ΠΡΠΎΠ΄ΠΎΠ»ΠΆΠ°Ρ ΡΠ΅ΡΠΈΡ ΡΡΠ°ΡΡΠ΅ΠΉ ΠΏΠΎ ΡΠ΅ΠΌΠ΅ ΠΎΡΠ³Π°Π½ΠΈΠ·Π°ΡΠΈΠΈ Remote-Access VPN Π΄ΠΎΡΡΡΠΏΠ° Π½Π΅ ΠΌΠΎΠ³Ρ Π½Π΅ ΠΏΠΎΠ΄Π΅Π»ΠΈΡΡΡΡ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΡΠΌ ΠΎΠΏΡΡΠΎΠΌ ΡΠ°Π·Π²Π΅ΡΡΡΠ²Π°Π½ΠΈΡ Π²ΡΡΠΎΠΊΠΎΠ·Π°ΡΠΈΡΠ΅Π½Π½ΠΎΠΉ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ VPN. ΠΠ°Π΄Π°ΡΡ Π½Π΅ΡΡΠΈΠ²ΠΈΠ°Π»ΡΠ½ΡΡ ΠΏΠΎΠ΄ΠΊΠΈΠ½ΡΠ» ΠΎΠ΄ΠΈΠ½ Π·Π°ΠΊΠ°Π·ΡΠΈΠΊ (Π΅ΡΡΡ Π²ΡΠ΄ΡΠΌΡΠΈΠΊΠΈ Π² Π ΡΡΡΠΊΠΈΡ ΡΠ΅Π»Π΅Π½ΠΈΡΡ ), Π½ΠΎ Challenge Accepted ΠΈ ΡΠ²ΠΎΡΡΠ΅ΡΠΊΠΈ ΡΠ΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½. Π ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ ΠΏΠΎΠ»ΡΡΠΈΠ»ΡΡ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΡΠΉ ΠΊΠΎΠ½ΡΠ΅ΠΏΡ ΡΠΎ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌΠΈ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΠΊΠ°ΠΌΠΈ:
- ΠΠ΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠ°ΠΊΡΠΎΡΠΎΠ² Π·Π°ΡΠΈΡΡ ΠΎΡ ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ ΠΎΠΊΠΎΠ½Π΅ΡΠ½ΠΎΠ³ΠΎ ΡΡΡΡΠΎΠΉΡΡΠ²Π° (Ρ ΠΆΠ΅ΡΡΠΊΠΎΠΉ ΠΏΡΠΈΠ²ΡΠ·ΠΊΠΎΠΉ ΠΊ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ);
- ΠΡΠ΅Π½ΠΊΠ° ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΡ ΠΠ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π½Π°Π·Π½Π°ΡΠ΅Π½Π½ΠΎΠΌΡ UDID ΡΠ°Π·ΡΠ΅ΡΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΠ Π² Π±Π°Π·Π΅ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ;
- Π‘ MFA, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΠ΅ΠΉ UDID ΠΠ ΠΈΠ· ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Π΄Π»Ρ Π²ΡΠΎΡΠΈΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΡΠ΅ΡΠ΅Π· Cisco DUO (ΠΠΎΠΆΠ½ΠΎ ΠΏΡΠΈΠΊΡΡΡΠΈΡΡ Π»ΡΠ±ΡΡ SAML/Radius ΡΠΎΠ²ΠΌΠ΅ΡΡΠΈΠΌΡΡ);
- ΠΠ½ΠΎΠ³ΠΎΡΠ°ΠΊΡΠΎΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠ΅ΠΉ:
- Π‘Π΅ΡΡΠΈΡΠΈΠΊΠ°Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΎΠΉ ΠΏΠΎΠ»Π΅ΠΉ ΠΈ Π²ΡΠΎΡΠΈΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΠΏΠΎ ΠΎΠ΄Π½ΠΎΠΌΡ ΠΈΠ· Π½ΠΈΡ ;
- ΠΠΎΠ³ΠΈΠ½ (Π½Π΅ΠΈΠ·ΠΌΠ΅Π½ΡΠ΅ΠΌΡΠΉ, Π²Π·ΡΡΡΠΉ ΠΈΠ· ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ°) ΠΈ ΠΏΠ°ΡΠΎΠ»Ρ;
- ΠΡΠ΅Π½ΠΊΠΎΠΉ ΡΠΎΡΡΠΎΡΠ½ΠΈΡ, ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΠ΅Π³ΠΎΡΡ Ρ ΠΎΡΡΠ° (Posture)
ΠΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌΡΠ΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΡ ΡΠ΅ΡΠ΅Π½ΠΈΡ:
- Cisco ASA (Π¨Π»ΡΠ· VPN);
- Cisco ISE (ΠΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ / ΠΠ²ΡΠΎΡΠΈΠ·Π°ΡΠΈΡ / ΠΠΊΠΊΠ°ΡΠ½ΡΠΈΠ½Π³, ΠΡΠ΅Π½ΠΊΠ° Π‘ΠΎΡΡΠΎΡΠ½ΠΈΡ, CA);
- Cisco DUO (ΠΠ½ΠΎΠ³ΠΎΡΠ°ΠΊΡΠΎΡΠ½Π°Ρ ΠΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ) (ΠΠΎΠΆΠ½ΠΎ ΠΏΡΠΈΠΊΡΡΡΠΈΡΡ Π»ΡΠ±ΡΡ SAML/Radius ΡΠΎΠ²ΠΌΠ΅ΡΡΠΈΠΌΡΡ);
- Cisco AnyConnect (ΠΠ½ΠΎΠ³ΠΎΡΠ΅Π»Π΅Π²ΠΎΠΉ Π°Π³Π΅Π½Ρ Π΄Π»Ρ ΡΠ°Π±ΠΎΡΠΈΡ ΡΡΠ°Π½ΡΠΈΠΉ ΠΈ ΠΌΠΎΠ±ΠΈΠ»ΡΠ½ΡΡ ΠΠ‘);
ΠΠ°ΡΠ½Π΅ΠΌ Ρ ΡΡΠ΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ Π·Π°ΠΊΠ°Π·ΡΠΈΠΊΠ°:
- ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΏΠΎ ΡΠ²ΠΎΠ΅ΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΠΠΎΠ³ΠΈΠ½/ΠΠ°ΡΠΎΠ»Ρ ΠΈΠΌΠ΅ΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ ΡΠΊΠ°ΡΠ°ΡΡ AnyConnect ΠΊΠ»ΠΈΠ΅Π½Ρ Ρ VPN ΡΠ»ΡΠ·Π°, Π²ΡΠ΅ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΡΠ΅ ΠΌΠΎΠ΄ΡΠ»ΠΈ AnyConnect Π΄ΠΎΠ»ΠΆΠ½Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΡΡΠ°Π²ΠΈΡΡΡΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΎΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ;
- ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΈΠΌΠ΅ΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠΉ Π²ΡΠΏΠΈΡΠΊΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° (Π΄Π»Ρ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· ΡΡΠ΅Π½Π°ΡΠΈΠ΅Π², ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΉ ΠΆΠ΅ ΡΡΠ΅Π½Π°ΡΠΈΠΉ β ΡΡΡΠ½Π°Ρ Π²ΡΠΏΠΈΡΠΊΠ° ΠΈ Π·Π°Π»ΠΈΠ²ΠΊΠ° Π½Π° ΠΠ), Ρ ΠΆΠ΅ ΡΠ΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π» Π°Π²ΡΠΎΠ²ΡΠΏΠΈΡΠΊΡ Π΄Π»Ρ Π΄Π΅ΠΌΠΎΠ½ΡΡΡΠ°ΡΠΈΠΈ (ΡΠ±ΡΠ°ΡΡ Π½ΠΈΠΊΠΎΠ³Π΄Π° Π½Π΅ ΠΏΠΎΠ·Π΄Π½ΠΎ).
- ΠΡΠ½ΠΎΠ²Π½Π°Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΏΡΠΎΡ ΠΎΠ΄ΠΈΡΡ Π² Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΡΠ°ΠΏΠΎΠ², ΡΠ½Π°ΡΠ°Π»Π° ΠΈΠ΄Π΅Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Ρ Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΡΡ ΠΏΠΎΠ»Π΅ΠΉ ΠΈ ΠΈΡ Π·Π½Π°ΡΠ΅Π½ΠΈΠΉ, Π΄Π°Π»Π΅Π΅ Π»ΠΎΠ³ΠΈΠ½/ΠΏΠ°ΡΠΎΠ»Ρ, ΡΠΎΠ»ΡΠΊΠΎ Π½Π° ΡΡΠΎΡ ΡΠ°Π· Π² ΠΎΠΊΠ½ΠΎ Π»ΠΎΠ³ΠΈΠ½Π° Π΄ΠΎΠ»ΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΡΡΠ°Π²Π»ΡΡΡΡΡ ΠΈΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ΅ Π² ΠΏΠΎΠ»Π΅ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Subject Name (CN) Π±Π΅Π· Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ ΡΠ΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ.
- ΠΠ΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΡΠ±Π΅Π΄ΠΈΡΡΡΡ, ΡΡΠΎ ΡΡΡΡΠΎΠΉΡΡΠ²ΠΎ, Ρ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΡΡ Π²Ρ ΠΎΠ΄ ΡΡΠΎ Π²ΡΠ΄Π°Π½Π½ΡΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΡΠΉ Π½ΠΎΡΡΠ±ΡΠΊ, Π° Π½Π΅ ΡΡΠΎ-Π»ΠΈΠ±ΠΎ ΠΈΠ½ΠΎΠ΅. (Π‘Π΄Π΅Π»Π°Π½ΠΎ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ Π²Π°ΡΠΈΠ°Π½ΡΠΎΠ² ΡΠ΄ΠΎΠ²Π»Π΅ΡΠ²ΠΎΡΠ΅Π½ΠΈΡ ΡΡΠΎΠ³ΠΎ ΡΡΠ΅Π±ΠΎΠ²Π°Π½ΠΈΡ)
- ΠΠΎΠ»ΠΆΠ½Π° ΠΏΡΠΎΠ²ΠΎΠ΄ΠΈΡΡΡΡ ΠΎΡΠ΅Π½ΠΊΠ° ΡΠΎΡΡΠΎΡΠ½ΠΈΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΠ΅Π³ΠΎΡΡ ΡΡΡΡΠΎΠΉΡΡΠ²Π° (Π½Π° ΡΡΠΎΠΌ ΡΡΠ°ΠΏΠ΅ ΠΠ) Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΎΠΉ ΡΠ΅Π»ΠΎΠΉ Π·Π΄ΠΎΡΠΎΠ²Π΅Π½Π½ΠΎΠΉ ΡΠ°Π±Π»ΠΈΡΡ ΡΡΠ΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ Π·Π°ΠΊΠ°Π·ΡΠΈΠΊΠ° (ΠΎΠ±ΠΎΠ±ΡΠ°Ρ):
- Π€Π°ΠΉΠ»Ρ ΠΈ ΠΈΡ ΡΠ²ΠΎΠΉΡΡΠ²Π°;
- ΠΠ°ΠΏΠΈΡΠΈ ΡΠ΅Π΅ΡΡΡΠ°;
- ΠΠ°ΡΡΠΈ ΠΠ‘ ΠΈΠ· ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Π»ΡΠ΅ΠΌΠΎΠ³ΠΎ ΡΠΏΠΈΡΠΊΠ° (Π² Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ΅ΠΌ ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΡ SCCM);
- ΠΠ°Π»ΠΈΡΠΈΠ΅ ΠΠ½ΡΠΈΠ²ΠΈΡΡΡΠ° ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»Ρ ΠΈ Π°ΠΊΡΡΠ°Π»ΡΠ½ΠΎΡΡΡ ΡΠΈΠ³Π½Π°ΡΡΡ;
- ΠΠΊΡΠΈΠ²Π½ΠΎΡΡΡ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ ΡΠ΅ΡΠ²ΠΈΡΠΎΠ²;
- ΠΠ°Π»ΠΈΡΠΈΠ΅ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½Π½ΡΡ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌ;
ΠΠ»Ρ Π½Π°ΡΠ°Π»Π° Ρ ΠΏΡΠ΅Π΄Π»Π°Π³Π°Ρ Π² ΠΎΠ±ΡΠ·Π°ΡΠ΅Π»ΡΠ½ΠΎΠΌ ΠΏΠΎΡΡΠ΄ΠΊΠ΅ ΠΏΠΎΡΠΌΠΎΡΡΠ΅ΡΡ Π½Π° Π²ΠΈΠ΄Π΅ΠΎ-Π΄Π΅ΠΌΠΎΠ½ΡΡΡΠ°ΡΠΈΡ ΠΏΠΎΠ»ΡΡΠΈΠ²ΡΠ΅ΠΉΡΡ ΡΠ΅Π°Π»ΠΈΠ·Π°ΡΠΈΠΈ Π½Π° Youtube (5 ΠΌΠΈΠ½ΡΡ).
Π’Π΅ΠΏΠ΅ΡΡ ΠΏΡΠ΅Π΄Π»Π°Π³Π°Ρ ΡΠ°ΡΡΠΌΠΎΡΡΠ΅ΡΡ Π΄Π΅ΡΠ°Π»ΠΈ ΡΠ΅Π°Π»ΠΈΠ·Π°ΡΠΈΠΈ Π½Π΅ ΠΎΡΠ²Π΅ΡΠ΅Π½Π½ΡΠ΅ Π² Π²ΠΈΠ΄Π΅ΠΎ-ΡΠΎΠ»ΠΈΠΊΠ΅.
ΠΠΎΠ΄Π³ΠΎΡΠΎΠ²ΠΈΠΌ ΠΏΡΠΎΡΠΈΠ»Ρ AnyConnect:
ΠΡΠΈΠΌΠ΅Ρ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ΠΏΡΠΎΡΠΈΠ»Ρ (Π² ΠΏΠ»Π°Π½Π΅ ΠΏΡΠ½ΠΊΡΠ° ΠΌΠ΅Π½Ρ Π² ASDM) Ρ ΡΠ°Π½Π΅Π΅ ΠΏΡΠΈΠ²ΠΎΠ΄ΠΈΠ» Π² ΡΠ²ΠΎΠ΅ΠΉ ΡΡΠ°ΡΡΠ΅ ΠΏΠΎ Π½Π°ΡΡΡΠΎΠΉΠΊΠ΅
Π ΠΏΡΠΎΡΠΈΠ»Π΅ ΡΠΊΠ°ΠΆΠ΅ΠΌ ΡΠ»ΡΠ· VPN ΠΈ ΠΈΠΌΡ ΠΏΡΠΎΡΠΈΠ»Ρ Π΄Π»Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ Π½Π° ΠΎΠΊΠΎΠ½Π΅ΡΠ½ΠΎΠΌ ΠΊΠ»ΠΈΠ΅Π½ΡΠ΅:
ΠΡΠΎΠ²Π΅Π΄Π΅ΠΌ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠΉ Π²ΡΠΏΠΈΡΠΊΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° ΡΠΎ ΡΡΠΎΡΠΎΠ½Ρ ΠΏΡΠΎΡΠΈΠ»Ρ, ΡΠΊΠ°Π·Π°Π², Π² ΡΠ°ΡΡΠ½ΠΎΡΡΠΈ, ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° ΠΈ ΡΡΠΎ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠ½ΠΎ, ΠΎΠ±ΡΠ°ΡΠΈΠΌ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΠΏΠΎΠ»Π΅ Initials (I), Π³Π΄Π΅ Π²ΡΡΡΠ½ΡΡ Π·Π°Π±ΠΈΡΠΎ ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΠΎΠ΅ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ UDID ΡΠ΅ΡΡΠΎΠ²ΠΎΠΉ ΠΌΠ°ΡΠΈΠ½Ρ (Π£Π½ΠΈΠΊΠ°Π»ΡΠ½ΡΠΉ ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΎΡ ΡΡΡΡΠΎΠΉΡΡΠ²Π°, ΠΊΠΎΡΠΎΡΡΠΉ Π³Π΅Π½Π΅ΡΠΈΡΡΠ΅Ρ Cisco AnyConnect ΠΊΠ»ΠΈΠ΅Π½Ρ).
ΠΠ΄Π΅ΡΡ Ρ Ρ ΠΎΡΡ ΡΠ΄Π΅Π»Π°ΡΡ Π»ΠΈΡΠΈΡΠ΅ΡΠΊΠΎΠ΅ ΠΎΡΡΡΡΠΏΠ»Π΅Π½ΠΈΠ΅, ΠΏΠΎΡΠΊΠΎΠ»ΡΠΊΡ Π΄Π°Π½Π½Π°Ρ ΡΡΠ°ΡΡΡ ΠΎΠΏΠΈΡΡΠ²Π°Π΅Ρ ΠΊΠΎΠ½ΡΠ΅ΠΏΡΠΈΡ, Π΄Π»Ρ Π΄Π΅ΠΌΠΎΠ½ΡΡΡΠ°ΡΠΈΠΎΠ½Π½ΡΡ ΡΠ΅Π»Π΅ΠΉ Π·Π΄Π΅ΡΡ Π·Π°Π±ΠΈΡ UDID Π΄Π»Ρ Π²ΡΠΏΠΈΡΠΊΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Π² ΠΏΠΎΠ»Π΅ Initials ΠΏΡΠΎΡΠΈΠ»Ρ AnyConnect. ΠΠΎΠ½Π΅ΡΠ½ΠΎ ΠΆΠ΅ Π² ΡΠ΅Π°Π»ΡΠ½ΠΎΠΉ ΠΆΠΈΠ·Π½ΠΈ Π΅ΡΠ»ΠΈ ΠΡ ΡΠ°ΠΊ ΡΠ΄Π΅Π»Π°Π΅ΡΠ΅, ΡΠΎ Π²ΡΠ΅ ΠΊΠ»ΠΈΠ΅Π½ΡΡ ΠΏΠΎΠ»ΡΡΠ°Ρ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°Ρ Ρ ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²ΡΠΌ UDID Π² Π΄Π°Π½Π½ΠΎΠΌ ΠΏΠΎΠ»Π΅ ΠΈ ΡΠ°Π±ΠΎΡΠ°ΡΡ Ρ Π½ΠΈΡ Π½ΠΈΡΠ΅Π³ΠΎ Π½Π΅ Π±ΡΠ΄Π΅Ρ, ΠΏΠΎΡΠΊΠΎΠ»ΡΠΊΡ ΠΈΠΌ ΡΠΎ Π½ΡΠΆΠ΅Π½ UDID ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΠΎ ΡΠ²ΠΎΠ΅Π³ΠΎ ΠΠ. AnyConnect ΠΊ ΡΠΎΠΆΠ°Π»Π΅Π½ΠΈΡ ΠΏΠΎΠΊΠ° Π½Π΅ ΡΠ΅Π°Π»ΠΈΠ·ΡΠ΅Ρ ΠΏΠΎΠ΄ΡΡΠ°Π½ΠΎΠ²ΠΊΡ Π² ΠΏΡΠΎΡΠΈΠ»Ρ Π·Π°ΠΏΡΠΎΡΠ° ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° ΠΏΠΎΠ»Π΅ UDID ΡΠ΅ΡΠ΅Π· ΠΏΠ΅ΡΠ΅ΠΌΠ΅Π½Π½ΡΡ ΠΎΠΊΡΡΠΆΠ΅Π½ΠΈΡ, ΡΠ°ΠΊ ΠΊΠ°ΠΊ ΠΎΠ½ Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ Π΄Π΅Π»Π°Π΅Ρ Ρ ΠΏΠ΅ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠΉ %USER%.
Π‘ΡΠΎΠΈΡ ΠΎΡΠΌΠ΅ΡΠΈΡΡ ΡΡΠΎ Π·Π°ΠΊΠ°Π·ΡΠΈΠΊ (Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΡΡΠ΅Π½Π°ΡΠΈΡ) ΠΈΠ·Π½Π°ΡΠ°Π»ΡΠ½ΠΎ ΠΏΠ»Π°Π½ΠΈΡΡΠ΅Ρ ΡΠ°ΠΌΠΎΡΡΠΎΡΡΠ΅Π»ΡΠ½ΠΎ Π²ΡΠ΄Π°Π²Π°ΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ Ρ Π·Π°Π΄Π°Π½Π½ΡΠΌ UDID Π² ΡΡΡΠ½ΠΎΠΌ ΡΠ΅ΠΆΠΈΠΌΠ΅ Π½Π° ΡΠ°ΠΊΠΈΠ΅ ΠΠ°ΡΠΈΡΠ΅Π½Π½ΡΠ΅ ΠΠ, ΡΡΠΎ Π½Π΅ ΡΠ²Π»ΡΠ΅ΡΡΡ Π΄Π»Ρ Π½Π΅Π³ΠΎ ΠΊΠ°ΠΊΠΎΠΉ-ΡΠΎ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠΎΠΉ. ΠΠ΄Π½Π°ΠΊΠΎ Π΄Π»Ρ Π±ΠΎΠ»ΡΡΠΈΠ½ΡΡΠ²Π° ΠΈΠ· Π½Π°Ρ Ρ ΠΎΡΠ΅ΡΡΡ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·Π°ΡΠΈΠΈ (Π½Ρ Π΄Π»Ρ ΠΌΠ΅Π½Ρ ΡΠ°ΠΊ ΡΠΎΡΠ½ΠΎ=) ).
Π Π²ΠΎΡ ΡΡΠΎ Ρ ΠΌΠΎΠ³Ρ ΠΏΡΠ΅Π΄Π»ΠΎΠΆΠΈΡΡ Π² ΠΏΠ»Π°Π½Π΅ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·Π°ΡΠΈΠΈ. ΠΡΠ»ΠΈ Π²ΡΠΏΠΈΡΠ°ΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ AnyΠ‘onnect Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈ ΠΏΠΎΠ΄ΡΡΠ°Π²ΠΈΠ² UDID ΠΏΠΎΠΊΠ° Π½Π΅ Π² ΡΠΎΡΡΠΎΡΠ½ΠΈΠΈ, ΡΠΎ Π΅ΡΡΡ ΠΈ Π΄ΡΡΠ³ΠΎΠΉ ΡΠΏΠΎΡΠΎΠ±, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΠΎΡΡΠ΅Π±ΡΠ΅Ρ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΡΠ²ΠΎΡΡΠ΅ΡΠΊΠΎΠΉ ΠΌΡΡΠ»ΠΈ ΠΈ ΡΠΌΠ΅Π»ΡΡ ΡΡΠΊ β ΡΠ°ΡΡΠΊΠ°ΠΆΡ ΠΊΠΎΠ½ΡΠ΅ΠΏΡΠΈΡ. ΠΠ»Ρ Π½Π°ΡΠ°Π»Π° Π΄Π°Π²Π°ΠΉΡΠ΅ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ, ΠΊΠ°ΠΊ ΡΠΎΡΠΌΠΈΡΡΠ΅ΡΡΡ UDID Π½Π° ΡΠ°Π·Π½ΡΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΎΠ½Π½ΡΡ ΡΠΈΡΡΠ΅ΠΌΠ°Ρ Π°Π³Π΅Π½ΡΠΎΠΌ AnyConnect:
- Windows β SHA-256 Ρ ΡΡ ΠΊΠΎΠΌΠ±ΠΈΠ½Π°ΡΠΈΠΈ ΠΊΠ»ΡΡΠ° ΡΠ΅Π΅ΡΡΡΠ° DigitalProductID ΠΈ Machine SID
- OSX β SHA-256 Ρ ΡΡ PlatformUUID
- Linux β SHA-256 Ρ ΡΡ UUID root ΠΏΠ°ΡΡΠΈΡΠΈΠΈ.
- Apple iOS β SHA-256 Ρ ΡΡ PlatformUUID
- Android β Π‘ΠΌΠΎΡΡΠΈ Π΄ΠΎΠΊΡΠΌΠ΅Π½Ρ ΠΏΠΎ
ΡΡΡΠ»ΠΊΠ΅
Π‘ΠΎΠΎΡΠ²Π΅ΡΡΡΠ²Π΅Π½Π½ΠΎ ΠΈΠ·Π³ΠΎΡΠ°Π²Π»ΠΈΠ²Π°Π΅ΠΌ ΡΠΊΡΠΈΠΏΡ Π΄Π»Ρ Π½Π°ΡΠΈΡ ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΡΡ ΠΠ‘ Windows, ΡΡΠΈΠΌ ΡΠΊΡΠΈΠΏΡΠΎΠΌ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎ Π²ΡΡΠΈΡΠ»ΡΠ΅ΠΌ UDID ΠΏΠΎ ΠΈΠ·Π²Π΅ΡΡΠ½ΡΠΌ Π²Π²ΠΎΠ΄Π½ΡΠΌ ΠΈ ΡΠΎΡΠΌΠΈΡΡΠ΅ΠΌ Π·Π°ΠΏΡΠΎΡ Π½Π° Π²ΡΠ΄Π°ΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Π²ΠΏΠΈΡΡΠ²Π°Ρ Π² Π½ΡΠΆΠ½ΠΎΠ΅ ΠΏΠΎΠ»Π΅ ΡΡΠΎΡ UDID, ΠΊΡΡΠ°ΡΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΈ ΠΌΠ°ΡΠΈΠ½Π½ΠΎΠ³ΠΎ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ°, Π²ΡΠ΄Π°Π½Π½ΠΎΠ³ΠΎ AD (Π΄ΠΎΠ±Π°Π²ΠΈΠ² Π² ΡΡ Π΅ΠΌΡ Π΄Π²ΠΎΠΉΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΠΏΠΎ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ Multiple Certificate).
ΠΠΎΠ΄Π³ΠΎΡΠΎΠ²ΠΈΠΌ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ΡΠΎ ΡΡΠΎΡΠΎΠ½Ρ Cisco ASA:
Π‘ΠΎΠ·Π΄Π°Π΄ΠΈΠΌ TrustPoint Π΄Π»Ρ ISE CA ΡΠ΅ΡΠ²Π΅ΡΠ°, ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΎΠ½ Π±ΡΠ΄Π΅Ρ Π²ΡΠΏΠΈΡΡΠ²Π°ΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ ΠΊΠ»ΠΈΠ΅Π½ΡΠ°ΠΌ. ΠΡΠΎΡΠ΅Π΄ΡΡΡ ΠΈΠΌΠΏΠΎΡΡΠ° Key-Chain ΡΠ°ΡΡΠΌΠ°ΡΡΠΈΠ²Π°ΡΡ Π½Π΅ Π±ΡΠ΄Ρ, ΠΏΡΠΈΠΌΠ΅Ρ ΠΎΠΏΠΈΡΠ°Π½ Π² ΠΌΠΎΠ΅ΠΉ ΡΡΠ°ΡΡΠ΅ ΠΏΠΎ Π½Π°ΡΡΡΠΎΠΉΠΊΠ΅
crypto ca trustpoint ISE-CA
enrollment terminal
crl configure
ΠΠ°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΠΌ ΡΠ°ΡΠΏΡΠ΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ ΠΏΠΎ Tunnel-Group Π½Π° ΠΎΡΠ½ΠΎΠ²Π°Π½ΠΈΠΈ ΠΏΡΠ°Π²ΠΈΠ» Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ ΠΏΠΎΠ»ΡΠΌΠΈ Π² ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ΅, ΠΊΠΎΡΠΎΡΡΠΌ ΠΏΡΠΎΠ²ΠΎΠ΄ΠΈΡΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ. Π’Π°ΠΊΠΆΠ΅ Π·Π΄Π΅ΡΡ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΡΡΡ ΠΏΡΠΎΡΠΈΠ»Ρ AnyConnect, ΠΈΠ·Π³ΠΎΡΠΎΠ²Π»Π΅Π½Π½ΡΠΉ Π½Π°ΠΌΠΈ Π½Π° ΠΏΡΠΎΡΠ»ΠΎΠΌ ΡΡΠ°ΠΏΠ΅. ΠΠ±ΡΠ°ΡΠ°Ρ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡΡΠΎ Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ SECUREBANK-RA, Π΄Π»Ρ ΠΏΠ΅ΡΠ΅Π²ΠΎΠ΄Π° ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ Ρ Π²ΡΠ΄Π°Π½Π½ΡΠΌ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΎΠΌ Π² ΡΡΠ½Π½Π΅Π»ΡΠ½ΡΡ Π³ΡΡΠΏΠΏΡ SECURE-BANK-VPN, ΠΎΠ±ΡΠ°ΡΠΈΡΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡΡΠΎ Π΄Π°Π½Π½ΠΎΠ΅ ΠΏΠΎΠ»Π΅ Ρ ΠΌΠ΅Π½Ρ ΠΏΡΠΎΡΡΠ°Π²Π»Π΅Π½ΠΎ Π² Π³ΡΠ°ΡΠ΅ Π·Π°ΠΏΡΠΎΡΠ° ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° ΠΏΡΠΎΡΠΈΠ»Ρ AnyConnect.
tunnel-group-map enable rules
!
crypto ca certificate map OU-Map 6
subject-name attr ou eq securebank-ra
!
webvpn
anyconnect profiles SECUREBANK disk0:/securebank.xml
certificate-group-map OU-Map 6 SECURE-BANK-VPN
!
ΠΠ°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΠΌ ΡΠ΅ΡΠ²Π΅ΡΠ° Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ. Π ΠΌΠΎΠ΅ΠΌ ΡΠ»ΡΡΠ°Π΅ ΡΡΠΎ ISE Π΄Π»Ρ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΡΡΠ°Π΄ΠΈΠΈ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΠΈ DUO (Radius Proxy) ΠΊΠ°ΠΊ MFA.
! CISCO ISE
aaa-server ISE protocol radius
authorize-only
interim-accounting-update periodic 24
dynamic-authorization
aaa-server ISE (inside) host 192.168.99.134
key *****
!
! DUO RADIUS PROXY
aaa-server DUO protocol radius
aaa-server DUO (inside) host 192.168.99.136
timeout 60
key *****
authentication-port 1812
accounting-port 1813
no mschapv2-capable
!
Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ Π³ΡΡΠΏΠΏΠΎΠ²ΡΠ΅ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ ΠΈ ΡΡΠ½Π½Π΅Π»ΡΠ½ΡΠ΅ Π³ΡΡΠΏΠΏΡ ΠΈ Π²ΡΠΏΠΎΠΌΠΎΠ³Π°ΡΠ΅Π»ΡΠ½ΡΠ΅ ΠΈΡ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΡ:
Π’ΡΠ½Π½Π΅Π»ΡΠ½Π°Ρ Π³ΡΡΠΏΠΏΠ° DefaultWEBVPNGroup Π±ΡΠ΄Π΅Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½Π° ΠΏΠ΅ΡΠ²ΠΈΡΠ½ΠΎ Π΄Π»Ρ ΡΠΊΠ°ΡΠΈΠ²Π°Π½ΠΈΡ AnyConnect VPN ΠΊΠ»ΠΈΠ΅Π½ΡΠ° ΠΈ Π²ΡΠΏΠΈΡΠΊΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ SCEP-Proxy ΡΡΠ½ΠΊΡΠΈΡ ASA, Π΄Π»Ρ ΡΡΠΎΠ³ΠΎ Ρ Π½Π°Ρ Π°ΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°Π½Ρ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠ΅ ΠΎΠΏΡΠΈΠΈ ΠΊΠ°ΠΊ Π½Π° ΡΠ°ΠΌΠΎΠΉ ΡΡΠ½Π½Π΅Π»ΡΠ½ΠΎΠΉ Π³ΡΡΠΏΠΏΠ΅, ΡΠ°ΠΊ ΠΈ Π½Π° Π°ΡΡΠΎΡΠΈΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΉ Π³ΡΡΠΏΠΏΠΎΠ²ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ΅ AC-Download, ΡΠ°ΠΊ ΠΈ Π½Π° Π·Π°Π³ΡΡΠΆΠ°Π΅ΠΌΠΎΠΌ ΠΏΡΠΎΡΠΈΠ»Π΅ AnyConnect (ΠΏΠΎΠ»Ρ Π²ΡΠΏΠΈΡΠΊΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° ΠΈ Ρ.Π΄.). Π’Π°ΠΊΠΆΠ΅ Π² Π΄Π°Π½Π½ΠΎΠΉ Π³ΡΡΠΏΠΏΠΎΠ²ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ΅ ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌ Π½Π° Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎΡΡΡ ΡΠΊΠ°ΡΠΈΠ²Π°Π½ΠΈΡ ISE Posture Module.
Π’ΡΠ½Π½Π΅Π»ΡΠ½Π°Ρ Π³ΡΡΠΏΠΏΠ° SECURE-BANK-VPN Π±ΡΠ΄Π΅Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡΡΡ ΠΊΠ»ΠΈΠ΅Π½ΡΠΎΠΌ ΠΏΡΠΈ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ Π²ΡΠ΄Π°Π½Π½ΡΠΌ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΎΠΌ Π² ΠΏΡΠ΅Π΄ΡΠ΄ΡΡΠ΅ΠΌ ΡΡΠ°ΠΏΠ΅, ΠΏΠΎΡΠΊΠΎΠ»ΡΠΊΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ Certificate Map, ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ Π»ΡΠΆΠ΅Ρ ΠΈΠΌΠ΅Π½Π½ΠΎ Π½Π° Π΄Π°Π½Π½ΡΡ ΡΡΠ½Π½Π΅Π»ΡΠ½ΡΡ Π³ΡΡΠΏΠΏΡ. Π Π°ΡΡΠΊΠ°ΠΆΡ ΠΏΡΠΎ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΡΠ΅ ΠΎΠΏΡΠΈΠΈ Π·Π΄Π΅ΡΡ:
- secondary-authentication-server-group DUO # ΠΠ°Π΄Π°Π΅ΠΌ Π²ΡΠΎΡΠΈΡΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π½Π° ΡΠ΅ΡΠ²Π΅ΡΠ΅ DUO (Radius Proxy)
- username-from-certificate CN # ΠΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌ Π΄Π»Ρ ΠΏΠ΅ΡΠ²ΠΈΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΠΏΠΎΠ»Π΅ CN ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Π΄Π»Ρ Π½Π°ΡΠ»Π΅Π΄ΠΎΠ²Π°Π½ΠΈΡ Π»ΠΎΠ³ΠΈΠ½Π° ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ
- secondary-username-from-certificate I # ΠΠ»Ρ Π²ΡΠΎΡΠΈΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ Π½Π° ΡΠ΅ΡΠ²Π΅ΡΠ΅ DUO ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌ ΠΈΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, ΠΈΠ·Π²Π»Π΅ΡΠ΅Π½Π½ΠΎΠ΅ ΠΈ ΠΏΠΎΠ»Ρ Initials (I) ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ°.
- pre-fill-username client # Π΄Π΅Π»Π°Π΅ΠΌ ΠΏΡΠ΅Π΄Π·Π°ΠΏΠΎΠ»Π½Π΅Π½Π½ΡΠΌ ΠΈΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π² ΠΎΠΊΠ½Π΅ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ Π±Π΅Π· Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ
- secondary-pre-fill-username client hide use-common-password push # ΠΡΡΡΠ΅ΠΌ ΠΎΠΊΠ½ΠΎ Π²Π²ΠΎΠ΄Π° Π»ΠΎΠ³ΠΈΠ½Π°/ΠΏΠ°ΡΠΎΠ»Ρ Π΄Π»Ρ Π²ΡΠΎΡΠΈΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ DUO ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌ Π΄Π»Ρ Π·Π°ΠΏΡΠΎΡΠ° Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ Π²ΠΌΠ΅ΡΡΠΎ ΠΏΠΎΠ»Ρ ΠΏΠ°ΡΠΎΠ»Ρ ΠΌΠ΅ΡΠΎΠ΄ ΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΡ (sms/push/phone) β Π΄ΠΎΠΊΠ°
ΡΡΡ
!
access-list posture-redirect extended permit tcp any host 72.163.1.80
access-list posture-redirect extended deny ip any any
!
access-list VPN-Filter extended permit ip any any
!
ip local pool vpn-pool 192.168.100.33-192.168.100.63 mask 255.255.255.224
!
group-policy SECURE-BANK-VPN internal
group-policy SECURE-BANK-VPN attributes
dns-server value 192.168.99.155 192.168.99.130
vpn-filter value VPN-Filter
vpn-tunnel-protocol ssl-client
split-tunnel-policy tunnelall
default-domain value ashes.cc
address-pools value vpn-pool
webvpn
anyconnect ssl dtls enable
anyconnect mtu 1300
anyconnect keep-installer installed
anyconnect ssl keepalive 20
anyconnect ssl rekey time none
anyconnect ssl rekey method ssl
anyconnect dpd-interval client 30
anyconnect dpd-interval gateway 30
anyconnect ssl compression lzs
anyconnect dtls compression lzs
anyconnect modules value iseposture
anyconnect profiles value SECUREBANK type user
!
group-policy AC-DOWNLOAD internal
group-policy AC-DOWNLOAD attributes
dns-server value 192.168.99.155 192.168.99.130
vpn-filter value VPN-Filter
vpn-tunnel-protocol ssl-client
split-tunnel-policy tunnelall
default-domain value ashes.cc
address-pools value vpn-pool
scep-forwarding-url value http://ise.ashes.cc:9090/auth/caservice/pkiclient.exe
webvpn
anyconnect ssl dtls enable
anyconnect mtu 1300
anyconnect keep-installer installed
anyconnect ssl keepalive 20
anyconnect ssl rekey time none
anyconnect ssl rekey method ssl
anyconnect dpd-interval client 30
anyconnect dpd-interval gateway 30
anyconnect ssl compression lzs
anyconnect dtls compression lzs
anyconnect modules value iseposture
anyconnect profiles value SECUREBANK type user
!
tunnel-group DefaultWEBVPNGroup general-attributes
address-pool vpn-pool
authentication-server-group ISE
accounting-server-group ISE
default-group-policy AC-DOWNLOAD
scep-enrollment enable
tunnel-group DefaultWEBVPNGroup webvpn-attributes
authentication aaa certificate
!
tunnel-group SECURE-BANK-VPN type remote-access
tunnel-group SECURE-BANK-VPN general-attributes
address-pool vpn-pool
authentication-server-group ISE
secondary-authentication-server-group DUO
accounting-server-group ISE
default-group-policy SECURE-BANK-VPN
username-from-certificate CN
secondary-username-from-certificate I
tunnel-group SECURE-BANK-VPN webvpn-attributes
authentication aaa certificate
pre-fill-username client
secondary-pre-fill-username client hide use-common-password push
group-alias SECURE-BANK-VPN enable
dns-group ASHES-DNS
!
ΠΠ°Π»Π΅Π΅ ΠΏΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΠΌ ΠΊ ISE:
ΠΠ°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΠΌ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ (ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΠΈ AD/LDAP/ODBC ΠΈ Ρ.Π΄.), Π΄Π»Ρ ΠΏΡΠΎΡΡΠΎΡΡ Ρ ΡΠ΄Π΅Π»Π°Π» Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π² ΡΠ°ΠΌΠΎΠΌ ISE ΠΈ Π½Π°Π·Π½Π°ΡΠΈΠ» Π² ΠΏΠΎΠ»Π΅ description UDID ΠΠ Ρ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ Π΅ΠΌΡ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ Π²Ρ ΠΎΠ΄ ΠΏΠΎ VPN. Π ΡΠ»ΡΡΠ°Π΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ Π½Π° ISE Ρ Π±ΡΠ΄Ρ ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ ΡΠΎΠ»ΡΠΊΠΎ ΠΎΠ΄Π½ΠΈΠΌ ΡΡΡΡΠΎΠΉΡΡΠ²ΠΎΠΌ, ΠΏΠΎΡΠΊΠΎΠ»ΡΠΊΡ ΠΏΠΎΠ»Π΅ΠΉ Π½Π΅ ΡΠ°ΠΊ ΠΌΠ½ΠΎΠ³ΠΎ, Π½ΠΎ Π² ΡΡΠΎΡΠΎΠ½Π½ΠΈΡ Π±Π°Π·Π°Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ Ρ ΠΌΠ΅Π½Ρ ΡΠ°ΠΊΠΎΠ²ΡΡ ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠΉ Π½Π΅ Π±ΡΠ΄Π΅Ρ.
ΠΠΎΡΠΌΠΎΡΡΠΈΠΌ Π½Π° ΠΏΠΎΠ»ΠΈΡΠΈΠΊΡ Π°Π²ΡΠΎΡΠΈΠ·Π°ΡΠΈΠΈ, ΠΎΠ½Π° ΡΠ°Π·Π΄Π΅Π»Π΅Π½Π° Π½Π° ΡΠ΅ΡΡΡΠ΅ ΡΡΠ°ΠΏΠ° ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ:
- ΠΡΠ°ΠΏ 1 β ΠΠΎΠ»ΠΈΡΠΈΠΊΠ° Π΄Π»Ρ ΡΠΊΠ°ΡΠΈΠ²Π°Π½ΠΈΡ Π°Π³Π΅Π½ΡΠ° AnyConnect ΠΈ Π²ΡΠΏΠΈΡΠΊΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ°
- ΠΡΠ°ΠΏ 2 β ΠΠΎΠ»ΠΈΡΠΈΠΊΠ° ΠΏΠ΅ΡΠ²ΠΈΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΠΠΎΠ³ΠΈΠ½ (ΠΈΠ· ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ°)/ΠΠ°ΡΠΎΠ»Ρ + Π‘Π΅ΡΡΠΈΡΠΈΠΊΠ°Ρ Ρ Π²Π°Π»ΠΈΠ΄Π°ΡΠΈΠ΅ΠΉ UDID
- ΠΡΠ°ΠΏ 3 β ΠΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π²ΡΠΎΡΠΈΡΠ½Π°Ρ ΡΠ΅ΡΠ΅Π· Cisco DUO (MFA) ΠΏΠΎ UDID ΠΊΠ°ΠΊ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ + ΠΡΠ΅Π½ΠΊΠ° ΡΠΎΡΡΠΎΡΠ½ΠΈΡ
- ΠΡΠ°ΠΏ 4 β ΠΠΎΠ½Π΅ΡΠ½Π°Ρ Π°Π²ΡΠΎΡΠΈΠ·Π°ΡΠΈΡ Π² ΡΠΎΡΡΠΎΡΠ½ΠΈΠΈ:
- Compliant;
- Π²Π°Π»ΠΈΠ΄Π°ΡΠΈΠ΅ΠΉ UDID ( ΠΈΠ· ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° + ΠΏΡΠΈΠ²ΡΠ·ΠΊΠ° ΠΊ Π»ΠΎΠ³ΠΈΠ½Ρ),
- Cisco DUO MFA;
- ΠΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠ΅ΠΉ ΠΏΠΎ Π»ΠΎΠ³ΠΈΠ½Ρ;
- ΠΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠ΅ΠΉ ΠΏΠΎ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ;
ΠΠΎΡΠΌΠΎΡΡΠΈΠΌ Π½Π° ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΠΎΠ΅ ΡΡΠ»ΠΎΠ²ΠΈΠ΅ UUID_VALIDATED, ΠΊΠ°ΠΊ ΡΠ°Π· ΠΎΠ½ΠΎ ΠΈ ΡΠΌΠΎΡΡΠΈΡ ΡΡΠΎ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΡΠΈΡΡΡΡΠΈΠΉΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΠΎ ΠΏΡΠΈΡΠ΅Π» Ρ ΠΠ Ρ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½Π½ΡΠΌ UDID Π°ΡΡΠΎΡΠΈΠΈΡΠΎΠ²Π°Π½Π½ΡΠΌ Π² ΠΏΠΎΠ»Π΅ Description ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ, Π²ΡΠ³Π»ΡΠ΄ΠΈΡ ΡΡΠ»ΠΎΠ²ΠΈΡ ΡΠ°ΠΊ:
ΠΡΠΎΡΠΈΠ»Ρ Π°Π²ΡΠΎΡΠΈΠ·Π°ΡΠΈΠΈ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌΡΠΉ Π½Π° 1,2,3 ΡΡΠ°ΠΏΠ°Ρ Π²ΡΠ³Π»ΡΠ΄ΠΈΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ:
ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΠΊΠ°ΠΊ ΠΈΠΌΠ΅Π½Π½ΠΎ Π½Π°ΠΌ ΠΏΡΠΈΠ»Π΅ΡΠ°Π΅Ρ UDID ΠΎΡ ΠΊΠ»ΠΈΠ΅Π½ΡΠ° AnyConnect ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡΡΠ΅Π² Π² ISE Π΄Π΅ΡΠ°Π»ΠΈ ΡΠ΅ΡΡΠΈΠΈ ΠΊΠ»ΠΈΠ΅Π½ΡΠ°. Π Π΄Π΅ΡΠ°Π»ΡΡ ΠΌΡ ΡΠ²ΠΈΠ΄ΠΈΠΌ, ΡΡΠΎ AnyConnect ΡΠ΅ΡΠ΅Π· ΠΌΠ΅Ρ Π°Π½ΠΈΠ·ΠΌ ACIDEX ΠΏΡΠΈΡΡΠ»Π°Π΅Ρ Π½Π΅ ΡΠΎΠ»ΡΠΊΠΎ Π΄Π°Π½Π½ΡΠ΅ ΠΎ ΠΏΠ»Π°ΡΡΠΎΡΠΌΠ΅, Π½ΠΎ ΠΈ UDID ΡΡΡΡΠΎΠΉΡΡΠ²Π° ΠΊΠ°ΠΊ Cisco-AV-PAIR:
ΠΠ±ΡΠ°ΡΠΈΠΌ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π²ΡΠΏΠΈΡΠ°Π½Π½ΡΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°Ρ ΠΈ ΠΏΠΎΠ»Π΅ Initials (I), ΠΊΠΎΡΠΎΡΠΎΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π΄Π»Ρ ΡΠΎΠ³ΠΎ ΡΡΠΎΠ±Ρ Π²Π·ΡΡΡ Π΅Π³ΠΎ Π² ΡΠΎΠ»ΠΈ Π»ΠΎΠ³ΠΈΠ½Π° Π΄Π»Ρ Π²ΡΠΎΡΠΈΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ MFA Π½Π° Cisco DUO:
ΠΠ° ΡΡΠΎΡΠΎΠ½Π΅ DUO Radius Proxy Π² Π»ΠΎΠ³Π΅ ΠΌΡ ΡΠ΅ΡΠΊΠΎ Π²ΠΈΠ΄ΠΈΠΌ ΠΊΠ°ΠΊΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ ΠΈΠ΄Π΅Ρ Π·Π°ΠΏΡΠΎΡ Π½Π° Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ, ΠΎΠ½ ΠΈΠ΄Π΅Ρ Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ UDID ΠΊΠ°ΠΊ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ:
Π‘ΠΎ ΡΡΠΎΡΠΎΠ½Ρ ΠΏΠΎΡΡΠ°Π»Π° DUO Π²ΠΈΠ΄ΠΈΠΌ ΡΠ΄Π°ΡΠ½ΠΎΠ΅ ΡΠΎΠ±ΡΡΠΈΠ΅ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ:
Π Π² ΡΠ²ΠΎΠΉΡΡΠ²Π°Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Ρ ΠΌΠ΅Π½Ρ ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ ALIAS, ΠΊΠΎΡΠΎΡΡΠΉ Ρ ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π» Π΄Π»Ρ Π»ΠΎΠ³ΠΈΠ½Π°, Π² ΡΠ²ΠΎΡ ΠΎΡΠ΅ΡΠ΅Π΄Ρ ΡΡΠΎ ΠΈ Π΅ΡΡΡ UDID ΡΠ°Π·ΡΠ΅ΡΠ΅Π½Π½ΠΎΠ³ΠΎ Π΄Π»Ρ Π»ΠΎΠ³ΠΈΠ½Π° ΠΠ:
Π ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ ΠΌΡ ΠΏΠΎΠ»ΡΡΠΈΠ»ΠΈ:
- ΠΠ½ΠΎΠ³ΠΎΡΠ°ΠΊΡΠΎΡΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΈ ΡΡΡΡΠΎΠΉΡΡΠ²Π°;
- ΠΠ°ΡΠΈΡΡ ΠΎΡ ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ ΡΡΡΡΠΎΠΉΡΡΠ²Π° ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ;
- ΠΡΠ΅Π½ΠΊΡ ΡΠΎΡΡΠΎΡΠ½ΠΈΡ ΡΡΡΡΠΎΠΉΡΡΠ²Π°;
- ΠΠΎΡΠ΅Π½ΡΠΈΠ°Π» Π½Π° ΡΡΠΈΠ»Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ Ρ ΠΌΠ°ΡΠΈΠ½Π½ΡΠΌ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΎΠΌ Π΄ΠΎΠΌΠ΅Π½Π° ΠΈ Ρ.Π΄.;
- ΠΠΎΠΌΠΏΠ»Π΅ΠΊΡΠ½ΡΡ Π·Π°ΡΠΈΡΡ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΡΠ°Π±ΠΎΡΠ΅Π³ΠΎ ΠΌΠ΅ΡΡΠ° Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΡΠ°Π·Π²Π΅ΡΡΡΠ²Π°Π΅ΠΌΡΠΌΠΈ ΠΌΠΎΠ΄ΡΠ»ΡΠΌΠΈ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ;
Π‘ΡΡΠ»ΠΊΠΈ Π½Π° ΡΡΠ°ΡΡΠΈ ΡΠ΅ΡΠΈΠΈ Cisco VPN:
Π Π°Π·Π²Π΅ΡΡΡΠ²Π°Π½ΠΈΠ΅ ASA VPN Load-Balancing ΠΊΠ»Π°ΡΡΠ΅ΡΠ° ΠΠΏΡΠΈΠΌΠΈΠ·Π°ΡΠΈΡ ΠΎΠ±Π»Π°ΡΠ½ΡΡ ΡΠ΅ΡΠ²ΠΈΡΠΎΠ² Π² AnyConnect VPN ΡΡΠ½Π½Π΅Π»Π΅ Π½Π° Cisco ASA
ΠΡΡΠΎΡΠ½ΠΈΠΊ: habr.com