Quando os endpoints com o Secure Client são implantados por trás de um túnel de rede MX75 que se conecta ao Secure Access, as identidades de cliente e usuário móveis não são visíveis corretamente no sistema. Os seguintes comportamentos específicos são observados:
Esse comportamento impede a segregação de identidade e a aplicação de políticas adequadas para terminais que se conectam através da infraestrutura de túnel de rede.
O problema foi resolvido com a implementação de uma configuração alternativa usando uma abordagem de rede registrada, em vez de depender da visibilidade de identidade de roaming através do túnel de rede MX75.
Passo 1: Configurar o RSM (Roaming Security Module, Módulo de segurança de roaming) com a rede registrada
Substitua a configuração de túnel de rede existente por uma implantação de RSM combinada com uma configuração de rede registrada. Essa configuração permite a atribuição de identidade e a aplicação de políticas adequadas.
Passo 2: Validar Visibilidade da Identidade
Após implementar a configuração da Rede Registrada, verifique se:
As identidades dos usuários são exibidas corretamente na Pesquisa de atividades
As identidades de clientes móveis estão visíveis e atribuídas corretamente
Regras de orientação de tráfego baseadas na função de identidade do usuário e do cliente conforme esperado
Passo 3: Testar a funcionalidade de direcionamento de tráfego
Confirme se as regras de direcionamento de tráfego baseadas em domínio e as políticas baseadas em identidade se aplicam corretamente à nova configuração.
Para ambientes onde a segregação de identidade em redes privadas não é necessária, considere implementar a configuração de RSM - Internet. Essa abordagem envia o tráfego RSM diretamente para a Internet, e não através do túnel de rede privada, que pode fornecer visibilidade de identidade adequada, mantendo os controles de segurança.
Durante a solução de problemas, a saída de diagnóstico foi coletada usando policy.test.sse.cisco.com para demonstrar o comportamento de atribuição de identidade quando os pontos finais estavam por trás do túnel MX75. A análise confirmou que, embora o roteamento de identidades de roaming por meio de um túnel de rede seja tecnicamente possível, não é um fluxo operacional recomendado ou suportado para esse cenário de implantação específico.
A causa raiz está relacionada ao modo como o Secure Access lida com a atribuição de identidade quando o tráfego atravessa a infraestrutura de túnel de rede. Quando os endpoints se conectam através do túnel de rede MX75, o sistema atribui todo o tráfego à identidade do túnel, em vez de preservar as identidades individuais do cliente e do usuário de roaming. Esse comportamento é projetado para conexões de túnel de rede, mas conflita com o requisito de visibilidade de identidade individual e aplicação de política.
Embora seja tecnicamente viável rotear identidades de roaming através de túneis de rede, essa configuração não é recomendada ou suportada como um fluxo operacional padrão devido às limitações de atribuição de identidade descritas acima.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
14-May-2026
|
Versão inicial |