DNS Security - Endpoint verwendet die auf der/den Netzwerkkarte(n) konfigurierte DNS-IP-Adresse, um den Datenverkehr zu filtern und den Zugriff auf schädliche Domains oder Subdomains zu verhindern. Da einige VPN-Produkte/-Dienste ebenfalls mit Netzwerkkarten auf einem Computer interagieren, ist es wichtig zu wissen, dass Heimdal's DNS Security - Endpoint so entwickelt wurde, dass es mit einer Liste der bekanntesten VPN-Produkte/-Dienste kompatibel ist, die in Unternehmen verwendet werden, damit Unternehmenskunden beide Schutzebenen nutzen können: DNS Security - Endpoint und das VPN-Produkt bzw. der VPN-Dienst. Nachfolgend finden Sie die VPN-Anbieter, die mit DNS Security - Endpoint kompatibel sind:
1. Cisco AnyConnect
2. Fortinet FortiClient
3. Always ON VPN
4. Palo Alto Global Protect
5. Andere VPN-Produkte/-Dienste
CISCO AnyConnect
DNS Security - Endpoint ist mit dem Cisco AnyConnect-VPN-Dienst kompatibel. Um ihn einzurichten, müssen Sie sich beim HEIMDAL Dashboard anmelden, zu Endpoint Settings -> Your Group Policy -> DNS Security Registerkarte -> DarkLayer Guard wechseln und den Cisco AnyConnect/Fortinet compatibility mode aktivieren. Damit diese Funktion funktioniert, müssen Sie außerdem Ihre Cisco-Schnittstelle so konfigurieren, dass sie die folgenden IP-Adressen per Split-Exclude ausschließt (Full Tunnel oder Split-Include-Tunnel werden NICHT unterstützt) (dies sind die IP-Adressen der HEIMDAL-Sicherheits-Cloud-Dienste):
- 13.95.20.191
- 20.31.148.77
- 20.86.55.232
- 40.87.128.228
- 40.119.146.250
- 40.121.66.93
- 52.166.12.23
- 52.172.28.76
- 57.150.81.193
- 152.199.21.175
- 168.63.8.217
- 127.7.7.0/24 kann ebenfalls hinzugefügt werden.
WICHTIG
Gemäß der Cisco-Dokumentation (https://www.cisco.com/c/en/us/support/docs/security/anyconnect-secure-mobility-client/200395-Interop-between-AnyConnect-and-the-OpenD.html) kann das VPN-Headend auf verschiedene Arten konfiguriert werden, um den Datenverkehr vom AnyConnect-Client zu verarbeiten.
1. Full-Tunnel-Konfiguration (Tunnel-all): Dadurch wird der gesamte Datenverkehr vom Endpoint verschlüsselt durch den VPN-Tunnel gesendet, sodass der Datenverkehr den öffentlichen Schnittstellenadapter niemals im Klartext verlässt.
2. Split-Tunnel-Konfiguration:
- Split-Include-Tunneling: Nur Datenverkehr, der für bestimmte, auf dem VPN-Headend definierte Subnetze oder Hosts bestimmt ist, wird durch den Tunnel gesendet; der gesamte übrige Datenverkehr wird außerhalb des Tunnels im Klartext gesendet.
- Split-Exclude-Tunneling: Datenverkehr, der nur für bestimmte, auf dem VPN-Headend definierte Subnetze oder Hosts bestimmt ist, wird von der Verschlüsselung ausgeschlossen und verlässt die öffentliche Schnittstelle im Klartext; der gesamte übrige Datenverkehr wird verschlüsselt und ausschließlich durch den Tunnel gesendet.
Im Fall des Cisco AnyConnect-VPNs können Sie über die Cisco-ASA-5585-X-Schnittstelle (oder jede andere Cisco-ASA-Schnittstelle) im Menü Advanced -> Split Tunneling Split-Exclusions einrichten, indem Sie diese im folgenden Bild hinzufügen/bearbeiten:
Nach der Einrichtung sollte sich die Split-Exclusion auf der Cisco-AnyConnect-Schnittstelle in der Registerkarte Route Details widerspiegeln:
Für Setups, die Full Tunneling oder Split-Include verwenden, empfehlen wir, den Schutz DNS Security Network (der auf DNS-Server-Ebene eingerichtet wird) zusammen mit Pause DarkLayer GUARD when Cisco Anyconnect or Fortinet is detected zu verwenden. Dieses Setup ermöglicht es Benutzern, sich mit Cisco AnyConnect mit dem VPN zu verbinden und den DarkLayer-Guard-Schutz zu pausieren (wodurch die Möglichkeit von Zeitüberschreitungen bei der Internetverbindung ausgeschlossen wird), während gleichzeitig der Schutz durch das DNS-Security-Network-Produkt (äußere Ebene) gewährleistet bleibt.
FORTINET FortiClient
DNS Security - Endpoint ist mit dem FortiClient-VPN-Dienst von Fortinet kompatibel. Um ihn einzurichten, müssen Sie sich beim HEIMDAL Dashboard anmelden, zu Endpoint Settings -> Your Group Policy -> DNS Security Registerkarte -> DarkLayer Guard wechseln und den Cisco AnyConnect/Fortinet compatibility mode aktivieren.
ALWAYS ON VPN
DNS Security - Endpoint ist mit dem Always-ON-VPN-Dienst kompatibel. Um ihn einzurichten, müssen Sie sich beim HEIMDAL Dashboard anmelden, zu Endpoint Settings -> Your Group Policy -> DNS Security Registerkarte -> DarkLayer Guard wechseln und Support PPP Adapters aktivieren.
PALO ALTO GLOBAL PROTECT
DNS Security - Endpoint ist mit dem Global-Protect-VPN-Dienst von Palo Alto kompatibel. Um ihn einzurichten, müssen Sie sich beim HEIMDAL Dashboard anmelden, zu Endpoint Settings -> Your Group Policy -> DNS Security Registerkarte -> DarkLayer Guard wechseln und sowohl Cisco AnyConnect/Fortinet compatibility mode als auch Use Supported VPN forwarders aktivieren.
ANDERE VPN-Produkte/-Dienste
Wenn das VPN einen TAP-Adapter erstellt, kann der HEIMDAL Agent den Loopback 127.7.7.x unter IPv4 (bzw. den entsprechenden unter IPv6) nicht anwenden und der Datenverkehr wird nicht gefiltert.
Falls Sie eine VPN-Lösung verwenden, die von HEIMDAL nicht unterstützt wird, empfehlen wir, das DarkLayer-Guard-Produkt zu deaktivieren und das Produkt DNS Security - Network zu aktivieren, das auf Perimeter-Ebene (auf den DNS-Servern) konfiguriert wird. Wenn es um den Schutz von VPN-Servern (Hosts) geht, empfehlen wir außerdem, das DarkLayer-Guard-Produkt DEAKTIVIERT zu lassen. Normalerweise sollte ein VPN-Server (Host) nicht für DNS-Abfragen verwendet werden. Wenn Sie dies dennoch tun möchten, können Sie den Schutz des Produkts DNS Security - Network nutzen, das auf Perimeter-Ebene (auf Ihren DNS-Servern) konfiguriert werden kann.