Este documento lista as técnicas de Troubleshooting de VPN SSL Sem Cliente (WebVPN) adotadas para as versões 7.1, 7.2 e 8.0 do ASA. Há avanços significativos entre essas versões que exigem a adoção de técnicas variadas de solução de problemas.
Não existem requisitos específicos para este documento.
As informações neste documento são baseadas no Cisco 5500 Series ASA que executa a versão de software 7.1 ou superior.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
Consulte as Convenções de Dicas Técnicas da Cisco para obter mais informações sobre convenções de documentos.
O pré-requisito para a solução de problemas de conexões VPN SSL sem cliente (WebVPN) no ASA é obter visibilidade da experiência do cliente por meio de capturas de tela e ferramentas de captura HTML e, em seguida, compará-las com as mesmas informações quando conectadas diretamente ao URL/aplicativo que está sendo acessado.
Esta seção descreve as técnicas de solução de problemas para as versões 7.1/7.2 do ASA e todos os interesses até, mas não incluindo, a versão 8.0.
Nesta versão, se funções complexas Java/Javascript tiverem dificuldade, outras opções (como encaminhamento de porta de acesso de aplicativo ou o uso de desvio de proxy) poderão ser consideradas. Consulte Configurando o Acesso a Aplicativos e Usando o Desvio de Proxy para obter mais informações sobre essas alternativas.
Na maioria dos cenários, se o URL acessado através da VPN SSL sem cliente falhar para o Internet Explorer, ele também falhará para outro navegador.
Para garantir que isso não dependa do PC cliente ou do sistema operacional, use outro cliente de um local diferente. O uso de um cliente VPN IPsec ou SSL também pode ser testado.
Certifique-se de que o ASA esteja incluído na Zona Confiável do navegador conforme descrito em Ativação de Cookies em Navegadores para WebVPN e de que os cookies estejam ativados conforme descrito em Ativar Cookies.
Se o processo ainda falhar, conclua estas etapas para coletar as informações necessárias e, em seguida, abra um caso no TAC.
Limpe o cache do navegador conforme descrito em Limpar o cache do navegador.
Limpe o cache Java conforme descrito em Limpar o cache Java.
Desabilite o cache WebVPN no ASA conforme descrito em Configuração de Cache.
Se um miniaplicativo Java estiver presente, use o nível de depuração 5 na janela do miniaplicativo, conforme descrito em Ativar opções de depuração do miniaplicativo Java.
Faça login no ASA via VPN SSL sem cliente.
Na URL imediatamente antes do URL problemático, ative uma ferramenta de captura HTML no navegador conforme descrito em Ativar as Ferramentas de Captura HTML.
Capture a sequência desse ponto para o URL problemático.
Pressione Ctrl+Print Screen no teclado para capturar uma captura de tela.
Pare a ferramenta de captura HTML.
Execute as mesmas etapas de 1 a 9 quando você se conecta diretamente ao URL através de uma sessão de VPN IPsec ou SSL através do ASA ou se conecta diretamente ao mesmo segmento de LAN (se possível) e envia os dados ao TAC para análise.
Esta seção descreve as técnicas de solução de problemas usadas para o ASA versão 8.0 e todos os interesses.
Nesta versão, se URLs ou aplicativos complexos tiverem dificuldade por meio de VPN SSL sem cliente, outras opções (como o uso de túneis inteligentes) são uma alternativa poderosa. Consulte Configuração do Acesso ao Túnel Inteligente para obter mais informações sobre túneis inteligentes.
Você também pode considerar o encaminhamento de portas de acesso de aplicativos ou o uso de proxy-bypass. Consulte Configurando o Acesso a Aplicativos e Usando o Desvio de Proxy para obter mais informações sobre essas alternativas.
Na maioria dos cenários, se o URL acessado através da VPN SSL sem cliente falhar para o Internet Explorer, ele também falhará para outro navegador.
Para garantir que isso não dependa do PC cliente ou do sistema operacional, use outro cliente de um local diferente. O uso de um cliente VPN IPsec ou SSL também pode ser testado.
Certifique-se de que o ASA esteja incluído na Zona Confiável do navegador conforme descrito em Ativação de Cookies em Navegadores para WebVPN e de que os cookies estejam ativados conforme descrito em Ativar Cookies.
Se um aplicativo experimentar um problema com o CTE (Customer Content Transformation Engine, mecanismo de transformação de conteúdo sem cliente), você poderá modificar o indicador desse aplicativo para habilitar a opção Smart Tunnel, como mostrado nesta imagem:
Ativar essa opção para um marcador não requer configuração adicional. Semelhante ao encaminhamento de portas, esta é outra opção conveniente para clicar em um marcador a fim de abrir uma nova janela que usa o túnel inteligente para passar o tráfego do aplicativo e evitar problemas de regravação.
Quando você usa esse recurso para aplicativos TCP Winsock 32 (como RDP), o administrador precisa identificar os processos a serem utilizados por meio de túneis inteligentes. Por exemplo, o RDP usa o processo mstsc.exe; uma entrada simples de túnel inteligente pode ser criada para esse processo.
Aplicativos mais complicados podem gerar vários processos. Na página do portal WebVPN, escolha o painel Acesso a aplicativos. Assim que ele é carregado, a lista de aplicativos permitidos pode se conectar ao lado privado da rede.
Se o processo ainda falhar, conclua estas etapas para coletar as informações necessárias e, em seguida, abra um caso no TAC.
Limpe o cache do navegador conforme descrito em Limpar o cache do navegador.
Limpe o cache Java conforme descrito em Limpar o cache Java.
Desabilite o cache WebVPN no ASA conforme descrito em Configuração de Cache.
Se um miniaplicativo Java estiver presente, use o nível de depuração 5 na janela do miniaplicativo, conforme descrito em Ativar opções de depuração do miniaplicativo Java.
Faça login no ASA via VPN SSL sem cliente.
Na URL imediatamente antes do URL problemático, ative uma ferramenta de captura HTML no navegador conforme descrito em Ativar as Ferramentas de Captura HTML.
Capture a sequência desse ponto para o URL problemático.
Pressione Ctrl+Print Screen no teclado para capturar uma captura de tela.
Pare a ferramenta de captura HTML.
Execute as etapas de 1 a 9 quando você se conectar diretamente ao URL por meio de uma sessão IPsec ou Any Connect SSL por meio do ASA ou se conectar diretamente ao mesmo segmento de LAN (se possível), conclua essas etapas e envie os dados ao TAC para análise
Ao acessar o ASA no Internet Explorer, você receberá um erro de certificado se o site não estiver incluído como um site confiável.
Conclua estes passos para adicionar o ASA como um site confiável:
No Internet Explorer, escolha Ferramentas > Opções da Internet.
Clique na guia Segurança e escolha Sites confiáveis.
Clique em Sites.
Adicione o endereço https:// do ASA e clique em Adicionar.
Quando o site for adicionado, o ícone Sites confiáveis será exibido na barra de status do Internet Explorer.
Observação: consulte Como trabalhar com as configurações de segurança do Internet Explorer 6 para obter informações detalhadas sobre este procedimento.
Conclua estes passos para ativar cookies:
No Internet Explorer, escolha Ferramentas > Opções da Internet.
Clique na guia Privacidade e clique em Avançado.
Na caixa de diálogo Definições de privacidade avançadas, marque a caixa de seleção Substituir manipulação automática de cookies, clique no botão de opção Aceitar e clique em OK.
Conclua estes passos para limpar o cache do Internet Explorer:
No Internet Explorer, escolha Ferramentas > Opções da Internet.
Na guia Geral, clique em Excluir na seção Histórico de navegação.
Clique em Excluir tudo.
Marque a caixa de seleção Também excluir arquivos e configurações armazenados por complementos e clique em Sim.
Quando o cache for limpo, desligue todas as instâncias do navegador e reinicie o navegador.
Observação: para limpar o cache de outros navegadores, consulte Como limpar o cache do meu navegador (para melhorar o desempenho)?
Conclua estes passos para limpar o cache Java:
Escolha Painel de controle no menu Iniciar do Windows.
Clique duas vezes em Java.
Clique em Configurações.
Clique em Excluir arquivos.
Observação: consulte Como limpar meu cache Java? para obter mais informações sobre este procedimento.
Conclua estes passos para habilitar a opção de depuração do miniaplicativo Java:
Verifique se o Java 1.4 ou superior está ativado:
Escolha Painel de controle no menu Iniciar do Windows.
Clique duas vezes em Java.
Clique em Sobre e verifique o número da versão.
Observação: você pode fazer download de atualizações do Java em http://java.com/en/ .
Certifique-se de que o Java esteja configurado para ativar o rastreamento, mostrar o console e definir o Microsoft Internet Explorer como o navegador padrão, como mostrado nesta imagem:
Certifique-se de que o cache Java esteja limpo conforme descrito em Limpar o cache Java.
No Internet Explorer, escolha Ferramentas > Console Java para abrir a janela de depuração do Java.
Quando a janela de depuração do console Java estiver aberta, pressione 5 para definir o nível de rastreamento
Quando um URL é acessado que contém um miniaplicativo Java, a atividade é capturada nessa janela.
Clique em Copiar para copiar as informações.
Várias ferramentas de captura HTML diferentes estão disponíveis para coletar dados, algumas das quais foram listadas aqui. Instale uma destas ferramentas de captura HTML no PC cliente para o qual é usado o exercício de coleta de dados:
Observação: este procedimento usa o aplicativo HTTPWatch.
Depois que o aplicativo estiver instalado, faça o seguinte:
Pressione Shift+P+F+2 ou clique no ícone na janela do navegador para ativar o HTTPWatch.
Quando o aplicativo estiver ativado, uma janela aparecerá incorporada na parte inferior da janela do navegador semelhante a esta imagem:
Clique em Gravar para gravar dados; clique em Stop para interromper a gravação.
Observação: é recomendável usar o HttpWatch 7.x para gravar os dados.
Revisão | Data de publicação | Comentários |
---|---|---|
1.0 |
29-Apr-2008 |
Versão inicial |