عند نشر Cisco Secure Access (CSA) مع Cisco Secure Client (CSC) على نقاط نهاية Windows في بنية شبكة موصولة الصوت، تحتاج المؤسسات على الأرجح إلى تكوين توجيه تقسيم للسماح لحركة مرور الموقع المتكلم بالاتصال مباشرة ب CSA عبر دائرة الإنترنت المحلية بدلا من إعادة التوجيه من خلال الموزع. يتطلب هذا التكوين معرفة جميع عناوين الوجهة من Cisco المستخدمة عند إنشاء نفق CSA حتى يمكن تحديد إستثناءات التوجيه (التوجيه مجزأ/مجزأ) على أجهزة الشبكة مثل جدران الحماية Fortigate.
والمطلب المحدد هو تحديد جميع معلومات الوجهة (عناوين IP أو عناوين URLs) لنقاط نهاية CSA المستخدمة من قبل CSC عند إنشاء أنفاق TLS/DTLS، مما يتيح التكوين المناسب لسياسات التوجيه التي تتجاوز نفق VPN الخاص بخطاف Hub-Talk لحركة مرور CSA.
نشر الوصول الآمن (CSA) من Cisco
Cisco Secure Client (CSC) على نقاط نهاية Windows
مخطط شبكة Hub-Talk باستخدام جدران الحماية Fortigate
اتصال نفق TLS/DTLS ب CSA
لتكوين توجيه التقسيم لاتصالات الوصول الآمن من Cisco، يجب تكوين معلومات الوجهة الموضحة في الأقسام التالية على جهاز Fortigate للسماح بالاتصال المباشر بنقاط النهاية CSA.
*.vpn.sse.cisco.com
بروتوكول TCP/UDP 443: يستخدم لإنشاء نفق TLS/DTLS
UDP 500/4500: يستخدم لإنشاء نفق IPsec
بروتوكول TCP 80: يستخدم للتحقق من إبطال شهادة VPN
قم بتكوين سياسات التوجيه على جهاز Fortigate لتوجيه حركة المرور الموجهة إلى مجال CSA (*.vpn.sse.cisco.com) والمنافذ المحددة من خلال دائرة الإنترنت المحلية عبر Talk بدلا من من من خلال نفق VPN الخاص ب Hub-Talk. هذا يمكن الحركة مرور تدفق يعدد في التعليمات البرمجية التالية.
Spoke Site → CSA Tunnel Connection → CSA-mediated Internet Communication
Spoke Site → Hub Site → CSA Tunnel Connection → CSA-mediated Internet Communication
يتم تحديد وجهات اتصال CSA بشكل ديناميكي أثناء وقت التشغيل، مما يعني أن عناوين IP المحددة لا يمكن تحديدها مسبقا لتكوين التوجيه الثابت. يوفر النهج المستند إلى المجال الذي يستخدم *.vpn.sse.cisco.com الطريقة الأكثر موثوقية لتكوين سياسات التوجيه المقسمة.
راجع وثائق الوصول الآمن الرسمية من Cisco لمتطلبات الوجهة والمنافذ الحالية، بما أن هذه يتم تحديثها على الأرجح مع إصدارات البرامج الجديدة.
في مخططات شبكة Hub-Talk، كل حركة المرور المرتبطة بالإنترنت من مواقع Talk عادة ما تمر عبر موقع Hub بشكل افتراضي. عند تنفيذ CSA باستخدام CSCs، يتسبب سلوك التوجيه الافتراضي هذا في جعل حركة مرور نفق CSA تظهر من خلال موقع الوصل قبل الوصول إلى نقاط نهاية CSA، مما قد يؤدي إلى عدم كفاءة زمن الوصول والنطاق الترددي. تتطلب الطبيعة الديناميكية لتحديد نقطة نهاية CSA سياسات توجيه قائمة على المجال بدلا من القواعد الثابتة المستندة إلى IP لضمان وظيفة توجيه تقسيم مناسب.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
27-Aug-2026
|
الإصدار الأولي |