In questo documento viene descritta la procedura per bloccare il traffico in Secure Web Appliance (SWA).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Cisco raccomanda:
Il documento può essere consultato per tutte le versioni software o hardware.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Bloccare il traffico nell'SWA è un passo cruciale per garantire la sicurezza della rete, mantenere la conformità con le politiche interne e proteggere il sistema da attività dannose. Di seguito sono riportati alcuni dei motivi più comuni per bloccare il traffico:
.
In generale, per bloccare il traffico in SWA sono previste tre fasi principali:
| Stadi |
Impedisci a utenti specifici di accedere a qualsiasi sito Web |
Impedisci a utenti specifici di accedere a determinati siti Web |
| Categoria URL personalizzato |
Non applicabile. |
Creare una categoria URL personalizzata per i siti a cui si intende bloccare l'accesso. Per maggiori informazioni, visitare: configurare le categorie URL personalizzate in Secure Web Appliance - Cisco. |
| Profilo di identificazione |
Passaggio 1. Dalla GUI, selezionare Web Security Manager e fare clic su Profili di identificazione. Passaggio 7. Nella sezione Metodo di identificazione utente, scegliere Esente da autenticazione/identificazione. Passaggio 8. In Definisci membri per subnet, immettere gli indirizzi IP o le subnet che questo profilo di identificazione deve applicare. È possibile utilizzare indirizzi IP, blocchi CIDR (Classless Inter-Domain Routing) e subnet. |
Nota: Per bloccare l'accesso a determinati siti Web per tutti gli utenti, non è necessario creare un profilo ID separato. Questa funzionalità può essere gestita in modo efficiente tramite le Regole di accesso e decrittografia globali. Passaggio 1. Dalla GUI, selezionare Web Security Manager e fare clic su Profili di identificazione. Passaggio 7. Nella sezione Metodo di identificazione utente, scegliere Esente da autenticazione/identificazione. Passaggio 8. In Definisci membri per subnet, immettere gli indirizzi IP o le subnet che questo profilo di identificazione deve applicare. È possibile utilizzare indirizzi IP, blocchi CIDR (Classless Inter-Domain Routing) e subnet. Passaggio 9. Fare clic su Advanced (Avanzate) e aggiungere la categoria URL a cui si desidera bloccare l'accesso. |
| Criterio di decrittografia |
Passaggio 1. Dalla GUI, selezionare Web Security Manager e fare clic su Criterio di decrittografia. Passaggio 2. Fare clic su Aggiungi criterio per aggiungere un criterio di decrittografia. Passaggio 3. Utilizzare la casella di controllo Abilita criterio per abilitare il criterio. Passaggio 7. Dai profili e utenti di identificazione, scegliere il profilo di identificazione creato nei passaggi precedenti. Passaggio 8. Inviare. Passaggio 9. Nella pagina Criteri di decrittografia, in Filtro URL, fare clic sul collegamento associato a questo nuovo criterio di decrittografia.
Suggerimento: Poiché si stanno bloccando tutte le categorie URL, è possibile ottimizzare il criterio rimuovendo le categorie URL personalizzate e utilizzando solo le categorie URL predefinite. In questo modo si riduce il carico di elaborazione sull'interfaccia SWA evitando l'ulteriore passaggio di abbinare gli URL alle categorie URL personalizzate. Passaggio 10. Selezionare Elimina come azione per ciascuna categoria di URL. Passaggio 11. Nella stessa pagina, scorrere fino a URL non classificati e scegliere Elimina dall'elenco a discesa. Passaggio 12. Inviare.
|
Passaggio 1. Dalla GUI, selezionare Web Security Manager e fare clic su Criterio di decrittografia. Passaggio 2. Fare clic su Aggiungi criterio per aggiungere un criterio di decrittografia. Passaggio 3. Utilizzare la casella di controllo Abilita criterio per abilitare il criterio. Passaggio 7. Dai profili e utenti di identificazione, scegliere il profilo di identificazione creato nei passaggi precedenti. Passaggio 8. Inviare. Passaggio 9. Nella pagina Criteri di decrittografia, in Filtro URL, fare clic sul collegamento associato a questo nuovo criterio di decrittografia. Passaggio 10. Selezionare Elimina come azione per la categoria URL personalizzato creata per i siti Web bloccati. Passaggio 11. Fare clic su Sottometti.
|
| Criteri di accesso |
Passaggio 1. Dalla GUI, selezionare Web Security Manager e fare clic su Access Policy. Passaggio 2. Fare clic su Aggiungi criterio per aggiungere un criterio di accesso. Passaggio 3. Utilizzare la casella di controllo Abilita criterio per abilitare il criterio. Passaggio 7. Dai profili e utenti di identificazione, scegliere il profilo di identificazione creato nei passaggi precedenti. Passaggio 8. Inviare. Passaggio 9. Nella pagina Criteri di accesso, in Protocolli e agenti utente, fare clic sul collegamento associato a questo nuovo criterio di accesso. Passaggio 10. Nell'elenco a discesa Modifica protocolli e impostazioni agenti utente scegliere Definisci impostazioni personalizzate. Passaggio 11. In Protocolli a blocchi selezionare la casella di controllo per FTP su HTTP e HTTP. Passaggio 12. In Porte HTTP CONNECT, rimuovere tutti i numeri di porta per bloccare tutte le porte.
Passaggio 13. Sottomettere. Passaggio 14. (Facoltativo) Nella pagina Criteri di accesso, in Filtro URL, fare clic sul collegamento associato a questo nuovo criterio di accesso e selezionare Blocca come azione per ogni categoria di URL e URL non classificati, quindi Invia.
Suggerimento: Poiché si stanno bloccando tutte le categorie URL, è possibile ottimizzare il criterio rimuovendo le categorie URL personalizzate e utilizzando solo le categorie URL predefinite. In questo modo si riduce il carico di elaborazione sull'interfaccia SWA evitando l'ulteriore passaggio di abbinare gli URL alle categorie URL personalizzate. Passaggio 16. Eseguire il commit delle modifiche.
|
Passaggio 1. Dalla GUI, selezionare Web Security Manager e fare clic su Access Policy. Passaggio 2. Fare clic su Aggiungi criterio per aggiungere un criterio di accesso. Passaggio 3. Utilizzare la casella di controllo Abilita criterio per abilitare il criterio. Passaggio 7. Dai profili e utenti di identificazione, scegliere il profilo di identificazione creato nei passaggi precedenti. Passaggio 8. Inviare. Passaggio 9. Nella pagina Criteri di accesso, in Filtro URL, fare clic sul collegamento associato a questo nuovo criterio di accesso Passaggio 10. Selezionare Blocca come azione per la categoria URL personalizzato creata per i siti Web bloccati. Passaggio 11. Sottomettere. Passaggio 12. Esecuzione del commit delle modifiche. |
Attenzione: In una distribuzione proxy trasparente, SWA non è in grado di leggere gli agenti utente o l'URL completo per il traffico HTTPS a meno che il traffico non venga decrittografato. Di conseguenza, se si configura il profilo di identificazione utilizzando gli agenti utente o una categoria di URL personalizzati con espressioni regolari, questo traffico non corrisponde al profilo di identificazione.
In una distribuzione proxy trasparente, se si intende bloccare una categoria di URL personalizzati che presenta la condizione Espressioni regolari, ad esempio per bloccare l'accesso ad alcuni canali YouTube, è possibile eseguire la procedura seguente:
Passaggio 1. Creare una categoria URL personalizzata per il sito principale. In questo esempio: YouTube.com).
Passaggio 2. Creare un criterio di decrittografia, assegnare questa categoria di URL personalizzati e impostare l'azione su Decrittografa.
Passaggio 3. Creare un criterio di accesso, assegnare la categoria URL personalizzato alle espressioni regolari (in questo esempio la categoria URL personalizzato per i canali YouTube) e impostare l'azione su Blocca.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
30-Jul-2026
|
Certificazione |
1.0 |
11-Oct-2024
|
Versione iniziale |