簡介
本檔案介紹在設定正向或反向代理行動時,思科多雲防禦閘道如何處理HTTPS流量。
必要條件
需求
思科建議您瞭解以下主題:
採用元件
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
明確轉送代理
顯式轉發代理表示您的電腦網路設定被配置為顯式使用代理。來自使用者端的流量將傳至代理伺服器,代理伺服器會在將流量轉送到實際目的地之前進行檢查。
顯式轉發代理(解密異常)
此圖顯示當多雲網關放置在客戶端和Web伺服器之間的路徑中,並且多雲網關配置為充當轉發代理時解密異常時的網路流。
附註:解密例外是指您傾向於使用多雲網關不解密和檢查流量的情況,這些流量通常適用於金融、醫療和政府網站。在這些情況下,您可以啟用特定FQDN的解密例外。
影象 — 顯式轉發代理(具有解密例外)流
[1]在客戶端和多雲網關之間啟動TCP三次握手。
[2]握手完成後,客戶端傳送HTTP CONNECT。
[3]從CONNECT標頭中,多雲網關識別FQDN並應用FQDN過濾策略。
[4]如果流量允許,網關會向伺服器發起新的TCP握手請求並轉發HTTP CONNECT。
[5] HTTP狀態響應消息以透明方式轉發到客戶端。
[6]從此時起,所有報文直接傳送,不進行任何攔截
明確轉送代理(含解密)
以下是流量傳輸,而明確轉送代理設定為解密流量。
映像 — 明確轉送代理(含解密)
[1]在客戶端和多雲網關之間啟動TCP三次握手。
[2]握手完成後,客戶端傳送HTTP CONNECT。
[3]從CONNECT標頭中,多雲網關識別FQDN並應用FQDN過濾策略。
[4] Multicloud Gateway啟動與伺服器的TCP握手。
[5]在Multicloud Gateway與伺服器之間的TLS握手成功完成後,Multicloud Gateway為客戶端和多雲網關之間的已解密流量頒發證書。
[6]從此時開始轉發,客戶端和伺服器之間的所有流量都會被解密並再次加密。
透通轉送代理
透明轉送代理(解密異常)
後續場景概括了當流量以公共伺服器為目標,而網關具有轉發代理配置(解密例外)時的過程。
映像 — 透明轉發代理(解密例外)
[1]多雲網關響應TCP握手。
[2]客戶端向伺服器傳送客戶端HELLO。此客戶端HELLO包含伺服器名稱識別符號(SNI)。 網關會攔截此資料包並執行FQDN過濾策略。
[3]如果允許流量且為URL配置了解密例外,則多雲網關會對SNI執行另一個DNS解析。
[4] Multicloud Gateway向伺服器發起TCP握手。
[5] Multicloud Gateway將相同的客戶端HELLO轉發到伺服器(從客戶端接收)。
[6]從伺服器收到的SERVER HELLO將原樣轉發,而不進行任何修改。
[7]從此時開始,所有資料包按原樣傳送,而不執行任何操作
透明轉送代理(含解密)
後續場景概述了流量以公共伺服器為目標而網關具有轉發代理解密流量的配置時的過程。
映像 — 透明轉送代理(含解密)[1]多雲網關響應TCP握手。
[2]客戶端向伺服器傳送客戶端HELLO。此客戶端HELLO包含伺服器名稱識別符號(SNI)。 網關會攔截此資料包並執行FQDN過濾策略。
[3]如果允許流量且為URL配置了解密,則多雲網關會對SNI執行另一個DNS解析。
[4] Multicloud Gateway開始向伺服器發起TCP握手。
[5]在Multicloud Gateway與伺服器之間的TLS握手成功完成後,Multicloud Gateway為客戶端和多雲網關之間的已解密流量頒發證書。
[6]從此時開始轉發,客戶端和伺服器之間的所有流量都會被解密並再次加密。
相關資訊