Blockera komprometterade IP-adresser med Sophos Endpoint
Sophos Central kan hindra hanterade Windows- och Linux-enheter från att kommunicera med angivna interna eller externa IPv4-/IPv6-adresser och CIDR-intervall. Namnet Block compromised IP addresses innebär inte någon rykteskontroll: Central verifierar inte att indikatorn som anges verkligen är komprometterad. Funktionen stöder inte macOS.
Välj rätt kontrollpunkt först
Använd listan när hanterade Windows- och Linux-endpoints inte längre ska kommunicera med en bekräftad IP-indikator. Välj en annan kontroll för följande uppgifter:
- En enskild misstänkt endpoint: isolera enheten och utred incidenten. IP-listan ersätter varken containment eller remediation. Se Isolera Sophos Endpoint och undersök med Live Response.
- Alla system bakom en gateway, även ohanterade enheter: blockera IP-adressen på Sophos Firewall eller ansvarig nätverksgateway. Central-listan skyddar bara hanterade endpoints som stöds.
- En värd på Sophos-switchar eller AP6-accesspunkter: använd Active Threat Response. Den funktionen hanterar isolerade värdar eller MAC-adresser och är inte denna lista över IP-mål.
- En MDR/XDR-åtgärd eller ett Threat Feed: det är ett separat responseflöde. Sophos kräver en Central-administratörsroll för den manuella listan, men instruktionerna kräver inget XDR-steg.
Bedöm påverkan innan du sparar
Blockera en adress först efter kontroll av källa, observationsperiod och berörda anslutningar. Vid delad hosting, CDN, NAT eller molntjänster kan en IP-adress betjäna många legitima tjänster. Ett brett CIDR-block ökar den möjliga påverkan.
Servrar, DNS- och identitetstjänster, hanteringssystem, Update Caches och Message Relays är särskilt kritiska. Central-formuläret dokumenterar inget val av port, protokoll eller applikation och inget allow-undantag i en post. Välj en exakt IP-adress framför ett nät, tilldela en ansvarig och ange ett slutdatum för tillfälliga indikatorer.
Blockera en IP-adress i Sophos Central
En Sophos Central-administratörsroll krävs. Enligt Sophos kan Help Desk-användare inte använda funktionen.
- Öppna ikonen Global Settings.
- Gå till Protection and Remediation > Allow and Block > Network > Block compromised IP addresses.
- Aktivera Block communications with specified IP addresses.
- Klicka på Add och ange en IPv4-adress, IPv6-adress eller ett CIDR-intervall under Address.
- Välj önskad tid under Expiry. Standard är 7 days; även 30 days och No expiry finns.
- Ange minst IOC-källa, ärende, ansvarig och syfte under Comment. Fältet är valfritt men gör senare granskning mycket säkrare.
- Klicka på Confirm. Lägg vid behov till fler poster var för sig.
- Klicka på Save uppe till höger. Det sista steget sparar den globala listan.
Gränssnittet stöder upp till 500 adresser eller intervall, som läggs till individuellt. För större responseåtgärder hänvisar Sophos till Endpoint API. Åtgärden POST /settings/blocked-addresses/bulk kräver headern X-Tenant-ID och tar emot upp till 100 adresser eller intervall samtidigt; varje post kan innehålla en kommentar och ett expireInDays-värde från 1 till 365. Autentisera mot tenantens regionala Endpoint API enligt Sophos dokumentation i stället för att tillämpa gränssnittets rollkrav på en API-klient.
Den aktuella Sophos-dokumentationen innehåller en viktig plattformsavvikelse: Centrals funktionssida anger Windows och Linux, medan beskrivningen av bulkåtgärden i Endpoint API säger att åtgärden endast är tillgänglig på Windows-enheter. Bekräfta det nödvändiga Linux-beteendet med Sophos innan API-automatisering används för detta. Låt payloads ingå i ett testat flöde; kringgå inte gränssnittsgränsen med overifierade skript.
Driftsrekommendation: använd först 7 days för en tillfällig IOC. Reservera No expiry för permanent förbjuden infrastruktur och granska regelbundet. Ett slutdatum ersätter inte incidentdokumentation.
Validera globalt och återställ säkert
Eftersom det inte finns något gruppomfång går det inte att säkert aktivera den verkliga IOC:n bara på en pilotenhet. Testa i stället mekanismen i förväg med den exakta IP-adressen till ett särskilt, icke-kritiskt testmål:
- Bekräfta från en hanterad Windows- eller Linux-testenhet att testmålet är nåbart före ändringen.
- Lägg endast till test-IP-adressen med 7 days och en tydlig testkommentar och klicka på Save.
- Upprepa åtkomsten efter endpointens nästa lyckade Central-kommunikation. Den hanterade enheten ska inte längre kunna kommunicera med målet.
- Testa från en ohanterad kontrollenhet. Anslutningen ska fortfarande fungera där, vilket skiljer endpointblockeringen från ett fel på målet eller en brandväggsregel.
- Markera testposten, klicka på Delete och sedan Save. Bekräfta att den hanterade enheten kan ansluta igen.
Identifiera berörda applikationer och förväntade verksamhetsanslutningar innan den verkliga IOC:n sparas. Informera servicedesk och incidentansvarig under utrullningen och förbered omedelbar borttagning.
Felsök efter symptom
Anslutningen fungerar fortfarande
- Bekräfta att Block communications with specified IP addresses är aktiverat och att du klickade på Save efter Confirm.
- Kontrollera att enheten kör Windows eller Linux. macOS stöds inte.
- Verifiera att endpointen kan nå Sophos Central och ta emot aktuella ändringar.
- Slå upp eller kontrollera målet som applikationen faktiskt använder. Ett värdnamn kan ge flera IPv4- och IPv6-adresser; listan blockerar IP-adresser, inte domännamn.
- Kontrollera adress, IP-familj och CIDR-prefix. Utöka inte nätintervallet direkt.
På funktionssidan publicerar Sophos ingen fast distributionstid, särskild händelse eller lägsta agentversion. Om åtkomsten fortfarande fungerar trots korrekt lista och fungerande Central-kommunikation ska tidpunkt, endpoint, mål-IP och testmetod sparas och ärendet eskaleras till Sophos Support.
En legitim tjänst slutar fungera
Markera den specifika posten, klicka på Delete och Save. Verifiera återställningen från den berörda hanterade endpointen. Lämna inte hela funktionen avstängd: jämför IOC och mål-IP med DNS-upplösning, delad hosting, CDN-användning och tjänstens beroenden och använd sedan ett snävare block eller en lämpligare kontrollpunkt.
En IP-blockering avslutar inte en aktiv incident. Fortsätt isolera berörda enheter och undersök processer, persistens, autentiseringsuppgifter och andra mål.