Dit document beschrijft de concepten en configuratie voor een VPN tussen Cisco ASA en Cisco Secure Firewall en Microsoft Azure Cloud Services.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Het IP-adresbereik met IPSec maakt het mogelijk om deel te nemen aan de VPN-tunnel. Het coderingsdomein wordt gedefinieerd met behulp van een lokale verkeers- en externe verkeers-selector om op te geven welke lokale en externe subnetbereiken door IPSec worden vastgelegd en gecodeerd.
Dit zijn twee methoden om de VPN-coderingsdomeinen te definiëren: routegebaseerde of beleidsgebaseerde verkeersselectors:
Routegebaseerd:
Het coderingsdomein is zo ingesteld dat alle verkeer dat de IPSec-tunnel binnenkomt, wordt toegestaan. De lokale en externe IPSec-verkeers is ingesteld op 0.0.0.0. Dit betekent dat elk verkeer dat naar de IPSec-tunnel wordt geleid, is gecodeerd, ongeacht het bron-/bestemmingssubnet.
Cisco Adaptive Security Appliance (ASA) ondersteunt routegebaseerde VPN met het gebruik van Virtual Tunnel Interfaces (VTI's) in versie 9.8 en hoger.
Cisco Secure Firewall of Firepower Threat Defense (FTD) beheerd door Firepower Management Center (FMC) ondersteunt routegebaseerde VPN met het gebruik van VTI's in versie 6.7 en hoger.
Op basis van beleid:
Het coderingsdomein is ingesteld om alleen specifieke IP-bereiken voor zowel bron als bestemming te coderen. Beleidsgebaseerde lokale verkeerskeuzes en externe verkeerskeuzes bepalen welk verkeer via IPSec moet worden gecodeerd.
ASA ondersteunt beleidsgebaseerde VPN met crypto-kaarten in versie 8.2 en hoger.
Microsoft Azure ondersteunt routegebaseerde, beleidsgebaseerde of routegebaseerde oplossingen met gesimuleerde beleidsgebaseerde verkeersselectors. Azure beperkt momenteel welke versie van Internet Key Exchange (IKE) u kunt configureren op basis van de geselecteerde VPN-methode. Route-based vereist IKEv2 en policy-based vereist IKEv1. Als IKEv2 wordt gebruikt, moet route-based in Azure worden geselecteerd en moet ASA een VTI gebruiken.
Als de ASA alleen crypto-kaarten ondersteunt vanwege de codeversie, moet Azure worden geconfigureerd voor routegebaseerde met beleidsgebaseerde verkeersselectors. Dit wordt bereikt in de Azure-portal via PowerShell-scriptimplementatie om een optie te implementeren die Microsoft UsePolicyBasedTrafficSelectors noemt, waarnaar u kunt verwijzen: Verbind een VPN-gateway met meerdere on-premises beleidsgebaseerde VPN-apparaten.
Samenvattend vanuit het perspectief van de ASA- en FTD-configuratie:
Voltooi de configuratiestappen. Kies ervoor om IKEv1, IKEv2 Route Based met VTI of IKEv2 Route Based met Use Policy-Based Traffic Selectors (crypto-kaart op ASA) te configureren.
Voor een site-to-site IKEv1 VPN van ASA naar Azure, implementeer de volgende ASA-configuratie. Zorg ervoor dat u een op beleid gebaseerde tunnel configureert in het Azure-portaal. Crypto-kaarten worden gebruikt op ASA voor dit voorbeeld.
Referentie Configureer IKEv1 IPsec Site-to-Site Tunnels met de ASDM of CLI op de ASAv voor volledige IKEv1 op ASA-configuratiegegevens.
1. Schakel IKEv1 in op de externe interface.
Cisco-ASA(config)#crypto ikev1 enable outside
2. Maak een IKEv1-beleid dat de algoritmen / methoden definieert die moeten worden gebruikt voor de hash, verificatie, Diffie-Hellman-groep, levensduur en codering.
Cisco-ASA(config)#crypto ikev1 policy 1
Cisco-ASA(config-ikev1-policy)#authentication pre-share
Cisco-ASA(config-ikev1-policy)#encryption aes
Cisco-ASA(config-ikev1-policy)#hash sha
Cisco-ASA(config-ikev1-policy)#group 14
Cisco-ASA(config-ikev1-policy)#lifetime 28800
3. Maak een tunnelgroep onder de IPsec-kenmerken en configureer het peer-IP-adres en de vooraf gedeelde tunnelsleutel.
Cisco-ASA(config)#tunnel-group 192.168.1.1 type ipsec-l2l
Cisco-ASA(config)#tunnel-group 192.168.1.1 ipsec-attributes
Cisco-ASA(config-tunnel-ipsec)#ikev1 pre-shared-key cisco
4. Maak een toegangslijst waarin het verkeer wordt gedefinieerd dat moet worden gecodeerd en getunneld.
In dit voorbeeld is het verkeer van belang van de tunnel die afkomstig is van het subnet 10.2.2.0 tot 10.1.1.0. Het kan meerdere items bevatten als er meerdere subnetten tussen de sites zijn betrokken.
In versie 8.4 en hoger kunnen objecten of objectgroepen worden gemaakt die dienen als containers voor netwerken, subnetten, host-IP-adressen of meerdere objecten. Maak twee objecten die de lokale en externe subnetten hebben en gebruik ze voor zowel de crypto Access Control List (ACL) als de Network Address Translation (NAT) -instructies.
Cisco-ASA(config)#object network 10.2.2.0_24
Cisco-ASA(config-network-object)#subnet 10.2.2.0 255.255.255.0
Cisco-ASA(config)#object network 10.1.1.0_24
Cisco-ASA(config-network-object)#subnet 10.1.1.0 255.255.255.0
Cisco-ASA(config)#access-list 100 extended permit ip object 10.2.2.0_24 object 10.1.1.0_24
5. Configureer de Transformatieset (TS), die het trefwoord IKEv1 moet bevatten. Een identieke TS moet ook op de afstandsbediening worden gemaakt.
Cisco-ASA(config)#crypto ipsec ikev1 transform-set myset esp-aes esp-sha-hmac
Stap 6. Configureer de crypto-kaart en pas deze toe op de externe interface, die de volgende componenten heeft:
Met een optionele PFS-instelling wordt een nieuw paar Diffie-Hellman-toetsen gemaakt dat wordt gebruikt om de gegevens te beschermen (beide zijden moeten PFS-ingeschakeld zijn voordat fase 2 verschijnt). Deze instelling kan worden ingeschakeld door deze opdracht uit te voeren: crypto map outside_map 20 set pfs.
Cisco-ASA(config)#crypto map outside_map 20 match address 100
Cisco-ASA(config)#crypto map outside_map 20 set peer 192.168.1.1
Cisco-ASA(config)#crypto map outside_map 20 set ikev1 transform-set myset
Cisco-ASA(config)#crypto map outside_map 20 set security-association lifetime seconds 3600
Cisco-ASA(config)#crypto map outside_map 20 set security-association lifetime kilobytes 102400000 Cisco-ASA(config)#crypto map outside_map interface outside
7. Zorg ervoor dat het VPN-verkeer niet onderworpen is aan een andere NAT-regel. Maak een NAT-uitzonderingsregel:
Cisco-ASA(config)#nat (inside,outside) 1 source static 10.2.2.0_24 10.2.2.0_24 destination static 10.1.1.0_24 10.1.1.0_24 no-proxy-arp route-lookup
Cisco-ASA(config)#object-group network 10.x.x.x_SOURCE
Cisco-ASA(config-network-object-group)#network-object 10.4.4.0 255.255.255.0
Cisco-ASA(config-network-object-group)#network-object 10.2.2.0 255.255.255.0
Cisco-ASA(config)#object network 10.x.x.x_DESTINATION
Cisco-ASA(config-network-object-group)#network-object 10.3.3.0 255.255.255.0
Cisco-ASA(config-network-object-group)#network-object 10.1.1.0 255.255.255.0
Cisco-ASA(config)#nat (inside,outside) 1 source static 10.x.x.x_SOURCE 10.x.x.x_SOURCE destination static 10.x.x.x_DESTINATION 10.x.x.x_DESTINATION no-proxy-arp route-lookup
Gebruik deze configuratie voor een site-to-site IKEv2 Route Based VPN on ASA code. Zorg ervoor dat Azure is geconfigureerd voor routegebaseerde VPN en configureer UsePolicyBasedTrafficSelectors niet in de Azure-portal. Een VTI is geconfigureerd op de ASA.
Referentie CLI Book 3: Cisco ASA Series VPN CLI Configuration Guide, 9.8 voor volledige ASA VTI configuratie informatie.
1. Schakel IKEv2 in op de externe interface:
Cisco-ASA(config)#crypto ikev2 enable outside
2. Voeg een IKEv2 fase 1-beleid toe.
Cisco-ASA(config)#crypto ikev2 policy 1 Cisco-ASA(config-ikev2-policy)#encryption aes-256 Cisco-ASA(config-ikev2-policy)#integrity sha256 Cisco-ASA(config-ikev2-policy)#group 14 Cisco-ASA(config-ikev2-policy)#lifetime seconds 28800
3. Voeg een IKEv2 fase 2 IPsec voorstel. Geef de beveiligingsparameters op in de configuratiemodus crypto IPsec ikev2 ipsec-voorstel:
ESP-codering protocol {DES | 3DES | AES | AES-192 | AES-256 | AES-GCM | AES-GCM-192 | AES-GCM-256 | AES-GMAC | AES-GMAC-192 | AES-GMAC-256 | NULL}
Protocol ESP Integriteit {MD5 | SHA-1 | SHA-256 | SHA-384 | SHA-512 | NULL}
Cisco-ASA(config)#crypto ipsec ikev2 ipsec-proposal SET1
Cisco-ASA(config-ipsec-proposal)#protocol esp encryption aes-256
Cisco-ASA(config-ipsec-proposal)#protocol esp integrity sha-256
4. Voeg een IPSec-profiel toe met de volgende specificaties:
Cisco-ASA(config)#crypto ipsec profile PROFILE1
Cisco-ASA(config-ipsec-profile)#set ikev2 ipsec-proposal SET1
Cisco-ASA(config-ipsec-profile)#set security-association lifetime seconds 27000
Cisco-ASA(config-ipsec-profile)#set security-association lifetime kilobytes unlimited
Cisco-ASA(config-ipsec-profile)#set pfs none
5. Maak een tunnelgroep onder de IPsec-kenmerken en configureer het peer-IP-adres en de IKEv2 lokale en externe tunnel vooraf gedeelde sleutel:
Cisco-ASA(config)#tunnel-group 192.168.1.1 type ipsec-l2l
Cisco-ASA(config)#tunnel-group 192.168.1.1 ipsec-attributes
Cisco-ASA(config-tunnel-ipsec)#ikev2 local-authentication pre-shared-key cisco
Cisco-ASA(config-tunnel-ipsec)#ikev2 remote-authentication pre-shared-key cisco
6. Maak een VTI die specificeert:
Cisco-ASA(config)#interface tunnel 100 Cisco-ASA(config-if)#nameif vti Cisco-ASA(config-if)#ip address 169.254.0.1 255.255.255.252 Cisco-ASA(config-if)#tunnel source interface outside Cisco-ASA(config-if)#tunnel destination [Azure Public IP] Cisco-ASA(config-if)#tunnel mode ipsec ipv4 Cisco-ASA(config-if)#tunnel protection ipsec profile PROFILE1
7. Creëer een statische route om het verkeer in de tunnel te richten. Als u een statische route wilt toevoegen, voert u deze opdracht uit:
route if_name dest_ip masker gateway_ip [afstand]
Het dest_ip en masker is het IP-adres voor het bestemmingsnetwerk in de Azure-cloud, bijvoorbeeld 10.0.0.0/24. De gateway_ip moet elk IP-adres (bestaand of niet-bestaand) op het subnet van de tunnelinterface zijn, zoals 169.254.0.2. Het doel van deze gateway_ip is om verkeer naar de tunnelinterface te wijzen, maar het specifieke gateway-IP zelf is niet belangrijk.
Cisco-ASA(config)#route vti 10.0.0.0 255.255.255.0 169.254.0.2
Voor een site-to-site IKEv1 VPN van FTD naar Azure, moet u het FTD-apparaat eerder bij FMC hebben geregistreerd.
1. Maak een Site-to-Site-beleid. Navigeer naar het FMC-dashboard > Apparaten > VPN > Site to Site.

2. Een nieuw beleid opstellen. Klik op het vervolgkeuzemenu VPN toevoegen en kies Firepower Threat Defense Device (Firepower-dreigingsverdedigingsapparaat).

3. Geef in het venster Nieuwe VPN-topologie maken uw topologienaam op, vink het IKEV1-protocol aan en klik op het IKE-tabblad. In dit voorbeeld worden vooraf gedeelde sleutels gebruikt als een verificatiemethode. Klik op het vervolgkeuzemenu Verificatietype en kies Handmatige sleutel vooraf delen. Typ de handmatige vooraf gedeelde sleutel in de tekstvelden Sleutel en Sleutel bevestigen.

4. Configureer het ISAKMP-beleid of de parameters van fase 1 met de creatie van een nieuwe. Klik in hetzelfde venster op de groene + knop om een nieuw ISAKMP-beleid toe te voegen. Geef de naam van het beleid op en kies de gewenste codering, Hash, Diffie-Hellman Group, Lifetime en Authenticatiemethode en klik op Save.

5. Configureer het IPsec-beleid of de fase 2-parameters. Navigeer naar het IPsec-tabblad en kies Statisch in het selectievakje Crypto Map Type. Klik op het potloodpictogram van de IKEV1 IPsec-voorstellen bij de optie Transformatiesets.
6. Maak een nieuw voorstel voor IPsec. Klik in het venster IKEv1 IPSec Proposal op de groene + knop om een nieuwe toe te voegen. Geef de naam van het beleid en de gewenste parameters op voor ESP-codering en ESP Hash-algoritmen en klik op Opslaan.
7. Voeg in het venster IKEV1 IPsec Proposal uw nieuwe IPsec-beleid toe aan de sectie Selected Transform Sets en klik op OK.

8. Configureer op het tabblad IPSec de gewenste levensduur en grootte.

9. Kies het coderingsdomein/de verkeers-/beveiligde netwerken. Navigeer naar het tabblad Eindpunten. Klik op knooppunt A opgreen + buttonde knop om een nieuw knooppunt toe te voegen. In dit voorbeeld wordt knooppunt A gebruikt als de lokale subnetten van de FTD.

10. Geef in het venster Eindpunt toevoegen de FTD op die moet worden gebruikt in de vervolgkeuzelijst Apparaat, samen met de fysieke interface en het te gebruiken IP-adres.
11. Als u de lokale verkeerskiezer wilt opgeven, navigeert u naar de optie Beschermde netwerken en klikt u op de groene + knop om een nieuw object te maken.
12. Klik in het venster Netwerkobjecten op de groene knop + naast de tekst Beschikbare netwerken om een nieuw lokaal verkeers-object te maken.

13. Geef in het venster New Network Object de naam van het object op en kies dienovereenkomstig: host/network/range/FQDN. Klik vervolgens op Opslaan.

14. Voeg het object toe aan de sectie Geselecteerde netwerken in het venster Netwerkobjecten en klik op OK. Klik op OK in het venster Eindpunt toevoegen.
15. Definieer knooppunt B, dat in dit voorbeeld het Azure-eindpunt is. In het venster Nieuwe VPN-topologie maken, navigeert u naar de sectie Node B en klikt u op de groene + knop om de externe eindpuntverkeerskeuze toe te voegen. Geef Extranet op voor alle VPN-peer-eindpunten die niet door dezelfde FMC worden beheerd als knooppunt A. Typ de naam van het apparaat (alleen lokaal significant) en het IP-adres.
16. Maak het object Remote Traffic Selector. Navigeer naar de sectie Beschermde netwerken en klik op de groene + knop om een nieuw object toe te voegen.
17. Klik in het venster Netwerkobjecten op de groene knop + naast de tekst Beschikbare netwerken om een nieuw object te maken. Geef in het venster Nieuw netwerkobject de naam van het object op en kies dienovereenkomstig: host/range/network/FQDN en klik op Opslaan.

18. Voeg in het venster Netwerkobjecten uw nieuwe externe object toe aan de sectie Geselecteerde netwerken en klik op OK. Klik op OK in het venster Eindpunt toevoegen.

19. In het venster Nieuwe VPN-topologie maken kunt u nu beide knooppunten zien met hun juiste verkeerskeuzes/beschermde netwerken. Klik op Save (Opslaan).
20. Klik op het FMC-dashboard in het rechterbovendeelvenster op Implementeren, kies het FTD-apparaat en klik op Implementeren.
21. Op de CLI ziet de VPN-configuratie er hetzelfde uit als die voor ASA-apparaten.
Gebruik deze configuratie voor een site-to-site IKEv2 VPN op ASA met crypto-kaarten. Zorg ervoor dat Azure is geconfigureerd voor routegebaseerde VPN en UsePolicyBasedTrafficSelectors moet in het Azure-portaal worden geconfigureerd met behulp van PowerShell.
Een VPN-gateway verbinden met meerdere op beleid gebaseerde VPN-apparaten van Microsoft op locatie beschrijft de configuratie van UsePolicyBasedTrafficSelectors in combinatie met de Route-Based Azure VPN-modus. Zonder de voltooiing van deze stap slaagt ASA met crypto-kaarten er niet in om de verbinding tot stand te brengen vanwege een mismatch in de verkeersselectors die van Azure zijn ontvangen.
Referentie CLI Book 3: Cisco ASA Series VPN CLI Configuration Guide, 9.8 voor volledige ASA IKEv2 met crypto map configuratie informatie.
1. Schakel IKEv2 in op de externe interface:
Cisco-ASA(config)#crypto ikev2 enable outside
2. Voeg een IKEv2 fase 1-beleid toe.
Cisco-ASA(config)#crypto ikev2 policy 1 Cisco-ASA(config-ikev2-policy)#encryption aes-256 Cisco-ASA(config-ikev2-policy)#integrity sha256 Cisco-ASA(config-ikev2-policy)#group 14 Cisco-ASA(config-ikev2-policy)#lifetime seconds 28800
3. Maak een tunnelgroep onder de IPsec-kenmerken en configureer het peer-IP-adres en de IKEv2 lokale en externe tunnel vooraf gedeelde sleutel:
Cisco-ASA(config)#tunnel-group 192.168.1.1 type ipsec-l2l
Cisco-ASA(config)#tunnel-group 192.168.1.1 ipsec-attributes
Cisco-ASA(config-tunnel-ipsec)#ikev2 local-authentication pre-shared-key cisco
Cisco-ASA(config-tunnel-ipsec)#ikev2 remote-authentication pre-shared-key cisco
4. Maak een toegangslijst waarin het verkeer wordt gedefinieerd dat moet worden gecodeerd en getunneld. In dit voorbeeld is het verkeer van belang het verkeer vanuit de tunnel dat afkomstig is van het subnet 10.2.2.0 tot 10.1.1.0. Het kan meerdere items bevatten als er meerdere subnetten tussen de sites zijn betrokken.
In versie 8.4 en hoger kunnen objecten of objectgroepen worden gemaakt die dienen als containers voor de netwerken, subnetten, host-IP-adressen of meerdere objecten. Maak twee objecten met lokale en externe subnetten en gebruik ze voor zowel de crypto-ACL als de NAT-instructies.
Cisco-ASA(config)#object network 10.2.2.0_24
Cisco-ASA(config-network-object)#subnet 10.2.2.0 255.255.255.0
Cisco-ASA(config)#object network 10.1.1.0_24
Cisco-ASA(config-network-object)#subnet 10.1.1.0 255.255.255.0
Cisco-ASA(config)#access-list 100 extended permit ip object 10.2.2.0_24 object 10.1.1.0_24
5. Voeg een IKEv2 fase 2 IPsec voorstel. Geef de beveiligingsparameters op in de configuratiemodus voor het crypto IPsec ikev2 ipsec-voorstel:
ESP-codering protocol {DES | 3DES | AES | AES-192 | AES-256 | AES-GCM | AES-GCM-192 | AES-GCM-256 | AES-GMAC | AES-GMAC-192 | AES-GMAC-256 | NULL}
Protocol ESP Integriteit {MD5 | SHA-1 | SHA-256 | SHA-384 | SHA-512 | NULL}
Cisco-ASA(config)#crypto ipsec ikev2 ipsec-proposal SET1
Cisco-ASA(config-ipsec-proposal)#protocol esp encryption aes-256
Cisco-ASA(config-ipsec-proposal)#protocol esp integrity sha-256
6. Configureer een crypto-kaart en pas deze toe op de externe interface, die de volgende componenten bevat:
· Het peer IP-adres.
· De gedefinieerde toegangslijst die het verkeer van belang bevat.
· Het IKEv2 fase 2 IPSec-voorstel.
· De levensduur van fase 2 IPSec in seconden.
· Een optionele instelling voor Perfect Forward Secrecy (PFS), die een nieuw paar Diffie-Hellman-toetsen maakt die worden gebruikt om de gegevens te beschermen (beide zijden moeten PFS-ingeschakeld zijn voordat fase 2 verschijnt).
Microsoft heeft informatie gepubliceerd die in strijd is met de IPSec-kenmerken van fase 2 en de PFS-kenmerken die door Azure worden gebruikt.
De genoemde kenmerken zijn afkomstig van Route-Based VPN IPsec Security Association (IKE Quick Mode SA) Aanbiedingen.
Fase 2 IPSec-attribuutinformatie van Microsoft die conflicteert is Voorbeeldconfiguratie: Cisco ASA-apparaat (IKEv2/geen BGP). Neem voor meer informatie contact op met Microsoft Azure-ondersteuning.
Cisco-ASA(config)#crypto map outside_map 20 match address 100 Cisco-ASA(config)#crypto map outside_map 20 set peer 192.168.1.1 Cisco-ASA(config)#crypto map outside_map 20 set ikev2 ipsec-proposal myset
Cisco-ASA(config)#crypto map outside_map 20 set security-association lifetime seconds 27000
Cisco-ASA(config)#crypto map outside_map 20 set security-association lifetime kilobytes unlimited Cisco-ASA(config)#crypto map outside_map 20 set pfs none Cisco-ASA(config)#crypto map outside_map interface outside
8. Zorg ervoor dat VPN-verkeer niet onderworpen is aan een andere NAT-regel. Maak een NAT-uitzonderingsregel:
Cisco-ASA(config)#nat (inside,outside) 1 source static 10.2.2.0_24 10.2.2.0_24 destination static 10.1.1.0_24 10.1.1.0_24 no-proxy-arp route-lookup
Cisco-ASA(config)#object-group network 10.x.x.x_SOURCE
Cisco-ASA(config-network-object-group)#network-object 10.4.4.0 255.255.255.0
Cisco-ASA(config-network-object-group)#network-object 10.2.2.0 255.255.255.0
Cisco-ASA(config)#object network 10.x.x.x_DESTINATION
Cisco-ASA(config-network-object-group)#network-object 10.3.3.0 255.255.255.0
Cisco-ASA(config-network-object-group)#network-object 10.1.1.0 255.255.255.0
Cisco-ASA(config)#nat (inside,outside) 1 source static 10.x.x.x_SOURCE 10.x.x.x_SOURCE destination static 10.x.x.x_DESTINATION 10.x.x.x_DESTINATION no-proxy-arp route-lookup
Nadat u de configuratie op zowel ASA als de Azure-gateway hebt voltooid, initieert Azure de VPN-tunnel. U kunt controleren of de tunnel correct is opgebouwd met deze opdrachten:
Controleer of de beveiligingsorganisatie voor fase 1 (SA) is gebouwd:
Vervolgens wordt een IKEv2 SA getoond die is gebouwd van lokale externe interface IP 192.168.1.2 op UDP-poort 500, naar de externe bestemming IP 192.168.2.2. Er is ook een geldige onderliggende SA die is gebouwd om versleuteld verkeer over te laten stromen.
Cisco-ASA# show crypto ikev2 sa
IKEv2 SAs:
Session-id:44615, Status:UP-ACTIVE, IKE count:1, CHILD count:1
Tunnel-id Local Remote Status Role
3208253 192.168.1.2/500 192.168.2.2/500 READY INITIATOR
Encr: AES-CBC, keysize: 256, Hash: SHA256, DH Grp:14, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/142 sec
*-->Child sa: local selector 192.168.0.0/0 - 192.168.0.255/65535
remote selector 192.168.3.0/0 - 192.168.3.255/65535
ESP spi in/out: 0x9b60edc5/0x8e7a2e12
In dit voorbeeld is IKEv1 SA gebouwd met ASA als initiator om IP 192.168.2.2 te peer met een resterende levensduur van 86388 seconden:
Cisco-ASA# sh crypto ikev1 sa detail
IKEv1 SAs:
Active SA: 1
Rekey SA: 0 (A tunnel will report 1 Active and 1 Rekey SA during rekey)
Total IKE SA: 1
1 IKE Peer: 192.168.2.2
Type : L2L Role : initiator
Rekey : no State : MM_ACTIVE
Encrypt : aes Hash : SHA
Auth : preshared Lifetime: 86400
Lifetime Remaining: 86388
Controleer of de IPSec-beveiligingsassociatie in fase 2 is gebouwd met show crypto ipsec sa peer [peer-ip]:
Cisco-ASA# show crypto ipsec sa peer 192.168.2.2
peer address: 192.168.2.2
Crypto map tag: outside, seq num: 10, local addr: 192.168.1.2
access-list VPN extended permit ip 192.168.0.0 255.255.255.0 192.168.3.0 255.255.255.0
local ident (addr/mask/prot/port): (192.168.0.0/255.255.255.0/0/0)
remote ident (addr/mask/prot/port): (192.168.3.0/255.255.255.0/0/0)
current_peer: 192.168.2.2
#pkts encaps: 4, #pkts encrypt: 4, #pkts digest: 4
#pkts decaps: 4, #pkts decrypt: 4, #pkts verify: 4
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 4, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#TFC rcvd: 0, #TFC sent: 0
#Valid ICMP Errors rcvd: 0, #Invalid ICMP Errors rcvd: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.1.2/500, remote crypto endpt.: 192.168.2.2/500
path mtu 1500, ipsec overhead 74(44), media mtu 1500
PMTU time remaining (sec): 0, DF policy: copy-df
ICMP error validation: disabled, TFC packets: disabled
current outbound spi: 8E7A2E12
current inbound spi : 9B60EDC5
inbound esp sas:
spi: 0x9B60EDC5 (2606820805)
SA State: active
transform: esp-aes-256 esp-sha256-hmac no compression
in use settings ={L2L, Tunnel, IKEv2, }
slot: 0, conn_id: 182743040, crypto-map: outside
sa timing: remaining key lifetime (kB/sec): (4193279/28522)
IV size: 16 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x0000001F
outbound esp sas:
spi: 0x8E7A2E12 (2390371858)
SA State: active
transform: esp-aes-256 esp-sha256-hmac no compression
in use settings ={L2L, Tunnel, IKEv2, }
slot: 0, conn_id: 182743040, crypto-map: outside
sa timing: remaining key lifetime (kB/sec): (3962879/28522)
IV size: 16 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
Vier pakketten worden verzonden en vier worden ontvangen via IPSec SA zonder fouten. Eén inkomende SA met SPI 0x9B60EDC5 en één uitgaande SA met SPI 0x8E7A2E12 zijn zoals verwacht geïnstalleerd.
U kunt ook controleren of gegevens over de tunnel passeren door middel van een controle van de vpn-sessiondb l2l-vermeldingen:
Cisco-ASA#show vpn-sessiondb l2l
Session Type: LAN-to-LAN
Connection : 192.168.2.2
Index : 44615 IP Addr : 192.168.2.2
Protocol : IKEv2 IPsec
Encryption : IKEv2: (1)AES256 IPsec: (1)AES256
Hashing : IKEv2: (1)SHA256 IPsec: (1)SHA256
Bytes Tx : 400 Bytes Rx : 400
Login Time : 18:32:54 UTC Tue Mar 13 2018
Duration : 0h:05m:22s
Bytes Tx: en Bytes Rx: tonen verzonden en ontvangen gegevenstellers over de IPSec SA.
1. Controleer of ASA het verkeer voor de VPN ontvangt via de interne interface die bestemd is voor het Azure-privénetwerk. Om te testen, kunt u een continue ping van een interne client configureren en een pakketopname op ASA configureren om te controleren of deze is ontvangen:
Capture [cap-name] interface [if-name] match [protocol] [src-ip] [src-mask] [dest-ip] [dest-mask]
Capture [cap-name] tonen
Cisco-ASA#capture inside interface inside match ip host [local-host] host [remote-host]
Cisco-ASA#show capture inside 2 packets captured 1: 18:50:42.835863 192.168.0.2 > 192.168.3.2: icmp: echo request 2: 18:50:42.839128 192.168.3.2 > 192.168.0.2: icmp: echo reply 2 packets shown
2. Controleer of het ontvangen verkeer op de ASA inside-interface correct door ASA wordt verwerkt en naar de VPN wordt geleid:
Een ICMP-echoverzoek simuleren:
Packet-Tracker-invoer [Inside-Interface-Name] ICMP [Inside-Host-IP] 8 0 [Azure-Host-IP] - Gegevens
Raadpleeg de volledige richtlijnen voor het gebruik van pakkettracers voor het oplossen van toegangsproblemen met behulp van pakkettracer
Cisco-ASA# packet-tracer input inside icmp 192.168.0.2 8 0 192.168.3.2 detail
Phase: 1
Type: CAPTURE
Subtype:
Result: ALLOW
Config:
Additional Information:
Forward Flow based lookup yields rule:
in id=0x7f6c19afb0a0, priority=13, domain=capture, deny=false
hits=3, user_data=0x7f6c19afb9b0, cs_id=0x0, l3_type=0x0
src mac=0000.0000.0000, mask=0000.0000.0000
dst mac=0000.0000.0000, mask=0000.0000.0000
input_ifc=inside, output_ifc=any
Phase: 2
Type: ACCESS-LIST
Subtype:
Result: ALLOW
Config:
Implicit Rule
Additional Information:
Forward Flow based lookup yields rule:
in id=0x7f6c195971f0, priority=1, domain=permit, deny=false
hits=32, user_data=0x0, cs_id=0x0, l3_type=0x8
src mac=0000.0000.0000, mask=0000.0000.0000
dst mac=0000.0000.0000, mask=0100.0000.0000
input_ifc=inside, output_ifc=any
Phase: 3
Type: ROUTE-LOOKUP
Subtype: Resolve Egress Interface
Result: ALLOW
Config:
Additional Information:
found next-hop 192.168.1.1 using egress ifc outside
Phase: 4
Type: NAT
Subtype: per-session
Result: ALLOW
Config:
Additional Information:
Forward Flow based lookup yields rule:
in id=0x7f6c19250290, priority=0, domain=nat-per-session, deny=true
hits=41, user_data=0x0, cs_id=0x0, reverse, use_real_addr, flags=0x0, protocol=0
src ip/id=0.0.0.0, mask=0.0.0.0, port=0, tag=any
dst ip/id=0.0.0.0, mask=0.0.0.0, port=0, tag=any, dscp=0x0
input_ifc=any, output_ifc=any
Phase: 5
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Config:
Additional Information:
Forward Flow based lookup yields rule:
in id=0x7f6c1987c120, priority=0, domain=inspect-ip-options, deny=true
hits=26, user_data=0x0, cs_id=0x0, reverse, flags=0x0, protocol=0
src ip/id=0.0.0.0, mask=0.0.0.0, port=0, tag=any
dst ip/id=0.0.0.0, mask=0.0.0.0, port=0, tag=any, dscp=0x0
input_ifc=inside, output_ifc=any
Phase: 6
Type: QOS
Subtype:
Result: ALLOW
Config:
Additional Information:
Forward Flow based lookup yields rule:
in id=0x7f6c19a60280, priority=70, domain=qos-per-class, deny=false
hits=30, user_data=0x7f6c19a5c030, cs_id=0x0, reverse, use_real_addr, flags=0x0, protocol=0
src ip/id=0.0.0.0, mask=0.0.0.0, port=0, tag=any
dst ip/id=0.0.0.0, mask=0.0.0.0, port=0, tag=any, dscp=0x0
input_ifc=any, output_ifc=any
Phase: 7
Type: INSPECT
Subtype: np-inspect
Result: ALLOW
Config:
Additional Information:
Forward Flow based lookup yields rule:
in id=0x7f6c1983ab50, priority=66, domain=inspect-icmp-error, deny=false
hits=27, user_data=0x7f6c1987afc0, cs_id=0x0, use_real_addr, flags=0x0, protocol=1
src ip/id=0.0.0.0, mask=0.0.0.0, icmp-type=0, tag=any
dst ip/id=0.0.0.0, mask=0.0.0.0, icmp-code=0, tag=any, dscp=0x0
input_ifc=inside, output_ifc=any
Phase: 8
Type: VPN
Subtype: encrypt
Result: ALLOW
Config:
Additional Information:
Forward Flow based lookup yields rule:
out id=0x7f6c19afe1a0, priority=70, domain=encrypt, deny=false
hits=2, user_data=0x13134, cs_id=0x7f6c19349670, reverse, flags=0x0, protocol=0
src ip/id=192.168.0.0, mask=255.255.255.0, port=0, tag=any
dst ip/id=192.168.3.0, mask=255.255.255.0, port=0, tag=any, dscp=0x0
input_ifc=any, output_ifc=outside
Phase: 9
Type: FLOW-CREATION
Subtype:
Result: ALLOW
Config:
Additional Information:
New flow created with id 43, packet dispatched to next module
Module information for forward flow ...
snp_fp_tracer_drop
snp_fp_inspect_ip_options
snp_fp_inspect_icmp
snp_fp_adjacency
snp_fp_encrypt
snp_fp_fragment
snp_ifc_stat
Module information for reverse flow ...
Result:
input-interface: inside
input-status: up
input-line-status: up
output-interface: outside
output-status: up
output-line-status: up
Action: allow
NAT stelt het verkeer vrij (geen vertaling wordt van kracht). Controleer of er geen NAT-vertaling plaatsvindt in het VPN-verkeer. Controleer ook of de output-interface correct is, het moet ofwel de fysieke interface zijn waar de crypto-kaart wordt toegepast of de virtuele tunnelinterface.
Zorg ervoor dat er geen drops van de toegangslijst worden gezien. Als de VPN-fase ENCRYPT: ALLOW toont, is de tunnel al gebouwd en kunt u IPSec SA geïnstalleerd zien met encaps.
2.1. Indien VERSLEUTELD: ALLOW is te zien in de pakkettracer.
2.2. Als ENCRYPT: DROP wordt gezien in packet-tracer.
Controleer of de juiste versie van IKE is geactiveerd en het proces zoals gebruikelijk geen relevante fouten vertoont:
Cisco-ASA#debug crypto ike-common 255 Cisco-ASA# Mar 13 18:58:14 [IKE COMMON DEBUG]Tunnel Manager dispatching a KEY_ACQUIRE message to IKEv1. Map Tag = outside. Map Sequence Number = 10.
Als er geen like-common debug output wordt gezien wanneer VPN-verkeer wordt geïnitieerd, betekent dit dat het verkeer wordt gedropt voordat het het crypto-proces bereikt of crypto ikev1 / ikev2 is niet ingeschakeld op de doos. Dubbelcontroleer de crypto-configuratie en pakketdrops.
Als ike-common debugs laten zien dat het crypto-proces wordt geactiveerd, debug dan de IKE-geconfigureerde versie om tunnelonderhandelingsberichten te bekijken en te identificeren waar de storing optreedt in tunnelbouw met Azure.
Raadpleeg de volledige ikev1 debug procedure en analyse: ASA IPsec en IKE Debugs (IKEv1 Main Mode) Problemen oplossen TechNote.
Cisco-ASA#debug crypto ikev1 127
Cisco-ASA#debug crypto ipsec 127
Raadpleeg de volledige ikev2 debug procedure en analyse: Gebruik ASA IKEv2 Debugs voor Site-to-Site VPN met PSK's
Cisco-ASA#debug crypto ikev2 platform 127 Cisco-ASA#debug crypto ikev2 protocol 127 Cisco-ASA#debug crypto ipsec 127
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
5.0 |
24-Jul-2026
|
Bijgewerkte artikelbeschrijving, afbeeldingskoppelingen, stijlvereisten en opmaak. |
3.0 |
09-Sep-2022
|
Inhoudsbeoordeling/hercertificering |
2.0 |
28-Feb-2022
|
Ondersteuning voor FTD 6.7 is toegevoegd als onderdeel van een firestarter-verzoek. |
1.0 |
27-Mar-2019
|
Eerste vrijgave |