ID статьи: 10
Последнее обновление: 22 дек, 2022
KnowledgeBase: Product: UserGate NGFW Version: 6.1.8, 6.1.9, 5.x
WCCP (Web Cache Communication Protocol) - протокол, разработанный компанией Cisco и предназначенный для перенаправления трафика в режиме реального времени. Поддержка протокола WCCP позволяет использовать UserGate в инфраструктуре с WCCP-серверами (UserGate может выступать только в качестве WCCP-клиента). Когда устройство UserGate не находится в физическом пути клиентов и серверов, оно должно полагаться на внешнее устройство—либо коммутатор уровня 4 (L4), либо маршрутизатор с поддержкой WCCP, для перенаправления пакетов к нему для прозрачного проксирования. Этот тип развертывания известен как развертывание виртуально в разрыв. WCCP рекомендуется использовать для схемы виртуально в разрыв, поскольку он обеспечивает следующие преимущества: Масштабируемость и балансировка нагрузки — трафик может быть автоматически распределен на несколько устройств UserGate. Если один UserGate отключается, трафик автоматически перераспределяется между другими устройствами UserGate в группе. Безопасность — вы можете защитить группу служб WCCP паролем, чтобы к ней могли присоединиться только авторизованные устройства. Кроме того, можно настроить списки управления доступом (ACL) на маршрутизаторе, чтобы ограничить доступ только к определенным устройствам UserGate. Отказоустойчивость — в случае отсутствия устройств UserGate, доступных для перенаправления трафика, маршрутизатор перенаправляет трафик на исходный адрес назначения. Гибкость — вы точно контролируете, какой трафик перенаправлять и как его перенаправлять. Вы можете перенаправить весь трафик, входящий или выходящий из интерфейса маршрутизатора; вы можете фильтровать трафик с помощью ACL или вы можете определить конкретный протокол и порты для перенаправления. В развертываниях прозрачных прокси клиент не знает, что он взаимодействует с UserGate, а не с конечным сервером (КС). Таким образом, пакет от клиента адресован КС. Маршрутизатор проверяет трафик на интерфейсах с поддержкой WCCP (входящий или исходящий в зависимости от конфигурации) и определяет, следует ли перенаправлять его на основе правил, согласованных маршрутизатором и устройствами UserGate. Далее будет рассмотрена настройка перенаправления трафика по протоколу WCCP между оборудованием Cisco и UserGate. На оборудовании Cisco необходимо настроить перенаправление на UserGate клиентских http/https запросов и ответов сервера. Настройка маршрутизатора Cisco производится в соответствии со следующим алгоритмом. Создать два списка доступа. Список wccp_to_inet разрешает трафик из сети с компьютерами пользователей в любые сети. Список wccp_to_lan разрешает любой трафик в сеть с компьютерами пользователей.
На UserGate необходимо настроить сервисные группы для редиректа клиентских запросов и ответов сервера, использующие GRE (Generic Routing Encapsulation) туннель и порты 80 и 443. При включении WCCP создаётся туннель GRE, который не отображается в списке интерфейсов и не имеет зоны. Правила NAT для перенаправления трафика не используются. Настройка UserGate произведена следующим образом. В разделе Сеть ➜ WCCP свойствах сервисной группы WCCP для перенаправления запросов пользователей на сервер необходимо указать следующие значения параметров:
В свойствах сервисной группы WCCP для перенаправления ответов сервера в клиентскую сеть необходимо указать следующие значения параметров:
Установление соединения происходит следующим образом.
Пакеты пользователей, подходящие под условия IP-адреса источника и портов назначения и пакеты от сервера, попадающие под условия IP-адреса назначения и портов источника заворачиваются в GRE туннель; остальные запросы проходят через физические интерфейсы. Все запросы попадают под правила контентной фильтрации и межсетевого экрана: в правилах UserGate не нужно указывать зону, т.к., как было сказано ранее, GRE туннель не имеет зоны. Во вкладке Дашборд можно увидеть статистику по этому интерфейсу. Чтобы удалить GRE туннель необходимо выключить WCCP правило. Поиск неисправностей можно проводить с использованием трафика WCCP на UserGate или оборудовании Cisco и логов на оборудовании Cisco. Логи с маршрутизатора Cisco выводятся в syslog сервер. Для просмотра используйте следующие команды:
Эта статья была:
Полезна |
Не полезна
Сообщить об ошибке
ID статьи: 10
Последнее обновление: 22 дек, 2022
Ревизия: 5
Просмотры: 6076
Комментарии: 0
Теги
|