Jak interpretować i weryfikować pulpit Sophos DNS Protection
Pulpit Sophos DNS Protection łączy kontrolę konfiguracji ze zwięzłym przeglądem operacyjnym. Otwiera się go w Sophos Fusion (dawniej Sophos Central), wybierając My Products > DNS Protection > Dashboard. Zawiera Setup Assistant, sekcję Usage summary, wykres DNS Protection traffic oraz sekcję Top domains (last seven days). Informacje o usłudze, licencjach i podstawowej konfiguracji zawiera artykuł Sophos DNS Protection w pakiecie Xstream Protection.
Dane są opóźnione o około 15–25 minut, dlatego nowa kwerenda testowa może nie pojawić się od razu. Pulpit służy do obserwowania trendów i postępu konfiguracji; View all oraz Logs & Reports umożliwiają analizę pojedynczych kwerend.
Prawidłowe korzystanie z Setup Assistant
Set up DNS Protection prowadzi przez konfigurację początkową, ale nie jest pełnym testem działania:
- Add locations otwiera
My Products > DNS Protection > Locations. Default location już istnieje; następnie kreator pokazuje liczbę skonfigurowanych lokalizacji. - Set up your network otwiera Installers. Skopiuj DNS Protection IP addresses i w razie potrzeby pobierz Root Certificate, a następnie skonfiguruj sieć, resolver lub urządzenia.
- Po powrocie sekcja Queries pokazuje liczbę lokalizacji, które wysłały kwerendy. Wartość obejmuje aktywne lokalizacje z ostatnich trzech miesięcy, więc może uwzględniać niedawno usunięte wpisy.
- W sekcji Add policy przycisk Create policy otwiera
My Products > DNS Protection > Policies; po powrocie kreator wyświetla liczbę polityk. - Review logs otwiera
My Products > DNS Protection > Logs & Reports, gdzie sprawdza się lokalizację, źródło i politykę. - Deploy to devices otwiera
My Products > DNS Protection > Policies > Endpoint policies. Ten krok dotyczy Sophos Endpoint; wdrożenie wyłącznie sieciowe nie wymaga Endpoint policy. - Po wykryciu zakończenia Sophos wyświetla Congratulations! Set up appears to be complete.
Hide ukrywa kreatora, a Set up DNS Protection wyświetla go ponownie. Nie zmienia to konfiguracji.
Zalecenie Avanet: nie traktuj komunikatu o powodzeniu jako odbioru wdrożenia. Po upływie czasu przetwarzania potwierdź w Logs & Reports dozwoloną i kontrolowanie blokowaną kwerendę z każdej istotnej lokalizacji.
Interpretacja Usage summary
Wybranie licznika Usage summary otwiera raport z ostatnich 24 godzin:
- Total DNS queries: wszystkie rozwiązane kwerendy ze wszystkich lokalizacji, zarówno dozwolone, jak i zablokowane. Sama wysoka wartość nie oznacza incydentu.
- Security threats blocked: kwerendy zablokowane ze względów bezpieczeństwa. Szybko sprawdź ich źródło i powtarzalność.
- Policy violations blocked: kwerendy zablokowane przez własne polityki, bez Security blocks. Wzrost może być zamierzony albo wskazywać błędne przypisanie.
- Active computers: komputery aktywne przez ostatnie 24 godziny; tylko z Sophos Endpoint.
- Active locations: lokalizacje, z których odebrano co najmniej jedną kwerendę. Nie potwierdza to ciągłej dostępności.
Liczniki nie muszą się zgadzać. Znaczącym sygnałem jest nieoczekiwany wolumen połączony z brakiem spodziewanych lokalizacji; sprawdź go w raportach szczegółowych filtrowanych według lokalizacji. Blokady bez oczekiwanego ruchu testowego wymagają kontroli źródła, domeny i polityki.
Odczytywanie DNS Protection traffic
Wykres DNS Protection traffic przedstawia DNS query volume, czyli liczbę kwerend w okresie 3 hours, 24 hours lub 30 days. Umożliwia porównanie z Last week albo Last month (4 weeks ago). Widoki 24 hours i 30 days pokazują także średnią dzienną z poprzedniego miesiąca.
- Spadek może oznaczać małą aktywność, awarię placówki, zmianę przekazywania DNS lub błędne przypisanie.
- Skok może wynikać z aktualizacji, usług chmurowych, nowej placówki lub wadliwych klientów.
- Stabilna suma nie wyklucza utraty jednej lokalizacji.
Wykres nie jest monitorem dostępności. Użyj View all, aby filtrować raporty według czasu i lokalizacji.
Ocena Top domains (last seven days) i chronionych komputerów
Top domain queries obejmuje siedem dni i rozdziela Permitted domains, Security blocks oraz Policy blocks. Częsta domena nie musi być podejrzana: systemy operacyjne, sieci CDN, produkty ochronne i aplikacje SaaS generują wiele kwerend. Oceń kategorię, cel biznesowy, źródło i czas. Powtarzające się Security blocks prześledź do urządzenia źródłowego; wiele Policy blocks może oznaczać skuteczną regułę albo zbędną pętlę ponowień.
Z Sophos Endpoint sekcja DNS usage from protected computers pokazuje siedem głównych komputerów, Username, Device name or ID oraz dozwolone lub zablokowane kwerendy. View all używa DNS usage by source dla Permitted domains i Policy blocks, a High risk devices dla Security blocks. To lista priorytetów, nie pełny spis.
Bezpieczna weryfikacja konfiguracji
W teście blokowania nigdy nie używaj prawdziwej złośliwej domeny ani szeroko przypisanej polityki produkcyjnej:
- Zapisz bieżące przypisanie polityki lokalizacji testowej.
- Użyj osobnej lokalizacji testowej lub bardzo małej grupy pilotażowej. Przypisz tymczasową politykę z dokładnie jedną nieszkodliwą domeną na block domain list. Nie blokuj całej kategorii użytkownikom produkcyjnym.
- Z tego samego zakresu odpytaj znaną dozwoloną domenę i nieszkodliwą domenę testową.
- Odczekaj co najmniej 25 minut. W Logs & Reports sprawdź lokalizację, źródło, politykę i decyzję dla obu kwerend.
- Sprawdź logiczną reakcję Total DNS queries, licznika blokad i Active locations. Z Sophos Endpoint sprawdź także raport komputerów.
- Usuń wpis testowy i przywróć zapisane przypisanie. Powtórz dozwoloną kwerendę i potwierdź ją w Logs & Reports.
Dopiero połączenie kwerendy dozwolonej i blokowanej potwierdza transport oraz egzekwowanie polityki. Poprawne otwarcie strony nie dowodzi, że kwerenda przeszła przez DNS Protection.
Opóźnienia i pozorne różnice
Okna czasowe są różne: 24 godziny dla odsyłaczy liczników, siedem dni dla Top domain queries i raportu komputerów oraz do trzech miesięcy dla kreatora. Wartości nie muszą być równe. Usunięta lokalizacja może pozostać widoczna; Active computers nie występuje bez Sophos Endpoint; domena może pozostać w rankingu bez dzisiejszej aktywności. Policy violations blocked i Security threats blocked to odrębne typy blokad.
Dla dokładnego czasu incydentu używaj Logs & Reports; pulpit służy do orientacji.
Diagnostyka według objawu
Kreator nie kończy pracy
Otwórz każdy krok w kreatorze i wróć do Dashboard. Sprawdź, czy lokalizacja wysyła ruch, istnieje polityka i Logs & Reports zawiera kwerendy. We wdrożeniu tylko sieciowym Deploy to devices może celowo pozostać niewykorzystane; walidacja działania jest ważniejsza niż kompletna lista.
Nie ma kwerend lub jest ich za mało
Po teście odczekaj 25 minut. Sprawdź resolvery, ścieżki omijające DNS Protection, publiczny źródłowy adres IP lub przypisanie Secure DNS oraz filtr lokalizacji w Logs & Reports. Jeśli raport szczegółowy także jest pusty, usterka znajduje się przed pulpitem — zwykle w przekazywaniu DNS, wdrożeniu urządzenia, osiągalności albo przypisaniu lokalizacji.
Liczniki lub popularne domeny wyglądają błędnie
Porównaj ten sam okres i sprawdź w raporcie domenę, przyczynę, źródło oraz zastosowaną politykę. Ranking siedmiodniowy reaguje wolniej niż raport 24-godzinny.
Active locations jest wyższy niż oczekiwano
Kreator obejmuje trzy miesiące i może zachowywać niedawno usunięte wpisy. Bieżący spis znajdziesz w Locations, a aktualną aktywność w raportach filtrowanych czasowo.
Brakuje Active computers lub raportu komputerów
Te obszary wymagają Sophos Endpoint. Ich brak jest normalny we wdrożeniu ograniczonym do sieci, zapory lub resolvera.
Decyzje operacyjne
Codziennie sprawdzaj nieoczekiwane Security threats blocked, duże spadki wolumenu i brak oczekiwanych lokalizacji. Co tydzień porównuj Last week, oceniaj powtarzające się domeny i potwierdzaj, że Policy blocks odpowiadają zamierzonym regułom. Przed zezwoleniem lub blokadą domeny przejrzyj raport, źródła, cel biznesowy i zakres polityki; testuj zmiany wąsko i ponownie je weryfikuj.