In dit document worden de stappen beschreven die moeten worden uitgevoerd om verkeer in Secure Web Appliance (SWA) te blokkeren.
Cisco raadt kennis van de volgende onderwerpen aan:
Cisco raadt u aan om:
Dit document is niet beperkt tot specifieke software- en hardware-versies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Het blokkeren van verkeer in de SWA is een cruciale stap om de netwerkbeveiliging te waarborgen, de naleving van intern beleid te handhaven en te beschermen tegen kwaadaardige activiteiten. Hier zijn enkele redenen om het verkeer te blokkeren:
.
Over het algemeen zijn er 3 hoofdfasen om het verkeer in SWA te blokkeren:
| etappes |
Blokkeer specifieke gebruikers van toegang tot websites |
Blokkeer specifieke gebruikers van toegang tot bepaalde websites |
| Aangepaste URL-rubriek |
Niet van toepassing. |
Maak een aangepaste URL-categorie voor de sites die u van plan bent om de toegang tot hen te blokkeren. Voor meer informatie, gelieve te bezoeken: Aangepaste URL-rubrieken configureren in Secure Web Appliance - Cisco. |
| identificatieprofiel |
Stap 1. Kies in GUI Web Security Manager en klik vervolgens op Identificatieprofielen. Stap 7. In het gedeelte Gebruikersidentificatiemethode kiest u Vrijstellen van verificatie/identificatie. Stap 8. Voer in het veld Leden definiëren per subnet de IP-adressen of subnetten in die in dit identificatieprofiel moeten worden gebruikt. U kunt IP-adressen, Classless Inter-Domain Routing (CIDR)-blokken en subnetten gebruiken. |
Opmerking: voor het blokkeren van de toegang tot bepaalde websites voor alle gebruikers, is er geen vereiste om een afzonderlijk ID-profiel te maken. Dit kan efficiënt worden beheerd via het Global Decryption / Access Policy. Stap 1. Kies in GUI Web Security Manager en klik vervolgens op Identificatieprofielen. Stap 7. In het gedeelte Gebruikersidentificatiemethode kiest u Vrijstellen van verificatie/identificatie. Stap 8. Voer in het veld Leden definiëren per subnet de IP-adressen of subnetten in die in dit identificatieprofiel moeten worden gebruikt. U kunt IP-adressen, Classless Inter-Domain Routing (CIDR)-blokken en subnetten gebruiken. Stap 9. Klik op Geavanceerd en voeg de URL-categorie toe die u de toegang tot het wilt blokkeren. |
| Decryptiebeleid |
Stap 1. Kies in GUI Web Security Manager en klik vervolgens op Decryptiebeleid. Stap 2. Klik op Beleid toevoegen om een decoderingsbeleid toe te voegen. Stap 3. Gebruik het selectievakje Beleid inschakelen om dit beleid in te schakelen. Stap 7. In de Identificatieprofielen en Gebruikers kiest u het Identificatieprofiel dat u in de vorige stappen hebt gemaakt. Stap 8. Verzenden. Stap 9. Op de pagina Decryptiebeleid, onder URL Filtering, klikt u op de link die is gekoppeld aan dit nieuwe Decryptiebeleid.
Tip: Aangezien u alle URL-categorieën blokkeert, kunt u het beleid optimaliseren door Aangepaste URL-categorieën te verwijderen en alleen de vooraf gedefinieerde URL-categorieën te gebruiken. Dit vermindert de verwerkingsbelasting op de SWA door de extra stap te vermijden om URL's te matchen met aangepaste URL-categorieën. Stap 10. Selecteer Drop als de actie voor elke URL-categorie. Stap 11. Blader op dezelfde pagina naar Uncategorized URL's en kies Drop uit de vervolgkeuzelijst. Stap 12. Verzenden.
|
Stap 1. Kies in GUI Web Security Manager en klik vervolgens op Decryptiebeleid. Stap 2. Klik op Beleid toevoegen om een decoderingsbeleid toe te voegen. Stap 3. Gebruik het selectievakje Beleid inschakelen om dit beleid in te schakelen. Stap 7. In de Identificatieprofielen en Gebruikers kiest u het Identificatieprofiel dat u in de vorige stappen hebt gemaakt. Stap 8. Verzenden. Stap 9. Op de pagina Decryptiebeleid, onder URL Filtering, klikt u op de link die is gekoppeld aan dit nieuwe Decryptiebeleid. Stap 10. Selecteer Drop als de actie voor de aangepaste URL-categorie die is gemaakt voor de geblokkeerde websites. Stap 11. Klik op Verzenden.
|
| toegangsbeleid |
Stap 1. Kies in GUI Web Security Manager en klik vervolgens op Toegangsbeleid. Stap 2. Klik op Beleid toevoegen om een toegangsbeleid toe te voegen. Stap 3. Gebruik het selectievakje Beleid inschakelen om dit beleid in te schakelen. Stap 7. In de Identificatieprofielen en Gebruikers kiest u het Identificatieprofiel dat u in de vorige stappen hebt gemaakt. Stap 8. Verzenden. Stap 9. Klik op de pagina Toegangsbeleid onder Protocollen en gebruikersagenten op de koppeling die aan dit nieuwe Toegangsbeleid is gekoppeld. Stap 10. In de vervolgkeuzelijst Protocollen bewerken en Instellingen voor gebruikersagenten kiest u Aangepaste instellingen definiëren. Stap 11. Schakel in Blokprotocollen het selectievakje in voor zowel FTP via HTTP als HTTP. Stap 12. Verwijder in HTTP CONNECT-poorten elk poortnummer om alle poorten te blokkeren.
Stap 13. Verzenden. Stap 14. (Optioneel) Klik op de pagina Toegangsbeleid, onder URL-filtering, op de koppeling die is gekoppeld aan dit nieuwe toegangsbeleid en selecteer Blokkeren als de actie voor elke URL-categorie en de Uncategorized URL's en vervolgens Submit.
Tip: Aangezien u alle URL-categorieën blokkeert, kunt u het beleid optimaliseren door Aangepaste URL-categorieën te verwijderen en alleen de vooraf gedefinieerde URL-categorieën te gebruiken. Dit vermindert de verwerkingsbelasting op de SWA door de extra stap te vermijden om URL's te matchen met aangepaste URL-categorieën. Stap 16. Wijzigingen vastleggen.
|
Stap 1. Kies in GUI Web Security Manager en klik vervolgens op Toegangsbeleid. Stap 2. Klik op Beleid toevoegen om een toegangsbeleid toe te voegen. Stap 3. Gebruik het selectievakje Beleid inschakelen om dit beleid in te schakelen. Stap 7. In de Identificatieprofielen en Gebruikers kiest u het Identificatieprofiel dat u in de vorige stappen hebt gemaakt. Stap 8. Verzenden. Stap 9. Klik op de pagina Toegangsbeleid, onder URL-filtering, op de koppeling die aan dit nieuwe Toegangsbeleid is gekoppeld Stap 10. Selecteer Blokkeren als de actie voor de aangepaste URL-categorie die is gemaakt voor de geblokkeerde websites. Stap 11. Verzenden. Stap 12. Wijzigingen vastleggen. |
Waarschuwing: bij transparante proxy-implementatie kan SWA geen gebruikersagents of de volledige URL voor HTTPS-verkeer lezen, tenzij het verkeer is gedecodeerd. Als u het identificatieprofiel configureert met behulp van User Agents of een aangepaste URL-categorie met reguliere expressies, komt dit verkeer niet overeen met het identificatieprofiel.
Als u van plan bent om een aangepaste URL-categorie met de voorwaarde Reguliere expressies te blokkeren bij de implementatie van een transparante proxy - u blokkeert bijvoorbeeld de toegang tot sommige YouTube-kanalen - kunt u de volgende stappen gebruiken:
Stap 1. Maak een aangepaste URL-rubriek voor de hoofdsite. (In dit voorbeeld: YouTube.com).
Stap 2. Maak een decoderingsbeleid, wijs deze aangepaste URL-categorie toe en stel de actie in op decoderen.
Stap 3. Maak een toegangsbeleid, wijs de aangepaste URL-categorie toe aan de reguliere expressies (in dit voorbeeld de aangepaste URL-categorie voor de YouTube-kanalen) en stel de actie in op Blokkeren.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
30-Jul-2026
|
hercertificering |
1.0 |
11-Oct-2024
|
Eerste vrijgave |