Este documento describe cómo configurar un túnel de Secure Client VPN Management en un Secure Firewall Threat Defence administrado por Cisco FMC.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
En este ejemplo, se utiliza Secure Sockets Layer (SSL) para crear una red privada virtual (VPN) entre FTD y un cliente Windows 10.
A partir de la versión 6.7, Cisco FTD admite la configuración de túneles de administración de AnyConnect. Esto corrige la solicitud de mejora abierta previamente con el ID de bug de Cisco CSCvs78215.
La función de administración de AnyConnect permite crear un túnel VPN inmediatamente después de que el terminal finalice su inicio. No es necesario que los usuarios inicien manualmente la aplicación AnyConnect. Una vez que su sistema está encendido, el servicio de agente VPN de AnyConnect detecta la función VPN de administración e inicia una sesión de AnyConnect mediante la entrada de host (definida en la lista de servidores del perfil VPN de administración de AnyConnect).
Limitaciones completas descritas en la Guía de Cisco Secure Client Administrator, Release 5.
Abra el Editor de perfiles de AnyConnect para crear un perfil VPN de administración de AnyConnect. El perfil de gestión contiene todos los parámetros utilizados para establecer el túnel VPN después de que se inicie el terminal.
1. En este ejemplo, se define una entrada de la lista de servidores que apunta al nombre de dominio completo (FQDN) dperezve.jyoungta-labdomain.cisco.com, y SSL se selecciona como el protocolo principal. Para agregar una lista de servidores, navegue hasta Lista de servidores y seleccione el botón Agregar. Rellene los campos obligatorios y guarde los cambios.

2. Además de la lista de servidores, el perfil de administración VPN debe contener algunas preferencias obligatorias:
3. En el Editor de perfiles de AnyConnect, navegue hasta Preferencias (Parte 1) y ajuste la configuración como se muestra en la imagen:

4. Navegue hasta Preferencias (Parte 2) y desmarque la opción Desactivar Selección Automática de Certificados.

Como adición al perfil VPN de administración, se debe configurar el perfil VPN de AnyConnect normal. El perfil VPN de AnyConnect se utiliza en el primer intento de conexión. Durante esta sesión, el perfil VPN de administración se descarga desde FTD.
Utilice el Editor de perfiles de AnyConnect para crear el perfil VPN de AnyConnect. En este caso, ambos archivos contienen la misma configuración, por lo que se puede utilizar el mismo procedimiento.
1. Una vez creados los perfiles, cárguelos en FMC como objetos de AnyConnect File.
2. Para cargar el nuevo perfil VPN de administración de AnyConnect en FMC, navegue hasta Objetos > Administración de objetos y elija la opción VPN de la tabla de contenido. Seleccione el botón Add AnyConnect File.
3. Proporcione un nombre para el archivo. Elija AnyConnect Management VPN Profile como tipo de archivo y guarde el objeto.

4. Para cargar el perfil VPN de AnyConnect, navegue hasta Objetos > Administración de objetos y elija la opción VPN de la tabla de contenido. Seleccione el botón Add AnyConnect File.
5. Proporcione un nombre para el archivo y, esta vez, elija el perfil VPN de AnyConnect como tipo de archivo y guarde el nuevo objeto.

6. Los perfiles deben agregarse a la lista de objetos y marcarse como AnyConnect Management VPN Profile y AnyConnect VPN Profile, respectivamente.

1. Para crear una nueva política de grupo, navegue hasta Objetos > Gestión de Objetos y elija la opción VPN de la tabla de contenido. Seleccione Directiva de grupo y haga clic en el botón Agregar directiva de grupo.
2. Una vez que se abra la ventana Add Group Policy, asigne un nombre y defina un pool de AnyConnect y abra la pestaña AnyConnect.
3. Navegue hasta Perfil y seleccione el objeto que representa el perfil VPN de AnyConnect normal en el menú desplegable Perfil del Cliente.

4. Acceda a la pestaña Perfil de Gestión y seleccione el objeto que contiene el perfil VPN de gestión en el menú desplegable Perfil de Gestión.

5. Guarde los cambios para agregar el nuevo objeto a las directivas de grupo existentes.

1. La configuración de SSL AnyConnect en FMC se compone de 4 pasos diferentes. Para configurar AnyConnect, navegue hasta Devices > VPN > Remote Access y seleccione el botón Add. Debe abrir el Asistente para directiva VPN de acceso remoto.
2. En la pestaña Asignación de Política, seleccione el dispositivo FTD que tenga a mano, defina un nombre para el perfil de conexión y active la casilla de control SSL.

2. En el perfil de conexión, seleccione Sólo certificado de cliente, como método de autenticación. Esta es la única autenticación admitida para la función.

3. A continuación, seleccione el objeto de directiva de grupo creado en el paso 3 del menú desplegable Directiva de grupo.

4. En la pestaña AnyConnect, seleccione el objeto de archivo AnyConnect según el sistema operativo (SO) del terminal.

5. En Access & Certificate, especifique el certificado que debe utilizar el FTD para sondear su identidad al cliente de Windows.

6. Por último, seleccione el botón Finish en la pestaña Summary para agregar la nueva configuración de AnyConnect.

1. Acceda a Objetos > Gestión de Objetos y seleccione URL en la tabla de contenido. A continuación, seleccione Add Object en el menú desplegable Add URL.
2. Proporcione un nombre para el objeto y defina la URL con el mismo FQDN/grupo de usuarios especificado en la lista de servidores de perfiles de VPN de administración (paso 2). En este ejemplo, la URL debe ser dperezve.jyoungta-labdomain.cisco.com/AnyConnect_Management_Tunnel.

3. Guarde los cambios para añadir el objeto a la lista de objetos.
1. Para habilitar el alias de URL en la configuración de AnyConnect, navegue hasta Devices > VPN > Remote Access y haga clic en el icono de lápiz para editar.
2. En la pestaña Perfil de conexión, seleccione la configuración que desee, navegue hasta Alias y haga clic en el botón Agregar. A continuación, seleccione el objeto URL en el menú desplegable URL Alias. Asegúrese de que la casilla de verificación Enabled esté seleccionada.

3. Guarde los cambios e implemente las configuraciones en FTD.
Una vez finalizada la implementación, se requiere una primera conexión AnyConnect manual con el perfil VPN de AnyConnect. Durante esta conexión, el perfil de administración VPN se descarga desde FTD y se almacena en C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\Profile\MgmtTun. A partir de este punto, las conexiones subsiguientes deben iniciarse a través del perfil VPN de administración sin ninguna interacción del usuario.
Para errores de validación de certificados:
Para el túnel de administración no iniciado:
En caso de problemas de conectividad, recopile el paquete DART y póngase en contacto con el TAC de Cisco para obtener más información.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
14-Jul-2026
|
Introducción actualizada, ortografía, espaciado, líneas insertadas en secciones separadas para facilitar su lectura y texto alternativo actualizado. |
2.0 |
17-Jan-2024
|
Traducción automática y formato actualizados. |
1.0 |
14-Apr-2021
|
Versión inicial |