关于思科 Umbrella 连接器
如果使用思科 Umbrella,可以配置思科 Umbrella 连接器,将 DNS 查询重定向到思科 Umbrella。这样,Cisco Umbrella 就能识别对未经允许或有问题的域名的请求,并应用基于 DNS 的安全策略。
Umbrella 连接器是系统 DNS 检测的一部分。如果现有 DNS 检测策略映射决定根据 DNS 检测设置阻止或丢弃请求,则该请求不会转发至思科 Umbrella。因此,有两条保护防线:本地 DNS 检测策略和 Cisco Umbrella 基于云的策略。
将 DNS 查询请求重定向到思科 Umbrella 时,Umbrella 连接器会添加 EDNS (DNS 扩展机制) 记录。EDNS 记录包括设备标识符信息、 组织 ID 和客户端 IP 地址。基于云的策略可以使用 FQDN 信誉以及这些条件来控制访问。还可以选择使用 DNSCrypt 加密 DNS 请求,以确保用户名和内部 IP 地址的隐私性。
思科 Umbrella 企业安全策略
在基于云的思科 Umbrella 企业安全策略中,可以基于 DNS 查询请求中的完全限定域名 (FQDN) 的信誉来控制访问。企业安全策略可以强制执行以下操作之一:
-
允许 - 如果对某个 FQDN 未设置阻止规则,并且 Cisco Umbrellaa 确定其属于非恶意站点,则系统会返回该站点的实际 IP 地址。这是正常的 DNS 查询行为。
-
代理 - 如果对某个 FQDN 未设置阻止规则,并且 Cisco Umbrellaa 确定其属于恶意站点,则 DNS 应答会返回 Umbrella 智能代理的 IP 地址。然后,该代理可以检查 HTTP 连接,并应用 URL 过滤。必须确保从 Cisco Umbrellaa 控制面板 (
)启用智能代理。 -
阻止 - 如果明确阻止 FQDN,或 Cisco Umbrellaa 确定其属于恶意站点,则 DNS 应答会返回已阻止连接的 Umbrella 云登录页面的 IP 地址。
思科 Umbrella 注册
在设备上配置 Umbrella 连接器时,它会在云中向思科 Umbrella 注册。在注册流程中,分配设备 ID,用于确定以下任一项:
-
单情景模式下的一个独立设备。
-
单情景模式下的一个高可用性对。
-
单情景模式下的一个集群。
-
多情景独立设备中的一个安全情景。
-
高可用性对的一个安全情景。
-
集群的一个安全情景。
注册后,设备详细信息将显示在思科 Umbrella 控制面板上。然后,可以更改向设备附加的策略。在注册期间,使用配置中指定的策略,或者分配默认策略。可以向多个设备分配同一 Umbrella 策略。指定策略后收到的设备 ID 不同于未指定策略情况下收到的设备 ID。
从旧版 API 令牌切换到 API/密钥
从 ASA 9.23(1) 开始,Umbrella 将 API 注册机制从 API 令牌更改为 API 密钥和秘密。如果使用的是旧版令牌,则可通过执行以下操作从旧版 API 切换到 API/密钥 API。详细步骤请参见相关程序。
过程
步骤 1 |
导入新 API 的证书。您需要安装 ISRG Root X1 自签名证书。 |
步骤 2 |
禁用 Umbrella。 |
步骤 3 |
删除现有的令牌注册。 |
步骤 4 |
配置新的 API 和密钥。 |
步骤 5 |
重新启用 Umbrella。 |