El módulo Umbrella no intercepta el tráfico DNS en macOS cuando coexiste con Broadcom WSS (servicio de seguridad web). Cuando el agente WSS está configurado para interceptar puertos web específicos como 80 y 443, la funcionalidad de seguridad de Umbrella DNS no puede capturar todas las consultas DNS. Sin embargo, cuando WSS está deshabilitado, Umbrella reanuda la interceptación del tráfico DNS como se esperaba. Umbrella sólo procesa determinadas consultas DNS cuando se habilita WSS, en lugar de interceptar todo el tráfico DNS.
Este problema se ha analizado y se ha determinado que es una limitación arquitectónica de macOS donde la seguridad de DNS no puede coexistir con WSS en la arquitectura de macOS actual. Esta limitación se aplica a las soluciones de seguridad de DNS Infoblox y Cisco Umbrella.
La causa raíz está relacionada con las limitaciones del proxy DNS de macOS:
Debido a las limitaciones de macOS, solo puede estar activo un proxy DNS en el sistema a la vez
Si los resolvers DNS están enlazados a interfaces utunX o a resolvers inyectados por proxy, macOS resuelve DNS dentro del túnel, no a través de Umbrella
Cuando otro NEDnsProxyProvider está activo en el sistema en macOS, Umbrella no interceptará el tráfico DNS
Para verificar qué resolución de DNS está tomando prioridad en macOS, utilice el siguiente comando:
scutil --dns
Este comando mostrará qué resolución está marcada como: Alcance, suplementario o interfaz: utunX, ayudando a identificar conflictos de proxy DNS.
Para entornos macOS, WSS continuará interceptando DNS sin ningún agente DNS independiente. Para avanzar con la cobertura de seguridad de DNS, una opción sería implementar para admitir una arquitectura de omisión pasiva. Con este enfoque, el proveedor omitiría por completo el flujo, permitiendo que el tráfico se procese como si el proveedor no estuviera activo.
El problema se debe a las limitaciones de la arquitectura de macOS, en la que solo puede haber un NEDnsProxyProvider activo en el sistema a la vez. Cuando se instalan Umbrella DNS Security y Broadcom WSS, compiten por el control de proxy DNS, lo que hace que WSS tenga prioridad y evite que Umbrella intercepte el tráfico DNS. Esta es una limitación fundamental de la pila de redes de macOS y afecta a todas las soluciones de seguridad DNS, no solo a Cisco Umbrella.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
20-May-2026
|
Versión inicial |