이 문서에서는 Cisco FMC에서 관리하는 보안 방화벽 위협 방어에 보안 클라이언트 VPN 관리 터널을 구성하는 방법에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
이 예에서는 SSL(Secure Sockets Layer)을 사용하여 FTD와 Windows 10 클라이언트 간에 VPN(Virtual Private Network)을 생성합니다.
Cisco FTD는 릴리스 6.7부터 AnyConnect 관리 터널의 컨피그레이션을 지원합니다. 이전에 열었던 개선 요청 Cisco 버그 ID CSCvs78215를 수정합니다.
AnyConnect 관리 기능을 사용하면 엔드포인트의 시작이 완료된 직후 VPN 터널을 생성할 수 있습니다. 사용자가 수동으로 AnyConnect 앱을 시작할 필요가 없습니다. 시스템 전원이 켜지면 AnyConnect VPN 에이전트 서비스가 관리 VPN 기능을 감지하고 AnyConnect 관리 VPN 프로필의 서버 목록에 정의된 호스트 항목을 사용하여 AnyConnect 세션을 시작합니다.
Cisco Secure Client Administrator Guide, Release 5에 설명된 모든 제한 사항.
AnyConnect 프로파일 편집기를 열어 AnyConnect 관리 VPN 프로파일을 생성합니다. 관리 프로파일에는 엔드포인트가 부팅된 후 VPN 터널을 설정하는 데 사용되는 모든 설정이 포함되어 있습니다.
1. 이 예에서는 FQDN(정규화된 도메인 이름)을 가리키는 서버 목록 항목이 dperezve.jyoungta-labdomain.cisco.com으로 정의되며 SSL이 기본 프로토콜로 선택됩니다. 서버 목록을 추가하려면 서버 목록으로 이동하여 Add 버튼을 선택합니다. 필수 필드를 입력하고 변경 사항을 저장합니다.

2. Server List(서버 목록) 외에 Management VPN Profile(관리 VPN 프로파일)에는 몇 가지 필수 기본 설정이 포함되어야 합니다.
3. AnyConnect 프로파일 편집기에서 기본 설정(1부)으로 이동하여 이미지에 표시된 대로 설정을 조정합니다.

4. 환경설정(2부)으로 이동하여 자동 인증서 선택 비활성화 옵션의 선택을 취소합니다.

관리 VPN 프로필에 추가하여 일반 AnyConnect VPN 프로필을 구성해야 합니다. AnyConnect VPN 프로파일은 첫 번째 연결 시도에서 사용됩니다. 이 세션 동안 관리 VPN 프로필은 FTD에서 다운로드됩니다.
AnyConnect 프로파일 편집기를 사용하여 AnyConnect VPN 프로파일을 생성합니다. 이 경우 두 파일에 동일한 설정이 포함되어 있으므로 동일한 절차를 사용할 수 있습니다.
1. 프로파일이 생성되면 이를 AnyConnect 파일 객체로 FMC에 업로드합니다.
2. 새 AnyConnect Management VPN 프로필을 FMC에 업로드하려면 Objects(개체) > Object Management(개체 관리)로 이동하고 목차에서 VPN 옵션을 선택합니다. Add AnyConnect File(AnyConnect 파일 추가) 버튼을 선택합니다.
3. 파일 이름을 입력합니다. 파일 유형으로 AnyConnect Management VPN Profile을 선택하고 객체를 저장합니다.

4. AnyConnect VPN 프로필을 업로드하려면 Objects(개체) > Object Management(개체 관리)로 이동하고 목차에서 VPN 옵션을 선택합니다. Add AnyConnect File(AnyConnect 파일 추가) 버튼을 선택합니다.
5. 파일 이름을 제공하십시오. 이번에는 AnyConnect VPN 프로파일을 파일 유형으로 선택하고 새 객체를 저장합니다.

6. 프로파일을 객체 목록에 추가하고 AnyConnect Management VPN 프로파일 및 AnyConnect VPN 프로파일로 각각 표시해야 합니다.

1. 새 그룹 정책을 생성하려면 Objects(개체) > Object Management(개체 관리)로 이동하고 목차에서 VPN 옵션을 선택합니다. Group Policy(그룹 정책)를 선택하고 Add Group Policy(그룹 정책 추가) 버튼을 클릭합니다.
2. 그룹 정책 추가 창이 열리면 이름을 지정하고 AnyConnect 풀을 정의한 후 AnyConnect 탭을 엽니다.
3. 프로파일로 이동하고 클라이언트 프로파일 드롭다운 메뉴에서 일반 AnyConnect VPN 프로파일을 나타내는 객체를 선택합니다.

4. Management Profile(관리 프로필) 탭으로 이동하고 Management Profile(관리 프로필) 드롭다운 메뉴에서 Management VPN Profile(관리 VPN 프로필)이 포함된 개체를 선택합니다.

5. 기존 그룹 정책에 새 객체를 추가하려면 변경 사항을 저장합니다.

1. FMC에서 SSL AnyConnect의 구성은 4가지 단계로 구성됩니다. AnyConnect를 구성하려면 Devices(디바이스) > VPN > Remote Access(원격 액세스)로 이동하고 Add(추가) 버튼을 선택합니다. 원격 액세스 VPN 정책 마법사를 열어야 합니다.
2. Policy Assignment(정책 할당) 탭에서 현재 FTD 디바이스를 선택하고 연결 프로파일의 이름을 정의한 다음 SSL 확인란을 선택합니다.

2. 연결 프로파일에서 인증 방법으로 클라이언트 인증서 전용을 선택합니다. 이 기능은 해당 기능에 대해 지원되는 유일한 인증입니다.

3. 그런 다음 그룹 정책 드롭다운 메뉴에서 3단계에서 만든 그룹 정책 개체를 선택합니다.

4. AnyConnect 탭에서 엔드포인트의 운영 체제(OS)에 따라 AnyConnect 파일 개체를 선택합니다.

5. Access & Certificate(액세스 및 인증서)에서 FTD가 Windows 클라이언트에 ID를 조사하는 데 사용해야 하는 인증서를 지정합니다.

6. 마지막으로, 요약 탭에서 마침 단추를 선택하여 새 AnyConnect 구성을 추가합니다.

1. 객체 > 객체 관리로 이동하고 목차에서 URL을 선택합니다. 그런 다음 Add URL 드롭다운 메뉴에서 Add Object를 선택합니다.
2. 개체의 이름을 제공하고 관리 VPN 프로필 서버 목록에 지정된 것과 동일한 FQDN/사용자 그룹을 사용하여 URL을 정의합니다(2단계). 이 예에서 URL은 dperezve.jyoungta-labdomain.cisco.com/AnyConnect_Management_Tunnel이어야 합니다.

3. 객체 목록에 객체를 추가하려면 변경 사항을 저장합니다.
1. AnyConnect 컨피그레이션에서 URL 별칭을 활성화하려면 Devices(디바이스) > VPN > Remote Access(원격 액세스)로 이동하고 연필 아이콘을 클릭하여 수정합니다.
2. 연결 프로파일 탭에서 현재 구성을 선택하고 별칭으로 이동한 후 추가 버튼을 클릭합니다. 그런 다음 URL 별칭 드롭다운 메뉴에서 URL 객체를 선택합니다. Enabled(활성화됨) 확인란이 선택되어 있는지 확인합니다.

3. 변경 사항을 저장하고 구성을 FTD에 구축합니다.
구축이 완료되면 AnyConnect VPN 프로파일을 사용하는 첫 번째 수동 AnyConnect 연결이 필요합니다. 이 연결 중에 관리 VPN 프로필은 FTD에서 다운로드되고 C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\Profile\MgmtTun에 저장됩니다. 이 시점부터 사용자 상호 작용 없이 Management VPN 프로파일을 통해 후속 연결을 시작해야 합니다.
인증서 유효성 검사 오류:
관리 터널이 시작되지 않음:
연결 문제에 대한 자세한 내용은 DART 번들을 수집하고 Cisco TAC에 문의하십시오.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
3.0 |
14-Jul-2026
|
새로 고침: 소개, 맞춤법, 간격, 가독성을 위해 별도의 섹션에 삽입된 줄, 업데이트된 대체 텍스트 |
2.0 |
17-Jan-2024
|
기계 번역 및 서식을 업데이트했습니다. |
1.0 |
14-Apr-2021
|
최초 릴리스 |