Wdrażanie certyfikatu głównego Sophos DNS Protection
DNS Protection Root Certificate umożliwia użytkownikom wyświetlanie strony blokowania HTTPS dla domeny zablokowanej przez DNS Protection. W tym celu należy pobrać certyfikat w Sophos Fusion i zainstalować go jako zaufany certyfikat główny na odpowiednich urządzeniach. Jest to certyfikat stron blokowania DNS Protection, a nie certyfikat CA zapory Sophos Firewall używany do inspekcji TLS.
Wymagania, licencja i role
Przed instalacją należy spełnić następujące wymagania:
- Użytkownik ma dostęp do My Products > DNS Protection > Installers we własnej dzierżawie Sophos Fusion.
- Certyfikat zostanie zainstalowany na urządzeniach, na których użytkownicy mają wyświetlać strony blokowania.
- Do centralnego wdrażania w systemie Windows dostępna jest zasada grupy Active Directory. Alternatywnie certyfikat można zainstalować na poszczególnych urządzeniach z systemem Windows.
- W systemie macOS dostępna jest aplikacja Keychain Access.
- Jeśli używana jest przeglądarka Firefox, należy dodatkowo uwzględnić jej własny magazyn certyfikatów.
Sophos nie określa dla tego procesu ani osobnego poziomu licencji, ani specjalnej roli administratora. Jeśli pozycja menu DNS Protection jest niedostępna, przed użyciem pliku z innego źródła należy wyjaśnić kwestię uprawnień do produktu i własnych praw dostępu.
Pobieranie certyfikatu
- W Sophos Fusion otwórz My Products > DNS Protection > Installers.
- W sekcji Configure block pages kliknij Certificate.
- Pobierz certyfikat główny DNS Protection.
Strona Installers udostępnia również pozycję IP addresses z akcją Copy. Wartości te są przeznaczone do konfiguracji serwerów DNS; do opisanej tutaj instalacji certyfikatu używa się wyłącznie opcji Certificate.
Wybór sposobu wdrożenia w systemie Windows i sprawdzanie instalacji
Na wielu urządzeniach z systemem Windows certyfikat można wdrożyć za pomocą zasad grupy Active Directory. Na pojedynczym komputerze można przeprowadzić instalację lokalną. Sophos wskazuje te dwa sposoby wdrażania, ale nie opisuje w tym miejscu pełnej ścieżki kliknięć w systemie Windows ani w obiekcie GPO. Podczas importowania należy więc postępować zgodnie z przyjętą w organizacji procedurą dla systemu Windows lub obiektów GPO i zainstalować certyfikat w magazynie certyfikatów komputera lokalnego.
Po instalacji otwórz certlm.msc i przejdź do Trusted Root Certification Authorities > Certificates. Certyfikat musi znajdować się w magazynie komputera lokalnego. Zaimportowanie go wyłącznie do magazynu certyfikatów użytkownika nie zapewnia takiego samego zakresu i może spowodować, że inni użytkownicy nadal będą widzieć ostrzeżenie o certyfikacie.
Instalacja w systemie macOS
- Zaimportuj pobrany certyfikat do pęku kluczy za pomocą aplikacji Keychain Access.
- W obszarze Keychain Access > System > Certificates otwórz zainstalowany certyfikat.
- Rozwiń sekcję Trust i wybierz Always Trust.
Pęk kluczy System jest istotny, jeśli zaufanie ma obowiązywać na całym urządzeniu, a nie tylko dla jednego użytkownika.
Osobna konfiguracja przeglądarki Firefox
Niezależnie od systemu operacyjnego Firefox wymaga dodatkowego dodania certyfikatu jako zaufanego certyfikatu głównego lub urzędu certyfikacji. Nie wolno pomijać tego kroku po instalacji w systemie Windows lub macOS.
Walidacja i oczekiwany rezultat
Weryfikacja składa się z dwóch wyraźnie oddzielonych etapów:
- W obszarze My Products > DNS Protection > Installers kliknij Copy obok pozycji URL, a następnie otwórz skopiowany adres URL w przeglądarce. Wyświetlenie komunikatu powitalnego oznacza, że konfiguracja DNS Protection jest zasadniczo poprawna.
- Następnie na przeznaczonym do tego urządzeniu testowym otwórz domenę blokowaną przez aktywną politykę DNS Protection. Oczekiwanym rezultatem jest strona blokowania Sophos bez ostrzeżenia o certyfikacie.
Sam komunikat powitalny nie potwierdza, że certyfikat główny znajduje się we właściwym magazynie. Dopiero strona blokowania bez ostrzeżenia weryfikuje ścieżkę certyfikatu używanej przeglądarki.
Rozwiązywanie problemów według objawów
Strona blokowania pojawia się z ostrzeżeniem o certyfikacie
Najpierw sprawdź, czy certyfikat główny DNS Protection jest rzeczywiście zainstalowany w odpowiednim magazynie:
- Windows: w
certlm.mscw obszarze Trusted Root Certification Authorities > Certificates. - macOS: w obszarze Keychain Access > System > Certificates, a dla certyfikatu ustawienie Trust > Always Trust.
- Firefox: certyfikat ma własny wpis i jest skonfigurowany jako zaufany.
Jeśli certyfikat znajduje się tylko w magazynie użytkownika, a nie urządzenia, zaufanie może nie obejmować testowanego użytkownika lub przeglądarki. W takim przypadku ponownie zainstaluj certyfikat za pomocą przewidzianej metody wdrażania na urządzeniu, zamiast obchodzić ostrzeżenie przeglądarki.
Strona powitalna działa, ale strona blokowania się nie pojawia
Jeśli zamiast strony blokowania pojawia się pierwotna witryna, najpierw upewnij się, że zapora używa DNS Protection do rozpoznawania nazw. Ponadto w trybie Web Proxy ustawienie Pharming Protection może uniemożliwiać przekierowanie na stronę blokowania.
Sophos wskazuje następujący sposób utworzenia precyzyjnie ograniczonego wyjątku:
- Utwórz obiekt FQDN dla
blockpage.dnsprotection.sophos.com. - Utwórz regułę zapory dla protokołów HTTP i HTTPS prowadzącą z odpowiednich stref i sieci wewnętrznych do strefy WAN. Użyj obiektu FQDN jako miejsca docelowego, wybierz Allow i nie włączaj żadnej opcji filtrowania stron internetowych.
- Utwórz regułę TLS dla połączenia ze stroną blokowania, stosując te same kryteria wyboru, i wybierz Do not decrypt.
- Ponownie otwórz zablokowaną domenę testową.
Wyjątek powinien pozostać ściśle ograniczony do usługi strony blokowania. Jeśli wprowadzenie tej zmiany nie jest możliwe lub nie zostało zatwierdzone, przekaż sprawę właściwemu administratorowi zapory; nie wyłączaj ogólnie odszyfrowywania TLS ani filtrowania stron internetowych.
Bezpieczne wycofanie lub zakończenie użytkowania
Sophos nie opisuje ogólnej procedury usuwania certyfikatu głównego DNS Protection. Dlatego nie usuwaj certyfikatu z urządzeń produkcyjnych wyłącznie na podstawie jego nazwy wyświetlanej ani nie używaj niepotwierdzonego polecenia usuwania.
Jeśli wdrożenie trzeba wycofać, najpierw udokumentuj sposób wdrożenia certyfikatu i urządzenia, których ono dotyczy. Następnie zaplanuj wycofanie za pomocą odpowiedniej zasady grupy, systemu zarządzania urządzeniami lub lokalnego administratora, a po zmianie ponownie przetestuj zarówno stronę powitalną, jak i stronę blokowania. Bez potwierdzonej procedury usuwania nie kontynuuj wycofywania, lecz skontaktuj się z pomocą techniczną platformy lub firmy Sophos.
Eksploatacja, przeglądy i cykl życia
Dla nowych urządzeń oraz po zmianach certyfikatu zawsze używaj aktualnego pliku do pobrania dostępnego w obszarze My Products > DNS Protection > Installers. Po każdym wdrożeniu sprawdź najpierw komunikat powitalny na pojedynczym urządzeniu testowym, a następnie stronę blokowania. Sophos nie określa ani stałego cyklu rotacji, ani ogólnej procedury wygaśnięcia lub usuwania; nie należy zatem przyjmować takich informacji bez potwierdzenia, lecz sprawdzić je w aktualnej dokumentacji Sophos i we własnym systemie zarządzania urządzeniami.
Rozgraniczenie względem konfiguracji DNS i inspekcji TLS
Konfiguracja serwerów DNS, Filtering Policies i specjalnych reguł zapory pozostają osobnymi zadaniami. Ten artykuł dotyczy wyłącznie pobierania certyfikatu głównego DNS Protection, ustanawiania dla niego zaufania i jego weryfikacji, a także ściśle związanego z nim problemu ze stroną blokowania. Pozwala to zachować rozdział między zarządzaniem certyfikatem DNS Protection a certyfikatem CA używanym przez zaporę Sophos Firewall do inspekcji TLS.