Saltar para o conteudo
Avanet

Gerir listas de domínios no Sophos DNS Protection

As Domain Lists permitem autorizar ou bloquear domínios específicos sem alterar a decisão para uma categoria Web inteira. O processo completo divide-se em duas partes: primeiro, gere-se a lista em My Products > DNS Protection > Domains; depois, inclui-se a lista numa policy de filtragem e define-se Allow ou Block. Uma lista guardada, mas não atribuída a nenhuma policy, não tem efeito.

Procedimento rápido

  1. Em My Products > DNS Protection > Domains, criar uma lista com Add domain list.
  2. Introduzir apenas o nome de domínio pretendido em cada entrada e confirmar cada uma com Enter ou Tab.
  3. Guardar a lista.
  4. Em My Products > DNS Protection > Policies > Filtering policies, abrir a policy adequada.
  5. Em Filtering by domain lists, ativar Include domain lists when filtering, adicionar a lista com Add list e escolher Allow ou Block em Actions.
  6. Guardar e testar a resolução de nomes a partir de um cliente efetivamente abrangido por esta policy.

A Sophos permite, no máximo, 100 Domain Lists e 1000 domínios por lista. Só é possível eliminar uma lista depois de a remover de todas as policies.

Pré-requisitos e responsabilidades

Para efetuar a alteração, é necessário ter acesso a My Products > DNS Protection e a uma policy de filtragem na qual a lista possa ser utilizada. Antes de criar a lista, deve definir-se se a entrada ficará como Allow ou Block, a que locations ou endpoints se aplica a policy e quem irá rever a exceção posteriormente. Gerir policies de filtragem no Sophos DNS Protection explica como configurar e atribuir a policy.

A Domain List controla apenas a decisão de filtragem. Não substitui a configuração do percurso DNS nem a atribuição de uma location ou Endpoint policy. Desta forma, o limite operacional permanece claro: numa implementação de rede ou firewall, o tráfego de teste tem de passar pela location configurada no DNS Protection; com Endpoint DNS, tem de passar pelo endpoint protegido e pela respetiva policy.

Escolher Allow ou Block de forma consciente

Uma lista Allow é uma exceção específica à decisão da categoria. É adequada, por exemplo, quando um domínio empresarial necessário é incluído numa categoria bloqueada, como Parked Domains. Uma lista Block, por outro lado, bloqueia domínios individuais apesar de a respetiva categoria ser geralmente permitida. As decisões das Domain Lists têm precedência sobre a categoria Web: uma entrada de lista com Allow é permitida independentemente da respetiva categoria, enquanto uma entrada com Block é bloqueada independentemente da categoria.

Existe um limite de segurança importante: o DNS Protection continua a bloquear sites com um Threat Score baixo ou uma reputação perigosa, mesmo quando o domínio está definido como Allow numa lista. Por isso, uma lista Allow não contorna a proteção contra malware. Se um domínio necessário para a atividade for bloqueado desta forma, não se devem adicionar exceções cada vez mais abrangentes; devem verificar-se o domínio, o proprietário, os destinos DNS atuais e o motivo da classificação.

Do ponto de vista da Avanet, as exceções devem permanecer reduzidas, específicas e rastreáveis:

  • Manter as entradas Allow e Block em listas separadas, para que o efeito seja inequívoco durante a revisão da policy.
  • Atribuir nomes de acordo com a finalidade, como Allow-ZTNA-Producao ou Block-Servicos-Indesejados.
  • Registar em Description o responsável, o ticket ou o motivo empresarial e uma data de revisão.
  • Antes de conceder uma autorização abrangente, adicionar apenas o domínio realmente necessário.
  • Rever as entradas temporárias na data acordada e removê-las quando o motivo deixar de existir.

Uma lista Allow, por si só, não é suficiente para zonas que apenas são resolvidas internamente. A consulta também tem de seguir o percurso DNS interno correto. Consoante a arquitetura, isto é feito através de DNS Request Routes da firewall ou de domain exclusions de uma Endpoint policy.

Criar uma lista e utilizar a sintaxe correta

  1. Abrir My Products > DNS Protection > Domains.
  2. Selecionar Add domain list.
  3. Introduzir um nome exclusivo em Name e a finalidade em Description.
  4. Em Domains, introduzir as entradas individualmente ou colar uma lista preparada.
  5. Confirmar cada entrada com Enter ou Tab. Ao colar, as entradas têm de estar separadas por uma quebra de linha. Isto também se aplica a uma única entrada.
  6. Opcionalmente, utilizar Copy to clipboard para copiar os domínios introduzidos para o registo da alteração.
  7. Selecionar Save.

O nome introduzido determina o âmbito:

example.com

example.com abrange o próprio domínio e os respetivos subdomínios, por exemplo, www.example.com, images.example.com e more.images.example.com.

www.example.com

www.example.com abrange este nome, mas não example.com nem outros nomes, como images.example.com. Por isso, o domínio principal só deve ser introduzido se todos os subdomínios abaixo dele tiverem de receber a mesma decisão. Para uma exceção com um âmbito restrito, utiliza-se o hostname específico.

A entrada documentada consiste em nomes de domínio, como example.com. URLs, caminhos e prefixos de protocolo não devem ser incluídos na lista. Antes de uma importação de grande dimensão, recomenda-se remover linhas vazias e caracteres adicionais copiados acidentalmente, bem como limitar o número de entradas a 1000.

Utilizar a lista numa policy de filtragem

  1. Abrir My Products > DNS Protection > Policies > Filtering policies.
  2. Selecionar a policy aplicável às locations ou firewalls pretendidas.
  3. Abrir Settings.
  4. Em Filtering by domain lists, ativar Include domain lists when filtering.
  5. Selecionar Add list. Se a lista ainda não existir, é possível criar uma com Add new.
  6. Em Domain lists, selecionar a lista necessária e escolher Save.
  7. Em Actions, definir Allow ou Block para a lista adicionada.
  8. Deslocar-se para cima e guardar a policy com Save.

Só é possível atribuir uma policy de filtragem a cada location. Por isso, antes do teste, deve verificar-se não só a lista, mas também a atribuição da location ou firewall à policy editada. Várias listas na mesma policy não devem conter entradas contraditórias; um responsável claramente definido e listas Allow/Block separadas facilitam a deteção desses conflitos.

Editar uma lista existente

Em My Products > DNS Protection > Domains, abrir a lista pretendida, alterar Name, Description ou Domains e guardar com Save. A página de visão geral mostra o número de domínios, a descrição e a data da última alteração de cada lista. Estes dados ajudam a confirmar a lista correta e o estado de alteração esperado após guardar.

Uma vez que uma lista editada afeta todas as policies nas quais é utilizada, recomenda-se efetuar três verificações antes de guardar:

  1. Verificar que policy utiliza a lista e qual é o âmbito dessa policy.
  2. Comparar os domínios removidos e novos com a alteração aprovada.
  3. Planear pelo menos um caso de controlo permitido e um bloqueado.

Numa alteração de grande dimensão, uma lista nova e claramente identificada é muitas vezes mais segura do que substituir de forma pouco transparente muitas entradas numa lista de produção. A nova lista pode ser atribuída e testada de forma específica e só depois se remove a atribuição antiga.

Validar o efeito

O teste tem de partir de um cliente cujas consultas DNS passem pelo DNS Protection e que esteja atribuído à location ou Endpoint policy correta.

  1. Registar a resolução atualmente esperada antes da alteração.
  2. Depois de guardar, limpar a cache DNS local ou utilizar um novo domínio de teste.
  3. Consultar um nome da lista e também um domínio de controlo não relacionado.
  4. Com Block, a entrada da lista tem de ser bloqueada, enquanto o domínio de controlo funciona de acordo com a decisão normal da categoria.
  5. Com Allow, o domínio pretendido tem de estar acessível apesar da categoria bloqueada, desde que a Sophos não o bloqueie como risco de segurança devido ao Threat Score ou à reputação.
  6. Aguardar 15 a 25 minutos até os dados aparecerem no dashboard e nos relatórios.
  7. Abrir My Products > DNS Protection > Logs & Reports, selecionar DNS usage by source e filtrar por Location, Domain, Status ou Source IP. Verificar se a origem, o domínio consultado, a location e o estado correspondem ao teste.

Ao testar subdomínios, devem utilizar-se tanto o nome introduzido como um nome subordinado esperado. Se apenas tiver sido introduzido www.example.com, não se deve esperar qualquer efeito em example.com nem noutros hosts do mesmo nível.

Resolução de problemas

A lista guardada não tem efeito

Verificar se Include domain lists when filtering está ativado, se a lista foi realmente adicionada, se foi escolhida a Action correta e se a policy foi guardada. Em seguida, confirmar se a location ou firewall afetada está atribuída exatamente a esta policy de filtragem. Uma lista apenas na área Domains ainda não filtra nada.

Um domínio Allow continua bloqueado

Verificar primeiro a ortografia e o âmbito da entrada: www.example.com não permite automaticamente example.com nem images.example.com. Em seguida, verificar a cache DNS, o percurso DNS correto e a atribuição da policy. Se o domínio for considerado um risco de segurança devido a um Threat Score baixo ou a uma reputação perigosa, esta decisão de proteção prevalece sobre a lista Allow.

Um CNAME também pode ser a causa: se a categoria do destino CNAME estiver bloqueada, o nome originalmente consultado continua inacessível. No Windows, é possível verificar a cadeia com um nslookup específico no resolver do DNS Protection que está efetivamente a ser utilizado:

nslookup <domain-name> <dns-server-ip-address>

No Linux, dig mostra a cadeia de resposta:

dig <domain-name>

Substituir <domain-name> pelo hostname afetado e <dns-server-ip-address> pelo endereço do servidor DNS que o cliente testado utiliza efetivamente. Procurar CNAME ou Aliases na resposta. Não se deve permitir o destino CNAME sem o verificar: primeiro, devem confirmar-se o proprietário e a classificação e adicionar-se apenas o hostname de destino realmente necessário. Se a categoria estiver claramente incorreta, deve pedir-se uma reclassificação em vez de manter uma exceção permanentemente abrangente.

Uma decisão Block alterada não produz efeito imediato

Se o domínio tiver um DNS TTL longo, um resultado anteriormente permitido pode permanecer na cache até esse TTL expirar. Primeiro, verificar se a policy correta foi guardada e atribuída. Em seguida, limpar a cache do cliente ou voltar a efetuar a consulta depois de o TTL expirar. Não se deve alterar repetidamente a policy apenas para substituir uma entrada DNS que ainda se encontra em cache.

São permitidos ou bloqueados demasiados subdomínios

Provavelmente, foi introduzido o domínio principal. example.com também se aplica aos respetivos subdomínios. Restringir a entrada ao hostname realmente necessário, como portal.example.com, guardar e repetir o teste.

Um serviço interno continua inacessível

Uma lista Allow apenas altera a decisão de filtragem; não fornece resolução DNS privada. Verificar se as consultas para a zona interna são encaminhadas para o resolver interno através de uma DNS Request Route ou de uma domain exclusion. Em seguida, testar separadamente se a resolução e a decisão de filtragem funcionam.

Não é possível eliminar a lista

Abrir a policy indicada na mensagem de erro, remover a lista dessa policy e guardá-la. Só depois se deve tentar eliminá-la novamente em Domains. Se a atribuição tiver de permanecer intencionalmente, a lista não pode ser eliminada.

Um site está categorizado incorretamente

Uma Domain List pequena pode corrigir a decisão de filtragem de forma temporária e rastreável. Para uma correção permanente, deve enviar-se o URL ao Sophos Support para reclassificação:

  1. Em Submit a Sample, selecionar Web Address (URL).
  2. Introduzir o URL afetado em Web Address (URL).
  3. Em Product/Services, selecionar Sophos XG Firewall. O Sophos Firewall e o DNS Protection utilizam as mesmas categorias de sites.
  4. Em Comments, indicar expressamente que a reclassificação é solicitada para o DNS Protection e não para o Sophos Firewall, e acrescentar o motivo empresarial.
  5. Introduzir os dados de contacto e selecionar Submit URL.

Até a Sophos rever a classificação, a exceção deve permanecer estritamente limitada ao domínio necessário. Após uma correção, deve voltar a testá-la e removê-la da lista Allow se a decisão normal da categoria voltar a permitir o acesso pretendido.

Eliminar uma lista em segurança

  1. Abrir primeiro todas as policies de filtragem que utilizam a lista.
  2. Remover a lista em Filtering by domain lists e guardar a policy.
  3. Efetuar um breve teste funcional para garantir que nenhuma exceção necessária desaparece sem ser detetada.
  4. Voltar a My Products > DNS Protection > Domains.
  5. Selecionar a lista e escolher Delete.

Não é possível eliminar uma lista que ainda seja utilizada numa policy. Nesse caso, a Sophos indica a policy relevante na mensagem de erro. A solução correta é remover a atribuição nessa policy; outra lista com o mesmo nome ou uma autorização de categoria mais abrangente não constitui uma alternativa segura.