Sophos DNS Protection op Windows Server instellen
Doel en direct antwoord
Als Windows Server als DNS-server wordt gebruikt, kan deze zo worden geconfigureerd dat Sophos DNS Protection als DNS-forwarder fungeert. Hiervoor worden beide IP-adressen van DNS Protection uit Sophos Fusion bij de forwarders van de Windows DNS-server ingevoerd.
Het volledige pad is:
Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy
Daarna volgt u op Windows Server:
Server Manager > Tools > DNS > server > Properties > Forwarders > Edit
Deze handleiding is van toepassing op de forwarder van een Windows DNS-server. Hiermee stelt u geen beheerd DNS Protection-endpointbeleid in en wijzigt u niet de DNS-serveradressen van afzonderlijke endpoints. Locatiegebaseerde DNS-forwarding en de DNS-configuratie van beheerde endpoints zijn afzonderlijke procedures.
Vereisten, licentie en rollen
Vóór de wijziging moet aan deze vereisten zijn voldaan:
- Windows Server wordt al als DNS-server gebruikt; de DNS-serverrol en de te wijzigen server zijn duidelijk vastgesteld.
- De bedoelde Traditional DNS Location is aanwezig in Sophos Fusion.
- Onder My Products > DNS Protection > Installers worden twee IP-adressen van DNS Protection weergegeven.
- Interne en voorwaardelijke zones zijn bekend en moeten lokaal of via hun bestaande interne DNS-paden oplosbaar blijven.
- De huidige status onder Forwarders is vóór Edit veiliggesteld of navolgbaar gedocumenteerd volgens de operationele documentatie voor Windows DNS.
- Voor de server bestaat een geteste en intern goedgekeurde methode om bij een fout de gedocumenteerde uitgangssituatie te herstellen.
Voor deze procedure zijn geen specifieke licentienaam of beheerdersrol vastgelegd. Controleer daarom vóór de wijziging aan de hand van uw eigen rol- en wijzigingsdocumentatie of de waarden onder Installers mogen worden weergegeven en de eigenschappen van de Windows DNS-server mogen worden gewijzigd. Als een van deze machtigingen ontbreekt of de juiste Location niet eenduidig is, stopt u hier en schakelt u de verantwoordelijke beheerder van Sophos Fusion of Windows DNS in.
⚠️ Belangrijk: Voer niet slechts één adres in. Voor de configuratie zijn beide uit Sophos Fusion gekopieerde IP-adressen van DNS Protection nodig.
Configuratie met aanpasbare voorbeeldwaarden
De voorbeeldwaarden <DNS_PROTECTION_IP_1> en <DNS_PROTECTION_IP_2> staan uitsluitend voor de twee tenantafhankelijke adressen die in Sophos Fusion worden weergegeven. Gebruik geen openbare voorbeeldresolvers en geen waarden uit een andere Sophos Fusion-omgeving.
- Open in Sophos Fusion My Products > DNS Protection > Installers.
- Klik naast IP addresses op Copy. Leg de gekopieerde waarden voor de wijziging vast als
<DNS_PROTECTION_IP_1>en<DNS_PROTECTION_IP_2>. - Open Server Manager op de Windows Server.
- Selecteer Tools > DNS.
- Klik met de rechtermuisknop op de DNS-server die u wilt configureren en open Properties.
- Klik op het tabblad Forwarders op Edit.
- Voeg onder IP address beide uit Sophos Fusion gekopieerde IP-adressen van DNS Protection toe.
- Klik op Apply en vervolgens op OK.
Sophos documenteert voor deze procedure alleen de gebruikersinterface en geen PowerShell-opdracht. Wijzigingen aan Conditional Forwarders of aan de DNS-instellingen van netwerkadapters en clients maken geen deel uit van deze procedure.
Validatie en verwacht resultaat
Controleer de wijziging eerst alleen op de bedoelde DNS-server:
- Open opnieuw Server Manager > Tools > DNS > server > Properties > Forwarders.
- Controleer of onder Forwarders beide eerder uit Sophos Fusion gekopieerde IP-adressen aanwezig zijn.
- Test de naamomzetting met een geselecteerde client die deze Windows DNS-server gebruikt.
- Laat daarbij zowel een openbare naam als een bekende naam uit een interne of voorwaardelijke zone omzetten.
Het verwachte resultaat is dat beide Sophos-adressen als forwarders zijn opgeslagen en dat interne en voorwaardelijke zones oplosbaar blijven via hun lokale DNS-pad. Met deze controle worden geen specifiek rapportveld, vaste verwerkingstijd of verdergaand productgedrag aangetoond. Als een adres onder Forwarders ontbreekt, rolt u de configuratie niet uit naar andere systemen, maar controleert u het kopiëren en plakken opnieuw.
Problemen oplossen per symptoom
Een of beide Sophos-adressen ontbreken
Selecteer onder My Products > DNS Protection > Installers naast IP addresses opnieuw Copy. Open daarna op exact de bedoelde Windows DNS-server Properties > Forwarders > Edit en voer beide gekopieerde waarden in onder IP address. Sluit pas af met Apply en OK als beide waarden aanwezig zijn.
Interne of voorwaardelijke namen kunnen niet meer worden omgezet
Stop de verdere uitrol onmiddellijk. Interne en voorwaardelijke zones moeten lokaal of via hun bestaande interne DNS-paden oplosbaar blijven. Het maken of herstellen van dergelijke zones maakt geen deel uit van deze procedure. Wijzig daarom niet op goed geluk masterservers of zonewaarden, maar vergelijk de vóór de wijziging gedocumenteerde situatie met de verantwoordelijke beheerder van Windows DNS.
Het tabblad of de bedieningselementen zijn niet beschikbaar
Controleer of de juiste DNS-server is geselecteerd en of de sessie volgens uw eigen beheerrichtlijnen gemachtigd is om de eigenschappen van de DNS-server te wijzigen. Voor deze procedure is geen specifieke Windows- of Sophos Fusion-rol vastgelegd. Als toegang ontbreekt, experimenteert u niet met een andere rol, maar schakelt u de verantwoordelijke beheerder in.
Beide adressen zijn ingevoerd, maar de verwachte service is niet bevestigd
Deze procedure bevat geen diagnose voor firewalls, poorten, rapporten of beleidsregels. Breid de wijziging daarom niet uit op basis van onbevestigde aannames. Documenteer de geselecteerde Traditional DNS Location, de gekopieerde waarden en de betreffende Windows DNS-server en draag dit over aan de verantwoordelijke beheerder van DNS Protection of het netwerk.
Veilige weg terug
Voor het verwijderen van de IP-adressen wordt hier geen algemeen geldige weg terug beschreven. Daarom geldt:
- Stop bij een fout de verdere uitrol.
- Herstel de gedocumenteerde uitgangssituatie uitsluitend via de vóór de wijziging geteste en intern goedgekeurde methode.
- Test daarna met een geselecteerde client opnieuw de openbare en interne naamomzetting.
Verwijder zonder gedocumenteerde uitgangssituatie niet op goed geluk adressen en voer geen andere resolvers in. Stop hier op een veilige manier en draag het verdere herstel over aan de beheerder van Windows DNS.
Beheer en periodieke controle
Vergelijk bij geplande wijzigingen aan de Windows DNS-server of de gebruikte DNS Protection Location de actuele configuratie opnieuw met My Products > DNS Protection > Installers. Controleer daarbij nog steeds of beide daar weergegeven IP-adressen onder Forwarders aanwezig zijn en interne en voorwaardelijke zones lokaal oplosbaar blijven.
Voor deze procedure zijn geen vaste controlecyclus, automatische migratie of end-of-life-datum vastgelegd. Gebruik bij een latere wijziging daarom de dan actuele Sophos-documentatie en uw eigen wijzigingsgoedkeuring.
Afbakening van andere procedures
Deze handleiding behandelt uitsluitend Windows Server als DNS-forwarder. Endpointbeleid, afzonderlijke Windows-apparaten, macOS, Sophos Firewall, Locations, filterbeleid, certificaten en rapporten zijn afzonderlijke taken. Als de wijziging een van deze gebieden raakt, gebruikt u de daarvoor bedoelde procedure in plaats van stappen af te leiden uit deze forwarderhandleiding.