本檔案介紹在FMC管理的FTD上使用憑證驗證設定遠端存取VPN。
思科建議您瞭解以下主題:
本文件的資訊是以下列軟體版本為依據:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
網路圖表
附註:在FMC上,必須先取得憑證授權單位(CA),才能產生CSR。如果從外部源(OpenSSL或第三方)生成CSR,則手動方法失敗,必須使用PKCS12證書格式。
1.導覽至Devices > Certificates,然後按一下Add。選擇Device,然後按一下Cert Enrollment下的加號(+)。
新增證書註冊
2.在CA Information下,選擇Manual作為Enrollment Type,然後貼上用於簽署CSR的CA證書。
新增CA資訊
3.在CA證書的基本約束中選擇「跳過CA檢查」標誌 as shown in the prior image.
4.在Certificate Parameters下,填寫使用者名稱詳細資訊。
新增證書引數
5.在金鑰下,選擇金鑰型別RSA,並指定金鑰名稱和大小。按一下Save。
附註:對於RSA金鑰型別,最小金鑰大小為2048位。
新增RSA金鑰
6.在Cert Enrollment下,從剛建立的下拉選單中選擇信任點,然後按一下Add。
新增新證書
7.按一下ID,然後按一下Yes以生成CSR。
產生CSR
8.複製CSR,並確保其由CA簽署。CA頒發身份證書後,按一下Browse Identity Certificate並按一下Import匯入身份證書。
匯入ID證書
附註:如果ID證書的頒發需要時間,則可以稍後重複步驟7。這會產生相同的CSR,且您可以匯入ID憑證。
1.導覽至Devices > Certificates,然後按一下Add。
2.選擇Device,然後按一下Cert Enrollment下的加號(+)。
3.在本範例中,auth-risaggar-ca用於核發身分/使用者憑證。
auth-risaggar-ca
4.輸入信任點名稱,然後在CA資訊下選擇Manual作為註冊型別。
5.檢查僅CA,然後以pem格式貼上受信任/內部CA憑證。
6.選中跳過CA證書基本約束中的CA標誌並單擊Save。
新增信任點
7.在Cert Enrollment下,從剛建立的下拉選單中選擇信任點,然後按一下Add。
新增內部CA
8.之前新增的證書顯示為:
已新增證書
1.導航到對象>對象管理>地址池> IPv4池。
2.輸入名稱和帶有掩碼的IPv4地址範圍。
新增IPv4池
1.從思科軟體站點按作業系統下載Web部署安全客戶端映像。
2.導航到對象>對象管理> VPN >安全客戶端檔案>新增安全客戶端檔案。
3.輸入名稱,然後從磁碟中選擇Secure Client檔案。
4.選擇檔案型別作為Secure Client Image,然後按一下Save。
新增安全客戶端映像
1.從思科軟體站點下載並安裝安全客戶端配置檔案編輯器。
2.建立新配置檔案,並從「客戶端證書選擇」下拉選單中選擇全部。這主要根據已儲存的內容控制儲存哪些證書,安全客戶端可以使用哪些證書來讀取證書。
另外兩個可用選項是:
將Certificate Store Override設定為True。
這允許管理員指示Secure Client使用Windows電腦(本地系統)證書儲存中的證書進行客戶端證書身份驗證。預設情況下,證書儲存覆蓋僅適用於UI進程中發起連線的SSL。使用IPSec/IKEv2時,安全客戶端配置檔案中的此功能不適用。
新增首選項(第1部分)
3.(可選)取消選中Disable Automatic Certificate Selection,因為它可避擴音示選擇驗證憑證。
新增首選項(第2部分)
4.通過在「伺服器清單」下提供group-alias和group-url,建立用於在安全客戶端VPN中設定配置檔案的配置檔案Server List Entry,並儲存XML配置檔案。
新增伺服器清單
5. XML配置檔案現已可供使用。
XML配置檔案
各種作業系統的XML配置檔案的位置:
6.導航到對象>對象管理> VPN >安全客戶端檔案>新增安全客戶端配置檔案。
7.輸入檔案的名稱,然後按一下Browse以選擇XML配置檔案。按一下Save。
新增安全客戶端VPN配置檔案
1.建立ACL以允許存取內部資源。
2.定位至對象>對象管理>訪問清單>標準,然後按一下新增標準訪問清單。
新增標準ACL
附註:安全客戶端使用此ACL向內部資源新增安全路由。
3.導航到Devices > VPN > Remote Access,然後點選Add。
4.輸入配置檔案的名稱,然後選擇FTD裝置並按一下下一步。
新增配置檔名稱
5.輸入Connection Profile Name,然後在Authentication, Authorization, and Accounting(AAA)下選擇Authentication Method as Client Certificate Only。
選擇身份驗證方法
6.按一下Client Address Assignment下的Use IP Address Pools,然後選擇之前建立的IPv4地址池。
選擇客戶端地址分配
7.編輯組策略。
編輯組策略
8.導覽至General > Split Tunneling,選擇下面指定的Tunnel networks,然後在Split Tunnel Network List Type下選擇Standard Access List。
9.選擇先前建立的ACL。
新增拆分隧道
10.導航到安全客戶端>配置檔案,選擇客戶端配置檔案,然後按一下儲存。
新增安全客戶端配置檔案
11.按一下Next,然後選擇Secure Client Image,然後按一下Next。
新增安全客戶端映像
12.選擇Network Interface for VPN Access,選擇Device Certificates,然後選中sysopt permit-vpn,然後按一下Next。
為VPN流量新增訪問控制
13.檢查所有配置,然後按一下Finish。
遠端訪問VPN策略配置
14.完成遠端訪問VPN的初始設定後,編輯建立的連線配置檔案,然後導航到別名。
15.按一下加號圖標(+)配置組別名。
編輯組別名
16.按一下加號圖示group-url(+)配置。 使用客戶端配置檔案中之前配置的相同組URL。
編輯組URL
步驟17.導航到Access Interfaces。在SSL設定下選擇Interface Trustpoint和SSL Global Identity Certificate。
編輯訪問介面
18.按一下Save並部署更改。
使用本節內容,確認您的組態是否正常運作。
1.安全客戶端PC必須在使用者PC上安裝包含有效日期、主題和增強型金鑰使用(EKU)的證書。此憑證必須是由其憑證安裝在FTD上的CA核發,如前所示。在下一個示例中,身份或使用者證書由auth-risaggar-ca頒發。
證書亮點
附註:客戶端證書必須具有客戶端身份驗證EKU。
2.安全客戶端必須建立連線。
成功的安全客戶端連線
3.運行show vpn-sessiondb anyconnect命令以確認已用隧道組下活動使用者的連線詳細資訊。
firepower# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : dolljain.cisco.com Index : 8
Assigned IP : 10.20.20.1 Public IP : 72.163.X.X
Protocol : AnyConnect-Parent SSL-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-128
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA256
Bytes Tx : 14402 Bytes Rx : 9652
Group Policy : DfltGrpPolicy Tunnel Group : RAVPN-CertAuth
Login Time : 08:32:22 UTC Mon Mar 18 2024
Duration : 0h:03m:59s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : 0ac5de050000800065f7fc16
Security Grp : none Tunnel Zone : 0
本節提供的資訊用於對組態進行疑難排解。
1.可以從FTD的診斷CLI執行偵錯:
debug crypto ca 14
debug webvpn anyconnect 255
debug crypto ike-common 255
2.請參閱Cisco安全客戶端VPN常見問題故障排除指南以獲取其他幫助。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
4.0 |
14-Aug-2026
|
更新了標題、簡介、拼寫、語法,插入了水平線以分隔各個部分的可讀性。 |
3.0 |
26-Mar-2025
|
已更新ID證書的影象 |
2.0 |
24-Jun-2024
|
為清楚起見,更新了配置步驟。 |
1.0 |
01-Apr-2024
|
初始版本 |