Introduction
Ce document décrit comment contourner l'authentification pour des agents utilisateur spécifiques sur l'appareil de sécurité Web Cisco (WSA), toutes les versions 7.x et ultérieures d'AsyncOS.
Comment contourner l'authentification pour des agents utilisateur spécifiques ?
Vous pouvez contourner l'authentification d'une application particulière avec son agent utilisateur. Il s'agit d'un processus en deux étapes.
- Déterminez la chaîne de l'agent utilisateur utilisée par l'application.
- Pour les applications standard, vous devriez pouvoir trouver la chaîne de l'agent utilisateur sur ces sites Web :
http://www.user-agents.org/
http://www.useragentstring.com/pages/useragentstring.php
http://www.infosyssec.com/infosyssec/security/useragentstrings.shtml
- Vous pouvez également déterminer la chaîne de l'agent utilisateur à partir des journaux d'accès sur l'appliance. Procédez comme suit :
- Dans l'interface utilisateur graphique, sélectionnez Administration système > Log Subscription > Access logs.
- Ajoutez %u dans les champs Personnalisés.
- Envoyez et validez les modifications.
- Récupérez ou fermez les journaux d'accès en fonction de l'adresse IP du client.
- La chaîne de l'agent utilisateur doit se trouver à la fin de la ligne du journal d'accès.
Exemple : Dans un navigateur Chrome, vous pouvez voir la chaîne de l'agent utilisateur comme Mozilla/5.0 (Windows ; U ; Windows NT 5.1 ; en-US) AppleWebKit/525.13 (KHTML, comme Gecko) Chrome/0.X.Y.Z Safari/525.13.)
- Configurez le WSA pour contourner l'authentification pour les chaînes de l'agent utilisateur.
- Choisissez Gestionnaire de sécurité Web > Identités. Cliquez sur Ajouter une identité.
- Name : Identité AuthExempt de l'agent utilisateur
- Insérer au-dessus : Définir sur la commande 1
- Définir les membres par sous-réseau : Vide (ou vous pouvez également définir une plage/un sous-réseau d’adresses IP)
- Définir les membres par authentification : Aucune authentification requise
- Avancé > Agents utilisateur : Cliquez sur Aucun sélectionné. Sous Agents utilisateur personnalisés, spécifiez la chaîne Agent utilisateur.
- Choisissez Gestionnaire de sécurité Web > Stratégies d'accès. Cliquez sur Ajouter une stratégie.
- Nom de la stratégie : Exonération d'authentification pour les agents utilisateur
- Insérer au-dessus de la stratégie : Définir sur la commande 1
- Stratégie d'identité : Identité AuthExempt de l'agent utilisateur
- Avancé : Aucune
Cette configuration doit exempter l'authentification pour les agents utilisateur spécifiés. Les stratégies d'accès filtrent toujours (en fonction des catégories d'URL) et analysent (McAfee, Webroot) le trafic conformément à la configuration de la stratégie d'accès.