In questo documento viene descritta la configurazione della VPN ad accesso remoto su FTD gestito da FMC con autenticazione del certificato.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Esempio di rete
Nota: Nel CCP è necessaria un'Autorità di certificazione (CA) prima di poter generare il CSR. Se il CSR viene generato da un'origine esterna (OpenSSL o di terze parti), il metodo manuale non riesce e deve essere utilizzato il formato del certificato PKCS12.
1. Passare a Dispositivi > Certificati e fare clic su Aggiungi. Scegliere Dispositivo e fare clic sul segno più (+) in Registrazione certificato.
Aggiungi registrazione certificato
2. In Informazioni CA, scegliere Manuale come Tipo di registrazione e incollare il certificato CA utilizzato per firmare il CSR.
Aggiungi informazioni sulla CA
3. Scegliere Ignora verifica flag CA nei vincoli di base del certificato CA as shown in the prior image.
4. In Parametri certificato, completare i dettagli del nome soggetto.
Aggiungi parametri certificato
5. In Chiave, scegliere il tipo di chiave RSA con un nome e una dimensione per la chiave. Fare clic suSave.
Nota: Per il tipo di chiave RSA, le dimensioni minime della chiave sono 2048 bit.
Aggiungi chiave RSA
6. In Iscrizione certificato, scegliere il trust point dal menu a discesa appena creato e fare clic su Aggiungi.
Aggiungi nuovo certificato
7. Fare clic su ID, quindi su Sì per generare il CSR.
Genera CSR
8. Copiare la CSR e assicurarsi che sia firmata dalla CA. Dopo che il certificato di identità è stato rilasciato dalla CA, importarlo facendo clic su Sfoglia certificato di identità e quindi su Importa.
Importa certificato ID
Nota: Se il rilascio del certificato di identità richiede tempo, è possibile ripetere il passaggio 7 in seguito. In questo modo viene generato lo stesso CSR ed è possibile importare il certificato ID.
1. Passare a Dispositivi > Certificati e fare clic su Aggiungi.
2. Scegliere Dispositivo e fare clic sul segno più (+) in Registrazione certificato.
3. Nell'esempio, i certificati di identità/utente sono rilasciati con il comando auth-risaggar-ca.
auth-risaggar-ca
4. Inserire un nome per il punto di fiducia e scegliere Manuale come tipo di iscrizione in Informazioni CA.
5. Selezionare Solo CA e incollare il certificato CA attendibile/interna in formato pem.
6. Selezionare Ignora Controlla il flag CA nei vincoli di base del certificato CA e fare clic su Save.
Aggiungi Trustpoint
7. In Iscrizione certificato, scegliere il trust point dal menu a discesa appena creato e fare clic su Add.
Aggiungi CA interna
8. Il certificato aggiunto in precedenza viene visualizzato come:
Certificato aggiunto
1. Passare a Oggetti > Gestione oggetti > Pool di indirizzi > Pool IPv4.
2. Inserire il nome e l'intervallo di indirizzi IPv4 con una maschera.
Aggiungi pool IPv4
1. Scaricare le immagini client sicure per il sistema operativo dal sito software Cisco.
2. Passare a Oggetti > Gestione oggetti > VPN > File client protetto > Aggiungi file client protetto.
3. Inserire il nome e scegliere il file Secure Client dal disco.
4. Scegliere il tipo di file Immagine client sicura e fare clic su Salva.
Aggiungi immagine client sicura
1. Scaricare e installare Secure Client Profile Editor dal sito software Cisco.
2. Creare un nuovo profilo e scegliere Tutti dal menu a discesa Selezione certificato client. In questo modo vengono controllati principalmente i certificati archiviati e i certificati che possono essere utilizzati da Secure Client in base a ciò che è stato archiviato e per leggere i certificati.
Altre due opzioni disponibili sono:
Impostare la sostituzione dell'archivio certificati su True.
In questo modo un amministratore può indirizzare Secure Client all'utilizzo dei certificati nell'archivio certificati del computer Windows (sistema locale) per l'autenticazione dei certificati client. Per impostazione predefinita, la sostituzione dell'archivio certificati si applica solo a SSL, in cui viene avviata la connessione, nel processo dell'interfaccia utente. Quando si utilizza IPSec/IKEv2, questa funzionalità del profilo client protetto non è applicabile.
Aggiungi preferenze (Parte1)
3. (Facoltativo) Deselezionare la casella di controllo Disattiva selezione automatica certificati, in quanto evita la richiesta di selezione del certificato di autenticazione.
Aggiungi preferenze (Parte2)
Server List Entry 4. Creare un URL per la configurazione di un profilo nella VPN client sicura fornendo l'alias del gruppo e l'URL del gruppo nell'elenco dei server e salvare il profilo XML.
Aggiungi elenco server
5. Il profilo XML è pronto per l'uso.
Profilo XML
Posizione dei profili XML per i vari sistemi operativi:
6. Passare a Oggetti > Object Management > VPN > Secure Client File > Add Secure Client Profile.
7. Immettere il nome del file e fare clic su Sfoglia per scegliere il profilo XML. Fare clic su .Save
Aggiungi profilo VPN client sicuro
1. Creare un ACL per consentire l'accesso alle risorse interne.
2. Passare a Oggetti > Gestione oggetti > Elenco accessi > Standard e fare clic su Aggiungi elenco accessi standard.
Aggiungi ACL standard
Nota: Questo ACL viene utilizzato da Secure Client per aggiungere route sicure alle risorse interne.
3. Selezionare Dispositivi > VPN > Accesso remoto e fare clic su Aggiungi.
4. Inserire il nome del profilo, quindi scegliere il dispositivo FTD e fare clic su Avanti.
Aggiungi nome profilo
5. Immettere il nome del profilo di connessione e scegliere il metodo di autenticazione Solo certificato client in Autenticazione, autorizzazione e accounting (AAA).
Seleziona metodo di autenticazione
6. Fare clic su Usa pool di indirizzi IP in Assegnazione indirizzi client, quindi selezionare il pool di indirizzi IPv4 creato in precedenza.
Seleziona assegnazione indirizzo client
7. Modificare i Criteri di gruppo.
Modifica Criteri di gruppo
8. Passare a Generale > Tunneling ripartito, scegliere Reti tunnel specificate di seguito e quindi Elenco accessi standard in Tipo di elenco reti tunnel ripartito.
9. Scegliere l'ACL creato in precedenza.
Aggiungi tunneling ripartito
10. Passare a Secure Client > Profilo, scegliere il Profilo client e fare clic su Salva.
Aggiungi profilo client sicuro
11. Fare clic su Next, quindi selezionare Secure Client Image (Immagine client protetta) e fare clic suNext.
Aggiungi immagine client sicura
12. Scegliere l'interfaccia di rete per l'accesso VPN, scegliere Device Certificates , selezionare syspot-vpn e fare clic suNext.
Aggiungi controllo di accesso per traffico VPN
13. Esaminare tutte le configurazioni e fare clic su Fine.
Configurazione criteri VPN di Accesso remoto
14. Al termine della configurazione iniziale della VPN ad accesso remoto, modificare il profilo di connessione creato e passare agli alias.
15. Configurare group-alias facendo clic sull'icona più (+).
Modifica alias gruppo
16. Configurare il group-url facendo clic sull'icona più (+). Utilizzare lo stesso URL di gruppo configurato in precedenza nel profilo client.
Modifica URL gruppo
Passaggio 17. Passare ad Interfacce di accesso. Selezionare il trust point di interfaccia e il certificato di identità globale SSL nelle impostazioni SSL.
Modifica interfacce di accesso
18. Fare clic su Salva e distribuire le modifiche.
Per verificare che la configurazione funzioni correttamente, consultare questa sezione.
1. Nel PC client sicuro il certificato deve essere installato con una data valida, un oggetto e l'utilizzo chiavi avanzato (EKU) nel PC dell'utente. Questo certificato deve essere emesso dalla CA il cui certificato è installato sull'FTD, come mostrato in precedenza. Nell'esempio seguente, il certificato di identità o utente viene rilasciato da auth-risaggar-ca.
Caratteristiche principali del certificato
Nota: Il certificato client deve avere l'utilizzo chiavi avanzato di autenticazione client.
2. Secure Client deve stabilire la connessione.
Connessione client sicura riuscita
3. Eseguire il comando show vpn-sessiondb anyconnect per confermare i dettagli della connessione dell'utente attivo nel gruppo di tunnel usato.
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
Le informazioni contenute in questa sezione permettono di risolvere i problemi relativi alla configurazione.
1. I debug possono essere eseguiti dalla CLI diagnostica dell'FTD:
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2. Per ulteriore assistenza, consultare la guida alla risoluzione dei problemi comuni di Cisco Secure Client VPN.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
4.0 |
14-Aug-2026
|
Titolo aggiornato, introduzione, ortografia, grammatica, righe orizzontali inserite per separare le sezioni per migliorarne la leggibilità. |
3.0 |
26-Mar-2025
|
Immagine aggiornata per il certificato di identità |
2.0 |
24-Jun-2024
|
Aggiornamento dei passaggi di configurazione per una maggiore chiarezza. |
1.0 |
01-Apr-2024
|
Versione iniziale |