In questo documento viene descritto come configurare la distribuzione di una VPN su FTD gestita dal manager incluso FDM con versione 6.5.0 e successive.
Cisco raccomanda la conoscenza della configurazione di RAVPN (Virtual Private Network) di accesso remoto su Firepower Device Manager (FDM).
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
La configurazione di FTD tramite FDM crea problemi quando si cerca di stabilire connessioni per i client AnyConnect tramite l'interfaccia esterna e si accede alla gestione tramite la stessa interfaccia. Si tratta di una limitazione nota di FDM. Richiesta di miglioramento. Per questo problema è stato archiviato l'ID bug Cisco CSCvm76499.
Autenticazione del client AnyConnect con l'uso di Local.

Passaggio 1. Verificare che il dispositivo sia registrato in Smart Licensing, come mostrato nell'immagine.

Passaggio 2. Verificare che le licenze AnyConnect siano abilitate sul dispositivo, come mostrato nell'immagine.

Passaggio 3. Verificare che nel token siano abilitate le funzionalità controllate per l'esportazione, come mostrato nell'immagine.

Passare a Objects > Networks > Add new Network. Configurare il pool e le reti LAN della VPN dall'interfaccia utente di FDM. Creare un pool VPN da utilizzare per l'assegnazione degli indirizzi locali agli utenti AnyConnect, come mostrato nell'immagine.

Creare un oggetto per la rete locale dietro il dispositivo FDM, come mostrato nell'immagine.

Passare a Objects > Users > Add User. Aggiungere gli utenti locali VPN che si connettono a FTD tramite AnyConnect. Creare utenti locali come mostrato nell'immagine.

Passare a Objects > Certificates > Add Internal Certificate. Configurare un certificato come illustrato nell'immagine.

Caricare sia il certificato che la chiave privata, come mostrato nell'immagine.

Il certificato e la chiave possono essere caricati tramite copia e incolla o tramite il pulsante di caricamento per ciascun file, come mostrato nell'immagine.

Passare a Remote Access VPN > Create Connection Profile. Passare alla Creazione guidata VPN per Autorità registrazione su FDM come mostrato nell'immagine.


Create un profilo di connessione e avviate la configurazione come mostrato nell'immagine.

Scegliere i metodi di autenticazione come illustrato nell'immagine. In questa guida viene utilizzata l'autenticazione locale.

Scegliete l'oggetto Anyconnect_Pool come mostrato nell'immagine.

Nella pagina successiva verrà visualizzato un riepilogo dei Criteri di gruppo predefiniti. È possibile creare un nuovo criterio di gruppo quando si preme l'elenco a discesa e si sceglie l'opzione Create a new Group Policy. In questa guida viene utilizzato il criterio di gruppo predefinito. Scegliere l'opzione edit nella parte superiore del criterio, come mostrato nell'immagine.

Nei Criteri di gruppo, aggiungere il tunneling split in modo che gli utenti connessi ad AnyConnect inviino solo il traffico destinato alla rete FTD interna sul client AnyConnect, mentre tutto il resto del traffico esce dalla connessione ISP dell'utente, come mostrato nell'immagine.

Nella pagina successiva, scegliere l'interfaccia Anyconnect_Certificate aggiunta nella sezione certificato. Quindi, scegliere l'interfaccia su cui l'FTD resta in ascolto delle connessioni AnyConnect. Scegliere il criterio Bypass Access Control per il traffico decriptato (sysopt permit-vpn). Se non si è scelto questo comando, sysopt permit-vpn è facoltativo. È necessario creare un criterio di controllo dell'accesso che consenta al traffico proveniente dai client AnyConnect di accedere alla rete interna, come mostrato nell'immagine.

L'esenzione NAT può essere configurata manualmente in oppure Policies > NAT automaticamente dalla procedura guidata. Selezionare l'interfaccia interna e le reti di cui i client AnyConnect hanno bisogno per accedere, come mostrato nell'immagine.

Scegliere il pacchetto AnyConnect per ciascun sistema operativo (Windows/Mac/Linux) a cui gli utenti possono connettersi, come mostrato nell'immagine.

L'ultima pagina fornisce un riepilogo dell'intera configurazione. Verificare che siano stati impostati i parametri corretti, fare clic sul pulsante Fine e distribuire la nuova configurazione.
Fare riferimento a questa sezione per verificare che la configurazione funzioni correttamente.
Una volta distribuita la configurazione, tentare la connessione. Se si dispone di un FQDN che si risolve nell'IP esterno dell'FTD, immetterlo nella casella della connessione AnyConnect. Nell'esempio, viene usato l'indirizzo IP esterno dell'FTD. Utilizzare il nome utente e la password creati nella sezione relativa agli oggetti di FDM, come illustrato nell'immagine.

A partire dalla versione FDM 6.5.0, non è possibile monitorare gli utenti AnyConnect tramite l'interfaccia utente di FDM. L'unica opzione è monitorare gli utenti AnyConnect tramite la CLI. È possibile utilizzare la console CLI della GUI di FDM anche per verificare che gli utenti siano connessi. Utilizzare questo comando, Show vpn-sessiondb anyconnect.

lo stesso comando può essere eseguito direttamente dalla CLI.
> show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : Anyconnect_User Index : 15
Assigned IP : 192.168.19.1 Public IP : 172.16.100.15
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-256
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA384
Bytes Tx : 38830 Bytes Rx : 172
Group Policy : DfltGrpPolicy Tunnel Group : Anyconnect
Login Time : 01:08:10 UTC Thu Apr 9 2020
Duration : 0h:00m:53s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 000000000000f0005e8e757a
Security Grp : none Tunnel Zone : 0
Le informazioni contenute in questa sezione permettono di risolvere i problemi relativi alla configurazione.
Se un utente non è in grado di connettersi all'FTD con SSL, eseguire la procedura seguente per isolare i problemi di negoziazione SSL:
In questa sezione vengono fornite le linee guida per la risoluzione dei due problemi più comuni dei client VPN AnyConnect. Una guida alla risoluzione dei problemi per il client AnyConnect è disponibile qui: Guida alla risoluzione dei problemi dei client VPN AnyConnect.
Se un utente ha problemi di connettività iniziali, abilitare il comando debug AnyConnect webvpn sull'FTD e analizzare i messaggi di debug. i debug devono essere eseguiti sulla CLI dell'FTD. Usare il comando debug webvpn anyconnect 255. Raccogliere un bundle DART dal computer client per ottenere i log da AnyConnect. Le istruzioni su come raccogliere un pacchetto DART sono disponibili qui: Raccolta dei bundle DART.
Se la connessione ha esito positivo ma il traffico sul tunnel VPN SSL ha esito negativo, esaminare le statistiche sul traffico sul client per verificare che il traffico venga ricevuto e trasmesso dal client. Le statistiche dettagliate sui client sono disponibili in tutte le versioni di AnyConnect. Se il client mostra che il traffico è in fase di invio e ricezione, controllare l'FTD per il traffico ricevuto e trasmesso. Se il FTD applica un filtro, il nome del filtro viene visualizzato ed è possibile controllare le voci dell'ACL per controllare se il traffico viene scartato. Di seguito sono riportati i problemi più comuni che gli utenti riscontrano nel traffico:
Per ulteriori informazioni sulle VPN ad accesso remoto sull'FTD gestito da FDM, consultare la guida alla configurazione completa qui: FTD ad accesso remoto gestito da FDM.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
4.0 |
29-May-2026
|
Certificazione |
3.0 |
02-Jun-2025
|
Introduzione, SEO, requisiti di stile e formattazione aggiornati. |
1.0 |
18-May-2020
|
Versione iniziale |