Comprendre et vérifier le tableau de bord Sophos DNS Protection
Le tableau de bord Sophos DNS Protection réunit le contrôle de la configuration et une vue synthétique de l’exploitation. Il se trouve dans Sophos Fusion (anciennement Sophos Central) sous My Products > DNS Protection > Dashboard. Il affiche le Setup Assistant, Usage summary, l’historique DNS Protection traffic et Top domains (last seven days). Pour découvrir le service, sa licence et sa configuration initiale, consultez Sophos DNS Protection, inclus avec Xstream Protection.
Les données ont un retard d’environ 15 à 25 minutes. Une requête de test récente peut donc ne pas apparaître immédiatement. Le tableau de bord sert à suivre les tendances et l’avancement ; View all et Logs & Reports permettent d’analyser les requêtes individuelles.
Utiliser correctement le Setup Assistant
Set up DNS Protection guide la configuration initiale, mais ne constitue pas un test fonctionnel complet :
- Add locations ouvre
My Products > DNS Protection > Locations. Une Default location existe déjà ; l’assistant indique ensuite le nombre de locations configurées. - Set up your network ouvre Installers. Copiez les DNS Protection IP addresses et, si nécessaire, téléchargez le Root Certificate, puis configurez le réseau, le résolveur ou les appareils.
- Au retour, Queries indique le nombre de locations ayant envoyé des requêtes. Cette valeur couvre les locations actives des trois derniers mois ; des locations récemment supprimées peuvent encore être comptées.
- Dans Add policy, Create policy ouvre
My Products > DNS Protection > Policies; au retour, l’assistant affiche le nombre de policies. - Review logs ouvre
My Products > DNS Protection > Logs & Reports, où vous vérifiez la location, la source et la policy. - Deploy to devices ouvre
My Products > DNS Protection > Policies > Endpoint policies. Cette étape concerne Sophos Endpoint ; un déploiement réseau seul ne nécessite pas d’Endpoint policy. - Lorsque Sophos détecte la fin des étapes, le message Congratulations! Set up appears to be complete s’affiche.
Hide masque l’assistant et Set up DNS Protection l’affiche de nouveau. Cela ne modifie aucune configuration.
Recommandation Avanet : ne considérez pas le message de réussite comme une recette. Après le délai de traitement, confirmez dans Logs & Reports une requête autorisée et une requête bloquée de façon contrôlée pour chaque location concernée.
Interpréter Usage summary
Un clic sur un compteur de Usage summary ouvre son rapport sur les dernières 24 heures :
- Total DNS queries: toutes les requêtes résolues provenant de toutes les locations, qu’elles soient autorisées ou bloquées. Une valeur élevée ne constitue pas à elle seule un incident.
- Security threats blocked: requêtes bloquées pour des raisons de sécurité. Analysez rapidement leur source et leur répétition.
- Policy violations blocked: requêtes bloquées par vos policies, hors Security blocks. Une hausse peut être voulue ou révéler une mauvaise affectation.
- Active computers: ordinateurs actifs pendant les dernières 24 heures, uniquement avec Sophos Endpoint.
- Active locations: locations ayant envoyé au moins une requête. Cette valeur ne garantit pas une disponibilité continue.
Ces compteurs ne sont pas censés être égaux. Un volume inattendu associé à l’absence de locations attendues est significatif ; vérifiez-le dans les rapports détaillés filtrés par location. Des blocages sans trafic de test attendu imposent de contrôler la source, le domaine et la policy.
Lire DNS Protection traffic
Le graphique DNS Protection traffic présente le DNS query volume, c’est-à-dire le nombre de requêtes sur 3 hours, 24 hours ou 30 days. Il permet une comparaison avec Last week ou Last month (4 weeks ago). Les vues 24 hours et 30 days affichent aussi la moyenne quotidienne du mois précédent.
- Une baisse peut correspondre à une période calme, une panne de site, une modification du transfert DNS ou une mauvaise affectation de location.
- Un pic peut provenir de mises à jour, de services cloud, d’un nouveau site ou de clients défaillants.
- Un total stable n’exclut pas la perte d’une location.
Le graphique n’est pas un moniteur de disponibilité. Utilisez View all pour filtrer les rapports détaillés par période et par location.
Évaluer Top domains (last seven days) et les ordinateurs protégés
Top domain queries couvre sept jours et distingue Permitted domains, Security blocks et Policy blocks. Un domaine fréquent n’est pas nécessairement suspect : systèmes d’exploitation, CDN, produits de sécurité et applications SaaS génèrent de nombreuses requêtes. Évaluez la catégorie, l’usage métier, la source et le moment. Remontez les Security blocks répétés jusqu’à l’appareil d’origine ; de nombreux Policy blocks peuvent signaler une règle efficace ou une boucle de nouvelle tentative inutile.
Avec Sophos Endpoint, DNS usage from protected computers présente les sept premiers ordinateurs avec Username, Device name or ID et les requêtes autorisées ou bloquées. View all utilise DNS usage by source pour Permitted domains et Policy blocks, et High risk devices pour Security blocks. Il s’agit d’une liste de priorités, pas d’un inventaire complet.
Valider la configuration sans risque
Pour un test de blocage, n’utilisez jamais un véritable domaine malveillant ni une policy de production largement affectée :
- Notez l’affectation actuelle de la policy pour la location de test.
- Utilisez une location de test dédiée ou un groupe pilote très restreint. Affectez une policy temporaire contenant exactement un domaine inoffensif dans une block domain list. Ne bloquez pas une catégorie entière pour les utilisateurs en production.
- Depuis ce même périmètre, interrogez un domaine autorisé connu et le domaine de test inoffensif.
- Attendez au moins 25 minutes. Dans Logs & Reports, vérifiez la location, la source, la policy et la décision des deux requêtes.
- Vérifiez la réaction cohérente de Total DNS queries, du compteur de blocage et de Active locations. Avec Sophos Endpoint, contrôlez aussi le rapport des ordinateurs.
- Supprimez l’entrée de test et restaurez l’affectation notée. Répétez la requête autorisée et confirmez-la dans Logs & Reports.
Seule l’association d’une requête autorisée et d’une requête bloquée valide le transport et l’application de la policy. Le chargement réussi d’une page ne prouve pas que sa requête a traversé DNS Protection.
Comprendre les délais et les écarts apparents
Les fenêtres diffèrent : 24 heures pour les liens des compteurs, sept jours pour Top domain queries et le rapport des ordinateurs, jusqu’à trois mois pour l’assistant. Les valeurs ne doivent donc pas coïncider. Une location supprimée peut rester visible ; Active computers est absent sans Sophos Endpoint ; un domaine peut rester classé sans activité aujourd’hui. Policy violations blocked et Security threats blocked sont deux types de blocage distincts.
Pour la période précise d’un incident, fiez-vous à Logs & Reports ; le tableau de bord sert à l’orientation.
Dépanner selon le symptôme
L’assistant ne se termine pas
Ouvrez chaque étape depuis l’assistant, puis revenez à Dashboard. Vérifiez qu’une location envoie du trafic, qu’une policy existe et que Logs & Reports contient des requêtes. Dans un déploiement réseau seul, Deploy to devices peut rester volontairement inutilisé ; le test fonctionnel prime sur la liste complète.
Aucune requête, ou trop peu, n’apparaît
Attendez 25 minutes après le test. Contrôlez ensuite les résolveurs, les chemins de contournement DNS, l’adresse IP source publique ou l’affectation Secure DNS, puis le filtre de location dans Logs & Reports. Si le rapport détaillé reste vide, le défaut se situe en amont du tableau de bord : transfert DNS, déploiement des appareils, accessibilité ou affectation de location.
Les compteurs de blocage ou les principaux domaines semblent erronés
Comparez la même période, puis vérifiez le domaine, le motif, la source et la policy appliquée dans le rapport détaillé. Un classement sur sept jours réagit plus lentement qu’un rapport sur 24 heures.
Active locations est plus élevé que prévu
L’assistant couvre trois mois et peut conserver des entrées récemment supprimées. Utilisez Locations pour l’inventaire actuel et les rapports filtrés dans le temps pour l’activité récente.
Active computers ou le rapport des ordinateurs est absent
Ces zones nécessitent Sophos Endpoint. Leur absence est normale dans un déploiement limité au réseau, au pare-feu ou au résolveur.
Prendre des décisions d’exploitation
Chaque jour, contrôlez les Security threats blocked inattendus, les fortes baisses de volume et les locations attendues manquantes. Chaque semaine, comparez Last week, évaluez les domaines récurrents et confirmez que les Policy blocks correspondent toujours aux règles voulues. Avant d’autoriser ou de bloquer un domaine, examinez le rapport détaillé, les sources, l’usage métier et la portée de la policy ; testez toute modification sur un périmètre restreint et validez-la de nouveau.