Al revisar la configuración de Cisco Secure Access Traffic Steering, la configuración del perfil de VPN y los archivos XML no muestran las direcciones IP de destino ni los dominios que se configuran para el control del direccionamiento del tráfico. Esto crea confusión sobre cómo el cliente Secure Access determina los destinos del tráfico para dirigir las decisiones y cómo los cambios de configuración realizados en el portal de administración se sincronizan con el cliente. Específicamente, los administradores observan que mientras que la configuración de Traffic Steering se configura a través de la interfaz de administración del perfil VPN, los archivos XML del perfil VPN correspondientes no contienen entradas visibles para las direcciones de destino o los dominios que pueden estar sujetos al control de dirección del tráfico.
Solución Cisco Secure Access
Configuración del perfil de VPN con Traffic Steering habilitado
Implementación del cliente Secure Access
La dirección del tráfico en Cisco Secure Access funciona a través de un mecanismo de entrega de reglas dinámicas en lugar de entradas estáticas en el XML del perfil de VPN. En las siguientes secciones se explica cómo funciona este proceso y cómo validar la configuración.
Las reglas de dirección de tráfico no se almacenan en el archivo XML del perfil VPN que los administradores pueden ver. En su lugar, estas reglas se transmiten dinámicamente desde el centro distribuidor de Secure Access al cliente durante el establecimiento de la conexión VPN.
El proceso funciona en consecuencia:
1.- Cuando se establece una conexión VPN, el centro distribuidor de Secure Access envía las reglas actuales de dirección de tráfico (túnel dividido) al cliente de conexión.
2.- El cliente recibe estas reglas y las escribe directamente en la tabla de ruteo del cliente local.
3.- Las decisiones de direccionamiento del tráfico se toman en base a las entradas en la tabla de ruteo del cliente, no a partir de la información visible en el XML del perfil VPN.
Los cambios realizados en la configuración de Traffic Steering en el portal de administración se adhieren a un patrón de sincronización específico:
Los cambios de configuración realizados en el portal de administración no surten efecto durante una sesión VPN activa.
Las nuevas reglas de dirección de tráfico se aplican en el siguiente establecimiento de conexión VPN.
Para validar el comportamiento después de realizar cambios en la configuración de Traffic Steering, la conexión VPN se debe desconectar y volver a conectar.
Para validar los cambios de configuración de Traffic Steering:
1.- Realice los cambios deseados en la configuración de Traffic Steering en el portal de administración de Secure Access.
2.- Desconectar la conexión VPN existente en el cliente.
3.- Vuelva a conectar la VPN para recibir las reglas actualizadas de Traffic Steering.
4.- Examine la tabla de ruteo de clientes para verificar que se han aplicado las nuevas reglas.
La aparente ausencia de destinos de dirección de tráfico en el XML del perfil de VPN es por diseño. Cisco Secure Access utiliza un sistema de entrega de reglas dinámicas en el que las reglas de dirección de tráfico se envían al cliente en el momento de la conexión y se implementan mediante entradas de la tabla de routing en lugar de almacenarse como elementos de configuración visibles en el XML del perfil. Esta arquitectura permite actualizaciones de políticas en tiempo real y control centralizado, a la vez que mantiene la seguridad y el rendimiento.
Guía de configuración de túnel dividido ASA
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
25-Aug-2026
|
Certificación |
1.0 |
01-May-2026
|
Versión inicial |