Traffic Forwarding Policies กำหนดว่า Traffic อินเทอร์เน็ตจากเครื่องที่ติดตั้ง Omnipoint Secure Client จะถูกส่งเข้า Sangfor Athena SASE เพื่อ Audit และควบคุมโดย Secure Web Gateway (SWG) หรือจะให้ออกจากเครื่องโดยตรง บทความนี้อธิบายลำดับการทำงานของ Policy การเพิ่มรายการยกเว้นสำหรับ Server ภายใน โดเมนภายใน และโปรแกรมที่ไม่ควรผ่าน Cloud ตัวเลือกในปุ่ม Advanced และวิธีตรวจผลที่เครื่องผู้ใช้ เหมาะกับผู้ดูแลระบบที่เริ่มเปิดใช้ SWG หรือกำลังแก้ปัญหาอุปกรณ์ภายในใช้งานไม่ได้หลังติดตั้ง Client
สารบัญ
สำรวจ Traffic ที่ไม่ควรส่งเข้า Cloud
ก่อนตั้งค่า ให้รวบรวมปลายทางและโปรแกรมที่ควรออกแบบ Direct จากเครื่อง เพื่อให้ระบบภายในยังใช้งานได้ตามปกติ
- Traffic ของ VPN ตัวอื่นบนเครื่อง
- เครื่องพิมพ์ กล้อง และอุปกรณ์ในวงภายใน
- Server ที่ดูแลเองหรือบริการที่แชร์กันภายใน โดยเฉพาะ Server ที่ใช้ IP นอกวง Private มาตรฐาน
- โดเมนภายในขององค์กร กรณีเครื่องใช้ DNS Server ภายใน
- เป้าหมายของงานทดสอบโหลดหรือระบบที่ต้องการการเชื่อมต่อจำนวนมาก
หน้า Traffic Forwarding Policies และลำดับการทำงาน
-
ไปที่
Platform Management › Systemหมวด Connections เลือก Traffic Forwarding Policies แล้วเลือกแท็บ Client Traffic (แท็บ SIER Device Traffic และ Sundray Device Traffic ใช้กับอุปกรณ์ Hardware) แผงด้านบนอธิบาย Policy 2 แบบ คือ Traffic Forwarding Policy ที่ส่ง Traffic เข้า SASE เพื่อ Audit และควบคุม และ Traffic Exclusion Policy ที่ไม่ส่ง Traffic เข้า SASE สำหรับ App ที่ใช้งานไม่ได้หลังถูกส่งเข้า Cloud
ข้อความสีส้มระบุว่ามี Policy ยกเว้นสำหรับ App ภายในอยู่แล้ว ครอบคลุมวง
10.0.0.0/8,172.16.0.0/12และ192.168.0.0/16ลิงก์ในข้อความจะเปิดแถว Default Non-Traffic Forwarding Policy ซึ่งเป็นแถวที่ระบบสร้างไว้ ถ้า Server ภายในใช้ IP นอกวงเหล่านี้ ให้เพิ่มวงนั้นในแถวนี้ หรือสร้าง Policy ยกเว้นแยกอีกแถวที่ระบบสร้างไว้คือ Default Traffic Forwarding Policy ใช้ส่ง Traffic ที่เหลือเข้า SASE
Policy ทำงานจากบนลงล่าง รายการที่อยู่สูงกว่าถูก Match ก่อน ถ้า Object ในหลาย Policy ขัดกัน ระบบให้ลำดับกับ IP Address ก่อน ตามด้วย Process แล้วจึงเป็น Domain Name
เพิ่ม Policy ยกเว้น
กด Add แล้วกรอก Name และ Description (ไม่บังคับ) ช่อง Status ในฟอร์มตั้งไว้เป็น Enabled
เลือก Rank (0 ถึง 7) ข้อความใต้ช่องระบุว่าเฉพาะผู้ดูแลระบบที่มีระดับ Rank เท่ากับหรือสูงกว่า Rank ของ Policy (ค่า Rank ยิ่งน้อยระดับยิ่งสูง โดย 0 สูงสุด) เท่านั้นที่แก้ Policy นี้ได้ และลำดับ Priority ของ Policy เรียงตาม Rank
-
ในส่วน Object ติ๊กประเภทที่ต้องการ แต่ละประเภทมี Action ของตัวเอง ฟอร์มใหม่เลือก Forward traffic ไว้ ให้เปลี่ยนเป็น Do not forward traffic สำหรับรายการยกเว้น
-
Destination IP: หนึ่ง IP หรือช่วง IP ต่อบรรทัด เช่น
192.168.1.1หรือ192.168.1.1-192.168.1.10(ใช้ IPv4) -
Domain Name: หนึ่งโดเมนต่อบรรทัด รองรับ Wildcard เช่น
www.google.comและ*.google.comสำหรับโดเมนภายใน ให้กรอกทั้งโดเมนหลักและ*.ของโดเมนนั้น -
Process: เลือกโปรแกรมจากรายการ Apps ซึ่งมาจาก
Platform Management › Objects › ProcessesTraffic ของโปรแกรมนี้จะออกแบบ Direct ไม่ว่าจะไปที่ IP หรือโดเมนใด
-
Destination IP: หนึ่ง IP หรือช่วง IP ต่อบรรทัด เช่น
ที่ Applicable Scope เลือกผู้ใช้หรือ Department ที่ Policy นี้มีผล (ใช้ Excluded User เพื่อตัดบางคนออก และกด Add เพื่อเพิ่มเงื่อนไข User Group) แล้วกด OK
Policy ใหม่จะอยู่ลำดับบนสุด เหนือแถวที่ระบบสร้างไว้ จึงถูก Match ก่อนโดยไม่ต้องจัดลำดับเพิ่ม
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ตัวเลือกในปุ่ม Advanced
ปุ่ม Advanced ที่แถบเครื่องมือเปิดการตั้งค่าที่มีผลกับทุกเครื่องในองค์กร
| ตัวเลือก | ความหมายและคำแนะนำ |
|---|---|
| Forward DNS Traffic | ส่ง DNS Query ของเครื่องผู้ใช้เข้า SASE ใช้เมื่อต้อง Decrypt เว็บเพื่อ Audit เนื้อหาและไฟล์แนบ และเป็นเงื่อนไขของการตรวจจับ C2 ถ้าเครื่องใช้ DNS Server ภายใน ให้สร้าง Policy ที่ตั้งโดเมนภายในเป็น Do not forward traffic เพื่อให้ยังเข้าเว็บภายในด้วยชื่อได้ |
| IPv6 DNS Resolution Requests: Enable blocking | Block DNS Query แบบ IPv6 ระบบแนะนำให้เปิดเพื่อให้ Audit Traffic ได้ครบ |
| Traffic Exclusion | ยกเว้น Traffic จาก Network Card ของ VPN บนเครื่อง เพื่อให้ใช้คู่กับโปรแกรม VPN อื่นได้ กรอกชื่อ Network Card ของ VPN ในช่องด้านล่าง |
| Efficient Traffic Detection | ไม่ตรวจ Traffic ที่มีคุณค่าในการ Audit น้อย เช่น การอัปเดต OS และซอฟต์แวร์ ช่วยให้ใช้งานลื่นขึ้นและวิเคราะห์ Traffic ได้แม่นขึ้น |
| Strict Mode | ให้เครื่องที่อยู่ใน Traffic Forwarding Policy ออกอินเทอร์เน็ตผ่าน SASE เท่านั้น เหมาะกับองค์กรที่ต้องคุมข้อมูลลับอย่างเข้มงวด การออกอินเทอร์เน็ตของเครื่องจะขึ้นกับการเชื่อมต่อกับ SASE จึงควรประเมินความพร้อมของธุรกิจก่อนเปิด |
การ Block DNS แบบ TCP ตั้งได้ที่ Platform Management › Endpoints › Client Settings แท็บ General หัวข้อ DNS Protocol Resolution
ตรวจผลที่เครื่องผู้ใช้
ที่เครื่องผู้ใช้ เปิด Omnipoint Secure Client แล้วกด Diagnostics
สำหรับปลายทางที่ยกเว้น เช่น เว็บภายใน กรอก URL พร้อม
http://หรือhttps://แล้วกด Start Now ผลต้องขึ้นว่าเข้าถึงได้-
สำหรับเว็บภายนอกที่ต้องการให้ SWG ตรวจ กรอกที่อยู่แล้วกด Start Now เปิดหัวข้อ Resource Connectivity Check แล้วคลิก IPv4 SGA Access Permissions ผล
Rule matched successfully. Matched action: SGA Divertหมายถึง Traffic ถูกส่งเข้า SASE ตรวจที่ Console ว่ามีรายการของผู้ใช้ใน
Logs › Critical Feature Logs › SWG Logsสำหรับเว็บที่ส่งเข้า SASE
Traffic ออกอินเทอร์เน็ตจากที่ใด
- ผู้ใช้ที่ไม่ได้อยู่ใน SSL Decryption Policy (Intelligent Traffic Forwarding): Client ส่ง Packet ช่วงแรกของแต่ละ Session ไปที่ PoP เพื่อระบุ App บันทึก Audit และเก็บสถิติ ส่วน Packet ถัดไปออกอินเทอร์เน็ตจากเครือข่ายของเครื่อง Log จึงบอกได้ว่ามีการใช้งานเว็บใด
- ผู้ใช้ที่อยู่ใน SSL Decryption Policy (Full Traffic Forwarding): ทุก Packet ผ่านและออกอินเทอร์เน็ตจาก PoP ทำให้ตรวจเนื้อหา HTTPS ได้ทั้ง Session และ IP ต้นทางที่ระบบภายนอกเห็นจะเป็น IP ขาออกที่ Platform จัดสรร ระบบที่อนุญาตเฉพาะ IP ที่ลงทะเบียน ต้องเพิ่ม IP นี้ ซึ่งขอได้จากทีม Support ของ Sangfor
Client เลือก PoP ที่ดีที่สุดจาก PoP ที่เปิดใช้งานให้องค์กรโดยอัตโนมัติ
ปัญหาที่พบบ่อย
| อาการ | สาเหตุและวิธีแก้ |
|---|---|
| เครื่องพิมพ์หรือ Server ภายในใช้งานไม่ได้หลังติดตั้ง Client | IP ของอุปกรณ์อยู่นอกวงที่ยกเว้นไว้ ให้เพิ่ม Destination IP เป็น Do not forward traffic |
| เข้าเว็บภายในด้วยชื่อไม่ได้ แต่ด้วย IP ได้ | Forward DNS Traffic เปิดอยู่และเครื่องใช้ DNS ภายใน ให้เพิ่ม Domain Name ของโดเมนภายในเป็น Do not forward traffic |
| VPN ตัวอื่นเชื่อมต่อไม่ได้ | เปิด Traffic Exclusion และกรอกชื่อ Network Card ของ VPN หรือเพิ่ม Process ของโปรแกรม VPN เป็น Do not forward traffic |
| Policy ของ SWG ไม่ทำงานกับเว็บหนึ่ง | ตรวจด้วย Diagnostics ว่าเว็บนั้นเป็น SGA Divert ถ้าไม่ใช่ ให้ตรวจว่ามี Policy ยกเว้นที่ครอบคลุมเว็บนั้นอยู่ด้านบน |
| ต้องคืนบริการให้ผู้ใช้ด่วนระหว่างหาสาเหตุ | ใช้ Bypass traffic forwarding ใน Client Troubleshooting เฉพาะผู้ใช้นั้นชั่วคราว |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น