Naar de inhoud
Avanet

Sophos DNS Protection handmatig instellen in Windows

Een Windows-apparaat kan Sophos DNS Protection op twee manieren handmatig gebruiken: Traditional DNS verzendt onversleutelde DNS-verzoeken naar de IP-adressen van DNS Protection, terwijl Secure DNS deze via DNS over HTTPS (DoH) versleutelt. Voor afzonderlijke clients die niet centraal worden beheerd, is handmatige configuratie een geschikte oplossing. Voor beheerde Windows-endpoints met Workspace Protection raadt Sophos in plaats daarvan de Endpoint DNS Protection Policy aan. De vereiste voor het softwarepakket geldt alleen voor dit beheerde alternatief: selecteer en controleer vóór de uitrol Windows > Recommended in Update Management en volg daarna de gekoppelde endpointhandleiding.

De veilige aanpak is als volgt: noteer de bestaande adapterinstellingen, kopieer in Sophos Fusion (voorheen Sophos Central) de waarden van uw eigen tenant, wijzig slechts één actieve adapter op een pilotapparaat, test openbare en interne namen en configureer pas daarna andere adapters. Gebruik nooit de IP-adressen of het DoH-sjabloon van een andere tenant.

Traditional DNS of Secure DNS kiezen

Traditional DNS is geschikt als het apparaat momenteel rechtstreeks een openbare cloudresolver gebruikt, zoals Google Public DNS of Cloudflare DNS, en DoH niet nodig is. De query’s verlopen via UDP of TCP 53 en zijn tijdens het transport niet versleuteld. De Location moet het openbare uitgaande IP-adres van het apparaat kunnen herkennen via Traditional DNS over IPv4.

Secure DNS is doorgaans de betere handmatige optie voor mobiele apparaten of externe netwerken. Windows verzendt de verzoeken via HTTPS en gebruikt daarvoor de tenant- en locatiespecifieke DNS over HTTPS URL. De Location moet met Secure DNS zijn aangemaakt. Secure DNS is niet hetzelfde als een willekeurige DoH-service in een browser: browsers en toepassingen met een eigen resolver kunnen nog steeds een ander DNS-pad gebruiken.

Handmatige adapterinstellingen gelden alleen voor de geconfigureerde adapter. Wi-Fi, Ethernet, VPN en virtuele adapters kunnen verschillende DNS-waarden hebben. Bepaal bij apparaten die lid zijn van een domein, interne zones of split DNS eerst hoe interne namen bereikbaar blijven. Een rechtstreekse handmatige overstap naar Sophos kan de interne DNS-server omzeilen. In dergelijke omgevingen is een centraal resolverpad via Sophos DNS Protection met Sophos Firewall of het beheerde endpointbeleid meestal geschikter.

Waarden en terugvalplan voorbereiden

  1. Leg op het pilotapparaat voor elke betrokken adapter vast welke DNS-servers momenteel actief zijn en of deze via Automatic (DHCP) of Manual worden verkregen.
  2. Open in Sophos Fusion My Products > DNS Protection > Installers en klik naast IP addresses op Copy. Hiermee kopieert u de twee DNS Protection-IP-adressen van uw eigen tenant.
  3. Gebruik voor Secure DNS onder My Products > DNS Protection > Locations een Location met Secure DNS en kopieer de DNS over HTTPS URL die bij het aanmaken is gegenereerd.
  4. Controleer welke Filtering Policy aan de Location is toegewezen en welk onschadelijk testdomein bewust kan worden geblokkeerd.
  5. Plan een onderhoudsvenster en bepaal hoe u naar de genoteerde DHCP- of statische waarden kunt terugkeren.

De waarden worden weergegeven als <DNS-IP-1>, <DNS-IP-2> en <DOH-TEMPLATE>. Vervang deze tijdelijke aanduidingen altijd door de waarden uit uw eigen Sophos Fusion-tenant. Leid het DoH-sjabloon niet af uit een voorbeeldconfiguratie.

Vóór de wijziging kunt u in een PowerShell-sessie met beheerdersrechten de bekende DoH-status weergeven:

Get-DnsClientDohServerAddress

De opdracht wijzigt niets. Deze toont echter niet de volledige adapterconfiguratie; leg die daarom ook afzonderlijk vast in Windows.

Traditional DNS handmatig configureren

Sophos beschrijft hiervoor het klassieke adapterdialoogvenster:

  1. Open Run, voer de volgende opdracht in en selecteer OK:
control.exe /name Microsoft.NetworkAndSharingCenter
  1. Selecteer links in het Network and Sharing Center de optie Change adapter settings.
  2. Klik met de rechtermuisknop op de actieve adapter, bijvoorbeeld Wi-Fi, en selecteer Properties.
  3. Selecteer op het tabblad Networking de optie Internet Protocol Version 4 (TCP/IPv4) en kies Properties.
  4. Activeer op General de optie Use the following DNS server addresses.
  5. Voer bij Preferred DNS server <DNS-IP-1> in en bij Alternate DNS server <DNS-IP-2>. Beide gekopieerde Sophos-adressen horen bij de handmatige Traditional DNS-configuratie; als u er slechts één invoert, blijft het beoogde tweede resolveradres ongebruikt.
  6. Bevestig met OK.
  7. Test eerst alleen deze adapter. Configureer andere actieve adapters pas op dezelfde manier nadat de test is geslaagd.

Voeg geen IP-adres van een externe openbare resolver toe als derde uitwijkmogelijkheid. Windows gebruikt alternatieve DNS-servers niet gegarandeerd uitsluitend als noodserver; een externe resolver kan de filtering en rapportage omzeilen.

Secure DNS via DoH handmatig configureren

De huidige procedure van Sophos gebruikt de Windows-instellingen en een handmatig sjabloon:

  1. Open Settings > Network & internet > Wi-Fi en selecteer de Properties van het verbonden Wi-Fi-netwerk. Open voor Ethernet de bijbehorende actieve adapter onder Network & internet.
  2. Klik bij DNS server assignment op Edit.
  3. Selecteer Manual en schakel IPv4 in.
  4. Voer bij Preferred DNS <DNS-IP-1> in.
  5. Selecteer bij DNS over HTTPS de optie On (manual template).
  6. Plak bij DNS over HTTPS template het volledige tenantspecifieke <DOH-TEMPLATE>.
  7. Selecteer Save.

Sophos toont in deze handmatige Secure DNS-procedure één Preferred DNS-waarde. Combineer hetzelfde sjabloon niet op eigen initiatief met andere IP-adressen als deze toewijzing niet door de tenant wordt aangeboden of is gecontroleerd. Als u een tweede resolver wilt gebruiken, moet ook de toewijzing van het IP-adres aan het sjabloon uitdrukkelijk kloppen.

Als Windows het sjabloon niet via de interface accepteert, kunt u in een PowerShell-sessie met beheerdersrechten de door Microsoft beschreven toewijzing registreren:

Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True

-AllowFallbackToUdp $False voorkomt dat ongemerkt wordt teruggevallen op onversleutelde DNS. Daardoor mislukt de naamomzetting als DoH niet bereikbaar is. Voer deze opdracht daarom alleen uit na een gedocumenteerde voorafgaande controle en eerst op een pilotapparaat. Configureer het IP-adres vervolgens nog steeds als DNS-server op de adapter. Controleer met Get-DnsClientDohServerAddress of het IP-adres en het sjabloon exact bij elkaar horen.

Niet combineren met het beheerde endpointbeleid

De handmatige configuratie en Endpoint DNS Protection zijn twee verschillende bedrijfsmodellen. Bij de beheerde variant onderschept Sophos Endpoint DNS-verzoeken en verzendt deze via HTTPS naar de geselecteerde Secure DNS-Location. Uitgesloten domeinen en eventueel een nieuwe poging na NXDOMAIN gaan daarentegen naar de DNS-service die door het systeem of de toepassing is geconfigureerd.

Distribueer daarom niet tegelijkertijd handmatige Sophos DNS-waarden als vermeende fallback en schakel niet tevens Use Sophos DNS Protection in. Dit bemoeilijkt het oplossen van problemen en kan interne uitzonderingen opnieuw naar Sophos sturen. Zet vóór de overstap naar het endpointbeleid de handmatige adapterwaarden gecontroleerd terug naar de beoogde bedrijfsresolver of DHCP. Test daarna de agentcomponent, beleidstoewijzing, Domain exclusions en certificaatdistributie volgens de endpointhandleiding eerst in een pilot.

Configuratie valideren en tijdens gebruik controleren

Controleer eerst de Windows-weergave:

ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress

ipconfig /all moet op de daadwerkelijk gebruikte adapter de verwachte DNS-IP-adressen tonen. Resolve-DnsName example.com bevestigt alleen dat de naamomzetting werkt; de opdracht alleen bewijst noch dat de Filtering Policy wordt toegepast, noch dat de overdracht is versleuteld.

Voer daarna de volgende acceptatiecontroles uit:

  • een bekend toegestaan openbaar domein wordt omgezet;
  • een onschadelijk domein dat bewust in het pilotbeleid is geblokkeerd, wordt geblokkeerd;
  • interne FQDN’s, korte namen, VPN-namen en bedrijfskritieke toepassingen werken zoals gepland;
  • onder DNS Protection > Logs & Reports verschijnt het verzoek na de gebruikelijke rapportagevertraging bij de verwachte Location;
  • bij Secure DNS toont de Windows-configuratie On (manual template) en is geen toegestane UDP-fallback geconfigureerd;
  • browsers of toepassingen met een eigen Secure DNS zijn afzonderlijk gecontroleerd.

Voor een Sophos-blokkeringspagina moet het DNS Protection Root Certificate zich in het archief met vertrouwde certificaten bevinden. Als dit ontbreekt, kan een certificaatwaarschuwing verschijnen, ook al is het domein correct geblokkeerd. Controleer daarom ook de blokkeringsstatus en de rapporten.

Veilig terugdraaien of verwijderen

Houd vóór het terugdraaien de vastgelegde oorspronkelijke waarden bij de hand. Ga vervolgens per adapter te werk:

  1. Open DNS server assignment > Edit of de IPv4-Properties.
  2. Als de adapter eerder via DHCP was geconfigureerd, selecteert u opnieuw Automatic (DHCP) of Obtain DNS server address automatically.
  3. Als er statische resolvers waren ingevoerd, herstelt u exact die waarden.
  4. Sla de wijzigingen op, maak kort opnieuw verbinding met de adapter of vernieuw de DHCP-lease en test openbare en interne namen.
  5. Draai pas daarna de configuratie van andere adapters terug.

Hiermee wordt het actieve gebruik beëindigd. Verwijder een DoH-toewijzing niet zonder controle zolang andere adapters of beheerde beleidsregels deze mogelijk gebruiken. Voer eerst Get-DnsClientDohServerAddress uit en controleer het apparaatbeheer. Als beide bevestigen dat de vermelding door de handmatige PowerShell-opdracht uit deze handleiding is aangemaakt en niet bij iets anders hoort, verwijdert u in een PowerShell-sessie met beheerdersrechten het exacte serveradres:

Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress

De tweede opdracht mag de handmatig aangemaakte toewijzing niet meer tonen. Verwijder een gedeelde of via beleid beheerde vermelding niet met deze opdracht, maar via het verantwoordelijke beheersysteem. Verwijder de Sophos Fusion-Location pas wanneer geen andere apparaten, netwerken of beleidsregels er nog van afhankelijk zijn.

Problemen oplossen

Openbare namen worden niet omgezet

Controleer op de actieve adapter het IP-adres, de gateway en de DNS-waarden. Bij Traditional DNS moeten Preferred DNS server en Alternate DNS server de twee gekopieerde Sophos-adressen bevatten. Als een adres ontbreekt, vult u eerst de daadwerkelijk actieve adapter aan. UDP/TCP 53 moet voor deze adressen bereikbaar zijn en het openbare uitgaande IP-adres moet overeenkomen met de Location. Bij Secure DNS moet HTTPS bereikbaar zijn en moeten het IP-adres en DNS over HTTPS template exact uit dezelfde tenantconfiguratie afkomstig zijn. Controleer daarna eventuele vereisten van de VPN, proxy of firewall.

Handmatige DNS-waarden verdwijnen weer

Controleer eerst of u daadwerkelijk de actieve Wi-Fi-, Ethernet- of VPN-adapter hebt bewerkt. Als de waarden na het opslaan weer wijzigen naar DHCP of andere resolvers, forceer de wijziging dan niet herhaaldelijk. Ga eerst na of DHCP, apparaatbeheer of een bedrijfsbeleid de adapterconfiguratie bepaalt. Configureer daar het beoogde DNS-pad of draai de configuratie terug naar de vastgelegde oorspronkelijke waarden.

Interne namen worden niet meer omgezet

De rechtstreekse handmatige configuratie omzeilt vaak de interne resolver. Draai de adapter terug naar de vorige waarden. Gebruik voor permanent benodigde interne zones een centrale DNS-forwarder met voorwaardelijke doorsturing of het endpointbeleid met onderhouden Domain exclusions. Dat een interne naam niet via openbare DNS kan worden omgezet, is geen reden om deze in DNS Protection toe te staan.

Windows toont geen DoH of valt terug op onversleuteld verkeer

Controleer of onder DNS server assignment > Edit de velden Manual, IPv4, Preferred DNS, DNS over HTTPS en DNS over HTTPS template beschikbaar zijn en of On (manual template) is opgeslagen. Als deze bedieningselementen ontbreken, controleert u eerst de Windows-build en updatestatus voor de beschreven interface. Leid geen sjabloon af uit een voorbeeld of een andere tenant. Als de velden beschikbaar zijn, controleert u met Get-DnsClientDohServerAddress of het IP-adres correct aan het sjabloon is toegewezen. Een modus waarin onversleutelde fallback is toegestaan, kan zonder zichtbare waarschuwing overschakelen op onversleuteld verkeer. Voor een strikt versleutelde configuratie mag deze fallback niet zijn toegestaan; een DoH-storing leidt dan bewust tot een fout bij de naamomzetting.

Rapporten blijven leeg of tonen de verkeerde Location

Controleer eerst of de geteste adapter daadwerkelijk actief is en of geen browser, VPN-client of Endpoint Agent een eigen DNS-pad gebruikt. Controleer vervolgens de Location, het openbare bron-IP-adres of het Secure DNS-sjabloon en de toewijzing van de Filtering Policy. Rapporten in Sophos Fusion zijn niet realtime; ga niet onmiddellijk na één enkele query uit van een fout.

De blokkeringspagina toont een certificaatfout

Controleer of het DNS Protection Root Certificate op het apparaat wordt vertrouwd. Bij centraal beheerde endpoints kan het beleid dit automatisch distribueren. Voor handmatig geconfigureerde apparaten is een bewust beheerd certificaatproces nodig. Het Root Certificate is niet hetzelfde als een Sophos Firewall-CA voor TLS Inspection.