Sophos DNS Protection: het netwerk plannen en instellen
Sophos DNS Protection kan een centrale DNS-resolver op een locatie beveiligen of compatibele apparaten rechtstreeks via Secure DNS verbinden. De belangrijkste keuze is daarom niet het merk van de firewall, maar waar DNS wordt opgelost, hoe interne zones beschikbaar blijven en hoe Sophos de locatie herkent.
Snelle aanpak: in een beheerd locatienetwerk blijft de bestaande lokale resolver normaal gesproken de DNS-server van de clients. Deze stuurt alleen openbare aanvragen door naar de twee DNS Protection-IP-adressen die in Sophos Fusion (voorheen Sophos Central) worden weergegeven. Interne zones blijven naar de gezaghebbende interne DNS-servers gaan. Secure DNS is geschikt voor afzonderlijke beheerde apparaten en mobiele gebruikers. Test beide paden eerst met een kleine pilotgroep en voeg nooit een onbeveiligde openbare resolver als derde fallback toe.
Doelarchitectuur en verantwoordelijkheidsgrens
Het netwerkpad bestaat uit vier afzonderlijke rollen:
- De client stuurt de aanvraag naar de resolver die via DHCP, VPN, MDM of lokaal is ingesteld.
- Een lokale resolver maakt onderscheid tussen interne zones en openbare namen.
- Firewall, router en NAT bepalen het openbare bron-IP-adres en de daadwerkelijke egress.
- DNS Protection koppelt de aanvraag aan een Location, past de bijbehorende policy toe en retourneert het antwoord.
Bij Secure DNS stuurt het apparaat de aanvraag in plaats daarvan via DNS over HTTPS (DoH) naar DNS Protection. Dit pad omzeilt de lokale DNS-forwarder. Omleiding van poort 53, de lokale cache en conditional forwarding zijn daar niet van toepassing.
Dit artikel behandelt de leveranciersonafhankelijke architectuur en de vereisten voor firewalls van derden. De apparaatspecifieke configuratie staat in Sophos DNS Protection met Sophos Firewall instellen.
Vereisten, licentie en rollen
Vóór de netwerkwijziging moeten de bedoelde Location en bevoegde toegang tot Sophos Fusion beschikbaar zijn. Controleer vooraf de licentieaanspraak: standalone DNS Protection geldt bij Xstream Protection, terwijl Endpoint DNS Protection Workspace Protection en Secure DNS vereist. Deze twee implementatiemodellen gebruiken verschillende datapaden en mogen niet als onderling uitwisselbaar worden beschouwd.
De Location moet vóór de implementatie op apparaten worden aangemaakt. Daarna distribueert de persoon die verantwoordelijk is voor het betreffende platform de tenantwaarden aan de hand van de juiste apparaatinstructies en configureert deze, afhankelijk van het doel, voor Windows, macOS of Windows Server. Beheerde Windows-apparaten worden overgedragen aan de persoon die verantwoordelijk is voor de Endpoint DNS Protection Policy, in plaats van handmatige profielen te onderhouden. Installatie, vernieuwing en verwijdering van het vertrouwen horen bij het afzonderlijke proces voor het DNS Protection Root Certificate, niet bij deze installatieprocedure.
Traditional DNS of Secure DNS kiezen
Local resolver of Firewall forwarder
Kies dit pad wanneer een locatie al een router, firewall, Windows DNS of een andere Local resolver gebruikt. De lokale resolver of Firewall forwarder stuurt openbare aanvragen via Traditional DNS over IPv4 naar Sophos. DNS Protection herkent de Location aan het openbare IPv4-bronadres of aan de FQDN die in de Location is opgeslagen.
Voordelen zijn centrale caches, één uniform pad voor veel apparaattypen en conditional forwarding voor interne zones. De beperking: achter hetzelfde openbare bron-IP-adres ziet DNS Protection de locatie, maar niet automatisch iedere gebruiker of elk apparaat. Een wisselend, gedeeld of onjuist egressadres kan de toewijzing verhinderen.
Manual device DNS of Secure DNS
Bij Manual device DNS worden de twee DNS Protection-IP-adressen rechtstreeks op het apparaat ingesteld. Secure DNS gebruikt daarentegen DoH via HTTPS en is geschikt voor beheerde apparaten, roamingclients en netwerken waarin de lokale resolver niet kan worden gewijzigd. Het beschermt het apparaatpad ook buiten kantoor. Interne namen, VPN-split-DNS en toepassingen met een eigen resolver moeten echter expliciet in aanmerking worden genomen. Een handmatige apparaatconfiguratie is niet hetzelfde als de beheerde Workspace-implementatie via een Endpoint Policy.
Open of maak voor dit pad de bedoelde Location, schakel Secure DNS in en selecteer Save. Sophos Fusion genereert vervolgens de locatiespecifieke DNS over HTTPS URL. Geef de volledige URL of het gegenereerde profiel aan de persoon die verantwoordelijk is voor Windows, macOS of MDM. Voor Sophos Endpoint ontvangt de persoon die verantwoordelijk is voor de Endpoint Policy de Location en pilotgroep, zodat die deze Location in de policy kan selecteren. Stel nooit zelf een URL samen en neem geen URL van een andere Location over.
Beproefde keuze
- Locatie met Active Directory of interne zones: lokale resolver met conditional forwarding; stuur alleen openbare aanvragen naar DNS Protection.
- Eenvoudig netwerk zonder interne zones: DHCP kan de twee DNS Protection-adressen rechtstreeks distribueren, mits de Location het openbare egress-IP-adres kent.
- Beheerde mobiele apparaten: Secure DNS, aangevuld met vastgelegde interne uitzonderingen en VPN-tests.
- Gemengde omgeving: gebruik het locatiepad en Secure DNS naast elkaar, maar leg voor elke apparaatklasse vast welk pad leidend is. Dubbele onderschepping bemoeilijkt de probleemoplossing.
Inventarisatie en netwerktoegang
Leg vóór de wijziging de volgende gegevens vast:
- de twee DNS Protection-IP-adressen uit My Products > DNS Protection > Installers in de eigen tenant;
- alle openbare IPv4-egressadressen die daadwerkelijk worden gebruikt voor normaal bedrijf, WAN-failover, SD-WAN, VPN of centrale proxy’s;
- interne forward- en reversezones, hun gezaghebbende resolvers en zoeksuffixen;
- via DHCP en VPN verstrekte en statisch geconfigureerde DNS-waarden per netwerk;
- apparaten of toepassingen met eigen DoH, DoT, VPN of een vast ingestelde resolver;
- de vorige resolver, de TTL van de DHCP-opties, verantwoordelijke personen, het onderhoudsvenster en het terugkeerpad.
Klik op de pagina Installers naast IP addresses op Copy en neem altijd beide weergegeven adressen over. De download Certificate hoort bij het afzonderlijke certificaatproces; om HTTPS-blokkeerpagina’s te kunnen weergeven, moet dit DNS Protection Root Certificate op de apparaten worden vertrouwd. Het mag niet worden verward met een CA voor HTTPS-inspectie door de firewall.
Voor Traditional DNS moeten beide tenantadressen bereikbaar zijn via UDP 53 en TCP 53: in forwardermodus vanaf de goedgekeurde lokale resolvers en in directe-clientmodus uitsluitend vanaf de goedgekeurde client- of pilotsubnetten. UDP is het standaardpad; TCP is onder andere nodig voor grotere of afgekorte antwoorden. DNS Protection is een op IPv4 gebaseerde resolver, maar kan AAAA-records en daarmee IPv6-bestemmingen oplossen. Een afzonderlijke onbeveiligde IPv6-resolver mag het geplande pad niet omzeilen.
Voor Secure DNS hebben de apparaten uitgaand TCP 443 nodig naar de door Sophos geleverde DoH-bestemmingen. HTTPS-blokkeerpagina’s vereisen eveneens TCP 443 en toegang tot blockpage.dnsprotection.sophos.com. TLS-inspectie mag de verbinding niet ongemerkt verbreken; beperk de concrete uitzondering strikt tot het gedocumenteerde Sophos-doelpad.
Beperk de poort-53-regel tot de in de tenant weergegeven adressen als bestemmingen en splits de bronnen volgens het ontwerp: in forwardermodus de bedoelde lokale resolvers en in directe-clientmodus de goedgekeurde client- of pilotsubnetten. Een inkomende WAN-regel is niet nodig. Een upstream DNS-proxy, DNS-omleiding door de provider of transparante captive portal kan antwoorden wijzigen en moet tijdens de pilot worden gedetecteerd.
Location, egress en redundantie plannen
Traditional DNS werkt pas wanneer het zichtbare openbare bron-IP-adres van de aanvraag overeenkomt met een Location in Sophos Fusion. Private RFC 1918-adressen horen niet in deze toewijzing. Bij dynamische egress kan een stabiele DDNS-FQDN worden gebruikt; deze moet openbaar naar het actuele adres verwijzen. Bij CGNAT of een IP-adres dat met andere klanten wordt gedeeld, is een eenduidige toewijzing niet gegarandeerd en is een eigen openbaar IP-adres de juiste oplossing.
Inventariseer voor multi-WAN elk mogelijk egressadres en sla het op in de juiste Location. Schakel daarna gecontroleerd om en test beide paden. Policy routing mag DNS niet via een onbekende uitgang sturen. Als openbare IP-adressen tussen tenants overlappen, heeft volgens Sophos de eerst aangemaakte toewijzing voorrang.
Sophos levert twee resolveradressen. Configureer beide als gelijkwaardig primair/secundair paar. Een derde openbare resolver is geen redundantie, maar een bypass: resolvers gebruiken alternatieve servers niet altijd pas bij een volledige storing en kunnen parallel de snelste gebruiken. Werkelijke bedrijfszekerheid omvat daarnaast twee lokale resolvers, redundante DHCP-/VPN-distributie en een getest WAN-failoverpad.
Leveranciersonafhankelijke installatieprocedure
- Bepaal in Sophos Fusion onder My Products > DNS Protection > Network setup de juiste optie: Local resolver, Firewall forwarder, Windows DNS, Manual device DNS of Secure DNS. Bevestig vervolgens de bedoelde Location en verbindingsmethode. Voor Traditional DNS moeten alle openbare productie-egressadressen bekend zijn.
- Kopieer voor Traditional DNS onder My Products > DNS Protection > Installers beide resolveradressen uit de eigen tenant. Gebruik geen voorbeeldwaarden of adressen van een andere tenant.
- Maak of wijzig voor Secure DNS de Location, schakel Secure DNS in, selecteer Save en kopieer de gegenereerde locatiespecifieke DNS over HTTPS URL. Geef exact deze URL of het gegenereerde profiel aan de persoon die verantwoordelijk is voor Windows, macOS of MDM. De persoon die verantwoordelijk is voor de Sophos Endpoint Policy ontvangt de Location en pilotgroep, zodat die deze Location in de Endpoint Policy kan selecteren.
- Stel in forwardermodus beide Sophos-adressen op de lokale resolver of firewall van derden in als enige forwarders voor openbare aanvragen: het ene als Primary DNS server, het andere als Secondary DNS server. Behoud conditional forwarders of stubzones voor interne forward- en reversezones. Als het product een derde DNS-server aanbiedt, voeg daar dan geen externe openbare resolver toe, omdat overschakelen daarop de bescherming omzeilt.
- Splits de egressfirewallregel volgens het ontwerp: sta in Forwarder-modus UDP/TCP 53 alleen toe vanaf geautoriseerde lokale resolvers naar beide Sophos-adressen; sta dit in Direct-Client-modus alleen toe vanaf goedgekeurde pilot- of clientsubnetten naar beide adressen. Blokkeer poort 53 volgens het gedocumenteerde bypassontwerp voor alle andere bronnen.
- Sta voor Secure DNS TCP 443 alleen toe vanaf goedgekeurde apparaten naar de gegenereerde DoH-bestemming en de vereiste bestemming voor blokkeerpagina’s. Beperk uitzonderingen op TLS-inspectie strikt.
- Stel in forwardermodus de DHCP- en VPN-scopes van de pilot in op de lokale resolver. Distribueer in directe-clientmodus beide Sophos-adressen naar het goedgekeurde pilotsubnet. Inventariseer statische apparaten afzonderlijk.
- Laat de persoon die verantwoordelijk is voor Windows, macOS of MDM de gegenereerde Secure DNS-URL of het profiel uitsluitend naar de pilotgroep distribueren. Voor Sophos Endpoint selecteert de persoon die verantwoordelijk is voor de policy de aangeleverde Location in de Endpoint Policy en wijst deze policy toe aan de aangeleverde pilotgroep. Documenteer Location, policy, groep en verwijderingsmethode.
- Vernieuw de cache en bestaande leases alleen gecontroleerd binnen de pilot. Een globale cacheflush veroorzaakt onnodige belasting en bemoeilijkt de vergelijking.
- Beperk alternatieve DNS-paden pas na een geslaagde validatie.
Grenzen van bypasspreventie
Klassieke DNS kan worden beperkt door uitgaand UDP/TCP 53 in forwardermodus alleen toe te staan voor geautoriseerde lokale resolvers, of in directe-clientmodus alleen voor goedgekeurde client- of pilotsubnetten. Het omleiden van onbekende poort-53-bestemmingen naar de eigen resolver kan helpen bij moeilijk beheerbare apparaten, maar interne DNS-servers, VPN’s, gastnetwerken en apparaten die een specifieke resolver verwachten moeten worden uitgezonderd. Blokkeren is transparanter dan omleiden als de clients beheerbaar zijn.
Deze controle onderschept geen DoH op TCP 443, geen DoT op TCP 853 en geen naamomzetting binnen een externe VPN-tunnel. Blokkeer TCP 443 niet algemeen. Browser-, besturingssysteem-, MDM- en endpointpolicies moeten niet-goedgekeurde Secure DNS beheersen; bekend DoT-gebruik kan gericht worden behandeld. Apple Private Relay en vergelijkbare privacydiensten vormen eveneens een afzonderlijke ontwerpbeslissing.
Als alleen iPhones ondanks werkende naamomzetting op andere apparaten geen internettoegang krijgen, schakel dan Limit IP Address Tracking bij wijze van test uit voor het betreffende netwerk en controleer opnieuw. Voer deze wijziging bewust alleen op pilotapparaten uit, omdat deze betrekking heeft op een privacyfunctie van het apparaat.
Bypasspreventie eindigt bij de beheergrens. In een BYOD- of gastnetwerk is een gedocumenteerde, minder strenge policy vaak robuuster dan proberen elke versleutelde resolver af te dwingen zonder apparaatbeheer.
Pilot, validatie en acceptatie
Begin met een representatief VLAN of enkele apparaten. Test minimaal openbare namen, interne FQDN’s, reverse lookups, VPN, gasttoegang, WAN-failover en een onschuldige testblokkering.
Definieer vóór de wijziging een observatievenster en eenduidige rollbackcriteria. Draai de pilot terug als interne of VPN-naamomzetting uitvalt, de verkeerde Location of policy verschijnt, DoH/TLS langdurig instabiel is of een noodzakelijke zakelijke bestemming wordt verstoord; breid niet uit zolang een aanleiding nog niet is verholpen.
nslookup example.com <resolver-ip>
nslookup internal-host.corp.example <resolver-ip>
Met dig geïnstalleerd:
dig @<resolver-ip> example.com A
dig @<resolver-ip> example.com AAAA
dig @<resolver-ip> internal-host.corp.example
dig +tcp @<resolver-ip> example.com
Vervang <resolver-ip> door de lokale resolver of, bij rechtstreeks gebruik, door een tenantadres. corp.example is een documentatiezone en moet door de eigen interne zone worden vervangen. De TCP-test bevestigt dat niet alleen UDP werkt.
Open daarna in een browser de test-URL die via Installers > Check your configuration is gekopieerd. Het welkomstbericht bevestigt het DNS Protection-pad, maar niet op zichzelf de juiste policy. Blokkeer daarnaast gericht een onschuldig testdomein en controleer in Sophos Fusion of de aanvraag, Location en policy zoals verwacht verschijnen. Rapportage is niet noodzakelijk realtime; concludeer daarom niet direct na één aanvraag dat er een storing is.
Acceptatie betekent:
- beide Sophos-resolvers werken afzonderlijk via UDP en TCP;
- interne forward- en reversezones blijven intern;
- de verwachte egress wordt aan de juiste Location toegewezen;
- blokkering en toegestane zakelijke bestemmingen werken;
- WAN-failover, VPN en IPv6-compatibele clients creëren geen alternatief pad;
- niet-geautoriseerde DNS op poort 53 wordt volgens het ontwerp geblokkeerd of omgeleid;
- handmatige Secure DNS-pilots voor Windows, macOS en MDM gebruiken exact de gegenereerde URL of het profiel, terwijl Sophos Endpoint-pilots zijn toegewezen aan een policy met de bedoelde Location; beide verschijnen onder de bedoelde Location en policy en doorstaan tests op kantoor, tijdens roaming, via VPN, voor interne domeinen en bij verwijdering;
- monitoring en een getest terugkeerpad zijn gedocumenteerd.
Beheer en periodieke controle
Rol na de pilot in golven uit per locatie of VLAN. Bewaak per golf DNS-fouten, helpdeskmeldingen, geblokkeerde bedrijfsdomeinen en de egresstoewijzing. Migreer statische servers en OT-/IoT-apparaten als laatste en in een afzonderlijk onderhoudsvenster.
Controleer het DNS-pad opnieuw na wijzigingen aan WAN, NAT, DHCP, VPN, IPv6 of lokale resolvers. Hetzelfde geldt bij een overstap naar een andere provider of een nieuw openbaar egressadres. Controleer periodiek of beide tenantresolvers nog steeds zijn ingesteld, interne zones lokaal worden opgelost en geen aanvullende DNS-server de bescherming omzeilt. Neem productmeldingen onder My Environment > Alerts en de status onder My Products > DNS Protection op in het beheerproces.
Veilige rollback of buitengebruikstelling
Schakel voor de rollback eerst nieuwe regels voor DNS-blokkering of -omleiding uit. Voer daarna de bij de implementatie passende optie uit:
- Forwarder-modus: herstel de gedocumenteerde vorige forwarders actief op de lokale resolver. Controleer vervolgens de interne en openbare naamomzetting.
- Direct-Client-modus: herstel de gedocumenteerde vorige DNS-waarden in DHCP, VPN en statische clients. Vernieuw de leases op testapparaten en controleer vervolgens de interne en openbare naamomzetting.
- Secure DNS: de persoon die verantwoordelijk is voor Windows, macOS of MDM verwijdert het pilotprofiel; de persoon die verantwoordelijk is voor de Sophos Endpoint Policy verwijdert daarentegen de toewijzing van de pilotgroep. Herstel daarna de vorige DNS-status en controleer of het DoH-pad niet meer wordt gebruikt.
Laat conditional forwarders en de Sophos Fusion Location in eerste instantie bestaan, tenzij de Location zelf het incident heeft veroorzaakt.
Probleemoplossing per symptoom
Openbare namen worden helemaal niet opgelost
Test eerst expliciet beide Sophos-adressen via UDP en TCP. Controleer daarna de egressregel, NAT, route en het zichtbare openbare bron-IP-adres. Als het bron-IP-adres niet aan een Location is toegewezen of met een andere tenant conflicteert, kan DNS Protection aanvragen weigeren. Controleer bij DDNS ook de openbare naamomzetting van de FQDN.
Interne namen of Active Directory vallen uit
Controleer welke resolver de client daadwerkelijk gebruikt. Controleer daarna de conditional forwarders, gezaghebbende doelservers, reversezones, zoeksuffixen en VPN-split-DNS. Een rechtstreeks gedistribueerde DNS Protection-resolver kent geen private zones.
Alleen grote antwoorden of afzonderlijke domeinen mislukken
Test TCP 53. Als UDP werkt maar dig +tcp niet, ontbreekt meestal de TCP-regel of verbreekt een tussenliggend product de verbinding. Controleer bij een toegestaan maar toch geblokkeerd domein ook het CNAME-doel en de beveiligingsclassificatie.
Sophos Fusion toont geen of de verkeerde Location
Bepaal de daadwerkelijke egress in plaats van alleen het geconfigureerde WAN-adres te controleren. SD-WAN, centrale NAT-gateways, proxy’s en failover kunnen het bron-IP-adres wijzigen. Geef rapporten vervolgens voldoende tijd en controleer of de test daadwerkelijk de geplande resolver heeft gebruikt in plaats van browser-DoH of een VPN.
Controleer bij een Location die via een FQDN is gedefinieerd ook de openbare naamomzetting. Voor een Cloudflare DNS-record moet Proxy status: DNS only gelden; een proxied record levert niet het daadwerkelijke openbare egressadres op. Een privaat adres of IPv6-adres is geen geldig Location-adres. Als dezelfde openbare waarde al aan een andere klant is toegewezen of de FQDN ongeldig is, corrigeer dan de toewijzing voordat de uitrol wordt voortgezet.
Blokkeerpagina ontbreekt, maar DNS-blokkering werkt
Dit bewijst niet dat het domein is toegestaan. Controleer de bereikbaarheid van blockpage.dnsprotection.sophos.com, het vertrouwen in het DNS Protection Root Certificate, Pharming Protection, de webproxy of het webfilter en TLS-inspectie. Als de firewall het pad naar de blokkeerpagina ontsleutelt, gebruik dan de strikt beperkte actie Do not decrypt voor het gedocumenteerde Sophos-doelpad. Beheer de installatie en verwijdering van certificaten altijd via het verantwoordelijke platformproces.
Een toegestaan domein blijft geblokkeerd
Controleer eerst de CNAME-doelnaam en de bijbehorende categorie: een toegestaan brondomein kan nog steeds verwijzen naar een naam die vanwege de categorie of Threat Score wordt geblokkeerd. Wacht na een policywijziging ook de DNS-TTL en lokale caches af of vernieuw deze gecontroleerd. Versnel de uitrol niet met algemene, brede uitzonderingen.
De bypassblokkering werkt niet
Doorzoek de logboeken op uitgaand UDP/TCP 53, TCP 853 en bekende Secure DNS-verbindingen. Controleer daarna de browser, het besturingssysteem, de VPN en lokale beveiligingssoftware. Een poort-53-filter kan versleutelde DNS op 443 niet detecteren of voorkomen.
DNS wordt opgelost, maar policy en rapporten ontbreken
Controleer eerst met ipconfig, nslookup of, onder Linux en macOS, met dig welke resolvers het apparaat daadwerkelijk gebruikt. Voer daarna een standaard- of uitgebreide test uit op https://www.dnsleaktest.com/. Bij gebruik van DNS Protection bevatten alle waarden in de kolom Hostname het patroon gw-<nummer>.<region>.dnsprotection.sophos.com; als ISP verschijnt Amazon of een overeenkomstige aanduiding. Andere resolvers wijzen op een DNS-lek of omleiding door de internetprovider.
Als https://dns.access.sophos.com in plaats van de welkomstpagina een browserfout toont, terwijl tegelijkertijd No queries received from locations in het dashboard verschijnt of een Sophos Firewall DNS Protection: Connectivity Error meldt, los dan eerst het afwijkende resolverpad op. Controleer hiervoor router-DNS, DHCP en DHCPv6, statische DNS-vermeldingen, omleiding door de provider en parallelle IPv6-resolvers. Onderzoek pas daarna de policy of rapportage; deze controleprocedure geldt voor het netwerkpad en niet zonder verificatie voor Endpoint DoH.
Gerelateerde bestaande handleidingen
- Sophos DNS Protection met Sophos Firewall instellen toont de concrete integratie in SFOS.
- Endpoint DNS Protection Policy beschrijft het afzonderlijke beheerde Workspace-pad voor endpoints.