Naar de inhoud
Avanet

DNS Protection en ZTNA integreren met Sophos Protected Browser

Sophos Protected Browser integreert DNS Protection en ZTNA via twee afzonderlijke bedrijfspaden. DNS Protection wordt niet in de browser zelf geconfigureerd: Sophos Endpoint onderschept DNS-aanvragen van ondersteunde apparaten en stuurt ze via HTTPS door naar DNS Protection. Voor privé- of lokale toepassingen maakt Protected Browser daarentegen verbinding met de voorbereide ZTNA-gateway.

De korte procedure is daarom:

  1. Controleer onder Mijn producten > Protected Browser of je in de juiste tenant werkt. De integratiepagina heeft geen gezamenlijke DNS/ZTNA-schakelaar.
  2. Controleer de bestaande endpoint-DNS-configuratie aan de hand van de onderstaande gereedheidspunten en test deze met een kleine Windows-pilotgroep.
  3. Richt ZTNA volledig in met identiteit, gateway, resources en beleid.
  4. Schakel voor agentloze toepassingen en resources behalve RDP en SSH Protected Browser afdwingen in.
  5. Test DNS-resolutie en ZTNA-toegang afzonderlijk, zowel positief als negatief. Een geslaagde DNS-test bewijst niet dat ZTNA-toegang werkt, en omgekeerd.

Vereisten, licentie en rollen

Voor het DNS-pad zijn een Workspace Protection-licentie, een geïnstalleerde Sophos Endpoint-agent en ondersteunde Windows-endpoints nodig. Windows Server en macOS kunnen momenteel niet aan het hiervoor gedocumenteerde endpointbeleid worden toegevoegd. Gedetailleerde licentiegrenzen vallen buiten deze integratie; bevestig vóór de pilot alleen dat Workspace Protection in de tenant beschikbaar is en Sophos Endpoint op de pilotapparaten is geïnstalleerd.

Voor het ZTNA-pad moeten gebruikers en groepen, identityprovider, gateway, resources, beleid, DNS en certificaten al werken. Protected Browser vult dit voorbereide toegangspad aan en vervangt geen van deze fundamenten. Sophos ZTNA instellen beschrijft de volgorde en acceptatietest.

Sophos noemt geen specifieke beheerdersrol voor deze integratiepagina. De uitvoerder moet daarom aantoonbaar toegang hebben tot de vereiste Endpoint-, DNS Protection-, ZTNA- en Protected Browser-objecten, zonder uit voorzorg Super Admin-rechten te krijgen. Ontbreekt een product of bedieningselement, controleer dan eerst tenant, licentie en toegewezen machtigingen.

Leg vóór de pilot ook vast:

  • een kleine gebruikers- en apparaatgroep;
  • één toegestaan en één bewust geblokkeerd openbaar testdomein;
  • een interne naam die door de lokale DNS-service opgelost moet blijven worden;
  • een toegestane ZTNA-testresource en een onbevoegde testgebruiker;
  • het eerdere resolver- en toegangspad als terugvalroute;
  • tijdstip, verantwoordelijke en verwacht resultaat van elke wijziging.

DNS Protection voor Protected Browser beschikbaar stellen

De pagina Mijn producten > Protected Browser is voor DNS Protection een wegwijzer en bevat geen lokale DNS-configuratie. Installatie, pakketversie, volledig endpointbeleid, locaties, filtering, domeinuitzonderingen, blokkeerpagina’s, probleemoplossing en herstel staan daarom centraal in Sophos DNS Protection voor endpoints configureren.

Voor deze Protected Browser-integratie volstaat vóór de pilot deze gereedheidscontrole:

  1. De DNS-component is op de pilotapparaten geïnstalleerd; afhankelijk van de licentie kan deze DNS en ZTNA heten.
  2. Het aan de pilotapparaten of -groepen toegewezen endpointbeleid is actief en Sophos DNS Protection gebruiken is ingeschakeld.
  3. De geselecteerde Standaardlocatie of eigen locatie gebruikt de verbindingsmethode Secure DNS. Een nieuw aangemaakte locatie mag voor dit endpointpad geen andere verbindingsmethode gebruiken.
  4. Het verwachte filterbeleid is aan de locatie toegewezen. Eén filterbeleid kan aan meerdere locaties of firewalls worden toegewezen, maar elke locatie aan slechts één filterbeleid. Als filtering moet worden gecontroleerd, gelden ook deze grenzen: DNS Protection ondersteunt maximaal 50 filterbeleidsregels; Toestaan staat alle categorieën in een groep toe, Blokkeren blokkeert ze en Opgeven bepaalt de actie per categorie. Maak en wijzig filterbeleid volgens de gekoppelde handleiding.
  5. De interne testnaam is daar als uitzondering opgenomen, zodat de bedoelde lokale DNS-service deze blijft oplossen.

Sophos Endpoint onderschept daarna het DNS-verkeer behalve uitgesloten domeinen en stuurt het via HTTPS naar DNS Protection. Antwoorden gaan rechtstreeks naar de toepassing. Zonder actieve integratie verwerkt de lokale DNS-service de aanvragen zoals voorheen. Domeinlijsten, NXDOMAIN-retry en certificaatdistributie worden niet opnieuw in dit artikel geconfigureerd, maar volgens de gekoppelde handleiding gepland en gecontroleerd.

ZTNA voor Protected Browser beschikbaar stellen

ZTNA moet vóór de browserintegratie volledig zijn ingericht. Protected Browser verbindt met de ZTNA-gateway en biedt zo gecontroleerde toegang tot interne toepassingen en private-cloudomgevingen. De gezamenlijke ZTNA-configuratie blijft in het gekoppelde runbook en wordt hier niet als tweede, mogelijk afwijkende procedure herhaald.

Schakel daarna voor agentloze toegang tot toepassingen en resources behalve RDP en SSH Protected Browser afdwingen in. Sophos documenteert hiervoor geen betrouwbare menuroute of extra formuliervelden. Gebruik de schakelaar daarom alleen in de ZTNA-configuratie die in je eigen tenant zichtbaar is. Ontbreekt hij, stop dan hier in plaats van een route uit een andere productweergave te raden.

RDP en SSH zijn een afzonderlijke variant. Sophos vereist daarvoor een specifieke ZTNA-configuratie voor agentloze RDP- of SSH-resources. Een algemene webtoepassingstest of alleen Protected Browser afdwingen inschakelen valideert dit pad niet.

De pilot valideren

De acceptatie scheidt DNS en ZTNA bewust. Test eerst precies één pilotapparaat met een bevoegde gebruiker.

Het DNS-resultaat controleren

Verwacht wordt:

  • Het toegestane openbare testdomein wordt opgelost en is bereikbaar.
  • Het geblokkeerde testdomein wordt volgens het toegewezen filterbeleid geblokkeerd.
  • De interne testnaam gebruikt de bedoelde lokale DNS-service en blijft bereikbaar.
  • DNS-aanvragen van het pilotapparaat verschijnen bij de verwachte locatie of in de bijbehorende DNS-rapportage.
  • Test een toepassing met eigen Secure DNS- of DNS-over-HTTPS-gedrag afzonderlijk; trek uit een browsertest geen conclusie voor alle toepassingen.

Ontbreekt een verwacht resultaat, versoepel dan niet meteen de filtering. Controleer eerst de geïnstalleerde component, het werkelijk actieve endpointbeleid, Sophos DNS Protection gebruiken, de Secure DNS-locatie en de werkelijk gebruikte resolver. Verdere DNS-probleemoplossing staat in de gekoppelde handleiding.

Het ZTNA-resultaat controleren

Open met de bevoegde gebruiker de voorbereide private testresource in Protected Browser. Succes betekent dat aanmelding, ZTNA-gateway, resourcetoewijzing en toepassing samen werken. Laat daarna een gebruiker buiten de toegestane groep het negatieve geval bevestigen: de resource mag voor deze gebruiker niet beschikbaar of bereikbaar zijn.

Registreer DNS- en ZTNA-test afzonderlijk met tijdstip en resultaat. Zo blijft zichtbaar welk pad door een latere storing wordt getroffen.

Probleemoplossing per symptoom

DNS werkt niet op het pilotapparaat

Controleer eerst of dit een ondersteund Windows-endpoint is, Sophos Endpoint en de DNS-component zijn geïnstalleerd en het effectief actieve endpointbeleid Sophos DNS Protection gebruiken inschakelt. Controleer daarna de geselecteerde Secure DNS-locatie en HTTPS-bereikbaarheid van DNS Protection. Windows Server en macOS zijn geen geschikte controletests voor dit endpointbeleidspad. Voer beleids-, locatie-, filter-, domein- of herstelwijzigingen volgens de gekoppelde handleiding uit.

Als je ook een netwerkgebaseerde locatie controleert om het probleem af te bakenen, heeft deze een geldig openbaar IPv4-adres of oplosbare locatie-FQDN nodig. RFC 1918-adressen uit 10.0.0.0/8, 172.16.0.0/12 of 192.168.0.0/16 zijn hiervoor geen geldige openbare adressen. Niet elk adres dat met 172. of 192. begint is echter privé; gebruik die verkorting dus niet als controlecriterium.

ZTNA-aanmelding werkt, maar de toepassing niet

DNS Protection is dan niet de eerste verdachte. Controleer gebruikers- en groepstoewijzing, de ZTNA-resource, de geselecteerde gateway en de bereikbaarheid van de toepassing vanuit die gateway. Bevestig daarna dat Protected Browser afdwingen actief is voor de bedoelde agentloze toegang. Vergelijk RDP en SSH niet met het algemene webtoepassingspad.

Ontbreekt Protected Browser afdwingen of is de in de tenant zichtbare procedure onduidelijk, wijzig de configuratie hier dan niet verder. Het verantwoordelijke ZTNA-team moet licentie, machtiging en actuele productweergave verduidelijken voordat beveiligingen worden omzeild of resources opnieuw worden aangemaakt.

Veilig herstel en offboarding

Bouw DNS en ZTNA niet tegelijk af. Documenteer vóór elk herstel de pilotapparaten, het getroffen pad, de verantwoordelijke en het laatste geslaagde testresultaat.

Draai het DNS-pad uitsluitend terug volgens de herstelprocedure in de gekoppelde handleiding en valideer daarna interne en openbare naamresolutie. Verwijder de gedeelde softwarecomponent DNS en ZTNA niet als directe maatregel, omdat dit ook het ZTNA-pad kan raken.

Sophos documenteert geen volledige verwijderings- of herstelprocedure voor Protected Browser afdwingen. Verwijder voor ZTNA daarom niet de gateway of gedeelde identiteits-, DNS-, certificaat- of beleidsobjecten als vermeend direct herstel. Moet toegang stoppen, geef het verantwoordelijke ZTNA-team dan de getroffen resource en gebruikersgroep en herhaal vervolgens de negatieve test. Zonder een in de tenant bevestigde omkeerbare stap stopt het herstel hier.

Beheer en regelmatige controle

Wijs na de pilot verschillende personen toe aan het DNS- en ZTNA-pad. Herhaal de betreffende positieve en negatieve tests na wijzigingen aan endpoint-DNS, gebruikersgroepen, gateway of ZTNA-resource. Controleer regelmatig de beschikbaarheid van Workspace Protection, de geïnstalleerde endpointcomponent, DNS-gereedheidspunten, ZTNA-toegang en gedocumenteerde terugvalroute.

Baseer besluiten over voortgezet gebruik op de huidige productconfiguratie in de tenant en de actuele hulp voor elke component. Leid geen migratietermijnen, uitschakeldatums of EOL-datums af uit historische aankondigingen. Verandert Sophos een vereiste of productweergave, voer dan eerst de pilot opnieuw uit voordat je de brede uitrol aanpast.