Vai al contenuto
Avanet

Configurare le Filtering Policy di Sophos DNS Protection

Una Filtering Policy stabilisce quali domini aggiuntivi DNS Protection consente o blocca per le Locations o i firewall selezionati in base alle categorie web e alle Domain Lists. A ogni Location può essere assegnata una sola Filtering Policy. DNS Protection blocca tuttavia i domini con un Threat Score basso o una reputazione pericolosa anche senza una policy personalizzata e persino quando una Domain List li consente. Questa decisione di sicurezza fondamentale non può essere annullata né da una policy personalizzata né dalla sua posizione nell’elenco.

La procedura sicura consiste quindi nel censire Locations e requisiti, assegnare una nuova policy soltanto a una Location pilota, scegliere le categorie con prudenza, limitare le eccezioni, verificarne l’effetto in Logs & Reports e solo in seguito assegnare la policy testata ad altre Locations.

Distinguere una Filtering Policy da una Endpoint policy

In My Products > DNS Protection > Policies sono disponibili due tipi di policy distinti:

  • Le Filtering policies determinano la decisione di filtraggio per le Locations o i firewall assegnati.
  • Le Endpoint policies collegano i dispositivi gestiti a una Secure DNS Location tramite Sophos Endpoint. La Filtering Policy associata continua poi a prendere la decisione effettiva di consentire o bloccare.

Una Filtering Policy non installa quindi un agente endpoint e non assegna computer. Configurare Sophos DNS Protection per gli endpoint descrive il percorso dei dispositivi. Per il percorso di rete, invece, il firewall o il resolver interno deve inviare le richieste tramite una DNS Protection Location configurata.

Prerequisiti e responsabilità

Prima della creazione è necessaria almeno una Location o un firewall già configurato che non sia ancora assegnato a un’altra Filtering Policy. È inoltre opportuno definire la base di categorie desiderata, le eccezioni specifiche necessarie e un piccolo gruppo pilota. La Filtering Policy controlla soltanto la decisione di consentire o bloccare; non sostituisce né il percorso DNS né l’assegnazione della Location o degli endpoint.

Un nome di policy come DNS-Pilot-Office-Zurich può essere scelto liberamente. Dovrebbe indicare chiaramente scopo e ambito, in modo da poterlo riconoscere senza ambiguità nell’elenco, nei report e durante un eventuale rollback. Per le categorie e le Domain Lists è invece necessario un responsabile funzionale, che decida perché un’eccezione è necessaria e quando debba essere riesaminata.

Pianificare prima di creare la policy

Per ogni Location, registra almeno l’uscita Internet, le reti interessate, il responsabile, i domini critici per l’attività e la data di revisione desiderata. Più reti possono usare la stessa Location e quindi la stessa Filtering Policy. Se una rete guest, una rete di server o un gruppo pilota richiede regole diverse, occorre una Location separata appropriata o un percorso di assegnazione degli endpoint distinto.

L’assegnazione non costituisce un elenco ordinato di regole: non esistono una prima e una seconda Filtering Policy per la stessa Location. Poiché è possibile assegnare una sola policy, i conflitti vanno risolti definendo chiaramente i confini delle Locations, non attraverso l’ordine di visualizzazione delle policy. Anche la Default location, che non è modificabile, può essere assegnata a una policy.

Per una fase pilota a basso rischio, è consigliabile creare una nuova policy invece di modificare direttamente quella di produzione. Le Locations esistenti rimangono così invariate, mentre una Location pilota dedicata riceve le nuove impostazioni.

Creare e assegnare una Filtering Policy

  1. Apri My Products > DNS Protection > Policies > Filtering policies.
  2. Seleziona Add Policy e inserisci un nome univoco, ad esempio DNS-Pilot-Office-Zurich.
  3. In Locations and firewalls, sposta la Location pilota da Available a Assigned to this policy.
  4. Apri Settings.
  5. In Filtering by web category, seleziona innanzitutto un Built-in Filter Profile oppure usa Let me specify.
  6. Facoltativamente, in Filtering by domain lists, attiva Include domain lists when filtering e aggiungi gli elenchi necessari.
  7. Imposta le opzioni necessarie in Safe search for search engines and YouTube.
  8. Scorri verso l’alto e seleziona Save.

Sophos supporta un massimo di 50 Filtering Policies, ma una sola per Location. Se non è possibile assegnare una Location, verifica innanzitutto in Filtering policies se è già elencata in un’altra policy. Documenta l’assegnazione prevista, rimuovi in modo controllato quella esistente e soltanto dopo assegna la Location alla nuova policy.

Scegliere le categorie in modo consapevole

Un Built-in Filter Profile mostra Allow o Block per ogni Category Group e per le relative categorie. I singoli valori non possono essere modificati nel profilo. Per esigenze diverse, seleziona Let me specify:

  • Allow consente tutte le categorie di un Category Group.
  • Block blocca tutte le categorie del gruppo.
  • Specify espande il gruppo, consentendo di impostare ogni singola categoria su Allow o Block.

Le categorie di sicurezza dovrebbero rimanere in linea di principio restrittive. Per le categorie di infrastruttura come Content Delivery, CRL o OCSP, verifica invece prima se da esse dipendono aggiornamenti, convalida dei certificati o servizi cloud. Le categorie relative a produttività, social media e larghezza di banda rappresentano decisioni aziendali, non controlli generici contro il malware. Non bloccare Uncategorized senza una fase pilota, perché i nuovi servizi legittimi possono comparire temporaneamente in questa categoria.

Aprire un’intera categoria per correggere una sola classificazione errata crea accessi non necessari. In questo caso, una Domain List mirata è la prima misura migliore. Verifica l’URL completo nel portale SophosLabs Intelix e registra nella modifica la categoria web e il Threat Score. Valuta un’eccezione temporanea mirata finché la classificazione errata non viene verificata e corretta come descritto nella sezione relativa alla risoluzione dei problemi.

Domain Lists e ordine decisionale

Il filtraggio per categoria determina l’esito per intere categorie web. Le Domain Lists costituiscono un’eccezione mirata o un blocco aggiuntivo per domini specifici. Dopo Add list, seleziona un elenco esistente, confermalo con Save e imposta Allow o Block in Actions per ogni elenco. Gestire le Domain Lists in Sophos DNS Protection descrive la creazione, la sintassi e la manutenzione sicura.

Alla decisione effettiva si applicano questi limiti:

  1. Una Domain List ha la precedenza sulla normale decisione della categoria: Allow può escludere un dominio da una categoria bloccata, mentre Block può rendere più restrittiva una categoria consentita.
  2. La protezione di sicurezza di base rimane prioritaria. I domini che SophosLabs classifica come Threat o Security Risk a causa del Threat Score o della reputazione restano bloccati anche in un elenco che li consente.
  3. Un dominio consentito può comunque non funzionare se il relativo CNAME punta a una destinazione appartenente a una categoria bloccata.

Limita quindi le eccezioni ai domini effettivamente necessari, documentandone scopo, responsabile e data di revisione, e non gestirle come un elenco generico. I domini aziendali interni risolvibili pubblicamente possono essere consentiti se, ad esempio, Parked Domains li blocca erroneamente. Le zone DNS private richiedono invece il corretto percorso DNS interno o di Endpoint Exclusion; una Allow List non le rende risolvibili pubblicamente.

Controllare Generative AI nelle policy esistenti

La categoria Generative AI appartiene al Category Group Business and generative AI. Nelle Filtering Policy già esistenti, inizialmente eredita l’impostazione della categoria Information technology. Se, ad esempio, Information technology era impostata su Allow, anche Generative AI risulta consentita. Dopo un aggiornamento del prodotto questo dettaglio può facilmente sfuggire e dovrebbe quindi essere verificato consapevolmente in ogni policy esistente.

Se devono essere accessibili soltanto i servizi di IA approvati, blocca Generative AI nella Filtering Policy ed escludi i domini autorizzati tramite una Domain List strettamente limitata con Allow. Questo elenco documenta in modo tracciabile i servizi consentiti senza aprire l’intera categoria. Successivamente, testa sia un servizio approvato sia uno non approvato utilizzando la Location pilota effettivamente assegnata.

Configurare Safe Search e YouTube

Enforce Safe Search for major search engines applica Safe Search a Google, Yahoo, Bing, DuckDuckGo e Yandex. Enforce YouTube restrictions offre Strict e Moderate; con Moderate rimane disponibile una selezione di video più ampia rispetto a Strict.

Verifica innanzitutto queste opzioni con i browser, i motori di ricerca, i metodi di accesso a YouTube e i dispositivi gestiti effettivamente in uso. Non sostituiscono un controllo completo del web o delle applicazioni. Se un client utilizza un percorso DNS diverso, neppure la Filtering Policy può operare in modo affidabile.

Modificare o eliminare una policy esistente

Per modificare una policy, apri My Products > DNS Protection > Policies > Filtering policies. L’elenco mostra le policy create e le Locations o i firewall assegnati a ciascuna di esse. Seleziona la policy desiderata, modifica le assegnazioni o le Settings e salva. Prima di cambiare una categoria in produzione, registra lo stato precedente; la soluzione ideale consiste in screenshot o in una breve documentazione della modifica con nome della policy, Locations, profilo, singole categorie, Domain Lists e opzioni Safe Search.

L’applicazione delle modifiche alla policy può essere ritardata dal TTL DNS di un dominio già risolto. Una destinazione che rimane raggiungibile subito dopo Save non dimostra quindi automaticamente che l’assegnazione sia errata. Risolvi nuovamente il nome dopo la scadenza del TTL, quindi controlla i report.

Per eliminare una policy, selezionala nella pagina Filtering policies e scegli Delete. Documenta prima le Locations assegnate e il relativo percorso sostitutivo. Dopo l’eliminazione, vengono meno i controlli personalizzati di categorie e Domain Lists della policy; rimane attivo il blocco di base per i domini con un Threat Score basso o una reputazione pericolosa.

Eseguire la fase pilota, verificare e distribuire

Per la fase pilota, definisci un dominio aziendale consentito, un dominio di test innocuo bloccato deliberatamente, un’eccezione Allow mirata e un’eccezione Block mirata. Verifica inoltre i servizi critici di aggiornamento, certificati, accesso e cloud. Non scegliere il dominio di test da un vero elenco di malware.

In DNS Protection > Logs & Reports, il report DNS usage by source è utile perché mostra le richieste per Location e, per Sophos Endpoint, anche per utente e dispositivo. Filtra per Location, Domain, Status o Policy Action e verifica i segnali seguenti:

  • La richiesta compare nella Location prevista.
  • L’azione effettiva corrisponde alla categoria o alla Domain List.
  • Un’eccezione Allow apre soltanto il dominio previsto.
  • Un’eccezione Block produce il blocco atteso e, se applicabile, la Sophos Block Page.
  • I servizi critici non mostrano un nuovo aumento dei domini bloccati.

Secondo Sophos, i report presentano un ritardo di 15–25 minuti rispetto al tempo reale. La visualizzazione dei nomi di Location o di policy modificati può richiedere da 30 minuti a quattro ore. Includi questo ritardo nel piano di test per evitare di modificare prematuramente una policy funzionante.

Dopo il completamento della fase pilota, assegna alla policy testata una sola Location chiaramente delimitata alla volta, attendi per un periodo di osservazione e soltanto dopo prosegui. Utilizza criteri di accettazione distinti per le reti di server, guest e utenti.

Rollback

Il rollback funzionale più rapido consiste nel ripristinare lo stato precedente documentato: rimuovi la Location pilota dalla nuova policy e riassegnala a quella precedente, oppure ripristina i valori precedenti delle Settings modificate. Salva, considera il TTL DNS e il ritardo dei report, quindi ripeti gli stessi test positivi e negativi.

Non eliminare una Domain List durante il rollback. Prima rimuovila dalla policy o imposta la relativa Action sullo stato precedente documentato. Un elenco ancora utilizzato da una policy non può essere eliminato. In questo modo si conserva la tracciabilità dell’eccezione e la si può riutilizzare in modo mirato dopo l’analisi della causa.

Risoluzione dei problemi

Un dominio consentito rimane bloccato

Per prima cosa, verifica l’URL completo nel portale SophosLabs Intelix e registra la categoria web e il Threat Score. Quindi interroga la catena CNAME in Windows con nslookup <domain-name> <dns-server-ip-address> oppure in Linux con dig <domain-name> usando il resolver effettivamente utilizzato. Sostituisci <domain-name> con il nome host interessato e <dns-server-ip-address> con l’indirizzo del server DNS del client testato. Nella risposta, cerca CNAME o Aliases. Verifica poi separatamente nel portale Intelix la categoria web di ogni destinazione CNAME restituita.

Soltanto a questo punto confronta la categoria web di ogni destinazione CNAME pertinente con la Category Action e controlla la Domain List, l’Action dell’elenco e l’assegnazione effettiva della Location. Se la categoria di una destinazione CNAME o dell’URL originale è dimostrabilmente errata, invia alla riclassificazione proprio tale destinazione o URL classificato in modo errato. A questo scopo, apri Sophos Support e procedi come segue:

  1. In Submit a Sample, seleziona l’opzione Web Address (URL).
  2. Inserisci il sito web in Web Address (URL).
  3. In Product/Services, seleziona Sophos XG Firewall. Sophos Firewall e DNS Protection utilizzano le stesse categorie di siti web.
  4. In Comments, specifica che la richiesta riguarda DNS Protection e non Sophos Firewall e aggiungi la motivazione aziendale.
  5. Inserisci i dati di contatto e seleziona Submit URL.

Usa un’eccezione temporanea mirata soltanto se la protezione di sicurezza di base lo consente e verificala nuovamente dopo la riclassificazione.

Un blocco non viene applicato subito dopo una modifica

Attendi la scadenza del TTL DNS e risolvi nuovamente il nome su un client pilota. Attendi poi da 15 a 25 minuti per i dati dei report. Non aggiungere immediatamente un blocco più ampio: verifica prima che il client utilizzi il percorso DNS Protection previsto e la Location corretta.

Una Location riceve la policy errata

In Filtering policies, controlla in quale policy è elencata la Location. Poiché è possibile una sola Filtering Policy per Location, non esiste alcuna priorità con cui una seconda policy possa prevalere. Per i dispositivi endpoint, verifica inoltre quale Endpoint policy collega il dispositivo a quale Secure DNS Location.

La Block Page o i report non sono disponibili

Un blocco DNS restituisce l’indirizzo IP del server della Sophos Block Page. Se la pagina non viene visualizzata, controlla comunque per prima cosa l’evento della policy nel report; l’attendibilità del certificato, la raggiungibilità di blockpage.dnsprotection.sophos.com e il percorso DNS effettivo sono tipi di errore distinti. Se anche i report rimangono vuoti, attendi il ritardo di generazione dei report, quindi controlla la Location, il resolver del client e i percorsi alternativi DoH, VPN o del browser.