Naar de inhoud
Avanet

Filtering Policies van Sophos DNS Protection configureren

Een Filtering Policy bepaalt welke aanvullende domeinen DNS Protection voor geselecteerde Locations of firewalls toestaat of blokkeert op basis van webcategorieën en Domain Lists. Aan elke Location kan precies één Filtering Policy worden toegewezen. DNS Protection blokkeert domeinen met een slechte Threat Score of gevaarlijke reputatie echter ook zonder aangepaste policy en zelfs wanneer een Domain List ze toestaat. Deze fundamentele beveiligingsbeslissing kan niet door een aangepaste policy of de positie daarvan in het overzicht worden opgeheven.

De veilige werkwijze is daarom: inventariseer Locations en vereisten, wijs een nieuwe policy uitsluitend aan een pilot-Location toe, kies categorieën terughoudend, beperk uitzonderingen, controleer het resultaat in Logs & Reports en wijs pas daarna meer Locations aan de geteste policy toe.

Een Filtering Policy onderscheiden van een Endpoint policy

Onder My Products > DNS Protection > Policies staan twee verschillende policytypen:

  • Filtering policies bepalen de filterbeslissing voor toegewezen Locations of firewalls.
  • Endpoint policies verbinden beheerde apparaten via Sophos Endpoint met een Secure DNS Location. De bijbehorende Filtering Policy neemt vervolgens nog steeds de daadwerkelijke Allow-/Block-beslissing.

Een Filtering Policy installeert dus geen endpoint-agent en wijst geen computers toe. Sophos DNS Protection voor endpoints configureren beschrijft het apparaatpad. Voor het netwerkpad moet de firewall of interne resolver de aanvragen daarentegen via een geconfigureerde DNS Protection Location verzenden.

Vereisten en verantwoordelijkheden

Voordat u een policy maakt, hebt u ten minste één al geconfigureerde Location of firewall nodig die nog niet aan een andere Filtering Policy is toegewezen. Daarnaast moeten de gewenste basis voor categorieën, noodzakelijke afzonderlijke uitzonderingen en een kleine pilotgroep zijn bepaald. De Filtering Policy regelt alleen de Allow-/Block-beslissing; deze vervangt noch het DNS-pad, noch de Location- of endpointtoewijzing.

Een policynaam zoals DNS-Pilot-Office-Zurich kunt u vrij kiezen. De naam moet het doel en bereik duidelijk maken, zodat u de policy in het overzicht, in rapporten en bij een latere rollback ondubbelzinnig kunt terugvinden. Voor categorieën en Domain Lists is daarentegen een inhoudelijk verantwoordelijke nodig: die bepaalt waarom een uitzondering nodig is en wanneer deze opnieuw wordt beoordeeld.

Plannen voordat u de policy maakt

Leg per Location ten minste de internetuitgang, betrokken netwerken, verantwoordelijke, bedrijfskritieke domeinen en gewenste beoordelingsdatum vast. Meerdere netwerken kunnen dezelfde Location en daarmee dezelfde Filtering Policy gebruiken. Als het gastnetwerk, servernetwerk of de pilotgroep andere regels nodig heeft, is een passende afzonderlijke Location of een apart endpointtoewijzingspad vereist.

De toewijzing is geen geprioriteerde lijst met regels: er is geen eerste en tweede Filtering Policy voor dezelfde Location. Omdat slechts één policy kan worden toegewezen, lost u conflicten op met duidelijke Location-grenzen en niet met de weergavevolgorde van policies. De niet-bewerkbare Default location kan ook aan een policy worden toegewezen.

Voor een pilot met een laag risico wordt een nieuwe policy aanbevolen in plaats van een rechtstreekse wijziging van de productiepolicy. Bestaande Locations blijven dan ongewijzigd, terwijl een afzonderlijke pilot-Location de nieuwe instellingen krijgt.

Een Filtering Policy maken en toewijzen

  1. Open My Products > DNS Protection > Policies > Filtering policies.
  2. Selecteer Add Policy en voer een duidelijke naam in, bijvoorbeeld DNS-Pilot-Office-Zurich.
  3. Verplaats onder Locations and firewalls de pilot-Location van Available naar Assigned to this policy.
  4. Open Settings.
  5. Selecteer onder Filtering by web category eerst een Built-in Filter Profile of gebruik Let me specify.
  6. Schakel eventueel onder Filtering by domain lists de optie Include domain lists when filtering in en voeg de benodigde lijsten toe.
  7. Stel onder Safe search for search engines and YouTube de benodigde opties in.
  8. Scrol omhoog en selecteer Save.

Sophos ondersteunt maximaal 50 Filtering Policies, maar slechts één per Location. Als een gewenste Location niet kan worden toegewezen, controleert u eerst onder Filtering policies of deze al bij een andere policy staat. Documenteer de beoogde toewijzing, hef de bestaande toewijzing gecontroleerd op en wijs de Location pas daarna aan de nieuwe policy toe.

Bewuste keuzes voor categorieën maken

Een Built-in Filter Profile toont voor elke Category Group en de bijbehorende categorieën Allow of Block. Deze waarden kunnen in het profiel niet afzonderlijk worden gewijzigd. Selecteer voor afwijkende vereisten Let me specify:

  • Allow staat alle categorieën in een Category Group toe.
  • Block blokkeert alle categorieën in de groep.
  • Specify klapt de groep uit, zodat elke afzonderlijke categorie op Allow of Block kan worden ingesteld.

Houd beveiligingscategorieën in principe restrictief. Controleer bij infrastructuurcategorieën zoals Content Delivery, CRL of OCSP daarentegen eerst of updates, certificaatvalidatie of cloudservices ervan afhankelijk zijn. Categorieën voor productiviteit, sociale media en bandbreedte zijn bedrijfsbeslissingen en geen algemene malwaremaatregelen. Blokkeer Uncategorized niet zonder pilot, omdat nieuwe legitieme diensten daar tijdelijk onder kunnen vallen.

Een hele categorie openen om één verkeerde classificatie te verhelpen, geeft onnodig veel toegang. Een gerichte Domain List is in zo’n geval een betere eerste maatregel. Controleer de volledige URL in het SophosLabs Intelix-portaal en documenteer de webcategorie en Threat Score in de wijziging. Overweeg een gerichte tijdelijke uitzondering totdat de onjuiste classificatie is onderzocht en gecorrigeerd zoals beschreven bij de probleemoplossing.

Domain Lists en beslissingsvolgorde

Filtering by category bepaalt de toegang voor volledige webcategorieën. Domain Lists vormen de gerichte uitzondering of aanvullende blokkade voor specifieke domeinen. Selecteer na Add list een bestaande lijst, bevestig deze met Save en stel voor elke lijst onder Actions Allow of Block in. Domain Lists in Sophos DNS Protection beheren beschrijft hoe u lijsten maakt, welke syntaxis geldt en hoe u ze veilig beheert.

Voor de uiteindelijke beslissing gelden de volgende grenzen:

  1. Een Domain List heeft voorrang op de normale categoriebeslissing: Allow kan een uitzondering maken op een geblokkeerde categorie, terwijl Block een toegestane categorie kan aanscherpen.
  2. De beveiligingsbasis blijft daarboven van kracht. Domeinen die SophosLabs vanwege hun Threat Score of reputatie als Threat of Security Risk classificeert, blijven ook in een toestaanlijst geblokkeerd.
  3. Een toegestaan domein kan alsnog mislukken wanneer het via CNAME verwijst naar een doel in een geblokkeerde categorie.

Beperk uitzonderingen daarom tot de domeinen die werkelijk nodig zijn, documenteer doel, verantwoordelijke en beoordelingsdatum en gebruik geen algemene verzamellijst. Publiek opvraagbare interne bedrijfsdomeinen kunnen worden toegestaan wanneer bijvoorbeeld Parked Domains ze ten onrechte blokkeert. Voor privé-DNS-zones is daarentegen het juiste interne DNS- of Endpoint Exclusion-pad nodig; een toestaanlijst maakt ze niet publiek opvraagbaar.

Generative AI in bestaande policies controleren

De categorie Generative AI behoort tot de Category Group Business and generative AI. In bestaande Filtering Policies neemt deze categorie aanvankelijk de instelling van de categorie Information technology over. Als Information technology bijvoorbeeld op Allow stond, is Generative AI daarmee ook toegestaan. Dit kan na een productupdate gemakkelijk over het hoofd worden gezien en moet daarom bewust in elke bestaande policy worden gecontroleerd.

Als alleen goedgekeurde AI-diensten bereikbaar mogen zijn, blokkeert u Generative AI in de Filtering Policy en maakt u voor de goedgekeurde domeinen een uitzondering met Allow via een strikt beperkte Domain List. Deze lijst documenteert op traceerbare wijze welke diensten zijn toegestaan, zonder de hele categorie te openen. Test daarna zowel een goedgekeurde als een niet-goedgekeurde dienst met de daadwerkelijk toegewezen pilot-Location.

Safe Search en YouTube configureren

Enforce Safe Search for major search engines dwingt Safe Search af voor Google, Yahoo, Bing, DuckDuckGo en Yandex. Enforce YouTube restrictions biedt Strict en Moderate; bij Moderate blijft een groter aanbod aan video’s beschikbaar dan bij Strict.

Test deze opties eerst met de browsers, zoekmachines, YouTube-aanmeldmethoden en beheerde apparaten die daadwerkelijk worden gebruikt. Ze vervangen geen volledige web- of applicatiecontrole. Als een client een ander DNS-pad gebruikt, kan ook de Filtering Policy niet betrouwbaar werken.

Een bestaande policy bewerken of verwijderen

Open voor bewerken My Products > DNS Protection > Policies > Filtering policies. Het overzicht toont de gemaakte policies en de Locations of firewalls die aan elke policy zijn toegewezen. Selecteer de gewenste policy, wijzig toewijzingen of Settings en sla de wijzigingen op. Leg vóór een categoriewijziging in productie de vorige toestand vast; gebruik bij voorkeur screenshots of korte wijzigingsdocumentatie met policynaam, Locations, profiel, afzonderlijke categorieën, Domain Lists en Safe Search-opties.

Policywijzigingen kunnen door de DNS-TTL van een al opgezocht domein vertraagd ingaan. Dat een bestemming direct na Save nog bereikbaar is, bewijst daarom niet automatisch dat de toewijzing onjuist is. Vraag het domein na het verstrijken van de TTL opnieuw op en controleer daarna de rapporten.

Selecteer voor verwijderen de policy op de pagina Filtering policies en kies Delete. Documenteer eerst de toegewezen Locations en het vervangende pad. Na verwijdering vervallen de aangepaste categorie- en Domain List-regels van deze policy; de fundamentele blokkade voor domeinen met een slechte Threat Score of gevaarlijke reputatie blijft actief.

Pilot uitvoeren, controleren en uitrollen

Definieer voor de pilot een toegestaan bedrijfsdomein, een onschadelijk domein dat bewust voor de test wordt geblokkeerd, een gerichte Allow-uitzondering en een gerichte Block-uitzondering. Test ook kritieke update-, certificaat-, aanmeld- en cloudservices. Kies het testdomein niet uit een echte malwarelijst.

Onder DNS Protection > Logs & Reports is DNS usage by source geschikt, omdat dit rapport aanvragen per Location en bij Sophos Endpoint ook per gebruiker en apparaat toont. Filter op Location, Domain, Status of Policy Action en let op de volgende signalen:

  • De aanvraag verschijnt onder de verwachte Location.
  • De uiteindelijke actie komt overeen met de categorie of Domain List.
  • Een Allow-uitzondering opent alleen het bedoelde domein.
  • Een Block-uitzondering veroorzaakt de verwachte blokkade en, indien van toepassing, de Sophos Block Page.
  • Kritieke diensten vertonen geen nieuwe toename van geblokkeerde domeinen.

Volgens Sophos lopen rapporten 15 tot 25 minuten achter op realtime gegevens. Gewijzigde namen van Locations of policies kunnen pas na 30 minuten tot vier uur zichtbaar worden. Neem deze vertraging op in het testplan, zodat een werkende policy niet voortijdig wordt gewijzigd.

Wijs na een geslaagde pilot telkens slechts één volgende, duidelijk afgebakende Location aan de geteste policy toe, wacht een observatieperiode af en ga pas daarna verder. Gebruik afzonderlijke acceptatiecriteria voor server-, gast- en gebruikersnetwerken.

Rollback

De snelste functionele terugweg is de gedocumenteerde vorige toestand: maak de pilot-Location los van de nieuwe policy en wijs deze weer aan de vorige policy toe, of zet de gewijzigde Settings terug naar de eerdere waarden. Sla de wijzigingen daarna op, houd rekening met DNS-TTL en rapportagevertraging en herhaal dezelfde positieve en negatieve tests.

Verwijder een Domain List niet tijdens de rollback. Verwijder deze eerst uit de policy of zet de Action terug naar de gedocumenteerde vorige toestand. Een lijst die nog door een policy wordt gebruikt, kan niet worden verwijderd. Zo blijft de uitzondering traceerbaar en kan deze na de oorzaakanalyse gericht opnieuw worden ingezet.

Problemen oplossen

Een toegestaan domein blijft geblokkeerd

Controleer eerst de volledige URL in het SophosLabs Intelix-portaal en leg de webcategorie en Threat Score vast. Vraag daarna de CNAME-keten op bij de daadwerkelijk gebruikte resolver: in Windows met nslookup <domain-name> <dns-server-ip-address> of in Linux met dig <domain-name>. Vervang <domain-name> door de betrokken hostnaam en <dns-server-ip-address> door het DNS-serveradres van de geteste client. Let in het antwoord op CNAME of Aliases. Controleer vervolgens elk teruggegeven CNAME-doel afzonderlijk in het Intelix-portaal op de webcategorie.

Vergelijk pas daarna de webcategorie van elk relevant CNAME-doel met de Category Action en controleer de Domain List, lijst-Action en daadwerkelijke Location-toewijzing. Als de categorie van een CNAME-doel of de oorspronkelijke URL aantoonbaar onjuist is, dient u precies dat onjuist geclassificeerde doel of die URL voor herclassificatie in. Open hiervoor Sophos Support en ga als volgt te werk:

  1. Selecteer onder Submit a Sample de optie Web Address (URL).
  2. Voer de website in bij Web Address (URL).
  3. Selecteer onder Product/Services Sophos XG Firewall. Sophos Firewall en DNS Protection gebruiken dezelfde websitecategorieën.
  4. Vermeld in Comments dat de aanvraag betrekking heeft op DNS Protection en niet op Sophos Firewall, en voeg de zakelijke reden toe.
  5. Voer de contactgegevens in en selecteer Submit URL.

Gebruik alleen een gerichte tijdelijke uitzondering als de beveiligingsbasis dit toestaat en beoordeel deze opnieuw na de herclassificatie.

Een blokkade werkt nog niet na een wijziging

Wacht totdat de DNS-TTL is verstreken en vraag de naam opnieuw op vanaf een pilotclient. Houd daarna rekening met 15 tot 25 minuten voor de rapportgegevens. Voeg niet meteen een bredere blokkade toe: controleer eerst of de client het bedoelde DNS Protection-pad en de juiste Location gebruikt.

Een Location ontvangt de verkeerde policy

Controleer onder Filtering policies bij welke policy de Location staat. Omdat per Location maar één Filtering Policy mogelijk is, bestaat er geen prioriteit waarmee een tweede policy deze kan overschrijven. Controleer bij endpointapparaten ook welke Endpoint policy het apparaat met welke Secure DNS Location verbindt.

De Block Page of rapporten ontbreken

Een DNS-blokkade geeft het IP-adres van de server van de Sophos Block Page terug. Controleer ook als de zichtbare pagina ontbreekt eerst de policytreffer in het rapport; certificaatvertrouwen, bereikbaarheid van blockpage.dnsprotection.sophos.com en het werkelijke DNS-pad zijn afzonderlijke foutcategorieën. Als ook de rapporten leeg blijven, wacht u de rapportagevertraging af en controleert u daarna de Location, clientresolver en alternatieve DoH-, VPN- of browserpaden.