Saltar para o conteudo
Avanet

Configurar Filtering Policies do Sophos DNS Protection

Uma Filtering Policy determina os domínios adicionais que o DNS Protection permite ou bloqueia para Locations ou firewalls selecionadas, com base em categorias Web e Domain Lists. Só pode ser atribuída uma Filtering Policy a cada Location. No entanto, o DNS Protection bloqueia domínios com um Threat Score baixo ou uma reputação perigosa mesmo sem uma política personalizada e mesmo que uma Domain List os permita. Esta decisão de segurança fundamental não pode ser anulada por uma política personalizada nem pela posição desta na lista.

Por isso, o procedimento seguro consiste em inventariar as Locations e os requisitos, atribuir uma nova política apenas a uma Location piloto, escolher as categorias de forma conservadora, limitar as exceções, verificar o resultado em Logs & Reports e só depois atribuir a política testada a mais Locations.

Distinguir uma Filtering Policy de uma Endpoint policy

Existem dois tipos de política distintos em My Products > DNS Protection > Policies:

  • As Filtering policies determinam a decisão de filtragem para as Locations ou firewalls atribuídas.
  • As Endpoint policies ligam dispositivos geridos a uma Secure-DNS-Location através do Sophos Endpoint. A Filtering Policy associada continua depois a tomar a decisão efetiva de permitir ou bloquear.

Uma Filtering Policy não instala um agente de endpoint nem atribui computadores. Configurar o Sophos DNS Protection para endpoints explica o percurso dos dispositivos. No percurso de rede, a firewall ou o resolver interno tem de enviar os pedidos através de uma DNS-Protection-Location configurada.

Pré-requisitos e responsabilidades

Antes da criação, é necessário ter pelo menos uma Location ou firewall já configurada que ainda não esteja atribuída a outra Filtering Policy. Também devem estar definidas a base de categorias pretendida, as exceções individuais necessárias e um pequeno grupo piloto. A Filtering Policy controla apenas a decisão de permitir ou bloquear; não substitui o percurso DNS nem a atribuição da Location ou do endpoint.

O nome de uma política, como DNS-Pilot-Office-Zurich, pode ser escolhido livremente. Deve indicar a finalidade e o âmbito para que seja possível identificá-la claramente na lista, nos relatórios e num rollback posterior. As categorias e Domain Lists, por outro lado, necessitam de um responsável funcional: este decide por que motivo é necessária uma exceção e quando será novamente revista.

Planear antes de criar a política

Para cada Location, registe pelo menos a saída para a Internet, as redes afetadas, o responsável, os domínios críticos para o negócio e a data de revisão pretendida. Várias redes podem utilizar a mesma Location e, consequentemente, a mesma Filtering Policy. Se a rede de convidados, a rede de servidores ou o grupo piloto necessitar de regras diferentes, será necessária uma Location devidamente separada ou um percurso distinto de atribuição de endpoints.

As atribuições não constituem uma lista de regras ordenada por prioridade: não existe uma primeira e uma segunda Filtering Policy para a mesma Location. Como só é possível atribuir uma política, os conflitos são resolvidos através de limites claros entre Locations, e não pela ordem de apresentação das políticas. A Default location, que não pode ser editada, também pode ser atribuída a uma política.

Para um piloto de baixo risco, recomenda-se criar uma nova política em vez de alterar diretamente a política de produção. Desta forma, as Locations existentes permanecem inalteradas enquanto uma Location piloto dedicada recebe as novas definições.

Criar e atribuir uma Filtering Policy

  1. Abra My Products > DNS Protection > Policies > Filtering policies.
  2. Selecione Add Policy e introduza um nome claro, por exemplo, DNS-Pilot-Office-Zurich.
  3. Em Locations and firewalls, mova a Location piloto de Available para Assigned to this policy.
  4. Abra Settings.
  5. Em Filtering by web category, selecione primeiro um Built-in Filter Profile ou utilize Let me specify.
  6. Opcionalmente, em Filtering by domain lists, ative Include domain lists when filtering e adicione as listas necessárias.
  7. Defina as opções necessárias em Safe search for search engines and YouTube.
  8. Desloque-se para cima e selecione Save.

A Sophos suporta, no máximo, 50 Filtering Policies, mas apenas uma por Location. Se não for possível atribuir uma Location pretendida, verifique primeiro em Filtering policies se esta já está incluída noutra política. Documente a atribuição pretendida, remova de forma controlada a atribuição existente e só depois atribua a Location à nova política.

Tomar decisões ponderadas sobre as categorias

Um Built-in Filter Profile apresenta Allow ou Block para cada Category Group e respetivas categorias. Estes valores não podem ser alterados individualmente no perfil. Para requisitos diferentes, selecione Let me specify:

  • Allow permite todas as categorias de um Category Group.
  • Block bloqueia todas as categorias do grupo.
  • Specify abre o grupo para que cada categoria possa ser definida como Allow ou Block.

As categorias de segurança devem, por princípio, permanecer restritivas. Para categorias de infraestrutura como Content Delivery, CRL ou OCSP, verifique primeiro se existem atualizações, validações de certificados ou serviços cloud que dependem delas. As categorias de produtividade, redes sociais e largura de banda correspondem a decisões de negócio, não a controlos genéricos contra malware. Não bloqueie Uncategorized sem um piloto, pois novos serviços legítimos podem surgir temporariamente nessa categoria.

Abrir uma categoria inteira para corrigir uma única classificação incorreta cria acessos desnecessários. Uma Domain List restrita é uma primeira medida mais adequada para esse caso. Verifique o URL completo no portal SophosLabs Intelix e registe a categoria Web e o Threat Score na alteração. Considere uma exceção temporária restrita até a classificação incorreta ser verificada e corrigida conforme descrito na resolução de problemas.

Domain Lists e ordem de decisão

A filtragem por categorias determina a decisão para categorias Web completas. As Domain Lists fornecem uma exceção específica ou um bloqueio adicional para domínios concretos. Depois de Add list, selecione uma lista existente, confirme-a com Save e defina Allow ou Block em Actions para cada lista. Gerir Domain Lists no Sophos DNS Protection explica a criação, a sintaxe e a manutenção segura.

A decisão efetiva está sujeita aos seguintes limites:

  1. Uma Domain List tem precedência sobre a decisão normal da categoria: Allow pode criar uma exceção a uma categoria bloqueada, enquanto Block pode restringir uma categoria permitida.
  2. A proteção de segurança de base mantém-se acima dessa decisão. Os domínios que o SophosLabs classifica como Threat ou Security Risk devido ao Threat Score ou à reputação permanecem bloqueados mesmo numa lista com permissão.
  3. Um domínio permitido pode continuar inacessível se apontar, através de um CNAME, para um destino de uma categoria bloqueada.

Por isso, limite as exceções aos domínios realmente necessários, documente a finalidade, o responsável e a data de revisão, e não utilize uma lista genérica. Os domínios empresariais internos que sejam resolvidos publicamente podem ser permitidos quando, por exemplo, Parked Domains os bloqueia incorretamente. As zonas DNS privadas, por outro lado, necessitam do percurso correto de DNS interno ou de Endpoint Exclusion; uma Allow List não as torna publicamente resolvíveis.

Controlar Generative AI em políticas existentes

A categoria Generative AI pertence ao Category Group Business and generative AI. Nas Filtering Policies já existentes, começa por adotar a definição da categoria Information technology. Se, por exemplo, Information technology estiver definida como Allow, Generative AI também fica permitida. Esta situação é fácil de ignorar após uma atualização do produto e, por isso, deve ser verificada de forma consciente em todas as políticas existentes.

Se apenas os serviços de IA aprovados deverem estar acessíveis, bloqueie Generative AI na Filtering Policy e crie exceções para os domínios aprovados através de uma Domain List restrita com Allow. Esta lista documenta de forma rastreável os serviços autorizados sem abrir a categoria inteira. Em seguida, teste um serviço aprovado e outro não aprovado com a Location piloto efetivamente atribuída.

Configurar Safe Search e YouTube

Enforce Safe Search for major search engines impõe Safe Search no Google, Yahoo, Bing, DuckDuckGo e Yandex. Enforce YouTube restrictions disponibiliza as opções Strict e Moderate; com Moderate, fica disponível uma seleção de vídeos maior do que com Strict.

Teste primeiro estas opções com os browsers, motores de pesquisa, métodos de início de sessão no YouTube e dispositivos geridos que são realmente utilizados. Não substituem um controlo completo da Web ou das aplicações. Se um cliente utilizar um percurso DNS diferente, a Filtering Policy também não poderá atuar de forma fiável.

Editar ou eliminar uma política existente

Para editar uma política, abra My Products > DNS Protection > Policies > Filtering policies. A lista apresenta as políticas criadas e as Locations ou firewalls atribuídas a cada uma. Selecione a política pretendida, altere as atribuições ou as Settings e guarde. Antes de alterar uma categoria em produção, registe o estado anterior; o ideal é ter capturas de ecrã ou uma breve documentação da alteração com o nome da política, as Locations, o perfil, as categorias individuais, as Domain Lists e as opções de Safe Search.

As alterações à política podem demorar a produzir efeito devido ao TTL DNS de um domínio já resolvido. Por isso, um destino que continua acessível imediatamente após Save não comprova automaticamente uma atribuição incorreta. Volte a resolver o nome após o fim do TTL e, em seguida, consulte os relatórios.

Para eliminar uma política, selecione-a na página Filtering policies e escolha Delete. Documente primeiro as Locations atribuídas e o percurso alternativo. A eliminação remove os controlos personalizados de categorias e Domain Lists dessa política; o bloqueio de base dos domínios com um Threat Score baixo ou uma reputação perigosa permanece ativo.

Executar o piloto, verificar e implementar

Para o piloto, defina um domínio empresarial permitido, um domínio inofensivo bloqueado deliberadamente para o teste, uma exceção de permissão restrita e uma exceção de bloqueio restrita. Teste também os serviços críticos de atualização, certificados, início de sessão e cloud. Não escolha um domínio de uma lista real de malware como domínio de teste.

Em DNS Protection > Logs & Reports, o relatório DNS usage by source é útil porque apresenta os pedidos por Location e, no Sophos Endpoint, também por utilizador e dispositivo. Filtre por Location, Domain, Status ou Policy Action e confirme os seguintes sinais:

  • O pedido aparece na Location esperada.
  • A ação efetiva corresponde à categoria ou à Domain List.
  • Uma exceção de permissão abre apenas o domínio pretendido.
  • Uma exceção de bloqueio produz o bloqueio esperado e, quando aplicável, a Sophos Block Page.
  • Os serviços críticos não apresentam uma nova concentração de domínios bloqueados.

Segundo a Sophos, os relatórios apresentam um atraso de 15 a 25 minutos em relação ao tempo real. Os nomes de Location ou de política alterados podem demorar entre 30 minutos e quatro horas a aparecer. Inclua este atraso no plano de testes para evitar alterar prematuramente uma política funcional.

Após um piloto bem-sucedido, atribua a política testada apenas a mais uma Location claramente delimitada de cada vez, aguarde durante um período de observação e só depois prossiga. Utilize critérios de aceitação distintos para redes de servidores, convidados e utilizadores.

Rollback

A forma funcional mais rápida de recuar consiste em restaurar o estado anterior documentado: remova a Location piloto da nova política e volte a atribuí-la à política anterior, ou restaure os valores anteriores das Settings alteradas. Guarde, tenha em conta o TTL DNS e o atraso dos relatórios e repita os mesmos testes positivos e negativos.

Não elimine uma Domain List durante o rollback. Primeiro, remova-a da política ou reponha a respetiva Action no estado anterior documentado. Uma lista que ainda esteja a ser utilizada por uma política não pode ser eliminada. Desta forma, a exceção mantém-se rastreável e pode ser reposta de forma direcionada após a análise da causa.

Resolução de problemas

Um domínio permitido continua bloqueado

Primeiro, verifique o URL completo no portal SophosLabs Intelix e registe a categoria Web e o Threat Score. Em seguida, consulte a cadeia CNAME no Windows com nslookup <domain-name> <dns-server-ip-address> ou no Linux com dig <domain-name>, utilizando o resolver efetivamente usado. Substitua <domain-name> pelo nome de host afetado e <dns-server-ip-address> pelo endereço do servidor DNS do cliente testado. Procure CNAME ou Aliases na resposta. Depois, verifique separadamente no portal Intelix a categoria Web de cada destino CNAME devolvido.

Só depois compare a categoria Web de cada destino CNAME relevante com a Category Action e verifique a Domain List, a Action da lista e a atribuição efetiva da Location. Se a categoria de um destino CNAME ou do URL original estiver comprovadamente errada, envie exatamente esse destino ou URL incorretamente classificado para reclassificação. Para tal, abra o Sophos Support e proceda da seguinte forma:

  1. Em Submit a Sample, selecione a opção Web Address (URL).
  2. Introduza o site em Web Address (URL).
  3. Em Product/Services, selecione Sophos XG Firewall. O Sophos Firewall e o DNS Protection utilizam as mesmas categorias de sites.
  4. Em Comments, indique que o pedido diz respeito ao DNS Protection e não ao Sophos Firewall e acrescente o motivo comercial.
  5. Introduza os dados de contacto e selecione Submit URL.

Utilize uma exceção temporária restrita apenas se a proteção de segurança de base o permitir e volte a verificá-la após a reclassificação.

Um bloqueio não é aplicado imediatamente após uma alteração

Aguarde pelo fim do TTL DNS e volte a resolver o nome num cliente piloto. Depois, aguarde 15 a 25 minutos pelos dados dos relatórios. Não adicione imediatamente um bloqueio mais amplo: confirme primeiro que o cliente utiliza o percurso previsto do DNS Protection e a Location correta.

Uma Location recebe a política errada

Em Filtering policies, verifique em que política está incluída a Location. Como só pode ser aplicada uma Filtering Policy por Location, não existe uma prioridade através da qual uma segunda política possa substituí-la. Nos dispositivos endpoint, verifique também qual Endpoint policy liga o dispositivo a que Secure-DNS-Location.

A Block Page ou os relatórios não são apresentados

Um bloqueio DNS devolve o endereço IP do servidor da Sophos Block Page. Se a página não for apresentada, verifique primeiro o evento da política no relatório; a confiança no certificado, a disponibilidade de blockpage.dnsprotection.sophos.com e o percurso DNS efetivo são tipos de falha distintos. Se os relatórios também estiverem vazios, aguarde pelo atraso dos relatórios e verifique depois a Location, o resolver do cliente e os percursos alternativos através de DoH, VPN ou do browser.