Configurer Sophos DNS Protection pour les endpoints
Sophos DNS Protection est un produit distinct dans Sophos Fusion (anciennement Sophos Central). L’Endpoint policy décrite ici constitue son intégration officiellement documentée avec Sophos Endpoint : l’agent Endpoint intercepte les requêtes DNS et les transmet à DNS Protection via HTTPS. Le filtrage reste donc actif hors du réseau d’entreprise, sans modifier manuellement les serveurs DNS de l’appareil.
Cette intégration n’est ni une stratégie de protection Endpoint classique ni l’équivalent de Web Control. DNS Protection prend ses décisions au niveau des domaines au moyen de sa propre Filtering policy. Web Control utilise des stratégies Web Endpoint distinctes. L’intégration au firewall suit encore un autre chemin DNS, décrit dans Sophos DNS Protection avec Sophos Firewall.
Vérifier d’abord les prérequis
Le processus actuellement documenté par Sophos nécessite :
- un endpoint Windows 10 ou Windows 11 équipé d’un processeur Intel ou ARM ; Windows Server et macOS ne peuvent actuellement pas être ajoutés à cette stratégie ;
- un Sophos Endpoint Agent installé ;
- un accès à DNS Protection dans le tenant ;
- une connectivité HTTPS de l’endpoint vers DNS Protection ;
- le package logiciel actuel Windows > Recommended.
Le tenant doit disposer d’un droit Workspace Protection pour DNS Protection for endpoints ; l’utilisation est comptabilisée selon les appareils protégés par DNS Protection. Xstream Protection pour Sophos Firewall couvre uniquement DNS Protection autonome et ne donne pas accès à ce parcours Endpoint. Sophos Endpoint doit également être présent ; Workspace Protection seul n’inclut pas la protection Endpoint complète, sauf achat du bundle combiné. Les licences Sophos Fusion détaillent cette limite et le mode de consommation.
N’accordez aux administrateurs que les autorisations DNS Protection dont ils ont besoin, selon le principe du moindre privilège. Attribuer correctement les rôles d’administration Sophos Fusion explique comment limiter l’accès des rôles.
Avant chaque déploiement, ouvrir My Products > Endpoint > Policies > Update Management > Base Policy - Update Management > Settings > Select a software package, sélectionner Windows > Recommended et vérifier que ce package est attribué aux appareils pilotes. Si Endpoint Agent n’est pas encore installé, suivre d’abord Mettre Sophos Endpoint en service. Cette exigence concerne le parcours Endpoint géré décrit ici, et non les appareils configurés manuellement avec des adresses de serveur DNS ou un modèle DoH.
Installer le composant agent
- Ouvrir My Products > Endpoint > Computers.
- Sélectionner les ordinateurs Windows du groupe pilote.
- Sélectionner Manage Endpoint Software.
- Régler DNS sur Install. Avec une licence ZTNA, l’entrée s’appelle DNS & ZTNA.
- Sélectionner Save.
Ne pas poursuivre immédiatement sur tout le parc. Vérifier d’abord dans Sophos Fusion que l’affectation logicielle a atteint les appareils pilotes et qu’aucun avertissement d’installation ne subsiste. La seule présence d’Endpoint ne prouve pas que le composant DNS a été attribué.
Traitement d’une requête DNS
- Sophos Endpoint intercepte le trafic DNS, à l’exception des domaines explicitement exclus.
- Toutes les autres requêtes sont transmises de façon sécurisée à DNS Protection via HTTPS.
- DNS Protection renvoie ses réponses directement à l’application demandeuse.
- Les requêtes visant les domaines exclus vont au service DNS configuré par le système ou l’application.
- En option, le service DNS local peut réessayer un nom lorsque DNS Protection renvoie
NXDOMAINparce qu’il n’est pas résolu publiquement.
Lorsque l’intégration DNS Protection n’est pas activée, le service DNS local traite les requêtes comme auparavant.
Séparer clairement les modes d’exploitation : la connexion manuelle de Windows à DNS Protection est une alternative et ne doit pas être déployée comme prétendu secours sur les mêmes appareils. L’architecture, les ports et la prévention des contournements relèvent du guide réseau, tandis que le chemin DNS central via SFOS relève du guide firewall. Cet article reste consacré au parcours Endpoint géré.
Choisir la Location Secure DNS
DNS Protection regroupe les appareils et les réseaux en Locations. Pour les endpoints, la Location choisie doit utiliser Secure DNS comme méthode de connexion. La Default location, non modifiable, remplit cette condition ; il est aussi possible de créer une Location Secure DNS distincte dans DNS Protection.
Une Location distincte est utile lorsqu’un groupe pilote, une région ou une unité organisationnelle nécessite un filtrage différent. Elle ne remplace pas une sélection rigoureuse des ordinateurs ou groupes dans l’Endpoint policy. Pour créer, modifier ou retirer une Location personnalisée pour endpoints, suivre Gérer les Locations Sophos DNS Protection en toute sécurité et conserver Secure DNS comme méthode de connexion.
Créer l’Endpoint policy
Le point d’entrée actuel officiellement documenté est My Products > DNS Protection > Policies > Endpoint policies. L’ancien point d’entrée My Products > Endpoint > Policies reste disponible ; ce guide utilise toutefois celui de DNS Protection afin de conserver un parcours d’exploitation univoque. Dans le menu DNS Protection, les deux types de stratégie s’appellent Endpoint policies et Filtering policies.
- Sélectionner Add policy.
- Ajouter les ordinateurs ou groupes prévus.
- Sous Policy Active, vérifier que Policy is Active est activé. C’est le réglage par défaut d’une nouvelle stratégie.
- Ouvrir Settings.
- Activer Use Sophos DNS Protection.
- Choisir la Default location ou une Location personnalisée utilisant Secure DNS.
- Ajouter les domaines internes sous Domains.
- Décider si le DNS configuré par le système ou l’application doit réessayer après
NXDOMAIN. - Si des pages de blocage sont nécessaires, configurer le déploiement automatique du certificat.
- Enregistrer et valider d’abord uniquement avec le groupe pilote.
Contrôler l’affectation effective sur un appareil. La simple présence de la stratégie dans le portail ne prouve pas qu’elle s’applique à l’appareil.
Traiter les zones DNS internes en toute sécurité
Pour les zones internes comme corp.example, les zones Active Directory et les espaces de noms Split DNS, Sophos recommande des Domain exclusions explicites. Tous les sous-domaines du domaine saisi sont automatiquement exclus. Les requêtes atteignent ainsi directement le service DNS configuré par le système ou l’application.
Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN est un mécanisme de secours pour les noms non résolus publiquement. Sophos recommande malgré tout une liste d’exclusions tenue à jour afin d’obtenir les meilleures performances. Cette option ne doit donc pas remplacer un inventaire complet des zones internes.
Pages de blocage et certificat
Automatically deploy the DNS Protection signing certificate to devices installe automatiquement le certificat racine requis sur les appareils cibles. Le navigateur peut alors afficher la page de blocage Sophos pour un domaine HTTPS bloqué sans avertissement de certificat.
Tester d’abord le déploiement dans le groupe pilote, surtout avec les navigateurs qui utilisent leur propre Trust Store ou des règles de certificats restrictives. L’absence de page de blocage ne prouve pas que DNS Protection a autorisé le domaine : Sophos indique qu’un blocage renvoie l’adresse IP de son serveur de page de blocage à la place de l’adresse cible. Contrôler également la correspondance de stratégie et les logs DNS Protection.
Adapter le filtrage du pilote si nécessaire
L’Endpoint policy associe les appareils à la Location. La Filtering policy distincte de DNS Protection détermine quels domaines sont autorisés ou bloqués. Par défaut, DNS Protection bloque les domaines dont le Threat Score est mauvais ou la réputation dangereuse, même sans Filtering policy affectée ou lorsqu’une Domain List autorise le domaine. Les décisions de catégorie personnalisées ne doivent donc pas être considérées comme un contournement de la protection contre les malwares.
Si une Filtering policy adaptée existe déjà pour le pilote, aucune autre configuration n’est nécessaire ici. Sinon, l’affectation facultative suivante suffit :
- Sous My Products > DNS Protection > Domains, utiliser Add domain list pour créer une liste personnalisée si nécessaire. Name et Description en décrivent l’objectif, par exemple
Pilote – services professionnels autorisés. - Sous Domains, saisir les domaines un par un ou les coller ligne par ligne, puis valider chaque entrée avec Entrée ou Tab. Une liste peut contenir au maximum 1000 domaines et il peut exister au maximum 100 Domain Lists au total. Une entrée comme
example.comcouvre aussi ses sous-domaines, contrairement àwww.example.comqui ne couvre pas les autres sous-domaines deexample.com. - Sous My Products > DNS Protection > Policies > Filtering policies, ouvrir la Filtering policy affectée à l’Endpoint Location. DNS Protection autorise au maximum 50 Filtering Policies et une seule stratégie affectée par Location.
- Définir les groupes de catégories ou les catégories individuelles sur Allow, Block ou Specify selon le besoin. Une Domain List peut être explicitement autorisée ou bloquée dans la même stratégie.
- Enregistrer et vérifier dans le pilote que les domaines de test apparaissent sous la Location attendue avec la décision Allow ou Block prévue.
Ces nombres sont des limites maximales documentées, pas des recommandations. Ne créer des listes et stratégies que si le filtrage propre à l’organisation les exige. La création, l’affectation, le pilote et le retour arrière complets sont décrits dans DNS Protection Filtering policies. Cet article vérifie uniquement que l’endpoint atteint la Location prévue et donc la Filtering policy attendue.
Les domaines internes peuvent nécessiter deux mesures différentes :
- Une Domain exclusion dans l’Endpoint policy envoie au DNS local un nom résolu uniquement en interne.
- Une Domain List d’autorisation dans DNS Protection peut protéger un domaine d’entreprise résolu publiquement contre une décision de catégorie inadaptée.
Une Domain List ne remplace pas une Domain exclusion pour les zones DNS privées.
Pilote et validation
Le groupe pilote doit au minimum couvrir :
- un domaine de test public autorisé et un autre volontairement bloqué ;
- les noms internes courts et FQDN ;
- les connexions au bureau, à domicile et via VPN ;
- les navigateurs et applications dotés de leur propre configuration Secure DNS ou DNS over HTTPS ;
- la page de blocage et la confiance dans le certificat de signature ;
- le comportement lorsque le service est inaccessible ou que la connexion HTTPS est bloquée.
Le test est réussi lorsque les requêtes publiques prévues apparaissent sous la bonne Location et sont évaluées par la bonne Filtering policy, que les exclusions internes continuent d’être résolues par le DNS local et que les appareils pilotes ne perdent aucune résolution de noms critique.
Analyser les logs et les rapports
Selon Sophos, les données sous DNS Protection > Logs & Reports accusent un retard de 15 à 25 minutes sur le temps réel. Les changements de nom de Location ou de stratégie peuvent mettre 30 minutes à quatre heures à apparaître. Il faut tenir compte de ces délais pendant la validation du pilote.
DNS usage présente les requêtes DNS du réseau. DNS usage by source les répartit par Location et affiche aussi les utilisateurs et appareils pour Sophos Endpoint. High risk devices aide à repérer les appareils qui interrogent des domaines risqués, suspects ou non sûrs. Ces données confirment mieux l’affectation Endpoint que la seule adresse IP publique.
Pour les Templates enregistrés, les limites d’export, la conservation et Live Discover, suivre le runbook complet DNS Protection Reports et Live Discover. Les indications ci-dessous suffisent à la réception immédiate du pilote, mais ne remplacent pas ce workflow de reporting.
Pour affiner les résultats, sélectionner d’abord le champ ou la colonne sous Query, puis choisir l’opérateur et saisir la valeur de comparaison. Ajouter les autres filtres de la même façon ; une ligne ne s’affiche que si elle remplit toutes les conditions, les filtres sont donc combinés avec AND. Sélectionner ensuite Generate. Pour les valeurs textuelles, =, != et IN sont sensibles à la casse. Les opérateurs génériques ~ et !~, qui utilisent *, ne le sont pas ; <, <=, > et >= s’appliquent uniquement aux valeurs numériques.
Les graphiques à barres et les graphiques circulaires n’affichent que les dix premières catégories. Pour obtenir l’ensemble complet des résultats, utiliser aussi le tableau filtré et son export. Il faut distinguer explicitement la portée des exports : un export de la vue actuelle applique la période sélectionnée et les filtres Query actifs. Un export des 90 derniers jours ignore au contraire la période sélectionnée dans la vue et applique uniquement les filtres Query à cette fenêtre fixe de 90 jours.
Les Templates enregistrés conservent la configuration du rapport, mais pas les données générées ni la période choisie. Les limites de lignes et de colonnes des exports varient selon le format, et les fichiers exportés sont supprimés après 90 jours. Les données d’incident nécessitent donc une conservation distincte de cette zone d’export temporaire.
Vérifier l’état d’Endpoint et les données du package
En cas d’incident, distinguez d’abord trois points : le logiciel DNS est-il attribué, l’Endpoint policy s’applique-t-elle à l’appareil et la résolution DNS fonctionne-t-elle comme prévu ? L’état dans Sophos Fusion et Endpoint Self Help renseignent sur la santé générale d’Endpoint. Sophos n’y documente toutefois aucun contrôle de santé, service, processus, chemin de log ou code d’erreur propre au DNS. Un état Endpoint vert ne prouve donc pas l’interception DNS ; les tests fonctionnels et DNS usage by source restent déterminants.
Consigner le package et la version
Sous Global Settings > Products and Services > Endpoint and Server > Software packages, Package details et Package notes présentent les modules et versions du package Endpoint complet. Pour un incident, consignez le package Windows > Recommended attribué, ses détails, l’heure de modification et les appareils pilotes concernés. Consultez aussi les notes de version de DNS Protection pour rechercher des changements ou problèmes connus pertinents.
Ces informations ne prouvent pas l’existence d’une version séparée de l’agent DNS. Sophos ne publie actuellement ni version locale distincte du composant DNS ni retour à une version antérieure de ce seul composant. Ne présentez pas la version de Core Agent comme celle du DNS. Les packages Special sont des correctifs fournis avec un jeton par Sophos Support ; n’utilisez jamais un jeton tiers comme retour arrière DNS improvisé.
Diagnostiquer les problèmes courants
Impossible d’ajouter l’appareil
Vérifier d’abord le système d’exploitation et le type d’appareil. La documentation Sophos actuelle n’autorise que les endpoints Windows, et non Windows Server ou macOS. Contrôler ensuite l’agent Endpoint, le composant logiciel DNS et l’accès à DNS Protection.
Les noms internes ne sont pas résolus
Ajouter la zone concernée comme Domain exclusion. Vérifier ensuite le serveur DNS local, le suffixe de recherche, les paramètres DNS du VPN et la stratégie réellement appliquée. Un nouvel essai NXDOMAIN large peut aider au diagnostic, mais ne remplace pas une liste correcte des zones.
La page de blocage affiche une erreur de certificat
Vérifier que Automatically deploy the DNS Protection signing certificate to devices est activé et que l’appareil pilote approuve le certificat racine. Les navigateurs disposant de leur propre Trust Store peuvent nécessiter une gestion supplémentaire.
Le navigateur semble contourner la stratégie
Les navigateurs et applications peuvent emprunter leur propre chemin DNS over HTTPS. Vérifier d’abord le Resolver réellement utilisé et l’affectation de stratégie. Un seul test de navigateur sans ces éléments ne permet pas de conclure à une défaillance de l’agent Endpoint ou de DNS Protection.
Le symptôme relève du parcours réseau ou Location
Plusieurs Resolver configurés, un serveur DNS IPv6 distinct, un détournement DNS par le FAI, une adresse Location privée ou un FQDN de Location qui ne se résout plus sont des défaillances du parcours réseau/Location autonome. Modifier l’Endpoint policy ne les corrige pas. Utiliser d’abord DNS usage by source pour déterminer si la requête concernée provient de l’Endpoint Location avec un utilisateur et un appareil. Si cette affectation manque et que la résolution passe plutôt par une Location réseau, poursuivre avec la planification réseau de DNS Protection. Les alertes de Location figurent sous My Environment > Alerts.
Les réglages DNS manuels et l’Endpoint policy agissent ensemble
Ne pas conserver des Resolver Sophos saisis manuellement ou un modèle DoH comme secours en parallèle de l’Endpoint policy. Les Domain exclusions et le nouvel essai NXDOMAIN sont envoyés au DNS configuré par le système ou l’application ; s’il renvoie vers DNS Protection, un second chemin difficile à diagnostiquer apparaît. Restaurer DHCP ou le Resolver d’entreprise selon le retour arrière du guide Windows manuel, puis refaire les tests.
Un domaine autorisé reste bloqué
Vérifier le Threat Score, la réputation, la catégorie et les éventuelles cibles CNAME. Selon Sophos, une Domain List ne peut pas annuler le blocage de sécurité par défaut. Demander la recatégorisation d’un classement manifestement erroné plutôt que de créer des Allow Lists toujours plus larges.
Transmettre au support et recueillir les données de prise en charge
Escaladez auprès de Sophos Support si l’attribution n’arrive pas alors que l’appareil est en ligne et communique correctement avec le service de mise à jour, si des erreurs DNS reproductibles ne produisent aucun événement après le délai des rapports, ou si plusieurs appareils pilotes utilisant le même package sont touchés. Fournissez :
- ID de l’appareil, version de Windows, heure avec fuseau et connexion réseau concernée ;
- Endpoint policy effective, Location, Filtering policy, Domain exclusions et réglage de nouvelle tentative ;
- nom du package, Package details, Package notes et alertes Sophos Fusion pertinentes ;
- domaine testé, résultat attendu et obtenu, application et résolveur utilisés ;
- entrées DNS usage by source correspondantes, ou absence d’entrée consignée ;
- heures de déploiement et de modification, ainsi que les notes de version pertinentes.
Si Sophos Fusion signale des services manquants, des échecs de mise à jour ou un problème Endpoint général, commencez par Sophos Endpoint sous Windows : logs et services. Une action Endpoint générique ne constitue une solution DNS que si Sophos la confirme pour le cas concerné et que le test DNS fonctionnel réussit ensuite.
Effectuer un retour arrière contrôlé
Désactiver Use Sophos DNS Protection dans l’Endpoint policy concernée ou retirer les appareils pilotes de son affectation. Vérifier ensuite sur un appareil pilote que les Resolver configurés par le système ou l’application sont de nouveau utilisés et que les noms internes comme publics fonctionnent.
Ne pas déduire une réparation ou suppression DNS seule
Il n’existe aucun processus public distinct de réparation, de désinstallation ou de diagnostic local du composant DNS Endpoint. Ne redémarrez pas de services supposés, ne supprimez pas de fichiers, n’inventez pas de paramètres d’installation et ne réinstallez pas l’agent Endpoint pour réparer le DNS. Le retour immédiat sûr consiste à désactiver Use Sophos DNS Protection ou à retirer les appareils de la policy.
Ne modifiez pas préventivement l’attribution logicielle. Elle peut porter le libellé DNS & ZTNA, car le composant peut être partagé avec ZTNA. Avant toute modification ultérieure, vérifiez l’utilisation de ZTNA et suivez le processus confirmé pour le tenant dans Gérer le mode de l’agent et les logiciels Sophos Endpoint. Choisir un ancien package Endpoint n’est pas non plus un retour arrière DNS démontré.
Pour une mise hors service complète, retirer les appareils de l’Endpoint policy et confirmer l’état désactivé sur le pilote. Ne pas modifier le composant logiciel DNS pendant le retour arrière immédiat : Sophos documente son installation dans ce processus, mais pas d’action de suppression distincte. Il est en outre partagé avec ZTNA lorsqu’il s’appelle DNS & ZTNA. Ne planifier un nettoyage logiciel ultérieur qu’au moyen d’un processus Sophos Endpoint confirmé pour le tenant et après avoir vérifié que l’appareil n’a pas besoin de ZTNA.
Ne retirer le certificat racine qu’après la réussite du retour arrière DNS et par le processus géré prévu. La désactivation de l’option automatique ou le retrait de l’affectation ne prouvent pas qu’un certificat déjà installé a disparu. Déployer le DNS Protection Root Certificate décrit la distribution, la validation et le nettoyage précis par empreinte ; un nettoyage manuel appareil par appareil ne convient pas à un parc important.