In diesem Dokument wird beschrieben, wie der AnyConnect Secure Mobility Client für Dynamic Split Exclude Tunneling über ASDM konfiguriert wird.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basieren auf folgenden Software-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
AnyConnect Split-Tunneling ermöglicht dem Cisco AnyConnect Secure Mobility Client den sicheren Zugriff auf Unternehmensressourcen über IKEV2 oder Secure Sockets Layer (SSL). Vor AnyConnect Version 4.5 kann das Verhalten von Split-Tunneln gemäß der auf der Adaptive Security Appliance (ASA) konfigurierten Richtlinie auf "Tunnel Specified", "Tunnel All" oder "Exclude Specified" gesetzt werden.
Sobald in der Cloud gehostete Computerressourcen verfügbar sind, werden Services je nach Standort des Benutzers oder der Auslastung der in der Cloud gehosteten Ressourcen manchmal zu einer anderen IP-Adresse aufgelöst.
Da der AnyConnect Secure Mobility Client Split-Tunneling zu einem statischen Subnetzbereich, Host oder einem Pool von IPV4 oder IPV6 bereitstellt, wird es für Netzwerkadministratoren schwierig, Domänen/FQDNs auszuschließen, während sie AnyConnect konfigurieren. Beispielsweise möchte ein Netzwerkadministrator die Domäne Cisco.com von der Split-Tunnelkonfiguration ausschließen, aber die DNS-Zuordnung für Cisco.com ändert sich, da sie in der Cloud gehostet wird.
Durch die Verwendung von Dynamic Split Exclude Tunneling löst AnyConnect die IPv4/IPv6-Adresse der gehosteten Anwendung dynamisch auf und stellt die erforderlichen Änderungen an der Routing-Tabelle und den Filtern sicher, damit die Verbindung außerhalb des Tunnels hergestellt werden kann.
Ab AnyConnect 4.5 kann Dynamic Spit Tunneling verwendet werden, wobei AnyConnect die IPv4/IPv6-Adresse der gehosteten Anwendung dynamisch auflöst und die erforderlichen Änderungen an der Routing-Tabelle und den Filtern vornimmt, damit die Verbindung außerhalb des Tunnels hergestellt werden kann
In diesem Abschnitt wird die Konfiguration von Cisco AnyConnect Secure Mobility Client auf der ASA beschrieben.
Dieses Bild zeigt die Topologie, die für die Beispiele in diesem Dokument verwendet wird.

Navigieren Sie zu Configuration > Remote Access VPN > Network (Client) Access > Advanced > AnyConnect Custom Attributes (Konfiguration > VPN für Remote-Zugriff > Netzwerkzugriff (Client) > Erweitert > Benutzerdefinierte AnyConnect-Attribute). Klicken Sie auf die Schaltfläche Hinzufügen, und legen Sie das Attribut dynamic-split-exclude-domains und eine optionale Beschreibung fest, wie im Bild gezeigt:

Navigieren Sie zu Configuration > Remote Access VPN > Network (Client) Access > Advanced > AnyConnect Custom Attribute Names (Konfiguration > VPN für Remote-Zugriff > Netzwerkzugriff (Client) > Erweitert > Namen der benutzerdefinierten AnyConnect-Attribute). Klicken Sie auf die Schaltfläche Hinzufügen, und legen Sie das Dynamic-split-exclude-domains-Attribut fest, das zuvor aus Type, einem beliebigen Namen und Values erstellt wurde, wie im Bild gezeigt:
Achten Sie darauf, dass Sie in Name kein Leerzeichen eingeben (z. B. kann cisco-site verwendet werden, dies ist jedoch nicht möglich). Wenn mehrere Domänen oder FQDNs in Values registriert sind, trennen Sie diese durch ein Komma (,).

Navigieren Sie zu Configuration > Remote Access VPN > Network (Client) Access > Group Policies, und wählen Sie eine Gruppenrichtlinie aus. Navigieren Sie anschließend zu Advanced > AnyConnect Client > Custom Attributes, und fügen Sie den konfigurierten Typ und Namen hinzu, wie im Bild gezeigt:

In diesem Abschnitt wird die CLI-Konfiguration von Dynamic Split Tunneling zu Referenzzwecken beschrieben:
ASAv10# show run
--- snip ---
webvpn
enable outside
AnyConnect-custom-attr dynamic-split-exclude-domains description Dynamic Split Tunneling
hsts
enable
max-age 31536000
include-sub-domains
no preload
AnyConnect image disk0:/AnyConnect-win-4.7.04056-webdeploy-k9.pkg 1
AnyConnect enable
tunnel-group-list enable
cache
disable
error-recovery disable
AnyConnect-custom-data dynamic-split-exclude-domains cisco-site www.cisco.com,tools.cisco.com,community.cisco.com
group-policy GroupPolicy_AnyConnect-01 internal
group-policy GroupPolicy_AnyConnect-01 attributes
wins-server none
dns-server value 10.0.0.0
vpn-tunnel-protocol ssl-client
split-tunnel-policy tunnelall
split-tunnel-network-list value SplitACL
default-domain value cisco.com
AnyConnect-custom dynamic-split-exclude-domains value cisco-site
Um konfigurierte dynamische Tunnelausschlüsse zu überprüfen,AnyConnectstarten Sie die Software auf dem Client, und klicken Sie auf Erweitertes Fenster > Statistik, wie im folgenden Bild dargestellt:

Sie können auch zur Registerkarte Advanced Window > Route Details (Erweitertes Fenster > Routendetails) navigieren, auf der Sie überprüfen können, ob die Dynamic Tunnel Exclusions (Ausschlüsse dynamischer Tunnel) unter Non-Secured Routes (Nicht sichere Routen) aufgeführt sind, wie im Bild gezeigt.

In diesem Beispiel haben Sie www.cisco.com in der Dynamic Tunnel Exclusion-Liste konfiguriert, und die auf der physischen AnyConnect-Client-Schnittstelle erfasste Wireshark-Erfassung bestätigt, dass der Datenverkehr zu www.cisco.com (198.51.100.0) nicht durch DTLS verschlüsselt wird.

Wenn im Feld "Values" ein Platzhalter konfiguriert ist, z. B. "*.cisco.com" in "Values" konfiguriert ist, wird die AnyConnect-Sitzung getrennt, wie in den Protokollen gezeigt:
Apr 02 2020 10:01:09: %ASA-4-722041: TunnelGroup <AnyConnect-01> GroupPolicy <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> No IPv6 address available for SVC connection
Apr 02 2020 10:01:09: %ASA-5-722033: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> First TCP SVC connection established for SVC session.
Apr 02 2020 10:01:09: %ASA-6-722022: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> TCP SVC connection established without compression
Apr 02 2020 10:01:09: %ASA-6-722055: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> Client Type: Cisco AnyConnect VPN Agent for Windows 4.7.04056
Apr 02 2020 10:01:09: %ASA-4-722051: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> IPv4 Address <172.16.0.0> IPv6 address <::> assigned to session
Apr 02 2020 10:01:09: %ASA-6-302013: Built inbound TCP connection 8570 for outside:172.16.0.0/44868 (172.16.0.0/44868) to identity:203.0.113.0/443 (203.0.113.0/443)
Apr 02 2020 10:01:09: %ASA-4-722037: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> SVC closing connection: Transport closing.
Apr 02 2020 10:01:09: %ASA-5-722010: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> SVC Message: 16/ERROR: Configuration received from secure gateway was invalid..
Apr 02 2020 10:01:09: %ASA-6-716002: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> WebVPN session terminated: User Requested.
Apr 02 2020 10:01:09: %ASA-4-113019: Group = AnyConnect-01, Username = cisco, IP = 172.16.0.0, Session disconnected. Session Type: AnyConnect-Parent, Duration: 0h:00m:10s, Bytes xmt: 15622, Bytes rcv: 0, Reason: User Requested
Anmerkung: Alternativ können Sie die cisco.com-Domäne in Values verwenden, um FQDNs wie www.cisco.com und tools.cisco.com zuzulassen.
Der AnyConnect-Client erkennt automatisch die IP-Adresse und den FQDN auf der Registerkarte Routendetails und fügt sie hinzu, wenn der Client Datenverkehr für die ausgeschlossenen Ziele initiiert.
Um zu überprüfen, ob AnyConnect-Benutzer der richtigen AnyConnect-Gruppenrichtlinie zugewiesen sind, können Sie den Befehl show vpn-sessiondb anyconnect filter name <Benutzername> ausführen:
ASAv10# show vpn-sessiondb anyconnect filter name cisco
Session Type: AnyConnect
Username : cisco Index : 7
Assigned IP : 172.16.0.0 Public IP : 10.0.0.0
Protocol : AnyConnect-Parent SSL-Tunnel DTLS-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-256 DTLS-Tunnel: (1)AES-GCM-256
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA384 DTLS-Tunnel: (1)SHA384
Bytes Tx : 7795373 Bytes Rx : 390956
Group Policy : GroupPolicy_AnyConnect-01
Tunnel Group : AnyConnect-01
Login Time : 13:20:48 UTC Tue Mar 31 2020
Duration : 20h:19m:47s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 019600a9000070005e8343b0
Security Grp : none
Mit dem AnyConnect Diagnostics and Reporting Tool (DART) können Sie Daten erfassen, die zur Behebung von AnyConnect-Installations- und Verbindungsproblemen nützlich sind. Der DART-Assistent wird auf dem Computer verwendet, auf dem AnyConnect ausgeführt wird. DART sammelt die Protokolle, Status- und Diagnoseinformationen für die Analyse des Cisco Technical Assistance Center (TAC) und benötigt keine Administratorrechte, um auf dem Client-Computer ausgeführt zu werden.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
5.0 |
10-Jul-2026
|
Aktualisierte Rechtschreibung, Grammatik, Abstände, eingefügte Zeilen in separate Abschnitte zur besseren Lesbarkeit, aktualisierte URLs, bearbeitete interne Abschnitte und CCW-Warnungen. |
4.0 |
19-Sep-2023
|
Aktualisierte Stilanforderungen, Branding und Formatierung. |
3.0 |
21-Jun-2023
|
Update |
2.0 |
02-Aug-2022
|
Maskierung der maschinellen Übersetzung, Struktur, Grammatik. |
1.0 |
14-Apr-2020
|
Erstveröffentlichung |