Hoppa till innehållet
Avanet

Distribuera Sophos DNS Protection-rotcertifikatet

DNS Protection Root Certificate gör att användare kan se HTTPS-blockeringssidan för en domän som har blockerats av DNS Protection. Du hämtar certifikatet i Sophos Fusion och installerar det som ett betrott rotcertifikat på de berörda enheterna. Det är certifikatet för DNS Protection-blockeringssidor, inte Sophos Firewall CA för TLS Inspection.

Förutsättningar, licens och roller

Följande förutsättningar måste vara uppfyllda före installationen:

  • Du har åtkomst till My Products > DNS Protection > Installers i din egen Sophos Fusion-klientorganisation.
  • Certifikatet installeras på de enheter där användarna ska kunna se blockeringssidor.
  • Det finns en Active Directory-grupprincip för central distribution i Windows. Alternativt kan certifikatet installeras på enskilda Windows-enheter.
  • Keychain Access är tillgängligt i macOS.
  • Om Firefox används måste även dess separata certifikatarkiv beaktas.

Sophos anger varken någon särskild licensnivå eller administratörsroll för den här processen. Om menyalternativet DNS Protection saknas bör du därför kontrollera produktbehörigheten och dina egna åtkomsträttigheter innan du fortsätter med en fil från en annan källa.

Hämta certifikatet

  1. Öppna My Products > DNS Protection > Installers i Sophos Fusion.
  2. Klicka på Certificate under Configure block pages.
  3. Hämta DNS Protection Root Certificate.

På sidan Installers finns även IP addresses med åtgärden Copy. Dessa värden hör till DNS-serverkonfigurationen. För certifikatinstallationen som beskrivs här används endast Certificate.

Välj distributionsmetod för Windows och kontrollera installationen

För flera Windows-enheter kan certifikatet distribueras via en Active Directory-grupprincip. För en enskild dator kan det installeras lokalt. Sophos anger därmed de två distributionsmetoderna, men beskriver inte någon fullständig klickväg för Windows eller GPO här. Följ därför organisationens etablerade Windows- eller GPO-process för själva importen och installera certifikatet i den lokala datorns certifikatarkiv.

Öppna certlm.msc efter installationen och gå till Trusted Root Certification Authorities > Certificates. Certifikatet måste finnas där i den lokala datorns arkiv. En import enbart till en användares certifikatarkiv har inte samma omfattning och kan leda till att andra användare fortfarande ser en certifikatvarning.

Installera i macOS

  1. Importera det hämtade certifikatet till en nyckelring med Keychain Access.
  2. Öppna det installerade certifikatet under Keychain Access > System > Certificates.
  3. Öppna avsnittet Trust och välj Always Trust.

Nyckelringen System är viktig om förtroendet ska gälla för enheten och inte bara för en enskild användare.

Konfigurera Firefox separat

Firefox kräver dessutom att certifikatet läggs till separat som ett betrott rotcertifikat eller en betrodd certifikatutfärdare, oberoende av operativsystemet. Det här steget får inte utelämnas efter installationen i Windows eller macOS.

Validering och förväntat resultat

Kontrollen görs i två tydligt åtskilda steg:

  1. Klicka på Copy bredvid URL under My Products > DNS Protection > Installers och öppna den kopierade webbadressen i webbläsaren. Om välkomstmeddelandet visas är DNS Protection-konfigurationen i grunden korrekt.
  2. Öppna därefter, på en testenhet avsedd för ändamålet, en domän som blockeras av den aktiva DNS Protection-policyn. Sophos blockeringssida ska visas utan certifikatvarning.

Enbart välkomstmeddelandet bekräftar inte att rotcertifikatet finns i rätt arkiv. Det är först blockeringssidan utan varning som kontrollerar certifikatsökvägen för den webbläsare som används.

Felsökning efter symptom

Blockeringssidan visas med en certifikatvarning

Kontrollera först att DNS Protection Root Certificate verkligen är installerat i det avsedda arkivet:

  • Windows: certlm.msc under Trusted Root Certification Authorities > Certificates.
  • macOS: Keychain Access > System > Certificates och Trust > Always Trust för certifikatet.
  • Firefox: en separat certifikatpost finns och har angetts som betrodd.

Om certifikatet bara finns i användararkivet i stället för enhetsarkivet kanske förtroendet inte gäller för den användare eller webbläsare som testas. Installera då certifikatet på nytt via den avsedda enhetsmetoden i stället för att kringgå webbläsarvarningen.

Välkomstsidan fungerar, men blockeringssidan visas inte

Om den ursprungliga webbplatsen visas i stället för blockeringssidan ska du först kontrollera att brandväggen använder DNS Protection för namnuppslagning. I Web Proxy Mode kan dessutom Pharming Protection förhindra omdirigeringen till blockeringssidan.

Sophos anger följande metod för ett specifikt undantag:

  1. Skapa ett FQDN-objekt för blockpage.dnsprotection.sophos.com.
  2. Skapa en brandväggsregel för HTTP och HTTPS från de berörda interna zonerna och nätverken till WAN-zonen. Använd FQDN-objektet som mål, välj Allow och aktivera inget webbfilteralternativ.
  3. Skapa en TLS-regel för anslutningen till blockeringssidan med samma urvalskriterier och välj Do not decrypt.
  4. Öppna den blockerade testdomänen igen.

Undantaget bör vara strikt begränsat till tjänsten för blockeringssidor. Om den här ändringen inte är möjlig eller godkänd ska ärendet lämnas över till ansvarig brandväggsadministratör. Inaktivera inte TLS-dekryptering eller webbfiltrering generellt.

Säker återställning eller avveckling

Sophos beskriver inte någon allmän borttagningsprocess för DNS Protection Root Certificate. Ta därför inte bort certifikatet från produktionsenheter baserat på visningsnamnet och använd inte ett borttagningskommando som inte har bekräftats.

Om distributionen måste återkallas ska du först dokumentera hur certifikatet distribuerades och vilka enheter som berörs. Planera sedan återställningen via den ansvariga grupprincipen, enhetshanteringen eller den lokala administratören och testa både välkomstsidan och en blockeringssida igen efter ändringen. Utan en bekräftad borttagningsmetod bör återställningen inte fortsätta. Kontakta i stället plattforms- eller Sophos-supporten.

Drift, granskning och livscykel

Använd alltid den aktuella hämtningen under My Products > DNS Protection > Installers för nya enheter och när certifikatet ändras. Efter varje distribution ska du först kontrollera välkomstmeddelandet på en enskild testenhet och därefter blockeringssidan. Sophos anger varken något fast rotationsintervall eller något allmänt förfarande för giltighetstidens slut eller borttagning. Utgå därför inte från sådana uppgifter, utan kontrollera dem mot den aktuella Sophos-hjälpen och den egna enhetshanteringen.

Avgränsning mot DNS-konfiguration och TLS Inspection

DNS-serverkonfiguration, Filtering Policies och särskilda brandväggsregler är separata uppgifter. Den här artikeln behandlar endast hämtning, förtroende och kontroll av DNS Protection Root Certificate samt den närliggande felbilden för blockeringssidan. Därmed bibehålls åtskillnaden mellan certifikathanteringen för DNS Protection och CA:n för Sophos Firewall TLS Inspection.