Vai al contenuto
Avanet

Gestire in sicurezza le Location di Sophos DNS Protection

Una Location indica a Sophos DNS Protection a quale sede, rete o insieme di dispositivi appartiene una query DNS. Solo questa associazione consente di applicare Filtering policies specifiche per sede e di ottenere report significativi. Per un funzionamento stabile, una Location deve rappresentare l’uscita verso Internet, non ogni singola VLAN interna.

La procedura completa inizia da My Products > DNS Protection > Locations: scegliere il metodo di connessione, creare la Location, verificarne l’assegnazione nella pagina Policies, testare il percorso DNS effettivo e solo dopo rimuovere i vecchi indirizzi IP o le vecchie Location. La Default location è un punto di partenza Secure DNS non modificabile; le Location personalizzate rappresentano sedi, aree geografiche o gruppi di policy distinti.

Scegliere tra Default e una Location personalizzata

La Default location predefinita utilizza Secure DNS e funziona senza registrare un indirizzo pubblico della sede. Può essere assegnata sia a una Endpoint policy sia a una Filtering policy. È possibile visualizzarne i dettagli in My Products > DNS Protection > Locations > Default, ma non modificarla né eliminarla.

Una Location personalizzata è utile se si verifica almeno una delle seguenti condizioni:

  • Un firewall, un router o un resolver DNS locale invia query DNS tradizionali.
  • Sedi o gruppi di dispositivi richiedono Filtering policies diverse.
  • I report devono distinguere le query DNS per area geografica o uscita Internet.
  • I dispositivi Endpoint richiedono un’assegnazione Secure DNS dedicata anziché Default.

DNS Protection consente un massimo di 50 Locations. Una Location personalizzata può utilizzare Secure DNS, Traditional DNS over IPv4 o entrambi i metodi. Per ogni Location è possibile registrare al massimo 100 indirizzi IPv4 pubblici o FQDN.

Scegliere il metodo di connessione appropriato

Secure DNS

Secure DNS trasporta il traffico DNS su HTTPS. Questo metodo è adatto ai dispositivi compatibili ed è obbligatorio per Sophos Endpoint con DNS Protection. Al salvataggio, Central genera una DNS over HTTPS URL specifica. Sophos Endpoint configura automaticamente i dispositivi gestiti; per configurare manualmente un dispositivo è necessario l’URL.

Per questa distribuzione è necessario utilizzare e copiare esattamente i due indirizzi IPv4 di DNS Protection mostrati da Central.

Traditional DNS over IPv4

Traditional DNS over IPv4 invia traffico DNS non cifrato ai resolver di DNS Protection. Questo metodo è adatto a firewall, router e server DNS locali. DNS Protection identifica la Location tramite l’IP sorgente pubblico. Si registra quindi l’indirizzo WAN pubblico, un intervallo pubblico o un FQDN che risolva a tale indirizzo, mai un indirizzo interno RFC 1918.

La configurazione completa del firewall, inclusi forwarder, zone interne e DHCP, è descritta nella guida separata su Sophos DNS Protection con Sophos Firewall. La sola Location non modifica ancora il percorso DNS nella rete.

Entrambi i metodi

Entrambe le opzioni possono essere attive nella stessa Location personalizzata. Ciò è utile quando lo stesso contesto di policy comprende sia endpoint gestiti tramite DoH sia un resolver di sede tramite DNS tradizionale. Prima è opportuno stabilire consapevolmente se questi due percorsi debbano effettivamente condividere lo stesso filtraggio e gli stessi report.

Prerequisiti e piano di indirizzamento

Prima di creare la Location, annotare:

  • un nome univoco, una breve descrizione e il responsabile tecnico,
  • il metodo di connessione desiderato,
  • tutti gli indirizzi di uscita pubblici per multi-WAN, SD-WAN e failover,
  • un FQDN DDNS correttamente gestito in caso di indirizzo pubblico dinamico,
  • la Filtering policy prevista e, se necessario, la Endpoint policy,
  • un dispositivo di test collegato direttamente per ogni percorso DNS.

Default è un nome riservato. Per gli esempi è adatto ZH-HQ-Egress; la descrizione può includere provider, WAN e responsabile. Il nome della sede deve rimanere stabile anche in caso di cambio del provider.

Per apportare modifiche a DNS Protection è necessario disporre di un ruolo amministrativo appropriato in Sophos Fusion. Un accesso in sola lettura è adatto alle verifiche, non alla creazione, alla modifica o all’eliminazione. L’inserimento manuale di un indirizzo IP pubblico o di un FQDN non dimostra il diritto a utilizzare il servizio.

Il DNS autonomo o basato sulla rete richiede almeno un firewall valido, collegato a Central e dotato di Xstream Protection. Il DNS gestito per gli endpoint è invece una funzionalità Workspace; Xstream da solo non è sufficiente. Add known IPs rileva soltanto gli indirizzi pubblici dei Sophos Firewall con licenza Xstream Protection. Secure DNS richiede un dispositivo in grado di elaborare DNS su HTTPS; Sophos Endpoint richiede espressamente questo metodo di connessione per DNS Protection.

Creare una Location personalizzata

  1. Aprire My Products > DNS Protection > Locations > Add location. Nell’elenco Locations, il pulsante Add apre questa finestra di dialogo.
  2. In Location name, inserire un nome univoco e in Description indicarne lo scopo.
  3. In Connection method, attivare Secure DNS, Traditional DNS over IPv4 o entrambi.
  4. Per Secure DNS, annotare gli indirizzi IPv4 visualizzati. La DNS over HTTPS URL viene generata solo selezionando Save.
  5. Per Traditional DNS over IPv4, aggiungere i valori pubblici in IPv4 addresses or FQDNs. Confermare ogni singola voce con Enter o Tab. Se si incollano più valori, separarli con un’interruzione di riga.
  6. Selezionare Save.
  7. Per Secure DNS, copiare e conservare in modo sicuro la DNS over HTTPS URL generata prima di selezionare Close.

Utilizzare gli indirizzi rilevati

Con Add known IPs, Central mostra alcuni suggerimenti:

  • Your Current Location è l’indirizzo da cui proviene la sessione Central corrente. Durante una sessione VPN corrisponde all’indirizzo pubblico del server VPN e potrebbe non essere l’indirizzo della sede desiderata.
  • Your Firewalls mostra l’indirizzo tramite il quale un Sophos Firewall con licenza raggiunge Central. Vengono rilevati automaticamente solo i firewall con Xstream Protection.

Un valore rilevato è soltanto un suggerimento. DNS Protection non lo aggiorna automaticamente in seguito a cambiamenti dell’indirizzo. In un ambiente multi-WAN, gli indirizzi di uscita non rilevati devono essere aggiunti manualmente.

IP, FQDN, multi-WAN e DDNS

Per una connessione statica, l’indirizzo IPv4 pubblico è in genere la scelta più chiara. In un ambiente multi-WAN, si registrano tutti gli indirizzi attraverso i quali possono effettivamente uscire le query DNS; in alternativa, è possibile utilizzare un intervallo pubblico appropriato. Se manca l’indirizzo di failover, dopo il cambio di collegamento DNS Protection non funzionerà per questa Location.

In caso di indirizzo dinamico, inserire un FQDN di un servizio DDNS di terze parti. Il client DDNS deve aggiornare il record in modo affidabile. Se si utilizza Sophos Firewall a questo scopo, Configurare e verificare Dynamic DNS su Sophos Firewall descrive la configurazione in Network > Dynamic DNS > Add. DNS Protection verifica i cambiamenti di indirizzo ogni minuto e impiega poi otto secondi per aggiornare la propria cache. Durante l’aggiornamento del provider, del DDNS e della cache, la risoluzione dei nomi può interrompersi brevemente.

Sono supportati DynDNS, DynAccess, EasyDNS, ZoneEdit, Google DDNS, Namecheap, DNS-O-Matic, No-IP, FreeDNS e Cloudflare. Con Cloudflare, Proxy status deve essere impostato su DNS only; un record con proxy restituisce indirizzi Cloudflare anziché l’IP pubblico di uscita.

CGNAT e conflitti di indirizzo

Traditional DNS richiede un IP sorgente pubblico univoco. Con CGNAT e indirizzi di uscita condivisi del provider, di un proxy o di una VPN, lo stesso IP può comparire in più account cliente. DNS Protection dà la precedenza all’utente che ha creato per primo la Location. Un FQDN diverso non risolve il problema se punta allo stesso IP condiviso.

La soluzione affidabile consiste nell’ottenere dal provider un indirizzo pubblico univoco oppure nell’utilizzare Secure DNS per i dispositivi compatibili. Gli indirizzi privati come 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16 non identificano l’uscita Internet e non devono essere aggiunti alla Location.

Completare l’assegnazione delle policy

Una Location consente di associare le query DNS in ingresso, ma non definisce ancora il filtraggio desiderato.

  • In My Products > DNS Protection > Policies > Filtering policies, spostare la Location da Available a Assigned to this policy. A una Location può essere assegnata una sola Filtering policy.
  • In una Endpoint policy, assegnare una Location ai dispositivi Windows selezionati. La Location deve utilizzare Secure DNS; anche la Default location è consentita.

Il percorso endpoint, le Domain Exclusions interne e il componente agent sono descritti nella guida separata per gli endpoint. L’assegnazione a una Endpoint policy non sostituisce una Filtering policy: la prima determina quali dispositivi utilizzano la Location, la seconda stabilisce il trattamento dei relativi domini e categorie.

Modificare una Location

Prima di ogni modifica, documentare innanzitutto nome, metodi, elenco IP/FQDN, utilizzo di DoH ed entrambe le assegnazioni delle policy. Aprire quindi la Location personalizzata in My Products > DNS Protection > Locations, modificare i valori e salvarli con Save.

Per migrare in sicurezza un’uscita Internet, procedere come segue:

  1. Aggiungere il nuovo indirizzo pubblico mantenendo anche quello precedente.
  2. Attendere che il nuovo percorso Internet sia attivo.
  3. Verificare la risoluzione DNS e l’applicazione della policy attraverso il nuovo percorso.
  4. Solo a questo punto rimuovere il vecchio indirizzo.

Quando si passa da Traditional DNS a Secure DNS, configurare e convalidare prima il percorso DoH su un gruppo pilota. Mantenere attivo Traditional DNS fino al completamento positivo del test. In questo modo si evita una migrazione non testata e si consente un rapido ritorno al percorso precedente.

Convalida dopo la creazione o una modifica

  1. In My Products > DNS Protection > Locations, verificare che Location, Description e il numero visualizzato in IP addresses/FQDNs siano corretti.
  2. Aprire la Location e controllare nei dettagli che siano registrati il Connection method previsto e i valori IP/FQDN attesi.
  3. In Policies, verificare che la Location sia assegnata alla Filtering policy prevista e, se necessario, alla Endpoint policy.
  4. Risolvere, esattamente dal percorso DNS interessato, un dominio sicuramente consentito e un dominio di test intenzionalmente bloccato dalla policy assegnata. Tenere conto della cache e del TTL DNS.
  5. Controllare nel dashboard o nei report che la query compaia sotto la Location prevista.

La sola risoluzione dei nomi riuscita non dimostra né che la policy sia corretta né che lo sia la Location. Solo la combinazione di un test positivo, un test bloccato e una voce corrispondente nei report conferma l’intero percorso. Se la query non compare, confrontare innanzitutto l’IP sorgente pubblico effettivo con IP addresses/FQDNs; in caso di FQDN non valido o conflitto IP, controllare quindi My Environment > Alerts.

Risolvere i problemi in base al sintomo

La Location non accetta l’indirizzo

Le voci statiche e i nomi host sono supportati solo per IPv4. Un indirizzo privato o IPv6 non è un’uscita di sede valida. Inserire l’indirizzo WAN pubblico o un FQDN che risolva a tale indirizzo e confermare ogni valore con Enter o Tab.

La risoluzione si interrompe o la Location non compare nei report

Confrontare l’uscita effettiva con l’elenco IP/FQDN salvato. In un ambiente multi-WAN potrebbe essere attivo un indirizzo di failover non registrato. Per un FQDN, verificare innanzitutto che risolva a un indirizzo IPv4 pubblico valido. Central segnala FQDN non validi e conflitti IP in My Environment > Alerts.

Conflitto IP o CGNAT

Se lo stesso IP pubblico appartiene già a un altro cliente, la Location creata per prima mantiene la precedenza. Un alias dello stesso IP non cambia nulla. Richiedere al provider un indirizzo IPv4 pubblico univoco oppure utilizzare Secure DNS per i dispositivi idonei.

Interruzione DDNS dopo un cambio di indirizzo

Verificare che il record DDNS restituisca già il nuovo indirizzo pubblico. Attendere quindi almeno il ciclo di aggiornamento di DNS Protection e l’aggiornamento della cache. Con Cloudflare, verificare DNS only. Non rimuovere il vecchio IP finché il nuovo valore non corrisponde all’uscita effettiva.

La policy non viene applicata

Controllare a quale Location sia stata effettivamente associata la query e a quale Filtering policy appartenga tale Location. Per ogni Location è valida una sola Filtering policy. Dopo una modifica della policy, un record DNS già presente nella cache può continuare a funzionare fino alla scadenza del TTL; ripetere quindi il test con un nome nuovo o dopo la scadenza della cache.

Altri resolver aggirano DNS Protection

Se i client ricevono server DNS tradizionali o IPv6 aggiuntivi, le query possono aggirare DNS Protection. Per la risoluzione pubblica, distribuire esclusivamente il percorso DNS Protection previsto. DNS Protection si basa su IPv4, ma può risolvere anche record AAAA; non è quindi necessario un resolver IPv6 separato.

Funzionamento e ciclo di vita

Le Location devono essere verificate dopo un cambio di provider, WAN, DDNS o policy e periodicamente durante il funzionamento. Nell’elenco, confrontare Location, Description e il numero in IP addresses/FQDNs con lo stato previsto documentato. Verificare il Connection method nei dettagli della Location e l’assegnazione nella pagina Policies. Gli indirizzi suggeriti automaticamente non costituiscono una sincronizzazione permanente: se cambia un indirizzo IP rilevato in precedenza, è necessario aggiornare la Location o il nome DDNS gestito ed eseguire nuovamente la convalida.

Per le procedure operative fanno fede le pagine della guida attuali. Le note di rilascio collocano nel tempo modifiche quali gli indirizzi IP suggeriti automaticamente, la funzione di copia per indirizzi IP e FQDN o la visualizzazione delle Location assegnate nelle policy; non sostituiscono una guida alla configurazione aggiornata. Al 24 settembre 2026, le pagine della guida e le note di rilascio attuali non indicano una data concreta per il ritiro di DNS Protection.

Eliminare in sicurezza una Location personalizzata

La Default location non può essere eliminata. Per una Location personalizzata, procedere nel seguente ordine:

  1. Salvare nome, descrizione, metodi di connessione attivi, valori IP/FQDN, assegnazioni delle policy e URL DoH esistente. Documentare inoltre tutti i firewall, i resolver e i dispositivi configurati manualmente che utilizzano la Location.
  2. Se il percorso DNS è ancora necessario, creare e configurare una Location sostitutiva. Questa può coesistere con la vecchia Location solo se utilizza un’identità propria e instradabile in modo univoco oppure un nuovo percorso Secure DNS.
  3. Se si utilizza una Location sostitutiva, assegnarla alle Filtering ed Endpoint policies previste. Trasferire quindi prima un percorso pilota controllabile alla Location sostitutiva, ad esempio dispositivi pilota, un resolver o, se operativamente possibile, un firewall.
  4. Tramite il percorso pilota della Location sostitutiva, risolvere un dominio consentito e uno bloccato dalla policy assegnata. Verificare nei report che entrambe le query siano associate alla Location sostitutiva. Solo dopo una verifica riuscita, trasferire gli altri firewall, resolver e dispositivi configurati manualmente. Se invece il percorso DNS viene dismesso senza sostituzione, cessarne l’utilizzo su tutti i sistemi documentati. Rimuovere quindi la vecchia Location dalle policy precedenti e verificare che non venga più utilizzata.
  5. Solo a questo punto, selezionare la vecchia Location in My Products > DNS Protection > Locations e scegliere Delete.
  6. In caso di Location sostitutiva, verificare nuovamente tramite il nuovo percorso la risoluzione consentita e bloccata, nonché l’associazione nei report. In caso di dismissione senza sostituzione, verificare che i percorsi DNS rimanenti funzionino come previsto.

Se una Location sostitutiva per Traditional DNS deve utilizzare la stessa identità pubblica e non può quindi coesistere in modo univoco con quella precedente, è necessario fermarsi prima di Delete. La migrazione prevista e il rischio di conflitto devono essere documentati; l’eliminazione può essere eseguita solo nell’ambito della migrazione consapevolmente approvata. In questo caso, la Location sostitutiva non può essere considerata convalidata in parallelo.

Ricreare una Location con il nome, la descrizione, i metodi, i valori IP/FQDN e le assegnazioni delle policy salvati costituisce soltanto un tentativo di ripristino basato sul massimo sforzo, non garantisce il ritorno allo stato precedente. In particolare, nel caso di un’identità pubblica Traditional DNS contesa, la ricreazione non ripristina in modo affidabile la precedenza della Location creata per prima. Per Secure DNS, la ricreazione genera una nuova DNS over HTTPS URL, che deve essere ridistribuita a tutti i dispositivi configurati manualmente. Se applicabile, ricollegare firewall e resolver al percorso tradizionale. Ripetere quindi i test di risoluzione consentita e bloccata e verificare nuovamente i report.