In diesem Dokument wird beschrieben, wie Sie einen Secure Client VPN Management-Tunnel auf einem Secure Firewall Threat Defense konfigurieren, der vom Cisco FMC verwaltet wird.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
In diesem Beispiel wird Secure Sockets Layer (SSL) verwendet, um ein Virtual Private Network (VPN) zwischen FTD und einem Windows 10-Client zu erstellen.
Ab Version 6.7 unterstützt Cisco FTD die Konfiguration von AnyConnect Management-Tunneln. Dies behebt zuvor geöffnete Erweiterungsanfrage Cisco Bug-ID CSCvs78215.
Mit der AnyConnect-Verwaltungsfunktion können Sie einen VPN-Tunnel unmittelbar nach dem Start des Endpunkts erstellen. Benutzer müssen die AnyConnect-App nicht manuell starten. Sobald das System hochgefahren ist, erkennt der AnyConnect VPN-Agent-Dienst die Management-VPN-Funktion und initiiert eine AnyConnect-Sitzung über den Host-Eintrag (definiert in der Serverliste des AnyConnect Management-VPN-Profils).
Vollständige Einschränkungen im Cisco Secure Client Administrator Guide, Release 5.
Öffnen Sie den AnyConnect Profile Editor, um ein AnyConnect Management VPN-Profil zu erstellen. Das Managementprofil enthält alle Einstellungen, die nach dem Start des Endpunkts zur Einrichtung des VPN-Tunnels verwendet werden.
1. In diesem Beispiel verweist ein Serverlisteneintrag auf den vollqualifizierten Domänennamen (FQDN) dperezve.jyoungta-labdomain.cisco.com ist definiert, und SSL ist als primäres Protokoll ausgewählt. Um eine Serverliste hinzuzufügen, navigieren Sie zu Serverliste, und wählen Sie die Schaltfläche Hinzufügen aus. Füllen Sie die erforderlichen Felder aus, und speichern Sie die Änderungen.

2. Neben der Serverliste muss das Management-VPN-Profil einige obligatorische Voreinstellungen enthalten:
3. Navigieren Sie im AnyConnect-Profil-Editor zu Einstellungen (Teil 1), und passen Sie die Einstellungen wie im Bild dargestellt an:

4. Navigieren Sie zu Voreinstellungen (Teil 2), und deaktivieren Sie die Option Automatische Zertifikatauswahl deaktivieren.

Zusätzlich zum Management-VPN-Profil muss das reguläre AnyConnect-VPN-Profil konfiguriert werden. Beim ersten Verbindungsversuch wird das AnyConnect VPN-Profil verwendet. Während dieser Sitzung wird das Management-VPN-Profil von FTD heruntergeladen.
Verwenden Sie den AnyConnect Profile Editor, um das AnyConnect VPN-Profil zu erstellen. In diesem Fall enthalten beide Dateien die gleichen Einstellungen, sodass die gleiche Prozedur verwendet werden kann.
1. Nachdem die Profile erstellt wurden, laden Sie diese als AnyConnect File-Objekte in FMC hoch.
2. Um das neue AnyConnect Management VPN-Profil in FMC hochzuladen, navigieren Sie zu Objects > Object Management, und wählen Sie die VPN-Option aus dem Inhaltsverzeichnis aus. Wählen Sie die Schaltfläche AnyConnect-Datei hinzufügen.
3. Geben Sie einen Namen für die Datei ein. Wählen Sie als Dateityp AnyConnect Management VPN Profile aus, und speichern Sie das Objekt.

4. Um das AnyConnect VPN-Profil hochzuladen, navigieren Sie zu Objects > Object Management und wählen Sie die VPN-Option aus dem Inhaltsverzeichnis aus. Wählen Sie die Schaltfläche AnyConnect-Datei hinzufügen.
5. Geben Sie einen Namen für die Datei an, und wählen Sie dieses Mal das AnyConnect VPN Profile als Dateityp aus, und speichern Sie das neue Objekt.

6. Profile müssen der Objektliste hinzugefügt und als AnyConnect Management VPN Profile bzw. AnyConnect VPN Profile markiert werden.

1. Um eine neue Gruppenrichtlinie zu erstellen, navigieren Sie zu Objects > Object Management und wählen Sie die VPN-Option aus dem Inhaltsverzeichnis aus. Wählen Sie Gruppenrichtlinie aus, und klicken Sie auf die Schaltfläche Gruppenrichtlinie hinzufügen.
2. Wenn das Fenster Gruppenrichtlinie hinzufügen geöffnet wird, weisen Sie einen Namen zu, definieren Sie einen AnyConnect-Pool, und öffnen Sie die Registerkarte AnyConnect.
3. Navigieren Sie zum Profil, und wählen Sie im Dropdown-Menü Client Profile das Objekt aus, das das reguläre AnyConnect VPN-Profil darstellt.

4. Navigieren Sie zur Registerkarte Management Profile (Verwaltungsprofil), und wählen Sie im Dropdown-Menü Management Profile (Verwaltungsprofil) das Objekt aus, das das Management-VPN-Profil enthält.

5. Speichern Sie Ihre Änderungen, um das neue Objekt den vorhandenen Gruppenrichtlinien hinzuzufügen.

1. Die Konfiguration von SSL AnyConnect in FMC besteht aus 4 verschiedenen Schritten. Um AnyConnect zu konfigurieren, navigieren Sie zu Devices > VPN > Remote Access, und wählen Sie die Schaltfläche Add (Hinzufügen). Hiermit muss der Assistent für die VPN-Richtlinie für den Remotezugriff geöffnet werden.
2. Wählen Sie auf der Registerkarte Richtlinienzuweisung das vorliegende FTD-Gerät, definieren Sie einen Namen für das Verbindungsprofil, und aktivieren Sie das Kontrollkästchen SSL.

2. Wählen Sie im Verbindungsprofil die Option Nur Clientzertifikat als Authentifizierungsmethode aus. Dies ist die einzige Authentifizierung, die für diese Funktion unterstützt wird.

3. Wählen Sie dann das in Schritt 3 erstellte Gruppenrichtlinienobjekt im Dropdown-Menü Gruppenrichtlinie aus.

4. Wählen Sie auf der Registerkarte AnyConnect das AnyConnect-Dateiobjekt entsprechend dem Betriebssystem auf dem Endpunkt aus.

5. Geben Sie unter Access & Certificate (Zugriff und Zertifikat) das Zertifikat an, das vom FTD verwendet werden muss, um seine Identität mit dem Windows-Client zu überprüfen.

6. Wählen Sie abschließend die Schaltfläche Beenden auf der Registerkarte Übersicht, um die neue AnyConnect-Konfiguration hinzuzufügen.

1. Navigieren Sie zu Objekte > Objektverwaltung, und wählen Sie URL aus dem Inhaltsverzeichnis aus. Wählen Sie anschließend im Dropdown-Menü Add URL (URL hinzufügen) die Option Add Object (Objekt hinzufügen).
2. Geben Sie einen Namen für das Objekt ein, und definieren Sie die URL mithilfe desselben FQDN/derselben Benutzergruppe, die in der Management VPN Profile Server List (Schritt 2) angegeben ist. In diesem Beispiel muss die URL dperezve.jyoungta-labdomain.cisco.com/AnyConnect_Management_Tunnel lauten.

3. Speichern Sie die Änderungen, um das Objekt der Objektliste hinzuzufügen.
1. Um den URL-Alias in der AnyConnect-Konfiguration zu aktivieren, navigieren Sie zu Devices > VPN > Remote Access, und klicken Sie zum Bearbeiten auf das Bleistiftsymbol.
2. Wählen Sie auf der Registerkarte Verbindungsprofil die vorliegende Konfiguration aus, navigieren Sie zu Aliases, und klicken Sie auf die Schaltfläche Hinzufügen. Wählen Sie anschließend das URL-Objekt im Dropdown-Menü URL-Alias aus. Stellen Sie sicher, dass das Kontrollkästchen Aktiviert aktiviert ist.

3. Speichern Sie Ihre Änderungen, und stellen Sie die Konfigurationen in FTD bereit.
Nach Abschluss der Bereitstellung ist eine erste manuelle AnyConnect-Verbindung mit dem AnyConnect VPN-Profil erforderlich. Während dieser Verbindung wird das Management-VPN-Profil von FTD heruntergeladen und unter C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\Profile\MgmtTun gespeichert. Von diesem Punkt an müssen nachfolgende Verbindungen ohne Benutzereingriff über das Management-VPN-Profil initiiert werden.
Bei Zertifikatüberprüfungsfehlern:
Für Managementtunnel nicht initiiert:
Sammeln Sie bei Verbindungsproblemen das DART-Paket, und wenden Sie sich für weitere Nachforschungen an Cisco TAC.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
14-Jul-2026
|
Aktualisierte Einführung, Rechtschreibung, Abstand, eingefügte Zeilen in separate Abschnitte für die Lesbarkeit, und aktualisierter Alternativtext. |
2.0 |
17-Jan-2024
|
Aktualisierte maschinelle Übersetzung und Formatierung. |
1.0 |
14-Apr-2021
|
Erstveröffentlichung |