질문
IP 스푸핑을 구성하려면 어떻게 해야 합니까?
환경:Cisco WSA(Web Security Appliance), 모든 버전의 AsyncOS
요약:
기존 프록시 구축에서는 클라이언트의 IP 주소가 프록시/캐시 서버의 IP 주소로 교체됩니다. 최종 사용자의 주소를 숨김으로써 고유한 보안을 제공하지만, 경우에 따라 특정 웹 애플리케이션은 시작 클라이언트의 IP 주소에 액세스해야 합니다.
Cisco WSA(Web Security Appliance)에서 "IP 스푸핑(IP Spoofing)" 기능을 구현하고 Cisco IOS 디바이스에서 적절한 WCCP 서비스 그룹을 구성하면 WSA의 IP 주소 대신 클라이언트의 IP 주소를 웹 애플리케이션에 제공할 수 있습니다. 다음 문서에서는 이 구현에 필요한 컨피그레이션 단계에 대해 설명합니다.
설명:
"IP 스푸핑" 기능을 구현하려면 Cisco IOS® 라우터에서 고유한 두 개의 WCCP 서비스 그룹을 생성해야 합니다. 첫 번째 WCCP 'web-cache' 그룹은 사용자의 http/port 80 트래픽을 WSA로 리디렉션합니다. Cisco Web Security Appliance로 보호되는 사용자를 제어하기 위해 특정 액세스 제어 목록을 구성할 수 있습니다(아래 예 참조). 라우터의 사용자 인터페이스는 인바운드 트래픽을 이 WCCP 서비스 그룹으로 리디렉션하도록 구성됩니다.
두 번째 WCCP 서비스 그룹을 동적 서비스 ID(예: 서비스 ID 95)로 정의해야 합니다. 다시 액세스 목록을 사용하여 보호되는 사용자를 제어합니다(즉, 시스템 우회 완전 허용). 반환 웹 트래픽의 경우 라우터의 외부 인터페이스는 인바운드 트래픽을 WCCP 서비스 그룹 95로 리디렉션하도록 구성됩니다.