Fehler bei Richtlinien und Regeln beheben

Auf dieser Seite wird beschrieben, wie Sie häufige Fehler im Zusammenhang mit Secure Web Proxy-Richtlinien und -Regeln diagnostizieren und beheben.

Dem Secure Web Proxy-Gateway ist keine Richtlinie zugeordnet

Wenn Ihr Secure Web Proxy-Gateway keiner Richtlinie zugeordnet ist, wird der gesamte ausgehende HTTP- und HTTPS-Traffic blockiert, was zu 403 Forbidden-Fehlern oder Verbindungszurücksetzungen führt. Das liegt daran, dass Secure Web Proxy standardmäßig eine deny-all-Konfiguration verwendet und das Gateway keine zugehörigen Regeln zum Auswerten oder Autorisieren von Anfragen hat. Daher wird der gesamte ausgehende Traffic blockiert, bis Sie eine explizite allow-Regel erstellen.

Um dieses Problem zu beheben, erstellen Sie eine Sicherheitsrichtlinie mit den entsprechenden Regeln und verknüpfen Sie sie mit Ihrem Secure Web Proxy-Gateway.

Fehler bei der parallelen Regelerstellung

Das parallele Erstellen von Secure Web Proxy-Regeln (gleichzeitiges Hinzufügen mehrerer Regeln) wird nicht unterstützt und kann zu 409 Conflict- oder Resource busy-Fehlern führen. Damit Ihre Secure Web Proxy-Instanz erfolgreich bereitgestellt wird, müssen Sie die Regeln nacheinander erstellen.

Verbindungen werden nach fünf Minuten Inaktivität beendet

Wenn bei Clientanwendungen Verbindungsabbrüche oder unerwartete Beendigungen bei persistenten Verbindungen (z. B. Streaming-Sitzungen, Datenbankverbindungen oder WebSockets) über Secure Web Proxy auftreten, überschreiten diese Verbindungen möglicherweise das Zeitlimit für inaktive Streams.

Secure Web Proxy erzwingt ein standardmäßiges, nicht konfigurierbares Zeitlimit für inaktive Streams (stream_idle_timeout) von fünf Minuten (300 Sekunden). Wenn der Client und das Ziel fünf Minuten lang keine Daten austauschen, wird die Verbindung von Secure Web Proxy zurückgesetzt oder geschlossen.

Damit Verbindungen nicht aufgrund von Inaktivität des Streams geschlossen werden, konfigurieren Sie Ihre Client- oder Backend-Anwendung so, dass in Intervallen von weniger als fünf Minuten Keep-Alive-Probes oder Heartbeats (z. B. TCP-Keep-Alives, HTTP-Ping-Frames oder regelmäßige Gesundheitsanfragen) gesendet werden. Sie können beispielsweise alle ein bis zwei Minuten eine Anfrage senden.

Nächste Schritte