واجه المستخدمون حالات فشل في الاتصال عند محاولة الوصول إلى مواقع الويب من خلال Cisco Secure Access باستخدام URL لوكيل SWG (عبارة الويب الآمنة) swg-url-proxy-https-8xxxx.sseproxy.qq.opendns.com.
وتشمل الأعراض المحددة ما يلي:
فشلت طلبات ويب (مثل https://www.google.com) مع وجود أخطاء اتصال في المستعرضات
لم تظهر حركة المرور في سجلات البحث عن الأنشطة
تم ملاحظة عمليات إعادة تعيين الخادم من IP/Client Egress IP لمصدر العميل إلى نقاط النهاية للوجهة:
k8s-sigpro-sigpro-c10eb6eb-38fbeb0455191ac5.elb.eu-central-1.amazonaws.com
k8s-sigpro-sigpro-f8f3d861-14341dd91e659675.elb.eu-central-1.amazonaws.com
بدأت الأمور في الساعة التاسعة والنصف صباحا بتوقيت وسط أوروبا
كان تحليل DNS لاسم مضيف SWG يعمل بشكل صحيح
كانت إتصالات Telnet ب swg-url-proxy-https-8xxxx.sseproxy.qq.opendns.com على المنفذ 443 ناجحة
لم يكن جدار الحماية الخارجي يمنع الاتصالات إلى عناوين IP للوجهة
كشف تحليل التقاط الحزم عن حزم TCP RST القادمة من الوكيل، مما يشير إلى إنهاء الاتصال على مستوى الوكيل.
التقنية: الوصول الآمن (SSE) من Cisco
المكون: عبارة الويب الآمنة (SWG)
عنوان URL لوكيل SWG: swg-url-proxy-https-8385532.sseproxy.qq.opendns.com
المنافذ المتأثرة: 443 و 80
NAT IP الأصلي: 20.x.x.x
NAT IP المحدث: 21.x.x.x
نقاط نهاية AWS ELB في ل ex: منطقة وسط أو شرق الولايات المتحدة
مستعرضات توجيه تكوين WPAD إلى وكيل SWG
حللت المشكلة ب تحديث ال allow-list تشكيل أن يتضمن ال nat عنوان صحيح.
وقد اتخذت الخطوات المبينة في الفروع التالية لتحديد المشكلة وحلها.
التقاط الحزم المجمعة وتكوين البرنامج النصي WPAD لتحليل تدفق حركة المرور وتكوين الوكيل.
وبالإضافة إلى ذلك، كان الدليل الرئيسي هو https://policy.test.sse.cisco.com يظهر خطأ "401 غير مصرح به". وهذا يعني أن طلب اتصال HTTP يتصل بالوكيل، ولكن الوكيل غير قادر على مصادقة حركة مرور المستخدم استنادا إلى OrgID الخاص بهم وتفاصيل بيانات التعريف الأخرى لتطبيق النهج والسماح بحركة المرور.
كشف تحليل التقاط الحزمة:
تم إرسال حزم TCP RST من الوكيل
لم تعرض سجلات البحث عن النشاط حركة المرور الفاشلة
تم تغيير IP المصدر في تدفق حركة المرور
واتضح من التحقيق أن عنوان NAT العام قد تغير من 20.x.x.x إلى 21.x.x.x. تمت إضافة IP الذي تم تغييره كشبكة مسجلة في واجهة مستخدم CSA، وبدأت حركة مرور SWG في العمل لنشر ملف PAC بعد تسجيل IP الصحيح في مدخل CSA.
تم تحديث قواعد السماح-list/جدار الحماية للسماح بحركة المرور من عنوان IP الجديد NAT 21.x.x.x.
بعد تحديث قائمة السماح باستخدام عنوان NAT IP الجديد، تمت إستعادة تدفق حركة مرور الوصول الآمن العادي وبدأت طلبات الويب في العمل بشكل صحيح من خلال وكيل SWG.
السبب الجذري كان تغيير في المستعمل NAT عنوان عام من 20.x.x.x إلى 21.x.x.x. تم تكوين وكيل SWG للوصول الآمن للسماح بحركة المرور من عنوان IP الأصلي فقط، مما يتسبب في عمليات إعادة ضبط الاتصال عند وصول حركة المرور من عنوان IP الجديد. بالإضافة إلى ذلك، كان المؤشر الرئيسي https://policy.test.sse.cisco.com يظهر خطأ "401 غير مصرح به"، والذي يشير إلى أن طلب اتصال HTTP يتم توصيله إلى الوكيل، وهذا مؤكد بواسطة PCAP أيضا، ولكن الوكيل غير قادر على مصادقة حركة مرور المستخدم استنادا إلى OrgID الخاص به وتفاصيل بيانات التعريف الأخرى لتطبيق السياسة والسماح بحركة المرور. وقد أدى ذلك إلى إنهاء الوكيل للاتصالات بحزم TCP RST، مما منع طلبات الويب الناجحة من أن تتم معالجتها.
أضفت ال NATed IP جديد في مستعمل CSA قارن تحت شبكة يسجل أن يحل ويب حركة مرور إصدار ل SWG PAC مبرد.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
17-Aug-2026
|
الإصدار الأولي |