Las reglas de DNS por petición se procesan desde arriba hacia abajo: cuando se produce una coincidencia, las demás reglas se ignoran.
Esto significa que, como la sección EvaluateConnection siempre cuenta como una coincidencia, omitiéndose o no los dominios/nombres de host contenidos, se ignorarán siempre las acciones Conectar o Desconectar que se añadan después en posiciones inferiores de la lista de reglas de DNS por petición.
Para excluir redes enteras del uso de protección web, estas reglas deben añadirse por encima de la regla EvaluateConnection que se añade por omisión a la carga útil.