Frage:
Wie kann ich eine Webseite auf der Cisco Web Security Appliance (mit Version 5.2.0 und höher) manuell auf eine Whitelist setzen, sodass WBRS-, WebRoot- oder McAfee-Scans umgangen werden?
Symptome:
Der Benutzer versucht, auf eine legitime Website zuzugreifen, wird jedoch aufgrund einer niedrigen WBRS-Bewertung (Virusinfektion des Webservers, Spam, der über die Webserver-IP gesendet wird usw.) oder aufgrund einer der Anti-Malware-Engines, die auf dieser Seite ausgelöst werden, blockiert.
Wenn der Benutzer aufgrund eines niedrigen WBRS blockiert wird, wird ihm eine MALWARE_GENERAL-Blockierungsmeldung angezeigt. In den Zugriffsprotokollen wird ein WBRS unter dem Blockierungsschwellenwert angezeigt (der Standardwert ist -6,0).
Wenn Sie eine permanente Lösung wünschen, wenden Sie sich an das Cisco TAC, damit die Seite überprüft werden kann, um den WBRS anzupassen oder falsche Positivmeldungen an die Antivirus- und Anti-Malware-Anbieter zu senden.
Sie können sich auch an das Cisco TAC wenden, um weitere Informationen darüber zu erhalten, warum die Website blockiert ist. So kann der technische Kontakt oder Administrator der Website benachrichtigt werden und die erforderlichen Schritte unternehmen.
Stellen Sie bei der Kontaktaufnahme mit dem Cisco TAC die entsprechenden Blockierungscodes und Zugangsdaten bereit.
WBRS umgehen:
-
Erstellen Sie eine benutzerdefinierte URL-Kategorie mit allen Sites, die nicht blockiert werden sollen (GUI -> Web Security Manager -> Benutzerdefinierte URL-Kategorien).
-
Erstellen Sie eine neue Identität, und fügen Sie die neue benutzerdefinierte URL-Kategorie als Mitglied hinzu. (GUI -> Web Security Manager -> Identitäten)
Abhängig von Ihrer Konfiguration müssen Sie zwischen 'Authentifizierung erforderlich' mit den entsprechenden Gruppen-/Benutzermitgliedschaft-Einstellungen oder 'Keine Authentifizierung' wählen.
-
Erstellen einer neuen Webzugriffsrichtlinie (GUI -> Web Security Manager -> Web Access Policies)
Ordnen Sie die neue Identität der Zugriffsrichtlinie in der Policy Member Definition zu.
- Klicken Sie auf den Link in der Spalte "Web Reputation and Anti-Malware Filtering" Ihrer neu erstellten Web Access Policy (es sollte bis jetzt "global policy" lauten).
- Wählen Sie "Benutzerdefinierte Einstellungen für Webreputation und Anti-Malware definieren".
-
WBRS-Scanning deaktivieren und/oder andere Malware-Scanparameter nach Bedarf anpassen.
-
Senden und bestätigen Sie Ihre Änderungen.
Hinweis: Wenn Sie die Aktion in der URL-Kategorie auf "Zulassen" setzen, wird der Anti-Malware-/Virus-Scan umgangen.
So umgehen Sie WBRS und Anti-Malware-Scanning:
Hinweis: Die Deaktivierung des Anti-Malware-Scans (Webroot und/oder McAfee) kann ein potenzielles Sicherheitsrisiko darstellen. Dies sollte nur bei vertrauenswürdigen Sites geschehen, die keine Malware eindämmen.
-
Erstellen Sie eine benutzerdefinierte URL-Kategorie mit allen Sites, die nicht blockiert werden sollen (GUI -> Web Security Manager -> Benutzerdefinierte URL-Kategorien).
-
Erstellen Sie eine neue Identität, und fügen Sie die neue benutzerdefinierte URL-Kategorie als Mitglied hinzu. (GUI -> Web Security Manager -> Identitäten)
-
Erstellen einer neuen Webzugriffsrichtlinie (GUI -> Web Security Manager -> Web Access Policies)
Ordnen Sie die neue Identität der Zugriffsrichtlinie in der Policy Member Definition zu.
-
Klicken Sie in der neuen Webzugriffsrichtlinie, in der WBRS und Anti-Malware vollständig umgangen werden sollen, auf den Link in der Spalte "URL-Kategorien".
-
Wählen Sie für die benutzerdefinierte URL-Kategorie, die Sie zuvor erstellt haben, die Aktion "Zulassen" aus.
-
Senden und bestätigen Sie Ihre Änderungen.