Configurare Sophos DNS Protection su Windows Server
Scopo e risposta diretta
Quando Windows Server viene utilizzato come server DNS, è possibile configurarlo affinché usi Sophos DNS Protection come server d’inoltro DNS. A tale scopo, è necessario aggiungere entrambi gli indirizzi IP di DNS Protection disponibili in Sophos Fusion ai server d’inoltro del server DNS Windows.
Il percorso completo è:
Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy
Quindi, su Windows Server:
Server Manager > Tools > DNS > server > Properties > Forwarders > Edit
Questa guida riguarda la configurazione del server d’inoltro su un server DNS Windows. Non configura un criterio gestito di DNS Protection per endpoint e non modifica gli indirizzi dei server DNS dei singoli endpoint. L’inoltro DNS basato sulla posizione e la configurazione DNS degli endpoint gestiti sono procedure distinte.
Prerequisiti, licenza e ruoli
Prima della modifica devono essere soddisfatti i seguenti prerequisiti:
- Windows Server è già utilizzato come server DNS; il ruolo DNS Server e il server da modificare sono stati identificati con certezza.
- In Sophos Fusion è presente la posizione Traditional DNS prevista.
- In My Products > DNS Protection > Installers vengono visualizzati due indirizzi IP di DNS Protection.
- Le zone interne e condizionali sono note e devono continuare a essere risolte localmente o tramite i rispettivi percorsi DNS interni esistenti.
- Prima di selezionare Edit, lo stato corrente in Forwarders è stato salvato o documentato in modo verificabile, in conformità alla documentazione operativa del DNS di Windows.
- Per il server è disponibile una procedura verificata e approvata internamente che consenta, in caso di errore, di ripristinare lo stato iniziale documentato.
Per questa procedura non sono specificati né un nome di licenza concreto né un determinato ruolo di amministratore. Prima della modifica, verificare quindi nella documentazione interna relativa ai ruoli e alle modifiche che sia consentito visualizzare i valori in Installers e modificare le proprietà del server DNS Windows. Se manca una di queste autorizzazioni o non è possibile identificare con certezza la posizione corretta, interrompere qui la procedura e coinvolgere gli amministratori responsabili di Sophos Fusion o del DNS di Windows.
⚠️ Importante: non inserire un solo indirizzo. Per la configurazione sono necessari entrambi gli indirizzi IP di DNS Protection copiati da Sophos Fusion.
Configurazione con valori di esempio personalizzabili
I valori di esempio <DNS_PROTECTION_IP_1> e <DNS_PROTECTION_IP_2> rappresentano esclusivamente i due indirizzi specifici del tenant visualizzati in Sophos Fusion. Non utilizzare resolver pubblici di esempio né valori provenienti da un altro ambiente Sophos Fusion.
- In Sophos Fusion, aprire My Products > DNS Protection > Installers.
- Accanto a IP addresses, fare clic su Copy. Annotare i valori copiati come
<DNS_PROTECTION_IP_1>e<DNS_PROTECTION_IP_2>per la modifica. - Su Windows Server, aprire Server Manager.
- Selezionare Tools > DNS.
- Fare clic con il pulsante destro del mouse sul server DNS da configurare e aprire Properties.
- Nella scheda Forwarders, fare clic su Edit.
- In IP address, aggiungere entrambi gli indirizzi IP di DNS Protection copiati da Sophos Fusion.
- Fare clic su Apply, quindi su OK.
Per questa procedura, Sophos documenta esclusivamente l’uso dell’interfaccia utente e non fornisce alcun comando PowerShell. Le modifiche ai Conditional Forwarders o alle impostazioni DNS delle schede di rete e dei client non rientrano in questa procedura.
Convalida e risultato previsto
Verificare innanzitutto la modifica esclusivamente sul server DNS previsto:
- Aprire nuovamente Server Manager > Tools > DNS > server > Properties > Forwarders.
- Verificare che in Forwarders siano presenti entrambi gli indirizzi IP precedentemente copiati da Sophos Fusion.
- Verificare la risoluzione dei nomi con un client selezionato che utilizza questo server DNS Windows.
- Risolvere sia un nome pubblico sia un nome noto appartenente a una zona interna o condizionale.
Il risultato previsto è che entrambi gli indirizzi Sophos siano salvati come server d’inoltro e che le zone interne o condizionali continuino a essere risolte tramite il rispettivo percorso DNS locale. Questa verifica non comprova uno specifico campo dei report, un tempo di elaborazione definito o ulteriori comportamenti del prodotto. Se in Forwarders manca un indirizzo, non estendere la configurazione ad altri sistemi, ma verificare nuovamente la procedura di copia e incolla.
Risoluzione dei problemi in base al sintomo
Uno o entrambi gli indirizzi Sophos sono assenti
In My Products > DNS Protection > Installers, selezionare nuovamente Copy accanto a IP addresses. Quindi, esattamente sul server DNS Windows previsto, aprire Properties > Forwarders > Edit e inserire entrambi i valori copiati in IP address. Confermare con Apply e OK solo quando entrambi i valori sono presenti.
I nomi interni o condizionali non vengono più risolti
Interrompere immediatamente l’ulteriore distribuzione. Le zone interne e condizionali devono continuare a essere risolte localmente o tramite i rispettivi percorsi DNS interni esistenti. La creazione o la riparazione di tali zone non rientra in questa procedura. Non modificare quindi per tentativi i server master o i valori delle zone, ma confrontare lo stato documentato prima della modifica insieme agli amministratori responsabili del DNS di Windows.
La scheda o i controlli non sono disponibili
Verificare che sia stato selezionato il server DNS corretto e che la sessione disponga, in conformità ai requisiti amministrativi interni, delle autorizzazioni necessarie per modificare le proprietà del server DNS. Per questa procedura non è specificato alcun ruolo Windows o Sophos Fusion concreto. Se non si dispone dell’accesso necessario, non effettuare tentativi con un altro ruolo, ma coinvolgere gli amministratori responsabili.
Entrambi gli indirizzi sono configurati, ma il servizio previsto non è confermato
Questa procedura non include la diagnostica di firewall, porte, report o criteri. Non estendere quindi la modifica sulla base di ipotesi non confermate. Documentare la posizione Traditional DNS selezionata, i valori copiati e il server DNS Windows interessato, quindi inoltrare queste informazioni agli amministratori responsabili di DNS Protection o della rete.
Procedura di ripristino sicura
Questa guida non descrive una procedura di ripristino applicabile in tutti i casi per la rimozione degli indirizzi IP. Pertanto:
- In caso di errore, interrompere l’ulteriore distribuzione.
- Ripristinare lo stato iniziale documentato esclusivamente tramite la procedura verificata e approvata internamente prima della modifica.
- Successivamente, utilizzare di nuovo un client selezionato per verificare la risoluzione dei nomi pubblici e interni.
In assenza di uno stato iniziale documentato, non eliminare indirizzi né aggiungere altri resolver per tentativi. Interrompere qui la procedura in modo sicuro e affidare le ulteriori operazioni di ripristino agli amministratori del DNS di Windows.
Gestione e verifiche periodiche
In occasione di modifiche pianificate al server DNS Windows o alla posizione DNS Protection utilizzata, confrontare nuovamente la configurazione corrente con My Products > DNS Protection > Installers. Continuare inoltre a verificare che entrambi gli indirizzi IP visualizzati siano presenti in Forwarders e che le zone interne o condizionali restino risolvibili localmente.
Per questa procedura non sono definiti un intervallo di verifica fisso, una migrazione automatica o una data di fine del ciclo di vita. In caso di modifiche future, utilizzare quindi la documentazione Sophos aggiornata e la procedura interna di approvazione delle modifiche.
Distinzione rispetto ad altre procedure
Questa guida riguarda esclusivamente Windows Server come server d’inoltro DNS. I criteri per endpoint, i singoli dispositivi Windows, macOS, Sophos Firewall, le posizioni, i criteri di filtro, i certificati e i report costituiscono attività distinte. Se la modifica interessa uno di questi ambiti, utilizzare la procedura prevista anziché dedurre i passaggi da questa guida relativa ai server d’inoltro.