本檔案介紹在安全網路裝置(SWA)中封鎖流量的步驟。
思科建議您瞭解以下主題:
思科建議您:
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
在SWA中阻止流量是確保網路安全、保持對內部策略的遵守並防範惡意活動的關鍵步驟。以下是封鎖流量的一些常見原因:
.
一般來說,在SWA中阻止流量主要有三個階段:
| 階段 |
阻止特定使用者訪問任何網站 |
阻止特定使用者訪問某些網站 |
| 自定義URL類別 |
不適用。 |
為您計畫阻止訪問的站點建立自定義URL類別。 有關詳情,請訪問: |
| 標識配置檔案 |
步驟1。在GUI中選擇Web Security Manager,然後按一下Identification Profiles。 步驟7.在User Identification Method部分,選擇Exempt from authentication/identication。 步驟8.在Define Members by Subnet中,輸入此標識配置檔案必須應用的IP地址或子網。您可以使用IP地址、無類域間路由(CIDR)塊和子網。 |
附註:要阻止所有使用者訪問某些網站,無需建立單獨的ID配置檔案。這可以通過全域性解密/訪問策略有效管理。 步驟1。在GUI中選擇Web Security Manager,然後按一下Identification Profiles。 步驟7.在User Identification Method部分,選擇Exempt from authentication/identication。 步驟8.在Define Members by Subnet中,輸入此標識配置檔案必須應用的IP地址或子網。您可以使用IP地址、無類域間路由(CIDR)塊和子網。 步驟9.按一下Advanced,然後新增要封鎖對其存取的URL類別。 |
| 解密策略 |
步驟1。在GUI中選擇Web Security Manager,然後按一下Decryption Policy。 步驟2.單擊Add Policy以新增解密策略。 步驟3.使用Enable Policy覈取方塊啟用此策略。 步驟7.從Identification Profiles and Users中,選擇您在以上步驟中建立的標識配置檔案。 步驟8.提交。 步驟9.在Decryption Policies頁中,在URL Filtering下,點選與此新解密策略關聯的連結。
提示:假設您正在阻止所有URL類別,可以通過刪除自定義URL類別並僅使用預定義的URL類別來最佳化策略。這樣可以避免將URL與自定義URL類別進行匹配的額外步驟,從而減少SWA上的處理負載。 步驟10.選擇Drop作為每個URL類別的操作。 步驟11.在同一頁面上,向下滾動至Uncategorized URLs,然後從下拉選單中選擇Drop。 步驟12.提交。
|
步驟1。在GUI中選擇Web Security Manager,然後按一下Decryption Policy。 步驟2.單擊Add Policy以新增解密策略。 步驟3.使用Enable Policy覈取方塊啟用此策略。 步驟7.從Identification Profiles and Users中,選擇您在以上步驟中建立的標識配置檔案。 步驟8.提交。 步驟9.在Decryption Policies頁上,在URL Filtering下,點選與此新解密策略關聯的連結。 步驟10.選擇Drop作為為阻止的網站建立的自定義URL類別的操作。 步驟11.按一下Submit。
|
| 訪問策略 |
步驟1。在GUI中選擇Web Security Manager,然後按一下Access Policy。 步驟2.單擊Add Policy以新增訪問策略。 步驟3.使用Enable Policy覈取方塊啟用此策略。 步驟7.從Identification Profiles and Users中,選擇您在以上步驟中建立的標識配置檔案。 步驟8.提交。 步驟9.在Access Policies頁上,在Protocols and User Agents下,點選與此新訪問策略關聯的連結。 步驟10.在Edit Protocols and User Agents Settings 下拉選單中,選擇Define Custom Settings。 步驟11.在Block Protocols中,選擇FTP over HTTP和HTTP的復選框。 步驟12.在HTTP CONNECT端口中,刪除每個埠號以阻塞所有埠。
步驟13.提交。 步驟14。(可選)在「訪問策略」頁的「URL篩選」下,按一下與此新訪問策略關聯的連結,然後選擇阻止作為每個URL類別的操作,然後選擇未分類的URLSubmit。
提示:假設您正在阻止所有URL類別,可以通過刪除自定義URL類別並僅使用預定義的URL類別來最佳化策略。這樣可以避免將URL與自定義URL類別進行匹配的額外步驟,從而減少SWA上的處理負載。 步驟16.提交更改。
|
步驟1。在GUI中選擇Web Security Manager,然後按一下Access Policy。 步驟2.單擊Add Policy以新增訪問策略。 步驟3.使用Enable Policy覈取方塊啟用此策略。 步驟7.從Identification Profiles and Users中,選擇您在以上步驟中建立的標識配置檔案。 步驟8.提交。 步驟9.在Access Policies頁上,在URL Filtering下,點選與此新訪問策略關聯的連結 步驟10.選擇Block作為為被阻止的網站建立的自定義URL類別的操作。 步驟11.提交。 步驟12.提交更改。 |
注意:在透明代理部署中,SWA無法讀取HTTPS流量的使用者代理或完整URL,除非流量已解密。因此,如果您使用使用者代理配置標識配置檔案或使用正規表示式配置自定義URL類別,則此流量無法與標識配置檔案匹配。
在透明代理部署中,如果您計畫阻止具有正規表示式條件的自定義URL類別(例如,您正在阻止訪問某些YouTube通道),則可以使用以下步驟:
步驟1.為主站點建立自定義URL類別。(在此範例中:YouTube.com)。
步驟2.創建解密策略,分配此自定義URL類別並將操作設定為解密。
步驟3.建立訪問策略,將自定義URL類別分配給正規表示式(在本例中為YouTube通道指定自定義URL類別),並將操作設定為Block。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
30-Jul-2026
|
重新認證 |
1.0 |
11-Oct-2024
|
初始版本 |