このドキュメントでは、ASDMを介したダイナミックスプリット除外トンネリングのためにAnyConnectセキュアモビリティクライアントを設定する方法について説明します。
次の項目に関する知識があることが推奨されます。
本書の情報は、次のソフトウェアのバージョンに基づくものです。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
AnyConnectスプリットトンネリングにより、Cisco AnyConnectセキュアモビリティクライアントは、IKEV2またはSecure Sockets Layer(SSL)を介して企業リソースに安全にアクセスできます。 AnyConnectバージョン4.5以前では、適応型セキュリティアプライアンス(ASA)で設定されたポリシーに基づいて、スプリットトンネルの動作をトンネル指定、すべてトンネル指定、または指定除外にすることができます。
クラウドホスト型のコンピュータリソースの出現により、サービスは、ユーザの場所またはクラウドホスト型リソースの負荷に基づいて、異なるIPアドレスに解決される場合があります。
AnyConnectセキュアモビリティクライアントは、静的なサブネット範囲、ホスト、またはIPV4やIPV6のプールにスプリットトンネリングを提供するため、ネットワーク管理者がAnyConnectを設定する際にドメイン/FQDNを除外することが困難になります。たとえば、ネットワーク管理者はスプリットトンネル設定からCisco.comドメインを除外したいが、Cisco.comのDNSマッピングはクラウドホストであるため変更される。
AnyConnectは、ダイナミックスプリット除外トンネリングを使用して、ホステッドアプリケーションのIPv4/IPv6アドレスを動的に解決し、トンネルの外部で接続が確立されるようにルーティングテーブルとフィルタで必要な変更を行います。
AnyConnect 4.5以降では、ダイナミックスプリットトンネリングを使用できます。この場合、AnyConnectはホストされているアプリケーションのIPv4/IPv6アドレスを動的に解決し、ルーティングテーブルとフィルタに必要な変更を加えて、トンネルの外部での接続を許可します
ここでは、ASA で Cisco AnyConnect セキュア モビリティ クライアントを設定する方法について説明します。
次の図は、このドキュメントの例で使用するトポロジを示しています。

Configuration > Remote Access VPN > Network (Client) Access > Advanced > AnyConnect Custom Attributesの順に移動します。Addボタンをクリックし、図に示すようにdynamic-split-exclude-domains属性とオプションの説明を設定します。

Configuration > Remote Access VPN > Network (Client) Access > Advanced > AnyConnect Custom Attribute Namesの順に移動します。Addボタンをクリックし、図に示すように、前に作成したdynamic-split-exclude-domains属性をTypeから任意の名前および値に設定します。
[名前]にスペースを入力しないように注意してください(たとえば、cisco-siteを使用することは可能ですが、cisco siteは使用できません)。 値に複数のドメインまたはFQDNが登録されている場合は、コンマ(,)で区切ります。

Configuration > Remote Access VPN > Network (Client) Access > Group Policiesの順に移動し、グループポリシーを選択します。次に、Advanced > AnyConnect Client > Custom Attributesの順に移動し、図に示すように、設定済みのTypeとNameを追加します。

このセクションでは、参考のために、ダイナミックスプリットトンネリングのCLI設定を示しています。
ASAv10# show run
--- snip ---
webvpn
enable outside
AnyConnect-custom-attr dynamic-split-exclude-domains description Dynamic Split Tunneling
hsts
enable
max-age 31536000
include-sub-domains
no preload
AnyConnect image disk0:/AnyConnect-win-4.7.04056-webdeploy-k9.pkg 1
AnyConnect enable
tunnel-group-list enable
cache
disable
error-recovery disable
AnyConnect-custom-data dynamic-split-exclude-domains cisco-site www.cisco.com,tools.cisco.com,community.cisco.com
group-policy GroupPolicy_AnyConnect-01 internal
group-policy GroupPolicy_AnyConnect-01 attributes
wins-server none
dns-server value 10.0.0.0
vpn-tunnel-protocol ssl-client
split-tunnel-policy tunnelall
split-tunnel-network-list value SplitACL
default-domain value cisco.com
AnyConnect-custom dynamic-split-exclude-domains value cisco-site
設定されているダイナミックトンネルの除外を確認するには、クライアントでAnyConnectsoftwareを起動し、図に示すようにAdvanced Window > Statisticsの順にクリックします。

また、Advancedウィンドウ> Route Detailsタブに移動すると、図に示すように、Non-Secured Routesの下にDynamic Tunnel Exclusionsが表示されていることを確認できます。

この例では、Dynamic Tunnel Exclusionリストでwww.cisco.comを設定しており、AnyConnectクライアントの物理インターフェイス(PLIM)で収集されたWiresharkキャプチャによって、www.cisco.comへのトラフィック(198.51.100.0)がDTLSによって暗号化されていないことが確認されます。

ワイルドカードが値フィールドで設定されている場合、たとえば、*.cisco.comが値フィールドで設定されている場合、AnyConnectセッションはログに示されているように接続解除されます。
Apr 02 2020 10:01:09: %ASA-4-722041: TunnelGroup <AnyConnect-01> GroupPolicy <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> No IPv6 address available for SVC connection
Apr 02 2020 10:01:09: %ASA-5-722033: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> First TCP SVC connection established for SVC session.
Apr 02 2020 10:01:09: %ASA-6-722022: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> TCP SVC connection established without compression
Apr 02 2020 10:01:09: %ASA-6-722055: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> Client Type: Cisco AnyConnect VPN Agent for Windows 4.7.04056
Apr 02 2020 10:01:09: %ASA-4-722051: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> IPv4 Address <172.16.0.0> IPv6 address <::> assigned to session
Apr 02 2020 10:01:09: %ASA-6-302013: Built inbound TCP connection 8570 for outside:172.16.0.0/44868 (172.16.0.0/44868) to identity:203.0.113.0/443 (203.0.113.0/443)
Apr 02 2020 10:01:09: %ASA-4-722037: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> SVC closing connection: Transport closing.
Apr 02 2020 10:01:09: %ASA-5-722010: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> SVC Message: 16/ERROR: Configuration received from secure gateway was invalid..
Apr 02 2020 10:01:09: %ASA-6-716002: Group <GroupPolicy_AnyConnect-01> User <cisco> IP <172.16.0.0> WebVPN session terminated: User Requested.
Apr 02 2020 10:01:09: %ASA-4-113019: Group = AnyConnect-01, Username = cisco, IP = 172.16.0.0, Session disconnected. Session Type: AnyConnect-Parent, Duration: 0h:00m:10s, Bytes xmt: 15622, Bytes rcv: 0, Reason: User Requested
注:別の方法として、値でcisco.comドメインを使用して、www.cisco.comやtools.cisco.comなどのFQDNを許可することもできます。
AnyConnectクライアントは、除外された宛先へのトラフィックを開始するときに、IPアドレスとFQDNを自動的に学習し、Route Detailsタブに追加します。
AnyConnectユーザが正しいAnyConnectグループポリシーに割り当てられていることを確認するには、コマンドshow vpn-sessiondb anyconnect filter name <username>を実行します。
ASAv10# show vpn-sessiondb anyconnect filter name cisco
Session Type: AnyConnect
Username : cisco Index : 7
Assigned IP : 172.16.0.0 Public IP : 10.0.0.0
Protocol : AnyConnect-Parent SSL-Tunnel DTLS-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-256 DTLS-Tunnel: (1)AES-GCM-256
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA384 DTLS-Tunnel: (1)SHA384
Bytes Tx : 7795373 Bytes Rx : 390956
Group Policy : GroupPolicy_AnyConnect-01
Tunnel Group : AnyConnect-01
Login Time : 13:20:48 UTC Tue Mar 31 2020
Duration : 20h:19m:47s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 019600a9000070005e8343b0
Security Grp : none
AnyConnect Diagnostics and Reporting Tool(DART)を使用して、AnyConnectのインストールおよび接続の問題のトラブルシューティングに役立つデータを収集できます。 DART ウィザードは、AnyConnect が稼働するコンピュータで使用します。DARTは、Cisco Technical Assistance Center(TAC)の分析用にログ、ステータス、および診断情報を収集します。クライアントマシン上で実行するために管理者権限は必要ありません。
| 改定 | 発行日 | コメント |
|---|---|---|
5.0 |
10-Jul-2026
|
スペル、文法、スペース、読みやすさを考慮したセクションへの行の挿入、URLの更新、内部セクションの編集、CCWアラートの更新。 |
4.0 |
19-Sep-2023
|
スタイル要件、ブランディング、フォーマットを更新。 |
3.0 |
21-Jun-2023
|
アップデート |
2.0 |
02-Aug-2022
|
機械翻訳マスク、構造、文法。 |
1.0 |
14-Apr-2020
|
初版 |