Este documento descreve como configurar o Grupo de Túnel de Rede de Acesso Seguro com Tradução de Endereço de Rede.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas em:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
O Cisco Secure Access oferece recursos de Secure Service Edge nativos da nuvem, incluindo Secure Internet Access (SIA) e Secure Private Access (SPA). Para empresas que estendem o acesso de aplicativos privados a usuários remotos sem fazer backhaul de todo o tráfego por meio de um data center, o Secure Access usa os Network Tunnel Groups (NTGs) IPsec para criar túneis criptografados entre dispositivos de rede locais — como o Cisco Firewall Threat Defense (FTD), o Adaptive Security Appliance (ASA) — e os Cisco Secure Access Cloud Points-of-Presence (PoPs).
Este documento detalha como estabelecer um túnel IPsec baseado em rota usando IKEv2 entre o Cisco FTD , ASA e o Cisco Secure Access, habilitando o Network Address Translation (NAT) no Secure Access e o Policy-Based Routing (PBR) no FTD e no ASA para orientar somente o tráfego de acesso privado no túnel.

Topologia de rede
Configurar o grupo de túneis de rede no acesso seguro
1. Faça login no painel de acesso seguro Acesso seguro
2. Navegue para Connect > Network Connections > Network Tunnel Groups e clique em +Add para configurar o Network Tunnel Group

Acesso seguro - Grupos de túnel de rede
3. Configurar Grupo de Túneis de Rede - Definições Gerais

Acesso seguro - Configurações gerais dos grupos de túneis de rede
4. Configure Tunnel ID e Passphrase.

Acesso seguro - ID e senha dos grupos de túnel de rede
5. Configurar o Roteamento

Acesso seguro - Roteamento de grupos de túnel de rede
6. Salvar Configuração do Grupo de Túneis de Rede

Acesso seguro - Grupos de túnel de rede
Configurar a VPN IPsec baseada em rota dinâmica no Secure Firewall Threat Defense (FTD) com PBR
1. Faça login no Centro de gerenciamento de firewall (FMC)
2. Configurar o Virtual Tunnel Interface VTI

Gerenciamento seguro de firewall - Painel

Gerenciamento seguro de firewall - Configuração de FTD VTI


Gerenciamento seguro de firewall - Configuração de FTD VTI

Gerenciamento seguro de firewall - Configuração de FTD VTI
3. Navegue para Conexões Seguras > VPN Site a Site e SD-WAN e clique em Adicionar para configurar a VPN

Gerenciamento Seguro de Firewall - Configuração de VPN FTD

Gerenciamento Seguro de Firewall - Configuração de VPN FTD

FTD Seguro - Configuração de Ponto de Extremidade VPN

FTD Seguro - Configuração de Ponto de Extremidade VPN

FTD Seguro - Configurações de VPN IKE

FTD Seguro - Configurações de IPsec de VPN

FTD seguro - Configurações avançadas de VPN
No roteamento tradicional, os pacotes são roteados com base no endereço IP destino. Alterar o roteamento de tráfego específico em um sistema de roteamento baseado em destino é difícil. O Roteamento Baseado em Políticas (PBR) estende e complementa os mecanismos fornecidos pelos protocolos de roteamento, dando a você mais controle sobre o roteamento.
O PBR permite que você defina a precedência do IP. Também permite especificar um caminho para determinado tráfego, como o tráfego prioritário sobre um link de alto custo. Com o PBR, você pode definir o roteamento com base em critérios diferentes da rede de destino, como porta de origem, endereço de destino, porta de destino, protocolo, aplicativos ou uma combinação desses objetos. Para obter mais informações, consulte Roteamento Baseado em Política
1. Configurar Lista de Acesso

FTD seguro - Lista de acesso estendida

FTD seguro - Lista de acesso estendida

FTD seguro - Lista de acesso estendida
2. Configurar o Roteamento Baseado em Políticas

FTD seguro - Roteamento baseado em políticas

FTD seguro - Roteamento baseado em políticas

FTD seguro - Roteamento baseado em políticas

FTD seguro - Roteamento baseado em políticas
1. Habilitar BGP

FTD seguro - Roteamento BGP
2. Adicionar Vizinho de BGP- Os peers de BGP de Acesso Seguro são 169.254.0.5 e. 169.254.0.9

FTD seguro - Roteamento BGP

FTD seguro - Roteamento BGP
3. Adicione as redes - Redes que precisam ser anunciadas para acesso seguro

FTD seguro - Roteamento BGP
No acesso seguro

FTD seguro - Status do túnel IPsec
No CVP

FMC Seguro - Status do Túnel IPsec
1. Faça login no painel de acesso seguro Acesso seguro
2. Navegue para Connect > Network Connections > Network Tunnel Groups e clique em +Add para configurar o Network Tunnel Group

Acesso seguro - Grupos de túnel de rede
3. Configurar Grupo de Túneis de Rede - Definições Gerais

Acesso seguro - Configurações gerais dos grupos de túneis de rede
4. Configure Tunnel ID e Passphrase.

Acesso seguro - Grupos de túnel de rede
5. Habilitar a Conversão de Endereço de Rede (NAT)

Acesso seguro - Configurações de NAT de grupos de túneis de rede
6. Adicionar mapeamento NAT de destino
Fluxo 1 - Roteador 1 para Roteador 2 (local para acesso seguro)
Fluxo 2 - Roteador 2 para Roteador 1 (Acesso seguro ao local)

Acesso seguro - Configurações de NAT de grupos de túneis de rede
Caution: Quando o NAT está habilitado, o BGP não é possível . Além disso, configure também a VPN estática nos dispositivos da borda do cliente
Tip: Lembre-se sempre de fazer ping em um IP convertido .
O IP traduzido vai para o CIDR traduzido e o IP real vai para o CIDR original.

Acesso seguro - Configurações de NAT de grupos de túneis de rede
Clique em Save
Tip: Para o tráfego que vai do 'Site A' para o 'Site B', do ponto de vista CNHE-1 a direção é 'Site-> SecureAccess'
Para o tráfego que vai do 'site B' para o 'site A', do ponto de vista CNHE-1 a direção é 'SecureAccess -> Site'
1. Faça login no CLI do ASA, entre no modo de ativação e verifique a conectividade IP básica para a Internet
ASA#sh ip
Endereços IP do sistema:
Nome da interface Endereço IP Máscara de sub-rede Método
GigabitEthernet0/0 fora de 192.168.1.40 255.255.255.0 manual
Manual de GigabitEthernet0/1 dentro de 10.10.10.1 255.255.255.0
Endereços IP atuais:
Nome da interface Endereço IP Máscara de sub-rede Método
GigabitEthernet0/0 fora de 192.168.1.40 255.255.255.0 manual
Manual de GigabitEthernet0/1 dentro de 10.10.10.1 255.255.255.0
ASA#ping 8.8.8.8
Digite a seqüência de escape para cancelar.
Enviando Echos ICMP de 5.100 bytes para 8.8.8.8, o tempo limite é de 2 segundos:
!!!!!
A taxa de sucesso é de 100% (5/5), round-trip min/avg/max = 20/28/30 ms
Nº ASA
2. Configure a política IKEv2 e habilite o IKEv2 na interface externa
crypto ikev2 policy 10
encryption aes-gcm-256
integridade nulo
grupo 19
segundos de vida útil 86400
crypto ikev2 enable outside
3. Configurar proposta de IPSec
crypto ipsec ikev2 ipsec-proposal Ipsec-Proposal-primary
protocol esp encryption aes-gcm-256
4. Configurar o perfil IPsec
crypto ipsec profile csa-profile-primary
set ikev2 ipsec-proposal Ipsec-Proposal-primary
set ikev2 local-identity email-id <primary tunnel-id>
5. Configure a Diretiva de Grupo e habilite o protocolo IKEv2 no atributo.
group-policy csa-policy-primary internal
group-policy csa-policy-primary attributes
VPN-tunnel-protocol ikev2
6. Configure o grupo de túneis.
tunnel-group 44.228.138.150 type ipsec-l2l
tunnel-group 44.228.138.150 general-attributes
default-group-policy csa-policy-primary
tunnel-group 44.228.138.150 ipsec-attributes
ikev2 remote-authentication pre-shared-key <pre-shared-key>
ikev2 local-authentication pre-shared-key <pre-shared-key>
7. Configurar a Interface de Túnel Virtual (VTI)
interface Tunnel1
nameif VTI-1
ip address 169.254.2.1 255.255.255.252
tunnel source interface outside
tunnel destination 44.228.138.150
tunnel mode ipsec ipv4
tunnel protection ipsec profile csa-profile-primary
8. Configure o roteamento de forma que o tráfego para o endereço IP ou sub-rede mapeada seja roteado dentro da interface VTI. O próximo salto precisa ser feito pelo IP dentro do intervalo de VTI.
route VTI-1 0.0.0.0 0.0.0.0 169.254.2.2 5. (para tráfego baseado em Internet, pool RAVPN ou CGNAT)
or
route VTI-1 172.16.10.101 255.255.255.255 169.254.2.2 5
1. Lista de acesso
access-list PBR extended permit ip 10.10.10.0 255.255.255.0 any
2. Mapa de rotas
route-map RM-CSA permit 10
match ip address PBR
set ip next-hop 169 254 2 2 169 254 2 6
3. Aplicar o mapa de rotas na interface de entrada
interface GigabitEthernet0/1
nameif inside
nível de segurança 100
endereço ip 10.10.10.1 255.255.255.0
policy-route route-map RM-CSA

Interface do roteador e status de acessibilidade do GW

Teste 1- Roteador2 —> Roteador1. - Teste de ping

Captura de pacotes no ASA (FW local)

Captura de pacotes no FTD (FW remoto)

Ensaio 2. - Roteador 2 —> Teste de ping do roteador 1

Captura de pacote FTD (FW local)

Captura de pacote ASA (FW remoto)

| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
29-Jul-2026
|
Versão inicial |