不使用 HTTPS 会话的俘虏门户
80752
Created On 09/25/18 19:49 PM - Last Modified 09/28/23 12:55 PM
Symptom
Resolution
先决条件
- 知识的 SSL 解密
- 知识的俘虏门户 (CP)
非工作方案
- 来自无线区域的未知用户尝试访问https://www.google.com.
- 因为它是 SSL 会话,圈养的门户页面可能不会触发。
- 防火墙是无法识别用户,用户不会收到一个俘虏的门户页面。
工作方案
需要 SSL 解密中注入圈养的门户页面,每当用户访问任何 URL (https) 的地方。
请参阅屏幕截图和下面的说明:
工作方案
- 解密政策 1 说到无线没有解密已知用户。
- 解密政策 2 说解密来自无线区域的所有通信。
- 来自无线区域的未知用户尝试访问https://www.google.com.
- 解密政策 2 触发,并提供了一个 CP 页。
- 未知的用户再次尝试访问任何其他 https 站点,CP 页再次提示由于解密政策
- 用户输入的凭据,是集团的一部分,俘虏门户玻璃钢 (使用 AD CP 用户身份验证)。
- 防火墙是现在知道的用户和解密策略 1 将触发器并不会解密任何进一步的交通,从已知的用户-用户不会得到证书警告页。
- 安全策略还需要到位,基于集团和区域单独。在顶部和它下面的区域特定政策上创建一组特定的政策。
警告消息的解释
未知的用户将会从无线区,还有没有办法为他们安装自签名的证书,所以解密是到位的情况下,他们会得到一条警告消息。
如果您使用第三方证书为 CP,用户身份验证后,将没有 decryp 规则,并将无提示证书警告。
谢谢。
Tarang 斯里瓦斯塔瓦