Gestionar de forma segura las Locations de Sophos DNS Protection
Una Location indica a Sophos DNS Protection a qué sede, red o conjunto de dispositivos pertenece una consulta DNS. Solo esta asignación permite aplicar Filtering policies específicas para cada ubicación y obtener informes relevantes. Para garantizar un funcionamiento estable, una Location debe representar la salida a Internet, no cada VLAN interna.
El proceso completo comienza en My Products > DNS Protection > Locations: elegir el método de conexión, crear la Location, comprobar la asignación en la página Policies, probar la ruta DNS real y, solo entonces, eliminar las direcciones IP o Locations antiguas. La Default location es un punto de partida inmutable para Secure DNS; las Locations personalizadas representan sedes, regiones o grupos de políticas distintos.
Elegir entre Default y una Location personalizada
La Default location predefinida utiliza Secure DNS y funciona sin registrar una dirección pública de la sede. Puede asignarse tanto a una Endpoint policy como a una Filtering policy. Sus detalles se pueden consultar en My Products > DNS Protection > Locations > Default, pero no se puede editar ni eliminar.
Conviene crear una Location personalizada si se cumple al menos una de estas condiciones:
- Un firewall, un router o un resolutor DNS local envía consultas DNS tradicionales.
- Las sedes o los grupos de dispositivos necesitan Filtering policies diferentes.
- Los informes deben separar las consultas DNS por región o salida a Internet.
- Los dispositivos Endpoint necesitan una asignación de Secure DNS específica en lugar de Default.
DNS Protection admite hasta 50 Locations. Una Location personalizada puede usar Secure DNS, Traditional DNS over IPv4 o ambos métodos. Cada Location puede contener hasta 100 direcciones IPv4 públicas o FQDN.
Elegir el método de conexión adecuado
Secure DNS
Secure DNS transporta DNS sobre HTTPS. Este método es adecuado para dispositivos compatibles y obligatorio para Sophos Endpoint con DNS Protection. Al guardar, Central genera una DNS over HTTPS URL individual. Sophos Endpoint configura automáticamente los dispositivos gestionados; para configurar un dispositivo de forma manual se necesita la URL.
Para esta implementación deben utilizarse y copiarse exactamente las dos direcciones IPv4 de DNS Protection que muestra Central.
Traditional DNS over IPv4
Traditional DNS over IPv4 envía DNS sin cifrar a los resolutores de DNS Protection. Este método es adecuado para firewalls, routers y servidores DNS locales. DNS Protection identifica la Location mediante la IP de origen pública. Por ello, se registra la dirección WAN pública, un rango público o un FQDN que apunte a dicha dirección, nunca una dirección interna RFC 1918.
La configuración completa del firewall con reenviadores, zonas internas y DHCP se explica en la guía independiente sobre Sophos DNS Protection con Sophos Firewall. La Location por sí sola no modifica ninguna ruta DNS de la red.
Ambos métodos
Ambas opciones pueden estar activas en la misma Location personalizada. Esto resulta útil cuando un mismo contexto de política incluye tanto endpoints gestionados mediante DoH como un resolutor de sede mediante DNS tradicional. Antes debe decidirse expresamente si ambas rutas deben recibir realmente el mismo filtrado y aparecer en los mismos informes.
Requisitos previos y plan de direccionamiento
Antes de crear la Location, anote:
- un nombre único, una descripción breve y la persona responsable a nivel técnico,
- el método de conexión deseado,
- todas las direcciones públicas de salida utilizadas por multi-WAN, SD-WAN y failover,
- un FQDN de DDNS correctamente mantenido para una dirección pública dinámica,
- la Filtering policy prevista y, si corresponde, la Endpoint policy,
- un dispositivo de prueba conectado directamente por cada ruta DNS.
Default es un nombre reservado. ZH-HQ-Egress es un ejemplo adecuado; la descripción puede incluir el proveedor, los enlaces WAN y la persona responsable. El nombre de una sede debe permanecer estable aunque cambie el proveedor.
Para modificar DNS Protection se necesita una función administrativa adecuada en Sophos Fusion. El acceso de solo lectura sirve para realizar comprobaciones, pero no para crear, editar ni eliminar. Registrar manualmente una dirección IP pública o un FQDN no demuestra que se disponga de autorización para usar el servicio.
El DNS independiente o basado en red requiere al menos un firewall válido vinculado a Central con Xstream Protection. En cambio, el DNS gestionado para endpoints es una función de Workspace; Xstream por sí solo no basta. Add known IPs solo detecta direcciones públicas de Sophos Firewalls con licencia de Xstream Protection. Secure DNS requiere un dispositivo capaz de procesar DNS sobre HTTPS; Sophos Endpoint exige expresamente este método de conexión para DNS Protection.
Crear una Location personalizada
- Abra My Products > DNS Protection > Locations > Add location. En la lista de Locations, el botón Add abre este cuadro de diálogo.
- Introduzca un nombre único en Location name y describa el propósito en Description.
- En Connection method, active Secure DNS, Traditional DNS over IPv4 o ambos.
- Para Secure DNS, anote las direcciones IPv4 mostradas. La DNS over HTTPS URL solo se genera al seleccionar Save.
- Para Traditional DNS over IPv4, añada los valores públicos en IPv4 addresses or FQDNs. Confirme cada entrada con
EnteroTab. Si pega varios valores, debe haber un salto de línea entre ellos. - Seleccione Save.
- Para Secure DNS, copie y guarde de forma segura la DNS over HTTPS URL generada antes de seleccionar Close.
Incorporar las direcciones detectadas
Con Add known IPs, Central muestra estas sugerencias:
- Your Current Location es la dirección desde la que se origina la sesión actual de Central. Durante una sesión VPN, será la dirección pública del servidor VPN y quizá no corresponda a la dirección de la sede que se busca.
- Your Firewalls muestra la dirección a través de la que un Sophos Firewall con licencia accede a Central. Solo se detectan automáticamente los firewalls con Xstream Protection.
Un valor detectado es solo una sugerencia. DNS Protection no lo actualiza automáticamente tras cambios de dirección posteriores. En entornos multi-WAN, las direcciones de salida no detectadas deben añadirse manualmente.
IP, FQDN, multi-WAN y DDNS
Para una conexión estática, la dirección IPv4 pública suele ser la opción más clara. En entornos multi-WAN, se registran todas las direcciones por las que las consultas DNS pueden salir realmente; como alternativa, puede utilizarse un rango público adecuado. Si falta la dirección de failover, DNS Protection no funcionará para esta Location después de cambiar de enlace.
Para una dirección dinámica, introduzca un FQDN de un servicio DDNS de terceros. El cliente DDNS debe actualizar el registro de forma fiable. Si utiliza Sophos Firewall para ello, Configurar y comprobar Dynamic DNS en Sophos Firewall explica la configuración en Network > Dynamic DNS > Add. DNS Protection comprueba los cambios de dirección cada minuto y después necesita ocho segundos para actualizar su caché. La resolución de nombres puede interrumpirse brevemente mientras se actualizan el proveedor, el servicio DDNS y la caché.
Los servicios compatibles son DynDNS, DynAccess, EasyDNS, ZoneEdit, Google DDNS, Namecheap, DNS-O-Matic, No-IP, FreeDNS y Cloudflare. En Cloudflare, Proxy status debe establecerse en DNS only; un registro con proxy devuelve direcciones de Cloudflare en lugar de la IP pública de salida.
CGNAT y conflictos de direcciones
Traditional DNS necesita una IP de origen pública única. Con CGNAT y direcciones de salida compartidas de proveedores, proxies o VPN, una misma IP puede aparecer en varias cuentas de clientes. DNS Protection da prioridad al usuario que creó primero la Location. Utilizar otro FQDN no sirve si apunta a la misma IP compartida.
La solución fiable es obtener del proveedor una dirección pública única o usar Secure DNS en los dispositivos compatibles. Las direcciones privadas como 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16 no identifican la salida a Internet y no deben añadirse a la Location.
Completar la asignación de políticas
Una Location permite asignar las consultas DNS entrantes, pero todavía no define el filtrado deseado.
- En My Products > DNS Protection > Policies > Filtering policies, mueva la Location de Available a Assigned to this policy. Una Location solo puede estar asignada a una Filtering policy.
- En una Endpoint policy, asigne una Location a los dispositivos Windows seleccionados. Esta debe utilizar Secure DNS; Default location también es válida.
La ruta de endpoint, las Domain Exclusions internas y el componente del agente se tratan en la guía independiente para endpoints. Una asignación de Endpoint no sustituye a una Filtering policy: la primera determina qué dispositivos utilizan la Location y la segunda, el tratamiento que reciben sus dominios y categorías.
Editar una Location
Antes de realizar cualquier cambio, documente el nombre, los métodos, la lista de IP/FQDN, el uso de DoH y ambas asignaciones de políticas. A continuación, abra la Location personalizada en My Products > DNS Protection > Locations, ajuste los valores y seleccione Save.
Para migrar una salida de forma segura, siga esta secuencia:
- Añada la nueva dirección pública junto a la antigua.
- Espere hasta que la nueva ruta de Internet esté activa.
- Compruebe la resolución DNS y la aplicación de la política a través de la nueva ruta.
- Solo entonces elimine la dirección antigua.
Al pasar de Traditional DNS a Secure DNS, configure y valide primero la ruta DoH con un grupo piloto. Mantenga Traditional DNS activo hasta que la prueba finalice correctamente. Así evitará una transición sin probar y podrá volver rápidamente a la ruta anterior.
Validación después de crear o modificar
- En My Products > DNS Protection > Locations, compruebe que Location, Description y el número mostrado en IP addresses/FQDNs sean correctos.
- Abra la Location y compruebe en sus detalles que estén configurados la Connection method prevista y los valores IP/FQDN esperados.
- En Policies, compruebe que la Location esté asignada a la Filtering policy prevista y, si corresponde, a la Endpoint policy.
- Resuelva, desde la ruta DNS afectada concreta, un dominio que se sepa que está permitido y un dominio de prueba bloqueado expresamente por la política asignada. Tenga en cuenta la caché y el TTL de DNS.
- Compruebe en el dashboard o en los informes que la consulta aparezca bajo la Location esperada.
Una resolución de nombres correcta por sí sola no demuestra que la política ni la Location sean las adecuadas. Solo la combinación de una prueba positiva, una prueba bloqueada y una entrada coincidente en los informes confirma la ruta completa. Si la consulta no aparece, compare primero la IP de origen pública real con IP addresses/FQDNs; en caso de un FQDN no válido o un conflicto de IP, compruebe después My Environment > Alerts.
Resolver problemas según el síntoma
La Location no acepta la dirección
Las entradas estáticas y los nombres de host solo admiten IPv4. Una dirección privada o IPv6 no es una salida de sede válida. Introduzca la dirección WAN pública o un FQDN que resuelva a ella y confirme cada valor con Enter o Tab.
La resolución se detiene o la Location no aparece en los informes
Compare la salida real con la lista de IP/FQDN guardada. En entornos multi-WAN puede estar activa una dirección de failover no registrada. Para un FQDN, compruebe primero que resuelva a una dirección IPv4 pública válida. Central muestra los FQDN incorrectos y los conflictos de IP en My Environment > Alerts.
Conflicto de IP o CGNAT
Si la misma IP pública ya pertenece a otro cliente, la Location creada en primer lugar conserva la prioridad. Un alias que apunte a la misma IP no cambia nada. Solicite al proveedor una dirección IPv4 pública única o utilice Secure DNS en los dispositivos adecuados.
Interrupción de DDNS tras un cambio de dirección
Compruebe si el registro DDNS ya devuelve la nueva dirección pública. Después, tenga en cuenta como mínimo el ciclo de actualización de DNS Protection y la actualización de la caché. En Cloudflare, compruebe DNS only. No elimine la IP antigua hasta que el valor nuevo coincida con la salida real.
La política no se aplica
Compruebe a qué Location se ha asignado realmente la consulta y a qué Filtering policy pertenece esta Location. Solo se aplica una Filtering policy por Location. Tras cambiar una política, un registro DNS en caché puede seguir funcionando hasta que caduque su TTL; repita la prueba con un nombre nuevo o cuando caduque la caché.
Otros resolutores omiten DNS Protection
Si los clientes reciben servidores DNS tradicionales o IPv6 adicionales, las consultas pueden omitir DNS Protection. Distribuya únicamente la ruta de DNS Protection prevista para la resolución pública. DNS Protection se basa en IPv4, pero también puede resolver registros AAAA, por lo que no se necesita un resolutor IPv6 independiente.
Operación y ciclo de vida
Las Locations deben comprobarse después de un cambio de proveedor, WAN, DDNS o política, así como periódicamente durante su funcionamiento. En la lista, compare Location, Description y el número que aparece en IP addresses/FQDNs con el estado previsto documentado. Compruebe la Connection method en los detalles de la Location y la asignación en la página Policies. Las direcciones sugeridas automáticamente no constituyen una sincronización permanente: si cambia una dirección IP detectada anteriormente, debe actualizar la Location o el nombre DDNS mantenido y volver a validarlos.
Para las tareas operativas, las páginas de ayuda actuales son la referencia. Las notas de la versión sitúan cronológicamente cambios como las direcciones IP sugeridas automáticamente, la función para copiar direcciones IP y FQDN o la visualización de las Locations asignadas en Policies, pero no sustituyen a una guía de configuración actual. A fecha de 24 de septiembre de 2026, las páginas de ayuda y notas de la versión actuales no indican ninguna fecha concreta para la retirada de DNS Protection.
Eliminar una Location personalizada de forma segura
La Default location no se puede eliminar. Para una Location personalizada, siga este orden:
- Guarde el nombre, la descripción, los métodos de conexión habilitados, los valores IP/FQDN, las asignaciones de políticas y la URL de DoH existente. Documente también todos los firewalls, resolutores y dispositivos configurados manualmente que utilizan la Location.
- Si la ruta DNS sigue siendo necesaria, cree y configure una Location de sustitución. Esta solo puede coexistir con la antigua si utiliza una identidad propia con enrutamiento inequívoco o una nueva ruta de Secure DNS.
- Si utiliza una Location de sustitución, asígnela a las Filtering y Endpoint policies previstas. A continuación, cambie primero una ruta piloto controlable a la Location de sustitución, por ejemplo, dispositivos piloto, un resolutor o, cuando sea viable a nivel operativo, un firewall.
- A través de la ruta piloto de una Location de sustitución, resuelva un dominio permitido y otro bloqueado por la política asignada. Compruebe en los informes que ambas consultas estén asignadas a la Location de sustitución. Solo después de verificarlo correctamente, migre los demás firewalls, resolutores y dispositivos configurados manualmente. Si la ruta DNS se retira sin sustitución, deje de utilizarla en todos los sistemas documentados. A continuación, elimine la Location antigua de las políticas anteriores y compruebe que ya no se utilice.
- Solo ahora, seleccione la Location antigua en My Products > DNS Protection > Locations y elija Delete.
- Si hay una Location de sustitución, vuelva a comprobar mediante la nueva ruta las resoluciones permitida y bloqueada, así como la asignación en los informes. Si la ruta se ha retirado sin sustitución, compruebe que las rutas DNS restantes funcionen según lo previsto.
Si una Location de sustitución para Traditional DNS debe utilizar la misma identidad pública y, por tanto, no puede coexistir de forma inequívoca con la Location antigua, debe detenerse antes de seleccionar Delete. Documente la migración prevista y el riesgo de conflicto; la eliminación solo debe ejecutarse cuando se haya aprobado expresamente el cambio. En este caso, la Location de sustitución no se considera validada en paralelo.
Volver a crearla con el nombre, la descripción, los métodos, los valores IP/FQDN y las asignaciones de políticas guardados es solo un intento de recuperación con el mejor resultado posible, no una vuelta garantizada al estado anterior. En particular, cuando existe una disputa por una identidad pública de Traditional DNS, este procedimiento no restablece de forma fiable la prioridad de la Location creada en primer lugar. En Secure DNS, volver a crearla genera una nueva DNS over HTTPS URL, que debe volver a distribuirse en todos los dispositivos configurados manualmente. Cuando corresponda, vuelva a conectar los firewalls y resolutores a la ruta tradicional. Después, vuelva a probar las resoluciones permitida y bloqueada, así como los informes.