Este documento descreve a configuração da VPN de acesso remoto no FTD gerenciado pelo FMC com autenticação de certificado.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Diagrama de Rede
Note: No FMC, é necessária uma autoridade de certificação (CA) para que você possa gerar o CSR. Se o CSR for gerado de uma fonte externa (OpenSSL ou terceiros), o método manual falhará e o formato do certificado PKCS12 deverá ser usado.
1. Navegue até Devices > Certificates e clique em Add. Selecione Device e clique no sinal de mais (+) em Cert Enrollment.
Adicionar registro de certificado
2. Em CA Information, escolha o Enrollment Type como Manual e cole o certificado CA usado para assinar o CSR.
Adicionar informações da autoridade de certificação
3. Escolha Ignorar o indicador Verificar Certificação nas restrições básicas do Certificado de Autoridade de Certificação as shown in the prior image.
4. Em Parâmetros do Certificado, preencha os detalhes do nome da entidade.
Adicionar Parâmetros de Certificado
5. Em Chave, escolha o tipo de chave como RSA com um nome de chave e tamanho. Clique emSave.
Note: Para o tipo de chave RSA, o tamanho mínimo da chave é 2048 bits.
Adicionar chave RSA
6. Em Cert Enrollment, escolha o ponto de confiança no menu suspenso, que acabou de ser criado, e clique em Adicionar.
Adicionar novo certificado
7. Clique em ID e, em seguida, clique em Sim para gerar o CSR.
Gerar CSR
8. Copie o CSR e verifique se ele está assinado pela CA. Quando o certificado de identidade for emitido pela CA, importe-o clicando em Browse Identity Certificate e clique em Import.
Importar certificado de ID
Note: Se a emissão do certificado de ID levar tempo, você poderá repetir a Etapa 7. mais tarde. Isso gera o mesmo CSR e você pode importar o certificado de ID.
1. Navegue até Devices > Certificates e clique em Add.
2. Escolha Device e clique no sinal de mais (+) em Cert Enrollment.
3. Neste exemplo, auth-risaggar-ca é usado para emitir os certificados de identidade/usuário.
auth-risaggar-ca
4. Informe um nome de ponto confiável e escolha Manual como o tipo de inscrição em Informações da CA.
5. Marque Somente CA e cole o certificado CA confiável/interno no formato pem.
6. Marque a opção Ignorar Marcador de CA nas restrições básicas do Certificado de CA e clique em Save.
Adicionar ponto confiável
7. Em Cert Enrollment, escolha o ponto confiável no menu suspenso, que acabou de ser criado e clique em Add.
Adicionar CA interna
8. O certificado adicionado anteriormente é exibido como:
Certificado Adicionado
1. Navegue até Objects > Object Management > Address Pools > IPv4 Pools.
2. Insira o nome e o intervalo de endereços IPv4 com uma máscara.
Adicionar Pool de IPv4
1. Faça download de imagens de clientes seguras para distribuição na Web de acordo com o SO do site do Cisco Software.
2. Navegue até Objetos > Object Management > VPN > Secure Client File > Add Secure Client File.
3. Informe o nome e escolha o arquivo do Cliente Seguro no disco.
4. Escolha o tipo de arquivo Secure Client Image e clique em Save.
Adicionar Imagem de Cliente Segura
1. Baixe e instale o Secure Client Profile Editor no site do Cisco Software.
2. Crie um novo perfil e escolha All no menu suspenso Client Certificate Selection. Isso controla principalmente quais certificados são armazenados e quais certificados o Secure Client pode usar para se basear no que foi armazenado e para ler certificados.
Duas outras opções disponíveis são:
Defina Substituição do Repositório de Certificados como Verdadeiro.
Isso permite que um administrador instrua o Cliente Seguro a utilizar certificados no armazenamento de certificados da máquina Windows (Sistema Local) para autenticação de certificado de cliente. A Substituição do armazenamento de certificados aplica-se somente ao SSL, onde a conexão é iniciada, por padrão no processo de interface do usuário. Ao usar IPSec/IKEv2, esse recurso no perfil de cliente seguro não é aplicável.
Adicionar preferências (Parte1)
3. (Opcional) Desmarque a opção Desativar seleção automática de certificado, pois ela evita que o prompt escolha o certificado de autenticação.
Adicionar preferências (Parte2)
4. Crie um Server List Entry para configurar um perfil no Secure Client VPN, fornecendo group-alias e group-url na Lista de servidores e salve o perfil XML.
Adicionar lista de servidores
5. O perfil XML está pronto para uso.
Perfil XML
A localização dos perfis XML para vários sistemas operacionais:
6. Navegue até Objetos > Object Management > VPN > Secure Client File > Add Secure Client Profile.
7. Informe o nome do arquivo e clique em Procurar para escolher o perfil XML. Clique em .Save
Adicionar perfil de VPN de cliente seguro
1. Crie uma ACL para permitir o acesso a recursos internos.
2. Navegue até Objetos > Gerenciamento de Objetos > Lista de Acesso > Padrão e clique em Adicionar Lista de Acesso Padrão.
Adicionar ACL padrão
Note: Essa ACL é usada pelo Secure Client para adicionar rotas seguras aos recursos internos.
3. Navegue até Devices > VPN > Remote Access e clique em Add.
4. Informe o nome do perfil, escolha o dispositivo FTD e clique em Próximo.
Adicionar nome de perfil
5. Informe o Nome do Perfil de Conexão e escolha o Método de Autenticação como Somente Certificado de Cliente em Autenticação, Autorização e Contabilização (AAA).
Selecionar método de autenticação
6. Clique em Use IP Address Pools em Client Address Assignment e escolha o pool de endereços IPv4 criado anteriormente.
Selecionar Atribuição de Endereço de Cliente
7. Edite a Política de Grupo.
Editar Política de Grupo
8. Navegue até General > Split Tunneling, escolha Tunnel networks specified below e então Standard Access List em Split Tunnel Network List Type.
9. Escolha a ACL criada anteriormente.
Adicionar tunelamento dividido
10. Navegue até Secure Client > Profile, escolha o Client Profile e clique em Save.
Adicionar perfil de cliente seguro
11. Clique em Next, selecione Secure Client Image e clique emNext.
Adicionar Imagem de Cliente Segura
12. Escolha a Interface de Rede para Acesso VPN, escolha o Device Certificates e marque sysopt permit-vpn e clique emNext.
Adicionar Controle de Acesso para Tráfego VPN
13. Revise todas as configurações e clique em Concluir.
Configuração da Política de VPN de Acesso Remoto
14. Quando a configuração inicial da VPN de Acesso Remoto estiver concluída, edite o Perfil de Conexão criado e navegue até Aliases.
15. Configure o group-alias clicando no ícone de mais (+).
Editar alias do grupo
16. Configure o group-url clicando no ícone de mais (+). Use a mesma URL de grupo configurada anteriormente no Perfil do cliente.
Editar URL do grupo
Etapa 17. Navegue até Interfaces de Acesso. Escolha o Interface Trustpoint e o SSL Global Identity Certificate nas configurações de SSL.
Editar interfaces de acesso
18. Clique em Salvar e implante as alterações.
Use esta seção para confirmar se sua configuração funciona corretamente.
1. O PC cliente seguro deve ter o certificado instalado com uma data, assunto e uso avançado de chave (EKU) válidos no PC do usuário. Este certificado deve ser emitido pela CA cujo certificado está instalado no FTD, como mostrado anteriormente. No próximo exemplo, a identidade ou o certificado do usuário é emitido por auth-risaggar-ca.
Destaques do certificado
Note: O certificado do cliente deve ter o EKU de Autenticação do Cliente.
2. O Cliente Seguro deve estabelecer a conexão.
Conexão de Cliente Seguro Bem-sucedida
3. Execute o comando show vpn-sessiondb anyconnect para confirmar os detalhes da conexão do usuário ativo no grupo de túneis usado.
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
Esta seção fornece informações para solucionar problemas da sua configuração.
1. As depurações podem ser executadas a partir da CLI de diagnóstico do FTD:
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2. Consulte o guia Troubleshooting Cisco Secure Client VPN Common Problems para obter assistência adicional.
| Revisão | Data de publicação | Comentários |
|---|---|---|
4.0 |
14-Aug-2026
|
Título, introdução, ortografia e gramática atualizados, linhas horizontais inseridas em seções separadas para facilitar a leitura. |
3.0 |
26-Mar-2025
|
Imagem atualizada para certificado de ID |
2.0 |
24-Jun-2024
|
Etapas de configuração atualizadas para maior clareza. |
1.0 |
01-Apr-2024
|
Versão inicial |