Distribuir o Sophos DNS Protection Root Certificate
O DNS Protection Root Certificate permite que os utilizadores vejam a página de bloqueio HTTPS de um domínio bloqueado pelo DNS Protection. Para tal, é necessário transferir o certificado no Sophos Fusion e instalá-lo como certificado raiz fidedigno nos dispositivos afetados. Trata-se do certificado para as páginas de bloqueio do DNS Protection, e não da CA do Sophos Firewall para TLS Inspection.
Pré-requisitos, licença e funções
Antes da instalação, têm de estar reunidos os seguintes pré-requisitos:
- É possível aceder a My Products > DNS Protection > Installers no respetivo tenant do Sophos Fusion.
- O certificado é instalado nos dispositivos em que os utilizadores devem ver páginas de bloqueio.
- Está disponível uma política de grupo do Active Directory para a distribuição centralizada no Windows. Em alternativa, o certificado pode ser instalado individualmente em dispositivos Windows.
- No macOS, está disponível o Keychain Access.
- Se for utilizado o Firefox, é também necessário ter em conta o respetivo repositório de certificados.
A Sophos não documenta um nível de licença próprio nem uma função de administrador específica para este procedimento. Se a opção de menu DNS Protection não estiver disponível, confirme primeiro o direito de utilização do produto e os seus direitos de acesso, antes de prosseguir com um ficheiro proveniente de outra fonte.
Transferir o certificado
- No Sophos Fusion, abra My Products > DNS Protection > Installers.
- Em Configure block pages, clique em Certificate.
- Transfira o DNS Protection Root Certificate.
A página Installers também disponibiliza IP addresses com a ação Copy. Estes valores pertencem à configuração do servidor DNS; para a instalação do certificado descrita aqui, utiliza-se exclusivamente Certificate.
Escolher o método de distribuição no Windows e verificar a instalação
Para vários dispositivos Windows, o certificado pode ser distribuído através de uma política de grupo do Active Directory. Num único computador, é possível efetuar uma instalação local. Desta forma, a Sophos define os dois métodos de distribuição, mas não descreve aqui um percurso completo de cliques no Windows ou numa GPO. Para a importação propriamente dita, siga por isso o procedimento estabelecido pela sua organização para Windows ou GPO e instale o certificado no repositório de certificados do computador local.
Após a instalação, abra certlm.msc e aceda a Trusted Root Certification Authorities > Certificates. O certificado tem de estar nesse local, no repositório do computador local. Uma importação apenas para o repositório de certificados de um utilizador não tem o mesmo âmbito e pode fazer com que outros utilizadores continuem a ver um aviso de certificado.
Instalar no macOS
- Importe o certificado transferido para um porta-chaves através do Keychain Access.
- Em Keychain Access > System > Certificates, abra o certificado instalado.
- Abra a secção Trust e selecione Always Trust.
O porta-chaves System é importante quando a confiança deve aplicar-se ao dispositivo, e não apenas a um único utilizador.
Configurar o Firefox separadamente
Independentemente do sistema operativo, o Firefox também exige que o certificado seja configurado como certificado raiz fidedigno ou como autoridade de certificação. Este passo não pode ser omitido após a instalação no Windows ou no macOS.
Validação e resultado esperado
A verificação é efetuada em dois passos claramente separados:
- Em My Products > DNS Protection > Installers, junto de URL, clique em Copy e abra o URL copiado no navegador. Se aparecer a mensagem de boas-vindas, a configuração do DNS Protection está, em princípio, correta.
- Em seguida, num dispositivo destinado a testes, abra um domínio que seja bloqueado pela política ativa do DNS Protection. Deve aparecer a página de bloqueio da Sophos sem qualquer aviso de certificado.
A mensagem de boas-vindas, por si só, não confirma que o certificado raiz se encontra no repositório correto. Só a apresentação da página de bloqueio sem avisos verifica o caminho de certificados utilizado pelo navegador.
Resolução de problemas por sintoma
A página de bloqueio aparece com um aviso de certificado
Comece por verificar se o DNS Protection Root Certificate está efetivamente instalado no repositório previsto:
- Windows: em
certlm.msc, sob Trusted Root Certification Authorities > Certificates. - macOS: em Keychain Access > System > Certificates e, no certificado, Trust > Always Trust.
- Firefox: existe uma entrada de certificado própria e está configurada como fidedigna.
Se o certificado estiver apenas no repositório do utilizador, em vez do repositório do dispositivo, a confiança poderá não abranger o utilizador ou o navegador utilizado no teste. Nesse caso, volte a instalar o certificado através do método previsto para o dispositivo, em vez de contornar o aviso do navegador.
A página de boas-vindas funciona, mas a página de bloqueio não aparece
Se aparecer o site original em vez da página de bloqueio, comece por confirmar que a firewall utiliza o DNS Protection para a resolução de nomes. No Web Proxy Mode, a Pharming Protection também pode impedir o redirecionamento para a página de bloqueio.
Para uma exceção específica, a Sophos indica o seguinte procedimento:
- Crie um objeto FQDN para
blockpage.dnsprotection.sophos.com. - Crie uma regra de firewall para HTTP e HTTPS, das zonas e redes internas afetadas para a zona WAN. Utilize o objeto FQDN como destino, selecione Allow e não ative nenhuma opção de Web Filter.
- Com os mesmos critérios de seleção, crie uma regra TLS para a ligação à página de bloqueio e selecione Do not decrypt.
- Volte a abrir o domínio de teste bloqueado.
A exceção deve permanecer estritamente limitada ao serviço da página de bloqueio. Se esta alteração não for possível ou não estiver autorizada, encaminhe o caso para o administrador da firewall responsável; não desative globalmente a desencriptação TLS nem a filtragem Web.
Reversão segura ou desativação
A Sophos não documenta um procedimento geral de remoção do DNS Protection Root Certificate. Por isso, não elimine o certificado em dispositivos de produção com base no respetivo nome de apresentação e não utilize comandos de eliminação que não tenham sido confirmados.
Se for necessário reverter a distribuição, comece por registar a forma como o certificado foi distribuído e os dispositivos afetados. Em seguida, planeie a remoção através da política de grupo, da gestão de dispositivos ou do administrador local responsável e, após a alteração, volte a testar a página de boas-vindas e uma página de bloqueio. Sem um método de remoção confirmado, não prossiga com a reversão; solicite o apoio da equipa da plataforma ou do suporte da Sophos.
Operação, revisão e ciclo de vida
Para dispositivos novos e sempre que o certificado for alterado, utilize a transferência atual disponível em My Products > DNS Protection > Installers. Após cada distribuição, verifique primeiro a mensagem de boas-vindas num único dispositivo de teste e, depois, a página de bloqueio. A Sophos não indica uma periodicidade fixa de rotação nem um procedimento geral de expiração ou remoção; por isso, não pressuponha estes dados e confirme-os na ajuda atual da Sophos e na sua própria solução de gestão de dispositivos.
Distinção entre a configuração DNS e TLS Inspection
A configuração do servidor DNS, as Filtering Policies e as regras especiais de firewall continuam a ser tarefas independentes. Este artigo aborda apenas a transferência, a confiança e a verificação do DNS Protection Root Certificate, bem como o cenário de erro diretamente relacionado com a página de bloqueio. Mantém-se assim a separação entre a gestão de certificados do DNS Protection e a CA utilizada para TLS Inspection no Sophos Firewall.