Windows für die Unterstützung von Split-Horizon DNS konfigurieren

Jamf Security Cloud Portal Einrichtungsleitfaden

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Der Begriff Split-Horizon DNS (auch Split-View DNS, Split-Brain DNS oder Split DNS) bezeichnet den Sachverhalt, wenn zwei Zonen für dieselbe Domäne erstellt werden. Eine Zone wird vom internen Netzwerk, die andere vom externen Netzwerk (in der Regel vom Internet) genutzt. Das bedeutet, dass eine Domäne zu verschiedenen IP-Adressen aufgelöst werden kann, je nachdem, welchen DNS-Server Sie nutzen. Dies wiederum hängt davon ab, ob Sie sich „innerhalb“ oder „außerhalb“ des Netzwerks befinden.

Unter Windows wird Secure Access Layer (SAL) genutzt, um die Richtlinie zu erzwingen. Dabei handelt es sich um eine DNS-Erzwingungsmethode. Im Wesentlichen bedeutet dies, dass alle DNS-Abfragen von SAL durchgeführt werden, was ein Problem für Split-Horizon DNS darstellt, da die IP-Adresse interner Dienste nur von Ihrem internen DNS und nicht von SAL aufgelöst werden kann.

Example:

Wenn ein Benutzer zuhause api.jamf.com mit dem Browser besucht, würde dabei ein öffentlicher DNS-Dienst genutzt, der die Domäne als IP 1.2.3.4 auflöst. Wenn derselbe Benutzer im Büro eine Verbindung per WLAN herstellt und api.jamf.com mit dem Browser besucht, wird der auf dem WLAN-Router konfigurierte private DNS-Dienst verwendet, der die Domäne als IP 1.2.3.6 auflöst.

Dies ist bei internen Ressourcen eine gängige Sicherheitsmaßnahme, um Angreifer darin einzuschränken, Domänen entdecken und aufzählen zu können.

Wenn die Website von einem öffentlichen DNS-Dienst als IP-Adresse aufgelöst werden kann, diese IP-Adresse jedoch nicht korrekt ist bzw. nicht erreicht werden kann, müssen Sie ggf. die folgenden Schritte durchführen, um eine DNS-Positivliste zu konfigurieren. Diese Option sorgt dafür, dass die Windows App SAL für bestimmte FQDNs nicht mehr nutzt.

Note:

Wenn das Gerät gesperrt ist, kann die Seite dennoch nicht geladen werden, es sei denn, sie wird der Positivliste Ihrer Datenverbrauchsrichtlinie hinzugefügt.

Requirements

Prüfen Sie, ob der FQDN von dem öffentlichen DNS aufgelöst werden kann. Andernfalls ist es möglicherweise nicht erforderlich, dass Sie Windows für die Unterstützung von Split-Horizon DNS konfigurieren.

Um dies zu überprüfen, gehen Sie folgendermaßen vor:

  1. Besuchen Sie https://mxtoolbox.com/dnscheck.aspx

  2. Geben Sie den FQDN der internen Website ein, z. B.: internal.site.customer.com
    • Wenn keine DNS-Datensätze gefunden werden, müssen Sie Windows nicht für die Unterstützung von Split-Horizon DNS konfigurieren.

    • Wird eine IP-Adresse zurückgeliefert, können Sie das Verfahren zum Konfigurieren von Windows für die Unterstützung von Split-Horizon DNS fortsetzen, indem Sie eine Positivliste erstellen.

  1. Erstellen Sie die JSON-Datei dnsWhitelist.json. Sie enthält die Websites, die DNS nicht erfassen soll.
    Note:

    Sie können bei einer Top-Level-Domäne Platzhalter verwenden, um nicht alle internen Websites einzeln aufführen zu müssen.

    {
        "Whitelist": [".*example-site.*" ,".*internal-company.*"]
    }
  2. Speichern Sie die Datei unter: C:\ProgramData\JamfTrust\Data\dnsWhitelist.json
  3. Wenn Jamf Trust bereits installiert ist, starten Sie den Dienst neu: