Gérer les listes de domaines dans Sophos DNS Protection
Les Domain Lists permettent d’autoriser ou de bloquer des domaines précis sans modifier la décision appliquée à toute une catégorie Web. La procédure complète comporte deux étapes : il faut d’abord gérer la liste sous My Products > DNS Protection > Domains, puis l’intégrer à une stratégie de filtrage et y sélectionner Allow ou Block. Une liste enregistrée mais non affectée à une stratégie n’a aucun effet.
Procédure rapide
- Sous My Products > DNS Protection > Domains, créer une liste avec Add domain list.
- Pour chaque entrée, saisir uniquement le nom de domaine souhaité et valider chaque entrée avec
EnterouTab. - Enregistrer la liste.
- Sous My Products > DNS Protection > Policies > Filtering policies, ouvrir la stratégie appropriée.
- Sous Filtering by domain lists, activer Include domain lists when filtering, ajouter la liste avec Add list, puis choisir Allow ou Block sous Actions.
- Enregistrer et tester la résolution de noms depuis un client auquel cette stratégie s’applique réellement.
Sophos autorise au maximum 100 Domain Lists et 1 000 domaines par liste. Une liste ne peut être supprimée qu’une fois qu’elle n’est plus affectée à aucune stratégie.
Prérequis et responsabilités
Pour effectuer la modification, il faut disposer d’un accès à My Products > DNS Protection et d’une stratégie de filtrage dans laquelle la liste peut être utilisée. Avant de créer la liste, il convient de déterminer si l’entrée doit recevoir l’action Allow ou Block, les locations ou endpoints auxquels la stratégie s’applique et la personne qui contrôlera ultérieurement l’exception. L’article Gérer les stratégies de filtrage dans Sophos DNS Protection explique comment structurer et affecter la stratégie.
La Domain List contrôle uniquement la décision de filtrage. Elle ne remplace ni la configuration du chemin DNS, ni l’affectation d’une location ou d’une Endpoint policy. La limite opérationnelle reste donc claire : dans le cadre d’un déploiement réseau ou avec un pare-feu, le trafic de test doit passer par la location DNS Protection configurée ; avec Endpoint DNS, il doit passer par l’endpoint protégé et sa stratégie.
Choisir délibérément Allow ou Block
Une liste Allow constitue une exception ciblée à la décision de catégorie. Elle convient, par exemple, lorsqu’un domaine d’entreprise nécessaire est classé dans une catégorie bloquée comme Parked Domains. À l’inverse, une liste Block bloque des domaines individuels alors que leur catégorie est globalement autorisée. Les décisions des listes de domaines priment sur la catégorie Web : une entrée définie sur Allow est autorisée indépendamment de sa catégorie, tandis qu’une entrée définie sur Block est bloquée indépendamment de sa catégorie.
Une limite de sécurité importante subsiste : DNS Protection continue de bloquer les sites Web présentant un mauvais Threat Score ou une réputation dangereuse, même si leur domaine est défini sur Allow dans une liste. Une liste Allow ne permet donc pas de contourner la protection contre les logiciels malveillants. Si un domaine nécessaire à l’activité est bloqué de cette manière, il ne faut pas multiplier les autorisations toujours plus larges, mais vérifier le domaine, son propriétaire, ses destinations DNS actuelles et le motif de son classement.
Du point de vue d’Avanet, les exceptions doivent rester limitées, ciblées et traçables :
- Gérer les entrées Allow et Block dans des listes distinctes afin que leur effet soit sans ambiguïté lors de la révision des stratégies.
- Utiliser des noms qui reflètent leur objectif, par exemple
Allow-ZTNA-ProductionouBlock-Services-Indesirables. - Indiquer dans Description le responsable, le ticket ou le motif métier, ainsi qu’une date de révision.
- Avant toute autorisation étendue, n’ajouter que le domaine réellement nécessaire.
- Réexaminer les entrées temporaires à la date convenue et les supprimer si leur justification n’est plus valable.
Une liste Allow ne suffit pas pour les zones qui ne peuvent être résolues qu’en interne. La requête doit également suivre le chemin DNS interne approprié. Selon l’architecture, cela s’effectue au moyen des DNS Request Routes du pare-feu ou des Domain exclusions d’une Endpoint policy.
Créer une liste et utiliser la syntaxe correcte
- Ouvrir My Products > DNS Protection > Domains.
- Sélectionner Add domain list.
- Sous Name, saisir un nom unique et, sous Description, indiquer l’objectif.
- Sous Domains, saisir les entrées une par une ou coller une liste préparée.
- Valider chaque entrée avec
EnterouTab. Lors d’un collage, chaque entrée doit être séparée de la suivante par un saut de ligne. Cette règle s’applique également à une entrée unique. - Facultativement, utiliser Copy to clipboard pour copier les domaines saisis dans le journal des modifications.
- Sélectionner Save.
Le nom saisi détermine la portée :
example.com
example.com couvre le domaine lui-même et ses sous-domaines, notamment www.example.com, images.example.com et more.images.example.com.
www.example.com
www.example.com couvre ce nom, mais ni example.com ni d’autres noms comme images.example.com. Il ne faut donc saisir le nom parent que si tous les sous-domaines correspondants doivent réellement recevoir la même décision. Pour une exception étroitement délimitée, utiliser le nom d’hôte précis.
La saisie documentée se compose de noms de domaine comme example.com. Les URL, chemins et préfixes de protocole ne doivent pas figurer dans la liste. Avant un import volumineux, il est recommandé de supprimer les lignes vides et les caractères supplémentaires copiés par erreur, et de limiter le nombre d’entrées à 1 000 au maximum.
Utiliser la liste dans une stratégie de filtrage
- Ouvrir My Products > DNS Protection > Policies > Filtering policies.
- Sélectionner la stratégie qui s’applique aux locations ou pare-feu prévus.
- Ouvrir Settings.
- Sous Filtering by domain lists, activer Include domain lists when filtering.
- Sélectionner Add list. Si la liste n’existe pas encore, il est possible d’en créer une avec Add new.
- Sous Domain lists, sélectionner la liste requise, puis Save.
- Pour la liste ajoutée, sélectionner Allow ou Block sous Actions.
- Faire défiler la page vers le haut et enregistrer la stratégie avec Save.
Une seule stratégie de filtrage peut être affectée à chaque location. Avant le test, il faut donc contrôler non seulement la liste, mais aussi l’affectation de la location ou du pare-feu à la stratégie modifiée. Plusieurs listes au sein d’une même stratégie ne doivent pas contenir d’entrées contradictoires ; un responsable clairement désigné et des listes Allow et Block distinctes facilitent la détection de tels conflits.
Modifier une liste existante
Sous My Products > DNS Protection > Domains, ouvrir la liste souhaitée, modifier Name, Description ou Domains, puis enregistrer avec Save. La page d’aperçu affiche, pour chaque liste, le nombre de domaines, la description et la date de la dernière modification. Ces informations permettent de vérifier, après l’enregistrement, qu’il s’agit de la bonne liste et que l’état de modification attendu est affiché.
Comme la modification d’une liste s’applique à toutes les stratégies qui l’utilisent, trois contrôles sont recommandés avant l’enregistrement :
- Vérifier quelle stratégie utilise la liste et quelle est la portée de cette stratégie.
- Comparer les domaines supprimés et ajoutés avec la modification approuvée.
- Prévoir au moins un cas de contrôle autorisé et un cas de contrôle bloqué.
Pour une modification importante, une nouvelle liste clairement nommée est souvent plus sûre que le remplacement difficile à contrôler de nombreuses entrées dans une liste en production. La nouvelle liste peut être affectée et testée de manière ciblée avant de retirer l’ancienne affectation.
Valider l’effet
Le test doit être effectué depuis un client dont les requêtes DNS passent par DNS Protection et qui est affecté à la bonne location ou à la bonne Endpoint policy.
- Avant la modification, consigner la résolution actuellement attendue.
- Après l’enregistrement, vider le cache DNS local ou utiliser un nouveau domaine de test.
- Interroger un nom figurant dans la liste ainsi qu’un domaine témoin indépendant.
- Avec Block, l’entrée de la liste doit être bloquée, tandis que le domaine témoin doit fonctionner conformément à la décision de catégorie normale.
- Avec Allow, le domaine souhaité doit être accessible malgré sa catégorie bloquée, sauf si Sophos le bloque comme risque de sécurité en raison de son Threat Score ou de sa réputation.
- Attendre 15 à 25 minutes que les données apparaissent dans le tableau de bord et les rapports.
- Ouvrir My Products > DNS Protection > Logs & Reports, sélectionner DNS usage by source, puis filtrer sur Location, Domain, Status ou Source IP. Vérifier que la source, le domaine demandé, la location et le statut correspondent au test.
Lors du test des sous-domaines, utiliser à la fois le nom saisi et un nom enfant qui devrait être couvert. Si seul www.example.com a été saisi, aucun effet ne doit être attendu sur example.com ou sur d’autres hôtes de même niveau.
Dépannage
La liste enregistrée n’a aucun effet
Vérifier que Include domain lists when filtering est activé, que la liste a bien été ajoutée, que la bonne Action a été sélectionnée et que la stratégie a été enregistrée. Contrôler ensuite que la location ou le pare-feu concerné est bien affecté à cette stratégie de filtrage précise. Une liste présente uniquement dans la section Domains ne filtre encore rien.
Un domaine Allow reste bloqué
Vérifier d’abord l’orthographe et la portée de l’entrée : www.example.com n’autorise pas automatiquement example.com ou images.example.com. Contrôler ensuite le cache DNS, le chemin DNS utilisé et l’affectation de la stratégie. Si le domaine est considéré comme un risque de sécurité en raison d’un mauvais Threat Score ou d’une réputation dangereuse, cette décision de protection prévaut sur la liste Allow.
Un CNAME peut également être en cause : si la catégorie de la cible CNAME est bloquée, le nom demandé à l’origine reste inaccessible. Sous Windows, la chaîne peut être contrôlée au moyen d’une commande nslookup ciblée sur le résolveur DNS Protection réellement utilisé :
nslookup <domain-name> <dns-server-ip-address>
Sous Linux, dig affiche la chaîne de réponse :
dig <domain-name>
Remplacer <domain-name> par le nom d’hôte concerné et <dns-server-ip-address> par l’adresse du serveur DNS réellement utilisé par le client testé. Dans la réponse, rechercher CNAME ou Aliases. Ne pas autoriser la cible CNAME sans vérification : contrôler d’abord son propriétaire et son classement, puis ajouter uniquement le nom d’hôte cible réellement nécessaire. Si la catégorie est manifestement incorrecte, il convient de demander une reclassification plutôt que de maintenir une exception étendue permanente.
Une décision Block modifiée ne prend pas effet immédiatement
Si le domaine a une longue TTL DNS, un résultat précédemment autorisé peut rester dans le cache jusqu’à l’expiration de cette TTL. Vérifier d’abord que la bonne stratégie a été enregistrée et affectée. Vider ensuite le cache du client ou effectuer une nouvelle requête après l’expiration de la TTL. Ne pas modifier la stratégie à plusieurs reprises dans le seul but de contourner une entrée DNS encore présente dans le cache.
Trop de sous-domaines sont autorisés ou bloqués
Le domaine parent a probablement été saisi. example.com s’applique également à ses sous-domaines. Limiter l’entrée au nom d’hôte réellement nécessaire, par exemple portal.example.com, enregistrer, puis effectuer un nouveau test.
Un service interne reste inaccessible
Une liste Allow ne modifie que la décision de filtrage ; elle ne fournit pas de résolution DNS privée. Vérifier que la zone interne est transmise au résolveur interne par une DNS Request Route ou une Domain exclusion. Tester ensuite séparément le fonctionnement de la résolution et celui de la décision de filtrage.
Impossible de supprimer la liste
Ouvrir la stratégie indiquée dans le message d’erreur, en retirer la liste, puis enregistrer la stratégie. Revenir ensuite sous Domains et tenter à nouveau de supprimer la liste. Si l’affectation doit être conservée intentionnellement, la liste ne doit pas être supprimée.
Un site Web est mal catégorisé
Une petite Domain List peut corriger la décision de filtrage de manière temporaire et traçable. Pour obtenir une correction permanente, envoyer l’URL à Sophos Support afin de demander sa reclassification :
- Sous Submit a Sample, sélectionner Web Address (URL).
- Saisir l’URL concernée sous Web Address (URL).
- Sous Product/Services, sélectionner Sophos XG Firewall. Sophos Firewall et DNS Protection utilisent les mêmes catégories de sites Web.
- Sous Comments, indiquer explicitement que la demande de reclassification concerne DNS Protection et non Sophos Firewall, puis ajouter le motif métier.
- Saisir les coordonnées de contact et sélectionner Submit URL.
Jusqu’à ce que Sophos ait vérifié le classement, l’exception reste strictement limitée au domaine nécessaire. Après une correction, elle est de nouveau testée, puis retirée de la liste Allow si la décision de catégorie normale autorise à nouveau l’accès souhaité.
Supprimer une liste en toute sécurité
- Ouvrir d’abord chaque stratégie de filtrage qui utilise la liste.
- Retirer la liste sous Filtering by domain lists, puis enregistrer la stratégie.
- Effectuer un bref test fonctionnel afin qu’aucune exception nécessaire ne disparaisse sans être détectée.
- Revenir à My Products > DNS Protection > Domains.
- Sélectionner la liste, puis Delete.
Une liste encore utilisée dans une stratégie ne peut pas être supprimée. Sophos indique alors la stratégie concernée dans le message d’erreur. La bonne solution consiste à retirer l’affectation à cet endroit ; une autre liste portant le même nom ou une autorisation de catégorie plus large ne constitue pas un remplacement sûr.