Este documento descreve como configurar o Acesso Seguro com Firewall Seguro com Alta Disponibilidade (HA).
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas em:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.

A Cisco projetou o Secure Access para proteger e fornecer acesso a aplicativos privados, no local e baseados em nuvem. Ele também protege a conexão da rede à Internet. Isso é obtido por meio da implementação de vários métodos e camadas de segurança, todos voltados para preservar as informações à medida que elas são acessadas pela nuvem.

Navegue até o painel de administração do Secure Access.

Connect>Network Connections.Network Tunnel Groups clique em + Add.
Tunnel Group Name,Region eDevice Type. Next.
Tunnel ID Format e Passphrase.Next.
Save.
Depois de clicar em Save, as informações no túnel serão exibidas. Salve essas informações para a próxima etapa; Configure o túnel no Firewall Seguro.

Para esse cenário, você deve usar a configuração da Interface de túnel virtual (VTI) no Firewall seguro para atingir esse objetivo; lembre-se de que, nesse caso, você tem um ISP duplo e deseja HA (High Availability, alta disponibilidade) se um de seus ISPs falhar.
| INTERFACES |
FUNÇÃO |
| WAN primária |
WAN de Internet principal |
| WAN secundária |
WAN de Internet secundária |
| VTIprimário |
Vinculado para enviar o tráfego pelo |
| VTIsecundário |
Vinculado para enviar o tráfego pelo |
Note: 1. Você precisa adicionar ou atribuir uma rota estática ao roteador Primary or Secondary Datacenter IP para ter ambos os túneis ativos.
Note: 2. Se você tiver o ECMP configurado entre interfaces, não será necessário criar nenhuma rota estática para o Primary or Secondary Datacenter IP para que ambos os túneis estejam ativos.
Com base nesse cenário, você tem o PrimaryWAN e SecondaryWAN, que deve ser usado para criar as interfaces VTI.
Navegue até o Firepower Management Center > Devices.
Interfaces
Add Interfaces > Virtual Tunnel Interface

Name: Configure um nome que se refira ao PrimaryWAN interface.Security Zone: Você pode reutilizar outro Security Zone, no entanto, criar um novo para tráfego de acesso seguro é melhor.Tunnel ID: Adicione um número para a ID do túnel.Tunnel Source: Escolha seu PrimaryWAN interface endereço IP e selecione um IP privado ou público para sua interface.IPsec Tunnel Mode: Escolha IPv4 e configure um IP não roteável na rede com a máscara 30.
Note: Para a interface VTI, você deve usar um IP não roteável; por exemplo, se você tiver duas interfaces VTI, poderá usar 169.254.2.1/30 para o PrimaryVTI e 169.254.3.1/30 para o SecondaryVTI.
Depois disso, você deve fazer o mesmo para o SecondaryWAN interface. Agora, o VTI High Available está configurado, como resultado, a interface exibe:

Para esse cenário, os IPs usados são:
| Nome Lógico |
IP |
Faixa |
| VTIprimário |
169.254.2.1/30 |
169.254.2.1-169.254.2.2 |
| VTIsecundário |
169.254.3.1/30 |
169.254.3.1-169.254.3.2 |
Para permitir que o tráfego do SecondaryWAN interface acesse o Secondary Datacenter IP Address servidor, você deve configurar uma rota estática para o IP do data center. Você pode configurá-lo com uma métrica de um (1) para torná-lo superior à tabela de roteamento; especifique também o IP como um host.
Caution: Isso só é necessário se você não tiver um ECMP configurado entre os canais de WAN; se você tiver um ECMP configurado, poderá passar para a próxima etapa.
Navegue até Device > Device Management
RoutingStatic Route > + Add Route
Interface: Escolha a interface WAN secundáriaGateway: Escolha o gateway WAN secundárioSelected Network: Adicione o IP do data center secundário como um host, você pode encontrar as informações ao configurar o túnel na etapa Secure Access, Data for Tunnel SetupMetric: Use um (1)OKClique em e Saveem implantar.
Para configurar a VPN, navegue até o firewall:
Devices > Site to Site+ Site to Site VPNPara configurar a etapa de endpoints, você deve usar as informações fornecidas na etapa Data for Tunnel Setup.

Routed Based (VTI)Point to PointIKE Version: Escolher IKEv2
Note: IKEv1 não é suportado para integração com o Secure Access.
Em Node A, você deve configurar os próximos parâmetros:

Device: Escolha seu dispositivo FTDVirtual Tunnel Interface: Escolha o VTI relacionado ao PrimaryWAN InterfaceSend Local Identity to PeersLocal Identity Configuration: Escolha ID de e-mail e preencha as informações com base nas Primary Tunnel ID informações fornecidas na sua configuração na etapa, Data for Tunnel SetupDepois de configurar as informações no PrimaryVTI clique em + Add Backup VTI:

Virtual Tunnel Interface: Escolha o VTI relacionado ao PrimaryWAN InterfaceSend Local Identity to PeersLocal Identity Configuration: Escolha ID de e-mail e preencha as informações com base nas Secondary Tunnel ID informações fornecidas na sua configuração na etapa, Data for Tunnel SetupEm Node B, você precisa configurar os próximos parâmetros:

Device: ExtranetDevice Name: Escolha um nome para reconhecer o Acesso Seguro como o destinoEndpoint IP Address: A configuração para primário e secundário deve ser primário Datacenter IP,Secondary Datacenter IP, você pode encontrar essas informações na etapa, Data for Tunnel SetupDepois disso, sua configuração para Endpoints será concluída.
Para configurar os parâmetros IKE, clique em IKE.

Em IKE, você deve configurar os próximos parâmetros:

Policies: Você pode usar a configuração padrão do Umbrella Umbrella-AES-GCM-256 ou configurar parâmetros diferentes com base no Supported IKEv2 and IPSEC ParametersAuthentication Type: Chave manual pré-compartilhadaKeye: Confirm Key Você pode encontrar as Passphrase informações na etapa: Data for Tunnel SetupDepois disso, sua configuração para IKE está concluída e você pode ir para a etapa Configuração de IPSEC.
Para configurar os parâmetros de IPSEC, clique em IPSEC.

Em IPSEC, você deve configurar os próximos parâmetros:

Policies: Você pode usar a configuração padrão do Umbrella Umbrella-AES-GCM-256 ou configurar parâmetros diferentes com base no Supported IKEv2 and IPSEC Parameters
Note: Nada mais é necessário no IPSEC.
Agora, sua configuração para IPSEC foi concluída.
Para configurar os parâmetros avançados, clique em Avançado.

Em Advanced, você deve configurar os próximos parâmetros:

IKE Keepalive: EnableThreshold: 10Retry Interval: 2Identity Sent to Peers: autoOrDNPeer Identity Validation: Não verificarClique em Save e Deploy.
Note: Após alguns minutos, a VPN é estabelecida para ambos os nós.

A configuração do VPN to Secure Access in VTI Mode está concluída e você pode ir para a etapa Configurar roteamento de base de política.
aviso: O tráfego para acesso seguro é encaminhado somente para o túnel principal quando ambos os túneis são estabelecidos; se o principal ficar inoperante, o acesso seguro permitirá que o tráfego seja encaminhado através do túnel secundário.
Note: O failover no site do Secure Access é baseado nos valores de DPD documentados no guia do usuário para os valores de IPsec suportados.
As regras de política de acesso definidas se baseiam em:

| Interface |
Zona |
| VTIprimário |
SIG |
| VTIsecundário |
SIG |
| LAN |
LAN |
Para fornecer acesso à Internet em todos os recursos configurados no Roteamento da base de política. Você deve configurar algumas regras de acesso e algumas políticas no acesso seguro.

Essa regra fornece acesso ao LAN na Internet e, nesse caso, a Internet está SIGdesativada.
Para fornecer acesso dos usuários do RA-VPN, você deve configurá-lo com base no intervalo atribuído no pool do RA-VPN.
Note: Para configurar sua política RA-VPNaaS, você pode passar por Gerenciar redes virtuais privadas.
Como você verifica o pool IP de seu VPNaaS?
Navegue até o Painel do Secure Access
Connect > End User ConnectivityVirtual Private Network Manage IP Pools, clique em Manage
Endpoint IP Pools.
Configuração de regra de acesso
Se você estiver configurando apenas o Acesso seguro para usá-lo com os recursos para acessar os recursos de aplicativos particulares, sua regra de acesso poderá ter esta aparência:

Essa regra permite o tráfego do pool de RA-VPN 192.168.50.0/24 para sua LAN; você pode especificar mais, se necessário.
Configuração da ACL
Para permitir o tráfego de roteamento de SIG para sua LAN, você deve adicioná-lo na ACL para fazê-lo funcionar no PBR.

Você deve configurar sua rede com base no intervalo CGNAT 100.64.0.0/10 para fornecer acesso à sua rede a partir dos usuários Client Base ZTA ou Browser Base ZTA.
Configuração de regra de acesso
Se você estiver configurando apenas o Acesso seguro para usá-lo com os recursos para acessar os recursos de aplicativos particulares, sua regra de acesso poderá ter esta aparência:

Esta regra permite o tráfego do intervalo ZTNA CGNAT 100.64.0.0/10 para sua LAN.
Configuração da ACL
Para permitir o tráfego de roteamento de SIG usando CGNAT para sua LAN, você deve adicioná-lo na ACL para fazê-lo funcionar sob o PBR.

Para fornecer acesso a recursos internos e à Internet por meio do Secure Access, você deve criar rotas por meio do Roteamento Base de Política (PBR - Policy Base Routing) que facilitam o roteamento do tráfego da origem para o destino.
Devices > Device Management
RoutingPolicy Base RoutingClique em Add
Neste cenário, você seleciona todas as interfaces que usa como origem para rotear o tráfego para o Secure Access ou para fornecer autenticação de usuário para o Secure Access usando RA-VPN. acesso ZTA baseado em cliente ou em navegador aos recursos internos da rede:

Add:

Match ACL: Para esta ACL, configure tudo o que você rotear para Acesso seguro:
Send To: Escolha o endereço IPIPv4 Addresses: Você deve usar o próximo IP sob a máscara 30 que foi configurada em ambos os VTIs; você pode verificar isso na etapa: VTI Interface Config| Interface |
IP |
GW |
| VTIprimário |
169.254.2.1/30 |
169.254.2.2 |
| VTIsecundário |
169.254.3.1/30 |
169.254.3.2 |

Uma vez configurado, você terá os próximos resultados, clique em Save:

Depois disso, você precisará Save fazer isso novamente e configurá-lo da seguinte maneira:

Você pode Implantar e pode ver o tráfego das máquinas configuradas na ACL que faz o roteamento do tráfego para Acesso seguro:
A partir dos eventos do Conexion no FMC:

Na página Activity Search do Secure Access:

Note: Por padrão, a Política de acesso seguro permite o tráfego para a Internet. Para fornecer acesso a aplicativos privados, você deve criar recursos privados e adicioná-los à política de acesso para acesso a recursos privados.
Para configurar o acesso à Internet, você deve criar a política no Painel de Acesso Seguro:
Secure > Access Policy
Add Rule > Internet Access
Nela, você pode especificar a origem como o túnel e para o destino. Você pode escolher qualquer um, dependendo do que estiver configurando na regra. Consulte o Guia do usuário do Secure Access.
Para configurar o acesso para recursos privados, você deve criar os recursos primeiro no Painel de Acesso Seguro:
Resources > Private Resources
Add Na configuração, você pode encontrar as próximas seções para configurar: General, Communication with Secure Access Cloud and Endpoint Connection Methods.General

Private Resource Name: Crie um nome para o recurso ao qual você está fornecendo acesso por meio do Acesso seguro à rede.Métodos de Conexão de Endpoint

Zero Trust Connections: Marque a caixa de seleção.Client-based connection: Se você habilitar isso, poderá usar o Secure Client - Zero Trust Module para habilitar o acesso por meio do modo baseado no cliente.Remote Reachable Address (FQDN, Wildcard FQDN, IP Address): Configure o IP ou o FQDN dos recursos. se você configurar o FQDN, deverá adicionar o DNS para resolver o nome.Browser-based connection: Se você habilitar essa opção, poderá acessar seus recursos por meio do navegador (adicione recursos somente com comunicação HTTP ou HTTPS).Public URL for this resource: Configure a URL pública que você usa por meio do navegador (o Secure Access protege esse recurso).Protocol: Selecione o protocolo (HTTP ou HTTPS).
VPN Connection: Marque a caixa de seleção para habilitar o acesso via RA-VPNaaS.
Clique em Save e você poderá adicionar esse recurso ao Access Policy.
Configurar a política de acesso
Ao criar o recurso, você deve atribuí-lo a uma das Políticas de acesso seguro:
Secure > Access Policy
Add > Private Resource
Para esta regra de Acesso Particular, você deve configurar os valores padrão para fornecer acesso ao recurso. Para obter mais informações sobre configurações de diretivas, consulte o Guia do usuário.

Action: Escolha Permitir para fornecer acesso ao recurso.From: Especifique o usuário que pode ser usado para fazer logon no recurso.To: Escolha o recurso que você deseja acessar por meio do Acesso seguro.
Zero-Trust Client-based Posture Profile: Escolha o perfil padrão para o acesso da base de clientesZero-Trust Browser-based Posture Profile: Escolha o perfil padrão para o acesso de base do navegador
Note: Para obter mais informações sobre a política de postura, consulte o guia do usuário sobre Acesso Seguro.
Next e Save após suas configurações e você poderá acessar seus recursos por meio de RA-VPN, Client Base ZTNA ou Browser Base ZTNA.Para solucionar problemas entre o Firewall Seguro e o Acesso Seguro, você pode verificar se a Fase 1 (IKEv2) e a Fase 2 (IPSEC) estão estabelecidas entre os dispositivos.
Para verificar a Fase 1, você deve executar o próximo comando na CLI do FTD:
show crypto isakmp sa
Nesse caso, a saída desejada é duas IKEv2 SAs estabelecidas para os IPs de acesso seguro do data center e o status desejado como READY:
There are no IKEv1 SAs
IKEv2 SAs:
Session-id:3, Status:UP-ACTIVE, IKE count:1, CHILD count:1
Tunnel-id Local Remote fvrf/ivrf Status Role
52346451 192.168.0.202/4500 3.120.45.23/4500 Global/Global READY RESPONDER
Encr: AES-GCM, keysize: 256, Hash: N/A, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/4009 sec
Child sa: local selector 0.0.0.0/0 - 255.255.255.255/65535
remote selector 0.0.0.0/0 - 255.255.255.255/65535
ESP spi in/out: 0xfb34754c/0xc27fd2ba
IKEv2 SAs:
Session-id:2, Status:UP-ACTIVE, IKE count:1, CHILD count:1
Tunnel-id Local Remote fvrf/ivrf Status Role
52442403 192.168.30.5/4500 18.156.145.74/4500 Global/Global READY RESPONDER
Encr: AES-GCM, keysize: 256, Hash: N/A, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/3891 sec
Child sa: local selector 0.0.0.0/0 - 255.255.255.255/65535
remote selector 0.0.0.0/0 - 255.255.255.255/65535
ESP spi in/out: 0x4af761fd/0xfbca3343
Para verificar a Fase2, você deve executar o próximo comando na CLI do FTD:
interface: PrimaryVTI
Crypto map tag: __vti-crypto-map-Tunnel1-0-1, seq num: 65280, local addr: 192.168.30.5
Protected vrf (ivrf): Global
local ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
current_peer: 18.156.145.74
#pkts encaps: 71965, #pkts encrypt: 71965, #pkts digest: 71965
#pkts decaps: 91325, #pkts decrypt: 91325, #pkts verify: 91325
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 71965, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#TFC rcvd: 0, #TFC sent: 0
#Valid ICMP Errors rcvd: 0, #Invalid ICMP Errors rcvd: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.30.5/4500, remote crypto endpt.: 18.156.145.74/4500
path mtu 1500, ipsec overhead 63(44), media mtu 1500
PMTU time remaining (sec): 0, DF policy: copy-df
ICMP error validation: disabled, TFC packets: disabled
current outbound spi: FBCA3343
current inbound spi : 4AF761FD
inbound esp sas:
spi: 0x4AF761FD (1257726461)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 2, crypto-map: __vti-crypto-map-Tunnel1-0-1
sa timing: remaining key lifetime (kB/sec): (3916242/27571)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0xFFFFFFFF 0xFFFFFFFF
outbound esp sas:
spi: 0xFBCA3343 (4224332611)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 2, crypto-map: __vti-crypto-map-Tunnel1-0-1
sa timing: remaining key lifetime (kB/sec): (4239174/27571)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
interface: SecondaryVTI
Crypto map tag: __vti-crypto-map-Tunnel2-0-2, seq num: 65280, local addr: 192.168.0.202
Protected vrf (ivrf): Global
local ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
current_peer: 3.120.45.23
#pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0
#pkts decaps: 0, #pkts decrypt: 0, #pkts verify: 0
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#TFC rcvd: 0, #TFC sent: 0
#Valid ICMP Errors rcvd: 0, #Invalid ICMP Errors rcvd: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.0.202/4500, remote crypto endpt.: 3.120.45.23/4500
path mtu 1500, ipsec overhead 63(44), media mtu 1500
PMTU time remaining (sec): 0, DF policy: copy-df
ICMP error validation: disabled, TFC packets: disabled
current outbound spi: C27FD2BA
current inbound spi : FB34754C
inbound esp sas:
spi: 0xFB34754C (4214519116)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 20, crypto-map: __vti-crypto-map-Tunnel2-0-2
sa timing: remaining key lifetime (kB/sec): (4101120/27412)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
outbound esp sas:
spi: 0xC27FD2BA (3263156922)
SA State: active
transform: esp-aes-gcm-256 esp-null-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, IKEv2, VTI, }
slot: 0, conn_id: 20, crypto-map: __vti-crypto-map-Tunnel2-0-2
sa timing: remaining key lifetime (kB/sec): (4239360/27412)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
Na última saída, você pode ver os dois túneis estabelecidos; o que não é desejado é a próxima saída sob o pacote encaps e decaps.

Se você tiver esse cenário, abra um caso no TAC.
A função dos túneis com acesso seguro que se comunicam com o data center na nuvem é ativa/passiva, o que significa que apenas a porta para DC 1 está aberta para receber tráfego; a porta para DC 2 é fechada até que o túnel número 1 seja desativado.


Neste exemplo, a máquina de origem na rede de firewall usada é:
Exemplo:

Comando:
packet-tracer input LAN tcp 192.168.10.40 3422 146.112.255.40 80
Saída:
Phase: 1
Type: ACCESS-LIST
Subtype:
Result: ALLOW
Elapsed time: 14010 ns
Config:
Implicit Rule
Additional Information:
MAC Access list
Phase: 2
Type: PBR-LOOKUP
Subtype: policy-route
Result: ALLOW
Elapsed time: 21482 ns
Config:
route-map FMC_GENERATED_PBR_1707686032813 permit 5
match ip address ACL
set ip next-hop 169.254.2.2 169.254.3.2
Additional Information:
Matched route-map FMC_GENERATED_PBR_1707686032813, sequence 5, permit
Found next-hop 169.254.2.2 using egress ifc PrimaryVTI
Phase: 3
Type: OBJECT_GROUP_SEARCH
Subtype:
Result: ALLOW
Elapsed time: 0 ns
Config:
Additional Information:
Source Object Group Match Count: 0
Destination Object Group Match Count: 0
Object Group Search: 0
Phase: 4
Type: ACCESS-LIST
Subtype: log
Result: ALLOW
Elapsed time: 233 ns
Config:
access-group CSM_FW_ACL_ global
access-list CSM_FW_ACL_ advanced permit ip any ifc PrimaryVTI any rule-id 268434435
access-list CSM_FW_ACL_ remark rule-id 268434435: ACCESS POLICY: HOUSE - Mandatory
access-list CSM_FW_ACL_ remark rule-id 268434435: L7 RULE: New-Rule-#3-ALLOW
Additional Information:
This packet will be sent to snort for additional processing where a verdict will be reached
Phase: 5
Type: CONN-SETTINGS
Subtype:
Result: ALLOW
Elapsed time: 233 ns
Config:
class-map class_map_Any
match access-list Any
policy-map policy_map_LAN
class class_map_Any
set connection decrement-ttl
service-policy policy_map_LAN interface LAN
Additional Information:
Phase: 6
Type: NAT
Subtype: per-session
Result: ALLOW
Elapsed time: 233 ns
Config:
Additional Information:
Phase: 7
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Elapsed time: 233 ns
Config:
Additional Information:
Phase: 8
Type: VPN
Subtype: encrypt
Result: ALLOW
Elapsed time: 18680 ns
Config:
Additional Information:
Phase: 9
Type: VPN
Subtype: ipsec-tunnel-flow
Result: ALLOW
Elapsed time: 25218 ns
Config:
Additional Information:
Phase: 10
Type: NAT
Subtype: per-session
Result: ALLOW
Elapsed time: 14944 ns
Config:
Additional Information:
Phase: 11
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Elapsed time: 0 ns
Config:
Additional Information:
Phase: 12
Type: FLOW-CREATION
Subtype:
Result: ALLOW
Elapsed time: 19614 ns
Config:
Additional Information:
New flow created with id 23811, packet dispatched to next module
Phase: 13
Type: EXTERNAL-INSPECT
Subtype:
Result: ALLOW
Elapsed time: 27086 ns
Config:
Additional Information:
Application: 'SNORT Inspect'
Phase: 14
Type: SNORT
Subtype: appid
Result: ALLOW
Elapsed time: 28820 ns
Config:
Additional Information:
service: (0), client: (0), payload: (0), misc: (0)
Phase: 15
Type: SNORT
Subtype: firewall
Result: ALLOW
Elapsed time: 450193 ns
Config:
Network 0, Inspection 0, Detection 0, Rule ID 268434435
Additional Information:
Starting rule matching, zone 1 -> 3, geo 0 -> 0, vlan 0, src sgt: 0, src sgt type: unknown, dst sgt: 0, dst sgt type: unknown, user 9999997, no url or host, no xff
Matched rule ids 268434435 - Allow
Result:
input-interface: LAN(vrfid:0)
input-status: up
input-line-status: up
output-interface: PrimaryVTI(vrfid:0)
output-status: up
output-line-status: up
Action: allow
Time Taken: 620979 ns
Há muitos cenários que podem fornecer contexto adicional sobre a configuração na configuração de PBR para garantir que o tráfego seja roteado corretamente para o acesso seguro:

PrimaryVTI A Fase 2 indica que o tráfego é encaminhado para a interface, o que está correto com base nas configurações neste cenário, já que o tráfego da Internet deve ser encaminhado para o Secure Access através do VTI.

A Fase 8 corresponde ao estágio de criptografia em uma conexão VPN, onde o tráfego é avaliado e autorizado para criptografia, garantindo que os dados sejam transmitidos com segurança. A Fase 9 concentra-se no gerenciamento específico do fluxo de tráfego dentro do túnel VPN IPSec, confirmando que o tráfego criptografado é devidamente roteado e permitido através do túnel estabelecido.

Para finalizar, no final do fluxo, você pode ver o tráfego do LAN para o tráfego de encaminhamento PrimaryVTI para o Secure Access. Essa ação confirma que o tráfego é roteado sem problemas.
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
02-Jun-2026
|
Ortografia, gramática, espaçamento, texto alternativo atualizados etc. |
1.0 |
28-Nov-2024
|
Versão inicial |