本文档介绍在安全网络设备(SWA)中配置上游代理的步骤。
Cisco 建议您了解以下主题:
思科建议您安装以下工具:
本文档不限于特定的软件和硬件版本。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
使用以下步骤在SWA中配置上游代理。
| 步骤 |
步骤 |
| 步骤1.(可选)为URL创建自定义URL类别 |
第1.1步:从GUI,选择Web Security Manager,然后单击Custom and External URL Categories。 第1.5步:从列表顺序中选择要放在首位的第一个类别。 第1.6步:从Category Type下拉列表中,选择Local Custom Category。 第1.7步:在站点部分添加所需的URL。 步骤1.8.提交。
|
步骤2.(可选)创建标识配置文件以使用上游代理 |
第2.1步:从GUI,选择Web Security Manager,然后单击Identification Profiles。 第2.7步。如果您不想对执行此策略的用户进行身份验证,请在User Identification Methodsection中选择Exempt from authentication/identication,否则配置身份验证参数。 第2.8步:在按子网定义成员中,将此字段留空以包含所有客户端IP地址,除非您想要通过特定IP地址的流量。 第2.9.(可选:如果您需要对访问某些网站的特定用户使用上游代理,请完成此步骤。) 在Advanced部分中,选择Custom URL Categories,Add在第1步中创建的Custom URL Category 步骤2.10.提交。
|
步骤3.创建上游代理 |
第3.1步:从GUI,选择Network,然后单击Upstream Proxy。 步骤3.2.单击Add Group。 第3.3步:分配uniqueName。 第3.6步(可选)如果从Load Balancing部分输入了多个Upstream Proxy,请定义所需的Load Balancing方法,
步骤3.7.选择故障处理选项取决于您的内部策略。
步骤3.8.提交。
|
步骤4.(可选)上传解密证书 |
第4.1步:从GUI,选择Network,然后单击Certificate Management。 第4.2步:从证书管理(Certificate Management)部分,点击管理受信任根证书(Manage Trusted Root Certificates)。
步骤4.3.提交并提交更改。 |
步骤5.配置路由策略 |
第5.1步:从GUI中,选择Web Security Manager,然后单击Routing Policy。 第5.2步(可选)如果要为特定用户或网站使用上游代理,请点击Add Policy,并选择您在第2步中创建的Identification Profile。
第5.3步:对于要使用上游代理的所需条件,请点击Routing Destination链接并选择您在第3步中创建的上游代理组。
步骤5.4.提交并提交更改。 |
步骤6.(可选)配置上游代理无响应超时设置 |
步骤6.1.登录到CLI并运行advancedproxyconfig 步骤6.2.选择其他项 步骤6.3.按Enter键,直到您看到Enter minimum idle timeout for checking unresponsive upstream proxy(in seconds)。 您可以配置最短时间,SWA等待重试之前声明为Sick的上游代理。默认值为 10 秒。 步骤6.4.按Enter继续下一个设置。当定义用于检查无响应上游代理的最大空闲超时时,请注意,如果在已用完配置的重新连接尝试次数之前达到此超时值(步骤3),则SWA会考虑上游代理脱机。 步骤6.7.继续按Enter键,直到退出向导为止,运行commit以保存更改。 |
在访问日志中,路由到上游代理的流量显示为DEFAULT_PARENT,后跟上游代理的名称。以下是示例:
1775659642.780 462 10.20.3.15 TCP_MISS_SSL/200 129 CONNECT tunnel://www.cisco.com:443/ "AMOJARRA\amojarra" DEFAULT_PARENT/10.48.48.182 - DECRYPT_WEBCAT_7-DPurl-Auith-NONE-NONE-NONE-DefaultGroup-NONE <"IW_comp",8.7,1,"-",-,-,-,-,"-",-,-,-,"-",-,-,"-","-",-,-,"IW_comp",-,"-","Computers and Internet","-","Unknown","Unknown","-","-",2.23,0,-,"-","-",-,"-",-,-,"-","-",-,-,"-",-,-> - -
从代理日志中,您可以验证上游代理的运行状况。
下面是一些示例,因为我们将第3步中的重新连接尝试配置为两次,在两次连接到上游代理失败后,上游代理被声明为dad,并且SWA从列表中删除此上游代理,直到代理进程重新启动。
Thu Apr 2 13:52:35 2026 Info: PROX_CONNTRACK : 940 : [15968:0] Peer-upstream 10.48.48.182:3128 was healthy, now sick.
Thu Apr 2 13:52:36 2026 Info: PROX_CONNTRACK : 940 : [15968:0] Peer 10.48.48.182:3128 was sick, now healthy.
...
Thu Apr 2 13:59:37 2026 Info: PROX_CONNTRACK : 60 : [71197:0] Peer 10.48.48.183:3128 remains sick after 2 failures.
Thu Apr 2 13:59:39 2026 Warning: PROX_CONNTRACK : 70 : [71197:0] Peer-upstream 10.48.48.183:3128 declared dead.
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
28-Apr-2026
|
初始版本 |