本文檔介紹允許未安裝解密證書的使用者通過Secure Web Appliance(SWA)訪問Internet的步驟。
思科建議您瞭解以下主題:
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
本文介紹10.10.10.0/24 Wi-Fi子網內的網路訪問控制方案。該環境由兩個不同的使用者組組成,它們要求不同的安全性和訪問策略:
該公司旨在對未受管裝置實施限制性Web訪問策略,將它們的連線限製為允許的URL的特定子集,同時確保公司資源保持安全。
步驟1.創建標識配置檔案。 |
1.1.從SWA GUI導航到Web Security Manager,然後選擇Identification Profile。 1.2.按一下新增標識配置檔案。 1.3.定義配置檔案的名稱。 1.4.(可選)定義說明。 1.5.在Identification and Authentication中選擇Authenticate Users。 步驟1.6.從選擇領域或序列中選擇Active Directory領域。 步驟1.7.從Select a Scheme中,選擇所需的身份驗證協定。 1.8.選中支援訪客許可權的覈取方塊。 1.9.(可選)根據您的設計,您可以通過啟用Apply same surrogate settings to explicit forward requests來啟用Surrogate。 1.10.在「按子網定義成員」中定義IP地址子網。 1.11.提交並提交更改。
|
步驟2.(可選)為允許和阻止的URL建立自定義URL類別 |
2.1.從GUI導航到Web Security Manager並選擇Custom and External URL Categories。 2.2. ClickAdd Category以建立新的自定義URL類別。 2.3.輸入新類別的名稱。 2.4.定義要阻止訪問的網站的域和/或子域。 2.5.提交更改。 2.6.使用與允許訪問的網站相同的步驟建立URL類別。
|
步驟3.為受管裝置建立解密策略 |
3.1.從GUI導航到Web Security Manager並選擇Decryption Policies 3.2.按一下Add Policy。 3.3. EnterName用於新策略。 3.4.從Identification Profiles and Users下拉選單中選擇Select One or More Identification Profiles。 3.5.選擇步驟1中建立的Identification Profile。 3.6.選擇All Authenticated Users。 3.7.按一下提交。
3.8.在Decryption Policies 頁面中,點選新策略的URL Filtering中的連結。 3.9.(可選)您可以新增任何自定義URL類別,方法是:按一下選擇自定義類別,然後選擇包含在策略中類別名稱前面 3.10.為每個自定義和外部URL類別過濾和預定義URL類別過濾配置操作。 3.11.按一下Submit
|
步驟4.為非託管裝置建立解密策略 |
4.1.從GUI導航到Web Security Manager並選擇Decryption Policies 4.2.按一下Add Policy。 4.3. EnterName用於新策略。 4.4.從Identification Profiles and Users下拉選單中選擇Select One or More Identification Profiles。 4.5.選擇步驟1中建立的Identification Profile。 4.6.選擇Guests(身份驗證失敗的使用者)。 4.7.按一下提交。
4.8.在Decryption Policies 頁面中,按一下新策略的URL Filtering中的連結。 4.9.(可選)您可以新增任何自定義URL類別,方法是:按一下選擇自定義類別,然後選擇包含在策略中類別名稱前面 4.10.為每個自定義和外部URL類別過濾和預定義URL類別過濾配置操作。
4.11.向下滾動Uncategored URLs部分,選擇正確的操作。
4.12.按一下Submit |
步驟5.為受管裝置建立訪問策略 |
5.1.在GUI中,導航到Web Security Manager並選擇Access Policies 5.2.按一下Add Policy。 5.3.輸入新策略的EnterName。 5.4.從Identification Profiles and Users下拉選單中選擇Select One or More Identification Profiles。 5.5.選擇步驟1中建立的Identification Profile。 5.6.選擇All Authenticated Users。 5.7.按一下提交。
5.8.在Access Policies頁面中,按一下新策略的URL Filtering中的連結。 5.9.(可選)您可以新增任何自定義URL類別,方法是按一下選擇自定義類別,然後在類別名稱前選擇包含在策略 5.10.為每個自定義和外部URL類別過濾和預定義URL類別過濾配置操作。
5.11.按一下Submit。 |
步驟6.為非受管裝置建立訪問策略 |
6.1.在GUI中,導航到Web Security Manager並選擇Access Policies 6.2.按一下Add Policy。 6.3.輸入新策略的EnterName。 6.4.從Identification Profiles and Users下拉選單中選擇Select One or More Identification Profiles。 6.5.選擇步驟1中建立的Identification Profile。 6.6.選擇Guests(身份驗證失敗的使用者)。 6.7.按一下提交。
6.8.在Access Policies頁面中,按一下新策略的URL Filtering中的連結。 6.9.(可選)您可以新增任何自定義URL類別,方法是按一下選擇自定義類別,然後在類別名稱前選擇包含在策略 6.10.為每個自定義和外部URL類別過濾和預定義URL類別過濾配置操作。
6.11.向下滾動「未分類的URL」部分,選擇正確的操作。
6.12.按一下Submit |
步驟7.(可選)為受管設備建立思科數據安全策略 |
7.1.在GUI中,導航到Web Security Manager,然後選擇Cisco Data Security。 7.2.按一下Add Policy。 7.3. EnterName用於新策略。 7.4.從Identification Profiles and Users下拉選單中選擇Select One or More Identification Profiles。 7.5.選擇步驟1中建立的Identification Profile。 7.6.選擇All Authenticated Users。 7.7.按一下提交。
7.8.在Cisco Data Security Policies頁面中,點選新策略的URL Filtering中的連結。 7.9.(可選)您可以新增任何自定義URL類別,方法是按一下選擇自定義類別,然後在類別名稱前選擇包含在策略 7.10.為每個自定義和外部URL類別過濾和預定義URL類別過濾配置操作。
7.11.按一下Submit。 |
步驟8.(可選)為未託管裝置建立思科數據安全策略 |
8.1.在GUI中,導航到Web Security Manager,然後選擇Cisco Data Security。 8.2.按一下Add Policy。 8.3. EnterName用於新策略。 8.4.從Identification Profiles and Users下拉選單中選擇Select One or More Identification Profiles。 8.5.選擇步驟1中建立的Identification Profile。 8.6.選擇All Authenticated Users。 8.7.按一下提交。
8.8.在Cisco Data Security Policies頁面中,點選新策略的URL Filtering中的連結。 8.9.(可選)您可以新增任何自定義URL類別,方法是按一下選擇自定義類別,然後在類別名稱前選擇包含在策略 8.10.為每個自定義和外部URL類別過濾和預定義URL類別過濾配置操作。
8.11.向下滾動「未分類的URL」部分,選擇正確的操作。
8.12.按一下Submit |
步驟9.儲存變更 |
9.1.提交更改 |
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
29-Jul-2026
|
初始版本 |
1.0 |
24-Mar-2026
|
初始版本 |