Introdução
Este documento descreve como configurar o Windows Server para encaminhar solicitações DNS ao Umbrella para proteção e registro de cliente aprimorados.
Overview
O Windows Server pode proteger clientes usando uma identidade de rede agindo como um encaminhador DNS. Os Controladores de Domínio ou qualquer outro servidor com a função DNS podem enviar DNS para o Umbrella a partir de uma rede registrada.
Configuration Steps
- Abra o DNS Manager (
dnsmgmt.msc
).
- Clique com o botão direito do mouse no nome do servidor na árvore e selecione Propriedades.
- Selecione a guia Forwarders.
- Clique em Edit... e insira os endereços IP do servidor DNS Umbrella.
- Clique em OK na janela Editar encaminhadores. As entradas são exibidas na lista de encaminhadores.
- Desmarque a caixa Use root hints if no forwarders are available.
mceclip0.png
Notas de práticas recomendadas
-
Certifique-se de que Usar dicas de raiz se nenhum encaminhador estiver disponível permaneça desmarcado. Se marcada, a proteção e o registro do Umbrella se tornam inconsistentes. Por exemplo, se um domínio falhar na validação de DNSSEC ou estiver sujeito a um evento de mitigação de DDoS, o servidor DNS do Windows pode considerar o Umbrella sem resposta e tentar recursão direta usando dicas de raiz, ignorando o Umbrella.
-
Use apenas o Umbrella como encaminhadores. Não configure nenhum resolvedor de terceiros. O Umbrella só pode registrar e proteger consultas DNS que recebe.
-
Para redundância, configure todos os quatro endereços IP anycast do Umbrella como encaminhadores, conforme mostrado na captura de tela anterior.
-
Se estiver usando Umbrella Sites e Virtual Appliances, aponte para um Virtual Appliance local como um encaminhador em vez de endereços de anycast Umbrella.
- Evitar loops de solicitação: Se um dispositivo virtual listar o servidor como um de seus servidores DNS locais, não adicione esse dispositivo virtual como um encaminhador.
- Um dispositivo virtual vê apenas o endereço IP do servidor DNS, não os endereços de clientes individuais que ele atende.
- Se estiver usando a Integração do Ative Diretory com o Virtual Appliance, adicione o IP do servidor DNS do Windows como uma exceção. Navegue para Implantações > Sites e Ative Diretory > Exceções de conta de serviço no Umbrella Dashboard e adicione o IP do servidor DNS. Isso evita a atribuição incorreta de identidades de usuário ao tráfego do servidor.
-
Não adicione servidores Umbrella à guia Dicas de Raiz. Os servidores DNS Umbrella são resolvedores recursivos e não servem como raízes para pesquisas iterativas. Adicioná-las como dicas de raiz resulta em comportamento indesejável e ignora a proteção e o registro do Umbrella.