Aller au contenu
Avanet

Déployer le certificat racine Sophos DNS Protection

Le DNS Protection Root Certificate permet aux utilisateurs d’afficher la page de blocage HTTPS d’un domaine bloqué par DNS Protection. Pour cela, téléchargez le certificat dans Sophos Fusion et installez-le en tant que certificat racine de confiance sur les appareils concernés. Il s’agit du certificat destiné aux pages de blocage de DNS Protection, et non de l’autorité de certification de Sophos Firewall pour TLS Inspection.

Prérequis, licence et rôles

Avant l’installation, les conditions suivantes doivent être remplies :

  • Vous devez pouvoir accéder à My Products > DNS Protection > Installers dans votre propre tenant Sophos Fusion.
  • Le certificat doit être installé sur les appareils où les utilisateurs doivent voir les pages de blocage.
  • Une stratégie de groupe Active Directory doit être disponible pour le déploiement centralisé sous Windows. Le certificat peut également être installé sur des appareils Windows individuels.
  • Keychain Access doit être disponible sous macOS.
  • Si Firefox est utilisé, son propre magasin de certificats doit également être pris en compte.

Sophos ne documente ni niveau de licence spécifique ni rôle d’administrateur particulier pour cette procédure. Si le menu DNS Protection est absent, vérifiez donc les droits d’utilisation du produit et vos propres droits d’accès avant de poursuivre avec un fichier provenant d’une autre source.

Télécharger le certificat

  1. Dans Sophos Fusion, ouvrez My Products > DNS Protection > Installers.
  2. Sous Configure block pages, cliquez sur Certificate.
  3. Téléchargez le DNS Protection Root Certificate.

La page Installers propose également des IP addresses avec l’action Copy. Ces valeurs sont destinées à la configuration des serveurs DNS ; pour l’installation du certificat décrite ici, utilisez exclusivement Certificate.

Choisir la méthode de déploiement sous Windows et vérifier l’installation

Pour plusieurs appareils Windows, le certificat peut être déployé au moyen d’une stratégie de groupe Active Directory. Pour un seul ordinateur, une installation locale est possible. Sophos définit ainsi les deux méthodes de déploiement, mais ne fournit pas ici de procédure complète, étape par étape, pour Windows ou les GPO. Pour l’importation proprement dite, suivez donc la procédure Windows ou GPO établie par votre organisation et installez le certificat dans le magasin de certificats de l’ordinateur local.

Après l’installation, ouvrez certlm.msc, puis accédez à Trusted Root Certification Authorities > Certificates. Le certificat doit s’y trouver dans le magasin de l’ordinateur local. Une importation effectuée uniquement dans le magasin de certificats d’un utilisateur n’a pas la même portée et peut donc laisser apparaître un avertissement de certificat pour les autres utilisateurs.

Installer sous macOS

  1. Importez le certificat téléchargé dans un trousseau à l’aide de Keychain Access.
  2. Sous Keychain Access > System > Certificates, ouvrez le certificat installé.
  3. Ouvrez la section Trust, puis sélectionnez Always Trust.

Le trousseau System est important lorsque la confiance doit s’appliquer à l’appareil et non à un seul utilisateur.

Configurer Firefox séparément

Indépendamment du système d’exploitation, Firefox exige également que le certificat soit ajouté comme certificat racine de confiance, ou comme autorité de certification. Cette étape ne doit pas être omise après l’installation sous Windows ou macOS.

Validation et résultat attendu

La vérification s’effectue en deux étapes bien distinctes :

  1. Sous My Products > DNS Protection > Installers, en regard de URL, cliquez sur Copy, puis ouvrez l’URL copiée dans le navigateur. Si le message de bienvenue apparaît, la configuration de DNS Protection est globalement correcte.
  2. Ensuite, sur un appareil réservé aux tests, ouvrez un domaine bloqué par la stratégie DNS Protection active. La page de blocage Sophos doit s’afficher sans avertissement de certificat.

Le message de bienvenue ne confirme pas à lui seul que le certificat racine se trouve dans le bon magasin. Seul l’affichage de la page de blocage sans avertissement permet de vérifier la chaîne de certificats du navigateur utilisé.

Dépannage par symptôme

La page de blocage s’affiche avec un avertissement de certificat

Vérifiez d’abord que le DNS Protection Root Certificate est effectivement installé dans le magasin prévu :

  • Windows : dans certlm.msc, sous Trusted Root Certification Authorities > Certificates.
  • macOS : sous Keychain Access > System > Certificates, avec l’option Trust > Always Trust définie pour le certificat.
  • Firefox : une entrée de certificat propre à Firefox est présente et configurée comme fiable.

Si le certificat se trouve uniquement dans le magasin de l’utilisateur plutôt que dans celui de l’appareil, la confiance peut ne pas s’appliquer à l’utilisateur ou au navigateur testé. Réinstallez alors le certificat au moyen de la méthode prévue pour l’appareil, au lieu de contourner l’avertissement du navigateur.

La page de bienvenue fonctionne, mais la page de blocage ne s’affiche pas

Si le site web d’origine s’affiche à la place de la page de blocage, vérifiez d’abord que le pare-feu utilise DNS Protection pour la résolution de noms. En Web Proxy Mode, Pharming Protection peut également empêcher la redirection vers la page de blocage.

Pour créer une exception ciblée, Sophos indique la procédure suivante :

  1. Créez un objet FQDN pour blockpage.dnsprotection.sophos.com.
  2. Créez une règle de pare-feu pour HTTP et HTTPS, des zones et réseaux internes concernés vers la zone WAN. Utilisez l’objet FQDN comme destination, sélectionnez Allow et n’activez aucune option de filtrage web.
  3. Créez une règle TLS pour la connexion à la page de blocage avec les mêmes critères de sélection, puis sélectionnez Do not decrypt.
  4. Accédez de nouveau au domaine de test bloqué.

L’exception doit rester strictement limitée au service de page de blocage. Si cette modification n’est pas possible ou n’est pas autorisée, transmettez la demande à l’administrateur du pare-feu compétent ; ne désactivez pas globalement le déchiffrement TLS ou le filtrage web.

Retour arrière sûr ou retrait du service

Sophos ne documente aucune procédure générale de suppression du DNS Protection Root Certificate. Par conséquent, ne supprimez pas le certificat des appareils de production en vous fondant sur son seul nom d’affichage et n’utilisez aucune commande de suppression non confirmée.

Si le déploiement doit être annulé, commencez par consigner la méthode utilisée pour distribuer le certificat et les appareils concernés. Planifiez ensuite le retrait au moyen de la stratégie de groupe ou de la solution de gestion des appareils concernée, ou avec l’administrateur local, puis testez à nouveau la page de bienvenue et une page de blocage après la modification. En l’absence de procédure de suppression confirmée, n’allez pas plus loin et faites appel au support de la plateforme ou de Sophos.

Exploitation, révision et cycle de vie

Pour les nouveaux appareils et après toute modification du certificat, utilisez toujours le téléchargement actuel sous My Products > DNS Protection > Installers. Après chaque déploiement, vérifiez d’abord le message de bienvenue sur un seul appareil de test, puis la page de blocage. Sophos n’indique ni intervalle de rotation fixe ni procédure générale d’expiration ou de suppression ; ne faites donc aucune supposition à ce sujet et consultez l’aide Sophos actuelle ainsi que votre propre solution de gestion des appareils.

Distinction par rapport à la configuration DNS et à TLS Inspection

La configuration des serveurs DNS, les Filtering Policies et les règles de pare-feu particulières restent des tâches distinctes. Cet article traite uniquement du téléchargement, de l’approbation et de la vérification du DNS Protection Root Certificate, ainsi que du problème étroitement lié à la page de blocage. La gestion du certificat DNS Protection reste ainsi séparée de celle de l’autorité de certification utilisée pour TLS Inspection par Sophos Firewall.