Ir al contenido
Avanet

Distribuir el certificado raíz de Sophos DNS Protection

El DNS Protection Root Certificate permite que los usuarios vean la página de bloqueo HTTPS de un dominio bloqueado por DNS Protection. Para ello, se descarga el certificado desde Sophos Fusion y se instala como certificado raíz de confianza en los dispositivos afectados. Se trata del certificado para las páginas de bloqueo de DNS Protection, no de la CA de Sophos Firewall para TLS Inspection.

Requisitos, licencia y roles

Antes de la instalación deben cumplirse los siguientes requisitos:

  • Se dispone de acceso a My Products > DNS Protection > Installers en el tenant propio de Sophos Fusion.
  • El certificado se instala en los dispositivos en los que los usuarios deben ver las páginas de bloqueo.
  • Para la distribución centralizada en Windows se dispone de una directiva de grupo de Active Directory. Como alternativa, el certificado puede instalarse en dispositivos Windows individuales.
  • En macOS está disponible Keychain Access.
  • Si se utiliza Firefox, también debe tenerse en cuenta su propio almacén de certificados.

Sophos no documenta para este procedimiento ningún nivel de licencia específico ni ningún rol de administrador especial. Por tanto, si falta la opción de menú DNS Protection, deben aclararse primero los derechos de uso del producto y los permisos de acceso propios antes de continuar con un archivo procedente de otra fuente.

Descargar el certificado

  1. En Sophos Fusion, abrir My Products > DNS Protection > Installers.
  2. En Configure block pages, hacer clic en Certificate.
  3. Descargar el DNS Protection Root Certificate.

La página Installers también proporciona IP addresses con la acción Copy. Estos valores corresponden a la configuración de los servidores DNS; para la instalación del certificado que se describe aquí se utiliza exclusivamente Certificate.

Elegir el método de distribución para Windows y comprobar la instalación

Para varios dispositivos Windows, el certificado puede distribuirse mediante una directiva de grupo de Active Directory. Para un solo equipo, puede realizarse una instalación local. Sophos establece así los dos métodos de distribución, pero no describe en este punto una ruta completa de clics para Windows o GPO. Por tanto, para la importación propiamente dicha debe seguirse el procedimiento establecido de Windows o GPO de la organización e instalar el certificado en el almacén de certificados del equipo local.

Después de la instalación, abrir certlm.msc y acceder a Trusted Root Certification Authorities > Certificates. El certificado debe encontrarse allí, en el almacén del equipo local. Una importación únicamente en el almacén de certificados de un usuario no tiene el mismo alcance y puede hacer que otros usuarios sigan viendo una advertencia de certificado.

Instalar en macOS

  1. Importar el certificado descargado en un llavero con Keychain Access.
  2. En Keychain Access > System > Certificates, abrir el certificado instalado.
  3. Abrir la sección Trust y seleccionar Always Trust.

El llavero System es importante cuando la confianza debe aplicarse al dispositivo y no solo a un usuario individual.

Configurar Firefox por separado

Firefox necesita además que el certificado se configure de forma independiente del sistema operativo como certificado raíz de confianza o como autoridad de certificación. Este paso no debe omitirse después de la instalación en Windows o macOS.

Validación y resultado esperado

La comprobación se realiza en dos pasos claramente diferenciados:

  1. En My Products > DNS Protection > Installers, junto a URL, hacer clic en Copy y abrir la URL copiada en el navegador. Si aparece el mensaje de bienvenida, la configuración de DNS Protection es correcta en términos generales.
  2. A continuación, utilizar un dispositivo de prueba destinado a tal fin para abrir un dominio bloqueado por la política activa de DNS Protection. Debe aparecer la página de bloqueo de Sophos sin ninguna advertencia de certificado.

El mensaje de bienvenida por sí solo no confirma que el certificado raíz se encuentre en el almacén correcto. Solo la página de bloqueo sin advertencias permite comprobar la ruta del certificado del navegador utilizado.

Resolución de problemas según el síntoma

La página de bloqueo aparece con una advertencia de certificado

Comprobar primero si el DNS Protection Root Certificate está realmente instalado en el almacén previsto:

  • Windows: certlm.msc, en Trusted Root Certification Authorities > Certificates.
  • macOS: Keychain Access > System > Certificates y, en el certificado, Trust > Always Trust.
  • Firefox: existe una entrada propia para el certificado y está configurada como de confianza.

Si el certificado se encuentra solo en el almacén del usuario y no en el del dispositivo, es posible que la confianza no se aplique al usuario o al navegador sometido a la prueba. En ese caso, volver a instalar el certificado mediante el método previsto para el dispositivo en lugar de omitir la advertencia del navegador.

La página de bienvenida funciona, pero no aparece la página de bloqueo

Si aparece el sitio web original en lugar de la página de bloqueo, comprobar primero que el firewall utiliza DNS Protection para la resolución de nombres. En Web Proxy Mode, Pharming Protection también puede impedir la redirección a la página de bloqueo.

Sophos indica el siguiente procedimiento para crear una excepción específica:

  1. Crear un objeto FQDN para blockpage.dnsprotection.sophos.com.
  2. Crear una regla de firewall para HTTP y HTTPS desde las zonas y redes internas afectadas hacia la zona WAN. Utilizar el objeto FQDN como destino, seleccionar Allow y no activar ninguna opción de filtro web.
  3. Crear una regla TLS para la conexión con la página de bloqueo utilizando los mismos criterios de selección y seleccionar Do not decrypt.
  4. Volver a acceder al dominio de prueba bloqueado.

La excepción debe mantenerse estrictamente limitada al servicio de la página de bloqueo. Si este cambio no es posible o no está autorizado, debe remitirse al administrador responsable del firewall; no se debe desactivar de forma general el descifrado TLS ni el filtrado web.

Reversión segura o retirada del servicio

Sophos no documenta un procedimiento general para eliminar el DNS Protection Root Certificate. Por ello, no debe eliminarse el certificado de dispositivos en producción basándose en el nombre para mostrar ni debe utilizarse un comando de eliminación que no se haya confirmado.

Si debe revertirse la distribución, primero hay que registrar cómo se distribuyó el certificado y qué dispositivos están afectados. A continuación, debe planificarse la retirada mediante la directiva de grupo responsable, la administración de dispositivos correspondiente o el administrador local y, después del cambio, volver a probar tanto la página de bienvenida como una página de bloqueo. Si no se dispone de un método de eliminación confirmado, no debe continuarse con la retirada, sino recurrir al soporte de la plataforma o de Sophos.

Operación, revisión y ciclo de vida

Para dispositivos nuevos y cuando se realicen cambios en el certificado, utilizar siempre la descarga actual disponible en My Products > DNS Protection > Installers. Después de cada distribución, comprobar primero el mensaje de bienvenida en un único dispositivo de prueba y, a continuación, la página de bloqueo. Sophos no indica un intervalo de rotación fijo ni un procedimiento general de caducidad o eliminación; por tanto, estos datos no deben darse por supuestos, sino que deben verificarse mediante la ayuda actual de Sophos y la propia administración de dispositivos.

Diferencia respecto a la configuración DNS y TLS Inspection

La configuración de servidores DNS, las Filtering Policies y las reglas específicas del firewall siguen siendo tareas independientes. Este artículo solo trata la descarga, la confianza y la comprobación del DNS Protection Root Certificate, así como el problema estrechamente relacionado con la página de bloqueo. De este modo, se mantiene la separación entre la administración de certificados de DNS Protection y la CA para TLS Inspection de Sophos Firewall.