Hoppa till innehållet
Avanet

Hantera Windows Firewall med Sophos Central Endpoint

Windows Firewall Policy i Sophos Central Endpoint hanterar den Host Firewall som är inbyggd i Windows. Den har inget att göra med en Sophos Firewall Appliance, dess Firewall Rules eller Central Firewall Management.

Sophos Central kan övervaka status för Windows Firewall och andra firewalls som är registrerade i Windows. I Configure Mode anger Policy grundåtgärden för profilerna Domain, Private och Public. Detaljerade undantag förblir Windows Rules, GPOs eller ansvar för det använda managementsystemet.

Tre driftlägen

LägeBetydelse
DisabledSophos tar bort Endpoint Firewall-komponenten och slutar övervaka
Monitor OnlySophos rapporterar status utan att ändra profiler
Monitor and Configure Network ProfilesSophos övervakar och anger valda profilåtgärder

Monitor Only är standard och rätt utgångspunkt för befintlig GPO- eller MDM-hantering. Direkt byte till Configure kan kombinera lokala regler, Group Policy och tredjepartsprodukter till ett oväntat resultat.

Åtgärder per nätverksprofil

För Domain, Private och Public finns tre grundåtgärder:

  • Block all: blockerar profilens nätverkstrafik utan lokala undantag.
  • Block with exceptions: blockerar som standard men beaktar lokala Windows Firewall-undantag.
  • Allow all: tillåter profilens trafik.

För produktionsklienter är Block with exceptions normalt den enda rimliga verkställande baseline. Allow all upphäver i stort sett Host Firewalls verkan. Block all kan bryta Management, Authentication, Printing, File Storage och Support Access.

Windows, GPO och tredjepartsprodukter

Effektiv Windows Firewall-konfiguration kommer inte enbart från Sophos Central. Group Policy, lokala regler och andra firewalls registrerade i Windows kan påverka den. Identifiera före migrering vem som för närvarande äger Rule Base.

När Sophos Central konfigurerar profilerna förhindrar Policy ändringar av Windows Firewall via Windows Security Center. Det är avsiktligt men kan ändra befintlig Helpdesk-process. Detaljregler hanteras fortsatt i det system som organisationen har utsett.

Produktgräns: Artikeln behandlar endast lokal Windows Firewall på en Endpoint. Network Firewall Rules, NAT, VPN, Web Application Firewall och Sophos Firewall Policies hör inte till denna konfiguration.

När Sophos identifierar att Windows Group Policy hanterar firewall tillämpas inte konfigurationsinställningarna från Sophos Central Policy. Därmed undviks delad och ofullständig hantering via två mekanismer. Övervakningsstatus rapporteras fortfarande till Central.

Bekräftelsen finns under My Environment > Computers & Servers > enhet > Summary > Windows Firewall. Om Windows Group Policy visar Yes är det förväntat att en Configure Policy inte tillämpas; det är inte ett MCS-fel.

Inför säkert

En ny Policy börjar med Monitor Only. Piloten omfattar enheter med profilerna Domain, Private och Public samt en Home Office-klient. Därefter dokumenteras befintliga GPOs och lokala undantag.

Vid byte till Monitor and Configure Network Profiles styrs först en enda profil. Godkännandet kontrollerar Central Communication, DNS, DHCP, Active Directory, Software Distribution, Remote Support, Printing och verksamhetskritiska Client-Server Connections.

Behåll en fallback, exempelvis en Pilot Policy med högre prioritet eller testad alternativ Management Access. En Endpoint vars Public-profil blockerar allt kan inte tillförlitligt repareras enbart över samma nätverksväg.

Övervaka en annan firewall

Om en annan Host Firewall-produkt är registrerad i Windows Security Center kan Sophos övervaka dess status. Det innebär inte att Sophos Central kan konfigurera dess Rule Base. Grön status bekräftar endast den skyddsstatus som Windows rapporterar, inte den fackmässiga kvaliteten på alla regler.

Troubleshooting

Vid oväntat blockerad trafik kontrolleras först aktiv Windows Network Profile, effektiv Sophos Policy och Windows Firewall Rules. Därefter granskas GPO Resultant Set och registrerade Security Products. En förmodad Sophos Rule kan i själva verket komma från en Domain GPO.

Om en användare inte längre kan ändra Windows Firewall i Security Center är det förväntat i Configure Mode. Om lokal ändring uttryckligen önskas ska driftmodellen anpassas, inte Endpoint Agent manipuleras.

Om Central visar fel status kontrolleras Windows Security Center, Service Status och Events. En omstart kan behövas efter komponentändringar. Policy ”repareras” inte med ett brett Threat Protection-undantag.

Installationen slutar med Could not set firewall auditing information

Äldre versioner av Endpoint Firewall kunde avbryta installationen med EnableFirewallAuditing: Error 0x80004005 och MSI-fel 1603. Orsaken var ofta att rättigheten Manage auditing and security log redan styrdes av en GPO eller tredjeparts-firewall. Sophos tog bort den automatiska aktiveringen av denna Audit Policy i en senare version.

Om felet fortfarande uppstår med aktuell programvara dokumenteras först installer-version, GPO och tredjeparts-firewall. Registry- eller behörighetsändringar från äldre instruktioner ska inte användas utan kontroll. För ett kontrollerat test kan Deployment GPO tillfälligt inaktiveras i en pilot-OU, eller ett installationskonto som uttryckligen tillåts av GPO användas. Därefter aktiveras GPO igen och även en senare komponentuppgradering testas.

Relaterade artiklar

Bygg Sophos Central Endpoint-policies korrekt förklarar Policy Assignment. Agentens nätverksåtkomst och Proxy Requirements behandlas i en separat artikel om Central Connections.

Vanliga frågor

Ersätter denna Policy en Sophos Firewall?

Nej. Den hanterar lokal Windows Firewall på Endpoint. En Sophos Firewall Appliance är en separat produkt med egen Rule Base.

Vad betyder Block with exceptions?

Profilen blockerar som standard men tillåter trafik som godkänns genom lokala eller centralt tillhandahållna Windows Firewall-undantag.