Naar de inhoud
Avanet

Sophos DNS Protection voor endpoints configureren

Sophos DNS Protection is een afzonderlijk product in Sophos Fusion (voorheen Sophos Central). De hier beschreven Endpoint policy is de officieel gedocumenteerde integratie met Sophos Endpoint: de Endpoint-agent onderschept DNS-aanvragen en stuurt ze via HTTPS door naar DNS Protection. De filtering blijft daardoor ook buiten het bedrijfsnetwerk actief, zonder de DNS-servers op het apparaat handmatig te wijzigen.

Deze integratie is geen gewone Endpoint-beveiligingspolicy en is ook niet hetzelfde als Web Control. DNS Protection neemt beslissingen op domeinniveau met een eigen Filtering policy. Web Control gebruikt afzonderlijke Endpoint-webpolicies. De firewallintegratie volgt weer een ander DNS-pad en wordt beschreven in Sophos DNS Protection met Sophos Firewall.

Controleer eerst de vereisten

Voor de momenteel door Sophos gedocumenteerde procedure zijn nodig:

  • een Windows 10- of Windows 11-endpoint met een Intel- of ARM-processor; Windows Server en macOS kunnen momenteel niet aan deze policy worden toegevoegd;
  • een geïnstalleerde Sophos Endpoint Agent;
  • toegang tot DNS Protection in de tenant;
  • HTTPS-connectiviteit van het endpoint naar DNS Protection;
  • het actuele softwarepakket Windows > Recommended.

De tenant heeft een Workspace Protection-recht nodig voor DNS Protection for endpoints; het gebruik wordt geteld op basis van de apparaten die met DNS Protection zijn beveiligd. Xstream Protection voor Sophos Firewall dekt alleen standalone DNS Protection en geeft geen recht op deze Endpoint-route. Sophos Endpoint moet eveneens aanwezig zijn; Workspace Protection alleen bevat geen volledige Endpoint-beveiliging, tenzij de gecombineerde bundel is gekocht. Sophos Fusion-licenties licht deze grens en het verbruiksmodel toe.

Geef beheerders volgens het principe van minimale bevoegdheden alleen de DNS Protection-rechten die ze nodig hebben. Sophos Fusion-beheerdersrollen correct toewijzen legt uit hoe u roltoegang afbakent.

Open vóór elke uitrol My Products > Endpoint > Policies > Update Management > Base Policy - Update Management > Settings > Select a software package, selecteer Windows > Recommended en controleer of het pakket aan de pilotapparaten is toegewezen. Als Endpoint Agent nog niet is geïnstalleerd, volgt u eerst Sophos Endpoint in gebruik nemen. Deze pakketvereiste geldt voor het hier beschreven beheerde Endpoint-pad, niet voor apparaten die handmatig zijn geconfigureerd met DNS-serveradressen of een DoH-sjabloon.

Installeer de agentcomponent

  1. Open My Products > Endpoint > Computers.
  2. Selecteer de Windows-computers voor de pilotgroep.
  3. Kies Manage Endpoint Software.
  4. Zet DNS op Install. Met een ZTNA-licentie heet deze optie DNS & ZTNA.
  5. Kies Save.

Ga niet meteen door met de volledige omgeving. Controleer eerst in Sophos Fusion of de softwaretoewijzing de pilotapparaten heeft bereikt en of er geen installatiewaarschuwing openstaat. Alleen een bestaande Endpoint-installatie bewijst niet dat de DNS-component is toegewezen.

Zo wordt een DNS-aanvraag verwerkt

  1. Sophos Endpoint onderschept DNS-verkeer, met uitzondering van expliciet uitgesloten domeinen.
  2. Alle overige aanvragen worden veilig via HTTPS naar DNS Protection gestuurd.
  3. DNS Protection stuurt antwoorden rechtstreeks terug naar de aanvragende applicatie.
  4. Aanvragen voor uitgesloten domeinen gaan naar de door het systeem of de applicatie geconfigureerde DNS-dienst.
  5. Optioneel kan de lokale DNS-dienst een naam opnieuw proberen wanneer DNS Protection NXDOMAIN retourneert omdat die niet publiek kan worden opgelost.

Zonder ingeschakelde DNS Protection-integratie verwerkt de lokale DNS-dienst aanvragen zoals voorheen.

Houd de beheermodellen gescheiden: Windows handmatig met DNS Protection verbinden is een alternatief en mag niet ook als vermeende fallback op dezelfde apparaten worden uitgerold. Architectuur, poorten en omzeilingsbeveiliging horen in de netwerkhandleiding; het centrale DNS-pad via SFOS in de firewallhandleiding. Dit artikel blijft gericht op de beheerde Endpoint-route.

Kies de Secure DNS Location

DNS Protection groepeert apparaten en netwerken in Locations. Voor endpoints moet de gekozen Location Secure DNS als verbindingsmethode gebruiken. De niet-bewerkbare Default location voldoet hieraan; u kunt ook een afzonderlijke Secure DNS Location in DNS Protection maken.

Een aparte Location is zinvol als een pilotgroep, regio of organisatieonderdeel andere filtering nodig heeft. Ze vervangt geen zorgvuldige selectie van computers of computergroepen in de Endpoint policy. Volg Sophos DNS Protection Locations veilig beheren wanneer u een aangepaste Endpoint Location maakt, wijzigt of buiten gebruik stelt, en behoud Secure DNS als verbindingsmethode.

Maak de Endpoint policy

Het actuele, officieel gedocumenteerde beginpunt is My Products > DNS Protection > Policies > Endpoint policies. Het oudere beginpunt My Products > Endpoint > Policies blijft beschikbaar; voor een eenduidig beheerpad gebruikt deze handleiding echter de ingang onder DNS Protection. In het DNS Protection-menu heten de twee policytypen Endpoint policies en Filtering policies.

  1. Kies Add policy.
  2. Voeg de beoogde computers of computergroepen toe.
  3. Controleer onder Policy Active of Policy is Active is ingeschakeld. Bij een nieuwe policy is dit standaard het geval.
  4. Open Settings.
  5. Schakel Use Sophos DNS Protection in.
  6. Kies de Default location of een eigen Location die Secure DNS gebruikt.
  7. Voeg interne domeinen toe onder Domains.
  8. Bepaal of de door systeem of applicatie geconfigureerde DNS-dienst na NXDOMAIN opnieuw moet proberen.
  9. Configureer automatische certificaatdistributie als blokkeerpagina’s nodig zijn.
  10. Sla op en valideer eerst alleen met de pilotgroep.

Controleer de effectieve toewijzing op een apparaat. Dat de policy in het portal zichtbaar is, bewijst op zichzelf niet dat ze op het apparaat van toepassing is.

Behandel interne DNS-zones veilig

Voor interne zones zoals corp.example, Active Directory-zones en Split DNS-namespaces adviseert Sophos expliciete Domain exclusions. Alle subdomeinen van een ingevoerd domein worden automatisch uitgesloten. Aanvragen bereiken zo rechtstreeks de bedoelde, door systeem of applicatie geconfigureerde DNS-dienst.

Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN is een terugvaloptie voor namen die niet publiek kunnen worden opgelost. Voor de beste prestaties adviseert Sophos nog steeds een onderhouden uitzonderingslijst. De retryoptie mag daarom een volledige inventaris van interne zones niet vervangen.

Blokkeerpagina’s en certificaat

Automatically deploy the DNS Protection signing certificate to devices installeert automatisch het vereiste rootcertificaat op doelapparaten. Pas dan kan een browser voor een geblokkeerd HTTPS-domein de Sophos-blokkeerpagina zonder certificaatwaarschuwing tonen.

Test de distributie eerst in de pilotgroep, met name bij browsers met een eigen Trust Store of beperkende certificaatpolicies. Een ontbrekende blokkeerpagina bewijst niet dat DNS Protection het domein heeft toegestaan: Sophos vermeldt dat een blokkering het IP-adres van de eigen blokkeerpaginaserver retourneert in plaats van het doeladres. Controleer ook de policymatch en de DNS Protection-logs.

Pas de filtering voor de pilot zo nodig aan

De Endpoint policy koppelt apparaten aan de Location. De afzonderlijke Filtering policy van DNS Protection bepaalt welke domeinen worden toegestaan of geblokkeerd. Standaard blokkeert DNS Protection domeinen met een slechte Threat Score of gevaarlijke reputatie, ook wanneer geen Filtering policy is toegewezen of een Domain List het domein toestaat. Eigen categoriekeuzes mogen daarom niet als malwarebypass worden beschouwd.

Als er al een passende Filtering policy voor de pilot bestaat, is hier geen verdere configuratie nodig. Anders volstaat de volgende optionele toewijzing:

  1. Maak onder My Products > DNS Protection > Domains zo nodig met Add domain list een eigen lijst. Beschrijf met Name en Description het doel, bijvoorbeeld Pilot – toegestane bedrijfsdiensten.
  2. Voer onder Domains de benodigde domeinen afzonderlijk in of plak ze regel voor regel en bevestig elke vermelding met Enter of Tab. Een lijst kan maximaal 1000 domeinen bevatten; in totaal zijn maximaal 100 Domain Lists mogelijk. Een vermelding als example.com omvat ook de subdomeinen, maar www.example.com niet de overige subdomeinen van example.com.
  3. Open onder My Products > DNS Protection > Policies > Filtering policies de Filtering policy die aan de Endpoint Location is toegewezen. DNS Protection staat maximaal 50 Filtering Policies toe en slechts één toegewezen policy per Location.
  4. Stel categoriegroepen of afzonderlijke categorieën passend in met Allow, Block of Specify. Een Domain List kan in dezelfde policy gericht worden toegestaan of geblokkeerd.
  5. Sla op en controleer in de pilot of de testdomeinen onder de verwachte Location verschijnen met de verwachte Allow- of Block-beslissing.

Deze aantallen zijn gedocumenteerde maxima, geen aanbevelingen. Maak lijsten en policies alleen als de eigen filtering ze nodig heeft. De volledige procedure voor het maken, toewijzen, testen en terugdraaien staat in DNS Protection Filtering policies. Dit artikel controleert alleen of het endpoint de bedoelde Location en daarmee de bedoelde Filtering policy bereikt.

Interne domeinen kunnen twee verschillende maatregelen nodig hebben:

  • Een Domain exclusion in de Endpoint policy stuurt een naam die alleen intern oplosbaar is naar de lokale DNS-dienst.
  • Een toegestane Domain List in DNS Protection kan een publiek oplosbaar bedrijfsdomein beschermen tegen een ongeschikte categoriebeslissing.

Een Domain List vervangt geen Domain exclusion voor private DNS-zones.

Pilot en validatie

De pilotgroep moet minimaal het volgende afdekken:

  • een toegestaan en een bewust geblokkeerd publiek testdomein;
  • interne korte namen en FQDN’s;
  • kantoor-, thuiswerk- en VPN-verbindingen;
  • browsers en applicaties met een eigen Secure DNS- of DNS-over-HTTPS-configuratie;
  • de blokkeerpagina en het vertrouwen in het ondertekeningscertificaat;
  • gedrag wanneer de dienst niet bereikbaar is of de HTTPS-verbinding wordt geblokkeerd.

De test is geslaagd wanneer de bedoelde publieke aanvragen onder de verwachte Location verschijnen en door de verwachte Filtering policy worden beoordeeld, interne uitzonderingen via lokale DNS blijven werken en pilotapparaten geen bedrijfskritieke naamresolutie verliezen.

Logs en rapporten analyseren

Volgens Sophos lopen de gegevens onder DNS Protection > Logs & Reports 15 tot 25 minuten achter op realtime. Wijzigingen aan Location- of policynamen kunnen pas na 30 minuten tot vier uur zichtbaar worden. Houd bij de pilotvalidatie rekening met deze vertragingen.

DNS usage toont DNS-aanvragen in het netwerk. DNS usage by source splitst ze uit per Location en toont voor Sophos Endpoint ook gebruikers en apparaten. High risk devices helpt apparaten te vinden die riskante, verdachte of onveilige domeinen opvragen. Dit onderbouwt de Endpoint-toewijzing beter dan alleen het openbare IP-adres.

Gebruik voor opgeslagen Templates, exportlimieten, bewaring en Live Discover het volledige runbook DNS Protection Reports en Live Discover. De onderstaande aanwijzingen volstaan voor de directe pilotacceptatie, maar vervangen die reportingworkflow niet.

Om de resultaten te beperken, selecteert u onder Query eerst het veld of de kolom, kiest u vervolgens de operator en voert u de vergelijkingswaarde in. Voeg verdere filters op dezelfde manier toe; een rij wordt alleen getoond als deze aan alle voorwaarden voldoet, zodat de filters met AND worden gecombineerd. Kies daarna Generate. Bij tekstwaarden zijn =, != en IN hoofdlettergevoelig. De wildcardoperators ~ en !~, die * gebruiken, zijn dat niet; <, <=, > en >= gelden alleen voor numerieke waarden.

Staaf- en cirkeldiagrammen tonen alleen de tien meest voorkomende categorieën. Gebruik voor de volledige resultatenset ook de gefilterde tabel en de export daarvan. Maak een duidelijk onderscheid in exportbereik: een export van de huidige weergave past de geselecteerde periode en actieve Query-filters toe. Een export van de afgelopen 90 dagen negeert daarentegen de in de weergave gekozen periode en past alleen de Query-filters toe op dit vaste venster van 90 dagen.

Opgeslagen Templates bewaren de rapportconfiguratie, niet de gegenereerde gegevens of gekozen periode. Exports hebben per formaat verschillende rij- en kolomlimieten en geëxporteerde bestanden worden na 90 dagen verwijderd. Incidentgegevens vereisen daarom afzonderlijke bewaring buiten deze tijdelijke exportomgeving.

Endpoint-status en pakketgegevens controleren

Splits bij een storing eerst drie vragen: is de DNS-software toegewezen, is de Endpoint policy op het apparaat van kracht en werkt de DNS-resolutie zoals bedoeld? De status in Sophos Fusion en Endpoint Self Help tonen de algemene Endpoint-status. Sophos documenteert daar echter geen DNS-specifieke statuscontrole, lokale service, proces, logpad of foutcode. Een groene Endpoint-status bewijst dus geen DNS-interceptie; gebruik daarvoor de functionele tests en DNS usage by source.

Pakket en release vastleggen

Onder Global Settings > Products and Services > Endpoint and Server > Software packages tonen Package details en Package notes de modules en versies van een volledig Endpoint-pakket. Leg voor een incident het toegewezen pakket Windows > Recommended, de details, het wijzigingstijdstip en de getroffen pilotapparaten vast. Controleer ook de release notes van DNS Protection op relevante wijzigingen en bekende problemen.

Deze gegevens bewijzen geen afzonderlijke DNS-agentversie. Sophos publiceert momenteel geen afzonderlijke lokale DNS-componentversie of componentspecifieke downgrade. Vermeld een Core Agent-versie niet als DNS-versie. Special packages zijn Support-fixes met een token van Sophos Support; gebruik geen token van derden en behandel zo’n pakket niet als een zelfgekozen DNS-rollback.

Veelvoorkomende problemen onderzoeken

Het apparaat kan niet worden toegevoegd

Controleer eerst het besturingssysteem en apparaattype. De huidige Sophos-documentatie staat alleen Windows-endpoints toe, geen Windows Server- of macOS-apparaten. Controleer daarna de Endpoint-agent, DNS-softwarecomponent en toegang tot DNS Protection.

Interne namen worden niet opgelost

Voeg de betreffende zone toe als Domain exclusion. Controleer vervolgens lokale DNS-server, zoeksuffix, VPN-DNS-instellingen en de werkelijk toegepaste policy. Een brede retry na NXDOMAIN kan bij de diagnose helpen, maar vervangt geen correcte zonelijst.

De blokkeerpagina toont een certificaatfout

Controleer of Automatically deploy the DNS Protection signing certificate to devices is ingeschakeld en of het pilotapparaat het rootcertificaat vertrouwt. Browsers met een eigen Trust Store kunnen extra beheer nodig hebben.

De browser lijkt de policy te omzeilen

Browsers en applicaties kunnen een eigen DNS-over-HTTPS-route gebruiken. Controleer eerst de werkelijk gebruikte Resolver en de policytoewijzing. Eén browsertest zonder dit bewijs is niet voldoende om te concluderen dat de Endpoint-agent of DNS Protection is uitgevallen.

Het symptoom hoort bij het netwerk- of Location-pad

Meerdere geconfigureerde Resolver, een afzonderlijke IPv6-DNS-server, DNS-hijacking door de ISP, een privé Location-adres of een Location-FQDN die niet meer kan worden opgelost zijn storingen in het zelfstandige netwerk-/Location-pad. Ze worden niet verholpen door de Endpoint policy te wijzigen. Controleer eerst met DNS usage by source of de betreffende aanvraag met gebruiker en apparaat uit de Endpoint Location komt. Ontbreekt die toewijzing en wordt de naam via een netwerk-Location opgelost, ga dan verder met de netwerkplanning voor DNS Protection. Location-meldingen staan onder My Environment > Alerts.

Handmatige DNS-instellingen en de Endpoint policy werken tegelijk

Gebruik handmatig ingevoerde Sophos-Resolver of een DoH-sjabloon niet als fallback naast de Endpoint policy. Domain exclusions en de NXDOMAIN-retry gaan naar de door systeem of applicatie geconfigureerde DNS-dienst; wijst die opnieuw naar DNS Protection, dan ontstaat een tweede, lastig te onderzoeken pad. Herstel DHCP of de bedrijfsresolver volgens de rollback in de handmatige Windows-handleiding en test opnieuw.

Een toegestaan domein blijft geblokkeerd

Controleer Threat Score, reputatie, categorie en mogelijke CNAME-doelen. Volgens Sophos kan een Domain List de standaard beveiligingsblokkering niet opheffen. Vraag voor een duidelijk onjuiste classificatie een hercategorisering aan in plaats van steeds ruimere Allow Lists te maken.

Escaleren en overdrachtsgegevens verzamelen

Escaleer naar Sophos Support wanneer de toewijzing niet aankomt hoewel het apparaat online is en met succes contact maakt met de updateservice, reproduceerbare DNS-fouten na de rapportagevertraging geen bijpassende gebeurtenissen opleveren, of meerdere pilotapparaten met hetzelfde pakket zijn getroffen. Lever aan:

  • apparaat-ID, Windows-versie, tijdstip met tijdzone en getroffen netwerkverbinding;
  • effectieve Endpoint policy, Location, Filtering policy, Domain exclusions en retry-instelling;
  • pakketnaam, Package details, Package notes en relevante meldingen in Sophos Fusion;
  • testdomein, verwacht en werkelijk resultaat, gebruikte toepassing en resolver;
  • passende vermeldingen in DNS usage by source, of de gedocumenteerde afwezigheid ervan;
  • tijdstippen van rollout en wijziging, plus relevante informatie uit de release notes.

Meldt Sophos Fusion ontbrekende services, updatefouten of algemene Endpoint-problemen, baken die dan eerst af met Sophos Endpoint voor Windows: logs en services. Een algemene Endpoint-maatregel is pas een DNS-oplossing wanneer Sophos die voor het geval bevestigt en de daaropvolgende functionele DNS-test slaagt.

Gecontroleerd terugrollen

Schakel Use Sophos DNS Protection uit in de betreffende Endpoint policy of verwijder de pilotapparaten uit de toewijzing. Controleer daarna op een pilotapparaat of de door systeem of applicatie geconfigureerde Resolver weer worden gebruikt en zowel interne als publieke namen werken.

Geen DNS-only reparatie of verwijdering afleiden

Er is geen openbare afzonderlijke workflow voor reparatie, verwijdering of lokale diagnose van de Endpoint DNS-component. Herstart geen veronderstelde services, verwijder geen bestanden, verzin geen installatieparameters en installeer de Endpoint-agent niet opnieuw als DNS-reparatie. De veilige directe rollback blijft Use Sophos DNS Protection uitschakelen of de apparaten uit de policy verwijderen.

Wijzig de softwaretoewijzing niet uit voorzorg. De vermelding kan DNS & ZTNA heten, omdat het onderdeel met ZTNA kan worden gedeeld. Controleer vóór een latere componentwijziging het ZTNA-gebruik en volg de voor de tenant bevestigde procedure in Sophos Endpoint Agent Mode en software beheren. Een ouder Endpoint-pakket selecteren is evenmin een bewezen DNS-only rollback.

Verwijder voor volledige buitengebruikstelling de apparaten uit de Endpoint policy en bevestig de uitgeschakelde status in de pilot. Wijzig de DNS-softwarecomponent niet als onderdeel van de directe rollback: Sophos documenteert in deze procedure wel de installatie, maar geen afzonderlijke verwijderactie. De component wordt bovendien met ZTNA gedeeld wanneer deze DNS & ZTNA heet. Plan eventuele latere softwareopschoning daarom alleen via een voor de tenant bevestigd Sophos Endpoint-softwareproces en controleer eerst dat het apparaat ZTNA niet nodig heeft.

Verwijder het gedistribueerde rootcertificaat pas nadat de DNS-rollback is geslaagd en via het bedoelde beheerde certificaatproces. Het uitschakelen van de automatische optie of verwijderen van de toewijzing bewijst niet dat een al geïnstalleerd rootcertificaat weg is. Het DNS Protection Root Certificate distribueren behandelt distributie, validatie en opschoning op basis van de exacte fingerprint; handmatige opschoning per apparaat is niet geschikt voor een grote omgeving.

Veelgestelde vragen

Is DNS Protection onderdeel van Sophos Endpoint?

Nee. DNS Protection is een afzonderlijk product in Sophos Fusion. De Endpoint policy is de gedocumenteerde integratie waarmee Sophos Endpoint DNS-verkeer naar dit product doorstuurt.

Ondersteunt de Endpoint-integratie macOS of Windows Server?

Nee. Volgens de huidige Sophos-documentatie kunnen alleen Windows-endpoints worden toegevoegd; Windows Server en macOS worden momenteel niet ondersteund.

Hoe moeten interne DNS-zones worden behandeld?

Voeg ze expliciet toe als Domain exclusions, zodat de door het systeem of de applicatie geconfigureerde DNS-dienst ze oplost.