In dit document worden de stappen beschreven om verkeer in Secure Web Appliance (SWA) te omzeilen.
Cisco raadt kennis van de volgende onderwerpen aan:
Cisco raadt u aan deze tools te installeren:
Dit document is niet beperkt tot specifieke software- en hardware-versies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
In SWA zijn er drie verschillende concepten voor het omzeilen van een verkeer van het bereiken van de SWA die afhankelijk is van uw Proxy-implementatie (Explicit of Transparent Deployment), of van het worden geanalyseerd en gescand door de SWA. Hier volgt een kort overzicht van deze drie begrippen:
Afbeelding - Vergelijkingstabel
Bypass-procedures variëren afhankelijk van het implementatiemodel van uw proxy. Hier is een kort overzicht van elk type:
Om het verkeer in de expliciete implementatie te omzeilen, moet u de client configureren om het webverzoek voor de gewenste URL's niet door te sturen naar de SWA. Zoals in dit netwerkdiagram wordt getoond, gaat een deel van het verkeer rechtstreeks naar de firewall of de standaardgateway om de SWA te omzeilen (padnummer 2).
Image - Het verkeer omzeilen bij expliciete implementatie
Afhankelijk van uw expliciete proxy-implementatie, kunt u sommige URL's vrijstellen voor omleiding naar de SWA.
| Expliciete proxyconfiguratie |
Stappen om URL's uit te sluiten van de SWA |
PAC-bestandsconfiguratie |
Afhankelijk van hoe u uw PAC-bestand hebt geconfigureerd, kunt u de uitzonderingslijst definiëren en de actie op DIRECT instellen. Hier zijn enkele voorbeelden om het privé-IP-adres te omzeilen voor het bereiken van de SWA Dit is een voorbeeld om het verkeer naar www.cisco.com te omzeilen van het omleiden van de SWA Dit voorbeeld is om alle subdomeinen van cisco.com te omzeilen van het omleiden van de SWA |
Browserconfiguratie ( Microsoft Edge, Internet Explorer, Google Chrome) |
Stap 1. Typ in het menu Start Internet Options en druk op Enter. Stap 2. Navigeer naar het tabblad Verbindingen en klik op LAN-instellingen Stap 3. Klik op de Advanced Stap 4. Definieer uw gewenste URL's in de sectie Uitzonderingen.
|
Browserconfiguratie (Mozilla FireFox) |
Stap 1. Klik in de rechterbovenhoek op het menu met drie balken en selecteer Instellingen. Stap 2. Typ in de zoekbalk proxy. Stap 3. Definieer de gewenste URL's in de sectie Geen proxy voor.
|
Browserconfiguratie (Apple Safari) |
Stap 1. Klik in de linkerbovenhoek op het Apple-pictogram en kies Systeeminstellingen. Stap 2. Ga in het linkerdeelvenster naar Netwerk en selecteer de netwerkinterface die u gebruikt om toegang te krijgen tot internet. Stap 3. Klik op de details. Stap 4. Selecteer Proxies in het linkerdeelvenster. Stap 5. Definieer de gewenste URL's in het gedeelte Proxy-instellingen omzeilen.
|
Groepsbeleidsconfiguratie |
Afhankelijk van hoe u het groepsbeleid hebt geconfigureerd om de proxy-instellingen te pushen, kunt u de uitzonderingslijst definiëren. |
U kunt verkeer omzeilen in een transparante implementatie met behulp van de WCCP-router of SWA Bypass-instellingen. SWA Bypass werkt in Layer 3, waarbij het verkeer naar de standaardgateway wordt geleid en het toestel volledig wordt omzeild, waardoor verwerking en het maken van afzonderlijke sessies wordt voorkomen.
Afbeelding - Omzeilen het verkeer bij transparante implementatie
| Verkeer omzeilen Transparante proxy-implementatie |
Stappen om het verkeer te omzeilen van het bereiken van de SWA |
Instelling SWA-bypass |
Stap 1. Kies in GUI de optie Webbeveiligingsbeheer. Stap 2. Selecteer Bypass-instellingen. Stap 3. Klik op Proxy Bypass-instellingen bewerken. Stap 4. U kunt de URL, het IP-adres of een aangepaste URL-categorie in de lijst invoeren. Stap 5. Verzenden en vastleggen van de wijzigingen.
|
Omleiden van het verkeer van WCCP / PBR Router |
U kunt het IP-adres van de bron of bestemming configureren in uw WCCP of Policy Based Router (PBR) om sommige verkeer niet naar de SWA te leiden. |
Als het verkeer de SWA raakt en om de belasting op de SWA te verminderen vanwege de privacyproblemen, wilt u niet dat het verkeer voor sommige URL's door de SWA wordt geïnspecteerd, gebruikt u deze stappen.
| Stappen |
Stappen |
| Stap 1. Maak een aangepaste URL-rubriek voor de URL's. |
1.1. Kies in de GUI Web Security Manager en klik op Aangepaste en externe URL-rubrieken. 1.5. Kies in Lijstvolgorde de eerste categorie die u bovenaan plaatst. 1.6. Kies in de vervolgkeuzelijst Categorietype de Aangepaste lokale rubriek. 1.7. Voeg gewenste URL's toe aan de sectie Sites. 1.8. Indienen.
|
| Stap 2. Maak een identificatieprofiel om verkeer vrij te stellen van verificatie. |
2.1. Kies in de GUI Web Security Manager en klik op Identificatieprofielen. 2.7. Kies in het gedeelte Gebruikersidentificatiemethode de optie Vrijstellen van verificatie/identificatie. 2.8. Laat in het veld Leden definiëren door Subnet, dit veld leeg om alle client-IP-adressen op te nemen, tenzij u het verkeer voor een bepaald IP-adres wilt doorgeven. 2.9. Kies Aangepaste URL-rubrieken uit het gedeelte Geavanceerd.
2.10. Voeg de aangepaste URL-categorie toe die is gemaakt in stap 1. 2.11. Klik op Gereed. 2.12. Indienen. |
| Stap 3. Maak een decoderingsbeleid om door het verkeer te gaan. |
3.1. Kies in de GUI Web Security Manager en klik op Decryptiebeleid. 3.2. Klik op Beleid toevoegen om een decoderingsbeleid toe te voegen. 3.3. Gebruik het selectievakje Beleid inschakelen om dit beleid in te schakelen. 3.7. Kies in de Identificatieprofielen en Gebruikers het Identificatieprofiel dat u in stap 2 hebt gemaakt. 3.8. Indienen.
3.9. Op de pagina Decryptiebeleid, onder URL-filtering, klikt u op de link die is gekoppeld aan dit nieuwe Decryptiebeleid.
3.10. Selecteer Doorgeven als de actie voor de URL-categorie die in stap 1 is gemaakt.
3.11. Indienen. |
| Stap 4. Maak een toegangsbeleid om Microsoft Updates-verkeer toe te staan. |
4.1. Kies in de GUI Web Security Manager en klik vervolgens op Toegangsbeleid. 4.2. Klik op Beleid toevoegen om een toegangsbeleid toe te voegen. 4.3. Gebruik het selectievakje Beleid inschakelen om dit beleid in te schakelen. 4.7. Kies uit de Identificatieprofielen en Gebruikers het Identificatieprofiel dat u in stap 2 hebt gemaakt. 4.8. Indienen.
4.9. Klik op de pagina Toegangsbeleid, onder URL-filtering, op de link die aan dit nieuwe Toegangsbeleid is gekoppeld.
4.10. Selecteer Toestaan als de actie voor de aangepaste URL-categorie die is gemaakt voor de URL-categorie die is gemaakt in stap 1.
4.11. Indienen. 4.12. Wijzigingen vastleggen. |
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
30-Jul-2026
|
hercertificering |
1.0 |
24-Apr-2026
|
Eerste vrijgave |