简介
本文档介绍与Cisco Umbrella相关的各种最佳实践。
Cisco Umbrella服务运行状况和系统状态
网络注册
与您的组织关联的所有IP地址和IP地址CIDR范围都必须向Umbrella注册。有关更多信息,请参阅Umbrella文档。
本地防火墙和代理
- 配置本地防火墙以允许Umbrella IP地址CIDR范围。
- 如果使用HTTP代理,请确保已对其进行配置。
推广阶段
- 在可能的情况下,逐步部署并在大规模部署之前进行测试。要测试新功能,请将策略应用于用户和计算机的子集。如果测试成功,请将策略应用于更多用户和计算机。
- 使用策略测试程序验证身份和单个域的预期策略功能。
- 通过浏览器访问测试页来验证功能。有关详细信息,请参阅:如何:已成功测试以确保正确运行Umbrella。
- 创建一个或多个计划报告,以帮助监控您的环境的安全相关事件。 有关此问题的详细信息,请参阅Umbrella文档。
智能代理/阻止页面
思科Umbrella虚拟设备
- 如果使用虚拟设备(VA),请确保在部署之前已填写Internal Domains 列表。
- 如果在VMWare上使用虚拟设备,请根据使用VMXNET3适配器。
- 如果使用虚拟设备,请通过VMWare或Hyper-V主机定期检查每个VA的控制台。 在右侧,所有服务和连接条目显示为绿色。
- 配置内部DNS服务器,详细信息如下:部署Umbrella时,内部DNS服务器的建议配置是什么?
第三方集成
- 如果使用Check Point或Cisco AMP Threat Grid等集成,请将任何希望从未阻止的域添加到全局允许列表(或根据您的Umbrella策略添加到其他域列表):
- 您组织的主页(mydomain.com)。
- 代表您提供的服务的域,可以同时具有内部和外部记录(mail.myservicedomain.com、portal.myotherservicedomain.com)。
- 您可能非常依赖于Cisco Umbrella知晓或不在其自动域验证中包含的知名度较低的云应用(localcloudservice.com)
Active Directory集成
- 如果Cisco Umbrella与Active Directory集成,请将服务帐户添加到AD用户例外列表。
漫游客户端
- 如果使用漫游客户端,请确保Internal Domains列表已填写。
- 确保您的所有漫游客户端在Cisco Umbrella控制面板上的Identities > Roaming Computers处都处于相同版本。
- 如果使用思科安全客户端(以前称为AnyConnect),请使用Umbrella漫游安全模块,而不是独立漫游客户端。
- 如果在航空WiFi上使用漫游客户端,请参阅漫游客户端和航空/酒店WiFi最佳实践。
日志记录
详细日志仅保留30天,然后将其细分为汇总报告数据。如果您希望将更详细数据的副本保留超过30天,请在设置>日志管理中设置Amazon S3存储桶以将数据导出到。
托管服务控制台最佳实践
托管服务控制台MSP专业服务自动化(PSA)集成:
双因素身份验证
与Cisco Umbrella支持团队联系和合作
- 登录到Umbrella控制面板后,通过请求页面上的Webform向Umbrella支持团队提交请求。
- 如果您从Cisco Umbrella购买了电话支持,您会看到Cisco Umbrella Dashboard右上角的电话图标。单击电话图标以显示支持服务的电话号码。
- 提供有关您的问题或问题的完整详细信息。
- 使用支持案例的Umbrella诊断工具的输出。