Configurar manualmente Sophos DNS Protection en Windows
Un dispositivo Windows puede utilizar Sophos DNS Protection manualmente de dos maneras: Traditional DNS envía solicitudes DNS sin cifrar a las direcciones IP de DNS Protection, mientras que Secure DNS las cifra mediante DNS over HTTPS (DoH). La configuración manual resulta adecuada para clientes individuales que no se administran de forma centralizada. Para endpoints Windows administrados con Workspace Protection, Sophos recomienda utilizar en su lugar la Endpoint DNS Protection Policy. El requisito relativo al paquete de software solo se aplica a esta alternativa administrada: antes del despliegue, seleccione y compruebe Windows > Recommended en Update Management y, a continuación, siga la guía para endpoints enlazada.
El procedimiento seguro consiste en anotar la configuración actual de los adaptadores, copiar en Sophos Fusion (antes Sophos Central) los valores del tenant propio, modificar únicamente un adaptador activo de un dispositivo piloto, probar nombres públicos e internos y solo entonces configurar los demás adaptadores. No deben utilizarse las direcciones IP ni la plantilla DoH de otro tenant.
Elegir Traditional DNS o Secure DNS
Traditional DNS es apropiado si el dispositivo utiliza actualmente de forma directa un resolver público en la nube, como Google Public DNS o Cloudflare DNS, y no se necesita DoH. Las consultas se realizan mediante UDP o TCP 53 y no se cifran durante el transporte. La Location debe poder identificar la IP pública de salida del dispositivo mediante Traditional DNS over IPv4.
Secure DNS suele ser la mejor opción manual para dispositivos móviles o redes ajenas. Windows envía las solicitudes mediante HTTPS y utiliza para ello la DNS over HTTPS URL específica del tenant y de la Location. La Location debe haberse creado con Secure DNS. Secure DNS no equivale a cualquier servicio DoH del navegador: los navegadores y las aplicaciones que dispongan de su propio resolver pueden seguir utilizando una ruta DNS distinta.
La configuración manual de un adaptador solo se aplica al adaptador configurado. Los adaptadores Wi-Fi, Ethernet, VPN y virtuales pueden tener valores DNS diferentes. En dispositivos unidos a un dominio, con zonas internas o Split DNS, primero debe aclararse cómo seguirán siendo accesibles los nombres internos. Un cambio manual directo a Sophos puede omitir el servidor DNS interno. En estos entornos suele resultar más apropiado utilizar una ruta de resolución central mediante Sophos DNS Protection con Sophos Firewall o la Endpoint Policy administrada.
Preparar los valores y el procedimiento de reversión
- En el dispositivo piloto, documente los servidores DNS que están activos en ese momento y el modo de asignación Automatic (DHCP) o Manual de cada adaptador afectado.
- En Sophos Fusion, abra My Products > DNS Protection > Installers y haga clic en Copy junto a IP addresses. De este modo se copian las dos direcciones IP de DNS Protection del tenant propio.
- Para Secure DNS, utilice en My Products > DNS Protection > Locations una Location con Secure DNS y copie la DNS over HTTPS URL generada al crearla.
- Compruebe qué Filtering Policy está asignada a la Location y qué dominio de prueba inofensivo puede bloquearse deliberadamente.
- Defina una ventana de mantenimiento y un procedimiento para volver a los valores DHCP o estáticos anotados.
Los valores se muestran como <DNS-IP-1>, <DNS-IP-2> y <DOH-TEMPLATE>. Sustituya siempre estos marcadores por los valores de su propio tenant de Sophos Fusion. No deduzca la plantilla DoH a partir de una configuración de ejemplo.
Antes de realizar el cambio, puede consultar el estado DoH conocido desde una sesión administrativa de PowerShell:
Get-DnsClientDohServerAddress
El comando no modifica nada. Sin embargo, no muestra la configuración completa de los adaptadores, por lo que esta también debe documentarse en Windows.
Configurar Traditional DNS manualmente
Sophos documenta para ello el cuadro de diálogo clásico del adaptador:
- Abra Run, introduzca el siguiente comando y seleccione OK:
control.exe /name Microsoft.NetworkAndSharingCenter
- En la parte izquierda de Network and Sharing Center, seleccione Change adapter settings.
- Haga clic con el botón derecho en el adaptador activo, por ejemplo Wi-Fi, y seleccione Properties.
- En la pestaña Networking, marque Internet Protocol Version 4 (TCP/IPv4) y seleccione Properties.
- En General, active Use the following DNS server addresses.
- Introduzca
<DNS-IP-1>en Preferred DNS server y<DNS-IP-2>en Alternate DNS server. Las dos direcciones de Sophos copiadas forman parte de la configuración manual de Traditional DNS; si solo se introduce una, no se utilizará la segunda dirección de resolver prevista. - Confirme con OK.
- Pruebe inicialmente solo este adaptador. Configure del mismo modo los demás adaptadores activos únicamente después de que las pruebas hayan resultado satisfactorias.
No añada la IP de un resolver público ajeno como tercera alternativa. Windows no garantiza que los servidores DNS alternativos se utilicen solo en caso de emergencia; un resolver ajeno puede eludir el filtrado y los informes.
Configurar Secure DNS manualmente mediante DoH
El procedimiento actual de Sophos utiliza la configuración de Windows y una plantilla manual:
- Abra Settings > Network & internet > Wi-Fi y seleccione las Properties de la red Wi-Fi conectada. Para Ethernet, abra el adaptador activo correspondiente en Network & internet.
- En DNS server assignment, haga clic en Edit.
- Seleccione Manual y active IPv4.
- Introduzca
<DNS-IP-1>en Preferred DNS. - En DNS over HTTPS, seleccione On (manual template).
- Pegue íntegramente la plantilla
<DOH-TEMPLATE>específica del tenant en DNS over HTTPS template. - Seleccione Save.
Sophos muestra un valor de Preferred DNS en este procedimiento manual de Secure DNS. No combine por iniciativa propia la misma plantilla con otras direcciones IP si esa asignación no se ha proporcionado o verificado en el tenant. Si se va a utilizar un segundo resolver, su asignación de IP a plantilla también debe ser expresamente correcta.
Si Windows no acepta la plantilla a través de la interfaz, una sesión administrativa de PowerShell puede registrar la asignación documentada por Microsoft:
Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True
-AllowFallbackToUdp $False impide recurrir silenciosamente a DNS sin cifrar. En consecuencia, la resolución de nombres falla si DoH no está disponible. Por tanto, ejecute este comando únicamente después de una comprobación previa documentada y, al principio, solo en un dispositivo piloto. A continuación, la IP deberá seguir configurándose como servidor DNS en el adaptador. Utilice Get-DnsClientDohServerAddress para comprobar que la IP y la plantilla se corresponden exactamente.
No combinar con la Endpoint Policy administrada
La configuración manual y Endpoint DNS Protection son dos modelos operativos diferentes. En la variante administrada, Sophos Endpoint intercepta las solicitudes DNS y las envía mediante HTTPS a la Secure-DNS-Location seleccionada. En cambio, los dominios excluidos y, opcionalmente, un reintento NXDOMAIN se envían al servicio DNS configurado por el sistema o la aplicación.
Por ello, no distribuya al mismo tiempo valores DNS manuales de Sophos como supuesto fallback y active Use Sophos DNS Protection. Esto dificulta la resolución de problemas y puede hacer que las excepciones internas vuelvan a enviarse a Sophos. Antes de cambiar a la Endpoint Policy, restablezca de forma controlada los valores manuales de los adaptadores al resolver corporativo previsto o a DHCP. Después, pruebe de forma piloto el componente del agente, la asignación de la Policy, las Domain exclusions y la distribución de certificados según la guía para endpoints.
Validar la configuración y comprobar su funcionamiento
Compruebe primero la información que muestra Windows:
ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress
ipconfig /all debe mostrar las direcciones IP de DNS esperadas en el adaptador que realmente se utiliza. Resolve-DnsName example.com solo confirma que la resolución de nombres funciona; por sí solo, el comando no demuestra ni que se aplique la Filtering Policy ni que la transmisión esté cifrada.
A continuación, realice las siguientes comprobaciones de aceptación:
- un dominio público conocido y permitido se resuelve;
- un dominio inofensivo bloqueado deliberadamente en la Policy piloto queda bloqueado;
- los FQDN internos, los nombres cortos, los nombres de VPN y las aplicaciones esenciales para la empresa funcionan según lo previsto;
- en DNS Protection > Logs & Reports, la solicitud aparece en la Location esperada tras la demora habitual de los informes;
- con Secure DNS, la configuración de Windows muestra On (manual template) y no hay ningún fallback UDP permitido configurado;
- los navegadores o las aplicaciones con su propio Secure DNS se han comprobado por separado.
Una página de bloqueo de Sophos requiere que el DNS Protection Root Certificate esté en el almacén de certificados de confianza. Si falta, puede aparecer una advertencia de certificado aunque el dominio se haya bloqueado correctamente. Por tanto, compruebe también el estado de bloqueo y los informes.
Revertir o eliminar la configuración de forma segura
Antes de deshacer la configuración, tenga a mano los valores iniciales documentados. A continuación, proceda adaptador por adaptador:
- Abra DNS server assignment > Edit o las Properties de IPv4.
- Si el adaptador estaba configurado anteriormente mediante DHCP, vuelva a seleccionar Automatic (DHCP) o Obtain DNS server address automatically, según corresponda.
- Si había resolvers estáticos configurados, restablezca exactamente esos valores.
- Guarde los cambios, vuelva a conectar brevemente el adaptador o renueve la concesión DHCP, y pruebe nombres públicos e internos.
- Solo entonces deshaga la configuración de los demás adaptadores.
Con ello se elimina el uso activo. No elimine a ciegas una asignación DoH mientras otros adaptadores o políticas administradas puedan seguir utilizándola. Ejecute primero Get-DnsClientDohServerAddress y compruebe la administración del dispositivo. Si ambos confirman que la entrada se creó mediante el comando manual de PowerShell de esta guía y que ningún otro elemento depende de ella, elimine la dirección exacta del servidor desde una sesión administrativa de PowerShell:
Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress
El segundo comando ya no debe mostrar la asignación creada manualmente. No elimine con este comando una entrada compartida o administrada mediante una Policy; elimínela desde el sistema de administración correspondiente. Elimine la Sophos-Fusion-Location únicamente cuando ningún otro dispositivo, red o Policy dependa de ella.
Solución de problemas
Los nombres públicos no se resuelven
Compruebe la dirección IP, el gateway y los valores DNS del adaptador activo. Con Traditional DNS, Preferred DNS server y Alternate DNS server deben contener las dos direcciones de Sophos copiadas; si falta una, complete primero la configuración del adaptador que esté realmente activo. UDP/TCP 53 debe poder acceder a estas direcciones y la IP pública de salida debe corresponderse con la Location. Con Secure DNS, HTTPS debe estar accesible y la IP y DNS over HTTPS template deben proceder exactamente de la misma configuración del tenant. Después, compruebe posibles requisitos de la VPN, el proxy o el firewall.
Los valores DNS manuales vuelven a desaparecer
Compruebe primero que se haya editado realmente el adaptador Wi-Fi, Ethernet o VPN activo. Si, después de guardar, los valores vuelven a DHCP o a otros resolvers, no fuerce repetidamente el cambio: determine primero si DHCP, un sistema de administración de dispositivos o una directiva corporativa establece la configuración de los adaptadores. Configure allí la ruta DNS prevista o revierta a los valores iniciales documentados.
Los nombres internos dejan de funcionar
La configuración manual directa suele omitir el resolver interno. Revierta el adaptador a los valores anteriores. Para zonas internas que se necesiten de forma permanente, utilice un reenviador DNS central con reenvío condicional o la Endpoint Policy con las Domain exclusions debidamente mantenidas. Que un nombre interno no pueda resolverse públicamente no es motivo para permitirlo en DNS Protection.
Windows no muestra DoH o recurre a texto sin cifrar
Compruebe si en DNS server assignment > Edit están disponibles los campos Manual, IPv4, Preferred DNS, DNS over HTTPS y DNS over HTTPS template, y si se ha guardado On (manual template). Si faltan estos controles, compruebe primero la compilación y el estado de actualización de Windows necesarios para la interfaz documentada; no deduzca ninguna plantilla a partir de un ejemplo ni de otro tenant. Si los campos están disponibles, utilice Get-DnsClientDohServerAddress para comprobar que la asignación entre IP y plantilla sea correcta. Un modo que permita fallback sin cifrar puede pasar a texto sin cifrar sin mostrar una advertencia. En una configuración estrictamente cifrada, este fallback no debe estar permitido; en tal caso, una interrupción de DoH provoca deliberadamente un error de resolución.
Los informes permanecen vacíos o muestran la Location incorrecta
Asegúrese primero de que el adaptador probado esté realmente activo y de que ningún navegador, cliente VPN o Endpoint Agent utilice su propia ruta DNS. A continuación, compruebe la Location, la IP pública de origen o la plantilla de Secure DNS, y la asignación de la Filtering Policy. Los informes de Sophos Fusion no se generan en tiempo real; no presuponga que existe un error inmediatamente después de una sola consulta.
La página de bloqueo muestra un error de certificado
Compruebe si el DNS Protection Root Certificate es de confianza en el dispositivo. En endpoints administrados de forma centralizada, la Policy puede distribuirlo automáticamente. Los dispositivos configurados manualmente requieren un proceso de gestión de certificados definido de forma consciente. El Root Certificate no equivale a una CA de Sophos Firewall para TLS Inspection.