Einleitung
In diesem Dokument werden die Firewall-Ausschlüsse für den Windows Network Connectivity Status Indicator (NCSI)-Test beschrieben.
Voraussetzungen
Anforderungen
Es gibt keine spezifischen Anforderungen für dieses Dokument.
Verwendete Komponenten
Die Informationen in diesem Dokument basieren auf Cisco Umbrella Secure Web Gateway (SWG).
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Überblick
Dieser Artikel enthält empfohlene Firewall-Ausschlüsse, um sicherzustellen, dass der Windows Network Connectivity Status Indicator (NCSI)-Test bei der Bereitstellung von Umbrella Secure Web Gateway ordnungsgemäß funktioniert.
Dieser Artikel gilt in erster Linie für AnyConnect-basierte Bereitstellungen von SIG. Wenn die Ausschlüsse nicht vorhanden sind, kann dies dazu führen, dass Windows fälschlicherweise den Status "Kein Internetzugriff" oder "Eingeschränkte Konnektivität" anzeigt.
Auswirkungen
Dies ist in erster Linie ein kosmetisches Problem, da der Client-Computer immer noch über eine vollständige Internetverbindung verfügt. Einige Microsoft-Anwendungen wie Outlook, Office365, Skype und OneDrive können jedoch nicht einmal versuchen, eine Verbindung herzustellen, wenn die Warnung "Kein Internetzugriff" angezeigt wird.
AnyConnect-Empfehlungen
Wenn ein direkter Internetzugriff normalerweise nicht möglich ist, empfiehlt Cisco Umbrella, den direkten Zugriff (TCP-Port 80) auf die IP-Adressen zuzulassen, die diesen Domänen zugeordnet sind:
Diese Tests können durchgeführt werden, bevor das AnyConnect SWG-Modul verfügbar ist, und es kann nicht garantiert werden, dass Umbrella als Proxies für diesen Datenverkehr fungiert. Daher kann für diese Tests ein direkter Internetzugang zur Verfügung gestellt werden.
Weitere Empfehlungen
Für andere Bereitstellungsmethoden lassen Sie die folgenden Domänen in Ihren Webrichtlinien zu:
- "www.msftconnecttest.com"
- "www.msftncsi.com"
Durch Hinzufügen dieser Domänen zur Liste der externen Domänen (unter Domänenverwaltung zu finden) kann sichergestellt werden, dass die Domänen das sichere Web-Gateway von Umbrella umgehen. Externe Domänen können sowohl auf die PAC-Datei als auch auf das AnyConnect SWG-Modul angewendet werden.