يصف هذا المستند كيفية تكوين نفق إدارة VPN آمن للعميل على حماية تهديد جدار الحماية الآمنة المدارة بواسطة Cisco FMC.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
في هذا المثال، يتم إستخدام طبقة مآخذ التوصيل الآمنة (SSL) لإنشاء شبكة خاصة ظاهرية (VPN) بين FTD وعميل Windows 10.
من الإصدار 6.7، يدعم بروتوكول FTD من Cisco تكوين أنفاق إدارة AnyConnect. هذا مفتاح فتح سابقا تحسين طلب cisco بق id CSCvs78215.
تتيح لك ميزة "إدارة AnyConnect" إنشاء نفق VPN فورا بعد أن تنتهي نقطة النهاية من بدء تشغيله. لا حاجة إلى قيام المستخدمين بتشغيل تطبيق AnyConnect يدويا. بمجرد تشغيل نظامهم، تكتشف خدمة وكيل AnyConnect VPN ميزة Management VPN وتبدأ جلسة عمل AnyConnect باستخدام إدخال المضيف (المعرف في قائمة الخوادم الخاصة بملف تعريف AnyConnect Management VPN.)
القيود الكاملة الموضحة في دليل مسؤول Cisco Secure Client، الإصدار 5.
افتح محرر ملف تعريف AnyConnect لإنشاء ملف تعريف VPN لإدارة AnyConnect. يحتوي ملف تعريف الإدارة على جميع الإعدادات المستخدمة لإنشاء نفق VPN بعد تمهيد نقطة النهاية.
1. في هذا المثال، يتم تحديد نقاط الدخول إلى قائمة الخوادم إلى اسم المجال المؤهل بالكامل (FQDN) dperezve.jyoungta-labdomain.cisco.com، ويتم تحديد SSL كبروتوكول أساسي. لإضافة قائمة خوادم، انتقل إلى قائمة الخوادم وحدد الزر إضافة . قم بتعبئة الحقول المطلوبة وحفظ التغييرات.

2. بالإضافة إلى قائمة الخوادم، يجب أن يحتوي ملف تعريف إدارة VPN على بعض التفضيلات الإلزامية:
3. في محرر ملف تعريف AnyConnect، انتقل إلى التفضيلات (الجزء 1) وقم بضبط الإعدادات كما هو موضح في الصورة:

4. انتقل إلى التفضيلات (الجزء 2) وألغي تحديد خيار تعطيل تحديد الشهادة التلقائي.

كإضافة إلى ملف تعريف الشبكة الخاصة الظاهرية (VPN) للإدارة، يجب تكوين ملف تعريف AnyConnect VPN العادي. يتم إستخدام ملف تعريف AnyConnect VPN في محاولة الاتصال الأولى. أثناء جلسة العمل هذه، يتم تنزيل ملف تعريف Management VPN من FTD.
أستخدم محرر ملف تعريف AnyConnect لإنشاء ملف تعريف AnyConnect VPN. في هذه الحالة، يحتوي كلا الملفين على نفس الإعدادات، بحيث يمكن إستخدام نفس الإجراء.
1. بمجرد إنشاء التوصيفات، قم بتحميلها إلى FMC على هيئة كائنات ملف AnyConnect.
2. لتحميل ملف تعريف AnyConnect Management VPN الجديد إلى FMC، انتقل إلى كائنات > إدارة الكائن واختر خيار VPN من جدول المحتويات. حدد الزر إضافة ملف AnyConnect.
3. قم بتوفير اسم للملف. أختر ملف تعريف AnyConnect Management VPN كنوع ملف وقم بحفظ الكائن.

4. لتحميل ملف تعريف AnyConnect VPN، انتقل إلى كائنات > إدارة الكائنات واختر خيار VPN من جدول المحتويات. حدد الزر إضافة ملف AnyConnect.
5. قم بتوفير اسم للملف وهذه المرة، أختر ملف تعريف AnyConnect VPN كنوع الملف واحفظ الكائن الجديد.

6. يجب إضافة التوصيفات إلى قائمة الكائنات ووضع علامة عليها كملف تعريف AnyConnect Management VPN وملف تعريف AnyConnect VPN على التوالي.

1. لإنشاء سياسة مجموعة جديدة، انتقل إلى الكائنات > إدارة الكائنات واختر خيار شبكة VPN من جدول المحتويات. حدد نهج المجموعة وانقر فوق الزر إضافة نهج المجموعة.
2. بمجرد فتح نافذة إضافة نهج مجموعة ، قم بتعيين اسم وحدد تجمع AnyConnect وافتح علامة التبويب AnyConnect.
3. انتقل إلى ملف التعريف وحدد الكائن الذي يمثل ملف تعريف AnyConnect VPN العادي في القائمة المنسدلة ملف تعريف العميل.

4. انتقل إلى علامة التبويب ملف تعريف الإدارة وحدد الكائن الذي يحتوي على ملف تعريف VPN الخاص بالإدارة في القائمة المنسدلة لملف تعريف الإدارة.

5. احفظ التغييرات لإضافة كائن جديد إلى نهج المجموعة الموجودة.

1. يتكون تكوين SSL AnyConnect في FMC من 4 خطوات مختلفة. لتكوين AnyConnect، انتقل إلى الأجهزة > VPN > الوصول عن بعد وحدد الزر Add. يجب أن يؤدي هذا إلى فتح معالج نهج VPN للوصول عن بعد.
2. في علامة التبويب تعيين النهج، حدد جهاز FTD الموجود، وقم بتعريف اسم لملف تعريف الاتصال، وحدد خانة الاختيار SSL.

2. في ملف تعريف الاتصال، حدد شهادة العميل فقط، كطريقة مصادقة. هذه هي المصادقة الوحيدة المدعومة للميزة.

3. بعد ذلك، حدد كائن "نهج المجموعة" الذي تم إنشاؤه في الخطوة 3 في القائمة المنسدلة نهج المجموعة.

4. على علامة التبويب AnyConnect، حدد كائن ملف AnyConnect وفقا لنظام التشغيل (OS) على نقطة النهاية.

5. في Access & Certificate، حدد الشهادة التي يجب أن يستخدمها FTD للتحقق من هويتها إلى عميل Windows.

6. أخيرا، حدد الزر إنهاء في علامة التبويب ملخص لإضافة تكوين AnyConnect الجديد.

1. انتقل إلى الكائنات > إدارة الكائنات وحدد عنوان URL من جدول المحتويات. ثم حدد إضافة كائن في القائمة المنسدلة إضافة عنوان URL.
2. قم بتوفير اسم للكائن وحدد عنوان URL باستخدام نفس FQDN/مجموعة المستخدمين المحددة في قائمة خادم ملف تعريف VPN الخاص بالإدارة (الخطوة 2). في هذا المثال، يجب أن يكون عنوان URL هو dperezve.jyoungta-labdomain.cisco.com/AnyConnect_Management_Tunnel.

3. احفظ التغييرات لإضافة الكائن إلى قائمة الكائنات.
1. لتمكين الاسم المستعار لعنوان URL في تكوين AnyConnect، انتقل إلى الأجهزة > VPN > الوصول عن بعد وانقر فوق أيقونة القلم الرصاص لتحريرها.
2. في علامة التبويب ملف تعريف الاتصال، حدد التكوين الموجود، انتقل إلى الأسماء المستعارة، انقر على زر إضافة. بعد ذلك، حدد كائن عنوان URL في القائمة المنسدلة الاسم المستعار لعنوان URL. تأكد من تحديد خانة الاختيار تمكين.

3. احفظ التغييرات التي أجريتها ونشر التكوينات في FTD.
بعد انتهاء النشر، يلزم توفر أول اتصال يدوي ب AnyConnect مع ملف تعريف AnyConnect VPN. أثناء هذا الاتصال، يتم تنزيل ملف تعريف Management VPN من FTD ويتم تخزينه في C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\Profile\MgmtTun. من هذه النقطة، يجب بدء الاتصالات التالية من خلال ملف تعريف Management VPN بدون أي تفاعل من المستخدم.
لأخطاء التحقق من صحة الشهادة:
لم يتم بدء نفق الإدارة:
بالنسبة لمشاكل الاتصال، قم بتجميع حزمة DART واتصل ب Cisco TAC للحصول على مزيد من البحث.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
3.0 |
14-Jul-2026
|
مقدمة محدثة، التدقيق الإملائي، المسافات، الأسطر المدرجة للفصل بين الأقسام من أجل القراءة، ونص بديل محدث. |
2.0 |
17-Jan-2024
|
تم تحديث الترجمة والتنسيق الآلية. |
1.0 |
14-Apr-2021
|
الإصدار الأولي |