Compreender e validar o painel do Sophos DNS Protection
O painel do Sophos DNS Protection combina a verificação da configuração com um resumo operacional. Abra-o no Sophos Fusion (anteriormente Sophos Central) em My Products > DNS Protection > Dashboard. Apresenta o Setup Assistant, Usage summary, o histórico DNS Protection traffic e Top domains (last seven days). Para conhecer o serviço, o licenciamento e a configuração básica, consulte Sophos DNS Protection, incluído no Xstream Protection.
Os dados têm um atraso aproximado de 15 a 25 minutos, pelo que uma consulta de teste recente pode não aparecer de imediato. Utilize o painel para tendências e progresso da configuração; utilize View all e Logs & Reports para investigar consultas individuais.
Utilizar corretamente o Setup Assistant
Set up DNS Protection orienta a configuração inicial, mas não é um teste funcional completo:
- Add locations abre
My Products > DNS Protection > Locations. Já existe uma Default location; depois, o assistente mostra o número de localizações configuradas. - Set up your network abre Installers. Copie os DNS Protection IP addresses e, se necessário, descarregue o Root Certificate. Em seguida, configure a rede, o resolvedor ou os dispositivos.
- Ao regressar, Queries mostra quantas localizações enviaram consultas. O valor abrange as localizações ativas dos últimos três meses e pode incluir entradas eliminadas recentemente.
- Em Add policy, Create policy abre
My Products > DNS Protection > Policies; ao regressar, o assistente mostra o número de políticas. - Review logs abre
My Products > DNS Protection > Logs & Reports, onde se verificam localização, origem e política. - Deploy to devices abre
My Products > DNS Protection > Policies > Endpoint policies. Este passo destina-se ao Sophos Endpoint; uma implementação apenas de rede não necessita de uma Endpoint policy. - Quando o Sophos deteta a conclusão, apresenta Congratulations! Set up appears to be complete.
Hide oculta o assistente e Set up DNS Protection volta a apresentá-lo. Isto não altera a configuração.
Recomendação da Avanet: não trate a mensagem de sucesso como aceitação. Após o atraso de processamento, confirme em Logs & Reports uma consulta permitida e outra bloqueada de forma controlada em cada localização relevante.
Interpretar Usage summary
Selecionar um contador de Usage summary abre o relatório das últimas 24 horas:
- Total DNS queries: todas as consultas resolvidas de todas as localizações, permitidas e bloqueadas. Um valor elevado não constitui, por si só, um incidente.
- Security threats blocked: consultas bloqueadas por motivos de segurança. Investigue rapidamente a origem e a repetição.
- Policy violations blocked: consultas bloqueadas pelas suas políticas, excluindo Security blocks. Um aumento pode ser intencional ou indicar uma atribuição incorreta.
- Active computers: computadores ativos nas últimas 24 horas; apenas com Sophos Endpoint.
- Active locations: localizações das quais foi recebida pelo menos uma consulta. Não comprova disponibilidade contínua.
Os contadores não têm de coincidir. Um sinal relevante é um volume inesperado combinado com a ausência de localizações previstas; confirme-o nos relatórios detalhados filtrados por localização. Bloqueios sem tráfego de teste esperado exigem a verificação da origem, do domínio e da política.
Ler DNS Protection traffic
O gráfico DNS Protection traffic apresenta DNS query volume, ou seja, o número de consultas durante 3 hours, 24 hours ou 30 days. Permite comparar com Last week ou Last month (4 weeks ago). As vistas 24 hours e 30 days também mostram a média diária do mês anterior.
- Uma queda pode resultar de pouca atividade, falha de um local, alteração no encaminhamento DNS ou atribuição incorreta.
- Um pico pode resultar de atualizações, serviços cloud, um novo local ou clientes com problemas.
- Um total estável não exclui a perda de uma localização.
O gráfico não é um monitor de disponibilidade. Utilize View all para filtrar os relatórios por período e localização.
Avaliar Top domains (last seven days) e computadores protegidos
Top domain queries abrange sete dias e separa Permitted domains, Security blocks e Policy blocks. Um domínio frequente não é necessariamente suspeito: sistemas operativos, CDN, produtos de segurança e aplicações SaaS geram muitas consultas. Avalie a categoria, a finalidade empresarial, a origem e o momento. Rastreie Security blocks repetidos até ao dispositivo de origem; muitos Policy blocks podem indicar uma regra eficaz ou um ciclo desnecessário de novas tentativas.
Com Sophos Endpoint, DNS usage from protected computers mostra os sete principais computadores com Username, Device name or ID e consultas permitidas ou bloqueadas. View all utiliza DNS usage by source para Permitted domains e Policy blocks, e High risk devices para Security blocks. É uma lista de prioridades, não um inventário completo.
Validar a configuração em segurança
Num teste de bloqueio, nunca utilize um domínio realmente malicioso nem uma política de produção atribuída de forma ampla:
- Registe a atribuição atual da política da localização de teste.
- Utilize uma localização de teste dedicada ou um grupo-piloto muito restrito. Atribua uma política temporária com exatamente um domínio inofensivo numa block domain list. Não bloqueie uma categoria inteira para utilizadores de produção.
- A partir do mesmo âmbito, consulte um domínio permitido conhecido e o domínio de teste inofensivo.
- Aguarde pelo menos 25 minutos. Em Logs & Reports, verifique localização, origem, política e decisão para ambas as consultas.
- Confirme a reação coerente de Total DNS queries, do contador de bloqueio e de Active locations. Com Sophos Endpoint, verifique também o relatório de computadores.
- Remova a entrada de teste e restaure a atribuição registada. Repita a consulta permitida e confirme-a em Logs & Reports.
Só a combinação de uma consulta permitida e outra bloqueada valida o transporte e a aplicação da política. O carregamento correto de uma página não prova que a consulta passou pelo DNS Protection.
Compreender atrasos e diferenças aparentes
As janelas são diferentes: 24 horas para as ligações dos contadores, sete dias para Top domain queries e o relatório de computadores, e até três meses para o assistente. Os valores não têm de coincidir. Uma localização eliminada pode continuar visível; Active computers não aparece sem Sophos Endpoint; um domínio pode permanecer na classificação sem atividade hoje. Policy violations blocked e Security threats blocked são tipos distintos.
Para o período exato de um incidente, utilize Logs & Reports; o painel serve para orientação.
Resolver problemas por sintoma
O assistente não termina
Abra cada passo através do assistente e regresse a Dashboard. Confirme que uma localização envia tráfego, existe uma política e Logs & Reports contém consultas. Numa implementação apenas de rede, Deploy to devices pode ficar intencionalmente por utilizar; a validação funcional é mais importante do que completar a lista.
Não aparecem consultas ou aparecem poucas
Aguarde 25 minutos após o teste. Verifique os resolvedores, caminhos que contornem o DNS Protection, o IP de origem público ou a atribuição Secure DNS e o filtro de localização em Logs & Reports. Se o relatório detalhado também estiver vazio, a falha está a montante do painel, normalmente no encaminhamento DNS, na implementação do dispositivo, na conectividade ou na atribuição da localização.
Os contadores ou domínios principais parecem incorretos
Compare o mesmo período e verifique domínio, motivo, origem e política aplicada no relatório detalhado. Uma classificação de sete dias reage mais lentamente do que um relatório de 24 horas.
Active locations é superior ao esperado
O assistente abrange três meses e pode conservar entradas eliminadas recentemente. Utilize Locations para o inventário atual e relatórios filtrados por tempo para a atividade recente.
Falta Active computers ou o relatório de computadores
Estas áreas exigem Sophos Endpoint. A ausência é normal numa implementação limitada à rede, firewall ou resolvedor.
Tomar decisões operacionais
Diariamente, verifique Security threats blocked inesperados, quedas acentuadas de volume e localizações esperadas em falta. Semanalmente, compare Last week, avalie domínios recorrentes e confirme que os Policy blocks ainda refletem as regras pretendidas. Antes de permitir ou bloquear um domínio, reveja o relatório, as origens, a finalidade empresarial e o âmbito da política; teste alterações num âmbito restrito e volte a validá-las.