应用测序管理、目标列表、文件检测、智能代理、身份验证
连接器服务器
出站网络访问Cisco Umbrella
连接器的账户
在部署连接器时,需要在AD域中创建新的用户帐户。该帐户应包括:
登录名(sAMAccountName)设置为OpenDNS_Connector。也可以使用自定义用户名,但必须按照下面列出的权限配置。
‘密码永不过期’ 选中
注意: 密码不能包含反斜杠、引号(单引号或双引号)、大于或小于圆括号(< >)和冒号。
已分配“读取”和“复制目录更改”权限。另外,您可以使连接器帐户成为内置的“企业只读域控制器”组的成员,该组将自动分配这些权限。
**注意:**连接器将AD结构初始化到Umbrella。在此之后,它检测AD结构的变化,并只将这些变化传达给用户。检测更改需要“复制目录更改”权限,因此没有此权限连接器无法工作。“复制目录更改”权限不同于“复制目录更改所有”权限,后者允许检索密码散列。连接器不读取密码散列,因此不需要“全部更改复制目录”权限。
安全活动、应用发现、主要威胁、高级身份报告、管理员审计报告等
Umbrella 漫游客户端是一个非常轻量级的 DNS 客户端,可在 Windows 或 macOS 计算机上运行。*它不是*VPN客户端或本地防病毒引擎。它允许保护伞安全和基于策略的保护,包括我们的智能代理,无论您连接到哪个网络,都可以强制执行。无论您是在办公室、酒店、咖啡店还是使用移动热点,Umbrella 漫游客户端都会强制执行您在 Umbrella 中设置的策略。它包括提供精细的策略实施和报告有关特定计算机标识甚至登录的Active Directory用户的信息的功能。
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-mQVIeoY5-1650777565430)(../../图片/typora/1650768521482.png)]](https://img-blog.csdnimg.cn/076bcc72bef8464ba1e91e1b1d7dd68a.png?x-oss-process=image/watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBA5pyf5b6F5pyq5p2l55qE55S35a2p,size_19,color_FFFFFF,t_70,g_se,x_16)
在 Windows 上,Umbrella 漫游客户端绑定到 127.0.0.1:53(IPv4 的 localhost)和 [::1]:53(IPv6 的 localhost),并将自身设置为计算机上每个网络连接上的独占 DNS 服务器,确保所有 DNS 请求都定向到最近的 Umbrella 数据中心,同时使用内部域正常处理本地网络资源。对于 macOS,Umbrella 漫游客户端仅绑定到 127.0.0.1:53(IPv4 的本地主机)。
通过 Umbrella 发送的 DNS 查询经过加密、身份验证,并按照组织管理员的指示进行安全和内容筛选。如果计算机尝试访问 Umbrella 或组织管理员认为不安全的域名,则计算机的浏览器将被定向到安全阻止页面。
使用我们传统的基于网络的服务,或者使用大多数传统的基于设备的网络外围网关,Umbrella 漫游客户端可以克服两个限制:
雨伞漫游客户端的唯一功能是处理DNS请求,因此第三方安全软件不应干扰雨伞漫游客户端。所有繁重的处理都是在Umbrella数据中心和云中完成的;因此,您不会受到与传统防病毒软件相关的缓慢影响。
支持操作系统
不支持的操作系统
思科AnyConnect的思科雨伞漫游安全模块在任何网络、任何地点、任何时间提供始终开启的安全——无论是开启还是关闭您的企业VPN。漫游安全模块在DNS层强制安全,以阻止恶意软件,网络钓鱼,以及命令和控制回调在任何端口。伞提供实时可见的所有互联网活动每个主机名(和可选的AD用户名)在您的网络或VPN内外。根据网络设置,可以选择在网络上禁用客户端。
Umbrella virtual appliances (VAs)是一种轻量级虚拟机,可兼容VMWare ESX/ESXi、Windows Hyper-V、KVM管理程序以及Microsoft Azure、谷歌云平台和Amazon Web Services云平台。当在您的网络中用作有条件的DNS转发器时,Umbrella VAs记录DNS请求的内部IP地址信息,以便在报告、安全实施和分类过滤策略中使用。此外,虚拟网关还对DNS数据进行加密和认证,以增强安全性。
VAs还支持Active Directory (AD)集成,这扩展了VAs的功能,除了内部IP地址可见性和DNS加密外,还包括AD识别信息。
虚拟服务器在您的网络中充当有条件的DNS转发器,智能地将公共DNS查询转发到思科雨伞的全球网络,并将本地DNS查询转发到您现有的本地DNS服务器和转发器。每一个发送到Umbrella的公共DNS查询都是经过加密、认证的,并且包含了客户端的内部IP地址。

VAs不缓存DNS记录;由权威DNS服务器设置的DNS记录的TTL被终端视为正常。VAs为您的本地DNS基础设施添加了一个无缝的超低延迟层。
细粒度的身份信息
如果你已经将DNS指向雨伞,或者计划指向雨伞,那么雨伞报告中所有可见的DNS流量都来自一个单一的网络身份。VAs提供内部IP可视性,允许您跟踪网络中的恶意或不适当流量到特定的IP地址。
没有VA
安全和DNS流量相关的调查不能追溯到个人计算机或IP地址。
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-M767pERJ-1650777565431)(../../图片/typora/1650765212282.png)]](https://img-blog.csdnimg.cn/45fc573246d142399df842ad1b85be79.png)
有VA
VAs记录每个DNS请求的内部IP地址。安全和DNS流量相关调查允许您将流量关联到一个单独的内部IP地址。
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-giaKpbN5-1650777565432)(../../图片/typora/1650765223895.png)]](https://img-blog.csdnimg.cn/c20161ac327945efaea212487afa68f6.png?x-oss-process=image/watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBA5pyf5b6F5pyq5p2l55qE55S35a2p,size_20,color_FFFFFF,t_70,g_se,x_16)
与AD集成(作为补充特性添加)
VAs还根据Umbrella的策略记录AD用户、组或计算机。
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-XD51Os1U-1650777565432)(../../图片/typora/1650765240632.png)]](https://img-blog.csdnimg.cn/8f46eab02cc64d918902681c6fb7dd3c.png)
细粒度的策略管理
通过指定内部IP或IP范围,为“自带设备”(BYOD)企业网络、客户Wi-Fi、仅供服务器的网络等设置不同的策略。粒度策略控制使得在每个网络的基础上过滤不想要的内容和恶意流量变得很容易。
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-qDHvCihe-1650777565433)(../../图片/typora/1650765253616.png)]](https://img-blog.csdnimg.cn/1310c880a689428d823c0d6eb342dbcc.png?x-oss-process=image/watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBA5pyf5b6F5pyq5p2l55qE55S35a2p,size_20,color_FFFFFF,t_70,g_se,x_16)
没有端点软件
不需要客户端软件。不需要重新配置操作系统镜像。
轻量级的足迹
一个VA只需要至少一个虚拟CPU核和512MB,每天处理数百万个DNS查询。
AD集成
VAs支持AD集成,它在报表和策略中提供用户、组或计算机名粒度。
每个Umbrella站点必须成对部署两个虚拟设备(VAs),以确保DNS级别上的冗余,并允许在不停机的情况下进行更新。
虚拟数据中心规格—每个虚拟数据中心至少需要分配以下资源:
使用这些规范,每个VA每天能够处理数百万个DNS请求。如果您认为您的网络将超过这个数字
正确的日期/时间——确保系统管理程序主机的日期和时间正确。不正确的日期或时间可能导致VAs的更新或同步问题。虚拟机时间独立同步,默认为UTC。
VMware 、Hyper-V、Cloud Platform、KVM、Nutanix
一旦部署了VAs并准备使用,端点客户端必须只能通过VAs解析DNS,而不是您的本地DNS转发器。这通常通过网络的DHCP配置来完成。
为了保证虚拟网关与Umbrella云服务和本地DNS转发器/服务器能够互通,虚拟网关需要满足以下防火墙/ACL要求。这些需求适用于部署VA的每个平台。
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-zh8qcOYY-1650777565433)(../../图片/typora/1650766300440.png)]](https://img-blog.csdnimg.cn/64b78a85436145e9ae5f0ff08b6ab952.png?x-oss-process=image/watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBA5pyf5b6F5pyq5p2l55qE55S35a2p,size_15,color_FFFFFF,t_70,g_se,x_16)
a. Navigate to Deployments > Configuration > Sites and Active Directory and click Download.
b. Click Download for VA VMWare ESXi.
a. Log into your VMware vSphere client and select the File tab.
b. Click Deploy OVF Template, choosing the downloaded .ova template.
c. Follow the deployment wizard prompts, but be sure to follow these steps:
- For the source, browse to the .ova file you just downloaded.
- Specify a unique name and location for your VA.
d. Select the disks appropriate to your environment. It is recommended to select Thin Provision for the disk format, but it is not mandatory.
e. Select or map a network.
f. Click Finish.
The systems will begin deploying the VA and subsequent prompts will update you regarding status.
每个伞状网站需要两个VAs。至关重要的是,这些虚拟环境不能以任何方式被克隆或复制。必须手动设置和配置每个VA。
在部署第一个VA时,重复步骤配置第二个VA。
If all is well, you’ll see the VA console screen. For information about configuring VAs, see Configure Virtual Appliances.
内部网络允许你根据你的网络的内部IP地址管理你的计算机子网的Umbrella策略。
在Umbrella virtual appliance, VA部署完成后,可以配置内部网络标识。要设置这一点,将我们的一个轻量级VAs到您的网络,引导您的DNS流量通过它,并开始基于特定的内部IP地址和/或子网映射您的网络。
如果有多个物理位置或有多个内部网络需要配置,则可以从那里开始构建多个站点。
Umbrella VA将使您的DNS流量指向它进行此配置,并且任何确定来自您定义的网络的内容都将应用策略。
系统需求
一些思科硬件设备——例如,思科ISR 4000——可以与Umbrella集成,为你提供了增强的部署选项。有关这些选项以及它们如何帮助满足您的部署需求的更多信息,请参阅我们的硬件部署文档。
可用硬件选项: