Los usuarios necesitan aclaraciones sobre el comportamiento de Cisco Secure Access Traffic Steering cuando utilizan la configuración Use ZTA to secure all internet destination con las configuraciones de excepción predeterminadas. Surgen preguntas específicas sobre:
Si las decisiones de direccionamiento del tráfico se basan en direcciones IP de destino de resolución post-DNS.
Cómo se gestiona el tráfico DNS en el proceso de dirección.
Si se deben configurar entradas de dominio local adicionales más allá de la entrada de dominio .local predeterminada de la lista de excepciones.
La configuración en cuestión se encuentra en: Conexión > Conectividad del usuario final > Acceso de confianza cero > (Perfiles de acceso de confianza cero) > Acceso seguro a Internet > Dirección del tráfico > Uso de ZTA para proteger todos los destinos de Internet
La lista de excepciones predeterminada incluye intervalos de direcciones IP privadas (clase A, B y C) y el dominio .local, y los usuarios deben comprender el comportamiento operativo de esta configuración.
Acceso seguro de Cisco
Configuración de acceso de confianza cero (ZTA)
Función de dirección de tráfico activada
Lista de excepciones predeterminada que contiene intervalos de IP privados y dominio .local
El comportamiento de Cisco Secure Access Traffic Steering funciona de la siguiente manera:
Las decisiones de direccionamiento del tráfico se toman en función de la dirección IP de destino después de la resolución DNS. El sistema evalúa la IP de destino real que resulta de la resolución de nombres DNS para determinar si el tráfico se debe dirigir a través de la pila de seguridad de acceso de confianza cero.
Las consultas de DNS en sí mismas no están sujetas a la dirección del tráfico. Cuando los terminales reciben asignaciones de servidor DNS a través de DHCP que apuntan a servidores DNS internos (normalmente, mediante direcciones IP privadas), estas comunicaciones DNS omiten el mecanismo de dirección del tráfico y se gestionan localmente.
La lista de excepciones predeterminada incluye:
Intervalos de direcciones IP privadas (clase A: 10.0.0.0/8, clase B: 172.16.0.0/12, clase C: 192.168.0.0/16)
El dominio .local
Para las organizaciones que utilizan dominios locales personalizados (nombres de dominio internos), se deben agregar entradas de dominio adicionales a la lista de excepciones para garantizar que el tráfico interno no se dirija innecesariamente a través de la pila de seguridad. La entrada .local predeterminada cubre los protocolos estándar de detección de redes locales, pero posiblemente no abarca todos los dominios internos de la organización.
Para verificar la configuración correcta:
Vaya a Connect > End User Connectivity > Zero Trust Access > Secure Internet Access > Traffic Steering.
Revise la lista de excepciones para asegurarse de que incluye todos los rangos de IP privadas y nombres de dominio locales necesarios específicos para la infraestructura interna de su organización.
Esta es una solicitud de información con respecto al comportamiento operativo de las funciones de Cisco Secure Access Traffic Steering. La necesidad de clarificación surge de la complejidad de la lógica de direccionamiento del tráfico y la interacción entre la resolución de DNS, las decisiones de ruteo basadas en IP y los mecanismos de manejo de excepciones.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
16-Jul-2026
|
Versión inicial |