Aller au contenu
Avanet

Configurer manuellement Sophos DNS Protection sur macOS

Sur un Mac, Sophos DNS Protection peut être configuré manuellement de deux façons : Traditional DNS ajoute les deux adresses IP des résolveurs à un service réseau macOS, tandis que Secure DNS installe un profil de configuration contenant l’URL DNS-over-HTTPS propre au tenant et à l’emplacement. Les deux méthodes conviennent à des appareils de test individuels ; pour un parc géré, déployez la configuration au moyen d’une solution MDM.

La limite du produit est importante : DNS Protection Endpoint Policy de Sophos Fusion (anciennement Sophos Central) ne prend actuellement pas en charge macOS. Un profil DoH installé manuellement ne fait pas non plus du Mac un point de terminaison géré par cette stratégie. Il définit simplement les paramètres DNS de macOS.

L’utilisation d’un pare-feu comme résolveur central correspond à une autre architecture. Cette procédure est décrite dans Configurer Sophos DNS Protection avec Sophos Firewall.

Choisir entre Traditional DNS et Secure DNS

Secure DNS (DoH) est généralement le meilleur choix pour un Mac configuré directement : les requêtes DNS sont chiffrées via HTTPS et l’URL individuelle les associe à l’emplacement Secure DNS. Le profil s’applique à tout le système et reste actif lors d’un changement de réseau Wi-Fi. Avant de l’utiliser, déterminez comment il interagira avec les clients VPN, les domaines internes, les portails captifs et les autres profils DNS ou de filtrage.

Traditional DNS over IPv4 est plus simple et convient à un test limité ou à un réseau dont l’adresse IP publique de sortie est enregistrée dans un emplacement Traditional DNS. Cette adresse IP source publique sert à associer les requêtes à l’emplacement. Le réglage s’applique séparément à chaque service réseau macOS : outre Wi-Fi, vérifiez donc Ethernet et les autres services actifs. Cette méthode ne permet pas d’associer l’emplacement de manière fiable lorsque le Mac utilise une adresse IP de sortie non enregistrée.

Ne configurez pas les deux variantes en même temps comme solution de repli supposée. Un profil DoH peut remplacer les résolveurs saisis manuellement ; plusieurs profils DNS ou VPN peuvent également entrer en concurrence. Choisissez et documentez une seule méthode pour le pilote.

Préparer avant de modifier

Éléments nécessaires :

  • Accédez à My Products > DNS Protection dans Sophos Fusion.
  • Un emplacement approprié et une politique de filtrage attribuée.
  • Pour Traditional DNS : Traditional DNS over IPv4 activé, l’adresse IPv4 publique ou le FQDN enregistré et les deux adresses IP sous Installers.
  • Pour Secure DNS : un emplacement avec Secure DNS activé et l’URL générée indiquée sous DNS over HTTPS URL.
  • Droits d’administrateur local pour l’installation du profil.
  • Un relevé des paramètres DNS précédents et une procédure de retour arrière testée.

Avant de commencer, notez les services réseau actifs sous System Settings > Network. Conservez les valeurs des serveurs DNS configurés de manière statique. Pour les serveurs fournis automatiquement par DHCP, consignez Automatic/DHCP comme état initial. Choisissez également au moins un domaine de test interne et un domaine public. Ne publiez pas les URL DoH réelles dans des tickets ou des dépôts de scripts, car elles permettent d’associer les requêtes à l’emplacement.

Variante A : configurer Traditional DNS

  1. Dans Sophos Fusion, ouvrez My Products > DNS Protection > Installers, puis, à côté de IP addresses, cliquez sur Copy. Les deux adresses IP des résolveurs sont ainsi copiées. Utilisez uniquement les valeurs de votre propre tenant.
  2. Sur Mac, ouvrez System Settings > Network.
  3. Sélectionnez le service actif, par exemple Wi-Fi, puis ouvrez Details > DNS.
  4. Sous DNS Servers, utilisez + pour ajouter les deux adresses Sophos et supprimez les résolveurs tiers précédemment configurés manuellement. Un troisième résolveur tiers ne servirait pas uniquement de secours et pourrait contourner le filtrage et la création de rapports.
  5. Confirmez avec OK.
  6. Répétez le processus pour chaque autre service réseau réellement utilisé.

Les noms et la disposition des boutons individuels peuvent différer légèrement entre les versions de macOS. Ce qui est important, c’est que les serveurs DNS soient modifiés dans le service réseau sélectionné, pas dans un navigateur ou simplement dans une seule application.

Déconnectez puis reconnectez brièvement le Wi-Fi, ou reconnectez le service concerné. Ne modifiez pas tous les Mac simultanément : testez d’abord un appareil pilote sur chaque type de réseau concerné.

Variante B : configurer Secure DNS avec un profil

1. Copier l’URL du DoH

Lors de la création ou de la modification de l’emplacement Secure DNS dans Sophos Fusion, copiez en entier l’URL générée indiquée sous DNS over HTTPS URL. Ne composez pas vous-même le nom d’hôte ou le chemin.

2. Créer un profil

Créez un fichier sophos-dns.sh dans le terminal sur Mac et collez ce script :

#!/bin/bash
set -eu

DOH_URL=${1:?Usage: $0 <doh_url>}
case "$DOH_URL" in
  https://*) ;;
  *) echo "The DoH URL must start with https://" >&2; exit 1 ;;
esac

OUTPUT="dns-config.mobileconfig"
UUID1=$(uuidgen)
UUID2=$(uuidgen)

cat > "$OUTPUT" <<EOF
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
  <key>PayloadContent</key>
  <array>
    <dict>
      <key>PayloadDescription</key>
      <string>Configures DNS settings</string>
      <key>PayloadDisplayName</key>
      <string>DNS Settings</string>
      <key>PayloadIdentifier</key>
      <string>com.apple.dnsSettings.managed.custom</string>
      <key>PayloadType</key>
      <string>com.apple.dnsSettings.managed</string>
      <key>PayloadUUID</key>
      <string>$UUID1</string>
      <key>PayloadVersion</key>
      <integer>1</integer>
      <key>DNSSettings</key>
      <dict>
        <key>DNSProtocol</key>
        <string>HTTPS</string>
        <key>ServerURL</key>
        <string>$DOH_URL</string>
      </dict>
    </dict>
  </array>
  <key>PayloadDescription</key>
  <string>DNS Protection DoH</string>
  <key>PayloadDisplayName</key>
  <string>DNS-Global DNS over HTTPS</string>
  <key>PayloadIdentifier</key>
  <string>com.example.dns.profile</string>
  <key>PayloadRemovalDisallowed</key>
  <false/>
  <key>PayloadType</key>
  <string>Configuration</string>
  <key>PayloadUUID</key>
  <string>$UUID2</string>
  <key>PayloadVersion</key>
  <integer>1</integer>
  <key>PayloadScope</key>
  <string>System</string>
</dict>
</plist>
EOF

plutil -lint "$OUTPUT"
open "$OUTPUT"

Le script modifie le système local : il écrase tout fichier dns-config.mobileconfig existant dans le dossier courant, puis ouvre la boîte de dialogue d’installation. L’URL Sophos remplace l’espace réservé ; les guillemets protègent les caractères spéciaux :

chmod +x sophos-dns.sh
./sophos-dns.sh 'https://<tenant-specific-doh-url>/dns-query'

Ne poursuivez que si plutil indique OK pour dns-config.mobileconfig. L’exemple de domaine dans PayloadIdentifier n’est qu’un identifiant technique stable, pas une adresse de destination pour les requêtes DNS.

3. Vérifier et installer le profil

  1. Après l’ouverture du fichier, confirmez le message en cliquant sur OK. Ouvrez ensuite Device Management.
  2. Double-cliquez sur DNS-Global DNS over HTTPS.
  3. Vérifiez le contenu : DNS Settings, le protocole HTTPS et l’URL de serveur attendue, propre au tenant, doivent être visibles.
  4. Sélectionnez Install, acceptez la nouvelle confirmation et, lorsque vous y êtes invité, authentifiez-vous avec un compte d’administrateur local.
  5. Sous Device Management, vérifiez ensuite que le profil apparaît comme installé.

Un profil installé à partir d’un fichier est manuel, même si macOS qualifie son payload de managed. Sophos Fusion ne le déploie pas, ne l’inventorie pas et ne le supprime pas. Pour plusieurs Mac, un administrateur doit distribuer le même payload DNS Settings au moyen de la solution MDM approuvée, plutôt que de demander à chaque utilisateur d’exécuter le script. Vérifiez les champs et les règles de conflit propres au MDM dans la solution utilisée.

Vérifier le fonctionnement

Vérifiez d’abord l’état du résolveur actif et une résolution normale :

scutil --dns
dig example.com

scutil --dns peut afficher plusieurs résolveurs pour VPN, domaines de recherche et services à l’échelle du système. Ne recherchez donc pas une adresse IP unique : vérifiez quel résolveur prend en charge le domaine de test. dig confirme une réponse, mais ne prouve pas à lui seul la politique de Sophos ou le transport utilisé.

Le test de validation doit donc couvrir tous les niveaux :

  1. Exécutez le test de configuration sous DNS Protection > Installers.
  2. Résolvez un domaine public normal.
  3. Utilisez un domaine inoffensif qui est délibérément bloqué pour le pilote par la politique de filtrage attribuée.
  4. Vérifiez que la requête, l’emplacement et la décision apparaissent dans les rapports DNS Protection. Prévoyez un léger délai de remontée des données.
  5. Testez les noms internes, le VPN, le portail invité/captif et au moins un deuxième changement de réseau.

Après avoir configuré Traditional DNS, vérifiez également que l’adresse IP publique de sortie actuelle appartient à l’emplacement. Après avoir configuré Secure DNS, assurez-vous qu’aucun autre profil DNS, VPN ou de filtrage ne prend le contrôle du résolveur.

Gérer séparément la page de blocage et le certificat

Un blocage DNS réussi ne garantit pas qu’une page de blocage HTTPS s’affichera sans avertissement de certificat. Pour cela, le DNS Protection Root Certificate disponible sous DNS Protection > Installers doit être installé sur le Mac selon un processus d’approbation contrôlé. Il ne s’agit pas du certificat Sophos Firewall utilisé pour TLS Inspection.

Confiez la gestion du certificat à un responsable distinct et prévoyez un test pilote dédié. Sur les Mac gérés, distribuez le certificat via MDM. Sur un Mac de test isolé, vérifiez sa provenance et son empreinte avant de lui faire confiance. Si le test porte uniquement sur la résolution de noms, un avertissement de certificat sur une page de blocage HTTPS ne prouve pas que DNS Protection est en panne.

Restauration et suppression

Rétablir la configuration Traditional DNS

Sous System Settings > Network > > Details > DNS, supprimez les adresses IP Sophos et rétablissez exactement l’état initial consigné : les résolveurs statiques précédents ou la configuration automatique par DHCP. Répétez l’opération pour chaque service réseau modifié, reconnectez-vous et vérifiez la résolution publique et interne.

Supprimer le profil Secure DNS

  1. Ouvrez Device Management.
  2. Sélectionnez DNS-Global DNS over HTTPS et sélectionnez la fonction pour supprimer le profil.
  3. Authentifiez la suppression et vérifiez que le profil n’est plus répertorié.
  4. Reconnectez le réseau et vérifiez avec scutil --dns et dig example.com que le résolveur précédent est à nouveau actif.

Le profil généré autorise la suppression (PayloadRemovalDisallowed vaut false). Si l’option de suppression est absente ou refusée, l’appareil ou le profil peut être géré par une organisation. Ne tentez pas de contourner cette gestion localement ; demandez à l’administrateur MDM responsable de retirer l’attribution. Les fichiers sophos-dns.sh et dns-config.mobileconfig peuvent être supprimés en toute sécurité après une installation réussie et documentée, mais cela ne supprime pas un profil déjà installé.

Dépannage par symptôme

Internet ne fonctionne pas après le changement

Commencez par revenir à la configuration précédente. Diagnostiquez ensuite la connexion réseau, le portail captif et la connectivité par adresse IP indépendamment du DNS. Avec Traditional DNS, vérifiez que les deux résolveurs ont été appliqués correctement et que le pare-feu ou le fournisseur autorise le DNS via UDP/TCP 53. Avec Secure DNS, l’URL DoH propre au tenant doit être accessible via HTTPS.

Les domaines publics fonctionnent, pas les noms internes

Avec un profil DoH à l’échelle du système, le Mac envoie essentiellement le DNS au service configuré. La protection DNS ne reconnaît pas automatiquement les zones internes. Le split DNS via VPN ou résolveurs internes doit être planifié avant le déploiement et testé avec les profils VPN et MDM réellement utilisés. Aucune liste blanche publique ne remplace un serveur DNS interne faisant autorité.

Le test de configuration ne détecte pas la protection DNS

Avec Traditional DNS, comparez l’adresse IP source publique actuelle à celle de l’emplacement, notamment après un changement de réseau, de chemin Multi-WAN ou de fournisseur. Avec Secure DNS, vérifiez l’URL complète dans le profil installé et recherchez d’éventuels profils DNS ou VPN en conflit. Reconnectez-vous ensuite et recommencez le test.

Le profil ne peut pas être installé

Exécutez plutil -lint dns-config.mobileconfig en premier. Recherchez ensuite, sous Device Management, un profil déjà chargé ou installé avec le même identifiant, ainsi que d’éventuelles restrictions organisationnelles. N’installez pas plusieurs profils légèrement différents les uns par-dessus les autres ; supprimez l’ancien profil de manière contrôlée ou remplacez-le via MDM.

Une page HTTPS bloquée affiche un avertissement de certificat

Vérifiez séparément la stratégie DNS et la confiance du certificat racine. Si le blocage apparaît dans le rapport, la décision DNS fonctionne probablement déjà. Demandez ensuite au responsable des certificats de vérifier la distribution du certificat, la chaîne de confiance et l’accessibilité de la page de blocage, au lieu d’assouplir à la hâte la politique de filtrage.