Configurar Sophos DNS Protection en Windows Server
Objetivo y respuesta directa
Si Windows Server se utiliza como servidor DNS, puede configurarse para que Sophos DNS Protection actúe como reenviador DNS. Para ello, se introducen ambas direcciones IP de DNS Protection de Sophos Fusion en los reenviadores del servidor DNS de Windows.
La ruta completa es:
Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy
A continuación, en Windows Server:
Server Manager > Tools > DNS > server > Properties > Forwarders > Edit
Esta guía se aplica al reenviador de un servidor DNS de Windows. No configura una policy administrada de DNS Protection para endpoints ni modifica las direcciones de los servidores DNS de endpoints individuales. El reenvío DNS basado en la Location y la configuración DNS de endpoints administrados son procedimientos independientes.
Requisitos previos, licencia y roles
Antes del cambio deben cumplirse estos requisitos:
- Windows Server ya se utiliza como servidor DNS; el rol de servidor DNS y el servidor que se va a modificar están identificados de forma inequívoca.
- La Location de Traditional DNS prevista existe en Sophos Fusion.
- En My Products > DNS Protection > Installers se muestran dos direcciones IP de DNS Protection.
- Las zonas internas y condicionales son conocidas y deben seguir resolviéndose localmente o a través de sus rutas DNS internas existentes.
- El estado actual de Forwarders se ha guardado antes de seleccionar Edit, o se ha documentado de forma que pueda reconstruirse, de acuerdo con la documentación operativa de DNS de Windows.
- Existe un procedimiento comprobado y aprobado internamente para restaurar en el servidor el estado inicial documentado en caso de error.
Para este procedimiento no se especifican un nombre de licencia concreto ni un rol de administrador determinado. Por tanto, antes del cambio, compruebe mediante su propia documentación de roles y cambios si tiene permiso para ver los valores de Installers y modificar las propiedades del servidor DNS de Windows. Si falta alguno de estos permisos o no está clara cuál es la Location correcta, deténgase aquí e involucre al equipo responsable de la administración de Sophos Fusion o de DNS de Windows.
⚠️ Importante: No introduzca una sola dirección. La configuración requiere las dos direcciones IP de DNS Protection copiadas de Sophos Fusion.
Configuración con valores de ejemplo adaptables
Los valores de ejemplo <DNS_PROTECTION_IP_1> y <DNS_PROTECTION_IP_2> representan exclusivamente las dos direcciones dependientes del tenant que se muestran en Sophos Fusion. No utilice resolvedores públicos de ejemplo ni valores de otro entorno de Sophos Fusion.
- En Sophos Fusion, abra My Products > DNS Protection > Installers.
- Junto a IP addresses, haga clic en Copy. Anote los valores copiados como
<DNS_PROTECTION_IP_1>y<DNS_PROTECTION_IP_2>para realizar el cambio. - En Windows Server, abra Server Manager.
- Seleccione Tools > DNS.
- Haga clic con el botón derecho en el servidor DNS que desea configurar y abra Properties.
- En la pestaña Forwarders, haga clic en Edit.
- En IP address, añada las dos direcciones IP de DNS Protection copiadas de Sophos Fusion.
- Haga clic en Apply y, a continuación, en OK.
Para este procedimiento, Sophos solo documenta la interfaz de usuario y no proporciona ningún comando de PowerShell. Los cambios en Conditional Forwarders o en la configuración DNS de las tarjetas de red y los clientes no forman parte de este procedimiento.
Validación y resultado esperado
Compruebe primero el cambio únicamente en el servidor DNS previsto:
- Vuelva a abrir Server Manager > Tools > DNS > server > Properties > Forwarders.
- Compruebe que en Forwarders estén presentes las dos direcciones IP copiadas anteriormente de Sophos Fusion.
- Compruebe la resolución de nombres con un cliente seleccionado que utilice este servidor DNS de Windows.
- Resuelva tanto un nombre público como un nombre conocido de una zona interna o condicional.
El resultado esperado es que ambas direcciones de Sophos estén guardadas como reenviadores y que las zonas internas o condicionales continúen resolviéndose a través de su ruta DNS local. Esta comprobación no demuestra la existencia de un campo de informe determinado, un tiempo de procesamiento fijo ni ningún comportamiento adicional del producto. Si falta una dirección en Forwarders, no extienda la configuración a otros sistemas; vuelva a comprobar el proceso de copia y pegado.
Solución de problemas por síntoma
Falta una o ambas direcciones de Sophos
En My Products > DNS Protection > Installers, vuelva a seleccionar Copy junto a IP addresses. Después, en el servidor DNS de Windows previsto exactamente para este cambio, abra Properties > Forwarders > Edit e introduzca ambos valores copiados en IP address. No finalice con Apply y OK hasta que estén presentes los dos valores.
Los nombres internos o condicionales ya no se resuelven
Detenga inmediatamente el despliegue. Las zonas internas y condicionales deben seguir resolviéndose localmente o a través de sus rutas DNS internas existentes. La creación o reparación de dichas zonas no forma parte de este procedimiento. Por tanto, no modifique servidores maestros ni valores de zona basándose en suposiciones; compare el estado documentado antes del cambio con el equipo responsable de la administración de DNS de Windows.
La pestaña o los controles no están disponibles
Compruebe si ha seleccionado el servidor DNS correcto y si la sesión dispone de autorización para modificar las propiedades del servidor DNS de acuerdo con sus propias directrices administrativas. Para este procedimiento no se especifica ningún rol concreto de Windows ni de Sophos Fusion. Si no tiene acceso, no experimente con otro rol; involucre al equipo de administración responsable.
Ambas direcciones están introducidas, pero el servicio esperado no está confirmado
Este procedimiento no incluye diagnósticos de firewall, puertos, informes ni policies. Por tanto, no amplíe el cambio basándose en suposiciones no confirmadas. Documente la Location de Traditional DNS seleccionada, los valores copiados y el servidor DNS de Windows afectado, y remita esta información al equipo responsable de DNS Protection o de la administración de la red.
Reversión segura
Aquí no se describe un procedimiento de reversión de aplicación general para eliminar las direcciones IP. Por tanto:
- Si se produce un error, detenga el despliegue.
- Restaure el estado inicial documentado exclusivamente mediante el procedimiento comprobado y aprobado internamente antes del cambio.
- A continuación, vuelva a comprobar con un cliente seleccionado la resolución de nombres públicos e internos.
Si no dispone de un estado inicial documentado, no elimine direcciones ni introduzca otros resolvedores basándose en suposiciones. Deténgase aquí de forma segura y encargue el resto de la restauración al equipo de administración de DNS de Windows.
Operación y comprobación periódica
Cuando haya cambios planificados en el servidor DNS de Windows o en la Location de DNS Protection utilizada, vuelva a comparar la configuración actual con My Products > DNS Protection > Installers. Siga comprobando que las dos direcciones IP que se muestran allí estén presentes en Forwarders y que las zonas internas o condicionales continúen resolviéndose localmente.
Para este procedimiento no se especifican un ciclo de comprobación fijo, una migración automática ni una fecha de fin de vida útil. Por tanto, ante un cambio posterior, utilice la ayuda de Sophos vigente en ese momento y su propio proceso de aprobación de cambios.
Delimitación respecto a otros procedimientos
Esta guía trata exclusivamente de Windows Server como reenviador DNS. Las policies de endpoints, los dispositivos Windows individuales, macOS, Sophos Firewall, las Locations, las policies de filtrado, los certificados y los informes son tareas independientes. Si el cambio afecta a alguno de estos ámbitos, utilice el procedimiento previsto para él en lugar de deducir los pasos a partir de esta guía sobre reenviadores.