Este documento descreve como configurar um túnel de Gerenciamento de VPN de Cliente Seguro em um Secure Firewall Threat Defense gerenciado pelo Cisco FMC.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Neste exemplo, o Secure Sockets Layer (SSL) é usado para criar uma Virtual Private Network (VPN) entre o FTD e um cliente Windows 10.
A partir da versão 6.7, o Cisco FTD suporta a configuração de túneis de gerenciamento do AnyConnect. Isso corrige a solicitação de aprimoramento aberta anteriormente ID de bug da Cisco CSCvs78215.
O recurso Gerenciamento do AnyConnect permite que você crie um túnel VPN imediatamente após o ponto final concluir sua inicialização. Os usuários não precisam iniciar manualmente o aplicativo AnyConnect. Quando o sistema é ligado, o serviço do agente do AnyConnect VPN detecta o recurso de VPN de gerenciamento e inicia uma sessão do AnyConnect usando a Entrada de host (definida na Lista de servidores do Perfil de VPN de gerenciamento do AnyConnect).
Limitações completas descritas no Guia do Administrador do Cisco Secure Client, Release 5.
Abra o AnyConnect Profile Editor para criar um perfil de VPN de gerenciamento do AnyConnect. O perfil de gerenciamento contém todas as configurações usadas para estabelecer o túnel VPN após a inicialização do ponto final.
1. Neste exemplo, uma entrada de Lista de Servidores aponta para o Nome de Domínio Totalmente Qualificado (FQDN) dperezve.jyoungta-labdomain.cisco.com e o SSL é selecionado como o protocolo principal. Para adicionar uma Lista de servidores, navegue até Lista de servidores e selecione o botão Adicionar. Preencha os campos obrigatórios e salve suas alterações.

2. Além da Lista de Servidores, o Perfil de VPN de Gerenciamento deve conter algumas preferências obrigatórias:
3. No AnyConnect Profile Editor, navegue para Preferências (Parte 1) e ajuste as configurações como mostrado na imagem:

4. Navegue até Preferences (Part 2) e desmarque a opção Disable Automatic Certificate Selection.

Como uma adição ao Perfil de VPN de gerenciamento, o Perfil de VPN regular do AnyConnect deve ser configurado. O Perfil de VPN do AnyConnect é usado na primeira tentativa de conexão. Durante esta sessão, o Management VPN Profile é baixado do FTD.
Use o AnyConnect Profile Editor para criar o perfil de VPN do AnyConnect. Nesse caso, ambos os arquivos contêm as mesmas configurações, portanto, o mesmo procedimento pode ser usado.
1. Depois que os perfis forem criados, carregue-os no FMC como objetos do Arquivo do AnyConnect.
2. Para carregar o novo Perfil de VPN de gerenciamento do AnyConnect para o FMC, navegue para Objetos > Gerenciamento de objetos e escolha a opção VPN no índice. Selecione o botão Add AnyConnect File.
3. Forneça um nome para o arquivo. Escolha AnyConnect Management VPN Profile como o tipo de arquivo e salve o objeto.

4. Para carregar o Perfil de VPN do AnyConnect, navegue para Objetos > Gerenciamento de objetos e escolha a opção VPN no índice. Selecione o botão Add AnyConnect File.
5. Forneça um nome para o arquivo e, desta vez, escolha o Perfil de VPN do AnyConnect como o tipo de arquivo e salve o novo objeto.

6. Os perfis devem ser adicionados à lista de objetos e marcados como AnyConnect Management VPN Profile e AnyConnect VPN Profile, respectivamente.

1. Para criar uma nova Política de Grupo, navegue para Objetos > Gerenciamento de Objetos e escolha a opção VPN no índice. Selecione Group Policy e clique no botão Add Group Policy.
2. Quando a janela Add Group Policy abrir, atribua um nome e defina um pool do AnyConnect e abra a guia AnyConnect .
3. Navegue até o Perfil e selecione o objeto que representa o Perfil de VPN do AnyConnect regular no menu suspenso Perfil do cliente.

4. Navegue até a guia Management Profile e selecione o objeto que contém o Management VPN Profile no menu suspenso Management Profile.

5. Salve suas alterações para adicionar o novo objeto às Políticas de Grupo existentes.

1. A configuração do AnyConnect SSL no FMC é composta de 4 etapas diferentes. Para configurar o AnyConnect, navegue para Devices > VPN > Remote Access e selecione o botão Add. Isso deve abrir o Assistente de Política de VPN de Acesso Remoto.
2. Na guia Policy Assignment, selecione o dispositivo FTD em mãos, defina um nome para o Connection Profile e marque a caixa de seleção SSL.

2. No Perfil de Conexão, selecione Somente Certificado de Cliente, como o método de autenticação. Esta é a única autenticação suportada para o recurso.

3. Em seguida, selecione o Objeto de Diretiva de Grupo criado na Etapa 3 no menu suspenso Group Policy.

4. Na guia AnyConnect, selecione o AnyConnect File Object de acordo com o sistema operacional (SO) no endpoint.

5. Em Acesso e Certificado, especifique o certificado que deve ser usado pelo FTD para investigar sua identidade para o cliente Windows.

6. Finalmente, selecione o botão Finish na guia Summary para adicionar a nova configuração do AnyConnect.

1. Navegue até Objetos > Gerenciamento de Objetos e selecione URL no sumário. Em seguida, selecione Add Object no menu suspenso Add URL.
2. Forneça um nome para o objeto e defina o URL usando o mesmo FQDN/Grupo de Usuários especificado na Lista de Servidores de Perfil da VPN de Gerenciamento (Etapa 2). Neste exemplo, o URL deve ser dperezve.jyoungta-labdomain.cisco.com/AnyConnect_Management_Tunnel.

3. Salve as alterações para adicionar o objeto à lista de objetos.
1. Para habilitar o alias de URL na configuração do AnyConnect, navegue para Devices > VPN > Remote Access e clique no ícone do lápis para editar.
2. Na guia Perfil de Conexão, selecione a configuração em mãos, navegue para Aliases, clique no botão Adicionar. Em seguida, selecione o URL Object no menu suspenso URL Alias. Certifique-se de que a caixa de seleção Enabled esteja marcada.

3. Salve suas alterações e implante as configurações no FTD.
Após a conclusão da implantação, uma primeira conexão manual do AnyConnect com o Perfil de VPN do AnyConnect é necessária. Durante essa conexão, o Management VPN Profile é baixado do FTD e armazenado em C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\Profile\MgmtTun. A partir desse ponto, as conexões subsequentes devem ser iniciadas através do perfil de VPN de gerenciamento sem qualquer interação do usuário.
Para erros de validação de certificado:
Para o túnel de gerenciamento não iniciado:
Para problemas de conectividade, colete o pacote DART e entre em contato com o TAC da Cisco para pesquisa adicional.
| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
14-Jul-2026
|
Introdução atualizada, ortografia, espaçamento, linhas inseridas em seções separadas para facilitar a leitura e texto alt atualizado. |
2.0 |
17-Jan-2024
|
Formatação e Tradução Automática Atualizadas. |
1.0 |
14-Apr-2021
|
Versão inicial |