本文档介绍在安全网络设备(SWA)中阻止流量的步骤。
Cisco 建议您了解以下主题:
Cisco 建议您:
本文档不限于特定的软件和硬件版本。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
在SWA中阻止流量是确保网络安全、保持对内部策略的合规性以及防止恶意活动的关键步骤。以下是阻止流量的一些常见原因:
.
一般来说,阻止SWA中的流量主要有三个阶段:
| 阶段 |
阻止特定用户访问任何网站 |
阻止特定用户访问某些网站 |
| 自定义URL类别 |
不能应用. |
为您计划阻止其访问的站点创建自定义URL类别。 有关更多信息,请访问: |
| 标识配置文件 |
步骤1.在GUI中,选择Web Security Manager,然后单击Identification Profiles。 第7步:在User Identification Method部分,选择Exempt from authentication/identication。 第8步:在按子网定义成员中,输入此标识配置文件必须应用的IP地址或子网。您可以使用IP地址、无类域间路由(CIDR)块和子网。 |
注意:要阻止所有用户访问某些网站,无需创建单独的ID配置文件。这可以通过全局解密/访问策略进行有效管理。 步骤1.在GUI中,选择Web Security Manager,然后单击Identification Profiles。 第7步:在User Identification Method部分,选择Exempt from authentication/identication。 第8步:在按子网定义成员中,输入此标识配置文件必须应用的IP地址或子网。您可以使用IP地址、无类域间路由(CIDR)块和子网。 第9步:点击Advanced并添加要阻止对其访问的URL类别。 |
| 解密策略 |
第1步:在GUI中,选择Web Security Manager,然后单击Decryption Policy。 第2步:点击Add Policy以添加解密策略。 步骤3.使用Enable Policy复选框启用此策略。 第7步:从Identification Profiles and Users,选择您在前面的步骤中创建的标识配置文件。 步骤8.提交。 第9步:在Decryption Policies页面的URL Filtering下,点击与此新解密策略关联的链接。
提示:假设您正在阻止所有URL类别,可以通过删除自定义URL类别并仅使用预定义的URL类别来优化策略。这可避免将URL与自定义URL类别进行匹配的额外步骤,从而减少SWA上的处理负载。 步骤10.选择Drop作为每个URL类别的操作。 第11步:在同一页面上,向下滚动到Uncategorized URLs,然后从下拉列表中选择Drop。 步骤12.提交。
|
第1步:在GUI中,选择Web Security Manager,然后单击Decryption Policy。 第2步:点击Add Policy以添加解密策略。 步骤3.使用Enable Policy复选框启用此策略。 第7步:从Identification Profiles and Users,选择您在前面的步骤中创建的标识配置文件。 步骤8.提交。 第9步:在Decryption Policies页面,在URL Filtering下,点击与此新解密策略关联的链接。 第10步:选择Drop作为为阻止的网站创建的Custom URL类别的操作。 步骤11.单击提交。
|
| 访问策略 |
第1步:在GUI中,选择Web Security Manager,然后单击Access Policy。 步骤2.单击Add Policy以添加访问策略。 步骤3.使用Enable Policy复选框启用此策略。 第7步:从Identification Profiles and Users,选择您在前面的步骤中创建的标识配置文件。 步骤8.提交。 第9步:在Access Policies页面的Protocols and User Agents下,点击与此新访问策略关联的链接。 第10步:在Edit Protocols and User Agents Settings 下拉列表中,选择Define Custom Settings。 步骤11.在Block Protocols中,选择FTP over HTTP和HTTP的复选框。 步骤12.在HTTP CONNECT端口中,删除每个端口号以阻塞所有端口。
步骤13.提交。 第14步。(可选)在Access Policies页的URL Filtering下,点击与此新访问策略关联的链接,并选择Block作为每个URL类别的操作,然后选择Uncategorized URLsSubmit。
提示:假设您正在阻止所有URL类别,可以通过删除自定义URL类别并仅使用预定义的URL类别来优化策略。这可避免将URL与自定义URL类别进行匹配的额外步骤,从而减少SWA上的处理负载。 步骤16.提交更改。
|
第1步:在GUI中,选择Web Security Manager,然后单击Access Policy。 步骤2.单击Add Policy以添加访问策略。 步骤3.使用Enable Policy复选框启用此策略。 第7步:从Identification Profiles and Users,选择您在前面的步骤中创建的标识配置文件。 步骤8.提交。 第9步:在Access Policies页上,在URL Filtering下,点击与此新访问策略关联的链接 步骤10.选择Block作为为阻止的网站创建的Custom URL类别的操作操作。 步骤11.提交。 步骤12.提交更改。 |
警告:在透明代理部署中,SWA无法读取HTTPS流量的用户代理或完整URL,除非流量已解密。因此,如果使用用户代理配置标识配置文件或使用正则表达式配置自定义URL类别,此流量将无法与标识配置文件匹配。
在透明代理部署中,如果计划阻止具有正则表达式条件的自定义URL类别(例如,阻止访问某些YouTube通道),可以使用以下步骤:
步骤1.为主站点创建自定义URL类别。(在本例中:YouTube.com)。
第2步:创建解密策略,分配此自定义URL类别并将操作设置为解密。
步骤3.创建访问策略,将自定义URL类别分配给正则表达式(在本示例中为YouTube通道分配自定义URL类别),并将操作设置为“阻止”。
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
30-Jul-2026
|
重新认证 |
1.0 |
11-Oct-2024
|
初始版本 |