あるmacOSユーザが、LinkedIn.comやbusiness.reddit.comなどの特定のWebサイトをCisco Secure Clientの外部でバイパスするようにトラフィックステアリングとスプリットトンネリングを設定したにもかかわらず、これらのWebサイトで永続的なレンダリングの問題が発生しました。影響を受けるWebサイトでは、バイパスのために例外リストにドメインが追加された後でも、正しくない形式のページが正しく表示されず、機能が損なわれました。
Cisco Secure Access(旧称:Umbrella)
Cisco Secure Client
macOSクライアントデバイス
該当するWebサイト:LinkedIn.comおよびbusiness.reddit.com
この問題を解決するには、クライアントバージョンの互換性とCDNブロッキングの両方の問題に対処する複数の手順が必要でした。
互換性を確保し、既知の問題を解決するために、Cisco Secure Clientのバージョンを最新バージョンにアップグレードします。
この手順では、LinkedIn.comの問題は解決しましたが、business.reddit.comの問題には対処しませんでした。
ページのロードを妨げるJavaScriptインジェクションを防ぐために、必要なCDNドメインをセキュリティプロファイル内のDo Not Decrypt(DND)リストに追加します。
セキュリティプロファイル設定に移動し、DNDリストに次のドメインを追加します。
cdn.prod.website-files.com
cdn.intellimize.co
cdn.cookielaw.org
cdn.segment.com
JavaScriptファイルが、「Internet Security Profile ACA Normal」セキュリティプロファイル内のファイルタイプコントロールによってブロックされていないことを確認します。「js」ファイルタイプが制限されていないことを確認します。これは、適切なWebサイトの機能を妨げる可能性があるためです。
ドメインベースの例外だけに依存するのではなく、宛先としてRedditおよびBoxアプリケーションを含める特定の規則を作成します。このアプローチでは、複数のCDNサービスを利用するアプリケーションをより包括的にカバーできます。
最新のWebアプリケーションの複雑なCDN要件を個々のドメイン例外よりも効果的に処理するために、アプリケーションベースのルールを設定します。
この問題は、主に次の2つの要因によって発生しました。
まず、古いバージョンのCisco Secure Clientバージョン5.1.9には、バージョン5.1.14で解決された互換性の問題があり、LinkedIn.comのレンダリングの問題が解決されました。
第二に、business.reddit.comのような最新のWebサイトは、コンテンツ、スクリプト、および機能を提供するために複数のCDNサービスに依存しています。メインドメイン(business.reddit.com)は、Traffic SteeringおよびSplit Tunnelingを介したバイパス用に適切に設定されていましたが、関連付けられたCDNドメインは引き続きCisco Secure Accessを介して処理されていました。これにより、JavaScriptインジェクションが発生し、重要なCDNリソースがブロックされる可能性があり、ページのレンダリングが不完全になり、機能が損なわれることがありました。セキュリティプロファイルの復号化と検査の機能がこれらのCDNソースからのJavaScript配信を妨害し、適切なページアセンブリを妨げました。
| 改定 | 発行日 | コメント |
|---|---|---|
1.0 |
20-Jul-2026
|
初版 |