本文檔介紹如何在Cisco FMC管理的安全防火牆威脅防禦上配置安全客戶端VPN管理隧道。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
在此範例中,安全通訊端層(SSL)用於在FTD和Windows 10使用者端之間建立虛擬私人網路(VPN)。
自6.7版起,思科FTD支援配置AnyConnect管理隧道。此修復了先前開啟的增強功能要求Cisco錯誤ID CSCvs78215。
AnyConnect管理功能允許您在終端完成啟動後立即建立VPN隧道。使用者無需手動啟動AnyConnect應用。一旦系統通電,AnyConnect VPN代理服務將檢測管理VPN功能,並使用主機條目(在AnyConnect管理VPN配置檔案的伺服器清單中定義)啟動AnyConnect會話。
思科安全客戶端管理員指南,版本5中描述了全部限制。
開啟AnyConnect配置檔案編輯器以建立AnyConnect管理VPN配置檔案。管理配置檔案包含終端啟動後用於建立VPN隧道的所有設定。
1.在本示例中,定義了「伺服器清單」條目指向完全限定域名(FQDN)dperezve.jyoungta-labdomain.cisco.com,並選定SSL作為主要協定。要新增伺服器清單,請導航到伺服器清單,然後選擇新增按鈕。填寫必填欄位並儲存更改。

2.除伺服器清單外,管理VPN配置檔案還必須包含一些強制性首選項:
3.在AnyConnect配置檔案編輯器中,導航至首選項(第1部分),然後調整設定,如下圖所示:

4.定位至首選項(第2部分),然後取消選定禁用自動證書選擇選項。

作為管理VPN配置檔案的補充,必須配置常規AnyConnect VPN配置檔案。AnyConnect VPN配置檔案用於第一次連線嘗試。在此作業階段期間,管理VPN設定檔從FTD下載。
使用AnyConnect配置檔案編輯器建立AnyConnect VPN配置檔案。在這種情況下,兩個檔案都包含相同的設定,因此可以使用相同的過程。
1.建立配置檔案後,將這些配置檔案作為AnyConnect檔案對象上傳到FMC。
2.要將新的AnyConnect管理VPN配置檔案上傳到FMC,請導航到Objects > Object Management,然後從目錄中選擇VPN選項。選擇Add AnyConnect File按鈕。
3.提供檔案的名稱。選擇AnyConnect Management VPN Profile作為檔案型別並儲存對象。

4.要上傳AnyConnect VPN配置檔案,請導航到Objects > Object Management,然後從目錄中選擇VPN選項。選擇Add AnyConnect File按鈕。
5.提供檔案的名稱,這次選擇AnyConnect VPN配置檔案作為檔案型別並儲存新對象。

6.必須將配置檔案新增到對象清單,並分別標籤為AnyConnect Management VPN Profile 和AnyConnect VPN Profile。

1.要建立新的組策略,請導航到對象>對象管理,然後從目錄中選擇VPN選項。選擇組策略,然後按一下新增組策略按鈕。
2.開啟新增組策略視窗後,分配名稱並定義AnyConnect池,然後開啟AnyConnect頁籤。
3.導航到Profile,然後在Client Profile下拉選單中選擇代表常規AnyConnect VPN配置檔案的對象。

4.定位至「管理配置檔案」標籤,然後在「管理配置檔案」下拉選單中選擇包含管理VPN配置檔案的對象。

5.儲存更改,以將新對象新增到現有組策略中。

1.在FMC中配置SSL AnyConnect包括4個不同的步驟。要配置AnyConnect,請導航至Devices > VPN > Remote Access,然後選擇Add按鈕。此操作必須開啟遠端訪問VPN策略嚮導。
2.在Policy Assignment頁籤上,選擇手邊的FTD裝置,定義連線配置檔案的名稱,並選中SSL覈取方塊。

2.在連線配置檔案上,選擇Client Certificate Only作為身份驗證方法。這是該功能支援的唯一身份驗證。

3.然後,在「組策略」下拉選單中,選擇在步驟3中建立的組策略對象。

4.在AnyConnect頁籤上,根據終端上的作業系統(OS)選擇AnyConnect檔案對象。

5.在存取與憑證上,指定FTD必須使用的憑證,以向Windows使用者端探測其身分。

6.最後,選擇Summary頁籤上的Finish按鈕以新增新的AnyConnect配置。

1.定位至「對象」>「對象管理」,然後從目錄中選擇URL。然後,在Add URL下拉選單中選擇Add Object。
2.提供對象的名稱,並使用在管理VPN配置檔案伺服器清單中指定的FQDN/使用者組定義URL(步驟2)。 在本例中,URL必須是dperezve.jyoungta-labdomain.cisco.com/AnyConnect_Management_Tunnel。

3.儲存更改,以將對象新增到對象清單中。
1.要在AnyConnect配置中啟用URL別名,請導航到Devices > VPN > Remote Access,然後按一下鉛筆圖示進行編輯。
2.在「連線配置檔案」頁籤上,選擇手頭的配置,導航到別名,然後按一下Add按鈕。然後,在URL別名下拉選單中選擇URL對象。確保選中Enabled覈取方塊。

3.儲存變更並將組態部署到FTD。
部署完成後,需要使用AnyConnect VPN配置檔案進行第一個手動的AnyConnect連線。在此連線期間,管理VPN配置檔案從FTD下載並儲存在C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\Profile\MgmtTun中。此後,後續連線必須通過管理VPN配置檔案啟動,無需任何使用者互動。
對於證書驗證錯誤:
對於未啟動的管理隧道:
對於連線問題,請收集DART捆綁包並聯絡思科TAC進行進一步研究。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
3.0 |
14-Jul-2026
|
更新了簡介、拼寫、間距、插入行以分隔各節的可讀性和更新的替代文字。 |
2.0 |
17-Jan-2024
|
已更新機器翻譯和格式。 |
1.0 |
14-Apr-2021
|
初始版本 |