Introducción
Este documento describe una configuración para habilitar la funcionalidad de Umbrella en iCloud Private Relay.
Acerca de iCloud Private Relay
iCloud Private Relay es un servicio proporcionado por Apple como parte de un producto de suscripción de iCloud. Esto permite que un dispositivo Apple proteja su DNS y el tráfico web contra el seguimiento. Este servicio es opcional para los dispositivos Apple y requiere una suscripción para estar activo.
Retransmisión privada de iCloud y Cisco Umbrella
iCloud Private Relay anula la funcionalidad de Umbrella cuando se activa. Para mantener la cobertura en las redes empresariales, se puede configurar un dominio canario en la red según las instrucciones de esta página de soporte de Apple.
MDM en macOS y iOS supervisado
Para desactivar el relé privado de iCloud, inserte esta carga útil con el valor false.
allowCloudPrivateRelay
Todos los demás dispositivos
Para evitar que iCloud Private Relay se active en una red, establezca los dominios para que respondan con una respuesta NXDOMAIN o NODATA:
mask.icloud.commask-h2.icloud.com
Una vez configurado, se informa a los usuarios de retransmisión privada de iCloud de que "la retransmisión privada está desactivada para 'nombre de red'" y no se les permite utilizar la retransmisión privada de iCloud en esta red.
Aplicación con Umbrella en disponibilidad limitada
Umbrella puede establecer este reemplazo para su organización. Para solicitarlo, envíenos un mensaje a umbrella-support@cisco.com. Cuando se reemplazan los dominios de iCloud con una respuesta NODATA, cualquier coincidencia para la categorización de contenido reemplaza y devuelve una IP de página de bloqueo. Esto afecta a la experiencia del usuario y puede provocar tiempos de espera en dispositivos macOS e iOS. Una vez configurada la invalidación, agregue estos dominios a una lista de permitidos para todas las políticas relevantes:
mask.icloud.commask-h2.icloud.com
mask-api.icloud.com
mask.apple-dns.net
iCloud Private Relay y Cisco Umbrella con la aplicación Cisco Security Connector
A diferencia de los dispositivos sin Umbrella instalado que reciben cobertura de nivel de red, todas las solicitudes DNS se siguen registrando en Umbrella; sin embargo, el dominio canario es necesario para garantizar que los bloques de DNS no se conviertan en proxy por iCloud Private Relay y se anulen.