本文說明如何使用網路位址轉譯設定安全存取網路通道群組。
思科建議您瞭解以下主題:
本檔案中的資訊是根據:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
思科安全訪問提供雲原生安全服務邊緣功能,包括安全網際網路訪問(SIA)和安全私有訪問(SPA)。 對於將私有應用程式訪問擴展到遠端使用者而不回程通過資料中心的組織,安全訪問使用IPsec網路隧道組(NTG)在本地網路裝置(例如思科防火牆威脅防禦(FTD)、自適應安全裝置(ASA)和思科安全訪問雲入網點(PoPs))之間建立加密隧道。
本文詳細介紹如何使用IKEv2在Cisco FTD、ASA和Cisco Secure Access之間建立基於路由的IPsec隧道,從而啟用FTD和ASA上安全訪問的網路地址轉換(NAT)和基於策略的路由(PBR)以僅引導私有訪問繫結的流量進入隧道。

網路拓撲
在安全訪問中配置網路隧道組
1.登入到Secure Access控制面板Secure Access
2.導覽至Connect > Network Connections > Network Tunnel Groups,然後點選+Add以配置網路隧道組

安全訪問 — 網路隧道組
3.配置網路隧道組 — 常規設定

安全訪問 — 網路隧道組常規設定
4.設定通道ID和密碼短語。

安全存取 — 網路通道群組ID和密碼
5.配置路由

安全存取 — 網路通道群組路由
6.儲存網路隧道組配置

安全訪問 — 網路隧道組
在具有PBR的安全防火牆威脅防禦(FTD)上配置基於動態路由的IPsec VPN
1.登入防火牆管理中心(FMC)
2.設定虛擬通道介面VTI

安全防火牆管理 — 控制面板

安全防火牆管理 — FTD VTI組態


安全防火牆管理 — FTD VTI組態

安全防火牆管理 — FTD VTI組態
3.導航到Secure Connections > Site-to-Site VPN & SD-WAN,然後點選Add以配置VPN

安全防火牆管理 — FTD VPN配置

安全防火牆管理 — FTD VPN配置

安全FTD - VPN端點組態

安全FTD - VPN端點組態

安全FTD - VPN IKE設定

安全FTD - VPN IPsec設定

安全FTD - VPN高級設定
在傳統路由中,資料包根據目的IP地址進行路由。在基於目的地的路由系統中更改特定流量的路由很困難。基於策略的路由(PBR)擴展並補充了路由協定提供的機制,讓您能夠更好地控制路由。
PBR允許您設定IP優先順序。此功能也允許您為特定流量(例如透過高成本連結的優先流量)指定路徑。使用PBR,您可以根據目標網路以外的標準(如源埠、目標地址、目標埠、協定、應用程式或這些對象的組合)來定義路由。如需詳細資訊,請參閱基於原則的路由
1.配置訪問清單

安全FTD — 擴充存取清單

安全FTD — 擴充存取清單

安全FTD — 擴充存取清單
2.配置基於策略的路由

安全FTD — 基於原則的路由

安全FTD — 基於原則的路由

安全FTD — 基於原則的路由

安全FTD — 基於原則的路由
1.啟用BGP

安全FTD - BGP路由
2.新增BGP Neighbor — 安全訪問BGP對等體是169.254.0.5和。169.254.0.9

安全FTD - BGP路由

安全FTD - BGP路由
3.新增網路 — 需要通告到安全訪問的網路

安全FTD - BGP路由
論安全訪問

安全FTD - IPsec通道狀態
關於FMC

安全FMC - IPsec通道狀態
1.登入到Secure Access控制面板Secure Access
2.導覽至Connect > Network Connections > Network Tunnel Groups,然後點選+Add以配置網路隧道組

安全訪問 — 網路隧道組
3.配置網路隧道組 — 常規設定

安全訪問 — 網路隧道組常規設定
4.設定通道ID和密碼短語。

安全訪問 — 網路隧道組
5.啟用網路地址轉換(NAT)

安全訪問 — 網路隧道組NAT設定
6.新增目標NAT對映
流程1 — 路由器1到路由器2(站點到安全訪問)
流程2 — 路由器2到路由器1(站點安全訪問)

安全訪問 — 網路隧道組NAT設定
注意:啟用NAT時,BGP不可用。此外,在客戶邊緣裝置上配置靜態VPN
提示:請始終記住ping已轉換的IP。
轉換後的IP將進入轉換後的CIDR,而實際IP將進入原始CIDR。

安全訪問 — 網路隧道組NAT設定
按一下 儲存
提示:對於從「站點A」到「站點B」的流量,從CNHE-1的視點方向是「站點 — > SecureAccess」
對於從「站點B」到「站點A」的流量,從CNHE-1的角度方向是「SecureAccess -> Site」
1.登入ASA CLI,進入啟用模式並驗證通向Internet的基本IP連線
ASA# sh ip
系統IP地址:
介面名稱IP位址子網路遮罩方法
GigabitEthernet0/0 outside 192.168.1.40 255.255.255.0手冊
GigabitEthernet0/1 inside 10.10.1 255.255.255.0手冊
當前IP地址:
介面名稱IP位址子網路遮罩方法
GigabitEthernet0/0 outside 192.168.1.40 255.255.255.0手冊
GigabitEthernet0/1 inside 10.10.1 255.255.255.0手冊
ASA# ping 8.8.8.8
鍵入要中止的轉義序列。
正在向8.8.8.8傳送5個100位元組ICMP響應,超時為2秒:
!!!!!
成功率為100%(5/5),往返最小/平均/最大= 20/28/30毫秒
ASA#
2.配置IKEv2策略並在外部介面上啟用IKEv2
crypto ikev2 policy 10
加密aes-gcm-256
完整性null
組19
lifetime seconds 86400
crypto ikev2 enable outside
3.配置IPSec建議
crypto ipsec ikev2 ipsec-proposal Ipsec-Proposal-primary
protocol esp encryption aes-gcm-256
4.配置IPsec配置檔案
crypto ipsec profile csa-profile-primary
set ikev2 ipsec-proposal Ipsec-Proposal-primary
set ikev2 local-identity email-id <primary tunnel-id>
5.配置組策略,並在屬性下啟用IKEv2協定。
group-policy csa-policy-primary internal
group-policy csa-policy-primary attributes
vpn-tunnel-protocol ikev2
6.配置隧道組。
tunnel-group 44.228.138.150 type ipsec-l2l
tunnel-group 44.228.138.150 general-attributes
default-group-policy csa-policy-primary
tunnel-group 44.228.138.150 ipsec-attributes
ikev2 remote-authentication pre-shared-key <pre-shared-key>
ikev2 local-authentication pre-shared-key <pre-shared-key>
7.設定虛擬通道介面(VTI)
interface Tunnel1
nameif VTI-1
IP 網址 169.254.2.1 255.255.255.252
隧道源介面外部
隧道目標44.228.138.150
通道模式ipsec ipv4
通道保護ipsec設定檔csa-profile-primary
8.配置路由,使到對映IP地址或子網的流量在VTI介面內路由。下一跳需要在VTI範圍內通過IP進行。
route VTI-1 0.0.0.0 0.0.0.0 169.254.2.2 5.(適用於基於網際網路的RAVPN池或CGNAT流量)
或
路由VTI-1 172.16.10.101 255.255.255.255 169.254.2.2 5
1.訪問清單
access-list PBR extended permit ip 10.10.10.0 255.255.255.0 any
2.路由對映
route-map RM-CSA permit 10
match ip address PBR
set ip next-hop 169.254.2.2 169.254.2.6
3.將路由對映應用於輸入介面
interface GigabitEthernet0/1
nameif inside
安全級別100
ip address 10.10.10.1 255.255.255.0
policy-route route-map RM-CSA

路由器介面和GW可達性狀態

測試1 - Router2 —> Router1。- Ping測試

ASA上的資料包捕獲(本地FW)

FTD上的封包擷取(遠端防火牆)

測試2. - Router 2 —> Router 1 ping測試

FTD封包擷取(本機防火牆)

ASA資料包捕獲(遠端FW)

| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
29-Jul-2026
|
初始版本 |