À propos du client VPN Secure Client (services client sécurisés)
Le Secure Client (services client sécurisés) fournit aux utilisateurs distants des connexions SSL et IPsec/IKEv2 sécurisées vers l’ASA. Sans client déjà installé, les utilisateurs distants saisissent dans leur navigateur l’adresse IP d’une interface configurée pour accepter les connexions VPN SSL ou IPsec/IKEv2. À moins que l’ASA ne soit configuré pour rediriger les requêtes http:// vers https://, les utilisateurs doivent saisir l’URL sous la forme https://adresse.
Une fois que l’utilisateur a saisi l’URL, le navigateur se connecte à cette interface et affiche l’écran de connexion. Si l’utilisateur satisfait aux exigences de connexion et d’authentification, et que l’ASA détermine que cet utilisateur a besoin du client, il télécharge le client correspondant au système d’exploitation de l’ordinateur distant. Après le téléchargement, le client s’installe et se configure, établit une connexion sécurisée SSL ou IPsec/IKEv2, puis soit demeure installé, soit se désinstalle, selon la configuration, lorsque la connexion se termine.
Dans le cas d’un client déjà installé, lorsque l’utilisateur s’authentifie, l’ASA vérifie la version du client et le met à niveau au besoin.
Lorsque le client négocie une connexion VPN SSL avec l’ASA, il se connecte en utilisant le protocole Transport Layer Security (TLS) et, éventuellement, Datagram Transport Layer Security (DTLS). L’utilisation de DTLS évite les problèmes de latence et de bande passante associés à certaines connexions SSL et améliore la performance des applications en temps réel sensibles aux retards de paquets.
Le Secure Client (services client sécurisés) peut être téléchargé depuis l’ASA, ou installé manuellement sur le PC distant par l’administrateur système. Pour plus d’informations sur l’installation manuelle du client, consultez la version appropriée du Guide de configuration de la solution de mobilité sécurisée Cisco AnyConnect .
L’ASA télécharge le client en fonction de la stratégie de groupe ou des attributs de nom d’utilisateur de l’utilisateur établissant la connexion. Vous pouvez configurer l’ASA pour télécharger automatiquement le client, ou pour demander à l’utilisateur distant s’il souhaite télécharger le client. Dans ce dernier cas, si l’utilisateur ne répond pas, vous pouvez configurer l’ASA pour télécharger le client après un délai d’expiration ou présenter la page de connexion.
Exigences pour Secure Client (services client sécurisés)
Pour les exigences des ordinateurs terminaux exécutant Secure Client (services client sécurisés), consultez la version appropriée des notes de version de solution de mobilité sécurisée Cisco AnyConnect.
Lignes directrices et limites pour Secure Client (services client sécurisés)
-
L’ASA ne vérifie pas les certificats HTTPS distants.
-
Pris en charge en mode contexte unique ou multiple. Une licence AnyConnect Apex est requise pour le VPN d’accès à distance en mode multi-contexte. Bien que l’ASA ne reconnaisse pas expressément une licence AnyConnect Apex, il applique les caractéristiques d’une licence Apex, comme AnyConnect Premium sous licence jusqu’à la limite de la plateforme, Secure Client (services client sécurisés) pour les périphériques mobiles, Secure Client (services client sécurisés) pour le téléphone VPN Cisco et pour l’évaluation avancée des postes clients. Les licences partagées, AnyConnect Essentials, l’agrégation de licences de basculement et les licences flex ou à durée déterminée ne sont pas prises en charge.
-
L’émission de commandes telles que curl sur la tête de réseau du VPN d'accès à distance n’est pas directement prise en charge et pourrait ne pas donner les résultats souhaitables. Par exemple, la tête de réseau ne répond pas aux requêtes HTTP HEAD.
-
Lorsque des téléphones VPN matériels, comme ceux de la série Cisco 88xx, utilisent Secure Client (services client sécurisés), ils peuvent subir une reconnexion malgré l’activation de DTLS et la configuration de Dead Peer Detection (DPD).
-
Lorsqu’un client se connecte à Secure Client (services client sécurisés), son adresse IP change avant et après la connexion. L’ASA prend en charge ce comportement.


Commentaires