Vai al contenuto
Avanet

Gestire le Domain Lists in Sophos DNS Protection

Le Domain Lists consentono di autorizzare o bloccare domini specifici senza modificare la decisione per un’intera categoria web. Il flusso completo si articola in due parti: prima si gestisce l’elenco in My Products > DNS Protection > Domains, quindi lo si inserisce in una Filtering policy e lo si imposta su Allow o Block. Un elenco salvato ma non assegnato ad alcuna policy non produce alcun effetto.

Procedura rapida

  1. In My Products > DNS Protection > Domains, creare un elenco con Add domain list.
  2. Inserire per ogni voce soltanto il nome di dominio desiderato e confermare ogni voce con Enter o Tab.
  3. Salvare l’elenco.
  4. In My Products > DNS Protection > Policies > Filtering policies, aprire la policy appropriata.
  5. In Filtering by domain lists, attivare Include domain lists when filtering, aggiungere l’elenco con Add list e scegliere Allow o Block in Actions.
  6. Salvare e verificare la risoluzione dei nomi da un client effettivamente soggetto a questa policy.

Sophos consente al massimo 100 Domain Lists e 1.000 domini per elenco. È possibile eliminare un elenco solo dopo averlo rimosso da tutte le policy.

Requisiti e responsabilità

Per apportare la modifica sono necessari l’accesso a My Products > DNS Protection e una Filtering policy in cui sia possibile utilizzare l’elenco. Prima di creare l’elenco, occorre stabilire se la voce deve essere impostata su Allow o Block, a quali location o endpoint si applica la policy e chi verificherà successivamente l’eccezione. Configurare le Filtering Policy di Sophos DNS Protection spiega come configurare e assegnare la policy.

La Domain List controlla soltanto la decisione di filtraggio. Non sostituisce né la configurazione del percorso DNS né l’assegnazione di una location o di una Endpoint policy. Il confine operativo rimane quindi chiaro: in un’implementazione di rete o firewall, il traffico di test deve passare attraverso la location di DNS Protection configurata; con Endpoint DNS, deve passare attraverso l’endpoint protetto e la relativa policy.

Scegliere consapevolmente Allow o Block

Un elenco Allow costituisce un’eccezione mirata alla decisione della categoria. È adatto, ad esempio, quando un dominio aziendale necessario rientra in una categoria bloccata come Parked Domains. Un elenco Block nega invece singoli domini anche se la relativa categoria è generalmente consentita. Le decisioni delle Domain Lists prevalgono sulla categoria web: una voce impostata su Allow viene consentita indipendentemente dalla categoria, mentre una voce impostata su Block viene bloccata indipendentemente dalla categoria.

Rimane un importante limite di sicurezza: DNS Protection continua a bloccare i siti web con un Threat Score basso o una reputazione pericolosa anche quando il dominio è impostato su Allow in un elenco. Un elenco Allow non consente quindi di aggirare la protezione antimalware. Se ciò blocca un dominio necessario per l’attività aziendale, non si devono aggiungere eccezioni sempre più ampie, ma verificare il dominio, il proprietario, le destinazioni DNS correnti e il motivo della classificazione.

Avanet consiglia di mantenere le eccezioni ristrette, specifiche e tracciabili:

  • Gestire le voci Allow e Block in elenchi separati, in modo che il loro effetto sia chiaro durante la revisione delle policy.
  • Usare nomi basati sullo scopo, ad esempio Consenti-ZTNA-Produzione o Blocca-Servizi-Indesiderati.
  • Registrare in Description il responsabile, il ticket o il motivo aziendale e una data di revisione.
  • Prima di concedere un’autorizzazione ampia, inserire soltanto il dominio realmente necessario.
  • Riesaminare le voci temporanee alla data concordata e rimuoverle quando il motivo non sussiste più.

Un elenco Allow da solo non è sufficiente per le zone risolvibili esclusivamente all’interno della rete. Anche la query deve seguire il corretto percorso DNS interno. A seconda dell’architettura, ciò avviene tramite le DNS Request Routes del firewall o le domain exclusions di una Endpoint policy.

Creare un elenco e usare la sintassi corretta

  1. Aprire My Products > DNS Protection > Domains.
  2. Selezionare Add domain list.
  3. Inserire un nome univoco in Name e lo scopo in Description.
  4. In Domains, inserire le voci singolarmente oppure incollare un elenco preparato.
  5. Confermare ogni voce con Enter o Tab. Le voci incollate devono essere separate da un’interruzione di riga. Ciò vale anche quando si aggiunge una sola voce.
  6. Facoltativamente, usare Copy to clipboard per copiare i domini inseriti nel registro della modifica.
  7. Selezionare Save.

Il nome inserito determina l’ambito:

example.com

example.com comprende il dominio stesso e i relativi sottodomini, ad esempio www.example.com, images.example.com e more.images.example.com.

www.example.com

www.example.com comprende questo nome, ma non example.com né altri nomi come images.example.com. Inserire quindi il dominio padre solo se tutti i sottodomini sottostanti devono ricevere la stessa decisione. Per un’eccezione limitata, usare il nome host specifico.

L’input documentato è costituito da nomi di dominio come example.com. URL, percorsi e prefissi di protocollo non devono essere inseriti nell’elenco. Prima di un’importazione consistente, è consigliabile rimuovere le righe vuote e gli eventuali caratteri aggiuntivi copiati accidentalmente, nonché limitare il numero di voci a un massimo di 1.000.

Usare l’elenco in una Filtering policy

  1. Aprire My Products > DNS Protection > Policies > Filtering policies.
  2. Selezionare la policy applicata alle location o ai firewall previsti.
  3. Aprire Settings.
  4. In Filtering by domain lists, attivare Include domain lists when filtering.
  5. Selezionare Add list. Se l’elenco non esiste ancora, è possibile crearlo con Add new.
  6. In Domain lists, selezionare l’elenco necessario e scegliere Save.
  7. In Actions, impostare l’elenco aggiunto su Allow o Block.
  8. Scorrere verso l’alto e salvare la policy con Save.

A ogni location può essere assegnata una sola Filtering policy. Prima del test, è quindi necessario verificare non solo l’elenco, ma anche l’assegnazione della location o del firewall alla policy modificata. Più elenchi nella stessa policy non dovrebbero contenere voci in conflitto; un responsabile chiaramente identificato ed elenchi Allow e Block separati rendono tali conflitti più facili da individuare.

Modificare un elenco esistente

In My Products > DNS Protection > Domains, aprire l’elenco desiderato, modificare Name, Description o Domains e salvare con Save. La pagina di panoramica mostra, per ogni elenco, il numero di domini, la descrizione e la data dell’ultima modifica. Queste informazioni consentono di verificare, dopo il salvataggio, che l’elenco e lo stato della modifica siano quelli previsti.

Poiché un elenco modificato influisce su tutte le policy in cui viene utilizzato, prima del salvataggio è opportuno eseguire tre controlli:

  1. Verificare quale policy utilizza l’elenco e quale sia il relativo ambito.
  2. Confrontare i domini rimossi e quelli nuovi con la modifica approvata.
  3. Pianificare almeno un caso di controllo consentito e uno bloccato.

In caso di modifiche estese, un nuovo elenco con un nome chiaro è spesso più sicuro della sostituzione poco trasparente di numerose voci in un elenco di produzione. È possibile assegnare e verificare il nuovo elenco in modo mirato e rimuovere la vecchia assegnazione soltanto in seguito.

Verificare l’effetto

Il test deve essere eseguito da un client le cui query DNS passino attraverso DNS Protection e che sia assegnato alla location o alla Endpoint policy corretta.

  1. Prima della modifica, documentare la risoluzione attualmente prevista.
  2. Dopo il salvataggio, svuotare la cache DNS locale oppure utilizzare un nuovo dominio di test.
  3. Interrogare un nome presente nell’elenco e anche un dominio di controllo non correlato.
  4. Con Block, la voce dell’elenco deve essere bloccata, mentre il dominio di controllo deve funzionare in base alla normale decisione della categoria.
  5. Con Allow, il dominio desiderato deve essere raggiungibile nonostante la categoria bloccata, a meno che Sophos non lo blocchi come rischio per la sicurezza a causa del Threat Score o della reputazione.
  6. Attendere da 15 a 25 minuti affinché i dati vengano visualizzati nella dashboard e nei report.
  7. Aprire My Products > DNS Protection > Logs & Reports, selezionare DNS usage by source e filtrare per Location, Domain, Status o Source IP. Verificare che l’origine, il dominio richiesto, la location e lo stato corrispondano al test.

Quando si verificano i sottodomini, usare sia il nome inserito sia un nome subordinato previsto. Se è stato inserito soltanto www.example.com, non ci si deve aspettare alcun effetto su example.com o su altri host allo stesso livello.

Risoluzione dei problemi

L’elenco salvato non produce alcun effetto

Verificare che Include domain lists when filtering sia attivo, che l’elenco sia stato effettivamente aggiunto, che sia selezionata la Action corretta e che la policy sia stata salvata. Controllare quindi che la location o il firewall interessato sia assegnato esattamente a questa Filtering policy. Un elenco nella sezione Domains non filtra nulla da solo.

Un dominio Allow rimane bloccato

Controllare innanzitutto l’ortografia e l’ambito della voce: www.example.com non consente automaticamente example.com o images.example.com. Verificare quindi la cache DNS, il corretto percorso DNS e l’assegnazione della policy. Se il dominio viene considerato un rischio per la sicurezza a causa di un Threat Score basso o di una reputazione pericolosa, tale decisione di protezione prevale sull’elenco Allow.

Anche un CNAME può essere la causa: se la categoria della destinazione CNAME è bloccata, il nome richiesto in origine rimane irraggiungibile. In Windows è possibile verificare la catena con un comando nslookup mirato verso il resolver DNS Protection effettivamente utilizzato:

nslookup <domain-name> <dns-server-ip-address>

In Linux, dig mostra la catena di risposta:

dig <domain-name>

Sostituire <domain-name> con il nome host interessato e <dns-server-ip-address> con l’indirizzo del server DNS effettivamente utilizzato dal client sottoposto al test. Nella risposta, cercare CNAME o Aliases. Non consentire la destinazione CNAME senza averla verificata: controllarne innanzitutto il proprietario e la classificazione e aggiungere soltanto il nome host di destinazione realmente necessario. Se la categoria è chiaramente errata, è opportuno richiedere una riclassificazione anziché mantenere un’eccezione ampia in modo permanente.

Una decisione Block modificata non viene applicata immediatamente

Se il dominio ha un TTL DNS lungo, un risultato precedentemente consentito può rimanere nella cache fino alla scadenza del TTL. Verificare innanzitutto che la policy corretta sia stata salvata e assegnata. Svuotare quindi la cache del client oppure ripetere la query alla scadenza del TTL. Non modificare ripetutamente la policy soltanto per sovrascrivere una voce DNS ancora presente nella cache.

Vengono consentiti o bloccati troppi sottodomini

Probabilmente è stato inserito il dominio padre. example.com si applica anche ai relativi sottodomini. Limitare la voce al nome host realmente necessario, ad esempio portal.example.com, salvare e ripetere il test.

Un servizio interno rimane irraggiungibile

Un elenco Allow modifica soltanto la decisione di filtraggio e non fornisce una risoluzione DNS privata. Verificare che le query per la zona interna vengano inoltrate al resolver interno tramite una DNS Request Route o una domain exclusion. Verificare quindi separatamente il funzionamento della risoluzione e della decisione di filtraggio.

Non è possibile eliminare l’elenco

Aprire la policy indicata nel messaggio di errore, rimuovere l’elenco e salvare la policy. Soltanto in seguito provare nuovamente a eliminarlo in Domains. Se l’assegnazione deve essere mantenuta intenzionalmente, l’elenco non deve essere eliminato.

Un sito web è classificato in modo errato

Una Domain List di dimensioni ridotte può correggere la decisione di filtraggio in modo temporaneo e tracciabile. Per una correzione permanente, inviare l’URL al supporto Sophos per richiederne la riclassificazione:

  1. In Submit a Sample, selezionare Web Address (URL).
  2. Inserire l’URL interessato in Web Address (URL).
  3. In Product/Services, selezionare Sophos XG Firewall. Sophos Firewall e DNS Protection utilizzano le stesse categorie di siti web.
  4. In Comments, specificare espressamente che la riclassificazione viene richiesta per DNS Protection e non per Sophos Firewall, aggiungendo il motivo aziendale.
  5. Inserire i dati di contatto e selezionare Submit URL.

Finché Sophos non avrà verificato la classificazione, mantenere l’eccezione strettamente limitata al dominio necessario. Dopo una correzione, eseguire nuovamente il test e rimuovere il dominio dall’elenco Allow se la normale decisione della categoria consente di nuovo l’accesso desiderato.

Eliminare un elenco in sicurezza

  1. Aprire innanzitutto ogni Filtering policy che utilizza l’elenco.
  2. Rimuovere l’elenco in Filtering by domain lists e salvare la policy.
  3. Eseguire un breve test funzionale, per evitare che un’eccezione necessaria scompaia senza essere rilevata.
  4. Tornare a My Products > DNS Protection > Domains.
  5. Selezionare l’elenco e scegliere Delete.

Non è possibile eliminare un elenco ancora utilizzato in una policy. In questo caso, Sophos indica la policy interessata nel messaggio di errore. La soluzione corretta consiste nel rimuovere l’assegnazione dalla policy; un altro elenco con lo stesso nome o un’autorizzazione più ampia per la categoria non costituiscono un’alternativa sicura.