In dit document wordt beschreven hoe u Secure Access kunt configureren met Secure Firewall met High Availability (HA).
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.

Cisco heeft Secure Access ontworpen om private applicaties te beschermen en toegang te bieden, zowel on-premise als cloudgebaseerd. Het beschermt ook de verbinding van het netwerk met het internet. Dit wordt bereikt door de implementatie van meerdere beveiligingsmethoden en -lagen, allemaal gericht op het behoud van de informatie terwijl ze deze via de cloud benaderen.

Navigeer naar het beheerderspaneel van Secure Access.

Connect>Network Connections.Network Tunnel Groups op + Add.
Tunnel Group Name,Region enDevice Type. Next.
Tunnel ID Format en Passphrase.Next.
Save.
Nadat u op Opslaan klikt, wordt de informatie in de tunnel weergegeven. Sla die informatie op voor de volgende stap; Configureer de tunnel op Secure Firewall.

Voor dit scenario moet u de Virtual Tunnel Interface (VTI)-configuratie op de Secure Firewall gebruiken om dit doel te bereiken; onthoud dat u in dit geval een dubbele ISP hebt en dat u HA (hoge beschikbaarheid) wilt als een van uw ISP's faalt.
| INTERFACES |
ROL |
| Primair WAN |
Hoofdinternet WAN |
| Secundaire WAN |
Secundair internet WAN |
| Primaire VTI |
Gekoppeld om het verkeer via de |
| Secundaire VTI |
Gekoppeld om het verkeer via de |
Noot: 1. Je moet een statische route aan het Primary or Secondary Datacenter IP systeem toevoegen of toewijzen om beide tunnels te openen.
Noot: 2. Als u ECMP tussen interfaces hebt geconfigureerd, hoeft u geen statische route naar de Primary or Secondary Datacenter IP te maken om beide tunnels te openen.
Op basis van dit scenario hebt u de PrimaryWAN en SecondaryWAN, die u moet gebruiken om de VTI-interfaces te maken.
Navigeer naar je Firepower Management Center > Devices.
Interfaces
Add Interfaces > Virtual Tunnel Interface

Name: Configureer een naam die verwijst naar de PrimaryWAN interface.Security Zone: U kunt een andere Security Zoneopnieuw gebruiken, maar het maken van een nieuwe voor Secure Access-verkeer is het beste.Tunnel ID: Voeg een nummer toe voor de Tunnel ID.Tunnel Source: Kies uw PrimaryWAN interface en selecteer een privé of openbaar IP voor uw interface.IPsec Tunnel Mode: Kies IPv4 en configureer een niet-routeerbare IP in uw netwerk met masker 30.
Opmerking: Voor de VTI-interface moet u een niet-routeerbaar IP gebruiken; als u bijvoorbeeld twee VTI-interfaces hebt, kunt u 169.254.2.1/30 gebruiken voor de primaire VTI en 169.254.3.1/30 voor de secundaire VTI.
Daarna moet u hetzelfde doen voor de SecondaryWAN interface. Now, uw VTI High Available is ingesteld, waardoor uw interface wordt weergegeven:

Voor dit scenario worden de volgende IP's gebruikt:
| logische naam |
IP |
Bereik |
| Primaire VTI |
169.254.2.1/30 |
169.254.2.1-169.254.2.2 |
| Secundaire VTI |
169.254.3.1/30 |
169.254.3.1-169.254.3.2 |
Om het verkeer van de SecondaryWAN interface naar de Secondary Datacenter IP Address te laten komen, moet u een statische route naar de IP van het datacenter configureren. U kunt het configureren met een metriek van één (1) om het bovenop de routeringstabel te maken; specificeer ook het IP als host.
Let op: Dit is alleen vereist als u geen ECMP hebt ingesteld tussen de WAN-kanalen; als u een ECMP hebt geconfigureerd, kunt u naar de volgende stap gaan.
Navigeer naar Device > Device Management
RoutingStatic Route > + Add Route
Interface: Kies de secundaire WAN-interfaceGateway: Kies de secundaire WAN-gatewaySelected Network: Voeg het IP-adres van het secundaire datacenter toe als host. U kunt de informatie vinden wanneer u de tunnel configureert in de stap Veilige toegang, Instelling van gegevenstunnelMetric: Gebruik een (1)OKKlik en Saveen implementeer vervolgens.
Navigeer naar de firewall om de VPN te configureren:
Devices > Site to Site+ Site to Site VPNAls u de stap Eindpunten wilt configureren, moet u de informatie gebruiken die wordt verstrekt onder de stap Data for Tunnel Setup.

Routed Based (VTI)Point to PointIKE Version: Kies IKEv2
Opmerking: IKEv1 wordt niet ondersteund voor integratie met Secure Access.
Onder Node Amoet u de volgende parameters configureren:

Device: Kies uw FTD-apparaatVirtual Tunnel Interface: Kies de VTI met betrekking tot de PrimaryWAN InterfaceSend Local Identity to PeersLocal Identity Configuration: Kies E-mail-ID en vul de gegevens in op basis van de Primary Tunnel ID die in uw configuratie bij de stap Data for Tunnel Setup zijn opgegevenNadat u de informatie op de PrimaryVTI hebt geconfigureerd, klikt u op + Add Backup VTI:

Virtual Tunnel Interface: Kies de VTI met betrekking tot de PrimaryWAN InterfaceSend Local Identity to PeersLocal Identity Configuration: Kies E-mail-ID en vul de gegevens in op basis van de Secondary Tunnel ID die in uw configuratie bij de stap Data for Tunnel Setup zijn opgegevenOnder de Node Bmoet u de volgende parameters configureren:

DeviceExtranet:Device Name: Kies een naam om de beveiligde toegang te herkennen als de bestemmingEndpoint IP Address: De configuratie voor primair en secundair moet primair Datacenter IP,Secondary Datacenter IPzijn, u kunt die informatie vinden in de stap Data for Tunnel SetupDaarna is uw configuratie voor Endpoints voltooid.
Om de IKE-parameters te configureren, klikt u op IKE.

Onder moet IKE, u de volgende parameters configureren:

Policies: U kunt de standaard Umbrella configuratie Umbrella-AES-GCM-256 gebruiken of u kunt verschillende parameters configureren op basis van de Supported IKEv2 and IPSEC ParametersAuthentication Type: Vooraf gedeelde handmatige sleutelKeyen Confirm Key: U vindt de Passphrase informatie in de stap: Data for Tunnel SetupDaarna is uw configuratie voor IKE voltooid en kunt u nu naar de stap IPSEC-configuratie gaan.
Als u de IPSEC-parameters wilt configureren, klikt u op IPSEC.

Onder moet IPSEC, u de volgende parameters configureren:

Policies: U kunt de standaard Umbrella configuratie Umbrella-AES-GCM-256 gebruiken of u kunt een andere parameters configureren op basis van de Supported IKEv2 and IPSEC Parameters
Opmerking: er is niets anders vereist op IPSEC.
Nu is uw configuratie voor IPSEC voltooid.
Om de geavanceerde parameters te configureren, klikt u op Geavanceerd.

Onder moet Advanced, u de volgende parameters configureren:

IKE Keepalive:InschakelenThreshold:10Retry Interval:2Identity Sent to Peers: autoOrDNPeer Identity Validation: Niet controlerenKlik op Save en Deploy.
Opmerking: na een paar minuten is de VPN voor beide knooppunten ingesteld.

De configuratie voor de VPN to Secure Access in VTI Mode is voltooid en u kunt naar stap Beleidsbasis-routering configureren gaan.
Waarschuwing: Verkeer naar beveiligde toegang wordt alleen doorgestuurd naar de primaire tunnel wanneer beide tunnels zijn ingesteld; als de primaire wordt uitgeschakeld, kan het verkeer via de secundaire tunnel worden doorgestuurd.
Opmerking: de failover op de Secure Access-site is gebaseerd op de DPD-waarden die zijn vastgelegd in de gebruikershandleiding voor ondersteunde IPsec-waarden.
De regels voor het toegangsbeleid zijn gebaseerd op:

| Interface |
zone |
| Primaire VTI |
SIG |
| Secundaire VTI |
SIG |
| LAN |
LAN |
Toegang tot het internet bieden via alle bronnen die u configureert op de routeringspagina van de beleidsbasis. U moet een aantal toegangsregels en een aantal beleidsregels configureren voor beveiligde toegang.

Deze regel biedt toegang tot de LAN op het internet, en in dit geval is het internet niet SIG.
Om toegang te bieden van de RA-VPN-gebruikers, moet u deze configureren op basis van het bereik dat u hebt toegewezen aan de RA-VPN-pool.
Opmerking: om uw RA-VPNaaS-beleid te configureren, kunt u Virtual Private Networks beheren.
Hoe verifieer je de IP-pool van je VPNaaS?
Navigeer naar het Secure Access Dashboard
Connect > End User ConnectivityVirtual Private Network Manage IP Poolsop Manage
Endpoint IP Pools.
Configuratie toegangsregel
Als u Secure Access alleen configureert om deze te gebruiken met de mogelijkheden om toegang te krijgen tot de bronnen van de privétoepassingen, kan uw toegangsregel er als volgt uitzien:

Die regel staat verkeer toe van de RA-VPN Pool 192.168.50.0/24 naar uw LAN; u kunt meer opgeven indien nodig.
ACL-configuratie
Om het routeringsverkeer van SIG naar uw LAN toe te staan, moet u het toevoegen onder de ACL om het te laten werken onder de PBR.

U moet uw netwerk configureren op basis van het CGNAT-bereik 100.64.0.0/10 om toegang tot uw netwerk te bieden vanaf de ZTA-gebruikers van de Client Base of Browserbasis ZTA.
Configuratie toegangsregel
Als u Secure Access alleen configureert om deze te gebruiken met de mogelijkheden om toegang te krijgen tot de bronnen van de privétoepassingen, kan uw toegangsregel er als volgt uitzien:

Deze regel staat verkeer toe van de ZTNA CGNAT Range 100.64.0.0/10 naar uw LAN.
ACL-configuratie
Om routeringsverkeer van SIG met CGNAT naar uw LAN toe te staan, moet u dit toevoegen onder de ACL om het te laten werken onder de PBR.

Om toegang te bieden tot interne bronnen en het internet via Secure Access, moet u routes maken via Policy Base Routing (PBR) die het routeren van het verkeer van de bron naar de bestemming vergemakkelijken.
Devices > Device Management
RoutingPolicy Base RoutingKlik op de knop Add
In dit scenario selecteert u alle interfaces die u als bron gebruikt om verkeer naar Secure Access te leiden of om gebruikersverificatie aan Secure Access te bieden met behulp van RA-VPN. client-based of browser-based ZTA-toegang tot de interne bronnen van het netwerk:

Addklikt:

Match ACL: Configureer voor deze ACL alles wat u naar Secure Access leidt:
Send To: Kies het IP-adresIPv4 Addresses: U moet het volgende IP-adres gebruiken onder het masker 30 dat op beide VTI's is geconfigureerd; u kunt dat controleren onder de stap: VTI Interface Config| Interface |
IP |
GW |
| Primaire VTI |
169.254.2.1/30 |
169.254.2.2 |
| Secundaire VTI |
169.254.3.1/30 |
169.254.3.2 |

Nadat u de volgende resultaten hebt geconfigureerd, klikt u op Save:

Daarna moet je het opnieuw Save en je hebt het op de volgende manier geconfigureerd:

U kunt Implementeren en u kunt het verkeer zien van de machines die zijn geconfigureerd op de ACL die het verkeer naar Secure Access routeert:
Van de Conexion Events in het FMC:

Van het zoeken naar activiteiten in Secure Access:

Opmerking: Standaard staat het beleid voor beveiligde toegang verkeer naar het internet toe. Als u toegang wilt bieden tot privétoepassingen, moet u privébronnen maken en deze toevoegen aan het toegangsbeleid voor toegang tot privébronnen.
Als u internettoegang wilt configureren, moet u het beleid op uw Dashboard voor beveiligde toegang maken:
Secure > Access Policy
Add Rule > Internet Access
Daar kunt u de bron als de tunnel en naar de bestemming opgeven. U kunt elke optie kiezen, afhankelijk van wat u op het beleid configureert. Raadpleeg de gebruikershandleiding voor beveiligde toegang.
Als u toegang voor privébronnen wilt configureren, moet u eerst de bronnen maken onder het Dashboard voor beveiligde toegang:
Resources > Private Resources
Add Onder de configuratie vindt u de volgende secties om te configureren: General, Communication with Secure Access Cloud and Endpoint Connection Methods.Algemeen

Private Resource Name: Maak een naam aan voor de bron die u toegang geeft via Secure Access tot uw netwerk.Eindpuntverbindingsmethoden

Zero Trust Connections: Markeer het vakje.Client-based connection: Als u dit inschakelt, kunt u de module Secure Client - Zero Trust gebruiken om toegang via de clientbasismodus mogelijk te maken.Remote Reachable Address (FQDN, Wildcard FQDN, IP Address): Configureer de bronnen IP of FQDN. als u FQDN configureert, moet u DNS toevoegen om de naam op te lossen.Browser-based connection: Als u dit inschakelt, kunt u toegang krijgen tot uw bronnen via uw browser (voeg alleen bronnen toe met HTTP- of HTTPS-communicatie).Public URL for this resource: Configureer de openbare URL die u via uw browser gebruikt (Secure Access beschermt deze bron).Protocol: Selecteer het protocol (HTTP of HTTPS).
VPN Connection: Schakel het selectievakje in om toegang via RA-VPNaaS mogelijk te maken.
Klik op Save en u kunt deze bron toevoegen aan de Access Policy.
Het toegangsbeleid configureren
Wanneer u de resource maakt, moet u deze toewijzen aan een van de beveiligde toegangsbeleid:
Secure > Access Policy
Add > Private Resource
Voor deze regel voor privétoegang moet u de standaardwaarden configureren om toegang tot de bron te bieden. Raadpleeg de gebruikershandleiding voor meer informatie over beleidsconfiguraties.

Action: Kies Toestaan om toegang tot de bron te bieden.From: Geef de gebruiker op die kan worden gebruikt om in te loggen op de resource.To: Kies de bron waartoe u toegang wilt krijgen via Secure Access.
Zero-Trust Client-based Posture Profile: Kies het standaardprofiel voor toegang tot de clientbasisZero-Trust Browser-based Posture Profile: Kies het standaardprofiel voor toegang tot de browserbasis
Opmerking: voor meer informatie over het houdingsbeleid raadpleegt u de gebruikershandleiding over beveiligde toegang.
Next en Save na uw configuraties en u hebt toegang tot uw bronnen via RA-VPN, Client Base ZTNA of Browser Base ZTNA.Om problemen op te lossen tussen Secure Firewall en Secure Access, kunt u controleren of fase 1 (IKEv2) en fase 2 (IPSEC) zijn ingesteld tussen apparaten.
Om fase 1 te verifiëren, moet u de volgende opdracht uitvoeren op de CLI van uw FTD:
show crypto isakmp sa
In dit geval is de gewenste uitvoer twee IKEv2 SAs die zijn ingesteld voor de IP's van Secure Access in het datacenter en de gewenste status als READY:
There are no IKEv1 SAs
IKEv2 SAs:
Session-id:3, Status:UP-ACTIVE, IKE count:1, CHILD count:1
Tunnel-id Local Remote fvrf/ivrf Status Role
52346451 192.168.0.202/4500 3.120.45.23/4500 Global/Global READY RESPONDER
Encr: AES-GCM, keysize: 256, Hash: N/A, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/4009 sec
Child sa: local selector 0.0.0.0/0 - 255.255.255.255/65535
remote selector 0.0.0.0/0 - 255.255.255.255/65535
ESP spi in/out: 0xfb34754c/0xc27fd2ba
IKEv2 SAs:
Session-id:2, Status:UP-ACTIVE, IKE count:1, CHILD count:1
Tunnel-id Local Remote fvrf/ivrf Status Role
52442403 192.168.30.5/4500 18.156.145.74/4500 Global/Global READY RESPONDER
Encr: AES-GCM, keysize: 256, Hash: N/A, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/3891 sec
Child sa: local selector 0.0.0.0/0 - 255.255.255.255/65535
remote selector 0.0.0.0/0 - 255.255.255.255/65535
ESP spi in/out: 0x4af761fd/0xfbca3343
Om fase 2 te verifiëren, moet u de volgende opdracht uitvoeren op de CLI van uw FTD:
interface: PrimaryVTI
Crypto map tag: __vti-crypto-map-Tunnel1-0-1, seq num: 65280, local addr: 192.168.30.5
Protected vrf (ivrf): Global
local ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
current_peer: 18.156.145.74
#pkts encaps: 71965, #pkts encrypt: 71965, #pkts digest: 71965
#pkts decaps: 91325, #pkts decrypt: 91325, #pkts verify: 91325
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 71965, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#TFC rcvd: 0, #TFC sent: 0
#Valid ICMP Errors rcvd: 0, #Invalid ICMP Errors rcvd: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.30.5/4500, remote crypto endpt.: 18.156.145.74/4500
path mtu 1500, ipsec overhead 63(44), media mtu 1500
PMTU time remaining (sec): 0, DF policy: copy-df
ICMP error validation: disabled, TFC packets: disabled
current outbound spi: FBCA3343
current inbound spi : 4AF761FD
inbound esp sas:
spi: 0x4AF761FD (1257726461)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 2, crypto-map: __vti-crypto-map-Tunnel1-0-1
sa timing: remaining key lifetime (kB/sec): (3916242/27571)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0xFFFFFFFF 0xFFFFFFFF
outbound esp sas:
spi: 0xFBCA3343 (4224332611)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 2, crypto-map: __vti-crypto-map-Tunnel1-0-1
sa timing: remaining key lifetime (kB/sec): (4239174/27571)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
interface: SecondaryVTI
Crypto map tag: __vti-crypto-map-Tunnel2-0-2, seq num: 65280, local addr: 192.168.0.202
Protected vrf (ivrf): Global
local ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
current_peer: 3.120.45.23
#pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0
#pkts decaps: 0, #pkts decrypt: 0, #pkts verify: 0
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#TFC rcvd: 0, #TFC sent: 0
#Valid ICMP Errors rcvd: 0, #Invalid ICMP Errors rcvd: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.0.202/4500, remote crypto endpt.: 3.120.45.23/4500
path mtu 1500, ipsec overhead 63(44), media mtu 1500
PMTU time remaining (sec): 0, DF policy: copy-df
ICMP error validation: disabled, TFC packets: disabled
current outbound spi: C27FD2BA
current inbound spi : FB34754C
inbound esp sas:
spi: 0xFB34754C (4214519116)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 20, crypto-map: __vti-crypto-map-Tunnel2-0-2
sa timing: remaining key lifetime (kB/sec): (4101120/27412)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
outbound esp sas:
spi: 0xC27FD2BA (3263156922)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 20, crypto-map: __vti-crypto-map-Tunnel2-0-2
sa timing: remaining key lifetime (kB/sec): (4239360/27412)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
In de laatste uitgang ziet u beide tunnels gevestigd; wat niet gewenst is, is de volgende uitgang onder het pakket encaps en decaps.

Als je dit scenario hebt, open dan een zaak met TAC.
De functie van de tunnels met Secure Access die communiceren met het datacenter in de cloud is actief/passief, wat betekent dat alleen de deur voor DC 1 open is om verkeer te ontvangen; de deur voor DC 2 is gesloten totdat tunnel nummer 1 is uitgeschakeld.


In dit voorbeeld is het gebruikte bronsysteem op het firewallnetwerk:
Voorbeeld:

Opdracht:
packet-tracer input LAN tcp 192.168.10.40 3422 146.112.255.40 80
Uitvoer:
Phase: 1
Type: ACCESS-LIST
Subtype:
Result: ALLOW
Elapsed time: 14010 ns
Config:
Implicit Rule
Additional Information:
MAC Access list
Phase: 2
Type: PBR-LOOKUP
Subtype: policy-route
Result: ALLOW
Elapsed time: 21482 ns
Config:
route-map FMC_GENERATED_PBR_1707686032813 permit 5
match ip address ACL
set ip next-hop 169.254.2.2 169.254.3.2
Additional Information:
Matched route-map FMC_GENERATED_PBR_1707686032813, sequence 5, permit
Found next-hop 169.254.2.2 using egress ifc PrimaryVTI
Phase: 3
Type: OBJECT_GROUP_SEARCH
Subtype:
Result: ALLOW
Elapsed time: 0 ns
Config:
Additional Information:
Source Object Group Match Count: 0
Destination Object Group Match Count: 0
Object Group Search: 0
Phase: 4
Type: ACCESS-LIST
Subtype: log
Result: ALLOW
Elapsed time: 233 ns
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced permit ip any ifc PrimaryVTI any rule-id 268434435
access-list CSM_FW_ACL_ remark rule-id 268434435: ACCESS POLICY: HOUSE - Mandatory
access-list CSM_FW_ACL_ remark rule-id 268434435: L7 RULE: New-Rule-#3-ALLOW
Additional Information:
This packet will be sent to snort for additional processing where a verdict will be reached
Phase: 5
Type: CONN-SETTINGS
Subtype:
Result: ALLOW
Elapsed time: 233 ns
Config:
class-map class_map_Any
match access-list Any
policy-map policy_map_LAN
class class_map_Any
set connection decrement-ttl
service-policy policy_map_LAN interface LAN
Additional Information:
Phase: 6
Type: NAT
Subtype: per-session
Result: ALLOW
Elapsed time: 233 ns
Config:
Additional Information:
Phase: 7
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Elapsed time: 233 ns
Config:
Additional Information:
Phase: 8
Type: VPN
Subtype: encrypt
Result: ALLOW
Elapsed time: 18680 ns
Config:
Additional Information:
Phase: 9
Type: VPN
Subtype: ipsec-tunnel-flow
Result: ALLOW
Elapsed time: 25218 ns
Config:
Additional Information:
Phase: 10
Type: NAT
Subtype: per-session
Result: ALLOW
Elapsed time: 14944 ns
Config:
Additional Information:
Phase: 11
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Elapsed time: 0 ns
Config:
Additional Information:
Phase: 12
Type: FLOW-CREATION
Subtype:
Result: ALLOW
Elapsed time: 19614 ns
Config:
Additional Information:
New flow created with id 23811, packet dispatched to next module
Phase: 13
Type: EXTERNAL-INSPECT
Subtype:
Result: ALLOW
Elapsed time: 27086 ns
Config:
Additional Information:
Application: 'SNORT Inspect'
Phase: 14
Type: SNORT
Subtype: appid
Result: ALLOW
Elapsed time: 28820 ns
Config:
Additional Information:
service: (0), client: (0), payload: (0), misc: (0)
Phase: 15
Type: SNORT
Subtype: firewall
Result: ALLOW
Elapsed time: 450193 ns
Config:
Network 0, Inspection 0, Detection 0, Rule ID 268434435
Additional Information:
Starting rule matching, zone 1 -> 3, geo 0 -> 0, vlan 0, src sgt: 0, src sgt type: unknown, dst sgt: 0, dst sgt type: unknown, user 9999997, no url or host, no xff
Matched rule ids 268434435 - Allow
Result:
input-interface: LAN(vrfid:0)
input-status: up
input-line-status: up
output-interface: PrimaryVTI(vrfid:0)
output-status: up
output-line-status: up
Action: allow
Time Taken: 620979 ns
Er zijn veel scenario's die extra context kunnen bieden op de configuratie die is ingesteld onder de PBR-configuratie om ervoor te zorgen dat het verkeer correct naar Secure Access wordt geleid:

Fase 2 geeft aan dat het verkeer wordt doorgestuurd naar de PrimaryVTI -interface, wat correct is op basis van de configuraties in dit scenario, omdat het internetverkeer moet worden doorgestuurd naar Secure Access via de VTI.

Fase 8 komt overeen met de coderingsfase in een VPN-verbinding, waarbij verkeer wordt geëvalueerd en geautoriseerd voor codering, zodat gegevens veilig worden verzonden. Fase 9 richt zich op het specifieke beheer van de verkeersstroom binnen de VPN IPSec-tunnel en bevestigt dat gecodeerd verkeer goed wordt geleid en door de ingestelde tunnel wordt toegestaan.

Aan het einde van de stroom kunt u het verkeer van de LAN naar het PrimaryVTI doorstuurverkeer naar Secure Access zien. Deze actie bevestigt dat het verkeer zonder problemen wordt geleid.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
02-Jun-2026
|
Bijgewerkte spelling, grammatica, spatiëring, alt-tekst, enz. |
1.0 |
28-Nov-2024
|
Eerste vrijgave |