Przejdz do tresci
Avanet

Zarządzanie listami domen w Sophos DNS Protection

Domain Lists umożliwiają zezwalanie na dostęp do konkretnych domen lub ich blokowanie bez zmiany decyzji dla całej kategorii internetowej. Pełny proces składa się z dwóch etapów: najpierw zarządza się listą w My Products > DNS Protection > Domains, a następnie dodaje ją do zasady filtrowania i ustawia dla niej opcję Allow albo Block. Zapisana lista, która nie została przypisana do żadnej zasady, nie wywołuje żadnego efektu.

Szybka procedura

  1. W My Products > DNS Protection > Domains utworzyć listę za pomocą Add domain list.
  2. W każdej pozycji wpisać wyłącznie odpowiednią nazwę domeny i zatwierdzić ją klawiszem Enter lub Tab.
  3. Zapisać listę.
  4. W My Products > DNS Protection > Policies > Filtering policies otworzyć właściwą zasadę.
  5. W sekcji Filtering by domain lists włączyć opcję Include domain lists when filtering, dodać listę za pomocą Add list, a następnie w kolumnie Actions wybrać Allow albo Block.
  6. Zapisać zmiany i sprawdzić rozwiązywanie nazw na kliencie, który faktycznie podlega tej zasadzie.

Sophos zezwala na utworzenie maksymalnie 100 Domain Lists, z których każda może zawierać najwyżej 1000 domen. Listę można usunąć dopiero wtedy, gdy nie jest już przypisana do żadnej zasady.

Wymagania i zakres odpowiedzialności

Do wprowadzenia zmiany potrzebny jest dostęp do My Products > DNS Protection oraz zasada filtrowania, w której można użyć listy. Przed utworzeniem listy należy ustalić, czy pozycja ma otrzymać ustawienie Allow, czy Block, których lokalizacji lub endpointów dotyczy zasada oraz kto będzie później weryfikować wyjątek. Informacje o tworzeniu i przypisywaniu zasad zawiera artykuł Zarządzanie zasadami filtrowania w Sophos DNS Protection.

Lista domen steruje wyłącznie decyzją filtrowania. Nie zastępuje ani konfiguracji ścieżki DNS, ani przypisania lokalizacji bądź Endpoint policy. Granice działania są więc jasne: w przypadku wdrożenia sieciowego lub zapory ruch testowy musi przechodzić przez skonfigurowaną lokalizację DNS Protection, a w przypadku Endpoint DNS — przez chroniony endpoint i przypisaną do niego zasadę.

Świadomy wybór Allow lub Block

Lista Allow jest precyzyjnym wyjątkiem od decyzji wynikającej z kategorii. Przydaje się na przykład wtedy, gdy niezbędna domena firmowa trafi do zablokowanej kategorii, takiej jak Parked Domains. Lista Block blokuje natomiast poszczególne domeny, mimo że ich kategoria jest ogólnie dozwolona. Decyzje wynikające z list domen mają pierwszeństwo przed kategorią internetową: pozycja listy z ustawieniem Allow jest dozwolona niezależnie od kategorii, a pozycja z ustawieniem Block jest blokowana niezależnie od kategorii.

Obowiązuje ważne ograniczenie bezpieczeństwa: DNS Protection nadal blokuje witryny o niskim Threat Score lub niebezpiecznej reputacji, nawet jeśli domena ma na liście ustawienie Allow. Lista Allow nie służy więc do omijania ochrony przed złośliwym oprogramowaniem. Jeśli z tego powodu blokowana jest domena niezbędna do prowadzenia działalności, zamiast dodawać coraz szersze wyjątki należy sprawdzić samą domenę, jej właściciela, bieżące cele DNS oraz przyczynę klasyfikacji.

Z perspektywy Avanet wyjątki powinny być ograniczone, celowe i możliwe do prześledzenia:

  • Pozycje Allow i Block należy przechowywać na oddzielnych listach, aby podczas przeglądu zasady ich działanie było jednoznaczne.
  • Należy stosować nazwy opisujące przeznaczenie, takie jak Allow-ZTNA-Produkcja lub Block-Niepozadane-Uslugi.
  • W polu Description należy zapisać właściciela, numer zgłoszenia lub uzasadnienie biznesowe oraz termin przeglądu.
  • Przed udzieleniem szerszego zezwolenia należy dodać tylko rzeczywiście potrzebną domenę.
  • W uzgodnionym terminie należy ponownie sprawdzić wpisy tymczasowe i usunąć je, jeśli przyczyna ich dodania przestała obowiązywać.

Sama lista Allow nie wystarcza w przypadku stref rozwiązywanych wyłącznie wewnętrznie. Zapytanie musi dodatkowo przechodzić przez prawidłową wewnętrzną ścieżkę DNS. Zależnie od architektury realizują to DNS Request Routes na zaporze albo domain exclusions w Endpoint policy.

Tworzenie listy i stosowanie prawidłowej składni

  1. Otworzyć My Products > DNS Protection > Domains.
  2. Wybrać Add domain list.
  3. W polu Name wpisać jednoznaczną nazwę, a w polu Description opisać przeznaczenie listy.
  4. W sekcji Domains wprowadzić pozycje pojedynczo lub wkleić przygotowaną listę.
  5. Każdą pozycję zatwierdzić klawiszem Enter lub Tab. Podczas wklejania każda pozycja musi być oddzielona znakiem końca wiersza. Dotyczy to również pojedynczej pozycji.
  6. Opcjonalnie użyć opcji Copy to clipboard, aby skopiować wprowadzone domeny do protokołu zmiany.
  7. Wybrać Save.

Zakres działania zależy od wprowadzonej nazwy:

example.com

example.com obejmuje samą domenę oraz jej subdomeny, na przykład www.example.com, images.example.com i more.images.example.com.

www.example.com

www.example.com obejmuje tę nazwę, ale nie obejmuje ani example.com, ani innych nazw, takich jak images.example.com. Domenę nadrzędną należy zatem wpisywać tylko wtedy, gdy wszystkie znajdujące się pod nią subdomeny mają podlegać tej samej decyzji. W przypadku ściśle ograniczonego wyjątku należy użyć konkretnej nazwy hosta.

Udokumentowany format danych wejściowych obejmuje nazwy domen, takie jak example.com. Adresy URL, ścieżki i prefiksy protokołów nie powinny znajdować się na liście. Przed dużym importem warto usunąć puste wiersze oraz przypadkowo skopiowane dodatkowe znaki, a także ograniczyć liczbę pozycji do maksymalnie 1000.

Używanie listy w zasadzie filtrowania

  1. Otworzyć My Products > DNS Protection > Policies > Filtering policies.
  2. Wybrać zasadę obowiązującą dla odpowiednich lokalizacji lub zapór.
  3. Otworzyć Settings.
  4. W sekcji Filtering by domain lists włączyć opcję Include domain lists when filtering.
  5. Wybrać Add list. Jeśli lista jeszcze nie istnieje, można utworzyć ją za pomocą Add new.
  6. W sekcji Domain lists wybrać potrzebną listę i kliknąć Save.
  7. Dla dodanej listy w kolumnie Actions ustawić Allow albo Block.
  8. Przewinąć stronę w górę i zapisać zasadę przyciskiem Save.

Do każdej lokalizacji można przypisać tylko jedną zasadę filtrowania. Przed testem należy więc sprawdzić nie tylko listę, lecz także przypisanie lokalizacji lub zapory do edytowanej zasady. Kilka list w tej samej zasadzie nie powinno zawierać sprzecznych pozycji; jednoznacznie wskazany właściciel oraz oddzielne listy Allow i Block ułatwiają wykrywanie takich konfliktów.

Edytowanie istniejącej listy

W My Products > DNS Protection > Domains należy otworzyć odpowiednią listę, zmienić Name, Description lub Domains, a następnie zapisać ją przyciskiem Save. Na stronie przeglądu wyświetlane są liczba domen na każdej liście, jej opis oraz data ostatniej zmiany. Informacje te pomagają po zapisaniu sprawdzić, czy zmieniono właściwą listę i czy jej stan jest zgodny z oczekiwaniami.

Ponieważ edytowana lista wpływa na wszystkie zasady, w których jest używana, przed zapisaniem warto przeprowadzić trzy kontrole:

  1. Sprawdzić, która zasada korzysta z listy i jaki jest zakres jej obowiązywania.
  2. Porównać usunięte i nowe domeny z zatwierdzonym zakresem zmiany.
  3. Zaplanować co najmniej jeden dozwolony i jeden zablokowany przypadek kontrolny.

W przypadku rozległej zmiany utworzenie nowej listy o jednoznacznej nazwie jest często bezpieczniejsze niż chaotyczna wymiana wielu pozycji na liście produkcyjnej. Nową listę można przypisać i przetestować w kontrolowany sposób, a dopiero później usunąć przypisanie starej listy.

Weryfikowanie działania

Test należy przeprowadzić na kliencie, którego zapytania DNS przechodzą przez DNS Protection i który jest przypisany do właściwej lokalizacji lub Endpoint policy.

  1. Przed zmianą udokumentować aktualnie oczekiwany wynik rozwiązywania nazw.
  2. Po zapisaniu wyczyścić lokalną pamięć podręczną DNS albo użyć nowej domeny testowej.
  3. Wysłać zapytanie o nazwę znajdującą się na liście oraz o niezależną domenę kontrolną.
  4. W przypadku ustawienia Block pozycja z listy musi zostać zablokowana, podczas gdy domena kontrolna powinna działać zgodnie ze standardową decyzją wynikającą z kategorii.
  5. W przypadku ustawienia Allow odpowiednia domena musi być dostępna mimo zablokowanej kategorii, o ile Sophos nie blokuje jej jako zagrożenia ze względu na Threat Score lub reputację.
  6. Odczekać od 15 do 25 minut, aż dane pojawią się w panelu i raportach.
  7. Otworzyć My Products > DNS Protection > Logs & Reports, wybrać DNS usage by source i filtrować według Location, Domain, Status lub Source IP. Sprawdzić, czy źródło, żądana domena, lokalizacja i status odpowiadają przeprowadzonemu testowi.

Podczas testowania subdomen należy sprawdzić zarówno wpisaną nazwę, jak i oczekiwaną nazwę podrzędną. Jeśli wpisano tylko www.example.com, nie należy oczekiwać działania dla example.com ani innych hostów równorzędnych.

Rozwiązywanie problemów

Zapisana lista nie działa

Sprawdzić, czy opcja Include domain lists when filtering jest włączona, lista została rzeczywiście dodana, wybrano właściwą wartość Action i zapisano zasadę. Następnie sprawdzić, czy dana lokalizacja lub zapora jest przypisana dokładnie do tej zasady filtrowania. Sama lista znajdująca się w sekcji Domains jeszcze niczego nie filtruje.

Domena Allow nadal jest blokowana

Najpierw sprawdzić pisownię i zakres pozycji: www.example.com nie zezwala automatycznie na dostęp do example.com ani images.example.com. Następnie sprawdzić pamięć podręczną DNS, prawidłową ścieżkę DNS i przypisanie zasady. Jeśli domena jest uznawana za zagrożenie z powodu niskiego Threat Score lub niebezpiecznej reputacji, ta decyzja zabezpieczająca ma pierwszeństwo przed listą Allow.

Przyczyną może być również rekord CNAME: jeśli kategoria celu CNAME jest zablokowana, pierwotnie żądana nazwa pozostanie niedostępna. W systemie Windows łańcuch można sprawdzić za pomocą ukierunkowanego polecenia nslookup, wysyłając zapytanie do rzeczywiście używanego resolvera DNS Protection:

nslookup <domain-name> <dns-server-ip-address>

W systemie Linux łańcuch odpowiedzi można wyświetlić za pomocą polecenia dig:

dig <domain-name>

<domain-name> należy zastąpić odpowiednią nazwą hosta, a <dns-server-ip-address> — adresem serwera DNS, z którego faktycznie korzysta testowany klient. W odpowiedzi należy zwrócić uwagę na pola CNAME lub Aliases. Nie należy zezwalać na dostęp do celu CNAME bez jego weryfikacji: najpierw trzeba sprawdzić właściciela i klasyfikację, a następnie dodać tylko rzeczywiście potrzebną nazwę hosta docelowego. Jeśli kategoria jest ewidentnie błędna, zamiast utrzymywać trwale szeroki wyjątek należy poprosić o ponowną klasyfikację.

Zmieniona decyzja Block nie jest stosowana od razu

Jeśli domena ma długi czas TTL DNS, wcześniej dozwolony wynik może pozostać w pamięci podręcznej do czasu wygaśnięcia tego TTL. Najpierw należy sprawdzić, czy zapisano i przypisano właściwą zasadę. Następnie trzeba wyczyścić pamięć podręczną klienta albo ponowić zapytanie po wygaśnięciu TTL. Nie należy wielokrotnie zmieniać zasady wyłącznie po to, aby zastąpić wpis DNS, który nadal znajduje się w pamięci podręcznej.

Zezwolono na zbyt wiele subdomen lub je zablokowano

Najprawdopodobniej wpisano domenę nadrzędną. example.com obejmuje również jej subdomeny. Należy zawęzić pozycję do rzeczywiście potrzebnej nazwy hosta, takiej jak portal.example.com, zapisać zmianę i ponownie przeprowadzić test.

Usługa wewnętrzna pozostaje niedostępna

Lista Allow zmienia wyłącznie decyzję filtrowania; nie zapewnia prywatnego rozwiązywania nazw DNS. Należy sprawdzić, czy zapytania dotyczące strefy wewnętrznej są kierowane do wewnętrznego resolvera przez DNS Request Route lub Domain exclusion. Następnie należy oddzielnie sprawdzić działanie rozwiązywania nazw i decyzji filtrowania.

Nie można usunąć listy

Otworzyć zasadę wskazaną w komunikacie o błędzie, usunąć z niej listę i zapisać zasadę. Dopiero potem ponownie spróbować usunąć listę w sekcji Domains. Jeśli przypisanie ma pozostać, listy nie wolno usuwać.

Witryna jest przypisana do niewłaściwej kategorii

Niewielka lista domen może tymczasowo i w sposób możliwy do prześledzenia skorygować decyzję filtrowania. Aby uzyskać trwałą korektę, należy przesłać adres URL do ponownej klasyfikacji za pośrednictwem strony Sophos Support:

  1. W sekcji Submit a Sample wybrać Web Address (URL).
  2. W polu Web Address (URL) wpisać odpowiedni adres URL.
  3. W sekcji Product/Services wybrać Sophos XG Firewall. Sophos Firewall i DNS Protection korzystają z tych samych kategorii witryn internetowych.
  4. W polu Comments wyraźnie zaznaczyć, że wniosek o ponowną klasyfikację dotyczy DNS Protection, a nie Sophos Firewall, oraz dodać uzasadnienie biznesowe.
  5. Wprowadzić dane kontaktowe i wybrać Submit URL.

Do czasu sprawdzenia klasyfikacji przez Sophos wyjątek powinien pozostać ściśle ograniczony do potrzebnej domeny. Po skorygowaniu klasyfikacji należy ponownie przeprowadzić test i usunąć domenę z listy Allow, jeśli standardowa decyzja wynikająca z kategorii znów zapewnia wymagany dostęp.

Bezpieczne usuwanie listy

  1. Najpierw otworzyć każdą zasadę filtrowania, w której używana jest lista.
  2. Usunąć listę w sekcji Filtering by domain lists i zapisać zasadę.
  3. Przeprowadzić krótki test działania, aby potrzebny wyjątek nie zniknął niezauważony.
  4. Wrócić do My Products > DNS Protection > Domains.
  5. Wybrać listę i kliknąć Delete.

Nie można usunąć listy, która nadal jest używana w zasadzie. W takim przypadku Sophos wskazuje odpowiednią zasadę w komunikacie o błędzie. Prawidłowym rozwiązaniem jest usunięcie przypisania w tej zasadzie; inna lista o tej samej nazwie ani szersze zezwolenie dla kategorii nie stanowią bezpiecznego zamiennika.