Inleiding
In dit document wordt beschreven hoe de Cisco Multicloud Defense Gateway het HTTPS-verkeer afhandelt wanneer de voorwaartse of achterwaartse proxyactie is geconfigureerd.
Voorwaarden
Vereisten
Cisco raadt u aan deze onderwerpen te kennen:
- Basiskennis van cloud computing
- Basiskennis van computernetwerken
Gebruikte componenten
Dit document is niet beperkt tot specifieke software- en hardware-versies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
expliciete forward proxy
Expliciete forward proxy betekent dat de netwerkinstellingen van uw computer zijn geconfigureerd om de proxy expliciet te gebruiken. Het verkeer van de client is bestemd voor de proxyserver en de proxyserver onderzoekt het voordat het verkeer wordt doorgestuurd naar de werkelijke bestemming.
Expliciete Forward Proxy (met uitzondering van decodering)
Dit diagram toont de netwerkstroom wanneer de Multicloud-gateway in het pad tussen de client en de webserver wordt geplaatst en de Multicloud-gateway is geconfigureerd om op te treden als een voorwaartse proxy met uitzondering van decodering.
Opmerking: Decryptie-uitzonderingen verwijzen naar scenario's waarin u liever Multicloud Gateway niet om te decoderen en te inspecteren verkeer, vaak van toepassing op financiën, gezondheidszorg, en de overheid websites. In deze situaties activeert u decryptie-uitzonderingen voor specifieke FQDN's.
Afbeelding - Expliciete voorwaartse proxy (met uitzondering van decodering) stroom
[1] De TCP 3-weg handshake wordt geïnitieerd tussen de client en de Multicloud-gateway.
[2] Zodra de handshake is voltooid, verzendt de client HTTP CONNECT.
[3] Vanuit de CONNECT-header identificeert Multicloud Gateway de FQDN en past het FQDN-filterbeleid toe.
[4] Als het verkeer is toegestaan, initieert de gateway een nieuw TCP-handshake-verzoek naar de server en stuurt de HTTP CONNECT door.
[5] Het HTTP STATUS-antwoordbericht wordt op transparante wijze naar de client doorgestuurd.
[6] Vanaf dit punt worden alle berichten rechtstreeks en zonder onderschepping verzonden
Expliciete Forward Proxy (met decodering)
Hier is de verkeersstroom, terwijl de Expliciete voorwaartse proxy is geconfigureerd om het verkeer te decoderen.
Afbeelding - Expliciete voorwaartse proxy (met decryptie)
[1] De TCP 3-weg handshake wordt geïnitieerd tussen de client en de Multicloud-gateway.
[2] Zodra de handshake is voltooid, verzendt de client HTTP CONNECT.
[3] Vanuit de CONNECT-header identificeert Multicloud Gateway de FQDN en past het FQDN-filterbeleid toe.
[4] Multicloud Gateway start de TCP-handshake met de server.
[5] Nadat de TLS-handshake succesvol was afgerond tussen Multicloud Gateway en de server, heeft Multicloud Gateway een certificaat afgegeven voor het gedecodeerde verkeer tussen de client en de Multicloud Gateway.
[6] Vanaf dit punt wordt al het verkeer tussen de client en de server opnieuw gedecodeerd en gecodeerd.
transparante forward-proxy
Transparent Forward Proxy (met uitzondering van decryptie)
Het volgende scenario schetst het proces wanneer het verkeer zich richt op een openbare server en de gateway heeft een configuratie voor forward proxy met een uitzondering voor decodering.
Afbeelding - Transparent Forward Proxy (met uitzondering van decryptie)
[1] Multicloud-gateway reageert op TCP-handshake.
[2] De client stuurt een HELLO CLIENT naar de server. Deze HELLO CLIENT bevat de Server Name Identifier (SNI). Gateway onderschept dit pakket en voert FQDN-filterbeleid uit.
[3] Als het verkeer is toegestaan en de Decryption Exception is geconfigureerd voor de URL, voert de Multicloud-gateway een andere DNS-resolutie uit voor de SNI.
[4] Multicloud Gateway initieert een TCP-handshake naar de server.
[5] Multicloud Gateway stuurt dezelfde HELLO CLIENT door naar de server (zoals deze van de client is ontvangen).
[6] De HELLO SERVER die van de server is ontvangen, wordt zonder enige wijziging doorgestuurd.
[7] Vanaf dit punt worden alle pakketten verzonden zoals het is zonder enige actie
Transparante Forward Proxy (met decodering)
Het volgende scenario schetst het proces wanneer het verkeer zich richt op een openbare server en de gateway heeft een configuratie voor de forward proxy om het verkeer te decoderen.
Afbeelding - Transparante voorwaartse proxy (met decryptie)[1] Multicloud-gateway reageert op TCP-handshake.
[2] De client stuurt een HELLO CLIENT naar de server. Deze HELLO CLIENT bevat de Server Name Identifier (SNI). Gateway onderschept dit pakket en voert FQDN-filterbeleid uit.
[3] Als het verkeer is toegestaan en de decryptie is geconfigureerd voor de URL, voert de Multicloud-gateway een andere DNS-resolutie uit voor de SNI.
[4] Multicloud Gateway start een TCP-handshake naar de server.
[5] Nadat de TLS-handshake succesvol was afgerond tussen Multicloud Gateway en de server, heeft Multicloud Gateway een certificaat afgegeven voor het gedecodeerde verkeer tussen de client en Multicloud Gateway.
[6] Vanaf dit punt wordt al het verkeer tussen de client en de server opnieuw gedecodeerd en gecodeerd.
Gerelateerde informatie