Configurar Filtering Policies de Sophos DNS Protection
Una Filtering Policy determina qué dominios adicionales permite o bloquea DNS Protection para las Locations o los firewalls seleccionados mediante categorías web y Domain Lists. A cada Location solo se le puede asignar una Filtering Policy. Sin embargo, DNS Protection bloquea los dominios con un Threat Score bajo o una reputación peligrosa incluso sin una política personalizada y aunque una Domain List los permita. Esta decisión de seguridad básica no puede anularse mediante una política personalizada ni cambiando su posición en la vista general.
Por tanto, el procedimiento seguro consiste en inventariar las Locations y los requisitos, asignar una política nueva únicamente a una Location piloto, elegir las categorías con prudencia, limitar las excepciones, comprobar el resultado en Logs & Reports y, solo entonces, asignar más Locations a la política probada.
Diferenciar una Filtering Policy de una Endpoint policy
En My Products > DNS Protection > Policies hay dos tipos de política distintos:
- Filtering policies determinan la decisión de filtrado para las Locations o los firewalls asignados.
- Endpoint policies conectan los dispositivos administrados con una Secure DNS Location mediante Sophos Endpoint. Después, la Filtering Policy correspondiente sigue tomando la decisión efectiva de permitir o bloquear.
Por tanto, una Filtering Policy no instala un agente de endpoint ni asigna ordenadores. Configurar Sophos DNS Protection para endpoints explica la ruta de los dispositivos. En la ruta de red, en cambio, el firewall o el resolver interno debe enviar las solicitudes a través de una DNS Protection Location configurada.
Requisitos previos y responsabilidades
Antes de crear una política, se necesita al menos una Location o un firewall ya configurado que no esté asignado a ninguna otra Filtering Policy. También deben estar definidos el conjunto de categorías deseado, las excepciones individuales necesarias y un grupo piloto pequeño. La Filtering Policy solo controla la decisión de permitir o bloquear; no sustituye la ruta DNS ni la asignación de la Location o de los endpoints.
El nombre de la política, como DNS-Pilot-Office-Zurich, puede elegirse libremente. Debe reflejar su finalidad y ámbito para que pueda identificarse claramente en la vista general, en los informes y durante un rollback posterior. En cambio, las categorías y Domain Lists necesitan un responsable funcional: este decide por qué se requiere una excepción y cuándo debe revisarse de nuevo.
Planificar antes de crear la política
Para cada Location, registra como mínimo la salida a Internet, las redes afectadas, el responsable, los dominios críticos para el negocio y la fecha de revisión prevista. Varias redes pueden utilizar la misma Location y, por tanto, la misma Filtering Policy. Si una red de invitados, una red de servidores o un grupo piloto necesita reglas diferentes, requiere una Location independiente adecuada o una ruta separada de asignación de endpoints.
Las asignaciones no constituyen una lista de reglas priorizada: no hay una primera y una segunda Filtering Policy para una misma Location. Como solo puede asignarse una política, los conflictos deben resolverse delimitando claramente las Locations, no mediante el orden en que se muestran las políticas. La Default location, que no se puede editar, también puede asignarse a una política.
Para un piloto de bajo riesgo, se recomienda crear una política nueva en lugar de modificar directamente la política de producción. Así, las Locations existentes no cambian mientras una Location piloto específica recibe la nueva configuración.
Crear y asignar una Filtering Policy
- Abre My Products > DNS Protection > Policies > Filtering policies.
- Selecciona Add Policy e introduce un nombre claro, por ejemplo,
DNS-Pilot-Office-Zurich. - En Locations and firewalls, mueve la Location piloto de Available a Assigned to this policy.
- Abre Settings.
- En Filtering by web category, selecciona primero un Built-in Filter Profile o utiliza Let me specify.
- De forma opcional, en Filtering by domain lists, activa Include domain lists when filtering y añade las listas necesarias.
- Configura las opciones necesarias en Safe search for search engines and YouTube.
- Desplázate hacia arriba y selecciona Save.
Sophos admite un máximo de 50 Filtering Policies, pero solo una por Location. Si no puedes asignar una Location, comprueba primero en Filtering policies si ya figura en otra política. Documenta la asignación prevista, elimina de forma controlada la asignación existente y, solo entonces, asigna la Location a la política nueva.
Tomar decisiones conscientes sobre las categorías
Un Built-in Filter Profile muestra Allow o Block para cada Category Group y sus categorías. Estos valores no se pueden modificar individualmente en el perfil. Si los requisitos son diferentes, selecciona Let me specify:
- Allow permite todas las categorías de una Category Group.
- Block bloquea todas las categorías del grupo.
- Specify despliega el grupo para que cada categoría pueda configurarse como Allow o Block.
Como norma general, las categorías de seguridad deben mantenerse restringidas. En categorías de infraestructura como Content Delivery, CRL u OCSP, comprueba primero si de ellas dependen actualizaciones, la validación de certificados o servicios en la nube. Las categorías de productividad, redes sociales y ancho de banda responden a decisiones empresariales, no son controles generales contra malware. No bloquees Uncategorized sin un piloto, ya que los servicios legítimos nuevos pueden aparecer temporalmente en esta categoría.
Abrir una categoría completa para corregir una sola clasificación errónea genera accesos innecesarios. Una Domain List específica es una primera medida más adecuada. Comprueba la URL completa en el portal SophosLabs Intelix y registra en el cambio la categoría web y el Threat Score. Considera una excepción temporal específica hasta que la clasificación errónea se haya comprobado y corregido como se describe en la sección de resolución de problemas.
Domain Lists y orden de decisión
Filtering by category toma decisiones sobre categorías web completas. Las Domain Lists proporcionan una excepción específica o un bloqueo adicional para dominios concretos. Después de Add list, selecciona una lista existente, confírmala con Save y elige Allow o Block en Actions para cada lista. Administrar Domain Lists en Sophos DNS Protection explica cómo crearlas, su sintaxis y su mantenimiento seguro.
La decisión efectiva está sujeta a estos límites:
- Una Domain List prevalece sobre la decisión normal de la categoría: Allow puede excluir un dominio de una categoría bloqueada, mientras que Block puede restringir una categoría permitida.
- La protección de seguridad básica prevalece sobre esa decisión. Los dominios que SophosLabs clasifica como Threat o Security Risk debido al Threat Score o a su reputación permanecen bloqueados incluso en una lista de permitidos.
- Un dominio permitido puede seguir sin funcionar si su CNAME apunta a un destino de una categoría bloqueada.
Por tanto, limita las excepciones a los dominios realmente necesarios, documenta su finalidad, responsable y fecha de revisión, y no las agrupes en una lista genérica. Los dominios internos de la empresa que se resuelven públicamente pueden permitirse si, por ejemplo, Parked Domains los bloquea de forma inadecuada. Las zonas DNS privadas, en cambio, necesitan la ruta correcta de DNS interno o de Endpoint Exclusion; una lista de permitidos no hace que puedan resolverse públicamente.
Controlar Generative AI en las políticas existentes
La categoría Generative AI pertenece a la Category Group Business and generative AI. En las Filtering Policies existentes, adopta inicialmente la configuración de la categoría Information technology. Por ejemplo, si Information technology estaba configurada como Allow, Generative AI también queda permitida. Esto puede pasar desapercibido fácilmente después de una actualización del producto, por lo que debe revisarse de forma consciente en cada política existente.
Si solo deben estar disponibles los servicios de IA autorizados, bloquea Generative AI en la Filtering Policy y excluye los dominios aprobados mediante una Domain List muy limitada con Allow. Esta lista documenta de forma trazable los servicios permitidos sin abrir toda la categoría. Después, prueba tanto un servicio autorizado como uno no autorizado con la Location piloto realmente asignada.
Configurar Safe Search y YouTube
Enforce Safe Search for major search engines aplica Safe Search a Google, Yahoo, Bing, DuckDuckGo y Yandex. Enforce YouTube restrictions ofrece Strict y Moderate; Moderate permite una selección de vídeos más amplia que Strict.
Prueba primero estas opciones con los navegadores, motores de búsqueda, métodos de inicio de sesión de YouTube y dispositivos administrados que se utilicen realmente. No sustituyen un control web o de aplicaciones completo. Si un cliente utiliza otra ruta DNS, la Filtering Policy tampoco podrá actuar de forma fiable.
Editar o eliminar una política existente
Para editar una política, abre My Products > DNS Protection > Policies > Filtering policies. La vista general muestra las políticas creadas y las Locations o los firewalls asignados a cada una. Selecciona la política deseada, modifica las asignaciones o los Settings y guarda los cambios. Antes de cambiar una categoría en producción, registra el estado anterior; lo ideal es disponer de capturas de pantalla o una breve documentación del cambio con el nombre de la política, las Locations, el perfil, las categorías individuales, las Domain Lists y las opciones de Safe Search.
Los cambios de una política pueden tardar en aplicarse debido al TTL DNS de un dominio que ya se había resuelto. Por tanto, que un destino siga siendo accesible inmediatamente después de pulsar Save no demuestra automáticamente una asignación incorrecta. Vuelve a resolverlo cuando venza el TTL y comprueba después los informes.
Para eliminar una política, selecciónala en la página Filtering policies y elige Delete. Documenta antes las Locations asignadas y su ruta alternativa. Al eliminarla desaparecen sus controles personalizados de categorías y Domain Lists; el bloqueo básico de dominios con un Threat Score bajo o una reputación peligrosa permanece activo.
Realizar el piloto, verificar y desplegar
Para el piloto, define un dominio empresarial permitido, un dominio inofensivo bloqueado deliberadamente para la prueba, una excepción de permiso específica y una excepción de bloqueo específica. Comprueba también los servicios críticos de actualización, certificados, inicio de sesión y nube. No utilices un dominio de una lista real de malware como dominio de prueba.
En DNS Protection > Logs & Reports, resulta útil DNS usage by source, ya que muestra las solicitudes por Location y, para Sophos Endpoint, también por usuario y dispositivo. Filtra por Location, Domain, Status o Policy Action y comprueba las siguientes señales:
- La consulta aparece en la Location esperada.
- La acción efectiva coincide con la categoría o la Domain List.
- Una excepción de permiso abre únicamente el dominio previsto.
- Una excepción de bloqueo genera el bloqueo esperado y, si corresponde, la Sophos Block Page.
- Los servicios críticos no muestran una nueva concentración de dominios bloqueados.
Según Sophos, los informes llevan un retraso de entre 15 y 25 minutos respecto al tiempo real. Los nombres de Location o de política modificados pueden tardar entre 30 minutos y cuatro horas en aparecer. Incluye este retraso en el plan de pruebas para no modificar prematuramente una política que funciona.
Tras completar correctamente el piloto, asigna cada vez una sola Location claramente delimitada adicional a la política probada, espera durante un periodo de observación y continúa después. Utiliza criterios de aceptación distintos para las redes de servidores, invitados y usuarios.
Rollback
La forma funcional más rápida de volver atrás es restaurar el estado anterior documentado: retira la Location piloto de la política nueva y vuelve a asignarla a la política anterior, o devuelve los Settings modificados a sus valores previos. Guarda los cambios, ten en cuenta el TTL DNS y el retraso de los informes, y repite las mismas pruebas positivas y negativas.
No elimines una Domain List durante el rollback. Primero, retírala de la política o devuelve su Action al estado anterior documentado. Una lista que todavía utiliza una política no se puede eliminar. Así se conserva la trazabilidad de la excepción y puede restaurarse de forma específica después del análisis de la causa raíz.
Resolución de problemas
Un dominio permitido sigue bloqueado
Primero, comprueba la URL completa en el portal SophosLabs Intelix y registra su categoría web y Threat Score. A continuación, consulta la cadena CNAME en Windows con nslookup <domain-name> <dns-server-ip-address> o en Linux con dig <domain-name> mediante el resolver utilizado realmente. Sustituye <domain-name> por el nombre de host afectado y <dns-server-ip-address> por la dirección del servidor DNS del cliente probado. Busca CNAME o Aliases en la respuesta. Después, comprueba por separado en el portal Intelix la categoría web de cada destino CNAME devuelto.
Solo entonces compara la categoría web de cada destino CNAME relevante con la Category Action y comprueba la Domain List, la Action de la lista y la asignación real de la Location. Si la categoría de un destino CNAME o de la URL original es manifiestamente incorrecta, envía exactamente ese destino o esa URL mal clasificados para su reclasificación. Para ello, abre Sophos Support y sigue estos pasos:
- En Submit a Sample, selecciona Web Address (URL).
- Introduce el sitio web en Web Address (URL).
- En Product/Services, selecciona Sophos XG Firewall. Sophos Firewall y DNS Protection utilizan las mismas categorías de sitios web.
- En Comments, indica que la solicitud se refiere a DNS Protection y no a Sophos Firewall, y añade el motivo empresarial.
- Introduce los datos de contacto y selecciona Submit URL.
Utiliza una excepción temporal específica únicamente si la protección de seguridad básica lo permite y revísala de nuevo después de la reclasificación.
Un bloqueo aún no se aplica después de un cambio
Espera a que venza el TTL DNS y vuelve a resolver el nombre en un cliente piloto. A continuación, deja transcurrir entre 15 y 25 minutos para que aparezcan los datos del informe. No añadas de inmediato un bloqueo más amplio: confirma primero que el cliente utiliza la ruta de DNS Protection prevista y la Location correcta.
Una Location recibe la política incorrecta
En Filtering policies, comprueba en qué política aparece la Location. Como solo se puede aplicar una Filtering Policy por Location, no existe una prioridad mediante la cual una segunda política pueda prevalecer. En los dispositivos endpoint, comprueba además qué Endpoint policy conecta el dispositivo con qué Secure DNS Location.
No aparece la Block Page o faltan informes
Un bloqueo DNS devuelve la dirección IP del servidor de la Sophos Block Page. Aunque no aparezca la página visible, comprueba primero el evento de la política en el informe; la confianza del certificado, la disponibilidad de blockpage.dnsprotection.sophos.com y la ruta DNS real son tipos de fallo distintos. Si tampoco hay datos en los informes, espera el retraso de los informes y comprueba después la Location, el resolver del cliente y las rutas alternativas mediante DoH, VPN o el navegador.