Pregunta
¿Cómo configuro la suplantación de IP?
Entorno: Cisco Web Security Appliance (WSA), todas las versiones de AsyncOS
Abstracto:
En una implementación de proxy tradicional, la dirección IP del cliente se sustituye por la del servidor proxy/caché. Aunque esto proporciona una seguridad inherente al enmascarar la dirección del usuario final, en algunos casos ciertas aplicaciones web requieren acceso a la dirección IP del cliente de origen.
Al implementar la función de "suplantación de IP" en el dispositivo de seguridad Cisco Web Security Appliance (WSA) y configurar los grupos de servicio WCCP adecuados en un dispositivo Cisco IOS, es posible presentar la dirección IP del cliente en aplicaciones web en lugar de la dirección IP de WSA. El siguiente documento describe los pasos de configuración necesarios para esta implementación.
Descripción:
Para implementar la función de "IP Spoofing", era necesario crear dos grupos de servicio WCCP únicos en un router Cisco IOS®. El primer grupo 'web-cache' WCCP redirige el tráfico http/puerto 80 del usuario al WSA. Se pueden configurar listas de control de acceso específicas (como se muestra en el ejemplo siguiente) para controlar qué usuarios están protegidos por el dispositivo Cisco Web Security. La interfaz de usuario del router está configurada para redirigir el tráfico entrante a este grupo de servicio WCCP.
El segundo grupo de servicio WCCP debe definirse como un ID de servicio dinámico (por ejemplo, el ID de servicio 95). Una vez más, se utiliza una lista de acceso para controlar qué usuarios están protegidos (es decir, permitir el desvío del sistema por completo). Para el tráfico web de retorno, la interfaz exterior del router se configura para redirigir su tráfico entrante al grupo de servicio WCCP 95.