本文說明在安全網路裝置(SWA)中配置上游代理的步驟。
思科建議您瞭解以下主題:
思科建議您安裝以下工具:
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
使用以下步驟在SWA中配置上游代理。
| 步驟 |
步驟 |
| 步驟1.(可選)為URL建立自定義URL類別 |
步驟1.1.從GUI中,選擇Web Security Manager,然後按一下Custom and External URL Categories。 步驟1.5.從List Order中,選擇位於頂部的第一個類別。 步驟1.6.從Category Type下拉式清單中選擇Local Custom Category。 步驟1.7.在「站點」部分新增所需的URL。 步驟1.8.提交。
|
步驟2.(可選)建立標識配置檔案以使用上游代理 |
步驟2.1.從GUI中,選擇Web Security Manager,然後按一下Identification Profiles。 步驟2.7.如果您不想對執行此策略的使用者進行身份驗證,請在User Identification Methodsection中選擇Exempt from authentication/identication,否則配置身份驗證引數。 步驟2.8.在Define Members by Subnet中,將此欄位留空以包含所有客戶端IP地址,除非您想要傳遞特定IP地址的流量。 第2.9步(可選:如果您需要對訪問某些網站的特定使用者使用上游代理,請完成此步驟。) 在Advanced區段中,選擇Custom URL Categories,然後選擇Add於步驟1中建立的Custom URL Category 步驟2.10.提交。
|
步驟3.建立上游代理 |
步驟3.1.從GUI,選擇Network,然後按一下Upstream Proxy。 步驟3.2.按一下Add Group。 步驟3.3.分配uniqueName。 步驟3.6.(可選)如果從「負載均衡」部分輸入了多個上游代理,請定義所需的負載均衡方法,
步驟3.7.選擇Failure Handling選項取決於您的內部策略。
步驟3.8.提交。
|
步驟4.(可選)上傳解密憑證 |
步驟4.1.從GUI中,選擇Network,然後按一下Certificate Management。 步驟4.2.在Certificate Management部分,點選Manage Trusted Root Certificates。
步驟4.3.提交和提交更改。 |
步驟5.配置路由策略 |
步驟5.1.從GUI中選擇Web Security Manager,然後按一下Routing Policy。 步驟5.2. (可選)如果要將上游代理用於特定使用者或網站,請按一下Add Policy,然後選擇您在步驟2上建立的標識配置檔案。
步驟5.3.對於想要使用上游代理的所需條件,請點選Routing Destination連結並選擇您在第3步中建立的上游代理組。
步驟5.4.提交並提交更改。 |
步驟6.(可選)配置上游代理無響應超時設定 |
步驟6.1.登入到CLI並運行advanced proxyconfig 步驟6.2.選擇其他 步驟6.3.按Enter鍵,直到看到Enter minimum idle timeout for checking unresponse upstream proxy(以秒為單位)。 您可以配置最短時間,SWA等待重試上游代理,該上游代理之前被宣告為Sick。預設值為 10 秒. 步驟6.4.按Enter繼續下一個設定。在為檢查無響應的上游代理定義最大空閒超時時,請註意,如果在配置的重新連線嘗試次數用完之前達到此超時值(步驟3),SWA會考慮上游代理離線。 步驟6.7.繼續按Enter鍵,直到退出嚮導,運行提交以儲存更改。 |
在訪問日誌中,路由到上游代理的流量顯示為DEFAULT_PARENT,後跟上游代理的名稱。以下是範例:
1775659642.780 462 10.20.3.15 TCP_MISS_SSL/200 129 CONNECT tunnel://www.cisco.com:443/ "AMOJARRA\amojarra" DEFAULT_PARENT/10.48.48.182 - DECRYPT_WEBCAT_7-DPurl-Auith-NONE-NONE-NONE-DefaultGroup-NONE <"IW_comp",8.7,1,"-",-,-,-,-,"-",-,-,-,"-",-,-,"-","-",-,-,"IW_comp",-,"-","Computers and Internet","-","Unknown","Unknown","-","-",2.23,0,-,"-","-",-,"-",-,-,"-","-",-,-,"-",-,-> - -
從proxylogs中,您可以驗證上游代理的運行狀況。
下面是一些示例,因為我們將第3步中的重新連線嘗試配置了兩次,在兩次連線到上游代理失敗後,上游代理被宣告為dad,並且SWA從清單中刪除此上游代理,直到代理進程重新啟動。
Thu Apr 2 13:52:35 2026 Info: PROX_CONNTRACK : 940 : [15968:0] Peer-upstream 10.48.48.182:3128 was healthy, now sick.
Thu Apr 2 13:52:36 2026 Info: PROX_CONNTRACK : 940 : [15968:0] Peer 10.48.48.182:3128 was sick, now healthy.
...
Thu Apr 2 13:59:37 2026 Info: PROX_CONNTRACK : 60 : [71197:0] Peer 10.48.48.183:3128 remains sick after 2 failures.
Thu Apr 2 13:59:39 2026 Warning: PROX_CONNTRACK : 70 : [71197:0] Peer-upstream 10.48.48.183:3128 declared dead.
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
28-Apr-2026
|
初始版本 |