소개
이 문서에서는 Cisco Umbrella에 대한 웹 브라우저 및 HTTPS를 통한 DNS 기본값을 구성하는 방법에 대해 설명합니다.
사전 요구 사항
요구 사항
이 문서에 대한 특정 요건이 없습니다.
사용되는 구성 요소
이 문서의 정보는 Cisco Umbrella를 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
개요
Firefox 버전 63부터 Mozilla는 Firefox 사용자를 위해 기본적으로 DNS-over-HTTPS(DoH)를 활성화할 수 있습니다. 이렇게 하면 DoH가 CloudFlare로 전송되며, 이는 Umbrella 설정을 우회할 수 있습니다. Umbrella 설정을 보존하려면 이 문서의 뒷부분에 있는 단계를 완료하십시오.
Firefox에서 DoH를 활성화하면 영향을 받는 Firefox 사용자에게 이 배너가 표시됩니다.
1.jpg
최근 버전에서는 Chrome이 DoH를 수동 컨피그레이션으로 제공합니다. Chrome DoH는 시스템에 있는 시스템 DNS 서버가 DoH를 명시적으로 지원하는 경우에만 활성화할 수 있습니다. 따라서 로컬 DNS 서버가 있는 로밍 클라이언트 사용자 또는 네트워크에는 Chrome DoH가 활성화되어 있지 않습니다.
Umbrella를 사용하는 동안 시스템 DNS로 기본값 설정
Umbrella 사용자의 대다수는 현재 별도의 조치가 필요하지 않습니다. Firefox는 Cisco Umbrella와 같은 DNS 필터링 솔루션의 존재를 나타내기 위해 특수 도메인인 use-application-dns.net
을 사용할 수 있도록 지원합니다. 클라이언트에서 Umbrella 확인기를 사용 중인 경우 Firefox에서는 기본적으로 DoH를 활성화하지 않습니다.
그러나 사용자가 Firefox에서 수동으로 DoH를 구성한 경우 Firefox는 해당 컨피그레이션을 따르며 정의된 DoH 서버를 사용합니다. 이러한 상황에서는 네트워크의 사용자가 DoH를 사용하지 못하도록 이 문서의 뒷부분에 있는 추가 지침을 작성해야 합니다.
Chrome 83 릴리스에 따르면: "현재 DNS 공급자가 지원하는 경우 Chrome은 자동으로 DNS-over-HTTPS로 전환됩니다."
DNS-over-HTTPS 차단을 위한 추가 지침
Umbrella 배포를 보호하기 위해 Umbrella는 이제 DoH 공급자를 프록시/익명 처리기 콘텐츠 범주에 포함시켰습니다. 이 범주가 차단되면 브라우저는 DoH 서버의 호스트 이름을 확인하지 못하고 Umbrella가 DNS를 다루는 표준 시스템 DNS로 돌아갑니다. 설정이 DoH 공급자를 차단하도록 하려면
1. 정책 > 콘텐츠 범주로 이동합니다.
2. 사용 중 범주 설정을 선택합니다.
3. 프록시/익명화자가 선택되었는지 확인합니다.
1.jpg
4. 업데이트를 저장합니다.
이제 Firefox에서 사용자에게 이 변경 사항을 롤아웃할 때 사용자는 Umbrella를 계속 사용할 수 있습니다.
참고: 차단 목록에 Mozilla Kill Switch 도메인을 추가하지 마십시오. 도메인이 차단되면 Umbrella는 차단 페이지에 대한 A 레코드를 반환하기 때문입니다. Firefox에서는 이를 유효한 응답으로 간주하므로 DoH를 자동으로 업그레이드할 수 있습니다.
추가 권장 사항
특정 DoH 제공자에 대해 Firefox를 수동으로 구성할 수도 있습니다. 이를 도메인으로 구성하면 Umbrella에서 시행할 수 있습니다. IP별 컨피그레이션은 Umbrella(DNS)에서 시행할 수 없습니다. DoH를 네트워크에 적용할 경우 방화벽 규칙이 필요할 수 있습니다. 자세한 내용은 방화벽 규칙에서 Cisco Umbrella 우회 방지를 참조하십시오.