Este documento describe la configuración de VPN de acceso remoto en FTD administrado por FMC con autenticación de certificados.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en estas versiones de software:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Diagrama de la red
Nota: En FMC, se requiere una autoridad de certificación (CA) para poder generar la CSR. Si el CSR se genera a partir de una fuente externa (OpenSSL o de terceros), el método manual falla y se debe utilizar el formato de certificado PKCS12.
1. Navegue hasta Dispositivos > Certificados y haga clic en Agregar. Elija Device y haga clic en el signo más (+) en Cert Enrollment.
Agregar inscripción de certificados
2. En Información de CA, elija el Tipo de Inscripción como Manual y pegue el certificado de CA utilizado para firmar el CSR.
Agregar información de CA
3. Seleccione Omitir Comprobación para Indicador CA en las restricciones básicas del Certificado CA as shown in the prior image.
4. En Parámetros del Certificado, complete los detalles del nombre del sujeto.
Agregar parámetros de certificado
5. En Clave, elija el tipo de clave como RSA con un nombre y tamaño de clave. Haga clic enSave.
Nota: Para el tipo de clave RSA, el tamaño mínimo de clave es 2048 bits.
Agregar clave RSA
6. En Inscripción de Certificados, elija el punto de confianza en el menú desplegable que acaba de crear y haga clic en Agregar.
Agregar nuevo certificado
7. Haga clic en ID y, a continuación, en Sí para generar el CSR.
Generar CSR
8. Copie la CSR y asegúrese de que esté firmada por la CA. Una vez que la CA haya emitido el certificado de identidad, impórtelo haciendo clic en Examinar certificado de identidad y haga clic en Importar.
Importar certificado de ID
Nota: Si la emisión del certificado de ID lleva tiempo, puede repetir el paso 7. más adelante. Esto genera el mismo CSR y puede importar el certificado de ID.
1. Navegue hasta Dispositivos > Certificados y haga clic en Agregar.
2. Seleccione Dispositivo y haga clic en el signo más (+) en Inscripción de certificados.
3. En este ejemplo, auth-risaggar-ca se utiliza para emitir los certificados de identidad/usuario.
auth-risaggar-ca
4. Introduzca un nombre de punto de confianza y seleccione Manual como tipo de inscripción en Información de CA.
5. Marque CA Only y pegue el certificado de CA interna/de confianza en formato pem.
6. Active Omitir comprobación para indicador de CA en las restricciones básicas del certificado de CA y haga clic en Save.
Agregar punto de confianza
7. En Inscripción de Certificados, seleccione el punto de confianza en el menú desplegable que acaba de crear y haga clic en Add.
Agregar CA interna
8. El certificado agregado anteriormente se muestra como:
Certificado agregado
1. Acceda a Objetos > Gestión de Objetos > Pools de Direcciones > Pools IPv4.
2. Introduzca el nombre y el intervalo de direcciones IPv4 con una máscara.
Agregar conjunto IPv4
1. Descargue imágenes de cliente seguras de implementación web por sistema operativo desde el sitio de software de Cisco.
2. Navegue hasta Objetos > Administración de objetos > VPN > Archivo de cliente seguro > Agregar archivo de cliente seguro.
3. Introduzca el nombre y seleccione el archivo Secure Client del disco.
4. Elija el tipo de archivo como Secure Client Image y haga clic en Save.
Agregar imagen de cliente seguro
1. Descargue e instale Secure Client Profile Editor desde el sitio Cisco Software.
2. Cree un nuevo perfil y seleccione Todo en el menú desplegable Selección de Certificado de Cliente. Esto controla principalmente qué certificado se almacena y qué certificado Secure Client puede utilizar en función de lo que se ha almacenado y para leer los certificados.
Otras dos opciones disponibles son:
Establezca Certificate Store Override como True.
Esto permite a un administrador indicar a Secure Client que utilice certificados del almacén de certificados del equipo Windows (sistema local) para la autenticación de certificados de cliente. La invalidación del almacén de certificados sólo se aplica a SSL, donde se inicia la conexión, de forma predeterminada en el proceso de la interfaz de usuario. Cuando se utiliza IPSec/IKEv2, esta función del perfil de cliente seguro no es aplicable.
Agregar preferencias (parte 1)
3. (Opcional) Desmarque la opción Deshabilitar Selección Automática de Certificados, ya que evita la indicación de elegir el certificado de autenticación.
Agregar preferencias (parte 2)
4. Cree un Server List Entry para configurar un perfil en Secure Client VPN proporcionando group-alias y group-url en la Lista de servidores y guarde el perfil XML.
Agregar lista de servidores
5. El perfil XML está listo para utilizarse.
Perfil XML
La ubicación de perfiles XML para varios sistemas operativos:
6. Navegue hasta Objetos > Administración de objetos > VPN > Archivo de cliente seguro > Agregar perfil de cliente seguro.
7. Introduzca el nombre del archivo y haga clic en Examinar para seleccionar el perfil XML. Haga clic enSave.
Agregar perfil VPN de cliente seguro
1. Cree una ACL para permitir el acceso a los recursos internos.
2. Navegue hasta Objetos > Gestión de Objetos > Lista de Acceso > Estándar y haga clic en Agregar Lista de Acceso Estándar.
Agregar ACL estándar
Nota: Secure Client utiliza esta ACL para agregar rutas seguras a los recursos internos.
3. Navegue hasta Devices > VPN > Remote Access y haga clic en Add.
4. Introduzca el nombre del perfil, seleccione el dispositivo FTD y haga clic en Siguiente.
Agregar nombre de perfil
5. Introduzca el nombre del perfil de conexión y seleccione el método de autenticación como Sólo Certificado de Cliente en Autenticación, Autorización y Contabilización (AAA).
Seleccionar método de autenticación
6. Haga clic en Use IP Address Pools bajo Client Address Assignment, y elija el Pool de Direcciones IPv4 creado anteriormente.
Seleccionar asignación de dirección de cliente
7. Edite la directiva de grupo.
Editar directiva de grupo
8. Navegue hasta General > Tunelización Dividida, elija Redes de Túnel especificadas a continuación y luego Lista de Acceso Estándar bajo Tipo de Lista de Red de Túnel Dividido.
9. Seleccione la lista de control de acceso creada anteriormente.
Agregar túnel dividido
10. Navegue hasta Secure Client > Profile, elija el Client Profile y haga clic en Save.
Agregar perfil de cliente seguro
11. Haga clic en Next, luego seleccione Secure Client Image y haga clic enNext.
Agregar imagen de cliente seguro
12. Seleccione la interfaz de red para el acceso VPN, seleccione el Device Certificates y marque sysopt permit-vpn y haga clic enNext.
Agregar control de acceso para tráfico VPN
13. Revise todas las configuraciones y haga clic en Finalizar.
Configuración de la directiva VPN de acceso remoto
14. Una vez finalizada la configuración inicial de la VPN de acceso remoto, edite el perfil de conexión creado y navegue hasta Alias.
15. Configure alias de grupo haciendo clic en el icono más (+).
Editar alias de grupo
16. Configure el group-url haciendo clic en el icono más (+). Utilice la misma URL de grupo configurada anteriormente en el perfil de cliente.
Editar URL de grupo
Paso 17. Acceda a Interfaces. Elija el Punto de Confianza de la Interfaz y el Certificado de Identidad Global SSL en la configuración de SSL.
Editar interfaces de acceso
18. Haga clic en Guardar e implemente los cambios.
Utilice esta sección para confirmar que la configuración funciona correctamente.
1. El equipo cliente seguro debe tener el certificado instalado con una fecha, asunto y uso mejorado de claves (EKU) válidos en el equipo del usuario. Este certificado debe ser emitido por la CA cuyo certificado esté instalado en FTD, como se muestra anteriormente. En el siguiente ejemplo, la identidad o el certificado de usuario es emitido por auth-risaggar-ca.
Características del certificado
Nota: El certificado de cliente debe tener la EKU de autenticación de cliente.
2. Secure Client debe establecer la conexión.
Conexión de cliente segura correcta
3. Ejecute el comando show vpn-sessiondb anyconnect para confirmar los detalles de conexión del usuario activo en el grupo de túnel utilizado.
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
Esta sección proporciona la información para resolver problemas en su configuración.
1. Las depuraciones se pueden ejecutar desde la CLI de diagnóstico del FTD:
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2. Consulte la guía Troubleshooting de Problemas Comunes de Cisco Secure Client VPN para obtener ayuda adicional.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
4.0 |
14-Aug-2026
|
Título actualizado, introducción, ortografía, gramática, líneas horizontales insertadas para separar secciones para facilitar su lectura. |
3.0 |
26-Mar-2025
|
Actualización de la imagen para el certificado de ID |
2.0 |
24-Jun-2024
|
Pasos de configuración actualizados para mayor claridad. |
1.0 |
01-Apr-2024
|
Versión inicial |