Este documento describe cómo configurar Secure Access Network Tunnel Group con Network Address Translation .
Cisco recomienda que tenga conocimiento sobre estos temas:
La información de este documento se basa en:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Cisco Secure Access ofrece funciones Secure Service Edge nativas de la nube, como Secure Internet Access (SIA) y Secure Private Access (SPA). Para las organizaciones que amplían el acceso de aplicaciones privadas a usuarios remotos sin redirigir todo el tráfico a través de un Data Center, Secure Access utiliza los grupos de túnel de red (NTG) IPsec para crear túneles cifrados entre los dispositivos de red en las instalaciones, como Cisco Firewall Threat Defense (FTD), Adaptive Security Appliance (ASA) y los puntos de presencia (PoP) en la nube de Cisco Secure Access.
Este documento detalla cómo establecer un túnel IPsec basado en rutas usando IKEv2 entre Cisco FTD , ASA y Cisco Secure Access, permitiendo que la Traducción de direcciones de red (NAT) en Secure Access y el Ruteo basado en políticas (PBR) en el FTD y ASA dirija solamente el tráfico de acceso privado hacia el túnel.

Topología de red
Configuración del Grupo de Túnel de Red en Acceso Seguro
1. Inicie sesión en el panel de acceso seguro Acceso seguro
2. Navegue hasta Connect > Network Connections > Network Tunnel Groups y haga clic en +Add para configurar el Network Tunnel Group

Acceso seguro - Grupos de túnel de red
3. Configure el Grupo de Túnel de Red: Parámetros Generales

Acceso seguro - Configuración general de los grupos de túnel de red
4. Configure la ID de túnel y la frase de paso.

Acceso seguro: ID de grupos de túnel de red y frase de paso
5. Configuración del enrutamiento

Acceso seguro: enrutamiento de grupos de túnel de red
6. Guarde la configuración del grupo de túnel de red

Acceso seguro - Grupos de túnel de red
Configuración de VPN IPsec basada en ruta dinámica en Secure Firewall Threat Defence (FTD) con PBR
1. Inicie sesión en Firewall Management Center (FMC)
2. Configure Virtual Tunnel Interface VTI

Administración segura de firewall - Panel

Gestión segura de firewall - Configuración de FTD VTI


Gestión segura de firewall - Configuración de FTD VTI

Gestión segura de firewall - Configuración de FTD VTI
3. Navegue hasta Conexiones seguras > VPN de sitio a sitio y SD-WAN y haga clic en Agregar para configurar la VPN

Gestión de firewall seguro - Configuración de VPN FTD

Gestión de firewall seguro - Configuración de VPN FTD

FTD seguro - Configuración de terminales VPN

FTD seguro - Configuración de terminales VPN

FTD seguro: configuración IKE de VPN

FTD seguro: configuración de VPN IPsec

FTD seguro: configuración avanzada de VPN
En el ruteo tradicional, los paquetes se rutean según la dirección IP de destino. Cambiar el ruteo de tráfico específico en un sistema de ruteo basado en el destino es difícil. El routing basado en políticas (PBR) amplía y complementa los mecanismos proporcionados por los protocolos de routing, lo que le proporciona un mayor control sobre el routing.
PBR le permite establecer la precedencia IP. También le permite especificar una trayectoria para cierto tráfico, como el tráfico prioritario sobre un link de alto costo. Con PBR, puede definir el ruteo basado en criterios distintos de la red de destino, como el puerto de origen, la dirección de destino, el puerto de destino, el protocolo, las aplicaciones o una combinación de estos objetos. Para obtener más información, consulte Ruteo Basado en Políticas
1. Configurar lista de acceso

FTD seguro: lista de acceso ampliada

FTD seguro: lista de acceso ampliada

FTD seguro: lista de acceso ampliada
2. Configuración del routing basado en políticas

FTD seguro: routing basado en políticas

FTD seguro: routing basado en políticas

FTD seguro: routing basado en políticas

FTD seguro: routing basado en políticas
1. Activar BGP

FTD seguro: routing BGP
2. Add BGP Neighbor - Los peers BGP Secure Access son 169.254.0.5 y 169.254.0.5. 169.254.0.9

FTD seguro: routing BGP

FTD seguro: routing BGP
3. Agregue Redes: Redes que deben anunciarse a Acceso seguro.

FTD seguro: routing BGP
En Secure Access

FTD seguro - Estado del túnel IPsec
En FMC

Secure FMC - Estado del túnel IPsec
1. Inicie sesión en el panel de acceso seguro Acceso seguro
2. Navegue hasta Connect > Network Connections > Network Tunnel Groups y haga clic en +Add para configurar el Network Tunnel Group

Acceso seguro - Grupos de túnel de red
3. Configure el Grupo de Túnel de Red: Parámetros Generales

Acceso seguro - Configuración general de los grupos de túnel de red
4. Configure la ID de túnel y la frase de paso.

Acceso seguro - Grupos de túnel de red
5. Habilitar traducción de direcciones de red (NAT)

Acceso seguro - Grupos de túnel de red Configuración de NAT
6. Agregar asignación NAT de destino
Flujo 1: del router 1 al router 2 (acceso seguro a sitios)
Flujo 2: del router 2 al router 1 (acceso seguro al sitio)

Acceso seguro - Grupos de túnel de red Configuración de NAT
Precaución: Cuando NAT está habilitado, BGP no es posible . Además, configure VPN estática en los dispositivos periféricos del cliente
Consejo: Recuerde siempre hacer ping a una IP traducida .
La IP traducida va en el CIDR traducido y la IP real va en el CIDR original.

Acceso seguro - Grupos de túnel de red Configuración de NAT
Haga clic en Guardar
Consejo: Para el tráfico que va de 'Sitio A' a 'Sitio B', desde el punto de vista de CNHE-1 la dirección es 'Sitio-> SecureAccess'
Para el tráfico que va desde el 'sitio B' al 'sitio A', desde el punto de vista de CNHE-1 la dirección es 'SecureAccess -> Sitio'
1. Inicie sesión en ASA CLI, ingrese al modo enable y verifique la conectividad IP básica hacia Internet
ASA# sh ip
Direcciones IP del sistema:
Nombre de interfaz Dirección IP Método de máscara de subred
GigabitEthernet0/0 fuera 192.168.1.40 255.255.255.0 manual
GigabitEthernet0/1 inside 10.10.10.1 255.255.255.0 manual
Direcciones IP actuales:
Nombre de interfaz Dirección IP Método de máscara de subred
GigabitEthernet0/0 fuera 192.168.1.40 255.255.255.0 manual
GigabitEthernet0/1 inside 10.10.10.1 255.255.255.0 manual
ASA# ping 8.8.8.8
Ingrese escape sequence para abortar.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 20/28/30 ms
ASA#
2. Configure la política IKEv2 y habilite IKEv2 en la interfaz externa
crypto ikev2 policy 10
encryption aes-gcm-256
integridad nula
grupo 19
lifetime seconds 86400
crypto ikev2 enable outside
3. Configurar la propuesta de IPSec
crypto ipsec ikev2 ipsec-offer Ipsec-Propuesta-primary
protocol esp encryption aes-gcm-256
4. Configuración del perfil IPsec
crypto ipsec profile csa-profile-primary
set ikev2 ipsec-offer Ipsec-posed-primary
set ikev2 local-identity email-id <primary tunnel-id>
5. Configure la directiva de grupo y habilite el protocolo IKEv2 en el atributo.
group-policy csa-policy-primary internal
group-policy csa-policy-primary attributes
vpn-tunnel-protocol ikev2
6. Configure el Grupo de Túnel.
tunnel-group 44.228.138.150 type ipsec-l2l
tunnel-group 44.228.138.150 general-attributes
default-group-policy csa-policy-primary
tunnel-group 44.228.138.150 ipsec-attributes
ikev2 remote-authentication pre-shared-key <pre-shared-key>
ikev2 local-authentication pre-shared-key <pre-shared-key>
7. Configuración de la interfaz de túnel virtual (VTI)
interface Tunnel1
nameif VTI-1
ip address 169.254.2.1 255.255.255.252
tunnel source interface outside
tunnel destination 44.228.138.150
tunnel mode ipsec ipv4
tunnel protection ipsec profile csa-profile-primary
8. Configure el ruteo de manera que el tráfico a la dirección IP o subred asignada se rutee dentro de la interfaz VTI. El salto siguiente debe buscar IP dentro del alcance de VTI.
route VTI-1 0.0.0.0 0.0.0.0 169.254.2.2 5. (para tráfico CGNAT, conjunto RAVPN o basado en Internet)
or
route VTI-1 172.16.10.101 255.255.255.255 169.254.2.2 5
1. Lista de acceso
access-list PBR extended permit ip 10.10.10.0 255.255.255.0 any
2. Mapa de ruta
route-map RM-CSA permit 10
match ip address PBR
set ip next-hop 169.254.2.2 169.254.2.6
3. Aplicar mapa de ruta en la interfaz de ingreso
interface GigabitEthernet0/1
nameif inside
security-level 100
IP address 10.10.10.1 255.255.255.0
policy-route route-map RM-CSA

Estado de disponibilidad de GW e interfaz del router

Prueba 1: Router2 —> Router1. - Prueba de ping

Captura de paquetes en ASA (FW local)

Captura de paquetes en FTD (FW remoto)

Prueba 2. - Router 2 —> Router 1 ping test

Captura de paquetes FTD (FW local)

Captura de paquetes ASA (FW remoto)

| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
29-Jul-2026
|
Versión inicial |