Aller au contenu
Avanet

Configurer manuellement Sophos DNS Protection sous Windows

Un appareil Windows peut utiliser Sophos DNS Protection manuellement de deux manières : Traditional DNS envoie des requêtes DNS non chiffrées aux adresses IP de DNS Protection, tandis que Secure DNS les chiffre via DNS over HTTPS (DoH). La configuration manuelle convient aux clients individuels qui ne sont pas gérés de manière centralisée. Pour les endpoints Windows gérés avec Workspace Protection, Sophos recommande plutôt l’Endpoint DNS Protection Policy. L’exigence relative au package logiciel ne concerne que cette autre solution gérée : avant le déploiement, sélectionner Windows > Recommended dans Update Management, vérifier ce choix, puis suivre le guide pour endpoints indiqué dans le lien.

La méthode la plus sûre consiste à relever les paramètres actuels des cartes réseau, à copier dans Sophos Fusion (anciennement Sophos Central) les valeurs de votre propre tenant, à ne modifier qu’une seule carte active sur un appareil pilote, à tester les noms publics et internes, puis seulement à configurer d’autres cartes. Ne jamais utiliser les adresses IP ou le modèle DoH d’un autre tenant.

Choisir entre Traditional DNS et Secure DNS

Traditional DNS convient si l’appareil utilise actuellement de manière directe un résolveur cloud public tel que Google Public DNS ou Cloudflare DNS et que DoH n’est pas nécessaire. Les requêtes transitent par UDP ou TCP sur le port 53 et ne sont pas chiffrées pendant le transport. L’emplacement doit pouvoir reconnaître l’adresse IP publique de sortie de l’appareil via Traditional DNS over IPv4.

Secure DNS est généralement la meilleure option manuelle pour les réseaux mobiles ou non fiables. Windows envoie les requêtes via HTTPS et utilise pour cela la DNS over HTTPS URL propre au tenant et à l’emplacement. L’emplacement doit être créé avec Secure DNS. Secure DNS n’est pas la même chose qu’un service DoH quelconque configuré dans un navigateur : les navigateurs et applications qui disposent de leur propre résolveur peuvent toujours emprunter un autre chemin DNS.

Les paramètres manuels ne s’appliquent qu’à la carte réseau configurée. Les cartes Wi-Fi, Ethernet, VPN et virtuelles peuvent avoir des valeurs DNS différentes. Pour les appareils joints à un domaine, les zones internes ou le split DNS, déterminer d’abord comment les noms internes resteront accessibles. Le passage manuel direct à Sophos peut contourner le serveur DNS interne. Dans ces environnements, un chemin de résolution centralisé via Sophos DNS Protection avec Sophos Firewall ou la stratégie gérée pour endpoints est généralement plus approprié.

Préparer les valeurs et le retour arrière

  1. Sur l’appareil pilote, consigner les serveurs DNS actuellement utilisés et le mode d’attribution Automatic (DHCP) ou Manual pour chaque carte concernée.
  2. Dans Sophos Fusion, ouvrir My Products > DNS Protection > Installers, puis cliquer sur Copy à côté de IP addresses. Les deux adresses IP de DNS Protection propres à votre tenant sont ainsi copiées.
  3. Pour Secure DNS, utiliser sous My Products > DNS Protection > Locations un emplacement avec Secure DNS, puis copier la DNS over HTTPS URL générée lors de sa création.
  4. Vérifier la Filtering Policy attribuée à l’emplacement et déterminer quel domaine de test inoffensif peut être délibérément bloqué.
  5. Définir une fenêtre de maintenance et une procédure de retour aux valeurs DHCP ou statiques relevées.

Les valeurs sont représentées par <DNS-IP-1>, <DNS-IP-2> et <DOH-TEMPLATE>. Toujours remplacer ces espaces réservés par les valeurs provenant de votre propre tenant Sophos Fusion. Ne pas déduire le modèle DoH d’un exemple de configuration.

Avant la modification, une session PowerShell avec élévation de privilèges peut afficher l’état DoH connu :

Get-DnsClientDohServerAddress

Cette commande ne modifie rien. Elle n’affiche toutefois pas la configuration complète des cartes réseau, qui doit également être consignée dans Windows.

Configurer manuellement Traditional DNS

Sophos décrit pour cela la boîte de dialogue classique des cartes réseau :

  1. Ouvrir Run, saisir la commande suivante, puis sélectionner OK :
control.exe /name Microsoft.NetworkAndSharingCenter
  1. Dans Network and Sharing Center, sélectionner Change adapter settings sur la gauche.
  2. Faire un clic droit sur la carte active, par exemple Wi-Fi, puis sélectionner Properties.
  3. Dans l’onglet Networking, sélectionner Internet Protocol Version 4 (TCP/IPv4), puis Properties.
  4. Dans General, activer Use the following DNS server addresses.
  5. Saisir <DNS-IP-1> sous Preferred DNS server et <DNS-IP-2> sous Alternate DNS server. Les deux adresses Sophos copiées font partie de la configuration manuelle de Traditional DNS ; n’en saisir qu’une laisserait inutilisée la deuxième adresse de résolveur prévue.
  6. Confirmer avec OK.
  7. Ne tester d’abord que cette carte. Configurer les autres cartes actives de la même manière seulement après validation du test.

Ne pas ajouter l’adresse IP d’un résolveur public tiers comme troisième solution de secours. Windows ne garantit pas que les serveurs DNS alternatifs seront utilisés uniquement en cas d’urgence ; un résolveur tiers peut contourner le filtrage et la création de rapports.

Configurer manuellement Secure DNS via DoH

La procédure Sophos actuelle utilise les paramètres Windows et un modèle manuel :

  1. Ouvrir Settings > Network & internet > Wi-Fi, puis sélectionner les propriétés du réseau Wi-Fi connecté. Pour Ethernet, ouvrir la carte active correspondante sous Network & internet.
  2. Sous DNS server assignment, cliquer sur Edit.
  3. Sélectionner Manual et activer IPv4.
  4. Sous Preferred DNS, saisir <DNS-IP-1>.
  5. Sous DNS over HTTPS, sélectionner On (manual template).
  6. Sous DNS over HTTPS template, coller le <DOH-TEMPLATE> propre au tenant dans son intégralité.
  7. Sélectionner Save.

Sophos indique une valeur Preferred DNS dans cette procédure manuelle de Secure DNS. Ne pas associer arbitrairement le même modèle à d’autres adresses IP si cette correspondance n’a pas été fournie ou vérifiée dans le tenant. Si un deuxième résolveur doit être utilisé, la correspondance entre son adresse IP et son modèle doit également être explicitement correcte.

Si Windows n’accepte pas le modèle via l’interface, une session PowerShell avec élévation de privilèges peut enregistrer la correspondance décrite par Microsoft :

Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True

-AllowFallbackToUdp $False empêche tout basculement silencieux vers un DNS non chiffré. La résolution de noms échoue donc si DoH n’est pas accessible. N’exécuter cette commande qu’après un contrôle préalable documenté et d’abord sur un appareil pilote. L’adresse IP doit ensuite toujours être configurée comme serveur DNS sur la carte réseau. Utiliser Get-DnsClientDohServerAddress pour vérifier que l’adresse IP et le modèle correspondent exactement.

Ne pas combiner avec la stratégie gérée pour endpoints

La configuration manuelle et Endpoint DNS Protection constituent deux modèles d’exploitation distincts. Dans la variante gérée, Sophos Endpoint intercepte les requêtes DNS et les envoie via HTTPS à l’emplacement Secure DNS sélectionné. Les domaines exclus et, facultativement, une nouvelle tentative après une réponse NXDOMAIN sont en revanche envoyés au service DNS configuré par le système ou l’application.

Il ne faut donc pas distribuer en parallèle des valeurs DNS Sophos manuelles comme prétendue solution de secours et activer Use Sophos DNS Protection. Cela complique le dépannage et peut renvoyer les exceptions internes vers Sophos. Avant de passer à la stratégie pour endpoints, rétablir de manière contrôlée les valeurs manuelles des cartes réseau vers le résolveur d’entreprise prévu ou vers DHCP. Tester ensuite sur un groupe pilote le composant de l’agent, l’attribution de la stratégie, les Domain exclusions et le déploiement du certificat conformément au guide pour endpoints.

Valider la configuration et la contrôler en fonctionnement

Commencer par vérifier ce que voit Windows :

ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress

ipconfig /all doit afficher les adresses IP DNS attendues sur la carte réellement utilisée. Resolve-DnsName example.com confirme seulement que la résolution de noms fonctionne ; cette commande ne prouve à elle seule ni l’application de la Filtering Policy ni le chiffrement de la transmission.

Effectuer ensuite les contrôles de validation suivants :

  • un domaine public autorisé connu est résolu ;
  • un domaine inoffensif délibérément bloqué dans la stratégie pilote est bloqué ;
  • les FQDN internes, les noms courts, les noms VPN et les applications critiques fonctionnent comme prévu ;
  • sous DNS Protection > Logs & Reports, la requête apparaît pour l’emplacement attendu après le délai habituel de création des rapports ;
  • pour Secure DNS, la configuration Windows indique On (manual template) et aucun basculement vers UDP n’est autorisé ;
  • les navigateurs ou applications qui disposent de leur propre Secure DNS ont été contrôlés séparément.

Une page de blocage Sophos nécessite que le DNS Protection Root Certificate soit présent dans le magasin de certificats approuvés. S’il manque, un avertissement de certificat peut apparaître même si le domaine a été correctement bloqué. Contrôler donc également l’état du blocage et les rapports.

Revenir en arrière ou supprimer la configuration en toute sécurité

Avant le retour arrière, préparer les valeurs initiales consignées. Procéder ensuite carte par carte :

  1. Ouvrir DNS server assignment > Edit ou les propriétés IPv4.
  2. Si la carte était auparavant configurée via DHCP, sélectionner de nouveau Automatic (DHCP) ou Obtain DNS server address automatically.
  3. Si des résolveurs statiques étaient configurés, restaurer exactement ces valeurs.
  4. Enregistrer, reconnecter brièvement la carte ou renouveler le bail DHCP, puis tester les noms publics et internes.
  5. Ne restaurer les autres cartes qu’ensuite.

L’utilisation active est ainsi supprimée. Ne pas supprimer aveuglément une correspondance DoH tant que d’autres cartes ou stratégies gérées pourraient l’utiliser. Exécuter d’abord Get-DnsClientDohServerAddress et vérifier la gestion de l’appareil. Si ces deux contrôles confirment que l’entrée a été créée par la commande PowerShell manuelle de ce guide et qu’elle n’appartient à aucun autre élément, supprimer l’adresse exacte du serveur dans une session PowerShell avec élévation de privilèges :

Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress

La deuxième commande ne doit plus afficher la correspondance créée manuellement. Ne pas supprimer avec cette commande une entrée partagée ou gérée par une stratégie ; la supprimer au moyen de l’outil de gestion responsable. Ne supprimer l’emplacement Sophos Fusion que lorsqu’aucun autre appareil, réseau ou stratégie n’en dépend plus.

Dépannage

Les noms publics ne sont pas résolus

Vérifier l’adresse IP, la passerelle et les valeurs DNS de la carte active. Avec Traditional DNS, Preferred DNS server et Alternate DNS server doivent contenir les deux adresses Sophos copiées ; s’il en manque une, compléter d’abord la carte réellement active. UDP/TCP 53 doit permettre d’accéder à ces adresses et l’adresse IP publique de sortie doit correspondre à l’emplacement. Avec Secure DNS, HTTPS doit être accessible, et l’adresse IP ainsi que le DNS over HTTPS template doivent provenir exactement de la même configuration de tenant. Vérifier ensuite les éventuelles exigences du VPN, du proxy ou du pare-feu.

Les valeurs DNS manuelles disparaissent de nouveau

Vérifier d’abord que la carte Wi-Fi, Ethernet ou VPN réellement active a bien été modifiée. Si, après l’enregistrement, les valeurs reviennent à DHCP ou à d’autres résolveurs, ne pas forcer la modification de manière répétée : déterminer d’abord si DHCP, un outil de gestion des appareils ou une stratégie d’entreprise définit la configuration de la carte. Configurer le chemin DNS prévu à cet endroit ou revenir aux valeurs initiales consignées.

Les noms internes ne sont plus résolus

La configuration manuelle directe contourne souvent le résolveur interne. Rétablir les valeurs précédentes de la carte réseau. Pour les zones internes nécessaires en permanence, utiliser un redirecteur DNS central avec transfert conditionnel ou la stratégie pour endpoints avec des Domain exclusions tenues à jour. Le fait qu’un nom interne ne puisse pas être résolu publiquement ne justifie pas de l’autoriser dans DNS Protection.

Windows n’affiche pas DoH ou revient à un trafic non chiffré

Vérifier que les champs Manual, IPv4, Preferred DNS, DNS over HTTPS et DNS over HTTPS template sont disponibles sous DNS server assignment > Edit et que On (manual template) a été enregistré. Si ces éléments de contrôle sont absents, vérifier d’abord la build de Windows et l’état des mises à jour nécessaires à l’interface décrite ; ne pas déduire un modèle d’un exemple ou d’un autre tenant. Si les champs sont disponibles, contrôler avec Get-DnsClientDohServerAddress que l’adresse IP et le modèle sont correctement associés. Un mode qui autorise le basculement non chiffré peut passer au trafic en clair sans avertissement visible. Pour une configuration strictement chiffrée, ce basculement ne doit pas être autorisé ; une panne DoH provoque alors délibérément un échec de résolution.

Les rapports restent vides ou indiquent le mauvais emplacement

Vérifier d’abord que la carte testée est réellement active et qu’aucun navigateur, client VPN ou agent d’endpoint n’utilise son propre chemin DNS. Contrôler ensuite l’emplacement, l’adresse IP source publique ou le modèle Secure DNS, ainsi que l’attribution de la Filtering Policy. Les rapports dans Sophos Fusion ne sont pas générés en temps réel ; ne pas conclure à une erreur immédiatement après une seule requête.

La page de blocage affiche une erreur de certificat

Vérifier que le DNS Protection Root Certificate est approuvé sur l’appareil. Sur les endpoints gérés de manière centralisée, la stratégie peut le déployer automatiquement. Pour les appareils configurés manuellement, un processus de gestion des certificats doit être défini. Le Root Certificate n’est pas équivalent à une autorité de certification Sophos Firewall utilisée pour TLS Inspection.