Configurar manualmente o Sophos DNS Protection no Windows
Um dispositivo Windows pode utilizar o Sophos DNS Protection manualmente de duas formas: Traditional DNS envia consultas DNS não encriptadas para os endereços IP do DNS Protection, enquanto Secure DNS as encripta através de DNS over HTTPS (DoH). A configuração manual é adequada para clientes individuais que não são geridos centralmente. Para endpoints Windows geridos com Workspace Protection, a Sophos recomenda a Endpoint DNS Protection Policy. O requisito relativo ao pacote de software aplica-se apenas a essa alternativa gerida: antes da implementação, selecione Windows > Recommended em Update Management e confirme a seleção; depois, siga o guia de endpoints associado.
O procedimento rápido e seguro consiste em registar as definições anteriores dos adaptadores, copiar os valores do seu próprio tenant no Sophos Fusion (anteriormente Sophos Central), alterar apenas um adaptador ativo num dispositivo-piloto, testar nomes públicos e internos e só depois configurar outros adaptadores. Nunca utilize endereços IP ou um template DoH de outro tenant.
Escolher Traditional DNS ou Secure DNS
Traditional DNS é adequado quando o dispositivo utiliza diretamente um resolvedor público na cloud, como o Google Public DNS ou o Cloudflare DNS, e não necessita de DoH. As consultas usam UDP ou TCP 53 e não são encriptadas durante o transporte. A Location tem de conseguir identificar o endereço IP público de saída do dispositivo através de Traditional DNS over IPv4.
Secure DNS é normalmente a melhor opção manual para dispositivos móveis ou redes de terceiros. O Windows envia as consultas por HTTPS e utiliza o DNS over HTTPS URL específico do tenant e da Location. A Location tem de ser criada com Secure DNS. Secure DNS não equivale a um serviço DoH arbitrário do browser: os browsers e as aplicações com um resolvedor próprio podem continuar a utilizar outro percurso DNS.
As definições manuais aplicam-se apenas ao adaptador configurado. Wi-Fi, Ethernet, VPN e adaptadores virtuais podem ter valores DNS diferentes. Para dispositivos associados a um domínio, zonas internas ou split DNS, determine primeiro como os nomes internos continuarão acessíveis. Uma mudança manual direta para a Sophos pode contornar o servidor DNS interno. Nestes ambientes, costuma ser mais adequado um percurso de resolução central através de Sophos DNS Protection com Sophos Firewall ou da Endpoint Policy gerida.
Preparar os valores e o percurso de reversão
- No dispositivo-piloto, documente os servidores DNS atualmente utilizados e o método de atribuição Automatic (DHCP) ou Manual para cada adaptador afetado.
- No Sophos Fusion, abra My Products > DNS Protection > Installers e clique em Copy junto a IP addresses. Desta forma, são copiados os dois endereços IP do DNS Protection do seu próprio tenant.
- Para Secure DNS, em My Products > DNS Protection > Locations, utilize uma Location com Secure DNS e copie o DNS over HTTPS URL gerado durante a criação.
- Verifique qual Filtering Policy está atribuída à Location e escolha um domínio de teste inofensivo que possa ser bloqueado deliberadamente.
- Defina uma janela de manutenção e um percurso de reversão para os valores DHCP ou estáticos registados.
Os valores são apresentados como <DNS-IP-1>, <DNS-IP-2> e <DOH-TEMPLATE>. Substitua sempre estes placeholders pelos valores do seu próprio tenant no Sophos Fusion. Não deduza o template DoH a partir de uma configuração de exemplo.
Antes da alteração, uma sessão PowerShell com privilégios administrativos pode mostrar o estado DoH conhecido:
Get-DnsClientDohServerAddress
O comando não altera nada. No entanto, não mostra a configuração completa do adaptador; documente-a também no Windows.
Configurar manualmente o Traditional DNS
A Sophos documenta o diálogo clássico do adaptador para este fim:
- Abra Run, introduza o seguinte comando e selecione OK:
control.exe /name Microsoft.NetworkAndSharingCenter
- No lado esquerdo de Network and Sharing Center, selecione Change adapter settings.
- Clique com o botão direito do rato no adaptador ativo, por exemplo Wi-Fi, e selecione Properties.
- No separador Networking, selecione Internet Protocol Version 4 (TCP/IPv4) e, em seguida, Properties.
- Em General, ative Use the following DNS server addresses.
- Em Preferred DNS server, introduza
<DNS-IP-1>e, em Alternate DNS server, introduza<DNS-IP-2>. Ambos os endereços Sophos copiados fazem parte da configuração manual do Traditional DNS; se introduzir apenas um, o segundo endereço de resolvedor previsto não será utilizado. - Confirme com OK.
- Comece por testar apenas este adaptador. Configure os restantes adaptadores ativos da mesma forma apenas depois da validação bem-sucedida.
Não adicione um endereço IP de um resolvedor público externo como terceira alternativa. O Windows não garante que os servidores DNS alternativos sejam utilizados apenas em caso de emergência; um resolvedor externo pode contornar a filtragem e os relatórios.
Configurar manualmente o Secure DNS através de DoH
O procedimento atual da Sophos utiliza as definições do Windows e um template manual:
- Abra Settings > Network & internet > Wi-Fi e selecione as Properties da rede Wi-Fi ligada. Para Ethernet, abra o adaptador ativo correspondente em Network & internet.
- Em DNS server assignment, clique em Edit.
- Selecione Manual e ative IPv4.
- Em Preferred DNS, introduza
<DNS-IP-1>. - Em DNS over HTTPS, selecione On (manual template).
- Em DNS over HTTPS template, cole na íntegra o
<DOH-TEMPLATE>específico do tenant. - Selecione Save.
A Sophos apresenta um valor de Preferred DNS neste procedimento manual de Secure DNS. Não combine arbitrariamente o mesmo template com outros endereços IP se essa associação não tiver sido fornecida ou verificada no tenant. Se pretender utilizar um segundo resolvedor, a associação entre o respetivo IP e o template também tem de estar explicitamente correta.
Se o Windows não aceitar o template através da interface, uma sessão PowerShell com privilégios administrativos pode registar a associação documentada pela Microsoft:
Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True
-AllowFallbackToUdp $False impede uma reversão silenciosa para DNS não encriptado. Consequentemente, a resolução de nomes falha se o DoH não estiver acessível. Por isso, execute este comando apenas depois de uma verificação prévia documentada e, inicialmente, apenas num dispositivo-piloto. Depois, continue a configurar o endereço IP como servidor DNS no adaptador. Utilize Get-DnsClientDohServerAddress para confirmar que o endereço IP e o template correspondem exatamente.
Não misturar com a Endpoint Policy gerida
A configuração manual e o Endpoint DNS Protection são dois modelos operacionais diferentes. Na variante gerida, o Sophos Endpoint interceta as consultas DNS e envia-as por HTTPS para a Secure-DNS-Location selecionada. Em contrapartida, os domínios excluídos e, opcionalmente, uma nova tentativa após NXDOMAIN são encaminhados para o serviço DNS configurado pelo sistema ou pela aplicação.
Por este motivo, não distribua simultaneamente valores DNS manuais da Sophos como suposto fallback e ative Use Sophos DNS Protection. Isto dificulta a resolução de problemas e pode voltar a enviar exclusões internas para a Sophos. Antes de mudar para a Endpoint Policy, reponha de forma controlada os valores manuais dos adaptadores para o resolvedor empresarial previsto ou para DHCP. Em seguida, teste num grupo-piloto o componente do agente, a atribuição da policy, as Domain exclusions e a distribuição do certificado, de acordo com o guia de endpoints.
Validar a configuração e verificá-la durante o funcionamento
Comece por verificar a perspetiva do Windows:
ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress
ipconfig /all tem de mostrar os endereços IP DNS esperados no adaptador efetivamente utilizado. Resolve-DnsName example.com apenas confirma que a resolução de nomes funciona; o comando, por si só, não comprova a Filtering Policy aplicada nem uma transmissão encriptada.
Em seguida, efetue os seguintes testes de aceitação:
- um domínio público conhecido e permitido é resolvido;
- um domínio inofensivo deliberadamente bloqueado na policy-piloto é bloqueado;
- FQDNs internos, nomes curtos, nomes VPN e aplicações essenciais para a atividade funcionam conforme planeado;
- em DNS Protection > Logs & Reports, a consulta aparece na Location esperada após o atraso habitual dos relatórios;
- para Secure DNS, a configuração do Windows mostra On (manual template) e não está configurado qualquer fallback permitido para UDP;
- os browsers ou as aplicações com Secure DNS próprio foram verificados separadamente.
Uma página de bloqueio da Sophos requer o DNS Protection Root Certificate no arquivo de certificados fidedignos. Se estiver em falta, pode surgir um aviso de certificado mesmo que o domínio tenha sido bloqueado corretamente. Por isso, verifique também o estado do bloqueio e os relatórios.
Reverter ou remover em segurança
Antes da reversão, tenha disponíveis os valores iniciais documentados. Em seguida, proceda adaptador a adaptador:
- Abra DNS server assignment > Edit ou as Properties de IPv4.
- Se o adaptador estava anteriormente configurado através de DHCP, selecione novamente Automatic (DHCP) ou Obtain DNS server address automatically.
- Se estavam configurados resolvedores estáticos, reponha exatamente esses valores.
- Guarde, volte a ligar brevemente o adaptador ou renove a concessão DHCP e teste nomes públicos e internos.
- Só depois remova a configuração dos restantes adaptadores.
Isto remove a utilização ativa. Não elimine uma associação DoH sem verificar se outros adaptadores ou policies geridas ainda a podem utilizar. Execute primeiro Get-DnsClientDohServerAddress e verifique a gestão do dispositivo. Se ambos confirmarem que a entrada foi criada pelo comando PowerShell manual deste guia e que não pertence a nenhum outro processo, remova o endereço de servidor exato numa sessão PowerShell com privilégios administrativos:
Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress
O segundo comando já não deve mostrar a associação criada manualmente. Não elimine uma entrada partilhada ou gerida por uma policy com este comando; remova-a através do sistema de gestão responsável. Elimine a Sophos-Fusion-Location apenas quando nenhum outro dispositivo, rede ou policy depender dela.
Resolução de problemas
Os nomes públicos não são resolvidos
Verifique o endereço IP, o gateway e os valores DNS no adaptador ativo. Com Traditional DNS, Preferred DNS server e Alternate DNS server têm de conter os dois endereços Sophos copiados; se faltar um endereço, complete primeiro a configuração no adaptador efetivamente ativo. UDP/TCP 53 tem de estar acessível para estes endereços, e o endereço IP público de saída tem de corresponder à Location. Com Secure DNS, HTTPS tem de estar acessível, e o endereço IP e o DNS over HTTPS template têm de pertencer exatamente à mesma configuração do tenant. Em seguida, verifique eventuais requisitos de VPN, proxy ou firewall.
Os valores DNS manuais voltam a desaparecer
Comece por confirmar que editou realmente o adaptador Wi-Fi, Ethernet ou VPN ativo. Se, depois de guardar, os valores voltarem a DHCP ou a outros resolvedores, não tente impor repetidamente a alteração: determine primeiro se o DHCP, um sistema de gestão de dispositivos ou uma policy empresarial controla a configuração do adaptador. Configure o percurso DNS previsto nesse sistema ou reverta para os valores iniciais documentados.
Os nomes internos deixam de ser resolvidos
A configuração manual direta contorna frequentemente o resolvedor interno. Reponha os valores anteriores do adaptador. Para zonas internas necessárias de forma permanente, utilize um reencaminhador DNS central com reencaminhamento condicional ou a Endpoint Policy com as Domain exclusions devidamente mantidas. O facto de um nome interno não poder ser resolvido publicamente não justifica a sua autorização no DNS Protection.
O Windows não mostra DoH ou volta a texto não encriptado
Verifique se, em DNS server assignment > Edit, estão disponíveis os campos Manual, IPv4, Preferred DNS, DNS over HTTPS e DNS over HTTPS template, e se On (manual template) foi guardado. Se estes controlos não estiverem disponíveis, comece por verificar a build e o nível de atualização do Windows necessários para a interface documentada; não deduza um template a partir de um exemplo ou de outro tenant. Se os campos estiverem disponíveis, utilize Get-DnsClientDohServerAddress para verificar a associação correta entre o endereço IP e o template. Um modo que permita fallback não encriptado pode mudar para texto não encriptado sem apresentar qualquer aviso. Numa configuração estritamente encriptada, esse fallback não pode ser permitido; uma falha do DoH provoca então intencionalmente uma falha na resolução de nomes.
Os relatórios permanecem vazios ou mostram a Location errada
Comece por garantir que o adaptador testado está realmente ativo e que nenhum browser, cliente VPN ou Endpoint Agent utiliza um percurso DNS próprio. Em seguida, verifique a Location, o endereço IP público de origem ou o template de Secure DNS e a atribuição da Filtering Policy. Os relatórios no Sophos Fusion não são apresentados em tempo real; não conclua que existe um erro imediatamente após uma única consulta.
A página de bloqueio mostra um erro de certificado
Verifique se o DNS Protection Root Certificate é considerado fidedigno no dispositivo. Para endpoints geridos centralmente, a policy pode distribuí-lo automaticamente. Para dispositivos configurados manualmente, é necessário um processo de gestão de certificados deliberado. O Root Certificate não é equivalente a uma CA do Sophos Firewall para TLS Inspection.