Hoppa till innehållet
Avanet

Sophos DNS Protection: planera och konfigurera nätverket

Sophos DNS Protection kan antingen skydda en central DNS-resolver på en plats eller ansluta kompatibla enheter direkt via Secure DNS. Det viktigaste beslutet gäller därför inte brandväggens tillverkare, utan var DNS-frågor löses, hur interna zoner bevaras och hur Sophos identifierar platsen.

Snabb väg: I ett hanterat platsnät bör klienterna normalt fortsätta använda den befintliga lokala resolvern som DNS-server. Den vidarebefordrar endast publika frågor till de två DNS Protection-IP-adresser som visas i Sophos Fusion (tidigare Sophos Central). Interna zoner går även fortsättningsvis till de auktoritativa interna DNS-servrarna. Secure DNS passar hanterade enskilda enheter och mobila användare. Testa först båda vägarna med en liten pilotgrupp och lägg aldrig till en oskyddad publik resolver som tredje reserv.

Målarkitektur och ansvarsgräns

Nätverksvägen har fyra separata roller:

  1. Klienten skickar frågan till resolvern som angetts via DHCP, VPN, MDM eller lokal konfiguration.
  2. En lokal resolver väljer mellan interna zoner och publika namn.
  3. Brandvägg, router och NAT avgör publik käll-IP och faktisk utgång.
  4. DNS Protection kopplar frågan till en Location, tillämpar dess policy och returnerar svaret.

Med Secure DNS skickar enheten i stället frågan till DNS Protection via DNS over HTTPS (DoH). Den vägen går förbi den lokala DNS-forwardern. Omdirigering av port 53, lokal cache och Conditional Forwarding gäller inte där.

Den här artikeln beskriver leverantörsneutral arkitektur och kraven på tredjepartsbrandväggar. Den enhetsspecifika konfigurationen finns i Konfigurera Sophos DNS Protection med Sophos Firewall.

Förutsättningar, licens och roller

Innan nätverket ändras måste avsedd Location och behörig åtkomst till Sophos Fusion finnas. Kontrollera licensrätten i förväg: fristående DNS Protection ingår med Xstream Protection, medan Endpoint DNS Protection kräver Workspace Protection och Secure DNS. Dessa två distributionsmodeller använder olika datavägar och får inte betraktas som utbytbara.

Location måste skapas innan enheterna konfigureras. Därefter distribuerar den plattformsansvariga tenantvärdena enligt rätt enhetsguide och konfigurerar Windows, macOS eller Windows Server beroende på målplattform. Hanterade Windows-enheter lämnas över till den som ansvarar för Endpoint DNS Protection Policy, i stället för att manuella profiler underhålls. Installation, förnyelse och borttagning av förtroende hör till den separata processen för DNS Protection Root Certificate, inte till det här konfigurationsflödet.

Välj Traditional DNS eller Secure DNS

Local resolver eller Firewall forwarder

Välj den här vägen när en plats redan använder en router, en brandvägg, Windows DNS eller en annan Local resolver. Den lokala resolvern eller Firewall forwarder skickar publika frågor till Sophos via Traditional DNS over IPv4. DNS Protection identifierar Location med den publika IPv4-källadressen eller det FQDN som lagrats för Location.

Fördelarna är centrala cacheminnen, en gemensam väg för många enhetstyper och Conditional Forwarding för interna zoner. Begränsningen är att DNS Protection ser platsen bakom samma publika käll-IP, men inte automatiskt varje användare eller enhet. En växlande, delad eller felaktig utgående adress kan förhindra kopplingen.

Manual device DNS eller Secure DNS

Manual device DNS anger de två DNS Protection-IP-adresserna direkt på enheten. Secure DNS använder däremot DoH över HTTPS och passar hanterade enheter, roamingklienter och nät där den lokala resolvern inte kan ändras. Det skyddar enhetens väg även utanför kontoret. Interna namn, VPN-split-DNS och program med egen resolver måste dock hanteras uttryckligen. Manuell enhetskonfiguration är inte samma sak som den hanterade Workspace-distributionen via en Endpoint Policy.

För den här vägen öppnar eller skapar du avsedd Location, aktiverar Secure DNS och väljer Save. Sophos Fusion genererar då en platsspecifik DNS over HTTPS URL. Lämna hela URL:en eller den genererade profilen till den som ansvarar för Windows, macOS eller MDM. För Sophos Endpoint får den som ansvarar för Endpoint Policy uppgifter om Location och pilotgrupp, så att denna Location kan väljas i policyn. Bygg inte URL:en själv och använd inte en URL från en annan Location.

Rekommenderade val

  • Plats med Active Directory eller interna zoner: lokal resolver med Conditional Forwarding; skicka endast publika frågor till DNS Protection.
  • Enkelt nät utan interna zoner: DHCP kan distribuera de två DNS Protection-adresserna direkt, förutsatt att Location känner till den publika utgående IP-adressen.
  • Hanterade mobila enheter: Secure DNS, kompletterat med definierade interna undantag och VPN-tester.
  • Blandad miljö: använd platsvägen och Secure DNS parallellt, men dokumentera vilken väg som gäller för varje enhetsklass. Dubbel uppfångning försvårar felsökningen.

Inventering och nätverksregler

Dokumentera följande värden före ändringen:

  • de två DNS Protection-IP-adresserna under My Products > DNS Protection > Installers i den egna tenanten;
  • alla publika IPv4-utgångsadresser som faktiskt används vid normal drift, WAN-failover, SD-WAN, VPN eller centrala proxyservrar;
  • interna forward- och reversezoner, deras auktoritativa resolvrar och söksuffix;
  • DNS-värden som tilldelas via DHCP och VPN eller konfigureras statiskt per nät;
  • enheter eller program med egen DoH, DoT, VPN eller fast angiven resolver;
  • tidigare resolver, DHCP-alternativens TTL, ansvariga personer, underhållsfönster och återställningsväg.

Klicka på Copy bredvid IP addresses under Installers och kopiera alltid båda adresserna som visas. Nedladdningen Certificate hör till den separata certifikatprocessen. För att HTTPS-blocksidor ska visas måste enheterna lita på detta DNS Protection Root Certificate. Det får inte förväxlas med en CA för brandväggens HTTPS-inspektion.

För Traditional DNS måste båda tenantadresserna kunna nås via UDP 53 och TCP 53: från godkända lokala resolvrar i forwarderläge eller endast från godkända klient- eller pilotsubnät i direkt klientläge. UDP är det normala fallet. TCP behövs bland annat för större eller trunkerade svar. DNS Protection är en IPv4-baserad resolver men kan slå upp AAAA-poster och därmed IPv6-mål. Ingen separat oskyddad IPv6-resolver får kringgå den planerade vägen.

För Secure DNS behöver enheterna utgående TCP 443 till de DoH-mål som Sophos tillhandahåller. HTTPS-blocksidor kräver också TCP 443 och åtkomst till blockpage.dnsprotection.sophos.com. TLS-inspektion får inte obemärkt bryta anslutningen. Det konkreta undantaget måste begränsas strikt till den dokumenterade målvägen hos Sophos.

Begränsa port 53-regeln till de adresser som visas i tenanten och dela upp källorna efter design: avsedda lokala resolvrar i forwarderläge eller godkända klient- eller pilotsubnät i direkt klientläge. Ingen inkommande WAN-regel krävs. En överordnad DNS-proxy, DNS-omdirigering hos operatören eller en transparent captive portal kan ändra svar och måste upptäckas under piloten.

Planera Location, utgång och redundans

Traditional DNS fungerar först när frågans synliga publika käll-IP motsvarar en Location i Sophos Fusion. Privata RFC 1918-adresser hör inte hemma i den kopplingen. Vid dynamisk utgång kan ett stabilt DDNS-FQDN användas. Det måste publikt peka på den aktuella adressen. Med CGNAT eller en IP-adress som delas med andra kunder går det inte att garantera en unik koppling. En egen publik IP-adress är den korrekta lösningen.

Inventera varje möjlig utgångsadress för multi-WAN och lägg till den i rätt Location. Växla sedan kontrollerat och testa båda vägarna. Policy Routing får inte skicka DNS via en okänd utgång. Om publika IP-adresser överlappar mellan olika tenants har enligt Sophos den koppling som skapades först företräde.

Sophos tillhandahåller två resolveradresser. Konfigurera båda som ett likvärdigt primärt/sekundärt par. En tredje publik resolver ger inte redundans utan skapar en bypass: resolvrar väntar inte alltid på ett fullständigt avbrott innan de använder reservservrar och kan parallellt välja den snabbaste. Verklig feltålighet omfattar dessutom två lokala resolvrar, redundant DHCP-/VPN-distribution och en testad WAN-failover-väg.

Leverantörsneutralt konfigurationsflöde

  1. Gå till My Products > DNS Protection > Network setup i Sophos Fusion och välj rätt gren för Local resolver, Firewall forwarder, Windows DNS, Manual device DNS eller Secure DNS. Bekräfta sedan avsedd Location och anslutningsmetod. För Traditional DNS måste alla publika utgångsadresser i produktion vara kända.
  2. För Traditional DNS kopierar du båda resolveradresserna från den egna tenanten under My Products > DNS Protection > Installers. Använd inte exempelvärden eller adresser från en annan tenant.
  3. För Secure DNS skapar eller redigerar du Location, aktiverar Secure DNS, väljer Save och kopierar den genererade platsspecifika DNS over HTTPS URL. Lämna exakt denna URL eller den genererade profilen till den som ansvarar för Windows, macOS eller MDM. Den som ansvarar för Sophos Endpoint Policy får Location och pilotgrupp, så att denna Location kan väljas i Endpoint Policy.
  4. I forwarderläge anger du båda Sophos-adresserna som de enda forwarders för publika frågor på den lokala resolvern eller tredjepartsbrandväggen: den ena som Primary DNS server, den andra som Secondary DNS server. Behåll Conditional Forwarder eller stubzoner för interna forward- och reversezoner. Om produkten erbjuder en tredje DNS-server ska du inte lägga till en främmande publik resolver där, eftersom ett byte till den kringgår skyddet.
  5. Dela upp den utgående brandväggsregeln efter design: tillåt i Forwarder-läge UDP/TCP 53 endast från auktoriserade lokala resolvrar till båda Sophos-adresserna; i Direct-Client-läge endast från godkända pilot- eller klientsubnät till båda adresserna. Blockera port 53 för alla andra källor enligt den dokumenterade bypass-designen.
  6. För Secure DNS tillåter du TCP 443 endast från godkända enheter till det genererade DoH-målet och det nödvändiga blocksidemålet. Begränsa undantag från TLS-inspektion strikt.
  7. I forwarderläge ändrar du pilotens DHCP- och VPN-scope till den lokala resolvern. I direkt klientläge distribuerar du båda Sophos-adresserna till det godkända pilotsubnätet. Inventera statiska enheter separat.
  8. Låt den som ansvarar för Windows, macOS eller MDM distribuera den genererade Secure DNS-URL:en eller profilen endast till pilotgruppen. För Sophos Endpoint väljer policyansvarig den överlämnade Location i Endpoint Policy och tilldelar denna policy till den överlämnade pilotgruppen. Dokumentera Location, policy, grupp och borttagningsmetod.
  9. Förnya cacheminnen och befintliga leases endast kontrollerat i piloten. En global cachetömning skapar onödig belastning och försvårar jämförelsen.
  10. Begränsa alternativa DNS-vägar först efter en lyckad validering.

Gränser för skyddet mot kringgående

Klassisk DNS kan begränsas genom att utgående UDP/TCP 53 endast tillåts för auktoriserade lokala resolvrar i forwarderläge eller endast för godkända klient- eller pilotsubnät i direkt klientläge. Att omdirigera främmande port 53-mål till den egna resolvern kan hjälpa med svårhanterade enheter, men interna DNS-servrar, VPN, gästnät och enheter som förväntar sig vissa resolvrar måste undantas. Blockering är tydligare än omdirigering om klienterna går att administrera.

Den här kontrollen fångar inte DoH på TCP 443, inte DoT på TCP 853 och inte namnuppslagning i en främmande VPN-tunnel. Blockera inte TCP 443 generellt. Policyer för webbläsare, operativsystem, MDM och endpoint måste styra icke godkänd Secure DNS. Känd DoT-användning kan hanteras specifikt. Apple Private Relay och liknande integritetstjänster kräver också ett separat designbeslut.

Om endast iPhone-enheter saknar internetåtkomst trots att namnuppslagning fungerar på andra enheter ska du tillfälligt stänga av Limit IP Address Tracking för det berörda nätet och testa igen. Gör ändringen medvetet på pilotenheter, eftersom den påverkar en integritetsfunktion på enheten.

Skyddet mot kringgående slutar vid den administrativa gränsen. I BYOD- eller gästnät är en dokumenterad, mindre strikt policy ofta mer robust än försök att tvinga varje krypterad resolver utan enhetshantering.

Pilot, validering och godkännande

Börja med ett representativt VLAN eller några få enheter. Testa åtminstone publika namn, interna FQDN, reverse lookup, VPN, gäståtkomst, WAN-failover och en ofarlig testblockering.

Definiera före ändringen ett observationsfönster och tydliga kriterier för återställning. Återställ piloten om intern namnuppslagning eller VPN-namnuppslagning slutar fungera, fel Location eller policy visas, DoH/TLS förblir instabilt eller ett nödvändigt verksamhetsmål störs. Utöka inte så länge någon utlösare kvarstår.

nslookup example.com <resolver-ip>
nslookup internal-host.corp.example <resolver-ip>

Med dig installerat:

dig @<resolver-ip> example.com A
dig @<resolver-ip> example.com AAAA
dig @<resolver-ip> internal-host.corp.example
dig +tcp @<resolver-ip> example.com

Ersätt <resolver-ip> med den lokala resolvern eller, vid direkt användning, en tenantadress. corp.example är en dokumentationszon och måste ersättas med den egna interna zonen. TCP-testet bekräftar att inte bara UDP fungerar.

Öppna sedan test-URL:en som kopierades under Installers > Check your configuration i en webbläsare. Välkomstmeddelandet bekräftar DNS Protection-vägen, men inte i sig rätt policy. Blockera dessutom en ofarlig testdomän avsiktligt och kontrollera i Sophos Fusion att fråga, Location och policy visas som förväntat. Rapportering sker inte nödvändigtvis i realtid. Dra därför inte slutsatsen att något är fel direkt efter en enskild fråga.

Godkännande innebär att:

  • båda Sophos-resolvrarna fungerar var för sig över UDP och TCP;
  • interna forward- och reversezoner förblir interna;
  • förväntad utgång kopplas till rätt Location;
  • blockering och tillåtna verksamhetsmål fungerar;
  • WAN-failover, VPN och IPv6-kompatibla klienter inte skapar en alternativ väg;
  • obehörig DNS på port 53 blockeras eller omdirigeras enligt design;
  • manuella Secure DNS-piloter för Windows, macOS och MDM använder exakt den genererade URL:en eller profilen, medan Sophos Endpoint-piloter tilldelas en policy med avsedd Location; båda visas under avsedd Location och policy och klarar tester på kontoret, vid roaming, över VPN, för interna domäner samt vid borttagning;
  • övervakning och en testad återställningsväg är dokumenterade.

Drift och regelbundna kontroller

Efter piloten rullar du ut i vågor per plats eller VLAN. Övervaka DNS-fel, supportärenden, blockerade verksamhetsdomäner och kopplingen till utgångsadress för varje våg. Flytta statiska servrar och OT-/IoT-enheter sist och i ett separat underhållsfönster.

Kontrollera DNS-vägen igen efter ändringar i WAN, NAT, DHCP, VPN, IPv6 eller lokala resolvrar. Detsamma gäller vid byte av operatör eller en ny publik utgångsadress. Kontrollera regelbundet att båda tenantresolvrarna fortfarande är angivna, att interna zoner löses lokalt och att ingen ytterligare DNS-server kringgår skyddet. Ta med produktmeddelanden under My Environment > Alerts och statusen under My Products > DNS Protection i driftprocessen.

Säker återställning eller avveckling

För återställning inaktiverar du först nya regler som blockerar eller omdirigerar DNS. Följ sedan den gren som motsvarar distributionsmetoden:

  • Forwarder-läge: Återställ aktivt de dokumenterade tidigare forwarders på den lokala resolvern. Kontrollera sedan intern och publik namnuppslagning.
  • Direct-Client-läge: Återställ de dokumenterade tidigare DNS-värdena i DHCP, VPN och statiska klienter. Förnya leases på testenheter och kontrollera sedan intern och publik namnuppslagning.
  • Secure DNS: Den som ansvarar för Windows, macOS eller MDM tar bort pilotprofilen. Den som ansvarar för Sophos Endpoint Policy tar i stället bort tilldelningen till pilotgruppen. Återställ därefter det tidigare DNS-läget och kontrollera att DoH-vägen inte längre används.

Låt till en början Conditional Forwarder och Sophos Fusion Location vara kvar, såvida inte Location i sig orsakade incidenten.

Felsökning efter symptom

Publika namn löses inte alls

Testa först båda Sophos-adresserna uttryckligen över UDP och TCP. Kontrollera sedan utgående regel, NAT, route och synlig publik käll-IP. Om käll-IP inte är kopplad till någon Location eller kolliderar med en annan tenant kan DNS Protection avvisa frågor. Kontrollera vid DDNS även den publika namnuppslagningen av FQDN.

Interna namn eller Active Directory slutar fungera

Kontrollera vilken resolver klienten faktiskt använder. Granska sedan Conditional Forwarder, auktoritativa målservrar, reversezoner, söksuffix och VPN-split-DNS. En direkt tilldelad DNS Protection-resolver känner inte till privata zoner.

Endast stora svar eller vissa domäner misslyckas

Testa TCP 53. Om UDP fungerar men dig +tcp inte gör det saknas oftast TCP-regeln eller så bryter en mellanliggande produkt anslutningen. Om en tillåten domän ändå blockeras ska du också kontrollera CNAME-målet och säkerhetsklassificeringen.

Sophos Fusion visar ingen eller fel Location

Fastställ den faktiska utgången i stället för att bara läsa den konfigurerade WAN-adressen. SD-WAN, centrala NAT-gateways, proxyservrar och failover kan ändra käll-IP. Vänta sedan tillräckligt länge på rapporterna och kontrollera att testet verkligen använde den planerade resolvern i stället för webbläsar-DoH eller VPN.

För en Location som definieras med FQDN ska du dessutom kontrollera den publika namnuppslagningen. För en Cloudflare DNS-post måste Proxy status: DNS only gälla. En proxyansluten post returnerar inte den faktiska publika utgångsadressen. En privat adress eller IPv6-adress är inte en giltig Location-adress. Om samma publika värde redan är kopplat till en annan kund eller om FQDN är ogiltigt måste kopplingen korrigeras innan utrullningen fortsätter.

Blocksidan saknas trots att DNS-blockering fungerar

Det bevisar inte att domänen tilläts. Kontrollera åtkomst till blockpage.dnsprotection.sophos.com, förtroende för DNS Protection Root Certificate, Pharming Protection, webbproxy eller webbfilter och TLS-inspektion. Om brandväggen dekrypterar sökvägen till blocksidan använder du den strikt begränsade åtgärden Do not decrypt för den dokumenterade målvägen hos Sophos. Hantera alltid installation och borttagning av certifikat genom den ansvariga plattformsprocessen.

En tillåten domän förblir blockerad

Kontrollera först CNAME-målnamnet och dess kategori. En tillåten ursprungsdomän kan fortfarande peka på ett namn som blockeras på grund av kategori eller Threat Score. Efter en policyändring ska du dessutom vänta ut DNS-TTL och lokala cacheminnen eller förnya dem kontrollerat. Påskynda inte utrullningen med generella och breda undantag.

Skyddet mot kringgående fungerar inte

Sök i loggar efter utgående UDP/TCP 53, TCP 853 och kända Secure DNS-anslutningar. Kontrollera sedan webbläsare, operativsystem, VPN och lokal säkerhetsprogramvara. Ett port 53-filter kan varken upptäcka eller förhindra krypterad DNS på 443.

DNS-frågor löses, men policy och rapporter saknas

Kontrollera först med ipconfig, nslookup eller, i Linux och macOS, med dig vilka resolvrar enheten faktiskt använder. Kör sedan ett standardtest eller utökat test på https://www.dnsleaktest.com/. När DNS Protection används innehåller alla värden i kolumnen Hostname mönstret gw-<nummer>.<region>.dnsprotection.sophos.com. Som ISP visas Amazon eller en motsvarande beteckning. Andra resolvrar tyder på en DNS-läcka eller omdirigering hos operatören.

Om https://dns.access.sophos.com visar ett webbläsarfel i stället för välkomstsidan, samtidigt som No queries received from locations visas i instrumentpanelen eller en Sophos Firewall rapporterar DNS Protection: Connectivity Error, ska du först åtgärda den avvikande resolvervägen. Kontrollera då router-DNS, DHCP och DHCPv6, statiska DNS-poster, operatörens omdirigering och parallella IPv6-resolvrar. Undersök policy eller rapportering först därefter. Den här kontrollvägen gäller nätverksvägen och ska inte utan verifiering användas för Endpoint DoH.

Relaterade befintliga guider