Blue Coat 系 统 ProxySG 设 备 SGOS 6.4.x 升 级 / 降 级 功 能 更 改 参 考 SGOS 6.4.x 版
Blue Coat SGOS 6.4 升 级 / 降 级 功 能 更 改 参 考 联 系 方 式 美 洲 : Blue Coat Systems Inc. 420 North Mary Ave Sunnyvale, CA 94085-4121 世 界 其 他 地 区 : Blue Coat Systems International SARL 3a Route des Arsenaux 1700 Fribourg, Switzerland http://www.bluecoat.com/contact/customer-support http://www.bluecoat.com 如 对 本 文 档 有 任 何 意 见 或 反 馈, 请 发 送 至 : documentation@bluecoat.com ii
Copyright 1999-2012 Blue Coat Systems, Inc. All rights reserved worldwide. No part of this document may be reproduced by any means nor modified, decompiled, disassembled, published or distributed, in whole or in part, or translated to any electronic medium or other means without the written consent of Blue Coat Systems, Inc. All right, title and interest in and to the Software and documentation are and shall remain the exclusive property of Blue Coat Systems, Inc. and its licensors. ProxyAV, ProxyOne, CacheOS, SGOS, SG, Spyware Interceptor, Scope, ProxyRA Connector, ProxyRA Manager, Remote Access and MACH5 are trademarks of Blue Coat Systems, Inc. and CacheFlow, Blue Coat, Accelerating The Internet, ProxySG, WinProxy, PacketShaper, PacketShaper Xpress, PolicyCenter, PacketWise, AccessNow, Ositis, Powering Internet Management, The Ultimate Internet Sharing Solution, Cerberian, Permeo, Permeo Technologies, Inc., and the Cerberian and Permeo logos are registered trademarks of Blue Coat Systems, Inc. All other trademarks contained in this document and in the Software are the property of their respective owners. BLUE COAT SYSTEMS, INC. AND BLUE COAT SYSTEMS INTERNATIONAL SARL (COLLECTIVELY BLUE COAT ) DISCLAIM ALL WARRANTIES, CONDITIONS OR OTHER TERMS, EXPRESS OR IMPLIED, STATUTORY OR OTHERWISE, ON SOFTWARE AND DOCUMENTATION FURNISHED HEREUNDER INCLUDING WITHOUT LIMITATION THE WARRANTIES OF DESIGN, MERCHANTABILITY OR FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL BLUE COAT, ITS SUPPLIERS OR ITS LICENSORS BE LIABLE FOR ANY DAMAGES, WHETHER ARISING IN TORT, CONTRACT OR ANY OTHER LEGAL THEORY EVEN IF BLUE COAT SYSTEMS, INC. HAS BEEN ADVISED OF THE POSSIBILITY OF SUCH DAMAGES. Americas: Rest of the World: Blue Coat Systems, Inc. Blue Coat Systems International SARL 420 N. Mary Ave. 3a Route des Arsenaux Sunnyvale, CA 94085 1700 Fribourg, Switzerland 文 档 编 号 :231-03034-zh_CN 文 档 版 本 :SGOS 6.4.1 2012 年 11 月 iii
Blue Coat SGOS 6.4 升 级 / 降 级 功 能 更 改 参 考 iv
内 容 第 1 章 : 前 期 准 备 工 作 关 于 文 档 组 织 结 构... 5 文 档 约 定... 5 第 2 章 : 特 定 功 能 的 升 级 行 为 SGOS 6.4.x 中 引 入 的 功 能 变 化... 7 多 Windows 域 支 持... 7 SAML 身 份 验 证 支 持... 8 重 新 协 商 中 的 客 户 端 证 书 绕 过 列 表... 8 对 SSL 中 间 CA 证 书 缓 存 的 支 持... 8 ProxySG VA MACH5 Edition... 9 自 动 策 略 同 步... 9 第 3 章 : 弃 用 和 取 消 通 知 SGOS 6.4.x 中 的 取 消 功 能 和 弃 用... 11 禁 用 检 测 信 号... 11 会 话 监 控 高 级 URL... 12 v
SGOS 升 级 / 降 级 功 能 更 改 参 考 vi
第 1 章 : 前 期 准 备 工 作 本 文 档 介 绍 升 级 到 此 发 行 版 或 从 此 发 行 版 降 级 对 新 功 能 和 现 有 功 能 有 什 么 影 响 Blue Coat 强 烈 建 议 您 在 尝 试 升 级 到 SGOS 6.4 之 前 阅 读 本 文 档 在 升 级 之 前, 您 还 应 查 阅 以 下 文 档 : 关 于 文 档 组 织 结 构 Blue Coat SGOS 6.4.x 发 行 说 明 Blue Coat SGOS 6.4.x 升 级 指 南 现 有 功 能 和 策 略 的 执 行 方 式 可 能 与 以 前 的 版 本 不 同, 升 级 到 此 版 本 可 能 需 要 额 外 进 行 一 些 配 置 调 整 本 文 档 经 过 适 当 组 织 以 便 于 引 用, 并 分 成 以 下 章 节 : 表 1 1 文 档 组 织 结 构 章 节 标 题 说 明 第 1 章 前 期 准 备 工 作 本 章 讨 论 相 关 的 Blue Coat 文 档 以 及 文 档 约 定 第 2 章 特 定 功 能 的 升 级 行 为 本 章 识 别 SGOS 6.4 中 的 新 行 为 并 讨 论 任 何 升 级 / 降 级 问 题 第 3 章 弃 用 和 取 消 通 知 本 章 列 出 将 来 的 版 本 中 逐 步 淘 汰 的 任 何 命 令 和 选 项 文 档 约 定 下 面 的 部 分 列 出 了 本 手 册 中 使 用 的 印 刷 和 命 令 行 界 面 (CLI) 语 法 约 定 表 1 2 印 刷 约 定 约 定 定 义 斜 体 第 一 次 使 用 新 术 语 或 Blue Coat 专 有 术 语 Courier 字 体 出 现 在 管 理 员 工 作 站 中 的 命 令 行 界 面 文 本 Courier 斜 体 命 令 行 变 量, 会 被 有 关 您 网 络 系 统 适 当 方 面 的 文 字 名 或 值 替 换 Courier 粗 体 必 须 按 所 示 方 式 输 入 的 文 本 { } 必 须 提 供 括 号 内 的 参 数 之 一 5
Blue Coat SGOS 6.4 升 级 / 降 级 功 能 更 改 参 考 表 1 2 印 刷 约 定 ( 续 ) 约 定 定 义 [ ] 括 起 一 个 或 多 个 可 选 参 数 此 竖 线 用 于 描 述 强 制 或 可 选 列 表 中 的 选 项 例 如 : configure {terminal network url} 6
第 2 章 : 特 定 功 能 的 升 级 行 为 本 章 提 供 关 于 升 级 到 SGOS 6.4 或 从 此 版 本 降 级 会 如 何 影 响 特 定 功 能 的 重 要 信 息, 并 介 绍 升 级 后 管 理 员 可 采 取 的 措 施 如 果 未 提 到 具 体 功 能, 则 没 有 已 知 的 升 级 或 降 级 问 题 或 注 意 事 项 本 指 南 假 定 您 从 支 持 直 接 升 级 的 版 本 升 级 到 SGOS 6.4 SGOS 6.4 支 持 从 SGOS 5.4.x 5.5.x 6.1.x 6.2.x 和 6.3.x 的 特 定 发 行 版 直 接 升 级 请 查 阅 SGOS 6.4.x 发 行 说 明 或 升 级 / 降 级 指 南 以 了 解 具 体 的 发 行 版 本 号 注 : 如 果 ProxySG 降 级 到 不 支 持 任 何 新 CPL 触 发 器 的 发 行 版, 则 无 法 编 译 使 用 这 些 触 发 器 的 策 略 SGOS 6.4.x 中 引 入 的 功 能 变 化 本 节 介 绍 SGOS 6.4.x 中 引 入 的 功 能 所 发 生 的 行 为 变 化 升 级 和 降 级 信 息 按 组 件 提 供 多 Windows 域 支 持 ( 第 7 页 ) SAML 身 份 验 证 支 持 ( 第 8 页 ) 重 新 协 商 中 的 客 户 端 证 书 绕 过 列 表 ( 第 8 页 ) 对 SSL 中 间 CA 证 书 缓 存 的 支 持 ( 第 8 页 ) ProxySG VA MACH5 Edition ( 第 9 页 ) 自 动 策 略 同 步 ( 第 9 页 ) 多 Windows 域 支 持 在 SGOS 6.2 和 6.3 中,ProxySG 必 须 加 入 Exchange 服 务 器 所 在 的 同 一 个 Windows 域 以 便 加 速 加 密 MAPI 流 量 ; 这 些 版 本 中 的 限 制 是 只 能 加 入 一 个 域 从 SGOS 6.4 开 始,ProxySG 可 以 加 入 多 个 域, 并 可 用 于 配 置 IWA Direct 以 及 加 密 MAPI 功 能 影 响 : 从 较 早 的 发 行 版 升 级 SGOS 6.2 和 6.3 版 本 不 要 求 您 在 配 置 加 密 MAPI 时 指 定 Windows 域, 因 为 只 有 一 个 域 可 用 如 果 在 升 级 到 SGOS 6.4 时 启 用 了 加 密 MAPI, 加 密 MAPI 配 置 将 自 动 引 用 现 有 的 域 ; 这 是 因 为 SGOS 6.4 现 在 需 要 指 定 一 个 域 请 注 意, 如 果 您 尝 试 离 开 该 域,ProxySG 将 不 会 允 许 此 操 作, 因 为 配 置 中 引 用 了 该 域 如 果 您 要 离 开 该 域, 需 要 首 先 将 其 删 除 影 响 : 降 级 到 较 早 的 发 行 版 如 果 您 在 SGOS 6.4 中 加 入 Windows 域, 然 后 又 降 级 到 6.3 或 6.2, 域 配 置 将 被 锁 定 ( 您 不 能 离 开 加 入 或 以 其 他 方 式 更 改 该 域 ) 要 在 6.2 或 6.3 中 加 入 该 域, 您 必 须 在 启 动 6.4, 离 开 该 域, 然 后 再 启 动 较 早 的 版 本 7
Blue Coat SGOS 6.4 升 级 / 降 级 功 能 更 改 参 考 相 关 文 档 SGOS 6.4 管 理 指 南 SAML 身 份 验 证 支 持 SGOS 6.4 中 增 加 了 带 有 安 全 断 言 标 记 语 言 (SAML) 2.0 的 身 份 验 证 支 持 影 响 : 降 级 到 较 早 的 发 行 版 如 果 您 建 立 了 SAML 领 域 并 计 划 降 级 到 较 早 版 本 的 SGOS, 则 必 须 从 策 略 中 删 除 对 SAML 的 引 用 较 早 版 本 的 SGOS 无 法 识 别 SAML 领 域 类 型 相 关 文 档 SGOS 6.4 管 理 指 南 重 新 协 商 中 的 客 户 端 证 书 绕 过 列 表 SGOS 6.4 增 加 了 对 重 新 协 商 中 的 客 户 端 证 书 绕 过 列 表 的 支 持 影 响 : 降 级 到 较 早 的 发 行 版 包 括 client.certificate.requested 条 件 的 现 有 策 略 现 在 可 在 SSL 重 新 协 商 期 间 请 求 客 户 端 身 份 验 证 的 任 何 其 他 服 务 器 上 执 行 如 果 降 级 到 较 早 发 行 版 的 SGOS, 当 作 为 连 接 握 手 的 一 部 分 请 求 客 户 端 证 书 时, 该 条 件 仍 将 正 确 工 作, 但 是 在 重 新 协 商 期 间 请 求 客 户 端 证 书 时, 其 将 不 会 返 回 true 为 了 避 免 这 种 情 况, 您 必 须 记 录 SSL 客 户 端 证 书 请 求 列 表 中 的 条 目, 并 在 执 行 降 级 之 前 手 动 将 其 添 加 到 策 略 在 较 早 版 本 的 SGOS 中, 服 务 器 重 新 协 商 并 请 求 客 户 端 证 书 而 策 略 中 没 有 选 中 的 客 户 端 证 书 时, 该 条 件 总 是 会 造 成 连 接 中 断 注 : 降 级 后, 如 果 用 户 访 问 未 包 含 在 SSL 客 户 端 证 书 请 求 列 表 中 的 网 站 但 该 网 站 在 重 新 协 商 中 请 求 客 户 端 证 书, 这 些 用 户 的 连 接 将 会 中 断 在 这 种 情 况 下, 当 用 户 通 知 您 这 些 连 接 问 题 时, 可 以 将 这 些 网 站 手 动 添 加 到 策 略 中 相 关 文 档 SGOS 6.4 命 令 行 参 考 对 SSL 中 间 CA 证 书 缓 存 的 支 持 SGOS 6.4.1 中 增 加 了 对 中 间 CA 证 书 缓 存 操 作 的 支 持 影 响 : 降 级 到 较 早 的 发 行 版 如 果 您 已 在 ProxySG 设 备 上 启 用 中 间 CA 证 书 缓 存, 并 随 后 降 级 到 较 早 版 本 的 SGOS, 缓 存 的 中 间 证 书 将 不 再 可 用 相 关 文 档 SGOS 6.4 管 理 指 南 8
第 2 章 : 特 定 功 能 的 升 级 行 为 ProxySG VA MACH5 Edition SGOS 6.4.x ProxySG 虚 拟 设 备 MACH5 Edition 将 会 修 改 安 全 配 置 影 响 : 降 级 到 较 早 的 发 行 版 安 装 并 运 行 SGOS 6.4.x VA 发 行 版 后, 对 SGOS 6.4.x 安 全 配 置 所 做 的 更 改 会 导 致 其 与 以 前 的 版 本 不 兼 容 这 意 味 着 不 支 持 降 级 回 较 早 的 VA 发 行 版 如 果 加 载 6.4.x 版 以 下 的 SGOS,ProxySG VA 仍 将 启 动, 但 只 能 进 行 控 制 台 访 问 您 无 法 通 过 浏 览 器 或 SSH 客 户 端 访 问 VA 此 外, 使 用 加 密 的 密 码 或 密 钥 环 ( 证 书 ) 的 任 何 功 能 都 将 无 法 工 作 这 种 降 级 情 形 适 用 于 新 VA 安 装 以 及 从 较 早 SGOS 版 本 升 级 的 VA 如 果 意 外 降 级, 应 使 用 虚 拟 控 制 台 将 机 器 重 新 启 动 回 6.4 发 行 版 : 1. 使 用 VMware 客 户 端 登 录 ESX/i 服 务 器 2. 选 择 ProxySG VA 3. 选 择 Console 选 项 卡, 单 击 控 制 台 窗 口 内 部 以 激 活 鼠 标 4. 在 启 用 模 式 下 登 录 ProxySG VA 5. 重 新 启 动 之 前, 输 入 下 面 的 命 令 以 将 SGOS 6.4 设 置 为 默 认 映 像 : # config t #(config)installed-systems #(config installed-systems) view <--locate the system number of the 6.4 image (e.g., 1) #(config installed-systems) default <system number> <--for example, default 1 #(config installed-systems) exit #(config) exit 6. 输 入 restart upgrade CLI 命 令 以 重 新 启 动 ProxySG 相 关 文 档 ProxySG 虚 拟 设 备 MACH5 Edition 初 始 配 置 指 南 ( 附 录 B) 自 动 策 略 同 步 自 动 策 略 同 步 功 能 用 于 集 成 本 地 部 署 的 ProxySG 设 备 与 高 级 实 验 室 网 络 (ALN), 以 创 建 可 全 局 应 用 于 本 地 和 远 程 用 户 的 筛 选 策 略 这 是 更 大 的 Blue Coat 通 用 策 略 功 能 的 一 部 分 影 响 : 降 级 到 较 早 的 发 行 版 如 果 您 降 级 到 较 早 的 SGOS 版 本, 将 会 失 去 自 动 策 略 同 步 云 服 务 功 能 然 而, 如 果 您 随 后 升 级 至 SGOS 6.4 或 更 高 版 本 ( 且 并 未 恢 复 出 厂 默 认 值 ), 则 可 以 恢 复 以 下 云 服 务 设 置 : 注 册 状 态 ( 已 注 册 / 未 注 册 ) 常 规 策 略 订 阅 状 态 ( 启 用 / 禁 用 ) 云 网 络 状 态 ( 生 产 /ALN) 相 关 文 档 自 动 策 略 同 步 指 南 9
Blue Coat SGOS 6.4 升 级 / 降 级 功 能 更 改 参 考 10
第 3 章 : 弃 用 和 取 消 通 知 本 章 提 供 关 于 SGOS 6.4.x 中 的 弃 用 和 取 消 功 能 的 详 细 信 息 SGOS 6.4.x 中 的 取 消 功 能 和 弃 用 禁 用 检 测 信 号 下 面 的 功 能 在 SGOS 6.4.x 中 已 取 消 禁 用 检 测 信 号 的 功 能 已 从 SGOS 6.4.x 的 管 理 控 制 台 中 取 消 现 在, 您 只 能 从 CLI 管 理 客 户 体 验 计 划 和 监 控 设 置 ( 检 测 信 号 ), 如 下 所 示 : 禁 用 检 测 信 号 : SGOS#(config) diagnostics SGOS#(config diagnostics) heartbeat disable 手 动 发 送 检 测 信 号 消 息 : 如 果 禁 用 自 动 检 测 信 号 消 息, 仍 然 可 以 通 过 输 入 以 下 命 令 手 动 发 送 检 测 信 号 消 息 : SGOS#(config) diagnostics SGOS#(config diagnostics) send-heartbeat 禁 用 监 控 : 在 启 用 了 监 控 的 情 况 下 ( 默 认 启 用 ), 只 要 设 备 重 启,Blue Coat 就 会 通 过 HTTPS 收 到 经 过 加 密 的 信 息 类 似 于 检 测 信 号 消 息, 发 送 的 数 据 不 包 含 任 何 隐 私 信 息 ; 它 包 含 了 重 启 摘 要 信 息 和 每 日 检 测 信 号 从 而 对 由 于 系 统 问 题 而 发 生 的 ProxySG 意 外 重 启 实 施 跟 踪, 并 使 得 Blue Coat 可 以 及 时 处 理 系 统 问 题 输 入 以 下 命 令 可 禁 用 监 控 : SGOS#(config) diagnostics SGOS#(config diagnostics) monitor disable 启 用 检 测 信 号 和 / 或 监 控 : 如 您 已 禁 用 检 测 信 号 和 / 或 监 控, 可 以 通 过 输 入 以 下 命 令 重 新 启 用 : SGOS#(config diagnostics) heartbeat enable SGOS#(config diagnostics) monitor enable 11
Blue Coat SGOS 6.4 升 级 / 降 级 功 能 更 改 参 考 会 话 监 控 高 级 URL 在 较 早 版 本 的 SGOS 中, 可 从 管 理 控 制 台 的 Statistics > Advanced 下 获 得 会 话 监 控 链 接 这 些 链 接 在 SGOS 6.4.x 中 已 取 消 ; 但 是, 您 仍 可 通 过 在 Web 浏 览 器 地 址 栏 中 输 入 这 些 高 级 URL 以 进 行 手 动 访 问 重 置 统 计 信 息 https://<proxysg_ip_address>:8082/sessionmonitor/resetstats 报 告 统 计 信 息 https://<proxysg_ip_address>:8082/sessionmonitor/stats 在 会 话 表 中 查 找 IP 地 址 https://<proxysg_ip_address>:8082/sessionmonitor/lookup/<ip_address> 12