Configurar manualmente Sophos DNS Protection en macOS
En un Mac, Sophos DNS Protection se puede configurar manualmente de dos formas: Traditional DNS añade las dos direcciones IP de los resolvedores a un servicio de red de macOS, mientras que Secure DNS instala un perfil de configuración con la URL de DNS-over-HTTPS específica del tenant y de la ubicación. Ambas opciones son apropiadas para dispositivos de prueba individuales; en un parque gestionado, la configuración debe distribuirse mediante MDM.
Es importante tener en cuenta una limitación del producto: la DNS Protection Endpoint Policy de Sophos Fusion (antes Sophos Central) no es compatible actualmente con macOS. La instalación manual de un perfil DoH tampoco convierte el Mac en un endpoint gestionado por esta política; únicamente configura los ajustes DNS de macOS.
El proceso para un cortafuegos como resolvedor central responde a una arquitectura diferente. Se describe en Configurar Sophos DNS Protection con Sophos Firewall.
Elegir entre Traditional DNS y Secure DNS
Secure DNS (DoH) suele ser la mejor opción para un Mac configurado directamente: las consultas DNS se cifran mediante HTTPS y la URL individual las asocia con la ubicación de Secure DNS. El perfil se aplica a todo el sistema y sigue activo al cambiar de red Wi-Fi. Antes de utilizarlo, hay que determinar cómo interactuará con los clientes VPN, los dominios internos, los portales cautivos y otros perfiles DNS o de filtrado.
Traditional DNS over IPv4 es más sencillo y resulta adecuado para una prueba limitada o para una red cuya dirección IP pública de salida esté registrada en una ubicación de Traditional DNS. La asociación se realiza mediante esa IP pública de origen. El ajuste se aplica por separado a cada servicio de red de macOS; además de Wi-Fi, deben comprobarse Ethernet y los demás servicios activos. Este método no permite asociar la ubicación de forma fiable cuando el Mac utiliza una IP de salida no registrada.
No configure ambas opciones a la vez como supuesto mecanismo de respaldo. Un perfil DoH puede reemplazar los resolvedores configurados manualmente, y varios perfiles DNS o VPN pueden entrar en conflicto. Elija y documente un único método para la prueba piloto.
Preparación antes de realizar cambios
Se necesita:
- Acceso a My Products > DNS Protection en Sophos Fusion.
- Una ubicación adecuada y una política de filtrado asignada.
- Para Traditional DNS: Traditional DNS over IPv4 activado, la dirección IPv4 pública o el FQDN registrados y las dos direcciones IP de Installers.
- Para Secure DNS: una ubicación con Secure DNS activado y su DNS over HTTPS URL generada.
- Derechos de administrador local para la instalación de perfiles.
- Un registro de los ajustes DNS anteriores y un procedimiento de reversión probado.
Antes de empezar, anote los servicios de red activos en System Settings > Network. Si hay servidores DNS configurados de forma estática, guarde sus valores actuales. Si los servidores se obtienen automáticamente mediante DHCP, registre Automatic/DHCP como estado inicial. Defina también al menos un dominio de prueba interno y otro público. No publique URL DoH reales en tickets ni repositorios de scripts, ya que permiten asociar las consultas con la ubicación.
Variante A: configurar Traditional DNS
- En Sophos Fusion, abra My Products > DNS Protection > Installers y haga clic en Copy junto a IP addresses. De este modo se copian las dos direcciones IP de los resolvedores. Utilice únicamente valores de su propio tenant.
- En el Mac, abra System Settings > Network.
- Seleccione el servicio activo, por ejemplo Wi-Fi, y luego abra Details > DNS.
- En DNS Servers, use + para añadir las dos direcciones de Sophos y elimine los resolvedores de terceros configurados manualmente. Un tercer resolvedor no actuaría únicamente como respaldo y podría eludir el filtrado y los informes.
- Confirme con OK.
- Repita el proceso para cada uno de los demás servicios de red que se utilicen.
Los nombres y la ubicación de algunos botones pueden variar ligeramente entre versiones de macOS. Lo importante es modificar los servidores DNS del servicio de red seleccionado, no los de un navegador ni los de una única aplicación.
A continuación, desconecte y vuelva a conectar brevemente la red Wi-Fi, o vuelva a conectar el servicio afectado. No cambie todos los Mac a la vez: pruebe primero un dispositivo piloto en cada tipo de red relevante.
Variante B: configurar Secure DNS con un perfil
1. Copiar URL de DoH
Al crear o editar la ubicación de Secure DNS en Sophos Fusion, copie la DNS over HTTPS URL generada completa. No componga manualmente el nombre de host ni la ruta.
2. Crear perfil
Cree un archivo sophos-dns.sh en Terminal en el Mac y pegue este script:
#!/bin/bash
set -eu
DOH_URL=${1:?Usage: $0 <doh_url>}
case "$DOH_URL" in
https://*) ;;
*) echo "The DoH URL must start with https://" >&2; exit 1 ;;
esac
OUTPUT="dns-config.mobileconfig"
UUID1=$(uuidgen)
UUID2=$(uuidgen)
cat > "$OUTPUT" <<EOF
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadDescription</key>
<string>Configures DNS settings</string>
<key>PayloadDisplayName</key>
<string>DNS Settings</string>
<key>PayloadIdentifier</key>
<string>com.apple.dnsSettings.managed.custom</string>
<key>PayloadType</key>
<string>com.apple.dnsSettings.managed</string>
<key>PayloadUUID</key>
<string>$UUID1</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>DNSSettings</key>
<dict>
<key>DNSProtocol</key>
<string>HTTPS</string>
<key>ServerURL</key>
<string>$DOH_URL</string>
</dict>
</dict>
</array>
<key>PayloadDescription</key>
<string>DNS Protection DoH</string>
<key>PayloadDisplayName</key>
<string>DNS-Global DNS over HTTPS</string>
<key>PayloadIdentifier</key>
<string>com.example.dns.profile</string>
<key>PayloadRemovalDisallowed</key>
<false/>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>$UUID2</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadScope</key>
<string>System</string>
</dict>
</plist>
EOF
plutil -lint "$OUTPUT"
open "$OUTPUT"
El script modifica el sistema local: sobrescribe cualquier archivo dns-config.mobileconfig existente en la carpeta actual y, a continuación, abre el cuadro de diálogo de instalación. La URL de Sophos sustituye el marcador de posición; las comillas protegen los caracteres especiales:
chmod +x sophos-dns.sh
./sophos-dns.sh 'https://<tenant-specific-doh-url>/dns-query'
Continúe solo si plutil muestra OK para dns-config.mobileconfig. El dominio de ejemplo de PayloadIdentifier es únicamente un identificador técnico estable, no una dirección de destino para las consultas DNS.
3. Revisar e instalar el perfil
- Después de abrir el archivo, confirme el aviso con OK. A continuación, abra Device Management.
- Allí, haga doble clic en DNS-Global DNS over HTTPS.
- Compruebe que aparecen
DNS Settings, el protocoloHTTPSy la URL de servidor prevista para el tenant. - Seleccione Install, acepte la nueva confirmación y, cuando se le solicite, autentíquese con una cuenta de administrador local.
- En Device Management, compruebe que el perfil aparece como instalado.
Un perfil instalado desde un archivo es manual, aunque macOS etiquete su payload como managed. Sophos Fusion no lo distribuye, inventaría ni elimina. Para varios Mac, un administrador debe distribuir el mismo payload de DNS Settings mediante el MDM aprobado, en lugar de pedir a cada usuario que ejecute el script. Los campos y las reglas de conflicto específicos de MDM deben comprobarse en la plataforma MDM utilizada.
Verificar el funcionamiento
Compruebe primero el estado de los resolvedores activos y realice una consulta DNS normal:
scutil --dns
dig example.com
scutil --dns puede mostrar varios resolvedores para VPN, dominios de búsqueda y servicios de todo el sistema. Por tanto, no busque una sola dirección IP: compruebe qué resolvedor se encarga del dominio de prueba. dig confirma que se ha recibido una respuesta, pero por sí solo no demuestra que se haya aplicado la política de Sophos ni qué transporte se ha utilizado.
Por tanto, la prueba de aceptación debe abarcar todos los niveles:
- Ejecute la prueba de configuración bajo DNS Protection > Installers.
- Resuelva un dominio público normal.
- Utilice un dominio inofensivo que la política de filtrado asignada bloquee deliberadamente durante la prueba piloto.
- Compruebe en los informes de DNS Protection que aparecen la consulta, la ubicación y la decisión. Tenga en cuenta que puede haber un pequeño retraso en los informes.
- Pruebe los nombres internos, la VPN, la red de invitados o el portal cautivo y, como mínimo, otro cambio de red.
Con Traditional DNS, compruebe además que la IP pública de salida actual pertenece a la ubicación. Con Secure DNS, asegúrese de que ningún otro perfil DNS, VPN o de filtrado toma el control del resolvedor.
Gestionar por separado la página de bloqueo y el certificado
Un bloqueo DNS correcto no garantiza que la página de bloqueo HTTPS aparezca sin una advertencia de certificado. Para ello, debe instalarse en el Mac el DNS Protection Root Certificate de DNS Protection > Installers mediante un proceso de confianza controlado. No es el certificado de Sophos Firewall utilizado para TLS Inspection.
Asigne un responsable y una prueba piloto independientes a la gestión del certificado. En los Mac gestionados, distribuya el certificado mediante MDM. En un único Mac de prueba, verifique el origen y la huella digital antes de confiar en él. Si solo se está probando la resolución de nombres, una advertencia de certificado en una página de bloqueo HTTPS no demuestra que DNS Protection haya fallado.
Reversión y eliminación
Restablecer Traditional DNS
En System Settings > Network >
Eliminar el perfil de Secure DNS
- Abra Device Management.
- Seleccione DNS-Global DNS over HTTPS y seleccione la función para eliminar el perfil.
- Autentique la eliminación y compruebe que el perfil ya no aparece en la lista.
- Vuelva a conectar la red y compruebe con
scutil --dnsydig example.comque el resolvedor anterior vuelve a estar activo.
El perfil creado permite la eliminación (PayloadRemovalDisallowed es false). Si la función de eliminación no está disponible o se deniega, una organización puede gestionar el dispositivo o el perfil; en ese caso, no debe intentarse eludir la gestión localmente, sino que el administrador MDM responsable debe retirar la asignación. Los archivos sophos-dns.sh y dns-config.mobileconfig pueden eliminarse de forma segura tras una instalación correcta y documentada; esto no elimina un perfil ya instalado.
Resolución de problemas por síntoma
Internet no funciona después del cambio
Realice primero la reversión. Después, diagnostique la conexión de red, el portal cautivo y la conectividad por IP de forma independiente del DNS. Con Traditional DNS, compruebe que ambos resolvedores se aplicaron correctamente y que el cortafuegos o el proveedor permiten DNS mediante UDP/TCP 53. Con Secure DNS, la URL DoH específica del tenant debe ser accesible mediante HTTPS.
Los dominios públicos funcionan, los nombres internos no
Con un perfil DoH para todo el sistema, el Mac envía normalmente las consultas DNS al servicio configurado. DNS Protection no conoce automáticamente las zonas internas. El DNS dividido mediante VPN o resolvedores internos debe planificarse antes del despliegue y probarse con los perfiles VPN y MDM que se utilicen realmente. Una lista pública de permitidos no sustituye a un servidor DNS interno autoritativo.
La prueba de configuración no detecta protección DNS
Con Traditional DNS, compare la IP pública de origen actual con la ubicación, especialmente después de cambiar de red, ruta Multi-WAN o proveedor. Con Secure DNS, compruebe la URL completa del perfil instalado y busque perfiles DNS o VPN en conflicto. Después, vuelva a conectarse y repita la prueba.
El perfil no se puede instalar
Ejecute primero plutil -lint dns-config.mobileconfig. A continuación, busque en Device Management un perfil ya cargado o instalado con el mismo identificador y compruebe si existen restricciones de la organización. No instale varios perfiles ligeramente distintos unos sobre otros; elimine el perfil anterior de forma controlada o sustitúyalo mediante MDM.
Una página de HTTPS bloqueada muestra una advertencia de certificado
Compruebe por separado la política DNS y la confianza en el certificado raíz. Si el bloqueo aparece en el informe, probablemente la decisión DNS ya esté funcionando. Pida al responsable de certificados que compruebe la distribución del certificado, la cadena de confianza y el acceso a la página de bloqueo, en lugar de relajar precipitadamente la política de filtrado.