Comprender y verificar el panel de Sophos DNS Protection
El panel de Sophos DNS Protection combina la comprobación de la configuración con un resumen operativo. Se abre en Sophos Fusion (antes Sophos Central) desde My Products > DNS Protection > Dashboard. Muestra el Setup Assistant, Usage summary, el historial DNS Protection traffic y Top domains (last seven days). Para conocer el servicio, las licencias y la configuración básica, consulta Sophos DNS Protection, incluido con Xstream Protection.
Los datos llevan un retraso aproximado de 15 a 25 minutos, por lo que una consulta de prueba reciente puede tardar en aparecer. El panel sirve para observar tendencias y el progreso de la configuración; View all y Logs & Reports permiten investigar consultas concretas.
Utilizar correctamente el Setup Assistant
Set up DNS Protection guía la configuración inicial, pero no es una prueba funcional completa:
- Add locations abre
My Products > DNS Protection > Locations. Ya existe una Default location; después, el asistente muestra el número de ubicaciones configuradas. - Set up your network abre Installers. Copia las DNS Protection IP addresses y, si hace falta, descarga el Root Certificate. A continuación, configura la red, el resolvedor o los dispositivos.
- Al volver, Queries indica cuántas ubicaciones han enviado consultas. El valor abarca las ubicaciones activas de los últimos tres meses, por lo que puede incluir ubicaciones eliminadas recientemente.
- En Add policy, Create policy abre
My Products > DNS Protection > Policies; al volver, el asistente muestra el número de políticas. - Review logs abre
My Products > DNS Protection > Logs & Reports, donde se comprueban ubicación, origen y política. - Deploy to devices abre
My Products > DNS Protection > Policies > Endpoint policies. Este paso corresponde a Sophos Endpoint; una implementación solo de red no necesita una Endpoint policy. - Cuando Sophos detecta que se han completado los pasos, muestra Congratulations! Set up appears to be complete.
Hide oculta el asistente y Set up DNS Protection vuelve a mostrarlo. Ninguna de estas acciones modifica la configuración.
Recomendación de Avanet: no uses el mensaje de éxito como criterio de aceptación. Tras el retraso de procesamiento, confirma en Logs & Reports una consulta permitida y otra bloqueada de forma controlada desde cada ubicación relevante.
Interpretar Usage summary
Al seleccionar un contador de Usage summary se abre su informe de las últimas 24 horas:
- Total DNS queries: todas las consultas resueltas de todas las ubicaciones, tanto permitidas como bloqueadas. Un valor alto no constituye por sí solo un incidente.
- Security threats blocked: consultas bloqueadas por motivos de seguridad. Investiga pronto su origen y repetición.
- Policy violations blocked: consultas bloqueadas por tus políticas, sin incluir Security blocks. Un aumento puede ser intencionado o indicar una asignación incorrecta.
- Active computers: equipos activos durante las últimas 24 horas; solo aparece con Sophos Endpoint.
- Active locations: ubicaciones desde las que se recibió al menos una consulta. No garantiza disponibilidad continua.
Los contadores no tienen que coincidir. Una señal útil es un volumen inesperado junto con la ausencia de ubicaciones previstas; compruébalo en informes detallados filtrados por ubicación. Si hay bloqueos sin tráfico de prueba previsto, revisa origen, dominio y política.
Leer DNS Protection traffic
El gráfico DNS Protection traffic muestra DNS query volume, es decir, el número de consultas durante 3 hours, 24 hours o 30 days. Permite comparar con Last week o Last month (4 weeks ago). Las vistas de 24 hours y 30 days también muestran el promedio diario del mes anterior.
- Una caída puede deberse a poca actividad, una avería de sede, un cambio en el reenvío DNS o una asignación errónea.
- Un pico puede proceder de actualizaciones, servicios cloud, una sede nueva o clientes defectuosos.
- Un total estable no descarta la pérdida de una ubicación.
El gráfico no es un monitor de disponibilidad. Usa View all para filtrar los informes por periodo y ubicación.
Evaluar Top domains (last seven days) y equipos protegidos
Top domain queries cubre siete días y separa Permitted domains, Security blocks y Policy blocks. Un dominio frecuente no es necesariamente sospechoso: sistemas operativos, CDN, productos de seguridad y aplicaciones SaaS generan muchas consultas. Valora categoría, finalidad empresarial, origen y momento. Rastrea los Security blocks repetidos hasta el dispositivo de origen; muchos Policy blocks pueden reflejar una regla eficaz o un bucle innecesario de reintentos.
Con Sophos Endpoint, DNS usage from protected computers muestra los siete equipos principales con Username, Device name or ID y consultas permitidas o bloqueadas. View all usa DNS usage by source para Permitted domains y Policy blocks, y High risk devices para Security blocks. Es una lista de prioridades, no un inventario completo.
Validar la configuración de forma segura
Para una prueba de bloqueo, nunca uses un dominio realmente malicioso ni una política de producción de amplio alcance:
- Anota la asignación de política actual de la ubicación de prueba.
- Usa una ubicación de prueba específica o un grupo piloto muy reducido. Asigna una política temporal con exactamente un dominio inocuo en una block domain list. No bloquees una categoría completa para usuarios de producción.
- Desde ese mismo ámbito, consulta un dominio permitido conocido y el dominio de prueba inocuo.
- Espera al menos 25 minutos. En Logs & Reports, verifica ubicación, origen, política y decisión para ambas consultas.
- Comprueba que Total DNS queries, el contador de bloqueo y Active locations reaccionan de forma coherente. Con Sophos Endpoint, revisa también el informe de equipos.
- Elimina la entrada de prueba y restaura la asignación anotada. Repite la consulta permitida y confírmala en Logs & Reports.
Solo la combinación de una consulta permitida y otra bloqueada valida el transporte y la aplicación de la política. Que una página cargue correctamente no demuestra que la consulta haya pasado por DNS Protection.
Entender los retrasos y las diferencias aparentes
Las ventanas son distintas: 24 horas para los enlaces de contadores, siete días para Top domain queries y el informe de equipos, y hasta tres meses para el asistente. Por eso los valores no tienen que coincidir. Una ubicación eliminada puede seguir visible; Active computers no aparece sin Sophos Endpoint; un dominio puede seguir clasificado aunque hoy no tenga actividad. Policy violations blocked y Security threats blocked son tipos distintos.
Para el intervalo exacto de un incidente, usa Logs & Reports; el panel sirve para orientarse.
Resolver problemas por síntoma
El asistente no se completa
Abre cada paso desde el asistente y vuelve a Dashboard. Confirma que al menos una ubicación envía tráfico, que existe una política y que Logs & Reports contiene consultas. En un diseño solo de red, Deploy to devices puede quedar sin usar de forma intencionada; la validación funcional es más importante que completar la lista.
No aparecen consultas o aparecen muy pocas
Espera 25 minutos tras la prueba. Revisa los resolvedores, posibles rutas que eludan DNS Protection, la IP de origen pública o la asignación de Secure DNS y el filtro de ubicación de Logs & Reports. Si el informe detallado también está vacío, el fallo está antes del panel, normalmente en el reenvío DNS, la implementación del dispositivo, la conectividad o la asignación de ubicación.
Los contadores o los dominios principales parecen incorrectos
Compara el mismo periodo y revisa dominio, motivo, origen y política aplicada en el informe detallado. Una clasificación de siete días reacciona más despacio que un informe de 24 horas.
Active locations es mayor de lo esperado
El asistente abarca tres meses y puede conservar entradas eliminadas recientemente. Usa Locations para el inventario actual e informes filtrados por tiempo para la actividad reciente.
Falta Active computers o el informe de equipos
Estas áreas requieren Sophos Endpoint. Su ausencia es normal en una implementación limitada a red, firewall o resolvedor.
Tomar decisiones operativas
Cada día, revisa los Security threats blocked inesperados, las caídas de volumen y las ubicaciones previstas ausentes. Cada semana, compara Last week, evalúa dominios recurrentes y confirma que los Policy blocks reflejan las reglas deseadas. Antes de permitir o bloquear un dominio, revisa el informe detallado, los orígenes, la finalidad empresarial y el alcance de la política; prueba los cambios en un ámbito reducido y vuelve a validarlos.