Inleiding
In dit document wordt beschreven hoe de Cisco Multicloud Defense Gateway omgaat met het HTTPS-verkeer wanneer de proxyactie voor- of achteruit is geconfigureerd.
Voorwaarden
Vereisten
Cisco raadt u aan om deze onderwerpen te kennen:
- Basiskennis van cloud computing
- Basiskennis van computernetwerken
Gebruikte componenten
Dit document is niet beperkt tot specifieke software- en hardware-versies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Expliciete proxy voor doorsturen
Explicit forward proxy betekent dat de netwerkinstellingen van uw computer zijn geconfigureerd om de proxy expliciet te gebruiken. Het verkeer van de client is bestemd voor de proxyserver en de proxyserver onderzoekt het voordat het verkeer wordt doorgestuurd naar de werkelijke bestemming.
Explicit Forward Proxy (met uitzondering van decodering)
Dit diagram toont de netwerkstroom wanneer de Multicloud-gateway in het pad tussen de client en de webserver wordt geplaatst en de Multicloud-gateway is geconfigureerd om te fungeren als een voorwaartse proxy met uitzondering van decodering.
Opmerking: Decryptie-uitzonderingen verwijzen naar scenario's waarin u de voorkeur geeft aan Multicloud Gateway om het verkeer niet te decoderen en te inspecteren, vaak van toepassing op financiën, gezondheidszorg en overheidswebsites. In deze situaties activeert u decoderingsuitzonderingen voor specifieke FQDN's.
Afbeelding - Explicit Forward Proxy (met uitzondering van decodering)
[1] De TCP 3-weg handdruk wordt geïnitieerd tussen de client en de Multicloud-gateway.
[2] Zodra de handdruk is voltooid, verzendt de client HTTP CONNECT.
[3] Vanuit de CONNECT-header identificeert Multicloud Gateway het FQDN en past het FQDN-filterbeleid toe.
[4] Als het verkeer is toegestaan, initieert de gateway een nieuw TCP-handshake-verzoek naar de server en stuurt de HTTP CONNECT door.
[5] Het HTTP-statusantwoordbericht wordt transparant doorgestuurd naar de client.
[6] Vanaf dit punt worden alle berichten rechtstreeks en zonder enige interceptie verzonden
Explicit Forward Proxy (met decryptie)
Hier is de verkeersstroom, terwijl de Explicit forward proxy is geconfigureerd om het verkeer te decoderen.
Afbeelding - Explicit Forward Proxy (met decryptie)
[1] De TCP 3-weg handdruk wordt geïnitieerd tussen de client en de Multicloud-gateway.
[2] Zodra de handdruk is voltooid, verzendt de client HTTP CONNECT.
[3] Vanuit de CONNECT-header identificeert Multicloud Gateway het FQDN en past het FQDN-filterbeleid toe.
[4] Multicloud Gateway start de TCP-handshake met de server.
[5] Nadat de TLS-handdruk tussen Multicloud Gateway en de server met succes was voltooid, heeft Multicloud Gateway een certificaat afgegeven voor het gedecodeerde verkeer tussen de client en Multicloud Gateway.
[6] Vanaf dit punt wordt al het verkeer tussen de client en de server opnieuw ontsleuteld en gecodeerd.
transparante proxy voor doorsturen
Transparant Forward Proxy (met uitzondering van decodering)
Het volgende scenario schetst het proces wanneer het verkeer zich richt op een openbare server en de gateway een configuratie heeft voor forward proxy met een decoderingsuitzondering.
Afbeelding - Transparant Forward Proxy (met uitzondering van decryptie)
[1] Multicloud gateway reageert op TCP handshake.
[2] De client stuurt een CLIENT HALLO naar de server. Deze CLIENT HELLO bevat de Server Name Identifier (SNI). Gateway onderschept dit pakket en voert het FQDN-filterbeleid uit.
[3] Als het verkeer is toegestaan en de decoderingsuitzondering is geconfigureerd voor de URL, voert de Multicloud-gateway een andere DNS-resolutie uit voor de SNI.
[4] Multicloud Gateway initieert een TCP-handshake naar de server.
[5] Multicloud Gateway stuurt dezelfde CLIENT HALLO door naar de server (zoals deze van de client is ontvangen).
[6] De SERVER HELLO die van de server is ontvangen, wordt ongewijzigd doorgestuurd.
[7] Vanaf dit punt worden alle pakketten zonder enige actie verzonden zoals het is
Transparant Forward Proxy (met decryptie)
Het volgende scenario schetst het proces wanneer het verkeer zich richt op een openbare server en de gateway een configuratie heeft voor de proxy om het verkeer te decoderen.
Afbeelding - Transparant Forward Proxy (met decryptie)[1] Multicloud gateway reageert op TCP handshake.
[2] De client stuurt een CLIENT HALLO naar de server. Deze CLIENT HELLO bevat de Server Name Identifier (SNI). Gateway onderschept dit pakket en voert het FQDN-filterbeleid uit.
[3] Als het verkeer is toegestaan en de decodering is geconfigureerd voor de URL, voert de Multicloud-gateway een andere DNS-resolutie uit voor de SNI.
[4] Multicloud Gateway start een TCP-handshake naar de server.
[5] Nadat de TLS-handdruk tussen Multicloud Gateway en de server met succes was voltooid, heeft Multicloud Gateway een certificaat afgegeven voor het gedecodeerde verkeer tussen de client en Multicloud Gateway.
[6] Vanaf dit punt wordt al het verkeer tussen de client en de server opnieuw ontsleuteld en gecodeerd.
Gerelateerde informatie