In dit document wordt beschreven hoe u AnyConnect Dynamic Split Tunnel configureert op Firepower Threat Defense (FTD), beheerd door Firepower Management Center.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende softwareversies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
De AnyConnect Dynamic Split Tunnel-configuratie op FTD beheerd door FMC is volledig beschikbaar op FMC-versie 7.0 en nieuwer. Als u een oudere versie uitvoert, moet u deze configureren via FlexConfig zoals geïnstrueerd in de Advanced AnyConnect VPN Deployments for Firepower Threat Defense with FMC.
Met de Dynamic Split Tunnel-configuratie kunt u de splittunnelconfiguratie verfijnen op basis van DNS-domeinnamen. Omdat de IP-adressen die zijn gekoppeld aan volledig gekwalificeerde domeinnamen (FQDN) kunnen veranderen, biedt de gesplitste tunnelconfiguratie op basis van DNS-namen een meer dynamische definitie van welk verkeer wel of niet is opgenomen in de Virtual Private Network (VPN)-tunnel voor externe toegang. Als adressen die worden geretourneerd voor uitgesloten domeinnamen zich binnen de adressenpool bevinden die is opgenomen in de VPN, worden die adressen vervolgens uitgesloten. Uitgesloten domeinen worden niet geblokkeerd. In plaats daarvan wordt het verkeer naar die domeinen buiten de VPN-tunnel gehouden.
Opmerking: u kunt Dynamic Split Tunnel ook configureren om domeinen te definiëren die in de tunnel moeten worden opgenomen en die anders zouden worden uitgesloten op basis van het IP-adres.
Deze functies worden momenteel nog niet ondersteund:
In deze sectie wordt beschreven hoe u AnyConnect Dynamic Split Tunnel configureert op FTD die wordt beheerd door FMC.
1. Navigeer in de FMC naar Apparaten > VPN > Externe toegang, en selecteer vervolgens het verbindingsprofiel dat u wilt toepassen:

2. Selecteer Groepsbeleid bewerken om een van de reeds aangemaakte groepsbeleid te wijzigen.

1. Ga onder de configuratie Groepsbeleid naar AnyConnect > Aangepaste kenmerken, klik op de knop Toevoegen (+):

2. Selecteer het AnyConnect-attribuut voor dynamische gesplitste tunneling en klik op de knop Toevoegen (+) om een nieuw Aangepast Attribuut-object te maken:

3. Voer de naam van het aangepaste AnyConnect-kenmerk in en configureer de domeinen die dynamisch moeten worden opgenomen of uitgesloten.

In dit voorbeeld hebt u cisco.com geconfigureerd als het domein dat moet worden uitgesloten en hebt u het aangepaste attribuut Dynamic-Split-Tunnel genoemd, zoals weergegeven in de afbeelding:

Controleer of het geconfigureerde aangepaste kenmerk correct is, sla de configuratie op en implementeer de wijzigingen in de FTD in kwestie.

U kunt deze opdrachten op de FTD uitvoeren via de Command Line-interface (CLI) om de Dynamic Split Tunnel-configuratie te bevestigen:
In dit voorbeeld is de configuratie:
ftd# show run group-policy AnyConnect_Local_Auth
group-policy AnyConnect_Local_Auth attributes
vpn-idle-timeout 30
vpn-simultaneous-logins 3
vpn-session-timeout none
vpn-filter none
vpn-tunnel-protocol ssl-client
split-tunnel-policy tunnelspecified
ipv6-split-tunnel-policy-tunnelall
split-tunnel-network-list value AC_networks
Default-domain none
split-dns none
address-pools value AC_pool
anyconnect-custom dynamic-split-exclude-domains value cisco.com
anyconnect-custom dynamic-split-include-domains none
ftd# show run webvpn
webvpn
enable outside
anyconnect-custom-attr dynamic-split-exclude-domains
anyconnect-custom-attr dynamic-split-include-domains
http-headers
hsts-server
enable
max-age 31536000
include-sub-domains
no preload
hsts-client
enable
content-security-policy
anyconnect image disk0:/csm/anyconnect-win-4.1005111-webdeploy-k9.pkg regex "Windows"
anyconnect profiles xmltest disk0:/csm/xmltest.xml
anyconnect enable
tunnel-group-list enable
cache
disable
certificate-group-map cert_map_test 10 cert_auth
error-recovery disable
Om de geconfigureerde uitsluitingen van dynamische tunnels op de client te verifiëren:
1. Start de AnyConnect-software en klik op het tandwielpictogram, zoals weergegeven in de afbeelding:

2. Navigeer naar VPN > Statistieken en bevestig de domeinen die worden weergegeven onder Dynamic Split Exclusion/Inclusion:

U kunt de AnyConnect Diagnostics and Reporting Tool (DART) gebruiken om de gegevens te verzamelen die nuttig zijn voor het oplossen van installatie- en verbindingsproblemen met AnyConnect.
DART verzamelt de logboeken, status en diagnostische informatie voor analyse door de Cisco Technical Assistance Center (TAC) en heeft geen beheerdersbevoegdheden nodig om op het clientapparaat te werken.
Als een jokerteken is geconfigureerd in de aangepaste kenmerken van AnyConnect, bijvoorbeeld *.cisco.com, wordt de AnyConnect-sessie verbroken.
U kunt de domeinwaarde cisco.com gebruiken om de vervanging van de joker toe te staan. Met deze wijziging kunt u domeinen zoals www.cisco.com en tools.cisco.com opnemen of uitsluiten.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
4.0 |
21-Aug-2026
|
hercertificering |
3.0 |
12-Aug-2025
|
Toegevoegde notitie container.
Bijgewerkte introductie en opmaak, vaste branding en stijlproblemen. |
2.0 |
10-Jun-2024
|
Toegevoegde notitie container.
Bijgewerkte introductie en opmaak. |
1.0 |
22-Feb-2023
|
Eerste vrijgave |