Het Sophos DNS Protection Root Certificate distribueren
Het DNS Protection Root Certificate zorgt ervoor dat gebruikers de HTTPS-blokkeringspagina kunnen zien voor een domein dat door DNS Protection is geblokkeerd. Hiervoor downloadt u het certificaat in Sophos Fusion en installeert u het als vertrouwd rootcertificaat op de betrokken apparaten. Dit is het certificaat voor DNS Protection-blokkeringspagina’s, niet de CA van Sophos Firewall voor TLS Inspection.
Vereisten, licentie en rollen
Vóór de installatie moet aan de volgende vereisten zijn voldaan:
- U hebt toegang tot My Products > DNS Protection > Installers in uw eigen Sophos Fusion-tenant.
- Het certificaat wordt geïnstalleerd op de apparaten waarop gebruikers blokkeringspagina’s moeten kunnen zien.
- Voor centrale distributie naar Windows is een Active Directory-groepsbeleid beschikbaar. Het certificaat kan ook op afzonderlijke Windows-apparaten worden geïnstalleerd.
- Op macOS is Keychain Access beschikbaar.
- Als Firefox wordt gebruikt, moet u ook rekening houden met het eigen certificaatarchief van Firefox.
Sophos documenteert voor dit proces geen afzonderlijk licentieniveau of een speciale beheerdersrol. Als het menu-item DNS Protection ontbreekt, controleert u daarom eerst de productlicentie en uw eigen toegangsrechten voordat u verdergaat met een bestand uit een andere bron.
Certificaat downloaden
- Open in Sophos Fusion My Products > DNS Protection > Installers.
- Klik onder Configure block pages op Certificate.
- Download het DNS Protection Root Certificate.
De pagina Installers bevat ook IP addresses met de actie Copy. Deze waarden zijn bedoeld voor de DNS-serverconfiguratie; voor de hier beschreven certificaatinstallatie wordt uitsluitend Certificate gebruikt.
Distributiemethode voor Windows kiezen en de installatie controleren
Voor meerdere Windows-apparaten kunt u het certificaat via Active Directory Group Policy distribueren. Voor één computer is een lokale installatie mogelijk. Sophos stelt daarmee de twee distributiemethoden vast, maar beschrijft hier geen volledig klikpad voor Windows of GPO. Volg voor het importeren daarom de gebruikelijke Windows- of GPO-procedure van uw organisatie en installeer het certificaat in het certificaatarchief van de lokale computer.
Open na de installatie certlm.msc en ga naar Trusted Root Certification Authorities > Certificates. Het certificaat moet daar in het archief van de lokale computer staan. Een import in alleen het certificaatarchief van een gebruiker heeft niet hetzelfde bereik en kan ertoe leiden dat andere gebruikers nog steeds een certificaatwaarschuwing zien.
Installeren op macOS
- Importeer het gedownloade certificaat met Keychain Access in een sleutelhanger.
- Open onder Keychain Access > System > Certificates het geïnstalleerde certificaat.
- Open het onderdeel Trust en selecteer Always Trust.
De sleutelhanger System is belangrijk als het vertrouwen voor het hele apparaat moet gelden en niet alleen voor één gebruiker.
Firefox afzonderlijk configureren
Firefox moet het certificaat, onafhankelijk van het besturingssysteem, ook als vertrouwd rootcertificaat of als certificeringsinstantie vertrouwen. Sla deze stap niet over na de installatie op Windows of macOS.
Validatie en verwacht resultaat
De controle bestaat uit twee duidelijk gescheiden stappen:
- Klik onder My Products > DNS Protection > Installers naast URL op Copy en open de gekopieerde URL in de browser. Als het welkomstbericht verschijnt, is de DNS Protection-configuratie in principe correct.
- Open daarna op een daarvoor bestemd testapparaat een domein dat door het actieve DNS Protection-beleid wordt geblokkeerd. De Sophos-blokkeringspagina moet zonder certificaatwaarschuwing verschijnen.
Het welkomstbericht alleen bevestigt niet dat het rootcertificaat in het juiste archief staat. Alleen de blokkeringspagina zonder waarschuwing controleert het certificaatpad van de gebruikte browser.
Problemen oplossen op basis van symptomen
Blokkeringspagina verschijnt met een certificaatwaarschuwing
Controleer eerst of het DNS Protection Root Certificate daadwerkelijk in het bedoelde archief is geïnstalleerd:
- Windows:
certlm.msconder Trusted Root Certification Authorities > Certificates. - macOS: Keychain Access > System > Certificates en bij het certificaat Trust > Always Trust.
- Firefox: er is een eigen certificaatvermelding aanwezig die als vertrouwd is ingesteld.
Als het certificaat alleen in het gebruikersarchief staat en niet in het apparaatarchief, geldt het vertrouwen mogelijk niet voor de geteste gebruiker of browser. Installeer het certificaat dan opnieuw via de beoogde methode voor apparaten in plaats van de browserwaarschuwing te omzeilen.
Welkomstpagina werkt, maar de blokkeringspagina verschijnt niet
Als de oorspronkelijke website verschijnt in plaats van de blokkeringspagina, controleert u eerst of de firewall DNS Protection gebruikt voor naamomzetting. In Web Proxy Mode kan Pharming Protection bovendien verhinderen dat naar de blokkeringspagina wordt omgeleid.
Sophos beschrijft de volgende methode voor een gerichte uitzondering:
- Maak een FQDN-object voor
blockpage.dnsprotection.sophos.com. - Maak een firewallregel voor HTTP en HTTPS van de betrokken interne zones en netwerken naar de WAN-zone. Gebruik het FQDN-object als bestemming, selecteer Allow en activeer geen webfilteroptie.
- Maak met dezelfde selectiecriteria een TLS-regel voor de verbinding met de blokkeringspagina en selecteer Do not decrypt.
- Open het geblokkeerde testdomein opnieuw.
Beperk de uitzondering strikt tot de blokkeringspaginaservice. Als deze wijziging niet mogelijk of niet goedgekeurd is, draagt u de kwestie over aan de verantwoordelijke firewallbeheerder; schakel TLS-ontsleuteling of webfiltering niet in het algemeen uit.
Veilig terugdraaien of buiten gebruik stellen
Sophos documenteert geen algemene verwijderingsprocedure voor het DNS Protection Root Certificate. Verwijder het certificaat daarom op productieapparaten niet op basis van de weergavenaam en gebruik geen onbevestigde verwijderingsopdracht.
Als de distributie moet worden teruggedraaid, legt u eerst vast hoe het certificaat is gedistribueerd en welke apparaten betrokken zijn. Plan vervolgens het terugdraaien via het verantwoordelijke groepsbeleid, apparaatbeheer of de lokale beheerder en test na de wijziging opnieuw de welkomstpagina en een blokkeringspagina. Ga zonder bevestigde verwijderingsprocedure niet verder met het terugdraaien, maar schakel de ondersteuning voor het platform of Sophos Support in.
Beheer, controle en levenscyclus
Gebruik voor nieuwe apparaten en na wijzigingen aan het certificaat altijd de actuele download onder My Products > DNS Protection > Installers. Controleer na elke distributie eerst het welkomstbericht op één testapparaat en daarna de blokkeringspagina. Sophos vermeldt geen vast rotatieschema en ook geen algemene verloop- of verwijderingsprocedure. Ga daarom niet van dergelijke informatie uit, maar controleer die aan de hand van de actuele Sophos-help en uw eigen apparaatbeheer.
Afbakening van DNS-configuratie en TLS Inspection
De DNS-serverconfiguratie, Filtering Policies en speciale firewallregels blijven afzonderlijke taken. Dit artikel behandelt alleen het downloaden, vertrouwen en controleren van het DNS Protection Root Certificate en het nauw daarmee samenhangende probleem met de blokkeringspagina. Zo blijft het beheer van DNS Protection-certificaten gescheiden van de CA voor Sophos Firewall TLS Inspection.