المقدمة
يصف هذا المستند ترحيل شبكة VPN من موقع إلى موقع من منفذ FTD إلى آخر، وتديره وحدة التحكم في الوصول عن بعد (FMC) نفسها، أثناء الاحتفاظ باتصال VPN بالموجه.
المتطلبات الأساسية
المتطلبات
لتنفيذ عملية الترحيل بشكل فعال، توصي Cisco بالتعرف على الموضوعات المحددة:
· التسجيل في برنامج الإرسال فائق السرعة (FTD) مع وحدة التحكم في إدارة اللوحة الأساسية (FMC): فهم كيفية تسجيل أجهزة الدفاع ضد تهديد الطاقة النارية (FTD) باستخدام مركز إدارة Firepower (FMC).
· تكوين الشبكة الخاصة الظاهرية (VPN) من موقع إلى موقع: تجربة في تكوين شبكات VPN من موقع إلى موقع على أجهزة FTD التي تتم إدارتها بواسطة FMC.
المكونات المستخدمة
يستند هذا المستند إلى إصدارات البرامج والمكونات المادية المحددة:
· برنامج الدفاع الظاهري ضد تهديدات الحماية من Firepower (FTDv): مثالان يعملان بالإصدار 7.3.1.
· مركز إدارة Firepower (FMC): الإصدار 7.4.0.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
التكوين
الإجراء
1. سجل FTD الجديد مع FMC:
· ابدأ بتسجيل جهاز الدفاع عن تهديد FirePOWER (FTD) الجديد داخل مركز إدارة FirePOWER (FMC) ضمن الأجهزة > إدارة الأجهزة.
· في هذا المثال، يسمى الجهاز الجديد المسجل "sadks2."
تم تسجيل FTD جديد
2. الوصول إلى تكوين نفق من موقع إلى موقع:
· انتقل إلى إعدادات النفق من موقع إلى موقع بالانتقال إلى الأجهزة > موقع إلى موقع في واجهة وحدة التحكم في إدارة اللوحة الأساسية (FMC).
انتقل إلى تكوين VPN
3. تعديل تكوين شبكة VPN:
· تحديد تكوين شبكة VPN الذي ترغب في تحديثه.
•مثال: في هذا السيناريو، يتضمن تكوين شبكة VPN جهاز FTD وموجه. هنا، تمثل العقدة B جهاز FTD، وقد تم تحديث التكوين لتغيير اقتران الجهاز من السرج" إلى السرج2.
جهاز FTD قديم
إلى
جهاز FTD جديد
4. حفظ التكوين ونشره:
· بعد إجراء التغييرات اللازمة، قم بحفظ التكوين ونشره لتنشيط التحديثات.
التحقق من الصحة
يظهر النفق عند نشره.
حالة النفق
استكشاف الأخطاء وإصلاحها
مشكلات الاتصال الأولية
عند بناء شبكة خاصة ظاهرية، هناك جانبان يتفاوضان حول النفق. لذلك، من الأفضل الحصول على كلا جانبي المحادثة عند أستكشاف أخطاء أي نوع من النفق وإصلاحها. يمكن العثور على دليل مفصل حول كيفية تصحيح أخطاء أنفاق IKEv2 هنا: كيفية تصحيح أخطاء IKEv2 VPNs
أكثر سبب شائع لفشل النفق هو مشكلة توصيل. أفضل طريقة لتحديد هذا الإجراء هي التقاط حزم على الجهاز. أستخدم هذا الأمر لالتقاط حزم على الجهاز:
capture capout interface outside match ip host 10.106.46.46 host 10.197.243.58
ما إن الإعتقالفي مكان، حاولت أن يرسل حركة مرور عبر ال VPN وفحصت ل ثنائي إتجاه حركة مرور في الربط التقاط.
راجع التقاط الحزمة باستخدام هذا الأمر:
show cap capout
المشاكل الخاصة بحركة المرور
المشاكل الشائعة لحركة المرور التي تواجهها هي:
- مشاكل التوجيه خلف FTD — الشبكة الداخلية غير قادرة على توجيه الحزم مرة أخرى إلى عناوين IP المخصصة وعملاء VPN.
- قوائم التحكم في الوصول التي تمنع حركة المرور.
- لا يتم تجاوز ترجمة عنوان الشبكة لحركة مرور VPN.
للحصول على مزيد من المعلومات حول شبكات VPN على FTD الذي تتم إدارته بواسطة FMC، يمكنك العثور على دليل التكوين الكامل هنا: برنامج FTD المدار من قبل دليل تكوين FMC