Saltar para o conteudo
Avanet

Integrar DNS Protection e ZTNA com o Sophos Protected Browser

O Sophos Protected Browser integra DNS Protection e ZTNA através de dois percursos operacionais distintos. O DNS Protection não é configurado no próprio browser: o Sophos Endpoint interceta pedidos DNS de dispositivos suportados e encaminha-os por HTTPS para o DNS Protection. Para aplicações privadas ou locais, o Protected Browser liga-se ao gateway ZTNA previamente preparado.

O processo resumido é, portanto:

  1. Em Os meus produtos > Protected Browser, confirme que está no tenant correto. A página de integração não tem um seletor comum de DNS/ZTNA.
  2. Verifique a configuração DNS de endpoint existente com os pontos de preparação abaixo e teste-a com um pequeno grupo piloto Windows.
  3. Configure totalmente o ZTNA com identidade, gateway, recursos e políticas.
  4. Para aplicações e recursos sem agente que não sejam RDP nem SSH, ative Impor o Protected Browser.
  5. Teste separadamente, com casos positivos e negativos, a resolução DNS e o acesso ZTNA. Um teste DNS bem-sucedido não comprova o acesso ZTNA, nem o inverso.

Pré-requisitos, licença e funções

O percurso DNS requer uma licença Workspace Protection, um agente Sophos Endpoint instalado e endpoints Windows suportados. Atualmente, Windows Server e macOS não podem ser adicionados à política de endpoint documentada para este fim. Os limites detalhados da licença não fazem parte desta integração; antes do piloto, confirme apenas que o Workspace Protection está disponível no tenant e o Sophos Endpoint instalado nos dispositivos piloto.

Para o percurso ZTNA, utilizadores e grupos, fornecedor de identidade, gateway, recursos, políticas, DNS e certificados já têm de funcionar. O Protected Browser complementa este percurso preparado, não substitui os seus fundamentos. Configurar o Sophos ZTNA descreve a sequência e a validação.

A Sophos não especifica uma função administrativa para esta página. Quem executa o trabalho necessita, portanto, de acesso comprovado aos objetos necessários de Endpoint, DNS Protection, ZTNA e Protected Browser, sem receber preventivamente direitos de Super Admin. Se faltar um produto ou controlo, esclareça primeiro o tenant, a licença e as permissões atribuídas.

Antes do piloto, registe também:

  • um pequeno grupo de utilizadores e dispositivos;
  • um domínio público de teste permitido e outro deliberadamente bloqueado;
  • um nome interno que o serviço DNS local deve continuar a resolver;
  • um recurso de teste ZTNA permitido e um utilizador de teste não autorizado;
  • o anterior percurso de resolução e acesso como via de reversão;
  • a hora, o responsável e o resultado esperado de cada alteração.

Disponibilizar DNS Protection ao Protected Browser

A página Os meus produtos > Protected Browser funciona como orientação para o DNS Protection e não contém configuração DNS local. Instalação, versão do pacote, política de endpoint completa, localizações, filtragem, exceções de domínio, páginas de bloqueio, diagnóstico e reversão são descritos centralmente em Configurar o Sophos DNS Protection para endpoints.

Para esta integração, basta verificar a preparação antes do piloto:

  1. O componente DNS está instalado nos dispositivos piloto; consoante a licença, pode chamar-se DNS e ZTNA.
  2. A política de endpoint atribuída aos dispositivos ou grupos piloto está ativa e Utilizar o Sophos DNS Protection está ativado.
  3. A Localização predefinida selecionada, ou uma localização própria, utiliza o método DNS seguro. Uma localização recém-criada não pode usar outro método neste percurso de endpoint.
  4. A política de filtragem esperada está atribuída à localização. Uma política pode ser atribuída a várias localizações ou firewalls, mas cada localização só pode ter uma política. Se for necessário verificar a filtragem, aplicam-se também estes limites: o DNS Protection suporta no máximo 50 políticas; Permitir permite todas as categorias de um grupo, Bloquear bloqueia-as e Especificar define a ação por categoria. Crie e altere políticas seguindo o guia ligado.
  5. O nome interno de teste está incluído como exceção, para continuar a ser resolvido pelo serviço DNS local previsto.

O Sophos Endpoint interceta então o tráfego DNS, exceto os domínios excluídos, e encaminha-o por HTTPS para o DNS Protection. As respostas seguem diretamente para a aplicação. Sem a integração ativa, o serviço DNS local processa os pedidos como antes. Listas de domínios, novas tentativas NXDOMAIN e distribuição de certificados não são novamente configuradas aqui; são planeadas e verificadas segundo o guia ligado.

Disponibilizar ZTNA ao Protected Browser

O ZTNA tem de estar totalmente configurado antes da integração do browser. O Protected Browser liga-se ao gateway ZTNA e permite acesso controlado a aplicações internas e ambientes de cloud privada. A configuração ZTNA comum permanece no runbook ligado e não é repetida aqui como um segundo processo potencialmente divergente.

Para acesso sem agente a aplicações e recursos que não sejam RDP nem SSH, ative depois Impor o Protected Browser. A Sophos não documenta um caminho de menu fiável nem campos adicionais para esta opção. Use o seletor apenas na configuração ZTNA visível no seu tenant. Se não existir, pare neste ponto em vez de adivinhar um caminho de outra vista do produto.

RDP e SSH são uma variante separada. A Sophos exige configuração ZTNA específica para recursos RDP ou SSH sem agente. Um teste geral de aplicação Web ou apenas ativar Impor o Protected Browser não valida este percurso.

Validar o piloto

A validação separa intencionalmente DNS e ZTNA. Comece por testar exatamente um dispositivo piloto com um utilizador autorizado.

Verificar o resultado DNS

Espera-se:

  • O domínio público permitido é resolvido e está acessível.
  • O domínio bloqueado é bloqueado segundo a política atribuída.
  • O nome interno usa o serviço DNS local previsto e permanece acessível.
  • Os pedidos DNS do dispositivo aparecem na localização esperada ou nos relatórios DNS associados.
  • Uma aplicação com comportamento próprio de DNS seguro ou DNS-over-HTTPS é testada separadamente, sem generalizar um teste apenas do browser a todas as aplicações.

Se faltar um evento esperado, não flexibilize logo a filtragem. Verifique primeiro o componente instalado, a política realmente ativa, Utilizar o Sophos DNS Protection, a localização DNS seguro e o resolver utilizado. O guia ligado contém o diagnóstico DNS adicional.

Verificar o resultado ZTNA

Com o utilizador autorizado, abra no Protected Browser o recurso privado preparado. O sucesso significa que autenticação, gateway ZTNA, atribuição do recurso e aplicação funcionam em conjunto. Depois, um utilizador fora do grupo autorizado confirma o caso negativo: o recurso não pode estar disponível nem acessível.

Registe separadamente hora e resultado dos testes DNS e ZTNA. Assim fica visível qual percurso é afetado por uma falha posterior.

Diagnóstico por sintoma

O DNS não funciona no dispositivo piloto

Confirme primeiro que é um endpoint Windows suportado, que Sophos Endpoint e o componente DNS estão instalados e que a política efetivamente ativa liga Utilizar o Sophos DNS Protection. Verifique depois a localização DNS seguro e a conectividade HTTPS ao DNS Protection. Windows Server e macOS não são contraprovas adequadas para este percurso. Faça alterações de política, localização, filtragem, domínio ou reversão segundo o guia ligado.

Se verificar também uma localização de rede para delimitar o problema, esta precisa de um endereço IPv4 público válido ou FQDN de localização resolúvel. Endereços RFC 1918 de 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16 não são endereços públicos válidos. Contudo, nem todos os endereços começados por 172. ou 192. são privados; não use essa abreviação como critério.

A autenticação ZTNA funciona, mas a aplicação não

O DNS Protection não é então o primeiro suspeito. Verifique atribuições de utilizadores e grupos, recurso ZTNA, gateway selecionado e acessibilidade da aplicação a partir desse gateway. Confirme depois que Impor o Protected Browser está ativo para o acesso sem agente previsto. Não compare RDP e SSH com o percurso geral de aplicações Web.

Se Impor o Protected Browser não existir ou o processo visível no tenant for incerto, não altere mais a configuração. A equipa ZTNA responsável deve esclarecer licença, permissões e vista atual do produto antes de contornar proteções ou recriar recursos.

Reversão e desativação seguras

Não desative DNS e ZTNA ao mesmo tempo. Antes de reverter, documente dispositivos piloto, percurso afetado, responsável e último resultado bem-sucedido.

Reverta o percurso DNS apenas segundo o guia ligado e valide depois a resolução interna e pública. Não remova de imediato o componente partilhado DNS e ZTNA, pois também pode afetar o percurso ZTNA.

A Sophos não documenta um processo completo para eliminar ou reverter Impor o Protected Browser. Em ZTNA, não elimine gateway nem objetos partilhados de identidade, DNS, certificados ou políticas como suposta reversão imediata. Se o acesso tiver de parar, forneça à equipa ZTNA o recurso e grupo afetados e repita o teste negativo. Sem um passo reversível confirmado no tenant, a reversão termina aqui.

Operação e revisão regular

Após o piloto, atribua pessoas diferentes aos percursos DNS e ZTNA. Repita os testes positivos e negativos relevantes após alterações ao DNS de endpoint, grupos, gateway ou recurso ZTNA. Verifique regularmente a disponibilidade do Workspace Protection, o componente instalado, os pontos de preparação DNS, o acesso ZTNA e a via de reversão documentada.

As decisões sobre operação contínua devem basear-se na configuração atual visível no tenant e na ajuda atual de cada componente. Não deduza prazos de migração, datas de desativação ou EOL de anúncios históricos. Se a Sophos alterar um requisito ou vista do produto, repita primeiro o piloto antes de adaptar a implementação geral.