Desabilitar mascaramento de IP mDNS

Neste artigo, descrevemos como desabilitar manualmente o mascaramento de IP do mDNS para navegadores em máquinas Windows por meio do registro. Para esclarecer, não estamos desabilitando o mDNS em si, mas o comportamento de ofuscação do endereço IP local das NIC (placas de interface de rede) em relação ao WebRTC, apenas para os domínios eCDN e Teams da Microsoft.

Podem existir métodos alternativos obtidos por meio da interface do usuário do navegador, mas como eles mudam com frequência, não os abordamos aqui.

Como o conceito pode ser um pouco confuso, pode ser mais preciso dizer que estamos permitindo que o WebRTC exponha o IP local do cliente ao JavaScript em nosso domínio por navegador.

Importante

Se você observou uma diminuição na eficiência de emparelhamento durante eventos ao vivo para usuários do navegador, consulte as diretrizes atualizadas que agora incluem um segundo domínio.

Objetivo

Essa alteração de configuração usando a política WebRtcLocalIpsAllowedUrls é um componente necessário para permitir que nosso cliente baseado em navegador participe do emparelhamento. Sem essa alteração, a política do navegador ofusca o endereço IP local do computador da camada JavaScript, o que é essencial para p2p direto em redes organizacionais.

Normalmente, o mascaramento de IP do mDNS é primeiro desabilitado manualmente individualmente para o teste e validação da solução P2P da eCDN da Microsoft em um conjunto de testes de pequena escala. Em seguida, os clientes passam a usar a Política de Grupo ou um sistema de gerenciamento de ponto de extremidade, como o SCCM ou o Intune, para fazer a alteração em massa em seu ambiente.

Observação

Nenhum requisito de alteração de configuração se aplica ao aplicativo da Área de Trabalho do Teams, pois ele já tem acesso aos endereços IP do computador.

Advertência / limitação de várias placas de rede

Há uma limitação com esse método de expor o IP local, pois ele expõe apenas o endereço IP da NIC mais preferencial do ponto de extremidade. Essa limitação é irrelevante para a maioria dos usuários, mas pode afetar negativamente os visualizadores do navegador com várias NICs, impedindo que eles sejam atribuídos ao grupo de sub-rede pretendido.

Um exemplo comum de um endpoint potencialmente afetado é aquele com uma VPN sempre ativa.

Solução alternativa

A concessão do domínio do jogador, normalmente https://teams.microsoft.compermissões de microfone e/ou câmera, permite expor todos os NICs ao serviço eCDN da Microsoft. Portanto, permitindo que a lógica de cenário multi-nic atribua o ponto de extremidade ao grupo de mapeamento de sub-rede apropriado.

Cuidado

Para o caso de uso do evento ao vivo do Viva Engage, consulte a seção Eventos do Viva Engage no artigo do Viva Engage para obter os requisitos específicos de configuração de política.

Chave do Registro

Quatro entradas do Registro são necessárias para dar suporte ao emparelhamento com a eCDN da Microsoft. Cada domínio requer sua própria entrada de REG_SZ com um nome de valor exclusivo.

Elemento Registry Valor
Caminho para borda HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\
Caminho para o Chrome HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\
Nome da chave WebRtcLocalIpsAllowedUrls
Nome do valor 1 ou outro valor numérico
Valor 1 *.ecdn.teams.microsoft.com
Valor 2 https://teams.microsoft.com
Valor 3 *.ecdn.teams.cloud.microsoft
Valor 4 https://teams.cloud.microsoft

Importante

Começamos a migrar domínios do teams.microsoft.com para teams.cloud.microsoft de acordo com a iniciativa Domínios Unificados . Pedimos aos clientes que adicionem os novos domínios a seus filtros de tráfego de rede e políticas (firewall, proxy, políticas, VPN) o mais rápido possível e que mantenham os domínios herdados até indicação em contrário.

Dica

Os clientes que têm uma integração de terceiros, como a MediaPlatform, podem obter um desempenho aprimorado adicionando também o domínio da plataforma de terceiros. Entre em contato com seu provedor terceirizado para o domínio da plataforma de vídeo específica, que pode ser diferente do domínio do site da organização.

Locatários do governo dos EUA (GCC e GCC High)

O governo dos EUA e outros clientes de alta segurança devem usar os nomes de host a seguir.

Tipo de locatário Nome do host ou origem
CCG *.ecdn.gcc.teams.microsoft.com
CCG https://teams.microsoft.com
CCG https://teams.cloud.microsoft
CCG Alto *.ecdn.gov.teams.microsoft.us
CCG Alto https://teams.microsoft.us

Suporte do Firefox

A configuração do Firefox é um pouco diferente. Apenas uma entrada do registro contém a lista de domínios, separados por vírgula.

Elemento Registry Valor
Caminho para o Firefox HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Mozilla\Firefox\
Nome da chave Preferences
Nome do valor media.peerconnection.ice.obfuscate_host_addresses.blocklist
Valor *.ecdn.teams.microsoft.com, https://teams.microsoft.com, *.ecdn.teams.cloud.microsoft, https://teams.cloud.microsoft

Problema comum

A chave para o valor de REG_SZ (cadeia de caracteres) necessário pode não existir.

Exemplo de cenário para Microsoft Edge

Aqui, vemos que uma subchave não está presente na hierarquia sob a Edge chave conforme necessário.

Uma captura de tela contendo a GUI do Registro, indicando a falta de subchave na chave 'Edge'.

Nesse cenário específico, apenas a WebRtcLocalIpsAllowedUrls chave está ausente, mas também é plausível que uma chave mais acima na hierarquia esteja ausente, como Edge, Chrome, ou Google, mesmo que o navegador correspondente esteja instalado.

Solução

As etapas para resolver esse cenário são simples e podem ser resolvidas de vários métodos. Abaixo, compartilhamos o método manual usando o editor regeditdo registro .

  1. Navegue até a chave do Registro.

  2. Crie a chave que está faltando.

    Uma captura de tela da GUI do Registro, demonstrando a criação da nova chave por meio do menu de contexto do botão direito do mouse. Clique com o botão direito do mouse em > Nova > Chave

  3. Insira o nome da chave.

    Uma captura de tela ampliada da GUI do Registro, novo nome de chave de 'WebRtcLocalIpsAllowedUrls' sendo inserido na chave 'Edge'.

  4. Continue criando chaves ausentes na hierarquia, conforme necessário.

  5. Na chave, crie um valor de cadeia de caracteres, definindo o nome do valor para 1 ou outro valor numérico disponível e os dados do valor para a URL necessária, por exemplo*.ecdn.teams.microsoft.com.WebRtcLocalIpsAllowedUrls

    Uma captura de tela da GUI do Registro, com três entradas de eCDN.

  6. Repita a etapa anterior para as outras URLs.

Observação

Para aplicar as alterações, lembre-se de reiniciar o navegador ou o computador.

Dica

Para reiniciar o navegador de forma rápida e fácil, você pode usar as seguintes URLs de atalho.

edge://restart
chrome://restart
about:restartrequired

Completo! Agora, a ofuscação de IP do mDNS está desabilitada no Microsoft Edge para o domínio eCDN da Microsoft.

Eventos do Viva Engage

Para obter os requisitos completos da política de eventos do Viva Engage, consulte a seção Eventos do Viva Engage no artigo do Viva Engage.

Importante

Para que a funcionalidade ponto a ponto da eCDN da Microsoft funcione corretamente, você também deve configurar a política LocalNetworkAccessAllowedForUrls . Ambas as políticas são componentes necessários que funcionam juntos para permitir a comunicação ponto a ponto baseada em navegador.