna destinationer.

På Windows flyttar HTTPS Decryption dataströmmen från Windows Filtering Platform i Kernel till en Sophos-process i User Space. Där dekrypteras, kontrolleras och krypteras den igen. Det kräver CPU, RAM och ytterligare Cloud Queries. Äldre processorer och långsamt minne kan därför tappa oproportionerligt mycket Throughput. Om störningen bara gäller enskilda webbplatser eller är oförändrad när dekryptering stängs av är denna generella Performance-orsak däremot inte bekräftad.

Firefox använder en egen Certificate Store och kan använda egen DNS over HTTPS. I Windows måste security.enterprise_roots.enabled vara true så att Firefox litar på Windows Certificate Store. Kontrollera för tillförlitlig SNI-baserad kontroll även att Firefox följer hanterade DNS-krav.

En intern HTTPS-sida med självsignerat eller ej betrott certifikat kan visa ett annat fel efter dekryptering. Den permanenta lösningen är ett betrott certifikat med full kedja. Att stänga dekryptering eller lägga till brett Website Exclusion döljer bara problemet och försvagar inspektion.

Classic Web Control

Classic erbjuder ytterligare Security Options, fördefinierade Acceptable Use Levels och Data Sharing Controls. Schedules är inte tillgängliga i Base Policy. Om ett Schedule används följer det lokal tid på Endpoint.

Policyn kan vara User- eller Device-baserad. Kontrollera tilldelning, prioritet, version och plattform och bekräfta efter ändringar effektiv Policy i Reports > Events.

På macOS kan Sophos Endpoint för närvarande inte filtrera eller blockera IPv6-webbtrafik. Ett lyckat IPv4-test bevisar därför inte att samma åtkomst kontrolleras via IPv6.

Pilot och godkännande

En Web Control-pilot kontrollerar en tillåten, varnad och blockerad kategori, en Site List med högre prioritet, en Website Management-tagg, en riskfylld filtyp, en HTTPS-sida och ett medvetet valt dekrypteringsundantag. Testa organisationens webbläsare samt IPv4 och, där det är relevant, IPv6. Schemalagda Policies testas enligt lokal tid på Endpoint.

Definiera återställningen innan piloten utökas: dokumentera tidigare tilldelning och profil, fastställ avbrottskriterier och ange den ägare som ska ta bort Custom Policy-tilldelningen eller återställa föregående profil. Base Policys automatiska fallback till Classic gäller bara enheter där Web Profile inte kan tillämpas; den återställer inte en olämplig konfiguration på en enhet som stöds.

Verifiera under Reports > Events vilken Policy och åtgärd som faktiskt utlöstes. En synlig webbläsarsida räcker inte: Browser Cache, Secure DNS, Proxy och QUIC kan ändra den observerade vägen.

Om förväntade Events saknas kontrollerar du först Log web control events och sedan Policy-typ, tilldelning, prioritet, agentversion och plattform. Utan loggning registrerar Sophos bara försök att besöka infekterade webbplatser; ett tomt Event-filter bevisar inte att Policyn är inaktiv.

Sophos-testsidan sophostest.com lämpar sig för ett säkert funktionstest. På Windows visar C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log vilken URL-kategori och Action som användes och om anslutningen dekrypterades. På macOS finns Web Intelligence Action i /Library/Logs/Sophos Anti-Virus.log.

Utan HTTPS Decryption ser Sophos för HTTPS ofta bara servernamnet via SNI, inte hela sökvägen. En Warning Page kan då inte infogas i det krypterade innehållet och webbläsaren kan endast visa ett generellt anslutningsfel. Exakta URL-regler är dessutom skiftlägeskänsliga. Ett test med en fullständig HTTPS-sökväg får därför inte tolkas som en ren Domain Rule.

Avgränsa andra webbkontroller

Endpoint Web Control är en separat produktmodul. Om DNS Protection for endpoints, Protected Browser, en proxy eller en nätverksbrandvägg också filtrerar kan ett annat lager blockera först; ett Endpoint Allow häver inte den blockeringen. Artikeln konfigurerar bara Endpoint Web Control. Vid Troubleshooting kontrolleras Events och Policies separat för varje lager som faktiskt används.

Vanliga fel

Om en sida oväntat tillåts kontrolleras först Site List Priority, Global Website Exclusions, Category Override och effektiv Policy. Om en Warning Page saknas kontrolleras HTTPS Decryption, Certificate Trust och Browser Support.

Om endast Firefox berörs kontrolleras dess Trust Store och DNS over HTTPS. Om endast Mac berörs ska även IPv6 beaktas. En bred Website Exclusion är ingen diagnosmetod eftersom den tar bort just de kontroller som undersöks.

Om riskfyllda filtyper behandlas olika är det inte nödvändigtvis ett Policy-fel. Sophos kan genom Reputation bedöma kända betrodda källor annorlunda än okända källor. För krypterade downloads kräver kontrollen också lämplig HTTPS Decryption. Dess Performance-påverkan mäts på pilotenheter.

Om en tillåten sida bara laddas delvis kommer skript, stilar, bilder eller login ofta från andra domäner. Använd Network Threat Protection-logg och webbläsarverktyg för att identifiera varje mål utan att tillåta bred kategori.

Om Web Protection kort måste stängas av för diagnos används en separat Policy på få testenheter med ägare och sluttid. Stäng inte Base Policy globalt. Aktivera direkt igen och bevara Events och loggar.

Relaterade artiklar

HTTPS Decryption ingår i Sophos Endpoint Threat Protection Best Practices. Inför Sophos Endpoint Control Policies praktiskt ger den övergripande utrullningsprocessen.

Vanliga frågor

Fungerar Web Filtering Profiles på macOS?

Nej. Den aktuella profilmodellen är begränsad till stödda Windows Endpoints. macOS använder Classic-inställningar som stöds.

Har en Site List företräde framför en kategori?

Ja. I en Web Filtering Profile har beslutet i Site List företräde framför kategori och filtyp. För flera listor avgör ordningen.

Ska en felkategoriserad webbplats undantas?

Nej. Kontrollera kategorin och be Sophos korrigera den. För ett motiverat undantag är en smal Tag eller Site List säkrare än en global Website Exclusion.