Sophos DNS Protection Dashboard verstehen und prüfen
So liest man Setup-Status, DNS-Nutzung, Blockierungen und Top Domains richtig und leitet daraus belastbare Betriebsentscheidungen ab.
Praxisnahe Anleitungen für die Planung, Einrichtung und den sicheren Betrieb von Sophos DNS Protection in Netzwerken und auf Endgeräten – mit klarer Trennung zwischen Xstream und Workspace Protection.
Zuerst den Netzwerk- oder Endpoint-Pfad wählen; danach führen die Anleitungen durch Locations, Policies, Gerätebereitstellung, Reporting und Fehlersuche.
Dashboard verstehen, DNS-Pfade planen, Locations und Policies konfigurieren sowie die Funktion sicher validieren.
So liest man Setup-Status, DNS-Nutzung, Blockierungen und Top Domains richtig und leitet daraus belastbare Betriebsentscheidungen ab.
Zusätzliche Anleitungen zur Verwaltung und Fehlerbehebung von Sophos DNS Protection.
Domain Lists ergänzen die Web-Kategorien um gezielte Allow- und Block-Entscheidungen für bis zu 1000 Domains pro Liste.
Entscheidungshilfe und Runbook für einzelne Macs: DNS-Server pro Netzwerkdienst oder ein erzeugtes DoH-Konfigurationsprofil – inklusive Grenzen, …
Ein Windows DNS Server verwendet beide in Sophos Fusion kopierten DNS Protection IP-Adressen als Forwarder.
Filtering Policies steuern die DNS-Filterung pro Location. Diese Anleitung erklärt Zuweisung, Entscheidungsreihenfolge, enge Ausnahmen, Pilotierung, …
Locations ordnen DNS-Anfragen dem richtigen Standort und der richtigen Policy zu. Diese Anleitung zeigt den vollständigen Lebenszyklus mit sicherer …
Reports liefern wiederholbare Betriebsauswertungen; Live Discover ergänzt detaillierte Data-Lake-Abfragen innerhalb des dokumentierten DNS-Schemas.
Das DNS Protection Root Certificate macht HTTPS-Blockseiten auf Windows, macOS und in Firefox vertrauenswürdig. Die Anleitung zeigt Download, …
Diese Anleitung zeigt die manuelle Windows-Konfiguration mit den tenant-spezifischen DNS-Adressen und dem DoH-Template aus Sophos Fusion.
Entscheidungshilfe und Anleitung für DNS-Routing, Egress-Identität, Firewall-Freigaben, Pilot, Validierung und Fehlersuche.
Sophos DNS Protection ist ein cloudbasierter DNS-Dienst in Sophos Fusion. Er verbindet sichere DNS-Auflösung mit Threat Blocking, eigenen Policies, Domain Lists und Reports. Bevor man etwas konfiguriert, muss man jedoch den richtigen Bereitstellungspfad wählen: Xstream Protection deckt den eigenständigen Schutz von Netzwerken und Locations ab, Workspace Protection den verwalteten DNS-Schutz von Windows-Endpoints über Sophos Endpoint. Beide Lizenzpfade unterstützen DNS over HTTPS, sind aber nicht austauschbar.
Direkte Entscheidung: Für ein Standortnetz, eine Firewall oder nicht verwaltete Geräte den Netzwerkpfad wählen. Für verwaltete Windows-Geräte, die auch ausserhalb des Firmennetzes geschützt werden sollen, den Endpoint-Pfad wählen. Nicht beide Wege ungeplant auf demselben Gerät kombinieren.
Standalone DNS Protection gehört zur Xstream-Protection-Subscription von Sophos Firewall und enthält Sophos Endpoint nicht. Die Netzwerkgeräte verwenden einen zentralen Resolver, eine Firewall oder direkt die für den Tenant vorgesehenen DNS-Ziele. Locations, Policies und Reports werden in Sophos Fusion verwaltet.
Für die Lizenzabgrenzung zuerst Sophos Firewall Bundles vergleichen. Danach hilft DNS Protection im Netzwerk planen und einrichten bei der Wahl des DNS-Pfads. Wer eine Sophos Firewall als Resolver und Forwarder verwendet, folgt der gerätespezifischen Anleitung Sophos DNS Protection mit Sophos Firewall einrichten.
DNS Protection for endpoints ist eine Workspace-Protection-Funktion. Sophos Endpoint leitet den DNS-Verkehr unterstützter Windows-Geräte geschützt an DNS Protection weiter. Dieser Pfad wird nach Geräten lizenziert; eine Xstream-Subscription allein berechtigt ihn nicht.
Workspace Protection bündelt ausserdem Protected Browser, ZTNA und Email Monitoring System. Das macht DNS Protection aber nicht zu einer Funktion dieser anderen Produkte: Auch eine Integration mit Protected Browser bleibt ein eigener Endpoint-DNS-Pfad. Lizenzierung und Verbrauchslogik erklärt Sophos Fusion lizenzieren; Installation, Policy und Erprobung stehen unter DNS Protection für Endpoints konfigurieren.
Als anpassbares Beispiel kann ein Unternehmen das Standortnetz Zentrale zuerst über den Netzwerkpfad erproben und eine kleine Gruppe Windows-Pilot getrennt über den Endpoint-Pfad testen. Die Namen sind frei wählbar; entscheidend ist, dass jede Gruppe genau einem dokumentierten Pfad folgt und ihre Anfragen der erwarteten Policy zugeordnet werden können.
Unter My Products > DNS Protection bilden mehrere Bereiche einen gemeinsamen Betriebsablauf:
Die verlinkten Detailanleitungen beschreiben die jeweiligen Verfahren. Diese Themenübersicht dient der Orientierung und wiederholt keine Schritte zum Einrichten von Locations, Policies und Zertifikaten oder zum Arbeiten mit Reports.
Nach dem Pilottest muss mehr stimmen als nur die Namensauflösung:
Fehlt dieses Ergebnis, nicht sofort Policies verbreitern. Zuerst feststellen, ob das Problem beim Netzwerkpfad oder beim Endpoint-Pfad liegt. Für die weitere Fehlerbehebung bei Netzwerk, Firewall oder Location die oben verlinkten Netzwerk-Anleitungen verwenden; bei Agent, Gerätezuweisung oder Endpoint Policy die Endpoint-Anleitung. So bleibt die Fehlersuche auf den aktiven Datenpfad begrenzt und vermischt nicht zwei unterschiedliche Datenpfade.
DNS Protection verarbeitet DNS-Abfragedaten wie öffentliche Quell-IP, angefragte Domain, Zeitpunkt und DNS-Antwort. Benutzername und Name des Endpoint-Geräts werden ausschliesslich bei Endpoint DNS Protection verarbeitet. Die Daten dienen unter anderem der Policy-Anwendung, Berichterstattung, Bedrohungsanalyse und Fehlerbehebung. Darüber hinaus dienen sie Produktverbesserungen und Innovationen, etwa bei Erkennungs- und Sicherheitstechniken oder der Leistungsoptimierung. Sophos Engineering, SophosLabs und Sophos AI können sie zudem für Produktentwicklung, Analyse, Bedrohungserkennung, Forschung und kontinuierliche Verbesserung nutzen.
Nach dem Sophos Privacy Data Sheet werden für Kunden nutzbare DNS-Protection-Daten in Sophos Fusion 90 Tage, diagnostische Logs 30 Tage und Konfigurationsdaten bis zur Beendigung der Nutzung aufbewahrt. Die Verarbeitung und Speicherung erfolgt in der beim Erstellen des Sophos-Fusion-Kontos gewählten Region. DNS-Anfragen werden dagegen zum geeigneten globalen Resolver Point of Presence geleitet und dort nur vorübergehend verarbeitet, bevor die Daten an die Fusion-Region gehen. Management-Region und Resolver-Standort sind daher nicht dasselbe.
Als Management-Regionen nennt Sophos neben US und EU auch Australia, Brazil, India, Japan und Canada. Regionale Verfügbarkeit und Unterauftragsverarbeiter können sich ändern; die aktuellen Angaben dazu sollten deshalb vor der Einführung und bei regelmässigen Überprüfungen erneut geprüft werden. Den übergreifenden Governance-Prozess beschreibt Datenschutz und Datenfreigaben in Sophos Fusion.
Diese Übersichtsseite enthält absichtlich keinen pauschalen Schalter zum Abschalten: Der sichere Rückweg unterscheidet sich zwischen Netzwerk-DNS, Sophos Firewall und Endpoint Policy. Vor einer Änderung den bisherigen Resolver oder die bisherige Policy, die Zuordnung der Testgruppe und das erwartete Verhalten dokumentieren. Beim Fehler nur den betroffenen Bereitstellungspfad nach seiner verlinkten Anleitung zurücknehmen und danach interne sowie öffentliche Namensauflösung erneut prüfen.
Lässt sich der aktive Pfad nicht eindeutig bestimmen oder fehlt eine belegte Rücknahme für die eingesetzte Variante, ist das der sichere Stopppunkt. Keine Locations, Policies oder Agent-Komponenten auf Verdacht löschen; zuerst die für das Netzwerk oder die Endpoints verantwortlichen Administratoren einbeziehen und bei Bedarf mit den aufgezeichneten Testdaten an Sophos Support eskalieren.
Der Freigabeverlauf erklärt, warum die beiden Pfade getrennt behandelt werden: Standalone DNS Protection erreichte am 11. Juni 2024 General Availability. Die Integration von DNS Protection mit Sophos Endpoint wurde am 24. November 2025 als Early Access angekündigt und leitete DNS-Anfragen per HTTPS um. Diese Daten sind historische Meilensteine, keine Aussage über einen aktuellen EAP-, EOL- oder Retirement-Status.
Im laufenden Betrieb regelmässig Lizenz, Administrationsrollen, Locations, Policies, Domain Lists, Reports, Datenaufbewahrung und den getesteten Rückweg prüfen. Änderungen zuerst mit einer begrenzten Location oder Gerätegruppe validieren. Aktuelle Hilfe- und Versionsstände haben für den Betrieb Vorrang vor historischen Ankündigungen.