Hoppa till innehållet
Avanet

Konfigurera Sophos DNS Protection för endpoints

Sophos DNS Protection är en separat produkt i Sophos Fusion (tidigare Sophos Central). Den Endpoint policy som beskrivs här är dess officiellt dokumenterade integration med Sophos Endpoint: Endpoint-agenten fångar DNS-frågor och vidarebefordrar dem till DNS Protection via HTTPS. Filtreringen är därmed aktiv även utanför företagsnätet, utan att enhetens DNS-servrar behöver ändras manuellt.

Integrationen är varken en vanlig Endpoint-skyddspolicy eller samma sak som Web Control. DNS Protection fattar domänbaserade beslut med en egen Filtering policy. Web Control använder separata Endpoint-webbpolicies. Firewall-integrationen följer en annan DNS-väg och beskrivs i Sophos DNS Protection med Sophos Firewall.

Kontrollera först kraven

Den procedur som Sophos för närvarande dokumenterar kräver:

  • en Windows 10- eller Windows 11-endpoint med Intel- eller ARM-processor; Windows Server och macOS kan för närvarande inte läggas till i denna policy,
  • installerad Sophos Endpoint Agent,
  • åtkomst till DNS Protection i tenant-miljön,
  • HTTPS-anslutning från endpointen till DNS Protection,
  • det aktuella programvarupaketet Windows > Recommended.

Tenant-miljön behöver en Workspace Protection-behörighet för DNS Protection for endpoints; användningen räknas efter de enheter som skyddas med DNS Protection. Xstream Protection för Sophos Firewall omfattar endast fristående DNS Protection och ger inte rätt till denna Endpoint-väg. Sophos Endpoint måste också finnas; Workspace Protection ensamt innehåller inte fullständigt Endpoint-skydd om inte det kombinerade bundlet har köpts. Sophos Fusion-licensiering förklarar gränsen och förbrukningsmodellen.

Tilldela administratörer endast de behörigheter för DNS Protection som de behöver, enligt principen om minsta privilegium. Tilldela administrationsroller i Sophos Fusion korrekt beskriver hur rollåtkomsten avgränsas.

Öppna före varje utrullning My Products > Endpoint > Policies > Update Management > Base Policy - Update Management > Settings > Select a software package, välj Windows > Recommended och kontrollera att paketet har tilldelats pilotenheterna. Om Endpoint Agent ännu inte är installerad följer du först Driftsätt Sophos Endpoint. Paketkravet gäller den hanterade Endpoint-väg som beskrivs här, inte enheter som konfigureras manuellt med DNS-serveradresser eller en DoH-mall.

Installera agentkomponenten

  1. Öppna My Products > Endpoint > Computers.
  2. Välj Windows-datorerna för pilotgruppen.
  3. Välj Manage Endpoint Software.
  4. Ställ in DNS på Install. Med en ZTNA-licens heter posten DNS & ZTNA.
  5. Välj Save.

Fortsätt inte direkt med hela miljön. Kontrollera först i Sophos Fusion att programvarutilldelningen har nått pilotenheterna och att ingen installationsvarning återstår. En befintlig Endpoint-installation bevisar inte i sig att DNS-komponenten har tilldelats.

Så hanteras en DNS-fråga

  1. Sophos Endpoint fångar DNS-trafiken, förutom uttryckligen undantagna domäner.
  2. Alla övriga frågor vidarebefordras säkert till DNS Protection via HTTPS.
  3. DNS Protection returnerar svaren direkt till det program som ställde frågan.
  4. Frågor för undantagna domäner går till den DNS-tjänst som konfigurerats av systemet eller programmet.
  5. Den lokala DNS-tjänsten kan valfritt försöka igen när DNS Protection returnerar NXDOMAIN eftersom namnet inte kan lösas publikt.

När DNS Protection-integrationen inte är aktiverad hanterar den lokala DNS-tjänsten frågorna som tidigare.

Håll driftsmodellerna åtskilda: manuell anslutning av Windows till DNS Protection är ett alternativ och får inte samtidigt distribueras som en skenbar fallback på samma enheter. Arkitektur, portar och skydd mot kringgående hör hemma i nätverksguiden; den centrala DNS-vägen via SFOS i firewall-guiden. Den här artikeln fokuserar på den hanterade Endpoint-vägen.

Välj Secure DNS Location

DNS Protection grupperar enheter och nätverk i Locations. För endpoints måste vald Location använda Secure DNS som anslutningsmetod. Den icke redigerbara Default location uppfyller kravet; det går även att skapa en separat Secure DNS Location i DNS Protection.

En separat Location är användbar om en pilotgrupp, region eller organisationsenhet behöver annan filtrering. Den ersätter inte ett noggrant urval av datorer eller datorgrupper i Endpoint policy. Följ Hantera Sophos DNS Protection Locations säkert när en anpassad Endpoint Location skapas, ändras eller tas ur bruk, och behåll Secure DNS som anslutningsmetod.

Skapa Endpoint policy

Den aktuella, officiellt dokumenterade ingången är My Products > DNS Protection > Policies > Endpoint policies. Den äldre ingången My Products > Endpoint > Policies är fortfarande tillgänglig, men för en entydig driftväg använder den här guiden ingången under DNS Protection. I DNS Protection-menyn heter de två policytyperna Endpoint policies och Filtering policies.

  1. Välj Add policy.
  2. Lägg till avsedda datorer eller datorgrupper.
  3. Kontrollera under Policy Active att Policy is Active är aktiverat. Det är standard för en ny policy.
  4. Öppna Settings.
  5. Aktivera Use Sophos DNS Protection.
  6. Välj Default location eller en egen Location som använder Secure DNS.
  7. Lägg till interna domäner under Domains.
  8. Bestäm om systemets eller programmets DNS-tjänst ska försöka igen efter NXDOMAIN.
  9. Konfigurera automatisk certifikatdistribution om blocksidor behövs.
  10. Spara och validera först endast med pilotgruppen.

Kontrollera den faktiska tilldelningen på en enhet. Att policyn syns i portalen bevisar inte i sig att den tillämpas på enheten.

Hantera interna DNS-zoner säkert

För interna zoner som corp.example, Active Directory-zoner och Split DNS-namnrymder rekommenderar Sophos uttryckliga Domain exclusions. Alla underdomäner till en angiven domän undantas automatiskt. Frågorna når då direkt den DNS-tjänst som konfigurerats av systemet eller programmet.

Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN är en reservlösning för namn som inte kan lösas publikt. Sophos rekommenderar ändå en underhållen undantagslista för bästa prestanda. Alternativet bör därför inte ersätta en fullständig inventering av interna zoner.

Blocksidor och certifikat

Automatically deploy the DNS Protection signing certificate to devices installerar automatiskt det nödvändiga rotcertifikatet på målenheterna. Först då kan webbläsaren visa Sophos blocksida för en blockerad HTTPS-domän utan certifikatvarning.

Testa först distributionen i pilotgruppen, särskilt för webbläsare med eget Trust Store eller restriktiva certifikatpolicies. En utebliven blocksida bevisar inte att DNS Protection tillät domänen: Sophos anger att en blockering returnerar IP-adressen till den egna blocksideservern i stället för måladressen. Kontrollera även policymatchningen och DNS Protection-loggarna.

Anpassa filtreringen för piloten vid behov

Endpoint policy kopplar enheter till Location. DNS Protections separata Filtering policy avgör vilka domäner som tillåts eller blockeras. Som standard blockerar DNS Protection domäner med dålig Threat Score eller farligt rykte, även om ingen Filtering policy har tilldelats eller en Domain List tillåter domänen. Egna kategoribeslut ska därför inte ses som en malware-bypass.

Om det redan finns en lämplig Filtering policy för piloten behövs ingen ytterligare konfiguration här. Annars räcker följande valfria tilldelning:

  1. Skapa vid behov en egen lista under My Products > DNS Protection > Domains med Add domain list. Name och Description beskriver syftet, till exempel Pilot – tillåtna företagstjänster.
  2. Ange de nödvändiga domänerna en och en under Domains eller klistra in dem radvis och bekräfta varje post med Enter eller Tab. En lista kan innehålla högst 1000 domäner och totalt kan högst 100 Domain Lists finnas. En post som example.com omfattar även dess underdomäner, medan www.example.com inte omfattar övriga underdomäner till example.com.
  3. Öppna den Filtering policy som tilldelats Endpoint Location under My Products > DNS Protection > Policies > Filtering policies. DNS Protection tillåter högst 50 Filtering Policies och endast en tilldelad policy per Location.
  4. Ange Allow, Block eller Specify för kategorigrupper eller enskilda kategorier efter behov. En Domain List kan uttryckligen tillåtas eller blockeras i samma policy.
  5. Spara och kontrollera i piloten att testdomänerna visas under förväntad Location med förväntat Allow- eller Block-beslut.

Dessa tal är dokumenterade maxgränser, inte rekommendationer. Skapa endast listor och policies när den egna filtreringen kräver dem. Den fullständiga processen för att skapa, tilldela, pilottesta och återställa finns i DNS Protection Filtering policies. Den här artikeln kontrollerar endast att endpointen når avsedd Location och därmed avsedd Filtering policy.

Interna domäner kan kräva två olika åtgärder:

  • En Domain exclusion i Endpoint policy skickar ett namn som bara kan lösas internt till den lokala DNS-tjänsten.
  • En tillåtande Domain List i DNS Protection kan skydda en publikt lösbar företagsdomän mot ett olämpligt kategoribeslut.

En Domain List ersätter inte en Domain exclusion för privata DNS-zoner.

Pilot och validering

Pilotgruppen bör minst omfatta:

  • en tillåten och en avsiktligt blockerad publik testdomän,
  • interna kortnamn och FQDN,
  • anslutningar på kontoret, hemma och via VPN,
  • webbläsare och program med egen Secure DNS- eller DNS over HTTPS-konfiguration,
  • blocksidan och förtroendet för signeringscertifikatet,
  • beteendet när tjänsten inte kan nås eller HTTPS-anslutningen blockeras.

Testet lyckas när avsedda publika frågor visas under förväntad Location och bedöms av rätt Filtering policy, interna undantag fortfarande löses via lokal DNS och pilotenheterna inte förlorar affärskritisk namnuppslagning.

Analysera loggar och rapporter

Enligt Sophos ligger data under DNS Protection > Logs & Reports 15 till 25 minuter efter realtid. Ändringar av Location- eller policynamn kan ta mellan 30 minuter och fyra timmar innan de syns. Ta hänsyn till fördröjningarna under pilotvalideringen.

DNS usage visar DNS-frågor i nätverket. DNS usage by source delar upp dem per Location och visar för Sophos Endpoint även användare och enheter. High risk devices hjälper till att hitta enheter som frågar efter riskabla, misstänkta eller osäkra domäner. Detta styrker Endpoint-tilldelningen bättre än enbart den publika IP-adressen.

För sparade Templates, exportgränser, lagring och Live Discover används det fullständiga runbooket DNS Protection Reports och Live Discover. Anvisningarna nedan räcker för den omedelbara pilotacceptansen men ersätter inte detta rapporteringsflöde.

För att begränsa resultaten väljer du först fältet eller kolumnen under Query, därefter operatorn och anger jämförelsevärdet. Lägg till fler filter på samma sätt; en rad visas bara om den uppfyller alla villkor, så filtren kombineras med AND. Välj sedan Generate. För textvärden är =, != och IN skiftlägeskänsliga. Jokeroperatorerna ~ och !~, som använder *, är inte skiftlägeskänsliga; <, <=, > och >= gäller endast numeriska värden.

Stapeldiagram och cirkeldiagram visar endast de tio vanligaste kategorierna. Använd även den filtrerade tabellen och dess export när hela resultatuppsättningen behövs. Skilj uttryckligen på exporternas omfattning: en export av den aktuella vyn tillämpar vald tidsperiod och aktiva Query-filter. En export av de senaste 90 dagarna ignorerar däremot den tidsperiod som valts i vyn och tillämpar endast Query-filtren på detta fasta 90-dagarsfönster.

Sparade Templates bevarar rapportkonfigurationen, inte genererade data eller vald tidsperiod. Exporter har olika rad- och kolumngränser beroende på format, och exporterade filer raderas efter 90 dagar. Incidentdata behöver därför separat lagring utanför detta tillfälliga exportområde.

Kontrollera Endpoint-status och paketdata

Skilj först mellan tre frågor vid ett fel: är DNS-programvaran tilldelad, gäller Endpoint policy på enheten och fungerar DNS-upplösningen som avsett? Statusen i Sophos Fusion och Endpoint Self Help visar Endpoint-klientens allmänna hälsa. Sophos dokumenterar däremot ingen DNS-specifik hälsokontroll, lokal tjänst, process, loggsökväg eller felkod där. En grön Endpoint-status bevisar därför inte DNS-interception; använd funktionstesterna och DNS usage by source som belägg.

Dokumentera paket och version

Under Global Settings > Products and Services > Endpoint and Server > Software packages visar Package details och Package notes moduler och versioner för ett fullständigt Endpoint-paket. Dokumentera det tilldelade paketet Windows > Recommended, paketinformationen, ändringstiden och berörda pilotenheter vid en incident. Kontrollera även versionsinformationen för DNS Protection efter relevanta ändringar och kända problem.

Uppgifterna bevisar inte en separat version av DNS-agenten. Sophos publicerar för närvarande varken en separat lokal version av DNS-komponenten eller en komponentspecifik nedgradering. Ange inte Core Agent-versionen som DNS-version. Special packages är supportkorrigeringar som tillhandahålls med en token från Sophos Support; använd inte någon annans token och behandla inte paketet som en egenvald DNS-rollback.

Felsök vanliga problem

Enheten kan inte läggas till

Kontrollera först operativsystem och enhetstyp. Den aktuella Sophos-dokumentationen tillåter endast Windows-endpoints, inte Windows Server eller macOS. Kontrollera därefter Endpoint-agenten, DNS-programvarukomponenten och åtkomsten till DNS Protection.

Interna namn kan inte lösas

Lägg till den berörda zonen som Domain exclusion. Kontrollera sedan lokal DNS-server, söksuffix, VPN:s DNS-inställningar och den policy som faktiskt tillämpas. En bred retry efter NXDOMAIN kan hjälpa vid diagnosen men ersätter inte en korrekt zonlista.

Blocksidan visar ett certifikatfel

Kontrollera att Automatically deploy the DNS Protection signing certificate to devices är aktiverat och att pilotenheten litar på rotcertifikatet. Webbläsare med eget Trust Store kan kräva ytterligare hantering.

Webbläsaren verkar kringgå policyn

Webbläsare och program kan använda en egen DNS over HTTPS-väg. Kontrollera först vilken Resolver som faktiskt används och policytilldelningen. Ett enda webbläsartest utan dessa belägg räcker inte för att dra slutsatsen att Endpoint-agenten eller DNS Protection har slutat fungera.

Symptomet hör till nätverks- eller Location-vägen

Flera konfigurerade Resolver, en separat IPv6-DNS-server, DNS-hijacking från internetleverantören, en privat Location-adress eller ett Location-FQDN som inte längre kan lösas är fel i den fristående nätverks-/Location-vägen. De åtgärdas inte genom att ändra Endpoint policy. Använd först DNS usage by source för att avgöra om den berörda frågan kommer från Endpoint Location med användare och enhet. Om tilldelningen saknas och upplösningen i stället sker via en nätverks-Location fortsätter du med nätverksplaneringen för DNS Protection. Location-varningar visas under My Environment > Alerts.

Manuella DNS-inställningar och Endpoint policy används samtidigt

Kör inte manuellt angivna Sophos-Resolver eller en DoH-mall som fallback bredvid Endpoint policy. Domain exclusions och retry efter NXDOMAIN går till den DNS-tjänst som konfigurerats av systemet eller programmet; om den pekar tillbaka på DNS Protection uppstår en andra väg som är svår att felsöka. Återställ DHCP eller företagets Resolver enligt rollbacken i Windows-guiden för manuell konfiguration och testa igen.

En tillåten domän blockeras fortfarande

Kontrollera Threat Score, rykte, kategori och möjliga CNAME-mål. Enligt Sophos kan en Domain List inte åsidosätta den standardmässiga säkerhetsblockeringen. Skicka en uppenbart felaktig klassificering för omkategorisering i stället för att skapa allt bredare Allow Lists.

Eskalera och samla in överlämningsdata

Eskalera till Sophos Support om tilldelningen inte når fram trots att enheten är online och lyckas kontakta uppdateringstjänsten, om reproducerbara DNS-fel inte ger några matchande händelser efter rapportfördröjningen eller om flera pilotenheter med samma paket påverkas. Bifoga:

  • enhets-ID, Windows-version, tidpunkt med tidszon och berörd nätverksanslutning;
  • gällande Endpoint policy, Location, Filtering policy, Domain exclusions och retry-inställning;
  • paketnamn, Package details, Package notes och relevanta varningar i Sophos Fusion;
  • testdomän, förväntat och faktiskt resultat, program och resolver som användes;
  • matchande poster i DNS usage by source, eller dokumenterad avsaknad av en post;
  • tider för utrullning och ändring samt relevant versionsinformation.

Om Sophos Fusion rapporterar saknade tjänster, uppdateringsfel eller allmänna Endpoint-problem ska de först avgränsas med Sophos Endpoint för Windows: loggar och tjänster. En allmän Endpoint-åtgärd är bara en DNS-lösning när Sophos bekräftar den för det aktuella fallet och det efterföljande funktionella DNS-testet lyckas.

Rulla tillbaka kontrollerat

Inaktivera Use Sophos DNS Protection i berörd Endpoint policy eller ta bort pilotenheterna från tilldelningen. Kontrollera sedan på en pilotenhet att de Resolver som konfigurerats av systemet eller programmet används igen och att både interna och publika namn fungerar.

Utgå inte från att DNS kan repareras eller tas bort separat

Det finns inget offentligt separat arbetsflöde för reparation, avinstallation eller lokal diagnostik av Endpoints DNS-komponent. Starta inte om antagna tjänster, radera inte filer, hitta inte på installationsparametrar och installera inte om Endpoint-agenten som DNS-reparation. En säker omedelbar rollback är fortfarande att stänga av Use Sophos DNS Protection eller ta bort enheterna från policyn.

Ändra inte programvarutilldelningen som en försiktighetsåtgärd. Posten kan heta DNS & ZTNA, eftersom komponenten kan delas med ZTNA. Kontrollera ZTNA-användningen före en senare komponentändring och följ den process som har bekräftats för klientorganisationen i Hantera Sophos Endpoint Agent Mode och programvara. Att välja ett äldre Endpoint-paket är inte heller en verifierad rollback av enbart DNS.

För fullständig avveckling tar du bort enheterna från Endpoint policy och bekräftar det inaktiverade läget i pilotgruppen. Ändra inte DNS-programvarukomponenten som en del av den omedelbara återställningen: Sophos dokumenterar installationen i detta flöde, men ingen separat borttagningsåtgärd. Komponenten delas dessutom med ZTNA när den heter DNS & ZTNA. Planera därför eventuell senare programrensning endast genom en Sophos Endpoint-process som har bekräftats för tenant-miljön och efter kontroll att enheten inte behöver ZTNA.

Ta bort det distribuerade rotcertifikatet först när DNS-återställningen har lyckats och genom den avsedda hanterade certifikatprocessen. Att stänga av automatikalternativet eller ta bort policytilldelningen bevisar inte att ett redan installerat rotcertifikat är borta. Distribuera DNS Protection Root Certificate beskriver distribution, validering och exakt fingerprint-baserad rensning; manuell rensning enhet för enhet är inte lämplig för en större miljö.

Vanliga frågor

Är DNS Protection en del av Sophos Endpoint?

Nej. DNS Protection är en separat produkt i Sophos Fusion. Endpoint policy är den dokumenterade integration genom vilken Sophos Endpoint vidarebefordrar DNS-trafik till produkten.

Stöder Endpoint-integrationen macOS eller Windows Server?

Nej. Enligt aktuell Sophos-dokumentation kan endast Windows-endpoints läggas till; Windows Server och macOS stöds för närvarande inte.

Hur bör interna DNS-zoner hanteras?

Lägg till dem uttryckligen som Domain exclusions så att de löses av den DNS-tjänst som konfigurerats av systemet eller programmet.