Zum Inhalt springen
Avanet

Sophos DNS Protection Dashboard verstehen und prüfen

Das Sophos DNS Protection Dashboard ist Einrichtungscheck und kompakte Betriebsübersicht in einem. Man öffnet es in Sophos Fusion (ehemals Sophos Central) unter My Products > DNS Protection > Dashboard. Es zeigt den Setup Assistant, die Usage summary, den Verlauf DNS Protection traffic und Top domains (last seven days). Einen Überblick über Dienst, Lizenz und Grundeinrichtung bietet der Beitrag Sophos DNS Protection – kostenlos in Xstream Protection.

Dashboard-Daten liegen etwa 15 bis 25 Minuten hinter der Echtzeit. Eine gerade ausgeführte Testabfrage muss daher nicht sofort erscheinen. Das Dashboard zeigt Trends und den Fortschritt der Einrichtung; einzelne Abfragen untersucht man über View all in Logs & Reports.

Den Setup Assistant richtig verwenden

Set up DNS Protection führt durch die Erstkonfiguration, ist aber kein vollständiger Funktionstest:

  1. Add locations öffnet My Products > DNS Protection > Locations. Eine Default location ist bereits vorhanden; anschliessend zeigt der Assistent die Zahl der angelegten Locations.
  2. Set up your network öffnet Installers. Dort kopiert man die DNS Protection IP addresses und lädt bei Bedarf das Root Certificate herunter. Danach werden Netzwerk, Resolver oder Geräte eingerichtet.
  3. Nach der Rückkehr zeigt Queries, von wie vielen Locations Abfragen eingegangen sind. Diese Kennzahl umfasst aktive Locations der letzten drei Monate; kürzlich gelöschte Einträge können noch mitgezählt werden.
  4. Im Bereich Add policy öffnet Create policy den Pfad My Products > DNS Protection > Policies; nach der Rückkehr zeigt der Assistent die Zahl der Policies.
  5. Über Review logs öffnet man My Products > DNS Protection > Logs & Reports. Dort prüft man Location, Quelle und Policy.
  6. Deploy to devices öffnet My Products > DNS Protection > Policies > Endpoint policies. Dieser Schritt ist für Sophos Endpoint gedacht; eine reine Netzwerkbereitstellung benötigt keine Endpoint policy.
  7. Nach erkannten Schritten erscheint Congratulations! Set up appears to be complete.

Mit Hide blendet man den Assistenten aus; Set up DNS Protection zeigt ihn wieder an. Das verändert keine Konfiguration.

Avanet-Empfehlung: Die Erfolgsmeldung nicht als Abnahme verwenden. Erst erlaubte und kontrolliert blockierte Abfragen aus jeder relevanten Location nach der Verarbeitungsverzögerung in Logs & Reports bestätigen.

Usage summary einordnen

Ein Klick auf einen Zähler der Usage summary öffnet den Report der letzten 24 Stunden:

  • Total DNS queries: alle aufgelösten DNS-Anfragen aus sämtlichen Locations, erlaubt und blockiert. Ein hoher Wert allein ist kein Sicherheitsbefund.
  • Security threats blocked: aus Sicherheitsgründen blockierte Anfragen. Quelle und Wiederholungen sollten zeitnah untersucht werden.
  • Policy violations blocked: durch eigene Policies blockierte Anfragen; Security blocks sind nicht enthalten. Ein Anstieg kann beabsichtigt sein oder auf eine falsche Policy-Zuordnung hinweisen.
  • Active computers: in den letzten 24 Stunden aktive Computer; nur bei Sophos Endpoint sichtbar.
  • Active locations: Locations, von denen mindestens eine Anfrage empfangen wurde. Der Wert belegt keine dauerhafte Erreichbarkeit.

Die Zähler sind nicht direkt gegeneinander aufzurechnen. Auffällig ist beispielsweise unerwartetes Anfragevolumen zusammen mit fehlenden erwarteten Locations. Das prüft man in nach Location gefilterten Detailreports. Blockierungen ohne erwarteten Testtraffic erfordern die Kontrolle von Quelle, Domain und Policy.

DNS Protection traffic lesen

Der Graph DNS Protection traffic zeigt das DNS query volume, also die Zahl der Anfragen über 3 hours, 24 hours oder 30 days. Er erlaubt Vergleiche mit Last week oder Last month (4 weeks ago). Bei 24 hours und 30 days erscheint zusätzlich der Tagesdurchschnitt des letzten Monats.

  • Ein Einbruch kann eine ruhige Phase, einen Standortausfall, geänderte DNS-Weiterleitung oder eine falsche Location-Zuordnung bedeuten.
  • Eine Spitze kann durch Updates, Cloud-Dienste, einen neuen Standort oder fehlerhafte Clients entstehen.
  • Ein stabiler Gesamtwert schliesst den Ausfall einer einzelnen Location nicht aus.

Der Graph ist kein Verfügbarkeitsmonitor. Über View all grenzt man Auffälligkeiten in den Detailreports nach Zeitraum und Location ein.

Top domains (last seven days) und geschützte Computer bewerten

Top domain queries zeigt für sieben Tage Permitted domains, Security blocks und Policy blocks. Eine häufig angefragte Domain ist nicht automatisch problematisch: Betriebssysteme, CDNs, Sicherheitsprodukte und SaaS-Anwendungen erzeugen oft viele Abfragen. Entscheidend sind Kategorie, Geschäftsbezug, Quelle und Zeitmuster. Häufige Security blocks verfolgt man bis zum auslösenden Gerät; viele Policy blocks können eine gewünschte Regel oder eine unnötige Softwareschleife zeigen.

Mit Sophos Endpoint erscheint DNS usage from protected computers. Die Top-7-Liste enthält Username, Device name or ID und erlaubte oder blockierte Anfragen. View all verwendet für Permitted domains und Policy blocks das Template DNS usage by source, für Security blocks das Template High risk devices. Die Liste ist eine Priorisierungshilfe, kein Inventar.

Einrichtung sicher validieren

Für einen Blocktest niemals eine echte Schad-Domain und keine breit wirkende Produktionspolicy verwenden:

  1. Vorherige Policy-Zuordnung der Test-Location dokumentieren.
  2. Eine eigene, eng begrenzte Test-Location oder Pilotgruppe verwenden. Darauf eine temporäre Testpolicy mit genau einer harmlosen Domain in einer Block-Domain-List zuweisen. Keine ganze Kategorie für produktive Benutzer sperren.
  3. Aus demselben Testumfang eine bekannte erlaubte Domain und die harmlose Testdomain abfragen.
  4. Mindestens 25 Minuten warten. In Logs & Reports Location, Quelle, Policy und Entscheidung beider Abfragen kontrollieren.
  5. Im Dashboard die plausible Reaktion von Total DNS queries, Blockzähler und Active locations prüfen. Bei Sophos Endpoint zusätzlich den Computerreport kontrollieren.
  6. Testeintrag entfernen und die zuvor dokumentierte Policy-Zuordnung wiederherstellen. Danach die erlaubte Abfrage erneut ausführen und in Logs & Reports bestätigen.

Nur der Gegencheck aus erlaubter und blockierter Anfrage beweist Transport und Policy-Wirkung. Ein erfolgreicher Seitenaufruf allein belegt nicht, dass die Anfrage über DNS Protection lief.

Verzögerungen und scheinbare Widersprüche

Dashboard-Bereiche verwenden unterschiedliche Zeitfenster: Zählerlinks 24 Stunden, Top domain queries und der Computerreport sieben Tage, der Setup Assistant bis zu drei Monate. Deshalb müssen Werte nicht identisch sein. Eine gelöschte Location kann noch im Assistenten erscheinen; Active computers fehlt ohne Sophos Endpoint; ein Domain-Eintrag kann trotz fehlender heutiger Aktivität im Sieben-Tage-Ranking bleiben. Policy violations blocked und Security threats blocked sind getrennte Blocktypen.

Für ein Incident-Zeitfenster ist Logs & Reports massgeblich; das Dashboard dient zur Orientierung.

Troubleshooting nach Symptom

Der Assistent wird nicht vollständig

Jeden Schritt über den Assistenten öffnen und zum Dashboard zurückkehren. Prüfen, ob mindestens eine Location Traffic liefert, eine Policy vorhanden ist und Logs & Reports Anfragen zeigt. Bei reiner Netzwerkbereitstellung kann Deploy to devices bewusst ungenutzt bleiben; der Funktionstest ist wichtiger als eine vollständige Checkliste.

Es erscheinen keine oder zu wenige Abfragen

Nach einem Test 25 Minuten warten. Dann Resolver, mögliche DNS-Umgehung, öffentliche Source-IP beziehungsweise Secure-DNS-Zuordnung und den Location-Filter in Logs & Reports prüfen. Bleibt auch der Detailreport leer, liegt der Fehler vor dem Dashboard – typischerweise bei DNS-Weiterleitung, Gerätebereitstellung, Erreichbarkeit oder Location-Zuordnung.

Blockzähler oder Top Domains wirken falsch

Denselben Zeitraum vergleichen und im Detailreport Domain, Blockgrund, Quelle sowie angewendete Policy kontrollieren. Sieben-Tage-Listen reagieren langsamer als ein 24-Stunden-Report.

Active locations ist höher als erwartet

Der Setup Assistant berücksichtigt Aktivität der letzten drei Monate und eventuell kürzlich gelöschte Einträge. Für den Bestand Locations, für aktuelle Aktivität zeitlich eingegrenzte Reports verwenden.

Active computers oder der Computerreport fehlt

Diese Bereiche setzen Sophos Endpoint voraus. Bei Netzwerk-, Firewall- oder Resolver-Bereitstellung ist ihr Fehlen erwartetes Verhalten.

Betriebsentscheidungen ableiten

Täglich prüft man unerwartete Security threats blocked, deutliche Volumeneinbrüche und fehlende erwartete Locations. Wöchentlich vergleicht man mit Last week, bewertet wiederkehrende Top Domains und kontrolliert die gewünschte Wirkung der Policy blocks. Vor einer Freigabe oder Sperre immer Detailreport, Quellen, Geschäftszweck und Policy-Reichweite prüfen; Änderungen zuerst eng testen und danach erneut validieren.