本文檔介紹首次配置安全網路裝置(SWA)所需的步驟。
思科建議您瞭解以下主題:
思科建議您:
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
思科SWA是一種前向代理解決方案,旨在增強組織的網路安全和控制。SWA提供虛擬和物理兩種形式,提供靈活的部署選項,以滿足各種需求。虛擬SWA支援多個虛擬機器管理程式平台,包括Microsoft Hyper-V、VMware ESX和KVM,確保與一系列虛擬環境的相容性。對於更喜歡物理裝置的使用者,思科提供了三種不同的型號:S100、S300和S600。每個型號都旨在滿足不同級別的效能和容量要求,確保組織能夠找到適合其特定Web安全需求的適當產品。
要下載虛擬機器映像,您可以訪問:https://software.cisco.com/download/home。
安裝虛擬思科SWA是一個簡單的過程,從選擇適當的虛擬機器管理程式平台開始。首先,從思科網站下載虛擬SWA安裝檔案。對於VMware ESX,部署OVA檔案,確保配置網路設定並分配足夠的資源(如CPU、記憶體和儲存)。對於Microsoft Hyper-V,將下載的VHD檔案匯入Hyper-V管理器,並相應地配置虛擬機器設定。對於KVM,請使用virt-manager或virsh命令列工具定義並使用下載的映像啟動虛擬機器。虛擬機器啟動並運行後,您可以使用本文中的步驟執行初始設定。
安裝SWA後,繼續執行以下步驟進行初始部署。
附註:對於初始設定,您需要通過控制檯、SSH和GUI訪問SWA。
| 連線方法 |
階段 |
設定步驟 |
| 主控台 |
配置IP地址 |
步驟1.輸入用於登入CLI的使用者名稱和密碼。
提示:預設使用者名稱是admin,預設密碼是ironport。
步驟2.執行ifconfig。 步驟3.選擇Edit。 步驟4.輸入與您的管理介面關聯的編號。 步驟5.選擇Y以編輯預設IPv4地址。 步驟6.輸入IP地址 步驟7.輸入子網掩碼。
步驟8。如果您要配置IPv6,請鍵入Y以回答問題「是否要配置IPv6?」,否則可以將此選項保留為預設值(No)並按Enter。 步驟9.輸入完全限定的域名(FQDN)作為主機名。 步驟10.如果要對管理介面啟用檔案傳輸協定(FTP)訪問,請選擇Y,否則按Enter。 步驟11.預設情況下,安全殼層(SSH)設定為Enabled。建議啟用SSH。鍵入Y繼續。 步驟12.(可選)您可以將預設SSH埠從TCP 22更改為任何您想要的埠號,只要沒有埠衝突,否則請按enter使用預設埠(TCP/22)。 步驟13.如果要對管理介面具有超文本傳輸協定(HTTP)訪問許可權,請鍵入Y並設定HTTP訪問的埠號。否則,您可以選擇N以僅對管理介面具有超文本傳輸協定安全(HTTPS)訪問許可權。 步驟14.鍵入Y,然後按Enter啟用對管理介面的HTTPS訪問。 步驟15。只要沒有埠衝突,您可以將預設HTTPS埠號從8443更改為任何您想要的埠號,然後按enter使用預設埠(TCP/8443)。 步驟16. Application Programming Interface(API)預設設定為Enable,如果您未使用API,可以通過鍵入N並按Enter鍵禁用API。 步驟17.如果您選擇啟用API,則只要沒有其它埠衝突,您可以將預設API埠號從6080更改為所需的任何埠號,按enter使用預設埠(TCP/6080)。
步驟18. AsyncOS API(監控)是SWA上的新GUI,如果要使用新的使用者介面報告,請將此選項設定為Y(預設),否則可以鍵入N並跳至步驟20 步驟19.您可以將New GUI HTTPS預設埠號從6443更改為任何您想要的埠號,只要沒有埠衝突,否則請按enter使用預設埠(TCP/6443)。 步驟20.SWA管理介面使用思科演示證書。鍵入Y以接受演示證書。您可以在初始設定後更改GUI證書。 步驟21.按Enter退出ifconfig向導。
|
配置預設網關 |
步驟22.運行setgateway。 步驟23.如果管理介面已配置了IPv4,請選擇IPv4,否則請選擇IPv6。 步驟24.輸入您的預設網關IP地址。 步驟25.通過運行commit儲存更改。 步驟26.(可選)您可以新增有關正在儲存的更改的註釋 步驟27.(可選)您可以在應用更改之前使用SWA備份配置。
|
|
| SSH |
匯入傳統許可證 |
附註:如果您使用的是智慧許可證,請跳至步驟36。 步驟28.通過SSH連接到SWA。 步驟29.運行loadlicense(loadlicense) 步驟30. 選擇透過CLI貼上。 步驟31.使用文字編輯器開啟授權檔案。並複製其所有內容 步驟32.將許可證貼上到SSH外殼中。 步驟33.按Enter導航到新行。 步驟34.按住Control,然後按D。 步驟35.閱讀許可協定並鍵入YES以同意條件。
跳至步驟58。 |
| GUI |
配置DNS伺服器 |
步驟37.登入到GUI(預設值為HTTPS://<SWA FQDN或IP地址>:8443)。 步驟38.導覽至Network,然後選擇DNS。 步驟39.按一下「Edit Settings」。 步驟40.在主DNS伺服器部分,選擇使用這些DNS伺服器。 步驟41.將優先順序設定為0,然後輸入您的DNS服務器IP地址。
附註:您可以通過選擇Add Row新增多個DNS伺服器。 步驟42.提交。 步驟43.提交更改。
|
配置智慧許可證 |
步驟44.在System Administration中的GUI中,選擇Smart Software Licensing。 步驟45. 選擇Enable Smart Software Licensing。
注意:在裝置上啟用智慧許可證功能後,無法從「智慧許可證」回滾到「經典許可證」。 步驟46.單擊OK繼續配置智慧許可證。 步驟47.提交更改。 步驟48.要獲取令牌以註冊您的SWA,請登入到思科軟體中心(https://software.cisco.com/#) 步驟49.單擊Manage Licenses。
步驟50.在Smart Software Licensing中選擇Inventory。 步驟51.在「常規」選項卡中,建立新令牌或使用可用令牌。
步驟52.輸入所需的資訊和建立權杖。
步驟53.點選新添加權杖前面的藍色圖示,並複製其內容。
步驟54.在SWA GUI中,導航到System Administration並選擇Smart Software Licensing。
附註:如果您已經在Smart Software Licensing頁面上,請刷新該頁面。 步驟55.(可選)如果SWA不能從管理介面訪問Internet,可以將測試介面更改為允許訪問Internet的介面。
提示:有關多個介面配置和路由表的詳細資訊,請檢視本文的網路配置部分。 步驟56.單擊註冊。 步驟57.粘貼權杖並按一下Register。
附註:要驗證您的註冊,請等待幾分鐘,刷新SWA中的智慧許可頁面,然後檢查註冊狀態。
|
|
系統設定嚮導 |
步驟58.在SWA GUI中,導航到System Administration(系統管理),然後選擇System Setup Wizard(系統設定嚮導)。 步驟59.閱讀並接受本許可協定的條款 步驟60.單擊Begin Setup。 步驟61.從Appliance Mode of Operation部分選擇Standard。 步驟62.輸入默認系統主機名。
附註:第9步中建立的上一個主機名與管理介面有關,而與SWA無關。 步驟63.輸入DNS伺服器的IP地址。 步驟64.您可以配置網路時間協定(NTP)伺服器。
提示:如果您的NTP伺服器要求身份驗證,則可以配置Key引數。 步驟65.選擇適用於SWA的時區,然後點選下一步。
步驟66.(可選)如果您正在使用網路中的任何上游代理,則可在Network Context頁面上配置它,否則將其保留為預設值,然後點選Next。
步驟67.(可選)如果需要將管理介面流量與資料介面(P1和P2介面)流量分開,請選擇Use M1 port for management only。 步驟68.(可選)您可以從IPv4地址/網路掩碼或IPv6地址/網路掩碼部分添加或修改網路介面IP地址。 步驟69.(可選)您可以新增或修改網路介面主機名,然後單擊Next。
附註:可以通過系統設定嚮導啟用和配置P1埠。如果要啟用P2介面,必須在完成「系統設定嚮導」後執行此操作。
步驟70。(可選)如果要設定第4層流量監控器(L4TM),您可以設定Duplex設定,否則您可以保留為預設值,然後按一下Next。
步驟71.(可選)在Management的IPv4路由頁面中,您可以修改預設網關 步驟72.(可選)您可以新增路由以建立靜態路由。
附註:如果您選擇Use M1 port for management only on Step 67,則管理介面和資料介面(P1和P2)將有兩個單獨的路由表。
步驟73.(可選)如果要通過Web快取通訊協定(WCCP)設定透明代理部署,可以配置WCCP設定,否則可以保留預設的Layer 4交換機或No Device,然後按一下Next。
步驟74.為管理員帳戶設定新密碼。 步驟75.輸入預計接收系統警報的電子郵件地址。 步驟76.(可選)提供簡單郵件傳輸協定(SMTP)中繼主機資訊,否則將其留空如果未定義內部中繼主機,則SMTP使用MX記錄的DNS查詢。 步驟77.(可選)如果要禁用參與Cisco SensorBase網路,請取消選中Network Participation覈取方塊,否則保留為預設值並點選Next。
附註:參與Cisco SensorBase網絡意味著思科收集資料並與SensorBase威脅管理數據庫共用資訊。
步驟78.(可選)您可以更改全域性策略、L4TM和Cisco Data Security Filtering的預設操作,也可以將其保留為預設值並按一下Next。
步驟79.檢查您的配置。如果需要更改,請按一下Previous按鈕返回上一頁,或者按一下Install This Configuration。 |
要配置網路介面,可以使用CLI或GUI。
| 命令/路徑 |
動作 |
|
| 從CLI配置網路介面卡 |
CLI > ifconfig |
新:如果該介面未列在ifconfig輸出中,但存在於虛擬機器或物理裝置中,則可以使用此命令在清單中顯示該介面。 編輯:此操作是編輯IP地址、子網掩碼、介面主機名或其他相關引數。 詳細資訊:顯示介面的詳細資訊,如MAC地址、介質型別、雙工模式等。 刪除:從ifconfig清單中刪除介面,如果之前已分配,則刪除IP地址。 |
| 通過GUI配置網路介面卡 |
GUI >網路>介面 |
您可以編輯介面IP地址和主機名。 您可以啟用、禁用或修改的埠號 裝置管理服務,例如FTP、SSH、HTTP訪問和HTTPS訪問。 |
路由對於確定將網路流量定向到何處至關重要。SWA處理以下型別的流量:
預設情況下,這兩種流量均使用為所有配置的網路介面定義的路由。但是,您可以選擇分離路由,以便管理流量使用專用的管理路由表,而資料流量使用專用的資料路由表。
| 管理流量 |
資料流量 |
| WebUi |
HTTP代理 |
附註:如果選擇「僅使用M1埠進行管理」選項,則會向SWA新增一個稱為資料路由表的附加路由表。此路由表只有一個可設定的預設閘道;任何其他路由路徑都必須手動配置。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
30-Jul-2026
|
重新認證 |
1.0 |
30-Oct-2024
|
初始版本 |