Sophos DNS Protection handmatig instellen op macOS
Op een Mac kan Sophos DNS Protection op twee manieren handmatig worden gebruikt: bij Traditional DNS worden de twee IP-adressen van de resolvers in een macOS-netwerkvoorziening ingevoerd, terwijl Secure DNS een configuratieprofiel met de tenant- en locatiespecifieke DNS-over-HTTPS-URL installeert. Beide methoden zijn geschikt voor afzonderlijke testapparaten; in een beheerde omgeving moet de configuratie via MDM worden uitgerold.
De productbeperking is belangrijk: de DNS Protection Endpoint Policy van Sophos Fusion (voorheen Sophos Central) ondersteunt macOS momenteel niet. Een handmatig geïnstalleerd DoH-profiel maakt de Mac ook niet tot een endpoint dat door dit beleid wordt beheerd. Het profiel stelt alleen de DNS-instellingen van macOS in.
De procedure waarbij een firewall als centrale resolver dient, is een andere doelarchitectuur. Die wordt beschreven in Sophos DNS Protection instellen met Sophos Firewall.
Kiezen tussen Traditional DNS en Secure DNS
Secure DNS (DoH) is voor een rechtstreeks geconfigureerde Mac meestal de betere keuze: DNS-verzoeken worden via HTTPS versleuteld en de Secure-DNS-location wordt via de eigen URL toegewezen. Het profiel werkt systeembreed en blijft actief wanneer tussen wifi-netwerken wordt gewisseld. Vooraf moet echter duidelijk zijn hoe VPN-clients, interne domeinen, captive portals en andere DNS- of filterprofielen hiermee samenwerken.
Traditional DNS over IPv4 is eenvoudiger en geschikt voor een beperkte test of een netwerk waarvan het openbare uitgaande IP-adres in een Traditional-DNS-location is geregistreerd. De toewijzing gebeurt via dit openbare bron-IP-adres. De instelling geldt per macOS-netwerkvoorziening; naast Wi-Fi moeten bijvoorbeeld Ethernet en andere actieve voorzieningen afzonderlijk worden gecontroleerd. Deze methode kan de location niet betrouwbaar bepalen wanneer de Mac een niet-geregistreerd uitgaand IP-adres gebruikt.
Configureer beide varianten niet tegelijk als vermeende fallback. Een DoH-profiel kan de handmatig ingevoerde resolvers overschrijven; ook meerdere DNS- of VPN-profielen kunnen met elkaar concurreren. Kies en documenteer voor de pilot precies één route.
Voorbereiden voordat u wijzigingen aanbrengt
Benodigd zijn:
- Toegang tot My Products > DNS Protection in Sophos Fusion.
- Een geschikte location en een toegewezen Filtering Policy.
- Voor Traditional DNS: ingeschakeld Traditional DNS over IPv4, het geregistreerde openbare IPv4-adres of de FQDN en de twee IP-adressen onder Installers.
- Voor Secure DNS: een location met ingeschakeld Secure DNS en de gegenereerde DNS over HTTPS URL.
- Lokale beheerdersrechten om het profiel te installeren.
- Een overzicht van de bestaande DNS-instellingen en een geteste rollbackprocedure.
Noteer vooraf onder System Settings > Network de actieve netwerkvoorzieningen. Bewaar bij statisch ingevoerde DNS-servers de bestaande waarden; leg bij servers die automatisch via DHCP worden geleverd Automatic/DHCP vast als uitgangssituatie. Bepaal daarnaast minstens één intern en één openbaar testdomein. Publiceer echte DoH-URL’s niet in tickets of scriptrepository’s, want deze koppelen verzoeken aan de location.
Variant A: Traditional DNS instellen
- Open in Sophos Fusion My Products > DNS Protection > Installers en klik naast IP addresses op Copy. Daarmee worden beide IP-adressen van de resolvers gekopieerd. Gebruik alleen waarden uit uw eigen tenant.
- Open op de Mac System Settings > Network.
- Selecteer de actieve voorziening, bijvoorbeeld Wi-Fi, en open vervolgens Details > DNS.
- Gebruik onder DNS Servers + om beide Sophos-adressen toe te voegen en verwijder eerder geconfigureerde resolvers van derden. Een derde resolver is geen zuivere reserve en kan filtering en rapportage omzeilen.
- Bevestig met OK.
- Herhaal dit voor elke andere netwerkvoorziening die daadwerkelijk wordt gebruikt.
De namen en plaatsing van afzonderlijke knoppen kunnen per macOS-versie enigszins verschillen. Het gaat erom dat de DNS-servers in de geselecteerde netwerkvoorziening worden gewijzigd, niet in een browser of slechts in één toepassing.
Verbreek daarna kort de wifi-verbinding en maak opnieuw verbinding, of verbind de betreffende voorziening opnieuw. Schakel niet meteen alle Macs om: test eerst één pilotapparaat op elk relevant netwerktype.
Variant B: Secure DNS instellen met een profiel
1. DoH-URL kopiëren
Kopieer bij het maken of bewerken van de Secure-DNS-location in Sophos Fusion de gegenereerde DNS over HTTPS URL. Neem de URL volledig over; stel de hostnaam of het pad niet zelf samen.
2. Profiel genereren
Maak op de Mac in Terminal een bestand sophos-dns.sh en voeg dit script in:
#!/bin/bash
set -eu
DOH_URL=${1:?Usage: $0 <doh_url>}
case "$DOH_URL" in
https://*) ;;
*) echo "The DoH URL must start with https://" >&2; exit 1 ;;
esac
OUTPUT="dns-config.mobileconfig"
UUID1=$(uuidgen)
UUID2=$(uuidgen)
cat > "$OUTPUT" <<EOF
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadDescription</key>
<string>Configures DNS settings</string>
<key>PayloadDisplayName</key>
<string>DNS Settings</string>
<key>PayloadIdentifier</key>
<string>com.apple.dnsSettings.managed.custom</string>
<key>PayloadType</key>
<string>com.apple.dnsSettings.managed</string>
<key>PayloadUUID</key>
<string>$UUID1</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>DNSSettings</key>
<dict>
<key>DNSProtocol</key>
<string>HTTPS</string>
<key>ServerURL</key>
<string>$DOH_URL</string>
</dict>
</dict>
</array>
<key>PayloadDescription</key>
<string>DNS Protection DoH</string>
<key>PayloadDisplayName</key>
<string>DNS-Global DNS over HTTPS</string>
<key>PayloadIdentifier</key>
<string>com.example.dns.profile</string>
<key>PayloadRemovalDisallowed</key>
<false/>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>$UUID2</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadScope</key>
<string>System</string>
</dict>
</plist>
EOF
plutil -lint "$OUTPUT"
open "$OUTPUT"
Het script brengt lokaal wijzigingen aan: het overschrijft in de huidige map een bestaand bestand dns-config.mobileconfig en opent daarna het installatievenster. De Sophos-URL vervangt de tijdelijke aanduiding; aanhalingstekens beschermen speciale tekens:
chmod +x sophos-dns.sh
./sophos-dns.sh 'https://<tenant-specific-doh-url>/dns-query'
Ga alleen verder als plutil de melding OK geeft voor dns-config.mobileconfig. Het voorbeelddomein in PayloadIdentifier is slechts een stabiele technische identificatie en geen doeladres voor DNS-verzoeken.
3. Profiel controleren en installeren
- Bevestig na het openen van het bestand de melding met OK. Open vervolgens Device Management.
- Dubbelklik daar op DNS-Global DNS over HTTPS.
- Controleer de inhoud:
DNS Settings, protocolHTTPSen de verwachte tenantspecifieke server-URL moeten zichtbaar zijn. - Selecteer Install, accepteer de tweede bevestiging en verifieer uw identiteit desgevraagd met een lokaal beheerdersaccount.
- Controleer onder Device Management of het profiel daarna als geïnstalleerd wordt weergegeven.
Een via een bestand geïnstalleerd profiel is handmatig, ook als macOS de payload als managed aanduidt. Sophos Fusion levert, inventariseert of verwijdert het profiel niet. Voor meerdere Macs moet een beheerder dezelfde DNS-Settings-payload via de goedgekeurde MDM distribueren in plaats van gebruikers afzonderlijk scripts te laten uitvoeren. MDM-specifieke velden en conflictregels worden in de betreffende MDM gecontroleerd.
Werking controleren
Controleer eerst de actieve resolverstatus en een normale naamomzetting:
scutil --dns
dig example.com
scutil --dns kan meerdere resolvers voor VPN, zoekdomeinen en systeembrede voorzieningen tonen. Zoek daarom niet alleen naar één IP-adres, maar controleer welke resolver verantwoordelijk is voor het testdomein. dig bevestigt een antwoord, maar bewijst op zichzelf niet dat de Sophos-policy is toegepast of welk transport is gebruikt.
De acceptatietest omvat daarom alle niveaus:
- Voer onder DNS Protection > Installers de configuratietest uit.
- Resolveer een normaal openbaar domein.
- Gebruik een onschadelijk domein dat voor de pilot bewust door de toegewezen Filtering Policy wordt geblokkeerd.
- Controleer in de DNS-Protection-rapporten of verzoek, location en beslissing verschijnen. Houd rekening met een korte rapportagevertraging.
- Test interne namen, VPN, gast-/captive portal en minstens één tweede netwerkwissel.
Controleer na Traditional DNS bovendien of het huidige openbare uitgaande IP-adres bij de location hoort. Controleer na Secure DNS of geen tweede DNS-, VPN- of filterprofiel de resolver overneemt.
Blokkeringspagina en certificaat afzonderlijk beheren
Een geslaagde DNS-blokkering betekent nog niet dat een HTTPS-blokkeringspagina zonder certificaatwaarschuwing verschijnt. Daarvoor moet het DNS Protection Root Certificate uit DNS Protection > Installers via een gecontroleerd vertrouwensproces op de Mac worden geïnstalleerd. Dit is niet het certificaat van Sophos Firewall voor TLS Inspection.
Deze certificaattaak krijgt een eigen verantwoordelijke en een afzonderlijke pilottest. Op beheerde Macs wordt het certificaat via MDM gedistribueerd; op één test-Mac worden herkomst en vingerafdruk gecontroleerd voordat het certificaat wordt vertrouwd. Als alleen naamomzetting wordt getest, bewijst een certificaatwaarschuwing op een HTTPS-blokkeringspagina niet dat DNS Protection is uitgevallen.
Rollback en verwijderen
Traditional DNS terugzetten
Verwijder onder System Settings > Network >
Secure-DNS-profiel verwijderen
- Open Device Management.
- Selecteer DNS-Global DNS over HTTPS en kies de functie om het profiel te verwijderen.
- Verifieer uw identiteit voor de verwijdering en controleer of het profiel niet meer wordt vermeld.
- Maak opnieuw verbinding met het netwerk en controleer met
scutil --dnsendig example.comof de eerdere resolver weer actief is.
Het gegenereerde profiel staat verwijdering toe (PayloadRemovalDisallowed is false). Als de verwijderfunctie ontbreekt of wordt geweigerd, kan het apparaat of profiel door een organisatie worden beheerd. Werk daar niet lokaal tegenin; de verantwoordelijke MDM-beheerder moet dan de toewijzing verwijderen. De bestanden sophos-dns.sh en dns-config.mobileconfig kunnen na een gedocumenteerde, geslaagde installatie veilig worden verwijderd; een al geïnstalleerd profiel wordt daarmee echter niet verwijderd.
Problemen per symptoom oplossen
Internet werkt niet na de wijziging
Voer eerst de rollback uit. Onderzoek daarna netwerkverbinding, captive portal en bereikbaarheid via IP los van DNS. Controleer bij Traditional DNS of beide resolvers correct zijn overgenomen en of firewall of provider DNS via UDP/TCP 53 toestaat. Bij Secure DNS moet HTTPS naar de tenantspecifieke DoH-URL bereikbaar zijn.
Openbare domeinen werken, interne namen niet
Met een systeembreed DoH-profiel stuurt de Mac DNS in beginsel naar de geconfigureerde dienst. DNS Protection kent interne zones niet automatisch. Split DNS via VPN of interne resolvers moet vóór de uitrol worden gepland en met de daadwerkelijk gebruikte VPN-/MDM-profielen worden getest. Een openbare toelatingslijst vervangt geen gezaghebbende interne DNS-server.
De configuratietest detecteert DNS Protection niet
Vergelijk bij Traditional DNS het huidige openbare bron-IP-adres met de location, vooral na een wijziging van netwerk, Multi-WAN of provider. Controleer bij Secure DNS de volledige URL in het geïnstalleerde profiel en zoek naar concurrerende DNS- of VPN-profielen. Maak vervolgens opnieuw verbinding en test opnieuw.
Het profiel kan niet worden geïnstalleerd
Voer eerst plutil -lint dns-config.mobileconfig uit. Zoek daarna onder Device Management naar een reeds geladen of geïnstalleerd profiel met dezelfde identificatie en naar beperkingen van de organisatie. Installeer niet meerdere licht gewijzigde profielen over elkaar heen; verwijder het oude profiel gecontroleerd of vervang het via de MDM.
Een geblokkeerde HTTPS-pagina toont een certificaatwaarschuwing
Controleer DNS-policy en vertrouwen van het rootcertificaat afzonderlijk. Als de blokkering in het rapport verschijnt, werkt de DNS-beslissing waarschijnlijk al. Laat vervolgens de certificaatdistributie, vertrouwensketen en bereikbaarheid van de blokkeringspagina door de verantwoordelijke voor certificaten controleren, in plaats van de Filtering Policy overhaast te versoepelen.