Jump to content
Калькуляторы

Cisco 7206 ISG не работает L4-redirect на https-сайтах

Добрый день.

Имеем роутер Cisco 7206VXR с ISG-функционалом.

Она направляет клиентов на портал авторизации при попытке выхода на сайты.

 

Вот полиси и аксесс-лист, отвечающий за редирект:

 

ip access-list extended ACL_L4REDIRECT
deny   ip any 60.147.0.112 0.0.0.15
deny   ip any 10.1.1.0 0.0.0.255
permit tcp any any eq www

 

!
policy-map type control TEST_POLICY_RULE
class type control IP_UNAUTH_COND event timed-policy-expiry
 10 service disconnect
!
class type control always event session-start
 20 service-policy type service name TEST_L4REDIRECT
 30 service-policy type service name OPENGARDEN_SERVICE
 40 set-timer IP_UNAUTH_TIMER 60
!
class type control always event session-restart
 20 service-policy type service name TEST_L4REDIRECT
 30 service-policy type service name OPENGARDEN_SERVICE
 40 set-timer IP_UNAUTH_TIMER 60
!
class type control always event account-logon
 10 authenticate aaa list IP_AUTHEN_LIST 
 20 service-policy type service unapply name TEST_L4REDIRECT
!
class type control always event service-start
 10 service-policy type service identifier service-name
!
class type control always event service-stop
 1 service-policy type service unapply identifier service-name
 10 service-policy type service unapply identifier service-name
!
class type control always event account-logoff
 1 service disconnect delay 3
!

 

Попытки дописать в конец аксесс-листа строчки вида

permit tcp any any eq 443

не помогают, тогда https-сайты (Яндекс, Лента, Хабр) не открываются вообще.

Кто-то сталкивался с этим?

Share this post


Link to post
Share on other sites

Мне вот советуют перенести функционал редиректа на контроллер точек доступа, он это умеет делать.

Не пробовал никто?

Share this post


Link to post
Share on other sites

То есть надо запустить и https версию портала авторизации?

Интересно, тогда надо политику редиректа переписывать, чтобы она в зависимости от трафика (http или https редиректила на разные порталы)?

Edited by Korvet_068

Share this post


Link to post
Share on other sites

да, только вы же в курсе, что сайт все равно не откроется, будет предупреждение "Ваше подключение не защищено" (такое)?

Share this post


Link to post
Share on other sites

policy-map type control HTTPS_POLICY_RULE
class type control IP_UNAUTH_COND event timed-policy-expiry
 10 service disconnect
!
class type control always event session-start
 20 service-policy type service name SRV_L4REDIRECT
 25 service-policy type service name SRV_HTTPS_REDIRECT
 30 service-policy type service name OPENGARDEN_SERVICE
 40 set-timer IP_UNAUTH_TIMER 60
!
class type control always event session-restart
 20 service-policy type service name SRV_L4REDIRECT
 25 service-policy type service name SRV_HTTPS_REDIRECT
 30 service-policy type service name OPENGARDEN_SERVICE
 40 set-timer IP_UNAUTH_TIMER 60
!
class type control always event account-logon
 10 authenticate aaa list IP_AUTHEN_LIST 
 20 service-policy type service unapply name SRV_L4REDIRECT
 25 service-policy type service unapply name SRV_HTTPS_REDIRECT
!
class type control always event service-start
 10 service-policy type service identifier service-name
!
class type control always event service-stop
 1 service-policy type service unapply identifier service-name
 10 service-policy type service unapply identifier service-name
!
class type control always event account-logoff
 1 service disconnect delay 3

 

Вот такую политику сочинил.

Работает она неоднозначно.

Суть в том что service name SRV_L4REDIRECT направляет трафик http на портал на порт 3400.

А service name SRV_HTTPS_REDIRECT направляет https трафик на портал авторизации на порт 3401.

 

Можете на пальцах объяснить, пункты в policy-map обрабатываются до первого совпадения, как в аксесс-листе?

Edited by Korvet_068

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.