Omisión de dominios específicos

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

En entornos de red con un DNS de «cerebro dividido» —es decir, donde los nombres de host pertenecientes a un dominio específico solo pueden ser resueltos por servidores de nombres DNS privados (internos)—, a menudo es preciso omitir esos dominios de la configuración de la protección web. De lo contrario, esas búsquedas de nombres de host privados/internos se enviarán a Jamf, donde se intentará la resolución pública, que en la mayoría de casos no tendrá éxito.

Esto es muy habitual cuando se usan redes VPN o en situaciones donde un dispositivo debería poder resolver y conectar con servicios específicos cuando se conecte directamente con la red local de la organización (p.ej., vía Wi-Fi o Ethernet).

A diferencia de la solución para desactivar la protección web en terminales en esta situación, puede convenir mantener activo el servicio de protección web para proteger el dispositivo frente a las amenazas de red, pero omitiendo (ignorando) dominios específicos que sean propiedad de la organización.

Para hacer esto, defina reglas EvaluateConnection en la sección «Reglas de DNS por petición» del perfil «Ajustes de DNS». Como «Ajustes de DNS» viene de Jamf Security Cloud con algunas de estas reglas ya configuradas, puede añadir sus propias entradas al diccionario EvaluateConnection existente.

Suponiendo que quiera que todas las búsquedas DNS destinadas a .company.com y .company.lcl siempre omitan el servicio de protección web —por tanto, usando la resolución de DNS que se haya definido en el dispositivo dada su actual conexión de red—, modificaría las reglas de DNS por petición como sigue:

<array> 
  <dict> 
    <key>Action</key> 
    <string>EvaluateConnection</string> 
    <key>ActionParameters</key> 
    <array> 
      <dict> 
        <key>DomainAction</key> 
        <string>NeverConnect</string> 
        <key>Domains</key> 
        <array> 
          <string>*.customer.com</string> 
          <string>*.customer.lcl</string> 
          <string>*.jamf.com</string> 
          <string>*.jamfcloud.com</string> 
          <string>*.push.apple.com</string> 
          <string>identity.apple.com</string> 
         <string>iprofiles.apple.com</string> 
         <string>setup.icloud.com</string> 
         <string>vpp.itunes.apple.com</string> 
         <string>deviceservices-external.apple.com</string> 
        </array> 
      </dict> 
    </array> 
  </dict> 
  <dict> 
    <key>Action</key> 
    <string>Connect</string> 
  </dict> 
</array>  
Note:

El servicio omite *.jamf.com y *.jamfcloud.com junto con servicios de Apple específicos para permitir la continuidad del servicio en caso de caída general de la protección web. Esto permitiría eliminar temporalmente el servicio de protección web de las terminales en caso de caída del servicio. 

Si no usa Jamf Cloud, Jamf recomienda añadir el nombre de host (p. ej., mdm.company.com) usado por sus dispositivos macOS para la comunicación con su servidor de MDM a la lista de hosts EvaluateConnection.