يصف هذا المستند تكوين شبكة VPN للوصول عن بعد على FTD تتم إدارتها بواسطة FMC بمصادقة الشهادة.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
الرسم التخطيطي للشبكة
ملاحظة: في FMC، يلزم وجود المرجع المصدق (CA) قبل أن تتمكن من إنشاء CSR. إذا تم إنشاء CSR من مصدر خارجي (OpenSSL أو جهة خارجية)، فسيفشل الأسلوب اليدوي ويجب إستخدام تنسيق شهادة PKCS12.
1. انتقل إلى الأجهزة > الشهادات وانقر فوق إضافة. أختر الجهاز وانقر فوق علامة الجمع (+) ضمن تسجيل الاقتران.
إضافة تسجيل الشهادة
2. تحت معلومات CA، أختر نوع التسجيل يدويا وألصق شهادة CA المستخدمة لتوقيع CSR.
إضافة معلومات المرجع المصدق
3. أختر تخطي التحقق من علامة CA في القيود الأساسية لشهادة CA as shown in the prior image.
4. تحت معلمات الشهادة، أكمل تفاصيل اسم الموضوع.
إضافة معلمات شهادة
5. تحت المفتاح، أختر نوع المفتاح ك RSA مع اسم وحجم مفتاح. انقرSave.
ملاحظة: بالنسبة لنوع مفتاح RSA، يكون الحد الأدنى لحجم المفتاح 2048 بت.
إضافة مفتاح RSA
6. تحت تسجيل CERT، أختر نقطة الثقة من القائمة المنسدلة، والتي تم إنشاؤها للتو وانقر فوق إضافة.
إضافة شهادة جديدة
7. انقر فوق المعرف، ثم انقر فوق نعم، لإنشاء CSR.
إنشاء CSR
8. انسخ CSR وضمان توقيعه من قبل CA. بمجرد إصدار شهادة الهوية من قبل المرجع المصدق، قم باستيرادها بالنقر على إستعراض شهادة الهوية وانقر على إستيراد.
إستيراد شهادة المعرف
ملاحظة: إذا استغرق إصدار شهادة المعرف وقتا، يمكنك تكرار الخطوة 7. فيما بعد. هذا يولد ال CSR نفسه ويمكنك إستيراد شهادة المعرف.
1. انتقل إلى الأجهزة > الشهادات وانقر فوق إضافة.
2. أختر الجهاز وانقر فوق علامة الجمع (+) ضمن تسجيل CERT.
3. في هذا المثال، تستخدم Auth-risaggar-ca لإصدار شهادات الهوية/المستخدم.
نادي أوث ريساغار-كا
4. أدخل اسم TrustPoint واختر Manual كنوع التسجيل ضمن معلومات CA.
5. راجع CA فقط وألصق شهادة CA الداخلية/الموثوقة بتنسيق PEM.
6. تحقق من تخطي التحقق من علامة CA في القيود الأساسية لشهادة CA وانقرSave.
إضافة TrustPoint
7. تحت تسجيل CERT، أختر نقطة الثقة من القائمة المنسدلة، والتي تم إنشاؤها للتو وانقر فوقAdd.
إضافة مرجع مصدق داخلي
8. يتم عرض الشهادة التي تمت إضافتها مسبقا على النحو التالي:
الشهادة المضافة
1. انتقل إلى الكائنات > إدارة الكائنات > تجمعات العناوين > تجمعات IPv4.
2. أدخل نطاق الاسم وعنوان IPv4 بقناع.
إضافة تجمع IPv4
1. قم بتنزيل صور عميل آمنة على الويب لكل نظام تشغيل من موقع برامج Cisco.
2. انتقل إلى كائنات > إدارة الكائن > VPN > ملف عميل آمن > إضافة ملف عميل آمن.
3. أدخل الاسم واختر ملف العميل الآمن من القرص.
4. أختر نوع الملف على هيئة صورة عميل آمنة وانقر فوق حفظ.
إضافة صورة عميل آمنة
1. تنزيل محرر ملف تعريف العميل الآمن وتثبيته من موقع برامج Cisco.
2. قم بإنشاء ملف تعريف جديد واختر الكل من القائمة المنسدلة تحديد شهادة العميل. يتحكم هذا بشكل أساسي في الشهادة التي يتم تخزينها والشهادة التي يمكن ل "العميل الآمن" إستخدامها بناء على ما تم تخزينه وقراءة الشهادات.
خياران آخران متاحان هما:
تعيين تجاوز مخزن الشهادات على أنه صحيح.
وهذا يسمح للمسؤول بتوجيه "العميل الآمن" لاستخدام الشهادات الموجودة في مخزن الشهادات الخاص بجهاز Windows (النظام المحلي) لمصادقة شهادة العميل. ينطبق "تجاوز مخزن الشهادات" على SSL فقط، حيث يتم بدء الاتصال، بشكل افتراضي في عملية واجهة المستخدم. عند إستخدام IPSec/IKEv2، لا تنطبق هذه الميزة الموجودة في ملف تعريف العميل الآمن.
إضافة تفضيلات (الجزء 1)
3. (إختياري) قم بإلغاء تحديد تعطيل تحديد الشهادة التلقائي، حيث أنه يتجنب المطالبة باختيار شهادة المصادقة.
إضافة تفضيلات (الجزء 2)
4. قم بإنشاءServer List Entryملف تعريف لإعداد ملف تعريف في شبكة VPN الخاصة بالعميل الآمن من خلال توفير اسم مستعار للمجموعة وعنوان URL للمجموعة ضمن قائمة الخوادم وحفظ ملف تعريف XML.
إضافة قائمة الخوادم
5. ملف تعريف XML جاهز للاستخدام.
ملف تعريف XML
موقع ملفات تعريف XML لأنظمة التشغيل المختلفة:
6. انتقل إلى كائنات > إدارة الكائن > VPN > ملف عميل آمن > إضافة ملف تعريف عميل آمن.
7. أدخل اسم الملف وانقر إستعراض لاختيار ملف تعريف XML. انقر.Save
إضافة ملف تعريف Secure Client VPN
1. إنشاء قائمة تحكم في الوصول (ACL) للسماح بالوصول إلى الموارد الداخلية.
2. انتقل إلى الكائنات > إدارة الكائنات > قائمة الوصول > قياسي وانقر فوق إضافة قائمة الوصول القياسية.
إضافة قائمة تحكم في الوصول (ACL) قياسية
ملاحظة: يتم إستخدام قائمة التحكم في الوصول (ACL) هذه من قبل "العميل الآمن" لإضافة مسارات آمنة إلى الموارد الداخلية.
3. انتقل إلى الأجهزة > VPN > الوصول عن بعد وانقر فوق إضافة.
4. أدخل اسم ملف التعريف، ثم أختر جهاز FTD وانقر على التالي.
إضافة اسم ملف التعريف
5. أدخل اسم ملف تعريف الاتصال واختر طريقة المصادقة كشهادة عميل فقط تحت المصادقة والتفويض والمحاسبة (AAA).
تحديد أسلوب المصادقة
6. انقر فوق إستخدام تجمعات عناوين IP ضمن تعيين عنوان العميل، واختر تجمع عناوين IPv4 الذي تم إنشاؤه مسبقا.
تحديد تعيين عنوان العميل
7. تحرير نهج المجموعة.
تحرير نهج المجموعة
8. انتقل إلى عام > تقسيم الاتصال النفقي، واختر شبكات النفق المحددة أدناه ثم قائمة الوصول القياسية ضمن نوع قائمة شبكات النفق المقسم.
9. أختر قائمة التحكم في الوصول (ACL) التي تم إنشاؤها سابقا.
إضافة تقسيم الاتصال النفقي
10. انتقل إلى عميل آمن > ملف تعريف، واختر ملف تعريف العميل وانقر على حفظ.
إضافة ملف تعريف عميل آمن
11. انقر فوقNext، ثم حدد صورة العميل الآمنة وانقر فوقNext.
إضافة صورة عميل آمنة
12. أخترت الشبكة قارن ل VPN منفذ، الDevice Certificatesوفحصت sysopt يسمح-vpn وطقطقةNext.
إضافة التحكم في الوصول لحركة مرور VPN
13. راجع جميع التكوينات وانقر فوق إنهاء.
تكوين سياسة VPN للوصول عن بعد
14. بمجرد اكتمال الإعداد الأولي لشبكة VPN الخاصة بالوصول عن بعد، قم بتحرير ملف تعريف الاتصال الذي تم إنشاؤه وانتقل إلى الأسماء المستعارة.
15. قم بتكوين الاسم المستعار للمجموعة بالنقر فوق أيقونة الجمع (+).
تحرير الاسم المستعار للمجموعة
16. قم بتكوينgroup-urlالرمز plus (+) بالنقر عليه. أستخدم نفس عنوان URL للمجموعة الذي تم تكوينه مسبقا في ملف تعريف العميل.
تحرير عنوان URL للمجموعة
الخطوة 17. انتقل إلى واجهات الوصول. أختر Interface TrustPoint وشهادة الهوية العامة SSL ضمن إعدادات SSL.
تحرير واجهات الوصول
18. انقر فوق حفظ التغييرات ونشرها.
أستخدم هذا القسم لتأكيد عمل التكوين بشكل صحيح.
1. يجب تثبيت الشهادة على كمبيوتر العميل الآمن بتاريخ صحيح وموضوع إستخدام مفتاح محسن (EKU) على الكمبيوتر الشخصي للمستخدم. يجب أن تكون هذه الشهادة صادرة عن المرجع المصدق الذي تم تثبيت شهادته على FTD كما هو موضح مسبقا. في المثال التالي، يتم إصدار هوية أو شهادة مستخدم من قبل auth-risaggar-ca.
ميزات الشهادة
ملاحظة: يجب أن تحتوي شهادة العميل على EKU لمصادقة العميل.
2. يجب على "العميل الآمن" إنشاء الاتصال.
اتصال عميل آمن ناجح
3. قم بتشغيل الأمر show vpn-sessiondb AnyConnect لتأكيد تفاصيل الاتصال للمستخدم النشط ضمن مجموعة النفق المستخدمة.
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
يوفر هذا القسم معلومات لاستكشاف أخطاء التكوين وإصلاحها.
1. يمكن تشغيل تصحيح الأخطاء من واجهة سطر الأوامر التشخيصية ل FTD:
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2. راجع دليل أستكشاف أخطاء Cisco Secure Client VPN الشائعة وإصلاحها للحصول على مساعدة إضافية.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
4.0 |
14-Aug-2026
|
تم تحديث العنوان والمقدمة والتصحيح الإملائي والنحوي وأدرج أسطر أفقية لفصل الأقسام من أجل إمكانية القراءة. |
3.0 |
26-Mar-2025
|
تم تحديث الصورة ل ID |
2.0 |
24-Jun-2024
|
خطوات التكوين المحدثة لضمان الوضوح. |
1.0 |
01-Apr-2024
|
الإصدار الأولي |