Frage
Wie konfiguriere ich IP-Spoofing?
Umwelt: Cisco Web Security Appliance (WSA), alle Versionen von AsyncOS
Zusammenfassung:
Bei einer herkömmlichen Proxy-Bereitstellung wird die IP-Adresse des Clients durch die des Proxy-/Cache-Servers ersetzt. Dies bietet zwar inhärente Sicherheit, indem die Adresse des Endbenutzers maskiert wird, in einigen Fällen erfordern jedoch bestimmte Webanwendungen den Zugriff auf die IP-Adresse des ursprünglichen Clients.
Durch die Implementierung der "IP Spoofing"-Funktion in der Cisco Web Security Appliance (WSA) und die Konfiguration der entsprechenden WCCP-Servicegruppen auf einem Cisco IOS-Gerät ist es möglich, die IP-Adresse des Clients anstelle der IP-Adresse der WSA für Webanwendungen bereitzustellen. Im folgenden Dokument werden die erforderlichen Konfigurationsschritte für diese Implementierung beschrieben.
Beschreibung:
Zur Implementierung der IP-Spoofing-Funktion mussten zwei eindeutige WCCP-Servicegruppen auf einem Cisco IOS®-Router erstellt werden. Die erste WCCP-Gruppe "web-cache" leitet HTTP-/Port 80-Datenverkehr vom Benutzer zur WSA um. Es können spezifische Zugriffskontrolllisten konfiguriert werden (wie im folgenden Beispiel gezeigt), um zu steuern, welche Benutzer durch die Cisco Web Security Appliance geschützt werden. Die Benutzeroberfläche des Routers ist so konfiguriert, dass eingehender Datenverkehr an diese WCCP-Servicegruppe umgeleitet wird.
Die zweite WCCP-Servicegruppe muss als dynamische Service-ID (z. B. Service-ID 95) definiert werden. Auch hier wird eine Zugriffsliste verwendet, um zu kontrollieren, welche Benutzer geschützt sind (d. h. eine Umgehung des Systems insgesamt zulassen). Für den zurückkehrenden Web-Datenverkehr ist die externe Schnittstelle am Router so konfiguriert, dass der eingehende Datenverkehr an die WCCP-Servicegruppe 95 umgeleitet wird.