Ce document décrit la configuration du VPN d'accès à distance sur FTD géré par FMC avec l'authentification de certificat.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les versions logicielles suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Diagramme du réseau
Remarque : Sur FMC, une autorité de certification (CA) est requise avant de pouvoir générer le CSR. Si le CSR est généré à partir d'une source externe (OpenSSL ou tierce partie), la méthode manuelle échoue et le format de certificat PKCS12 doit être utilisé.
1. Accédez à Périphériques > Certificats et cliquez sur Ajouter. Choisissez Device et cliquez sur le signe plus (+) sous Cert Enrollment.
Ajouter une inscription de certificat
2. Sous CA Information, sélectionnez le type d'inscription Manual et collez le certificat CA utilisé pour signer le CSR.
Ajouter des informations CA
3. Choisissez Ignorer la vérification de l'indicateur CA dans les contraintes de base du certificat CA as shown in the prior image.
4. Sous Certificate Parameters, renseignez les détails du nom du sujet.
Ajouter des paramètres de certificat
5. Sous Clé, choisissez le type de clé RSA avec un nom et une taille de clé. Cliquez surSave.
Remarque : Pour le type de clé RSA, la taille de clé minimale est de 2 048 bits.
Ajouter une clé RSA
6. Sous Inscription de certificat, choisissez le point de confiance dans le menu déroulant, qui vient d'être créé, puis cliquez sur Ajouter.
Ajouter un nouveau certificat
7. Cliquez sur ID, puis sur Yes, pour générer le CSR.
Générer CSR
8. Copier le REA et s'assurer qu'il est signé par l'AC. Une fois que le certificat d'identité est émis par l'autorité de certification, importez-le en cliquant sur Browse Identity Certificate et cliquez sur Import.
Importer le certificat ID
Remarque : Si l'émission du certificat d'ID prend du temps, vous pouvez répéter l'étape 7. ultérieurement. Cela génère le même CSR et vous pouvez importer le certificat d'ID.
1. Accédez à Périphériques > Certificats et cliquez sur Ajouter.
2. Choisissez Device et cliquez sur le signe plus (+) sous Cert Enrollment.
3. Dans cet exemple, auth-risaggar-ca est utilisé pour émettre les certificats d'identité/d'utilisateur.
auth-risaggar-ca
4. Entrez un nom de point de confiance et choisissez Manuel comme type de souscription sous Informations CA.
5. Cochez CA Only et collez le certificat CA approuvé/interne au format pem.
6. Cochez la case Ignorer la vérification de l'indicateur CA dans les contraintes de base du certificat CA et cliquez sur Save.
Ajouter un point de confiance
7. Sous Inscription de certificat, sélectionnez le point de confiance dans le menu déroulant, qui vient d'être créé, puis cliquez sur Add.
Ajouter une autorité de certification interne
8. Le certificat ajouté précédemment s'affiche comme suit :
Certificat ajouté
1. Accédez à Objets > Gestion des objets > Pools d'adresses > Pools IPv4.
2. Entrez le nom et la plage d'adresses IPv4 avec un masque.
Ajouter un pool IPv4
1. Téléchargez des images client sécurisées de déploiement Web par système d'exploitation à partir du site Cisco Software.
2. Accédez à Objects > Object Management > VPN > Secure Client File > Add Secure Client File.
3. Entrez le nom et choisissez le fichier Secure Client sur le disque.
4. Choisissez le type de fichier Secure Client Image et cliquez sur Save.
Ajouter une image de client sécurisé
1. Téléchargez et installez Secure Client Profile Editor à partir du site Cisco Software.
2. Créez un nouveau profil et choisissez All dans le menu déroulant Client Certificate Selection. Cela contrôle principalement quel certificat est stocké et quel certificat Secure Client peut utiliser pour en fonction de ce qui a été stocké et pour lire les certificats.
Deux autres options sont disponibles :
Définir le remplacement du magasin de certificats sur True.
Cela permet à un administrateur d'indiquer au client sécurisé d'utiliser les certificats dans le magasin de certificats de l'ordinateur Windows (système local) pour l'authentification du certificat client. Le remplacement du magasin de certificats s'applique uniquement à SSL, où la connexion est initiée, par défaut dans le processus de l'interface utilisateur. Lorsque vous utilisez IPSec/IKEv2, cette fonctionnalité du profil client sécurisé n'est pas applicable.
Ajouter des préférences (Partie 1)
3. (Facultatif) Décochez la case Désactiver la sélection automatique de certificat, car elle évite l'invite de sélection du certificat d'authentification.
Ajouter des préférences (Partie 2)
4. Créez une Server List Entry interface pour configurer un profil dans Secure Client VPN en fournissant group-alias et group-url sous la liste des serveurs et enregistrez le profil XML.
Ajouter une liste de serveurs
5. Le profil XML est prêt à être utilisé.
Profil XML
L'emplacement des profils XML pour divers systèmes d'exploitation :
6. Accédez à Objects > Object Management > VPN > Secure Client File > Add Secure Client Profile.
7. Entrez le nom du fichier et cliquez sur Parcourir pour choisir le profil XML. Cliquez surSave.
Ajouter un profil VPN client sécurisé
1. Créez une liste de contrôle d’accès pour autoriser l’accès aux ressources internes.
2. Accédez à Objets > Gestion des objets > Liste d'accès > Standard et cliquez sur Ajouter une liste d'accès standard.
Ajouter une ACL standard
Remarque : Cette liste de contrôle d’accès est utilisée par le client sécurisé pour ajouter des routes sécurisées aux ressources internes.
3. Accédez à Devices > VPN > Remote Access et cliquez sur Add.
4. Entrez le nom du profil, puis choisissez le périphérique FTD et cliquez sur Suivant.
Ajouter un nom de profil
5. Entrez le nom du profil de connexion et choisissez la méthode d'authentification comme certificat client uniquement sous Authentication, Authorization, and Accounting (AAA).
Sélectionner une méthode d'authentification
6. Cliquez sur Use IP Address Pools sous Client Address Assignment, et choisissez le pool d'adresses IPv4 créé précédemment.
Sélectionner l'affectation d'adresses client
7. Modifiez la stratégie de groupe.
Modifier la stratégie de groupe
8. Accédez à General > Split Tunneling, choisissez Tunnel networks specified below, puis Standard Access List sous Split Tunnel Network List Type.
9. Choisissez la liste de contrôle d'accès créée précédemment.
Ajouter une tunnellisation partagée
10. Accédez à Secure Client > Profile, choisissez le Client Profile et cliquez sur Save.
Ajouter un profil client sécurisé
11. Cliquez sur Next, puis sélectionnez Secure Client Image et cliquez surNext.
Ajouter une image de client sécurisé
12. Choisissez l'interface réseau pour l'accès VPN, choisissez le Device Certificates et cochez sysopt permit-vpn et cliquez surNext.
Ajouter un contrôle d'accès pour le trafic VPN
13. Vérifiez toutes les configurations et cliquez sur Terminer.
Configuration de la stratégie VPN d'accès à distance
14. Une fois la configuration initiale du VPN d'accès à distance terminée, modifiez le profil de connexion créé et accédez à Alias.
15. Configurez group-alias en cliquant sur l'icône plus (+).
Modifier un alias de groupe
16. Configurez le group-url en cliquant sur l'icône plus (+). Utilisez la même URL de groupe que celle configurée précédemment dans le profil client.
Modifier l'URL du groupe
Étape 17. Accédez à Access Interfaces. Choisissez le point de confiance d'interface et le certificat d'identité globale SSL sous les paramètres SSL.
Modifier les interfaces d'accès
18. Cliquez sur Enregistrer et déployez les modifications.
Utilisez cette section pour confirmer que votre configuration fonctionne correctement.
1. Le certificat du PC client sécurisé doit être installé avec une date valide, un objet et une utilisation améliorée de la clé (EKU) sur le PC de l'utilisateur. Ce certificat doit être émis par l'autorité de certification dont le certificat est installé sur le FTD comme indiqué précédemment. Dans l'exemple suivant, l'identité ou le certificat utilisateur est émis par auth-risaggar-ca.
Points saillants du certificat
Remarque : Le certificat client doit avoir l'EKU d'authentification client.
2. Le client sécurisé doit établir la connexion.
Connexion client sécurisée réussie
3. Exécutez la commande show vpn-sessiondb anyconnect pour confirmer les détails de connexion de l'utilisateur actif sous le groupe de tunnels utilisé.
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
Cette section fournit des informations pour dépanner votre configuration.
1. Les débogages peuvent être exécutés à partir de l'interface de ligne de commande de diagnostic du FTD :
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2. Reportez-vous au guide Troubleshoot Cisco Secure Client VPN Common Problems pour obtenir une assistance supplémentaire.
| Révision | Date de publication | Commentaires |
|---|---|---|
4.0 |
14-Aug-2026
|
Mise à jour du titre, introduction, orthographe, grammaire, lignes horizontales insérées pour séparer les sections pour plus de lisibilité. |
3.0 |
26-Mar-2025
|
Mise à jour de l'image pour ID Cert |
2.0 |
24-Jun-2024
|
Étapes de configuration mises à jour pour plus de clarté. |
1.0 |
01-Apr-2024
|
Première publication |