يصف هذا المستند كيفية تكوين نفق VPN ساكن إستاتيكي مستند إلى مسار إلى موقع على Cisco Secure FTD تتم إدارته بواسطة FMC.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستخدم الشبكة الخاصة الظاهرية (VPN) المستندة إلى المسار واجهات النفق الظاهرية (VTIs) والتوجيه (الثابت أو الديناميكي) بدلا من قوائم التحكم في الوصول (ACL) المشفرة لتحديد حركة المرور المشفرة. يركز هذا المستند على تناظر VTI الثابت (SVTI) من نقطة إلى نقطة أو من إكسترانت. للحصول على تصميمات محورية وسمعية قابلة للتطوير، راجع VTI الديناميكية (DVTI) في الوثائق ذات الصلة المدرجة في نهاية هذه المقالة.
إصدارات المختبرات المستخدمة في الأمثلة:
| المكون | الإصدار |
|---|---|
| مركز إدارة جدار الحماية الآمن من Cisco |
7.4 أو إصدار أحدث (الأمثلة المتوافقة مع الإصدار 7.6) |
| الدفاع ضد تهديد جدار الحماية الآمن من Cisco |
7.4 أو إصدار أحدث (الأمثلة المتوافقة مع الإصدار 7.6) |
تم إدخال شبكة خاصة ظاهرية (VPN) ثابتة قائمة على المسارات على برنامج FTD 6. 7. قرص DVTI، دعم بروتوكول التوجيه الموسع لبروتوكول IPv6 VTI وأعلى، ويتطلب نطاق تقنية VTI وجود برنامج FTD 7. 3+ / FMC 7. 3+. يتم إستدعاء الاختلافات الخاصة بالإصدار ضمن قسم القيود والقيود.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
تقوم شبكة VPN المستندة إلى المسار (المستندة إلى VTI) بتشفير حركة مرور البيانات التي يتم توجيهها إلى واجهة النفق. على عكس شبكة VPN (crypto-map) المستندة إلى السياسة، لا يتم تحديد حركة المرور الفريدة بواسطة قائمة التحكم في الوصول على وحدة الاستقبال والبث. بدلا من ذلك، يوجه جدول التوجيه حركة مرور البيانات إلى VTI. بالنسبة لمعرف فئة المورد (VTI) الثابت، تكون محددات حركة مرور بيانات IPsec بشكل فعال من أي إلى أي (0.0.0.0/0.0.0.0 ل IPv4). يتم تشفير أي حزمة يتم توجيهها إلى واجهة النفق بغض النظر عن الشبكة الفرعية للمصدر/الوجهة، وتكون خاضعة للتحكم في الوصول والتوجيه على النظير.
لا تزال شبكة VPN المستندة إلى السياسة تستخدم قوائم التحكم في الوصول إلى التشفير/معرفات الوكيل الصريحة. يتم تفضيل الشبكة الخاصة الظاهرية (VPN) المستندة إلى المسار ل:
| النوع | حالة الاستخدام | الحد الأدنى ل FTD |
|---|---|---|
| VTI ثابت (SVTI) |
من نقطة إلى نقطة، الأقران من خارج الشبكة، تحدث عبر "التشبيك" |
6.7 |
| VTI الديناميكي (DVTI) |
لوحة وصل بها العديد من المحولات (قالب ظاهري واحد على لوحة الوصل) |
7.3 |
يغطي هذا المستند SVTI خطوة بخطوة. بالنسبة لمحور DVTI والمتكلم باستخدام Multi-SA، ارجع إلى تكوين DVTI باستخدام Multi-SA على جدار الحماية الآمن (معرف المستند 220322.)
راجع حدود الأنظمة الأساسية الحالية في دليل تكوين أجهزة FMC — إرشادات VPN / VTI من موقع إلى موقع لإصدار FMC. يعكس الملخص في القسم التالي FMC/FTD 7.4-7.6 ما لم يذكر خلاف ذلك.
| تحديد | التفاصيل |
|---|---|
| نمط النفق |
IPsec فقط. GRE عبر VTI غير مدعوم على FTD. |
| وضع جدار الحماية |
VTI مدعوم في الوضع الموجه فقط. |
| تجميع |
لا يتم دعم VTI على عمليات نشر مجموعة FTD. |
| HA (نشط/إحتياطي) |
يتم دعم VTI الثابت في أزواج FTD HA (التوفر العالي). التوجيه الديناميكي عبر VTI في HA: من المحتمل ألا تصل ميزة الاستعداد إلى الشبكات الفرعية عبر أنفاق VTI التي تم إنشاؤها مع الوحدة النشطة IP (توجيه الخطة وفقا لذلك). من أجل >400 VTIs في HA، قم بتعيين وقت انتظار الوحدة على 45 ثانية. |
| مقياس |
ما يصل إلى 1024 منفذ VTI ثابت وحركي لكل جهاز (7.x). إستشهدت الوثائق الأصلية 6. 7 ب 100 VTIs لكل واجهة؛ يبلغ التوجيه الحالي 1024 لكل جهاز، تأكد من التحقق من نظامك الأساسي والإصدار. |
| ملفات تعريف IPsec |
الحد الأقصى ل 20 ملف تعريف فريد ل IPsec (VTI ثابت). |
| السماح باتصال Sysopt-VPN |
لا ينطبق على شبكة VPN المستندة إلى المسار. يجب تكوين قواعد سياسة التحكم في الوصول (ACP) لحركة المرور التي تم فك تشفيرها في كلا الاتجاهين. |
| إعدادات النظام الأساسي |
واجهات نفق VTI غير مدعومة لتحديد SNMP أو Syslog في إعدادات النظام الأساسي. |
| شبكة VPN للوصول عن بعد |
لا يمكن إستخدام واجهة VTI كواجهة شبكة لنهج VPN للوصول عن بعد. |
تم ذكر BGP في وثائق FTD 6. 7 الأصلية فقط. يدعم FTD الحالي طرق التوجيه التالية عبر VTI:
| البروتوكول | الدعم |
|---|---|
| المسارات الثابتة |
نعم |
| BGP |
الإصداران الرابع والسادس من بروتوكول الإنترنت (IP) |
| بروتوكول أقصر مسار أولاً (OSPF) |
OSPFv2 و OSPFv3 |
| EIGRP |
IPv4 |
إرشادات BGP: عند إستخدام BGP عبر VTI، قم بتعيين عدد خطوات TTL > 1 على تكوين التوجيه.
بروتوكول ECMP: يمكن وضع أدوات الفيديو الافتراضية (VTIs) الساكنة التي تم التحدث عنها في منطقة تعمل بنظام تصحيح الأخطاء (ECMP) لموازنة الأحمال والتغلب على الأعطال. لا يدعم VTI الديناميكي بروتوكول ECMP.
وثائق FTD 6. 7 الأصلية IPv4 المعلنة فقط ودعم الإصدارات الحالية:
تحقق من قدرة النظير وملاحظات إصدار FMC قبل نشر IPv6 VTI.
| السياسة/الميزة | VTI ثابت | تقنية VTI الديناميكية |
|---|---|---|
| سياسة التحكم في الوصول |
مطلوب (في كلا الاتجاهين.) |
إستوجبتا |
| nat |
يمكن إستثناء حركة مرور VPN في معالج المخطط؛ يمكن أن تنطبق قواعد NAT على حركة المرور غير الخاصة بشبكة VPN. لا تقم بتشفير IKE/ESP بشكل غير صحيح من خلال NAT. |
مماثل؛ انظر خيارات إعفاء NAT لوحدة التحكم FMC |
| جودة الخدمة |
دعم محدود لمنصات العمل؛ لا يدعم DVTI جودة الخدمة. |
غير مدعومة |
| إعدادات النظام الأساسي (SNMP/Syslog على VTI) |
غير مدعومة. |
غير مدعومة |
النص الأصلي 6.7 VTI "غير مدعوم" في سياسات إعدادات النظام الأساسي/جودة الخدمة/NAT. الإرشادات الحالية: ACP إلزامي؛ SNMP/Syslog على VTI يبقى غير مدعوم؛ جودة الخدمة على DVTI غير مدعومة، راجع FMC لتفاعل NAT على إصدارك.
تمت إزالة الخوارزميات الضعيفة للأنفاق الجديدة للشبكة الخاصة الظاهرية (VPN) التي تبدأ في FMC/FTD 6. 7. تحافظ الإصدارات اللاحقة على إعدادات التشفير الافتراضية القوية وهذه لا تدعم تكوينات النفق الجديدة على FTD 6. 7+:
سياسة IKE — غير مدعومة للأنفاق الجديدة:
مقترح IPsec — غير مدعوم للأنفاق الجديدة:
تشفير ESP: DES و 3DES و AES-GMAC و AES-GMAC-192 و AES-GMAC-256
تأثير الترقية (6.7+): يمكن أن تؤدي ترقية FTD الذي تتم إدارته بواسطة FMC من إصدار قبل 6.7 إلى تشغيل التحقق من التحقق المسبق إذا كان نهج VPN موجود يستخدم شفرات تمت إزالتها. قم بإعادة تكوين سياسات IKE/IPsec باستخدام خوارزميات قوية قبل الترقية.
| السيناريو | واجهة مستخدم التكوين | النفق بعد الترقية |
|---|---|---|
| تثبيت جديد (6.7+) |
تشفير ضعيف مرئي ولكن لا يمكن تطبيقه على FTD 6.7+ |
غير متوفر |
| الترقية: يستخدم FTD تشفير ضعيف فقط |
تم حظر الترقية حتى إعادة التكوين |
نفق لأسفل إذا فرض |
| الترقية: شفرة ضعيفة/قوية مختلطة |
تم حظر الترقية حتى إعادة التكوين |
يمكن للنفق إعادة الإنشاء إذا كان النظير يستخدم شفرات قوية |
| ترخيص خاضع للرقابة على التصدير (الفئة C) |
يمكن أن يكون DES الخيار الوحيد دون ترخيص تشفير قوي |
أنفاق DES-only |
التوصية: أستخدم IKEv2 أو AES-256 أو SHA-256 أو SHA-512 ومجموعة DH 19/20/21 (أو مجموعة مدعومة أعلى) لعمليات النشر الجديدة.
لا يتطلب الأمر أي ترخيص إضافي يتجاوز قدرة برنامج الإرسال فائق السرعة (FTD) الأساسية لشبكة VPN القائمة على التوجيه في وضع "الترخيص" أو "التقييم". من دون تمكين الميزات التي يتم التحكم فيها عن طريق التصدير (تشفير قوي)، يمكن توفر DES فقط كخوارزمية تشفير في عمليات النشر المحظورة.
يتم تكوين هذه الخطوات في شبكة VPN ساكنة مستندة إلى مسار (VTI) من موقع إلى موقع بين FTD (العقدة A) ونظير إكسترانت مثل ASA (العقدة B):
| بارامتر | القيمة |
|---|---|
| اسم المخطط |
فاتي-آسا |
| إصدار IKE |
IKEv2 |
| اسم VTI |
فاتي-آسا |
| منطقة VTI |
VTI-Zone |
| معرف النفق |
1 |
| VTI IP (FTD) |
192.168.100.1/30 |
| مصدر النفق |
GigabitEthernet0/0 (خارجي) |
| جهاز النظير |
إكسترانت ASA |
| اسم النظير |
ASA-Peer |
| IP لنقطة نهاية النظير |
10.106.67.252 |
| اسم نهج IKE |
ASA-IKEv2-Policy |
| اسم مقترح IPsec |
ASA-IPSec-Policy |
| PSK (مختبرات فقط) |
(إستخدام مفتاح قوي في الإنتاج) |


ملاحظة: لا يدعم IKEv1 الأجهزة المتوافقة مع CC/UCAPL. توصي Cisco باستخدام IKEv2 للتصاميم الجديدة.


| الحقل | مثال |
|---|---|
| الاسم |
فاتي-آسا |
| الوصف |
نفق VTI مع إكسترانت ASA |
| المنطقة الأمنية |
VTI-Zone |
| معرف النفق |
1 |
| عنوان IP |
192.168.100.1/30 |
| مصدر النفق |
GigabitEthernet0/0 (خارجي) |
| نمط النفق |
بروتوكول IPsec الإصدار 4 |
2.

| الحقل | مثال |
|---|---|
| نوع الجهاز |
إكسترانت |
| اسم الجهاز |
ASA-Peer |
| عنوان IP لنقطة النهاية |
10.106.67.252 |
2. تكوين الشبكات المحمية للشبكات الفرعية خلف كل نظير. تحدد الشبكات المحمية حركة مرور البيانات التي يمكن أن تستخدم VPN؛ لا تزال الشبكة الخاصة الظاهرية (VPN) القائمة على المسار تتطلب مسارات تشير إلى واجهة الفيديو الافتراضية (VTI).
إختياري (7.x):
| الحقل | مثال موصى به |
|---|---|
| الاسم |
ASA-IKEv2-Policy |
| نزاهة |
SHA-512 (أو SHA-256) |
| تشفير |
إيه إس-256 |
| PRF |
SHA-512 (أو SHA-256) |
| مجموعة DH |
21 (أو 19/20 لكل سياسة) |

مثال (مختبر):

| الحقل | مثال موصى به |
|---|---|
| الاسم |
ASA-IPSec-Policy |
| تجزئة ESP |
SHA-512 (أو SHA-256) |
| تشفير ESP |
إيه إس-256 |

| الحقل | مثال |
|---|---|
| سرية إعادة التوجيه المثالية |
المجموعة الحادية والعشرون |
| مدة العمر الافتراضي |
28800 ثانية (الافتراضي) |
| حجم العمر الافتراضي |
4608000 كيلوبايت (الافتراضي) |
2. التكيف مع متطلبات النظير ومعايير التشفير التنظيمي.

راجع الملخص وانقر فوق حفظ.
ملاحظة: sysopt اتصال يسمح-VPN - لا يعمل سياسة التحكم في الوصول الالتفافي لحركة مرور VPN التي تم فك تشفيرها مع VPN المستندة إلى المسار. شكلت صريح يسمح قاعدة لحركة مرور يجتاز ال VTI منطقة في كلا إتجاه. يوفر الجدول التالي مثال إنشاء القواعد.
| إتجاه | منطقة المصدر | ست زون | شبكات المصدر | الشبكات المتطورة |
|---|---|---|---|---|
| وحدة التحكم عن بعد → الداخلية |
داخل المنطقة |
منطقة vTiZone (أو خارج المنطقة) |
داخل الشبكة |
الشبكة البعيدة |
| داخلي → بعيد |
VTI-Zone |
داخل المنطقة |
الشبكة البعيدة |
داخل الشبكة |
2. اضبط أسماء المناطق لتطابق التصميم الخاص بك. يلزم توفر قواعد ثنائية الإتجاه للاتصال الكامل.
| الحقل | مثال |
|---|---|
| الواجهة |
فاتي-آسا |
| الشبكة |
الشبكة البعيدة |
| البوابة |
192.168.100.2 (VTI IP للنظير) |
3. أستخدم IP الخاص بنفق النظير كبوابة، ما لم يستخدم التصميم الخاص بك خطوة تالية أخرى يمكن الوصول إليها عبر VTI.
4. للتوجيه الديناميكي، قم بتكوين BGP أو OSPF أو EIGRP على ال VTI بدلا من (أو بالإضافة إلى) المسارات الثابتة.
5. بروتوكول ECMP (إختياري، 7.x): وضع العديد من معرفات فئات المورد (VTIs) الثابتة في منطقة ECMP وتكوين مسارات ECMP الثابتة لمشاركة الأحمال.
بعد النشر الناجح، يتشابه تكوين واجهة سطر الأوامر (CLI) ل FTD:
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
تختلف أسماء الكائنات الفعلية وأرقام النهج حسب نشر FMC.
ملاحظة: لا يمكن تحديث حالة نفق VPN الخاص بوحدة التحكم في إدارة الإطارات (FMC) في الوقت الفعلي على جميع الإصدارات (تم توثيق فواصل زمنية تتألف من عدة دقائق.) قم بالتأكيد باستخدام واجهة سطر الأوامر (CLI) إذا كانت واجهة المستخدم الرسومية تظهر حالة غامضة. تحققات واجهة سطر الأوامر (من الممكن أن تقوم FMC بتشغيل هذه للحالة).
show crypto ipsec sa peer
show vpn-sessiondb detail l2l filter ipaddress
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress
بالنسبة للأنظمة النظيرة القديمة التي لا تزال تستخدم IKEv1:
show crypto ikev1 sa detailed
التحقق من التوجيه:
show route
show bgp summary
show ospfv3 neighbor
استبدل الأوامر بتلك المناسبة لبروتوكول التوجيه الذي تم تكوينه.
| العرض | قضية مشتركة | الإجراء |
|---|---|---|
| IKE يفشل |
حالة عدم توافق PSK، منع UDP 500/4500، عدم تطابق التشفير |
مقارنة سياسة/اقتراح IKE مع النظير؛ التحقق من NAT-T |
| IPsec up، لا توجد حركة مرور |
قاعدة ACP مفقودة |
إضافة قواعد السماح لمنطقة VTI في كلا الاتجاهين |
| IPsec up، لا توجد حركة مرور |
المسار الثابت مفقود أو غير صحيح |
تحقق من التوجيه عبر VTI إلى شبكة محمية عن بعد |
| النفق لأسفل بعد ترقية FMC |
شفرات ضعيفة تمت إزالتها |
إعادة تكوين IKE/IPsec باستخدام AES-256/SHA-256+ |
| BGP لا يحدق فوق VTI |
منطقة TTL/الأمان |
ضبط خطوة TTL > 1؛ التحقق من إمكانية الوصول إلى IP الخاص ب VTI |
| واجهة المستخدم الرسومية تظهر، واجهة سطر الأوامر تظهر |
تأخير تحديث حالة FMC |
إستخدام واجهة سطر الأوامر؛ إعادة النشر في حالة التعثر |
| مراجعة | التاريخ | التعليقات |
|---|---|---|
| 7.0 |
28 يوليو-2026 |
تحديث موضوعي كامل: وضع علامات تجارية لجدار الحماية الآمن وتحديد عدد 7.x (مقياس VTI لبروتوكول OSPF/EIGRP/IPv6/1024) ووصلات DVTI العرضية وتأكيد قائمة التحكم في الوصول (ACP) والخطوط المصححة والتحقق الموسع/أستكشاف الأخطاء وإصلاحها |
| 6.0 |
24-سبتمبر-2024 |
مقدمة وتنسيق محدثان (Cisco.com) |
| 5.0 |
27-يونيو-2024 |
القيود وتحديث مرجع DVTI (Cisco.com) |
| 1.0 |
23 تشرين الثاني/نوفمبر 2020 |
الإصدار الأولي |
لا يغطي: FTD Cluster VTI أو أنفاق GRE أو إجراء DVTI بالكامل للمحور والمحكي (راجع معرف الوثيقة 220322.)
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
7.0 |
11-Aug-2026
|
العنوان المحدث، المقدمة، الإملاء، القواعد، إدراج أسطر أفقية لفصل المقاطع من أجل إمكانية القراءة، تنبيهات CCW الثابتة، نص بديل. |
6.0 |
24-Sep-2024
|
مقدمة وتنسيق محدثان. |
5.0 |
27-Jun-2024
|
تم تحديث المحتوى للتصحيح.
تم تحديث القسم "القيود والقيود" والمستندات المرجعية لتكوين DVTI. |
3.0 |
08-Aug-2023
|
نص بديل مضاف.
مقدمة وتنسيق محدثان. |
2.0 |
19-Jul-2022
|
تم تحديث المحتوى للتصحيح.
تم التحديث للتنسيق والجراثيم وإخلاء المسؤولية القانوني والترجمة الآلية، وما إلى ذلك للامتثال لمبادئ Cisco التوجيهية. |
1.0 |
23-Nov-2020
|
الإصدار الأولي |