In dit document wordt beschreven hoe u de Secure Access Network Tunnel Group kunt configureren met Network Address Translation.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Cisco Secure Access biedt cloud-native Secure Service Edge-mogelijkheden, waaronder Secure Internet Access (SIA) en Secure Private Access (SPA). Voor organisaties die de toegang tot privétoepassingen uitbreiden tot externe gebruikers zonder al het verkeer via een datacenter te backhalen, maakt Secure Access gebruik van IPsec Network Tunnel Groups (NTG's) om gecodeerde tunnels te maken tussen on-premises netwerkapparaten - zoals Cisco Firewall Threat Defense (FTD), Adaptive Security Appliance (ASA) en Cisco Secure Access cloud Points-of-Presence (PoP's).
In dit document wordt beschreven hoe een routegebaseerde IPsec-tunnel tot stand kan worden gebracht met behulp van IKEv2 tussen Cisco FTD, ASA en Cisco Secure Access, waardoor Network Address Translation (NAT) op Secure Access en Policy-Based Routing (PBR) op de FTD en ASA alleen privéverkeer naar de tunnel kan sturen.

Netwerktopologie
Netwerktunnelgroep configureren voor beveiligde toegang
1. Meld u aan bij het dashboard voor beveiligde toegang Veilige toegang
2. Navigeer naar Verbinden > Netwerkverbindingen > Netwerktunnelgroepen en klik op +Toevoegen om de Netwerktunnelgroep te configureren

Veilige toegang - Netwerktunnelgroepen
3. Network Tunnel Group configureren - Algemene instellingen

Veilige toegang - Algemene instellingen voor netwerktunnelgroepen
4. Configureer Tunnel ID en wachtwoordgroep.

Veilige toegang - ID en wachtwoordgroep voor netwerktunnelgroepen
5. Routering configureren

Veilige toegang - routering van netwerktunnelgroepen
6. Configuratie van netwerktunnelgroep opslaan

Veilige toegang - Netwerktunnelgroepen
Dynamic Route-based IPsec VPN configureren op Secure Firewall Threat Defense (FTD) met PBR
1. Aanmelden bij Firewall Management Center (FMC)
2. Virtual Tunnel Interface VTI configureren

Veilig firewallbeheer - Dashboard

Veilig firewallbeheer - FTD VTI-configuratie


Veilig firewallbeheer - FTD VTI-configuratie

Veilig firewallbeheer - FTD VTI-configuratie
3. Navigeer naar Beveiligde verbindingen > Site-to-Site VPN & SD-WAN en klik op Toevoegen om de VPN te configureren

Veilig firewallbeheer - FTD VPN-configuratie

Veilig firewallbeheer - FTD VPN-configuratie

Veilige FTD - VPN-eindpuntconfiguratie

Veilige FTD - VPN-eindpuntconfiguratie

Secure FTD - VPN IKE-instellingen

Secure FTD - VPN IPsec-instellingen

Secure FTD - Geavanceerde VPN-instellingen
Bij traditionele routering worden pakketten gerouteerd op basis van het IP-adres van de bestemming. Het veranderen van de routering van specifiek verkeer in een op bestemming gebaseerd routeringssysteem is moeilijk. Policy Based Routing (PBR) breidt de mechanismen die worden geboden door routeringsprotocollen uit en vult deze aan, waardoor u meer controle hebt over routering.
Met PBR kunt u de IP-prioriteit instellen. Hiermee kunt u ook een pad opgeven voor bepaald verkeer, zoals prioriteitsverkeer via een dure link. Met PBR kunt u routering definiëren die is gebaseerd op andere criteria dan het bestemmingsnetwerk, zoals de bronpoort, het bestemmingsadres, de bestemmingspoort, het protocol, toepassingen of een combinatie van deze objecten. Raadpleeg Beleidsgebaseerde routering voor meer informatie
1. Toegangslijst configureren

Veilige FTD - Uitgebreide toegangslijst

Veilige FTD - Uitgebreide toegangslijst

Veilige FTD - Uitgebreide toegangslijst
2. Op beleid gebaseerde routering configureren

Veilige FTD - op beleid gebaseerde routering

Veilige FTD - op beleid gebaseerde routering

Veilige FTD - op beleid gebaseerde routering

Veilige FTD - op beleid gebaseerde routering
1. BGP inschakelen

Veilige FTD - BGP-routering
2. Voeg BGP Neighbor - Secure Access BGP-peers toe: 169.254.0.5 en. 169.254.0.9

Veilige FTD - BGP-routering

Veilige FTD - BGP-routering
3. Voeg de netwerken toe - Netwerken waarvoor moet worden geadverteerd voor beveiligde toegang

Veilige FTD - BGP-routering
over beveiligde toegang

Veilige FTD - IPsec-tunnelstatus
Over FMC

Veilige FMC - IPsec-tunnelstatus
1. Meld u aan bij het dashboard voor beveiligde toegang Veilige toegang
2. Navigeer naar Verbinden > Netwerkverbindingen > Netwerktunnelgroepen en klik op +Toevoegen om de Netwerktunnelgroep te configureren

Veilige toegang - Netwerktunnelgroepen
3. Network Tunnel Group configureren - Algemene instellingen

Veilige toegang - Algemene instellingen voor netwerktunnelgroepen
4. Configureer Tunnel ID en wachtwoordgroep.

Veilige toegang - Netwerktunnelgroepen
5. Network Address Translation (NAT) inschakelen

Veilige toegang - NAT-instellingen voor netwerktunnelgroepen
6. Toevoeging van NAT-toewijzing van bestemming toevoegen
Flow 1 - Router 1 naar Router 2 ( Site to Secure Access)
Flow 2 - Router 2 naar Router 1 (beveiligde toegang tot de site)

Veilige toegang - NAT-instellingen voor netwerktunnelgroepen
Let op: Wanneer NAT is ingeschakeld, is BGP niet mogelijk. Configureer ook statische VPN op Customer Edge-apparaten
Tip: vergeet nooit een vertaalde IP te pingen.
Vertaalde IP gaat in Vertaalde CIDR en echte IP gaat in Originele CIDR.

Veilige toegang - NAT-instellingen voor netwerktunnelgroepen
Klik op opslaan
Tip: Voor verkeer dat van 'Site A' naar 'Site B' gaat, is vanuit CNHE-1-oogpunt de richting 'Site-> SecureAccess'
Voor verkeer dat van 'site B' naar 'site A' gaat, is vanuit het oogpunt van CNHE-1 de richting 'SecureAccess -> Site'
1. Meld u aan bij ASA CLI, voer de activeringsmodus in en controleer de basis-IP-connectiviteit met internet
ASA# schip
Systeem-IP-adressen:
Interface Naam IP adres Subnet masker Methode
Gigabit Ethernet0/0 buiten 192.168.1.40 255.255.255.0 handleiding
Gigabit Ethernet0/1 inside 10.10.10.1 255.255.255.0 handleiding
Huidige IP-adressen:
Interface Naam IP adres Subnet masker Methode
Gigabit Ethernet0/0 buiten 192.168.1.40 255.255.255.0 handleiding
Gigabit Ethernet0/1 inside 10.10.10.1 255.255.255.0 handleiding
ASA# ping 8.8.8.8
Typ escape sequence om af te breken.
De time-out is 2 seconden bij het verzenden van 5, 100-byte ICMP Echo's naar 8.8.8.8:
Ja!!!!
Succespercentage is 100 procent (5/5), retourvlucht min/avg/max = 20/28/30 ms
ASA#
2. IKEv2-beleid configureren en IKEv2 inschakelen op de externe interface
Crypto IKEV2-beleid 10
Codering AES-GCM-256
integriteit null
Groep 19
Levensduur seconden 86400
Crypto IKEV2 inschakelen buiten
3. IPSec-voorstel configureren
crypto ipsec ikev2 ipsec-proposal Ipsec-Proposal-primary
Protocol ESP-codering AES-GCM-256
4. IPsec-profiel configureren
Crypto IPSEC-profiel CSA-profiel-primair
set ikev2 ipsec-proposal Ipsec-Proposal-primary
IKEV2 Local-Identity Email-ID <Primary Tunnel-ID> instellen
5. Configureer groepsbeleid en schakel het IKEv2-protocol in onder attribuut.
Groepsbeleid-CSA-beleid-Primair intern
Groepsbeleid-CSA-beleid-primaire kenmerken
VPN-tunnel-protocol IKEV2
6. Tunnelgroep configureren.
tunnelgroep 44.228.138.150 type IPSec-L2L
tunnelgroep 44.228.138.150 algemene kenmerken
default-group-policy-csa-policy-primary
Tunnel-Group 44.228.138.150 IPSec-attributen
IKEV2-verificatie op afstand, vooraf gedeelde sleutel <pre-shared-key>
IKEV2 Local-Authentication Pre-Shared-Key <Pre-Shared-Key>
7. Virtual Tunnel Interface (VTI) configureren
Tunnel-interface1
naam VTI-1
IP-adres 169.254.2.1 255.255.255.252
tunnelbroninterface buiten
Tunnelbestemming 44.228.138.150
tunnelmodus ipsec ipv4
Tunnel Protection IPSec Profile CSA-Profile-Primary
8. Configureer de routering zodanig dat het verkeer naar het toegewezen IP-adres of subnet binnen de VTI-interface wordt gerouteerd. De volgende hop moet worden uitgevoerd via IP binnen het bereik van VTI.
route VTI-1 0.0.0.0.0.0.0.0 169.254.2.2 5. ( voor internetgebaseerd, RAVPN-pool- of CGNAT-verkeer
of
Route VTI-1 172.16.10.101 255.255.255.255 169.254.2.2 5
1. Toegangslijst
toegangslijst PBR verlengde vergunning ip 10.10.10.0 255.255.255.0 elke
2. Routekaart
routekaart RM-CSA-vergunning 10
overeenkomend IP-adres PBR
SET IP NEXT-HOP 169.254.2.2 169.254.2.6
3. Routekaart toepassen op de ingangsinterface
Gigabit Ethernet-interface0/1
Naam binnen
veiligheidsniveau 100
IP-adres 10.10.10.1 255.255.255.0
policy-route-map RM-CSA

Routerinterface en GW-bereikbaarheidsstatus

Test 1- Router2 --> Router1. - Ping-test

Packet capture op ASA (lokaal FW)

Packet Capture op FTD (externe FW)

Test 2. - Router 2 ---> Router 1 ping test

FTD Packet Capture (lokaal FW)

ASA packet capture (Remote FW)

| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
29-Jul-2026
|
Eerste vrijgave |