Konfigurera Sophos DNS Protection på Windows Server
Syfte och direkt svar
När Windows Server används som DNS-server kan den konfigureras så att Sophos DNS Protection fungerar som DNS-vidarebefordrare. Det gör du genom att lägga till båda IP-adresserna för DNS Protection från Sophos Fusion bland vidarebefordrarna på Windows DNS-servern.
Den fullständiga sökvägen är:
Sophos Fusion: My Products > DNS Protection > Installers > IP addresses > Copy
Fortsätt sedan på Windows Server:
Server Manager > Tools > DNS > server > Properties > Forwarders > Edit
Den här guiden gäller vidarebefordraren på en Windows DNS-server. Den skapar inte en hanterad endpoint-policy för DNS Protection och ändrar inte DNS-serveradresserna på enskilda endpoints. Platsbaserad DNS-vidarebefordran och DNS-konfigurationen på hanterade endpoints är separata metoder.
Förutsättningar, licens och roller
Följande förutsättningar måste vara uppfyllda innan ändringen görs:
- Windows Server används redan som DNS-server. DNS-serverrollen och den server som ska ändras är tydligt identifierade.
- Den avsedda platsen för Traditional DNS finns i Sophos Fusion.
- Två IP-adresser för DNS Protection visas under My Products > DNS Protection > Installers.
- Interna och villkorliga zoner är kända och måste även fortsättningsvis kunna lösas lokalt eller via sina befintliga interna DNS-sökvägar.
- Det aktuella tillståndet under Forwarders har säkerhetskopierats eller dokumenterats på ett spårbart sätt enligt driftdokumentationen för Windows DNS innan du väljer Edit.
- Det finns en testad och internt godkänd metod för att återställa servern till det dokumenterade ursprungsläget om ett fel uppstår.
Varken ett specifikt licensnamn eller en bestämd administratörsroll anges för den här åtgärden. Kontrollera därför före ändringen, med hjälp av organisationens egen roll- och ändringsdokumentation, att du får se värdena under Installers och ändra egenskaperna för Windows DNS-servern. Om någon av dessa behörigheter saknas eller om det inte är tydligt vilken plats som ska användas ska du stanna här och kontakta dem som ansvarar för administrationen av Sophos Fusion respektive Windows DNS.
⚠️ Viktigt: Lägg inte bara till en adress. Konfigurationen kräver båda IP-adresserna för DNS Protection som kopierats från Sophos Fusion.
Konfiguration med anpassningsbara exempelvärden
Exempelvärdena <DNS_PROTECTION_IP_1> och <DNS_PROTECTION_IP_2> står enbart för de två klientorganisationsspecifika adresser som visas i Sophos Fusion. Använd inte offentliga exempelresolvrar eller värden från en annan Sophos Fusion-miljö.
- Öppna My Products > DNS Protection > Installers i Sophos Fusion.
- Klicka på Copy bredvid IP addresses. Spara de kopierade värdena som
<DNS_PROTECTION_IP_1>och<DNS_PROTECTION_IP_2>för ändringen. - Öppna Server Manager på Windows Server.
- Välj Tools > DNS.
- Högerklicka på den DNS-server som ska konfigureras och öppna Properties.
- Klicka på Edit på fliken Forwarders.
- Lägg till båda IP-adresserna för DNS Protection som kopierats från Sophos Fusion under IP address.
- Klicka på Apply och sedan på OK.
Sophos dokumenterar endast åtgärden via användargränssnittet och anger inget PowerShell-kommando för den. Ändringar av Conditional Forwarders eller DNS-inställningarna på nätverkskort och klienter ingår inte i den här metoden.
Validering och förväntat resultat
Kontrollera först ändringen på just den avsedda DNS-servern:
- Öppna Server Manager > Tools > DNS > server > Properties > Forwarders igen.
- Kontrollera att båda IP-adresserna som tidigare kopierats från Sophos Fusion visas under Forwarders.
- Testa namnuppslagningen med en utvald klient som använder denna Windows DNS-server.
- Slå upp både ett offentligt namn och ett känt namn från en intern eller villkorlig zon.
Det förväntade resultatet är att båda Sophos-adresserna har sparats som vidarebefordrare och att interna respektive villkorliga zoner fortfarande kan lösas via sin lokala DNS-sökväg. Den här kontrollen verifierar inte ett visst rapportfält, en bestämd bearbetningstid eller något mer omfattande produktbeteende. Om en adress saknas under Forwarders ska konfigurationen inte överföras till fler system. Kontrollera i stället kopieringen och inklistringen igen.
Felsökning efter symtom
En eller båda Sophos-adresserna saknas
Välj Copy bredvid IP addresses under My Products > DNS Protection > Installers igen. Öppna sedan Properties > Forwarders > Edit på exakt den avsedda Windows DNS-servern och ange båda de kopierade värdena under IP address. Slutför inte med Apply och OK förrän båda värdena finns med.
Interna eller villkorliga namn kan inte längre lösas
Avbryt fortsatt utrullning omedelbart. Interna och villkorliga zoner måste kunna lösas lokalt eller via sina befintliga interna DNS-sökvägar. Att skapa eller reparera sådana zoner ingår inte i den här metoden. Ändra därför inte masterservrar eller zonvärden på måfå. Jämför i stället med tillståndet som dokumenterades före ändringen tillsammans med dem som ansvarar för administrationen av Windows DNS.
Fliken eller kontrollerna är inte tillgängliga
Kontrollera att rätt DNS-server har valts och att sessionen enligt organisationens egna administrationsregler har behörighet att ändra DNS-serverns egenskaper. Ingen specifik Windows- eller Sophos Fusion-roll anges för den här åtgärden. Om åtkomst saknas ska du inte experimentera med en annan roll, utan kontakta ansvarig administration.
Båda adresserna har lagts till, men den förväntade tjänsten har inte bekräftats
Den här metoden omfattar ingen diagnostik av brandvägg, portar, rapporter eller policyer. Utöka därför inte ändringen utifrån obekräftade antaganden. Dokumentera den valda platsen för Traditional DNS, de kopierade värdena och den berörda Windows DNS-servern och lämna över informationen till dem som ansvarar för DNS Protection respektive nätverket.
Säker återställning
Här beskrivs ingen allmängiltig återställningsmetod för borttagning av IP-adresserna. Därför gäller följande:
- Avbryt den fortsatta utrullningen om ett fel uppstår.
- Återställ det dokumenterade ursprungsläget uteslutande med den metod som testades och godkändes internt före ändringen.
- Testa därefter uppslagningen av både offentliga och interna namn igen med en utvald klient.
Ta inte bort adresser och lägg inte till andra resolvrar på måfå om det saknas ett dokumenterat ursprungsläge. Stanna i så fall här på ett säkert sätt och lämna över den fortsatta återställningen till dem som ansvarar för administrationen av Windows DNS.
Drift och regelbunden kontroll
Jämför den aktuella konfigurationen med My Products > DNS Protection > Installers igen vid planerade ändringar av Windows DNS-servern eller den DNS Protection-plats som används. Kontrollera fortsatt att båda IP-adresserna som visas där finns under Forwarders och att interna respektive villkorliga zoner kan lösas lokalt.
Ingen fast kontrollcykel, automatisk migrering eller tidpunkt för upphörande anges för den här metoden. Använd därför den då aktuella Sophos-hjälpen och organisationens egen ändringsprocess vid en senare ändring.
Avgränsning mot andra metoder
Den här guiden handlar enbart om Windows Server som DNS-vidarebefordrare. Endpoint-policyer, enskilda Windows-enheter, macOS, Sophos Firewall, platser, filterpolicyer, certifikat och rapporter är separata uppgifter. Om ändringen berör något av dessa områden ska du använda den metod som är avsedd för det området i stället för att härleda steg från den här guiden om vidarebefordrare.