ICAP pour l'inspection de contenu à distance
ICAP sur une appliance NetScaler
Fonctionnement de la modification de requête ICAP (REQMOD)
-
Renvoie une version modifiée de la demande et l'appliance envoie à son tour la demande modifiée au serveur d'origine principal ou achemine la demande modifiée vers un autre serveur ICAP.
-
Répond par un message indiquant qu'aucune adaptation n'est requise.
-
Renvoie une erreur et l'appliance renvoie le message d'erreur à l'utilisateur.
Fonctionnement de la modification de réponse ICAP (RESPMOD)
-
Envoie une version modifiée de la réponse et l'appliance envoie à son tour la réponse à l'utilisateur ou achemine la réponse vers un autre serveur ICAP.
-
Répond par un message indiquant qu'aucune adaptation n'est requise.
-
Renvoie une erreur et l'appliance envoie à son tour le message d'erreur à l'utilisateur.
Licence ICAP
Configurer ICAP pour le service de transformation de contenu
Pour activer l'inspection du contenu
enable ns feature contentInspection LoadBalancing
Ajouter un profil ICAP
ICAP.RES est utilisée dans l'expression de retour de légende d'inspection de contenu. Cette expression évalue la réponse ICAP de la même manière que l'expression HTTP.RES dans HTTP_CALLOUT.
add ns icapProfile <name> [-preview ( ENABLED | DISABLED )][-previewLength <positive_integer>] -uri <string> [-hostHeader <string>] [-userAgent <string>] -Mode ( REQMOD | RESPMOD )[-queryParams <string>] [-connectionKeepAlive ( ENABLED | DISABLED )][-allow204 ( ENABLED | DISABLED )] [-insertICAPHeaders <string>][-insertHTTPRequest <string>] [-reqTimeout <positive_integer>][-reqTimeoutAction <reqTimeoutAction>] [-logAction <string>]
add icapprofile reqmod-profile -mode RESPMOD -uri “/req_scan” -hostHeader “Webroot.reqsca” -useragent “NS_SWG-Proxy”
add ns icapProfile icap_prof1 -uri "/example" -Mode REQMOD -reqtimeout 4 -reqtimeoutaction BYPASS
> add icapProfile reqmode-profile -uri '/example' -mode REQMOD -insertHTTPRequest q{HTTP.REQ.METHOD + " " + HTTP.REQ.URL + " HTTP/1.1\r\n" + "Host: " + HTTP.REQ.HOSTNAME + "\r\n\r\n"}
Consigner l'action d'inspection du contenu ICAP
add audit messageaction icap_log_expr INFORMATIONAL icap.res.full_header
set icapProfile reqmode-profile -logAction messageaction
Ajouter un service ICAP en tant que service TCP ou SSL_TCP
add service <name> <IP> <serviceType> <port>
add service icapsv1 10.10.10.10 SSL_TCP 1345
add service icapsv2 10.10.10.11 SSL_TCP 1345
Ajouter un serveur virtuel d'équilibrage de charge basé sur TCP ou SSL_TCP
add lb vserver <name> <serviceType> <port>
add lb vserver vicap TCP 0.0.0.0.0 –persistenceType NONE -cltTimeout 9000
add lb vserver vicap SSL_TCP 0.0.0.0 0 –persistenceType NONE -cltTimeout 9000
Liez le service ICAP au serveur virtuel d'équilibrage de charge
bind lb vserver <name> <serviceName>
bind lb vserver vicap icapsv1
Ajouter une action d'inspection de contenu
ifserverdown pour que l'appliance exécute l'une des actions suivantes.
add contentInspection action <name> -type ICAP -serverName <string> -icapProfileName <string>
add ContentInspection action <name> -type ICAP -serverip <ip> - serverport <port> -icapProfileName <string>
\<-serverip>. Lors de l'ajout de l'action Inspection de contenu, le service TCP est automatiquement créé pour l'adresse IP donnée avec le port 1344 et il est utilisé pour la communication ICAP.
add ContentInspection action ci_act_lb -type ICAP -serverName vicap -icapProfileName icap_reqmod
add ContentInspection action ci_act_svc -type ICAP -serverName icapsv1 -icapProfileName icap_reqmod
add ContentInspection action ci_act_svc -type ICAP -serverip 1.1.1.1 - serverport 1344 -icapProfileName icap_reqmod
Ajouter des stratégies d'inspection de contenu
add contentInspection policy <name> -rule <expression> -action <string>
add ContentInspection policy ci_pol_basic –rule true –action ci_act_svc
add ContentInspection policy ci_pol_HTTP –rule HTTP.REQ.URL.CONTAINS(“html”) –action ci_act_svc
Liez les stratégies d'inspection de contenu au serveur virtuel de commutation de contenu ou d'équilibrage de charge
Configurer le service ICAP sécurisé
-
Ajoutez un service TCP basé sur SSL.
-
Liez le service TCP basé sur SSL au serveur virtuel d'équilibrage de charge de type TCP ou SSL_TCP.
-
Liez le service TCP basé sur SSL ou le serveur virtuel d'équilibrage de charge à l'action Content Inspection.
Ajouter un service TCP basé sur SSL au serveur virtuel d'équilibrage de charge
-
Ajoutez un service TCP basé sur SSL.
-
Liez le service TCP basé sur SSL au serveur virtuel d'équilibrage de charge de type TCP ou SSL_TCP.
Ajouter un service TCP basé sur SSL au serveur virtuel d'équilibrage de charge
add service <name> <IP> <serviceType> <port>
add service icapsv2 10.102.29.200 SSL_TCP 1344 –gslb NONE –maxclient 0 –maxReq 0 –cip DISABLED –usip NO –useproxport YES –sp ON –cltTimeout 9000 –svrTimeout 9000 –CKA NO –TCPB NO –CMP NO
Liez le service TCP basé sur SSL au serveur virtuel d'équilibrage de charge SSL_TCP ou TCP
bind lb vserver <name> <serviceName>
bind lb vserver vicap icapsv2
Liez le service TCP basé sur SSL ou le serveur virtuel d'équilibrage de charge à l'action Content Inspection
add contentInspection action <name> -type ICAP -serverName <string> -icapProfileName <string>
add ContentInspection action ci_act_svc -type ICAP -serverName icapsv2 -icapProfileName icap_reqmod
add ContentInspection action ci_act_svc -type ICAP -serverName vicap -icapProfileName icap_reqmod
Configurer le protocole ICAP à l'aide de l'interface graphique
-
Accédez à Équilibrage de charge > Services et cliquez sur Ajouter.
-
Sur la page Services, entrez les détails du service.
-
Accédez à Équilibrage de charge > Serveurs virtuels. Ajoutez un serveur virtuel d'équilibrage de charge de type HTTP/SSL. Vous pouvez également sélectionner un serveur virtuel et cliquer sur Modifier.
-
Après avoir saisi les informations de base du serveur, cliquez sur Continuer.
-
Dans la section Paramètres avancés, cliquez sur Stratégies.
-
Accédez à la section Stratégies et cliquez sur l'icône en forme de crayon pour configurer la stratégie d'inspection du contenu.
-
Sur la page Choisir une stratégie, sélectionnez Inspection du contenu. Cliquez sur Continuer.
-
Dans la section Liaison de stratégie, cliquez sur+ pour ajouter une stratégie d'inspection du contenu.
-
Dans la page Créer une stratégie ICAP, entrez un nom pour la stratégie.
-
Dans le champ Action, cliquez sur le signe « + » pour ajouter une action ICAP.
-
Dans la page Créer une action ICAP, entrez le nom de l'action.
-
Entrez le nom de l'action.
-
Dans le champ Nom du serveur, entrez le nom du service TCP déjà créé.
-
Dans le champ Profil ICAP, cliquez sur le signe « + » pour ajouter un profil ICAP.
-
Dans la page Créer un profil ICAP, entrez un nom de profil, un URI et MODE.
-
Cliquez sur Create.
-
Dans la page Créer une action ICAP, cliquez sur Créer.
-
Dans la page Créer une stratégie ICAP, entrez « true » dans l' éditeur d'expression, puis cliquez sur Créer.
-
Cliquez sur Bind.
-
Lorsque vous êtes invité à activer la fonction d'inspection du contenu, cliquez sur Oui.
-
Cliquez sur Terminé.
Configurer le protocole ICAP sécurisé à l'aide de l'interface graphique
-
Accédez à Équilibrage de charge > Services et cliquez sur Ajouter.
-
Sur la page Services, entrez les détails du service.
-
Accédez à Équilibrage de charge > Serveurs virtuels. Ajoutez un serveur virtuel de type HTTP/SSL. Vous pouvez également sélectionner un serveur virtuel et cliquer sur Modifier.
-
Après avoir saisi les informations de base du serveur, cliquez sur Continuer.
-
Dans la section Paramètres avancés, cliquez sur Stratégies.
-
Accédez à la section Stratégies et cliquez sur l'icône en forme de crayon pour configurer la stratégie d'inspection du contenu.
-
Sur la page Choisir une stratégie, sélectionnez Inspection du contenu. Cliquez sur Continuer.
-
Dans la section Liaison de stratégie, cliquez sur+ pour ajouter une stratégie d'inspection du contenu.
-
Dans la page Créer une stratégie ICAP, entrez un nom pour la stratégie.
-
Dans le champ Action, cliquez sur le signe « + » pour ajouter une action ICAP.
-
Dans la page Créer une action ICAP, entrez le nom de l'action.
-
Entrez le nom de l'action.
-
Dans le champ Nom du serveur, entrez le nom du service TCP_SSL déjà créé.
-
Dans le champ Profil ICAP, cliquez sur le signe « + » pour ajouter un profil ICAP.
-
Dans la page Créer un profil ICAP, entrez un nom de profil, un URI et MODE.
-
Cliquez sur Create.
-
Dans la page Créer une action ICAP, cliquez sur Créer.
-
Dans la page Créer une stratégie ICAP, entrez « true » dans l' éditeur d'expression, puis cliquez sur Créer.
-
Cliquez sur Bind.
-
Lorsque vous êtes invité à activer la fonction d'inspection du contenu, cliquez sur Oui.
-
Cliquez sur Terminé.
Prise en charge des journaux d'audit pour l'inspection à
<Source IP> <Destination IP> <Domain> <ICAP server IP><ICAP Mode> <Service URI> <ICAP response> <Policy action>
Apr 18 14:45:41 <local0.info> 10.106.97.104 04/18/2018:14:45:41 GMT 0-PPE-0 : default CI ICAP_LOG 788 0 : Source 10.102.1.98:39048 - Destination 10.106.97.89:8011 - Domain 10.106.97.89 - Content-Type application/x-www-form-urlencoded - ICAP Server 10.106.97.99:1344 - Mode REQMOD - Service /example - Response 204 - Action FORWARD
Apr 18 12:34:08 <local0.info> 10.106.97.104 04/18/2018:12:34:08 GMT 0-PPE-0 : default CI ICAP_LOG 71 0 : Source 10.106.97.105:18552 - Destination 10.106.97.99:80 - Domain NA - Content-Type NA - ICAP Server 10.106.97.99:1344 - Mode RESPMOD - Service /example - Response 400 - Action Internal Error