Quando si utilizza Use ZTA per proteggere tutte le destinazioni Internet con le configurazioni delle eccezioni predefinite, gli utenti richiedono chiarimenti sul comportamento di Cisco Secure Access Traffic Steering. Si pongono domande specifiche riguardanti:
Indica se le decisioni relative al controllo del traffico sono basate sugli indirizzi IP di destinazione della risoluzione successiva al DNS.
Modalità di gestione del traffico DNS stesso nel processo di sterzata.
Indica se è necessario configurare altre voci di dominio locale oltre alla voce di dominio locale predefinita nell'elenco delle eccezioni.
La configurazione in questione si trova all'indirizzo: Connetti > Connettività utente finale > Accesso con attendibilità totale > (Profili di accesso con attendibilità totale) > Accesso sicuro a Internet > Gestione traffico > Usa ZTA per proteggere tutte le destinazioni Internet
L'elenco delle eccezioni predefinito include gli intervalli di indirizzi IP privati (Classe A, B e C) e il dominio .local. Gli utenti devono essere in grado di comprendere il comportamento operativo di queste impostazioni.
Cisco Secure Access
Configurazione ZTA (Zero Trust Access)
Funzione Traffic Steering abilitata
Elenco eccezioni predefinito contenente intervalli IP privati e dominio locale
Il comportamento di Cisco Secure Access Traffic Steering funziona come segue:
Le decisioni relative alla direzione del traffico vengono prese in base all'indirizzo IP di destinazione dopo la risoluzione DNS. Il sistema valuta l'IP di destinazione effettivo risultante dalla risoluzione dei nomi DNS per determinare se il traffico deve essere indirizzato attraverso lo stack di sicurezza Zero Trust Access.
Le query DNS non sono soggette al controllo del traffico. Quando gli endpoint ricevono assegnazioni di server DNS tramite DHCP che puntano a server DNS interni (in genere utilizzando indirizzi IP privati), queste comunicazioni DNS ignorano il meccanismo di gestione del traffico e vengono gestite localmente.
L'elenco delle eccezioni predefinito include:
Intervalli di indirizzi IP privati (Classe A: 10.0.0.0/8, Classe B: 172.16.0.0/12, Classe C: 192.168.0.0/16 )
Il dominio .local
Per le organizzazioni che utilizzano domini locali personalizzati (nomi di domini interni), è necessario aggiungere ulteriori voci di dominio all'elenco delle eccezioni per garantire che il traffico interno non venga inutilmente indirizzato attraverso lo stack di sicurezza. La voce predefinita .local include i protocolli standard di individuazione delle reti locali, ma probabilmente non tutti i domini interni dell'organizzazione.
Per verificare la corretta configurazione:
Selezionare Connect > End User Connectivity > Zero Trust Access > Secure Internet Access > Traffic Steering.
Esaminare l'elenco delle eccezioni per verificare che includa tutti gli intervalli di IP privati e i nomi di dominio locali necessari specifici per l'infrastruttura interna dell'organizzazione.
Questa è una richiesta di informazioni sul comportamento operativo delle funzionalità di Cisco Secure Access Traffic Steering. La necessità di chiarimenti deriva dalla complessità della logica di gestione del traffico e dall'interazione tra risoluzione DNS, decisioni di routing basate su IP e meccanismi di gestione delle eccezioni.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
16-Jul-2026
|
Versione iniziale |