يوضح هذا المستند كيفية تكوين مجموعة نفق شبكة الوصول الآمن باستخدام ترجمة عنوان الشبكة.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
يوفر الوصول الآمن من Cisco إمكانات طرف الخدمة الآمنة الأصلية عبر السحابة بما في ذلك الوصول الآمن إلى الإنترنت (SIA) والوصول الآمن الخاص (SPA). بالنسبة للمؤسسات التي تقوم بتوسيع الوصول إلى التطبيقات الخاصة إلى المستخدمين البعيدين دون نقل حركة مرور البيانات بشكل عكسي من خلال مركز بيانات، يستخدم الوصول الآمن مجموعات نفق شبكة IPsec (NTGs) لإنشاء أنفاق مشفرة بين أجهزة الشبكة الداخلية - مثل Cisco Firewall Threat Defense (FTD) و Adaptive Security Appliance (ASA) و Cisco Secure Access cloud Points-of-Presence (PoPs).
يوضح هذا المستند كيفية إنشاء نفق IPsec مستند إلى المسار باستخدام IKEv2 بين Cisco FTD و ASA و Cisco Secure Access، مما يتيح ترجمة عنوان الشبكة (NAT) على الوصول الآمن والتوجيه المستند إلى السياسة (PBR) على FTD و ASA لتوجيه حركة مرور البيانات المرتبطة بالوصول الخاص فقط إلى النفق.

طوبولوجيا الشبكة
تكوين مجموعة نفق الشبكة على الوصول الآمن
1. تسجيل الدخول إلى لوحة معلومات الوصول الآمن الوصول الآمن
2. انتقل إلى الاتصال > إتصالات الشبكة > مجموعات نفق الشبكة وانقر فوق +إضافة لتكوين مجموعة نفق الشبكة

الوصول الآمن - مجموعات نفق الشبكة
3. تكوين مجموعة نفق الشبكة - الإعدادات العامة

الوصول الآمن - الإعدادات العامة لمجموعات النفق للشبكة
4. قم بتكوين معرف النفق وعبارة المرور.

Secure Access - معرف مجموعات قنوات الشبكة وعبارة المرور
5. تكوين التوجيه

الوصول الآمن - توجيه مجموعات النفق للشبكة
6. حفظ تكوين مجموعة أنفاق الشبكة

الوصول الآمن - مجموعات نفق الشبكة
تكوين VPN الديناميكي القائم على المسار ل IPsec على الدفاع الآمن عن تهديد جدار الحماية (FTD) باستخدام PBR
1. تسجيل الدخول إلى مركز إدارة جدران الحماية (FMC)
2. تكوين واجهة النفق الظاهرية VTI

إدارة جدار الحماية الآمنة - لوحة المعلومات

الإدارة الآمنة لجدار الحماية - تكوين FTD VTI


الإدارة الآمنة لجدار الحماية - تكوين FTD VTI

الإدارة الآمنة لجدار الحماية - تكوين FTD VTI
3. انتقل إلى الاتصالات الآمنة > VPN من موقع إلى موقع و SD-WAN وانقر فوق Add لتكوين شبكة VPN

إدارة جدار الحماية الآمنة - تكوين VPN ل FTD

إدارة جدار الحماية الآمنة - تكوين VPN ل FTD

تكوين نقطة نهاية FTD الآمن - VPN

تكوين نقطة نهاية FTD الآمن - VPN

إعدادات IKE ل FTD الآمن - VPN

إعدادات IPsec الخاصة ب FTD الآمن - VPN

إعدادات متقدمة ل FTD الآمن - VPN
في التوجيه التقليدي، يتم توجيه الحزم بناء على عنوان IP للوجهة. من الصعب تغيير توجيه حركة مرور معينة في نظام التوجيه القائم على الوجهة. يعمل التوجيه المستند إلى السياسة (PBR) على توسيع الآليات التي توفرها بروتوكولات التوجيه وإكمالها، مما يمنحك المزيد من التحكم في التوجيه.
يسمح لك PBR بتعيين أسبقية IP. كما أنها تسمح لك بتعيين مسار لحركة مرور معينة، مثل حركة مرور الأولوية عبر إرتباط عالي التكلفة. مع PBR، يمكنك تحديد التوجيه الذي يستند إلى معايير أخرى غير شبكة الوجهة مثل منفذ المصدر أو عنوان الوجهة أو منفذ الوجهة أو البروتوكول أو التطبيقات أو مجموعة من هذه الكائنات. للحصول على مزيد من المعلومات، ارجع إلى التوجيه المستند إلى السياسة
1. تكوين قائمة الوصول

بروتوكول FTD الآمن - قائمة الوصول الموسعة

بروتوكول FTD الآمن - قائمة الوصول الموسعة

بروتوكول FTD الآمن - قائمة الوصول الموسعة
2. تكوين التوجيه المستند إلى السياسة

برنامج FTD الآمن - التوجيه المستند إلى السياسة

برنامج FTD الآمن - التوجيه المستند إلى السياسة

برنامج FTD الآمن - التوجيه المستند إلى السياسة

برنامج FTD الآمن - التوجيه المستند إلى السياسة
1. تمكين BGP

بروتوكول FTD الآمن - توجيه BGP
2. إضافة جار BGP - نظير BGP للوصول الآمن هو 169.254.0.5 و. 169.254.0.9

بروتوكول FTD الآمن - توجيه BGP

بروتوكول FTD الآمن - توجيه BGP
3. إضافة الشبكات - الشبكات التي يلزم الإعلان عنها لتأمين الوصول

بروتوكول FTD الآمن - توجيه BGP
عند الوصول الآمن

حالة نفق FTD الآمن - IPsec
على FMC

FMC الآمن - حالة نفق IPsec
1. تسجيل الدخول إلى لوحة معلومات الوصول الآمن الوصول الآمن
2. انتقل إلى الاتصال > إتصالات الشبكة > مجموعات نفق الشبكة وانقر فوق +إضافة لتكوين مجموعة نفق الشبكة

الوصول الآمن - مجموعات نفق الشبكة
3. تكوين مجموعة نفق الشبكة - الإعدادات العامة

الوصول الآمن - الإعدادات العامة لمجموعات النفق للشبكة
4. قم بتكوين معرف النفق وعبارة المرور.

الوصول الآمن - مجموعات نفق الشبكة
5. تمكين ترجمة عنوان الشبكة (NAT)

Secure Access - إعدادات NAT لمجموعات النفق للشبكة
6. إضافة تعيين NAT للوجهة
التدفق 1 - الموجه 1 إلى الموجه 2 ( الموقع إلى الوصول الآمن)
التدفق 2 - الموجه 2 إلى الموجه 1 (الوصول الآمن إلى الموقع)

Secure Access - إعدادات NAT لمجموعات النفق للشبكة
تحذير: عند تمكين NAT، لا يكون BGP ممكنا . أيضا، شكلت VPN ساكن إستاتيكي على زبون حافة أداة أيضا
تلميح: تذكر دائما إختبار اتصال IP المترجم .
يترجم IP في يترجم CIDR و حقيقي IP يذهب في الأصلي CIDR.

Secure Access - إعدادات NAT لمجموعات النفق للشبكة
انقر فوق Save
تلميح: بالنسبة لحركة المرور التي تنتقل من "الموقع أ" إلى "الموقع ب"، فإن إتجاه وجهة النظر CNHE-1 هو "Site-> SecureAccess"
بالنسبة لحركة المرور التي تنتقل من "الموقع ب" إلى "الموقع أ"، يكون إتجاه وجهة نظر CNHE-1 هو "SecureAccess -> Site"
1. سجل الدخول إلى ASA CLI، وأدخل وضع التمكين وتحقق من اتصال IP الأساسي باتجاه الإنترنت
ASA# sh ip
عناوين IP للنظام:
طريقة قناع شبكة IP الفرعية لعنوان اسم الواجهة
GigabitEthernet0/0 خارج دليل 192.168.1.40 255.255.255.0
GigabitEthernet0/1 داخل دليل 10.10.10.1 255.255.255.0
عناوين IP الحالية:
طريقة قناع شبكة IP الفرعية لعنوان اسم الواجهة
GigabitEthernet0/0 خارج دليل 192.168.1.40 255.255.255.0
GigabitEthernet0/1 داخل دليل 10.10.10.1 255.255.255.0
ASA# ping 8.8.8
اكتب تسلسل الهروب للإجهاض.
إرسال أصداء بروتوكول ICMP سعة 5 و 100 بايت إلى 8.8.8.8، المهلة هي ثانيتان:
!!!!!
معدل النجاح هو 100 بالمائة (5/5)، الحد الأدنى/المتوسط/الحد الأقصى للرحلة المستديرة = 20/28/30 مللي ثانية
ASA#
2. تكوين سياسة IKEv2 وتمكين IKEv2 على الواجهة الخارجية
نهج crypto ikev2 10
تشفير aes-gcm-256
لا قيمة للتكامل
المجموعة 19
ثواني العمر 86400
يمكن crypto ikev2 خارج
3. تكوين مقترح IPSec
مقترح IPsec ل crypto ipSec ikev2 ipSec-primary
بروتوكول ESP للتشفير aes-GCM-256
4. تكوين ملف تعريف IPsec
ملف تعريف CSA-profile الأساسي للتشفير إلى ipSec
إعداد مقترح IKEv2 IPsec ل IPSec أساسي
معرف البريد الإلكتروني للهوية المحلية set ikev2 <primary tunnel-id>
5. قم بتكوين "نهج المجموعة" وتمكين بروتوكول IKEv2 تحت السمة.
نهج csa-policy-basic داخلي
سمات أساسية ل csa-policy-group-policy
vpn-tunnel-protocol ikev2
6. تكوين مجموعة النفق.
tunnel-group 44.228.138.150 نوع ipSec-l2l
سمات عامة لمجموعة النفق 44.228.138.150
افتراضي-group-policy csa-policy-primary
سمات بروتوكول الإنترنت Tunnel-group 44.228.138.150
IKEv2 مصادقة عن بعد مفتاح مشترك مسبقا <pre-shared-key>
مفتاح مشترك مسبقا لمصادقة محلية IKEv2 <مفتاح مشترك مسبقا>
7. تكوين واجهة النفق الظاهرية (VTI)
نفق الواجهة 1
نامييف VTI-1
عنوان IP 169.254.2.1 255.255.255.252
واجهة مصدر النفق خارج
وجهة النفق 44.228.138.150
بروتوكول IPv4 لوضع النفق
ملف تعريف CSA-profile الأساسي لحماية النفق
8. قم بتكوين التوجيه بطريقة يتم بها توجيه حركة المرور إلى عنوان IP المعين أو الشبكة الفرعية داخل واجهة VTI. المرحلة التالية تحتاج إلى ب ip ضمن مدى VTI.
الطريق VTI-1 0.0.0.0.0.0 169.254.2.2 5. ( لإرساء الإنترنت أو تجمع RAPN أو حركة مرور CGNAT
أو
Route VTI-1 172.16.10.101 255.255.255.255 169.254.2.2 5
1. قائمة الوصول
السماح الموسع ل Access-list PBR IP 10.10.10.0 255.255.255.0 أي
2 - خريطة الطريق
تصريح RM-CSA الخاص بخريطة الطريق 10
مطابقة عنوان IP PBR
set ip الخطوة التالية 169.254.2.2 169.254.2.6
3. تطبيق خريطة المسار على واجهة الدخول
interface GigabitEthernet0/1
إسم داخل
100 من المستوى الأمني
ip address 10.10.10.1 255.255.255.0
policy-route-map RM-CSA

واجهة الموجه وحالة إمكانية الوصول إلى GW

إختبار 1- الموجه 2 —> الموجه 1. - إختبار Ping

التقاط الحزمة على ASA (FW محلي)

التقاط الحزمة على FTD (FW عن بعد)

الاختبار 2. - إختبار اتصال الموجه 2 —> الموجه 1

التقاط حزمة FTD (FW المحلي)

التقاط حزمة ASA (FW بعيد)

| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
29-Jul-2026
|
الإصدار الأولي |