المقدمة
يصف هذا المستند مشكلة تتم مصادفتها على جهاز أمان الويب (WSA) من Cisco عندما لا تعرض صفحات التحذير أو الإقرار أو إعلام المستخدم النهائي (EUN) بشكل صحيح لطلبات HTTPS الصريحة. كما يتم توفير حل بديل لهذه المشكلة.
المتطلبات الأساسية
المتطلبات
تفترض المعلومات الواردة في هذا المستند أن:
- يتم نشر عناوين وكيل WSA في الوضع الصريح.
- تم حظر طلبات HTTPS أو تحذيرها أو مطالبتها بإشعار المستخدم.
المكونات المستخدمة
تستند المعلومات الواردة في هذا المستند إلى Cisco WSA.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك مباشرة، فتأكد من فهمك للتأثير المحتمل لأي أمر.
المشكلة
لا تعرض صفحات التحذير أو الإقرار أو EUN بشكل صحيح لطلبات HTTPS الصريحة. يعرض المستعرض صفحة إعلام غير مكتملة، أو لا يعرض الصفحة على الإطلاق ويعرض صفحة خطأ بدلا من ذلك.
هناك عدة مشاكل تحيط بهذه الصفحات عند إستخدام طلبات HTTPS الصريحة. عند تكوين المستعرض لاستخدام وكيل، يتم توجيه حركة مرور بيانات HTTPS إلى WSA عبر HTTP. تم تنسيق هذا الطلب ك HTTPS عبر HTTP.
هناك مشكلتان معروفتان بالمستعرضات التي لا تعالج ردود HTTP بشكل صحيح والتي يرجعها WSA لطلبات HTTPS الصريحة. عندما يكون طلب HTTPS الصريح إما محظورا، أو محذورا، أو يتطلب إقرارا من المستخدم، ترجع WSA رمز حالة 403. ضمن هذا الرد، يتضمن WSA محتوى الإعلام الذي يجب عرضه عادة على الشاشة حتى يمكن عرضه. ومع ذلك، في بعض الحالات، يتعذر على المستعرض فهم الرد ضمن المحتوى الذي تم إرجاعه.
هذا هو سلوك المتصفح الذي تتم ملاحظته:
الحل
يصف هذا القسم العملية التي تحدث عند تمكين فك تشفير HTTPS على WSA. كحل بديل للمشكلة التي تم وصفها سابقا، أستخدم المعلومات المتوفرة لضمان تكوين النظام لديك وفقا لذلك.
فيما يلي مثال على تدفق حركة المرور عند إرسال طلب HTTPS صريح:
- عند تمكين فك تشفير HTTPS، يتحقق WSA أولا من صحة الطلب مقابل سياسات فك التشفير.
- إذا تم وضع علامة على الطلب للمرور، يتم السماح بحركة المرور بالمرور (بدون تحذير أو EUN).
- إذا تم تمييز الطلب على أنه تم فك تشفيره، فسيتم التحقق من صحة الطلب مقابل نهج Access. في هذه الحالة، إذا تم تكوين نهج الوصول من أجل التحذير أو الحظر، فسيتم عرض صفحة EUN بشكل صحيح. لسوء الحظ، للإقرار، يجب أن ينتقل المستخدم إلى صفحة HTTP و ACKNOWLEDGE، الأمر الذي يتطلب التنقل عبر الوكيل ثم إلى موقع HTTPS.
- يتذكر WSA عنوان IP الخاص بالعميل ولا يتطلب إقرارا آخر حتى تنتهي صلاحية المؤقت.