Przejdz do tresci
Avanet

Konfiguracja Sophos DNS Protection dla endpointów

Sophos DNS Protection jest odrębnym produktem w Sophos Fusion (dawniej Sophos Central). Opisana tutaj Endpoint policy to jego oficjalnie udokumentowana integracja z Sophos Endpoint: agent Endpoint przechwytuje zapytania DNS i przekazuje je do DNS Protection przez HTTPS. Dzięki temu filtrowanie działa również poza siecią firmową, bez ręcznej zmiany serwerów DNS na urządzeniu.

Ta integracja nie jest zwykłą polityką ochrony Endpoint ani odpowiednikiem Web Control. DNS Protection podejmuje decyzje na poziomie domen za pomocą własnej Filtering policy. Web Control korzysta z oddzielnych polityk WWW Endpoint. Integracja z firewallem używa innej ścieżki DNS, opisanej w Sophos DNS Protection z Sophos Firewall.

Najpierw sprawdź wymagania

Procedura obecnie udokumentowana przez Sophos wymaga:

  • endpointu Windows 10 lub Windows 11 z procesorem Intel albo ARM; do tej polityki nie można obecnie dodawać Windows Server ani macOS,
  • zainstalowanego Sophos Endpoint Agent,
  • dostępu do DNS Protection w tenancie,
  • łączności HTTPS z endpointu do DNS Protection,
  • aktualnego pakietu oprogramowania Windows > Recommended.

Tenant wymaga uprawnienia Workspace Protection do DNS Protection for endpoints; użycie jest liczone według urządzeń chronionych przez DNS Protection. Xstream Protection dla Sophos Firewall obejmuje tylko samodzielny DNS Protection i nie uprawnia do tej ścieżki Endpoint. Musi być również dostępny Sophos Endpoint; samo Workspace Protection nie zawiera pełnej ochrony Endpoint, chyba że kupiono pakiet łączony. Licencjonowanie Sophos Fusion wyjaśnia tę granicę i model rozliczania użycia.

Przypisz administratorom tylko te uprawnienia do DNS Protection, których potrzebują, zgodnie z zasadą najmniejszych uprawnień. Prawidłowe przypisywanie ról administracyjnych Sophos Fusion wyjaśnia, jak ograniczyć dostęp roli.

Przed każdym wdrożeniem otwórz My Products > Endpoint > Policies > Update Management > Base Policy - Update Management > Settings > Select a software package, wybierz Windows > Recommended i sprawdź, czy pakiet przypisano do urządzeń pilotażowych. Jeśli Endpoint Agent nie jest jeszcze zainstalowany, najpierw wykonaj instrukcję Uruchomienie Sophos Endpoint. Ten wymóg dotyczy opisanej tutaj zarządzanej ścieżki Endpoint, a nie urządzeń skonfigurowanych ręcznie za pomocą adresów serwerów DNS lub szablonu DoH.

Zainstaluj komponent agenta

  1. Otwórz My Products > Endpoint > Computers.
  2. Wybierz komputery Windows do grupy pilotażowej.
  3. Wybierz Manage Endpoint Software.
  4. Ustaw DNS na Install. Przy licencji ZTNA pozycja nazywa się DNS & ZTNA.
  5. Wybierz Save.

Nie wdrażaj od razu na całym środowisku. Najpierw sprawdź w Sophos Fusion, czy przypisanie oprogramowania dotarło do urządzeń pilotażowych i czy nie pozostało ostrzeżenie instalacyjne. Sama obecność Endpoint nie dowodzi, że komponent DNS został przypisany.

Jak obsługiwane jest zapytanie DNS

  1. Sophos Endpoint przechwytuje ruch DNS z wyjątkiem jawnie wykluczonych domen.
  2. Wszystkie pozostałe zapytania są bezpiecznie przekazywane przez HTTPS do DNS Protection.
  3. DNS Protection zwraca odpowiedzi bezpośrednio do aplikacji wysyłającej zapytanie.
  4. Zapytania o wykluczone domeny trafiają do usługi DNS skonfigurowanej przez system lub aplikację.
  5. Opcjonalnie lokalny DNS może ponowić próbę, gdy DNS Protection zwróci NXDOMAIN, ponieważ nazwa nie jest rozwiązywana publicznie.

Bez włączonej integracji DNS Protection lokalna usługa DNS obsługuje zapytania jak wcześniej.

Nie należy mieszać modeli obsługi: ręczne połączenie Windows z DNS Protection jest alternatywą i nie może być dodatkowo wdrażane jako pozorny fallback na tych samych urządzeniach. Architektura, porty i ochrona przed obejściem należą do przewodnika sieciowego, a centralna ścieżka DNS przez SFOS do instrukcji firewalla. Ten artykuł dotyczy zarządzanej ścieżki Endpoint.

Wybierz Secure DNS Location

DNS Protection grupuje urządzenia i sieci w Locations. Dla endpointów wybrana Location musi korzystać z metody połączenia Secure DNS. Nieedytowalna Default location spełnia ten warunek; można też utworzyć osobną Secure DNS Location w DNS Protection.

Oddzielna Location przydaje się, gdy grupa pilotażowa, region lub jednostka organizacyjna potrzebuje innego filtrowania. Nie zastępuje starannego wyboru komputerów lub grup w Endpoint policy. Podczas tworzenia, zmieniania lub wycofywania niestandardowej Location dla endpointów postępuj zgodnie z instrukcją Bezpieczne zarządzanie Locations w Sophos DNS Protection i zachowaj Secure DNS jako metodę połączenia.

Utwórz Endpoint policy

Aktualny, oficjalnie udokumentowany punkt wejścia to My Products > DNS Protection > Policies > Endpoint policies. Starszy punkt My Products > Endpoint > Policies nadal jest dostępny, lecz dla jednoznacznej ścieżki obsługi ten przewodnik używa wejścia w DNS Protection. W menu DNS Protection oba typy polityk noszą nazwy Endpoint policies i Filtering policies.

  1. Wybierz Add policy.
  2. Dodaj planowane komputery lub grupy komputerów.
  3. W Policy Active sprawdź, czy Policy is Active jest włączone. Dla nowej polityki jest to ustawienie domyślne.
  4. Otwórz Settings.
  5. Włącz Use Sophos DNS Protection.
  6. Wybierz Default location lub własną Location korzystającą z Secure DNS.
  7. Dodaj domeny wewnętrzne w Domains.
  8. Zdecyduj, czy po NXDOMAIN ponawiać zapytanie przez DNS skonfigurowany przez system lub aplikację.
  9. Jeśli potrzebne są strony blokady, skonfiguruj automatyczne wdrożenie certyfikatu.
  10. Zapisz i najpierw zweryfikuj tylko na grupie pilotażowej.

Sprawdź faktyczne przypisanie na urządzeniu. Sama obecność polityki w portalu nie dowodzi, że jest ona stosowana na urządzeniu.

Bezpiecznie obsługuj wewnętrzne strefy DNS

Dla stref takich jak corp.example, stref Active Directory i przestrzeni nazw Split DNS Sophos zaleca jawne Domain exclusions. Wszystkie subdomeny wpisanej domeny są automatycznie wykluczane. Zapytania trafiają wtedy bezpośrednio do usługi DNS skonfigurowanej przez system lub aplikację.

Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN to mechanizm awaryjny dla nazw, których nie można rozwiązać publicznie. Dla najlepszej wydajności Sophos nadal zaleca utrzymywaną listę wykluczeń. Opcja ponawiania nie powinna więc zastępować pełnego spisu stref wewnętrznych.

Strony blokady i certyfikat

Automatically deploy the DNS Protection signing certificate to devices automatycznie instaluje wymagany certyfikat główny na urządzeniach docelowych. Dopiero wtedy przeglądarka może wyświetlić stronę blokady Sophos dla zablokowanej domeny HTTPS bez ostrzeżenia o certyfikacie.

Najpierw przetestuj dystrybucję w grupie pilotażowej, szczególnie w przeglądarkach z własnym Trust Store lub restrykcyjnymi politykami certyfikatów. Brak strony blokady nie dowodzi, że DNS Protection zezwolił na domenę: Sophos podaje, że przy blokadzie zwraca adres IP własnego serwera strony blokady zamiast adresu docelowego. Sprawdź również trafienie polityki i logi DNS Protection.

W razie potrzeby dostosuj filtrowanie dla pilotażu

Endpoint policy wiąże urządzenia z Location. Oddzielna Filtering policy DNS Protection określa, które domeny są dozwolone lub blokowane. Domyślnie DNS Protection blokuje domeny o złym Threat Score lub niebezpiecznej reputacji, nawet jeśli nie przypisano Filtering policy albo Domain List zezwala na domenę. Własnych decyzji dotyczących kategorii nie należy więc traktować jako obejścia ochrony przed malware.

Jeśli dla pilotażu istnieje już odpowiednia Filtering policy, dalsza konfiguracja nie jest tu potrzebna. W przeciwnym razie wystarczy następujące opcjonalne przypisanie:

  1. W My Products > DNS Protection > Domains w razie potrzeby utwórz własną listę za pomocą Add domain list. Pola Name i Description opisują jej cel, na przykład Pilotaż – dozwolone usługi firmowe.
  2. W Domains wpisuj potrzebne domeny pojedynczo lub wklej je w oddzielnych wierszach i zatwierdź każdą klawiszem Enter lub Tab. Lista może zawierać maksymalnie 1000 domen, a łącznie może istnieć najwyżej 100 Domain Lists. Wpis example.com obejmuje również subdomeny, natomiast www.example.com nie obejmuje pozostałych subdomen example.com.
  3. W My Products > DNS Protection > Policies > Filtering policies otwórz Filtering policy przypisaną do Endpoint Location. DNS Protection dopuszcza maksymalnie 50 Filtering Policies i tylko jedną przypisaną politykę na Location.
  4. Ustaw grupy kategorii lub pojedyncze kategorie odpowiednio na Allow, Block albo Specify. W tej samej polityce można celowo zezwolić na Domain List lub ją zablokować.
  5. Zapisz i sprawdź w pilotażu, czy domeny testowe pojawiają się w oczekiwanej Location z oczekiwaną decyzją Allow lub Block.

Podane liczby to udokumentowane wartości maksymalne, a nie zalecenia. Listy i polityki twórz tylko wtedy, gdy wymaga ich własne filtrowanie. Pełny proces tworzenia, przypisywania, pilotażu i wycofywania opisuje DNS Protection Filtering policies. Ten artykuł jedynie potwierdza, że endpoint trafia do planowanej Location, a tym samym do oczekiwanej Filtering policy.

Domeny wewnętrzne mogą wymagać dwóch różnych mechanizmów:

  • Domain exclusion w Endpoint policy kieruje nazwę rozwiązywaną tylko wewnętrznie do lokalnego DNS.
  • Zezwalająca Domain List w DNS Protection może chronić publicznie rozwiązywaną domenę firmową przed nieodpowiednią decyzją dotyczącą kategorii.

Domain List nie zastępuje Domain exclusion dla prywatnych stref DNS.

Pilotaż i walidacja

Grupa pilotażowa powinna obejmować co najmniej:

  • jedną dozwoloną i jedną celowo zablokowaną publiczną domenę testową,
  • wewnętrzne nazwy krótkie i FQDN,
  • połączenia biurowe, domowe i VPN,
  • przeglądarki i aplikacje z własną konfiguracją Secure DNS lub DNS over HTTPS,
  • stronę blokady i zaufanie do certyfikatu podpisującego,
  • zachowanie, gdy usługa jest nieosiągalna lub połączenie HTTPS jest blokowane.

Sukces oznacza, że planowane zapytania publiczne pojawiają się pod oczekiwaną Location i są oceniane przez właściwą Filtering policy, wykluczenia wewnętrzne nadal rozwiązuje lokalny DNS, a urządzenia pilotażowe nie tracą krytycznego dla firmy rozwiązywania nazw.

Analiza logów i raportów

Według Sophos dane w DNS Protection > Logs & Reports są opóźnione o 15-25 minut względem czasu rzeczywistego. Zmiany nazw Location lub polityki mogą pojawić się dopiero po 30 minutach do czterech godzin. Te opóźnienia trzeba uwzględnić podczas walidacji pilotażu.

DNS usage pokazuje zapytania DNS w sieci. DNS usage by source dzieli je według Location, a dla Sophos Endpoint pokazuje też użytkowników i urządzenia. High risk devices pomaga znaleźć urządzenia odpytujące ryzykowne, podejrzane lub niebezpieczne domeny. Stanowi to mocniejsze potwierdzenie przypisania Endpoint niż sam publiczny adres IP.

W przypadku zapisanych Templates, limitów eksportu, retencji i Live Discover należy użyć pełnego runbooka DNS Protection Reports i Live Discover. Poniższe wskazówki wystarczą do bezpośredniego odbioru pilotażu, ale nie zastępują tego procesu raportowania.

Aby zawęzić wyniki, najpierw wybierz pole lub kolumnę w sekcji Query, następnie operator i wprowadź wartość porównawczą. Kolejne filtry dodaje się tak samo; wiersz jest wyświetlany tylko wtedy, gdy spełnia wszystkie warunki, a więc filtry są łączone operatorem AND. Następnie wybierz Generate. Dla wartości tekstowych operatory =, != i IN rozróżniają wielkość liter. Operatory wieloznaczne ~ i !~, używające *, nie rozróżniają wielkości liter; <, <=, > i >= dotyczą tylko wartości liczbowych.

Wykresy słupkowe i kołowe pokazują tylko dziesięć najczęstszych kategorii. Aby uzyskać pełny zestaw wyników, użyj także filtrowanej tabeli i jej eksportu. Należy wyraźnie rozróżnić zakres eksportu: eksport bieżącego widoku uwzględnia wybrany okres i aktywne filtry Query. Eksport z ostatnich 90 dni ignoruje natomiast okres wybrany w widoku i stosuje tylko filtry Query do tego stałego, 90-dniowego okna.

Zapisane Templates zachowują konfigurację raportu, ale nie wygenerowane dane ani wybrany okres. Eksporty mają zależne od formatu limity wierszy i kolumn, a wyeksportowane pliki są usuwane po 90 dniach. Dane incydentów wymagają więc oddzielnej retencji poza tym obszarem tymczasowym.

Sprawdzanie stanu Endpoint i danych pakietu

W razie problemu najpierw rozdziel trzy kwestie: czy oprogramowanie DNS zostało przypisane, czy Endpoint policy obowiązuje na urządzeniu i czy rozpoznawanie nazw działa zgodnie z oczekiwaniami? Stan w Sophos Fusion i Endpoint Self Help pokazują ogólną kondycję Endpoint. Sophos nie dokumentuje tam jednak kontroli kondycji, lokalnej usługi, procesu, ścieżki logu ani kodu błędu właściwego dla DNS. Zielony stan Endpoint nie potwierdza więc przechwytywania DNS; miarodajne pozostają testy funkcjonalne i DNS usage by source.

Zapisanie pakietu i wydania

W Global Settings > Products and Services > Endpoint and Server > Software packages pozycje Package details i Package notes pokazują moduły i wersje całego pakietu Endpoint. Na potrzeby incydentu zapisz przypisany pakiet Windows > Recommended, jego szczegóły, czas zmiany i urządzenia pilotażowe, których dotyczy problem. Sprawdź też informacje o wydaniach DNS Protection pod kątem odpowiednich zmian i znanych problemów.

Dane te nie potwierdzają osobnej wersji agenta DNS. Sophos nie publikuje obecnie odrębnej lokalnej wersji komponentu DNS ani obniżenia wersji tylko tego komponentu. Nie podawaj wersji Core Agent jako wersji DNS. Pakiety Special to poprawki udostępniane z tokenem przez Sophos Support; nie używaj tokenów innych podmiotów ani nie traktuj takiego pakietu jako samodzielnie wybranego rollbacku DNS.

Rozwiązywanie typowych problemów

Nie można dodać urządzenia

Najpierw sprawdź system operacyjny i typ urządzenia. Aktualna dokumentacja Sophos dopuszcza tylko endpointy Windows, a nie Windows Server lub macOS. Następnie sprawdź agenta Endpoint, komponent DNS i dostęp do DNS Protection.

Nazwy wewnętrzne nie są rozwiązywane

Dodaj odpowiednią strefę jako Domain exclusion. Następnie sprawdź lokalny serwer DNS, sufiks wyszukiwania, ustawienia DNS VPN i faktycznie stosowaną politykę. Szerokie ponawianie po NXDOMAIN może pomóc w diagnozie, ale nie zastępuje poprawnej listy stref.

Strona blokady zgłasza błąd certyfikatu

Sprawdź, czy Automatically deploy the DNS Protection signing certificate to devices jest włączone i czy urządzenie pilotażowe ufa certyfikatowi głównemu. Przeglądarki z własnym Trust Store mogą wymagać dodatkowego zarządzania.

Przeglądarka pozornie omija politykę

Przeglądarki i aplikacje mogą korzystać z własnej ścieżki DNS over HTTPS. Najpierw sprawdź faktycznie używany Resolver i przypisanie polityki. Pojedynczy test przeglądarki bez tych danych nie wystarcza, by uznać, że agent Endpoint lub DNS Protection nie działa.

Objaw dotyczy ścieżki sieciowej lub Location

Wiele skonfigurowanych Resolver, osobny serwer DNS IPv6, przechwytywanie DNS przez ISP, prywatny adres Location lub nierozwiązywalny już FQDN Location to błędy samodzielnej ścieżki sieciowej/Location. Nie naprawia się ich przez zmianę Endpoint policy. Najpierw użyj DNS usage by source, aby ustalić, czy dane zapytanie pochodzi z Endpoint Location z użytkownikiem i urządzeniem. Jeśli tego przypisania brakuje, a rozwiązywanie odbywa się przez Location sieciową, przejdź do planowania sieci DNS Protection. Alerty Location są widoczne w My Environment > Alerts.

Ręczne ustawienia DNS i Endpoint policy działają jednocześnie

Nie należy używać ręcznie wpisanych Resolver Sophos ani szablonu DoH jako fallbacku obok Endpoint policy. Domain exclusions i ponowienie po NXDOMAIN trafiają do DNS skonfigurowanego przez system lub aplikację; jeśli wskazuje on ponownie DNS Protection, powstaje druga ścieżka trudna do zdiagnozowania. Przywróć DHCP lub firmowy Resolver zgodnie z rollbackiem w instrukcji ręcznej dla Windows, a następnie powtórz test.

Dozwolona domena nadal jest blokowana

Sprawdź Threat Score, reputację, kategorię i możliwe cele CNAME. Według Sophos Domain List nie może uchylić domyślnej blokady bezpieczeństwa. Oczywiście błędną klasyfikację należy zgłosić do ponownej kategoryzacji zamiast tworzyć coraz szersze Allow Lists.

Eskaluj i zbierz dane do przekazania

Eskaluj sprawę do Sophos Support, jeśli przypisanie nie dociera, mimo że urządzenie jest online i pomyślnie łączy się z usługą aktualizacji, powtarzalne błędy DNS nie generują odpowiednich zdarzeń po upływie opóźnienia raportowania albo problem dotyczy kilku urządzeń pilotażowych z tym samym pakietem. Przekaż:

  • identyfikator urządzenia, wersję Windows, czas ze strefą czasową i używane połączenie sieciowe;
  • obowiązującą Endpoint policy, Location, Filtering policy, Domain exclusions i ustawienie ponowienia;
  • nazwę pakietu, Package details, Package notes i istotne alerty Sophos Fusion;
  • domenę testową, wynik oczekiwany i faktyczny, używaną aplikację i resolver;
  • odpowiednie wpisy DNS usage by source albo udokumentowany brak wpisu;
  • czas wdrożenia i zmiany oraz odpowiednie informacje o wydaniu.

Jeśli Sophos Fusion zgłasza brak usług, błędy aktualizacji lub ogólne problemy Endpoint, najpierw zawęź je z pomocą artykułu Sophos Endpoint dla Windows: logi i usługi. Ogólna czynność naprawcza Endpoint jest rozwiązaniem DNS dopiero wtedy, gdy Sophos potwierdzi ją dla danego przypadku, a późniejszy test funkcjonalny DNS zakończy się powodzeniem.

Kontrolowany rollback

Wyłącz Use Sophos DNS Protection w odpowiedniej Endpoint policy albo usuń urządzenia pilotażowe z przypisania. Następnie na urządzeniu pilotażowym sprawdź, czy ponownie używane są Resolver skonfigurowane przez system lub aplikację i czy działają nazwy wewnętrzne oraz publiczne.

Nie zakładaj naprawy ani usunięcia tylko DNS

Nie ma publicznej, osobnej procedury naprawy, odinstalowania ani lokalnej diagnostyki komponentu DNS Endpoint. Nie uruchamiaj ponownie domniemanych usług, nie usuwaj plików, nie wymyślaj parametrów instalatora ani nie instaluj ponownie agenta Endpoint jako naprawy DNS. Bezpiecznym natychmiastowym rollbackiem pozostaje wyłączenie Use Sophos DNS Protection lub usunięcie urządzeń z policy.

Nie zmieniaj zapobiegawczo przypisania oprogramowania. Pozycja może nazywać się DNS & ZTNA, ponieważ komponent może być współdzielony z ZTNA. Przed późniejszą zmianą komponentu sprawdź użycie ZTNA i zastosuj proces opisany w Zarządzanie Sophos Endpoint Agent Mode i oprogramowaniem, potwierdzony dla danego tenanta. Wybór starszego pakietu Endpoint również nie jest potwierdzonym rollbackiem tylko DNS.

Aby całkowicie wycofać usługę, usuń urządzenia z Endpoint policy i potwierdź wyłączony stan w pilotażu. Nie zmieniaj komponentu DNS w ramach natychmiastowego rollbacku: Sophos dokumentuje w tej procedurze jego instalację, ale nie osobną akcję usuwania. Gdy komponent nazywa się DNS & ZTNA, jest również współdzielony z ZTNA. Ewentualne późniejsze czyszczenie oprogramowania planuj wyłącznie przez proces Sophos Endpoint potwierdzony dla tenanta i po sprawdzeniu, że urządzenie nie wymaga ZTNA.

Certyfikat główny usuń dopiero po udanym rollbacku DNS i przez przewidziany zarządzany proces. Wyłączenie opcji automatycznej lub usunięcie przypisania nie dowodzi, że wcześniej zainstalowany certyfikat zniknął. Dystrybucja DNS Protection Root Certificate opisuje dystrybucję, walidację i czyszczenie według dokładnego fingerprintu; ręczne czyszczenie pojedynczych urządzeń nie jest właściwe dla dużego środowiska.

Często zadawane pytania

Czy DNS Protection jest częścią Sophos Endpoint?

Nie. DNS Protection jest odrębnym produktem w Sophos Fusion. Endpoint policy to udokumentowana integracja, przez którą Sophos Endpoint przekazuje ruch DNS do tego produktu.

Czy integracja Endpoint obsługuje macOS lub Windows Server?

Nie. Według aktualnej dokumentacji Sophos można dodać wyłącznie endpointy Windows; Windows Server i macOS nie są obecnie obsługiwane.

Jak należy obsługiwać wewnętrzne strefy DNS?

Należy dodać je jawnie jako Domain exclusions, aby rozwiązywała je usługa DNS skonfigurowana przez system lub aplikację.