Saltar para o conteudo
Avanet

Configurar o Sophos DNS Protection no Windows Server

Objetivo e resposta direta

Quando o Windows Server é utilizado como servidor DNS, pode ser configurado para utilizar o Sophos DNS Protection como reencaminhador DNS. Para isso, introduza ambos os endereços IP do DNS Protection do Sophos Fusion nos reencaminhadores do servidor DNS do Windows.

O caminho completo é:

Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy

Depois, no Windows Server:

Server Manager > Tools > DNS > server > Properties > Forwarders > Edit

Este guia aplica-se ao reencaminhador de um servidor DNS do Windows. Não configura uma política gerida do DNS Protection para endpoints nem altera os endereços dos servidores DNS de endpoints individuais. O reencaminhamento DNS baseado na localização e a configuração DNS dos endpoints geridos são procedimentos distintos.

Pré-requisitos, licenciamento e funções

Antes da alteração, certifique-se de que estes pré-requisitos são cumpridos:

  • O Windows Server já é utilizado como servidor DNS; a função de servidor DNS e o servidor a alterar estão claramente identificados.
  • A localização Traditional DNS pretendida existe no Sophos Fusion.
  • São apresentados dois endereços IP do DNS Protection em My Products > DNS Protection > Installers.
  • As zonas internas e condicionais são conhecidas e devem continuar a ser resolvidas localmente ou através dos respetivos caminhos DNS internos existentes.
  • Antes de selecionar Edit, o estado atual em Forwarders é guardado ou documentado de forma rastreável, de acordo com a documentação operacional do DNS do Windows.
  • Existe um método testado e aprovado internamente para restaurar o estado inicial documentado do servidor em caso de erro.

Não estão definidos um nome de licença específico nem uma função de administrador específica para este procedimento. Por isso, antes da alteração, verifique na documentação de funções e alterações da sua organização se tem permissão para ver os valores do instalador e alterar as propriedades do servidor DNS do Windows. Se não tiver uma destas permissões ou se a localização correta não estiver claramente identificada, pare aqui e envolva os administradores responsáveis pelo Sophos Fusion ou pelo DNS do Windows.

⚠️ Importante: Não introduza apenas um endereço. A configuração requer ambos os endereços IP do DNS Protection copiados do Sophos Fusion.

Configuração com valores de exemplo ajustáveis

Os valores de exemplo <DNS_PROTECTION_IP_1> e <DNS_PROTECTION_IP_2> representam exclusivamente os dois endereços específicos do tenant apresentados no Sophos Fusion. Não utilize resolvedores públicos de exemplo nem valores de outro ambiente do Sophos Fusion.

  1. No Sophos Fusion, abra My Products > DNS Protection > Installers.
  2. Junto a IP addresses, clique em Copy. Registe os valores copiados como <DNS_PROTECTION_IP_1> e <DNS_PROTECTION_IP_2> para a alteração.
  3. No Windows Server, abra Server Manager.
  4. Selecione Tools > DNS.
  5. Clique com o botão direito do rato no servidor DNS a configurar e abra Properties.
  6. No separador Forwarders, clique em Edit.
  7. Em IP address, adicione ambos os endereços IP do DNS Protection copiados do Sophos Fusion.
  8. Clique em Apply e, em seguida, em OK.

Para este procedimento, a Sophos documenta apenas a interface gráfica e não um comando do PowerShell. As alterações aos Conditional Forwarders ou às definições de DNS das placas de rede e dos clientes não fazem parte deste procedimento.

Validação e resultado esperado

Valide primeiro a alteração apenas no servidor DNS pretendido:

  1. Abra novamente Server Manager > Tools > DNS > server > Properties > Forwarders.
  2. Confirme que ambos os endereços IP anteriormente copiados do Sophos Fusion estão presentes em Forwarders.
  3. Teste a resolução de nomes com um cliente selecionado que utilize este servidor DNS do Windows.
  4. Resolva um nome público e um nome conhecido de uma zona interna ou condicional.

O resultado esperado é que ambos os endereços da Sophos estejam guardados como reencaminhadores e que as zonas internas ou condicionais continuem a ser resolvidas através do respetivo caminho DNS local. Este teste não comprova um campo específico de relatório, um tempo fixo de processamento nem qualquer comportamento adicional do produto. Se faltar um endereço em Forwarders, não replique a configuração noutros sistemas; volte a verificar o processo de copiar e colar.

Resolução de problemas por sintoma

Falta um ou ambos os endereços da Sophos

Em My Products > DNS Protection > Installers, selecione novamente Copy junto a IP addresses. Em seguida, abra Properties > Forwarders > Edit exatamente no servidor DNS do Windows pretendido e introduza ambos os valores copiados em IP address. Clique em Apply e OK apenas quando ambos os valores estiverem presentes.

Os nomes internos ou condicionais deixaram de ser resolvidos

Interrompa imediatamente qualquer implementação adicional. As zonas internas e condicionais devem continuar a ser resolvidas localmente ou através dos respetivos caminhos DNS internos existentes. A criação ou reparação dessas zonas não faz parte deste procedimento. Por isso, não altere servidores principais nem valores de zonas com base em suposições; compare o estado documentado antes da alteração com os administradores responsáveis pelo DNS do Windows.

O separador ou os controlos não estão disponíveis

Confirme que selecionou o servidor DNS correto e que a sessão tem permissão para alterar as propriedades do servidor DNS de acordo com as normas de administração da sua organização. Não está definida uma função específica do Windows nem do Sophos Fusion para este procedimento. Se não tiver acesso, não experimente utilizar outra função; envolva os administradores responsáveis.

Ambos os endereços estão introduzidos, mas o serviço esperado não está confirmado

Este procedimento não inclui diagnósticos de firewall, portas, relatórios ou políticas. Por isso, não amplie a alteração com base em suposições não confirmadas. Documente a localização Traditional DNS selecionada, os valores copiados e o servidor DNS do Windows afetado e encaminhe a questão para os administradores responsáveis pelo DNS Protection ou pela rede.

Regresso seguro ao estado anterior

Este guia não descreve um método de reversão universal para remover os endereços IP. Por isso:

  1. Em caso de erro, interrompa qualquer implementação adicional.
  2. Restaure o estado inicial documentado utilizando exclusivamente o método testado e aprovado internamente antes da alteração.
  3. Em seguida, volte a testar a resolução de nomes públicos e internos com um cliente selecionado.

Se o estado inicial não estiver documentado, não elimine endereços nem introduza outros resolvedores com base em suposições. Pare aqui em segurança e entregue a continuação da recuperação aos administradores do DNS do Windows.

Operação e verificação periódica

Durante alterações planeadas ao servidor DNS do Windows ou à localização do DNS Protection utilizada, volte a comparar a configuração atual com My Products > DNS Protection > Installers. Continue também a verificar se ambos os endereços IP apresentados estão presentes em Forwarders e se as zonas internas ou condicionais continuam a ser resolvidas localmente.

Não estão definidos para este procedimento um ciclo de verificação fixo, uma migração automática nem uma data de fim de vida útil. Em alterações posteriores, utilize a versão então atual da ajuda da Sophos e o processo de aprovação de alterações da sua organização.

Distinção relativamente a outros procedimentos

Este guia abrange exclusivamente o Windows Server como reencaminhador DNS. As políticas de endpoints, os dispositivos Windows individuais, o macOS, o Sophos Firewall, as localizações, as políticas de filtragem, os certificados e os relatórios são tarefas distintas. Se a alteração envolver uma destas áreas, utilize o procedimento previsto para esse fim em vez de deduzir os passos a partir deste guia de reencaminhamento.