Integrar DNS Protection y ZTNA con Sophos Protected Browser
Sophos Protected Browser integra DNS Protection y ZTNA mediante dos rutas operativas separadas. DNS Protection no se configura en el propio navegador: Sophos Endpoint intercepta las solicitudes DNS de los dispositivos compatibles y las reenvía por HTTPS a DNS Protection. Para aplicaciones privadas o locales, en cambio, Protected Browser se conecta al gateway ZTNA previamente preparado.
El proceso resumido es el siguiente:
- En Mis productos > Protected Browser, comprueba que trabajas en el tenant correcto. La página de integración no incluye un interruptor conjunto para DNS y ZTNA.
- Revisa la configuración DNS de endpoint existente conforme a los puntos de preparación indicados más abajo y pruébala con un pequeño grupo piloto de Windows.
- Configura por completo ZTNA con identidad, gateway, recursos y políticas.
- Para aplicaciones y recursos sin agente distintos de RDP y SSH, activa Aplicar Protected Browser.
- Prueba por separado, tanto positiva como negativamente, la resolución DNS y el acceso ZTNA. Que la prueba DNS funcione no demuestra que el acceso ZTNA funcione, ni al contrario.
Requisitos, licencia y roles
La ruta DNS requiere una licencia de Workspace Protection, un agente de Sophos Endpoint instalado y endpoints Windows compatibles. Actualmente no es posible añadir Windows Server ni macOS a la política de endpoint documentada para este fin. Los límites detallados de la licencia no forman parte de esta integración; antes del piloto solo hay que confirmar que Workspace Protection está disponible en el tenant y que Sophos Endpoint está instalado en los dispositivos piloto.
Para la ruta ZTNA, deben funcionar previamente usuarios y grupos, proveedor de identidad, gateway, recursos, políticas, DNS y certificados. Protected Browser complementa esta ruta de acceso ya preparada, pero no sustituye ninguno de sus fundamentos. Configurar Sophos ZTNA describe el orden y la validación.
Sophos no especifica un rol de administrador concreto para esta página de integración. Por tanto, quien realice el trabajo debe tener acceso comprobado a los objetos necesarios de endpoint, DNS Protection, ZTNA y Protected Browser, sin recibir preventivamente permisos de Super Admin. Si falta un producto o un control, primero se aclaran el tenant, la licencia y los permisos asignados.
Antes del piloto también se registran:
- un pequeño grupo de usuarios y dispositivos;
- un dominio público de prueba permitido y otro bloqueado deliberadamente;
- un nombre interno que deba seguir resolviéndose mediante el servicio DNS local;
- un recurso de prueba ZTNA permitido y un usuario de prueba no autorizado;
- la ruta anterior de resolución y acceso como vía de reversión;
- la hora, la persona responsable y el resultado esperado de cada cambio.
Proporcionar DNS Protection para Protected Browser
La página Mis productos > Protected Browser sirve de orientación para DNS Protection y no contiene una configuración DNS local. Por ello, la instalación, la versión del paquete, la política de endpoint completa, las ubicaciones, el filtrado, las excepciones de dominio, las páginas de bloqueo, el diagnóstico y la reversión se describen de forma centralizada en Configurar Sophos DNS Protection para endpoints.
Para esta integración con Protected Browser basta con comprobar la preparación antes del piloto:
- El componente DNS está instalado en los dispositivos piloto; según la licencia, puede llamarse DNS y ZTNA.
- La política de endpoint asignada a los dispositivos o grupos piloto está activa y Usar Sophos DNS Protection está habilitado.
- La Ubicación predeterminada seleccionada, o una ubicación propia, utiliza el método de conexión DNS seguro. Una ubicación recién creada no debe usar otro método de conexión para esta ruta de endpoint.
- La política de filtrado esperada está asignada a la ubicación. Una política de filtrado puede asignarse a varias ubicaciones o firewalls, pero cada ubicación solo puede estar asociada a una política. Si hay que revisar el filtrado, se aplican además estos límites: DNS Protection admite un máximo de 50 políticas de filtrado; Permitir permite todas las categorías de un grupo, Bloquear las bloquea y Especificar define la acción por categoría. Las políticas se crean y modifican conforme a la guía enlazada.
- El nombre interno de prueba figura allí como excepción para que siga resolviéndolo el servicio DNS local previsto.
A continuación, Sophos Endpoint intercepta el tráfico DNS salvo el de los dominios excluidos y lo reenvía por HTTPS a DNS Protection. Las respuestas llegan directamente a la aplicación. Sin la integración activada, el servicio DNS local procesa las solicitudes como antes. Las listas de dominios, los reintentos NXDOMAIN y la distribución de certificados no se configuran de nuevo aquí, sino que se planifican y revisan conforme a la guía enlazada.
Proporcionar ZTNA para Protected Browser
ZTNA debe estar completamente configurado antes de integrar el navegador. Protected Browser se conecta al gateway ZTNA y permite así el acceso controlado a aplicaciones internas y entornos de nube privada. La configuración ZTNA común permanece en el runbook enlazado; aquí no se repite como un segundo proceso potencialmente divergente.
Para el acceso sin agente a aplicaciones y recursos distintos de RDP y SSH, activa después Aplicar Protected Browser. Sophos no documenta para ello una ruta de menú fiable ni más campos de formulario. Utiliza, por tanto, el interruptor únicamente en la configuración ZTNA visible en tu propio tenant. Si no aparece, detente aquí en lugar de adivinar una ruta tomada de otra vista del producto.
RDP y SSH constituyen una variante independiente. Sophos exige una configuración ZTNA específica para recursos RDP o SSH sin agente. Una prueba general de aplicación web o la mera activación de Aplicar Protected Browser no valida esta ruta.
Validar el piloto
La validación separa deliberadamente DNS y ZTNA. Primero se prueba exactamente un dispositivo piloto con un usuario autorizado.
Comprobar el resultado DNS
Se espera lo siguiente:
- El dominio público de prueba permitido se resuelve y es accesible.
- El dominio de prueba bloqueado se bloquea conforme a la política de filtrado asignada.
- El nombre interno de prueba utiliza el servicio DNS local previsto y sigue accesible.
- Las solicitudes DNS del dispositivo piloto aparecen en la ubicación esperada o en sus informes DNS asociados.
- Una aplicación con su propio comportamiento de DNS seguro o DNS sobre HTTPS se prueba por separado, sin extrapolar a todas las aplicaciones una prueba realizada solo en el navegador.
Si falta un evento esperado, no flexibilices de inmediato el filtrado. Comprueba primero el componente instalado, la política de endpoint realmente activa, Usar Sophos DNS Protection, la ubicación de DNS seguro y el resolver utilizado. La guía enlazada incluye el diagnóstico DNS adicional.
Comprobar el resultado ZTNA
Con el usuario autorizado, abre el recurso privado de prueba preparado en Protected Browser. El éxito significa que el inicio de sesión, el gateway ZTNA, la asignación del recurso y la aplicación funcionan conjuntamente. Después, un usuario ajeno al grupo autorizado confirma el caso negativo: el recurso no debe estar disponible ni ser accesible para él.
Registra por separado la hora y el resultado de las pruebas DNS y ZTNA. Así queda claro qué ruta afecta un fallo posterior.
Diagnóstico por síntoma
DNS no funciona en el dispositivo piloto
Comprueba primero que sea un endpoint Windows compatible, que Sophos Endpoint y el componente DNS estén instalados y que la política de endpoint activa efectiva habilite Usar Sophos DNS Protection. Después, revisa la ubicación de DNS seguro seleccionada y la conectividad HTTPS con DNS Protection. Windows Server y macOS no son pruebas comparativas adecuadas para esta ruta de política de endpoint. Los cambios de política, ubicación, filtrado, dominio o reversión se realizan conforme a la guía enlazada.
Si para acotar el problema se revisa también una ubicación basada en red, esta necesita una dirección IPv4 pública válida o un FQDN de ubicación resoluble. Las direcciones RFC 1918 de 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16 no son direcciones públicas válidas para ello. Sin embargo, no todas las direcciones que comienzan por 172. o 192. son privadas; por tanto, esa abreviatura no debe usarse como criterio de comprobación.
El inicio de sesión ZTNA funciona, pero la aplicación no
En ese caso, DNS Protection no es el primer sospechoso. Revisa la asignación de usuarios y grupos, el recurso ZTNA, el gateway seleccionado y la accesibilidad de la aplicación desde la perspectiva de ese gateway. Después, confirma que Aplicar Protected Browser esté activo para el acceso sin agente previsto. RDP y SSH no se comparan con la ruta general de aplicaciones web.
Si falta Aplicar Protected Browser o no está claro el proceso visible en el tenant, no modifiques más la configuración en este punto. El equipo ZTNA responsable debe aclarar la licencia, los permisos y la vista actual del producto antes de eludir protecciones o volver a crear recursos.
Reversión y retirada seguras
DNS y ZTNA no se desmontan al mismo tiempo. Antes de cualquier reversión, documenta los dispositivos piloto, la ruta afectada, la persona responsable y el último resultado satisfactorio.
Revierte la ruta DNS exclusivamente conforme al procedimiento de la guía enlazada y valida después la resolución de nombres interna y pública. No elimines como medida inmediata el componente compartido denominado DNS y ZTNA, pues también podría afectar a la ruta ZTNA.
Sophos no documenta un proceso completo para eliminar o revertir Aplicar Protected Browser. Por ello, en ZTNA no se eliminan el gateway ni los objetos de identidad, DNS, certificados o políticas compartidas como supuesto rollback inmediato. Si hay que detener el acceso, facilita al equipo ZTNA responsable el recurso y el grupo de usuarios afectados y repite después la prueba negativa. Sin un paso reversible confirmado en el tenant, la reversión termina aquí.
Operación y revisión periódica
Tras el piloto, asigna personas diferentes a las rutas DNS y ZTNA. Repite las pruebas positivas y negativas afectadas después de cambios en la configuración DNS de endpoint o en los grupos de usuarios, el gateway o el recurso ZTNA. Revisa periódicamente la disponibilidad de Workspace Protection, el componente de endpoint instalado, los puntos de preparación DNS, el acceso ZTNA y la vía de reversión documentada.
Las decisiones sobre la continuidad operativa deben basarse en la configuración actual visible en el tenant y en la ayuda vigente de cada componente. No deduzcas plazos de migración, fechas de retirada ni fechas EOL de anuncios históricos. Si Sophos cambia un requisito o una vista del producto, vuelve a ejecutar primero el piloto antes de adaptar el despliegue general.