Sophos DNS Protection für Endpoints konfigurieren
Sophos DNS Protection ist ein eigenständiges Produkt in Sophos Fusion (ehemals Sophos Central). Die hier beschriebene Endpoint policy ist seine offiziell dokumentierte Integration mit Sophos Endpoint: Der Endpoint-Agent fängt DNS-Anfragen ab und leitet sie per HTTPS an DNS Protection weiter. Dadurch bleibt die Filterung auch ausserhalb des Firmennetzes aktiv, ohne die DNS-Server am Gerät manuell umzustellen.
Diese Integration ist weder eine normale Endpoint-Schutzrichtlinie noch mit Web Control identisch. DNS Protection entscheidet anhand von Domains und seiner eigenen Filtering policy. Web Control verwendet separate Endpoint-Webrichtlinien. Die Firewall-Integration folgt nochmals einem anderen DNS-Pfad; sie wird in Sophos DNS Protection mit Sophos Firewall beschrieben.
Voraussetzungen zuerst prüfen
Für den von Sophos aktuell dokumentierten Ablauf braucht man:
- einen Windows-10- oder Windows-11-Endpoint mit Intel- oder ARM-Prozessor; Windows Server und macOS lassen sich dieser Policy derzeit nicht hinzufügen,
- einen installierten Sophos Endpoint Agent,
- Zugriff auf DNS Protection im Tenant,
- eine HTTPS-Verbindung vom Endpoint zu DNS Protection,
- das aktuelle Softwarepaket Windows > Recommended.
Für DNS Protection for endpoints braucht der Tenant eine Workspace-Protection-Berechtigung; die Nutzung wird nach den mit DNS Protection geschützten Geräten gezählt. Xstream Protection einer Sophos Firewall deckt nur das eigenständige DNS Protection ab und reicht für diesen Endpoint-Pfad nicht. Zudem muss Sophos Endpoint vorhanden sein; Workspace Protection allein enthält keinen vollständigen Endpoint-Schutz, sofern nicht das kombinierte Bundle gekauft wurde. Die Berechnung des Workspace-Bestands und das Verhalten bei Lizenzablauf erklärt Sophos Fusion lizenzieren.
Administratoren erhalten nach dem Least-Privilege-Prinzip nur die für DNS Protection benötigten Berechtigungen. Wie sich der Rollenzugriff eingrenzen lässt, beschreibt Sophos Fusion Administrationsrollen richtig zuweisen.
Vor jedem Rollout My Products > Endpoint > Policies > Update Management > Base Policy - Update Management > Settings > Select a software package öffnen, Windows > Recommended auswählen und prüfen, ob dieses Paket den Pilotgeräten zugewiesen ist. Fehlt der Endpoint Agent noch, wird er zuerst nach der Anleitung Sophos Endpoint in Betrieb nehmen installiert. Diese Paketvorgabe gilt für den hier beschriebenen verwalteten Endpoint-Pfad, nicht für Geräte, die manuell mit DNS-Serveradressen oder einem DoH-Template konfiguriert werden.
Agent-Komponente installieren
- My Products > Endpoint > Computers öffnen.
- Die Windows-Computer für die Pilotgruppe auswählen.
- Manage Endpoint Software wählen.
- Unter DNS auf Install stellen. Mit einer ZTNA-Lizenz heisst der Eintrag DNS & ZTNA.
- Save wählen.
Danach nicht sofort mit dem gesamten Bestand fortfahren. Zuerst in Sophos Fusion kontrollieren, ob die Softwarezuweisung auf den Pilotgeräten angekommen ist und keine Installationswarnung offenbleibt. Eine vorhandene Endpoint-Installation allein belegt noch nicht, dass die DNS-Komponente zugewiesen wurde.
So läuft eine DNS-Anfrage
- Sophos Endpoint fängt den DNS-Verkehr ab; explizit ausgenommene Domains sind davon ausgenommen.
- Alle übrigen Anfragen werden sicher per HTTPS an DNS Protection weitergeleitet.
- DNS Protection gibt seine Antworten direkt an die anfragende Anwendung zurück.
- Anfragen für ausgenommene Domains gehen an den lokal oder von der Anwendung konfigurierten DNS-Dienst.
- Optional kann der lokale DNS-Dienst erneut gefragt werden, wenn DNS Protection für einen öffentlich nicht auflösbaren Namen
NXDOMAINzurückgibt.
Ohne aktivierte DNS-Protection-Integration verarbeitet der lokale DNS-Dienst die Anfragen wie zuvor.
Damit ist der Betriebsweg klar abzugrenzen: Windows manuell mit DNS Protection verbinden ist eine Alternative und darf nicht zusätzlich als vermeintlicher Fallback auf denselben Geräten verteilt werden. Architektur, Ports und Umgehungsschutz gehören in die Netzwerkplanung; der zentrale DNS-Pfad über SFOS in die Firewall-Anleitung. Dieser Artikel bleibt beim verwalteten Endpoint-Pfad.
Secure-DNS-Location wählen
DNS Protection gruppiert Geräte und Netze in Locations. Für Endpoint-Geräte muss die gewählte Location die Verbindungsmethode Secure DNS verwenden. Die nicht editierbare Default location erfüllt diese Voraussetzung; alternativ erstellt man unter DNS Protection eine eigene Secure-DNS-Location.
Eine eigene Location ist sinnvoll, wenn eine Pilotgruppe, eine Region oder eine Organisationseinheit eine andere Filterung benötigt. Sie ersetzt aber keine saubere Auswahl der Computer oder Computergruppen in der Endpoint policy. Beim Erstellen, Ändern oder Ausserbetriebnehmen einer eigenen Endpoint-Location folgt man der Anleitung Sophos DNS Protection Locations sicher verwalten und behält Secure DNS als Verbindungsmethode bei.
Endpoint policy erstellen
Der aktuelle, offiziell dokumentierte Einstieg lautet My Products > DNS Protection > Policies > Endpoint policies. Der ältere Einstieg My Products > Endpoint > Policies ist weiterhin erreichbar; für einen eindeutigen Betriebsweg verwendet diese Anleitung jedoch den Einstieg unter DNS Protection. Im DNS-Protection-Menü heissen die beiden Richtlinientypen Endpoint policies und Filtering policies.
- Add policy wählen.
- Die vorgesehenen Computer oder Computergruppen hinzufügen.
- Unter Policy Active prüfen, dass Policy is Active eingeschaltet ist. Bei einer neuen Policy ist dies standardmässig der Fall.
- Settings öffnen.
- Use Sophos DNS Protection einschalten.
- Die Default location oder eine eigene Location mit Secure DNS auswählen.
- Interne Domains unter Domains ausschliessen.
- Entscheiden, ob bei
NXDOMAINder system- oder anwendungskonfigurierte DNS-Dienst erneut gefragt werden soll. - Bei benötigten Blockseiten die automatische Zertifikatsverteilung festlegen.
- Speichern und zunächst nur mit der Pilotgruppe validieren.
Die Zuweisung wird am effektiven Gerät kontrolliert. Es reicht nicht, nur zu sehen, dass die Policy im Portal existiert.
Interne DNS-Zonen sicher behandeln
Für interne Zonen wie corp.example, Active-Directory-Zonen und Split-DNS-Namensräume empfiehlt Sophos explizite Domain exclusions. Alle Subdomains einer eingetragenen Domain werden automatisch ebenfalls ausgenommen. So erreichen Anfragen direkt den vorgesehenen lokalen oder per Anwendung konfigurierten DNS-Dienst.
Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN ist ein Rückfallweg für Namen, die sich öffentlich nicht auflösen lassen. Sophos empfiehlt für die beste Leistung trotzdem die gepflegte Ausnahmeliste. Der Retry sollte daher kein Ersatz für eine vollständige Inventur der internen Zonen sein.
Blockseiten und Zertifikat
Mit Automatically deploy the DNS Protection signing certificate to devices installiert Sophos das benötigte Root-Zertifikat automatisch auf den Zielgeräten. Erst damit kann der Browser bei einer blockierten HTTPS-Domain die Sophos-Blockseite ohne Zertifikatswarnung anzeigen.
Die Zertifikatsverteilung wird zuerst in der Pilotgruppe geprüft, besonders bei Browsern mit eigenem Trust Store oder restriktiven Zertifikatsrichtlinien. Eine fehlende Blockseite beweist nicht, dass DNS Protection die Domain erlaubt hat: Laut Sophos liefert DNS Protection bei einer Sperre die IP-Adresse seines Blockseitenservers statt der Ziel-IP. Deshalb zusätzlich Policy-Treffer und DNS-Protection-Logs kontrollieren.
Filterung für den Pilot bei Bedarf anpassen
Die Endpoint policy verbindet Geräte mit der Location. Welche Domains erlaubt oder blockiert werden, bestimmt die separate Filtering policy von DNS Protection. DNS Protection blockiert Domains mit schlechtem Threat Score oder gefährlicher Reputation standardmässig, selbst wenn keine Filtering policy zugeordnet ist oder eine Domain List sie erlaubt. Eigene Kategorieentscheidungen werden deshalb nicht als Malware-Bypass verstanden.
Besteht für den Pilot bereits eine passende Filtering policy, ist hier keine weitere Konfiguration nötig. Andernfalls genügt folgende optionale Zuordnung:
- Unter My Products > DNS Protection > Domains mit Add domain list bei Bedarf eine eigene Liste anlegen. Name und Description beschreiben den Zweck, zum Beispiel
Pilot – erlaubte Geschäftsdienste. - Unter Domains die benötigten Domains einzeln eingeben oder zeilenweise einfügen und jeden Eintrag mit Enter oder Tab übernehmen. Eine Liste kann höchstens 1000 Domains enthalten; insgesamt sind höchstens 100 Domain Lists möglich. Ein Eintrag wie
example.comerfasst auch seine Subdomains,www.example.comdagegen nicht die übrigen Subdomains vonexample.com. - Unter My Products > DNS Protection > Policies > Filtering policies die der Endpoint-Location zugewiesene Filtering policy öffnen. DNS Protection erlaubt höchstens 50 Filtering Policies und pro Location nur eine zugewiesene Policy.
- Kategoriegruppen beziehungsweise einzelne Kategorien mit Allow, Block oder Specify passend festlegen. Eine Domain List lässt sich in derselben Policy gezielt erlauben oder blockieren.
- Speichern und im Pilot prüfen, ob die Testdomains unter der erwarteten Location mit der erwarteten Allow- oder Block-Entscheidung erscheinen.
Die genannten Zahlen sind dokumentierte Höchstwerte, keine Empfehlungen. Listen und Policies werden nur angelegt, wenn die eigene Filterung sie benötigt. Die vollständige Erstellung, Zuweisung, Pilotierung und Rücknahme beschreibt die Anleitung zu DNS Protection Filtering Policies. Dieser Artikel prüft nur, ob der Endpoint unter der vorgesehenen Location und damit bei der vorgesehenen Filtering policy ankommt.
Interne Domains können zwei verschiedene Massnahmen benötigen:
- Eine Domain exclusion in der Endpoint policy sorgt dafür, dass der lokale DNS-Dienst einen nur intern auflösbaren Namen erhält.
- Eine erlaubende Domain List in DNS Protection kann eine öffentlich auflösbare Unternehmensdomain vor einer unpassenden Kategorieentscheidung schützen.
Eine Domain List ersetzt keine Domain exclusion für private DNS-Zonen.
Pilot und Validierung
Die Pilotgruppe sollte mindestens folgende Fälle abdecken:
- eine erlaubte und eine bewusst blockierte öffentliche Testdomain,
- interne Kurz- und FQDN-Namen,
- Büro-, Homeoffice- und VPN-Verbindungen,
- Browser und Anwendungen mit eigener Secure-DNS- oder DNS-over-HTTPS-Konfiguration,
- die Blockseite und das Vertrauen in das Signing-Zertifikat,
- das Verhalten bei nicht erreichbarem Dienst oder blockierter HTTPS-Verbindung.
Erfolg bedeutet: Die vorgesehenen öffentlichen Anfragen erscheinen unter der erwarteten Location und werden von der erwarteten Filtering policy bewertet; interne Ausnahmen werden weiterhin vom lokalen DNS aufgelöst; die Pilotgeräte verlieren keine geschäftskritische Namensauflösung.
Logs und Reports auswerten
Unter DNS Protection > Logs & Reports liegen die Daten laut Sophos 15 bis 25 Minuten hinter der Echtzeit. Änderungen an Location- oder Policy-Namen können erst nach 30 Minuten bis vier Stunden sichtbar werden. Diese Verzögerung muss bei der Pilotvalidierung eingeplant werden.
DNS usage zeigt DNS-Anfragen im Netz. DNS usage by source schlüsselt sie nach Location auf und zeigt bei Sophos Endpoint zusätzlich Benutzer und Geräte. High risk devices hilft dabei, Geräte mit Anfragen an riskante, verdächtige oder unsichere Domains zu finden. Damit lässt sich die Endpoint-Zuordnung belastbarer prüfen als nur anhand der öffentlichen IP-Adresse.
Für gespeicherte Templates, Exportgrenzen, Aufbewahrung und Live Discover folgt man dem vollständigen Runbook DNS Protection Reports und Live Discover auswerten. Die folgenden Hinweise genügen für die unmittelbare Pilotabnahme, ersetzen aber nicht diesen Reporting-Workflow.
Zum Eingrenzen unter Query zuerst das Feld beziehungsweise die Spalte wählen, dann den Operator und den Vergleichswert festlegen. Weitere Filter lassen sich genauso ergänzen; eine Zeile erscheint nur, wenn sie alle Bedingungen erfüllt, die Filter werden also mit AND verknüpft. Anschliessend Generate wählen. Bei =, != und IN wird bei Textwerten zwischen Gross- und Kleinschreibung unterschieden. Die Wildcard-Operatoren ~ und !~ mit * sind dagegen nicht case-sensitiv; <, <=, > und >= gelten nur für numerische Werte.
Balken- und Kreisdiagramme zeigen nur die zehn häufigsten Kategorien. Für eine vollständige Auswertung daher zusätzlich die gefilterte Tabelle und deren Export verwenden. Beim Export ist der Umfang bewusst zu unterscheiden: Ein Export der aktuellen Ansicht übernimmt den gewählten Zeitraum und die aktiven Query-Filter. Ein Export der vergangenen 90 Tage ignoriert dagegen den in der Ansicht gewählten Zeitraum und wendet nur die Query-Filter auf dieses feste 90-Tage-Fenster an.
Gespeicherte Templates bewahren die Report-Konfiguration, nicht die erzeugten Daten oder den gewählten Zeitraum. Exporte haben je nach Format unterschiedliche Zeilen- und Spaltenlimits; exportierte Dateien werden nach 90 Tagen gelöscht. Für Incident-Daten ist deshalb eine eigene Aufbewahrung ausserhalb dieses temporären Exports nötig.
Endpoint-Zustand und Paketdaten prüfen
Bei einer Störung zuerst drei Ebenen trennen: Ist die DNS-Software zugewiesen, ist die Endpoint policy auf dem Gerät wirksam und funktioniert die DNS-Auflösung wie vorgesehen? Der Status in Sophos Fusion und Endpoint Self Help können den allgemeinen Endpoint-Zustand zeigen. Sophos dokumentiert dort aber keinen DNS-spezifischen Health Check, lokalen Dienst, Prozess, Logpfad oder Fehlercode. Ein grüner Endpoint-Status beweist deshalb nicht, dass DNS-Anfragen abgefangen werden; dafür bleiben die Funktionstests und DNS usage by source massgeblich.
Paket und Release festhalten
Unter Global Settings > Products and Services > Endpoint and Server > Software packages zeigen Package details und Package notes die Module und Versionen eines vollständigen Endpoint-Pakets. Für einen Incident den Namen des zugewiesenen Windows > Recommended-Pakets, seine Details, den Änderungszeitpunkt und die betroffenen Pilotgeräte festhalten. Zusätzlich die DNS Protection Release Notes auf passende Änderungen und bekannte Probleme prüfen.
Diese Angaben sind kein separater DNS-Agent-Versionsnachweis. Sophos veröffentlicht derzeit weder eine eigenständige lokale DNS-Komponentenversion noch einen komponentenspezifischen Downgrade. Auch eine Core-Agent-Version darf nicht als DNS-Version ausgegeben werden. Special packages sind Support-Fixes mit einem Token von Sophos Support; sie werden nicht anhand fremder Tokens oder als selbst gewählter DNS-Rollback eingesetzt.
Typische Probleme eingrenzen
Das Gerät lässt sich nicht hinzufügen
Zuerst Betriebssystem und Gerätetyp prüfen. Die aktuelle Sophos-Dokumentation erlaubt nur Windows-Endpoints, keine Windows-Server oder macOS-Geräte. Danach Endpoint-Agent, DNS-Softwarekomponente und Berechtigung auf DNS Protection kontrollieren.
Interne Namen lösen nicht auf
Die betroffene Zone als Domain exclusion ergänzen. Danach lokalen DNS-Server, Suchsuffix, VPN-DNS und die tatsächlich wirksame Endpoint policy prüfen. Ein breiter NXDOMAIN-Retry kann bei der Eingrenzung helfen, ersetzt aber keine korrekte Zonenliste.
Die Blockseite zeigt einen Zertifikatsfehler
Prüfen, ob Automatically deploy the DNS Protection signing certificate to devices aktiviert ist und das Root-Zertifikat auf dem Pilotgerät vertraut wird. Browser mit eigenem Trust Store können zusätzliche Verwaltung benötigen.
Der Browser scheint die Policy zu umgehen
Browser und Anwendungen können einen eigenen DNS-over-HTTPS-Weg verwenden. Zuerst den tatsächlich verwendeten Resolver und die Policy-Zuweisung prüfen. Ohne diesen Nachweis darf aus einer einzelnen Browserprobe nicht geschlossen werden, dass der Endpoint-Agent oder DNS Protection ausgefallen ist.
Das Symptom gehört zum Netzwerk- oder Location-Pfad
Mehrere konfigurierte Resolver, ein separater IPv6-DNS-Server, DNS-Hijacking durch den ISP, eine private Location-Adresse oder ein nicht mehr auflösbarer Location-FQDN sind Fehlerbilder des eigenständigen Netzwerk-/Location-Pfads. Sie werden nicht behoben, indem man die Endpoint policy verändert. Zuerst anhand von DNS usage by source klären, ob die betroffene Anfrage mit Benutzer und Gerät aus der Endpoint-Location stammt. Fehlt diese Zuordnung und wird stattdessen über einen Netzwerkstandort aufgelöst, mit der Netzwerkplanung für DNS Protection fortfahren. Location-Alarme erscheinen unter My Environment > Alerts.
Manuelle DNS-Werte und Endpoint policy greifen gleichzeitig
Manuell eingetragene Sophos-Resolver oder ein DoH-Template nicht als Fallback neben der Endpoint policy betreiben. Domain exclusions und der NXDOMAIN-Retry gehen an den system- oder anwendungskonfigurierten DNS-Dienst; zeigt dieser wieder auf DNS Protection, entsteht ein schwer nachvollziehbarer zweiter Pfad. Die manuellen Werte nach dem dokumentierten Rückweg der Windows-Anleitung auf DHCP oder den Unternehmensresolver zurücksetzen und danach erneut testen.
Eine erlaubte Domain bleibt blockiert
Threat Score, Reputation, Kategorie und mögliche CNAME-Ziele prüfen. Die standardmässige Sicherheitsblockierung lässt sich laut Sophos nicht mit einer Domain List ausser Kraft setzen. Eine offensichtlich falsche Einstufung wird zur Rekategorisierung eingereicht, statt immer breitere Allow-Listen zu erstellen.
Eskalieren und Übergabedaten sammeln
An Sophos Support eskalieren, wenn die Zuweisung nicht ankommt, obwohl das Gerät online ist und den Update-Dienst erfolgreich kontaktiert, reproduzierbare DNS-Fehler nach den Report-Verzögerungen keine passenden Ereignisse liefern oder mehrere Pilotgeräte mit demselben Paket betroffen sind. Für die Übergabe sammeln:
- Geräte-ID, Windows-Version, Zeitpunkt mit Zeitzone und betroffene Netzverbindung;
- effektive Endpoint policy, Location, Filtering policy, Domain exclusions und Retry-Einstellung;
- Paketname, Package details, Package notes und relevante Alerts in Sophos Fusion;
- Testdomain, erwartetes und tatsächliches Ergebnis sowie verwendete Anwendung und Resolver;
- passende Einträge aus DNS usage by source oder den dokumentierten fehlenden Treffer;
- Rollout- und Änderungszeitpunkt sowie passende Hinweise aus den Release Notes.
Meldet Sophos Fusion fehlende Dienste, Updatefehler oder allgemeine Endpoint-Probleme, diese zuerst mit Sophos Endpoint unter Windows: Logs und Dienste eingrenzen. Eine generische Endpoint-Massnahme gilt aber erst dann als DNS-Lösung, wenn Sophos sie für den konkreten Fall bestätigt und die anschliessende funktionale DNS-Prüfung erfolgreich ist.
Kontrolliert zurückrollen
Für den Rückweg Use Sophos DNS Protection in der betroffenen Endpoint policy deaktivieren oder die Pilotgeräte aus ihrer Zuweisung entfernen. Anschliessend auf einem Pilotgerät prüfen, dass wieder die system- beziehungsweise anwendungskonfigurierten Resolver verwendet werden und interne wie öffentliche Namen funktionieren.
Keine DNS-only-Reparatur oder -Entfernung ableiten
Für die Endpoint-DNS-Komponente ist kein öffentlicher separater Repair-, Uninstall- oder lokaler Diagnoseablauf dokumentiert. Deshalb keine vermuteten Dienste neu starten, Dateien löschen, Installationsparameter erfinden oder den Endpoint-Agenten als DNS-Reparatur neu installieren. Der sichere Sofort-Rückweg bleibt die Deaktivierung von Use Sophos DNS Protection beziehungsweise das Entfernen der Geräte aus der Policy.
Die Softwarezuweisung wird dabei nicht vorsorglich geändert. Der sichtbare Eintrag kann DNS & ZTNA heissen und mit ZTNA geteilt sein. Vor jeder späteren Komponentenänderung deshalb die ZTNA-Nutzung prüfen und den für den Tenant bestätigten Ablauf aus Sophos Endpoint Agent Mode und Software verwalten verwenden. Eine ältere Endpoint-Paketauswahl ist ebenfalls kein belegter DNS-only-Rollback.
Für eine vollständige Ausserbetriebnahme die Geräte aus der Endpoint policy entfernen und den deaktivierten Zustand im Pilot bestätigen. Die DNS-Softwarekomponente nicht als Teil des unmittelbaren Rollbacks verändern: Sophos dokumentiert in diesem Ablauf ihre Installation, aber keine separate Entfernung. Heisst sie DNS & ZTNA, wird sie zudem mit ZTNA geteilt. Eine spätere Softwarebereinigung deshalb nur über einen für den Tenant bestätigten Sophos-Endpoint-Softwareprozess planen und vorher ausschliessen, dass das Gerät ZTNA benötigt.
Das verteilte Root-Zertifikat ebenfalls erst nach erfolgreicher DNS-Rücknahme über den vorgesehenen verwalteten Zertifikatsweg entfernen. Automatikoption oder Policy-Zuweisung zu deaktivieren belegt nicht, dass ein bereits installiertes Root-Zertifikat verschwunden ist. Verteilung, Prüfung und Bereinigung anhand des Fingerprints beschreibt DNS Protection Root Certificate verteilen; eine manuelle Einzelbereinigung ist kein geeigneter Rollback für einen grösseren Bestand.