Konfigurera Sophos DNS Protection manuellt i macOS
På en Mac kan Sophos DNS Protection användas manuellt på två sätt: med Traditional DNS anges de två resolver-IP-adresserna i en nätverkstjänst i macOS, medan Secure DNS installerar en konfigurationsprofil med den tenant- och locationspecifika DNS-over-HTTPS-URL:en. Båda alternativen passar enskilda testenheter; i en hanterad miljö ska konfigurationen distribueras via ett MDM-system.
Produktbegränsningen är viktig: DNS Protection Endpoint Policy i Sophos Fusion (tidigare Sophos Central) stöder för närvarande inte macOS. En manuellt installerad DoH-profil gör inte heller Mac-datorn till en endpoint som hanteras av den policyn. Profilen anger endast DNS-inställningarna i macOS.
Förfarandet där en brandvägg används som central resolver är en annan målarkitektur. Det beskrivs i Konfigurera Sophos DNS Protection med Sophos Firewall.
Välj Traditional DNS eller Secure DNS
Secure DNS (DoH) är oftast det bättre valet för en direktkonfigurerad Mac: DNS-förfrågningar krypteras via HTTPS och en Secure-DNS-location tilldelas genom sin unika URL. Profilen gäller i hela systemet och fortsätter att fungera när användaren byter mellan Wi-Fi-nätverk. Först måste det dock klargöras hur VPN-klienter, interna domäner, captive portals och andra DNS- eller filterprofiler samverkar med den.
Traditional DNS over IPv4 är enklare och lämpar sig för ett begränsat test eller ett nätverk vars publika utgående IP-adress är registrerad i en Traditional-DNS-location. Tilldelningen sker via denna publika käll-IP-adress. Inställningen gäller per nätverkstjänst i macOS; utöver Wi-Fi måste exempelvis Ethernet och andra aktiva tjänster kontrolleras separat. Metoden kan inte på ett tillförlitligt sätt koppla Mac-datorn till rätt location när den använder en oregistrerad utgående IP-adress.
Konfigurera inte båda varianterna samtidigt som en förmodad reservlösning. En DoH-profil kan åsidosätta manuellt angivna resolvrar, och flera DNS- eller VPN-profiler kan också konkurrera. Välj och dokumentera exakt en metod för piloten.
Förbered innan du ändrar
Följande behövs:
- Åtkomst till My Products > DNS Protection i Sophos Fusion.
- En lämplig location och en tilldelad Filtering Policy.
- För Traditional DNS: aktiverat Traditional DNS over IPv4, den registrerade publika IPv4-adressen eller FQDN och de två IP-adresserna under Installers.
- För Secure DNS: en location med aktiverat Secure DNS och dess genererade DNS over HTTPS URL.
- Lokal administratörsbehörighet för profilinstallationen.
- Dokumentation av de tidigare DNS-inställningarna och en testad återställningsprocedur.
Anteckna först de aktiva nätverkstjänsterna under System Settings > Network. Spara befintliga värden för statiskt angivna DNS-servrar. Dokumentera Automatic/DHCP som ursprungsläge för servrar som levereras automatiskt via DHCP. Välj dessutom minst en intern och en publik testdomän. Publicera inte verkliga DoH-URL:er i ärenden eller skriptarkiv, eftersom de kopplar förfrågningar till en location.
Variant A: konfigurera Traditional DNS
- Öppna My Products > DNS Protection > Installers i Sophos Fusion och klicka på Copy bredvid IP addresses. Då kopieras båda resolver-IP-adresserna. Använd endast värden från den egna tenanten.
- Öppna System Settings > Network på Mac-datorn.
- Välj den aktiva tjänsten, exempelvis Wi-Fi, och öppna sedan Details > DNS.
- Under DNS Servers använder du + för att lägga till båda Sophos-adresserna och tar bort tidigare manuella tredjepartsresolvrar. En tredje resolver skulle inte bara vara en reserv och skulle kunna kringgå filtrering och rapportering.
- Bekräfta med OK.
- Upprepa för varje annan nätverkstjänst som faktiskt används.
Namn och placering för enskilda knappar kan skilja sig något mellan olika macOS-versioner. Det viktiga är att DNS-servrarna ändras i den valda nätverkstjänsten, inte i en webbläsare eller endast i ett enskilt program.
Koppla därefter kort från och återanslut Wi-Fi, eller återanslut den berörda tjänsten. Ändra inte alla Mac-datorer direkt: testa först en pilotenhet på varje relevant nätverkstyp.
Variant B: konfigurera Secure DNS med en profil
1. Kopiera DoH-URL:en
När du skapar eller redigerar en Secure-DNS-location i Sophos Fusion kopierar du den genererade DNS over HTTPS URL. Kopiera hela URL:en; sätt inte själv ihop värdnamnet eller sökvägen.
2. Generera profilen
Skapa filen sophos-dns.sh i Terminal på Mac-datorn och infoga följande skript:
#!/bin/bash
set -eu
DOH_URL=${1:?Usage: $0 <doh_url>}
case "$DOH_URL" in
https://*) ;;
*) echo "The DoH URL must start with https://" >&2; exit 1 ;;
esac
OUTPUT="dns-config.mobileconfig"
UUID1=$(uuidgen)
UUID2=$(uuidgen)
cat > "$OUTPUT" <<EOF
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadDescription</key>
<string>Configures DNS settings</string>
<key>PayloadDisplayName</key>
<string>DNS Settings</string>
<key>PayloadIdentifier</key>
<string>com.apple.dnsSettings.managed.custom</string>
<key>PayloadType</key>
<string>com.apple.dnsSettings.managed</string>
<key>PayloadUUID</key>
<string>$UUID1</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>DNSSettings</key>
<dict>
<key>DNSProtocol</key>
<string>HTTPS</string>
<key>ServerURL</key>
<string>$DOH_URL</string>
</dict>
</dict>
</array>
<key>PayloadDescription</key>
<string>DNS Protection DoH</string>
<key>PayloadDisplayName</key>
<string>DNS-Global DNS over HTTPS</string>
<key>PayloadIdentifier</key>
<string>com.example.dns.profile</string>
<key>PayloadRemovalDisallowed</key>
<false/>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>$UUID2</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadScope</key>
<string>System</string>
</dict>
</plist>
EOF
plutil -lint "$OUTPUT"
open "$OUTPUT"
Skriptet ändrar det lokala tillståndet: det skriver över en befintlig fil med namnet dns-config.mobileconfig i den aktuella mappen och öppnar sedan installationsdialogrutan. Sophos-URL:en ersätter platshållaren, och citattecken skyddar specialtecken:
chmod +x sophos-dns.sh
./sophos-dns.sh 'https://<tenant-specific-doh-url>/dns-query'
Fortsätt bara om plutil rapporterar OK för dns-config.mobileconfig. Exempeldomänen i PayloadIdentifier är endast en stabil teknisk identifierare, inte en måladress för DNS-förfrågningar.
3. Kontrollera och installera profilen
- När filen har öppnats bekräftar du meddelandet med OK. Öppna sedan Device Management.
- Dubbelklicka där på DNS-Global DNS over HTTPS.
- Kontrollera innehållet:
DNS Settings, protokolletHTTPSoch den förväntade tenantspecifika server-URL:en måste visas. - Välj Install, godkänn den andra bekräftelsen och autentisera dig med ett lokalt administratörskonto när du uppmanas till det.
- Kontrollera under Device Management att profilen därefter visas som installerad.
En profil som installeras från en fil är manuell, även om macOS betecknar dess payload som managed. Sophos Fusion distribuerar, inventerar eller tar inte bort den. För flera Mac-datorer bör en administratör distribuera samma DNS Settings-payload via det godkända MDM-systemet i stället för att låta användare köra skript var för sig. MDM-specifika fält och konfliktregler ska kontrolleras i respektive MDM-system.
Verifiera funktionen
Kontrollera först aktiv resolverstatus och en vanlig namnuppslagning:
scutil --dns
dig example.com
scutil --dns kan visa flera resolvrar för VPN, sökdomäner och systemomfattande tjänster. Leta därför inte bara efter en enskild IP-adress, utan kontrollera vilken resolver som ansvarar för testdomänen. dig bekräftar ett svar men bevisar inte i sig att Sophos-policyn har tillämpats eller vilket transportprotokoll som användes.
Acceptanstestet måste därför omfatta alla nivåer:
- Kör konfigurationstestet under DNS Protection > Installers.
- Slå upp en vanlig publik domän.
- Använd en ofarlig domän som avsiktligt blockeras för piloten av den tilldelade Filtering Policy.
- Kontrollera i DNS Protection-rapporterna om förfrågan, location och beslut visas. Räkna med en kort rapporteringsfördröjning.
- Testa interna namn, VPN, gäst-/captive portal och minst ett ytterligare nätverksbyte.
Efter Traditional DNS ska du också kontrollera om den aktuella publika utgående IP-adressen tillhör location. Efter Secure DNS ska du kontrollera att ingen annan DNS-, VPN- eller filterprofil tar över resolvern.
Hantera blockeringssida och certifikat separat
En lyckad DNS-blockering innebär inte att en HTTPS-blockeringssida visas utan certifikatvarning. För detta måste DNS Protection Root Certificate från DNS Protection > Installers installeras på Mac-datorn genom en kontrollerad tillitsprocess. Det är inte Sophos Firewall-certifikatet för TLS Inspection.
Den här certifikatuppgiften ska ha en egen ansvarig och ett separat pilottest. På hanterade Mac-datorer distribueras certifikatet via MDM. På en enskild test-Mac kontrolleras ursprung och fingeravtryck innan certifikatet betros. Om endast namnuppslagning testas är en certifikatvarning på en HTTPS-blockeringssida inte ett bevis på att DNS Protection har slutat fungera.
Återställning och borttagning
Återställ Traditional DNS
Ta bort Sophos-IP-adresserna under System Settings > Network > <Tjänst> > Details > DNS och återställ exakt det dokumenterade ursprungsläget: antingen de tidigare statiska resolvrarna eller automatisk tilldelning via DHCP. Upprepa för varje ändrad nätverkstjänst, anslut igen och kontrollera publik och intern namnuppslagning.
Ta bort Secure-DNS-profilen
- Öppna Device Management.
- Välj DNS-Global DNS over HTTPS och välj funktionen för att ta bort profilen.
- Autentisera borttagningen och kontrollera att profilen inte längre visas.
- Återanslut nätverket och kontrollera med
scutil --dnsochdig example.comatt den tidigare resolvern är aktiv igen.
Den genererade profilen tillåter borttagning (PayloadRemovalDisallowed är false). Om borttagningsfunktionen saknas eller nekas kan enheten eller profilen hanteras av en organisation. Försök då inte kringgå detta lokalt; den ansvariga MDM-administratören ska ta bort tilldelningen. Filerna sophos-dns.sh och dns-config.mobileconfig kan tas bort säkert efter en dokumenterad och lyckad installation, men det tar inte bort en redan installerad profil.
Felsökning efter symptom
Internet fungerar inte efter ändringen
Återställ först. Undersök sedan nätverksanslutning, captive portal och nåbarhet via IP separat från DNS. För Traditional DNS kontrollerar du att båda resolvrarna har tillämpats korrekt och att brandväggen eller internetleverantören tillåter DNS via UDP/TCP 53. För Secure DNS måste den tenantspecifika DoH-URL:en kunna nås via HTTPS.
Publika domäner fungerar, men inte interna namn
Med en systemomfattande DoH-profil skickar Mac-datorn i princip DNS till den konfigurerade tjänsten. DNS Protection känner inte automatiskt till interna zoner. Split DNS via VPN eller interna resolvrar måste planeras före utrullningen och testas med de VPN-/MDM-profiler som faktiskt används. En publik lista över tillåtna domäner ersätter inte en auktoritativ intern DNS-server.
Konfigurationstestet upptäcker inte DNS Protection
För Traditional DNS jämför du den aktuella publika käll-IP-adressen med location, särskilt efter byte av nätverk, Multi-WAN eller internetleverantör. För Secure DNS kontrollerar du den fullständiga URL:en i den installerade profilen och letar efter konkurrerande DNS- eller VPN-profiler. Återanslut sedan och testa igen.
Profilen kan inte installeras
Kör först plutil -lint dns-config.mobileconfig. Leta därefter under Device Management efter en redan inläst eller installerad profil med samma identifierare och efter organisatoriska begränsningar. Installera inte flera lätt modifierade profiler ovanpå varandra; ta bort den gamla profilen på ett kontrollerat sätt eller ersätt den via MDM.
En blockerad HTTPS-sida visar en certifikatvarning
Kontrollera DNS-policyn och tilliten till rotcertifikatet separat. Om blockeringen visas i rapporten fungerar DNS-beslutet sannolikt redan. Låt därefter den certifikatansvariga kontrollera certifikatdistributionen, tillitskedjan och blockeringssidans nåbarhet i stället för att förhastat mildra Filtering Policy.