Domeinlijsten beheren in Sophos DNS Protection
Met Domain Lists staat u gericht domeinen toe of blokkeert u deze, zonder de beslissing voor een volledige webcategorie te wijzigen. De volledige procedure bestaat uit twee delen: eerst beheert u de lijst onder My Products > DNS Protection > Domains, daarna neemt u deze op in een filtering policy en stelt u daar Allow of Block in. Een opgeslagen lijst die niet aan een policy is toegewezen, heeft geen effect.
Korte procedure
- Maak onder My Products > DNS Protection > Domains met Add domain list een lijst.
- Voer per item alleen de gewenste domeinnaam in en sluit elk item af met
EnterofTab. - Sla de lijst op.
- Open onder My Products > DNS Protection > Policies > Filtering policies de juiste policy.
- Schakel onder Filtering by domain lists de optie Include domain lists when filtering in, voeg met Add list de lijst toe en kies onder Actions Allow of Block.
- Sla de wijzigingen op en test de DNS-resolutie met een client waarop deze policy daadwerkelijk van toepassing is.
Sophos staat maximaal 100 Domain Lists en maximaal 1000 domeinen per lijst toe. Een lijst kan pas worden verwijderd als deze niet meer aan een policy is toegewezen.
Vereisten en verantwoordelijkheid
Voor deze wijziging hebt u toegang nodig tot My Products > DNS Protection en tot een filtering policy waarin de lijst kan worden gebruikt. Bepaal voordat u de lijst maakt of het item Allow of Block moet krijgen, voor welke locations of endpoints de policy geldt en wie de uitzondering later controleert. Filtering Policies in Sophos DNS Protection beheren legt uit hoe u de policy configureert en toewijst.
De Domain List stuurt alleen de filterbeslissing. De lijst vervangt noch de configuratie van het DNS-pad, noch de toewijzing van een location of Endpoint policy. Zo blijft de operationele afbakening duidelijk: bij een netwerk- of firewallimplementatie moet het testverkeer via de geconfigureerde DNS Protection-location lopen; bij Endpoint DNS via het beveiligde endpoint en de bijbehorende policy.
Kies Allow of Block bewust
Een Allow-lijst is een gerichte uitzondering op de categoriebeslissing. Dit is bijvoorbeeld geschikt wanneer een benodigd bedrijfsdomein in een geblokkeerde categorie zoals Parked Domains terechtkomt. Een Block-lijst blokkeert daarentegen afzonderlijke domeinen, hoewel hun categorie in principe is toegestaan. Beslissingen uit Domain Lists hebben voorrang op de webcategorie: een lijstitem met Allow wordt ongeacht de categorie toegestaan, een item met Block wordt ongeacht de categorie geblokkeerd.
Er is een belangrijke beveiligingsgrens: DNS Protection blijft websites met een slechte Threat Score of gevaarlijke reputatie blokkeren, ook als het domein in een lijst op Allow staat. Een Allow-lijst is daarom geen omzeiling van malwarebeveiliging. Als een zakelijk benodigd domein om deze reden wordt geblokkeerd, voeg dan geen steeds ruimere uitzonderingen toe, maar controleer het domein, de eigenaar, de actuele DNS-doelen en de reden voor de classificatie.
Avanet adviseert uitzonderingen klein, doelgericht en traceerbaar te houden:
- Beheer Allow- en Block-items in afzonderlijke lijsten, zodat het effect tijdens een policyreview duidelijk is.
- Geef lijsten een naam die het doel aangeeft, zoals
Allow-ZTNA-ProductieofBlock-Ongewenste-Diensten. - Leg in Description de eigenaar, het ticket of de bedrijfsreden en een controledatum vast.
- Neem vóór een brede vrijgave alleen het domein op dat werkelijk nodig is.
- Controleer tijdelijke items opnieuw op de afgesproken datum en verwijder ze als de reden niet meer van toepassing is.
Voor zones die alleen intern kunnen worden omgezet, is uitsluitend een Allow-lijst niet voldoende. De query moet ook via het juiste interne DNS-pad lopen. Afhankelijk van de opzet gebeurt dit via DNS Request Routes van de firewall of domain exclusions van een Endpoint policy.
Een lijst maken en de juiste syntaxis gebruiken
- Open My Products > DNS Protection > Domains.
- Selecteer Add domain list.
- Voer onder Name een unieke naam in en leg onder Description het doel vast.
- Voer onder Domains de items afzonderlijk in of plak een voorbereide lijst.
- Bevestig elk item met
EnterofTab. Bij het plakken moet tussen elk item een regeleinde staan. Dit geldt ook voor één enkel item. - Gebruik eventueel Copy to clipboard om de ingevoerde domeinen naar het wijzigingsverslag te kopiëren.
- Selecteer Save.
De ingevoerde naam bepaalt het bereik:
example.com
example.com omvat het domein zelf en de subdomeinen, bijvoorbeeld www.example.com, images.example.com en more.images.example.com.
www.example.com
www.example.com omvat deze naam, maar niet example.com of andere namen zoals images.example.com. Voer het bovenliggende domein daarom alleen in als alle onderliggende subdomeinen dezelfde beslissing moeten krijgen. Gebruik voor een nauw begrensde uitzondering de specifieke hostnaam.
De gedocumenteerde invoer bestaat uit domeinnamen zoals example.com. URL’s, paden en protocolprefixen horen niet in de lijst. Verwijder vóór een grote import lege regels en per ongeluk meegekopieerde extra tekens en beperk het aantal items tot maximaal 1000.
De lijst in een filtering policy gebruiken
- Open My Products > DNS Protection > Policies > Filtering policies.
- Selecteer de policy die voor de bedoelde locations of firewalls geldt.
- Open Settings.
- Schakel onder Filtering by domain lists Include domain lists when filtering in.
- Selecteer Add list. Als de lijst nog ontbreekt, kunt u met Add new een nieuwe maken.
- Selecteer onder Domain lists de benodigde lijst en kies Save.
- Stel voor de toegevoegde lijst onder Actions Allow of Block in.
- Scrol omhoog en sla de policy op met Save.
Aan elke location kan slechts één filtering policy zijn toegewezen. Controleer vóór de test daarom niet alleen de lijst, maar ook de toewijzing van de location of firewall aan de bewerkte policy. Meerdere lijsten in dezelfde policy mogen geen tegenstrijdige items bevatten; een duidelijke eigenaar en afzonderlijke Allow-/Block-lijsten maken zulke conflicten gemakkelijker herkenbaar.
Een bestaande lijst bewerken
Open onder My Products > DNS Protection > Domains de gewenste lijst, wijzig Name, Description of Domains en sla de wijzigingen op met Save. Het overzicht toont voor elke lijst het aantal domeinen, de beschrijving en de datum van de laatste wijziging. Met deze gegevens kunt u na het opslaan controleren of het om de juiste lijst en de verwachte wijzigingsstatus gaat.
Omdat een bewerkte lijst effect heeft in alle policies waarin deze wordt gebruikt, zijn vóór het opslaan drie controles zinvol:
- Controleer welke policy de lijst gebruikt en welk bereik deze policy heeft.
- Vergelijk verwijderde en nieuwe domeinen met de goedgekeurde wijziging.
- Plan ten minste één toegestane en één geblokkeerde testcase.
Bij een omvangrijke wijziging is een nieuwe, duidelijk benoemde lijst vaak veiliger dan het onoverzichtelijk vervangen van veel items in een productielijst. U kunt de nieuwe lijst gericht toewijzen en testen en pas daarna de oude toewijzing verwijderen.
De werking valideren
De test moet worden uitgevoerd vanaf een client waarvan de DNS-query’s via DNS Protection lopen en die aan de juiste location of Endpoint policy is toegewezen.
- Leg vóór de wijziging de op dat moment verwachte resolutie vast.
- Wis na het opslaan de lokale DNS-cache of gebruik een nieuw testdomein.
- Vraag een naam uit de lijst en daarnaast een niet-gerelateerd controledomein op.
- Bij Block moet het lijstitem worden geblokkeerd, terwijl het controledomein volgens de normale categoriebeslissing werkt.
- Bij Allow moet het gewenste domein ondanks de geblokkeerde categorie bereikbaar zijn, tenzij Sophos het wegens de Threat Score of reputatie als beveiligingsrisico blokkeert.
- Wacht 15 tot 25 minuten totdat de gegevens in het dashboard en de rapporten verschijnen.
- Open My Products > DNS Protection > Logs & Reports, selecteer DNS usage by source en filter op Location, Domain, Status of Source IP. Controleer of de bron, het opgevraagde domein, de location en de status met de test overeenkomen.
Test bij subdomeinen zowel de ingevoerde naam als een verwacht onderliggend domein. Als alleen www.example.com is ingevoerd, mag u geen effect op example.com of andere domeinen op hetzelfde niveau verwachten.
Problemen oplossen
De opgeslagen lijst heeft geen effect
Controleer of Include domain lists when filtering is ingeschakeld, de lijst daadwerkelijk is toegevoegd, de juiste Action is gekozen en de policy is opgeslagen. Controleer daarna of de betreffende location of firewall precies aan deze filtering policy is toegewezen. Een lijst in het gedeelte Domains filtert op zichzelf nog niets.
Een Allow-domein blijft geblokkeerd
Controleer eerst de spelling en het bereik van het item: www.example.com staat niet automatisch example.com of images.example.com toe. Controleer daarna de DNS-cache, het juiste DNS-pad en de policytoewijzing. Als het domein wegens een slechte Threat Score of gevaarlijke reputatie als beveiligingsrisico wordt beschouwd, heeft deze beveiligingsbeslissing voorrang op de Allow-lijst.
Ook een CNAME kan de oorzaak zijn: als de categorie van het CNAME-doel is geblokkeerd, blijft de oorspronkelijk opgevraagde naam onbereikbaar. In Windows kunt u de keten controleren met een gerichte nslookup tegen de DNS Protection-resolver die daadwerkelijk wordt gebruikt:
nslookup <domain-name> <dns-server-ip-address>
In Linux toont dig de antwoordketen:
dig <domain-name>
Vervang <domain-name> door de betreffende hostnaam en <dns-server-ip-address> door het DNS-serveradres dat de geteste client daadwerkelijk gebruikt. Let in het antwoord op CNAME of Aliases. Sta het CNAME-doel niet zonder controle toe: controleer eerst de eigenaar en classificatie en neem alleen de werkelijk benodigde doelhostnaam op. Als de categorie duidelijk onjuist is, vraagt u om herclassificatie in plaats van een permanent brede uitzondering te onderhouden.
Een gewijzigde Block-beslissing wordt niet direct toegepast
Als het domein een lange DNS-TTL heeft, kan een eerder toegestaan resultaat in de cache blijven totdat deze TTL is verstreken. Controleer eerst of de juiste policy is opgeslagen en toegewezen. Wis daarna de cache van de client of voer de query opnieuw uit nadat de TTL is verstreken. Wijzig de policy niet herhaaldelijk alleen om een nog gecachet DNS-item te overschrijven.
Te veel subdomeinen worden toegestaan of geblokkeerd
Waarschijnlijk is het bovenliggende domein ingevoerd. example.com geldt ook voor de subdomeinen. Beperk het item tot de hostnaam die daadwerkelijk nodig is, zoals portal.example.com, sla de wijziging op en test opnieuw.
Een interne dienst blijft onbereikbaar
Een Allow-lijst wijzigt alleen de filterbeslissing; de lijst biedt geen private DNS-resolutie. Controleer of de interne zone via een DNS Request Route of een domain exclusion bij de interne resolver terechtkomt. Test vervolgens afzonderlijk of de resolutie en de filterbeslissing werken.
De lijst kan niet worden verwijderd
Open de policy die in de foutmelding wordt genoemd, verwijder de lijst uit die policy en sla de policy op. Probeer de lijst pas daarna opnieuw te verwijderen onder Domains. Als de toewijzing bewust moet blijven bestaan, mag de lijst niet worden verwijderd.
Een website is onjuist gecategoriseerd
Een kleine Domain List kan de filterbeslissing tijdelijk en traceerbaar corrigeren. Voor een permanente correctie dient u de URL via Sophos Support ter herclassificatie in:
- Selecteer onder Submit a Sample Web Address (URL).
- Voer onder Web Address (URL) de betreffende URL in.
- Selecteer onder Product/Services Sophos XG Firewall. Sophos Firewall en DNS Protection gebruiken dezelfde websitecategorieën.
- Geef onder Comments uitdrukkelijk aan dat de herclassificatie voor DNS Protection en niet voor Sophos Firewall wordt aangevraagd en voeg de bedrijfsreden toe.
- Voer de contactgegevens in en selecteer Submit URL.
Totdat Sophos de classificatie heeft gecontroleerd, houdt u de uitzondering nauw beperkt tot het benodigde domein. Na een correctie test u de classificatie opnieuw en verwijdert u het domein uit de Allow-lijst als de normale categoriebeslissing de gewenste toegang weer toestaat.
Een lijst veilig verwijderen
- Open eerst elke filtering policy die de lijst gebruikt.
- Verwijder de lijst onder Filtering by domain lists en sla de policy op.
- Voer een korte functietest uit, zodat een benodigde uitzondering niet ongemerkt verdwijnt.
- Ga terug naar My Products > DNS Protection > Domains.
- Selecteer de lijst en kies Delete.
Een lijst die nog in een policy wordt gebruikt, kan niet worden verwijderd. Sophos noemt in dat geval de betreffende policy in de foutmelding. De juiste oplossing is de toewijzing daar te verwijderen; een andere lijst met dezelfde naam of een ruimere categorievrijgave is geen veilig alternatief.