本文档介绍如何使用网络地址转换配置安全访问网络隧道组。
Cisco 建议您了解以下主题:
本文档中的信息基于:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
思科安全访问提供云原生安全服务边缘功能,包括安全互联网访问(SIA)和安全私有访问(SPA)。 对于将私有应用访问扩展到远程用户而不回传通过数据中心的所有流量的组织,安全访问使用IPsec网络隧道组(NTG)在本地网络设备(例如思科防火墙威胁防御(FTD)、自适应安全设备(ASA))和思科安全访问云入网点(PoPs)之间创建加密隧道。
本文档详细介绍如何使用IKEv2在Cisco FTD、ASA和Cisco Secure Access之间建立基于路由的IPsec隧道,从而在FTD和ASA上启用安全访问上的网络地址转换(NAT)和基于策略的路由(PBR)以仅引导受专用访问限制的流量进入隧道。

网络拓扑
在安全访问中配置网络隧道组
1.登录安全访问控制面板安全访问
2.导航到Connect > Network Connections > Network Tunnel Groups,然后单击+Add配置网络隧道组

安全访问 — 网络隧道组
3.配置网络隧道组 — 常规设置

安全访问 — 网络隧道组常规设置
4.配置隧道ID和口令。

安全访问 — 网络隧道组ID和口令
5.配置路由

安全访问 — 网络隧道组路由
6.保存网络隧道组配置

安全访问 — 网络隧道组
在具有PBR的安全防火墙威胁防御(FTD)上配置基于动态路由的IPsec VPN
1.登录防火墙管理中心(FMC)
2.配置虚拟隧道接口VTI

安全防火墙管理 — 控制面板

安全防火墙管理 — FTD VTI配置


安全防火墙管理 — FTD VTI配置

安全防火墙管理 — FTD VTI配置
3.导航到Secure Connections > Site-to-Site VPN & SD-WAN,然后单击Add以配置VPN

安全防火墙管理 — FTD VPN配置

安全防火墙管理 — FTD VPN配置

安全FTD - VPN终端配置

安全FTD - VPN终端配置

安全FTD - VPN IKE设置

安全FTD - VPN IPsec设置

安全FTD - VPN高级设置
在传统路由中,数据包根据目的IP地址进行路由。在基于目标的路由系统中更改特定流量的路由很困难。基于策略的路由(PBR)扩展和补充了路由协议提供的机制,让您能够更好地控制路由。
PBR允许您设置IP优先级。它还允许您为特定流量指定路径,例如高开销链路上的优先级流量。使用PBR,您可以根据目标网络以外的条件(例如源端口、目标地址、目标端口、协议、应用程序或这些对象的组合)定义路由。有关详细信息,请参阅基于策略的路由
1.配置访问列表

安全FTD — 扩展访问列表

安全FTD — 扩展访问列表

安全FTD — 扩展访问列表
2.配置基于策略的路由

安全FTD — 基于策略的路由

安全FTD — 基于策略的路由

安全FTD — 基于策略的路由

安全FTD — 基于策略的路由
1.启用BGP

安全FTD - BGP路由
2.添加BGP Neighbor — 安全访问BGP对等体为169.254.0.5和。169.254.0.9

安全FTD - BGP路由

安全FTD - BGP路由
3.添加网络 — 需要通告到安全访问的网络

安全FTD - BGP路由
论安全访问

安全FTD - IPsec隧道状态
在FMC上

安全FMC - IPsec隧道状态
1.登录安全访问控制面板安全访问
2.导航到Connect > Network Connections > Network Tunnel Groups,然后单击+Add配置网络隧道组

安全访问 — 网络隧道组
3.配置网络隧道组 — 常规设置

安全访问 — 网络隧道组常规设置
4.配置隧道ID和口令。

安全访问 — 网络隧道组
5.启用网络地址转换(NAT)

安全访问 — 网络隧道组NAT设置
6.添加目标NAT映射
流程1 — 路由器1到路由器2(站点到安全访问)
流程2 — 路由器2到路由器1(安全访问站点)

安全访问 — 网络隧道组NAT设置
警告:启用NAT时,BGP不可用。此外,在客户边缘设备上配置静态VPN
提示:请始终记住ping已转换的IP 。
转换后的IP进入转换后的CIDR,而实际IP进入原始CIDR。

安全访问 — 网络隧道组NAT设置
点击 保存
提示:对于从“站点A”到“站点B”的流量,从CNHE-1的角度方向是“站点 — >安全访问”
对于从“站点B”到“站点A”的流量,从CNHE-1的观点方向是“SecureAccess -> Site”
1.登录ASA CLI,进入启用模式并验证通向Internet的基本IP连接
ASA# sh ip
系统IP地址:
接口名称IP地址子网掩码方法
GigabitEthernet0/0 outside 192.168.1.40 255.255.255.0 manual
GigabitEthernet0/1 inside 10.10.1 255.255.255.0手册
当前IP地址:
接口名称IP地址子网掩码方法
GigabitEthernet0/0 outside 192.168.1.40 255.255.255.0 manual
GigabitEthernet0/1 inside 10.10.1 255.255.255.0手册
ASA# ping 8.8.8.8
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 20/28/30 ms
ASA#
2.配置IKEv2策略并在外部接口上启用IKEv2
crypto ikev2 policy 10
encryption aes-gcm-256
完整性空
第 19 组
lifetime seconds 86400
crypto ikev2 enable outside
3.配置IPSec提议
crypto ipsec ikev2 ipsec-proposal Ipsec-Proposal-primary
protocol esp encryption aes-gcm-256
4.配置IPsec配置文件
crypto ipsec profile csa-profile-primary
set ikev2 ipsec-proposal Ipsec-Proposal-primary
set ikev2 local-identity email-id <primary tunnel-id>
5.配置组策略,并在属性下启用IKEv2协议。
group-policy csa-policy-primary internal
组策略csa策略主要属性
vpn-tunnel-protocol ikev2
6.配置隧道组。
tunnel-group 44.228.138.150 type ipsec-l2l
tunnel-group 44.228.138.150 general-attributes
default-group-policy csa-policy-primary
tunnel-group 44.228.138.150 ipsec-attributes
ikev2 remote-authentication pre-shared-key
ikev2 local-authentication pre-shared-key
7.配置虚拟隧道接口(VTI)
interface Tunnel1
nameif VTI-1
ip address 169.254.2.1 255.255.255.252
隧道源接口外部
隧道目标44.228.138.150
隧道模式IPSec IPv4
tunnel protection ipsec profile csa-profile-primary
8.配置路由,使映射IP地址或子网的流量在VTI接口内路由。下一跳需要通过VTI范围内的IP到达。
route VTI-1 0.0.0.0 0.0.0.0 169.254.2.2 5.(适用于基于互联网的RAVPN池或CGNAT流量)
或
route VTI-1 172.16.10.101 255.255.255.255 169.254.2.2 5
1.访问列表
access-list PBR extended permit ip 10.10.10.0 255.255.255.0 any
2.路由映射
route-map RM-CSA permit 10
match ip address PBR
set ip next-hop 169.254.2.2 169.254.2.6
3.在入口接口上应用路由映射
interface GigabitEthernet0/1
nameif inside
安全级别100
ip address 10.10.10.1 255.255.255.0
policy-route route-map RM-CSA

路由器接口和GW连通性状态

测试1- Router2 —> Router1。-Ping 测试

ASA上的数据包捕获(本地FW)

FTD(远程防火墙)上的数据包捕获

测试2. - Router 2 —> Router 1 ping测试

FTD数据包捕获(本地防火墙)

ASA数据包捕获(远程FW)

| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
29-Jul-2026
|
初始版本 |