In questo documento viene descritto come configurare il proxy upstream in Secure Web Appliance (SWA).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Cisco consiglia di installare i seguenti strumenti:
Il documento può essere consultato per tutte le versioni software o hardware.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Per configurare un proxy upstream in SWA, attenersi alla seguente procedura.
| Passi |
Passi |
| Passaggio 1. (Facoltativo) Creazione di una categoria URL personalizzata per gli URL |
Passaggio 1.1.Dalla GUI, selezionare Web Security Manager, quindi fare clic su Categorie URL personalizzate ed esterne. Passaggio 1.5. Da Ordine elenco, scegliere la prima categoria da posizionare in alto. Passaggio 1.6. Dall'elenco a discesa Category Typedrop, scegliere Local Custom Category (Categoria personalizzata locale). Passaggio 1.7. Aggiungere gli URL desiderati nella sezione Siti. Passaggio 1.8. Inviare.
|
Passaggio 2. (Facoltativo) Creare un profilo di identificazione per utilizzare il proxy upstream |
Passaggio 2.1.Dalla GUI, selezionare Web Security Manager e fare clic su Profili di identificazione. Passaggio 2.7. Se si desidera non autenticare gli utenti che utilizzano questo criterio, nella sezione Metodo di identificazione utente scegliere Esente da autenticazione/identificazione, altrimenti configurare i parametri di autenticazione. Passaggio 2.8.In Definisci membri per subnet, lasciare vuoto questo campo per includere tutti gli indirizzi IP dei client a meno che non si desideri passare attraverso il traffico per determinati indirizzi IP. Passaggio 2.9. (Facoltativo: se è necessario utilizzare un proxy upstream per utenti specifici che accedono a determinati siti Web, completare questo passaggio.) Dalla sezione Advanced, scegliere Custom URL Categories (Categorie URL personalizzate), quindi Add the Custom URL Category (Aggiungi categoria URL personalizzata) creata nel passo 1 Passaggio 2.10. Inoltra.
|
Passaggio 3. Creazione del proxy upstream |
Passaggio 3.1.Dalla GUI, selezionare Network, quindi fare clic su Upstream Proxy. Passaggio 3.2. Fare clic su Aggiungi gruppo. Passaggio 3.3.Assegnare un UNIQUEName. Passaggio 3.6. (Facoltativo) Se sono stati immessi più proxy upstream dalla sezione Bilanciamento del carico, definire il metodo di bilanciamento del carico desiderato.
Passaggio 3.7. Scegliere l'opzione Gestione errori dipende dai criteri interni.
Passaggio 3.8. Inoltrare.
|
Passaggio 4. (Facoltativo) Caricare il certificato di decrittografia |
Passaggio 4.1.Dalla GUI, selezionare Rete, quindi fare clic su Gestione certificati. Passaggio 4.2. Dalla sezione Gestione certificati, fare clic su Gestisci certificati radice attendibili.
Passaggio 4.3. Sottomettere e confermare le modifiche. |
Passaggio 5. Configurare i criteri di routing |
Passaggio 5.1. Dalla GUI, selezionare Web Security Manager e fare clic su Criteri di routing. Passaggio 5.2. (Facoltativo) Se si desidera utilizzare il proxy upstream per utenti o siti Web specifici, fare clic su Aggiungi criterio, quindi selezionare il profilo di identificazione creato nel passaggio 2.
Passaggio 5.3. Per le condizioni desiderate, in cui si desidera utilizzare il proxy upstream, fare clic sul collegamento Destinazione di routing e selezionare il gruppo di proxy upstream creato nel passaggio 3.
Passaggio 5.4. Sottomettere e confermare le modifiche. |
Passaggio 6. (Facoltativo) Configurazione delle impostazioni di timeout di mancata risposta del proxy upstream |
Passaggio 6.1. Accedere alla CLI ed eseguire advancedproxyconfig Passaggio 6.2. Selezionare VARIE Passaggio 6.3. Premere Invio finché non viene visualizzato il messaggio Enter minimum idle timeout per il controllo del proxy upstream che non risponde (in secondi). è possibile configurare la quantità minima di tempo, in modo che SWA attenda di riprovare il proxy a monte precedentemente dichiarato malato. Il valore predefinito è 10 secondi. Passaggio 6.4. Premere Invio per procedere all'impostazione successiva. Quando si definisce il timeout massimo di inattività per il controllo di un proxy upstream non rispondente, si noti che se questo valore di timeout viene raggiunto prima che sia esaurito il numero configurato di tentativi di riconnessione (passaggio 3), il proxy upstream viene considerato offline. Passaggio 6.7. Continuare a premere Invio fino a uscire dalla procedura guidata ed eseguire il commit per salvare le modifiche. |
Nei log degli accessi, il traffico instradato al proxy upstream viene visualizzato come DEFAULT_PARENT seguito dal nome del proxy upstream. di seguito è riportato un esempio:
1775659642.780 462 10.20.3.15 TCP_MISS_SSL/200 129 CONNECT tunnel://www.cisco.com:443/ "AMOJARRA\amojarra" DEFAULT_PARENT/10.48.48.182 - DECRYPT_WEBCAT_7-DPurl-Auith-NONE-NONE-NONE-DefaultGroup-NONE <"IW_comp",8.7,1,"-",-,-,-,-,"-",-,-,-,"-",-,-,"-","-",-,-,"IW_comp",-,"-","Computers and Internet","-","Unknown","Unknown","-","-",2.23,0,-,"-","-",-,"-",-,-,"-","-",-,-,"-",-,-> - -
Dai log proxy è possibile verificare lo stato dei proxy a monte.
Di seguito sono riportati alcuni esempi, poiché i tentativi di riconnessione eseguiti nel passaggio 3 sono stati configurati due volte, dopo due errori di connessione al proxy upstream, il proxy upstream viene dichiarato e SWA rimuove questo proxy upstream dall'elenco fino al riavvio del processo proxy.
Thu Apr 2 13:52:35 2026 Info: PROX_CONNTRACK : 940 : [15968:0] Peer-upstream 10.48.48.182:3128 was healthy, now sick.
Thu Apr 2 13:52:36 2026 Info: PROX_CONNTRACK : 940 : [15968:0] Peer 10.48.48.182:3128 was sick, now healthy.
...
Thu Apr 2 13:59:37 2026 Info: PROX_CONNTRACK : 60 : [71197:0] Peer 10.48.48.183:3128 remains sick after 2 failures.
Thu Apr 2 13:59:39 2026 Warning: PROX_CONNTRACK : 70 : [71197:0] Peer-upstream 10.48.48.183:3128 declared dead.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
28-Apr-2026
|
Versione iniziale |