Hoppa till innehållet
Avanet

Inför Sophos Server Web Control säkert på Windows

Server Web Control styr åtkomsten till webbplatskategorier och egna webbplatslistor på Windows-servrar. Börja säkert med en extra policy för en enda representativ server: kartlägg den åtkomst som driften behöver, fatta ett avgränsat kategoribeslut, aktivera händelseloggning och utöka till fler servrar först efter ett funktionstest. Endpoint-policyn under My Products > Endpoint tilldelar inte en server någon Server Web Control-policy.

Förutsättningar och val

Servern måste finnas i rätt Sophos Fusion-tenant under My Products > Server > Servers och ha ett skyddsläge som är licensierat för den avsedda Web Control-funktionen. Kontrollera licensen och vilka komponenter som faktiskt är installerade i tenantmiljön i förväg; att policyvyn visas innebär inte i sig att funktionen är licensierad eller fungerar i agenten. Förutsätt inte att Web Control fungerar med en ren XDR Sensor utan skydd mot skadlig kod. Dokumentera tillsammans med applikationsansvarig vilka serverroller, webbläsaranslutningar och tjänsteanslutningar som kan påverkas innan du ändrar något. Ett webbfilter på en server ersätter inte reglerna i proxy, DNS-skydd eller nätverksbrandvägg.

Sophos erbjuder Classic settings och Web profile. Base Policy har från början Classic aktiverat med rekommenderade inställningar och Web profile inaktiverat. Varje extra policy innehåller bara en av de två typerna. Ett Web Filtering Profile är en återanvändbar uppsättning kategorier och Site Lists som är tillgänglig för Windows; någon sådan profil skapas inte automatiskt. Hur du skapar gemensamma Web Filtering Profiles och Site Lists förklaras i den befintliga Endpoint-artikeln. Dess sökväg till Endpoint-policyn gäller inte för servrar. Sophos anger på ett ställe ”Sophos Endpoint 2026.1 eller senare” för Web profile-policyer, men ingen säkerställd motsvarande version för serveragenten. Därför används inte uppgiften om Endpoint-versionen som minimikrav för servrar här: kontrollera stödet för den aktuella serveragenten i tenantmiljön innan du tilldelar ett Web profile i produktion. Om stödet är oklart, börja med Classic på en pilotserver.

Välj en verksamhetsmässigt okritisk kategori och en ofarlig test-URL för piloten. Kontrollera URL:ens faktiska Sophos-kategori i förväg med SophosLabs Intelix: knappen Site category lookup finns i redigeraren för Web Filtering Profiles under Filter by category (Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles). Testa bara om kategorin stämmer; gissa inte vilken kategori URL:en tillhör. Du behöver inte tilldela servern någon profil för att göra denna kontroll. Kartlägg nödvändiga server-URL:er och automatiserade nedladdningar innan du väljer Block. Börja med Block för ett reproducerbart HTTPS-pilottest och kontrollera webbläsarens åtkomst via en testväg som bevisligen inte använder QUIC: enligt Sophos kan QUIC göra att webbplatskontrollen kringgås för vissa webbplatser. Kontrollera därför testwebbläsarens transportprotokoll innan du godkänner piloten och använd vid behov en verifierad väg utan QUIC, enbart för den webbläsaren. Block QUIC browser connections är som standard avstängt i den Server Threat Protection Policy som gäller; slå inte på den inställningen utan att först utvärdera följderna, bara för pilotens skull. Använd Warn för att testa en synlig HTTPS-varning först när HTTPS-dekryptering har godkänts i den Server Threat Protection Policy som faktiskt gäller och är verksam för test-URL:en. Utan detta ska en synlig varning inte användas som godkännandekriterium; skjut upp varningstestet. Aktivera inte dekryptering som en rutinåtgärd: den kan göra fullständiga URL:er och personuppgifter åtkomliga. Granska dataskydd, certifikat och berörda tjänster separat. Allmän bakgrund finns i avsnittet ”HTTPS och varningssidor” i den länkade Endpoint-artikeln; dess Endpoint-reglage är ingen instruktion för servrar.

Skapa en liten serverpolicy

  1. Gå till My Products > Server > Policies, klicka på Add policy, välj Web Control som Feature och ge policyn ett tydligt namn, exempelvis WC-Server-Pilot. Namnet kan väljas fritt men bör visa omfattning och syfte.
  2. Under Servers flyttar du den enda pilotservern från Available Servers till Assigned Servers. Välj inte hela servergruppen av misstag.
  3. Under Settings aktiverar du Web Control. Välj Classic settings för en pilot där stöd för Web profile inte har bekräftats. Under Filter website by category väljer du till en början Block för den kontrollerade testkategorin. Testa Warn bara när HTTPS-förutsättningarna ovan är uppfyllda. Allow testar inte en blockering. Skärp inte reglerna för övriga kategorier utan att först granska dem.
  4. Aktivera Log web control events och spara policyn. Enligt Sophos loggas annars bara försök att nå infekterade webbplatser, inte vanliga blockerings- och varningsförsök. Kontrollera sedan att den nya policyn är aktiv och att ingen annan matchande Web Control-policy med högre prioritet åsidosätter pilotpolicyn.

Alternativ för nödvändiga mål i Classic: Gå till Global Settings > Protection & Remediation > Web Settings > Website Management > Add, märk det specifika mål som behövs med en ny eller befintlig tagg och spara. Kontrollera först var en befintlig tagg annars används; välj en egen pilottagg om du är osäker. Gå sedan till My Products > Server > Policies > Web Control > [Pilot-Policy] > Settings > Control sites tagged in Website Management > Add New, välj taggen och en motiverad Action och klicka på Save både i dialogrutan och därefter i policyn. Testa målet och berörda tjänster på pilotservern igen. Det här är en riktad regel i en Classic-policy, inte en global Website Exclusion eller ett steg i en Endpoint-policy.

Om den aktuella servern stöder Web profile kan du i stället välja Web profile och tilldela en profil som redan har skapats. Använd Apply different profiles at different times med ett kontrollerat schema endast om verksamheten behöver det. Risky File Types kräver ett separat beslut: granska Recommended och View More innan du ändrar något. Allow för alla riskfyllda filtyper är ingen ofarlig standardinställning. Profilen kan också användas i andra policyer: kontrollera vilka ytterligare enheter och servrar som påverkas innan du ändrar den. En extra policy kan inte innehålla både Classic settings och Web profile; Base Policy kan innehålla båda och falla tillbaka på Classic när profilinställningarna inte är tillämpliga. Det är inte en garanterad återställningsväg för en felaktigt vald extra policy.

Kontrollera effekten och felsök

Innan du byter policy testar du från pilotservern om både den kontrollerade test-URL:en och en nödvändig anslutning för uppdatering, inloggning eller administration går att nå. Anteckna mål, fastställd kategori och förväntad åtgärd. Före godkännandet kontrollerar du att test-URL:en inte omfattas av en Website Exclusion för hotkontroll och, vid Web profile, inte av en Site List med högre prioritet. Vid Classic kontrollerar du också befintliga taggregler i Website Management för målet. Efter policysynkroniseringen kontrollerar du det förväntade namnet på Web Control-policyn under My Products > Server > Servers > [Pilotserver] > Policies. Öppna test-URL:en igen från pilotservern via den tidigare verifierade vägen utan QUIC och sök under Events på samma server efter testtillfället och en Block-händelse. Förväntat resultat: sidan blockeras, händelsen motsvarar testanropet och nödvändiga anslutningar fungerar fortfarande. Vid ett separat, godkänt HTTPS-test med Warn kontrollerar du både att varningen syns och att en varningshändelse registreras. En loggad varningshändelse ensam bekräftar inte att en varningssida visas. Skjut upp den delen av godkännandet om dekryptering inte är godkänd och verksam. Policyvyn ensam visar inte att filtreringen fungerar; en saknad händelse när loggningen är avstängd bevisar inte heller att filtreringen saknar effekt.

  • Fel policy: Kontrollera tilldelad server, aktiveringsstatus och prioriteringsordning. Serverns detaljsida visar vilken policy som faktiskt tillämpas. Använd inte fliken för Endpoint-datorer som bevis.
  • Den förväntade kategorin blockeras inte eller Block-händelsen saknas: Kontrollera om testwebbläsaren hämtade URL:en via QUIC i stället för den verifierade vägen utan QUIC; QUIC kan göra att kontrollen kringgås för vissa webbplatser. Kontrollera därefter den fastställda Sophos-kategorin, stödet för profiler på den aktuella servern och om du valt Classic eller profil. Kontrollera profilens Site Lists: de har företräde framför kategoribeslut. I Classic kontrollerar du även matchande taggar i Website Management. Enligt Sophos omfattas inte webbplatser som undantas från hotkontroll i Threat Protection av dessa Web Control-inställningar.
  • Varningen saknas eller en nödvändig sida laddas inte: Kontrollera först den Server Threat Protection Policy som faktiskt gäller, godkänd och verksam HTTPS-dekryptering för test-URL:en, certifikatförtroende och eventuella blockeringar i en uppströms proxy eller brandvägg. Om varken varningssida eller varningshändelse visas, kontrollera även loggning, kategori och vilken Web Control-policy som gäller. Godkänn inte ett test av synlig HTTPS-varning utan verksam dekryptering. Skapa ingen global Website Exclusion som snabb lösning. Om en serverapplikation påverkas, fastställ exakt vilka mål den behöver och testa en snävt avgränsad policyändring separat.

Avbryt och återställ: Anteckna före piloten namnet på den tidigare policyn, berörd servertilldelning och de valda kategoriåtgärderna. Vid störningar tilldelar du inga fler servrar. Ta bort pilotservern från Assigned Servers i den extra policyn eller inaktivera pilotpolicyn. Kontrollera sedan under Policies på servern vilken policy som gäller efter ändringen. Testa därefter berörda tjänster och de anslutningar du testade tidigare igen. Att ändra profilen eller Base Policy är inte en återställning med låg risk, eftersom fler enheter kan påverkas.