Saltar para o conteudo
Avanet

Configurar manualmente o Sophos DNS Protection no Windows

Um dispositivo Windows pode utilizar o Sophos DNS Protection manualmente de duas formas: Traditional DNS envia consultas DNS não encriptadas para os endereços IP do DNS Protection, enquanto Secure DNS as encripta através de DNS over HTTPS (DoH). A configuração manual é adequada para clientes individuais que não são geridos centralmente. Para endpoints Windows geridos com Workspace Protection, a Sophos recomenda a Endpoint DNS Protection Policy. O requisito relativo ao pacote de software aplica-se apenas a essa alternativa gerida: antes da implementação, selecione Windows > Recommended em Update Management e confirme a seleção; depois, siga o guia de endpoints associado.

O procedimento rápido e seguro consiste em registar as definições anteriores dos adaptadores, copiar os valores do seu próprio tenant no Sophos Fusion (anteriormente Sophos Central), alterar apenas um adaptador ativo num dispositivo-piloto, testar nomes públicos e internos e só depois configurar outros adaptadores. Nunca utilize endereços IP ou um template DoH de outro tenant.

Escolher Traditional DNS ou Secure DNS

Traditional DNS é adequado quando o dispositivo utiliza diretamente um resolvedor público na cloud, como o Google Public DNS ou o Cloudflare DNS, e não necessita de DoH. As consultas usam UDP ou TCP 53 e não são encriptadas durante o transporte. A Location tem de conseguir identificar o endereço IP público de saída do dispositivo através de Traditional DNS over IPv4.

Secure DNS é normalmente a melhor opção manual para dispositivos móveis ou redes de terceiros. O Windows envia as consultas por HTTPS e utiliza o DNS over HTTPS URL específico do tenant e da Location. A Location tem de ser criada com Secure DNS. Secure DNS não equivale a um serviço DoH arbitrário do browser: os browsers e as aplicações com um resolvedor próprio podem continuar a utilizar outro percurso DNS.

As definições manuais aplicam-se apenas ao adaptador configurado. Wi-Fi, Ethernet, VPN e adaptadores virtuais podem ter valores DNS diferentes. Para dispositivos associados a um domínio, zonas internas ou split DNS, determine primeiro como os nomes internos continuarão acessíveis. Uma mudança manual direta para a Sophos pode contornar o servidor DNS interno. Nestes ambientes, costuma ser mais adequado um percurso de resolução central através de Sophos DNS Protection com Sophos Firewall ou da Endpoint Policy gerida.

Preparar os valores e o percurso de reversão

  1. No dispositivo-piloto, documente os servidores DNS atualmente utilizados e o método de atribuição Automatic (DHCP) ou Manual para cada adaptador afetado.
  2. No Sophos Fusion, abra My Products > DNS Protection > Installers e clique em Copy junto a IP addresses. Desta forma, são copiados os dois endereços IP do DNS Protection do seu próprio tenant.
  3. Para Secure DNS, em My Products > DNS Protection > Locations, utilize uma Location com Secure DNS e copie o DNS over HTTPS URL gerado durante a criação.
  4. Verifique qual Filtering Policy está atribuída à Location e escolha um domínio de teste inofensivo que possa ser bloqueado deliberadamente.
  5. Defina uma janela de manutenção e um percurso de reversão para os valores DHCP ou estáticos registados.

Os valores são apresentados como <DNS-IP-1>, <DNS-IP-2> e <DOH-TEMPLATE>. Substitua sempre estes placeholders pelos valores do seu próprio tenant no Sophos Fusion. Não deduza o template DoH a partir de uma configuração de exemplo.

Antes da alteração, uma sessão PowerShell com privilégios administrativos pode mostrar o estado DoH conhecido:

Get-DnsClientDohServerAddress

O comando não altera nada. No entanto, não mostra a configuração completa do adaptador; documente-a também no Windows.

Configurar manualmente o Traditional DNS

A Sophos documenta o diálogo clássico do adaptador para este fim:

  1. Abra Run, introduza o seguinte comando e selecione OK:
control.exe /name Microsoft.NetworkAndSharingCenter
  1. No lado esquerdo de Network and Sharing Center, selecione Change adapter settings.
  2. Clique com o botão direito do rato no adaptador ativo, por exemplo Wi-Fi, e selecione Properties.
  3. No separador Networking, selecione Internet Protocol Version 4 (TCP/IPv4) e, em seguida, Properties.
  4. Em General, ative Use the following DNS server addresses.
  5. Em Preferred DNS server, introduza <DNS-IP-1> e, em Alternate DNS server, introduza <DNS-IP-2>. Ambos os endereços Sophos copiados fazem parte da configuração manual do Traditional DNS; se introduzir apenas um, o segundo endereço de resolvedor previsto não será utilizado.
  6. Confirme com OK.
  7. Comece por testar apenas este adaptador. Configure os restantes adaptadores ativos da mesma forma apenas depois da validação bem-sucedida.

Não adicione um endereço IP de um resolvedor público externo como terceira alternativa. O Windows não garante que os servidores DNS alternativos sejam utilizados apenas em caso de emergência; um resolvedor externo pode contornar a filtragem e os relatórios.

Configurar manualmente o Secure DNS através de DoH

O procedimento atual da Sophos utiliza as definições do Windows e um template manual:

  1. Abra Settings > Network & internet > Wi-Fi e selecione as Properties da rede Wi-Fi ligada. Para Ethernet, abra o adaptador ativo correspondente em Network & internet.
  2. Em DNS server assignment, clique em Edit.
  3. Selecione Manual e ative IPv4.
  4. Em Preferred DNS, introduza <DNS-IP-1>.
  5. Em DNS over HTTPS, selecione On (manual template).
  6. Em DNS over HTTPS template, cole na íntegra o <DOH-TEMPLATE> específico do tenant.
  7. Selecione Save.

A Sophos apresenta um valor de Preferred DNS neste procedimento manual de Secure DNS. Não combine arbitrariamente o mesmo template com outros endereços IP se essa associação não tiver sido fornecida ou verificada no tenant. Se pretender utilizar um segundo resolvedor, a associação entre o respetivo IP e o template também tem de estar explicitamente correta.

Se o Windows não aceitar o template através da interface, uma sessão PowerShell com privilégios administrativos pode registar a associação documentada pela Microsoft:

Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True

-AllowFallbackToUdp $False impede uma reversão silenciosa para DNS não encriptado. Consequentemente, a resolução de nomes falha se o DoH não estiver acessível. Por isso, execute este comando apenas depois de uma verificação prévia documentada e, inicialmente, apenas num dispositivo-piloto. Depois, continue a configurar o endereço IP como servidor DNS no adaptador. Utilize Get-DnsClientDohServerAddress para confirmar que o endereço IP e o template correspondem exatamente.

Não misturar com a Endpoint Policy gerida

A configuração manual e o Endpoint DNS Protection são dois modelos operacionais diferentes. Na variante gerida, o Sophos Endpoint interceta as consultas DNS e envia-as por HTTPS para a Secure-DNS-Location selecionada. Em contrapartida, os domínios excluídos e, opcionalmente, uma nova tentativa após NXDOMAIN são encaminhados para o serviço DNS configurado pelo sistema ou pela aplicação.

Por este motivo, não distribua simultaneamente valores DNS manuais da Sophos como suposto fallback e ative Use Sophos DNS Protection. Isto dificulta a resolução de problemas e pode voltar a enviar exclusões internas para a Sophos. Antes de mudar para a Endpoint Policy, reponha de forma controlada os valores manuais dos adaptadores para o resolvedor empresarial previsto ou para DHCP. Em seguida, teste num grupo-piloto o componente do agente, a atribuição da policy, as Domain exclusions e a distribuição do certificado, de acordo com o guia de endpoints.

Validar a configuração e verificá-la durante o funcionamento

Comece por verificar a perspetiva do Windows:

ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress

ipconfig /all tem de mostrar os endereços IP DNS esperados no adaptador efetivamente utilizado. Resolve-DnsName example.com apenas confirma que a resolução de nomes funciona; o comando, por si só, não comprova a Filtering Policy aplicada nem uma transmissão encriptada.

Em seguida, efetue os seguintes testes de aceitação:

  • um domínio público conhecido e permitido é resolvido;
  • um domínio inofensivo deliberadamente bloqueado na policy-piloto é bloqueado;
  • FQDNs internos, nomes curtos, nomes VPN e aplicações essenciais para a atividade funcionam conforme planeado;
  • em DNS Protection > Logs & Reports, a consulta aparece na Location esperada após o atraso habitual dos relatórios;
  • para Secure DNS, a configuração do Windows mostra On (manual template) e não está configurado qualquer fallback permitido para UDP;
  • os browsers ou as aplicações com Secure DNS próprio foram verificados separadamente.

Uma página de bloqueio da Sophos requer o DNS Protection Root Certificate no arquivo de certificados fidedignos. Se estiver em falta, pode surgir um aviso de certificado mesmo que o domínio tenha sido bloqueado corretamente. Por isso, verifique também o estado do bloqueio e os relatórios.

Reverter ou remover em segurança

Antes da reversão, tenha disponíveis os valores iniciais documentados. Em seguida, proceda adaptador a adaptador:

  1. Abra DNS server assignment > Edit ou as Properties de IPv4.
  2. Se o adaptador estava anteriormente configurado através de DHCP, selecione novamente Automatic (DHCP) ou Obtain DNS server address automatically.
  3. Se estavam configurados resolvedores estáticos, reponha exatamente esses valores.
  4. Guarde, volte a ligar brevemente o adaptador ou renove a concessão DHCP e teste nomes públicos e internos.
  5. Só depois remova a configuração dos restantes adaptadores.

Isto remove a utilização ativa. Não elimine uma associação DoH sem verificar se outros adaptadores ou policies geridas ainda a podem utilizar. Execute primeiro Get-DnsClientDohServerAddress e verifique a gestão do dispositivo. Se ambos confirmarem que a entrada foi criada pelo comando PowerShell manual deste guia e que não pertence a nenhum outro processo, remova o endereço de servidor exato numa sessão PowerShell com privilégios administrativos:

Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress

O segundo comando já não deve mostrar a associação criada manualmente. Não elimine uma entrada partilhada ou gerida por uma policy com este comando; remova-a através do sistema de gestão responsável. Elimine a Sophos-Fusion-Location apenas quando nenhum outro dispositivo, rede ou policy depender dela.

Resolução de problemas

Os nomes públicos não são resolvidos

Verifique o endereço IP, o gateway e os valores DNS no adaptador ativo. Com Traditional DNS, Preferred DNS server e Alternate DNS server têm de conter os dois endereços Sophos copiados; se faltar um endereço, complete primeiro a configuração no adaptador efetivamente ativo. UDP/TCP 53 tem de estar acessível para estes endereços, e o endereço IP público de saída tem de corresponder à Location. Com Secure DNS, HTTPS tem de estar acessível, e o endereço IP e o DNS over HTTPS template têm de pertencer exatamente à mesma configuração do tenant. Em seguida, verifique eventuais requisitos de VPN, proxy ou firewall.

Os valores DNS manuais voltam a desaparecer

Comece por confirmar que editou realmente o adaptador Wi-Fi, Ethernet ou VPN ativo. Se, depois de guardar, os valores voltarem a DHCP ou a outros resolvedores, não tente impor repetidamente a alteração: determine primeiro se o DHCP, um sistema de gestão de dispositivos ou uma policy empresarial controla a configuração do adaptador. Configure o percurso DNS previsto nesse sistema ou reverta para os valores iniciais documentados.

Os nomes internos deixam de ser resolvidos

A configuração manual direta contorna frequentemente o resolvedor interno. Reponha os valores anteriores do adaptador. Para zonas internas necessárias de forma permanente, utilize um reencaminhador DNS central com reencaminhamento condicional ou a Endpoint Policy com as Domain exclusions devidamente mantidas. O facto de um nome interno não poder ser resolvido publicamente não justifica a sua autorização no DNS Protection.

O Windows não mostra DoH ou volta a texto não encriptado

Verifique se, em DNS server assignment > Edit, estão disponíveis os campos Manual, IPv4, Preferred DNS, DNS over HTTPS e DNS over HTTPS template, e se On (manual template) foi guardado. Se estes controlos não estiverem disponíveis, comece por verificar a build e o nível de atualização do Windows necessários para a interface documentada; não deduza um template a partir de um exemplo ou de outro tenant. Se os campos estiverem disponíveis, utilize Get-DnsClientDohServerAddress para verificar a associação correta entre o endereço IP e o template. Um modo que permita fallback não encriptado pode mudar para texto não encriptado sem apresentar qualquer aviso. Numa configuração estritamente encriptada, esse fallback não pode ser permitido; uma falha do DoH provoca então intencionalmente uma falha na resolução de nomes.

Os relatórios permanecem vazios ou mostram a Location errada

Comece por garantir que o adaptador testado está realmente ativo e que nenhum browser, cliente VPN ou Endpoint Agent utiliza um percurso DNS próprio. Em seguida, verifique a Location, o endereço IP público de origem ou o template de Secure DNS e a atribuição da Filtering Policy. Os relatórios no Sophos Fusion não são apresentados em tempo real; não conclua que existe um erro imediatamente após uma única consulta.

A página de bloqueio mostra um erro de certificado

Verifique se o DNS Protection Root Certificate é considerado fidedigno no dispositivo. Para endpoints geridos centralmente, a policy pode distribuí-lo automaticamente. Para dispositivos configurados manualmente, é necessário um processo de gestão de certificados deliberado. O Root Certificate não é equivalente a uma CA do Sophos Firewall para TLS Inspection.