Gerir listas de domínios no Sophos DNS Protection
As Domain Lists permitem autorizar ou bloquear domínios específicos sem alterar a decisão para uma categoria Web inteira. O processo completo divide-se em duas partes: primeiro, gere-se a lista em My Products > DNS Protection > Domains; depois, inclui-se a lista numa policy de filtragem e define-se Allow ou Block. Uma lista guardada, mas não atribuída a nenhuma policy, não tem efeito.
Procedimento rápido
- Em My Products > DNS Protection > Domains, criar uma lista com Add domain list.
- Introduzir apenas o nome de domínio pretendido em cada entrada e confirmar cada uma com
EnterouTab. - Guardar a lista.
- Em My Products > DNS Protection > Policies > Filtering policies, abrir a policy adequada.
- Em Filtering by domain lists, ativar Include domain lists when filtering, adicionar a lista com Add list e escolher Allow ou Block em Actions.
- Guardar e testar a resolução de nomes a partir de um cliente efetivamente abrangido por esta policy.
A Sophos permite, no máximo, 100 Domain Lists e 1000 domínios por lista. Só é possível eliminar uma lista depois de a remover de todas as policies.
Pré-requisitos e responsabilidades
Para efetuar a alteração, é necessário ter acesso a My Products > DNS Protection e a uma policy de filtragem na qual a lista possa ser utilizada. Antes de criar a lista, deve definir-se se a entrada ficará como Allow ou Block, a que locations ou endpoints se aplica a policy e quem irá rever a exceção posteriormente. Gerir policies de filtragem no Sophos DNS Protection explica como configurar e atribuir a policy.
A Domain List controla apenas a decisão de filtragem. Não substitui a configuração do percurso DNS nem a atribuição de uma location ou Endpoint policy. Desta forma, o limite operacional permanece claro: numa implementação de rede ou firewall, o tráfego de teste tem de passar pela location configurada no DNS Protection; com Endpoint DNS, tem de passar pelo endpoint protegido e pela respetiva policy.
Escolher Allow ou Block de forma consciente
Uma lista Allow é uma exceção específica à decisão da categoria. É adequada, por exemplo, quando um domínio empresarial necessário é incluído numa categoria bloqueada, como Parked Domains. Uma lista Block, por outro lado, bloqueia domínios individuais apesar de a respetiva categoria ser geralmente permitida. As decisões das Domain Lists têm precedência sobre a categoria Web: uma entrada de lista com Allow é permitida independentemente da respetiva categoria, enquanto uma entrada com Block é bloqueada independentemente da categoria.
Existe um limite de segurança importante: o DNS Protection continua a bloquear sites com um Threat Score baixo ou uma reputação perigosa, mesmo quando o domínio está definido como Allow numa lista. Por isso, uma lista Allow não contorna a proteção contra malware. Se um domínio necessário para a atividade for bloqueado desta forma, não se devem adicionar exceções cada vez mais abrangentes; devem verificar-se o domínio, o proprietário, os destinos DNS atuais e o motivo da classificação.
Do ponto de vista da Avanet, as exceções devem permanecer reduzidas, específicas e rastreáveis:
- Manter as entradas Allow e Block em listas separadas, para que o efeito seja inequívoco durante a revisão da policy.
- Atribuir nomes de acordo com a finalidade, como
Allow-ZTNA-ProducaoouBlock-Servicos-Indesejados. - Registar em Description o responsável, o ticket ou o motivo empresarial e uma data de revisão.
- Antes de conceder uma autorização abrangente, adicionar apenas o domínio realmente necessário.
- Rever as entradas temporárias na data acordada e removê-las quando o motivo deixar de existir.
Uma lista Allow, por si só, não é suficiente para zonas que apenas são resolvidas internamente. A consulta também tem de seguir o percurso DNS interno correto. Consoante a arquitetura, isto é feito através de DNS Request Routes da firewall ou de domain exclusions de uma Endpoint policy.
Criar uma lista e utilizar a sintaxe correta
- Abrir My Products > DNS Protection > Domains.
- Selecionar Add domain list.
- Introduzir um nome exclusivo em Name e a finalidade em Description.
- Em Domains, introduzir as entradas individualmente ou colar uma lista preparada.
- Confirmar cada entrada com
EnterouTab. Ao colar, as entradas têm de estar separadas por uma quebra de linha. Isto também se aplica a uma única entrada. - Opcionalmente, utilizar Copy to clipboard para copiar os domínios introduzidos para o registo da alteração.
- Selecionar Save.
O nome introduzido determina o âmbito:
example.com
example.com abrange o próprio domínio e os respetivos subdomínios, por exemplo, www.example.com, images.example.com e more.images.example.com.
www.example.com
www.example.com abrange este nome, mas não example.com nem outros nomes, como images.example.com. Por isso, o domínio principal só deve ser introduzido se todos os subdomínios abaixo dele tiverem de receber a mesma decisão. Para uma exceção com um âmbito restrito, utiliza-se o hostname específico.
A entrada documentada consiste em nomes de domínio, como example.com. URLs, caminhos e prefixos de protocolo não devem ser incluídos na lista. Antes de uma importação de grande dimensão, recomenda-se remover linhas vazias e caracteres adicionais copiados acidentalmente, bem como limitar o número de entradas a 1000.
Utilizar a lista numa policy de filtragem
- Abrir My Products > DNS Protection > Policies > Filtering policies.
- Selecionar a policy aplicável às locations ou firewalls pretendidas.
- Abrir Settings.
- Em Filtering by domain lists, ativar Include domain lists when filtering.
- Selecionar Add list. Se a lista ainda não existir, é possível criar uma com Add new.
- Em Domain lists, selecionar a lista necessária e escolher Save.
- Em Actions, definir Allow ou Block para a lista adicionada.
- Deslocar-se para cima e guardar a policy com Save.
Só é possível atribuir uma policy de filtragem a cada location. Por isso, antes do teste, deve verificar-se não só a lista, mas também a atribuição da location ou firewall à policy editada. Várias listas na mesma policy não devem conter entradas contraditórias; um responsável claramente definido e listas Allow/Block separadas facilitam a deteção desses conflitos.
Editar uma lista existente
Em My Products > DNS Protection > Domains, abrir a lista pretendida, alterar Name, Description ou Domains e guardar com Save. A página de visão geral mostra o número de domínios, a descrição e a data da última alteração de cada lista. Estes dados ajudam a confirmar a lista correta e o estado de alteração esperado após guardar.
Uma vez que uma lista editada afeta todas as policies nas quais é utilizada, recomenda-se efetuar três verificações antes de guardar:
- Verificar que policy utiliza a lista e qual é o âmbito dessa policy.
- Comparar os domínios removidos e novos com a alteração aprovada.
- Planear pelo menos um caso de controlo permitido e um bloqueado.
Numa alteração de grande dimensão, uma lista nova e claramente identificada é muitas vezes mais segura do que substituir de forma pouco transparente muitas entradas numa lista de produção. A nova lista pode ser atribuída e testada de forma específica e só depois se remove a atribuição antiga.
Validar o efeito
O teste tem de partir de um cliente cujas consultas DNS passem pelo DNS Protection e que esteja atribuído à location ou Endpoint policy correta.
- Registar a resolução atualmente esperada antes da alteração.
- Depois de guardar, limpar a cache DNS local ou utilizar um novo domínio de teste.
- Consultar um nome da lista e também um domínio de controlo não relacionado.
- Com Block, a entrada da lista tem de ser bloqueada, enquanto o domínio de controlo funciona de acordo com a decisão normal da categoria.
- Com Allow, o domínio pretendido tem de estar acessível apesar da categoria bloqueada, desde que a Sophos não o bloqueie como risco de segurança devido ao Threat Score ou à reputação.
- Aguardar 15 a 25 minutos até os dados aparecerem no dashboard e nos relatórios.
- Abrir My Products > DNS Protection > Logs & Reports, selecionar DNS usage by source e filtrar por Location, Domain, Status ou Source IP. Verificar se a origem, o domínio consultado, a location e o estado correspondem ao teste.
Ao testar subdomínios, devem utilizar-se tanto o nome introduzido como um nome subordinado esperado. Se apenas tiver sido introduzido www.example.com, não se deve esperar qualquer efeito em example.com nem noutros hosts do mesmo nível.
Resolução de problemas
A lista guardada não tem efeito
Verificar se Include domain lists when filtering está ativado, se a lista foi realmente adicionada, se foi escolhida a Action correta e se a policy foi guardada. Em seguida, confirmar se a location ou firewall afetada está atribuída exatamente a esta policy de filtragem. Uma lista apenas na área Domains ainda não filtra nada.
Um domínio Allow continua bloqueado
Verificar primeiro a ortografia e o âmbito da entrada: www.example.com não permite automaticamente example.com nem images.example.com. Em seguida, verificar a cache DNS, o percurso DNS correto e a atribuição da policy. Se o domínio for considerado um risco de segurança devido a um Threat Score baixo ou a uma reputação perigosa, esta decisão de proteção prevalece sobre a lista Allow.
Um CNAME também pode ser a causa: se a categoria do destino CNAME estiver bloqueada, o nome originalmente consultado continua inacessível. No Windows, é possível verificar a cadeia com um nslookup específico no resolver do DNS Protection que está efetivamente a ser utilizado:
nslookup <domain-name> <dns-server-ip-address>
No Linux, dig mostra a cadeia de resposta:
dig <domain-name>
Substituir <domain-name> pelo hostname afetado e <dns-server-ip-address> pelo endereço do servidor DNS que o cliente testado utiliza efetivamente. Procurar CNAME ou Aliases na resposta. Não se deve permitir o destino CNAME sem o verificar: primeiro, devem confirmar-se o proprietário e a classificação e adicionar-se apenas o hostname de destino realmente necessário. Se a categoria estiver claramente incorreta, deve pedir-se uma reclassificação em vez de manter uma exceção permanentemente abrangente.
Uma decisão Block alterada não produz efeito imediato
Se o domínio tiver um DNS TTL longo, um resultado anteriormente permitido pode permanecer na cache até esse TTL expirar. Primeiro, verificar se a policy correta foi guardada e atribuída. Em seguida, limpar a cache do cliente ou voltar a efetuar a consulta depois de o TTL expirar. Não se deve alterar repetidamente a policy apenas para substituir uma entrada DNS que ainda se encontra em cache.
São permitidos ou bloqueados demasiados subdomínios
Provavelmente, foi introduzido o domínio principal. example.com também se aplica aos respetivos subdomínios. Restringir a entrada ao hostname realmente necessário, como portal.example.com, guardar e repetir o teste.
Um serviço interno continua inacessível
Uma lista Allow apenas altera a decisão de filtragem; não fornece resolução DNS privada. Verificar se as consultas para a zona interna são encaminhadas para o resolver interno através de uma DNS Request Route ou de uma domain exclusion. Em seguida, testar separadamente se a resolução e a decisão de filtragem funcionam.
Não é possível eliminar a lista
Abrir a policy indicada na mensagem de erro, remover a lista dessa policy e guardá-la. Só depois se deve tentar eliminá-la novamente em Domains. Se a atribuição tiver de permanecer intencionalmente, a lista não pode ser eliminada.
Um site está categorizado incorretamente
Uma Domain List pequena pode corrigir a decisão de filtragem de forma temporária e rastreável. Para uma correção permanente, deve enviar-se o URL ao Sophos Support para reclassificação:
- Em Submit a Sample, selecionar Web Address (URL).
- Introduzir o URL afetado em Web Address (URL).
- Em Product/Services, selecionar Sophos XG Firewall. O Sophos Firewall e o DNS Protection utilizam as mesmas categorias de sites.
- Em Comments, indicar expressamente que a reclassificação é solicitada para o DNS Protection e não para o Sophos Firewall, e acrescentar o motivo empresarial.
- Introduzir os dados de contacto e selecionar Submit URL.
Até a Sophos rever a classificação, a exceção deve permanecer estritamente limitada ao domínio necessário. Após uma correção, deve voltar a testá-la e removê-la da lista Allow se a decisão normal da categoria voltar a permitir o acesso pretendido.
Eliminar uma lista em segurança
- Abrir primeiro todas as policies de filtragem que utilizam a lista.
- Remover a lista em Filtering by domain lists e guardar a policy.
- Efetuar um breve teste funcional para garantir que nenhuma exceção necessária desaparece sem ser detetada.
- Voltar a My Products > DNS Protection > Domains.
- Selecionar a lista e escolher Delete.
Não é possível eliminar uma lista que ainda seja utilizada numa policy. Nesse caso, a Sophos indica a policy relevante na mensagem de erro. A solução correta é remover a atribuição nessa policy; outra lista com o mesmo nome ou uma autorização de categoria mais abrangente não constitui uma alternativa segura.