Introduction
Ce document décrit le processus d'intégration de l'appliance Web sécurisé (SWA) à l'appliance de gestion de la sécurité (SMA).
Conditions préalables
Exigences
Cisco recommande de connaître les sujets suivants :
- Accès à l'interface utilisateur graphique (GUI) de SWA.
- Accès administratif au SWA.
- Accès administratif au SMA.
Composants utilisés
Ce document n'est pas limité à des versions de matériel et de logiciel spécifiques.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Avant de commencer
1. Assurez-vous que le SMA et le SWA sont tous deux sous licence.
2. Vérifiez la matrice de compatibilité du SWA et du SMA, utilisez ce lien : Matrice de compatibilité SWA-SMA-ESA.
Remarque : Assurez-vous que la version que vous prévoyez d'intégrer n'est pas désapprovisionnée.
Image - Versions désapprovisionnées
Étapes d'intégration de SWA à SMA
Étape 1 : exportation du fichier de configuration à partir de SWA
|
Étape 1.1. Dans l’interface utilisateur graphique, accédez à Administration système et sélectionnez Fichier de configuration.
Étape 1.2. Assurez-vous que l'option Download file to local computer to view or save est sélectionnée.
Étape 1.3. Sélectionnez Chiffrer les mots de passe dans les fichiers de configuration.
Étape 1.4. (Facultatif) Choisissez un nom pour le fichier de configuration.
Étape 1.5. Cliquez sur Submit.
Image - Exportation du fichier de configuration
|
Étape 2 : création de Configuration Manager
Remarque : Si Configuration Manager est déjà configuré dans le SMA, passez à l'étape 4.
|
Étape 2.1. Dans l’interface utilisateur graphique de SMA, cliquez sur l’onglet Web.
Étape 2.2. Dans Utilitaires, sélectionnez Gestionnaire de configuration.
Étape 2.3. Si le gestionnaire de configuration n'est pas encore initialisé, cliquez sur le lien Initialize pour le gestionnaire de configuration souhaité, sinon passez à l'étape 2.5.
Conseil : La version de Configuration Manager doit correspondre aux deux premiers segments de votre version SWA. Par exemple, si votre version SWA est 15.5.0-710, vous devez utiliser Configuration Manager 15.5.
Étape 2.4. Sélectionnez Utiliser les paramètres par défaut et cliquez sur Initialiser.
Étape 2.5. Cliquez sur Import Configuration pour le gestionnaire de configuration souhaité.
Image - Gestionnaire de configuration
Étape 2.6. Dans Sélectionner la source de configuration, sélectionnez Fichier de configuration Web.
Étape 2.7. Sélectionnez le fichier de configuration que vous avez exporté à l'étape 1.
Image - Importer la configuration
Étape 2.8. Cliquez sur Import.
Étape 2.9. Validez les modifications.
|
Étape 3. Paramètres de Configuration Manager
|
Étape 3.1. Dans l’interface utilisateur graphique de SMA, cliquez sur l’onglet Web.
Étape 3.2. Dans Utilitaires, sélectionnez Affichage des services de sécurité.
Étape 3.3. Assurez-vous que les fonctionnalités souhaitées sont configurées correctement, vous pouvez les activer ou les désactiver à partir de Modifier les paramètres d'affichage.
Étape 3.4. Si vous avez apporté des modifications, cliquez sur Submit and Commit.
Image - Affichage des services de sécurité
|
Étape 4. Ajout d'un appareil Web
|
Étape 4.1. Dans l’interface utilisateur graphique de SMA, cliquez sur l’onglet Management Appliance.
Étape 4.2. Dans Services centralisés, sélectionnez Appareils de sécurité.
Étape 4.3. Cliquez sur Add Web Appliance
Image - Ajouter un appareil Web
Étape 4.4. Entrez le nom du matériel et l’adresse IP ou le nom d’hôte.
Étape 4.5. Cliquez sur Établir la connexion.
Étape 4.6.Saisissez le nom d'utilisateur et la phrase de passe, puis cliquez sur Établir la connexion.
Étape 4.7. Attribution du gestionnaire de configuration
Image - Ajout du SWA
Étape 4.8. Soumettre et valider les modifications
|
Étape 5. Validation de l'intégration
|
Étape 5.1. Dans l’interface utilisateur graphique de SMA, cliquez sur l’onglet Web.
Étape 5.2. Dans Utilities, sélectionnez Web Appliance Status.
Étape 5.3. Si vous voyez un message d'avertissement Attention requise. Cliquez sur le nom de l'appliance pour afficher les détails, cliquez sur le nom de l'appliance SWA et affichez les détails.
Image - État de l'appliance Web
Conseil : Pour le dépannage, consultez la section Correction des erreurs de cet article.
|
Correction des erreurs
"Les services centralisés sont désactivés"
Lorsque vous essayez de sélectionner un service centralisé, si la case est inactive, cliquez sur le point d'interrogation (?) et le guide vous guide dans le chemin pour activer ce service.
Image - Les services centralisés sont désactivés
"Échec de l'authentification pour IP"
Lorsque vous intégrez le SWA à SMA si vous recevez cette erreur, assurez-vous que l'adresse IP ou le nom d'hôte et les informations d'identification sont corrects.
Image - Échec de l'authentification
"Cisco Centralized Web Reporting est désactivé dans le SWA"
Si le SMA est configuré avec le rapport Web centralisé et que vous attribuez cette fonctionnalité au SWA tout en intégrant le SWA au SMA à l'"étape 4", vous devez activer le rapport Web centralisé de Cisco :
Image - La fonction de rapport Web centralisé est désactivée dans le SWA
Pour résoudre le problème, connectez-vous au SWA à partir de l'interface de ligne de commande et tapez reportingconfig et sélectionnez CENTRALIZED, suivez les instructions de l'assistant pour activer le rapport centralisé et valider les modifications.
SWA_CLI> reportingconfig
Choose the operation you want to perform:
- COUNTERS - Limit counters recorded by the reporting system.
- WEBTRACKINGQUERYTIMEOUT - Timeout value for Webtracking Queries.
- AVERAGEOBJECTSIZE - Average HTTP Object Size used for Bandwidth Savings Calculation.
- WEBEVENTBUCKETING - Enable or Disable web transaction event bucketing.
- CTROBSERVABLE - Enable or Disable CTR observable based indexing.
- CENTRALIZED - Enable/Disable Centralized Reporting for this Secure Web Appliance.
[]> CENTRALIZED
Reporting service status: Local Reporting enabled. (Show usernames in reports.)
Do you want to enable Centralized Reporting for this appliance? [N]> Y
Do you want to anonymize usernames in reports? [N]> N
Reporting service status: Centralized Reporting enabled. (Show usernames in reports.)
Choose the operation you want to perform:
- COUNTERS - Limit counters recorded by the reporting system.
- WEBTRACKINGQUERYTIMEOUT - Timeout value for Webtracking Queries.
- AVERAGEOBJECTSIZE - Average HTTP Object Size used for Bandwidth Savings Calculation.
- WEBEVENTBUCKETING - Enable or Disable web transaction event bucketing.
- CTROBSERVABLE - Enable or Disable CTR observable based indexing.
- CENTRALIZED - Enable/Disable Centralized Reporting for this Secure Web Appliance.
[]>
SWA_CLI> commit
"La liste des catégories d'URL sur cette WSA était plus ancienne que la liste publiée à partir du SMA"
Si, lors de la publication de la configuration sur SWA et de la réception de l'erreur, la liste des catégories d'URL dans SWA et SMA n'est pas identique, assurez-vous que les deux périphériques peuvent se connecter à Cisco Update Server et qu'il n'y a pas d'erreurs dans les "updater_logs" :
Image - La liste des catégories d'URL ne correspond pas
Pour forcer le SWA ou le SMA à télécharger la mise à jour, à partir de l'interface de ligne de commande, tapez updatenow.
Pour afficher le SMA ou le SMA, Journaux liés à la mise à jour, à partir de l'interface de ligne de commande, tapez grep et choisissez le numéro associé à updater_logs et suivez les instructions de l'assistant
Conseil : pour afficher les journaux en direct, tapez "Y" dans la réponse à Voulez-vous suivre les journaux ? [N]>.
"La clé d'hôte semble avoir changé"
Si vous intégrez le SWA au SMA et recevez l'erreur indiquant que la clé d'hôte a été modifiée, cela est dû au fait que SMA a stocké une autre clé d'hôte pour la même adresse IP dans son magasin de clés.
Image : la clé d'hôte semble avoir été modifiée
Pour corriger cette erreur, connectez-vous à l'interface de ligne de commande de SMA, exécutez logconfig et entrez HOSTKEYCONFIG. Tapez DELETE et appuyez sur Entrée. Ensuite, sélectionnez le numéro associé au SWA et appuyez sur Entrée jusqu'à ce que l'Assistant ait terminé.
Validez les modifications :
SMA_CLI> logconfig
Currently configured logs:
Log Name Log Type Retrieval Interval
---------------------------------------------------------------------------------
1. aggregatord_logs Aggregatord Logs Manual Download None
2. authentication Authentication Logs Manual Download None
...
Choose the operation you want to perform:
- NEW - Create a new log.
- EDIT - Modify a log subscription.
- DELETE - Remove a log subscription.
- DELETELOGFILE - Delete log files
- SETUP - General settings.
- LOGHEADERS - Configure headers to log.
- HOSTKEYCONFIG - Configure SSH host keys.
[]> HOSTKEYCONFIG
Currently installed host keys:
1. 10.48.48.182 ssh-rsa AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA...ZhW4gEXWE=
2. 10.48.48.181 ssh-rsa BBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBb...4p74b9Q9k=
Choose the operation you want to perform:
- NEW - Add a new key.
- EDIT - Modify a key.
- DELETE - Remove a key.
- SCAN - Automatically download a host key.
- PRINT - Display a key.
- HOST - Display system host keys.
- FINGERPRINT - Display system host key fingerprints.
- USER - Display system user keys.
- REGENERATESCPKEYS - Regenerate SSH Keys for SCP Log Subscription Retrieval.
[]> DELETE
Enter the number of the key you wish to delete.
[]> 2
Currently installed host keys:
1. 10.62.131.143 ssh-rsa AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA...ZhW4gEXWE=
...
SMA_CLI> commit
Informations connexes