Configurar Sophos DNS Protection para endpoints
Sophos DNS Protection es un producto independiente de Sophos Fusion (antes Sophos Central). La Endpoint policy descrita aquí es su integración documentada oficialmente con Sophos Endpoint: el agente Endpoint intercepta las consultas DNS y las reenvía a DNS Protection por HTTPS. De este modo, el filtrado permanece activo fuera de la red corporativa sin cambiar manualmente los servidores DNS del dispositivo.
Esta integración no es una política de protección Endpoint normal ni equivale a Web Control. DNS Protection toma decisiones por dominio mediante su propia Filtering policy. Web Control utiliza políticas web de Endpoint independientes. La integración con firewall sigue otra ruta DNS y se explica en Sophos DNS Protection con Sophos Firewall.
Comprobar primero los requisitos
El procedimiento que Sophos documenta actualmente requiere:
- un endpoint Windows 10 o Windows 11 con procesador Intel o ARM; actualmente no se pueden añadir Windows Server ni macOS a esta policy;
- Sophos Endpoint Agent instalado;
- acceso a DNS Protection en el tenant;
- conectividad HTTPS desde el endpoint hacia DNS Protection;
- el paquete de software actual Windows > Recommended.
El tenant necesita una autorización de Workspace Protection para DNS Protection for endpoints; el uso se contabiliza según los dispositivos protegidos con DNS Protection. Xstream Protection para Sophos Firewall solo cubre DNS Protection independiente y no habilita esta ruta Endpoint. También debe estar disponible Sophos Endpoint; Workspace Protection por sí solo no incluye la protección Endpoint completa, salvo que se haya adquirido el bundle combinado. Licencias de Sophos Fusion explica este límite y el modelo de consumo.
Asigne a los administradores únicamente los permisos de DNS Protection que necesiten, conforme al principio de mínimo privilegio. Asignar correctamente los roles de administración de Sophos Fusion explica cómo delimitar el acceso de los roles.
Antes de cada despliegue, abra My Products > Endpoint > Policies > Update Management > Base Policy - Update Management > Settings > Select a software package, seleccione Windows > Recommended y compruebe que el paquete esté asignado a los dispositivos piloto. Si Endpoint Agent aún no está instalado, siga primero Poner en servicio Sophos Endpoint. Este requisito se aplica a la ruta Endpoint gestionada descrita aquí, no a los dispositivos configurados manualmente con direcciones de servidor DNS o una plantilla DoH.
Instalar el componente del agente
- Abrir My Products > Endpoint > Computers.
- Seleccionar los equipos Windows del grupo piloto.
- Elegir Manage Endpoint Software.
- Configurar DNS como Install. Con una licencia ZTNA, la entrada se llama DNS & ZTNA.
- Seleccionar Save.
No continuar inmediatamente con todo el parque. Comprobar primero en Sophos Fusion que la asignación de software haya llegado a los dispositivos piloto y que no quede ninguna advertencia de instalación. Tener Endpoint instalado no demuestra por sí solo que se haya asignado el componente DNS.
Cómo se procesa una consulta DNS
- Sophos Endpoint intercepta el tráfico DNS, salvo los dominios excluidos explícitamente.
- Las demás consultas se reenvían de forma segura a DNS Protection por HTTPS.
- DNS Protection devuelve las respuestas directamente a la aplicación solicitante.
- Las consultas de dominios excluidos van al servicio DNS configurado por el sistema o la aplicación.
- Opcionalmente, el DNS local puede reintentar un nombre cuando DNS Protection devuelve
NXDOMAINporque no puede resolverse públicamente.
Sin la integración de DNS Protection activada, el servicio DNS local procesa las consultas como antes.
Mantener separados los modelos operativos: conectar Windows manualmente a DNS Protection es una alternativa y no debe desplegarse además como supuesto fallback en los mismos dispositivos. La arquitectura, los puertos y el control de bypass corresponden a la guía de red; la ruta DNS central mediante SFOS, a la guía de firewall. Este artículo se centra en la ruta Endpoint gestionada.
Elegir la Location Secure DNS
DNS Protection agrupa dispositivos y redes en Locations. Para los endpoints, la Location elegida debe utilizar Secure DNS como método de conexión. La Default location, que no se puede editar, cumple este requisito; también se puede crear una Location Secure DNS independiente en DNS Protection.
Una Location separada resulta útil si un grupo piloto, una región o una unidad organizativa necesita otro filtrado. No sustituye la selección cuidadosa de equipos o grupos en la Endpoint policy. Para crear, modificar o retirar una Location personalizada para endpoints, siga Gestionar de forma segura las Locations de Sophos DNS Protection y mantenga Secure DNS como método de conexión.
Crear la Endpoint policy
La ruta de entrada actual y documentada oficialmente es My Products > DNS Protection > Policies > Endpoint policies. La ruta anterior My Products > Endpoint > Policies sigue disponible; no obstante, para mantener un procedimiento inequívoco, esta guía utiliza la entrada de DNS Protection. En el menú de DNS Protection, los dos tipos de policy se llaman Endpoint policies y Filtering policies.
- Seleccionar Add policy.
- Añadir los equipos o grupos previstos.
- En Policy Active, comprobar que Policy is Active esté activado. Es el valor predeterminado de una política nueva.
- Abrir Settings.
- Activar Use Sophos DNS Protection.
- Elegir la Default location o una Location propia que utilice Secure DNS.
- Añadir los dominios internos en Domains.
- Decidir si el DNS configurado por el sistema o la aplicación debe reintentar tras
NXDOMAIN. - Si se necesitan páginas de bloqueo, configurar el despliegue automático del certificado.
- Guardar y validar primero solo con el grupo piloto.
Comprobar la asignación efectiva en un dispositivo. Ver la política en el portal no demuestra por sí solo que se aplique al equipo.
Tratar con seguridad las zonas DNS internas
Para zonas internas como corp.example, zonas de Active Directory y namespaces Split DNS, Sophos recomienda Domain exclusions explícitas. También se excluyen automáticamente todos los subdominios del dominio introducido. Así, las consultas llegan directamente al servicio DNS previsto por el sistema o la aplicación.
Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN es una alternativa para nombres que no se resuelven públicamente. Aun así, Sophos recomienda mantener una lista de exclusiones para obtener el mejor rendimiento. Esta opción no debe sustituir un inventario completo de zonas internas.
Páginas de bloqueo y certificado
Automatically deploy the DNS Protection signing certificate to devices instala automáticamente el certificado raíz necesario en los dispositivos de destino. Solo entonces puede el navegador mostrar la página de bloqueo de Sophos para un dominio HTTPS bloqueado sin advertencia de certificado.
Probar primero el despliegue en el grupo piloto, sobre todo con navegadores que utilizan su propio Trust Store o políticas restrictivas de certificados. Que no aparezca la página no demuestra que DNS Protection haya permitido el dominio: Sophos indica que, al bloquear, devuelve la IP de su servidor de página de bloqueo en lugar de la dirección de destino. Comprobar también la coincidencia de política y los logs de DNS Protection.
Ajustar el filtrado del piloto si es necesario
La Endpoint policy asocia los dispositivos con la Location. La Filtering policy independiente de DNS Protection determina qué dominios se permiten o bloquean. De forma predeterminada, DNS Protection bloquea dominios con un Threat Score deficiente o reputación peligrosa incluso sin una Filtering policy asignada o cuando una Domain List permite el dominio. Por tanto, las decisiones de categoría personalizadas no deben considerarse un bypass contra malware.
Si ya existe una Filtering policy adecuada para el piloto, no es necesario configurar nada más aquí. En caso contrario, basta con esta asignación opcional:
- En My Products > DNS Protection > Domains, use Add domain list para crear una lista propia si es necesario. Name y Description deben describir su finalidad, por ejemplo
Piloto – servicios empresariales permitidos. - En Domains, introduzca los dominios necesarios uno a uno o péguelos línea por línea y confirme cada entrada con Enter o Tab. Una lista puede contener como máximo 1000 dominios y pueden existir como máximo 100 Domain Lists en total. Una entrada como
example.comincluye también sus subdominios;www.example.com, en cambio, no incluye los demás subdominios deexample.com. - En My Products > DNS Protection > Policies > Filtering policies, abra la Filtering policy asignada a la Endpoint Location. DNS Protection permite como máximo 50 Filtering Policies y solo una policy asignada por Location.
- Configure los grupos de categorías o las categorías individuales con Allow, Block o Specify, según corresponda. En la misma policy se puede permitir o bloquear específicamente una Domain List.
- Guarde y compruebe en el piloto que los dominios de prueba aparezcan en la Location esperada con la decisión Allow o Block prevista.
Estas cifras son límites máximos documentados, no recomendaciones. Cree listas y policies solo si su propio filtrado las necesita. La creación, asignación, prueba piloto y reversión completas se explican en DNS Protection Filtering policies. Este artículo solo comprueba que el endpoint llegue a la Location prevista y, por tanto, a la Filtering policy esperada.
Los dominios internos pueden requerir dos controles diferentes:
- Una Domain exclusion de la Endpoint policy envía al DNS local un nombre que solo se resuelve internamente.
- Una Domain List permisiva de DNS Protection puede proteger un dominio corporativo de resolución pública frente a una decisión de categoría inadecuada.
Una Domain List no sustituye una Domain exclusion para zonas DNS privadas.
Piloto y validación
El grupo piloto debe cubrir al menos:
- un dominio público de prueba permitido y otro bloqueado deliberadamente;
- nombres internos cortos y FQDN;
- conexiones de oficina, teletrabajo y VPN;
- navegadores y aplicaciones con configuración propia de Secure DNS o DNS over HTTPS;
- la página de bloqueo y la confianza en el certificado de firma;
- el comportamiento cuando el servicio no está disponible o se bloquea la conexión HTTPS.
El resultado es correcto si las consultas públicas previstas aparecen bajo la Location esperada y las evalúa la Filtering policy correspondiente, las excepciones internas siguen resolviéndose mediante DNS local y los dispositivos piloto no pierden ninguna resolución de nombres crítica.
Analizar logs e informes
Según Sophos, los datos de DNS Protection > Logs & Reports llevan entre 15 y 25 minutos de retraso respecto al tiempo real. Los cambios de nombre de Location o política pueden tardar entre 30 minutos y cuatro horas en aparecer. Hay que tener en cuenta estos retrasos al validar el piloto.
DNS usage muestra las consultas DNS de la red. DNS usage by source las desglosa por Location y, para Sophos Endpoint, también muestra usuarios y dispositivos. High risk devices ayuda a localizar dispositivos que consultan dominios arriesgados, sospechosos o inseguros. Esto acredita la asignación Endpoint mejor que basarse solo en la IP pública.
Para Templates guardados, límites de exportación, conservación y Live Discover, siga el runbook completo DNS Protection Reports y Live Discover. Las indicaciones siguientes bastan para la aceptación inmediata del piloto, pero no sustituyen ese workflow de reporting.
Para acotar los resultados, seleccionar primero el campo o la columna en Query, elegir después el operador e introducir el valor de comparación. Los demás filtros se añaden de la misma manera; una fila solo aparece si cumple todas las condiciones, es decir, los filtros se combinan con AND. A continuación, seleccionar Generate. Para valores de texto, =, != e IN distinguen entre mayúsculas y minúsculas. Los operadores comodín ~ y !~, que utilizan *, no hacen esa distinción; <, <=, > y >= solo se aplican a valores numéricos.
Los gráficos de barras y circulares solo muestran las diez categorías principales. Para obtener el conjunto completo, usar también la tabla filtrada y su exportación. Hay que distinguir expresamente el alcance: una exportación de la vista actual aplica el periodo elegido y los filtros activos de Query. En cambio, una exportación de los últimos 90 días ignora el periodo seleccionado en la vista y aplica únicamente los filtros de Query a esa ventana fija de 90 días.
Los Templates guardados conservan la configuración del informe, no los datos generados ni el periodo elegido. Los Exports tienen distintos límites de filas y columnas según el formato, y los archivos exportados se eliminan después de 90 días. Los datos de incidentes necesitan, por tanto, una conservación separada fuera de esta zona temporal.
Comprobar el estado del endpoint y los datos del paquete
Ante una incidencia, separe primero tres cuestiones: ¿está asignado el software DNS, se aplica la Endpoint policy al dispositivo y funciona la resolución DNS como se espera? El estado de Sophos Fusion y Endpoint Self Help muestran la salud general de Endpoint. Sin embargo, Sophos no documenta allí ninguna comprobación de estado, servicio, proceso, ruta de log o código de error específico de DNS. Por tanto, un estado Endpoint verde no demuestra la interceptación DNS; las pruebas funcionales y DNS usage by source siguen siendo la referencia.
Registrar el paquete y la versión
En Global Settings > Products and Services > Endpoint and Server > Software packages, Package details y Package notes muestran los módulos y versiones del paquete Endpoint completo. Para una incidencia, registre el paquete Windows > Recommended asignado, sus detalles, la hora del cambio y los dispositivos piloto afectados. Consulte también las notas de versión de DNS Protection para identificar cambios o problemas conocidos relevantes.
Estos datos no demuestran una versión independiente del agente DNS. Sophos no publica actualmente una versión local diferenciada del componente DNS ni un downgrade específico del componente. No presente la versión de Core Agent como versión DNS. Los paquetes Special son correcciones suministradas mediante un token de Sophos Support; no use tokens de terceros ni los trate como un rollback DNS elegido por cuenta propia.
Diagnosticar problemas habituales
No se puede añadir el dispositivo
Comprobar primero el sistema operativo y el tipo de dispositivo. La documentación actual de Sophos solo admite endpoints Windows, no Windows Server ni macOS. Revisar después el agente Endpoint, el componente de software DNS y el acceso a DNS Protection.
Los nombres internos no se resuelven
Añadir la zona afectada como Domain exclusion. Comprobar después el servidor DNS local, el sufijo de búsqueda, la configuración DNS de la VPN y la política que realmente se aplica. Un reintento amplio tras NXDOMAIN puede ayudar en el diagnóstico, pero no sustituye una lista correcta de zonas.
La página de bloqueo muestra un error de certificado
Comprobar que Automatically deploy the DNS Protection signing certificate to devices esté activado y que el dispositivo piloto confíe en el certificado raíz. Los navegadores con Trust Store propio pueden necesitar gestión adicional.
El navegador parece omitir la política
Los navegadores y las aplicaciones pueden usar su propia ruta DNS over HTTPS. Comprobar primero el Resolver realmente utilizado y la asignación de la política. Una sola prueba en el navegador sin estas evidencias no basta para concluir que el agente Endpoint o DNS Protection han fallado.
El síntoma pertenece a la ruta de red o Location
Varios Resolver configurados, un servidor DNS IPv6 independiente, el secuestro de DNS por el ISP, una dirección privada de Location o un FQDN de Location que ya no se resuelve son fallos de la ruta de red/Location independiente. No se corrigen modificando la Endpoint policy. Use primero DNS usage by source para comprobar si la consulta afectada procede de la Endpoint Location con usuario y dispositivo. Si falta esa asignación y la resolución se realiza mediante una Location de red, continúe con la planificación de red de DNS Protection. Las alertas de Location aparecen en My Environment > Alerts.
La configuración DNS manual y la Endpoint policy actúan a la vez
No mantener Resolver de Sophos introducidos manualmente ni una plantilla DoH como fallback junto a la Endpoint policy. Las Domain exclusions y el reintento NXDOMAIN se envían al DNS configurado por el sistema o la aplicación; si este vuelve a apuntar a DNS Protection, se crea una segunda ruta difícil de diagnosticar. Restaurar DHCP o el Resolver corporativo según la reversión de la guía manual de Windows y repetir la prueba.
Un dominio permitido sigue bloqueado
Comprobar Threat Score, reputación, categoría y posibles destinos CNAME. Según Sophos, una Domain List no puede anular el bloqueo de seguridad predeterminado. Solicitar la recategorización de una clasificación claramente incorrecta en lugar de crear Allow Lists cada vez más amplias.
Escalar y recopilar los datos para el traspaso
Escale a Sophos Support si la asignación no llega aunque el dispositivo esté en línea y contacte correctamente con el servicio de actualización, si los fallos DNS reproducibles no generan eventos tras el retraso de los informes o si afectan a varios dispositivos piloto con el mismo paquete. Facilite:
- ID del dispositivo, versión de Windows, hora con zona horaria y conexión de red afectada;
- Endpoint policy efectiva, Location, Filtering policy, Domain exclusions y ajuste de reintento;
- nombre del paquete, Package details, Package notes y alertas relevantes de Sophos Fusion;
- dominio de prueba, resultado esperado y real, aplicación y resolver utilizados;
- entradas correspondientes de DNS usage by source, o la ausencia documentada de una entrada;
- horas del despliegue y del cambio, junto con las notas de versión pertinentes.
Si Sophos Fusion informa de servicios ausentes, fallos de actualización o problemas generales de Endpoint, delimítelos primero con Sophos Endpoint para Windows: logs y servicios. Una medida genérica de Endpoint solo es una solución DNS cuando Sophos la confirma para el caso y la prueba funcional DNS posterior es satisfactoria.
Revertir de forma controlada
Desactivar Use Sophos DNS Protection en la Endpoint policy afectada o retirar los dispositivos piloto de su asignación. A continuación, comprobar en un dispositivo piloto que vuelven a utilizarse los Resolver configurados por el sistema o la aplicación y que funcionan tanto los nombres internos como los públicos.
No deducir una reparación o eliminación exclusiva de DNS
No existe un procedimiento público independiente para reparar, desinstalar o diagnosticar localmente el componente DNS de Endpoint. No reinicie servicios supuestos, elimine archivos, invente parámetros de instalación ni reinstale el agente Endpoint como reparación DNS. El rollback inmediato seguro sigue siendo desactivar Use Sophos DNS Protection o retirar los dispositivos de la policy.
No cambie preventivamente la asignación de software. Puede aparecer como DNS & ZTNA, ya que puede compartirse con ZTNA. Antes de modificar el componente más adelante, compruebe el uso de ZTNA y siga el proceso confirmado para el tenant en Gestionar Sophos Endpoint Agent Mode y el software. Seleccionar un paquete Endpoint anterior tampoco constituye un rollback exclusivo de DNS demostrado.
Para retirar por completo el servicio, eliminar los dispositivos de la Endpoint policy y confirmar el estado desactivado en el piloto. No modificar el componente de software DNS durante la reversión inmediata: Sophos documenta su instalación en este procedimiento, pero no una acción independiente para retirarlo. Además, cuando se llama DNS & ZTNA, se comparte con ZTNA. Cualquier limpieza de software posterior debe planificarse solo mediante un proceso de Sophos Endpoint confirmado para el tenant y después de comprobar que el dispositivo no necesita ZTNA.
Eliminar el certificado raíz solo después de completar la reversión DNS y mediante el proceso administrado previsto. Desactivar la opción automática o retirar la asignación no demuestra que un certificado ya instalado haya desaparecido. Distribuir el DNS Protection Root Certificate cubre distribución, validación y limpieza exacta por huella; una limpieza manual equipo por equipo no es adecuada para un parque grande.