通过Cisco Umbrella连接时,用户无法使用下载的设置文件运行远程系统。应用在Umbrella保护下无法正常工作,尤其影响对远程系统的访问。当Cisco Umbrella代理被禁用时,同一远程系统可完全正常工作,没有任何问题。
故障排除尝试包括使用单独的策略进行测试,在该策略中系统安全和目标设置为ANY,但问题仍然存在。此外,尝试通过零信任访问(ZTA)路由流量,但问题保持不变。允许流量通过TCP/443上的安全访问,但终端上的连接仍然被阻止。
启用代理功能的Cisco Umbrella
零信任访问(ZTA)配置
为TCP/443流量配置的安全访问策略
解决方案涉及从Umbrella代理中排除与NinjaOne相关的特定域,以允许远程访问应用的直接连接。
对数据包捕获和HAR文件的分析表明,这些与NinjaOne相关的域受Umbrella代理的影响:
ninjarmm.net
ninjarmm.com
app.ninjarmm.com
ninjaone.com
agent-app.ninjaone.com
从安全网络网关(SWG)互联网安全策略和ZTA互联网流量引导中排除已识别的域。此配置更改允许这些域绕过Umbrella代理并建立直接连接。
注意:发现不解密(DND)列表配置对于解决此问题无效。建议采用流量引导和流量免除方法。
在Umbrella配置中实施域免除,以从代理处理中排除与NinjaOne相关的流量。这允许远程访问应用程序建立与所需服务的直接连接。
在应用豁免后测试远程访问应用功能,以确保恢复正确的连接,同时为其他流量保持Umbrella保护。
发生此问题的原因是,当流量通过Cisco Umbrella代理路由时,NinjaOne远程访问应用会拒绝代理连接。该应用程序需要直接连接到特定的NinjaOne域才能正常工作。当通过Umbrella代理这些连接时,远程访问服务无法建立必要的通信通道,导致应用故障,即使将安全策略配置为允许流量也是如此。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
13-Jul-2026
|
初始版本 |