Comprender y verificar el panel de Sophos DNS Protection
Interpreta el estado de configuración, el uso de DNS, los bloqueos y los dominios principales para tomar decisiones operativas fiables.
Guías prácticas para planificar, implementar y operar Sophos DNS Protection de forma segura en redes y endpoints, con una clara separación entre Xstream y Workspace Protection.
Elija primero la ruta de red o de endpoint; después, las guías explican ubicaciones, políticas, implementación de dispositivos, informes y resolución de problemas.
Comprenda el panel, planifique las rutas DNS, configure ubicaciones y políticas y valide el funcionamiento de forma segura.
Interpreta el estado de configuración, el uso de DNS, los bloqueos y los dominios principales para tomar decisiones operativas fiables.
Guías adicionales para administrar Sophos DNS Protection y resolver problemas.
Los informes permiten realizar análisis operativos reproducibles; Live Discover añade consultas detalladas al Data Lake dentro del esquema DNS …
Las Filtering Policies controlan el filtrado DNS por Location. Esta guía explica la asignación, el orden de decisión, las excepciones específicas, el …
Guía de decisión y procedimiento para Mac individuales: servidores DNS por servicio de red o un perfil de configuración DoH generado, con límites, …
Esta guía muestra la configuración manual de Windows con las direcciones DNS específicas del tenant y la plantilla DoH de Sophos Fusion.
Un servidor DNS de Windows utiliza como reenviadores las dos direcciones IP de DNS Protection copiadas de Sophos Fusion.
El DNS Protection Root Certificate permite confiar en las páginas de bloqueo HTTPS en Windows, macOS y Firefox. La guía explica la descarga, la …
Las Locations asignan las consultas DNS a la sede y la política correctas. Esta guía muestra el ciclo de vida completo, con una migración y una …
Las listas de dominios complementan las categorías web con decisiones específicas de Allow y Block para un máximo de 1000 dominios por lista.
Guía para decidir y configurar el enrutamiento DNS, la identidad de salida, las reglas de firewall, el piloto, la validación y la resolución de …
Sophos DNS Protection es un servicio DNS basado en la nube de Sophos Fusion. Combina la resolución DNS segura con el bloqueo de amenazas, políticas propias, listas de dominios e informes. Antes de configurar nada, elija la ruta de implementación adecuada: Xstream Protection cubre la protección independiente de redes y ubicaciones; Workspace Protection, la protección DNS administrada de endpoints Windows mediante Sophos Endpoint. Ambas licencias admiten DNS over HTTPS, pero no son intercambiables.
Decisión directa: Elija la ruta de red para una red de sede, un firewall o dispositivos no administrados. Elija la ruta de endpoint para dispositivos Windows administrados que también deban estar protegidos fuera de la red corporativa. No combine ambas rutas en el mismo dispositivo sin planificación.
DNS Protection independiente pertenece a la suscripción Xstream Protection de Sophos Firewall y no incluye Sophos Endpoint. Los dispositivos de red utilizan un resolver central, un firewall o directamente los destinos DNS asignados al tenant. Las ubicaciones, políticas e informes se administran en Sophos Fusion.
Primero, compare los paquetes de Sophos Firewall para delimitar la licencia. Después, Planificar y configurar DNS Protection en la red le ayuda a elegir la ruta DNS. Si usa Sophos Firewall como resolver y reenviador, siga Configurar Sophos DNS Protection con Sophos Firewall.
DNS Protection for endpoints es una función de Workspace Protection. Sophos Endpoint reenvía de forma protegida a DNS Protection el tráfico DNS de los dispositivos Windows compatibles. Esta ruta se licencia por dispositivo; una suscripción Xstream por sí sola no da derecho a usarla.
Workspace Protection también incluye Protected Browser, ZTNA y Email Monitoring System. Esto no convierte DNS Protection en una función de esos productos: incluso la integración con Protected Browser sigue siendo una ruta DNS de endpoint independiente. Licencias de Sophos Fusion explica las licencias y el consumo; consulte Configurar DNS Protection para endpoints para la instalación, la política y la prueba piloto.
Por ejemplo, una empresa puede probar la red de la sede Central por la ruta de red y, por separado, un pequeño grupo Windows-Pilot por la ruta de endpoint. Los nombres son libres; cada grupo debe seguir exactamente una ruta documentada y sus solicitudes deben poder asignarse a la política prevista.
En My Products > DNS Protection, varias áreas forman un mismo flujo operativo:
Las guías enlazadas describen cada procedimiento. Este resumen sirve de orientación y no repite los pasos para configurar ubicaciones, políticas y certificados ni para trabajar con informes.
Tras la prueba piloto, no basta con que funcione la resolución de nombres:
Si falta algún resultado, no amplíe las políticas de inmediato. Determine primero si el problema está en la ruta de red o de endpoint. Para red, firewall o ubicación, use las guías de red enlazadas; para agente, asignación de dispositivos o política de endpoint, use la guía de endpoints. Así limita el diagnóstico a la ruta de datos activa y evita mezclar dos rutas distintas.
DNS Protection procesa datos de consultas DNS como la IP pública de origen, el dominio solicitado, la hora y la respuesta DNS. El nombre de usuario y el del dispositivo endpoint se procesan exclusivamente con Endpoint DNS Protection. Los datos se usan para aplicar políticas, elaborar informes, analizar amenazas y resolver problemas. También sirven para mejorar e innovar el producto, incluidas técnicas de detección y seguridad y la optimización del rendimiento. Sophos Engineering, SophosLabs y Sophos AI también pueden usarlos para desarrollo de productos, análisis, detección de amenazas, investigación y mejora continua.
Según Sophos Privacy Data Sheet, los datos de DNS Protection utilizables por el cliente se conservan 90 días en Sophos Fusion, los registros de diagnóstico 30 días y los datos de configuración hasta que deja de usarse el servicio. El tratamiento y almacenamiento se realizan en la región elegida al crear la cuenta de Sophos Fusion. Sin embargo, las solicitudes DNS se dirigen a un punto de presencia de resolver global adecuado y solo se procesan allí temporalmente antes de enviar los datos a la región de Fusion. La región de administración y la ubicación del resolver no son lo mismo.
Además de US y EU, Sophos enumera Australia, Brazil, India, Japan y Canada como regiones de administración. La disponibilidad regional y los subencargados pueden cambiar; verifique los datos actuales antes de implementar y en revisiones periódicas. Privacidad y uso compartido de datos en Sophos Fusion describe el proceso general de gobernanza.
Este resumen no incluye deliberadamente un interruptor universal: el retorno seguro difiere entre DNS de red, Sophos Firewall y la política de endpoint. Antes de cambiar nada, documente el resolver o la política anterior, la asignación del grupo de prueba y el comportamiento esperado. Si hay un error, revierta solo la ruta afectada siguiendo su guía y vuelva a comprobar la resolución interna y pública.
Si no puede determinar claramente la ruta activa o no existe una reversión documentada para la variante utilizada, deténgase. No elimine ubicaciones, políticas ni componentes del agente basándose en suposiciones. Implique primero a los administradores responsables de la red o los endpoints y, si es necesario, escale a Sophos Support con los datos de prueba registrados.
El historial de versiones explica la separación: DNS Protection independiente alcanzó la disponibilidad general el 11 de junio de 2024. La integración de DNS Protection con Sophos Endpoint se anunció como Early Access el 24 de noviembre de 2025 y redirigía las solicitudes DNS mediante HTTPS. Son hitos históricos, no afirmaciones sobre un estado actual de EAP, EOL o retirada.
Durante la operación, revise periódicamente la licencia, los roles administrativos, las ubicaciones, políticas, listas de dominios, informes, retención de datos y la ruta de retorno probada. Valide primero los cambios con una ubicación o grupo de dispositivos limitado. La ayuda y las versiones actuales prevalecen sobre los anuncios históricos.