Dans certaines situations, vos règles de sécurité réseau vous obligent à désactiver complètement la prévention des menaces réseau sur le point de terminaison. Notamment :
Lorsque l’appareil utilise un réseau d’entreprise qui possède une pile de sécurité locale ou un proxy que l’appareil doit utiliser.
Lorsque l’appareil se connecte via un VPN d’entreprise, toutes les requêtes DNS doivent être traitées par les serveurs de noms DNS de l’entreprise.
Pour configurer cette règle, définissez les critères spécifiques à l’état du réseau qui doivent désactiver la fonctionnalité de prévention des menaces réseau. Ces critères peuvent inclure les éléments suivants :
Le SSID d’un réseau Wi-Fi
L’adresse IP d’un serveur de noms DNS
Une correspondance avec un domaine de recherche du DNS attribuée à l’appareil
Lors de la définition de ces critères, définissez la connexion qui doit se déconnecter lorsque ces critères correspondent.
L’exemple suivant montre un exemple d’entité On Demand rules (Règles à la demande) qui procède comme suit avec le service de prévention des menaces réseau sur l’appareil, évalué dans cet ordre :
Désactivez la prévention des menaces réseau si le domaine de recherche du DNS émis pour un appareil correspond à
*.customer.com.Désactivez la prévention des menaces réseau si les adresses des serveurs de noms DNS émises pour un appareil correspondent à
10.102.46.20ou10.102.46.30.Dans les autres cas, activez la fonctionnalité de prévention des menaces réseau.
<array>
<dict>
<key>DNSDomainMatch</key>
<array>
<string>*.customer.com</string>
</array>
<key>Action</key>
<string>Disconnect</string>
</dict>
<dict>
<key>DNSServerAddressMatch</key>
<array>
<string>10.102.46.20</string>
<string>10.102.46.30</string>
</array>
<key>Action</key>
<string>Disconnect</string>
</dict>
<dict>
<key>Action</key>
<string>Connect</string>
</dict>
</array>Vous pouvez utiliser les étapes suivantes pour découvrir les domaines de recherche du DNS et les adresses des serveurs de noms DNS que le réseau auquel vous vous connectez configure :
Dans Terminal, exécutez la commande scutil --dns lorsque votre appareil macOS est connecté au réseau de la manière avec laquelle vous voulez désactiver la prévention des menaces réseau.
La réponse qui en résulte doit inclure une liste de domaines de recherche et d’IP de serveurs de noms DNS comme celle-ci :
DNS configuration resolver #1 search domain[0] : cof.ds.customer.com search domain[1] : ds.customer.com search domain[2] : kdc.customer.com search domain[3] : osd.dev.customer.com search domain[4] : dev.customer.com search domain[5] : uk.customer.com search domain[6] : customer.com nameserver[0] : 10.102.46.20 nameserver[1] : 10.102.46.30Exécutez ensuite la même commande lorsque l’appareil est « déconnecté » et assurez-vous que les valeurs renvoyées sont suffisamment différentes des valeurs renvoyées lorsqu’il est « connecté ». Vous pouvez alors utiliser ces valeurs « connecté » pour définir les conditions dans lesquelles la fonctionnalité de prévention des menaces réseau doit être désactivée.