Pergunta:
Como configuro o Roteamento Baseado em Políticas (PBR - Policy Based Routing) em um Switch ou Roteador Multicamada Cisco para encaminhar o tráfego para o WSA?
Ambiente: Cisco Web Security Appliance (WSA), modo transparente - switch L4
Quando o WSA é configurado no modo transparente usando um switch L4, nenhuma configuração é necessária no WSA. O redirecionamento é controlado pelo switch (ou roteador) L4.
É possível usar o Roteamento Baseado em Políticas (PBR - Policy Based Routing) para redirecionar o tráfego da Web para o WSA. Isso é obtido combinando o tráfego correto (com base nas portas tcp) e instruindo o roteador/switch a redirecionar esse tráfego para o WSA.
No exemplo a seguir, a interface de dados/proxy do WSA (M1 ou P1, dependendo da configuração) está em uma interface VLAN dedicada do switch/roteador multicamada (Vlan 3) e o roteador de Internet também está em uma interface VLAN dedicada (Vlan4). Os clientes estão em Vlan1 e Vlan2.
Configuração inicial (somente as partes relevantes são exibidas) |
interface Vlan1 desc User VLAN 1 endereço ip 10.1.1.1 255.255.255.0 ! interface Vlan2 desc User VLAN 2 endereço ip 10.1.2.1 255.255.255.0 ! interface Vlan3 desc VLAN dedicada do Cisco WSA ip address 192.168.1.1 255.255.255.252 ! interface Vlan4 desc Internet Router dedicated VLAN ip address 192.168.2.1 255.255.255.252 ! ip route 0 0 0 0 0 0 0 0 0 192 168 2 2
|
Considerando o exemplo acima, e o Cisco WSA ter um endereço IP 192.168.1.2, você adicionaria os seguintes comandos para configurar o Roteamento Baseado em Política (PBR - Policy Based Routing):
Etapa 1: Definir o tráfego da Web |
! Corresponder tráfego HTTP access-list 100 permit tcp 10.1.1.0 0.0.0.255 any eq 80 access-list 100 permit tcp 10.1.2.0 0.0.0.255 any eq 80 ! Corresponder tráfego HTTPS access-list 100 permit tcp 10.1.1.0 0.0.0.255 any eq 43 access-list 100 permit tcp 10.1.2.0 0.0.0.255 any eq 43 |
Etapa 2: Defina um mapa de rotas para controlar onde os pacotes são enviados. |
route-map ForwardWeb permit 10 match ip address 100 set ip next-hop 192.168.1.2 |
Etapa 3: Aplique o mapa de rotas à interface correta. |
!Observe que isso deve ser aplicado à interface de origem (lado do cliente) interface Vlan1 ip policy route-map ForwardWeb ! interface Vlan2 ip policy route-map ForwardWeb |
Observação: esse método de redirecionamento de tráfego (PBR) tem algumas limitações. O principal problema com esse método é que o tráfego sempre será redirecionado para o WSA, mesmo que o dispositivo não esteja acessível (devido a problemas de rede, por exemplo). Portanto, não há opção de failover.
Para contornar essa deficiência, você pode configurar um dos seguintes itens:
- PBR com opções de rastreamento ao usar Cisco Routers. Esse recurso é usado para verificar a disponibilidade do próximo salto antes de redirecionar o tráfego.
Mais detalhes sobre o seguinte artigo:
Policy Based Routing with the Multiple Tracking Options Feature Configuration Example
- As opções de rastreamento não estão disponíveis para os Cisco Catalyst Switches. No entanto, há uma solução avançada disponível para alcançar o mesmo comportamento.
Detalhes podem ser encontrados no seguinte Cisco Wiki:
Roteamento baseado em políticas (PBR) com rastreamento para switches Catalyst 3xxx - Uma solução alternativa usando o EEM