Integrare DNS Protection e ZTNA con Sophos Protected Browser
Sophos Protected Browser integra DNS Protection e ZTNA mediante due percorsi operativi distinti. DNS Protection non viene configurato nel browser: Sophos Endpoint intercetta le richieste DNS dei dispositivi supportati e le inoltra tramite HTTPS a DNS Protection. Per le applicazioni private o locali, invece, Protected Browser si collega al gateway ZTNA predisposto.
La procedura sintetica è quindi questa:
- In I miei prodotti > Protected Browser, verifica di operare nel tenant corretto. La pagina di integrazione non contiene un interruttore DNS/ZTNA comune.
- Verifica la configurazione DNS endpoint esistente in base ai punti di preparazione seguenti e provala con un piccolo gruppo pilota Windows.
- Configura completamente ZTNA con identità, gateway, risorse e criteri.
- Per applicazioni e risorse agentless diverse da RDP e SSH, attiva Imponi Protected Browser.
- Esegui separatamente test positivi e negativi della risoluzione DNS e dell’accesso ZTNA. Il buon esito del test DNS non dimostra il funzionamento dell’accesso ZTNA, e viceversa.
Prerequisiti, licenza e ruoli
Il percorso DNS richiede una licenza Workspace Protection, un agente Sophos Endpoint installato ed endpoint Windows supportati. Attualmente Windows Server e macOS non possono essere aggiunti al criterio endpoint documentato a tale scopo. I dettagli dei limiti di licenza non rientrano in questa integrazione; prima del pilota basta confermare che Workspace Protection sia disponibile nel tenant e Sophos Endpoint sia installato sui dispositivi pilota.
Per il percorso ZTNA devono già funzionare utenti e gruppi, provider di identità, gateway, risorse, criteri, DNS e certificati. Protected Browser completa questo percorso di accesso predisposto, senza sostituirne le basi. Configurare Sophos ZTNA ne descrive la sequenza e la verifica.
Sophos non indica un ruolo amministratore specifico per questa pagina di integrazione. Chi esegue l’attività deve quindi avere accesso comprovato agli oggetti endpoint, DNS Protection, ZTNA e Protected Browser necessari, senza ricevere preventivamente diritti Super Admin. Se manca un prodotto o un controllo, verifica prima tenant, licenza e autorizzazioni assegnate.
Prima del pilota registra inoltre:
- un piccolo gruppo di utenti e dispositivi;
- un dominio pubblico di test consentito e uno deliberatamente bloccato;
- un nome interno che deve continuare a essere risolto dal servizio DNS locale;
- una risorsa ZTNA di test consentita e un utente di test non autorizzato;
- il precedente percorso di resolver e accesso come via di rollback;
- ora, responsabile e risultato previsto di ogni modifica.
Fornire DNS Protection a Protected Browser
La pagina I miei prodotti > Protected Browser funge da riferimento per DNS Protection e non contiene una configurazione DNS locale. Installazione, versione del pacchetto, criterio endpoint completo, posizioni, filtri, eccezioni di dominio, pagine di blocco, risoluzione dei problemi e rollback sono quindi descritti centralmente in Configurare Sophos DNS Protection per gli endpoint.
Per questa integrazione con Protected Browser è sufficiente una verifica della preparazione prima del pilota:
- Il componente DNS è installato sui dispositivi pilota; a seconda della licenza può chiamarsi DNS e ZTNA.
- Il criterio endpoint assegnato ai dispositivi o gruppi pilota è attivo e Usa Sophos DNS Protection è abilitato.
- La Posizione predefinita selezionata, o una posizione personalizzata, utilizza il metodo di connessione DNS sicuro. Una posizione appena creata non deve usare un metodo diverso per questo percorso endpoint.
- Il criterio di filtro previsto è assegnato alla posizione. Un criterio di filtro può essere assegnato a più posizioni o firewall, ma ogni singola posizione può essere associata a un solo criterio. Se occorre verificare il filtro, valgono anche questi limiti: DNS Protection supporta al massimo 50 criteri di filtro; Consenti permette tutte le categorie di un gruppo, Blocca le blocca e Specifica definisce l’azione per categoria. Crea e modifica i criteri seguendo la guida collegata.
- Il nome interno di test è incluso come eccezione, affinché continui a essere risolto dal servizio DNS locale previsto.
Sophos Endpoint intercetta quindi il traffico DNS, esclusi i domini indicati, e lo inoltra tramite HTTPS a DNS Protection. Le risposte arrivano direttamente all’applicazione. Senza integrazione attiva, il servizio DNS locale elabora le richieste come prima. Gli elenchi di domini, i tentativi NXDOMAIN e la distribuzione dei certificati non vengono riconfigurati qui, ma pianificati e verificati secondo la guida collegata.
Fornire ZTNA a Protected Browser
ZTNA deve essere completamente configurato prima dell’integrazione del browser. Protected Browser si collega al gateway ZTNA, consentendo un accesso controllato alle applicazioni interne e agli ambienti cloud privati. La configurazione ZTNA comune resta nel runbook collegato e non viene ripetuta qui come seconda procedura potenzialmente divergente.
Per l’accesso agentless ad applicazioni e risorse diverse da RDP e SSH, attiva quindi Imponi Protected Browser. Sophos non documenta un percorso di menu affidabile né ulteriori campi del modulo. Usa pertanto l’interruttore solo nella configurazione ZTNA visibile nel tuo tenant. Se manca, fermati qui anziché dedurre un percorso da un’altra vista del prodotto.
RDP e SSH sono una variante distinta. Sophos richiede una configurazione ZTNA specifica per risorse RDP o SSH agentless. Un test generico di un’applicazione web o la sola attivazione di Imponi Protected Browser non convalida questo percorso.
Convalidare il pilota
La verifica separa volutamente DNS e ZTNA. Inizia testando esattamente un dispositivo pilota con un utente autorizzato.
Verificare il risultato DNS
Risultati previsti:
- Il dominio pubblico di test consentito viene risolto ed è raggiungibile.
- Il dominio di test bloccato viene bloccato in base al criterio di filtro assegnato.
- Il nome interno di test usa il servizio DNS locale previsto e resta raggiungibile.
- Le richieste DNS del dispositivo pilota compaiono nella posizione prevista o nei relativi report DNS.
- Un’applicazione con un proprio comportamento DNS sicuro o DNS-over-HTTPS viene provata separatamente, anziché estendere a tutte le applicazioni il risultato di un test del solo browser.
Se manca un evento previsto, non allentare subito il filtro. Verifica prima il componente installato, il criterio endpoint effettivamente attivo, Usa Sophos DNS Protection, la posizione DNS sicuro e il resolver realmente usato. La guida collegata contiene l’ulteriore diagnostica DNS.
Verificare il risultato ZTNA
Con l’utente autorizzato, apri nel Protected Browser la risorsa privata di test predisposta. Il successo indica che accesso, gateway ZTNA, assegnazione della risorsa e applicazione funzionano insieme. Un utente esterno al gruppo autorizzato conferma poi il caso negativo: la risorsa non deve essere disponibile né raggiungibile per tale utente.
Registra separatamente ora e risultato dei test DNS e ZTNA. In questo modo sarà chiaro quale percorso è interessato da un problema successivo.
Risoluzione dei problemi per sintomo
DNS non funziona sul dispositivo pilota
Verifica prima che sia un endpoint Windows supportato, che Sophos Endpoint e il componente DNS siano installati e che il criterio endpoint attivo effettivo abiliti Usa Sophos DNS Protection. Controlla poi la posizione DNS sicuro selezionata e la raggiungibilità HTTPS di DNS Protection. Windows Server e macOS non sono confronti adeguati per questo percorso del criterio endpoint. Esegui le modifiche a criterio, posizione, filtro, dominio o rollback seguendo la guida collegata.
Se per circoscrivere il problema verifichi anche una posizione basata sulla rete, questa richiede un indirizzo IPv4 pubblico valido o un FQDN di posizione risolvibile. Gli indirizzi RFC 1918 in 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16 non sono indirizzi pubblici validi a tale scopo. Tuttavia, non tutti gli indirizzi che iniziano con 172. o 192. sono privati; questa abbreviazione non deve quindi diventare un criterio di verifica.
L’accesso ZTNA funziona, ma l’applicazione no
In questo caso DNS Protection non è il primo indiziato. Verifica l’assegnazione di utenti e gruppi, la risorsa ZTNA, il gateway selezionato e la raggiungibilità dell’applicazione dal punto di vista del gateway. Conferma poi che Imponi Protected Browser sia attivo per l’accesso agentless previsto. Non confrontare RDP e SSH con il percorso generico delle applicazioni web.
Se Imponi Protected Browser manca o il processo visibile nel tenant non è chiaro, non modificare ulteriormente la configurazione. Il team ZTNA responsabile deve chiarire licenza, autorizzazioni e vista corrente del prodotto prima di aggirare protezioni o ricreare risorse.
Rollback e dismissione sicuri
Non smantellare DNS e ZTNA contemporaneamente. Prima di ogni rollback documenta i dispositivi pilota, il percorso interessato, il responsabile e l’ultimo risultato positivo.
Ripristina il percorso DNS esclusivamente secondo la procedura della guida collegata e convalida poi la risoluzione dei nomi interna e pubblica. Non rimuovere come misura immediata il componente software condiviso denominato DNS e ZTNA, perché potrebbe influire anche sul percorso ZTNA.
Sophos non documenta una procedura completa di eliminazione o rollback per Imponi Protected Browser. Per ZTNA non eliminare quindi gateway né oggetti condivisi relativi a identità, DNS, certificati o criteri come presunto rollback immediato. Se occorre interrompere l’accesso, comunica al team ZTNA responsabile la risorsa e il gruppo di utenti interessati, quindi ripeti il test negativo. Senza un passaggio reversibile confermato nel tenant, il rollback termina qui.
Gestione e verifica periodica
Dopo il pilota, assegna persone diverse ai percorsi DNS e ZTNA. Dopo modifiche alla configurazione DNS endpoint oppure a gruppi di utenti, gateway o risorsa ZTNA, ripeti i test positivi e negativi interessati. Verifica periodicamente disponibilità di Workspace Protection, componente endpoint installato, punti di preparazione DNS, accesso ZTNA e via di rollback documentata.
Le decisioni sul proseguimento operativo devono basarsi sulla configurazione corrente visibile nel tenant e sulla guida aggiornata di ciascun componente. Non dedurre scadenze di migrazione, date di spegnimento o date EOL da annunci storici. Se Sophos modifica un prerequisito o una vista del prodotto, ripeti prima il pilota e solo dopo adatta la distribuzione generale.