Konfigurera Sophos DNS Protection manuellt i Windows
En Windows-enhet kan använda Sophos DNS Protection manuellt på två sätt: Traditional DNS skickar okrypterade DNS-frågor till DNS Protection-tjänstens IP-adresser, medan Secure DNS krypterar dem via DNS over HTTPS (DoH). Manuell konfiguration är lämplig för enskilda klienter som inte hanteras centralt. För hanterade Windows-endpoints med Workspace Protection rekommenderar Sophos i stället Endpoint DNS Protection Policy. Kravet på programvarupaket gäller endast detta hanterade alternativ: välj och kontrollera Windows > Recommended i Update Management före utrullningen och följ sedan den länkade endpoint-guiden.
Det säkra och snabba tillvägagångssättet är att dokumentera de befintliga adapterinställningarna, kopiera värdena för den egna tenanten från Sophos Fusion (tidigare Sophos Central), endast ändra en aktiv adapter på en pilotenhet, testa offentliga och interna namn och först därefter konfigurera fler adaptrar. IP-adresser eller DoH-mallen från en annan tenant får inte användas.
Välj Traditional DNS eller Secure DNS
Traditional DNS passar om enheten hittills har använt en offentlig molnbaserad resolver som Google Public DNS eller Cloudflare DNS direkt och DoH inte behövs. Frågorna skickas via UDP eller TCP 53 och är inte krypterade under överföringen. Den offentliga utgående IP-adressen för enheten måste kunna identifieras av denna Location via Traditional DNS over IPv4.
Secure DNS är normalt det bättre manuella alternativet för mobila enheter eller externa nätverk. Windows skickar frågorna via HTTPS och använder då den tenant- och Location-specifika DNS over HTTPS URL. Denna Location måste ha skapats med Secure DNS. Secure DNS är inte samma sak som en valfri DoH-tjänst i en webbläsare: webbläsare och program med en egen resolver kan fortfarande använda en annan DNS-väg.
Manuella adapterinställningar gäller endast för den konfigurerade adaptern. Wi-Fi-, Ethernet-, VPN- och virtuella adaptrar kan ha olika DNS-värden. För domänanslutna enheter, interna zoner eller split DNS måste du först klarlägga hur interna namn ska förbli åtkomliga. En direkt manuell övergång till Sophos kan kringgå den interna DNS-servern. I sådana miljöer är det oftast lämpligare med en central resolverväg via Sophos DNS Protection med Sophos Firewall eller den hanterade Endpoint Policy.
Förbered värdena och återställningsvägen
- Dokumentera de DNS-servrar som för närvarande används på pilotenheten och inställningen Automatic (DHCP) eller Manual för varje berörd adapter.
- Öppna My Products > DNS Protection > Installers i Sophos Fusion och klicka på Copy bredvid IP addresses. Då kopieras de två DNS Protection-IP-adresserna för den egna tenanten.
- För Secure DNS använder du en Location med Secure DNS under My Products > DNS Protection > Locations och kopierar den DNS over HTTPS URL som skapades när denna Location lades till.
- Kontrollera vilken Filtering Policy som har tilldelats denna Location och vilken ofarlig testdomän som avsiktligt kan blockeras.
- Bestäm ett underhållsfönster och en återställningsväg till de dokumenterade DHCP-värdena eller statiska värdena.
Värdena anges som <DNS-IP-1>, <DNS-IP-2> och <DOH-TEMPLATE>. Ersätt alltid dessa platshållare med värdena från din egen Sophos Fusion-tenant. Härled inte DoH-mallen från en exempelkonfiguration.
Före ändringen kan en PowerShell-session med administratörsbehörighet visa den kända DoH-statusen:
Get-DnsClientDohServerAddress
Kommandot ändrar ingenting. Det visar dock inte hela adapterkonfigurationen, så dokumentera även denna separat i Windows.
Konfigurera Traditional DNS manuellt
Sophos dokumenterar den klassiska adapterdialogrutan för detta:
- Öppna Run, ange följande kommando och välj OK:
control.exe /name Microsoft.NetworkAndSharingCenter
- Välj Change adapter settings till vänster i Network and Sharing Center.
- Högerklicka på den aktiva adaptern, till exempel Wi-Fi, och välj Properties.
- Markera Internet Protocol Version 4 (TCP/IPv4) på fliken Networking och välj Properties.
- Aktivera Use the following DNS server addresses under General.
- Ange
<DNS-IP-1>under Preferred DNS server och<DNS-IP-2>under Alternate DNS server. Båda de kopierade Sophos-adresserna hör till den manuella Traditional DNS-konfigurationen. Om du bara anger en av dem används inte den avsedda andra resolveradressen. - Bekräfta med OK.
- Testa till att börja med endast denna adapter. Konfigurera övriga aktiva adaptrar på samma sätt först efter ett godkänt test.
Lägg inte till IP-adressen till en annan offentlig resolver som ett tredje reservalternativ. Windows garanterar inte att alternativa DNS-servrar endast används i nödfall. En annan resolver kan kringgå filtrering och rapportering.
Konfigurera Secure DNS manuellt via DoH
Det aktuella Sophos-flödet använder Windows-inställningarna och en manuell mall:
- Öppna Settings > Network & internet > Wi-Fi och välj egenskaperna för det anslutna Wi-Fi-nätverket. För Ethernet öppnar du motsvarande aktiva adapter under Network & internet.
- Klicka på Edit vid DNS server assignment.
- Välj Manual och aktivera IPv4.
- Ange
<DNS-IP-1>under Preferred DNS. - Välj On (manual template) under DNS over HTTPS.
- Klistra in hela den tenantspecifika
<DOH-TEMPLATE>under DNS over HTTPS template. - Välj Save.
Sophos visar ett Preferred DNS-värde i detta manuella Secure DNS-flöde. Kombinera inte samma mall med ytterligare IP-adresser på eget initiativ om denna mappning inte tillhandahålls eller har verifierats i tenanten. Om en andra resolver ska användas måste även mappningen mellan dess IP-adress och mall uttryckligen stämma.
Om Windows inte godkänner mallen via gränssnittet kan en PowerShell-session med administratörsbehörighet registrera den mappning som Microsoft dokumenterar:
Add-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>' -DohTemplate '<DOH-TEMPLATE>' -AllowFallbackToUdp $False -AutoUpgrade $True
-AllowFallbackToUdp $False förhindrar en omärkbar återgång till okrypterad DNS. Namnupplösningen misslyckas därför om DoH inte kan nås. Kör därför kommandot först efter en dokumenterad förkontroll och börja på en pilotenhet. Konfigurera därefter fortfarande IP-adressen som DNS-server på adaptern. Använd Get-DnsClientDohServerAddress för att kontrollera att IP-adressen och mallen hör ihop exakt.
Blanda inte med den hanterade Endpoint Policy
Manuell konfiguration och Endpoint DNS Protection är två olika driftmodeller. I den hanterade varianten fångar Sophos Endpoint upp DNS-frågor och skickar dem via HTTPS till vald Secure DNS Location. Undantagna domäner och, om funktionen har aktiverats, nya försök efter NXDOMAIN skickas däremot till den DNS-tjänst som har konfigurerats i systemet eller programmet.
Distribuera därför inte manuella Sophos DNS-värden som en tänkt reservlösning samtidigt som du aktiverar Use Sophos DNS Protection. Det försvårar felsökningen och kan leda till att interna undantag skickas till Sophos igen. Innan du byter till Endpoint Policy ska du kontrollerat återställa de manuella adaptervärdena till den avsedda företagsresolvern eller DHCP. Testa därefter agentkomponenten, policytilldelningen, Domain exclusions och certifikatdistributionen på pilotenheter enligt endpoint-guiden.
Validera konfigurationen och kontrollera den under drift
Kontrollera först vad Windows visar:
ipconfig /all
Resolve-DnsName example.com
Get-DnsClientDohServerAddress
ipconfig /all måste visa de förväntade DNS-IP-adresserna på den adapter som faktiskt används. Resolve-DnsName example.com bekräftar endast att namnupplösningen fungerar. Kommandot ensamt bevisar varken vilken Filtering Policy som har tillämpats eller att överföringen är krypterad.
Genomför därefter följande acceptanstester:
- en känd, tillåten offentlig domän kan lösas;
- en ofarlig domän som avsiktligt blockeras i pilotpolicyn blockeras;
- interna FQDN:er, kortnamn, VPN-namn och verksamhetskritiska program fungerar som planerat;
- under DNS Protection > Logs & Reports visas frågan för förväntad Location efter den normala rapporteringsfördröjningen;
- för Secure DNS visar Windows-konfigurationen On (manual template) och ingen tillåten återgång till UDP har konfigurerats;
- webbläsare eller program med egen Secure DNS har kontrollerats separat.
En Sophos-blocksida kräver att DNS Protection Root Certificate finns i arkivet för betrodda certifikat. Om det saknas kan en certifikatvarning visas trots att domänen har blockerats korrekt. Kontrollera därför även blockeringsstatusen och rapporterna.
Återställ eller ta bort konfigurationen på ett säkert sätt
Ha de dokumenterade ursprungsvärdena till hands innan återställningen. Fortsätt sedan adapter för adapter:
- Öppna DNS server assignment > Edit eller IPv4-egenskaperna.
- Om adaptern tidigare konfigurerades via DHCP väljer du åter Automatic (DHCP) eller Obtain DNS server address automatically.
- Om statiska resolvrar hade angetts återställer du exakt dessa värden.
- Spara, återanslut adaptern kort eller förnya DHCP-lånet och testa offentliga och interna namn.
- Återställ först därefter ytterligare adaptrar.
Därmed har den aktiva användningen tagits bort. Ta inte bort en DoH-mappning utan kontroll så länge andra adaptrar eller hanterade policyer kan använda den. Kör först Get-DnsClientDohServerAddress och kontrollera enhetshanteringen. Om båda bekräftar att posten skapades med det manuella PowerShell-kommandot i den här guiden och inte tillhör någon annan tar du bort den exakta serveradressen i en PowerShell-session med administratörsbehörighet:
Remove-DnsClientDohServerAddress -ServerAddress '<DNS-IP-1>'
Get-DnsClientDohServerAddress
Det andra kommandot får inte längre visa den manuellt skapade mappningen. Ta inte bort en delad eller policyhanterad post med detta kommando, utan ta i stället bort den via ansvarigt hanteringssystem. Ta inte bort denna Location i Sophos Fusion förrän inga andra enheter, nätverk eller policyer längre är beroende av den.
Felsökning
Offentliga namn kan inte lösas
Kontrollera IP-adress, gateway och DNS-värden på den aktiva adaptern. Med Traditional DNS måste Preferred DNS server och Alternate DNS server innehålla de två kopierade Sophos-adresserna. Om en adress saknas ska du först komplettera den adapter som faktiskt är aktiv. UDP/TCP 53 måste kunna nå dessa adresser, och den offentliga utgående IP-adressen måste stämma överens med denna Location. För Secure DNS måste HTTPS vara åtkomligt, och IP-adressen samt DNS over HTTPS template måste komma från exakt samma tenantkonfiguration. Kontrollera därefter eventuella krav för VPN, proxy eller brandvägg.
Manuella DNS-värden försvinner igen
Kontrollera först att det verkligen var den aktiva Wi-Fi-, Ethernet- eller VPN-adaptern som redigerades. Om värdena återgår till DHCP eller andra resolvrar efter att du har sparat ska du inte försöka tvinga igenom ändringen upprepade gånger. Klarlägg först om DHCP, enhetshantering eller en företagspolicy styr adapterkonfigurationen. Konfigurera antingen den avsedda DNS-vägen där eller återställ de dokumenterade ursprungsvärdena.
Interna namn kan inte längre lösas
Den manuella direktkonfigurationen kringgår ofta den interna resolvern. Återställ adaptern till de tidigare värdena. För interna zoner som behöver vara permanent tillgängliga använder du en central DNS-forwarder med villkorlig vidarebefordran eller Endpoint Policy med underhållna Domain exclusions. Att ett internt namn inte kan lösas offentligt är inget skäl att tillåta det i DNS Protection.
Windows visar inte DoH eller återgår till klartext
Kontrollera om fälten Manual, IPv4, Preferred DNS, DNS over HTTPS och DNS over HTTPS template finns under DNS server assignment > Edit och om On (manual template) har sparats. Om dessa kontroller saknas ska du först kontrollera Windows-versionen och uppdateringsnivån för det dokumenterade gränssnittet. Härled inte en mall från ett exempel eller en annan tenant. Om fälten finns använder du Get-DnsClientDohServerAddress för att kontrollera att IP-adressen och mallen är korrekt mappade. Ett läge som tillåter återgång till okrypterad DNS kan växla till klartext utan en synlig varning. För en strikt krypterad konfiguration får denna återgång inte vara tillåten. Ett DoH-avbrott leder då avsiktligt till att namnupplösningen misslyckas.
Rapporterna förblir tomma eller visar fel Location
Kontrollera först att den testade adaptern verkligen är aktiv och att ingen webbläsare, VPN-klient eller Endpoint Agent använder en egen DNS-väg. Kontrollera därefter Location, den offentliga käll-IP-adressen eller Secure DNS-mallen samt tilldelningen av Filtering Policy. Rapporter i Sophos Fusion visas inte i realtid. Utgå inte från att något är fel omedelbart efter en enskild fråga.
Blocksidan visar ett certifikatfel
Kontrollera att DNS Protection Root Certificate är betrott på enheten. För centralt hanterade endpoints kan policyn distribuera det automatiskt. Manuella enheter behöver en medvetet hanterad certifikatprocess. Root Certificate är inte samma sak som en Sophos Firewall-CA för TLS Inspection.