Sophos DNS Protection Root Certificate verteilen
Das DNS Protection Root Certificate sorgt dafür, dass Benutzer die HTTPS-Blockseite für eine durch DNS Protection gesperrte Domain sehen können. Dazu lädt man das Zertifikat in Sophos Fusion herunter und installiert es als vertrauenswürdiges Root-Zertifikat auf den betroffenen Geräten. Es handelt sich um das Zertifikat für DNS-Protection-Blockseiten, nicht um die CA der Sophos Firewall für TLS Inspection.
Voraussetzungen, Lizenz und Rollen
Vor der Installation müssen folgende Voraussetzungen erfüllt sein:
- Der Zugriff auf My Products > DNS Protection > Installers im eigenen Sophos-Fusion-Tenant ist möglich.
- Das Zertifikat wird auf den Geräten installiert, auf denen Benutzer Blockseiten sehen sollen.
- Für die zentrale Windows-Verteilung steht eine Active-Directory-Gruppenrichtlinie zur Verfügung. Alternativ kann das Zertifikat auf einzelnen Windows-Geräten installiert werden.
- Auf macOS steht Keychain Access zur Verfügung.
- Falls Firefox eingesetzt wird, ist dessen eigener Zertifikatsspeicher zusätzlich zu berücksichtigen.
Sophos dokumentiert für diesen Ablauf weder eine eigene Lizenzstufe noch eine besondere Administratorrolle. Fehlt der Menüpunkt DNS Protection, sollte man deshalb die Produktberechtigung und die eigenen Zugriffsrechte klären, bevor man mit einer Datei aus einer anderen Quelle weiterarbeitet.
Zertifikat herunterladen
- In Sophos Fusion My Products > DNS Protection > Installers öffnen.
- Unter Configure block pages auf Certificate klicken.
- Das DNS Protection Root Certificate herunterladen.
Die Seite Installers stellt auch IP addresses mit der Aktion Copy bereit. Diese Werte gehören zur DNS-Server-Konfiguration; für die hier beschriebene Zertifikatsinstallation wird ausschliesslich Certificate verwendet.
Verteilungsweg für Windows wählen und Installation prüfen
Für mehrere Windows-Geräte kann das Zertifikat per Active Directory Group Policy verteilt werden. Für einen einzelnen Rechner ist eine lokale Installation möglich. Sophos legt damit die beiden Verteilungswege fest, beschreibt an dieser Stelle aber keinen vollständigen Windows- oder GPO-Klickpfad. Für den eigentlichen Import folgt man deshalb dem etablierten Windows- beziehungsweise GPO-Verfahren der eigenen Organisation und installiert das Zertifikat im Zertifikatsspeicher des lokalen Computers.
Nach der Installation certlm.msc öffnen und zu Trusted Root Certification Authorities > Certificates wechseln. Das Zertifikat muss dort im Speicher des lokalen Computers liegen. Ein Import nur in den Zertifikatsspeicher eines Benutzers hat nicht dieselbe Reichweite und kann dazu führen, dass andere Benutzer weiterhin eine Zertifikatswarnung sehen.
Unter macOS installieren
- Das heruntergeladene Zertifikat mit Keychain Access in einen Schlüsselbund importieren.
- Unter Keychain Access > System > Certificates das installierte Zertifikat öffnen.
- Den Bereich Trust öffnen und Always Trust wählen.
Der Schlüsselbund System ist wichtig, wenn das Vertrauen für das Gerät und nicht nur für einen einzelnen Benutzer gelten soll.
Firefox separat einrichten
Firefox benötigt das Zertifikat unabhängig vom Betriebssystem zusätzlich als vertrauenswürdiges Root-Zertifikat beziehungsweise als Zertifizierungsstelle. Dieser Schritt darf nach der Windows- oder macOS-Installation nicht ausgelassen werden.
Validierung und erwartetes Ergebnis
Die Prüfung erfolgt in zwei klar getrennten Schritten:
- Unter My Products > DNS Protection > Installers neben URL auf Copy klicken und die kopierte URL im Browser öffnen. Erscheint die Willkommensmeldung, ist die DNS-Protection-Konfiguration grundsätzlich korrekt.
- Danach mit einem dafür vorgesehenen Testgerät eine Domain öffnen, die von der aktiven DNS-Protection-Policy blockiert wird. Erwartet wird die Sophos-Blockseite ohne Zertifikatswarnung.
Die Willkommensmeldung allein bestätigt nicht, dass das Root-Zertifikat im richtigen Store liegt. Erst die Blockseite ohne Warnung prüft den Zertifikatspfad des verwendeten Browsers.
Troubleshooting nach Symptom
Blockseite erscheint mit Zertifikatswarnung
Zuerst prüfen, ob das DNS Protection Root Certificate tatsächlich im vorgesehenen Store installiert ist:
- Windows:
certlm.mscunter Trusted Root Certification Authorities > Certificates. - macOS: Keychain Access > System > Certificates und beim Zertifikat Trust > Always Trust.
- Firefox: eigener Zertifikatseintrag vorhanden und als vertrauenswürdig eingerichtet.
Liegt das Zertifikat nur im Benutzer- statt im Gerätespeicher, betrifft das Vertrauen möglicherweise nicht den getesteten Benutzer oder Browser. Das Zertifikat dann über den vorgesehenen Geräteweg erneut installieren, statt die Browserwarnung zu umgehen.
Willkommensseite funktioniert, aber die Blockseite erscheint nicht
Wenn statt der Blockseite die ursprüngliche Website erscheint, zuerst sicherstellen, dass die Firewall DNS Protection zur Namensauflösung verwendet. Im Web Proxy Mode kann ausserdem Pharming Protection die Umleitung zur Blockseite verhindern.
Für eine gezielte Ausnahme nennt Sophos folgenden Weg:
- Ein FQDN-Objekt für
blockpage.dnsprotection.sophos.comerstellen. - Eine Firewallregel für HTTP und HTTPS von den betroffenen internen Zonen und Netzen zur WAN-Zone erstellen. Das FQDN-Objekt als Ziel verwenden, Allow wählen und keine Webfilteroption aktivieren.
- Mit denselben Auswahlkriterien eine TLS-Regel für die Blockpage-Verbindung erstellen und Do not decrypt wählen.
- Die blockierte Testdomain erneut aufrufen.
Die Ausnahme sollte eng auf den Blockpage-Dienst begrenzt bleiben. Wenn diese Änderung nicht möglich oder nicht freigegeben ist, an den zuständigen Firewall-Administrator übergeben; nicht pauschal TLS-Entschlüsselung oder Webfilterung abschalten.
Sicherer Rückweg oder Offboarding
Sophos dokumentiert keinen allgemeinen Entfernungsablauf für das DNS Protection Root Certificate. Deshalb das Zertifikat nicht anhand des Anzeigenamens auf produktiven Geräten löschen und keinen unbestätigten Löschbefehl verwenden.
Wenn die Verteilung zurückgenommen werden muss, zuerst festhalten, wie das Zertifikat verteilt wurde und welche Geräte betroffen sind. Anschliessend den Rückbau über die zuständige Gruppenrichtlinie, Geräteverwaltung oder den lokalen Administrator planen und nach der Änderung erneut die Willkommensseite sowie eine Blockseite testen. Ohne bestätigten Entfernungsweg sollte man den Rückbau nicht fortsetzen, sondern den Plattform- oder Sophos-Support einbeziehen.
Betrieb, Review und Lifecycle
Für neue Geräte und bei Änderungen am Zertifikat immer den aktuellen Download unter My Products > DNS Protection > Installers verwenden. Nach jeder Verteilung zunächst auf einem einzelnen Testgerät die Willkommensmeldung und danach die Blockseite prüfen. Sophos nennt weder einen festen Rotationsrhythmus noch ein allgemeines Ablauf- oder Entfernungsverfahren; solche Angaben sollte man daher nicht annehmen, sondern anhand der aktuellen Sophos-Hilfe und der eigenen Geräteverwaltung klären.
Abgrenzung zu DNS-Konfiguration und TLS Inspection
Die DNS-Server-Konfiguration, Filtering Policies und spezielle Firewall-Regeln bleiben eigenständige Aufgaben. Dieser Artikel behandelt nur Download, Vertrauen und Prüfung des DNS Protection Root Certificate sowie das eng zugehörige Blockpage-Fehlerbild. Damit bleibt die Trennung zwischen der DNS-Protection-Zertifikatsverwaltung und der CA für Sophos Firewall TLS Inspection erhalten.