Vai al contenuto
Avanet

Distribuire il Sophos DNS Protection Root Certificate

Il DNS Protection Root Certificate consente agli utenti di visualizzare la pagina di blocco HTTPS relativa a un dominio bloccato da DNS Protection. A tale scopo, il certificato viene scaricato da Sophos Fusion e installato come certificato root attendibile sui dispositivi interessati. Si tratta del certificato per le pagine di blocco di DNS Protection, non della CA di Sophos Firewall per TLS Inspection.

Prerequisiti, licenza e ruoli

Prima dell’installazione devono essere soddisfatti i seguenti prerequisiti:

  • È possibile accedere a My Products > DNS Protection > Installers nel proprio tenant Sophos Fusion.
  • Il certificato viene installato sui dispositivi sui quali gli utenti devono visualizzare le pagine di blocco.
  • Per la distribuzione centralizzata su Windows è disponibile un criterio di gruppo Active Directory. In alternativa, il certificato può essere installato su singoli dispositivi Windows.
  • Su macOS è disponibile Keychain Access.
  • Se si utilizza Firefox, occorre tenere conto anche del relativo archivio certificati.

Per questa procedura Sophos non indica né un livello di licenza specifico né un ruolo amministrativo particolare. Se la voce di menu DNS Protection non è disponibile, è quindi necessario verificare l’abilitazione del prodotto e i propri diritti di accesso prima di procedere con un file proveniente da un’altra fonte.

Scaricare il certificato

  1. In Sophos Fusion, aprire My Products > DNS Protection > Installers.
  2. In Configure block pages, fare clic su Certificate.
  3. Scaricare il DNS Protection Root Certificate.

La pagina Installers fornisce anche IP addresses con l’azione Copy. Questi valori servono per la configurazione dei server DNS; per l’installazione del certificato descritta in questa guida viene utilizzato esclusivamente Certificate.

Scegliere il metodo di distribuzione per Windows e verificare l’installazione

Per più dispositivi Windows, il certificato può essere distribuito tramite Active Directory Group Policy. Per un singolo computer è possibile eseguire un’installazione locale. Sophos definisce quindi questi due metodi di distribuzione, ma in questa sede non descrive una procedura completa, passaggio per passaggio, per Windows o GPO. Per l’importazione vera e propria, seguire pertanto la procedura Windows o GPO consolidata nella propria organizzazione e installare il certificato nell’archivio certificati del computer locale.

Dopo l’installazione, aprire certlm.msc e passare a Trusted Root Certification Authorities > Certificates. Il certificato deve trovarsi in tale posizione, nell’archivio del computer locale. Un’importazione eseguita soltanto nell’archivio certificati di un utente non ha la stessa portata e può far sì che altri utenti continuino a visualizzare un avviso relativo al certificato.

Installare su macOS

  1. Importare il certificato scaricato in un portachiavi mediante Keychain Access.
  2. In Keychain Access > System > Certificates, aprire il certificato installato.
  3. Espandere la sezione Trust e selezionare Always Trust.

Il portachiavi System è importante se l’attendibilità deve essere valida per il dispositivo e non soltanto per un singolo utente.

Configurare Firefox separatamente

Indipendentemente dal sistema operativo, Firefox richiede che il certificato venga aggiunto anche come certificato root attendibile, ovvero come autorità di certificazione. Questo passaggio non deve essere omesso dopo l’installazione su Windows o macOS.

Convalida e risultato previsto

La verifica si articola in due passaggi chiaramente distinti:

  1. In My Products > DNS Protection > Installers, fare clic su Copy accanto a URL e aprire nel browser l’URL copiato. Se viene visualizzato il messaggio di benvenuto, la configurazione di DNS Protection è sostanzialmente corretta.
  2. Successivamente, da un dispositivo di test dedicato, aprire un dominio bloccato dal criterio DNS Protection attivo. Il risultato previsto è la pagina di blocco Sophos senza alcun avviso relativo al certificato.

Il solo messaggio di benvenuto non conferma che il certificato root si trovi nell’archivio corretto. Soltanto la pagina di blocco visualizzata senza avvisi verifica il percorso del certificato nel browser utilizzato.

Risoluzione dei problemi in base al sintomo

La pagina di blocco viene visualizzata con un avviso relativo al certificato

Verificare innanzitutto che il DNS Protection Root Certificate sia effettivamente installato nell’archivio previsto:

  • Windows: in certlm.msc, sotto Trusted Root Certification Authorities > Certificates.
  • macOS: in Keychain Access > System > Certificates, con Trust > Always Trust impostato per il certificato.
  • Firefox: verificare che sia presente una voce dedicata al certificato e che sia configurata come attendibile.

Se il certificato si trova soltanto nell’archivio dell’utente anziché in quello del dispositivo, l’attendibilità potrebbe non estendersi all’utente o al browser sottoposto al test. In tal caso, reinstallare il certificato tramite il metodo previsto per il dispositivo, anziché ignorare l’avviso del browser.

La pagina di benvenuto funziona, ma la pagina di blocco non viene visualizzata

Se al posto della pagina di blocco viene visualizzato il sito web originale, verificare innanzitutto che il firewall utilizzi DNS Protection per la risoluzione dei nomi. Inoltre, in Web Proxy Mode, Pharming Protection può impedire il reindirizzamento alla pagina di blocco.

Per un’eccezione mirata, Sophos indica la seguente procedura:

  1. Creare un oggetto FQDN per blockpage.dnsprotection.sophos.com.
  2. Creare una regola firewall per HTTP e HTTPS dalle zone e reti interne interessate verso la zona WAN. Utilizzare l’oggetto FQDN come destinazione, selezionare Allow e non attivare alcuna opzione di filtro web.
  3. Con gli stessi criteri di selezione, creare una regola TLS per la connessione alla pagina di blocco e selezionare Do not decrypt.
  4. Aprire nuovamente il dominio di test bloccato.

L’eccezione deve rimanere strettamente limitata al servizio della pagina di blocco. Se questa modifica non è possibile o non è autorizzata, rivolgersi all’amministratore del firewall competente; non disattivare indiscriminatamente la decrittografia TLS o il filtro web.

Ripristino sicuro o dismissione

Sophos non documenta una procedura generale per la rimozione del DNS Protection Root Certificate. Pertanto, non eliminare il certificato dai dispositivi di produzione basandosi sul nome visualizzato e non utilizzare comandi di eliminazione non verificati.

Se è necessario annullare la distribuzione, documentare innanzitutto il metodo con cui è stato distribuito il certificato e i dispositivi interessati. Pianificare quindi la rimozione tramite il criterio di gruppo, la gestione dei dispositivi o l’amministratore locale responsabile e, dopo la modifica, verificare nuovamente sia la pagina di benvenuto sia una pagina di blocco. In assenza di una procedura di rimozione confermata, non proseguire con la dismissione, ma coinvolgere il supporto della piattaforma o di Sophos.

Operatività, revisione e ciclo di vita

Per i nuovi dispositivi e in caso di modifiche al certificato, utilizzare sempre il download corrente disponibile in My Products > DNS Protection > Installers. Dopo ogni distribuzione, verificare prima il messaggio di benvenuto su un singolo dispositivo di test e poi la pagina di blocco. Sophos non indica né un intervallo di rotazione fisso né una procedura generale di scadenza o rimozione; tali informazioni non devono pertanto essere presunte, ma verificate consultando la documentazione Sophos aggiornata e il proprio sistema di gestione dei dispositivi.

Distinzione dalla configurazione DNS e da TLS Inspection

La configurazione dei server DNS, le Filtering Policies e le regole firewall specifiche rimangono attività separate. Questo articolo tratta esclusivamente il download, l’attendibilità e la verifica del DNS Protection Root Certificate, nonché il problema strettamente correlato della pagina di blocco. In questo modo rimane chiara la distinzione tra la gestione del certificato di DNS Protection e la CA utilizzata per TLS Inspection su Sophos Firewall.