Saltar para o conteudo
Avanet

Configurar o Sophos DNS Protection para endpoints

O Sophos DNS Protection é um produto distinto no Sophos Fusion (anteriormente Sophos Central). A Endpoint policy aqui descrita é a sua integração oficialmente documentada com o Sophos Endpoint: o Endpoint agent interceta os pedidos DNS e encaminha-os para o DNS Protection através de HTTPS. A filtragem mantém-se assim ativa fora da rede empresarial, sem alterar manualmente os servidores DNS do dispositivo.

Esta integração não é uma política de proteção Endpoint normal nem equivale ao Web Control. O DNS Protection toma decisões ao nível do domínio através da sua própria Filtering policy. O Web Control utiliza políticas Web Endpoint separadas. A integração com a firewall segue outro caminho DNS e é explicada em Sophos DNS Protection com Sophos Firewall.

Verificar primeiro os requisitos

O procedimento atualmente documentado pela Sophos requer:

  • um endpoint Windows 10 ou Windows 11 com processador Intel ou ARM; Windows Server e macOS não podem atualmente ser adicionados a esta política;
  • Sophos Endpoint Agent instalado;
  • acesso ao DNS Protection no tenant;
  • conectividade HTTPS do endpoint ao DNS Protection;
  • o pacote de software atual Windows > Recommended.

O tenant precisa de uma autorização Workspace Protection para DNS Protection for endpoints; a utilização é contabilizada pelos dispositivos protegidos com o DNS Protection. O Xstream Protection para Sophos Firewall abrange apenas o DNS Protection autónomo e não autoriza este percurso Endpoint. O Sophos Endpoint também tem de estar disponível; o Workspace Protection, por si só, não inclui a proteção Endpoint completa, exceto se tiver sido adquirido o bundle combinado. Licenciamento do Sophos Fusion explica este limite e o modelo de consumo.

Atribua aos administradores apenas as permissões de DNS Protection de que necessitam, segundo o princípio do menor privilégio. Atribuir corretamente funções administrativas no Sophos Fusion explica como limitar o acesso das funções.

Antes de cada implementação, abra My Products > Endpoint > Policies > Update Management > Base Policy - Update Management > Settings > Select a software package, selecione Windows > Recommended e confirme que o pacote está atribuído aos dispositivos-piloto. Se o Endpoint Agent ainda não estiver instalado, siga primeiro Colocar o Sophos Endpoint em funcionamento. Este requisito aplica-se ao percurso Endpoint gerido aqui descrito, não aos dispositivos configurados manualmente com endereços de servidor DNS ou um template DoH.

Instalar o componente do agente

  1. Abrir My Products > Endpoint > Computers.
  2. Selecionar os computadores Windows do grupo-piloto.
  3. Selecionar Manage Endpoint Software.
  4. Definir DNS como Install. Com uma licença ZTNA, a opção chama-se DNS & ZTNA.
  5. Selecionar Save.

Não avançar imediatamente para todo o parque. Primeiro, confirmar no Sophos Fusion que a atribuição de software chegou aos dispositivos-piloto e que não subsiste qualquer aviso de instalação. Uma instalação Endpoint existente, por si só, não comprova que o componente DNS tenha sido atribuído.

Como é tratado um pedido DNS

  1. O Sophos Endpoint interceta o tráfego DNS, exceto os domínios explicitamente excluídos.
  2. Todos os restantes pedidos são encaminhados de forma segura para o DNS Protection através de HTTPS.
  3. O DNS Protection devolve as respostas diretamente à aplicação que fez o pedido.
  4. Os pedidos para domínios excluídos seguem para o serviço DNS configurado pelo sistema ou pela aplicação.
  5. Opcionalmente, o DNS local pode repetir um nome quando o DNS Protection devolve NXDOMAIN por não ser resolvido publicamente.

Sem a integração DNS Protection ativada, o serviço DNS local processa os pedidos como anteriormente.

Manter os modelos operacionais separados: ligar manualmente o Windows ao DNS Protection é uma alternativa e não deve ser distribuído também como suposto fallback nos mesmos dispositivos. A arquitetura, as portas e o controlo de bypass pertencem ao guia de rede; o caminho DNS central através do SFOS, ao guia da firewall. Este artigo mantém-se focado no percurso Endpoint gerido.

Escolher a Secure DNS Location

O DNS Protection agrupa dispositivos e redes em Locations. Para endpoints, a Location selecionada tem de usar Secure DNS como método de ligação. A Default location, que não pode ser editada, cumpre este requisito; também é possível criar uma Secure DNS Location separada no DNS Protection.

Uma Location própria é útil quando um grupo-piloto, uma região ou uma unidade organizacional precisa de outra filtragem. Não substitui uma seleção cuidada dos computadores ou grupos na Endpoint policy. Ao criar, alterar ou desativar uma Location personalizada para endpoints, siga Gerir Locations do Sophos DNS Protection em segurança e mantenha Secure DNS como método de ligação.

Criar a Endpoint policy

O ponto de entrada atual e oficialmente documentado é My Products > DNS Protection > Policies > Endpoint policies. O ponto anterior My Products > Endpoint > Policies continua disponível; para um percurso operacional inequívoco, este guia utiliza a entrada em DNS Protection. No menu DNS Protection, os dois tipos de política chamam-se Endpoint policies e Filtering policies.

  1. Selecionar Add policy.
  2. Adicionar os computadores ou grupos pretendidos.
  3. Em Policy Active, verificar que Policy is Active está ativado. Numa nova política, está ativo por predefinição.
  4. Abrir Settings.
  5. Ativar Use Sophos DNS Protection.
  6. Selecionar a Default location ou uma Location própria que utilize Secure DNS.
  7. Adicionar os domínios internos em Domains.
  8. Decidir se o serviço DNS configurado pelo sistema ou pela aplicação deve repetir o pedido após NXDOMAIN.
  9. Se forem necessárias páginas de bloqueio, configurar a distribuição automática do certificado.
  10. Guardar e validar primeiro apenas com o grupo-piloto.

Confirmar a atribuição efetiva num dispositivo. Ver a política no portal não comprova, por si só, que ela se aplica ao dispositivo.

Tratar as zonas DNS internas em segurança

Para zonas internas como corp.example, zonas Active Directory e namespaces Split DNS, a Sophos recomenda Domain exclusions explícitas. Todos os subdomínios de um domínio introduzido são automaticamente excluídos. Os pedidos chegam assim diretamente ao serviço DNS configurado pelo sistema ou pela aplicação.

Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN é um mecanismo de recurso para nomes que não podem ser resolvidos publicamente. Para obter o melhor desempenho, a Sophos continua a recomendar uma lista de exclusões mantida. A repetição não deve, por isso, substituir um inventário completo das zonas internas.

Páginas de bloqueio e certificado

Automatically deploy the DNS Protection signing certificate to devices instala automaticamente o certificado de raiz necessário nos dispositivos-alvo. Só então o browser pode apresentar a página de bloqueio Sophos para um domínio HTTPS bloqueado sem um aviso de certificado.

Testar primeiro a distribuição no grupo-piloto, sobretudo em browsers com Trust Store próprio ou políticas de certificados restritivas. A ausência de uma página de bloqueio não prova que o DNS Protection permitiu o domínio: a Sophos indica que um bloqueio devolve o IP do seu servidor de página de bloqueio em vez do endereço de destino. Verificar também a correspondência da política e os logs do DNS Protection.

Ajustar a filtragem do piloto, se necessário

A Endpoint policy associa os dispositivos à Location. A Filtering policy separada do DNS Protection determina quais os domínios permitidos ou bloqueados. Por predefinição, o DNS Protection bloqueia domínios com Threat Score baixo ou reputação perigosa, mesmo sem uma Filtering policy atribuída ou quando uma Domain List permite o domínio. As decisões personalizadas de categoria não devem, portanto, ser tratadas como bypass de malware.

Se já existir uma Filtering policy adequada para o piloto, não é necessária mais configuração aqui. Caso contrário, basta a seguinte atribuição opcional:

  1. Em My Products > DNS Protection > Domains, use Add domain list para criar uma lista própria, se necessário. Name e Description descrevem a finalidade, por exemplo Piloto – serviços empresariais permitidos.
  2. Em Domains, introduza os domínios necessários individualmente ou cole-os linha a linha e confirme cada entrada com Enter ou Tab. Uma lista pode conter no máximo 1000 domínios e podem existir, no total, no máximo 100 Domain Lists. Uma entrada como example.com inclui também os subdomínios; www.example.com não inclui os restantes subdomínios de example.com.
  3. Em My Products > DNS Protection > Policies > Filtering policies, abra a Filtering policy atribuída à Endpoint Location. O DNS Protection permite no máximo 50 Filtering Policies e apenas uma política atribuída por Location.
  4. Defina grupos de categorias ou categorias individuais com Allow, Block ou Specify, conforme adequado. Uma Domain List pode ser permitida ou bloqueada especificamente na mesma política.
  5. Guarde e verifique no piloto se os domínios de teste aparecem na Location esperada com a decisão Allow ou Block prevista.

Estes números são limites máximos documentados, não recomendações. Crie listas e políticas apenas quando a filtragem própria assim o exigir. O processo completo de criação, atribuição, piloto e rollback encontra-se em DNS Protection Filtering policies. Este artigo apenas confirma que o endpoint chega à Location prevista e, por conseguinte, à Filtering policy esperada.

Os domínios internos podem precisar de duas medidas diferentes:

  • Uma Domain exclusion na Endpoint policy envia para o DNS local um nome que só pode ser resolvido internamente.
  • Uma Domain List de permissão no DNS Protection pode proteger um domínio empresarial publicamente resolvível de uma decisão de categoria inadequada.

Uma Domain List não substitui uma Domain exclusion para zonas DNS privadas.

Piloto e validação

O grupo-piloto deve abranger, no mínimo:

  • um domínio de teste público permitido e outro deliberadamente bloqueado;
  • nomes internos curtos e FQDN;
  • ligações no escritório, em teletrabalho e através de VPN;
  • browsers e aplicações com configuração própria de Secure DNS ou DNS over HTTPS;
  • a página de bloqueio e a confiança no certificado de assinatura;
  • o comportamento quando o serviço está inacessível ou a ligação HTTPS é bloqueada.

O teste é bem-sucedido quando os pedidos públicos previstos aparecem na Location esperada e são avaliados pela Filtering policy correta, as exclusões internas continuam a ser resolvidas pelo DNS local e os dispositivos-piloto não perdem resoluções de nomes críticas.

Analisar logs e relatórios

Segundo a Sophos, os dados em DNS Protection > Logs & Reports têm um atraso de 15 a 25 minutos em relação ao tempo real. As alterações aos nomes de Location ou política podem demorar entre 30 minutos e quatro horas a aparecer. Estes atrasos devem ser considerados na validação do piloto.

DNS usage mostra os pedidos DNS na rede. DNS usage by source divide-os por Location e, no Sophos Endpoint, mostra também utilizadores e dispositivos. High risk devices ajuda a identificar dispositivos que consultam domínios arriscados, suspeitos ou inseguros. Isto comprova a atribuição Endpoint melhor do que apenas o endereço IP público.

Para Templates guardados, limites de exportação, retenção e Live Discover, seguir o runbook completo DNS Protection Reports e Live Discover. As notas abaixo bastam para a aceitação imediata do piloto, mas não substituem esse workflow de reporting.

Para restringir os resultados, selecionar primeiro o campo ou a coluna em Query, depois escolher o operador e introduzir o valor de comparação. Adicionar os restantes filtros da mesma forma; uma linha só aparece se cumprir todas as condições, pelo que os filtros são combinados com AND. Em seguida, selecionar Generate. Para valores de texto, =, != e IN distinguem maiúsculas de minúsculas. Os operadores wildcard ~ e !~, que utilizam *, não fazem essa distinção; <, <=, > e >= aplicam-se apenas a valores numéricos.

Os gráficos de barras e circulares mostram apenas as dez categorias principais. Para obter o conjunto completo, usar também a tabela filtrada e a respetiva exportação. É necessário distinguir explicitamente o âmbito: uma exportação da vista atual aplica o período selecionado e os filtros Query ativos. Uma exportação dos últimos 90 dias ignora, pelo contrário, o período selecionado na vista e aplica apenas os filtros Query a essa janela fixa de 90 dias.

Os Templates guardados preservam a configuração do relatório, não os dados gerados nem o período selecionado. Os Exports têm limites de linhas e colunas diferentes conforme o formato e os ficheiros exportados são eliminados após 90 dias. Os dados de incidentes exigem, por isso, retenção separada fora desta área temporária.

Verificar o estado do Endpoint e os dados do pacote

Perante uma falha, separe primeiro três questões: o software DNS está atribuído, a Endpoint policy aplica-se ao dispositivo e a resolução DNS funciona como previsto? O estado no Sophos Fusion e o Endpoint Self Help mostram o estado geral do Endpoint. Contudo, a Sophos não documenta aí uma verificação de estado, serviço local, processo, caminho de log ou código de erro específico de DNS. Por isso, um estado Endpoint verde não comprova a interceção DNS; os testes funcionais e o DNS usage by source continuam a ser a referência.

Registar o pacote e a versão

Em Global Settings > Products and Services > Endpoint and Server > Software packages, Package details e Package notes mostram os módulos e as versões do pacote Endpoint completo. Para um incidente, registe o pacote Windows > Recommended atribuído, os respetivos detalhes, a hora da alteração e os dispositivos piloto afetados. Consulte também as notas de versão do DNS Protection para identificar alterações e problemas conhecidos relevantes.

Estes dados não comprovam uma versão separada do agente DNS. Atualmente, a Sophos não publica uma versão local distinta do componente DNS nem um downgrade específico do componente. Não apresente a versão do Core Agent como versão de DNS. Os pacotes Special são correções fornecidas com um token pelo Sophos Support; não utilize tokens de terceiros nem os trate como um rollback DNS escolhido localmente.

Diagnosticar problemas frequentes

Não é possível adicionar o dispositivo

Verificar primeiro o sistema operativo e o tipo de dispositivo. A documentação Sophos atual só permite endpoints Windows, não Windows Server nem macOS. Depois, verificar o Endpoint agent, o componente de software DNS e o acesso ao DNS Protection.

Os nomes internos não são resolvidos

Adicionar a zona afetada como Domain exclusion. Depois, verificar o servidor DNS local, o sufixo de pesquisa, as definições DNS da VPN e a política realmente aplicada. Uma repetição ampla após NXDOMAIN pode ajudar no diagnóstico, mas não substitui uma lista correta de zonas.

A página de bloqueio mostra um erro de certificado

Verificar se Automatically deploy the DNS Protection signing certificate to devices está ativado e se o dispositivo-piloto confia no certificado de raiz. Os browsers com Trust Store próprio podem exigir gestão adicional.

O browser parece contornar a política

Os browsers e as aplicações podem usar um caminho DNS over HTTPS próprio. Verificar primeiro o Resolver realmente utilizado e a atribuição da política. Um único teste no browser sem estes dados não basta para concluir que o Endpoint agent ou o DNS Protection falhou.

O sintoma pertence ao percurso de rede ou Location

Vários Resolver configurados, um servidor DNS IPv6 separado, DNS hijacking pelo ISP, um endereço Location privado ou um FQDN de Location que já não é resolvido são falhas do percurso autónomo de rede/Location. Não se corrigem alterando a Endpoint policy. Primeiro, use DNS usage by source para determinar se o pedido afetado provém da Endpoint Location com utilizador e dispositivo. Se faltar essa atribuição e a resolução ocorrer através de uma Location de rede, continue com o planeamento de rede do DNS Protection. Os alertas de Location aparecem em My Environment > Alerts.

As definições DNS manuais e a Endpoint policy atuam em conjunto

Não manter Resolver Sophos introduzidos manualmente nem um template DoH como fallback em paralelo com a Endpoint policy. As Domain exclusions e a repetição após NXDOMAIN seguem para o DNS configurado pelo sistema ou pela aplicação; se este apontar novamente para o DNS Protection, cria-se um segundo caminho difícil de diagnosticar. Repor DHCP ou o Resolver empresarial segundo o rollback do guia manual do Windows e repetir o teste.

Um domínio permitido continua bloqueado

Verificar Threat Score, reputação, categoria e possíveis destinos CNAME. Segundo a Sophos, uma Domain List não pode substituir o bloqueio de segurança predefinido. Solicitar a recategorização de uma classificação claramente errada em vez de criar Allow Lists cada vez mais abrangentes.

Escalar e recolher dados de entrega

Escale para o Sophos Support se a atribuição não chegar apesar de o dispositivo estar online e contactar com êxito o serviço de atualização, se falhas DNS reproduzíveis não produzirem eventos após o atraso dos relatórios ou se forem afetados vários dispositivos piloto com o mesmo pacote. Forneça:

  • ID do dispositivo, versão do Windows, hora com fuso horário e ligação de rede afetada;
  • Endpoint policy efetiva, Location, Filtering policy, Domain exclusions e definição de nova tentativa;
  • nome do pacote, Package details, Package notes e alertas relevantes do Sophos Fusion;
  • domínio de teste, resultado esperado e real, aplicação e resolver utilizados;
  • entradas correspondentes de DNS usage by source, ou a ausência documentada de uma entrada;
  • horas do rollout e da alteração, juntamente com as notas de versão relevantes.

Se o Sophos Fusion comunicar serviços em falta, falhas de atualização ou problemas gerais do Endpoint, delimite-os primeiro com Sophos Endpoint para Windows: logs e serviços. Uma ação genérica do Endpoint só é uma solução DNS quando a Sophos a confirmar para o caso e o teste DNS funcional posterior for bem-sucedido.

Reverter de forma controlada

Desativar Use Sophos DNS Protection na Endpoint policy afetada ou remover os dispositivos-piloto da sua atribuição. Depois, confirmar num dispositivo-piloto que os Resolver configurados pelo sistema ou pela aplicação voltam a ser utilizados e que os nomes internos e públicos funcionam.

Não deduzir uma reparação ou remoção apenas de DNS

Não existe um processo público separado para reparar, desinstalar ou diagnosticar localmente o componente DNS do Endpoint. Não reinicie serviços presumidos, elimine ficheiros, invente parâmetros de instalação nem reinstale o agente Endpoint como reparação de DNS. O rollback imediato seguro continua a ser desativar Use Sophos DNS Protection ou remover os dispositivos da policy.

Não altere preventivamente a atribuição de software. A entrada pode chamar-se DNS & ZTNA, pois pode ser partilhada com o ZTNA. Antes de uma alteração posterior ao componente, verifique a utilização do ZTNA e siga o processo confirmado para o tenant em Gerir o Sophos Endpoint Agent Mode e o software. Selecionar um pacote Endpoint anterior também não é um rollback comprovado apenas de DNS.

Para desativar o serviço por completo, remover os dispositivos da Endpoint policy e confirmar o estado desativado no piloto. Não alterar o componente de software DNS durante o rollback imediato: a Sophos documenta a sua instalação neste procedimento, mas não uma ação de remoção separada. Quando se chama DNS & ZTNA, o componente é também partilhado com ZTNA. Qualquer limpeza posterior de software deve ser planeada apenas através de um processo Sophos Endpoint confirmado para o tenant e depois de verificar que o dispositivo não necessita de ZTNA.

Remover o certificado de raiz apenas depois de o rollback DNS ser bem-sucedido e através do processo gerido previsto. Desativar a opção automática ou retirar a atribuição não prova que um certificado já instalado desapareceu. Distribuir o DNS Protection Root Certificate cobre distribuição, validação e limpeza pelo fingerprint exato; uma limpeza manual dispositivo a dispositivo não é adequada para um parque grande.

Perguntas frequentes

O DNS Protection faz parte do Sophos Endpoint?

Não. O DNS Protection é um produto distinto no Sophos Fusion. A Endpoint policy é a integração documentada através da qual o Sophos Endpoint encaminha tráfego DNS para esse produto.

A integração Endpoint suporta macOS ou Windows Server?

Não. Segundo a documentação Sophos atual, só podem ser adicionados endpoints Windows; Windows Server e macOS não são atualmente suportados.

Como devem ser tratadas as zonas DNS internas?

Devem ser adicionadas explicitamente como Domain exclusions, para serem resolvidas pelo serviço DNS configurado pelo sistema ou pela aplicação.