المقدمة
يوضح هذا المستند كيفية تكوين Cisco ASA لإعفاء الجهاز الظاهري من مكون اكتشاف التهديدات. يقوم مكون اكتشاف تهديدات Cisco ASA بفحص الحزم على DNS والبروتوكولات الأخرى. يوصي دعم Umbrella بتغييرات تكوين ASA هذه لمنع تعارض هذه الميزة مع الجهاز الظاهري:
- قم بإعفاء الجهاز الظاهري من ميزة "تجنب" الكشف عن التهديدات كما هو موضح في هذه المقالة.
- اعفاء الجهاز الظاهري من فحص حزم DNS للسماح بتشفير DNS (DNScrypt) الذي تتم تغطيته في هذه المقالة: يحظر جدار حماية Cisco ASA DNScrypt.
ميزة "تجنب" اكتشاف التهديدات
عند تمكين ميزة "عدم الاتصال"، يمكن أن يقوم ASA بحظر عنوان IP للمصدر بشكل كامل والذي يؤدي إلى تشغيل قواعد اكتشاف التهديدات. يوجد المزيد من التفاصيل في مقال Cisco: وظائف وتكوين اكتشاف تهديدات ASA.
يرسل الجهاز الظاهري عادة عددا كبيرا جدا من استعلامات DNS إلى تحليلات DNS Umbrella. في الحالات التي توجد فيها مشكلة محلية في الاتصال بالحلول (مثل انقطاع مؤقت عن الشبكة/زمن الوصول)، قد تفشل هذه الاستعلامات. نظرا لحجم الاستعلامات الكبير التي يتم إرسالها، يتسبب حدوث فشل ولو بنسبة مئوية صغيرة في قيام ASA بتفادي الجهاز الظاهري؛ مما يؤدي إلى انقطاع DNS بالكامل لفترة من الوقت.
اعفاء الجهاز الظاهري
ملاحظة: يتم ملاحظة الأوامر الواردة في هذه المقالة للتوجيه فقط، ومن المستحسن إستشارة خبير Cisco قبل إجراء أي تغييرات على بيئة الإنتاج.
واجهة سطر الأوامر (CLI) عبر:
- لاعفاء IP للجهاز من أن يتم تجنبه، قم بتشغيل هذا الأمر:
no shun
عبر واجهة ASDM:
- أختر التكوين > جدار الحماية > جزء اكتشاف التهديدات.
- لإعفاء عنوان IP للجهاز من أن يتم تجنبه، أدخل عنوانا في 'الشبكات المستبعدة من حقل الصدع. يمكنك إدخال عناوين أو شبكات فرعية متعددة مفصولة بفواصل.
تحديد ما إذا كان الجهاز 'تم تجنبه'
وإذا لم تتبع هذه الخطوات، يمكن أن يصبح الجهاز "منبوذا" في بعض الظروف، مما يؤدي إلى انقطاع DNS.
عندما لا يكون للجهاز الظاهري اتصال خارجي، تظهر وحدة التحكم كما يلي:

يسجل ال cisco ASA الحدث كما يلي:
4|06 يونيو 2014 14:00:42|401004: حزمة منبوذة: 192.168.1.3 ==> 208.67.222.222 على الواجهة داخل
4|06 يونيو 2014 14:00:42|401004: الحزمة المقطوعة: 192.168.1.3 ==> 208.67.222.222 على الواجهة داخل
أن يرى قائمة ميلان إلى جانب من حاليا يجتنب عنوان، ركضت هذا أمر على ال ASA: show shun
لمسح عناوين IP التي تم تجاهلها حاليا على الفور، قم بتشغيل هذا الأمر على ASA: clear shun