Het Sophos DNS Protection-dashboard begrijpen en controleren
Het Sophos DNS Protection-dashboard combineert een configuratiecontrole met een compact operationeel overzicht. Je opent het in Sophos Fusion (voorheen Sophos Central) via My Products > DNS Protection > Dashboard. Het toont de Setup Assistant, Usage summary, het verloop DNS Protection traffic en Top domains (last seven days). Zie Sophos DNS Protection, inbegrepen bij Xstream Protection voor uitleg over de dienst, licenties en basisconfiguratie.
De gegevens lopen ongeveer 15 tot 25 minuten achter. Een nieuwe testquery verschijnt daarom mogelijk niet meteen. Gebruik het dashboard voor trends en configuratievoortgang; gebruik View all en Logs & Reports voor afzonderlijke query’s.
De Setup Assistant correct gebruiken
Set up DNS Protection begeleidt de eerste configuratie, maar is geen volledige functietest:
- Add locations opent
My Products > DNS Protection > Locations. Er bestaat al een Default location; daarna toont de assistent het aantal geconfigureerde locaties. - Set up your network opent Installers. Kopieer de DNS Protection IP addresses en download zo nodig het Root Certificate. Configureer vervolgens het netwerk, de resolver of de apparaten.
- Na terugkeer toont Queries hoeveel locaties query’s hebben gestuurd. Deze waarde omvat actieve locaties van de afgelopen drie maanden en kan recent verwijderde locaties bevatten.
- In Add policy opent Create policy
My Products > DNS Protection > Policies; na terugkeer toont de assistent het aantal beleidsregels. - Review logs opent
My Products > DNS Protection > Logs & Reports, waar je locatie, bron en beleid controleert. - Deploy to devices opent
My Products > DNS Protection > Policies > Endpoint policies. Deze stap is voor Sophos Endpoint; een implementatie die alleen het netwerk gebruikt, heeft geen Endpoint policy nodig. - Na voltooiing verschijnt Congratulations! Set up appears to be complete.
Met Hide verberg je de assistent; Set up DNS Protection toont hem opnieuw. Dit wijzigt de configuratie niet.
Avanet-advies: behandel de succesmelding niet als oplevering. Bevestig na de verwerkingsvertraging vanuit elke relevante locatie een toegestane en een gecontroleerd geblokkeerde query in Logs & Reports.
Usage summary interpreteren
Een teller in Usage summary opent het rapport over de laatste 24 uur:
- Total DNS queries: alle opgeloste query’s van alle locaties, zowel toegestane als geblokkeerde. Een hoge waarde is op zichzelf geen incident.
- Security threats blocked: om veiligheidsredenen geblokkeerde query’s. Onderzoek bron en herhaling snel.
- Policy violations blocked: door eigen beleid geblokkeerde query’s, exclusief Security blocks. Een stijging kan gepland zijn of op een verkeerde toewijzing wijzen.
- Active computers: computers die de afgelopen 24 uur actief waren; alleen bij Sophos Endpoint.
- Active locations: locaties waarvan minstens één query is ontvangen. Dit bewijst geen voortdurende beschikbaarheid.
De tellers hoeven niet overeen te komen. Onverwacht volume in combinatie met ontbrekende verwachte locaties is wel relevant; controleer dit in detailrapporten met een locatiefilter. Blokkeringen zonder verwacht testverkeer vereisen controle van bron, domein en beleid.
DNS Protection traffic lezen
De grafiek DNS Protection traffic toont DNS query volume, oftewel het aantal query’s gedurende 3 hours, 24 hours of 30 days. Je kunt vergelijken met Last week of Last month (4 weeks ago). De weergaven 24 hours en 30 days tonen ook het daggemiddelde van de vorige maand.
- Een daling kan wijzen op weinig gebruik, een locatiestoring, gewijzigde DNS-forwarding of een verkeerde toewijzing.
- Een piek kan door updates, clouddiensten, een nieuwe locatie of defecte clients komen.
- Een stabiel totaal sluit uitval van één locatie niet uit.
De grafiek is geen beschikbaarheidsmonitor. Gebruik View all om detailrapporten op periode en locatie te filteren.
Top domains (last seven days) en beschermde computers beoordelen
Top domain queries beslaat zeven dagen en onderscheidt Permitted domains, Security blocks en Policy blocks. Een veelgebruikt domein is niet vanzelf verdacht: besturingssystemen, CDN’s, beveiligingsproducten en SaaS-applicaties genereren veel query’s. Beoordeel categorie, zakelijk doel, bron en tijdstip. Herleid herhaalde Security blocks tot het bronapparaat; veel Policy blocks kunnen een werkende regel of een onnodige herhaallus aantonen.
Met Sophos Endpoint toont DNS usage from protected computers de zeven belangrijkste computers met Username, Device name or ID en toegestane of geblokkeerde query’s. View all gebruikt DNS usage by source voor Permitted domains en Policy blocks, en High risk devices voor Security blocks. Het is een prioriteitenlijst, geen volledige inventaris.
De configuratie veilig valideren
Gebruik voor een blokkeertest nooit een echt kwaadaardig domein of een breed toegewezen productiebeleid:
- Noteer de huidige beleidstoewijzing van de testlocatie.
- Gebruik een aparte testlocatie of een zeer kleine pilotgroep. Wijs tijdelijk beleid toe met precies één onschadelijk domein in een block domain list. Blokkeer geen hele categorie voor productiegebruikers.
- Vraag vanuit dezelfde scope een bekend toegestaan domein en het onschadelijke testdomein op.
- Wacht minstens 25 minuten. Controleer in Logs & Reports locatie, bron, beleid en beslissing voor beide query’s.
- Controleer of Total DNS queries, de blokkeerteller en Active locations logisch reageren. Controleer bij Sophos Endpoint ook het computerrapport.
- Verwijder de testvermelding en herstel de genoteerde toewijzing. Herhaal de toegestane query en bevestig deze in Logs & Reports.
Alleen de combinatie van een toegestane en geblokkeerde query valideert transport en beleidshandhaving. Een correct geladen pagina bewijst niet dat de query via DNS Protection liep.
Vertragingen en schijnbare verschillen begrijpen
De vensters verschillen: 24 uur voor tellerlinks, zeven dagen voor Top domain queries en het computerrapport, en maximaal drie maanden voor de assistent. Waarden hoeven dus niet gelijk te zijn. Een verwijderde locatie kan zichtbaar blijven; Active computers ontbreekt zonder Sophos Endpoint; een domein kan zonder activiteit vandaag in de ranglijst blijven. Policy violations blocked en Security threats blocked zijn verschillende bloktypen.
Gebruik Logs & Reports voor het exacte incidentvenster; het dashboard dient voor oriëntatie.
Problemen per symptoom oplossen
De assistent wordt niet voltooid
Open elke stap via de assistent en keer terug naar Dashboard. Controleer of een locatie verkeer stuurt, er een beleid bestaat en Logs & Reports query’s bevat. Bij een netwerkimplementatie kan Deploy to devices bewust ongebruikt blijven; functionele validatie is belangrijker dan een volledige checklist.
Er verschijnen geen of te weinig query’s
Wacht na de test 25 minuten. Controleer resolvers, routes die DNS Protection omzeilen, het openbare bron-IP of de Secure DNS-toewijzing en het locatiefilter in Logs & Reports. Als ook het detailrapport leeg is, ligt de fout vóór het dashboard: meestal bij DNS-forwarding, apparaatimplementatie, bereikbaarheid of locatietoewijzing.
Tellers of topdomeinen lijken onjuist
Vergelijk dezelfde periode en controleer domein, reden, bron en toegepast beleid in het detailrapport. Een ranglijst van zeven dagen reageert langzamer dan een 24-uursrapport.
Active locations is hoger dan verwacht
De assistent beslaat drie maanden en kan recent verwijderde vermeldingen bewaren. Gebruik Locations voor de actuele inventaris en tijdgefilterde rapporten voor recente activiteit.
Active computers of het computerrapport ontbreekt
Deze onderdelen vereisen Sophos Endpoint. Afwezigheid is normaal bij een implementatie die alleen netwerk, firewall of resolver gebruikt.
Operationele beslissingen nemen
Controleer dagelijks onverwachte Security threats blocked, sterke volumedalingen en ontbrekende verwachte locaties. Vergelijk wekelijks Last week, beoordeel terugkerende domeinen en bevestig dat Policy blocks nog bij de gewenste regels passen. Controleer vóór toestaan of blokkeren het detailrapport, de bronnen, het zakelijke doel en de beleidsscope; test wijzigingen beperkt en valideer opnieuw.