本文档介绍在安全网络设备(SWA)中绕过流量的步骤。
Cisco 建议您了解以下主题:
思科建议您安装以下工具:
本文档不限于特定的软件和硬件版本。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
在SWA中,有三个不同的概念可以绕过流量到达SWA,这取决于您的代理部署(显式或透明部署),或者由SWA分析和扫描。以下是这三个概念的简要概述:
图像 — 比较图
旁路过程因代理部署模式而异。以下是每种类型的简要概述:
要绕过显式部署中的流量,必须将客户端配置为不将所需URL的Web请求转发到SWA。如网络图所示,有些流量直接流向防火墙或默认网关以绕过SWA(路径编号2)。
映像 — 绕过显式部署中的流量
根据您的显式代理部署,您可以免除某些URL重定向到SWA。
| 显式代理配置 |
排除URL访问SWA的步骤 |
PAC文件配置 |
根据您配置PAC文件的方式,您可以定义例外列表并将操作设置为DIRECT。 以下是一些绕过私有IP地址到达SWA的示例 以下示例绕过www.cisco.com流量重定向到SWA 此示例将绕过cisco.com的所有子域来重定向SWA |
浏览器配置(Microsoft Edge、Internet Explorer、Google Chrome) |
步骤1.在“开始”菜单中,键入“Internet选项”并按Enter键 步骤2.导航到Connections选项卡,然后点击LAN Settings 步骤3.点击Advanced 步骤4.在“例外”部分中定义所需的URL。
|
浏览器配置(Mozila FireFox) |
步骤1.在右上角,点击三个栏菜单并选择设置。 步骤2.在搜索栏中键入proxy。 步骤3.在“无代理用于”部分中定义所需的URL。
|
浏览器配置(Apple Safari) |
步骤1.在左上角,点击Apple图标并选择System Settings。 步骤2.从左侧面板导航到Network,然后选择用于访问Internet的网络接口。 步骤3.点击Details。 步骤4.在左侧面板中选择Proxies。 步骤5.在Bypass Proxy Settings(旁路代理设置)部分中定义所需的URL。
|
组策略配置 |
您可以定义例外列表,具体取决于您如何配置组策略以推送代理设置。 |
您可以使用WCCP路由器或SWA旁路设置绕过透明部署中的流量。SWA旁路在第3层起作用,将流量路由到默认网关并完全绕过设备,从而阻止处理和创建单独的会话。
映像 — 绕过透明部署中的流量
| 绕过流量透明代理部署 |
绕过流量到达SWA的步骤 |
SWA旁路设置 |
步骤1.在GUI中,选择Web Security Manager。 步骤2.选择旁路设置。 步骤3.单击Edit Proxy Bypass Settings。 步骤4.您可以输入URL、IP地址或向列表中添加自定义URL类别。 步骤5.提交并提交更改。
|
重定向来自WCCP/PBR路由器的流量 |
您可以在WCCP或基于策略的路由器(PBR)中配置源或目标IP地址,以便不将某些流量重定向到SWA。 |
如果流量进入SWA,并且出于隐私考虑,为了减少SWA上的负载,您不希望某些URL的流量被SWA检查,请使用以下步骤。
| 步骤 |
步骤 |
| 步骤1.为URL创建自定义URL类别。 |
第1.1步:从GUI,选择Web Security Manager,然后单击Custom and External URL Categories。 第1.5步:从列表顺序中选择要放在首位的第一个类别。 第1.6步:从Category Type下拉列表中,选择Local Custom Category。 第1.7步:在站点部分添加期望的URL。 步骤1.8.提交。
|
| 步骤2.创建标识配置文件以免除对流量的身份验证。 |
第2.1步:从GUI,选择Web Security Manager,然后单击Identification Profiles。 第2.7步:在User Identification Method部分中,选择Exempt from authentication/identication。 第2.8步:在按子网定义成员中,将此字段留空以包含所有客户端IP地址,除非您想要通过特定IP地址的流量。 第2.9步:从高级部分,选择自定义URL类别。
第2.10步。添加在第1步中创建的Custom URL Category。 第2.11步。单击完成。 步骤2.12.提交。 |
| 步骤3.创建解密策略以通过流量。 |
第3.1步:从GUI,选择Web Security Manager,然后单击Decryption Policy。 步骤3.2.单击Add Policies添加解密策略。 第3.3步:使用Enable Policy复选框启用此策略。 第3.7步:从Identification Profiles and Users中,选择您在第2步中创建的Identification Profile。 步骤3.8.提交。
第3.9步:在解密策略(Decryption Policies)页面的URL过滤(URL Filtering)下,点击与此新解密策略关联的链接。
第3.10步:SelectPass Throughas在步骤1上创建的URL类别的操作。
步骤3.11.提交。 |
| 步骤4.创建允许Microsoft更新流量的访问策略。 |
第4.1步:从GUI,选择Web Security Manager,然后单击Access Policy。 第4.2步:点击Add Policies添加访问策略。 第4.3步:使用Enable Policy复选框启用此策略。 第4.7步:从Identification Profiles and Users中,选择您在第2步中创建的Identification Profile。 步骤4.8.提交。
第4.9步:在Access Policies页上,在URL Filtering下,点击与此新访问策略关联的链接。
第4.10步:选择Allot是为第1步中创建的URL类别创建的Custom URL类别的操作。
步骤4.11.提交。 步骤4.12.提交更改。 |
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
24-Apr-2026
|
初始版本 |