Als de WSA een TCP reset-pakket ontvangt op zijn upstream verbinding met de webserver, zal de WSA een 504 Gateway Time-out-fout naar de client sturen. De typische oorzaken hiervan zijn: 1. De Cisco Layer 4 Traffic Monitor (L4TM) blokkeert de WSA-proxy om verbinding te maken met de webserver. 2. Een firewall, IDS, IPS of ander pakketinspectieapparaat blokkeert de WSA. Stappen voor probleemoplossing: Bepaal eerst of de TCP RST afkomstig is van de L4TM of van een ander apparaat. Als de L4TM dit verkeer blokkeert, verschijnt het verkeer in de GUI-rapporten onder "Monitor -> L4 Traffic Monitor". Anders komt de RST van een ander apparaat. L4TM-blokkering: Aanbevolen wordt om, als de L4TM blokkeert, niet te blokkeren op poorten waarop de WSA proxy ook actief is. Hiervoor zijn verschillende redenen: 1. De WSA proxy biedt een vriendelijke foutmelding in het geval van probleem, in plaats van alleen TCP resetten van de verbinding. Hierdoor wordt de verwarring bij de eindgebruikers beperkt wanneer zij worden geblokkeerd. 2. De WSA-proxy heeft de mogelijkheid om specifieke inhoud te scannen en te blokkeren, terwijl de L4TM alle verkeer blokkeert dat overeenkomt met een IP-adres dat op de zwarte lijst staat. Als u wilt dat de L4TM niet wordt geblokkeerd op proxy-poorten, gaat u naar "GUI -> Security Services -> L4 Traffic Monitor". Als de site een bekende slechte website is, maar er zijn redenen waarom het verkeer zou moeten worden toegestaan, kan de site wit worden vermeld in: "GUI -> Web Security Manager -> L4 Traffic Monitor -> Lijst toestaan" Firewall/IDS/IPS-blokkering: Als een ander apparaat op het netwerk de WSA blokkeert om verbinding te maken met de webserver, wordt aanbevolen om het volgende te analyseren: 1. Logboeken voor firewallblokkering 2. Ingres/uitgaand pakket neemt tijdens het probleem op De bloklogboeken kunnen snel bevestigen of het apparaat de WSA blokkeert. Soms blokkeert een firewall, IPS of IDS het verkeer en wordt dit NIET correct vastgelegd. Als dit het geval is, is de enige manier om te bewijzen waar TCP RST uit komt, toegang en uitgang te verkrijgen van het apparaat. Als een RST wordt verzonden de ingangsinterface en geen pakketten door de uitgangskant worden gereisd, is het veiligheidsapparaat absoluut de oorzaak.
|