Vai al contenuto
Avanet

Configurare manualmente Sophos DNS Protection su Windows

Un dispositivo Windows può utilizzare manualmente Sophos DNS Protection in due modi: Traditional DNS invia richieste DNS non crittografate agli indirizzi IP di DNS Protection, mentre Secure DNS le crittografa tramite DNS over HTTPS (DoH). La configurazione manuale è indicata per singoli client non gestiti centralmente. Per gli endpoint Windows gestiti con Workspace Protection, Sophos consiglia invece la Endpoint DNS Protection Policy. Il requisito relativo al pacchetto software vale solo per questa alternativa gestita: prima del rollout, selezionare Windows > Recommended in Update Management, eseguire le verifiche e quindi seguire la guida Endpoint collegata.

La procedura rapida e sicura consiste nel documentare le impostazioni correnti degli adattatori, copiare da Sophos Fusion (in precedenza Sophos Central) i valori del proprio tenant, modificare soltanto un adattatore attivo su un dispositivo pilota, verificare i nomi pubblici e interni e solo in seguito configurare altri adattatori. Non utilizzare gli indirizzi IP o il template DoH di un altro tenant.

Scegliere Traditional DNS o Secure DNS

Traditional DNS è adatto se il dispositivo utilizza attualmente direttamente un resolver cloud pubblico, come Google Public DNS o Cloudflare DNS, e non è necessario DoH. Le richieste passano tramite UDP o TCP 53 e non sono crittografate durante il trasporto. La Location deve poter riconoscere l’indirizzo IP pubblico in uscita del dispositivo tramite Traditional DNS over IPv4.

Secure DNS è in genere la soluzione manuale migliore per dispositivi mobili o reti di terzi. Windows invia le richieste tramite HTTPS utilizzando il DNS over HTTPS URL specifico del tenant e della Location. La Location deve essere configurata con Secure DNS. Secure DNS non equivale a un qualsiasi servizio DoH del browser: browser e applicazioni dotati di un proprio resolver possono continuare a utilizzare un percorso DNS diverso.

Le impostazioni manuali si applicano soltanto all’adattatore configurato. Gli adattatori Wi-Fi, Ethernet, VPN e virtuali possono avere valori DNS differenti. Sui dispositivi aggiunti a un dominio, in presenza di zone interne o Split DNS, occorre prima stabilire come mantenere raggiungibili i nomi interni. Il passaggio manuale diretto a Sophos può bypassare il server DNS interno. In questi ambienti, di solito è più indicato un percorso di risoluzione centralizzato tramite Sophos DNS Protection con Sophos Firewall oppure la Endpoint Policy gestita.

Preparare i valori e il percorso di rollback

  1. Sul dispositivo pilota, documentare i server DNS effettivamente utilizzati e il metodo di assegnazione Automatic (DHCP) o Manual per ciascun adattatore interessato.
  2. In Sophos Fusion, aprire My Products > DNS Protection > Installers e fare clic su Copy accanto a IP addresses. Verranno copiati i due indirizzi IP di DNS Protection del proprio tenant.
  3. Per Secure DNS, utilizzare in My Products > DNS Protection > Locations una Location con Secure DNS e copiare il DNS over HTTPS URL generato al momento della sua creazione.
  4. Verificare quale Filtering Policy è assegnata alla Location e quale dominio di test innocuo può essere bloccato intenzionalmente.
  5. Definire una finestra di manutenzione e un percorso di ripristino dei valori DHCP o statici documentati.

I valori sono indicati come <DNS-IP-1>, <DNS-IP-2> e <DOH-TEMPLATE>. Sostituire sempre questi segnaposto con i valori del proprio tenant Sophos Fusion. Non ricavare il template DoH da una configurazione di esempio.

Prima della modifica, è possibile visualizzare lo stato DoH noto da una sessione PowerShell con privilegi amministrativi:

Get-DnsClientDohServerAddress

Il comando non apporta modifiche. Tuttavia, non mostra la configurazione completa degli adattatori, che deve essere documentata separatamente in Windows.

Configurare manualmente Traditional DNS

Sophos documenta a questo scopo la finestra di dialogo classica dell’adattatore:

  1. Aprire Run, immettere il comando seguente e selezionare OK:
control.exe /name Microsoft.NetworkAndSharingCenter
  1. Nel Network and Sharing Center, selezionare Change adapter settings sulla sinistra.
  2. Fare clic con il pulsante destro del mouse sull’adattatore attivo, ad esempio Wi-Fi, e selezionare Properties.
  3. Nella scheda Networking, selezionare Internet Protocol Version 4 (TCP/IPv4) e quindi Properties.
  4. Nella scheda General, attivare Use the following DNS server addresses.
  5. In Preferred DNS server immettere <DNS-IP-1> e in Alternate DNS server immettere <DNS-IP-2>. Entrambi gli indirizzi Sophos copiati fanno parte della configurazione manuale di Traditional DNS; inserendone soltanto uno, il secondo indirizzo del resolver previsto rimarrebbe inutilizzato.
  6. Confermare con OK.
  7. Inizialmente, verificare soltanto questo adattatore. Configurare allo stesso modo gli altri adattatori attivi solo dopo il completamento positivo del collaudo.

Non aggiungere l’indirizzo IP di un resolver pubblico esterno come terza soluzione di ripiego. Windows non garantisce che i server DNS alternativi vengano utilizzati soltanto in caso di emergenza; un resolver esterno può bypassare il filtraggio e il reporting.

Configurare manualmente Secure DNS tramite DoH

La procedura Sophos attuale utilizza le impostazioni di Windows e un template manuale:

  1. Aprire Settings > Network & internet > Wi-Fi e selezionare le proprietà della rete Wi-Fi connessa. Per Ethernet, aprire l’adattatore attivo corrispondente in Network & internet.
  2. In DNS server assignment, fare clic su Edit.
  3. Selezionare Manual e attivare IPv4.
  4. In Preferred DNS, immettere <DNS-IP-1>.
  5. In DNS over HTTPS, selezionare On (manual template).
  6. In DNS over HTTPS template, incollare per intero il valore <DOH-TEMPLATE> specifico del tenant.
  7. Selezionare Save.

In questa procedura manuale per Secure DNS, Sophos mostra un solo valore Preferred DNS. Non associare arbitrariamente lo stesso template ad altri indirizzi IP se tale associazione non è stata fornita o verificata nel tenant. Se si deve utilizzare un secondo resolver, anche la relativa associazione tra IP e template deve essere espressamente corretta.

Se Windows non accetta il template tramite l’interfaccia, una sessione PowerShell con privilegi amministrativi può registrare l’associazione documentata da Microsoft:

Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True

-AllowFallbackToUdp $False impedisce il ripiego silenzioso sul DNS non crittografato. Di conseguenza, la risoluzione dei nomi non riesce se DoH non è raggiungibile. Eseguire quindi questo comando soltanto dopo un pre-check documentato e inizialmente su un dispositivo pilota. In seguito, continuare a configurare l’indirizzo IP come server DNS nell’adattatore. Con Get-DnsClientDohServerAddress, controllare che IP e template siano associati esattamente.

Non combinare con la Endpoint Policy gestita

La configurazione manuale e Endpoint DNS Protection sono due modelli operativi distinti. Nella variante gestita, Sophos Endpoint intercetta le richieste DNS e le invia tramite HTTPS alla Secure-DNS-Location selezionata. I domini esclusi e, facoltativamente, un nuovo tentativo dopo NXDOMAIN vengono invece inviati al servizio DNS configurato dal sistema o dall’applicazione.

Non distribuire contemporaneamente valori DNS Sophos manuali come presunto fallback e attivare Use Sophos DNS Protection. Ciò complica la risoluzione dei problemi e può inviare nuovamente a Sophos le eccezioni interne. Prima di passare alla Endpoint Policy, ripristinare in modo controllato i valori manuali degli adattatori sul resolver aziendale previsto o su DHCP. Successivamente, eseguire un rollout pilota del componente agent, dell’assegnazione della policy, delle Domain exclusions e della distribuzione del certificato secondo la guida Endpoint.

Convalidare la configurazione e monitorarla durante l’uso

Per prima cosa, verificare la configurazione vista da Windows:

ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress

ipconfig /all deve mostrare gli indirizzi IP DNS previsti sull’adattatore effettivamente utilizzato. Resolve-DnsName example.com conferma soltanto il funzionamento della risoluzione dei nomi; da solo, il comando non dimostra né quale Filtering Policy sia applicata né che la trasmissione sia crittografata.

Eseguire quindi il collaudo seguente:

  • un dominio pubblico noto e consentito viene risolto;
  • un dominio innocuo, bloccato intenzionalmente nella policy pilota, viene bloccato;
  • FQDN interni, nomi brevi, nomi VPN e applicazioni aziendali critiche funzionano come previsto;
  • in DNS Protection > Logs & Reports, dopo il consueto ritardo di reporting, la richiesta compare nella Location prevista;
  • per Secure DNS, la configurazione di Windows mostra On (manual template) e non è configurato alcun fallback UDP consentito;
  • i browser o le applicazioni dotati di un proprio Secure DNS sono stati verificati separatamente.

Una pagina di blocco Sophos richiede che il DNS Protection Root Certificate sia presente nell’archivio dei certificati attendibili. Se manca, può comparire un avviso relativo al certificato anche se il dominio è stato bloccato correttamente. Verificare quindi anche lo stato del blocco e i report.

Eseguire il rollback o rimuovere la configurazione in sicurezza

Prima del ripristino, tenere a disposizione i valori iniziali documentati. Procedere quindi adattatore per adattatore:

  1. Aprire DNS server assignment > Edit oppure le proprietà IPv4.
  2. Se l’adattatore era precedentemente configurato tramite DHCP, selezionare nuovamente Automatic (DHCP) oppure Obtain DNS server address automatically.
  3. Se erano configurati resolver statici, ripristinare esattamente tali valori.
  4. Salvare, riconnettere brevemente l’adattatore o rinnovare il lease DHCP e verificare i nomi pubblici e interni.
  5. Solo in seguito ripristinare gli altri adattatori.

A questo punto, l’utilizzo attivo è stato rimosso. Non eliminare alla cieca un’associazione DoH finché potrebbe essere utilizzata da altri adattatori o da policy gestite. Eseguire prima Get-DnsClientDohServerAddress e controllare la gestione del dispositivo. Se entrambi confermano che la voce è stata creata dal comando PowerShell manuale di questa guida e non appartiene ad altri processi, rimuovere l’indirizzo esatto da una sessione PowerShell con privilegi amministrativi:

Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress

Il secondo comando non deve più mostrare l’associazione creata manualmente. Non eliminare con questo comando una voce condivisa o gestita tramite policy, ma rimuoverla attraverso il sistema di gestione responsabile. Eliminare la Location di Sophos Fusion solo quando nessun altro dispositivo, rete o policy ne dipende più.

Risoluzione dei problemi

I nomi pubblici non vengono risolti

Controllare l’indirizzo IP, il gateway e i valori DNS sull’adattatore attivo. Con Traditional DNS, Preferred DNS server e Alternate DNS server devono contenere i due indirizzi Sophos copiati; se ne manca uno, completare innanzitutto la configurazione dell’adattatore effettivamente attivo. UDP/TCP 53 deve poter raggiungere questi indirizzi e l’IP pubblico in uscita deve corrispondere alla Location. Con Secure DNS, HTTPS deve essere raggiungibile e l’IP e il DNS over HTTPS template devono provenire esattamente dalla stessa configurazione del tenant. Controllare quindi eventuali requisiti di VPN, proxy o firewall.

I valori DNS manuali scompaiono di nuovo

Verificare innanzitutto che sia stato effettivamente modificato l’adattatore Wi-Fi, Ethernet o VPN attivo. Se, dopo il salvataggio, i valori tornano a DHCP o ad altri resolver, non continuare a forzare la modifica: verificare prima se DHCP, un sistema di gestione dei dispositivi o una policy aziendale impongono la configurazione dell’adattatore. Configurare in tale sistema il percorso DNS previsto oppure eseguire il rollback ai valori iniziali documentati.

I nomi interni non funzionano più

La configurazione manuale diretta spesso bypassa il resolver interno. Ripristinare i valori precedenti dell’adattatore. Per le zone interne necessarie in modo permanente, utilizzare un DNS forwarder centrale con inoltro condizionale oppure la Endpoint Policy con Domain exclusions correttamente gestite. Il fatto che un nome interno non possa essere risolto pubblicamente non è un motivo per consentirlo in DNS Protection.

Windows non mostra DoH o passa al testo in chiaro

Verificare se in DNS server assignment > Edit sono disponibili i campi Manual, IPv4, Preferred DNS, DNS over HTTPS e DNS over HTTPS template e se On (manual template) è stato salvato. Se questi elementi dell’interfaccia non sono presenti, controllare prima la build e lo stato degli aggiornamenti di Windows richiesti per l’interfaccia documentata; non ricavare un template da un esempio o da un altro tenant. Se i campi sono presenti, utilizzare Get-DnsClientDohServerAddress per verificare la corretta associazione tra IP e template. Una modalità che consente il fallback non crittografato può passare al testo in chiaro senza mostrare alcun avviso. Per una configurazione rigorosamente crittografata, tale fallback non deve essere consentito; un’interruzione di DoH provoca quindi intenzionalmente un errore di risoluzione.

I report rimangono vuoti o mostrano la Location errata

Verificare innanzitutto che l’adattatore sottoposto a test sia effettivamente attivo e che nessun browser, client VPN o Endpoint Agent utilizzi un proprio percorso DNS. Controllare quindi la Location, l’IP sorgente pubblico o il template Secure DNS e l’assegnazione della Filtering Policy. I report in Sophos Fusion non sono in tempo reale; non presumere un errore subito dopo una singola richiesta.

La pagina di blocco mostra un errore relativo al certificato

Verificare che il DNS Protection Root Certificate sia considerato attendibile sul dispositivo. Sugli endpoint gestiti centralmente, la policy può distribuirlo automaticamente. Per i dispositivi configurati manualmente è necessario un processo di gestione dei certificati pianificato e controllato. Il Root Certificate non equivale a una Sophos Firewall CA utilizzata per TLS Inspection.