Ce document décrit comment configurer le groupe de tunnels réseau d'accès sécurisé avec la traduction d'adresses réseau.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Cisco Secure Access offre des fonctionnalités Secure Service Edge natives du cloud, notamment Secure Internet Access (SIA) et Secure Private Access (SPA). Pour les entreprises qui étendent l'accès aux applications privées aux utilisateurs distants sans réacheminer tout le trafic via un data center, Secure Access utilise les groupes de tunnels réseau (NTG) IPsec pour créer des tunnels cryptés entre les périphériques réseau sur site, tels que Cisco Firewall Threat Defense (FTD) , Adaptive Security Appliance (ASA) et Cisco Secure Access Cloud Points-of-Presence (PoP).
Ce document explique comment établir un tunnel IPsec basé sur la route à l'aide d'IKEv2 entre Cisco FTD , ASA et Cisco Secure Access, en activant la traduction d'adresses de réseau (NAT) sur l'accès sécurisé et le routage basé sur la stratégie (PBR) sur le FTD et ASA pour diriger uniquement le trafic lié à l'accès privé dans le tunnel.

Topologie du réseau
Configurer le groupe de tunnels réseau sur l'accès sécurisé
1. Connexion au tableau de bord Accès sécurisé Accès sécurisé
2. Accédez à Connect > Network Connections > Network Tunnel Groups et cliquez sur +Add pour configurer le groupe de tunnels réseau

Accès sécurisé - Groupes de tunnels réseau
3. Configuration du groupe de tunnels réseau - Paramètres généraux

Accès sécurisé - Paramètres généraux des groupes de tunnels réseau
4. Configurez l'ID de tunnel et la phrase de passe.

Accès sécurisé : ID et phrase de passe des groupes de tunnels réseau
5. Configuration du routage

Accès sécurisé - Routage des groupes de tunnels réseau
6. Enregistrer la configuration du groupe de tunnels réseau

Accès sécurisé - Groupes de tunnels réseau
Configuration d'un VPN IPsec basé sur la route dynamique sur la défense FTD (Secure Firewall Threat Defense) avec PBR
1. Connexion au Centre de gestion des pare-feu (FMC)
2. Configuration de l'interface de tunnel virtuel VTI

Gestion sécurisée du pare-feu - Tableau de bord

Gestion sécurisée du pare-feu - Configuration FTD VTI


Gestion sécurisée du pare-feu - Configuration FTD VTI

Gestion sécurisée du pare-feu - Configuration FTD VTI
3. Accédez à Secure Connections > Site-to-Site VPN & SD-WAN et cliquez sur Add pour configurer le VPN

Gestion sécurisée du pare-feu - Configuration VPN FTD

Gestion sécurisée du pare-feu - Configuration VPN FTD

FTD sécurisé - Configuration du point d'extrémité VPN

FTD sécurisé - Configuration du point d'extrémité VPN

Secure FTD - Paramètres VPN IKE

Secure FTD - Paramètres IPsec VPN

Secure FTD - Paramètres VPN avancés
Dans le routage traditionnel, les paquets sont routés en fonction de l’adresse IP de destination. Il est difficile de modifier le routage d’un trafic spécifique dans un système de routage basé sur la destination. PBR (Policy Based Routing) étend et complète les mécanismes fournis par les protocoles de routage, vous permettant ainsi de mieux contrôler le routage.
PBR vous permet de définir la priorité IP. Il vous permet également de spécifier un chemin pour un certain trafic, tel que le trafic prioritaire sur une liaison à coût élevé. Avec PBR, vous pouvez définir un routage qui est basé sur des critères autres que le réseau de destination tels que le port source, l'adresse de destination, le port de destination, le protocole, les applications ou une combinaison de ces objets. Pour plus d'informations, référez-vous Routage basé sur des politiques
1. Configurer la liste de contrôle d'accès

Secure FTD - Liste d'accès étendue

Secure FTD - Liste d'accès étendue

Secure FTD - Liste d'accès étendue
2. Configurer le routage basé sur des stratégies

FTD sécurisé - Routage basé sur des stratégies

FTD sécurisé - Routage basé sur des stratégies

FTD sécurisé - Routage basé sur des stratégies

FTD sécurisé - Routage basé sur des stratégies
1. Activer BGP

FTD sécurisé - Routage BGP
2. Ajouter un voisin BGP - Les homologues BGP d'accès sécurisé sont 169.254.0.5 et. 169.254.0.9

FTD sécurisé - Routage BGP

FTD sécurisé - Routage BGP
3. Ajoutez les réseaux - Réseaux qui doivent être annoncés à Secure Access

FTD sécurisé - Routage BGP
Sur accès sécurisé

Secure FTD - État du tunnel IPsec
Sur FMC

Secure FMC - État du tunnel IPsec
1. Connexion au tableau de bord Accès sécurisé Accès sécurisé
2. Accédez à Connect > Network Connections > Network Tunnel Groups et cliquez sur +Add pour configurer le groupe de tunnels réseau

Accès sécurisé - Groupes de tunnels réseau
3. Configuration du groupe de tunnels réseau - Paramètres généraux

Accès sécurisé - Paramètres généraux des groupes de tunnels réseau
4. Configurez l'ID de tunnel et la phrase de passe.

Accès sécurisé - Groupes de tunnels réseau
5. Activer la traduction d’adresses réseau (NAT)

Accès sécurisé - Paramètres NAT des groupes de tunnels réseau
6. Ajouter le mappage NAT de destination
Flux 1 - Routeur 1 vers Routeur 2 ( Site vers accès sécurisé)
Flux 2 - Du routeur 2 au routeur 1 ( accès sécurisé au site)

Accès sécurisé - Paramètres NAT des groupes de tunnels réseau
Mise en garde : Lorsque NAT est activé, BGP n'est pas possible . En outre, configurez également le VPN statique sur les périphériques en périphérie du client
Conseil : N’oubliez jamais d’envoyer une requête ping à une adresse IP traduite .
L’IP traduite est insérée dans le CIDR traduit et l’IP réel dans le CIDR original.

Accès sécurisé - Paramètres NAT des groupes de tunnels réseau
Cliquez sur Enregistrer
Conseil : Pour le trafic allant de 'Site A' à 'Site B', du point de vue de CNHE-1, la direction est 'Site-> SecureAccess'
Pour le trafic allant du 'site B' au 'site A', du point de vue du CNHE-1, la direction est 'SecureAccess -> Site'
1. Connectez-vous à l'interface de ligne de commande ASA, passez en mode enable et vérifiez la connectivité IP de base vers Internet
ASA# sh ip
Adresses IP système :
Nom d’interface Adresse IP Masque de sous-réseau Méthode
Manuel GigabitEthernet0/0 en dehors de 192.168.1.40 255.255.255.0
Manuel GigabitEthernet0/1 à l'intérieur de 10.10.10.1 255.255.255.0
Adresses IP actuelles :
Nom d’interface Adresse IP Masque de sous-réseau Méthode
Manuel GigabitEthernet0/0 en dehors de 192.168.1.40 255.255.255.0
Manuel GigabitEthernet0/1 à l'intérieur de 10.10.10.1 255.255.255.0
ASA# ping 8.8.8.8
Tapez la séquence d'échappement à abandonner.
Envoi d’écho ICMP de 5 octets, 100 octets, vers 8.8.8.8, délai d’attente de 2 secondes :
!!!!!
Taux de réussite de 100 % (5/5), aller-retour min/moy/max = 20/28/30 ms
ASA#
2. Configurez la stratégie IKEv2 et activez IKEv2 sur l’interface externe
crypto ikev2 policy 10
cryptage aes-gcm-256
intégrité null
groupe 19
durée de vie secondes 86400
crypto ikev2 enable outside
3. Configuration de la proposition IPSec
crypto ipsec ikev2 ipsec-Proposal Ipsec-Proposal-primary
protocole esp encryption aes-gcm-256
4. Configurer le profil IPsec
crypto ipsec profile csa-profile-primary
set ikev2 ipsec-Proposal Ipsec-Proposal-primary
set ikev2 local-identity email-id <primary tunnel-id>
5. Configurez la stratégie de groupe et activez le protocole IKEv2 sous l'attribut.
group-policy csa-policy-primary internal
group-policy csa-policy-primary attributs
vpn-tunnel-protocol ikev2
6. Configurez le groupe de tunnels.
tunnel-group 44.228.138.150 type ipsec-l2l
tunnel-group 44.228.138.150 general-attributes
default-group-policy csa-policy-primary
tunnel-group 44.228.138.150 ipsec-attributes
ikev2 remote-authentication pre-shared-key <pre-shared-key>
ikev2 local-authentication pre-shared-key <pre-shared-key>
7. Configuration de l'interface de tunnel virtuel (VTI)
interface Tunnel1
nameif VTI-1
adresse ip 169.254.2.1 255.255.255.252
interface source du tunnel à l'extérieur
tunnel destination 44.228.138.150
tunnel mode ipsec ipv4
tunnel protection ipsec profile csa-profile-primary
8. Configurez le routage de telle sorte que le trafic vers l’adresse IP ou le sous-réseau mappé soit routé à l’intérieur de l’interface VTI. Le saut suivant doit sélectionner IP dans la plage de VTI.
route VTI-1 0.0.0.0 0.0.0.0 169.254.2.2 5. (pour le trafic Internet, le pool RAVPN ou CGNAT)
ou
route VTI-1 172.16.10.101 255.255.255.255 169.254.2.2 5
1. Liste d'accès
access-list PBR extended permit ip 10.10.10.0 255.255.255.0 any
2. Carte de routage
route-map RM-CSA permit 10
match ip address PBR
set ip next-hop 169.254.2.2 169.254.2.6
3. Appliquer la carte de routage à l’interface d’entrée
interface GigabitEthernet0/1
name if inside
niveau de sécurité 100
adresse ip 10.10.10.1 255.255.255.0
policy-route route route-map RM-CSA

Interface de routeur et état d’accessibilité GW

Test 1- Router2 —> Router1. - Test Ping

Capture de paquets sur ASA (FW local)

Capture de paquets sur FTD (Remote FW)

Essai 2. - Routeur 2 —> Test ping du routeur 1

Capture de paquets FTD (FW local)

Capture de paquets ASA (Remote FW)

| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
29-Jul-2026
|
Première publication |