Configurer les Filtering Policies de Sophos DNS Protection
Une Filtering Policy détermine les domaines supplémentaires que DNS Protection autorise ou bloque pour les Locations ou pare-feu sélectionnés à l’aide de catégories web et de Domain Lists. Une seule Filtering Policy peut être attribuée à chaque Location. DNS Protection bloque toutefois les domaines dont le Threat Score est mauvais ou la réputation dangereuse, même en l’absence de politique personnalisée et même si une Domain List les autorise. Cette décision de sécurité fondamentale ne peut être contournée ni par une politique personnalisée ni par sa position dans la vue d’ensemble.
La méthode sûre consiste donc à inventorier les Locations et les besoins, à n’attribuer une nouvelle politique qu’à une Location pilote, à choisir les catégories avec prudence, à limiter les exceptions, à vérifier le résultat dans Logs & Reports, puis seulement à attribuer la politique testée à d’autres Locations.
Distinguer une Filtering Policy d’une Endpoint policy
Deux types de politiques distincts figurent sous My Products > DNS Protection > Policies :
- Les Filtering policies déterminent la décision de filtrage pour les Locations ou les pare-feu qui leur sont attribués.
- Les Endpoint policies connectent les appareils administrés à une Secure DNS Location via Sophos Endpoint. La Filtering Policy associée continue ensuite de prendre la décision effective d’autoriser ou de bloquer.
Une Filtering Policy n’installe donc pas d’agent endpoint et n’attribue pas d’ordinateurs. Configurer Sophos DNS Protection pour les endpoints décrit le chemin des appareils. Pour le chemin réseau, le pare-feu ou le résolveur interne doit en revanche envoyer les requêtes via une DNS Protection Location configurée.
Prérequis et responsabilités
Avant de créer une politique, vous devez disposer d’au moins une Location ou d’un pare-feu déjà configuré qui n’est encore attribué à aucune autre Filtering Policy. Il convient également de définir les catégories de base souhaitées, les exceptions individuelles indispensables et un petit groupe pilote. La Filtering Policy contrôle uniquement la décision d’autoriser ou de bloquer ; elle ne remplace ni le chemin DNS ni l’attribution de la Location ou de l’endpoint.
Le nom d’une politique, par exemple DNS-Pilot-Office-Zurich, est libre. Il doit indiquer son objectif et son périmètre afin qu’elle soit facile à identifier dans la vue d’ensemble, dans les rapports et lors d’un éventuel rollback. Les catégories et les Domain Lists doivent en revanche avoir un responsable métier : celui-ci décide pourquoi une exception est nécessaire et quand elle doit être réexaminée.
Planifier avant de créer la politique
Pour chaque Location, consignez au minimum la sortie Internet, les réseaux concernés, le responsable, les domaines essentiels à l’activité et la date de révision souhaitée. Plusieurs réseaux peuvent utiliser la même Location et donc la même Filtering Policy. Un réseau invité, un réseau de serveurs ou un groupe pilote nécessitant des règles différentes doit disposer d’une Location distincte appropriée ou d’un chemin d’attribution endpoint séparé.
Les attributions ne forment pas une liste de règles ordonnée : il n’existe pas de première et de deuxième Filtering Policy pour une même Location. Puisqu’une seule politique peut être attribuée, les conflits se résolvent en délimitant clairement les Locations, et non par l’ordre d’affichage des politiques. La Default location, non modifiable, peut également être attribuée à une politique.
Pour un pilote à faible risque, créez une nouvelle politique au lieu de modifier directement celle de production. Les Locations existantes restent ainsi inchangées tandis qu’une Location pilote dédiée reçoit les nouveaux paramètres.
Créer et attribuer une Filtering Policy
- Ouvrez My Products > DNS Protection > Policies > Filtering policies.
- Sélectionnez Add Policy et saisissez un nom explicite, par exemple
DNS-Pilot-Office-Zurich. - Sous Locations and firewalls, déplacez la Location pilote de Available vers Assigned to this policy.
- Ouvrez Settings.
- Sous Filtering by web category, sélectionnez d’abord un Built-in Filter Profile ou utilisez Let me specify.
- Si nécessaire, sous Filtering by domain lists, activez Include domain lists when filtering et ajoutez les listes requises.
- Définissez les options nécessaires sous Safe search for search engines and YouTube.
- Remontez dans la page et sélectionnez Save.
Sophos prend en charge au maximum 50 Filtering Policies, mais une seule par Location. Si une Location ne peut pas être attribuée, vérifiez d’abord sous Filtering policies si elle figure déjà dans une autre politique. Documentez l’attribution prévue, supprimez l’attribution existante de manière contrôlée, puis attribuez la Location à la nouvelle politique.
Choisir les catégories de manière réfléchie
Un Built-in Filter Profile affiche Allow ou Block pour chaque Category Group et ses catégories. Ses valeurs individuelles ne peuvent pas être modifiées dans le profil. Pour des besoins différents, sélectionnez Let me specify :
- Allow autorise toutes les catégories d’un Category Group.
- Block bloque toutes les catégories du groupe.
- Specify développe le groupe afin que chaque catégorie puisse être définie sur Allow ou Block.
Conservez en principe des restrictions strictes pour les catégories de sécurité. Pour les catégories d’infrastructure telles que Content Delivery, CRL ou OCSP, vérifiez d’abord si des mises à jour, la validation des certificats ou des services cloud en dépendent. Les catégories de productivité, de réseaux sociaux et de bande passante relèvent de décisions métier, et non de contrôles généraux contre les malwares. Ne bloquez pas Uncategorized sans pilote, car de nouveaux services légitimes peuvent y apparaître temporairement.
Ouvrir une catégorie entière pour corriger une seule erreur de classification crée des accès inutiles. Une Domain List ciblée constitue une meilleure première mesure. Vérifiez l’URL complète sur le portail SophosLabs Intelix et consignez la catégorie web ainsi que le Threat Score dans le changement. Envisagez une exception temporaire ciblée jusqu’à ce que l’erreur de classification soit vérifiée et corrigée comme indiqué dans la section Dépannage.
Domain Lists et ordre de décision
Le filtrage par catégorie contrôle des catégories web entières. Les Domain Lists fournissent une exception ciblée ou un blocage supplémentaire pour des domaines précis. Après Add list, sélectionnez une liste existante, validez-la avec Save, puis choisissez Allow ou Block sous Actions pour chaque liste. Gérer les Domain Lists dans Sophos DNS Protection explique leur création, leur syntaxe et leur gestion sécurisée.
La décision effective respecte les limites suivantes :
- Une Domain List prévaut sur la décision normale de la catégorie : Allow peut exempter un domaine d’une catégorie bloquée, tandis que Block peut renforcer une catégorie autorisée.
- Le socle de sécurité reste prioritaire. Les domaines que SophosLabs classe comme Threat ou Security Risk en raison de leur Threat Score ou de leur réputation restent bloqués, même dans une liste d’autorisation.
- Un domaine autorisé peut encore échouer si son CNAME pointe vers une cible appartenant à une catégorie bloquée.
Limitez donc les exceptions aux domaines réellement nécessaires, consignez leur objectif, leur responsable et leur date de révision, et ne les regroupez pas dans une liste fourre-tout. Les domaines internes d’entreprise résolus publiquement peuvent être autorisés si, par exemple, Parked Domains les bloque à tort. Les zones DNS privées exigent en revanche le chemin DNS interne ou Endpoint Exclusion approprié ; une liste d’autorisation ne les rend pas publiquement résolubles.
Contrôler Generative AI dans les politiques existantes
La catégorie Generative AI appartient au Category Group Business and generative AI. Dans les Filtering Policies déjà existantes, elle adopte initialement le paramètre de la catégorie Information technology. Si Information technology était par exemple défini sur Allow, Generative AI est également autorisé. Cela peut facilement passer inaperçu après une mise à jour du produit et doit donc être vérifié explicitement dans chaque politique existante.
Si seuls les services d’IA approuvés doivent être accessibles, bloquez Generative AI dans la Filtering Policy et exemptez les domaines autorisés au moyen d’une Domain List strictement limitée définie sur Allow. Cette liste documente clairement les services autorisés sans ouvrir toute la catégorie. Testez ensuite un service approuvé et un service non approuvé avec la Location pilote réellement attribuée.
Configurer Safe Search et YouTube
Enforce Safe Search for major search engines impose Safe Search pour Google, Yahoo, Bing, DuckDuckGo et Yandex. Enforce YouTube restrictions propose Strict et Moderate ; Moderate laisse disponible un choix de vidéos plus large que Strict.
Testez d’abord ces options avec les navigateurs, les moteurs de recherche, les méthodes de connexion à YouTube et les appareils administrés réellement utilisés. Elles ne remplacent pas un contrôle web ou applicatif complet. Si un client utilise un autre chemin DNS, la Filtering Policy ne peut pas non plus agir de manière fiable.
Modifier ou supprimer une politique existante
Pour modifier une politique, ouvrez My Products > DNS Protection > Policies > Filtering policies. La vue d’ensemble affiche les politiques créées ainsi que les Locations ou pare-feu attribués à chacune. Sélectionnez la politique souhaitée, modifiez les attributions ou les Settings, puis enregistrez. Avant de modifier une catégorie en production, consignez l’état précédent ; l’idéal est de prendre des captures d’écran ou de documenter brièvement le changement avec le nom de la politique, les Locations, le profil, les catégories individuelles, les Domain Lists et les options Safe Search.
Une mise à jour de politique peut s’appliquer avec retard en raison du TTL DNS d’un domaine déjà résolu. Une destination qui reste accessible juste après Save ne prouve donc pas automatiquement que l’attribution est incorrecte. Résolvez-la de nouveau après l’expiration du TTL, puis consultez les rapports.
Pour supprimer une politique, sélectionnez-la sur la page Filtering policies, puis choisissez Delete. Documentez d’abord les Locations attribuées et leur chemin de remplacement. La suppression retire les contrôles personnalisés de catégories et de Domain Lists de cette politique ; le blocage de base des domaines dont le Threat Score est mauvais ou la réputation dangereuse reste actif.
Piloter, vérifier et déployer
Pour le pilote, définissez un domaine métier autorisé, un domaine de test inoffensif délibérément bloqué, une exception d’autorisation ciblée et une exception de blocage ciblée. Testez aussi les services critiques de mise à jour, de certificats, de connexion et de cloud. Ne choisissez pas un véritable domaine malveillant comme domaine de test.
Sous DNS Protection > Logs & Reports, le rapport DNS usage by source est utile, car il affiche les requêtes par Location et, pour Sophos Endpoint, également par utilisateur et appareil. Filtrez par Location, Domain, Status ou Policy Action et vérifiez les éléments suivants :
- La requête apparaît sous la Location attendue.
- L’action effective correspond à la catégorie ou à la Domain List.
- Une exception d’autorisation n’ouvre que le domaine prévu.
- Une exception de blocage produit le blocage attendu et, le cas échéant, la Sophos Block Page.
- Les services critiques ne présentent pas de nouvelle concentration de domaines bloqués.
Selon Sophos, les rapports accusent un retard de 15 à 25 minutes sur le temps réel. Les noms de Location ou de politique modifiés peuvent mettre entre 30 minutes et quatre heures à apparaître. Intégrez ce délai au plan de test pour éviter de modifier prématurément une politique opérationnelle.
Après un pilote réussi, attribuez la politique testée à une seule Location supplémentaire clairement délimitée à la fois, attendez pendant une période d’observation, puis poursuivez. Utilisez des critères d’acceptation distincts pour les réseaux de serveurs, d’invités et d’utilisateurs.
Rollback
Le retour fonctionnel le plus rapide consiste à restaurer l’état précédent documenté : retirez la Location pilote de la nouvelle politique et réattribuez-la à l’ancienne, ou rétablissez les anciennes valeurs des Settings modifiés. Enregistrez, tenez compte du TTL DNS et du retard des rapports, puis répétez les mêmes tests positifs et négatifs.
Ne supprimez pas une Domain List pendant le rollback. Retirez-la d’abord de la politique ou rétablissez la valeur précédente documentée de son Action. Une liste encore utilisée par une politique ne peut pas être supprimée. La traçabilité de l’exception est ainsi préservée et celle-ci peut être réutilisée de manière ciblée après l’analyse de la cause.
Dépannage
Un domaine autorisé reste bloqué
Commencez par vérifier l’URL complète sur le portail SophosLabs Intelix et consignez sa catégorie web ainsi que son Threat Score. Interrogez ensuite la chaîne CNAME sous Windows avec nslookup <domain-name> <dns-server-ip-address> ou sous Linux avec dig <domain-name> en utilisant le résolveur réellement employé. Remplacez <domain-name> par le nom d’hôte concerné et <dns-server-ip-address> par l’adresse du serveur DNS du client testé. Recherchez CNAME ou Aliases dans la réponse. Vérifiez ensuite séparément dans le portail Intelix la catégorie web de chaque cible CNAME renvoyée.
Comparez seulement ensuite la catégorie web de chaque cible CNAME pertinente avec la Category Action, puis contrôlez la Domain List, l’Action de la liste et l’attribution réelle de la Location. Si la catégorie d’une cible CNAME ou de l’URL d’origine est manifestement incorrecte, soumettez précisément cette cible ou cette URL mal classée à une reclassification. Pour cela, ouvrez Sophos Support et procédez comme suit :
- Sous Submit a Sample, sélectionnez Web Address (URL).
- Saisissez le site web sous Web Address (URL).
- Sous Product/Services, sélectionnez Sophos XG Firewall. Sophos Firewall et DNS Protection utilisent les mêmes catégories de sites web.
- Dans Comments, précisez que la demande concerne DNS Protection et non Sophos Firewall, et ajoutez la justification métier.
- Saisissez les coordonnées et sélectionnez Submit URL.
N’utilisez une exception temporaire ciblée que si le socle de sécurité l’autorise, et réexaminez-la après la reclassification.
Un blocage ne s’applique pas immédiatement après une modification
Attendez l’expiration du TTL DNS et résolvez de nouveau le nom depuis un client pilote. Prévoyez ensuite 15 à 25 minutes pour les données des rapports. N’ajoutez pas immédiatement un blocage plus large : confirmez d’abord que le client utilise le chemin DNS Protection prévu et la bonne Location.
Une Location reçoit la mauvaise politique
Sous Filtering policies, vérifiez dans quelle politique figure la Location. Une seule Filtering Policy pouvant s’appliquer par Location, aucune priorité ne permet à une seconde politique de la remplacer. Pour les appareils endpoint, vérifiez également quelle Endpoint policy connecte l’appareil à quelle Secure DNS Location.
La Block Page ou les rapports sont absents
Un blocage DNS renvoie l’adresse IP du serveur de la Sophos Block Page. Si la page visible ne s’affiche pas, vérifiez tout de même d’abord l’événement de politique dans le rapport ; la confiance du certificat, l’accessibilité de blockpage.dnsprotection.sophos.com et le chemin DNS réel correspondent à des types de panne distincts. Si les rapports sont également vides, attendez le délai de génération des rapports, puis contrôlez la Location, le résolveur du client et les autres chemins DoH, VPN ou du navigateur.