Saltar para o conteudo
Avanet

Distribuir o Sophos DNS Protection Root Certificate

O DNS Protection Root Certificate permite que os utilizadores vejam a página de bloqueio HTTPS de um domínio bloqueado pelo DNS Protection. Para tal, é necessário transferir o certificado no Sophos Fusion e instalá-lo como certificado raiz fidedigno nos dispositivos afetados. Trata-se do certificado para as páginas de bloqueio do DNS Protection, e não da CA do Sophos Firewall para TLS Inspection.

Pré-requisitos, licença e funções

Antes da instalação, têm de estar reunidos os seguintes pré-requisitos:

  • É possível aceder a My Products > DNS Protection > Installers no respetivo tenant do Sophos Fusion.
  • O certificado é instalado nos dispositivos em que os utilizadores devem ver páginas de bloqueio.
  • Está disponível uma política de grupo do Active Directory para a distribuição centralizada no Windows. Em alternativa, o certificado pode ser instalado individualmente em dispositivos Windows.
  • No macOS, está disponível o Keychain Access.
  • Se for utilizado o Firefox, é também necessário ter em conta o respetivo repositório de certificados.

A Sophos não documenta um nível de licença próprio nem uma função de administrador específica para este procedimento. Se a opção de menu DNS Protection não estiver disponível, confirme primeiro o direito de utilização do produto e os seus direitos de acesso, antes de prosseguir com um ficheiro proveniente de outra fonte.

Transferir o certificado

  1. No Sophos Fusion, abra My Products > DNS Protection > Installers.
  2. Em Configure block pages, clique em Certificate.
  3. Transfira o DNS Protection Root Certificate.

A página Installers também disponibiliza IP addresses com a ação Copy. Estes valores pertencem à configuração do servidor DNS; para a instalação do certificado descrita aqui, utiliza-se exclusivamente Certificate.

Escolher o método de distribuição no Windows e verificar a instalação

Para vários dispositivos Windows, o certificado pode ser distribuído através de uma política de grupo do Active Directory. Num único computador, é possível efetuar uma instalação local. Desta forma, a Sophos define os dois métodos de distribuição, mas não descreve aqui um percurso completo de cliques no Windows ou numa GPO. Para a importação propriamente dita, siga por isso o procedimento estabelecido pela sua organização para Windows ou GPO e instale o certificado no repositório de certificados do computador local.

Após a instalação, abra certlm.msc e aceda a Trusted Root Certification Authorities > Certificates. O certificado tem de estar nesse local, no repositório do computador local. Uma importação apenas para o repositório de certificados de um utilizador não tem o mesmo âmbito e pode fazer com que outros utilizadores continuem a ver um aviso de certificado.

Instalar no macOS

  1. Importe o certificado transferido para um porta-chaves através do Keychain Access.
  2. Em Keychain Access > System > Certificates, abra o certificado instalado.
  3. Abra a secção Trust e selecione Always Trust.

O porta-chaves System é importante quando a confiança deve aplicar-se ao dispositivo, e não apenas a um único utilizador.

Configurar o Firefox separadamente

Independentemente do sistema operativo, o Firefox também exige que o certificado seja configurado como certificado raiz fidedigno ou como autoridade de certificação. Este passo não pode ser omitido após a instalação no Windows ou no macOS.

Validação e resultado esperado

A verificação é efetuada em dois passos claramente separados:

  1. Em My Products > DNS Protection > Installers, junto de URL, clique em Copy e abra o URL copiado no navegador. Se aparecer a mensagem de boas-vindas, a configuração do DNS Protection está, em princípio, correta.
  2. Em seguida, num dispositivo destinado a testes, abra um domínio que seja bloqueado pela política ativa do DNS Protection. Deve aparecer a página de bloqueio da Sophos sem qualquer aviso de certificado.

A mensagem de boas-vindas, por si só, não confirma que o certificado raiz se encontra no repositório correto. Só a apresentação da página de bloqueio sem avisos verifica o caminho de certificados utilizado pelo navegador.

Resolução de problemas por sintoma

A página de bloqueio aparece com um aviso de certificado

Comece por verificar se o DNS Protection Root Certificate está efetivamente instalado no repositório previsto:

  • Windows: em certlm.msc, sob Trusted Root Certification Authorities > Certificates.
  • macOS: em Keychain Access > System > Certificates e, no certificado, Trust > Always Trust.
  • Firefox: existe uma entrada de certificado própria e está configurada como fidedigna.

Se o certificado estiver apenas no repositório do utilizador, em vez do repositório do dispositivo, a confiança poderá não abranger o utilizador ou o navegador utilizado no teste. Nesse caso, volte a instalar o certificado através do método previsto para o dispositivo, em vez de contornar o aviso do navegador.

A página de boas-vindas funciona, mas a página de bloqueio não aparece

Se aparecer o site original em vez da página de bloqueio, comece por confirmar que a firewall utiliza o DNS Protection para a resolução de nomes. No Web Proxy Mode, a Pharming Protection também pode impedir o redirecionamento para a página de bloqueio.

Para uma exceção específica, a Sophos indica o seguinte procedimento:

  1. Crie um objeto FQDN para blockpage.dnsprotection.sophos.com.
  2. Crie uma regra de firewall para HTTP e HTTPS, das zonas e redes internas afetadas para a zona WAN. Utilize o objeto FQDN como destino, selecione Allow e não ative nenhuma opção de Web Filter.
  3. Com os mesmos critérios de seleção, crie uma regra TLS para a ligação à página de bloqueio e selecione Do not decrypt.
  4. Volte a abrir o domínio de teste bloqueado.

A exceção deve permanecer estritamente limitada ao serviço da página de bloqueio. Se esta alteração não for possível ou não estiver autorizada, encaminhe o caso para o administrador da firewall responsável; não desative globalmente a desencriptação TLS nem a filtragem Web.

Reversão segura ou desativação

A Sophos não documenta um procedimento geral de remoção do DNS Protection Root Certificate. Por isso, não elimine o certificado em dispositivos de produção com base no respetivo nome de apresentação e não utilize comandos de eliminação que não tenham sido confirmados.

Se for necessário reverter a distribuição, comece por registar a forma como o certificado foi distribuído e os dispositivos afetados. Em seguida, planeie a remoção através da política de grupo, da gestão de dispositivos ou do administrador local responsável e, após a alteração, volte a testar a página de boas-vindas e uma página de bloqueio. Sem um método de remoção confirmado, não prossiga com a reversão; solicite o apoio da equipa da plataforma ou do suporte da Sophos.

Operação, revisão e ciclo de vida

Para dispositivos novos e sempre que o certificado for alterado, utilize a transferência atual disponível em My Products > DNS Protection > Installers. Após cada distribuição, verifique primeiro a mensagem de boas-vindas num único dispositivo de teste e, depois, a página de bloqueio. A Sophos não indica uma periodicidade fixa de rotação nem um procedimento geral de expiração ou remoção; por isso, não pressuponha estes dados e confirme-os na ajuda atual da Sophos e na sua própria solução de gestão de dispositivos.

Distinção entre a configuração DNS e TLS Inspection

A configuração do servidor DNS, as Filtering Policies e as regras especiais de firewall continuam a ser tarefas independentes. Este artigo aborda apenas a transferência, a confiança e a verificação do DNS Protection Root Certificate, bem como o cenário de erro diretamente relacionado com a página de bloqueio. Mantém-se assim a separação entre a gestão de certificados do DNS Protection e a CA utilizada para TLS Inspection no Sophos Firewall.