Zum Inhalt springen
Avanet

Sophos DNS Protection Filtering Policies konfigurieren

Eine Filtering Policy legt fest, welche zusätzlichen Domains DNS Protection für ausgewählte Locations oder Firewalls anhand von Webkategorien und Domain Lists erlaubt oder blockiert. Pro Location kann genau eine Filtering Policy zugewiesen sein. DNS Protection blockiert Domains mit schlechtem Threat Score oder gefährlicher Reputation jedoch auch ohne benutzerdefinierte Policy und selbst dann, wenn eine Domain List sie erlaubt. Diese grundlegende Sicherheitsentscheidung lässt sich weder durch eine benutzerdefinierte Policy noch durch deren Position in der Übersicht aufheben.

Der sichere Ablauf lautet deshalb: Locations und Anforderungen inventarisieren, eine neue Policy nur einer Pilot-Location zuweisen, Kategorien konservativ wählen, Ausnahmen eng halten, die Wirkung in Logs & Reports prüfen und erst danach weitere Locations der getesteten Policy zuweisen.

Filtering Policy und Endpoint policy unterscheiden

Unter My Products > DNS Protection > Policies gibt es zwei verschiedene Policy-Arten:

  • Filtering policies bestimmen die Filterentscheidung für zugewiesene Locations oder Firewalls.
  • Endpoint policies verbinden verwaltete Geräte über Sophos Endpoint mit einer Secure-DNS-Location. Die zugehörige Filtering Policy trifft danach weiterhin die eigentliche Allow-/Block-Entscheidung.

Eine Filtering Policy installiert also keinen Endpoint-Agent und weist keine Computer zu. Den Gerätepfad erklärt Sophos DNS Protection für Endpoints konfigurieren. Beim Netzwerkpfad muss die Firewall oder der interne Resolver die Anfragen dagegen über eine konfigurierte DNS-Protection-Location senden.

Voraussetzungen und Zuständigkeit

Vor dem Erstellen benötigt man mindestens eine bereits konfigurierte Location oder Firewall, die noch keiner anderen Filtering Policy zugewiesen ist. Ausserdem sollten die gewünschte Kategorienbasis, notwendige Einzelausnahmen und eine kleine Pilotgruppe feststehen. Die Filtering Policy steuert nur die Allow-/Block-Entscheidung; sie ersetzt weder den DNS-Pfad noch die Location- oder Endpoint-Zuweisung.

Ein Policy-Name wie DNS-Pilot-Office-Zurich ist frei wählbar. Er sollte Zweck und Geltungsbereich erkennen lassen, damit man ihn in der Übersicht, in Reports und bei einem späteren Rollback eindeutig wiederfindet. Für Kategorien und Domain Lists braucht es dagegen einen fachlichen Owner: Er entscheidet, weshalb eine Ausnahme nötig ist und wann sie erneut geprüft wird.

Vor dem Erstellen planen

Pro Location mindestens den Internet-Egress, die betroffenen Netze, den Owner, geschäftskritische Domains und den gewünschten Review-Termin erfassen. Mehrere Netze dürfen dieselbe Location und damit dieselbe Filtering Policy verwenden. Brauchen Gastnetz, Servernetz oder Pilotgruppe andere Regeln, benötigen sie eine passend getrennte Location beziehungsweise einen getrennten Endpoint-Zuweisungspfad.

Die Zuweisung ist keine priorisierte Regelliste: Es gibt keine erste und zweite Filtering Policy für dieselbe Location. Weil nur eine Policy zugeordnet werden kann, werden Konflikte durch saubere Location-Grenzen gelöst und nicht durch die Anzeigereihenfolge der Policies. Die nicht editierbare Default location kann ebenfalls einer Policy zugewiesen werden.

Für einen risikoarmen Pilotbetrieb empfiehlt sich eine neue Policy statt einer direkten Änderung der produktiven Policy. So bleiben bisherige Locations unverändert, während eine eigene Pilot-Location die neuen Einstellungen erhält.

Filtering Policy erstellen und zuweisen

  1. My Products > DNS Protection > Policies > Filtering policies öffnen.
  2. Add Policy wählen und einen eindeutigen Namen erfassen, zum Beispiel DNS-Pilot-Office-Zurich.
  3. Unter Locations and firewalls die Pilot-Location aus Available nach Assigned to this policy verschieben.
  4. Settings öffnen.
  5. Unter Filtering by web category zuerst ein Built-in Filter Profile auswählen oder Let me specify verwenden.
  6. Optional unter Filtering by domain lists die Option Include domain lists when filtering einschalten und die benötigten Listen hinzufügen.
  7. Unter Safe search for search engines and YouTube die benötigten Optionen setzen.
  8. Nach oben scrollen und Save wählen.

Sophos unterstützt maximal 50 Filtering Policies, aber nur eine pro Location. Wenn eine gewünschte Location nicht zugewiesen werden kann, zuerst unter Filtering policies prüfen, ob sie bereits bei einer anderen Policy aufgeführt ist. Die beabsichtigte Zuordnung dokumentieren, die bestehende Zuweisung kontrolliert lösen und die Location erst danach der neuen Policy zuweisen.

Kategorien bewusst entscheiden

Ein Built-in Filter Profile zeigt für jede Category Group und deren Kategorien Allow oder Block. Diese Werte lassen sich im Profil nicht einzeln ändern. Für abweichende Anforderungen Let me specify wählen:

  • Allow erlaubt alle Kategorien einer Category Group.
  • Block blockiert alle Kategorien der Gruppe.
  • Specify öffnet die Gruppe, damit jede einzelne Kategorie auf Allow oder Block gesetzt werden kann.

Sicherheitskategorien sollten grundsätzlich restriktiv bleiben. Bei Infrastrukturkategorien wie Content Delivery, CRL oder OCSP dagegen zuerst prüfen, ob Updates, Zertifikatsvalidierung oder Cloud-Dienste davon abhängen. Produktivitäts-, Social-Media- und Bandbreitenkategorien sind Geschäftsentscheidungen und keine pauschalen Malware-Kontrollen. Uncategorized nicht ohne Pilot blockieren, da neue legitime Dienste vorübergehend darin landen können.

Eine ganze Kategorie zu öffnen, um eine einzelne Fehlklassifizierung zu beheben, erzeugt unnötig viel Zugriff. Für einen solchen Fall ist eine enge Domain List die bessere erste Massnahme. Die vollständige URL im SophosLabs-Intelix-Portal prüfen und Webkategorie sowie Threat Score im Change dokumentieren. Eine enge temporäre Ausnahme erwägen, bis die Fehlklassifizierung wie im Troubleshooting beschrieben geprüft und korrigiert ist.

Domain Lists und Entscheidungsreihenfolge

Filtering by category entscheidet über ganze Webkategorien. Domain Lists sind die gezielte Ausnahme oder zusätzliche Sperre für konkrete Domains. Nach Add list eine vorhandene Liste auswählen, mit Save übernehmen und pro Liste Allow oder Block unter Actions festlegen. Erstellung, Syntax und sichere Pflege erklärt Domain Lists in Sophos DNS Protection verwalten.

Für die effektive Entscheidung gelten diese Grenzen:

  1. Eine Domain List hat Vorrang vor der normalen Category-Entscheidung: Allow kann eine blockierte Kategorie ausnehmen, Block kann eine erlaubte Kategorie verschärfen.
  2. Die Sicherheitsbasis bleibt darüber bestehen. Domains, die SophosLabs wegen Threat Score oder Reputation als Threat oder Security Risk bewertet, bleiben auch in einer erlaubenden Liste blockiert.
  3. Eine erlaubte Domain kann weiterhin scheitern, wenn sie per CNAME auf ein Ziel in einer blockierten Kategorie zeigt.

Ausnahmen deshalb auf die tatsächlich benötigten Domains begrenzen, mit Zweck, Owner und Review-Datum dokumentieren und nicht als Sammelliste führen. Öffentlich auflösbare interne Unternehmensdomains können erlaubt werden, wenn etwa Parked Domains sie unpassend blockiert. Private DNS-Zonen brauchen dagegen den korrekten internen DNS- beziehungsweise Endpoint-Exclusion-Pfad; eine Allow List macht sie nicht öffentlich auflösbar.

Generative AI in bestehenden Policies kontrollieren

Die Kategorie Generative AI gehört zur Category Group Business and generative AI. Bei bereits bestehenden Filtering Policies übernimmt sie zunächst die Einstellung der Kategorie Information technology. War Information technology beispielsweise auf Allow gesetzt, ist damit auch Generative AI erlaubt. Das ist nach einem Produktupdate leicht zu übersehen und sollte deshalb in jeder bestehenden Policy bewusst kontrolliert werden.

Sollen nur freigegebene KI-Dienste erreichbar sein, Generative AI in der Filtering Policy blockieren und die genehmigten Domains über eine eng begrenzte Domain List mit Allow ausnehmen. Diese Liste dokumentiert die zugelassenen Dienste nachvollziehbar, ohne die gesamte Kategorie zu öffnen. Danach sowohl einen genehmigten als auch einen nicht genehmigten Dienst mit der tatsächlich zugewiesenen Pilot-Location testen.

Safe Search und YouTube setzen

Enforce Safe Search for major search engines erzwingt Safe Search für Google, Yahoo, Bing, DuckDuckGo und Yandex. Enforce YouTube restrictions bietet Strict und Moderate; bei Moderate bleibt eine grössere Videoauswahl verfügbar als bei Strict.

Diese Optionen zuerst mit den tatsächlich verwendeten Browsern, Suchmaschinen, YouTube-Anmeldearten und verwalteten Geräten testen. Sie ersetzen keine vollständige Web- oder Applikationskontrolle. Wenn ein Client einen anderen DNS-Pfad nutzt, kann auch die Filtering Policy nicht zuverlässig wirken.

Bestehende Policy ändern oder löschen

Zum Bearbeiten My Products > DNS Protection > Policies > Filtering policies öffnen. Die Übersicht zeigt die erstellten Policies und die jeweils zugewiesenen Locations oder Firewalls. Die gewünschte Policy auswählen, Zuweisungen oder Settings ändern und speichern. Vor einer produktiven Kategorieänderung den bisherigen Zustand festhalten; ideal sind Screenshots oder eine kurze Change-Dokumentation mit Policy-Name, Locations, Profil, Einzelkategorien, Domain Lists und Safe-Search-Optionen.

Policy-Änderungen können wegen des DNS-TTL einer bereits aufgelösten Domain verzögert wirken. Ein unmittelbar nach Save noch erreichbares Ziel belegt daher nicht automatisch eine falsche Zuweisung. Nach Ablauf des TTL erneut auflösen und anschliessend die Reports kontrollieren.

Zum Löschen die Policy auf der Seite Filtering policies markieren und Delete wählen. Vorher zugewiesene Locations und den Ersatzpfad dokumentieren. Nach dem Löschen entfällt die benutzerdefinierte Kategorien- und Domain-List-Steuerung dieser Policy; die grundlegende Sperre für Domains mit schlechtem Threat Score oder gefährlicher Reputation bleibt aktiv.

Pilotieren, prüfen und ausrollen

Für den Pilotbetrieb eine erlaubte Geschäftsdomain, eine harmlose bewusst blockierte Testdomain, eine enge Allow-Ausnahme und eine enge Block-Ausnahme festlegen. Zusätzlich kritische Update-, Zertifikats-, Login- und Cloud-Dienste prüfen. Die Testdomain nicht aus einer echten Malware-Liste wählen.

Unter DNS Protection > Logs & Reports eignet sich DNS usage by source, weil der Report Anfragen nach Location und bei Sophos Endpoint zusätzlich nach Benutzer und Gerät zeigt. Nach Location, Domain, Status oder Policy Action filtern und auf folgende Signale achten:

  • Die Anfrage erscheint unter der erwarteten Location.
  • Die effektive Aktion entspricht Kategorie oder Domain List.
  • Eine Allow-Ausnahme öffnet nur die beabsichtigte Domain.
  • Eine Block-Ausnahme erzeugt den erwarteten Block und gegebenenfalls die Sophos Block Page.
  • Kritische Dienste zeigen keine neue Häufung blockierter Domains.

Reports liegen laut Sophos 15 bis 25 Minuten hinter der Echtzeit. Geänderte Location- oder Policy-Namen können erst nach 30 Minuten bis vier Stunden erscheinen. Diese Verzögerung gehört in den Testplan; sonst wird eine funktionierende Policy voreilig geändert.

Nach erfolgreicher Pilotphase jeweils nur eine weitere klar abgegrenzte Location der getesteten Policy zuweisen, ein Beobachtungsfenster abwarten und erst dann fortfahren. Für Server-, Gast- und Benutzer-Netze getrennte Abnahmekriterien verwenden.

Rollback

Der schnellste fachliche Rückweg ist der dokumentierte Vorzustand: Pilot-Location aus der neuen Policy lösen und wieder der bisherigen Policy zuordnen beziehungsweise die geänderten Settings auf die vorherigen Werte zurücksetzen. Danach speichern, DNS-TTL und Reporting-Verzögerung berücksichtigen und dieselben Positiv- und Negativtests wiederholen.

Eine Domain List nicht während des Rollbacks löschen. Zuerst aus der Policy entfernen oder ihre Action auf den dokumentierten Vorzustand setzen. Eine Liste, die noch in einer Policy verwendet wird, lässt sich nicht löschen. So bleibt die Ausnahme nachvollziehbar und kann nach der Ursachenanalyse gezielt wieder eingesetzt werden.

Troubleshooting

Erlaubte Domain bleibt blockiert

Zuerst die vollständige URL im SophosLabs-Intelix-Portal prüfen und Webkategorie sowie Threat Score festhalten. Danach die CNAME-Kette unter Windows mit nslookup <domain-name> <dns-server-ip-address> oder unter Linux mit dig <domain-name> gegen den tatsächlich verwendeten Resolver abfragen. <domain-name> durch den betroffenen Hostnamen und <dns-server-ip-address> durch die DNS-Serveradresse des getesteten Clients ersetzen. In der Antwort auf CNAME beziehungsweise Aliases achten. Jedes zurückgegebene CNAME-Ziel anschliessend separat im Intelix-Portal auf seine Webkategorie prüfen.

Erst danach die Webkategorie jedes relevanten CNAME-Ziels mit der Category Action vergleichen sowie Domain List, Listen-Action und tatsächliche Location-Zuweisung kontrollieren. Ist die Kategorie eines CNAME-Ziels oder der ursprünglichen URL nachweislich falsch, genau dieses falsch kategorisierte Ziel beziehungsweise diese URL zur Reklassifizierung einreichen. Dazu Sophos Support öffnen und wie folgt vorgehen:

  1. Unter Submit a Sample die Option Web Address (URL) wählen.
  2. Die Website unter Web Address (URL) eintragen.
  3. Unter Product/Services Sophos XG Firewall wählen. Sophos Firewall und DNS Protection verwenden dieselben Website-Kategorien.
  4. In Comments angeben, dass die Anfrage DNS Protection und nicht Sophos Firewall betrifft, und den Geschäftsgrund ergänzen.
  5. Die Kontaktdaten erfassen und Submit URL wählen.

Eine enge temporäre Ausnahme nur verwenden, wenn die Sicherheitsbasis sie zulässt, und sie nach der Reklassifizierung erneut prüfen.

Blockierung greift nach einer Änderung noch nicht

DNS-TTL abwarten und auf einem Pilotclient neu auflösen. Danach 15 bis 25 Minuten für die Reportdaten einplanen. Nicht sofort eine breitere Sperre ergänzen: Zuerst bestätigen, dass der Client den vorgesehenen DNS-Protection-Pfad und die richtige Location verwendet.

Eine Location erhält die falsche Policy

Unter Filtering policies kontrollieren, bei welcher Policy die Location aufgeführt ist. Da pro Location nur eine Filtering Policy möglich ist, gibt es keine Priorität, die eine zweite Policy überstimmen könnte. Bei Endpoint-Geräten zusätzlich prüfen, welche Endpoint policy das Gerät mit welcher Secure-DNS-Location verbindet.

Blockseite oder Reports fehlen

Eine DNS-Sperre liefert die IP des Sophos-Blockseitenservers zurück. Fehlt die sichtbare Seite, trotzdem zuerst den Policy-Treffer im Report prüfen; Zertifikatsvertrauen, Erreichbarkeit von blockpage.dnsprotection.sophos.com und der tatsächliche DNS-Pfad sind getrennte Fehlerklassen. Bleiben auch Reports leer, Reporting-Verzögerung abwarten und danach Location, Client-Resolver sowie alternative DoH-, VPN- oder Browser-Pfade prüfen.