Förstå och validera instrumentpanelen i Sophos DNS Protection
Instrumentpanelen i Sophos DNS Protection kombinerar en konfigurationskontroll med en kompakt driftöversikt. Öppna den i Sophos Fusion (tidigare Sophos Central) via My Products > DNS Protection > Dashboard. Den visar Setup Assistant, Usage summary, utvecklingen under DNS Protection traffic och Top domains (last seven days). En introduktion till tjänsten, licenserna och grundkonfigurationen finns i Sophos DNS Protection, inkluderat i Xstream Protection.
Uppgifterna ligger ungefär 15–25 minuter efter realtid, så en ny testfråga kanske inte visas direkt. Använd instrumentpanelen för trender och konfigurationsförlopp; använd View all och Logs & Reports för att undersöka enskilda frågor.
Använd Setup Assistant rätt
Set up DNS Protection vägleder den första konfigurationen men är inte ett fullständigt funktionstest:
- Add locations öppnar
My Products > DNS Protection > Locations. En Default location finns redan; därefter visar assistenten antalet konfigurerade platser. - Set up your network öppnar Installers. Kopiera DNS Protection IP addresses och hämta vid behov Root Certificate. Konfigurera sedan nätverket, resolvern eller enheterna.
- När du återvänder visar Queries hur många platser som har skickat frågor. Värdet omfattar aktiva platser under de senaste tre månaderna och kan innehålla nyligen borttagna poster.
- Under Add policy öppnar Create policy
My Products > DNS Protection > Policies; när du återvänder visar assistenten antalet policyer. - Review logs öppnar
My Products > DNS Protection > Logs & Reports, där du kontrollerar plats, källa och policy. - Deploy to devices öppnar
My Products > DNS Protection > Policies > Endpoint policies. Steget gäller Sophos Endpoint; en ren nätverksdistribution kräver ingen Endpoint policy. - När Sophos registrerar att stegen är klara visas Congratulations! Set up appears to be complete.
Hide döljer assistenten och Set up DNS Protection visar den igen. Detta ändrar ingen konfiguration.
Avanets rekommendation: betrakta inte framgångsmeddelandet som ett godkännande. Bekräfta efter bearbetningsfördröjningen en tillåten och en kontrollerat blockerad fråga från varje relevant plats i Logs & Reports.
Tolka Usage summary
När du väljer en räknare i Usage summary öppnas rapporten för de senaste 24 timmarna:
- Total DNS queries: alla lösta frågor från samtliga platser, både tillåtna och blockerade. Ett högt värde utgör inte i sig en incident.
- Security threats blocked: frågor som blockerats av säkerhetsskäl. Undersök snabbt källa och upprepning.
- Policy violations blocked: frågor som blockerats av egna policyer, utan Security blocks. En ökning kan vara avsiktlig eller visa en felaktig tilldelning.
- Active computers: datorer som varit aktiva de senaste 24 timmarna; visas endast med Sophos Endpoint.
- Active locations: platser från vilka minst en fråga har mottagits. Detta bevisar inte kontinuerlig tillgänglighet.
Räknarna behöver inte stämma överens. En relevant varningssignal är oväntad frågevolym tillsammans med saknade förväntade platser; verifiera detta i detaljrapporter filtrerade per plats. Blockeringar utan förväntad testtrafik kräver kontroll av källa, domän och policy.
Läs DNS Protection traffic
Diagrammet DNS Protection traffic visar DNS query volume, det vill säga antalet frågor under 3 hours, 24 hours eller 30 days. Det kan jämföras med Last week eller Last month (4 weeks ago). Vyerna 24 hours och 30 days visar också föregående månads dagsgenomsnitt.
- En nedgång kan bero på låg aktivitet, platsavbrott, ändrad DNS-vidarebefordran eller felaktig tilldelning.
- En topp kan bero på uppdateringar, molntjänster, en ny plats eller felaktiga klienter.
- Ett stabilt totalvärde utesluter inte att en plats har försvunnit.
Diagrammet är ingen tillgänglighetsmonitor. Använd View all och filtrera rapporterna efter tid och plats.
Bedöm Top domains (last seven days) och skyddade datorer
Top domain queries omfattar sju dagar och skiljer på Permitted domains, Security blocks och Policy blocks. En vanlig domän är inte automatiskt misstänkt: operativsystem, CDN-tjänster, säkerhetsprodukter och SaaS-applikationer genererar många frågor. Bedöm kategori, affärsändamål, källa och tidpunkt. Spåra upprepade Security blocks till källenheten; många Policy blocks kan visa en effektiv regel eller en onödig återförsöksslinga.
Med Sophos Endpoint visar DNS usage from protected computers de sju främsta datorerna med Username, Device name or ID samt tillåtna eller blockerade frågor. View all använder DNS usage by source för Permitted domains och Policy blocks, och High risk devices för Security blocks. Det är en prioriteringslista, inte en fullständig inventering.
Validera konfigurationen säkert
Använd aldrig en verkligt skadlig domän eller en brett tilldelad produktionspolicy för ett blockeringstest:
- Dokumentera testplatsens nuvarande policytilldelning.
- Använd en särskild testplats eller en mycket liten pilotgrupp. Tilldela en tillfällig policy med exakt en ofarlig domän i en block domain list. Blockera inte en hel kategori för produktionsanvändare.
- Fråga från samma omfång efter en känd tillåten domän och den ofarliga testdomänen.
- Vänta minst 25 minuter. Kontrollera plats, källa, policy och beslut för båda frågorna i Logs & Reports.
- Kontrollera att Total DNS queries, blockräknaren och Active locations reagerar rimligt. Kontrollera även datorrapporten med Sophos Endpoint.
- Ta bort testposten och återställ den dokumenterade tilldelningen. Upprepa den tillåtna frågan och bekräfta den i Logs & Reports.
Endast kombinationen av en tillåten och en blockerad fråga validerar transport och policytillämpning. Att en sida laddas bevisar inte att frågan gick via DNS Protection.
Förstå fördröjningar och skenbara skillnader
Tidsfönstren skiljer sig: 24 timmar för räknarlänkar, sju dagar för Top domain queries och datorrapporten samt upp till tre månader för assistenten. Värdena behöver därför inte vara lika. En borttagen plats kan vara kvar; Active computers saknas utan Sophos Endpoint; en domän kan ligga kvar i rankningen utan aktivitet i dag. Policy violations blocked och Security threats blocked är skilda blocktyper.
Använd Logs & Reports för incidentens exakta tidsperiod; instrumentpanelen ger överblick.
Felsök efter symptom
Assistenten slutförs inte
Öppna varje steg via assistenten och återgå till Dashboard. Kontrollera att en plats skickar trafik, att det finns en policy och att Logs & Reports innehåller frågor. I en ren nätverksdistribution kan Deploy to devices avsiktligt lämnas oanvänt; funktionsvalideringen är viktigare än en komplett checklista.
Inga eller för få frågor visas
Vänta 25 minuter efter testet. Kontrollera resolvrar, vägar som kringgår DNS Protection, offentlig käll-IP eller Secure DNS-tilldelning samt platsfiltret i Logs & Reports. Om detaljrapporten också är tom ligger felet före instrumentpanelen, vanligtvis i DNS-vidarebefordran, enhetsdistribution, nåbarhet eller platstilldelning.
Räknare eller toppdomäner verkar felaktiga
Jämför samma period och kontrollera domän, orsak, källa och tillämpad policy i detaljrapporten. En sjudagarsrankning reagerar långsammare än en 24-timmarsrapport.
Active locations är högre än väntat
Assistenten omfattar tre månader och kan behålla nyligen borttagna poster. Använd Locations för aktuell inventering och tidsfiltrerade rapporter för den senaste aktiviteten.
Active computers eller datorrapporten saknas
Dessa delar kräver Sophos Endpoint. Frånvaron är normal i en distribution som endast använder nätverk, brandvägg eller resolver.
Fatta driftbeslut
Kontrollera dagligen oväntade Security threats blocked, stora volymminskningar och saknade förväntade platser. Jämför varje vecka med Last week, bedöm återkommande domäner och bekräfta att Policy blocks fortfarande motsvarar avsedda regler. Innan en domän tillåts eller blockeras ska du granska detaljrapport, källor, affärsändamål och policyomfång; testa ändringar begränsat och validera på nytt.