Introducción
Este documento describe cómo configurar Windows Server para reenviar solicitudes DNS a Umbrella para mejorar la protección y el registro de clientes.
Overview
Windows Server puede proteger a los clientes mediante una identidad de red actuando como reenviador DNS. Los controladores de dominio o cualquier otro servidor con la función DNS pueden enviar DNS a Umbrella desde una red registrada.
Configuration Steps
- Abra el Administrador de DNS (
dnsmgmt.msc
).
- Haga clic con el botón derecho del ratón en el nombre del servidor en el árbol y seleccione Propiedades.
- Seleccione la pestaña Reenviadores.
- Haga clic en Edit... e ingrese las direcciones IP del servidor DNS de Umbrella.
- Haga clic en Aceptar en la ventana Editar reenviadores. Las entradas se muestran en la lista de reenviadores.
- Desmarque la casilla Use root hints si no hay reenviadores disponibles.
mceclip0.png
Notas de prácticas recomendadas
-
Asegúrese de Utilizar sugerencias de raíz si no hay reenviadores disponibles y de que no esté marcado. Si se marca, la protección y el registro de Umbrella se vuelven incoherentes. Por ejemplo, si un dominio no supera la validación de DNSSEC o está sujeto a un evento de mitigación de DDoS, el servidor DNS de Windows puede considerar que Umbrella no responde e intentar la recursión directa mediante sugerencias de raíz, omitiendo Umbrella.
-
Utilice sólo Umbrella como reenviadores. No configure resoluciones de terceros. Umbrella sólo puede registrar y proteger las consultas DNS que recibe.
-
Para obtener redundancia, configure las cuatro direcciones IP de difusión por proximidad de Umbrella como reenviadores, como se muestra en la captura de pantalla anterior.
-
Si utiliza Umbrella Sites y Virtual Appliances, señale un Virtual Appliance local como reenviador en lugar de direcciones de difusión por proximidad de Umbrella.
- Evitar bucles de solicitud: Si un dispositivo virtual muestra su servidor como uno de sus servidores DNS locales, no agregue dicho dispositivo virtual como reenviador.
- Un dispositivo virtual solo ve la dirección IP del servidor DNS, no las direcciones de clientes individuales a los que sirve.
- Si utiliza la integración de Active Directory con el dispositivo virtual, agregue la dirección IP del servidor DNS de Windows como excepción. Navegue hasta Implementaciones > Sitios y Active Directory > Excepciones de cuenta de servicio en el Panel de Umbrella y agregue la IP del servidor DNS. Esto evita la atribución incorrecta de identidades de usuario al tráfico del servidor.
-
No agregue servidores Umbrella a la pestaña Sugerencias de raíz. Los servidores Umbrella DNS son resolvers recursivos y no sirven como raíz para búsquedas iterativas. Si se agregan como sugerencias de raíz, se produce un comportamiento indeseable y se omite la protección y el registro de Umbrella.