Vai al contenuto
Avanet

Gestire gli elenchi di domini in Sophos DNS Protection

Le Domain lists consentono di autorizzare o bloccare domini specifici senza cambiare la decisione per un’intera categoria web. Il flusso completo ha due parti: prima si gestisce l’elenco in My Products > DNS Protection > Domains, poi lo si inserisce in una Filtering policy impostandolo su Allow o Block. Un elenco salvato ma non assegnato a una policy non produce alcun effetto.

Procedura rapida

  1. In My Products > DNS Protection > Domains, creare un elenco con Add domain list.
  2. Inserire per ogni voce soltanto il nome di dominio desiderato e confermare ogni voce con Enter o Tab.
  3. Salvare l’elenco.
  4. In My Products > DNS Protection > Policies > Filtering policies, aprire la policy appropriata.
  5. In Filtering by domain lists, attivare Include domain lists when filtering, aggiungere l’elenco con Add list e scegliere Allow o Block in Actions.
  6. Salvare e verificare la risoluzione da un client effettivamente soggetto a questa policy.

Sophos consente al massimo 100 Domain Lists e 1.000 domini per elenco. È possibile eliminare un elenco solo dopo averlo rimosso da tutte le policy.

Scegliere consapevolmente Allow o Block

Un elenco Allow è un’eccezione mirata alla decisione della categoria. È adatto, ad esempio, quando un dominio aziendale necessario rientra in una categoria bloccata come Parked Domains. Un elenco Block nega singoli domini anche se la loro categoria è generalmente consentita. Le decisioni degli elenchi prevalgono sulla categoria web: una voce Allow viene consentita indipendentemente dalla categoria e una voce Block viene bloccata indipendentemente dalla categoria.

Rimane un importante limite di sicurezza: DNS Protection continua a bloccare i siti con Threat Score basso o reputazione pericolosa anche quando il dominio è impostato su Allow. Un elenco Allow non consente quindi di aggirare la protezione antimalware. Se viene bloccato un dominio necessario, occorre verificare dominio, proprietario, destinazioni DNS correnti e motivo della classificazione, anziché ampliare progressivamente le eccezioni.

Avanet consiglia eccezioni ristrette, specifiche e tracciabili:

  • Gestire le voci Allow e Block in elenchi separati, così che l’effetto sia chiaro durante la revisione.
  • Usare nomi basati sullo scopo, ad esempio Allow-ZTNA-Produzione o Block-Servizi-Indesiderati.
  • Registrare in Description responsabile, ticket o motivo aziendale e data di revisione.
  • Prima di un’autorizzazione ampia, inserire solo il dominio realmente necessario.
  • Riesaminare le voci temporanee alla data concordata e rimuoverle quando il motivo non sussiste più.

Un elenco Allow da solo non basta per le zone risolvibili solo internamente. La query deve seguire anche il corretto percorso DNS interno, mediante DNS Request Routes sul firewall o domain exclusions in una Endpoint policy, a seconda dell’architettura. Sophos DNS Protection con Sophos Firewall spiega i percorsi DNS fondamentali.

Creare un elenco e usare la sintassi corretta

  1. Aprire My Products > DNS Protection > Domains.
  2. Selezionare Add domain list.
  3. Inserire un Name univoco e descrivere lo scopo in Description.
  4. In Domains, inserire le voci singolarmente o incollare un elenco preparato.
  5. Confermare ogni voce con Enter o Tab. Le voci incollate devono essere separate da un’interruzione di riga, anche quando la voce è una sola.
  6. Facoltativamente, usare Copy to clipboard per copiare i domini nel registro della modifica.
  7. Selezionare Save.

Il nome inserito determina l’ambito:

example.com

example.com comprende il dominio e i suoi sottodomini, tra cui www.example.com, images.example.com e more.images.example.com.

www.example.com

www.example.com comprende quel nome, ma non example.com né altri nomi come images.example.com. Inserire il dominio padre solo se tutti i sottodomini devono ricevere la stessa decisione. Per un’eccezione ristretta, usare il nome host specifico.

L’input documentato è costituito da nomi di dominio come example.com. URL, percorsi e prefissi di protocollo non appartengono all’elenco. Prima di un’importazione consistente, rimuovere righe vuote e caratteri aggiuntivi copiati per errore e mantenere il conteggio entro il limite massimo di 1.000 voci.

Usare l’elenco in una Filtering policy

  1. Aprire My Products > DNS Protection > Policies > Filtering policies.
  2. Selezionare la policy applicata alle location o ai firewall previsti.
  3. Aprire Settings.
  4. In Filtering by domain lists, attivare Include domain lists when filtering.
  5. Selezionare Add list. Se l’elenco non esiste, crearlo con Add new.
  6. In Domain lists, selezionare l’elenco necessario e scegliere Save.
  7. In Actions, impostare l’elenco aggiunto su Allow o Block.
  8. Scorrere verso l’alto e salvare la policy con Save.

A ogni location può essere assegnata una sola Filtering policy. Prima del test, verificare sia l’elenco sia l’assegnazione della location o del firewall alla policy modificata. Più elenchi nella stessa policy non dovrebbero contenere voci contraddittorie; un responsabile chiaro ed elenchi Allow/Block separati rendono i conflitti più facili da individuare.

Modificare un elenco esistente

In My Products > DNS Protection > Domains, aprire l’elenco desiderato, modificare Name, Description o Domains e salvare con Save. La panoramica mostra numero di domini, descrizione e data dell’ultima modifica. Questi dati permettono di confermare l’elenco e la revisione attesa.

Poiché una modifica interessa tutte le policy che usano l’elenco, prima del salvataggio eseguire tre controlli:

  1. Identificare la policy che usa l’elenco e il relativo ambito.
  2. Confrontare i domini rimossi e aggiunti con la modifica approvata.
  3. Pianificare almeno un caso di controllo consentito e uno bloccato.

Per una modifica estesa, un nuovo elenco con nome chiaro è spesso più sicuro della sostituzione di molte voci in produzione. Assegnare e verificare prima il nuovo elenco, poi rimuovere la vecchia assegnazione.

Verificare l’effetto

Eseguire il test da un client le cui query passano attraverso DNS Protection e che è assegnato alla location o Endpoint policy corretta.

  1. Registrare la risoluzione attesa prima della modifica.
  2. Dopo il salvataggio, svuotare la cache DNS locale o usare un nuovo dominio di test.
  3. Interrogare un nome dell’elenco e un dominio di controllo non correlato.
  4. Con Block, la voce deve essere bloccata mentre il dominio di controllo segue la normale decisione di categoria.
  5. Con Allow, il dominio deve essere raggiungibile nonostante la categoria bloccata, salvo che Sophos lo blocchi come rischio per Threat Score o reputazione.
  6. Attendere da 15 a 25 minuti affinché i dati compaiano nella dashboard e nei report.
  7. Aprire My Products > DNS Protection > Logs & Reports, selezionare DNS usage by source e filtrare per Location, Domain, Status o Source IP. Verificare che origine, dominio richiesto, location e stato corrispondano al test.

Per i sottodomini, verificare sia il nome inserito sia un nome subordinato atteso. Se è stato inserito solo www.example.com, non aspettarsi effetti su example.com o host fratelli.

Eliminare un elenco in sicurezza

  1. Aprire prima ogni Filtering policy che utilizza l’elenco.
  2. Rimuovere l’elenco in Filtering by domain lists e salvare la policy.
  3. Eseguire un breve test funzionale per evitare che un’eccezione necessaria scompaia inosservata.
  4. Tornare a My Products > DNS Protection > Domains.
  5. Selezionare l’elenco e scegliere Delete.

Non è possibile eliminare un elenco ancora usato in una policy. Sophos indica la policy interessata nel messaggio di errore. Rimuovere lì l’assegnazione; un altro elenco con lo stesso nome o un’autorizzazione di categoria più ampia non è un sostituto sicuro.

Risoluzione dei problemi

L’elenco salvato non produce effetti

Verificare che Include domain lists when filtering sia attivo, che l’elenco sia stato aggiunto, che sia selezionata la Action corretta e che la policy sia salvata. Controllare quindi che location o firewall siano assegnati esattamente a questa Filtering policy. Un elenco in Domains da solo non filtra nulla.

Un dominio Allow rimane bloccato

Controllare prima ortografia e ambito: www.example.com non consente automaticamente example.com o images.example.com. Verificare poi cache DNS, percorso DNS e assegnazione della policy. Seguire anche l’intera catena CNAME: una destinazione appartenente a una categoria bloccata può mantenere irraggiungibile il nome richiesto. Verificare la destinazione e aggiungere all’elenco Allow solo il nome host di destinazione necessario, se sicuro. Se il dominio è considerato un rischio per Threat Score basso o reputazione pericolosa, tale protezione prevale sull’elenco Allow.

Vengono consentiti o bloccati troppi sottodomini

Probabilmente è stato inserito il dominio padre. example.com vale anche per i sottodomini. Restringere la voce al nome host realmente necessario, ad esempio portal.example.com, salvare e ripetere il test.

Un servizio interno rimane irraggiungibile

Un elenco Allow cambia solo la decisione di filtro e non fornisce risoluzione DNS privata. Verificare che la zona interna raggiunga il resolver interno tramite una DNS Request Route o una domain exclusion, quindi testare separatamente risoluzione e filtro.

Non è possibile eliminare l’elenco

Aprire la policy indicata nell’errore, rimuovere l’elenco e salvare. Solo dopo eliminarlo in Domains. Se l’assegnazione deve rimanere, l’elenco non va eliminato.