Comprendre et vérifier le tableau de bord Sophos DNS Protection
Interprétez correctement l’état de configuration, l’usage DNS, les blocages et les domaines principaux afin de prendre des décisions d’exploitation …
Guides pratiques pour planifier, déployer et exploiter Sophos DNS Protection en toute sécurité sur les réseaux et endpoints, en distinguant clairement Xstream de Workspace Protection.
Choisissez d’abord le parcours réseau ou endpoint ; les guides abordent ensuite les locations, policies, déploiements d’appareils, rapports et dépannages.
Comprendre le tableau de bord, planifier les parcours DNS, configurer les locations et policies, puis valider le fonctionnement en toute sécurité.
Interprétez correctement l’état de configuration, l’usage DNS, les blocages et les domaines principaux afin de prendre des décisions d’exploitation …
Guides supplémentaires pour administrer et dépanner Sophos DNS Protection.
Les rapports permettent de réaliser des analyses d'exploitation reproductibles ; Live Discover les complète par des requêtes Data Lake détaillées dans …
Les Filtering Policies contrôlent le filtrage DNS par Location. Ce guide explique l’attribution, l’ordre de décision, les exceptions ciblées, le …
Ce guide présente la configuration manuelle de Windows à l’aide des adresses DNS propres au tenant et du modèle DoH fourni par Sophos Fusion.
Guide de décision et procédure pour les Mac individuels : serveurs DNS par service réseau ou profil de configuration DoH généré, avec limites, …
Un serveur DNS Windows utilise comme redirecteurs les deux adresses IP de DNS Protection copiées depuis Sophos Fusion.
Le DNS Protection Root Certificate permet d’approuver les pages de blocage HTTPS sous Windows, macOS et dans Firefox. Ce guide présente le …
Les listes de domaines complètent les catégories Web par des décisions Allow et Block ciblées, jusqu’à 1 000 domaines par liste.
Les Locations associent les requêtes DNS au site et à la policy appropriés. Ce guide présente leur cycle de vie complet, avec une migration et une …
Guide de décision et procédure pour le routage DNS, l'identité de sortie, les règles de pare-feu, le pilote, la validation et le dépannage.
Sophos DNS Protection est un service DNS cloud de Sophos Fusion. Il associe résolution DNS sécurisée, blocage des menaces, policies personnalisées, listes de domaines et rapports. Avant toute configuration, choisissez le bon parcours de déploiement : Xstream Protection couvre la protection autonome des réseaux et locations, tandis que Workspace Protection couvre la protection DNS administrée des endpoints Windows via Sophos Endpoint. Les deux licences prennent en charge DNS over HTTPS, mais ne sont pas interchangeables.
Décision directe : choisissez le parcours réseau pour un réseau de site, un pare-feu ou des appareils non administrés. Choisissez le parcours endpoint pour des appareils Windows administrés qui doivent aussi être protégés hors du réseau d’entreprise. Ne combinez pas les deux sans planification sur le même appareil.
La version autonome de DNS Protection fait partie de l’abonnement Xstream Protection de Sophos Firewall et n’inclut pas Sophos Endpoint. Les appareils réseau utilisent un résolveur central, un pare-feu ou directement les destinations DNS prévues pour le tenant. Locations, policies et rapports sont administrés dans Sophos Fusion.
Commencez par comparer les offres Sophos Firewall pour délimiter la licence. Utilisez ensuite Planifier et configurer DNS Protection sur le réseau pour choisir le parcours DNS. Si Sophos Firewall sert de résolveur et de redirecteur, suivez Configurer Sophos DNS Protection avec Sophos Firewall.
DNS Protection for endpoints est une fonction de Workspace Protection. Sophos Endpoint transmet de façon sécurisée à DNS Protection le trafic DNS des appareils Windows compatibles. Ce parcours est concédé sous licence par appareil ; un abonnement Xstream seul n’y donne pas droit.
Workspace Protection comprend aussi Protected Browser, ZTNA et Email Monitoring System. DNS Protection n’est pas pour autant une fonction de ces produits : même son intégration à Protected Browser reste un parcours DNS endpoint distinct. Licences Sophos Fusion explique licences et consommation ; Configurer DNS Protection pour les endpoints couvre installation, policy et essai pilote.
Par exemple, une entreprise peut tester le réseau du site Siège via le parcours réseau et, séparément, un petit groupe Windows-Pilot via le parcours endpoint. Les noms sont libres ; chaque groupe doit suivre exactement un parcours documenté et ses requêtes doivent pouvoir être associées à la policy attendue.
Sous My Products > DNS Protection, plusieurs zones forment un même processus opérationnel :
Les guides liés décrivent chaque procédure. Cette vue d’ensemble oriente le lecteur sans répéter la configuration des locations, policies et certificats ni l’utilisation des rapports.
Après le pilote, la simple résolution de noms ne suffit pas :
Si ce résultat manque, n’élargissez pas immédiatement les policies. Déterminez d’abord si le problème touche le parcours réseau ou endpoint. Pour le réseau, le pare-feu ou la location, utilisez les guides réseau ; pour l’agent, l’affectation d’appareils ou la policy endpoint, utilisez le guide endpoint. Le dépannage reste ainsi limité au parcours de données actif, sans en mélanger deux.
DNS Protection traite des données de requête DNS telles que l’IP source publique, le domaine demandé, l’heure et la réponse DNS. Le nom d’utilisateur et le nom de l’appareil endpoint sont traités uniquement avec Endpoint DNS Protection. Ces données servent à appliquer les policies, produire des rapports, analyser les menaces et dépanner. Elles servent aussi à l’amélioration et à l’innovation produit, notamment aux techniques de détection et de sécurité et à l’optimisation des performances. Sophos Engineering, SophosLabs et Sophos AI peuvent également les utiliser pour le développement, l’analyse, la détection des menaces, la recherche et l’amélioration continue.
Selon la Sophos Privacy Data Sheet, les données DNS Protection accessibles au client sont conservées 90 jours dans Sophos Fusion, les journaux de diagnostic 30 jours et les données de configuration jusqu’à l’arrêt du service. Traitement et stockage ont lieu dans la région choisie à la création du compte Sophos Fusion. Les requêtes DNS sont toutefois acheminées vers un point de présence mondial approprié du résolveur et n’y sont traitées que temporairement avant l’envoi des données vers la région Fusion. La région d’administration et l’emplacement du résolveur ne sont donc pas identiques.
Outre US et EU, Sophos répertorie Australia, Brazil, India, Japan et Canada comme régions d’administration. Disponibilité régionale et sous-traitants peuvent changer : vérifiez les informations actuelles avant le déploiement et lors des contrôles réguliers. Confidentialité et partage de données dans Sophos Fusion décrit la gouvernance globale.
Cette vue d’ensemble ne propose volontairement aucun interrupteur universel : le retour sûr diffère entre DNS réseau, Sophos Firewall et policy endpoint. Avant un changement, consignez l’ancien résolveur ou l’ancienne policy, l’affectation du groupe test et le comportement attendu. En cas d’erreur, annulez uniquement le parcours concerné selon son guide, puis retestez la résolution interne et publique.
Si le parcours actif ne peut être identifié sans ambiguïté ou si aucune procédure de retour documentée n’existe pour la variante utilisée, arrêtez-vous. Ne supprimez pas locations, policies ou composants d’agent sur une simple hypothèse. Impliquez d’abord les administrateurs responsables du réseau ou des endpoints et, si nécessaire, transmettez à Sophos Support les données de test consignées.
L’historique explique cette séparation : DNS Protection autonome a atteint la disponibilité générale le 11 juin 2024. L’intégration de DNS Protection à Sophos Endpoint a été annoncée en Early Access le 24 novembre 2025 et redirigeait les requêtes DNS via HTTPS. Ces dates sont des jalons historiques, pas une indication d’un état actuel EAP, EOL ou de retrait.
En exploitation, contrôlez régulièrement licence, rôles d’administration, locations, policies, listes de domaines, rapports, conservation des données et parcours de retour testé. Validez d’abord les changements sur une location ou un groupe limité. L’aide et les versions actuelles prévalent sur les annonces historiques.