이 문서에서는 인증서 인증을 사용하여 FMC에서 관리하는 FTD에서 원격 액세스 VPN을 구성하는 방법에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
네트워크 다이어그램
참고: FMC에서 CSR을 생성하려면 먼저 CA(Certificate Authority)가 필요합니다. CSR이 외부 소스(OpenSSL 또는 서드파티)에서 생성된 경우 수동 방법이 실패하고 PKCS12 인증서 형식을 사용해야 합니다.
1. Devices(디바이스) > Certificates(인증서)로 이동하고 Add(추가)를 클릭합니다. Device(디바이스)를 선택하고 Cert Enrollment(인증서 등록) 아래의 더하기 기호(+)를 클릭합니다.
인증서 등록 추가
2. CA Information(CA 정보) 아래에서 Enrollment Type(등록 유형)을 Manual(수동)로 선택하고 CSR 서명에 사용되는 CA 인증서를 붙여넣습니다.
CA 정보 추가
3. CA 인증서의 기본 제약 조건에서 Skip Check for CA 플래그를 선택합니다 as shown in the prior image.
4. Certificate Parameters(인증서 매개변수)에서 주체 이름 세부사항을 입력합니다.
인증서 매개변수 추가
5. 키 아래에서 키 유형과 키 이름 및 크기를 선택한 후 을 누릅니다Save.
참고: RSA 키 유형의 경우 최소 키 크기는 2048비트입니다.
RSA 키 추가
6. Cert Enrollment(인증서 등록) 아래의 드롭다운 메뉴에서 방금 생성한 신뢰 지점을 선택하고 Add(추가)를 클릭합니다.
새 인증서 추가
7. ID를 클릭한 다음 예를 클릭하여 CSR을 생성합니다.
CSR 생성
8. CSR을 복사하고 CA에서 서명했는지 확인합니다. CA에서 ID 인증서를 발급하면 Browse Identity Certificate(ID 인증서 찾아보기)를 클릭하고 Import(가져오기)를 클릭하여 가져옵니다.
ID 인증서 가져오기
참고: ID 인증서 발급에 시간이 걸리는 경우 7단계를 나중에 반복할 수 있습니다. 이렇게 하면 동일한 CSR이 생성되며 ID 인증서를 가져올 수 있습니다.
1. Devices(디바이스) > Certificates(인증서)로 이동하고 Add(추가)를 클릭합니다.
2. Device(디바이스)를 선택하고 Cert Enrollment(인증서 등록) 아래의 더하기 기호(+)를 클릭합니다.
3. 이 예에서는 auth-risaggar-ca를 사용하여 ID/사용자 인증서를 발급합니다.
auth-risaggar-ca
4. 신뢰 지점명을 입력하고 CA 정보에서 등록 유형으로 수동을 선택합니다.
5. CA Only(CA 전용)를 선택하고 신뢰받는/내부 CA 인증서를 pem 형식으로 붙여넣습니다.
6. CA 인증서의 기본 제약 조건에서 Skip Check for CA flag(CA 플래그에 대한 확인 건너뛰기)를 선택하고Save을 클릭합니다.
신뢰 지점 추가
7. Cert Enrollment(인증서 등록) 아래에서 방금 생성한 드롭다운 메뉴에서 신뢰 지점을 선택하고 을 클릭합니다Add.
내부 CA 추가
8. 이전에 추가된 인증서는 다음과 같이 표시됩니다.
추가된 인증서
1. Objects(개체) > Object Management(개체 관리) > Address Pools(주소 풀) > IPv4 Pools(IPv4 풀)로 이동합니다.
2. 마스크와 함께 이름 및 IPv4 주소 범위를 입력합니다.
IPv4 풀 추가
1. Cisco 소프트웨어 사이트에서 OS별로 웹 구축 보안 클라이언트 이미지를 다운로드합니다.
2. Objects(개체) > Object Management(개체 관리) > VPN > Secure Client File(보안 클라이언트 파일) > Add Secure Client File(보안 클라이언트 파일 추가)로 이동합니다.
3. 이름을 입력하고 디스크에서 보안 클라이언트 파일을 선택합니다.
4. 파일 유형을 Secure Client Image(보안 클라이언트 이미지)로 선택하고 Save(저장)를 클릭합니다.
보안 클라이언트 이미지 추가
1. Cisco 소프트웨어 사이트에서 Secure Client Profile Editor를 다운로드하고 설치합니다.
2. 새 프로파일을 생성하고 클라이언트 인증서 선택 드롭다운 메뉴에서 모두를 선택합니다. 이는 주로 어떤 인증서가 저장되며 Secure Client가 어떤 인증서가 저장되었는지, 어떤 인증서가 저장되었는지, 어떤 인증서를 읽었는지 기반으로 사용할 수 있는지를 제어합니다.
사용 가능한 다른 두 가지 옵션은 다음과 같습니다.
인증서 저장소 재정의를 True로 설정합니다.
이를 통해 관리자는 Secure Client가 클라이언트 인증서 인증을 위해 Windows 시스템(로컬 시스템) 인증서 저장소의 인증서를 활용하도록 지시할 수 있습니다. Certificate Store Override(인증서 저장소 재정의)는 기본적으로 UI 프로세스에서 연결이 시작되는 SSL에만 적용됩니다. IPSec/IKEv2를 사용할 때는 보안 클라이언트 프로파일의 이 기능을 적용할 수 없습니다.
환경 설정 추가(1부)
3 . (선택 사항) Disable Automatic Certificate Selection(자동 인증서 선택 비활성화)을 선택 취소합니다. 그러면 인증 인증서를 선택하라는 프롬프트가 표시되지 않습니다.
환경 설정 추가(2부)
4. 서버 목록 아래에 group-alias 및 group-url을 제공하여 Secure Client VPN에서 프로필을 설정하기 위한Server List Entry프로필을 생성하고 XML 프로필을 저장합니다.
서버 목록 추가
5. XML 프로파일을 사용할 준비가 되었습니다.
XML 프로파일
다양한 운영 체제의 XML 프로파일 위치:
6. Objects(개체) > Object Management(개체 관리) > VPN > Secure Client File(보안 클라이언트 파일) > Add Secure Client Profile(보안 클라이언트 프로파일 추가)로 이동합니다.
7. 파일 이름을 입력하고 찾아보기를 눌러 XML 프로파일을 선택합니다. 을 클릭합니다.Save
보안 클라이언트 VPN 프로파일 추가
1. 내부 리소스에 대한 액세스를 허용하는 ACL을 만듭니다.
2. 객체 > 객체 관리 > 액세스 목록 > 표준으로 이동하고 표준 액세스 목록 추가를 클릭합니다.
표준 ACL 추가
참고: 이 ACL은 Secure Client에서 내부 리소스에 보안 경로를 추가하는 데 사용됩니다.
3. Devices(디바이스) > VPN > Remote Access(원격 액세스)로 이동하고 Add(추가)를 클릭합니다.
4. 프로파일 이름을 입력한 다음 FTD 장치를 선택하고 다음을 누릅니다.
프로필 이름 추가
5. 연결 프로파일 이름을 입력하고 AAA(Authentication, Authorization, and Accounting) 아래에서 클라이언트 인증서로만 인증 방법을 선택합니다.
인증 방법 선택
6. Client Address Assignment(클라이언트 주소 할당) 아래에서 Use IP Address Pools(IP 주소 풀 사용)를 클릭하고 이전에 생성한 IPv4 주소 풀을 선택합니다.
클라이언트 주소 할당 선택
7. 그룹 정책을 수정합니다.
그룹 정책 편집
8. General(일반) > Split Tunneling(스플릿 터널링)으로 이동하고 아래에 지정된 Tunnel networks(터널 네트워크)를 선택한 다음 Split Tunnel Network List Type(스플릿 터널 네트워크 목록 유형) 아래의 Standard Access List(표준 액세스 목록)를 선택합니다.
9. 이전에 생성한 ACL을 선택합니다.
스플릿 터널링 추가
10. Secure Client(보안 클라이언트) > Profile(프로파일)로 이동하여 Client Profile(클라이언트 프로파일)을 선택하고 Save(저장)를 클릭합니다.
보안 클라이언트 프로파일 추가
11. 클릭Next후 Secure Client Image(보안 클라이언트 이미지)를 선택하고Next를 클릭합니다.
보안 클라이언트 이미지 추가
12. VPN 액세스를 위한 네트워크 인터페이스를 선택하고 sysopt permit-vpn을Device Certificates선택한 다음 을 클릭합니다Next.
VPN 트래픽에 대한 액세스 제어 추가
13. 모든 구성을 검토하고 완료를 누릅니다.
원격 액세스 VPN 정책 구성
14. 원격 액세스 VPN의 초기 설정이 완료되면 생성된 연결 프로파일을 편집하고 별칭으로 이동합니다.
15. 더하기 아이콘(+)을 눌러 그룹 별칭을 구성합니다.
그룹 별칭 편집
16. 더하기group-url아이콘(+)을 눌러 를 구성합니다. 클라이언트 프로필에서 이전에 구성한 것과 동일한 그룹 URL을 사용합니다.
그룹 URL 편집
17단계. 액세스 인터페이스로 이동합니다. SSL 설정에서 Interface Trustpoint 및 SSL Global Identity Certificate를 선택합니다.
액세스 인터페이스 편집
18. 저장을 누르고 변경 사항을 배치합니다.
이 섹션을 사용하여 컨피그레이션이 제대로 작동하는지 확인합니다.
1. 보안 클라이언트 PC에는 사용자의 PC에 유효한 날짜, 제목 및 EKU(Enhanced Key Usage)가 있는 인증서가 설치되어 있어야 합니다. 이 인증서는 앞서 설명한 것처럼 FTD에 설치된 인증서의 CA에서 발급해야 합니다. 다음 예에서 ID 또는 사용자 인증서는 auth-risaggar-ca에서 발급합니다.
인증서 하이라이트
참고: 클라이언트 인증서에는 클라이언트 인증 EKU가 있어야 합니다.
2. 보안 클라이언트가 연결을 설정해야 합니다.
보안 클라이언트 연결 성공
3. show vpn-sessiondb anyconnect 명령을 실행하여 사용된 터널 그룹에서 활성 사용자의 연결 세부 정보를 확인합니다.
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
이 섹션에서는 컨피그레이션 문제 해결에 대한 정보를 제공합니다.
1. 디버그는 FTD의 진단 CLI에서 실행할 수 있습니다.
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2. 자세한 내용은 Troubleshoot Cisco Secure Client VPN Common Problems 가이드를 참조하십시오.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
4.0 |
14-Aug-2026
|
제목, 소개, 맞춤법, 문법, 가독성을 위해 별도의 섹션에 삽입된 수평선. |
3.0 |
26-Mar-2025
|
ID 인증서에 대한 이미지 업데이트 |
2.0 |
24-Jun-2024
|
명확성을 위해 컨피그레이션 단계가 업데이트되었습니다. |
1.0 |
01-Apr-2024
|
최초 릴리스 |