이 문서에서는 클라우드 기반 프록시(Secure Web Gateway/SWG)를 통해 라우팅될 때 DIA(Direct Internet Access)를 사용할 때가 아닌 웹 사이트 액세스 문제를 진단하기 위한 체계적인 방법론에 대해 설명합니다.
일반적인 프록시 간섭 지표는 다음과 같습니다.
s_proxy(Nginx proxy) 또는 m_proxy(Modular Proxy Service/MPS)가 있으면 트래픽이 프록시되었음을 확인합니다.openssl s_client -connect www.example.com:443 -showcerts 을 비교하려면 프록시와 함께 또는 없이 curl을 사용합니다.이 오류는 SWG 프록시가 대상 서버의 인증서를 검증할 수 없을 때 발생합니다. 원인은 만료, 자체 서명 또는 불완전한 인증서 체인이 있습니다.
기술 세부사항: 업스트림 서버가 AIA(Authority Information Access) 가져오기를 사용하여 중간 인증서를 누락하는 경우 Nginx 프록시가 실패할 수 있습니다. Nginx는 AIA를 파일 검사 프록시 서비스처럼 정상적으로 처리하지 않기 때문입니다. TLS 핸드셰이크 중 SNI 및 SAN 불일치는 실패를 트리거할 수도 있습니다.
517 오류는 SWG 프록시의 CRL 또는 OCSP 검사에서 업스트림 서버의 인증서가 폐기되었음을 의미합니다.
Cisco Secure Access는 암호 해독을 완전히 비활성화하지 않고 세분화된 오류 우회를 위해 "인증서 오류 처리 옵션"이라는 새로운 기능을 도입할 예정입니다. 검사로 인해 인증서 오류가 발생하는 도메인은 광범위한 "Do Not Decrypt" 목록 대신 이 기능을 사용하여 관리할 수 있습니다.
이 기능은 오늘부로 Umbrella SIG에 존재합니다. CSA에 대한 기능 요청 세부 정보
502 오류는 SWG 프록시가 중재자 역할을 하면서 업스트림 서버로부터 잘못된 응답을 받았음을 나타냅니다.
- 다운스트림: 클라이언트에서 SWG로의 프록시
- 업스트림: 대상 서버에 대한 SWG 프록시
프로토콜 오류, TCP 재설정 또는 헤더 형식이 잘못되어 오류가 항상 업스트림 연결에 있습니다.
원인: 서버에 SWG에서 지원하지 않는 암호가 필요합니다(예: TLS_CHACHA20_POLY1305_SHA256).
해결 방법: 선택적 암호 해독 목록에 도메인을 추가합니다.
테스트 명령:
프록시 사용: curl -x proxy.sig.umbrella.com:80 -v xyz.com:80 curl -x swg-url-proxy-https.sigproxy.qq.opendns.com:443 -vvv -k "https://www.cnn.com" >> null
프록시 없음: curl -v www.xyz.com:80
Mac/Linux: curl -vvv -o /dev/null -k -L www.cnn.com
창: curl -vvv -o null -k -L www.cnn.com
원인: 업스트림 서버에는 SWG가 지원하지 않는 클라이언트측 인증서가 필요합니다.
해결 방법: 외부 도메인 관리 목록(Umbrella SIG) 또는 보안 프록시 우회(Cisco Secure Access)를 사용하여 프록시에서 도메인을 우회합니다. HTTPS 검사만 우회하는 것은 충분하지 않습니다.
원인: 일부 서버는 HTTPS 검사가 활성화된 경우 SWG에서 추가한 XFF(X-Forwarded-For) 헤더가 있는 요청을 거부합니다.
해결 방법: HTTPS 및 파일 검사와 동작 비교 XFF가 있는 경우에만 오류가 발생하면 웹 서버가 잘못 구성되었을 수 있습니다.
예: curl https://www.xyz.com -k —헤더 'X-Forwarded-For: 1.1.1.1' -o /dev/null -w "상태 코드: %{http_code}" -s
상태 코드: 502 curl https://www.xyz.com -k -o /dev/null -w "상태 코드: %{http_code}" -s
상태 코드: 200
지오로케이션에 대한 XFF 헤더가 추가됩니다. 서버에서 처리할 수 없는 경우 502 오류가 발생합니다.
SWG가 파일 검사(예: 보호, 범위 요청 또는 손상된 파일)를 사용하여 파일을 스캔할 수 없는 경우 다운로드 및 보고서 - 차단됨 - 잠재적으로 원치 않는 응용 프로그램(보호된 파일)을 차단합니다
잠재적으로 유해한 카테고리 및 평판 블록
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
1.0 |
18-May-2026
|
최초 릴리스 |