Saltar para o conteudo
Avanet

Configurar Sophos DNS Protection para Endpoints

A Endpoint DNS Protection Policy liga diretamente o Sophos DNS Protection ao Sophos Endpoint. O agente interceta pedidos DNS e encaminha-os por HTTPS para o serviço Sophos. Funciona também fora da rede empresarial sem alterar manualmente os servidores DNS locais.

Não é o mesmo que Web Control. DNS Protection decide ao nível do domínio, enquanto Web Control inclui categorias Web adicionais e inspeção Web no Endpoint.

Requisitos

Para a integração Endpoint atual aplicam-se:

  • licença Workspace Protection adequada;
  • Sophos Endpoint Agent nos dispositivos-alvo;
  • sistema operativo Windows Endpoint suportado;
  • sem dispositivos Windows Server ou macOS;
  • pacote de software Endpoint compatível;
  • ligação HTTPS ao Sophos DNS Protection.

A Sophos exige atualmente de forma explícita o pacote FTS 2025.2.3.31.2 Required for DNS Protection Update. Para isso, seleciona-se este pacote para Windows na Endpoint Update Management Base Policy. A Sophos descreve esta exigência como temporária; antes de cada novo rollout confirma-se se ainda se aplica.

Funcionamento da integração Endpoint

  1. O Endpoint Agent interceta pedidos DNS.
  2. Os pedidos não excluídos seguem encriptados para DNS Protection.
  3. As respostas regressam diretamente à aplicação.
  4. Os domínios internos excluídos usam o DNS configurado localmente ou pela aplicação.
  5. Opcionalmente, após NXDOMAIN, um nome não resolvido publicamente pode ser tentado novamente pelo DNS local.

Para zonas internas, a Sophos recomenda exceções explícitas por domínio. É mais rápido e previsível do que uma segunda tentativa geral após NXDOMAIN.

Instalar o componente do agente

Em My Products > Endpoint > Computers, selecionam-se Windows Endpoints adequados. Em Manage Endpoint Software, conforme a licença, aparece DNS ou DNS & ZTNA.

Depois de Install e Save, confirma-se:

  • Agent mode permanece como previsto;
  • o componente DNS chega a Installed;
  • o dispositivo tem software Endpoint atual;
  • não existem alerts abertos de instalação ou reinício.

Uma atribuição de software pode começar fora da janela de updates normal.

Definir a Secure DNS Location

DNS Protection utiliza Locations para atribuição de regras. Para Endpoints usa-se uma Location com Secure DNS. Pode utilizar-se a Default location imutável ou criar outra.

Locations separadas são úteis quando dispositivos móveis, países ou unidades precisam de regras distintas. Uma Location não substitui uma população-alvo de Policy correta.

Associar a Filtering Policy à Location

A Endpoint Policy determina que dispositivos utilizam DNS Protection e sob que Secure DNS Location aparecem. A filtragem efetiva de categorias e Domains é definida numa Filtering policy separada dessa Location.

Só pode aplicar-se uma Filtering Policy por Location. A Sophos permite até 50 Policies deste tipo por Tenant. Um Filter Profile integrado não pode ser alterado diretamente; para decisões de categoria próprias utiliza-se Let me specify.

As Domain Lists substituem a decisão normal da categoria: uma Allow List pode autorizar uma Domain de uma categoria bloqueada e uma Block List pode bloqueá-la apesar de a categoria ser permitida. Contudo, a Sophos continua a bloquear Domains com Threat Score negativo ou Reputation perigosa. Uma Allow List não é, por isso, um Malware Bypass geral.

As Internal Company Domains também podem ser incluídas numa Allowed Domain List para que, por exemplo, ZTNA ou Internal Services não sejam bloqueados devido a uma categoria como Parked Domains. Isto não substitui a Endpoint Domain Exception para nomes que apenas o DNS Server interno consegue resolver.

Criar a Endpoint Policy

O caminho atual é My Products > DNS Protection > Policies > Endpoint policies.

  1. Selecionar Add policy.
  2. Adicionar computadores ou grupos.
  3. Ativar a Policy.
  4. Em Settings, ativar Use Sophos DNS Protection.
  5. Selecionar a Secure DNS Location adequada.
  6. Adicionar exceções de domínios internos.
  7. Definir páginas de bloqueio e distribuição do certificado.
  8. Guardar e testar num grupo piloto.

A ordem das Endpoint DNS Policies decide, como noutras Central Policies, qual delas o dispositivo recebe.

Zonas DNS internas

Nomes internos como corp.example, zonas Active Directory ou domínios Split DNS não devem ser resolvidos apenas publicamente por engano.

A variante mais segura é uma exceção de domínio concreta. Todas as subdomains também ficam excluídas e são resolvidas pelo DNS normal do sistema.

Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN é um mecanismo de fallback útil, mas menos eficiente do que uma lista mantida de zonas internas.

Páginas de bloqueio e certificado

Para domínios HTTPS, o browser precisa de confiar no certificado DNS Protection para mostrar uma página de bloqueio clara em vez de um aviso de certificado.

Automatically deploy the DNS Protection signing certificate to devices distribui o Root Certificate aos alvos. Antes, testam-se políticas de certificados existentes, browsers e Trust Stores restritivos.

Além disso, blockpage.dnsprotection.sophos.com tem de estar acessível sem Web Filtering ou TLS Decryption que altere o destino da página de bloqueio. Se uma Sophos Firewall utilizar Web Proxy com Pharming Protection, deve usar DNS Protection como resolver ou ter uma regra Allow dedicada a este FQDN e uma regra TLS Do not decrypt.

Mesmo sem página visível, o domínio pode estar bloqueado. No troubleshooting, verificam-se os logs de DNS Protection e as correspondências de Policy.

Piloto e validação

O grupo piloto testa, no mínimo:

  • domínios públicos permitidos e bloqueados;
  • nomes internos curtos e FQDN;
  • ligações VPN, Home Office e escritório;
  • browsers com e sem Secure DNS próprio;
  • página de bloqueio e confiança do certificado;
  • aplicações com DNS over HTTPS integrado;
  • comportamento em falha ou bloqueio por proxy.

Nos DNS Protection Logs também se verificam Source Location, Policy e Action.

Avaliar Logs e Reports

Os DNS Protection Reports têm um atraso aproximado de 15 a 25 minutos em relação ao Traffic atual. Alterações aos nomes de Location ou Policy podem aparecer nos Reports entre 30 minutos e quatro horas depois. Este atraso é considerado durante os testes.

Para Endpoint Traffic, além de Location também estão disponíveis User e Device ID como colunas. Assim é possível confirmar se um pedido veio efetivamente do agente esperado e não apenas do mesmo Public IP Address. As vistas importantes são DNS usage, DNS usage by source e High risk devices.

Os Templates guardados preservam Filters e apresentação, mas não dados nem período. Os Scheduled Exports têm diferentes limites de linhas e colunas consoante o formato; os ficheiros exportados são eliminados após 90 dias. Para Incident Data define-se, por isso, uma retenção própria.

Problemas frequentes

Nomes internos não são resolvidos

A zona interna é adicionada como exceção. Depois verificam-se servidor DNS local, Search Suffix e Endpoint DNS Policy efetiva.

O dispositivo não aparece na Endpoint Policy

Verificam-se plataforma, licença, componente do agente e Agent Mode. Atualmente, a integração só suporta Windows Endpoints, não servidores nem macOS.

A página de bloqueio apresenta erro de certificado

Verificam-se distribuição e confiança do DNS Protection Signing Certificate. Trust Stores próprios podem necessitar de gestão adicional.

O browser contorna a Policy

Browsers ou aplicações podem usar DNS over HTTPS próprio. Verificam-se o resolver real e os Endpoint Events antes de considerar a DNS Policy inoperacional.

Uma Domain permitida continua bloqueada

Primeiro verificam-se Threat Reputation e um possível CNAME. Se o Target Name estiver permitido, mas o respetivo CNAME pertencer a uma categoria bloqueada, a ligação pode continuar a falhar. Uma categoria evidentemente incorreta é submetida para recategorização, não contornada com Allow Lists cada vez mais amplas.

Um novo bloqueio não é aplicado imediatamente

As respostas DNS já em Cache continuam válidas até a TTL expirar. Policy, Report e hora do teste são documentados em conjunto; guardar repetidamente a mesma regra não acelera a expiração da TTL.

Perguntas frequentes

Endpoint DNS Protection suporta macOS ou Windows Server?

A integração atual está limitada a Windows Endpoints. Windows Server e macOS não são atualmente suportados.

Como são tratadas as zonas DNS internas?

De preferência são adicionadas explicitamente como exceções de domínio e resolvidas pelo serviço DNS configurado localmente.

DNS Protection é o mesmo que Web Control?

Não. DNS Protection filtra a resolução de domínios. Web Control utiliza Policies e categorias Web próprias. Ambas são planeadas separadamente.