يصف هذا المستند حل الشبكة الفرعية المتداخلة للوصول الآمن من Cisco.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
توصي Cisco بأن يكون لديك:
لا يقتصر هذا المستند على إصدارات برامج ومكونات مادية معينة.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
في هذا المثال، هناك موقعان فرعيان مختلفان لهما شبكة IP الفرعية نفسها 192.168.200.0/24، والتي يتم فيهما الاتصال بالوصول الآمن من Cisco عبر نفق IPSec منفصل.
صورة - الرسم التخطيطي للشبكة
والهدف من ذلك هو تمكين المستخدمين من "الموقع ألف" من الوصول إلى الموارد الموجودة في "الموقع باء" ومن الالتصاق بالعكس.
لأن كلا الموقعين يستخدمان نفس شبكة IP الفرعية (192.168.200.0/24)، تمنع مساحة العنوان المتداخلة الاتصال المباشر بين الموقعين. لحل هذا التداخل، يتم تعيين شبكتين فرعيتين ظاهريتين غير متداخلتين لتمثيل الموارد في كل موقع.
على سبيل المثال:
الموقع أ: 10.30.30.0/24
الموقع ب: 10.40.40.0/24
الشبكة الفرعية الفعلية في كلا الموقعين: 192.168.200.0/24
توفر الشبكات الفرعية الظاهرية مساحات عنوان فريدة لكل موقع بينما تستمر الموارد الفعلية في إستخدام عناوين 192.168.200.0/24 الموجودة.
عندما يقوم مستخدم في الموقع A بالوصول إلى مورد موجود في الموقع B، يقوم المستخدم بالوصول إلى المورد من خلال الشبكة الفرعية الظاهرية للموقع B (10.40.40.0/24) بدلا من الاستخدام المباشر لمساحة العنوان 192.168.200.0/24 المتداخلة.
يوفر Cisco Secure Access ميزة بطاقة واجهة شبكة (NAT) وجهة واحدة إلى واحدة (D-NAT) التي يمكنها ترجمة العناوين الظاهرية إلى العناوين الحقيقية المقابلة. نطاق عنوان D-NAT له نفس حجم الشبكة الفرعية الأصلية. في هذا المثال، تعد الشبكات الظاهرية والفعلية شبكات فرعية /24، مما يوفر تخطيط واحد إلى واحد بين عناوين IP الظاهرية والحقيقية.
على سبيل المثال:
10٫40٫40٫202 → 192٫168٫200٫202
وبالتالي، يترجم D-NAT طلبا من الموقع A الموجه ل 10.40.40.202 إلى 192.168.200.202، مما يسمح للطلب بالوصول إلى المورد المقابل في الموقع B على الرغم من إستخدام كلا الموقعين لنفس شبكة IP الفرعية الأساسية.
يعمل هذا النهج على إنشاء مساحة عنوان افتراضية غير متداخلة لكل موقع مع الحفاظ على عنونة IP الحالية للموارد. كما يوفر علاقة متناسقة بين العناوين الافتراضية والعناوين الحقيقية، مما يجعل التكوين أسهل للفهم والإدارة واستكشاف الأخطاء وإصلاحها.
نظرا للتصميم الحالي وقيود الوصول الآمن من Cisco، يتطلب تحقيق هذا السيناريو التكوين على كل من أجهزة وحدة الاستقبال والبث خلف أنفاق IPsec والوصول الآمن من Cisco.
جهاز وحدة الاستقبال والبث هو جدار الحماية أو الموجه الذي يقوم بإنشاء نفق IPsec للوصول الآمن من Cisco. بالإضافة إلى تكوين D-NAT في Cisco Secure Access، يجب أن يقوم جدار حماية وحدة الاستقبال والبث أيضا بتنفيذ NAT للمصدر (S-NAT) لحركة المرور العائدة.
لذلك يتكون التكوين من قسمين:
يشكل غاية NAT (D-NAT) في cisco يأمن منفذ لكل شبكة نفق بشكل منفصل.
يشكل مصدر NAT (S-NAT) على جدران الحماية أن يضمن أن يرجع حركة مرور راجع إلى الفعلي عنوان مساحة.
الخطوة 1: من مدخل إدارة الوصول الآمن من Cisco، انتقل إلى الاتصال > إتصالات الشبكة وحدد علامة التبويب مجموعات نفق الشبكة.
الخطوة 2: قم بتحرير مجموعة نفق الشبكة المقترنة بنفق IPsec للموقع الذي يستخدم الشبكة الفرعية المتداخلة.
في هذا المثال:
IPSec-A = مجموعة نفق الشبكة للموقع A
IPSec-B = مجموعة نفق الشبكة للموقع B
الخطوة 3: انقر فوق القائمة ذات النقاط الثلاث المجاورة لمجموعة نفق الشبكة المطلوبة وحدد تحرير.
الخطوة 4: من القائمة اليسرى، حدد علامة التبويب توجيه وقم بتمكين ترجمة عنوان الشبكة (NAT) إذا لم تكن ممكنة بالفعل.
الخطوة 5: تحت تعيينات NAT للوجهة، انقر إضافة تعيينات.
الخطوة 6: أستخدم هذا الجدول لتكوين تعيينات D-NAT لكل مجموعة نفق شبكة:
| الموقع A - نفق IPSec |
الموقع B - نفق IPSec |
|
| الغاية NAT-1 |
الوصول الآمن إلى الموقع → CIDR الأصلي: 10.40.40.0/24 CIDR المترجم: 192.168.200.0/24 |
الوصول الآمن إلى الموقع → CIDR الأصلي: 10.30.30.0/24 CIDR المترجم: 192.168.200.0/24 |
| الغاية NAT-2 |
موقع → الوصول الآمن CIDR الأصلي: 192.168.200.0/24 CIDR المترجم: 10.30.30.0/24 |
موقع → الوصول الآمن CIDR الأصلي: 192.168.200.0/24 CIDR المترجم: 10.40.40.0/24 |
موقع نفق IPsec A - تكوين D-NAT |
موقع نفق IPsec B - تكوين D-NAT |
تكوين جدار الحماية مطلوب بسبب وجود تحديد حالي في معالجة شبكات IP الفرعية المتداخلة خلف مجموعات أنفاق الشبكة.
عندما ينجز Cisco Secure Access D-NAT على ربط قادم، الغاية استعملت عنوان أن يسلم الربط إلى الغاية مورد. ومع ذلك، لا يتم إجراء الترجمة العكسية المقابلة تلقائيا لحركة مرور الإرجاع في سيناريو الشبكة الفرعية المتداخلة هذا.
ونتيجة لذلك، يجب أن تكون حركة مرور المرتجعة يدويا مصدر NATed على جدار الحماية.
الأمر الأساسي المطلوب هو أن يرى الخادم الوجهة حركة مرور الإرجاع باستخدام عنوان IP الظاهري الذي قام العميل بالوصول إليه في الأصل، بدلا من عنوان IP الفعلي للخادم.
مثال
بافتراض ما يلي:
عميل الموقع A: 192.168.200.132
خادم ويب الموقع ب: 192.168.200.202
الشبكة الفرعية الظاهرية للموقع B: 10.40.40.0/24
العنوان الظاهري لخادم الويب: 10.40.40.202
يقوم العميل في الموقع (أ) بالوصول إلى خادم ويب الموقع (ب) باستخدام https://10.40.40.202
Cisco Secure Access ينجز ال D-NAT 10.40.40.202 → 192.168.200.202
ثم تصل الحزمة إلى خادم الويب على 192.168.200.202.
تحدث المشكلة في حركة المرور العائدة. بدون NAT إضافي على جدار الحماية، يلد خادم الويب الاستجابة باستخدام المصدر: 192.168.200.202
ومع ذلك، بدأ العميل الاتصال بالوجهة: 10.40.40.202
لذلك، يلزم ترجمة حركة مرور الإرجاع بحيث يتوافق عنوان المصدر المقدم إلى العميل مع العنوان الظاهري 192.168.200.202 → 10.40.40.202
الصورة - تدفق الشبكة
لتحقيق ذلك، يقوم جدار الحماية بتنفيذ NAT المصدر على حركة المرور مع الخروج باتجاه مجموعة نفق الشبكة.
على سبيل المثال، يكون التعيين المطلوب هو 192.168.200.0/24 → 10.40.40.0/24
يؤدي هذا إلى إنشاء علاقة عكسية بين العناوين الحقيقية والعناوين الظاهرية المقابلة لها.
خط واحد إلى واحد
إذا كان جدار الحماية يدعم بطاقة واجهة الشبكة (NAT) لمصدر واحد إلى مصدر واحد للشبكة الفرعية بأكملها، فيمكن أن تمثل قاعدة واحدة من بطاقات واجهة الشبكة (NAT) نطاق العناوين /24 الكامل.
على سبيل المثال:
| مصدر حقيقي | مصدر مترجم |
|---|---|
192.168.200.0/24 |
10.40.40.0/24 |
وينتج عن ذلك تعيينات مثل 192.168.200.202 → 10.40.40.202 و192.168.200.203 → 10.40.40.203
يتم تطبيق نفس العلاقة بين فرد وآخر عبر الشبكة الفرعية بأكملها.
جدران الحماية بدون وصمة خفيفة
إذا لم يدعم جدار الحماية NAT مصدر واحد إلى واحد للشبكة الفرعية بأكملها، يلزم تكوين كل تعيين مطلوب بشكل فردي.
على سبيل المثال، لخادم الويب:
IP المصدر: 192.168.200.202
واجهة المصدر: مجموعة أنفاق الشبكة
إتجاه حركة المرور: داخل
IP المصدر المترجم: 10.40.40.202
والترجمة الناتجة هي 192.168.200.202 → 10.40.40.202
يمكن تطبيق النهج نفسه على كل مورد يتطلب الوصول عبر الشبكة الفرعية الظاهرية.
وهذا يضمن أن كلا الاتجاهين من الاتصال يحتفظان بنظام العنونة الظاهرية وأن العميل يتلقى الاستجابة من نفس عنوان IP الظاهري الذي استخدمه عند إنشاء الاتصال.
تخطيط NAT للوصول الآمن / تكوين مجموعة نفق الشبكة من Cisco : https://securitydocs.cisco.com/docs/csa/olh/168842.dita
مرجع تكوين وتوجيه مجموعة نفق شبكة الوصول الآمن من Cisco: https://securitydocs.cisco.com/docs/csa/olh/118900.dita
دليل أستكشاف أخطاء الوصول الآمن وإصلاحها وجمع البيانات الأساسية من Cisco: https://www.cisco.com/c/en/us/support/docs/security/secure-access/221240-troubleshoot-and-collect-basic-informati.html
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
13-Aug-2026
|
الإصدار الأولي |