عند تنفيذ الوصول الآمن من Cisco (CSA) باستخدام اتصال IPsec، كانت هناك حاجة إلى توضيح فيما يتعلق بسلوك مصادقة SSO في ملفات تعريف الأمان. وعلى وجه التحديد، نشأ تساؤل حول أي أنواع حركة مرور الإنترنت الصادرة تقوم بتشغيل مصادقة SSO عند اتصال المواقع عبر أنفاق IPsec.
وكان الشاغل الأساسي هو فهم ما إذا كانت مصادقة SSO تنطبق فقط على الوصول إلى الويب المستند إلى المستعرض عبر منافذ TCP 80 و 443، أو ما إذا كانت تنطبق أيضا على التطبيقات والأجهزة غير التابعة للمستعرض مثل الطابعات أو نقاط النهاية من خارج Windows التي تولد حركة مرور ويب. يحتاج السلوك إلى توضيح فيما يتعلق بموعد حدوث مطالبات المصادقة وإعادة توجيهها إلى موفري الهوية (IDp) للأنواع المختلفة من حركة مرور الويب التي تنشأ من المواقع المتصلة.
نشر الوصول الآمن (CSA) من Cisco
اتصال نفق IPsec بين المواقع و CSA
توصيفات التأمين المكونة بمصادقة SSO
بيئة مختلطة مع أجهزة مختلفة بما في ذلك الطابعات ونقاط النهاية بخلاف Windows
تم تمكين فحص HTTPS
تكوين تكامل SAML
تم تصميم سلوك مصادقة SSO في Cisco Secure Access خصيصا لاستهداف حركة مرور الويب المستندة إلى المستعرض فقط. ويقوم النظام بعملية تفتيش معقدة لتحديد ما إذا كانت طلبات الويب يجب أن تخضع لمصادقة SSO.
قبل إعادة توجيه طلب ويب إلى موفر الهوية (IDp)، يستخدم Cisco Secure Access فحص HTTPS لتحديد ما إذا كان الطلب قد تم إنشاؤه من مستعرض يدعم ملفات تعريف الارتباط. عملية التفتيش هذه هي الآلية الرئيسية التي تفرق بين حركة مرور الويب القائمة على المستعرض وحركة مرور الويب غير المتصفح.
طلبات ويب التي تم إنشاؤها من المستعرضات التي تدعم ملفات تعريف الارتباط
حركة مرور HTTP/HTTPS على منافذ TCP 80 و 443 من تطبيقات المستعرض
حركة المرور التي تمر باكتشاف ملف تعريف الارتباط/المستعرض الخاص بفحص HTTPS
حركة مرور بيانات الويب من الطابعات وأجهزة الشبكة الأخرى
التطبيقات التي لا تدعم ملفات تعريف الارتباط أو التي لم يتم تحديدها كمستعرضات
نقاط النهاية بخلاف Windows التي تقوم بإنشاء حركة مرور ويب التي تفشل في اكتشاف المستعرض
أي حركة مرور ويب لا تجتاز التحقق من متصفح فحص HTTPS
لكي تعمل مصادقة SSO بشكل صحيح في البيئة، يجب تلبية العديد من المتطلبات الأساسية:
يجب أن يكون تكوين SAML العامل في موضعه.
شبكات الوكيل ذات التصميم متناهي الصغر (XFF) و/أو الأنفاق التي لا تحتوي على NAT (يحتاج إستبدال IP إلى إمكانية الرؤية إلى عناوين IP الخاصة الداخلية).
يجب تمكين فحص HTTPS.
يجب أن تحافظ جلسات المستعرض على ملفات تعريف الارتباط (لا يوصى بحذف ملفات تعريف الارتباط في نهاية جلسة العمل أو إستعراض المعلومات).
عناوين IP غير المتداخلة عبر المواقع، أو فصل الموقع المناسب في حالة وجود تداخل.
ويكون هذا السلوك حسب التصميم في Cisco Secure Access. وقد صممت آلية مصادقة SSO خصيصا لاستهداف جلسات عمل المستخدمين التفاعلية من خلال مستعرضات الويب مع السماح للأنظمة المؤتمتة والأجهزة غير التفاعلية بالوصول إلى موارد الويب دون مقاطعة للمصادقة. يمنع هذا التصميم تعطل العمليات المؤتمتة، واجهات إدارة الأجهزة، والتطبيقات التي لا يمكنها معالجة عمليات إعادة توجيه المصادقة أو الجلسات المستندة إلى ملفات تعريف الارتباط.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
13-Jul-2026
|
الإصدار الأولي |