Domain Lists in Sophos DNS Protection verwalten
Mit Domain Lists erlaubt oder blockiert man gezielt Domains, ohne die Entscheidung für eine ganze Web-Kategorie zu ändern. Der vollständige Ablauf besteht aus zwei Teilen: Zuerst wird die Liste unter My Products > DNS Protection > Domains gepflegt, danach wird sie in einer Filter-Policy eingebunden und dort auf Allow oder Block gesetzt. Eine gespeicherte, aber keiner Policy zugewiesene Liste hat keine Wirkung.
Kurzablauf
- Unter My Products > DNS Protection > Domains mit Add domain list eine Liste anlegen.
- Pro Eintrag nur den gewünschten Domainnamen erfassen und jeden Eintrag mit
EnteroderTababschliessen. - Die Liste speichern.
- Unter My Products > DNS Protection > Policies > Filtering policies die passende Policy öffnen.
- Unter Filtering by domain lists die Option Include domain lists when filtering einschalten, mit Add list die Liste hinzufügen und unter Actions Allow oder Block wählen.
- Speichern und die Namensauflösung mit einem Client testen, der tatsächlich dieser Policy unterliegt.
Sophos erlaubt höchstens 100 Domain Lists und höchstens 1000 Domains pro Liste. Eine Liste kann erst gelöscht werden, wenn sie keiner Policy mehr zugewiesen ist.
Voraussetzungen und Zuständigkeit
Für die Änderung benötigt man Zugriff auf My Products > DNS Protection und eine Filter-Policy, in der die Liste verwendet werden kann. Vor dem Anlegen sollte geklärt sein, ob der Eintrag Allow oder Block erhalten soll, für welche Locations beziehungsweise Endpoints die Policy gilt und wer die Ausnahme später überprüft. Eine Anleitung zu Aufbau und Zuordnung der Policy bietet Filtering Policies in Sophos DNS Protection verwalten.
Die Domain List steuert nur die Filterentscheidung. Sie ersetzt weder die Einrichtung des DNS-Pfads noch die Zuordnung einer Location oder Endpoint policy. Damit bleibt die Betriebsgrenze klar: Bei einer Netzwerk- oder Firewall-Bereitstellung muss der Testverkehr über die konfigurierte DNS-Protection-Location laufen; bei Endpoint DNS über den geschützten Endpoint und dessen Policy.
Allow oder Block bewusst wählen
Eine Allow-Liste ist eine gezielte Ausnahme von der Kategorieentscheidung. Sie passt beispielsweise, wenn eine benötigte Unternehmensdomain in einer blockierten Kategorie wie Parked Domains landet. Eine Block-Liste sperrt dagegen einzelne Domains, obwohl deren Kategorie grundsätzlich erlaubt ist. Domain-List-Entscheidungen haben Vorrang vor der Web-Kategorie: Ein Listeneintrag mit Allow wird unabhängig von seiner Kategorie erlaubt, ein Eintrag mit Block unabhängig von seiner Kategorie blockiert.
Es gibt eine wichtige Sicherheitsgrenze: DNS Protection blockiert Websites mit schlechtem Threat Score oder gefährlicher Reputation weiterhin, auch wenn die Domain in einer Liste auf Allow steht. Eine Allow-Liste ist deshalb kein Malware-Bypass. Wenn eine geschäftlich benötigte Domain so blockiert wird, sollte man nicht immer breitere Freigaben ergänzen, sondern Domain, Eigentümer, aktuelle DNS-Ziele und den Anlass der Einstufung prüfen.
Aus Avanet-Sicht sollten Ausnahmen klein, zweckgebunden und nachvollziehbar bleiben:
- Allow- und Block-Einträge in getrennten Listen verwalten, damit die Wirkung beim Policy-Review eindeutig ist.
- Namen nach Zweck benennen, etwa
Allow-ZTNA-ProduktivoderBlock-Unerwuenschte-Dienste. - In Description Owner, Ticket oder Geschäftsgrund und einen Review-Termin festhalten.
- Vor einer breiten Freigabe nur die wirklich benötigte Domain aufnehmen.
- Temporäre Einträge nach dem vereinbarten Termin erneut prüfen und entfernen, wenn der Grund entfallen ist.
Für nur intern auflösbare Zonen reicht eine Allow-Liste allein nicht. Die Anfrage muss zusätzlich über den korrekten internen DNS-Pfad laufen. Je nach Aufbau geschieht das über DNS Request Routes der Firewall oder Domain exclusions einer Endpoint policy.
Liste erstellen und die Syntax richtig verwenden
- My Products > DNS Protection > Domains öffnen.
- Add domain list wählen.
- Unter Name einen eindeutigen Namen und unter Description den Zweck erfassen.
- Unter Domains die Einträge einzeln eingeben oder eine vorbereitete Liste einfügen.
- Jeden Eintrag mit
EnteroderTabbestätigen. Beim Einfügen muss zwischen den Einträgen jeweils ein Zeilenumbruch stehen. Das gilt auch für einen einzelnen Eintrag. - Optional mit Copy to clipboard die erfassten Domains für das Change-Protokoll kopieren.
- Save wählen.
Für die Reichweite ist der erfasste Name entscheidend:
example.com
example.com erfasst die Domain selbst und ihre Subdomains, beispielsweise www.example.com, images.example.com und more.images.example.com.
www.example.com
www.example.com erfasst diesen Namen, aber weder example.com noch andere Namen wie images.example.com. Deshalb sollte man den übergeordneten Namen nur dann eintragen, wenn wirklich alle darunterliegenden Subdomains dieselbe Entscheidung erhalten sollen. Für eine eng begrenzte Ausnahme wird der konkrete Hostname verwendet.
Die dokumentierte Eingabe besteht aus Domainnamen wie example.com. URLs, Pfade und Protokollpräfixe gehören nicht in die Liste. Vor einem grossen Import empfiehlt es sich, Leerzeilen und versehentlich kopierte Zusatzzeichen zu entfernen und die Anzahl der Einträge auf höchstens 1000 zu begrenzen.
Liste in einer Filter-Policy verwenden
- My Products > DNS Protection > Policies > Filtering policies öffnen.
- Die Policy auswählen, die für die vorgesehenen Locations oder Firewalls gilt.
- Settings öffnen.
- Unter Filtering by domain lists Include domain lists when filtering einschalten.
- Add list wählen. Falls die Liste noch fehlt, kann man über Add new eine neue erstellen.
- Unter Domain lists die benötigte Liste auswählen und Save wählen.
- Für die hinzugefügte Liste unter Actions Allow oder Block festlegen.
- Nach oben scrollen und die Policy mit Save speichern.
Pro Location kann nur eine Filter-Policy zugeordnet sein. Man sollte deshalb vor dem Test nicht nur die Liste, sondern auch die Zuordnung der Location oder Firewall zur bearbeiteten Policy kontrollieren. Mehrere Listen in derselben Policy sollten keine widersprüchlichen Einträge enthalten; ein eindeutiger Owner und getrennte Allow-/Block-Listen machen solche Konflikte leichter erkennbar.
Bestehende Liste bearbeiten
Unter My Products > DNS Protection > Domains die gewünschte Liste öffnen, Name, Description oder Domains anpassen und mit Save sichern. Die Übersichtsseite zeigt zu jeder Liste die Anzahl der Domains, die Beschreibung und das Datum der letzten Änderung. Diese Angaben helfen, nach dem Speichern die richtige Liste und den erwarteten Änderungsstand zu kontrollieren.
Da eine bearbeitete Liste in allen Policies wirkt, in denen sie verwendet wird, sind vor dem Speichern drei Kontrollen sinnvoll:
- Prüfen, welche Policy die Liste verwendet und welchen Geltungsbereich diese Policy hat.
- Entfernte und neue Domains gegen das freigegebene Change vergleichen.
- Mindestens einen erlaubten und einen blockierten Kontrollfall einplanen.
Bei einer umfangreichen Änderung ist eine neue, sauber benannte Liste oft sicherer als das unübersichtliche Ersetzen vieler Einträge in einer produktiven Liste. Die neue Liste kann gezielt zugeordnet, getestet und erst danach die alte Zuordnung entfernt werden.
Wirkung validieren
Der Test muss von einem Client kommen, dessen DNS-Anfragen über DNS Protection laufen und der der richtigen Location beziehungsweise Endpoint policy zugeordnet ist.
- Vor der Änderung die aktuell erwartete Auflösung dokumentieren.
- Nach dem Speichern den lokalen DNS-Cache leeren oder mit einer neuen Test-Domain arbeiten.
- Einen Namen aus der Liste und zusätzlich eine unbeteiligte Kontrolldomain abfragen.
- Bei Block muss der Listeneintrag blockiert werden, während die Kontrolldomain entsprechend der normalen Kategorieentscheidung funktioniert.
- Bei Allow muss die gewünschte Domain trotz blockierter Kategorie erreichbar sein, sofern Sophos sie nicht wegen Threat Score oder Reputation als Sicherheitsrisiko blockiert.
- 15 bis 25 Minuten warten, bis die Daten in Dashboard und Reports erscheinen.
- My Products > DNS Protection > Logs & Reports öffnen, DNS usage by source wählen und nach Location, Domain, Status oder Source IP filtern. Prüfen, ob Quelle, angefragte Domain, Location und Status zum Test passen.
Beim Test von Subdomains sowohl den eingetragenen Namen als auch einen erwarteten untergeordneten Namen verwenden. Wurde nur www.example.com eingetragen, darf man keine Wirkung für example.com oder andere Geschwister-Hosts erwarten.
Troubleshooting
Die gespeicherte Liste hat keine Wirkung
Prüfen, ob Include domain lists when filtering eingeschaltet, die Liste tatsächlich hinzugefügt, die richtige Action gewählt und die Policy gespeichert wurde. Danach kontrollieren, ob die betroffene Location oder Firewall genau dieser Filter-Policy zugeordnet ist. Eine Liste im Bereich Domains allein filtert noch nichts.
Eine Allow-Domain bleibt blockiert
Zuerst Schreibweise und Reichweite des Eintrags prüfen: www.example.com erlaubt nicht automatisch example.com oder images.example.com. Danach DNS-Cache, richtigen DNS-Pfad und Policy-Zuordnung kontrollieren. Wird die Domain wegen schlechtem Threat Score oder gefährlicher Reputation als Sicherheitsrisiko bewertet, überstimmt diese Schutzentscheidung die Allow-Liste.
Auch ein CNAME kann die Ursache sein: Ist die Kategorie des CNAME-Ziels blockiert, bleibt der ursprünglich angefragte Name unerreichbar. Die Kette lässt sich auf Windows mit einem gezielten nslookup gegen den tatsächlich verwendeten DNS-Protection-Resolver prüfen:
nslookup <domain-name> <dns-server-ip-address>
Unter Linux zeigt dig die Antwortkette:
dig <domain-name>
<domain-name> wird durch den betroffenen Hostnamen ersetzt, <dns-server-ip-address> durch die DNS-Serveradresse, die der getestete Client wirklich verwendet. In der Antwort auf CNAME beziehungsweise Aliases achten. Das CNAME-Ziel nicht ungeprüft erlauben: Zuerst Eigentümer und Einstufung prüfen und nur den tatsächlich benötigten Ziel-Hostnamen aufnehmen. Ist die Kategorie offensichtlich falsch, sollte man eine Reklassifizierung beantragen statt eine dauerhaft breite Ausnahme zu pflegen.
Eine geänderte Block-Entscheidung greift nicht sofort
Hat die Domain eine lange DNS-TTL, kann ein zuvor erlaubtes Ergebnis noch im Cache liegen, bis diese TTL abgelaufen ist. Zuerst prüfen, ob die richtige Policy gespeichert und zugeordnet ist. Danach den Client-Cache leeren oder nach Ablauf der TTL erneut abfragen. Die Policy nicht wiederholt ändern, nur um einen noch zwischengespeicherten DNS-Eintrag zu übersteuern.
Zu viele Subdomains werden erlaubt oder blockiert
Meist wurde die übergeordnete Domain eingetragen. example.com gilt auch für ihre Subdomains. Den Eintrag auf den tatsächlich benötigten Hostnamen wie portal.example.com einschränken, speichern und erneut testen.
Ein interner Dienst bleibt unerreichbar
Eine Allow-Liste ändert nur die Filterentscheidung; sie stellt keine private DNS-Auflösung bereit. Prüfen, ob die interne Zone über eine DNS Request Route oder eine Domain exclusion an den internen Resolver gelangt. Anschliessend getrennt testen, ob Auflösung und Filterentscheidung funktionieren.
Die Liste lässt sich nicht löschen
Die in der Fehlermeldung genannte Policy öffnen, die Liste daraus entfernen und die Policy speichern. Erst danach erneut unter Domains löschen. Wenn die Zuordnung absichtlich bestehen soll, darf die Liste nicht gelöscht werden.
Eine Website ist falsch kategorisiert
Eine kleine Domain List kann die Filterentscheidung vorübergehend und nachvollziehbar korrigieren. Für eine dauerhafte Korrektur reicht man die URL über Sophos Support zur Reklassifizierung ein:
- Unter Submit a Sample Web Address (URL) wählen.
- Die betroffene URL unter Web Address (URL) eintragen.
- Unter Product/Services Sophos XG Firewall wählen. Sophos Firewall und DNS Protection verwenden dieselben Website-Kategorien.
- Unter Comments ausdrücklich angeben, dass die Reklassifizierung für DNS Protection und nicht für Sophos Firewall beantragt wird, und den Geschäftsgrund ergänzen.
- Die Kontaktdaten erfassen und Submit URL wählen.
Bis Sophos die Einstufung geprüft hat, bleibt die Ausnahme eng auf die benötigte Domain begrenzt. Nach einer Korrektur wird sie erneut getestet und aus der Allow-Liste entfernt, wenn die normale Kategorieentscheidung den gewünschten Zugriff wieder zulässt.
Liste sicher löschen
- Zuerst jede Filter-Policy öffnen, die die Liste verwendet.
- Die Liste unter Filtering by domain lists entfernen und die Policy speichern.
- Einen kurzen Funktionstest durchführen, damit keine benötigte Ausnahme unbemerkt verschwindet.
- Zu My Products > DNS Protection > Domains zurückkehren.
- Die Liste auswählen und Delete wählen.
Eine noch in einer Policy verwendete Liste kann nicht gelöscht werden. Sophos zeigt in diesem Fall in der Fehlermeldung die betreffende Policy an. Die richtige Lösung ist, die Zuordnung dort zu entfernen; eine andere Liste gleichen Namens oder eine breitere Kategorie-Freigabe ist kein sicherer Ersatz.