Zum Inhalt springen
Avanet

Sophos DNS Protection unter Windows manuell einrichten

Ein Windows-Gerät kann Sophos DNS Protection manuell auf zwei Arten verwenden: Traditional DNS sendet unverschlüsselte DNS-Anfragen an die DNS-Protection-IP-Adressen, Secure DNS verschlüsselt sie per DNS over HTTPS (DoH). Für einzelne, nicht zentral verwaltete Clients ist die manuelle Konfiguration sinnvoll. Für verwaltete Windows-Endpoints mit Workspace Protection empfiehlt Sophos stattdessen die Endpoint DNS Protection Policy. Die Vorgabe zum Softwarepaket gilt nur für diese verwaltete Alternative: Vor dem Rollout in Update Management Windows > Recommended auswählen und prüfen, danach der verlinkten Endpoint-Anleitung folgen.

Der sichere Schnellweg lautet: bisherige Adaptereinstellungen notieren, in Sophos Fusion (ehemals Sophos Central) die Werte des eigenen Tenants kopieren, nur einen aktiven Adapter eines Pilotgeräts ändern, öffentliche und interne Namen testen und erst danach weitere Adapter konfigurieren. Die IP-Adressen oder das DoH-Template eines anderen Tenants dürfen nicht verwendet werden.

Traditional DNS oder Secure DNS wählen

Traditional DNS passt, wenn das Gerät bisher direkt einen öffentlichen Cloud-Resolver wie Google Public DNS oder Cloudflare DNS verwendet und DoH nicht benötigt wird. Die Abfragen laufen über UDP beziehungsweise TCP 53 und sind auf dem Transportweg nicht verschlüsselt. Die Location muss die öffentliche Ausgangs-IP des Geräts über Traditional DNS over IPv4 erkennen können.

Secure DNS ist normalerweise die bessere manuelle Variante für mobile oder fremde Netze. Windows sendet die Anfragen per HTTPS und verwendet dafür die tenant- und Location-spezifische DNS over HTTPS URL. Die Location muss mit Secure DNS angelegt sein. Secure DNS ist nicht dasselbe wie ein beliebiger Browser-DoH-Dienst: Browser und Anwendungen mit einem eigenen Resolver können weiterhin einen anderen DNS-Pfad verwenden.

Manuelle Adaptereinstellungen gelten jeweils nur für den konfigurierten Adapter. Wi-Fi, Ethernet, VPN und virtuelle Adapter können unterschiedliche DNS-Werte besitzen. Bei domänengebundenen Geräten, internen Zonen oder Split DNS zuerst klären, wie interne Namen erreichbar bleiben. Eine direkte manuelle Umstellung auf Sophos kann den internen DNS-Server umgehen. In solchen Umgebungen ist meist ein zentraler Resolverpfad über Sophos DNS Protection mit Sophos Firewall oder die verwaltete Endpoint Policy geeigneter.

Werte und Rückweg vorbereiten

  1. Auf dem Pilotgerät die aktuell wirksamen DNS-Server und die Bezugsart Automatic (DHCP) oder Manual für jeden betroffenen Adapter dokumentieren.
  2. In Sophos Fusion My Products > DNS Protection > Installers öffnen und neben IP addresses auf Copy klicken. Damit werden die beiden DNS-Protection-IP-Adressen des eigenen Tenants kopiert.
  3. Für Secure DNS unter My Products > DNS Protection > Locations eine Location mit Secure DNS verwenden und die beim Anlegen erzeugte DNS over HTTPS URL kopieren.
  4. Prüfen, welche Filtering Policy der Location zugeordnet ist und welche harmlose Testdomain bewusst blockiert werden kann.
  5. Ein Wartungsfenster und einen Rückweg auf die notierten DHCP- oder statischen Werte festlegen.

Die Werte werden als <DNS-IP-1>, <DNS-IP-2> und <DOH-TEMPLATE> dargestellt. Diese Platzhalter immer durch die Werte aus dem eigenen Sophos-Fusion-Tenant ersetzen. Das DoH-Template nicht aus einer Beispielkonfiguration ableiten.

Vor der Änderung kann eine administrative PowerShell den bekannten DoH-Zustand anzeigen:

Get-DnsClientDohServerAddress

Der Befehl verändert nichts. Er zeigt jedoch nicht die vollständige Adapterkonfiguration; diese zusätzlich in Windows dokumentieren.

Traditional DNS manuell konfigurieren

Sophos dokumentiert dafür den klassischen Adapterdialog:

  1. Run öffnen, den folgenden Befehl eingeben und OK wählen:
control.exe /name Microsoft.NetworkAndSharingCenter
  1. Im Network and Sharing Center links Change adapter settings wählen.
  2. Den aktiven Adapter, zum Beispiel Wi-Fi, mit der rechten Maustaste öffnen und Properties wählen.
  3. Auf der Registerkarte Networking Internet Protocol Version 4 (TCP/IPv4) markieren und Properties wählen.
  4. Auf General Use the following DNS server addresses aktivieren.
  5. Unter Preferred DNS server <DNS-IP-1> und unter Alternate DNS server <DNS-IP-2> eintragen. Beide kopierten Sophos-Adressen gehören zum manuellen Traditional-DNS-Setup; nur eine davon einzutragen lässt die vorgesehene zweite Resolver-Adresse ungenutzt.
  6. Mit OK bestätigen.
  7. Zunächst nur diesen Adapter testen. Weitere aktive Adapter erst nach erfolgreicher Abnahme genauso konfigurieren.

Keine fremde öffentliche Resolver-IP als dritten Ausweg ergänzen. Windows behandelt alternative DNS-Server nicht garantiert nur als Notfallserver; ein fremder Resolver kann Filterung und Reporting umgehen.

Secure DNS per DoH manuell konfigurieren

Der aktuelle Sophos-Ablauf verwendet die Windows-Einstellungen und ein manuelles Template:

  1. Settings > Network & internet > Wi-Fi öffnen und die Properties des verbundenen Wi-Fi-Netzes wählen. Für Ethernet den entsprechenden aktiven Adapter unter Network & internet öffnen.
  2. Bei DNS server assignment auf Edit klicken.
  3. Manual auswählen und IPv4 einschalten.
  4. Unter Preferred DNS <DNS-IP-1> eintragen.
  5. Unter DNS over HTTPS On (manual template) auswählen.
  6. Unter DNS over HTTPS template das tenant-spezifische <DOH-TEMPLATE> vollständig einfügen.
  7. Save wählen.

Sophos zeigt in diesem manuellen Secure-DNS-Ablauf einen Preferred-DNS-Wert. Nicht eigenmächtig dasselbe Template mit weiteren IP-Adressen kombinieren, wenn diese Zuordnung nicht im Tenant bereitgestellt oder geprüft wurde. Soll ein zweiter Resolver eingesetzt werden, muss seine IP-zu-Template-Zuordnung ebenfalls ausdrücklich stimmen.

Wenn Windows das Template nicht über die Oberfläche annimmt, kann eine administrative PowerShell die von Microsoft dokumentierte Zuordnung registrieren:

Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True

-AllowFallbackToUdp $False verhindert einen stillen Rückfall auf unverschlüsseltes DNS. Dadurch schlägt die Namensauflösung fehl, wenn DoH nicht erreichbar ist. Diesen Befehl daher nur nach dokumentiertem Pre-Check und zunächst auf einem Pilotgerät ausführen. Anschliessend die IP weiterhin im Adapter als DNS-Server konfigurieren. Mit Get-DnsClientDohServerAddress kontrollieren, ob IP und Template exakt zusammengehören.

Nicht mit der verwalteten Endpoint Policy mischen

Die manuelle Konfiguration und Endpoint DNS Protection sind zwei verschiedene Betriebsmodelle. Bei der verwalteten Variante fängt Sophos Endpoint DNS-Anfragen ab und sendet sie per HTTPS an die gewählte Secure-DNS-Location. Ausgenommene Domains und optional ein NXDOMAIN-Retry gehen dagegen an den system- oder anwendungskonfigurierten DNS-Dienst.

Deshalb nicht gleichzeitig manuelle Sophos-DNS-Werte als vermeintlichen Fallback verteilen und Use Sophos DNS Protection aktivieren. Das erschwert die Fehlersuche und kann interne Ausnahmen erneut an Sophos senden. Vor einem Wechsel zur Endpoint Policy die manuellen Adapterwerte kontrolliert auf den vorgesehenen Unternehmensresolver oder DHCP zurücksetzen. Danach die Agent-Komponente, Policy-Zuweisung, Domain exclusions und Zertifikatsverteilung gemäss Endpoint-Anleitung pilotieren.

Konfiguration validieren und im Betrieb prüfen

Zuerst die Windows-Sicht prüfen:

ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress

ipconfig /all muss am tatsächlich verwendeten Adapter die erwarteten DNS-IP-Adressen zeigen. Resolve-DnsName example.com bestätigt nur, dass die Namensauflösung funktioniert; der Befehl allein beweist weder die angewendete Filtering Policy noch eine verschlüsselte Übertragung.

Danach folgende Abnahme durchführen:

  • eine bekannte erlaubte öffentliche Domain löst auf;
  • eine harmlose, in der Pilot-Policy bewusst blockierte Domain wird blockiert;
  • interne FQDNs, Kurzname, VPN-Namen und geschäftskritische Anwendungen funktionieren wie geplant;
  • unter DNS Protection > Logs & Reports erscheint die Anfrage nach der üblichen Reporting-Verzögerung bei der erwarteten Location;
  • bei Secure DNS zeigt die Windows-Konfiguration On (manual template) und kein erlaubter UDP-Fallback ist konfiguriert;
  • Browser oder Anwendungen mit eigenem Secure DNS wurden separat geprüft.

Eine Sophos-Blockseite benötigt das DNS Protection Root Certificate im vertrauenswürdigen Zertifikatsspeicher. Fehlt es, kann eine Zertifikatswarnung erscheinen, obwohl die Domain korrekt blockiert wurde. Blockstatus und Reports deshalb zusätzlich kontrollieren.

Sicher zurückrollen oder entfernen

Vor dem Rückbau die dokumentierten Ausgangswerte bereithalten. Dann pro Adapter vorgehen:

  1. DNS server assignment > Edit beziehungsweise die IPv4-Properties öffnen.
  2. War der Adapter zuvor per DHCP konfiguriert, wieder Automatic (DHCP) beziehungsweise Obtain DNS server address automatically wählen.
  3. Waren statische Resolver eingetragen, genau diese Werte wiederherstellen.
  4. Speichern, den Adapter kurz neu verbinden oder die DHCP-Lease erneuern und öffentliche sowie interne Namen testen.
  5. Erst danach weitere Adapter zurückbauen.

Damit ist die aktive Nutzung entfernt. Eine DoH-Zuordnung nicht blind löschen, solange andere Adapter oder verwaltete Richtlinien sie verwenden könnten. Zuerst Get-DnsClientDohServerAddress ausführen und die Geräteverwaltung prüfen. Bestätigen beide, dass der Eintrag durch den manuellen PowerShell-Befehl dieser Anleitung angelegt wurde und niemand anderem gehört, die genaue Serveradresse in einer administrativen PowerShell entfernen:

Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress

Der zweite Befehl darf die manuell angelegte Zuordnung nicht mehr anzeigen. Einen gemeinsam genutzten oder per Policy verwalteten Eintrag nicht mit diesem Befehl löschen, sondern über die zuständige Verwaltung entfernen. Die Sophos-Fusion-Location erst löschen, wenn keine anderen Geräte, Netze oder Policies mehr davon abhängen.

Troubleshooting

Öffentliche Namen lösen nicht auf

Am aktiven Adapter IP-Adresse, Gateway und DNS-Werte prüfen. Bei Traditional DNS müssen Preferred DNS server und Alternate DNS server die beiden kopierten Sophos-Adressen enthalten; fehlt eine Adresse, den tatsächlich aktiven Adapter zuerst vervollständigen. UDP/TCP 53 muss zu diesen Adressen erreichbar sein und die öffentliche Ausgangs-IP muss zur Location passen. Bei Secure DNS muss HTTPS erreichbar sein und IP sowie DNS over HTTPS template müssen exakt aus derselben Tenant-Konfiguration stammen. Danach mögliche VPN-, Proxy- oder Firewallvorgaben prüfen.

Manuelle DNS-Werte verschwinden wieder

Zuerst prüfen, ob wirklich der aktive Wi-Fi-, Ethernet- oder VPN-Adapter bearbeitet wurde. Wenn die Werte nach dem Speichern wieder auf DHCP oder andere Resolver wechseln, die Änderung nicht wiederholt erzwingen: Zuerst klären, ob DHCP, eine Geräteverwaltung oder eine Unternehmensrichtlinie die Adapterkonfiguration vorgibt. Entweder dort den vorgesehenen DNS-Pfad konfigurieren oder auf die dokumentierten Ausgangswerte zurückrollen.

Interne Namen fallen aus

Die manuelle Direktkonfiguration umgeht häufig den internen Resolver. Den Adapter auf die vorherigen Werte zurückrollen. Für dauerhaft benötigte interne Zonen einen zentralen DNS-Forwarder mit bedingter Weiterleitung oder die Endpoint Policy mit gepflegten Domain exclusions verwenden. Ein öffentlich nicht auflösbarer interner Name ist kein Grund, ihn in DNS Protection freizuschalten.

Windows zeigt kein DoH oder fällt auf Klartext zurück

Prüfen, ob unter DNS server assignment > Edit die Felder Manual, IPv4, Preferred DNS, DNS over HTTPS und DNS over HTTPS template verfügbar sind und On (manual template) gespeichert wurde. Fehlen diese Bedienelemente, zuerst Windows-Build und Update-Stand für die dokumentierte Oberfläche prüfen; kein Template aus einem Beispiel oder einem anderen Tenant ableiten. Sind die Felder vorhanden, mit Get-DnsClientDohServerAddress die korrekte IP-Template-Zuordnung kontrollieren. Ein Modus mit erlaubtem unverschlüsseltem Fallback kann ohne sichtbare Warnung auf Klartext wechseln. Für eine strikt verschlüsselte Konfiguration darf dieser Fallback nicht erlaubt sein; dann führt eine DoH-Störung bewusst zu einem Auflösungsfehler.

Reports bleiben leer oder zeigen die falsche Location

Zuerst sicherstellen, dass der getestete Adapter wirklich aktiv ist und kein Browser, VPN-Client oder Endpoint Agent einen eigenen DNS-Pfad verwendet. Anschliessend Location, öffentliche Source-IP beziehungsweise Secure-DNS-Template und Filtering-Policy-Zuordnung prüfen. Berichte in Sophos Fusion sind nicht in Echtzeit; nicht unmittelbar nach einer einzelnen Abfrage von einem Fehler ausgehen.

Die Blockseite zeigt einen Zertifikatsfehler

Prüfen, ob das DNS Protection Root Certificate auf dem Gerät vertraut wird. Bei zentral verwalteten Endpoints kann die Policy es automatisch verteilen. Bei manuellen Geräten braucht es einen bewusst verwalteten Zertifikatsprozess. Das Root Certificate ist nicht mit einer Sophos-Firewall-CA für TLS Inspection gleichzusetzen.