Ao revisar a configuração do Cisco Secure Access Traffic Steering, as configurações do perfil VPN e os arquivos XML não exibem endereços IP de destino ou domínios configurados para controle de direção de tráfego. Isso gera confusão sobre como o cliente Secure Access determina os destinos do tráfego para tomar decisões e como as alterações de configuração feitas no portal de gerenciamento são sincronizadas com o cliente. Especificamente, os administradores observam que, enquanto as configurações de Traffic Steering são configuradas através da interface de gerenciamento de perfil VPN, os arquivos XML de perfil VPN correspondentes não contêm entradas visíveis para os endereços ou domínios de destino que podem estar sujeitos ao controle de direcionamento de tráfego.
Solução Cisco Secure Access
Configuração de perfil de VPN com Traffic Steering habilitado
Implantação do cliente Secure Access
O Traffic Steering no Cisco Secure Access opera através de um mecanismo de entrega de regra dinâmica em vez de entradas estáticas no XML do perfil VPN. As próximas seções explicam como esse processo funciona e como validar a configuração.
As regras de orientação de tráfego não são armazenadas no arquivo XML do perfil VPN que os administradores podem visualizar. Em vez disso, essas regras são dinamicamente enviadas do headend do Secure Access para o cliente durante o estabelecimento da conexão VPN.
O processo funciona de acordo:
1.- Quando uma conexão VPN é estabelecida, o headend do Secure Access envia as regras de Traffic Steering (Túnel Dividido) atuais para o cliente de conexão.
2.- O cliente recebe essas regras e as grava diretamente na tabela de roteamento do cliente local.
3.- As decisões de direcionamento de tráfego são feitas com base nas entradas na tabela de roteamento do cliente, não nas informações visíveis no XML do perfil VPN.
As alterações feitas nas configurações da Direção de tráfego no portal de gerenciamento aderem a um padrão de sincronização específico:
As alterações de configuração feitas no portal de gerenciamento não têm efeito durante uma sessão VPN ativa.
As novas regras de direção de tráfego são aplicadas no próximo estabelecimento de conexão VPN.
Para validar o comportamento depois de fazer alterações na configuração de Traffic Steering, a conexão VPN deve ser desconectada e reconectada.
Para validar as alterações de configuração da Direção de tráfego:
1.- Faça as alterações desejadas nas configurações do Traffic Steering no portal de gerenciamento de acesso seguro.
2.- Desconecte a conexão VPN existente no cliente.
3.- Reconecte a VPN para receber as regras de direção de tráfego atualizadas.
4.- Examine a tabela de roteamento do cliente para verificar se as novas regras foram aplicadas.
A aparente ausência de destinos do Traffic Steering no perfil XML da VPN é por design. O Cisco Secure Access usa um sistema dinâmico de distribuição de regras, no qual as regras de Traffic Steering são enviadas ao cliente no momento da conexão e implementadas através de entradas da tabela de roteamento, em vez de serem armazenadas como elementos de configuração visíveis no perfil XML. Essa arquitetura permite atualizações de políticas em tempo real e controle centralizado, mantendo a segurança e o desempenho.
Guia de configuração de separação de túneis ASA
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
25-Aug-2026
|
Nova certificação |
1.0 |
01-May-2026
|
Versão inicial |