In diesem Dokument wird die Konfiguration des Remote Access-VPN auf FTD beschrieben, das vom FMC mit Zertifikatsauthentifizierung verwaltet wird.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basieren auf folgenden Software-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Netzwerkdiagramm
Anmerkung: Für FMC ist eine Zertifizierungsstelle erforderlich, bevor Sie die CSR-Anfrage erstellen können. Wenn der CSR von einer externen Quelle (OpenSSL oder einem Drittanbieter) generiert wird, schlägt die manuelle Methode fehl, und das PKCS12-Zertifikatformat muss verwendet werden.
1. Navigieren Sie zu Geräte > Zertifikate, und klicken Sie auf Hinzufügen. Wählen Sie Device (Gerät) aus, und klicken Sie unter Certified Enrollment (Zertifikatsregistrierung) auf das Pluszeichen (+).
Zertifikatregistrierung hinzufügen
2. Wählen Sie unter CA Information (Zertifizierungsstellendaten) die Option Enrollment Type (Anmeldetyp) als Manual (Manuell) aus, und fügen Sie das Zertifizierungsstellenzertifikat ein, das zum Signieren des CSR verwendet wird.
CA-Informationen hinzufügen
3. Wählen Sie In den grundlegenden Einschränkungen des Zertifizierungsstellenzertifikats die Option "Prüfung auf Zertifizierungsstelle überspringen". as shown in the prior image.
4. Geben Sie unter Zertifikatsparameter die Details zum Betreffnamen ein.
Zertifikatsparameter hinzufügen
5. Wählen Sie unter Schlüssel den Schlüsseltyp als RSA mit einem Schlüsselnamen und einer Schlüsselgröße. Klicken Sie aufSave.
Anmerkung: Für den RSA-Schlüsseltyp beträgt die Mindestschlüsselgröße 2048 Bit.
RSA-Schlüssel hinzufügen
6. Wählen Sie unter Zertifikatregistrierung den Vertrauenspunkt aus dem Dropdown-Menü, das gerade erstellt wurde, und klicken Sie auf Hinzufügen.
Neues Zertifikat hinzufügen
7. Klicken Sie auf ID und dann auf Ja, um die CSR zu generieren.
CSR erstellen
8. Kopieren Sie den CSR, und stellen Sie sicher, dass er von der Zertifizierungsstelle signiert wurde. Sobald das Identitätszertifikat von der Zertifizierungsstelle ausgestellt wurde, importieren Sie es, indem Sie auf Identitätszertifikat durchsuchen klicken und dann auf Importieren klicken.
ID-Zertifikat importieren
Anmerkung: Wenn die Ausstellung des ID-Zertifikats Zeit in Anspruch nimmt, können Sie Schritt 7 zu einem späteren Zeitpunkt wiederholen. Dadurch wird derselbe CSR generiert, und Sie können das ID-Zertifikat importieren.
1. Navigieren Sie zu Geräte > Zertifikate, und klicken Sie auf Hinzufügen.
2. Wählen Sie Gerät und klicken Sie unter Zertifikatregistrierung auf das Pluszeichen (+).
3. In diesem Beispiel wird auth-risaggar-ca verwendet, um die Identitäts-/Benutzerzertifikate auszustellen.
auth-risaggar-ca
4. Geben Sie einen Namen für einen Vertrauenspunkt ein, und wählen Sie unter "Zertifizierungsstellendaten" die Option Manuell als Registrierungstyp.
5. Aktivieren Sie CA Only (Nur CA), und fügen Sie das vertrauenswürdige/interne CA-Zertifikat im PEM-Format ein.
6. Aktivieren Sie Überspringen In den Grundbedingungen des Zertifizierungsstellenzertifikats nach Zertifizierungsstellenkennzeichen suchen, und klicken Sie auf Save.
Vertrauenspunkt hinzufügen
7. Wählen Sie unter Zertifikatregistrierung den Vertrauenspunkt aus dem Dropdown-Menü, das gerade erstellt wurde, und klicken Sie auf Add.
Interne Zertifizierungsstelle hinzufügen
8. Das zuvor hinzugefügte Zertifikat wird angezeigt als:
Zertifikat hinzugefügt
1. Navigieren Sie zu Objekte > Objektverwaltung > Adresspools > IPv4-Pools.
2. Geben Sie den Namen und den IPv4-Adressbereich mit einer Maske ein.
IPv4-Pool hinzufügen
1. Laden Sie sichere Client-Images für die Web-Bereitstellung über das Betriebssystem von der Cisco Software-Website herunter.
2. Navigieren Sie zu Objects > Object Management > VPN > Secure Client File > Add Secure Client File.
3. Geben Sie den Namen ein, und wählen Sie die Datei für den sicheren Client von der Festplatte aus.
4. Wählen Sie den Dateityp Secure Client Image und klicken Sie auf Speichern.
Sicheres Client-Image hinzufügen
1. Laden Sie den Secure Client Profile Editor von der Cisco Software-Website herunter, und installieren Sie ihn.
2. Erstellen Sie ein neues Profil, und wählen Sie im Dropdown-Menü "Clientzertifikatauswahl" die Option Alle aus. Diese steuert hauptsächlich, welche Zertifikate gespeichert werden und welches Zertifikat Secure Client verwenden kann, um auf der Grundlage dessen, was gespeichert wurde, und um Zertifikate zu lesen.
Zwei weitere Optionen sind:
Legen Sie den Wert für die Außerkraftsetzung des Zertifikatspeichers auf True fest.
Dadurch kann ein Administrator Secure Client anweisen, Zertifikate im Zertifikatspeicher des Windows-Computers (lokales System) für die Clientzertifikatauthentifizierung zu verwenden. Die Einstellung zum Überschreiben des Zertifikatsspeichers gilt nur für SSL, bei dem die Verbindung standardmäßig im Benutzeroberflächenprozess initiiert wird. Bei Verwendung von IPSec/IKEv2 kann diese Funktion im Profil für sichere Clients nicht verwendet werden.
Voreinstellungen hinzufügen (Teil 1)
3. (Optional) Deaktivieren Sie die Option Automatische Zertifikatauswahl deaktivieren, da Sie nicht aufgefordert werden, das Authentifizierungszertifikat auszuwählen.
Voreinstellungen hinzufügen (Teil 2)
4. Erstellen Sie eine Server List Entry zum Einrichten eines Profils in Secure Client VPN, indem Sie in der Serverliste group-alias und group-url angeben und das XML-Profil speichern.
Serverliste hinzufügen
5. Das XML-Profil ist einsatzbereit.
XML-Profil
Speicherort der XML-Profile für verschiedene Betriebssysteme:
6. Navigieren Sie zu Objekte > Objektverwaltung > VPN > Sichere Client-Datei > Sicheres Client-Profil hinzufügen.
7. Geben Sie den Namen für die Datei ein, und klicken Sie auf Durchsuchen, um das XML-Profil auszuwählen. Klicken Sie auf .Save
Secure Client VPN-Profil hinzufügen
1. Erstellen Sie eine Zugriffskontrollliste, um den Zugriff auf interne Ressourcen zu ermöglichen.
2. Navigieren Sie zu Objekte > Objektverwaltung > Zugriffsliste > Standard, und klicken Sie auf Standard-Zugriffsliste hinzufügen.
Standard-ACL hinzufügen
Anmerkung: Diese ACL wird vom Secure Client verwendet, um den internen Ressourcen sichere Routen hinzuzufügen.
3. Navigieren Sie zu Geräte > VPN > Remotezugriff, und klicken Sie auf Hinzufügen.
4. Geben Sie den Namen des Profils ein, wählen Sie das FTD-Gerät, und klicken Sie auf Weiter.
Profilnamen hinzufügen
5. Geben Sie den Namen des Verbindungsprofils ein, und wählen Sie unter Authentication, Authorization, and Accounting (AAA) die Authentifizierungsmethode Client Certificate Only aus.
Authentifizierungsmethode auswählen
6. Klicken Sie unter Client Address Assignment (Client-Adresspool zuweisen) auf Use IP Address Pools (IP-Adresspool verwenden), und wählen Sie den zuvor erstellten IPv4-Adresspool aus.
Client-Adressenzuweisung auswählen
7. Bearbeiten Sie die Gruppenrichtlinie.
Gruppenrichtlinie bearbeiten
8. Navigieren Sie zu Allgemein > Split Tunneling, wählen Sie unten angegebene Tunnelnetzwerke und dann Standard Access List unter Split Tunnel Network List Type (Listentyp des Split Tunnelnetzwerks) aus.
9. Wählen Sie die zuvor erstellte ACL.
Split-Tunneling hinzufügen
10. Navigieren Sie zu Sicherer Client > Profil, wählen Sie das Clientprofil aus, und klicken Sie auf Speichern.
Sicheres Clientprofil hinzufügen
11. Klicken Sie auf Next, wählen Sie Secure Client Image aus, und klicken Sie aufNext.
Sicheres Client-Image hinzufügen
12. Wählen Sie die Netzwerkschnittstelle für den VPN-Zugriff, wählen Sie die aus Device Certificates , aktivieren Sie sysopt permit-vpn, und klicken Sie aufNext.
Zugriffskontrolle für VPN-Datenverkehr hinzufügen
13. Überprüfen Sie alle Konfigurationen, und klicken Sie auf Fertig stellen.
Konfiguration der VPN-Richtlinie für den Remote-Zugriff
14. Bearbeiten Sie nach Abschluss der ersten Einrichtung des Remote Access VPN das erstellte Verbindungsprofil, und navigieren Sie zu "Aliases".
15. Konfigurieren Sie den Gruppenalias, indem Sie auf das Pluszeichen (+) klicken.
Gruppenalias bearbeiten
16. Konfigurieren Sie die group-url durch Klicken auf das Pluszeichen (+). Verwenden Sie dieselbe Gruppen-URL, die zuvor im Clientprofil konfiguriert wurde.
Gruppen-URL bearbeiten
Schritt 17: Navigieren Sie zu Zugriffsschnittstellen. Wählen Sie unter den SSL-Einstellungen den Schnittstellen-Vertrauenspunkt und das SSL Global Identity Certificate aus.
Zugriffsschnittstellen bearbeiten
18. Klicken Sie auf Speichern, und stellen Sie die Änderungen bereit.
In diesem Abschnitt können Sie überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert.
1. Auf dem sicheren Client-PC muss das Zertifikat mit einem gültigen Datum, einem gültigen Betreff und einer erweiterten Schlüsselverwendung (Enhanced Key Usage, EKU) auf dem PC des Benutzers installiert sein. Dieses Zertifikat muss von der Zertifizierungsstelle ausgestellt werden, deren Zertifikat wie oben gezeigt auf FTD installiert ist. Im nächsten Beispiel wird die Identität oder das Benutzerzertifikat von auth-risaggar-ca ausgegeben.
Zertifikat-Highlights
Anmerkung: Das Clientzertifikat muss über die Clientauthentifizierungs-EKU verfügen.
2. Der Secure Client muss die Verbindung herstellen.
Erfolgreiche sichere Clientverbindung
3. Führen Sie den Befehl show vpn-sessiondb anyconnect aus, um die Verbindungsdetails des aktiven Benutzers unter der verwendeten Tunnelgruppe zu bestätigen.
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
Dieser Abschnitt enthält Informationen zur Fehlerbehebung bei Ihrer Konfiguration.
1. Die Fehlerbehebungen können über die Diagnose-CLI des FTD ausgeführt werden:
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2. Weitere Informationen finden Sie im Leitfaden zur Fehlerbehebung bei häufigen Problemen mit Cisco Secure Client VPN.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
14-Aug-2026
|
Aktualisierte Titel, Einführung, Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte für die Lesbarkeit. |
3.0 |
26-Mar-2025
|
Image für ID-Zertifikat aktualisiert |
2.0 |
24-Jun-2024
|
Aktualisierte Konfigurationsschritte |
1.0 |
01-Apr-2024
|
Erstveröffentlichung |