Il modulo Umbrella non intercetta il traffico DNS su macOS quando coesiste con Broadcom WSS (Web Security Service). Quando l'agente WSS è configurato per intercettare porte Web specifiche come 80 e 443, la funzionalità di protezione DNS Umbrella non riesce a acquisire tutte le query DNS. Tuttavia, quando WSS è disabilitato, Umbrella riprende l'intercettazione del traffico DNS come previsto. Quando il servizio WSS è abilitato, Umbrella elabora solo determinate query DNS, anziché tutto il traffico DNS intercettato.
Questo problema è stato analizzato e determinato come una limitazione dell'architettura di macOS in cui la sicurezza DNS non può coesistere con WSS nell'architettura macOS corrente. Questa limitazione si applica sia alle soluzioni di protezione DNS Infoblox che Cisco Umbrella.
La causa principale è correlata alle limitazioni del proxy DNS macOS:
A causa delle limitazioni di macOS, nel sistema può essere attivo un solo proxy DNS alla volta
Se i resolver DNS sono associati a interfacce UutunX o a resolver inseriti tramite proxy, macOS risolve i DNS all'interno del tunnel, non tramite Umbrella
Quando un altro NEDnsProxyProvider è attivo sul sistema su macOS, Umbrella non intercetta il traffico DNS
Per verificare quale resolver DNS ha la priorità su macOS, utilizzare il comando seguente:
scutil --dns
Questo comando mostra quale resolver è contrassegnato come: Ambito, Supplementare o Interfaccia: utunX, che consente di identificare i conflitti del proxy DNS.
Per gli ambienti macOS, WSS continuerà a intercettare DNS senza agenti DNS separati. Per procedere con la copertura della sicurezza DNS, un'opzione sarebbe quella di implementare per supportare un'architettura di bypass passivo. Con questo approccio, il provider ignora completamente il flusso, consentendo l'elaborazione del traffico come se il provider non fosse attivo.
Il problema è causato dalle limitazioni dell'architettura macOS in cui solo un NEDnsProxyProvider può essere attivo sul sistema alla volta. Quando sono installati sia Umbrella DNS Security che Broadcom WSS, competono per il controllo proxy DNS, facendo sì che WSS abbia la priorità e impedendo a Umbrella di intercettare il traffico DNS. Si tratta di una limitazione fondamentale dello stack di rete macOS e influisce su tutte le soluzioni di sicurezza DNS, non solo su Cisco Umbrella.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
20-May-2026
|
Versione iniziale |