Introducción
Este documento describe un problema que se encuentra en el dispositivo de seguridad Cisco Web Security Appliance (WSA) cuando las páginas de advertencia, confirmación o notificación de usuario final (EUN) no se muestran correctamente para las solicitudes HTTPS explícitas. También se proporciona una solución alternativa para este problema.
Prerequisites
Requirements
La información de este documento supone que:
- Las direcciones proxy de WSA se implementan en modo explícito.
- Las solicitudes HTTPS están bloqueadas, con advertencias o requieren confirmación por parte del usuario.
Componentes Utilizados
La información de este documento se basa en Cisco WSA.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
Problema
Las páginas de advertencia, confirmación o EUN no se muestran correctamente para las solicitudes HTTPS explícitas. El explorador muestra una página de notificación incompleta o no muestra la página en absoluto y, en su lugar, muestra una página de error.
Hay varios problemas que rodean estas páginas cuando se utilizan solicitudes HTTPS explícitas. Cuando configura el navegador para que utilice un proxy, el tráfico HTTPS se dirige al WSA a través de HTTP. Esta solicitud tiene formato HTTPS sobre HTTP.
Existen dos problemas conocidos con los navegadores que no gestionan correctamente las respuestas HTTP que devuelve el WSA para las solicitudes HTTPS explícitas. Cuando una solicitud HTTPS explícita se bloquea, se avisa o requiere la confirmación del usuario, WSA devuelve un código de estado 403. En esta respuesta, el WSA incluye el contenido de notificación que normalmente debería mostrarse en la pantalla para que se pueda ver. Sin embargo, en algunos casos, el navegador no puede entender la respuesta dentro del contenido devuelto.
Este es el comportamiento del navegador que se observa:
- Cuando se utilizan Internet Explorer versión 6 (IE6) y algunas versiones de IE7, estas solicitudes no pueden representar todo el contenido de la respuesta HTML. El navegador solo respeta los primeros bytes (el contenido dentro del primer paquete) e ignora el resto. En estos casos, verá una página incompleta que sólo muestra unos pocos caracteres.
Nota: Si este es el caso, Cisco recomienda que reduzca la página de notificación predeterminada de la respuesta de WSA. Para obtener más información sobre cómo editar la página EUN, consulte la sección Edición de las Páginas de Notificación de IronPort de la Guía del Usuario de WSA.
- Cuando se utilizan IE8 y las versiones más recientes de Mozilla Firefox versión 3, el navegador ignora por completo la respuesta que devuelve el WSA y la enmascara con su propia página de error. Este comportamiento del navegador contradice el propósito de la notificación 403 y provoca la interrupción de la función.
Solución
En esta sección se describe el proceso que se produce cuando el descifrado HTTPS está activado en WSA. Como solución alternativa al problema descrito anteriormente, utilice la información proporcionada para asegurarse de que su sistema está configurado en consecuencia.
Este es un ejemplo del flujo de tráfico cuando se envía una solicitud HTTPS explícita:
- Cuando el descifrado HTTPS está activado, WSA valida primero la solicitud con las políticas de descifrado.
- Si la solicitud está marcada para PASSTHROUGH, se permite el tráfico (sin advertencia ni EUN).
- Si la solicitud está marcada como DESCIFRADA, se valida con las directivas de Access. En este caso, si la política de acceso está configurada para ADVERTIR o BLOQUEAR, la página EUN se muestra correctamente. Desafortunadamente, para la confirmación, el usuario debe navegar a la página HTTP y la confirmación, que requiere la navegación a través del proxy y, a continuación, al sitio HTTPS.
- El WSA recuerda la dirección IP del cliente y no requiere otro reconocimiento hasta que caduca el temporizador.