소개
이 문서에서는 AnyConnect SWG 모듈이 활성화된 종속 포털을 통한 핫스팟 연결 문제 해결에 대해 설명합니다.
문제
AnyConnect SWG(Secure Web Gateway) 모듈이 있는 사용자는 일부 공용 핫스팟 위치에서 로그인에 문제가 있을 수 있습니다.
추가 트러블슈팅을 위한 수정 및 권장 사항
AnyConnect 버전 4.10.05095(4.10MR5)를 사용하고 있는지 확인합니다. 종속 포털과 관련된 문제는 이 버전에서 해결됩니다.
그러나 4.10.05095로 업그레이드한 후에도 문제가 지속되면 Umbrella Support에 문의하십시오.
지원 프로세스를 신속하게 진행하기 위해 Umbrella Support에 연락하기 전에 고객에게 이 단계를 거치고 요청된 로그를 수집하도록 요청합니다.
- 정책 충돌을 방지하기 위해 AnyConnect 바이너리 및 연결을 제외하도록 엔드포인트에 설치된 모든 보안 에이전트를 구성하도록 고객에게 요청합니다. 따라서 TrendMicro 및/또는 기타 보안 에이전트를 적절하게 구성해야 합니다.
AnyConnect 릴리스 노트에서 관련 코드 조각을 참조하고 AnyConnect에 대한 예외가 적절하게 설정되었는지 확인하십시오.
- 브라우저에서 HTTP(예: http: 모두 방문하여 종속 포털
- 문제가 계속되면 DART 번들(최대 디버그 활성화), PCAP 파일(루프백 포함) 및 화면 녹화(선택 사항)를 수집하여 자세히 알아보십시오.
AnyConnect에 대한 안티바이러스 애플리케이션 구성
안티바이러스, 안티멀웨어 및 IPS(Intrusion Prevention System)와 같은 애플리케이션은 AnyConnect Secure Mobility Client 애플리케이션의 동작을 악성으로 잘못 해석할 수 있습니다. 이러한 오해를 방지하기 위해 예외를 구성할 수 있습니다. AnyConnect 모듈 또는 패키지를 설치한 후 AnyConnect 설치 폴더를 허용하도록 안티바이러스 소프트웨어를 구성하거나 AnyConnect 애플리케이션에 대해 보안 예외를 설정합니다. 제외할 공통 디렉토리가 나열되지만 목록은 완전하지 않을 수 있습니다.
- C:\Users<user>\AppData\Local\Cisco
- C:\ProgramData\Cisco
- C:\Program 파일 x86)\Cisco
세부사항
종속 포털 문제는 CSCwb39828 "SWG가 fail open/fail close 둘 다에 대해 활성화된 경우 종속 포털 페이지가 열리지 않음"으로 인해 발생할 수 있습니다. AnyConnect 4.10.05095 이상으로 업그레이드한 후에는 추가 컨피그레이션 또는 사용자 상호 작용이 필요하지 않습니다.
일부 무선 핫스팟과 기타 게스트 네트워크는 인터넷 액세스를 방해하고 웹 트래픽을 종속 포털(벽으로 둘러싸인 정원이라고도 함)로 리디렉션합니다. 4.10.05095 이전 버전의 AnyConnect SWG는 인터넷 액세스를 사용할 수 없는 경우에도 Umbrella 클라우드에 이 웹 트래픽을 보내려고 시도할 수 있습니다. 그러면 시스템이 종속 포털과 로컬로 상호 작용하지 못합니다. 인증, 결제 또는 Click-Through 계약 페이지를 통해 액세스 권한을 부여하려면 이 로컬 상호 작용이 필요할 수 있습니다.
4.10.05095 이전 버전
SWG를 사용할 경우 이전 버전의 AnyConnect가 있는 종속 포털에 대한 지원이 제한됩니다. 종속 포털의 이러한 작업은 SWG 클라이언트에 연결할 수 없게 만들 수 있습니다.
- RFC-1918 프라이빗 IP 주소 공간 외부의 목적지로 리디렉션하거나 대상으로부터 자산을 로드합니다.
- 포트 80 또는 443에서 Umbrella 프록시에 대한 TCP 핸드셰이크를 수락한 다음 연결을 닫거나 예기치 않은 응답을 제공합니다.
이를 해결하려면 Umbrella Dashboard의 Deployments(구축) —> Domain Management(도메인 관리) —> External Domains & IPs(외부 도메인 및 IP) 섹션에서 로드에 실패한 대상에 대한 예외를 추가합니다. 종속 포털 동작은 구현마다 다르므로 필요한 리디렉션 도메인 또는 IP 주소는 핫스팟마다 다릅니다.