Gestionar listas de dominios en Sophos DNS Protection
Las Domain Lists permiten autorizar o bloquear dominios específicos sin cambiar la decisión para toda una categoría web. El proceso completo consta de dos partes: primero se mantiene la lista en My Products > DNS Protection > Domains y, a continuación, se incorpora a una política de filtrado, donde se configura como Allow o Block. Una lista guardada que no esté asignada a ninguna política no tiene efecto.
Procedimiento rápido
- En My Products > DNS Protection > Domains, cree una lista con Add domain list.
- Introduzca únicamente el nombre de dominio deseado en cada entrada y finalice cada una con
EnteroTab. - Guarde la lista.
- En My Products > DNS Protection > Policies > Filtering policies, abra la política correspondiente.
- En Filtering by domain lists, active Include domain lists when filtering, añada la lista con Add list y, en Actions, seleccione Allow o Block.
- Guarde los cambios y pruebe la resolución de nombres desde un cliente al que se aplique realmente esta política.
Sophos permite un máximo de 100 Domain Lists y de 1000 dominios por lista. Una lista solo se puede eliminar cuando ya no está asignada a ninguna política.
Requisitos y responsabilidades
Para realizar el cambio, se necesita acceso a My Products > DNS Protection y una política de filtrado en la que se pueda utilizar la lista. Antes de crearla, se debe determinar si la entrada tendrá la acción Allow o Block, a qué ubicaciones o endpoints se aplica la política y quién revisará posteriormente la excepción. Gestionar políticas de filtrado en Sophos DNS Protection explica cómo estructurar y asignar la política.
La lista de dominios solo controla la decisión de filtrado. No sustituye la configuración de la ruta DNS ni la asignación de una ubicación o una Endpoint policy. Así queda claro el límite operativo: en una implementación de red o firewall, el tráfico de prueba debe pasar por la ubicación de DNS Protection configurada; con Endpoint DNS, debe pasar por el endpoint protegido y su política.
Elegir Allow o Block de forma deliberada
Una lista con la acción Allow constituye una excepción específica a la decisión de categoría. Resulta apropiada, por ejemplo, cuando un dominio corporativo necesario se clasifica en una categoría bloqueada como Parked Domains. En cambio, una lista con la acción Block bloquea dominios concretos aunque su categoría esté permitida en general. Las decisiones de las listas de dominios tienen prioridad sobre la categoría web: una entrada con Allow se permite independientemente de su categoría y una entrada con Block se bloquea independientemente de su categoría.
Existe un límite de seguridad importante: DNS Protection sigue bloqueando los sitios web con un Threat Score deficiente o una reputación peligrosa, aunque el dominio figure como Allow en una lista. Por tanto, una lista con Allow no sirve para eludir la protección contra malware. Si se bloquea de este modo un dominio necesario para la actividad empresarial, no se deben añadir excepciones cada vez más amplias, sino comprobar el dominio, su propietario, sus destinos DNS actuales y el motivo de la clasificación.
Desde la perspectiva de Avanet, las excepciones deben ser reducidas, específicas para su finalidad y trazables:
- Mantenga las entradas Allow y Block en listas separadas para que su efecto resulte inequívoco durante la revisión de la política.
- Asigne nombres según la finalidad, por ejemplo,
Allow-ZTNA-ProduccionoBlock-Servicios-No-Deseados. - Registre en Description el responsable, el ticket o motivo empresarial y una fecha de revisión.
- Antes de conceder un permiso amplio, incluya únicamente el dominio que sea realmente necesario.
- Revise de nuevo las entradas temporales en la fecha acordada y elimínelas cuando el motivo deje de ser aplicable.
Una lista con Allow no basta para las zonas que solo se pueden resolver internamente. La consulta también debe utilizar la ruta DNS interna correcta. Según la arquitectura, esto se configura mediante DNS Request Routes del firewall o Domain exclusions de una Endpoint policy.
Crear una lista y utilizar la sintaxis correcta
- Abra My Products > DNS Protection > Domains.
- Seleccione Add domain list.
- Introduzca un nombre inequívoco en Name y la finalidad en Description.
- En Domains, introduzca las entradas una a una o pegue una lista preparada.
- Confirme cada entrada con
EnteroTab. Al pegarlas, debe haber un salto de línea entre cada entrada. Esto también se aplica cuando se añade una sola entrada. - Opcionalmente, utilice Copy to clipboard para copiar los dominios introducidos en el registro del cambio.
- Seleccione Save.
El nombre introducido determina el alcance:
example.com
example.com abarca el propio dominio y sus subdominios, por ejemplo, www.example.com, images.example.com y more.images.example.com.
www.example.com
www.example.com abarca ese nombre, pero no example.com ni otros nombres como images.example.com. Por tanto, el nombre principal solo debe introducirse si se desea aplicar la misma decisión a todos sus subdominios. Para una excepción estrictamente limitada, se utiliza el nombre de host concreto.
La entrada documentada consta de nombres de dominio como example.com. Las URL, las rutas y los prefijos de protocolo no deben incluirse en la lista. Antes de realizar una importación grande, se recomienda eliminar las líneas vacías y los caracteres adicionales copiados por error, así como limitar el número de entradas a un máximo de 1000.
Utilizar la lista en una política de filtrado
- Abra My Products > DNS Protection > Policies > Filtering policies.
- Seleccione la política que se aplica a las ubicaciones o firewalls previstos.
- Abra Settings.
- En Filtering by domain lists, active Include domain lists when filtering.
- Seleccione Add list. Si la lista aún no existe, puede crear una nueva mediante Add new.
- En Domain lists, seleccione la lista necesaria y elija Save.
- En Actions, establezca Allow o Block para la lista añadida.
- Desplácese hacia arriba y guarde la política con Save.
Solo se puede asignar una política de filtrado a cada ubicación. Por tanto, antes de la prueba se debe comprobar no solo la lista, sino también la asignación de la ubicación o el firewall a la política editada. Si hay varias listas en la misma política, no deben contener entradas contradictorias; un responsable claramente definido y listas Allow/Block separadas facilitan la detección de estos conflictos.
Editar una lista existente
En My Products > DNS Protection > Domains, abra la lista deseada, ajuste Name, Description o Domains y guarde con Save. La página de descripción general muestra el número de dominios, la descripción y la fecha de la última modificación de cada lista. Estos datos ayudan a comprobar, después de guardar, que se trata de la lista correcta y que el estado de los cambios es el esperado.
Dado que una lista editada afecta a todas las políticas en las que se utiliza, conviene realizar tres comprobaciones antes de guardar:
- Compruebe qué política utiliza la lista y cuál es su ámbito de aplicación.
- Compare los dominios eliminados y los nuevos con el cambio aprobado.
- Planifique al menos un caso de control permitido y otro bloqueado.
Cuando se trata de un cambio amplio, suele ser más seguro crear una lista nueva con un nombre claro que sustituir de forma confusa muchas entradas en una lista de producción. La lista nueva se puede asignar y probar de forma específica antes de eliminar la asignación anterior.
Validar el efecto
La prueba debe realizarse desde un cliente cuyas consultas DNS pasen por DNS Protection y que esté asignado a la ubicación o Endpoint policy correcta.
- Antes del cambio, documente la resolución que se espera en ese momento.
- Después de guardar, vacíe la caché DNS local o utilice un dominio de prueba nuevo.
- Consulte un nombre de la lista y, además, un dominio de control no relacionado.
- Con Block, la entrada de la lista debe quedar bloqueada, mientras que el dominio de control debe funcionar conforme a la decisión de categoría normal.
- Con Allow, el dominio deseado debe ser accesible a pesar de pertenecer a una categoría bloqueada, siempre que Sophos no lo bloquee como riesgo de seguridad debido al Threat Score o a la reputación.
- Espere entre 15 y 25 minutos hasta que los datos aparezcan en el Dashboard y en los informes.
- Abra My Products > DNS Protection > Logs & Reports, seleccione DNS usage by source y filtre por Location, Domain, Status o Source IP. Compruebe que el origen, el dominio consultado, la ubicación y el estado coincidan con la prueba.
Al probar subdominios, utilice tanto el nombre introducido como un nombre subordinado previsto. Si solo se introdujo www.example.com, no se debe esperar ningún efecto sobre example.com ni sobre otros hosts del mismo nivel.
Solución de problemas
La lista guardada no tiene efecto
Compruebe que Include domain lists when filtering esté activado, que la lista se haya añadido realmente, que se haya seleccionado la Action correcta y que se haya guardado la política. A continuación, compruebe que la ubicación o el firewall afectados estén asignados exactamente a esta política de filtrado. Una lista en la sección Domains no filtra nada por sí sola.
Un dominio con Allow sigue bloqueado
Primero compruebe la ortografía y el alcance de la entrada: www.example.com no permite automáticamente example.com ni images.example.com. A continuación, compruebe la caché DNS, la ruta DNS correcta y la asignación de la política. Si el dominio se considera un riesgo de seguridad por tener un Threat Score deficiente o una reputación peligrosa, esta decisión de protección prevalece sobre la lista con Allow.
Un CNAME también puede ser la causa: si la categoría del destino CNAME está bloqueada, el nombre solicitado originalmente sigue sin estar disponible. En Windows, la cadena se puede comprobar con un nslookup específico contra el resolver de DNS Protection que se utilice realmente:
nslookup <domain-name> <dns-server-ip-address>
En Linux, dig muestra la cadena de respuesta:
dig <domain-name>
Sustituya <domain-name> por el nombre de host afectado y <dns-server-ip-address> por la dirección del servidor DNS que utiliza realmente el cliente probado. Busque CNAME o Aliases en la respuesta. No permita el destino CNAME sin haberlo comprobado: primero verifique el propietario y la clasificación e incluya únicamente el nombre de host de destino que sea realmente necesario. Si la categoría es claramente incorrecta, se debe solicitar una reclasificación en lugar de mantener una excepción amplia de forma permanente.
Una decisión Block modificada no se aplica inmediatamente
Si el dominio tiene un TTL de DNS largo, un resultado permitido anteriormente puede permanecer en la caché hasta que venza dicho TTL. Primero compruebe que se haya guardado y asignado la política correcta. A continuación, vacíe la caché del cliente o vuelva a realizar la consulta una vez vencido el TTL. No modifique repetidamente la política solo para anular una entrada DNS que todavía está almacenada en caché.
Se permiten o bloquean demasiados subdominios
Normalmente, esto se debe a que se ha introducido el dominio principal. example.com también se aplica a sus subdominios. Limite la entrada al nombre de host que sea realmente necesario, como portal.example.com, guarde los cambios y repita la prueba.
Un servicio interno sigue sin estar disponible
Una lista con Allow solo cambia la decisión de filtrado; no proporciona resolución DNS privada. Compruebe si las consultas de la zona interna se reenvían al resolver interno mediante una DNS Request Route o una Domain exclusion. A continuación, pruebe por separado si funcionan la resolución y la decisión de filtrado.
La lista no se puede eliminar
Abra la política indicada en el mensaje de error, elimine la lista de ella y guarde la política. Solo entonces vuelva a intentar eliminarla en Domains. Si la asignación debe mantenerse de forma intencionada, no se debe eliminar la lista.
Un sitio web está categorizado incorrectamente
Una Domain List pequeña puede corregir la decisión de filtrado de forma temporal y trazable. Para conseguir una corrección permanente, envíe la URL a través de Sophos Support para su reclasificación:
- En Submit a Sample, seleccione Web Address (URL).
- Introduzca la URL afectada en Web Address (URL).
- En Product/Services, seleccione Sophos XG Firewall. Sophos Firewall y DNS Protection utilizan las mismas categorías de sitios web.
- En Comments, indique expresamente que la reclasificación se solicita para DNS Protection y no para Sophos Firewall, y añada el motivo empresarial.
- Introduzca los datos de contacto y seleccione Submit URL.
Hasta que Sophos haya revisado la clasificación, la excepción debe limitarse estrictamente al dominio necesario. Tras una corrección, se vuelve a probar y se elimina de la lista con Allow si la decisión de categoría normal vuelve a permitir el acceso deseado.
Eliminar una lista de forma segura
- Abra primero todas las políticas de filtrado que utilicen la lista.
- Elimine la lista en Filtering by domain lists y guarde la política.
- Realice una breve prueba de funcionamiento para evitar que desaparezca inadvertidamente una excepción necesaria.
- Vuelva a My Products > DNS Protection > Domains.
- Seleccione la lista y elija Delete.
No se puede eliminar una lista que todavía se utilice en una política. En ese caso, Sophos indica la política correspondiente en el mensaje de error. La solución correcta es eliminar allí la asignación; otra lista con el mismo nombre o un permiso de categoría más amplio no constituyen una alternativa segura.