Ir al contenido
Avanet

Configurar Sophos DNS Protection para Endpoints

Endpoint DNS Protection Policy conecta Sophos DNS Protection directamente con Sophos Endpoint. El agente intercepta solicitudes DNS y las redirige cifradas por HTTPS al servicio Sophos. Funciona también fuera de la red empresarial sin cambiar manualmente los servidores DNS locales.

La función no es idéntica a Web Control. DNS Protection decide a nivel de dominio, mientras Web Control cubre categorías y comprobación web adicional.

Requisitos

Para la integración actual se aplican:

  • licencia Workspace Protection adecuada
  • Sophos Endpoint Agent en los destinos
  • sistema operativo Windows Endpoint compatible
  • ningún Windows Server ni macOS como destino
  • paquete de software Endpoint compatible
  • conexión HTTPS con Sophos DNS Protection

Actualmente Sophos exige expresamente el paquete FTS 2025.2.3.31.2 Required for DNS Protection Update. Para ello, este paquete se selecciona en la Endpoint Update Management Base Policy de Windows. Sophos describe este requisito como temporal; antes de cada nuevo rollout se comprueba si sigue vigente.

Funcionamiento de la integración Endpoint

  1. Endpoint Agent intercepta solicitudes DNS.
  2. Las solicitudes no excluidas se envían cifradas a DNS Protection.
  3. Las respuestas vuelven directamente a la aplicación.
  4. Los dominios internos excluidos utilizan el DNS local o configurado por la aplicación.
  5. Opcionalmente, un nombre no resoluble públicamente puede probarse de nuevo por DNS local tras NXDOMAIN.

Para zonas internas, Sophos recomienda excepciones explícitas. Es más rápido y previsible que un segundo intento general tras NXDOMAIN.

Instalar el componente del agente

Primero se seleccionan los Windows Endpoints adecuados en My Products > Endpoint > Computers. En Manage Endpoint Software aparece DNS o DNS & ZTNA, según la licencia.

Después de Install y Save se comprueba:

  • Agent Mode permanece según lo previsto
  • el componente DNS alcanza Installed
  • el dispositivo tiene software Endpoint actual
  • no hay alerts abiertos de instalación o reinicio

Una asignación de software puede iniciarse independientemente de la ventana de actualización normal.

Definir Secure DNS Location

DNS Protection utiliza Locations para asignar reglas. Los Endpoints usan una Location con Secure DNS. Puede utilizarse la inmutable Default location o crear una propia.

Locations separadas son útiles si dispositivos móviles, países o unidades necesitan reglas distintas. Una Location no sustituye un grupo de destino de política bien definido.

Asociar Filtering Policy con Location

Endpoint Policy determina qué dispositivos utilizan DNS Protection y bajo qué Secure DNS Location aparecen. El filtrado real de categorías y dominios se define en una Filtering policy independiente para esa Location.

Solo puede aplicarse una Filtering Policy por Location. Sophos admite hasta 50 de estas Policies por tenant. Un Filter Profile integrado no se puede modificar directamente; para decisiones propias sobre categorías se utiliza Let me specify.

Las Domain Lists sobrescriben la decisión normal de categoría: una Allow List puede permitir una Domain de una categoría bloqueada y una Block List puede bloquearla aunque la categoría esté permitida. Sin embargo, Sophos sigue bloqueando Domains con un Threat Score negativo o reputación peligrosa. Por tanto, una Allow List no es un bypass general de malware.

Los dominios internos de la empresa también pueden incluirse en una Domain List permitida para evitar, por ejemplo, que ZTNA o servicios internos se bloqueen por una categoría como Parked Domains. Esto no sustituye la excepción de dominio de Endpoint para nombres que solo puede resolver el servidor DNS interno.

Crear Endpoint Policy

La ruta actual es My Products > DNS Protection > Policies > Endpoint policies.

  1. Elegir Add policy.
  2. Añadir equipos o grupos.
  3. Activar la política.
  4. En Settings, activar Use Sophos DNS Protection.
  5. Seleccionar la Secure DNS Location adecuada.
  6. Añadir excepciones de dominios internos.
  7. Definir páginas de bloqueo y distribución de certificado.
  8. Guardar y probar con un grupo piloto.

El orden de Endpoint DNS Policies decide, como en otras políticas Central, cuál recibe un dispositivo.

Zonas DNS internas

Nombres internos como corp.example, zonas Active Directory o dominios Split DNS no deben resolverse solo públicamente.

La variante más segura es una excepción concreta de dominio. Todos los subdominios también se excluyen y se resuelven por el DNS normal del sistema.

Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN es un fallback útil, pero menos eficiente que una lista mantenida de zonas internas.

Páginas de bloqueo y certificado

Para dominios HTTPS, el navegador necesita confiar en el certificado DNS Protection para mostrar una página comprensible en vez de un error de certificado.

Automatically deploy the DNS Protection signing certificate to devices distribuye el certificado raíz. Antes se prueban políticas de certificados, navegadores y Trust Stores restrictivos.

Además, blockpage.dnsprotection.sophos.com debe ser accesible sin Web Filtering ni TLS Decryption que modifique el destino de la página de bloqueo. Si una Sophos Firewall utiliza Web Proxy con Pharming Protection, debe usar DNS Protection como resolver o disponer de una regla Allow específica para ese FQDN y una regla TLS Do not decrypt.

Un dominio puede estar bloqueado aunque no aparezca la página. En troubleshooting se comprueban DNS Protection Logs y coincidencias de política.

Piloto y validación

El grupo piloto prueba como mínimo:

  • dominios públicos permitidos y bloqueados
  • nombres internos cortos y FQDN
  • conexiones VPN, teletrabajo y oficina
  • navegadores con y sin Secure DNS propio
  • página de bloqueo y confianza del certificado
  • aplicaciones con DNS over HTTPS integrado
  • comportamiento ante fallos o bloqueo del proxy

Además se comprueban Source Location, Policy y Action en DNS Protection Logs.

Evaluar Logs y Reports

Los DNS Protection Reports se retrasan entre 15 y 25 minutos respecto al Traffic actual. Los cambios de nombre de Location o Policy pueden aparecer en los Reports entre 30 minutos y cuatro horas más tarde. Este retraso se tiene en cuenta durante las pruebas.

Para Endpoint Traffic están disponibles como columnas, además de Location, el usuario y Device ID. Así se comprueba si una consulta procede realmente del agente esperado y no solo de la misma dirección IP pública. Las vistas importantes son DNS usage, DNS usage by source y High risk devices.

Los Templates guardados conservan los filtros y la presentación, pero no los datos ni el periodo. Los Exports programados tienen distintos límites de filas y columnas según el formato; los archivos exportados se eliminan después de 90 días. Por tanto, se define una retención propia para datos de Incident.

Problemas habituales

Los nombres internos no se resuelven

Añadir la zona como excepción y comprobar servidor DNS local, Search Suffix y Endpoint DNS Policy efectiva.

El dispositivo no aparece en Endpoint Policy

Comprobar plataforma, licencia, componente del agente y Agent Mode. La integración solo admite actualmente Windows Endpoints, no Servers ni macOS.

La página de bloqueo muestra error de certificado

Comprobar distribución y confianza de DNS Protection Signing Certificate. Los Trust Stores propios pueden requerir gestión adicional.

El navegador omite la política

Navegadores y aplicaciones pueden utilizar DNS over HTTPS propio. Comprobar resolver real y Endpoint Events antes de considerar defectuosa la política.

Un dominio permitido sigue bloqueado

Primero se comprueban Threat Reputation y un posible CNAME. Si el nombre de destino está permitido, pero su CNAME pertenece a una categoría bloqueada, la conexión puede seguir fallando. Una categoría claramente incorrecta se envía para recategorización, no se elude con Allow Lists cada vez más amplias.

Un nuevo bloqueo no actúa inmediatamente

Las respuestas DNS ya almacenadas en caché pueden seguir utilizándose hasta que caduque su TTL. Por ello se documentan conjuntamente Policy, Report y hora de prueba; guardar repetidamente la misma regla no acelera la caducidad del TTL.

Preguntas frecuentes

¿Endpoint DNS Protection admite macOS o Windows Server?

La integración actual está limitada a Windows Endpoints. Windows Server y macOS no son compatibles actualmente.

¿Cómo se tratan las zonas DNS internas?

Se añaden explícitamente como excepciones de dominio y se resuelven mediante el servicio DNS configurado localmente.

¿DNS Protection es lo mismo que Web Control?

No. DNS Protection filtra la resolución de dominios. Web Control utiliza sus propias políticas y categorías Endpoint. Ambas funciones se planifican por separado.