De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
Dit document beschrijft hoe u de Cisco web security applicatie (WSA) en de bijbehorende onderdelen kunt ontwerpen voor optimale prestaties.
Wanneer u een oplossing voor de WSA ontwerpt, moet u dit zorgvuldig overwegen, niet alleen met betrekking tot de configuratie van het apparaat zelf, maar ook met betrekking tot de bijbehorende netwerkapparaten en hun functies. Elk netwerk is een samenwerking van meerdere apparaten, en als één van hen niet correct aan het netwerk deelneemt, dan zouden de gebruikerservaringen kunnen dalen.
Er zijn twee hoofdcomponenten die in aanmerking moeten worden genomen wanneer u de WSA vormt: de hardware en de software. De hardware bestaat uit twee verschillende typen. De eerste is het fysieke type hardware, zoals de S170, S380 en S680 Series modellen, evenals andere modellen End-of-life (EoL), zoals de S160, S360, S660, S370 en S670 Series modellen. Het andere hardwaretype is virtueel, zoals de S000v, S100v en S300v Series modellen. Het besturingssysteem dat op deze hardware draait, wordt AsyncOS voor web genoemd, dat is gebaseerd op FreeBSD in de kern.
WSA biedt proxy-service en scant, inspecteert en categoriseert alle verkeer (HTTP, HTTPS en File Transfer Protocol (FTP). Al deze protocollen draaien boven TCP en vertrouwen sterk op Domain Name System (DNS) voor een goede werking. Om deze redenen is de netwerkgezondheid van essentieel belang voor een goed gebruik van het apparaat en voor de communicatie met verschillende delen van het netwerk, zowel binnen als buiten de bedrijfscontrole.
Gebruik de informatie die in deze paragraaf wordt beschreven om de WSA en aanverwante onderdelen te ontwerpen voor optimale prestaties.
Een foutvrij, snel netwerk is van vitaal belang voor de goede werking van de WSA. Als het netwerk instabiel is, zou de gebruikerservaring kunnen dalen. Netwerkproblemen worden meestal gedetecteerd wanneer webpagina's langer nodig zijn om te bereiken of onbereikbaar zijn. De aanvankelijke neiging is verantwoordelijk voor het apparaat, maar het is meestal het netwerk dat zich slecht gedraagt. Er moet dus zorgvuldig worden nagedacht en gecontroleerd om te waarborgen dat het netwerk de beste service biedt voor toepassingsprotocollen op hoog niveau zoals HTTP, HTTPS, FTP en DNS.
Hier zijn een paar algemene overwegingen die u kunt implementeren om het beste netwerkgedrag te verzekeren:
Opmerking: De scheiding van routeringstabellen is niet per interface, maar per service. Bijvoorbeeld, verkeer tussen de WSA en de Microsoft Active Directory (AD) domeincontroller volgt altijd de routes die in de routingtabel van het beheer worden gespecificeerd en het is mogelijk om routes te configureren die uit de P1/P2 interface in deze tabel wijzen. Het is niet mogelijk om routes in de Data Routing Tabel op te nemen die de Management-interfaces gebruiken.
Hier zijn een aantal load-balances overwegingen die u kunt implementeren om het beste netwerkgedrag te verzekeren:
Hier zijn een paar firewalloverwegingen die u kunt implementeren om het beste netwerkgedrag te verzekeren:
Onthoud dat het logische EN principe van toepassing is op alle componenten van de identiteit. Als u bijvoorbeeld zowel het user-agent- als IP-adres configureren betekent dit de gebruikersagent van dit IP-adres. Dit betekent niet de gebruikersagent of dit IP-adres.
Gebruik één identiteit voor authenticatie van hetzelfde surrogaat type (of geen surrogaat) en/of gebruikersagent.
Het is belangrijk om ervoor te zorgen dat elke identiteit waarvoor verificatie nodig is, ook de gebruikersagent strings bevat voor bekende browsers/gebruikers-agenten die proxy-verificatie ondersteunen, zoals Internet Explorer, Mozilla Firefox en Google Chrome. Er zijn bepaalde toepassingen die internettoegang vereisen maar geen proxy/WW verificatie ondersteunen.
Identificaties worden van boven naar onder aangepast met de zoekopdracht naar overeenkomsten die eindigen bij de eerste gematchte ingang. Om deze reden wordt, als u Identity 1 en Identity 2 hebt ingesteld en een transactie overeenkomt met Identity 1, niet ingeschakeld tegen Identity 2.
Dit beleid wordt toegepast op verschillende soorten verkeer:
Voor elk type beleid is het belangrijk te bedenken dat het logische OF OF-beginsel van toepassing is. Als u meerdere identiteiten hebt doorverwezen, moet de transactie om het even welke identiteiten overeenkomen die worden gevormd.
Gebruik dit beleid voor een meer gedetailleerde controle. Onjuist samengestelde identiteiten per beleid kunnen problemen creëren, waar het voordeliger is om verschillende identiteiten te gebruiken waarnaar in een beleid wordt verwezen. Vergeet niet dat identiteiten het verkeer niet beïnvloeden, ze identificeren alleen de soorten verkeer voor latere wedstrijden in een beleid.
Vaak gebruiken decryptie beleid identiteiten met authenticatie. Hoewel dit niet verkeerd is en soms nodig is, betekent het gebruik van een identiteit met authenticatie waarnaar in het decryptiebeleid wordt verwezen dat alle transacties die overeenkomen met het decryptiebeleid worden decryptie-gedecrypteerd om de authenticatie te laten plaatsvinden. De decryptie-actie kan vallen of doorlopen, maar aangezien er een identiteit is met authenticatie, vindt de decryptie plaats om later door het verkeer te laten vallen of passeren. Dit is duur en moet worden vermeden.
Sommige configuraties zijn waargenomen die 30 of meer identiteiten en 30 of meer toegangsbeleid bevatten, waarbij al het toegangsbeleid alle identiteiten omvat. In dit geval hoeft dit getal niet gebruikt te worden als het overeenkomt met het volledige toegangsbeleid. Hoewel dit de werking van het apparaat niet nadelig beïnvloedt, creëert het verwarring met pogingen om problemen op te lossen en is het duur wat de prestaties betreft.
Het gebruik van aangepaste URL-categorieën is een krachtig gereedschap in de WSA dat gewoonlijk verkeerd wordt begrepen en gebruikt. Bijvoorbeeld, er zijn configuraties die alle videoplaatsen voor overeenkomsten in de identiteit bevatten. De WSA heeft een ingebouwde gereedschap dat automatisch updates wanneer videoplaatsen URLs veranderen, die vaak voorkomen. Daarom is het verstandig om WSA toe te staan om de URL categorieën automatisch te beheren, en de aangepaste URL categorieën voor speciale, nog niet gecategoriseerde plaatsen te gebruiken.
Wees erg voorzichtig met reguliere expressies. Als speciale tekens zoals punt (.) en ster(*) worden gebruikt, kunnen deze zeer CPU's- en geheugenextensies opleveren. WSA breidt elke reguliere expressie uit om deze met elke transactie aan te passen. Hier is bijvoorbeeld een reguliere expressie:
example.*
Deze expressie komt overeen met elke URL die het woord voorbeeld bevat, en niet alleen het voorbeeld.com-domein. Vermijd het gebruik van stip en ster in reguliere expressies en gebruik ze alleen in laatste instantie.
Hier is een ander voorbeeld van een reguliere expressie die problemen kan veroorzaken:
www.example.com
Als u dit voorbeeld in het veld Reguliere expressies gebruikt, komt deze niet alleen overeen met www.example.com, maar ook met www.www3example2com.com, omdat de stip hier elk teken betekent. Als u alleen www.example.com wilt vergelijken, ontsnapt u aan de punt:
www\.example\.com
In dit geval is er geen reden om de optie Reguliere expressies te gebruiken wanneer u dit in het aangepaste URL-categoriedomein met deze notatie kunt opnemen:
www.example.com
Als er meer dan één scanmachine is ingeschakeld, raadpleegt u de optie om ook het adaptieve scannen mogelijk te maken. Adaptieve scannen is een krachtige maar kleine motor in de WSA die elk verzoek vooraf scant en de volledige motor bepaalt die moet worden gebruikt om verzoeken te scannen. Dit verhoogt de prestaties op de WSA licht.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
09-Apr-2015 |
Eerste vrijgave |