Przejdz do tresci
Avanet

Konfigurowanie Filtering Policies w Sophos DNS Protection

Filtering Policy określa, na które dodatkowe domeny DNS Protection zezwala, a które blokuje dla wybranych Locations lub zapór sieciowych na podstawie kategorii internetowych i Domain Lists. Do każdej Location można przypisać dokładnie jedną Filtering Policy. DNS Protection blokuje jednak domeny o niskim Threat Score lub niebezpiecznej reputacji także bez niestandardowej polityki, nawet jeśli zezwala na nie Domain List. Tej podstawowej decyzji dotyczącej bezpieczeństwa nie można zmienić ani za pomocą niestandardowej polityki, ani przez jej pozycję na liście.

Bezpieczne postępowanie polega zatem na zinwentaryzowaniu Locations i wymagań, przypisaniu nowej polityki wyłącznie do pilotażowej Location, ostrożnym wyborze kategorii, ograniczeniu wyjątków, sprawdzeniu działania w Logs & Reports, a dopiero potem przypisaniu kolejnych Locations do przetestowanej polityki.

Odróżnianie Filtering Policy od Endpoint policy

W sekcji My Products > DNS Protection > Policies znajdują się dwa odrębne typy polityk:

  • Filtering policies określają decyzje o filtrowaniu dla przypisanych Locations lub zapór sieciowych.
  • Endpoint policies łączą zarządzane urządzenia z Secure DNS Location za pośrednictwem Sophos Endpoint. Powiązana Filtering Policy nadal podejmuje właściwą decyzję o zezwoleniu lub zablokowaniu.

Filtering Policy nie instaluje więc agenta endpoint ani nie przypisuje komputerów. Ścieżkę urządzeń opisuje artykuł Konfigurowanie Sophos DNS Protection dla endpointów. W przypadku ścieżki sieciowej zapora lub wewnętrzny resolver musi natomiast wysyłać zapytania przez skonfigurowaną DNS Protection Location.

Wymagania wstępne i zakres odpowiedzialności

Przed utworzeniem polityki potrzebna jest co najmniej jedna skonfigurowana Location lub zapora sieciowa, która nie jest jeszcze przypisana do innej Filtering Policy. Należy również określić docelowy zestaw kategorii, niezbędne pojedyncze wyjątki i niewielką grupę pilotażową. Filtering Policy steruje wyłącznie decyzją o zezwoleniu lub zablokowaniu; nie zastępuje ścieżki DNS ani przypisania Location lub endpointu.

Nazwę polityki, na przykład DNS-Pilot-Office-Zurich, można wybrać dowolnie. Powinna wskazywać jej cel i zakres, aby można ją było jednoznacznie zidentyfikować na liście, w raportach i podczas późniejszego rollbacku. Kategorie i Domain Lists wymagają natomiast właściciela merytorycznego, który decyduje, dlaczego wyjątek jest potrzebny i kiedy należy go ponownie zweryfikować.

Planowanie przed utworzeniem polityki

Dla każdej Location zarejestruj co najmniej wyjście do Internetu, objęte sieci, właściciela, domeny o krytycznym znaczeniu biznesowym i planowany termin przeglądu. Wiele sieci może korzystać z tej samej Location, a więc również z tej samej Filtering Policy. Jeśli sieć gościnna, sieć serwerów lub grupa pilotażowa wymaga innych reguł, potrzebuje odpowiednio wydzielonej Location albo osobnej ścieżki przypisywania endpointów.

Przypisania nie są uporządkowaną listą reguł: dla jednej Location nie istnieje pierwsza i druga Filtering Policy. Ponieważ można przypisać tylko jedną politykę, konflikty należy rozwiązywać przez wyraźne rozdzielenie Locations, a nie przez kolejność wyświetlania polityk. Nieedytowalną Default location również można przypisać do polityki.

Aby ograniczyć ryzyko pilotażu, zaleca się utworzenie nowej polityki zamiast bezpośredniej zmiany polityki produkcyjnej. Istniejące Locations pozostaną wówczas bez zmian, a nowe ustawienia otrzyma wydzielona Location pilotażowa.

Tworzenie i przypisywanie Filtering Policy

  1. Otwórz My Products > DNS Protection > Policies > Filtering policies.
  2. Wybierz Add Policy i wprowadź jednoznaczną nazwę, na przykład DNS-Pilot-Office-Zurich.
  3. W sekcji Locations and firewalls przenieś pilotażową Location z Available do Assigned to this policy.
  4. Otwórz Settings.
  5. W sekcji Filtering by web category wybierz najpierw Built-in Filter Profile lub użyj opcji Let me specify.
  6. Opcjonalnie w sekcji Filtering by domain lists włącz Include domain lists when filtering i dodaj wymagane listy.
  7. Ustaw wymagane opcje w sekcji Safe search for search engines and YouTube.
  8. Przewiń w górę i wybierz Save.

Sophos obsługuje maksymalnie 50 Filtering Policies, ale tylko jedną dla każdej Location. Jeśli wymaganej Location nie można przypisać, najpierw sprawdź w sekcji Filtering policies, czy nie jest już wymieniona w innej polityce. Udokumentuj zamierzone przypisanie, w kontrolowany sposób usuń dotychczasowe przypisanie i dopiero potem przypisz Location do nowej polityki.

Świadomy wybór kategorii

Built-in Filter Profile pokazuje Allow lub Block dla każdej Category Group i jej kategorii. Poszczególnych wartości profilu nie można zmienić. W przypadku innych wymagań wybierz Let me specify:

  • Allow zezwala na wszystkie kategorie w Category Group.
  • Block blokuje wszystkie kategorie w grupie.
  • Specify rozwija grupę, aby każdą kategorię można było ustawić na Allow lub Block.

Kategorie bezpieczeństwa powinny być co do zasady restrykcyjne. W przypadku kategorii infrastruktury, takich jak Content Delivery, CRL czy OCSP, najpierw sprawdź, czy zależą od nich aktualizacje, walidacja certyfikatów lub usługi chmurowe. Kategorie produktywności, mediów społecznościowych i przepustowości dotyczą decyzji biznesowych, a nie ogólnej ochrony przed złośliwym oprogramowaniem. Nie blokuj Uncategorized bez pilotażu, ponieważ mogą się tam tymczasowo znaleźć nowe, legalne usługi.

Otwarcie całej kategorii w celu naprawienia jednej błędnej klasyfikacji zapewnia niepotrzebnie szeroki dostęp. Lepszym pierwszym rozwiązaniem jest precyzyjna Domain List. Sprawdź pełny adres URL w portalu SophosLabs Intelix i zapisz kategorię internetową oraz Threat Score w dokumentacji zmiany. Rozważ precyzyjny wyjątek tymczasowy do czasu zweryfikowania i poprawienia błędnej klasyfikacji zgodnie z opisem w sekcji dotyczącej rozwiązywania problemów.

Domain Lists i kolejność podejmowania decyzji

Filtrowanie według kategorii steruje całymi kategoriami internetowymi. Domain Lists zapewniają precyzyjne wyjątki lub dodatkowe blokady dla konkretnych domen. Po wybraniu Add list wskaż istniejącą listę, zatwierdź ją przyciskiem Save, a następnie dla każdej listy ustaw Allow lub Block w sekcji Actions. Tworzenie, składnię i bezpieczne zarządzanie opisuje artykuł Zarządzanie Domain Lists w Sophos DNS Protection.

Obowiązują następujące reguły dotyczące ostatecznej decyzji:

  1. Domain List ma pierwszeństwo przed zwykłą decyzją kategorii: Allow może utworzyć wyjątek od zablokowanej kategorii, natomiast Block może zaostrzyć dozwoloną kategorię.
  2. Nadrzędny pozostaje podstawowy poziom bezpieczeństwa. Domeny sklasyfikowane przez SophosLabs jako Threat lub Security Risk ze względu na Threat Score lub reputację pozostają zablokowane nawet na liście zezwalającej.
  3. Dozwolona domena może nadal nie działać, jeżeli jej CNAME wskazuje cel należący do zablokowanej kategorii.

Ogranicz wyjątki do rzeczywiście potrzebnych domen, dokumentuj ich cel, właściciela i termin przeglądu oraz nie umieszczaj ich na zbiorczej liście. Można zezwolić na publicznie rozwiązywane wewnętrzne domeny firmowe, gdy na przykład Parked Domains błędnie je blokuje. Prywatne strefy DNS wymagają natomiast właściwej ścieżki wewnętrznego DNS lub Endpoint Exclusion; Allow List nie sprawi, że staną się publicznie rozwiązywane.

Kontrolowanie Generative AI w istniejących politykach

Kategoria Generative AI należy do Category Group Business and generative AI. W istniejących Filtering Policies początkowo przejmuje ustawienie kategorii Information technology. Jeśli na przykład Information technology miała ustawienie Allow, dozwolona jest również kategoria Generative AI. Po aktualizacji produktu łatwo to przeoczyć, dlatego ustawienie należy świadomie sprawdzić w każdej istniejącej polityce.

Jeśli dostępne mają być tylko zatwierdzone usługi AI, zablokuj Generative AI w Filtering Policy i dodaj zatwierdzone domeny jako wyjątki Allow za pomocą ściśle ograniczonej Domain List. Lista ta w przejrzysty sposób dokumentuje dozwolone usługi bez otwierania całej kategorii. Następnie przetestuj zarówno zatwierdzoną, jak i niezatwierdzoną usługę przy użyciu faktycznie przypisanej pilotażowej Location.

Konfigurowanie Safe Search i YouTube

Enforce Safe Search for major search engines wymusza Safe Search w Google, Yahoo, Bing, DuckDuckGo i Yandex. Enforce YouTube restrictions oferuje ustawienia Strict oraz Moderate; ustawienie Moderate pozostawia dostęp do większej liczby filmów niż Strict.

Najpierw przetestuj te opcje w faktycznie używanych przeglądarkach, wyszukiwarkach, metodach logowania do YouTube i na zarządzanych urządzeniach. Nie zastępują one pełnej kontroli Internetu ani aplikacji. Jeśli klient korzysta z innej ścieżki DNS, Filtering Policy również nie może działać niezawodnie.

Edytowanie lub usuwanie istniejącej polityki

Aby edytować politykę, otwórz My Products > DNS Protection > Policies > Filtering policies. Lista przedstawia utworzone polityki oraz przypisane do nich Locations lub zapory sieciowe. Wybierz odpowiednią politykę, zmień przypisania lub Settings i zapisz. Przed zmianą kategorii w środowisku produkcyjnym zapisz poprzedni stan; najlepiej wykonaj zrzuty ekranu lub przygotuj krótką dokumentację zmiany zawierającą nazwę polityki, Locations, profil, poszczególne kategorie, Domain Lists oraz opcje Safe Search.

Zmiany polityki mogą zacząć działać z opóźnieniem wynikającym z TTL DNS wcześniej rozwiązanej domeny. Dostępność miejsca docelowego bezpośrednio po wybraniu Save nie dowodzi więc automatycznie błędnego przypisania. Po wygaśnięciu TTL ponownie rozwiąż nazwę, a następnie sprawdź raporty.

Aby usunąć politykę, zaznacz ją na stronie Filtering policies i wybierz Delete. Najpierw udokumentuj przypisane Locations oraz ich ścieżkę zastępczą. Usunięcie polityki wyłącza jej niestandardowe sterowanie kategoriami i Domain Lists; podstawowa blokada domen o niskim Threat Score lub niebezpiecznej reputacji pozostaje aktywna.

Pilotaż, weryfikacja i wdrożenie

Na potrzeby pilotażu określ dozwoloną domenę biznesową, nieszkodliwą domenę celowo zablokowaną do testu, precyzyjny wyjątek zezwalający i precyzyjny wyjątek blokujący. Sprawdź również krytyczne usługi aktualizacji, certyfikatów, logowania i chmury. Nie wybieraj faktycznie złośliwej domeny jako domeny testowej.

W sekcji DNS Protection > Logs & Reports przydatny jest raport DNS usage by source, ponieważ pokazuje żądania według Location, a w przypadku Sophos Endpoint także według użytkownika i urządzenia. Filtruj według Location, Domain, Status lub Policy Action i zwracaj uwagę na następujące sygnały:

  • Zapytanie pojawia się w oczekiwanej Location.
  • Skuteczna akcja odpowiada kategorii lub Domain List.
  • Wyjątek zezwalający otwiera tylko zamierzoną domenę.
  • Wyjątek blokujący powoduje oczekiwaną blokadę i, w stosownych przypadkach, wyświetlenie Sophos Block Page.
  • W usługach krytycznych nie pojawia się nowy wzrost liczby zablokowanych domen.

Według Sophos raporty są opóźnione względem czasu rzeczywistego o 15–25 minut. Zmienione nazwy Location lub polityk mogą pojawić się dopiero po 30 minutach do czterech godzin. Uwzględnij to opóźnienie w planie testów, aby przedwcześnie nie zmieniać działającej polityki.

Po udanym pilotażu przypisuj za każdym razem tylko jedną kolejną, wyraźnie wydzieloną Location do przetestowanej polityki, odczekaj okres obserwacji i dopiero wtedy kontynuuj. Stosuj oddzielne kryteria akceptacji dla sieci serwerów, gości i użytkowników.

Rollback

Najszybszy funkcjonalny powrót polega na odtworzeniu udokumentowanego poprzedniego stanu: usuń pilotażową Location z nowej polityki i przypisz ją ponownie do poprzedniej albo przywróć wcześniejsze wartości zmienionych Settings. Następnie zapisz zmiany, uwzględnij TTL DNS i opóźnienie raportów oraz powtórz te same testy pozytywne i negatywne.

Nie usuwaj Domain List podczas rollbacku. Najpierw usuń ją z polityki lub przywróć udokumentowany poprzedni stan jej Action. Listy nadal używanej przez politykę nie można usunąć. Dzięki temu wyjątek pozostaje identyfikowalny i można go ponownie zastosować po analizie przyczyny.

Rozwiązywanie problemów

Dozwolona domena pozostaje zablokowana

Najpierw sprawdź pełny adres URL w portalu SophosLabs Intelix i zanotuj kategorię internetową oraz Threat Score. Następnie sprawdź łańcuch CNAME w systemie Windows za pomocą polecenia nslookup <domain-name> <dns-server-ip-address> lub w systemie Linux poleceniem dig <domain-name>, odpytując faktycznie używany resolver. Zastąp <domain-name> nazwą hosta, którego dotyczy problem, a <dns-server-ip-address> adresem serwera DNS testowanego klienta. Zwróć uwagę na pola CNAME lub Aliases w odpowiedzi. Następnie sprawdź osobno kategorię internetową każdego zwróconego celu CNAME w portalu Intelix.

Dopiero potem porównaj kategorię internetową każdego odpowiedniego celu CNAME z Category Action oraz sprawdź Domain List, akcję listy i faktyczne przypisanie Location. Jeśli kategoria celu CNAME lub pierwotnego adresu URL jest ewidentnie nieprawidłowa, prześlij do ponownej klasyfikacji dokładnie ten błędnie sklasyfikowany cel lub adres URL. W tym celu otwórz Sophos Support i wykonaj następujące czynności:

  1. W sekcji Submit a Sample wybierz opcję Web Address (URL).
  2. Wprowadź witrynę w polu Web Address (URL).
  3. W sekcji Product/Services wybierz Sophos XG Firewall. Sophos Firewall i DNS Protection korzystają z tych samych kategorii witryn internetowych.
  4. W polu Comments zaznacz, że zgłoszenie dotyczy DNS Protection, a nie Sophos Firewall, i dodaj uzasadnienie biznesowe.
  5. Wprowadź dane kontaktowe i wybierz Submit URL.

Używaj precyzyjnego tymczasowego wyjątku tylko wtedy, gdy zezwala na to podstawowy poziom bezpieczeństwa, i sprawdź go ponownie po zmianie klasyfikacji.

Blokada nie działa jeszcze po zmianie

Poczekaj na wygaśnięcie TTL DNS i ponownie rozwiąż nazwę na kliencie pilotażowym. Następnie odczekaj 15–25 minut na dane raportu. Nie dodawaj od razu szerszej blokady: najpierw potwierdź, że klient korzysta z przewidzianej ścieżki DNS Protection i właściwej Location.

Location otrzymuje niewłaściwą politykę

W sekcji Filtering policies sprawdź, w której polityce figuruje Location. Ponieważ do jednej Location można przypisać tylko jedną Filtering Policy, nie istnieje priorytet pozwalający drugiej polityce ją zastąpić. W przypadku urządzeń endpoint sprawdź też, która Endpoint policy łączy urządzenie z którą Secure DNS Location.

Brakuje Block Page lub raportów

Blokada DNS zwraca adres IP serwera Sophos Block Page. Jeśli strona nie jest widoczna, mimo to najpierw sprawdź trafienie polityki w raporcie; zaufanie do certyfikatu, dostępność blockpage.dnsprotection.sophos.com oraz faktyczna ścieżka DNS to odrębne klasy błędów. Jeśli raporty również są puste, odczekaj opóźnienie raportowania, a następnie sprawdź Location, resolver klienta oraz alternatywne ścieżki DoH, VPN lub przeglądarki.