Introduction
Ce document décrit un problème rencontré sur l'appareil de sécurité Web Cisco (WSA) lorsque les pages Avertissement, Accusé de réception ou Notification de l'utilisateur final (EUN) ne s'affichent pas correctement pour les demandes HTTPS explicites. Une solution de contournement de ce problème est également fournie.
Conditions préalables
Exigences
Les informations contenues dans ce document supposent que :
- Les adresses proxy WSA sont déployées en mode explicite.
- Les requêtes HTTPS sont bloquées, averties ou nécessitent un accusé de réception de la part de l'utilisateur.
Composants utilisés
Les informations contenues dans ce document sont basées sur l'appareil de sécurité Web Cisco.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
Problème
Les pages Warning, Acknowledgement ou EUN ne s'affichent pas correctement pour les demandes HTTPS explicites. Le navigateur affiche une page de notification incomplète, ou il n'affiche pas du tout la page et affiche à la place une page d'erreur.
Plusieurs problèmes entourent ces pages lorsque vous utilisez des requêtes HTTPS explicites. Lorsque vous configurez votre navigateur pour utiliser un proxy, le trafic HTTPS est dirigé vers le WSA sur HTTP. Cette requête est formatée en HTTPS sur HTTP.
Il existe deux problèmes connus avec les navigateurs qui ne gèrent pas correctement les réponses HTTP que le WSA retourne pour les requêtes HTTPS explicites. Lorsqu'une demande HTTPS explicite est bloquée, avertie ou nécessite un accusé de réception de la part de l'utilisateur, l'appareil de sécurité Web renvoie un code d'état 403. Dans cette réponse, l'appareil de sécurité Web inclut le contenu de notification qui doit normalement être affiché à l'écran afin d'être visible. Cependant, dans certains cas, le navigateur ne peut pas comprendre la réponse dans le contenu renvoyé.
Voici le comportement du navigateur observé :
- Lorsque Internet Explorer version 6 (IE6) et certaines versions d'IE7 sont utilisées, ces requêtes ne parviennent pas à restituer le contenu complet de la réponse HTML. Le navigateur ne prend en compte que les premiers octets (le contenu du premier paquet) et ignore le reste. Dans de tels cas, vous voyez une page incomplète qui n'affiche que quelques caractères.
Remarque : si tel est le cas, Cisco recommande de réduire la page de notification par défaut de la réponse WSA. Pour plus d'informations sur la façon de modifier votre page EUN, référez-vous à la section Modification des pages de notification IronPort du Guide de l'utilisateur WSA.
- Quand IE8 et les versions plus récentes de Mozilla Firefox Release 3 sont utilisés, le navigateur ignore complètement la réponse que le WSA retourne et le masque avec sa propre page d'erreur. Ce comportement de navigateur va à l'encontre de l'objectif de la notification 403 et perturbe la fonctionnalité.
Solution
Cette section décrit le processus qui se produit lorsque le décodage HTTPS est activé sur le WSA. Pour contourner le problème décrit précédemment, utilisez les informations fournies afin de vous assurer que votre système est configuré en conséquence.
Voici un exemple de flux de trafic lorsqu'une requête HTTPS explicite est envoyée :
- Lorsque le décodage HTTPS est activé, l'appareil de sécurité Web valide d'abord la demande par rapport aux stratégies de décodage.
- Si la demande est marquée pour PASSTHROUGH, alors le trafic est autorisé (pas d'avertissement ou EUN).
- Si la demande est marquée comme DÉCHIFFRÉE, alors la demande est validée par rapport aux stratégies d'accès. Dans ce cas, si la stratégie d'accès est configurée afin de WARN ou de BLOCK, alors la page EUN s'affiche correctement. Malheureusement, pour l'accusé de réception, l'utilisateur doit accéder à la page HTTP et à l'accusé de réception, ce qui nécessite une navigation dans le proxy, puis sur le site HTTPS.
- L’appareil de sécurité Web mémorise l’adresse IP du client et n’exige aucun autre accusé de réception jusqu’à l’expiration du minuteur.