当用户流量通过Meraki路由到思科安全访问时,尽管安全访问日志显示流量为“允许”,但是特定Azure托管的FQDN将无法访问。 此问题主要影响使用非标准端口连接到这些FQDN的RDP连接。
在安全访问门户中按FQDN搜索日志时,仅显示“允许”状态的DNS安全日志。但是,RDP与非标准端口上相同目标的RDP连接失败。当FQDN解析为IP地址且活动搜索使用目标IP时,会泄漏已阻止流量的云防火墙日志。
集成Meraki的思科安全访问(SSE)
具有本地分流功能的Meraki控制面板
Azure托管的开发资源需要在非标准端口上进行RDP访问
通过Meraki隧道路由流量以实现安全访问
将受影响的FQDN添加到Meraki本地分流规则,以绕过特定目标的安全访问,详情见以下各节。
导航到Meraki控制面板并找到本地分流配置部分。
将有问题的FQDN添加到本地分流规则,以绕过安全访问路由。此配置更改会绕过安全访问隧道,将流量直接从Meraki路由到互联网,从而立即恢复受影响用户的访问。
使用FQDN搜索安全访问活动日志。这主要显示DNS安全日志,并可显示端口443上Web流量的“允许”状态。
将FQDN解析为其IP地址,并使用目标IP而不是FQDN搜索活动日志。这将显示显示阻止流量的云防火墙日志,提供实际的流量处置情况。
确认仅当流量遵循路径时才出现此问题:用户→用Meraki →隧道→安全访→互联网。测试通过本地分支的旁路解决连接问题。
观察到的行为被确定为当前安全访问实施中的预期功能。已打开功能请求(FR CSE-I-5543),以解决与以下内容相关的可视性和功能问题:
基于FQDN的日志搜索与基于IP的日志搜索之间的差异
DNS安全和云防火墙日志之间不一致的流量处置报告
提高非标准端口上RDP流量的可见性
此问题源于安全访问在非标准端口上通过RDP访问时,处理和报告Azure托管的FQDN流量的方式存在差异。按FQDN搜索日志时,系统主要显示DNS安全日志,显示Web流量的“允许”状态(通常为端口443)。 但是,非标准端口上的实际RDP流量正在由云防火墙规则处理,这些规则仅在按解析的目标IP地址而不是FQDN搜索时可见。
这会造成可视性差距,管理员在基于FQDN的搜索中看到“允许”流量,而实际RDP连接被防火墙策略阻止,而这些策略仅在基于IP的日志搜索中很明显。该行为当前被视为预期功能,但已提交功能请求以提高不同搜索方法中流量报告的可见性和一致性。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
27-Aug-2026
|
初始版本 |