Konfiguracja Sophos DNS Protection w systemie Windows Server
Cel i krótka odpowiedź
Jeśli Windows Server pełni funkcję serwera DNS, można go skonfigurować tak, aby Sophos DNS Protection działał jako serwer przekazujący DNS. W tym celu należy dodać oba adresy IP DNS Protection z Sophos Fusion do listy serwerów przekazujących usługi DNS systemu Windows Server.
Pełna ścieżka wygląda następująco:
Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy
Następnie na serwerze Windows Server:
Server Manager > Tools > DNS > server > Properties > Forwarders > Edit
Ten przewodnik dotyczy serwera przekazującego na serwerze DNS systemu Windows. Nie konfiguruje zarządzanej polityki DNS Protection dla endpointów ani nie zmienia adresów serwerów DNS na poszczególnych endpointach. Przekazywanie DNS oparte na lokalizacji i konfiguracja DNS zarządzanych endpointów to odrębne procedury.
Wymagania wstępne, licencja i role
Przed wprowadzeniem zmiany muszą zostać spełnione następujące wymagania:
- Serwer z systemem Windows Server jest już używany jako serwer DNS; rola serwera DNS oraz serwer, na którym ma zostać wprowadzona zmiana, są jednoznacznie określone.
- W Sophos Fusion istnieje przeznaczona do tego lokalizacja Traditional DNS.
- W sekcji My Products > DNS Protection > Installers wyświetlane są dwa adresy IP DNS Protection.
- Strefy wewnętrzne i warunkowe są znane i nadal muszą być rozwiązywane lokalnie lub przez istniejące wewnętrzne ścieżki DNS.
- Bieżący stan w sekcji Forwarders został przed wybraniem Edit zabezpieczony lub udokumentowany w sposób umożliwiający jego odtworzenie, zgodnie z dokumentacją eksploatacyjną usługi DNS systemu Windows.
- Dla serwera istnieje sprawdzona i zatwierdzona wewnętrznie metoda przywrócenia udokumentowanego stanu początkowego w razie błędu.
W tej procedurze nie określono konkretnej nazwy licencji ani wymaganej roli administratora. Przed wprowadzeniem zmiany należy zatem sprawdzić we własnej dokumentacji ról i zmian, czy wolno wyświetlić wartości instalatora oraz zmieniać właściwości serwera DNS systemu Windows. Jeśli brakuje któregoś z tych uprawnień lub nie można jednoznacznie wskazać właściwej lokalizacji, należy przerwać procedurę i zaangażować administratora Sophos Fusion lub usługi DNS systemu Windows.
⚠️ Ważne: Nie należy wprowadzać tylko jednego adresu. Konfiguracja wymaga obu adresów IP DNS Protection skopiowanych z Sophos Fusion.
Konfiguracja z przykładowymi wartościami do zastąpienia
Wartości przykładowe <DNS_PROTECTION_IP_1> i <DNS_PROTECTION_IP_2> oznaczają wyłącznie dwa adresy zależne od tenanta, które są wyświetlane w Sophos Fusion. Nie należy używać publicznych resolverów przykładowych ani wartości z innego środowiska Sophos Fusion.
- W Sophos Fusion otwórz My Products > DNS Protection > Installers.
- Obok IP addresses kliknij Copy. Zapisz skopiowane wartości jako
<DNS_PROTECTION_IP_1>i<DNS_PROTECTION_IP_2>na potrzeby tej zmiany. - Na serwerze z systemem Windows Server otwórz Server Manager.
- Wybierz Tools > DNS.
- Kliknij prawym przyciskiem myszy serwer DNS, który ma zostać skonfigurowany, i otwórz Properties.
- Na karcie Forwarders kliknij Edit.
- W sekcji IP address dodaj oba adresy IP DNS Protection skopiowane z Sophos Fusion.
- Kliknij Apply, a następnie OK.
Sophos dokumentuje dla tej procedury wyłącznie interfejs użytkownika, a nie polecenie PowerShell. Zmiany w obszarze Conditional Forwarders ani w ustawieniach DNS kart sieciowych i klientów nie należą do tej procedury.
Weryfikacja i oczekiwany rezultat
Najpierw sprawdź zmianę dokładnie na tym serwerze DNS, dla którego była przeznaczona:
- Ponownie otwórz Server Manager > Tools > DNS > server > Properties > Forwarders.
- Sprawdź, czy w sekcji Forwarders znajdują się oba adresy IP skopiowane wcześniej z Sophos Fusion.
- Sprawdź rozwiązywanie nazw z wybranego klienta, który używa tego serwera DNS systemu Windows.
- Rozwiąż zarówno nazwę publiczną, jak i znaną nazwę ze strefy wewnętrznej lub warunkowej.
Oczekiwanym rezultatem jest zapisanie obu adresów Sophos jako serwerów przekazujących oraz dalsze rozwiązywanie stref wewnętrznych i warunkowych przez ich lokalną ścieżkę DNS. Ten test nie potwierdza określonego pola raportu, stałego czasu przetwarzania ani żadnego dodatkowego zachowania produktu. Jeśli w sekcji Forwarders brakuje jednego z adresów, nie należy przenosić konfiguracji na kolejne systemy, lecz ponownie sprawdzić kopiowanie i wklejanie.
Rozwiązywanie problemów według objawu
Brakuje jednego lub obu adresów Sophos
W sekcji My Products > DNS Protection > Installers obok IP addresses ponownie wybierz Copy. Następnie na dokładnie tym serwerze DNS systemu Windows, dla którego przeznaczona jest zmiana, otwórz Properties > Forwarders > Edit i wprowadź obie skopiowane wartości w sekcji IP address. Zakończ przyciskami Apply i OK dopiero wtedy, gdy widoczne są obie wartości.
Nie można już rozwiązywać nazw wewnętrznych lub warunkowych
Natychmiast wstrzymaj dalsze wdrażanie. Strefy wewnętrzne i warunkowe muszą nadal być rozwiązywane lokalnie lub przez istniejące wewnętrzne ścieżki DNS. Tworzenie lub naprawianie takich stref nie należy do tej procedury. Nie należy zatem zmieniać serwerów głównych ani wartości stref na podstawie przypuszczeń, lecz porównać stan udokumentowany przed zmianą z administratorem usługi DNS systemu Windows.
Karta lub elementy sterujące są niedostępne
Sprawdź, czy wybrano właściwy serwer DNS i czy sesja ma uprawnienia do zmiany właściwości serwera DNS zgodnie z wewnętrznymi zasadami administracyjnymi. Dla tej procedury nie określono konkretnej roli w systemie Windows ani w Sophos Fusion. Jeśli brakuje dostępu, nie należy eksperymentować z inną rolą, lecz zaangażować właściwego administratora.
Oba adresy są wprowadzone, ale oczekiwane działanie usługi nie zostało potwierdzone
Ta procedura nie obejmuje diagnostyki zapory, portów, raportów ani polityk. Nie należy więc rozszerzać zmiany na podstawie niepotwierdzonych założeń. Należy udokumentować wybraną lokalizację Traditional DNS, skopiowane wartości i serwer DNS systemu Windows, którego dotyczy problem, a następnie przekazać sprawę administratorowi DNS Protection lub sieci.
Bezpieczne wycofanie zmiany
W tym przewodniku nie opisano uniwersalnej procedury usuwania adresów IP. Dlatego należy postępować następująco:
- W razie błędu wstrzymaj dalsze wdrażanie.
- Przywróć udokumentowany stan początkowy wyłącznie za pomocą metody sprawdzonej i zatwierdzonej wewnętrznie przed zmianą.
- Następnie ponownie sprawdź z wybranego klienta rozwiązywanie nazw publicznych i wewnętrznych.
Jeśli stan początkowy nie został udokumentowany, nie należy usuwać adresów ani wprowadzać innych resolverów na podstawie przypuszczeń. Należy bezpiecznie przerwać procedurę i przekazać dalsze przywracanie administratorowi usługi DNS systemu Windows.
Eksploatacja i regularna kontrola
Podczas planowanych zmian na serwerze DNS systemu Windows lub w używanej lokalizacji DNS Protection należy ponownie porównać bieżącą konfigurację z sekcją My Products > DNS Protection > Installers. Trzeba przy tym nadal sprawdzać, czy oba wyświetlane tam adresy IP znajdują się w sekcji Forwarders oraz czy strefy wewnętrzne i warunkowe pozostają rozwiązywalne lokalnie.
Dla tej procedury nie określono stałego cyklu kontroli, automatycznej migracji ani daty zakończenia wsparcia. Przy późniejszej zmianie należy zatem korzystać z aktualnej wówczas pomocy Sophos i własnej procedury zatwierdzania zmian.
Rozgraniczenie względem innych procedur
Ten przewodnik dotyczy wyłącznie systemu Windows Server jako serwera przekazującego DNS. Polityki endpointów, poszczególne urządzenia z systemem Windows, macOS, Sophos Firewall, lokalizacje, polityki filtrowania, certyfikaty i raporty są odrębnymi zadaniami. Jeśli zmiana dotyczy jednego z tych obszarów, należy skorzystać z właściwej procedury zamiast wyprowadzać działania z tego przewodnika dotyczącego serwera przekazującego.