Inleiding
In dit document wordt beschreven hoe u alle DNS-tunnel voor Cisco Secure Client met Umbrella-module kunt inschakelen.
Achtergrondinformatie
Cisco kondigde het einde van de levensduur van Cisco AnyConnect in 2023 en de Umbrella Roaming Client in 2024. Veel Cisco Umbrella-klanten profiteren al van de migratie naar Cisco Secure Client en u wordt aangemoedigd om zo snel mogelijk te migreren om een betere roamingervaring te krijgen. Lees meer in dit Knowledge Base-artikel: Hoe installeer ik Cisco Secure Client met de overkoepelende module?
De Cisco Secure Client (CSC) met Umbrella (voorheen AnyConnect Roaming Security)-module is ontworpen om te werken met bijna alle CSC VPN-modi zonder dat extra configuratie vereist is.
Echter, extra aandacht wanneer deze voorwaarden zijn beide waar:
- Split Tunneling is ingeschakeld
- De functie "Tunnel All DNS" is ingeschakeld
Probleem en impact
Als "Tunnel All DNS" is ingeschakeld, wordt DNS-verkeer op kernelniveau onderschept en geblokkeerd als het niet uit de juiste VPN-interface komt. Dit leidt tot een probleem voor de CSC-module als Cisco Umbrella resolvers geen deel uitmaken van de Split Tunnel (Inclusief)-configuratie.
De impact van dit probleem is minimaal omdat de CSC-module standaard gebruikmaakt van gecodeerde DNS (UDP-poort 443) die niet wordt geblokkeerd door "Tunnel All DNS". Het probleem doet zich daarom alleen voor op netwerken waarvoor geen DNS-codering beschikbaar is.
Het scenario ziet er als volgt uit:
- De roamingmodule probeert het verkeer via de normale LAN-interface naar Cisco Umbrella te leiden.
- Het lokale netwerk staat geen DNS-codering toe en verzendt daarom standaard niet-gecodeerde DNS-query's.
- Dit verkeer wordt geblokkeerd door de functie "Tunnel All DNS", die vereist dat DNS de VPN afsluit.
In dit scenario functioneert DNS niet zoals verwacht.
Aanbeveling
Om ervoor te zorgen dat deze voorwaarde niet mogelijk is, raadt Cisco Umbrella een van deze acties aan.
- Schakel "Tunnel All DNS" uit in het VPN-groepsbeleid. De CSC-module regelt de routering van DNS.
OF
- Voeg deze Cisco Umbrella DNS-resolvers toe aan de Split Tunnel (Inclusief)-configuratie:
- 208.67.222.222
- 208.67.220.220
- 208.67.222.220
- 208.67.220.222