Konfigurera Filtering Policies i Sophos DNS Protection
En Filtering Policy avgör vilka ytterligare domäner DNS Protection tillåter eller blockerar för valda Locations eller brandväggar utifrån webbkategorier och Domain Lists. Exakt en Filtering Policy kan tilldelas varje Location. DNS Protection blockerar dock domäner med dålig Threat Score eller farligt anseende även utan en anpassad policy och även om en Domain List tillåter dem. Detta grundläggande säkerhetsbeslut kan varken åsidosättas av en anpassad policy eller av dess placering i översikten.
Det säkra arbetssättet är därför att inventera Locations och krav, tilldela en ny policy endast till en pilot-Location, välja kategorier försiktigt, hålla undantagen snäva, kontrollera resultatet i Logs & Reports och först därefter tilldela den testade policyn till fler Locations.
Skilja en Filtering Policy från en Endpoint policy
Det finns två olika policytyper under My Products > DNS Protection > Policies:
- Filtering policies avgör filtreringsbeslutet för tilldelade Locations eller brandväggar.
- Endpoint policies ansluter hanterade enheter till en Secure-DNS-Location via Sophos Endpoint. Den tillhörande Filtering Policy fattar sedan fortfarande det faktiska beslutet att tillåta eller blockera.
En Filtering Policy installerar alltså ingen endpoint-agent och tilldelar inga datorer. Enhetsvägen beskrivs i Konfigurera Sophos DNS Protection för endpoints. För nätverksvägen måste brandväggen eller den interna resolveraren i stället skicka förfrågningarna via en konfigurerad DNS-Protection-Location.
Förutsättningar och ansvar
Innan policyn skapas behövs minst en redan konfigurerad Location eller brandvägg som ännu inte har tilldelats någon annan Filtering Policy. Dessutom bör den önskade kategoribaslinjen, nödvändiga enskilda undantag och en liten pilotgrupp vara fastställda. Filtering Policy styr endast beslutet att tillåta eller blockera; den ersätter varken DNS-vägen eller tilldelningen av Location eller endpoint.
Ett policynamn som DNS-Pilot-Office-Zurich får väljas fritt. Det bör tydligt visa syfte och omfattning så att policyn enkelt kan identifieras i översikten, i rapporter och vid en senare rollback. Kategorier och Domain Lists behöver däremot en verksamhetsansvarig: denna avgör varför ett undantag behövs och när det ska granskas igen.
Planera innan policyn skapas
Dokumentera minst internetutgång, berörda nätverk, ansvarig, verksamhetskritiska domäner och önskat granskningsdatum för varje Location. Flera nätverk kan använda samma Location och därmed samma Filtering Policy. Om gästnätverk, servernätverk eller pilotgrupp behöver andra regler krävs en lämpligt separerad Location eller en separat tilldelningsväg för endpoints.
Tilldelningen är inte en prioriterad regellista: det finns ingen första och andra Filtering Policy för samma Location. Eftersom endast en policy kan tilldelas löses konflikter genom tydliga gränser mellan Locations, inte genom policyernas visningsordning. Den icke-redigerbara Default location kan också tilldelas en policy.
För en pilot med låg risk rekommenderas en ny policy i stället för en direkt ändring av produktionspolicyn. Befintliga Locations förblir då oförändrade medan en separat pilot-Location får de nya inställningarna.
Skapa och tilldela en Filtering Policy
- Öppna My Products > DNS Protection > Policies > Filtering policies.
- Välj Add Policy och ange ett unikt namn, till exempel
DNS-Pilot-Office-Zurich. - Flytta pilot-Location under Locations and firewalls från Available till Assigned to this policy.
- Öppna Settings.
- Välj först en Built-in Filter Profile under Filtering by web category eller använd Let me specify.
- Aktivera vid behov Include domain lists when filtering under Filtering by domain lists och lägg till de listor som krävs.
- Ange önskade alternativ under Safe search for search engines and YouTube.
- Rulla uppåt och välj Save.
Sophos stöder högst 50 Filtering Policies, men endast en per Location. Om en önskad Location inte kan tilldelas ska du först kontrollera under Filtering policies om den redan visas vid en annan policy. Dokumentera den avsedda tilldelningen, ta bort den befintliga tilldelningen på ett kontrollerat sätt och tilldela först därefter Location till den nya policyn.
Fatta genomtänkta kategoribeslut
En Built-in Filter Profile visar Allow eller Block för varje Category Group och dess kategorier. Dessa värden kan inte ändras separat i profilen. Välj Let me specify för andra krav:
- Allow tillåter samtliga kategorier i en Category Group.
- Block blockerar samtliga kategorier i gruppen.
- Specify öppnar gruppen så att varje enskild kategori kan ställas in på Allow eller Block.
Säkerhetskategorier bör som regel förbli restriktiva. För infrastrukturkategorier som Content Delivery, CRL eller OCSP ska du däremot först kontrollera om uppdateringar, certifikatvalidering eller molntjänster är beroende av dem. Kategorier för produktivitet, sociala medier och bandbredd är verksamhetsbeslut, inte generella kontroller mot skadlig kod. Blockera inte Uncategorized utan ett pilottest, eftersom nya legitima tjänster tillfälligt kan hamna där.
Att öppna en hel kategori för att åtgärda en enstaka felklassificering ger onödigt bred åtkomst. I ett sådant fall är en avgränsad Domain List en bättre första åtgärd. Kontrollera den fullständiga webbadressen i SophosLabs Intelix-portalen och dokumentera webbkategori samt Threat Score i ändringen. Överväg ett avgränsat tillfälligt undantag tills felklassificeringen har granskats och korrigerats enligt beskrivningen i felsökningsavsnittet.
Domain Lists och beslutsordning
Filtrering efter kategori avgör hela webbkategorier. Domain Lists ger ett riktat undantag eller en ytterligare blockering för specifika domäner. Efter Add list väljer du en befintlig lista, bekräftar med Save och anger Allow eller Block under Actions för varje lista. Skapande, syntax och säker hantering beskrivs i Hantera Domain Lists i Sophos DNS Protection.
Följande gränser gäller för det slutliga beslutet:
- En Domain List har företräde framför det normala kategoribeslutet: Allow kan undanta en domän från en blockerad kategori, medan Block kan göra en tillåten kategori mer restriktiv.
- Säkerhetsbaslinjen har fortsatt företräde framför detta. Domäner som SophosLabs klassificerar som Threat eller Security Risk på grund av Threat Score eller anseende förblir blockerade även i en tillåtande lista.
- En tillåten domän kan fortfarande misslyckas om den via CNAME pekar på ett mål i en blockerad kategori.
Begränsa därför undantag till de domäner som faktiskt behövs, dokumentera dem med syfte, ansvarig och granskningsdatum och använd dem inte som en allmän samlingslista. Publikt uppslagningsbara interna företagsdomäner kan tillåtas om exempelvis Parked Domains blockerar dem på ett olämpligt sätt. Privata DNS-zoner kräver däremot rätt intern DNS- eller Endpoint Exclusion-väg; en Allow List gör dem inte publikt uppslagningsbara.
Kontrollera Generative AI i befintliga Policies
Kategorin Generative AI tillhör Category Group Business and generative AI. I befintliga Filtering Policies övertar den inledningsvis inställningen för kategorin Information technology. Om Information technology exempelvis var inställd på Allow är även Generative AI tillåten. Detta är lätt att förbise efter en produktuppdatering och bör därför kontrolleras medvetet i varje befintlig policy.
Om endast godkända AI-tjänster ska vara åtkomliga blockerar du Generative AI i Filtering Policy och undantar de godkända domänerna med Allow via en strikt avgränsad Domain List. Denna lista dokumenterar de tillåtna tjänsterna på ett spårbart sätt utan att hela kategorin öppnas. Testa därefter både en godkänd och en icke godkänd tjänst med den pilot-Location som faktiskt har tilldelats.
Konfigurera Safe Search och YouTube
Enforce Safe Search for major search engines tvingar fram Safe Search för Google, Yahoo, Bing, DuckDuckGo och Yandex. Enforce YouTube restrictions erbjuder Strict och Moderate; med Moderate är ett större videoutbud tillgängligt än med Strict.
Testa först alternativen med de webbläsare, sökmotorer, inloggningsmetoder för YouTube och hanterade enheter som faktiskt används. De ersätter inte fullständig webb- eller programkontroll. Om en klient använder en annan DNS-väg kan inte heller Filtering Policy fungera tillförlitligt.
Redigera eller ta bort en befintlig policy
För att redigera öppnar du My Products > DNS Protection > Policies > Filtering policies. Översikten visar skapade Policies och de Locations eller brandväggar som tilldelats respektive policy. Välj önskad policy, ändra tilldelningar eller Settings och spara. Dokumentera det tidigare tillståndet innan du ändrar en kategori i produktion; helst med skärmbilder eller kort ändringsdokumentation som omfattar policynamn, Locations, profil, enskilda kategorier, Domain Lists och Safe Search-alternativ.
Policyändringar kan få fördröjd effekt på grund av DNS-TTL för en domän som redan har slagits upp. Att ett mål fortfarande kan nås direkt efter Save bevisar därför inte automatiskt att tilldelningen är felaktig. Slå upp namnet igen när TTL har löpt ut och kontrollera sedan rapporterna.
För att ta bort en policy markerar du den på sidan Filtering policies och väljer Delete. Dokumentera först tilldelade Locations och deras ersättningsväg. När policyn tas bort försvinner dess anpassade styrning av kategorier och Domain Lists; den grundläggande blockeringen av domäner med dålig Threat Score eller farligt anseende förblir aktiv.
Genomföra pilot, verifiera och rulla ut
Definiera för piloten en tillåten verksamhetsdomän, en ofarlig domän som avsiktligt blockeras för testet, ett avgränsat tillåtelseundantag och ett avgränsat blockeringsundantag. Testa även kritiska uppdaterings-, certifikat-, inloggnings- och molntjänster. Välj inte en domän från en verklig lista över skadlig kod som testdomän.
Under DNS Protection > Logs & Reports är DNS usage by source användbar eftersom rapporten visar förfrågningar per Location och, för Sophos Endpoint, även per användare och enhet. Filtrera efter Location, Domain, Status eller Policy Action och kontrollera följande:
- Förfrågan visas under förväntad Location.
- Den faktiska åtgärden motsvarar kategorin eller Domain List.
- Ett tillåtelseundantag öppnar endast den avsedda domänen.
- Ett blockeringsundantag ger den förväntade blockeringen och, i förekommande fall, Sophos Block Page.
- Kritiska tjänster visar ingen ny ökning av blockerade domäner.
Enligt Sophos ligger rapporterna 15 till 25 minuter efter realtid. Ändrade namn på Location eller policy kan ta 30 minuter till fyra timmar innan de visas. Ta med denna fördröjning i testplanen så att en fungerande policy inte ändras i förtid.
Tilldela efter en lyckad pilotfas endast en ytterligare, tydligt avgränsad Location åt gången till den testade policyn, invänta en observationsperiod och fortsätt först därefter. Använd separata acceptanskriterier för server-, gäst- och användarnätverk.
Rollback
Den snabbaste funktionella återgången är det dokumenterade tidigare tillståndet: ta bort pilot-Location från den nya policyn och tilldela den till den tidigare policyn igen, eller återställ ändrade Settings till de föregående värdena. Spara därefter, ta hänsyn till DNS-TTL och rapportfördröjning och upprepa samma positiva och negativa tester.
Ta inte bort en Domain List under rollback. Ta först bort den från policyn eller återställ dess Action till det dokumenterade tidigare tillståndet. En lista som fortfarande används av en policy kan inte tas bort. På så sätt förblir undantaget spårbart och kan återinföras riktat efter grundorsaksanalysen.
Felsökning
En tillåten domän förblir blockerad
Kontrollera först den fullständiga webbadressen i SophosLabs Intelix-portalen och dokumentera webbkategori samt Threat Score. Fråga sedan efter CNAME-kedjan i Windows med nslookup <domain-name> <dns-server-ip-address> eller i Linux med dig <domain-name> mot den resolverare som faktiskt används. Ersätt <domain-name> med det berörda värdnamnet och <dns-server-ip-address> med DNS-serveradressen för den testade klienten. Leta efter CNAME respektive Aliases i svaret. Kontrollera därefter varje returnerat CNAME-mål separat i Intelix-portalen för att se dess webbkategori.
Jämför först därefter webbkategorin för varje relevant CNAME-mål med Category Action och kontrollera Domain List, listans Action samt den faktiska Location-tilldelningen. Om kategorin för ett CNAME-mål eller den ursprungliga webbadressen bevisligen är felaktig skickar du in just detta felkategoriserade mål eller denna webbadress för omklassificering. Öppna Sophos Support och gör följande:
- Välj Web Address (URL) under Submit a Sample.
- Ange webbplatsen under Web Address (URL).
- Välj Sophos XG Firewall under Product/Services. Sophos Firewall och DNS Protection använder samma webbplatskategorier.
- Ange i Comments att begäran gäller DNS Protection och inte Sophos Firewall, och lägg till verksamhetsmotiveringen.
- Ange kontaktuppgifterna och välj Submit URL.
Använd endast ett avgränsat tillfälligt undantag om säkerhetsbaslinjen tillåter det och granska det igen efter omklassificeringen.
En blockering börjar inte gälla direkt efter en ändring
Vänta tills DNS-TTL har löpt ut och slå upp namnet igen på en pilotklient. Vänta sedan 15 till 25 minuter på rapportdata. Lägg inte omedelbart till en bredare blockering: bekräfta först att klienten använder den avsedda DNS-Protection-vägen och rätt Location.
En Location får fel policy
Kontrollera under Filtering policies vid vilken policy Location visas. Eftersom endast en Filtering Policy kan gälla per Location finns ingen prioritet som låter en andra policy åsidosätta den. Kontrollera för endpoint-enheter även vilken Endpoint policy som ansluter enheten till vilken Secure-DNS-Location.
Block Page eller rapporterna saknas
En DNS-blockering returnerar IP-adressen till servern för Sophos Block Page. Om den synliga sidan saknas ska du ändå först kontrollera policyträffen i rapporten; certifikatförtroende, åtkomst till blockpage.dnsprotection.sophos.com och den faktiska DNS-vägen är separata feltyper. Om rapporterna också förblir tomma väntar du in rapportfördröjningen och kontrollerar därefter Location, klientens resolverare samt alternativa vägar via DoH, VPN eller webbläsaren.