يوضح هذا المستند كيفية تكوين الوصول الآمن باستخدام جدار الحماية الآمن ذات التوفر العالي (HA).
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.

صممت Cisco Secure Access لحماية التطبيقات الخاصة وتوفير الوصول إليها، على أساس محلي وقائمة على الشبكات. كما أنه يضمن الاتصال من الشبكة إلى الإنترنت. ويتحقق ذلك من خلال تطبيق أساليب وطبقات أمنية متعددة، تهدف جميعها إلى الحفاظ على المعلومات عند الوصول إليها عبر السحابة.

انتقل إلى لوحة الإدارة الخاصة ب Secure Access.

Connect>Network Connections.Network Tunnel Groupsفوق + Add.
Tunnel Group Name,RegionوDevice Type. Next.
Tunnel ID Formatو Passphrase.Next.
Save.
بعد النقر فوق حفظ، يتم عرض المعلومات الموجودة على النفق. الرجاء حفظ هذه المعلومات للخطوة التالية؛ تكوين النفق على جدار الحماية الآمن.

لهذا السيناريو، يجب عليك إستخدام تكوين واجهة النفق الظاهرية (VTI) على جدار الحماية الآمن لتحقيق هذا الهدف؛ تذكر في هذه الحالة أنك تحصل على مزود خدمة إنترنت (ISP) مزدوج، وتريد HA (الإتاحة العالية) إذا فشل أحد مزود خدمة الإنترنت (ISP) لديك.
| الواجهات |
دور |
| شبكة WAN الأساسية |
شبكة WAN الأساسية للإنترنت |
| شبكة WAN الثانوية |
شبكة WAN للإنترنت الثانوي |
| PrimaryVTI |
مرتبط لإرسال حركة المرور من خلال |
| SecondaryVTI |
مرتبط لإرسال حركة المرور من خلال |
ملاحظة: 1. تحتاج إلى إضافة أو تعيين مسار ثابت إلى Primary or Secondary Datacenter IP النفقين معا.
ملاحظة: 2. إذا كان لديك بروتوكول ECMP تم تكوينه بين الواجهات، فأنت لا تحتاج إلى إنشاء أي مسار ثابت إلى Primary or Secondary Datacenter IP أن يكون كلا النفقين فوق.
استنادا إلى هذا السيناريو، لديك PrimaryWAN AND SecondaryWAN، والذي يجب عليك إستخدامه لإنشاء واجهات VTI.
انتقل إلىFirepower Management Center > Devices.
Interfaces
Add Interfaces > Virtual Tunnel Interface

Name: قم بتكوين اسم يشير إلى PrimaryWAN interface.Security Zone: ومع ذلك، يمكنك إعادة إستخدام آخر، Security Zoneولكن من الأفضل إنشاء واحد جديد لحركة مرور الوصول الآمن.Tunnel ID: قم بإضافة رقم لمعرف النفق.Tunnel Source: أختر عنوان IP الخاص بك PrimaryWAN interface وحدد عنوان IP خاص أو عام للواجهة الخاصة بك.IPsec Tunnel Mode: أخترت IPv4 وشكلت غير مسحاج تخديد ip في شبكتك مع قناع 30.
ملاحظة: ل ال VTI قارن، أنت ينبغي استعملت غير مسحاج تخديد ip؛ على سبيل المثال، إذا كان لديك واجهات VTI، فيمكنك إستخدام 169.254.2.1/30 ل PrimaryVTI و 169.254.3.1/30 ل SecondaryVTI.
بعد ذلك، أنت ينبغي عملت ال نفسه ل SecondaryWAN interface. الآن، VTI عالي يتوفر ك setup، نتيجة لذلك قارن يعرض:

لهذا السيناريو، تكون عناوين IP المستخدمة:
| الاسم المنطقي |
IP |
النطاق |
| PrimaryVTI |
169.254.2.1/30 |
169.254.2.1-169.254.2.2 |
| SecondaryVTI |
169.254.3.1/30 |
169.254.3.1-169.254.3.2 |
للسماح بحركة مرور البيانات SecondaryWAN interface للوصول إلىSecondary Datacenter IP Addressالأمر، يجب تكوين مسار ثابت إلى IP مركز البيانات. يمكنك تكوينها باستخدام مقياس واحد (1) لجعله في أعلى جدول التوجيه؛ أيضا، حدد IP كمضيف.
تحذير: لا يكون هذا مطلوبا إلا إذا لم يكن لديك إعداد ECMP بين قنوات WAN؛ إذا كان لديك بروتوكول إدارة مستوى التحكم (ECMP) تم تكوينه، فيمكنك الانتقال إلى الخطوة التالية.
انتقل إلى Device > Device Management
RoutingStatic Route > + Add Route
Interface: أختر واجهة WAN الثانويةGateway: أختر بوابة SecondaryWANSelected Network: إضافة IP لمركز البيانات الثانوي كمضيف، يمكنك العثور على المعلومات عند تكوين النفق على خطوة الوصول الآمن، وبيانات إعداد النفقMetric: إستخدام واحد (1)OKانقر Saveثم قم بالنشر.
لتكوين شبكة VPN، انتقل إلى جدار الحماية الخاص بك:
Devices > Site to Site+ Site to Site VPNلتكوين خطوة نقاط النهاية، يجب إستخدام المعلومات المقدمة ضمن الخطوة، بيانات إعداد النفق.

Routed Based (VTI)Point to PointIKE Version: أختر IKEv2
ملاحظة: IKEv1 غير مدعوم للتكامل مع Secure Access.
تحت، Node Aيجب تكوين المعلمات التالية:

Device: أختر جهاز FTD الخاص بكVirtual Tunnel Interface: أختر VTI المتعلق ب PrimaryWAN InterfaceSend Local Identity to PeersLocal Identity Configuration: أختر معرف البريد الإلكتروني، وقم بملء المعلومات استنادا إلى المعلومات Primary Tunnel ID المتوفرة في التكوين الخاص بك على الخطوة، بيانات إعداد النفقبعد تكوين المعلومات عند النقر PrimaryVTI فوق + Add Backup VTI:

Virtual Tunnel Interface: أختر VTI المتعلق ب PrimaryWAN InterfaceSend Local Identity to PeersLocal Identity Configuration: أختر معرف البريد الإلكتروني، وقم بملء المعلومات استنادا إلى المعلومات Secondary Tunnel ID المتوفرة في التكوين الخاص بك على الخطوة، بيانات إعداد النفقتحت Node B، تحتاج أن يشكل المعلم التالي:

Device: إكسترانتDevice Name: أختر اسما للتعرف على الوصول الآمن كوجهةEndpoint IP Address: يجب أن يكون تكوين الأساسي والثانوي أساسي، Datacenter IP,Secondary Datacenter IPويمكنك العثور على هذه المعلومات في الخطوة، بيانات إعداد النفقوبعد ذلك، Endpoints يتم إكمال التكوين الخاص بك ل.
لتكوين معلمات IKE، انقر فوق IKE.

تحت IKE, أنت ينبغي شكلت التالي معلم:

Policies: يمكنك إستخدام تكوين Umbrella الافتراضي Umbrella-AES-GCM-256 أو يمكنك تكوين معلمات مختلفة استنادا إلى Supported IKEv2 and IPSEC ParametersAuthentication Type: مفتاح يدوي مشترك مسبقاKeyو:Confirm Key يمكنك العثور على Passphrase المعلومات في الخطوة: بيانات لإعداد النفقبعد ذلك، IKE تم إكمال التكوين الخاص بك، ويمكنك الآن الانتقال إلى الخطوة، تكوين IPSec.
لتكوين معلمات IPSec، انقر فوق IPSec.

تحت IPSEC, أنت ينبغي شكلت التالي معلم:

Policies: يمكنك إستخدام تكوين Umbrella الافتراضي Umbrella-AES-GCM-256 أو يمكنك تكوين معلمات مختلفة استنادا إلى Supported IKEv2 and IPSEC Parameters
ملاحظة: لا شيء آخر مطلوب على IPSec.
تم الآن إكمال التكوين الخاص بك IPSEC ل.
لتكوين المعلمات المتقدمة، انقر فوق خيارات متقدمة.

تحت Advanced, أنت ينبغي شكلت التالي معلم:

IKE Keepalive: تمكينThreshold: 10Retry Interval: 2Identity Sent to Peers: autoOrDNPeer Identity Validation: عدم التحققانقر علىSaveو Deploy.
ملاحظة: بعد بضع دقائق، يتم إنشاء الشبكة الخاصة الظاهرية (VPN) لكلا العقدتين.

تم إكمال التكوين الخاص VPN to Secure Access in VTI Mode بالخطوة، ويمكنك الانتقال إلى الخطوة، تكوين التوجيه الأساسي للنهج.
تحذير: تتم إعادة توجيه حركة المرور لتأمين الوصول فقط إلى النفق الرئيسي عند إنشاء كلا النفقين؛ إذا انخفض الأساسي، فيسمح "الوصول الآمن" بإعادة توجيه حركة المرور من خلال النفق الثانوي.
ملاحظة: يعتمد تجاوز الفشل في موقع Secure Access على قيم DPD الموثقة في دليل المستخدم لقيم IPsec المدعومة.
تستند قواعد سياسة الوصول المحددة إلى ما يلي:

| الواجهة |
منطقة |
| PrimaryVTI |
نخلة |
| SecondaryVTI |
نخلة |
| LAN |
LAN |
لتوفير الوصول إلى الإنترنت على جميع الموارد التي تقوم بتكوينها على التوجيه الأساسي للسياسة. يجب تكوين بعض قواعد الوصول وبعض السياسات في الوصول الآمن.

LAN هذه القاعدة توفر الوصول إلى الإنترنت، وفي هذه الحالة، الإنترنت هي SIG.
لتوفير الوصول من مستخدمي RA-VPN، يجب تكوينه استنادا إلى النطاق الذي قمت بتعيينه على تجمع RA-VPN.
ملاحظة: لتكوين سياسة RA-VPNa، يمكنك الانتقال من خلال إدارة الشبكات الخاصة الظاهرية.
كيف يمكنك التحقق من تجمع IP الخاص ب VPNaS؟
انتقل إلى لوحة معلومات الوصول الآمن
Connect > End User ConnectivityVirtual Private Network Manage IP Pools، ثم انقر فوق Manage
Endpoint IP Pools.
تكوين قاعدة الوصول
إذا كنت تقوم فقط بتكوين Secure Access لاستخدامه مع إمكانات الوصول إلى موارد التطبيقات الخاصة، يمكن أن تبدو قاعدة الوصول الخاصة بك كما يلي:

وهذه القاعدة تسمح بحركة المرور من تجمع RA-VPN 192.168.50.0/24 إلى شبكة LAN الخاصة بك؛ يمكنك تحديد المزيد إذا لزم الأمر.
تكوين قائمة التحكم في الوصول (ACL)
للسماح بحركة مرور التوجيه من SIG إلى شبكة LAN، يجب إضافتها تحت قائمة التحكم في الوصول لجعلها تعمل بموجب PBR.

يجب تكوين شبكتك استنادا إلى نطاق CGNAT 100.64.0.0/10 لتوفير الوصول إلى شبكتك من مستخدمي قاعدة العميل ZTA أو شبكة المستعرض الأساسية ZTA.
تكوين قاعدة الوصول
إذا كنت تقوم فقط بتكوين Secure Access لاستخدامه مع إمكانات الوصول إلى موارد التطبيقات الخاصة، يمكن أن تبدو قاعدة الوصول الخاصة بك كما يلي:

تسمح هذه القاعدة بحركة المرور من نطاق ZTNA cgnat 100.64.0.0/10 إلى شبكة LAN الخاصة بك.
تكوين قائمة التحكم في الوصول (ACL)
للسماح بحركة مرور التوجيه من SIG باستخدام CGNAT إلى شبكة LAN، يجب إضافتها تحت قائمة التحكم في الوصول لجعلها تعمل تحت PBR.

لتوفير الوصول إلى الموارد الداخلية والإنترنت من خلال الوصول الآمن، يجب عليك إنشاء مسارات عبر توجيه قاعدة السياسات (PBR) الذي يسهل توجيه حركة مرور البيانات من المصدر إلى الوجهة.
Devices > Device Management
RoutingPolicy Base Routingانقر Add
في هذا السيناريو، يمكنك تحديد جميع الواجهات التي تستخدمها كمصدر لتوجيه حركة المرور إلى الوصول الآمن أو لتوفير مصادقة المستخدم للوصول الآمن باستخدام وصول ZTA المستند إلى المستعرض أو الوصول المستند إلى RA-VPN إلى الموارد الداخلية للشبكة:

Add:

Match ACL: للحصول على قائمة التحكم في الوصول (ACL) هذه، قم بتكوين كل ما توجهه إلى الوصول الآمن:
Send To: أخترت العنوانIPv4 Addresses: أنت ينبغي استعملت التالي ip تحت القناع 30 أن كان شكلت على كلا VTIs؛ يمكنك التحقق من ذلك ضمن الخطوة: تكوين واجهة VTI| الواجهة |
IP |
غيغا واط |
| PrimaryVTI |
169.254.2.1/30 |
169.254.2.2 |
| SecondaryVTI |
169.254.3.1/30 |
169.254.3.2 |

وبمجرد تكوينها، يكون لديك النتائج التالية، انقر فوق Save:

بعد ذلك، تحتاج إلى Save ذلك مرة أخرى، كما تحتاج إلى تكوينه بالطريقة التالية:

يمكنك النشر كما يمكنك مشاهدة حركة مرور الأجهزة التي تم تكوينها على قائمة التحكم في الوصول (ACL) التي توجه حركة مرور البيانات إلى الوصول الآمن:
من أحداث العقد في FMC:

من البحث عن النشاط في الوصول الآمن:

ملاحظة: وبشكل افتراضي، يسمح نهج الوصول الآمن لحركة مرور البيانات إلى الإنترنت. لتوفير الوصول إلى التطبيقات الخاصة، يجب إنشاء موارد خاصة وإضافتها إلى نهج الوصول للوصول إلى الموارد الخاصة.
لتكوين الوصول إلى الإنترنت، يجب إنشاء النهج على لوحة معلومات الوصول الآمن الخاصة بك:
Secure > Access Policy
Add Rule > Internet Access
هناك، أنت يستطيع عينت المصدر كالنفق، وإلى الغاية. يمكنك إختيار أي، وفقا لما تقوم بتكوينه على السياسة. يرجى مراجعة دليل مستخدم Secure Access.
لتكوين الوصول للموارد الخاصة، يجب إنشاء الموارد أولا تحت لوحة معلومات الوصول الآمن:
Resources > Private Resources
Add تحت التشكيل، أنت يستطيع وجدت التالي قسم أن يشكل: General, Communication with Secure Access Cloud and Endpoint Connection Methods.عام

Private Resource Name: قم بإنشاء اسم للمورد الذي تقوم بتوفير الوصول إليه من خلال الوصول الآمن إلى شبكتك.أساليب اتصال نقطة النهاية

Zero Trust Connections: وضع علامة خانة الاختيار.Client-based connection: في حالة تمكين هذا الخيار، يمكنك إستخدام الوحدة النمطية Secure Client - Zero Trust Module لتمكين الوصول من خلال الوضع Client-base.Remote Reachable Address (FQDN, Wildcard FQDN, IP Address): قم بتكوين IP أو FQDN للموارد. إذا قمت بتكوين FQDN، فيجب إضافة DNS لحل الاسم.Browser-based connection: في حالة تمكين هذا الخيار، يمكنك الوصول إلى الموارد عبر المستعرض (الرجاء إضافة موارد فقط مع اتصال HTTP أو HTTPS).Public URL for this resource: قم بتكوين عنوان URL العام الذي تستخدمه من خلال المستعرض (يقوم "الوصول الآمن" بحماية هذا المورد).Protocol: حدد البروتوكول (HTTP أو HTTPS).
VPN Connection: ضع علامة على خانة الاختيار لتمكين الوصول عبر RA-VPNaS.
انقر Save ويمكنك إضافة هذا المورد إلى Access Policy.
تكوين نهج الوصول
عند إنشاء المورد، يجب تعيينه لأحد نهج الوصول الآمن:
Secure > Access Policy
Add > Private Resource
بالنسبة لقاعدة "الوصول الخاص" هذه، يجب تكوين القيم الافتراضية لتوفير الوصول إلى المورد. لمزيد من المعلومات حول تكوينات النهج، راجع دليل المستخدم.

Action: أختر السماح لتوفير الوصول إلى المورد.From: حدد المستخدم الذي يمكن إستخدامه لتسجيل الدخول إلى المورد.To: أختر المورد الذي تريد الوصول إليه من خلال Secure Access.
Zero-Trust Client-based Posture Profile: أختر ملف التعريف الافتراضي للوصول الأساسي للعميلZero-Trust Browser-based Posture Profile: إختيار ملف التعريف الافتراضي للوصول الأساسي للمستعرض
ملاحظة: لمزيد من المعلومات حول سياسة الوضع، الرجاء مراجعة دليل المستخدم حول الوصول الآمن.
Next Save وبعد التكوينات الخاصة بك، ويمكنك الوصول إلى الموارد الخاصة بك من خلال RA-VPN أو ZTNA الخاصة بالعميل أو ZTNA الخاصة بالمستعرض.لاستكشاف الأخطاء وإصلاحها بين جدار الحماية الآمن والوصول الآمن، يمكنك التحقق من إنشاء المرحلة 1 (IKEv2) والمرحلة 2 (IPSec) بين الأجهزة.
للتحقق من المرحلة 1، يجب تشغيل الأمر التالي على CLI (واجهة سطر الأوامر) الخاصة ب FTD:
show crypto isakmp sa
في هذه الحالة، يتم IKEv2 SAs إنشاء الإخراج المطلوب على عناوين IP الخاصة بمركز البيانات الخاصة بالوصول الآمن والحالة المطلوبة كما يلي READY:
There are no IKEv1 SAs
IKEv2 SAs:
Session-id:3, Status:UP-ACTIVE, IKE count:1, CHILD count:1
Tunnel-id Local Remote fvrf/ivrf Status Role
52346451 192.168.0.202/4500 3.120.45.23/4500 Global/Global READY RESPONDER
Encr: AES-GCM, keysize: 256, Hash: N/A, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/4009 sec
Child sa: local selector 0.0.0.0/0 - 255.255.255.255/65535
remote selector 0.0.0.0/0 - 255.255.255.255/65535
ESP spi in/out: 0xfb34754c/0xc27fd2ba
IKEv2 SAs:
Session-id:2, Status:UP-ACTIVE, IKE count:1, CHILD count:1
Tunnel-id Local Remote fvrf/ivrf Status Role
52442403 192.168.30.5/4500 18.156.145.74/4500 Global/Global READY RESPONDER
Encr: AES-GCM, keysize: 256, Hash: N/A, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/3891 sec
Child sa: local selector 0.0.0.0/0 - 255.255.255.255/65535
remote selector 0.0.0.0/0 - 255.255.255.255/65535
ESP spi in/out: 0x4af761fd/0xfbca3343
للتحقق من المرحلة 2، يجب تشغيل الأمر التالي على CLI (واجهة سطر الأوامر) الخاصة ب FTD:
interface: PrimaryVTI
Crypto map tag: __vti-crypto-map-Tunnel1-0-1, seq num: 65280, local addr: 192.168.30.5
Protected vrf (ivrf): Global
local ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
current_peer: 18.156.145.74
#pkts encaps: 71965, #pkts encrypt: 71965, #pkts digest: 71965
#pkts decaps: 91325, #pkts decrypt: 91325, #pkts verify: 91325
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 71965, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#TFC rcvd: 0, #TFC sent: 0
#Valid ICMP Errors rcvd: 0, #Invalid ICMP Errors rcvd: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.30.5/4500, remote crypto endpt.: 18.156.145.74/4500
path mtu 1500, ipsec overhead 63(44), media mtu 1500
PMTU time remaining (sec): 0, DF policy: copy-df
ICMP error validation: disabled, TFC packets: disabled
current outbound spi: FBCA3343
current inbound spi : 4AF761FD
inbound esp sas:
spi: 0x4AF761FD (1257726461)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 2, crypto-map: __vti-crypto-map-Tunnel1-0-1
sa timing: remaining key lifetime (kB/sec): (3916242/27571)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0xFFFFFFFF 0xFFFFFFFF
outbound esp sas:
spi: 0xFBCA3343 (4224332611)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 2, crypto-map: __vti-crypto-map-Tunnel1-0-1
sa timing: remaining key lifetime (kB/sec): (4239174/27571)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
interface: SecondaryVTI
Crypto map tag: __vti-crypto-map-Tunnel2-0-2, seq num: 65280, local addr: 192.168.0.202
Protected vrf (ivrf): Global
local ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
current_peer: 3.120.45.23
#pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0
#pkts decaps: 0, #pkts decrypt: 0, #pkts verify: 0
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#TFC rcvd: 0, #TFC sent: 0
#Valid ICMP Errors rcvd: 0, #Invalid ICMP Errors rcvd: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.0.202/4500, remote crypto endpt.: 3.120.45.23/4500
path mtu 1500, ipsec overhead 63(44), media mtu 1500
PMTU time remaining (sec): 0, DF policy: copy-df
ICMP error validation: disabled, TFC packets: disabled
current outbound spi: C27FD2BA
current inbound spi : FB34754C
inbound esp sas:
spi: 0xFB34754C (4214519116)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 20, crypto-map: __vti-crypto-map-Tunnel2-0-2
sa timing: remaining key lifetime (kB/sec): (4101120/27412)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
outbound esp sas:
spi: 0xC27FD2BA (3263156922)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 20, crypto-map: __vti-crypto-map-Tunnel2-0-2
sa timing: remaining key lifetime (kB/sec): (4239360/27412)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
في الإخراج الأخير، يمكنك رؤية كلا النفقين القائمين؛ ما ليس ب رغب هو التالي إنتاج تحت الربطencapsوdecaps.

إذا كان لديك هذا السيناريو، فافتح حالة باستخدام TAC.
تكون وظيفة الأنفاق مع اتصال Secure Access بمركز البيانات في السحابة نشطة/سلبية، مما يعني أن باب وحدة التحكم DC 1 فقط مفتوح لتلقي حركة المرور؛ يتم إغلاق باب DC 2 حتى يتم إغلاق النفق رقم 1.


في هذا المثال، جهاز المصدر على شبكة جدار الحماية المستخدم هو:
مثال:

:
packet-tracer input LAN tcp 192.168.10.40 3422 146.112.255.40 80
الإخراج:
Phase: 1
Type: ACCESS-LIST
Subtype:
Result: ALLOW
Elapsed time: 14010 ns
Config:
Implicit Rule
Additional Information:
MAC Access list
Phase: 2
Type: PBR-LOOKUP
Subtype: policy-route
Result: ALLOW
Elapsed time: 21482 ns
Config:
route-map FMC_GENERATED_PBR_1707686032813 permit 5
match ip address ACL
set ip next-hop 169.254.2.2 169.254.3.2
Additional Information:
Matched route-map FMC_GENERATED_PBR_1707686032813, sequence 5, permit
Found next-hop 169.254.2.2 using egress ifc PrimaryVTI
Phase: 3
Type: OBJECT_GROUP_SEARCH
Subtype:
Result: ALLOW
Elapsed time: 0 ns
Config:
Additional Information:
Source Object Group Match Count: 0
Destination Object Group Match Count: 0
Object Group Search: 0
Phase: 4
Type: ACCESS-LIST
Subtype: log
Result: ALLOW
Elapsed time: 233 ns
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced permit ip any ifc PrimaryVTI any rule-id 268434435
access-list CSM_FW_ACL_ remark rule-id 268434435: ACCESS POLICY: HOUSE - Mandatory
access-list CSM_FW_ACL_ remark rule-id 268434435: L7 RULE: New-Rule-#3-ALLOW
Additional Information:
This packet will be sent to snort for additional processing where a verdict will be reached
Phase: 5
Type: CONN-SETTINGS
Subtype:
Result: ALLOW
Elapsed time: 233 ns
Config:
class-map class_map_Any
match access-list Any
policy-map policy_map_LAN
class class_map_Any
set connection decrement-ttl
service-policy policy_map_LAN interface LAN
Additional Information:
Phase: 6
Type: NAT
Subtype: per-session
Result: ALLOW
Elapsed time: 233 ns
Config:
Additional Information:
Phase: 7
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Elapsed time: 233 ns
Config:
Additional Information:
Phase: 8
Type: VPN
Subtype: encrypt
Result: ALLOW
Elapsed time: 18680 ns
Config:
Additional Information:
Phase: 9
Type: VPN
Subtype: ipsec-tunnel-flow
Result: ALLOW
Elapsed time: 25218 ns
Config:
Additional Information:
Phase: 10
Type: NAT
Subtype: per-session
Result: ALLOW
Elapsed time: 14944 ns
Config:
Additional Information:
Phase: 11
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Elapsed time: 0 ns
Config:
Additional Information:
Phase: 12
Type: FLOW-CREATION
Subtype:
Result: ALLOW
Elapsed time: 19614 ns
Config:
Additional Information:
New flow created with id 23811, packet dispatched to next module
Phase: 13
Type: EXTERNAL-INSPECT
Subtype:
Result: ALLOW
Elapsed time: 27086 ns
Config:
Additional Information:
Application: 'SNORT Inspect'
Phase: 14
Type: SNORT
Subtype: appid
Result: ALLOW
Elapsed time: 28820 ns
Config:
Additional Information:
service: (0), client: (0), payload: (0), misc: (0)
Phase: 15
Type: SNORT
Subtype: firewall
Result: ALLOW
Elapsed time: 450193 ns
Config:
Network 0, Inspection 0, Detection 0, Rule ID 268434435
Additional Information:
Starting rule matching, zone 1 -> 3, geo 0 -> 0, vlan 0, src sgt: 0, src sgt type: unknown, dst sgt: 0, dst sgt type: unknown, user 9999997, no url or host, no xff
Matched rule ids 268434435 - Allow
Result:
input-interface: LAN(vrfid:0)
input-status: up
input-line-status: up
output-interface: PrimaryVTI(vrfid:0)
output-status: up
output-line-status: up
Action: allow
Time Taken: 620979 ns
هناك العديد من السيناريوهات التي يمكنها توفير سياق إضافي على الإعداد ضمن تكوين PBR لضمان توجيه حركة المرور بشكل صحيح إلى الوصول الآمن:

تشير المرحلة 2 إلى أنه تتم إعادة توجيه حركة مرور البيانات إلى PrimaryVTI الواجهة، وهو أمر صحيح استنادا إلى التكوينات في هذا السيناريو حيث يجب إعادة توجيه حركة مرور الإنترنت إلى "الوصول الآمن" من خلال VTI.

تتوافق المرحلة 8 مع مرحلة التشفير في اتصال الشبكة الخاصة الظاهرية (VPN)، حيث يتم تقييم حركة المرور والتفويض بها للتشفير، مما يضمن إرسال البيانات بشكل آمن. تركز المرحلة 9 على الإدارة المحددة لتدفق حركة المرور داخل نفق VPN IPSec، مما يؤكد توجيه حركة المرور المشفرة بشكل صحيح والسماح بها عبر النفق الذي تم إنشاؤه.

لإنهاء، في نهاية التدفق، يمكنك رؤية حركة مرور البيانات من حركة مرور LAN البيانات إلى حركة مرور PrimaryVTI إعادة التوجيه إلى الوصول الآمن. يؤكد هذا الإجراء أن حركة المرور يتم توجيهها بدون مشاكل.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
02-Jun-2026
|
تحديث التدقيق الإملائي والنحوي والمسافات والنص البديل، إلخ. |
1.0 |
28-Nov-2024
|
الإصدار الأولي |