Przejdz do tresci
Avanet

Ręczna konfiguracja Sophos DNS Protection w systemie Windows

Urządzenie z systemem Windows może korzystać z Sophos DNS Protection ręcznie na dwa sposoby: Traditional DNS wysyła niezaszyfrowane zapytania DNS do adresów IP usługi DNS Protection, natomiast Secure DNS szyfruje je za pomocą DNS over HTTPS (DoH). Ręczna konfiguracja sprawdza się w przypadku pojedynczych klientów, które nie są zarządzane centralnie. Dla zarządzanych endpointów Windows z Workspace Protection Sophos zaleca zamiast niej Endpoint DNS Protection Policy. Wymóg dotyczący pakietu oprogramowania odnosi się wyłącznie do tego zarządzanego wariantu: przed wdrożeniem wybierz i sprawdź Windows > Recommended w Update Management, a następnie postępuj zgodnie z podlinkowanym przewodnikiem dla endpointów.

Bezpieczna procedura wygląda następująco: zapisz dotychczasowe ustawienia kart sieciowych, skopiuj wartości własnego tenanta z Sophos Fusion (dawniej Sophos Central), zmień tylko jedną aktywną kartę na urządzeniu pilotażowym, przetestuj nazwy publiczne i wewnętrzne, a dopiero potem konfiguruj kolejne karty. Nie wolno używać adresów IP ani szablonu DoH z innego tenanta.

Wybór Traditional DNS lub Secure DNS

Traditional DNS jest odpowiedni, jeśli urządzenie korzysta obecnie bezpośrednio z publicznego resolvera chmurowego, takiego jak Google Public DNS lub Cloudflare DNS, a DoH nie jest wymagany. Zapytania korzystają z portu UDP lub TCP 53 i nie są szyfrowane podczas transmisji. Location musi rozpoznawać publiczny wyjściowy adres IP urządzenia przez Traditional DNS over IPv4.

Secure DNS jest zwykle lepszym wariantem ręcznym dla urządzeń mobilnych lub niezaufanych sieci. Windows wysyła zapytania przez HTTPS i używa właściwego dla tenanta oraz Location adresu DNS over HTTPS URL. Location musi być utworzona jako Secure DNS. Secure DNS nie jest tym samym co dowolna usługa DoH w przeglądarce: przeglądarki i aplikacje z własnym resolverem mogą nadal używać innej ścieżki DNS.

Ręczne ustawienia kart sieciowych dotyczą wyłącznie skonfigurowanej karty. Wi-Fi, Ethernet, VPN i karty wirtualne mogą mieć różne wartości DNS. W przypadku urządzeń przyłączonych do domeny, stref wewnętrznych lub split DNS najpierw ustal, w jaki sposób nazwy wewnętrzne pozostaną dostępne. Bezpośrednie ręczne przełączenie na Sophos może ominąć wewnętrzny serwer DNS. W takich środowiskach lepsza jest zwykle centralna ścieżka resolvera przez Sophos DNS Protection z Sophos Firewall albo zarządzana polityka endpointów.

Przygotowanie wartości i planu wycofania

  1. Na urządzeniu pilotażowym udokumentuj aktualnie używane serwery DNS oraz sposób pobierania ustawień — Automatic (DHCP) lub Manual — dla każdej karty objętej zmianą.
  2. Otwórz My Products > DNS Protection > Installers w Sophos Fusion i obok IP addresses kliknij Copy. W ten sposób skopiujesz dwa adresy IP usługi DNS Protection własnego tenanta.
  3. Dla Secure DNS wybierz w My Products > DNS Protection > Locations Location z ustawieniem Secure DNS i skopiuj utworzony podczas jej zakładania adres DNS over HTTPS URL.
  4. Sprawdź, która Filtering Policy jest przypisana do Location i którą nieszkodliwą domenę testową można celowo zablokować.
  5. Ustal okno konserwacyjne i sposób powrotu do zapisanych wartości DHCP lub wartości statycznych.

Wartości są przedstawione jako <DNS-IP-1>, <DNS-IP-2> i <DOH-TEMPLATE>. Zawsze zastępuj te symbole zastępcze wartościami z własnego tenanta Sophos Fusion. Nie wyprowadzaj szablonu DoH z przykładowej konfiguracji.

Przed zmianą można wyświetlić znany stan DoH w sesji PowerShell z uprawnieniami administratora:

Get-DnsClientDohServerAddress

Polecenie niczego nie zmienia. Nie pokazuje jednak pełnej konfiguracji karty, dlatego udokumentuj ją dodatkowo w systemie Windows.

Ręczna konfiguracja Traditional DNS

Sophos opisuje w tym celu klasyczne okno dialogowe karty sieciowej:

  1. Otwórz Run, wpisz następujące polecenie i wybierz OK:
control.exe /name Microsoft.NetworkAndSharingCenter
  1. W Network and Sharing Center po lewej stronie wybierz Change adapter settings.
  2. Kliknij prawym przyciskiem myszy aktywną kartę, na przykład Wi-Fi, i wybierz Properties.
  3. Na karcie Networking zaznacz Internet Protocol Version 4 (TCP/IPv4) i wybierz Properties.
  4. Na karcie General włącz Use the following DNS server addresses.
  5. W polu Preferred DNS server wpisz <DNS-IP-1>, a w polu Alternate DNS server wpisz <DNS-IP-2>. Oba skopiowane adresy Sophos należą do ręcznej konfiguracji Traditional DNS; wpisanie tylko jednego z nich pozostawia drugi przewidziany adres resolvera niewykorzystany.
  6. Potwierdź przyciskiem OK.
  7. Najpierw przetestuj tylko tę kartę. Pozostałe aktywne karty skonfiguruj w ten sam sposób dopiero po pomyślnym odbiorze.

Nie dodawaj adresu IP obcego publicznego resolvera jako trzeciej opcji awaryjnej. Windows nie gwarantuje, że alternatywne serwery DNS będą używane wyłącznie awaryjnie; obcy resolver może ominąć filtrowanie i raportowanie.

Ręczna konfiguracja Secure DNS przez DoH

Bieżąca procedura Sophos wykorzystuje ustawienia systemu Windows i ręczny szablon:

  1. Otwórz Settings > Network & internet > Wi-Fi i wybierz właściwości połączonej sieci Wi-Fi. W przypadku Ethernetu otwórz odpowiednią aktywną kartę w sekcji Network & internet.
  2. Przy DNS server assignment kliknij Edit.
  3. Wybierz Manual i włącz IPv4.
  4. W polu Preferred DNS wpisz <DNS-IP-1>.
  5. W sekcji DNS over HTTPS wybierz On (manual template).
  6. W polu DNS over HTTPS template wklej w całości właściwy dla tenanta <DOH-TEMPLATE>.
  7. Wybierz Save.

W tej ręcznej procedurze Secure DNS Sophos podaje jedną wartość Preferred DNS. Nie łącz samodzielnie tego samego szablonu z dodatkowymi adresami IP, jeśli takie przypisanie nie zostało udostępnione lub zweryfikowane w tenancie. Jeśli ma być używany drugi resolver, jego powiązanie adresu IP z szablonem również musi być jednoznacznie prawidłowe.

Jeśli system Windows nie akceptuje szablonu za pośrednictwem interfejsu, sesja PowerShell z uprawnieniami administratora może zarejestrować przypisanie udokumentowane przez Microsoft:

Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True

-AllowFallbackToUdp $False zapobiega cichemu przejściu na nieszyfrowany DNS. Jeśli DoH jest niedostępny, rozwiązywanie nazw zakończy się więc niepowodzeniem. Wykonuj to polecenie wyłącznie po udokumentowanej kontroli wstępnej i najpierw na urządzeniu pilotażowym. Następnie nadal skonfiguruj ten adres IP jako serwer DNS karty. Poleceniem Get-DnsClientDohServerAddress sprawdź, czy adres IP i szablon są dokładnie ze sobą powiązane.

Nie łącz z zarządzaną Endpoint Policy

Ręczna konfiguracja i Endpoint DNS Protection to dwa różne modele działania. W wariancie zarządzanym Sophos Endpoint przechwytuje zapytania DNS i wysyła je przez HTTPS do wybranej Secure-DNS-Location. Zapytania o wykluczone domeny oraz opcjonalne ponowienie po odpowiedzi NXDOMAIN trafiają natomiast do usługi DNS skonfigurowanej w systemie lub aplikacji.

Nie rozprowadzaj więc ręcznych wartości Sophos DNS jako rzekomego fallbacku przy jednoczesnym włączeniu Use Sophos DNS Protection. Utrudnia to diagnostykę i może ponownie kierować wewnętrzne wyjątki do Sophos. Przed przejściem na Endpoint Policy w kontrolowany sposób przywróć ręczne wartości kart do przewidzianego resolvera firmowego lub DHCP. Następnie przeprowadź pilotaż komponentu agenta, przypisania polityki, Domain exclusions i dystrybucji certyfikatu zgodnie z przewodnikiem dla endpointów.

Walidacja konfiguracji i kontrola podczas eksploatacji

Najpierw sprawdź widok systemu Windows:

ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress

ipconfig /all musi wyświetlić oczekiwane adresy IP DNS na faktycznie używanej karcie. Resolve-DnsName example.com potwierdza tylko, że rozwiązywanie nazw działa; samo to polecenie nie dowodzi ani zastosowania Filtering Policy, ani szyfrowanej transmisji.

Następnie wykonaj poniższe testy odbiorcze:

  • znana, dozwolona domena publiczna jest prawidłowo rozpoznawana;
  • nieszkodliwa domena celowo zablokowana w polityce pilotażowej zostaje zablokowana;
  • wewnętrzne nazwy FQDN, nazwy krótkie, nazwy VPN i aplikacje o krytycznym znaczeniu biznesowym działają zgodnie z planem;
  • w DNS Protection > Logs & Reports zapytanie pojawia się przy oczekiwanej Location po zwykłym opóźnieniu raportowania;
  • w przypadku Secure DNS konfiguracja systemu Windows pokazuje On (manual template) i nie skonfigurowano dozwolonego fallbacku UDP;
  • przeglądarki lub aplikacje z własnym Secure DNS zostały sprawdzone oddzielnie.

Strona blokady Sophos wymaga certyfikatu DNS Protection Root Certificate w zaufanym magazynie certyfikatów. Jeśli go brakuje, ostrzeżenie o certyfikacie może pojawić się mimo prawidłowego zablokowania domeny. Dlatego dodatkowo sprawdź stan blokady i raporty.

Bezpieczne wycofanie lub usunięcie konfiguracji

Przed wycofaniem przygotuj udokumentowane wartości początkowe. Następnie wykonaj te czynności dla każdej karty:

  1. Otwórz DNS server assignment > Edit albo właściwości IPv4.
  2. Jeśli karta była wcześniej skonfigurowana przez DHCP, ponownie wybierz Automatic (DHCP) lub Obtain DNS server address automatically.
  3. Jeśli wpisane były statyczne resolvery, przywróć dokładnie te wartości.
  4. Zapisz ustawienia, na krótko rozłącz i ponownie połącz kartę albo odnów dzierżawę DHCP, a następnie przetestuj nazwy publiczne i wewnętrzne.
  5. Dopiero potem wycofaj konfigurację z kolejnych kart.

W ten sposób usługa przestaje być aktywnie używana. Nie usuwaj przypisania DoH bez sprawdzenia, ponieważ nadal może go używać inna karta lub zarządzana polityka. Najpierw uruchom Get-DnsClientDohServerAddress i sprawdź system zarządzania urządzeniem. Jeśli oba źródła potwierdzają, że wpis utworzono za pomocą ręcznego polecenia PowerShell z tego przewodnika i nie należy on do nikogo innego, usuń dokładny adres serwera w sesji PowerShell z uprawnieniami administratora:

Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress

Drugie polecenie nie może już wyświetlać ręcznie utworzonego przypisania. Wpisu współdzielonego lub zarządzanego przez politykę nie usuwaj tym poleceniem, lecz za pośrednictwem odpowiedniego systemu zarządzania. Usuń Sophos-Fusion-Location dopiero wtedy, gdy nie zależą od niej żadne inne urządzenia, sieci ani polityki.

Rozwiązywanie problemów

Nazwy publiczne nie są rozpoznawane

Sprawdź adres IP, bramę i wartości DNS aktywnej karty. W przypadku Traditional DNS pola Preferred DNS server i Alternate DNS server muszą zawierać dwa skopiowane adresy Sophos; jeśli brakuje jednego adresu, najpierw uzupełnij faktycznie aktywną kartę. Port UDP/TCP 53 musi być dostępny dla tych adresów, a publiczny wyjściowy adres IP musi odpowiadać Location. W przypadku Secure DNS musi być dostępne HTTPS, a adres IP i DNS over HTTPS template muszą pochodzić dokładnie z tej samej konfiguracji tenanta. Następnie sprawdź ewentualne wymagania sieci VPN, proxy lub firewalla.

Ręczne wartości DNS ponownie znikają

Najpierw sprawdź, czy rzeczywiście edytowano aktywną kartę Wi-Fi, Ethernet lub VPN. Jeśli po zapisaniu wartości ponownie zmieniają się na DHCP lub inne resolvery, nie wymuszaj wielokrotnie tej zmiany. Najpierw ustal, czy konfigurację karty narzuca DHCP, system zarządzania urządzeniem lub polityka firmowa. Skonfiguruj tam przewidzianą ścieżkę DNS albo przywróć udokumentowane wartości początkowe.

Nazwy wewnętrzne przestają być rozpoznawane

Bezpośrednia konfiguracja ręczna często omija wewnętrzny resolver. Przywróć poprzednie ustawienia karty. W przypadku stale potrzebnych stref wewnętrznych użyj centralnego forwardera DNS z przekazywaniem warunkowym albo Endpoint Policy z właściwie utrzymywanymi Domain exclusions. Brak publicznej rozwiązywalności nazwy wewnętrznej nie jest powodem, aby zezwalać na nią w DNS Protection.

Windows nie pokazuje DoH lub przechodzi na nieszyfrowany DNS

Sprawdź, czy w DNS server assignment > Edit są dostępne pola Manual, IPv4, Preferred DNS, DNS over HTTPS i DNS over HTTPS template oraz czy zapisano On (manual template). Jeśli brakuje tych elementów interfejsu, najpierw sprawdź kompilację systemu Windows i stan aktualizacji pod kątem opisanego interfejsu; nie wyprowadzaj szablonu z przykładu ani z innego tenanta. Jeśli pola są dostępne, za pomocą Get-DnsClientDohServerAddress sprawdź prawidłowe powiązanie adresu IP z szablonem. Tryb zezwalający na nieszyfrowany fallback może bez widocznego ostrzeżenia przełączyć się na nieszyfrowaną transmisję. W konfiguracji wymagającej pełnego szyfrowania taki fallback nie może być dozwolony; awaria DoH powoduje wtedy celowo błąd rozwiązywania nazw.

Raporty pozostają puste lub pokazują niewłaściwą Location

Najpierw upewnij się, że testowana karta jest rzeczywiście aktywna oraz że przeglądarka, klient VPN ani agent Endpoint nie używają własnej ścieżki DNS. Następnie sprawdź Location, publiczny źródłowy adres IP lub szablon Secure DNS oraz przypisanie Filtering Policy. Raporty w Sophos Fusion nie są aktualizowane w czasie rzeczywistym; nie zakładaj błędu bezpośrednio po pojedynczym zapytaniu.

Strona blokady pokazuje błąd certyfikatu

Sprawdź, czy urządzenie ufa certyfikatowi DNS Protection Root Certificate. Na centralnie zarządzanych endpointach polityka może rozprowadzić go automatycznie. Urządzenia konfigurowane ręcznie wymagają świadomie zarządzanego procesu obsługi certyfikatów. Root Certificate nie jest tym samym co CA Sophos Firewall używane do TLS Inspection.