Zintegruj DNS Protection i ZTNA z Sophos Protected Browser
Sophos Protected Browser integruje DNS Protection i ZTNA poprzez dwie oddzielne ścieżki operacyjne. DNS Protection nie jest skonfigurowany w samej przeglądarce: Sophos Endpoint przechwytuje żądania DNS z obsługiwanych urządzeń i przekazuje je do DNS Protection za pośrednictwem HTTPS. Natomiast do zastosowań prywatnych lub lokalnych Protected Browser łączy się z przygotowaną bramką ZTNA.
Krótki proces to zatem:
- W sekcji Moje produkty > Protected Browser sprawdź, czy pracujesz we właściwej dzierżawie. Strona integracji nie ma wspólnego przełącznika DNS/ZTNA.
- Porównaj istniejącą konfigurację DNS punktu końcowego z poniższymi punktami gotowości i przetestuj ją za pomocą małej grupy pilotażowej Windows.
- W pełni skonfiguruj ZTNA z tożsamością, bramą, zasobami i zasadami.
- W przypadku aplikacji i zasobów bez agenta innych niż RDP i SSH, włącz Wymuś Protected Browser.
- Przetestuj rozpoznawanie nazw DNS i dostęp ZTNA oddzielnie, zarówno z pozytywnymi, jak i negatywnymi testami. Udany test DNS nie dowodzi, że dostęp do ZTNA działa i odwrotnie.
Wymagania wstępne, licencja i role
Ścieżka DNS wymaga licencji Workspace Protection, zainstalowanego agenta Sophos Endpoint i obsługiwanych endpointów Windows. Windows Server i macOS nie mogą być obecnie dodane do udokumentowanej polityki Endpoint przeznaczonej do tego celu. Szczegółowy zakres licencji nie jest częścią tej integracji; przed pilotażem wystarczy potwierdzić, że Workspace Protection jest dostępny w dzierżawie, a Sophos Endpoint jest zainstalowany na urządzeniach pilotażowych.
W przypadku ścieżki ZTNA użytkownicy i grupy, dostawca tożsamości, brama, zasoby, zasady, DNS i certyfikaty muszą już działać. Protected Browser poszerza przygotowaną ścieżkę dostępu; nie zastępuje żadnego z tych fundamentów. Skonfiguruj Sophos ZTNA opisuje sekwencję i testy akceptacyjne.
Sophos nie określa konkretnej roli administratora dla tej strony integracji. Osoba wykonująca pracę musi zatem mieć potwierdzony dostęp do wymaganych obiektów Endpoint, DNS Protection, ZTNA i Protected Browser, bez przyznawania jej na wszelki wypadek uprawnień Super Admin. Jeśli brakuje produktu lub elementu sterującego, najpierw sprawdź dzierżawę, licencję i przypisane uprawnienia.
Przed pilotem należy również odnotować:
- mała grupa użytkowników i urządzeń;
- jedna dozwolona i jedna celowo zablokowana publiczna domena testowa;
- nazwa wewnętrzna, która musi być nadal rozpoznawana przez lokalną usługę DNS;
- dozwolony zasób testowy ZTNA i nieautoryzowany użytkownik testowy;
- poprzedni resolver i ścieżkę dostępu jako drogę powrotu;
- czas, osobę odpowiedzialną i oczekiwany wynik każdej zmiany.
Zapewnij DNS Protection dla Protected Browser
Strona pod Moje produkty > Protected Browser działa jako drogowskaz dla DNS Protection. Nie zawiera lokalnej konfiguracji DNS. Instalacja, wersja pakietu, pełna polityka punktów końcowych, lokalizacje, filtrowanie, wyjątki domen, strony blokowania, rozwiązywanie problemów i przywracanie są zatem opisane centralnie w Konfigurowanie Sophos DNS Protection dla punktów końcowych.
Dla tej integracji Protected Browser wystarczająca jest kontrola gotowości przed pilotażem:
- Komponent DNS jest zainstalowany na urządzeniach pilotowych; w zależności od licencji może się nazywać DNS i ZTNA.
- Polityka punktu końcowego przypisana do urządzeń pilotażowych lub grup jest aktywna i Użyj Sophos DNS Protection jest włączona.
- Wybrana Lokalizacja domyślna lub lokalizacja niestandardowa wykorzystuje metodę połączenia Secure DNS. Nowo utworzona lokalizacja nie może używać innej metody połączenia dla tej ścieżki punktu końcowego.
- Oczekiwana polityka filtrowania jest przypisana do lokalizacji. Jedną politykę filtrowania można przypisać do wielu lokalizacji lub zapór sieciowych, ale każda indywidualna lokalizacja może mieć tylko jedną politykę filtrowania. Jeśli filtrowanie wymaga sprawdzenia, obowiązują również następujące limity: DNS Protection obsługuje maksymalnie 50 zasad filtrowania; Zezwalaj zezwala na wszystkie kategorie w grupie, Blokuj je blokuje, a Określ ustawia akcję dla każdej kategorii. Twórz i modyfikuj zasady filtrowania, postępując zgodnie z dołączonym przewodnikiem.
- Wewnętrzna nazwa testowa jest tam zawarta jako wyjątek, aby zamierzona lokalna usługa DNS nadal ją rozwiązywała.
Sophos Endpoint następnie przechwytuje ruch DNS z wyjątkiem wykluczonych domen i przekazuje go do DNS Protection za pośrednictwem HTTPS. Odpowiedzi trafiają bezpośrednio do aplikacji. Bez włączonej integracji lokalna usługa DNS przetwarza żądania jak poprzednio. Listy domen, ponowna próba NXDOMAIN i dystrybucja certyfikatów nie są ponownie konfigurowane w tym artykule; zaplanuj i sprawdź je, postępując zgodnie z linkowanym przewodnikiem.
Zapewnij ZTNA dla Protected Browser
ZTNA musi być w pełni skonfigurowany przed integracją przeglądarki. Protected Browser łączy się z bramką ZTNA, umożliwiając kontrolowany dostęp do aplikacji wewnętrznych i środowisk chmury prywatnej. Wspólna konfiguracja ZTNA pozostaje opisana w podlinkowanym podręczniku ZTNA; nie jest tu powtarzana jako drugi, potencjalnie rozbieżny proces.
Aby uzyskać dostęp bez agenta do aplikacji i zasobów innych niż RDP i SSH, włącz Wymuś Protected Browser. Sophos nie dokumentuje wiarygodnej ścieżki menu ani dodatkowych pól formularza dla tego ustawienia. Dlatego używaj przełącznika tylko w konfiguracji ZTNA widocznej we własnej dzierżawie. Jeśli go nie ma, nie wprowadzaj tutaj dalszych zmian i nie próbuj odgadywać ścieżki na podstawie innego widoku produktu.
RDP i SSH stanowią odrębny wariant. Sophos wymaga określonej konfiguracji ZTNA dla zasobów RDP lub SSH bez agenta. Ogólny test aplikacji internetowej lub włączenie Wymuś Protected Browser nie weryfikuje tej ścieżki.
Sprawdź poprawność pilota
Akceptacja celowo oddziela DNS i ZTNA. Zacznij od przetestowania dokładnie jednego urządzenia pilotażowego z autoryzowanym użytkownikiem.
Sprawdź wynik DNS
Oczekiwane wyniki:
- Dozwolona publiczna domena testowa jest prawidłowo rozpoznawana i osiągalna.
- Zablokowana domena testowa jest blokowana zgodnie z przypisaną polityką filtrowania.
- Wewnętrzna nazwa testowa korzysta z zamierzonej lokalnej usługi DNS i pozostaje osiągalna.
- Żądania DNS z urządzenia pilotażowego pojawiają się pod oczekiwaną lokalizacją lub w powiązanym z nią raportowaniu DNS.
- Przetestuj aplikację z własnym zachowaniem Secure DNS lub DNS-over-HTTPS oddzielnie, zamiast ekstrapolować z testu tylko w przeglądarce na wszystkie aplikacje.
W przypadku braku oczekiwanego zdarzenia nie należy natychmiast poluzowywać filtrowania. Najpierw sprawdź zainstalowany komponent, politykę punktu końcowego, która jest faktycznie aktywna, Użyj Sophos DNS Protection, lokalizację Secure DNS i aktualnie używany resolver. Powiązany przewodnik zawiera dalsze rozwiązywanie problemów z DNS.
Sprawdź wynik ZTNA
Korzystając z autoryzowanego użytkownika, otwórz przygotowany prywatny zasób testowy w Protected Browser. Sukces oznacza, że logowanie, bramka ZTNA, przypisanie zasobów i aplikacja współpracują ze sobą. Następnie użyj użytkownika spoza zatwierdzonej grupy, aby potwierdzić negatywny przypadek: zasób nie może być dostępny dla tego użytkownika.
Zarejestruj testy DNS i ZTNA oddzielnie, w tym czas i wynik. Wyjaśnia to, na którą ścieżkę ma wpływ późniejsza usterka.
Rozwiązywanie problemów według objawów
DNS nie działa na urządzeniu pilotowym
Najpierw sprawdź, czy jest to obsługiwany punkt końcowy Windows, czy zainstalowano Sophos Endpoint i komponent DNS oraz czy w faktycznie aktywnej polityce punktu końcowego jest włączona opcja Użyj Sophos DNS Protection. Następnie sprawdź wybraną lokalizację Secure DNS i połączenie HTTPS z DNS Protection. Windows Server i macOS nie są odpowiednimi testami porównawczymi dla tej ścieżki polityki punktu końcowego. Wprowadź zmiany w zasadach, lokalizacji, filtrowaniu, domenie lub wycofaniu, postępując zgodnie z podlinkowanym przewodnikiem.
Jeśli sprawdzasz również lokalizację opartą na sieci, aby zawęzić problem, wymaga ona prawidłowego publicznego adresu IPv4 lub rozpoznawalnej nazwy FQDN lokalizacji. Adresy RFC 1918 w 10.0.0.0/8, 172.16.0.0/12 lub 192.168.0.0/16 nie są poprawnymi adresami publicznymi w tym celu. Jednak nie każdy adres zaczynający się od 172. lub 192. jest prywatny, więc nie używaj tego skrótu jako kryterium testowego.
Logowanie ZTNA działa, ale aplikacja nie
DNS Protection nie jest zatem pierwszym podejrzanym. Sprawdź przypisanie użytkownika i grupy, zasób ZTNA, wybraną bramę i dostępność aplikacji z perspektywy tej bramy. Następnie potwierdź, że Wymuś Protected Browser jest aktywny dla zamierzonego dostępu bez agenta. Nie porównuj RDP i SSH z ogólną ścieżką aplikacji internetowej.
Jeśli brakuje Wymuś Protected Browser lub proces widoczny w dzierżawie jest niejasny, nie wprowadzaj w tym miejscu dalszych zmian. Odpowiedzialny zespół ZTNA musi wyjaśnić licencję, uprawnienia i aktualny widok produktu, zanim ktokolwiek ominie zabezpieczenia lub ponownie utworzy zasoby.
Bezpieczny rollback i offboarding
Nie demontuj jednocześnie DNS i ZTNA. Przed każdym cofnięciem należy udokumentować urządzenia pilotażowe, ścieżkę, osobę odpowiedzialną i ostatni pomyślny wynik testu.
Wycofaj zmiany dotyczące ścieżki DNS wyłącznie zgodnie z procedurą wycofywania opisaną w podlinkowanym przewodniku, a następnie potwierdź zarówno wewnętrzne, jak i publiczne rozpoznawanie nazw. Nie usuwaj natychmiast wspólnego komponentu oprogramowania o nazwie DNS i ZTNA, ponieważ może to również wpłynąć na ścieżkę ZTNA.
Sophos nie dokumentuje pełnej procedury usuwania ani wycofywania Wymuś Protected Browser. Dlatego w przypadku ZTNA nie usuwaj bramy ani współdzielonych obiektów tożsamości, DNS, certyfikatów czy polityk jako rzekomego natychmiastowego rollbacku. Jeśli dostęp trzeba zatrzymać, przekaż odpowiedzialnemu zespołowi ZTNA informacje o danym zasobie i grupie użytkowników, a następnie powtórz test negatywny. Jeśli w dzierżawie nie potwierdzono odwracalnego kroku, wycofywanie kończy się w tym miejscu.
Operacje i regularne przeglądy
Po zakończeniu pilotażu przypisz różne osoby do ścieżek DNS i ZTNA. Powtórz odpowiednie testy pozytywne i negatywne po zmianach konfiguracji DNS punktu końcowego lub grup użytkowników, bramy lub zasobu ZTNA. Regularnie sprawdzaj dostępność Workspace Protection, zainstalowany komponent punktu końcowego, punkty gotowości DNS, dostęp ZTNA i udokumentowaną trasę powrotu.
Decyzje o dalszym działaniu muszą opierać się na bieżącej konfiguracji produktu widocznej w dzierżawie oraz aktualnej pomocy dla każdego komponentu. Nie wyprowadzaj terminów migracji, dat wyłączenia ani dat EOL z historycznych ogłoszeń. Jeśli Sophos zmieni wymaganie lub widok produktu, ponownie przeprowadź pilotaż przed dostosowaniem szerszego wdrożenia.