Configurer Sophos DNS Protection sur Windows Server
Objectif et réponse directe
Lorsqu’un serveur Windows est utilisé comme serveur DNS, il peut être configuré de sorte que Sophos DNS Protection serve de redirecteur DNS. Pour cela, il faut ajouter aux redirecteurs du serveur DNS Windows les deux adresses IP de DNS Protection provenant de Sophos Fusion.
Le chemin complet est le suivant :
Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy
Puis, sur Windows Server :
Server Manager > Tools > DNS > server > Properties > Forwarders > Edit
Ce guide concerne la configuration d’un redirecteur sur un serveur DNS Windows. Il ne configure aucune stratégie d’endpoint DNS Protection gérée et ne modifie pas les adresses des serveurs DNS sur les différents endpoints. La redirection DNS basée sur l’emplacement et la configuration DNS des endpoints gérés sont des procédures distinctes.
Prérequis, licence et rôles
Avant la modification, les conditions suivantes doivent être remplies :
- Windows Server est déjà utilisé comme serveur DNS ; le rôle de serveur DNS et le serveur à modifier sont clairement identifiés.
- L’emplacement Traditional DNS prévu existe dans Sophos Fusion.
- Deux adresses IP de DNS Protection sont affichées sous My Products > DNS Protection > Installers.
- Les zones internes et conditionnelles sont connues et doivent continuer à être résolues localement ou via leurs chemins DNS internes existants.
- L’état actuel sous Forwarders est sauvegardé ou documenté de manière traçable avant de cliquer sur Edit, conformément à la documentation d’exploitation du DNS Windows.
- Une procédure vérifiée et approuvée en interne permet de restaurer l’état initial documenté du serveur en cas d’erreur.
Aucun nom de licence ni rôle d’administrateur précis n’est défini pour cette opération. Avant d’effectuer la modification, vérifiez donc, à l’aide de la documentation interne relative aux rôles et aux changements, que vous êtes autorisé à consulter les valeurs du programme d’installation et à modifier les propriétés du serveur DNS Windows. Si l’une de ces autorisations fait défaut ou si l’emplacement approprié ne peut pas être clairement identifié, arrêtez-vous ici et faites appel à l’équipe responsable de l’administration de Sophos Fusion ou du DNS Windows.
⚠️ Important : ne saisissez pas une seule adresse. Cette configuration nécessite les deux adresses IP de DNS Protection copiées depuis Sophos Fusion.
Configuration avec des exemples de valeurs à adapter
Les exemples de valeurs <DNS_PROTECTION_IP_1> et <DNS_PROTECTION_IP_2> représentent uniquement les deux adresses propres au tenant qui sont affichées dans Sophos Fusion. N’utilisez ni résolveurs publics donnés en exemple ni valeurs provenant d’un autre environnement Sophos Fusion.
- Dans Sophos Fusion, ouvrez My Products > DNS Protection > Installers.
- À côté de IP addresses, cliquez sur Copy. Conservez les valeurs copiées sous les noms
<DNS_PROTECTION_IP_1>et<DNS_PROTECTION_IP_2>pour effectuer la modification. - Sur Windows Server, ouvrez Server Manager.
- Sélectionnez Tools > DNS.
- Cliquez avec le bouton droit sur le serveur DNS à configurer, puis ouvrez Properties.
- Dans l’onglet Forwarders, cliquez sur Edit.
- Sous IP address, ajoutez les deux adresses IP de DNS Protection copiées depuis Sophos Fusion.
- Cliquez sur Apply, puis sur OK.
Pour cette opération, Sophos documente uniquement l’interface utilisateur et aucune commande PowerShell. La modification des redirecteurs conditionnels ou des paramètres DNS des cartes réseau et des clients ne fait pas partie de cette procédure.
Validation et résultat attendu
Commencez par contrôler la modification uniquement sur le serveur DNS prévu :
- Ouvrez de nouveau Server Manager > Tools > DNS > server > Properties > Forwarders.
- Vérifiez que les deux adresses IP précédemment copiées depuis Sophos Fusion figurent sous Forwarders.
- Testez la résolution de noms avec un client sélectionné qui utilise ce serveur DNS Windows.
- Résolvez à la fois un nom public et un nom connu appartenant à une zone interne ou conditionnelle.
Le résultat attendu est que les deux adresses Sophos soient enregistrées comme redirecteurs et que les zones internes ou conditionnelles restent résolubles via leur chemin DNS local. Ce contrôle ne prouve ni la présence d’un champ de rapport particulier, ni un délai de traitement défini, ni un comportement plus étendu du produit. Si une adresse manque sous Forwarders, ne déployez pas la configuration sur d’autres systèmes ; vérifiez de nouveau l’opération de copier-coller.
Dépannage selon le symptôme
Une ou deux adresses Sophos sont manquantes
Sous My Products > DNS Protection > Installers, sélectionnez de nouveau Copy à côté de IP addresses. Sur le serveur DNS Windows précisément prévu, ouvrez ensuite Properties > Forwarders > Edit, puis saisissez les deux valeurs copiées sous IP address. Ne terminez avec Apply et OK que lorsque les deux valeurs sont présentes.
Les noms internes ou conditionnels ne sont plus résolus
Interrompez immédiatement la poursuite du déploiement. Les zones internes et conditionnelles doivent rester résolubles localement ou via leurs chemins DNS internes existants. La création ou la réparation de ces zones ne fait pas partie de cette procédure. Ne modifiez donc pas les serveurs maîtres ni les valeurs des zones sur la base de suppositions ; comparez plutôt la situation avec l’état documenté avant la modification, en collaboration avec l’équipe responsable de l’administration du DNS Windows.
L’onglet ou les commandes ne sont pas disponibles
Vérifiez que le bon serveur DNS a été sélectionné et que la session est autorisée à modifier les propriétés du serveur DNS conformément aux règles d’administration internes. Aucun rôle Windows ou Sophos Fusion précis n’est défini pour cette opération. Si vous n’avez pas accès aux éléments requis, n’essayez pas d’autres rôles ; faites appel à l’équipe d’administration compétente.
Les deux adresses sont saisies, mais le service attendu n’est pas confirmé
Cette procédure ne contient aucun diagnostic relatif au pare-feu, aux ports, aux rapports ou aux stratégies. N’étendez donc pas la modification sur la base d’hypothèses non confirmées. Documentez l’emplacement Traditional DNS sélectionné, les valeurs copiées et le serveur DNS Windows concerné, puis transmettez ces informations à l’équipe responsable de l’administration de DNS Protection ou du réseau.
Retour sécurisé à l’état initial
Aucune procédure de retour arrière universelle pour la suppression des adresses IP n’est décrite ici. Par conséquent :
- En cas d’erreur, interrompez la poursuite du déploiement.
- Restaurez l’état initial documenté exclusivement à l’aide de la procédure vérifiée avant la modification et approuvée en interne.
- Testez ensuite de nouveau, avec un client sélectionné, la résolution des noms publics et internes.
En l’absence d’un état initial documenté, ne supprimez pas d’adresses et ne saisissez pas d’autres résolveurs sur la base de suppositions. Arrêtez-vous ici en toute sécurité et confiez la suite de la restauration à l’équipe responsable de l’administration du DNS Windows.
Exploitation et contrôle régulier
Lors de modifications planifiées du serveur DNS Windows ou de l’emplacement DNS Protection utilisé, comparez de nouveau la configuration actuelle avec les valeurs sous My Products > DNS Protection > Installers. Vérifiez toujours que les deux adresses IP qui y sont affichées figurent sous Forwarders et que les zones internes ou conditionnelles restent résolubles localement.
Aucun cycle de contrôle fixe, aucune migration automatique et aucune date de fin de vie ne sont définis pour cette procédure. Lors d’une modification ultérieure, utilisez donc l’aide Sophos alors en vigueur et votre propre processus d’approbation des changements.
Distinction par rapport aux autres procédures
Ce guide traite exclusivement de Windows Server en tant que redirecteur DNS. Les stratégies d’endpoint, les appareils Windows individuels, macOS, Sophos Firewall, les emplacements, les stratégies de filtrage, les certificats et les rapports constituent des tâches distinctes. Si la modification concerne l’un de ces domaines, utilisez la procédure prévue à cet effet plutôt que de déduire les étapes à suivre à partir de ce guide sur les redirecteurs.