※ 2018 年 5 月 22 日現在の情報をもとに作成しています
1. はじめに
Active Directory Integration は AD Users や AD Computes 単位でポリシーを適用したり、レポートに表示させたりする機能です。本記事では、Active Directory Integration 環境における以下の機器への DNS の指定例を紹介します。
- クライアント PC (192.168.0.X)
- Virtual Appliance (192.168.0.1/192.168.0.2)
- ドメイン コントローラー兼 DNS サーバー (192.168.0.3/192.168.0.4)
※ 本文中の画像には、括弧内の IP アドレスが使われています
2. クライアント PC
クライアント PC の DNS サーバーには、以下の画像のように Virtual Appliance の IP アドレスを指定します。

なお、当該のクライアント PC に Roaming Client がインストールされている場合、DNS サーバーの設定を Virtual Appliance に変更すると、その直後にステータスが「Protected by Virtual Appliance」に変化します。そして、IP Layer Enforcement を除く Roaming Client の全ての機能が無効になります。

3. Virtual Appliance
Virtual Appliance は、クライアント PC からの DNS クエリーを Umbrella の DNS サーバーまたは内部の DNS サーバーに転送する役割を持ちます。
Virtual Appliance のコンソール画面には、内部の DNS サーバーの IP アドレスを指定する箇所のみが用意されております (最大 6 つ)。

一方、Umbrella の DNS サーバーを指定する箇所はなく、自動的に 208.67.222.222 と 208.67.220.220 が使われます。
4. ドメイン コントローラー兼 DNS サーバー
ドメイン コントローラー上に指定する DNS サーバーには、通常、ループバックの IP アドレス (127.0.0.1) や他のドメイン コントローラーの IP アドレスが使われますが、Umbrella を使用するにあたり、特に指定を変更する必要はありません。以下は一般的な例の 1 つです。

ただし、管理ツールの「DNS マネージャー」で、以下の画像のように Umbrella の DNS サーバーの IP アドレスをフォワーダーに指定することが推奨されています。
これにより、このサーバー上で生成された DNS リクエストについても、Network Identity を登録するなどして Umbrella によって守られるようになります。
なお、ここで Virtual Appliance の IP アドレスをフォワーダーに指定すると、構成によっては DNS リクエストのループが発生する可能性があるため推奨されません。
Best Practices for DNS Settings on Internal DNS Servers When Deploying Umbrella
https://support.umbrella.com/hc/en-us/articles/230902428-Best-Practices-for-DNS-Settings-on-Internal-DNS-Servers-When-Deploying-Umbrella
5. メール サーバーの留意点
ドメイン コントローラー兼 DNS サーバーに「メール サーバー」もインストールされている場合、前項のように Umbrella の DNS サーバーをフォワーダーを指定することは推奨されません。代わりに ISP などが提供している DNS サーバーを指定してください。
この理由は主に 2 つあり、まず 1 つ目は、メール サーバーの名前解決が Umbrella によってブロックされることで、メール配信業務に支障が出る可能性があることです。以下のサポート記事に詳細な説明があります。
Umbrella and your email server
https://support.umbrella.com/hc/en-us/articles/230563707-OpenDNS-and-your-Email-Server
2 つ目は、メール サーバーが DNSBL のような DNS 技術を使ったブラックリスト機能を使っている場合、Umbrella のような公開 DNS サーバーとの併用はサポートされない可能性があることです。以下のサポート記事に詳細な説明があります。
Does Umbrella Work with DNSBLS and URIBLS?
https://support.umbrella.com/hc/en-us/articles/234968807