In diesem Dokument werden die Schritte beschrieben, mit denen Benutzer, die das Entschlüsselungszertifikat nicht installiert haben, über die Secure Web Appliance (SWA) auf das Internet zugreifen können.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Dieses Dokument ist nicht auf bestimmte Software- und Hardware-Versionen beschränkt.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Dieser Artikel behandelt ein Szenario der Netzwerkzugriffskontrolle innerhalb des Wi-Fi-Subnetzes 10.10.10.0/24. Die Umgebung besteht aus zwei unterschiedlichen Benutzergruppen, die unterschiedliche Sicherheits- und Zugriffsrichtlinien erfordern:
Ziel des Unternehmens ist die Implementierung restriktiver Web-Zugriffsrichtlinien für nicht verwaltete Geräte, die deren Verbindung auf einen bestimmten Teil der zulässigen URLs beschränken und gleichzeitig sicherstellen, dass die Unternehmensressourcen geschützt bleiben.
Schritt 1: Erstellen eines Identifikationsprofils |
1.1. Navigieren Sie in der SWA-GUI zu Web Security Manager, und wählen Sie Identification Profile aus. 1.2. Klicken Sie auf Identifikationsprofil hinzufügen. 1.3. Definieren Sie einen Namen für das Profil. 1.4 (Optional) Definieren Sie die Beschreibung. 1.5. Wählen Sie Benutzer in Identifizierung und Authentifizierung authentifizieren. Schritt 1.6. Wählen Sie den Active Directory-Bereich aus Bereich oder Sequenz auswählen. Schritt 1.7. Wählen Sie unter Select a Scheme (Schema auswählen) die gewünschten Authentifizierungsprotokolle aus. 1.8. Aktivieren Sie das Kontrollkästchen für Support Guest-Berechtigungen. 1.9. (Optional) Abhängig von Ihrem Design können Sie das Surrogat aktivieren, indem Sie die Option Dieselben Surrogat-Einstellungen auf explizite Weiterleitungsanforderungen anwenden aktivieren. 1.10. Definieren Sie das Subnetz der IP-Adresse in, definieren Sie Mitglieder nach Subnetz. 1.11. Änderungen übermitteln und bestätigen.
|
Schritt 2: (Optional) Erstellen Sie benutzerdefinierte URL-Kategorien für zulässige und gesperrte URLs |
2.1.Navigieren Sie von der GUI zumWebsicherheits-Manager, und wählen Sie Benutzerdefinierte und externe URL-Kategorien aus. 2.2. Klicken Sie auf Kategorie hinzufügen, um eine neue benutzerdefinierte URL-Kategorie zu erstellen. 2.3. EnterName für die neue Kategorie. 2.4. Definieren Sie die Domain und/oder Subdomains der Websites, die Sie den Zugriff blockieren möchten. 2.5. Senden Sie die Änderungen. 2.6. Führen Sie die gleichen Schritte aus, um eine URL-Kategorie für die Website zu erstellen, auf die Sie den Zugriff zulassen.
|
Schritt 3: Entschlüsselungsrichtlinie für verwaltete Geräte erstellen |
3.1. Navigieren Sie in der GUI zuWebsicherheits-Manager, und wählen Sie Entschlüsselungsrichtlinien aus. 3.2. Klicken Sie auf Richtlinie hinzufügen. 3.3. EnterName für die neue Richtlinie. 3.4. Wählen Sie mindestens ein Identifikationsprofil aus dem Dropdown-Menü Identifikationsprofile und Benutzer auswählen. 3.5. Wählen Sie das in Schritt 1 erstellte Identifikationsprofil. 3.6. Wählen Sie Alle authentifizierten Benutzer aus. 3.7.Klicken Sie auf Einreichen.
3.8. Klicken Sie auf der Seite Entschlüsselungsrichtlinien auf den Link von URL-Filterung für die neue Richtlinie. 3.9. (Optional) Sie können jede benutzerdefinierte URL-Kategorie hinzufügen, indem Sie auf Benutzerdefinierte Kategorien auswählen klicken und vor den Kategorienamen In Richtlinie einschließen auswählen. 3.10. Konfigurieren Sie die Aktion für jede benutzerdefinierte und externe URL-Kategoriefilterung und vordefinierte URL-Kategoriefilterung. 3.11. Klicken Sie auf Senden
|
Schritt 4: Entschlüsselungsrichtlinie für nicht verwaltete Geräte erstellen |
4.1. Navigieren Sie in der GUI zuWebsicherheits-Manager, und wählen Sie Entschlüsselungsrichtlinien aus. 4.2. Klicken Sie auf Richtlinie hinzufügen. 4.3. EnterName für die neue Richtlinie. 4.4. Wählen Sie mindestens ein Identifikationsprofil aus dem Dropdown-Menü Identifikationsprofile und Benutzer auswählen. 4.5. Wählen Sie das in Schritt 1 erstellte Identifikationsprofil. 4.6. Wählen Sie Gäste (Benutzer, die nicht authentifiziert werden konnten). 4.7. Klicken Sie auf Senden.
4.8. Klicken Sie auf der Seite Entschlüsselungsrichtlinien auf den Link von URL-Filterung für die neue Richtlinie. 4.9. (Optional) Sie können jede benutzerdefinierte URL-Kategorie hinzufügen, indem Sie auf Benutzerdefinierte Kategorien auswählen klicken und vor den Kategorienamen In Richtlinie einschließen auswählen. 4.10. Konfigurieren Sie die Aktion für jede benutzerdefinierte und externe URL-Kategoriefilterung und vordefinierte URL-Kategoriefilterung.
4.11. Scrollen Sie auf der Uncategorized URLs Abschnitt wählen Sie die richtige Aktion.
4.12. Klicken Sie auf Senden |
Schritt 5: Erstellen einer Zugriffsrichtlinie für verwaltete Geräte |
5.1. Navigieren Sie in der GUI zuWebsicherheits-Manager, und wählen Sie Zugriffsrichtlinien aus. 5.2. Klicken Sie auf Richtlinie hinzufügen. 5.3.EnterName für die neue Richtlinie. 5.4. Wählen Sie mindestens ein Identifikationsprofil aus dem Dropdown-Menü Identifikationsprofile und Benutzer auswählen. 5.5. Wählen Sie das in Schritt 1 erstellte Identifikationsprofil. 5.6. Wählen Sie Alle authentifizierten Benutzer aus. 5.7.Klicken Sie auf Einreichen.
5.8. Klicken Sie auf der Seite Access Policies (Zugriffsrichtlinien) auf den Link von URL Filtering (URL-Filterung) für die neue Richtlinie. 5.9. (Optional) Sie können jede benutzerdefinierte URL-Kategorie hinzufügen, indem Sie auf Benutzerdefinierte Kategorien auswählen klicken und vor den Kategorienamen In Richtlinie einschließen auswählen. 5.10. Konfigurieren Sie die Aktion für jede benutzerdefinierte und externe URL-Kategoriefilterung und vordefinierte URL-Kategoriefilterung.
5.11. Klicken Sie auf Senden. |
Schritt 6: Erstellen einer Zugriffsrichtlinie für nicht verwaltete Geräte |
6.1. Navigieren Sie in der GUI zuWebsicherheits-Manager, und wählen Sie Zugriffsrichtlinien aus. 6.2. Klicken Sie auf Richtlinie hinzufügen. 6.3.EnterName für die neue Richtlinie. 6.4. Wählen Sie mindestens ein Identifikationsprofil aus dem Dropdown-Menü Identifikationsprofile und Benutzer auswählen. 6.5. Wählen Sie das in Schritt 1 erstellte Identifikationsprofil. 6.6. Wählen Sie Gäste (Benutzer, die nicht authentifiziert werden konnten). 6.7. Klicken Sie auf Senden.
6.8. Klicken Sie auf der Seite Access Policies (Zugriffsrichtlinien) auf den Link von URL Filtering (URL-Filterung) für die neue Richtlinie. 6.9. (Optional) Sie können jede benutzerdefinierte URL-Kategorie hinzufügen, indem Sie auf Benutzerdefinierte Kategorien auswählen klicken und vor den Kategorienamen In Richtlinie einschließen auswählen. 6.10. Konfigurieren Sie die Aktion für jede benutzerdefinierte und externe URL-Kategoriefilterung und vordefinierte URL-Kategoriefilterung.
6.11. Scrollen Sie auf der Uncategorized URLs Abschnitt wählen Sie die richtige Aktion.
6.12. Klicken Sie auf Senden |
Schritt 7: (Optional) Erstellen einer Cisco Datensicherheitsrichtlinie für verwaltete Geräte |
7.1. Navigieren Sie in der GUI zu Web Security Manager, und wählen Sie Cisco Data Security aus. 7.2. Klicken Sie auf Richtlinie hinzufügen. 7.3. EnterName für die neue Richtlinie. 7.4. Wählen Sie mindestens ein Identifikationsprofil aus dem Dropdown-Menü Identifikationsprofile und Benutzer auswählen. 7.5. Wählen Sie das in Schritt 1 erstellte Identifikationsprofil. 7.6. Alle authentifizierten Benutzer auswählen.. 7.7. Klicken Sie auf Senden.
7.8. Klicken Sie auf der Seite Cisco Data Security Policies (Cisco Datensicherheitsrichtlinien) auf den Link von URL Filtering (URL-Filterung) für die neue Richtlinie. 7.9. (Optional) Sie können jede benutzerdefinierte URL-Kategorie hinzufügen, indem Sie auf Benutzerdefinierte Kategorien auswählen klicken und vor den Kategorienamen In Richtlinie einschließen auswählen. 7.10. Konfigurieren Sie die Aktion für jede benutzerdefinierte und externe URL-Kategoriefilterung und vordefinierte URL-Kategoriefilterung.
7.11. Klicken Sie auf Senden. |
Schritt 8: (Optional) Erstellen einer Cisco Datensicherheitsrichtlinie für nicht verwaltete Geräte |
8.1. Navigieren Sie in der GUI zu Web Security Manager, und wählen Sie Cisco Data Security aus. 8.2. Klicken Sie auf Richtlinie hinzufügen. 8.3. EnterName für die neue Richtlinie. 8.4. Wählen Sie mindestens ein Identifikationsprofil aus dem Dropdown-Menü Identifikationsprofile und Benutzer auswählen. 8.5. Wählen Sie das in Schritt 1 erstellte Identifikationsprofil. 8.6. Alle authentifizierten Benutzer auswählen.. 8.7. Klicken Sie auf Senden.
8.8. Klicken Sie auf der Seite Cisco Data Security Policies (Cisco Datensicherheitsrichtlinien) auf den Link von URL Filtering (URL-Filterung) für die neue Richtlinie. 8.9. (Optional) Sie können jede benutzerdefinierte URL-Kategorie hinzufügen, indem Sie auf Benutzerdefinierte Kategorien auswählen klicken und vor den Kategorienamen In Richtlinie einschließen auswählen. 8.10. Konfigurieren Sie die Aktion für jede benutzerdefinierte und externe URL-Kategoriefilterung und vordefinierte URL-Kategoriefilterung.
8.11. Scrollen Sie auf der Uncategorized URLs Abschnitt wählen Sie die richtige Aktion.
8.12. Klicken Sie auf Senden |
Schritt 9: Speichern der Änderungen |
9.1. Bestätigen Sie die Änderungen |
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
29-Jul-2026
|
Erstveröffentlichung |
1.0 |
24-Mar-2026
|
Erstveröffentlichung |