Dans les environnements réseau comprenant un DNS « Split-Brain », c’est-à-dire dans lesquels les noms d’hôtes appartenant à un domaine spécifique ne peuvent être résolus que par des serveurs de noms DNS privés (internes), il est souvent nécessaire de contourner ces domaines lors de la configuration de la fonctionnalité de prévention des menaces réseau. Sinon, ces recherches de noms d’hôtes privés/internes seront envoyées à Jamf, qui tentera une résolution publique qui échouera dans la plupart des cas.
Cette situation est très fréquente lors de l’utilisation de réseaux VPN ou lorsqu’un appareil ne peut résoudre et se connecter à des services spécifiques que lorsqu’il est directement connecté au réseau local de l’organisation (par exemple via le réseau Wi-Fi ou Ethernet).
Contrairement à la solution consistant à désactiver la prévention des menaces réseau sur les points de terminaison dans ce scénario, il peut être souhaitable de maintenir la fonctionnalité active pour protéger l’appareil contre les menaces réseau tout en contournant (c.-à-d. en ignorant) les domaines spécifiques appartenant à l’organisation.
Pour ce faire, définissez les règles EvaluateConnection dans la section Demand rules (Règles à la demande) du profil DNS Settings (Réglages DNS). Les réglages DNS sont fournis par Jamf Security Cloud avec certaines de ces règles déjà configurées. Vous pouvez donc ajouter vos propres entrées au dictionnaire EvaluateConnection existant.
Si vous souhaitez que les recherches DNS destinées à « .company.com » et « .company.lcl » contournent toujours le service de prévention des menaces réseau (en utilisant le résolveur DNS défini sur l’appareil en fonction de sa connexion réseau actuelle), vous devez modifier les règles à la demande comme suit :
<array>
<dict>
<key>Action</key>
<string>EvaluateConnection</string>
<key>ActionParameters</key>
<array>
<dict>
<key>DomainAction</key>
<string>NeverConnect</string>
<key>Domains</key>
<array>
<string>*.customer.com</string>
<string>*.customer.lcl</string>
<string>*.jamf.com</string>
<string>*.jamfcloud.com</string>
<string>*.push.apple.com</string>
<string>identity.apple.com</string>
<string>iprofiles.apple.com</string>
<string>setup.icloud.com</string>
<string>vpp.itunes.apple.com</string>
<string>deviceservices-external.apple.com</string>
</array>
</dict>
</array>
</dict>
<dict>
<key>Action</key>
<string>Connect</string>
</dict>
</array> Le service contourne « *.jamf.com » et « *.jamfcloud.com » ainsi que les services Apple spécifiques pour permettre la continuité du service en cas d’interruption majeure du service de prévention des menaces réseau. Cela permettrait de supprimer temporairement le service de prévention des menaces réseau des points de terminaison si une interruption de service devait survenir.
Si vous n’utilisez pas Jamf Cloud, Jamf recommande d’ajouter à la liste des hôtes EvaluateConnection le nom d’hôte (par exemple « mdm.company.com ») utilisé par vos appareils macOS pour communiquer avec votre serveur MDM.