Cisco Umbrella DNS リダイレクト TLS ブロック/警告ページを取得

Prev Next

問題

Cisco Umbrella は、DNS リクエストをグローバル ネットワークのサーバーにリダイレクトすることでエンドポイント セキュリティを提供します。

アカウントで Cato の TLS インスペクションが有効になっており、「信頼されないサーバ証明書」オプションがブロックまたは警告に設定されている場合、Cisco Umbrella によるリダイレクトが必要なウェブサイト (Cisco のセキュリティアクションによる) は、Cato のブロック/警告ページを受け取ります。

環境

  • TLSインスペクションが有効です

  • 「信頼されないサーバ証明書」オプションがブロックまたは警告に設定されています。

トラブルシューティング

  • ブロックされたウェブサイトの関連する TLS イベントを見つけます。 TLS証明書エラー項目には『ローカル発行者証明書を取得できません』と表示されます。

  • イベントに表示されている宛先 IP が IP 範囲 146.112.0.0/16、155.190.0.0/16、151.186.0.0/16 以内である場合、それは Cisco Umbrella による DNS リダイレクトが行われたことを示しています。

  • リダイレクトは、ウェブサイトの証明書発行者(Cisco Umbrella Root CA)がCatoに信頼されていないため、Catoのブロック/警告ページによってCato TLSエラーが発生します。 Cato をバイパスするときに、以下の証明書チェーンがエンドユーザーに提示されます。

ソリューション

Cisco Umbrella の IP 範囲は、Cato の TLS インスペクションからバイパスされなければなりません。 そうすることで、証明書チェックの失敗により、Cato は Umbrella リダイレクトをブロックしません。

Ciscoのウェブサイトによると、Umbrellaサービスで使用されるIP範囲は146.112.0.0/16、155.190.0.0/16、151.186.0.0/16です。

TLS インスペクションをバイパスする方法については、TLS トラフィックをバイパスするルールの使用を参照してください。