Hantera domänlistor i Sophos DNS Protection
Med Domain Lists kan du tillåta eller blockera specifika domäner utan att ändra beslutet för en hel webbkategori. Hela processen består av två delar: Först hanteras listan under My Products > DNS Protection > Domains, därefter läggs den till i en filterpolicy och ställs där in på Allow eller Block. En sparad lista som inte har tilldelats någon policy har ingen effekt.
Snabbprocedur
- Skapa en lista med Add domain list under My Products > DNS Protection > Domains.
- Ange endast det önskade domännamnet för varje post och avsluta varje post med
EnterellerTab. - Spara listan.
- Öppna rätt policy under My Products > DNS Protection > Policies > Filtering policies.
- Aktivera Include domain lists when filtering under Filtering by domain lists, lägg till listan med Add list och välj Allow eller Block under Actions.
- Spara och testa namnuppslagningen från en klient som faktiskt omfattas av policyn.
Sophos tillåter högst 100 Domain Lists och högst 1 000 domäner per lista. En lista kan inte tas bort förrän den inte längre är tilldelad någon policy.
Förutsättningar och ansvar
För ändringen krävs åtkomst till My Products > DNS Protection och en filterpolicy där listan kan användas. Innan listan skapas bör det vara klarlagt om posten ska få Allow eller Block, för vilka Locations respektive Endpoints policyn gäller och vem som senare ska granska undantaget. Anvisningar för hur policyn konfigureras och tilldelas finns i Hantera Filtering Policies i Sophos DNS Protection.
Domänlistan styr endast filterbeslutet. Den ersätter varken konfigurationen av DNS-vägen eller tilldelningen av en Location eller Endpoint policy. Därmed är driftgränsen tydlig: Vid en nätverks- eller brandväggsdistribution måste testtrafiken gå via den konfigurerade DNS Protection-locationen. Vid Endpoint DNS måste den gå via den skyddade endpointen och dess policy.
Välj Allow eller Block medvetet
En Allow-lista är ett riktat undantag från kategoribeslutet. Den passar exempelvis när en nödvändig företagsdomän hamnar i en blockerad kategori som Parked Domains. En Block-lista blockerar däremot enskilda domäner trots att deras kategori generellt är tillåten. Domänlistbeslut har företräde framför webbkategorin: En listpost med Allow tillåts oavsett kategori, medan en post med Block blockeras oavsett kategori.
Det finns en viktig säkerhetsgräns: DNS Protection fortsätter att blockera webbplatser med lågt Threat Score-värde eller farligt rykte även om domänen står som Allow i en lista. En Allow-lista kringgår alltså inte skyddet mot skadlig kod. Om en domän som verksamheten behöver blockeras på detta sätt bör du inte lägga till allt bredare undantag, utan kontrollera domänen, ägaren, aktuella DNS-mål och orsaken till klassificeringen.
Ur Avanets perspektiv bör undantag hållas små, ändamålsenliga och spårbara:
- Hantera Allow- och Block-poster i separata listor så att effekten är tydlig vid policygranskningen.
- Namnge listorna efter syfte, exempelvis
Allow-ZTNA-ProduktionellerBlock-Oonskade-Tjanster. - Ange ansvarig, ärende eller verksamhetsskäl samt ett granskningsdatum i Description.
- Lägg endast till den domän som verkligen behövs innan en bredare tillåtelse övervägs.
- Granska tillfälliga poster på det överenskomna datumet och ta bort dem när skälet inte längre finns.
En Allow-lista räcker inte för zoner som endast kan lösas internt. Frågan måste dessutom gå via rätt intern DNS-väg. Beroende på konfigurationen sker detta via DNS Request Routes på brandväggen eller Domain exclusions i en Endpoint policy.
Skapa en lista och använd rätt syntax
- Öppna My Products > DNS Protection > Domains.
- Välj Add domain list.
- Ange ett unikt namn under Name och beskriv syftet under Description.
- Ange posterna en i taget under Domains eller klistra in en förberedd lista.
- Bekräfta varje post med
EnterellerTab. Vid inklistring måste det finnas en radbrytning mellan varje post. Det gäller även för en enda post. - Använd vid behov Copy to clipboard för att kopiera de angivna domänerna till ändringsloggen.
- Välj Save.
Det angivna namnet avgör omfattningen:
example.com
example.com omfattar själva domänen och dess underdomäner, exempelvis www.example.com, images.example.com och more.images.example.com.
www.example.com
www.example.com omfattar det namnet, men varken example.com eller andra namn som images.example.com. Ange därför endast det överordnade namnet när alla underliggande underdomäner verkligen ska få samma beslut. Använd det specifika värdnamnet för ett strikt begränsat undantag.
Den dokumenterade inmatningen består av domännamn som example.com. URL:er, sökvägar och protokollprefix hör inte hemma i listan. Före en stor import bör du ta bort tomma rader och extratecken som kopierats av misstag samt begränsa antalet poster till högst 1 000.
Använd listan i en filterpolicy
- Öppna My Products > DNS Protection > Policies > Filtering policies.
- Välj den policy som gäller för avsedda Locations eller brandväggar.
- Öppna Settings.
- Aktivera Include domain lists when filtering under Filtering by domain lists.
- Välj Add list. Om listan ännu inte finns kan du skapa en ny via Add new.
- Välj den önskade listan under Domain lists och välj Save.
- Ställ in Allow eller Block under Actions för den tillagda listan.
- Rulla upp och spara policyn med Save.
Endast en filterpolicy kan tilldelas varje Location. Före testet bör du därför kontrollera både listan och tilldelningen av Locationen eller brandväggen till den redigerade policyn. Flera listor i samma policy bör inte innehålla motstridiga poster. En tydlig ansvarig och separata Allow-/Block-listor gör sådana konflikter lättare att upptäcka.
Redigera en befintlig lista
Öppna den önskade listan under My Products > DNS Protection > Domains, ändra Name, Description eller Domains och spara med Save. Översiktssidan visar antalet domäner, beskrivningen och datumet för den senaste ändringen för varje lista. Dessa uppgifter hjälper dig att efter sparandet kontrollera att det är rätt lista och att datumet för den senaste ändringen har uppdaterats.
Eftersom en redigerad lista påverkar alla policies där den används bör du göra tre kontroller innan du sparar:
- Kontrollera vilken policy som använder listan och vilket tillämpningsområde policyn har.
- Jämför borttagna och nya domäner med den godkända ändringen.
- Planera minst ett tillåtet och ett blockerat kontrollfall.
Vid en omfattande ändring är en ny, tydligt namngiven lista ofta säkrare än att oöverskådligt ersätta många poster i en produktionslista. Den nya listan kan tilldelas och testas specifikt innan den gamla tilldelningen tas bort.
Validera effekten
Testet måste utföras från en klient vars DNS-frågor går via DNS Protection och som är tilldelad rätt Location respektive Endpoint policy.
- Dokumentera den namnuppslagning som förväntas före ändringen.
- Rensa den lokala DNS-cachen efter att du har sparat eller använd en ny testdomän.
- Slå upp ett namn från listan och dessutom en orelaterad kontrolldomän.
- Med Block ska listposten blockeras, medan kontrolldomänen fungerar enligt det normala kategoribeslutet.
- Med Allow ska den önskade domänen vara åtkomlig trots den blockerade kategorin, förutsatt att Sophos inte blockerar den som en säkerhetsrisk på grund av Threat Score eller rykte.
- Vänta 15 till 25 minuter tills data visas i dashboarden och rapporterna.
- Öppna My Products > DNS Protection > Logs & Reports, välj DNS usage by source och filtrera på Location, Domain, Status eller Source IP. Kontrollera att källa, efterfrågad domän, Location och status stämmer med testet.
När du testar underdomäner ska du använda både det angivna namnet och ett förväntat underordnat namn. Om endast www.example.com angavs ska du inte förvänta dig någon effekt för example.com eller andra syskonvärdar.
Felsökning
Den sparade listan har ingen effekt
Kontrollera att Include domain lists when filtering är aktiverat, att listan faktiskt har lagts till, att rätt Action har valts och att policyn har sparats. Kontrollera därefter att berörd Location eller brandvägg är tilldelad exakt denna filterpolicy. En lista enbart under Domains filtrerar ingenting.
En Allow-domän är fortfarande blockerad
Kontrollera först postens stavning och omfattning: www.example.com tillåter inte automatiskt example.com eller images.example.com. Kontrollera därefter DNS-cache, rätt DNS-väg och policytilldelning. Om domänen bedöms vara en säkerhetsrisk på grund av lågt Threat Score-värde eller farligt rykte har detta skyddsbeslut företräde framför Allow-listan.
Även ett CNAME kan vara orsaken: Om kategorin för CNAME-målet är blockerad förblir det ursprungligen efterfrågade namnet oåtkomligt. På Windows kan kedjan kontrolleras med en riktad nslookup mot den DNS Protection-resolver som faktiskt används:
nslookup <domain-name> <dns-server-ip-address>
På Linux visar dig svarskedjan:
dig <domain-name>
Ersätt <domain-name> med det berörda värdnamnet och <dns-server-ip-address> med adressen till den DNS-server som testklienten faktiskt använder. Leta efter CNAME respektive Aliases i svaret. Tillåt inte CNAME-målet utan kontroll: Kontrollera först ägaren och klassificeringen och lägg endast till det målvärdnamn som faktiskt behövs. Om kategorin uppenbart är felaktig bör du begära en omklassificering i stället för att underhålla ett permanent och brett undantag.
Ett ändrat Block-beslut får inte effekt direkt
Om domänen har en lång DNS-TTL kan ett tidigare tillåtet resultat ligga kvar i cachen tills denna TTL har löpt ut. Kontrollera först att rätt policy har sparats och tilldelats. Rensa därefter klientcachen eller gör en ny förfrågan när TTL har löpt ut. Ändra inte policyn upprepade gånger bara för att åsidosätta en DNS-post som fortfarande är cachad.
För många underdomäner tillåts eller blockeras
Den överordnade domänen har troligen angetts. example.com gäller även dess underdomäner. Begränsa posten till det värdnamn som faktiskt behövs, exempelvis portal.example.com, spara och testa igen.
En intern tjänst är fortfarande oåtkomlig
En Allow-lista ändrar endast filterbeslutet. Den tillhandahåller ingen privat DNS-upplösning. Kontrollera att frågor för den interna DNS-zonen vidarebefordras till den interna resolvern via en DNS Request Route eller en Domain exclusion. Testa därefter separat att upplösningen och filterbeslutet fungerar.
Listan kan inte tas bort
Öppna policyn som anges i felmeddelandet, ta bort listan från den och spara policyn. Försök först därefter att ta bort listan igen under Domains. Om tilldelningen avsiktligt ska finnas kvar får listan inte tas bort.
En webbplats är felkategoriserad
En liten Domain List kan tillfälligt och spårbart korrigera filterbeslutet. För en permanent korrigering skickar du URL:en till Sophos Support för omklassificering:
- Välj Web Address (URL) under Submit a Sample.
- Ange den berörda URL:en under Web Address (URL).
- Välj Sophos XG Firewall under Product/Services. Sophos Firewall och DNS Protection använder samma webbplatskategorier.
- Ange uttryckligen under Comments att omklassificeringen begärs för DNS Protection och inte för Sophos Firewall, och lägg till verksamhetsskälet.
- Ange kontaktuppgifterna och välj Submit URL.
Till dess att Sophos har granskat klassificeringen ska undantaget förbli strikt begränsat till den domän som behövs. Efter en korrigering testas domänen igen och tas bort från Allow-listan när det normala kategoribeslutet åter ger den önskade åtkomsten.
Ta bort en lista säkert
- Öppna först varje filterpolicy som använder listan.
- Ta bort listan under Filtering by domain lists och spara policyn.
- Gör ett kort funktionstest så att ett nödvändigt undantag inte försvinner obemärkt.
- Gå tillbaka till My Products > DNS Protection > Domains.
- Välj listan och välj Delete.
En lista som fortfarande används i en policy kan inte tas bort. Sophos anger då den berörda policyn i felmeddelandet. Rätt lösning är att ta bort tilldelningen där. En annan lista med samma namn eller en bredare kategoritillåtelse är ingen säker ersättning.