Zum Inhalt springen
Avanet

Sophos DNS Protection auf Windows Server einrichten

Zweck und direkte Antwort

Wenn Windows Server als DNS-Server eingesetzt wird, lässt er sich so konfigurieren, dass Sophos DNS Protection als DNS-Forwarder dient. Dazu werden beide DNS Protection IP-Adressen aus Sophos Fusion in den Forwardern des Windows DNS Servers eingetragen.

Der vollständige Pfad lautet:

Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy

Danach folgt auf Windows Server:

Server Manager > Tools > DNS > server > Properties > Forwarders > Edit

Diese Anleitung gilt für den Forwarder auf einem Windows DNS Server. Sie richtet keine verwaltete DNS Protection Endpoint-Richtlinie ein und ändert nicht die DNS-Serveradressen einzelner Endpoints. Die standortbasierte DNS-Weiterleitung und die DNS-Konfiguration verwalteter Endpoints sind getrennte Verfahren.

Voraussetzungen, Lizenz und Rollen

Vor der Änderung müssen diese Voraussetzungen erfüllt sein:

  • Windows Server wird bereits als DNS-Server verwendet; die DNS-Serverrolle und der zu ändernde Server sind eindeutig bestimmt.
  • In Sophos Fusion ist die vorgesehene Traditional DNS Location vorhanden.
  • Unter My Products > DNS Protection > Installers werden zwei DNS Protection IP-Adressen angezeigt.
  • Interne und bedingte Zonen sind bekannt und müssen weiterhin lokal beziehungsweise über ihre bestehenden internen DNS-Pfade auflösbar bleiben.
  • Der aktuelle Zustand unter Forwarders ist vor Edit gemäss der Windows-DNS-Betriebsdokumentation gesichert oder nachvollziehbar dokumentiert.
  • Für den Server ist ein geprüfter und intern freigegebener Weg vorhanden, um bei einem Fehler den dokumentierten Ausgangszustand wiederherzustellen.

Für diesen Vorgang sind weder ein konkreter Lizenzname noch eine bestimmte Administratorrolle festgelegt. Vor der Änderung deshalb anhand der eigenen Rollen- und Änderungsdokumentation prüfen, ob die Installer-Werte angezeigt und die Windows-DNS-Servereigenschaften geändert werden dürfen. Fehlt eine dieser Berechtigungen oder ist die passende Location nicht eindeutig, hier stoppen und die zuständige Sophos-Fusion- beziehungsweise Windows-DNS-Administration einbeziehen.

⚠️ Wichtig: Nicht nur eine Adresse eintragen. Für die Konfiguration werden beide aus Sophos Fusion kopierten DNS Protection IP-Adressen benötigt.

Konfiguration mit anpassbaren Beispielwerten

Die Beispielwerte <DNS_PROTECTION_IP_1> und <DNS_PROTECTION_IP_2> stehen ausschliesslich für die beiden tenantabhängigen Adressen, die in Sophos Fusion angezeigt werden. Keine öffentlichen Beispielresolver und keine Werte aus einer anderen Sophos-Fusion-Umgebung verwenden.

  1. In Sophos Fusion My Products > DNS Protection > Installers öffnen.
  2. Neben IP addresses auf Copy klicken. Die kopierten Werte als <DNS_PROTECTION_IP_1> und <DNS_PROTECTION_IP_2> für die Änderung festhalten.
  3. Auf dem Windows Server Server Manager öffnen.
  4. Tools > DNS auswählen.
  5. Den zu konfigurierenden DNS-Server mit der rechten Maustaste anklicken und Properties öffnen.
  6. Auf der Registerkarte Forwarders auf Edit klicken.
  7. Unter IP address beide aus Sophos Fusion kopierten DNS Protection IP-Adressen hinzufügen.
  8. Auf Apply und danach auf OK klicken.

Sophos dokumentiert für diesen Vorgang nur die Bedienoberfläche und keinen PowerShell-Befehl. Änderungen an Conditional Forwarders oder an den DNS-Einstellungen von Netzwerkkarten und Clients gehören nicht zu diesem Verfahren.

Validierung und erwartetes Ergebnis

Die Änderung zunächst auf genau dem vorgesehenen DNS-Server kontrollieren:

  1. Server Manager > Tools > DNS > server > Properties > Forwarders erneut öffnen.
  2. Prüfen, dass unter Forwarders beide zuvor aus Sophos Fusion kopierten IP-Adressen vorhanden sind.
  3. Die Namensauflösung mit einem ausgewählten Client prüfen, der diesen Windows DNS Server verwendet.
  4. Dabei sowohl einen öffentlichen Namen als auch einen bekannten Namen aus einer internen oder bedingten Zone auflösen.

Erwartet wird, dass beide Sophos-Adressen als Forwarder gespeichert sind und interne beziehungsweise bedingte Zonen weiterhin über ihren lokalen DNS-Pfad auflösbar bleiben. Diese Prüfung weist weder ein bestimmtes Reportfeld noch eine feste Verarbeitungszeit oder ein weitergehendes Produktverhalten nach. Fehlt eine Adresse in Forwarders, die Konfiguration nicht auf weitere Systeme übertragen, sondern den Kopier- und Einfügevorgang erneut prüfen.

Troubleshooting nach Symptom

Eine oder beide Sophos-Adressen fehlen

Unter My Products > DNS Protection > Installers neben IP addresses erneut Copy wählen. Danach auf dem exakt vorgesehenen Windows DNS Server Properties > Forwarders > Edit öffnen und beide kopierten Werte unter IP address eintragen. Erst mit Apply und OK abschliessen, wenn beide Werte vorhanden sind.

Interne oder bedingte Namen sind nicht mehr auflösbar

Die weitere Einführung sofort anhalten. Interne und bedingte Zonen müssen lokal beziehungsweise über ihre bestehenden internen DNS-Pfade auflösbar bleiben. Das Anlegen oder Reparieren solcher Zonen gehört nicht zu diesem Verfahren. Deshalb keine Master-Server oder Zonenwerte auf Verdacht ändern, sondern den vor der Änderung dokumentierten Zustand mit der zuständigen Windows-DNS-Administration vergleichen.

Die Registerkarte oder die Steuerelemente sind nicht verfügbar

Prüfen, ob der richtige DNS-Server ausgewählt wurde und ob die Sitzung gemäss den eigenen Administrationsvorgaben zum Ändern der DNS-Servereigenschaften berechtigt ist. Für diesen Vorgang ist keine konkrete Windows- oder Sophos-Fusion-Rolle festgelegt. Fehlt der Zugriff, nicht mit einer anderen Rolle experimentieren, sondern die zuständige Administration einbeziehen.

Beide Adressen sind eingetragen, der erwartete Dienst ist aber nicht bestätigt

Dieses Verfahren enthält keine Firewall-, Port-, Report- oder Policy-Diagnose. Die Änderung daher nicht mit unbestätigten Annahmen erweitern. Die ausgewählte Traditional-DNS-Location, die kopierten Werte und den betroffenen Windows DNS Server dokumentieren und an die zuständige DNS-Protection- beziehungsweise Netzwerkadministration übergeben.

Sicherer Rückweg

Für das Entfernen der IP-Adressen ist hier kein allgemeingültiger Rückweg beschrieben. Deshalb gilt:

  1. Bei einem Fehler die weitere Einführung stoppen.
  2. Den dokumentierten Ausgangszustand ausschliesslich über den vor der Änderung geprüften und intern freigegebenen Weg wiederherstellen.
  3. Danach mit einem ausgewählten Client erneut die öffentliche sowie die interne Namensauflösung prüfen.

Ohne dokumentierten Ausgangszustand nicht auf Verdacht Adressen löschen oder andere Resolver eintragen. Hier sicher stoppen und die weitere Wiederherstellung der Windows-DNS-Administration übergeben.

Betrieb und regelmässige Prüfung

Die aktuelle Konfiguration bei geplanten Änderungen am Windows DNS Server oder an der verwendeten DNS Protection Location erneut mit My Products > DNS Protection > Installers vergleichen. Dabei weiterhin prüfen, dass beide dort angezeigten IP-Adressen in Forwarders vorhanden sind und interne beziehungsweise bedingte Zonen lokal auflösbar bleiben.

Für dieses Verfahren sind kein fester Prüfzyklus, keine automatische Migration und kein End-of-Life-Datum festgelegt. Bei einer späteren Änderung deshalb die dann aktuelle Sophos-Hilfe und die eigene Änderungsfreigabe verwenden.

Abgrenzung zu anderen Verfahren

Diese Anleitung behandelt ausschliesslich Windows Server als DNS-Forwarder. Endpoint-Richtlinien, einzelne Windows-Geräte, macOS, Sophos Firewall, Locations, Filterrichtlinien, Zertifikate und Reports sind separate Aufgaben. Wenn die Änderung einen dieser Bereiche berührt, das dafür vorgesehene Verfahren verwenden, statt die Schritte aus dieser Forwarder-Anleitung abzuleiten.