บทความนี้รวมอาการที่พบบ่อยของ Secure Web Gateway (SWG) ได้แก่ Policy ไม่ทำงานกับผู้ใช้บางคน เว็บที่ใช้ทำงานจริงถูก Block เว็บ HTTPS ใช้งานไม่ได้เมื่อถูก Decrypt และกรณีผู้ใช้แจ้งว่าเปิดเว็บใช้เวลานาน แต่ละเคสอธิบายตามลำดับ อาการ → จุดที่ดู → สาเหตุ → วิธีแก้ → ตรวจซ้ำ สำหรับผู้ดูแลระบบที่ดูแล Athena SASE ประจำวัน
สารบัญ
Policy ไม่ทำงาน เว็บที่ควรถูก Block ยังเข้าได้
อาการ ตั้ง URL & App Control ให้ Block เว็บหมวดหนึ่งแล้ว แต่ผู้ใช้บางคนยังเปิดเว็บนั้นได้
จุดที่ดู ที่ Logs › Critical Feature Logs › SWG Logs แท็บ Secure Web Gateway กรองด้วยชื่อผู้ใช้ ถ้ารายการของเว็บนั้นมีสถานะ Logged แทน Blocked แปลว่า Traffic ผ่าน SWG แล้ว แต่ไม่มี Policy ที่ Block ตรงกับผู้ใช้คนนี้ กด Details เพื่อดู Department ของผู้ใช้และผลของ Access Control
ไล่ตรวจ 5 ข้อตามลำดับ
Scope และค่าใน Policy เปิด Policy ที่
Secure Web Gateway › Policies › URL & App Controlตรวจว่า Applicable Scope ครอบคลุมผู้ใช้หรือ Department ของผู้ใช้ และตรวจ Schedule ตัวอย่างที่พบบ่อยคือ Scope เลือก Department หนึ่ง แต่ผู้ใช้อยู่อีก Department ให้แก้ Scope แล้วกด OK และตรวจลำดับ Priority ด้วย เพราะ Policy ทำงานจากบนลงล่างSSL Decryption การคุม HTTPS ระดับ Feature ของ App หรือเนื้อหา ต้องให้ผู้ใช้อยู่ใน Scope ของ SSL Decryption Policy และเว็บนั้นไม่อยู่ใน Decryption Whitelist
Traffic Forwarding ปลายทางนั้นต้องถูกส่งเข้า SASE ตาม Traffic Forwarding Policies ตรวจได้จาก Diagnostics ที่เครื่องผู้ใช้ (หัวข้อ IPv4 SGA Access Permissions ต้องแสดง Matched action: SGA Divert)
Client ผู้ใช้ Login อยู่ และหน้า
https://127.0.0.1:30001แสดงสถานะ ConnectedLog หลังแก้ ให้ดู SWG Logs ว่าเริ่มมีรายการ Blocked
ตรวจซ้ำ หลังบันทึก Policy ให้ผู้ใช้โหลดหน้าใหม่ด้วย Ctrl+F5 เพื่อไม่ให้ Browser แสดงหน้าที่จำไว้ ผู้ใช้จะเห็นหน้าแจ้งว่าการเข้าถึงถูกปฏิเสธ และที่ Secure Web Gateway › Analytics › Blocked Activities คอลัมน์ Policy Hit แสดงชื่อ Policy ที่ Block คลิกชื่อเพื่อเปิดรายละเอียดของ Policy นั้นได้ทันที
ถ้า Policy เคยทำงานแล้วหยุดทำงาน ให้ดูที่ Logs › System Logs › Admin Operations ว่ามีการแก้ไข Policy นั้นเมื่อใดและโดยใคร
เว็บที่ใช้ทำงานจริงถูก Block
อาการ ผู้ใช้เปิดเว็บที่ธุรกิจต้องใช้ เช่น หน้าเพจของบริษัทบน Social Media แล้วเห็นหน้าแจ้งว่าการเข้าถึงถูกปฏิเสธ เพราะ Policy ที่ Block ทั้งหมวดครอบคลุมเว็บนั้น
จุดที่ดู หารายการใน Blocked Activities แล้วดูคอลัมน์ Policy Hit ว่า Policy ใด Block หรือกด Details ของรายการใน SWG Logs ซึ่งแสดง Policy Hit เช่นกัน
วิธีแก้ อนุญาตเฉพาะเว็บที่ต้องใช้ แทนการปิด Policy ที่ Block ทั้งหมวด
-
สร้างหรือแก้หมวด Custom ที่
Platform Management › Objects › URL Categoriesแล้วเพิ่มโดเมนของเว็บในช่อง URLs หนึ่งรายการต่อบรรทัด (ไม่ต้องขึ้นต้นด้วย http และใช้ Wildcard ได้ เช่น*.google.com) แนะนำให้เพิ่มระดับ Domain เพราะหน้าเว็บหนึ่งหน้าโหลดหลาย URL ในโดเมนเดียวกัน ที่ URL & App Control กด Add สร้าง Policy ที่ Action เป็น Allow เลือกหมวดนั้นจาก URL/App (หมวด URL อยู่ใต้ Visit Web Site) และตั้ง Applicable Scope เฉพาะ Department ที่ต้องใช้ Policy ใหม่จะอยู่ลำดับบนสุด จึงอยู่เหนือ Policy ที่ Block
-
ทดสอบที่เครื่องผู้ใช้ ถ้าหน้าเว็บโหลดไม่ครบ ให้เปิด Details ของรายการที่ยังถูก Block ใน SWG Logs ช่อง Domain Name จะบอกโดเมนอื่นที่เว็บเรียกใช้ เช่นโดเมนที่ส่งรูปภาพและเนื้อหา ให้เพิ่มโดเมนนั้นแบบ Wildcard ในหมวดเดียวกัน
ตรวจซ้ำ เว็บเปิดได้ครบ และ SWG Logs แสดงรายการของเว็บนั้นเป็น Logged ภายใต้หมวดที่สร้าง ขณะที่เว็บอื่นในหมวดที่ Block ยังถูก Block ตามปกติ
สำหรับ App ที่ระบุด้วยโดเมน สร้าง Custom App ได้ที่ Objects › App Signature Database (ช่อง Target Domain กรอกได้สูงสุด 10 โดเมน) ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
เว็บที่เชื่อถือได้ถูก Threat Protection Block
ถ้ารายการที่ถูก Block มาจาก Threat Protection (ดูที่ Logs › Critical Feature Logs › Threat Protection Logs) และองค์กรยืนยันแล้วว่าเว็บนั้นเชื่อถือได้ ให้เพิ่มโดเมนหรือ URL ที่ Secure Web Gateway › Policies › Threat Management แท็บ Security Exceptions (กรอก Domain/URL รองรับ Wildcard หรือ IP Address และ Description) แล้วคง Engine ของ Threat Protection ไว้ครบทุกตัว เพิ่มเฉพาะเว็บที่จำเป็น เพราะรายการในหน้านี้จะไม่ถูกตรวจภัยคุกคาม
เว็บ HTTPS ใช้งานไม่ได้เฉพาะตอนถูก Decrypt
อาการ เว็บบางเว็บแสดงผลไม่ครบหรือทำงานไม่ถูกต้อง เช่น QR Code ไม่แสดง แต่ใช้ได้เมื่อผู้ใช้ไม่อยู่ใน SSL Decryption Policy
วิธีแก้ เลือกทางใดทางหนึ่ง
- เพิ่มโดเมน (หรือ IP) ของเว็บที่แท็บ Decryption Whitelist ของ
Secure Web Gateway › Policies › SSL Decryptionรายการในแท็บนี้จะถูกข้ามการ Decrypt ทุก Policy - ถ้าเกิดกับผู้ใช้บางคน เพิ่มผู้ใช้นั้นในช่อง Excluded User ของ Applicable Scope ใน SSL Decryption Policy
การ Decrypt ใช้ Root Certificate ที่ติดตั้งไปพร้อม Omnipoint Secure Client เครื่องที่ยังไม่มี Certificate จะเห็นคำเตือนว่าการเชื่อมต่อไม่ปลอดภัย ติดตั้งได้จากหน้า Certificates
ผู้ใช้แจ้งว่าเปิดเว็บใช้เวลานาน
เปิด
https://127.0.0.1:30001ที่เครื่องผู้ใช้ สถานะต้องเป็น Connected ต่อเนื่องเปรียบเทียบด้วย Temporary Logout จากเมนูของหน้า 30001 (เลือก 30 นาที 2 ชั่วโมง หรือ 5 ชั่วโมง) ถ้าเว็บเร็วขึ้นระหว่างนั้น แปลว่าสาเหตุเกี่ยวกับการส่ง Traffic เข้า PoP
รัน Diagnostics ที่ Client ซึ่งมี Quick Diagnostic SWG Service Connection Error สำหรับตรวจ SWG หรือกรอก URL ของเว็บที่มีอาการแล้วกด Start Now
เปิด
https://127.0.0.1:30001/v1/saio/debug/policyCacheเพื่อดู PoP ที่ Platform ส่งให้เครื่องนี้ แล้ว Ping ไปที่ PoP เพื่อดู Packet Loss และ Latency Client จะวัดคุณภาพของ PoP ที่เปิดใช้งานให้องค์กรและเลือกตัวที่ดีที่สุดให้อัตโนมัติ ถ้าพบ Packet Loss ให้ตรวจ Network ฝั่งผู้ใช้ ถ้า Latency สูง ให้ประสานผู้ให้บริการอินเทอร์เน็ตปลายทางที่ไม่ควรผ่าน PoP เช่น เป้าหมายของการทดสอบโหลด หรือ Network Card ของ VPN ตัวอื่น ให้ตั้งยกเว้นใน Traffic Forwarding Policies
ถ้าต้องคืนบริการให้ผู้ใช้ด่วนก่อนหาสาเหตุ ใช้ Bypass traffic forwarding ใน Client Troubleshooting เฉพาะผู้ใช้คนนั้น แล้วเอาออกทันทีเมื่อตรวจเสร็จ
ระบบภายนอกที่อนุญาตตาม IP ต้นทาง
ผู้ใช้ที่อยู่ใน SSL Decryption Policy จะออกอินเทอร์เน็ตผ่าน PoP ทั้งหมด IP ต้นทางที่ระบบภายนอกเห็นจะเป็น IP ขาออกที่ Platform จัดสรร ถ้าองค์กรใช้เว็บหรือระบบงานที่อนุญาตเฉพาะ IP ที่ลงทะเบียน ให้ขอรายการ IP ขาออกจากทีม Support ของ Sangfor แล้วเพิ่มในระบบนั้น
Data Loss Control ไม่ทำงาน
- ผู้ใช้อยู่ใน Scope ของ Policy และไฟล์หรือข้อความตรงกับ Sensitive Data ที่เลือก
- รอให้ Policy ถึงเครื่องผู้ใช้ประมาณ 2 ถึง 5 นาทีหลังบันทึก
- ตรวจว่าไม่ได้เปิด Bypass client policies ไว้ให้ผู้ใช้นั้นใน Client Troubleshooting
- ดูผลที่
Logs › Critical Feature Logs › File Audit
รายละเอียดดูได้ที่ Data Loss Control
Log ของ SWG ระบุตัวผู้ใช้ได้และเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเปิดดูเฉพาะผู้ดูแลที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น