แแ แกแขแแขแแแจแ แแกแฃแ แก แแแแแฌแแแแ แแแแแฏ-แแแแแฏ แแแกแขแ แฃแฅแชแแแแ แแแแก แจแแกแแฎแแ, แแฃ แ แแแแ แจแแแแซแแแแ แกแฌแ แแคแแ แแแแแแแแกแแ แงแแแแแแ แแแกแจแขแแแฃแ แ แกแฅแแแ แแ แแแแแแขแจแ แแแกแขแแแชแแฃแ แ แฌแแแแแ VPN แฌแแแแแแก แกแแคแฃแซแแแแแ AnyConnect แแ Cisco ASA - VPN แแแขแแแ แแแแก แแแแแแกแแ แแแแก แแแแกแขแแ แ.
แจแแกแแแแแ: แแแแ แ แแแแแแแแ แแแแแก แแกแแคแแแแจแ, COVID-19-แแแ แแแแแแจแแ แแแฃแแ แแ แกแแแฃแแ แแแแแ แแแแก แแแแ, แชแแแแแแก แแแแแกแ แแแแแแจแ แแแแแแแก แแแกแขแแแชแแฃแ แกแแแฃแจแแแแ แแแแแงแแแแแก. แแแกแขแแแชแแฃแ แกแแแฃแจแแแแ แคแแ แแ แแแแแกแแแแก แแแแ, แแแแแแแแแแแก แแ แกแแแฃแแ VPN แแแ แแแญแแแแแก แแแขแแแ แแแ แแ แแขแแแฃแแแ แแแ แแแแ แแ แกแแญแแ แแ แแแแ แแแกแจแขแแแแก แซแแแแแ แกแฌแ แแคแ แฃแแแ แ. แแแแ แแก แแฎแ แแ, แแแแ แ แแแแแแแแ แแซแฃแแแแฃแแแ แแแฉแฅแแ แแแแ แแแแฃแคแแแก แแแกแขแแแชแแฃแ แ แแฃแจแแแแแก แแแแชแแคแชแแแก แแฃแแแแแ.
แแแแกแแแแแก, แ แแ แแแแฎแแแ แแก แแแแแแกแก แกแฌแ แแคแแ แแแแแ แแแก แแแกแแฎแแ แฎแแแแแ, แฃแกแแคแ แแฎแ แแ แแแกแจแขแแแฃแ แ VPN แฌแแแแแ แแแแแแจแ แแแแแแแกแแแแก, Cisco แฃแแ แฃแแแแแงแแคแก 13-แแแแ แแแ แแแชแแแแแแแก แคแฃแแฅแชแแแแแ แแแแแแ แ AnyConnect SSL-VPN แแแแแแขแแกแแแแก.
แแ แแแแแแแแแ แแแแแฏ-แแแแแฏ แแแกแขแ แฃแฅแชแแแแ VPN Load-Balancing แแแแกแขแแ แแก, แ แแแแ แช แงแแแแแแ แแแกแจแขแแแฃแ แ VPN แขแแฅแแแแแแแแก แแแแแแแแแแก แแแ แขแแแ แแแ แแแแขแแกแแแแก.
แฅแแแแแ แแแงแแแแแแ แแแแแแแแ แกแแแแแแ แแแ แขแแแ แแฅแแแแ แแแแแงแแแแแฃแแ แแแขแแ แแแแชแแแกแ แแ แแแขแแ แแแแชแแแก แแแแแ แแแแแแแก แแแแแกแแแ แแกแแ, แแแแ แแ แแก แแฅแแแแ แแแ แแ แแแ แแแแขแ แกแฌแ แแคแ แแแฌแงแแแแกแแแแก (แ แแช แแฎแแ แแแแ แก แแแแแ) แกแแฆแ แแแกแแฃแแ แแแแแขแแชแแแก แจแแกแแซแแแแแแแแ. แแฅแแแแ แกแแญแแ แแแแแแ แแแแแแแแแแก แแ แแชแแกแจแ.
แแแแแ แแแคแแ แแแชแแ: VPN Load Balancing Cluster แขแแฅแแแแแแแ แแ แแ แแก แแแ แชแฎแ แแ แแแแกแขแแ แฃแแ แคแฃแแฅแชแแ แแแกแ แแจแแแแแฃแ แ แแแแแแแ; แแ แขแแฅแแแแแแแแก แจแแฃแซแแแ แแแแแแแจแแ แแก แกแ แฃแแแแ แแแแกแฎแแแแแแฃแแ ASA แแแแแแแแ (แแแ แแแแฃแแ แจแแแฆแฃแแแแแแ) แแแกแขแแแชแแฃแ แ แฌแแแแแแก VPN แแแแจแแ แแแแก แฉแแขแแแ แแแแก แแแแแแ. แแ แแ แกแแแแแก แกแแกแแแแแกแ แแ แแแแคแแแฃแ แแชแแแแแก แกแแแฅแ แแแแแแชแแ แแกแแแ แแแแกแขแแ แแก แแแแแซแแแก แจแแ แแก, แแแแ แแ แจแแกแแซแแแแแแแ แแแขแแแแขแฃแ แแ แฉแแแขแแแ แแแก แแแแแแกแแก VPN แแแแจแแ แแแ แแ แฃแแ แฃแแแแแงแแก VPN แแแแจแแ แแแแก แจแแชแแแแแก แขแแแแ แแแขแแแ แแแแแ, แกแแแแ แแแแแแฃแ แแ แแ แแฅแขแแฃแ แ แแแแแซแ แแแ แฉแแแ แแแแกแขแแ แจแ. แแแแกแขแแ แจแ แแแขแแแ แแแ แแแแแแแแกแแแฃแแแ แแแขแแแแขแฃแ แแ, แแแแแซแแแแก แแแขแแแ แแแแก แแแฎแแแแแ VPN แกแแกแแแแแก แ แแแแแแแแแก แแแฎแแแแแ.
แแแแแ แแขแฃแแ แแแแกแขแแ แฃแแ แแแแแซแแแแก แจแแชแแแแแก แขแแแแ แแแขแแแแกแแแแก (แกแแญแแ แแแแแก แจแแแแฎแแแแแจแ), แจแแแแซแแแแ แแแแแแงแแแแ แคแแแแแ แ, แแกแ แ แแ แแฅแขแแฃแ แ แแแแจแแ แ แแแแฃแจแแแแแแ แจแแแกแ แฃแแแแแแก แซแแ แแแแแ แแแแแซแแก แแแแ . แคแแแแแก แแแแแขแแแ แแแ แแ แแ แแก แแฃแชแแแแแแแ แแแ แแแ Load-Balancing แแแแกแขแแ แจแ แจแแชแแแแแก แขแแแแ แแแขแแแแก แฃแแ แฃแแแแแกแแงแแคแแ; แแแแแซแแก แฃแแแแ แแกแแแแก แจแแแแฎแแแแแจแ, แแแแกแขแแ แ แแแแแ แแแแแกแชแแแก แแแแฎแแแ แแแแแก แกแแกแแแก แกแฎแแ แชแแชแฎแแ แแแแแซแจแ, แแแแ แแ แแแแจแแ แแก แกแขแแขแฃแกแแก แจแแแแ แฉแฃแแแแแก แแแ แแจแ, แ แแช แแ แแก แแฃแกแขแแ แแก. แจแแแแแกแแแแแ แฃแแ แฃแแแแแงแแคแก. แจแแกแแแแแแกแแ, แกแแญแแ แแแแแก แจแแแแฎแแแแแจแ แจแแกแแซแแแแแแแ แแ แแ แ แขแแฅแแแแแแแแก แแแแ แแแแแแแ.
VPN Load-Balancing แแแแกแขแแ แ แจแแแซแแแแ แจแแแชแแแแแก แแ แแ แแแข แแแแแซแก.
VPN Load-Balancing แแแแกแขแแ แ แแฎแแ แแแญแแ แแแแ ASA 5512-X แแ แฃแคแ แ แแแฆแแ แแแ แกแแแแ.
แแแแแแแแ แแแแแแฃแแ ASA VPN Load-Balancing แแแแกแขแแ แจแ แแ แแก แแแแแฃแแแแแแแแ แแ แแแฃแแ แแแ แแแแขแ แแแแก แแแแแกแแแ แแกแแ, แฉแแแ แแแฎแแ แชแแแแแแ แแแแคแแแฃแ แแชแแแก แงแแแแ แแแแแฏแก แแแแแแแแฃแแแฃแ แแ แแแแแแฃแ แชแแแแแฃแ แแแฌแงแแแแแแแแแ.
แแแชแแแฃแแ แแแแแแแแแก แแแแแแฃแ แ แขแแแแแแแแ แแกแแแแ:
แกแแฌแงแแกแ แแแแแแแแแ:
-
แฉแแแ แแแงแแแแแ แฉแแแแแแแก แกแแญแแ แ แจแแแแแแแแแก ASAv แแแแแแแแแแก (ASAv5/10/30/50) แกแฃแ แแแแแแ.
-
แฉแแแ แแแแแญแแแ INSIDE/OUTSIDE แแแขแแ แคแแแกแแแก แแแแแ VLAN-แก (แแแ แแ แแแแแก VLAN-แจแ, INSIDE แแแแแกแแแฃแ แแ, แแแแ แแ แกแแแ แแแ แแแแกแขแแ แจแ, แแฎแแแแ แขแแแแแแแแ), แแแแจแแแแแแแแแแ, แ แแ แแแแแ แขแแแแก แแแขแแ แคแแแกแแแ แแแแแแแกแแแก แแแแแ L2 แกแแแแแแขแจแ.
-
แแแชแแแแแแแ:
- แแแกแขแแแแชแแแก แแ แแก ASAv-แก แแ แแฅแแแแ แแ แแแแแ แ แแแชแแแแแ แแ แจแแแแแคแแ แแแแแ 100 แแแแข/แฌแ-แแ.
- แแแชแแแแแแก แแแกแแงแแแแแแแ, แแฅแแแ แฃแแแ แจแแฅแแแแ แแแขแแแ แแฅแแแแก Smart-Account แแแแแ แแจแจแ:
https://software.cisco.com/ -> แญแแแแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแชแแแแแ แแแ - แคแแแฏแแ แแจแ, แ แแแแแแช แแฎแกแแแแ, แแแแญแแ แแ แฆแแแแแก แแฎแแแ แแแขแแแ
- แแแ แฌแแฃแแแแ, แ แแ แแแแ แคแแแฏแแ แแจแ, แ แแแแแแช แแฎแกแแแแ, แแ แแก แแฅแขแแฃแ แ แแ แแแแแจแแฃแแ แแแแ แแฅแกแแแ แขแแ แแแแขแ แแแแ แแแแแ แคแฃแแฅแชแแแแแก แแแจแแแแ... แแ แแฅแขแแฃแ แ แแแแแก แแแ แแจแ, แแฅแแแ แแแ แจแแซแแแแ แแแแแแงแแแแ แซแแแแ แ แแแจแแคแแ แแก แคแฃแแฅแชแแแแ แแ, แจแแกแแแแแแกแแ, VPN. แแฃ แแก แแแแ แแ แแ แแก แแฅแขแแฃแ แ, แแแฎแแแ, แแแฃแแแแจแแ แแแ แแฅแแแแ แแแแแ แแจแแก แแฃแแแก แแฅแขแแแแชแแแก แแแแฎแแแแแ.
- แฆแแแแแแก แแแญแแ แแก แจแแแแแ แจแแฅแแแ Token, แจแแแฅแแแแแ แแแขแแแ, แ แแแแแกแแช แแแแแแแงแแแแแ ASAv-แแก แแแชแแแแแแก แแแกแแฆแแแแ, แแแแแแแแ แแ:
- แแแแแแแแ แแ แแแแแฏแแแ C,D,E แแแแแแฃแแ แแแแแแแแแฃแแ ASAv-แกแแแแก.
- แขแแแแแแก แแแแแ แแแแก แแแกแแแแแแแแแแแ, แแแแแ แแ แแแแแ แฉแแแ แแแ telnet. แแแแแ แแแแแแแแคแแแฃแ แแ แแ แแแแแแฃแแ ASA (แฅแแแแแ แแแงแแแแแแ แแแแแแแแ แแกแแฎแแแก ASA-1-แแก แแแ แแแแขแ แแแก). แแแ แแแแ แขแแแแแขแ แแ แแฃแจแแแแก, แแฃ แแแแแแแแแ แแญแแ แแแแแ, แจแแชแแแแแ แฃแกแแคแ แแฎแแแแแก แแแแ 100-แแ, แจแแแแแ แจแแชแแแแแ แฃแแแ.
! ciscoasa(config)# int gi0/0 ciscoasa(config)# nameif outside ciscoasa(config)# ip address 192.168.31.30 255.255.255.0 ciscoasa(config)# no shut ! ciscoasa(config)# int gi0/1 ciscoasa(config)# nameif inside ciscoasa(config)# ip address 192.168.255.2 255.255.255.0 ciscoasa(config)# no shut ! ciscoasa(config)# telnet 0 0 inside ciscoasa(config)# username admin password cisco priv 15 ciscoasa(config)# ena password cisco ciscoasa(config)# aaa authentication telnet console LOCAL ! ciscoasa(config)# route outside 0 0 192.168.31.1 ! ciscoasa(config)# wr !
- Smart-Account แฆแ แฃแแแแจแ แขแแแแแแก แแแกแแ แแแแกแขแ แแ แแแแแ, แแฅแแแ แฃแแแ แแแแฌแแแแ แแแขแแ แแแขแ ASA-แก,
แแแขแแแแแ แแฅ .
แแแแแแ, ASA แกแแญแแ แแ:
- แแแขแแ แแแขแ HTTPS-แแก แกแแจแฃแแแแแแ;
- แแ แแแก แกแแแฅแ แแแแแแชแแ (แฃแคแ แ แกแฌแแ แแ NTP-แแก แกแแจแฃแแแแแแ);
- แ แแแแกแขแ แแ แแแฃแแ DNS แกแแ แแแ แ;
- แฉแแแ แแแแแแแแ แ telnet-แแก แกแแจแฃแแแแแแ แฉแแแแก ASA-แจแ แแ แแแแแแแแ แแแ แแแแขแ แแแก Smart-Account-แแก แแแจแแแแแแ แแแชแแแแแแก แแแกแแแฅแขแแฃแ แแแแแ.
! ciscoasa(config)# clock set 19:21:00 Mar 18 2020 ciscoasa(config)# clock timezone MSK 3 ciscoasa(config)# ntp server 192.168.99.136 ! ciscoasa(config)# dns domain-lookup outside ciscoasa(config)# DNS server-group DefaultDNS ciscoasa(config-dns-server-group)# name-server 192.168.99.132 ! ! ะัะพะฒะตัะธะผ ัะฐะฑะพัั DNS: ! ciscoasa(config-dns-server-group)# ping ya.ru Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 87.250.250.242, timeout is 2 seconds: !!!!! ! ! ะัะพะฒะตัะธะผ ัะธะฝั ัะพะฝะธะทะฐัะธั NTP: ! ciscoasa(config)# show ntp associations address ref clock st when poll reach delay offset disp *~192.168.99.136 91.189.94.4 3 63 64 1 36.7 1.85 17.5 * master (synced), # master (unsynced), + selected, - candidate, ~ configured ! ! ะฃััะฐะฝะพะฒะธะผ ะบะพะฝัะธะณััะฐัะธั ะฝะฐัะตะน ASAv ะดะปั Smart-Licensing (ะฒ ัะพะพัะฒะตัััะฒะธะธ ั ะะฐัะธะผ ะฟัะพัะธะปะตะผ, ะฒ ะผะพะตะผ ัะปััะฐะต 100ะ ะดะปั ะฟัะธะผะตัะฐ) ! ciscoasa(config)# license smart ciscoasa(config-smart-lic)# feature tier standard ciscoasa(config-smart-lic)# throughput level 100M ! ! ะ ัะปััะฐะต ะฝะตะพะฑั ะพะดะธะผะพััะธ ะผะพะถะฝะพ ะฝะฐัััะพะธัั ะดะพัััะฟ ะฒ ะะฝัะตัะฝะตั ัะตัะตะท ะฟัะพะบัะธ ะธัะฟะพะปัะทัะนัะต ัะปะตะดัััะธะน ะฑะปะพะบ ะบะพะผะฐะฝะด: !call-home ! http-proxy ip_address port port ! ! ะะฐะปะตะต ะผั ะฒััะฐะฒะปัะตะผ ัะบะพะฟะธัะพะฒะฐะฝะฝัะน ะธะท ะฟะพััะฐะปะฐ Smart-Account ัะพะบะตะฝ (<token>) ะธ ัะตะณะธัััะธััะตะผ ะปะธัะตะฝะทะธั ! ciscoasa(config)# end ciscoasa# license smart register idtoken <token>
- แฉแแแ แแแแแฌแแแแ, แ แแ แแแฌแงแแแแแแแแ แฌแแ แแแขแแแแ แแแแ แแแแกแขแ แแ แ แแแชแแแแแ แแ แฎแแแแแกแแฌแแแแแแ แแแจแแคแแ แแก แแแ แแแแขแแแ:
-
แซแแ แแแแแ SSL-VPN-แแก แแแแคแแแฃแ แแชแแ แแแแแแฃแ แแแ แแแญแแแ
- แจแแแแแแ, แฉแแแ แแแแแแคแแแฃแ แแ แแแ แฌแแแแแแก SSH แแ ASDM แกแแจแฃแแแแแแ:
ciscoasa(config)# ssh ver 2 ciscoasa(config)# aaa authentication ssh console LOCAL ciscoasa(config)# aaa authentication http console LOCAL ciscoasa(config)# hostname vpn-demo-1 vpn-demo-1(config)# domain-name ashes.cc vpn-demo-1(config)# cry key gen rsa general-keys modulus 4096 vpn-demo-1(config)# ssh 0 0 inside vpn-demo-1(config)# http 0 0 inside ! ! ะะพะดะฝะธะผะตะผ ัะตัะฒะตั HTTPS ะดะปั ASDM ะฝะฐ ะฟะพััั 445 ััะพะฑั ะฝะต ะฟะตัะตัะตะบะฐัััั ั SSL-VPN ะฟะพััะฐะปะพะผ ! vpn-demo-1(config)# http server enable 445 !
- แแแแกแแแแแก, แ แแ ASDM แแแฃแจแแแก, แฏแแ แฃแแแ แฉแแแแขแแแ แแแ แแก cisco.com-แแแ, แฉแแแก แจแแแแฎแแแแแจแ แแก แแ แแก แจแแแแแแ แคแแแแ:
- แแแแกแแแแแก, แ แแ AnyConnect แแแแแแขแแ แแแฃแจแแแก, แแฅแแแ แฃแแแ แแแแแแฌแแ แแ แกแฃแ แแแ แแแแแแฃแ ASA-แแ, แแแแแแฃแแ แแแแแงแแแแแฃแแ แแแแแแขแแก แแแกแแขแแแแก OS-แแกแแแแก (แแแแแแแแแแ Linux/Windows/MAC แแแแแงแแแแแ), แแแแญแแ แแแแแ แคแแแแ Headend แแแแแแแแแแก แแแแแขแ แกแแแแฃแ แจแ:
- แแแแแแฌแแ แแแ แคแแแแแแ แจแแแซแแแแ แแแขแแแ แแแก, แแแแแแแแแ, FTP แกแแ แแแ แแ แแ แแแขแแแ แแแก แแแแแแฃแ แชแแแแแฃแ ASA-แแ:
- แฉแแแ แแแแแแคแแแฃแ แแ แแแ ASDM แแ Self-Signed แกแแ แแแคแแแแขแก SSL-VPN-แกแแแแก (แ แแแแแแแแแแฃแแแ แกแแแแ แกแแ แขแแคแแแแขแแก แแแแแงแแแแแ แฌแแ แแแแแแจแ). แแแแกแขแแ แแก แแแ แขแฃแแแฃแ แ แแแกแแแแ แแแก (vpn-demo.ashes.cc) แแแแแแแแแ FQDN, แแกแแแ แ แแแแ แช แแแแแแฃแแ แแแแกแขแแ แฃแแ แแแแแซแแก แแแ แ แแแกแแแแ แแแแ แแกแแชแแ แแแฃแแ FQDN แฃแแแ แแแแแฌแงแแแก แแแ แ DNS แแแแแจแ OUTSIDE แแแขแแ แคแแแกแแก IP แแแกแแแแ แแจแ (แแ แจแแแแแแแ แแแกแแแแ แแแ, แแฃ แแแแแแงแแแแแ udp/443 แแแ แขแแก แแแแแแแกแแแแ แแแแ (DTLS) แแ tcp/443 (TLS)). แกแแ แขแแคแแแแขแแก แแแแฎแแแแแแแก แจแแกแแฎแแ แแแขแแแฃแ แ แแแคแแ แแแชแแ แแแแแแแแฃแแแ แแแแงแแคแแแแแแจแ แกแแ แแแคแแแแขแแก แแแแแแแฌแแแแ แแแแฃแแแแขแแชแแ.
! vpn-demo-1(config)# crypto ca trustpoint SELF vpn-demo-1(config-ca-trustpoint)# enrollment self vpn-demo-1(config-ca-trustpoint)# fqdn vpn-demo.ashes.cc vpn-demo-1(config-ca-trustpoint)# subject-name cn=*.ashes.cc, ou=ashes-lab, o=ashes, c=ru vpn-demo-1(config-ca-trustpoint)# serial-number vpn-demo-1(config-ca-trustpoint)# crl configure vpn-demo-1(config-ca-crl)# cry ca enroll SELF % The fully-qualified domain name in the certificate will be: vpn-demo.ashes.cc Generate Self-Signed Certificate? [yes/no]: yes vpn-demo-1(config)# ! vpn-demo-1(config)# sh cry ca certificates Certificate Status: Available Certificate Serial Number: 4d43725e Certificate Usage: General Purpose Public Key Type: RSA (4096 bits) Signature Algorithm: SHA256 with RSA Encryption Issuer Name: serialNumber=9A439T02F95 hostname=vpn-demo.ashes.cc cn=*.ashes.cc ou=ashes-lab o=ashes c=ru Subject Name: serialNumber=9A439T02F95 hostname=vpn-demo.ashes.cc cn=*.ashes.cc ou=ashes-lab o=ashes c=ru Validity Date: start date: 00:16:17 MSK Mar 19 2020 end date: 00:16:17 MSK Mar 17 2030 Storage: config Associated Trustpoints: SELF CA Certificate Status: Available Certificate Serial Number: 0509 Certificate Usage: General Purpose Public Key Type: RSA (4096 bits) Signature Algorithm: SHA1 with RSA Encryption Issuer Name: cn=QuoVadis Root CA 2 o=QuoVadis Limited c=BM Subject Name: cn=QuoVadis Root CA 2 o=QuoVadis Limited c=BM Validity Date: start date: 21:27:00 MSK Nov 24 2006 end date: 21:23:33 MSK Nov 24 2031 Storage: config Associated Trustpoints: _SmartCallHome_ServerCA
- ASDM-แแก แแฃแจแแแแแก แจแแกแแแแฌแแแแแแ, แแ แแแแแแแฌแงแแแ แแแ แขแแก แแแแแแแแ, แแแแแแแแแ:
- แแแแแ แแแแแแฎแแ แชแแแแแ แแแแ แแแแก แซแแ แแแแแ แแแ แแแแขแ แแแ:
- แฉแแแ แแแแฎแแแ แแแ แแแ แแขแแฃแ แฅแกแแแก แฎแแแแแกแแฌแแแแแก แแแแ แแแแก แกแแจแฃแแแแแแ แแ แแแ แแแแแ แแแแฃแแแแจแแ แแแแแ แแแขแแ แแแขแก (แแ แแ แแก แงแแแแแแ แฃแกแแคแ แแฎแ แแแแแแ แแแแแแแแจแแ แแแแ แฐแแกแขแแ แฃแกแแคแ แแฎแแแแแก แแแแแแแก แแ แแ แกแแแแแแก แจแแแแฎแแแแแจแ, แจแแกแแซแแแแแแแ แแแคแแชแแ แแแฃแแ แฐแแกแขแแก แแแจแแแแแแ แจแแฆแฌแแแ แแ แแแ แแแ แแขแแฃแแ แแแแแชแแแแแแก แแแแแขแแแ, แแแ แแแแขแ split-tunnel-policy tunnelall แกแแจแฃแแแแแแก แแแกแชแแแก แแแกแแแแซแแแก แงแแแแ แแแซแ แแแแ แแแแ แแแจแ. แแแฃแฎแแแแแแ แแแแกแ แกแแแแข-แแแแ แแแ แจแแกแแซแแแแแแก แฎแแแก VPN แแแ แแแญแแก แแแแแแแแกแฃแคแแแแแก แแ แฐแแกแขแแก แแแขแแ แแแข แขแ แแคแแแแก แแแแฃแจแแแแแแก)
- แฉแแแ แแแแชแแแ แแแกแแแแซแแแแก แแแแ แแแจแ แแแกแแแแ แแแแแ แฅแแแฅแกแแแแแแ 192.168.20.0/24 (10-แแแ 30-แแแ แแแกแแแแ แแแแแก แแฃแแ (แแแแแซแแกแแแแก #1)). แแแแกแขแแ แจแ แแแแแแฃแ แแแแแซแก แฃแแแ แฐแฅแแแแแก แกแแแฃแแแ แ VPN แแฃแแ.
- แแแแแ แแแแแแแแแ แซแแ แแแแแ แแแแแแขแแคแแแแชแแ แแแแแแแแ แแแแ แจแแฅแแแแ แแแแฎแแแ แแแแแแแ ASA-แแ (แแก แแ แแ แแก แ แแแแแแแแแ แแแฃแแ, แแก แฃแแแ แขแแแแกแ แแแแแแแ), แกแฏแแแก แแแขแแ แแแแชแแ แแแแแแแแแ LDAP/แ แแแแฃแกแ, แแ แฃแแแแแกแ, แฐแแแกแขแฃแฎแ แแ แแแแแคแแฅแขแแ แแแแ แแแแแแขแแคแแแแชแแ (MFA), แแแ Cisco DUO.
! vpn-demo-1(config)# ip local pool vpn-pool 192.168.20.10-192.168.20.30 mask 255.255.255.0 ! vpn-demo-1(config)# access-list split-tunnel standard permit 192.168.0.0 255.255.0.0 ! vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY internal vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY attributes vpn-demo-1(config-group-policy)# vpn-tunnel-protocol ssl-client vpn-demo-1(config-group-policy)# split-tunnel-policy tunnelspecified vpn-demo-1(config-group-policy)# split-tunnel-network-list value split-tunnel vpn-demo-1(config-group-policy)# dns-server value 192.168.99.132 vpn-demo-1(config-group-policy)# default-domain value ashes.cc vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes vpn-demo-1(config-tunnel-general)# default-group-policy SSL-VPN-GROUP-POLICY vpn-demo-1(config-tunnel-general)# address-pool vpn-pool ! vpn-demo-1(config)# username dkazakov password cisco vpn-demo-1(config)# username dkazakov attributes vpn-demo-1(config-username)# service-type remote-access ! vpn-demo-1(config)# ssl trust-point SELF vpn-demo-1(config)# webvpn vpn-demo-1(config-webvpn)# enable outside vpn-demo-1(config-webvpn)# anyconnect image disk0:/anyconnect-win-4.8.03036-webdeploy-k9.pkg vpn-demo-1(config-webvpn)# anyconnect enable !
- (แกแฃแ แแแแแกแแแแแ ): แแแแแฎแกแแแแแฃแ แแแแแแแแจแ, แฉแแแ แแแแแแแงแแแแ แแแแแแฃแ แ แแแแฎแแแ แแแแแ firewall-แแ แแแกแขแแแชแแฃแ แ แแแแฎแแแ แแแแแแแก แแแแแแขแแคแแแแชแแแกแแแแก, แ แแช, แ แ แแฅแแ แฃแแแ, แแแแแแแแ แแแแแแแแแ, แแแ แแ แแแแแ แแขแแ แแแกแ. แแ แแแแชแแ แแแแแแแแก, แแฃ แ แแแแ แฃแแแ แกแฌแ แแคแแ แแแแแขแแ แแแก แแแแคแแแฃแ แแชแแ แแแแแแขแแคแแแแชแแแกแแแแก แ แแแแฃแกแ แกแแ แแแ แ, แ แแแแแแช แแแแแแงแแแแแ แแแแแแแแแ Cisco Identity Services Engine:
vpn-demo-1(config-aaa-server-group)# dynamic-authorization vpn-demo-1(config-aaa-server-group)# interim-accounting-update vpn-demo-1(config-aaa-server-group)# aaa-server RADIUS (outside) host 192.168.99.134 vpn-demo-1(config-aaa-server-host)# key cisco vpn-demo-1(config-aaa-server-host)# exit vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes vpn-demo-1(config-tunnel-general)# authentication-server-group RADIUS !
แแ แแแขแแแ แแชแแแ แจแแกแแซแแแแแแ แแแฎแแแ แแ แ แแฎแแแแ แแแแแแขแแคแแแแชแแแก แแ แแชแแแฃแ แแก แกแฌแ แแคแแ แแแขแแแ แแ แแแ AD แแแ แแฅแขแแ แแ แกแแ แแแกแแแ, แแ แแแแ แแแแก แแแ แฉแแแ, แแ แแก แแฃ แแ แ แแแแแแจแแ แแแฃแแ แแแแแแฃแขแแ แ AD-แก, แแแแกแแแแแก, แแ แแก แแก แแแ แแแ แแขแแฃแแ แแแฌแงแแแแแแแ แแฃ แแแ แแแ แแ แจแแแคแแกแแก แแแแแแจแแ แแแฃแแแก แแแแแแแ แแแแ. แแแฌแงแแแแแแแ.
- แแแแแ แแแแแแแแคแแแฃแ แแ แแ แแแแญแแแ แแแแ NAT แแกแ, แ แแ แขแ แแคแแแ แแแแแแขแกแ แแ แแแ แแแ แแขแแฃแแ แฅแกแแแแก แฅแกแแแฃแ แ แแกแฃแ แกแแแก แจแแ แแก แแ แจแแคแแ แฎแแแก:
vpn-demo-1(config-network-object)# subnet 192.168.20.0 255.255.255.0 ! vpn-demo-1(config)# nat (inside,outside) source static any any destination static vpn-users vpn-users no-proxy-arp
- (แกแฃแ แแแแแกแแแแแ ): แฉแแแแ แแแแแแขแแแแก แแแขแแ แแแขแจแ แแแชแแแแ ASA-แก แกแแจแฃแแแแแแ (แแแแแงแแแแแแกแแก แแแแ แแแ แแคแชแแแแ) PAT-แแก แแแแแงแแแแแแ แแ แแกแแแ แแแกแแแ แแแแแ OUTSIDE แแแขแแ แคแแแกแแ, แกแแแแแแแช แแกแแแ แแแแแแจแแ แแแฃแแแ, แแฅแแแ แฃแแแ แแแแแแแแ แจแแแแแแ แแแ แแแแขแ แแแ
vpn-demo-1(config-network-object)# nat (outside,outside) source dynamic vpn-users interface vpn-demo-1(config)# nat (inside,outside) source dynamic any interface vpn-demo-1(config)# same-security-traffic permit intra-interface !
- แแแแกแขแแ แแก แแแแแงแแแแแแกแแก แซแแแแ แแแแจแแแแแแแแแแ, แ แแ แจแแแ แฅแกแแแแ แจแแซแแแก แแแแแแก, แ แแแแแ ASA แแแ แจแ แฃแขแแแก แแแแ แฃแแแแแก แขแ แแคแแแก แแแแฎแแแ แแแแแแก; แแแแกแแแแแก แแฃแชแแแแแแแแ แแแแแแขแแแแ แแแชแแแฃแแ แแแ แจแ แฃแขแแแแก /32 แแแกแแแแ แแแแแก แแแแแแแฌแแแแแ.
แแ แแ แแแกแแแแก, แฉแแแ แฏแแ แแ แแแแฅแแก แแแแกแขแแ แแก แแแแคแแแฃแ แแชแแ, แแแแ แแ แฉแแแ แฃแแแ แแแแฅแแก แกแแแฃแจแแ VPN แแแ แแแญแแแแ, แ แแแแแแแแแแช แจแแแแซแแแแ แแแแแแแแฃแแแฃแ แแ แแแฃแแแแจแแ แแแ FQDN แแ IP-แก แกแแจแฃแแแแแแ.
แฉแแแ แแฎแแแแแ แแแแแแจแแ แแแฃแ แแแแแแขแก แแแ แแแแ ASA-แก แแแ แจแ แฃแขแแแแชแแแก แชแฎแ แแแจแ:
แแแแกแแแแแก, แ แแ แฉแแแแแ VPN แแแแแแ แแแแกแขแแ แแ แแ แแแแแแ แแแ แแแ แแขแแฃแแแ แฅแกแแแแ แแชแแแแก แฉแแแแ แแแแแแขแแกแแแ แแแแแแแแ แแแ แจแ แฃแขแ, แฉแแแ แแแแแแแแแฌแแแแแ แแแแแแขแแก แแ แแคแแฅแกแก แแแแแแแฃแ แแแ แจแ แฃแขแแแแชแแแก แแ แแขแแแแแจแ, แแแแแแแแแ OSPF:
! vpn-demo-1(config)# route-map RMAP-VPN-REDISTRIBUTE permit 1 vpn-demo-1(config-route-map)# match ip address VPN-REDISTRIBUTE ! vpn-demo-1(config)# router ospf 1 vpn-demo-1(config-router)# network 192.168.255.0 255.255.255.0 area 0 vpn-demo-1(config-router)# log-adj-changes vpn-demo-1(config-router)# redistribute static metric 5000 subnets route-map RMAP-VPN-REDISTRIBUTE
แแฎแแ แฉแแแ แแแแฅแแก แแแ แจแ แฃแขแ แแแแแแขแแแแ แแแแ แ ASA-2 แแแ แแแญแแแแ แแ แแแแฎแแแ แแแแแแก, แ แแแแแแแช แแแแแแจแแ แแแฃแแแ แกแฎแแแแแกแฎแแ VPN แแแ แแแญแแแแแแ แแแแกแขแแ แจแ, แจแแฃแซแแแแ, แแแแแแแแแ, แแแฃแแแแจแแ แแแแ แฃแจแฃแแแแ แแแ แแแ แแขแแฃแแ แแ แแแ แแแฃแแ แขแแแแคแแแแก แแแจแแแแแแ, แแกแแแ แ แแแแ แช แแแแ แแแแฎแแแ แแแแแก แแแแ แแแแฎแแแแแแ แ แแกแฃแ แกแแแแแแ แแแแ แฃแแแแฃแแ แขแ แแคแแแ. แกแแกแฃแ แแแ VPN แแแ แแแญแแจแ:
-
แแแแแ แแแแแแแแแ Load-Balancing แแแแกแขแแ แแก แแแงแแแแแแแ.
แแแกแแแแ แแ 192.168.31.40 แแแแแงแแแแแฃแแ แแฅแแแแ แ แแแแ แช แแแ แขแฃแแแฃแ แ IP (VIP - แงแแแแ VPN แแแแแแขแ แแแแแแแแ แแแแแ แแแฃแแแแจแแ แแแแ แแแก), แแ แแแกแแแแ แแแแแ Cluster Master แแแแแแแกแแแแ แแแแแ แแแแแแแแ แแแขแแแ แแฃแ แแแแกแขแแ แฃแ แแแแแซแจแ. แแ แแแแแแแฌแงแแแ แ แแแแกแขแ แแชแแ DNS แฉแแแแฌแแ แแแแก แฌแแ แแ แฃแแแ แแแแ แฃแแแแ แ แแแแ แช แแแแแแฃแแ แแแแกแขแแ แฃแแ แแแแแซแแก แแแแแแฃแแ แแแ แ แแแกแแแแ แแแก/FQDN-แแกแแแแก, แแกแแแ VIP-แแกแแแแก.
vpn-demo-1(config)# vpn load-balancing vpn-demo-1(config-load-balancing)# interface lbpublic outside vpn-demo-1(config-load-balancing)# interface lbprivate inside vpn-demo-1(config-load-balancing)# priority 10 vpn-demo-1(config-load-balancing)# cluster ip address 192.168.31.40 vpn-demo-1(config-load-balancing)# cluster port 4000 vpn-demo-1(config-load-balancing)# redirect-fqdn enable vpn-demo-1(config-load-balancing)# cluster key cisco vpn-demo-1(config-load-balancing)# cluster encryption vpn-demo-1(config-load-balancing)# cluster port 9023 vpn-demo-1(config-load-balancing)# participate vpn-demo-1(config-load-balancing)#
- แฉแแแ แแแแแฌแแแแ แแแแกแขแแ แแก แแฃแจแแแแแก แแ แแแแแแจแแ แแแฃแ แแแแแแขแแแ:
- แแแแแ แแแแฎแแแแ แแแแฎแแแ แแแแแก แแแแแชแแแแแแ แฃแคแ แ แแแกแแฎแแ แฎแแแแแ ASDM-แแก แกแแจแฃแแแแแแ แแแขแแแแขแฃแ แแ แฉแแแแขแแแ แแฃแแ AnyConnect แแ แแคแแแแ.
แฉแแแ แแแกแแฎแแแแแ แแ แแคแแแก แแแกแแฎแแ แฎแแแแแ แแแแ แแ แแฃแแแแจแแ แแแ แแแก แฉแแแแ แฏแแฃแคแแก แแแแแขแแแแก:
แแแแแแขแแก แจแแแแแแ แแแแจแแ แแก แจแแแแแ, แแก แแ แแคแแแ แแแขแแแแขแฃแ แแ แฉแแแแแขแแแ แแแแ แแ แแแแแกแขแแแแ แแแแ AnyConnect แแแแแแขแจแ, แแกแ แ แแ, แแฃ แแแแแแจแแ แแแ แแญแแ แแแแแ, แฃแแ แแแแ แฃแแแ แแแ แฉแแแ แแก แกแแแแแ:
แแแแแแแแ ASDM-แแก แแแแแงแแแแแแ แฉแแแ แจแแแฅแแแแแ แแก แแ แแคแแแ แแฎแแแแ แแ แ ASA-แแ, แแ แแแแแแแฌแงแแแ แแแแแฏแแแแก แแแแแแ แแแ แแแแกแขแแ แจแ แแแ แฉแแแแ ASA-แแแแ.
แแแกแแแแ: แแแ แแแแ, แฉแแแ แกแฌแ แแคแแ แแแแแแแแแกแแ แ แแแแแแแแ VPN แแแ แแแญแแก แแแแกแขแแ แ แแแขแแแแขแฃแ แ แแแขแแแ แแแแก แแแแแแแแกแแแแ. แแแแกแขแแ แจแ แแฎแแแ แแแแแซแแแแก แแแแแขแแแ แแแ แขแแแแ, แแแ แขแแแ แฐแแ แแแแแขแแแฃแ แ แแแกแจแขแแแแก แแแฆแฌแแแ แแฎแแแ ASAv แแแ แขแฃแแแฃแ แ แแแแฅแแแแแแก แแแแแแแแแแ แแ แขแแฅแแแแแก ASA-แแแแก แแแแแงแแแแแแ. แคแฃแแฅแชแแแแแ แแแแแแ AnyConnect แแแแแแขแก แจแแฃแซแแแ แแแแจแแแแแแแแแ แแแแฃแแฏแแแแกแแก แแฅแแแแ แฃแกแแคแ แแฎแ แแแกแขแแแชแแฃแ แ แแแแจแแ แแก แจแแกแแซแแแแแแแแแแก แแแแแงแแแแแแ แแแแ (แแแแแแแ แแแแแแแก แจแแคแแกแแแ), แงแแแแแแ แแคแแฅแขแฃแ แแ แแแแแแงแแแแแ แฌแแแแแแก แแแแขแ แแแแกแ แแ แแฆแ แแชแฎแแแก แชแแแขแ แแแแแแแฃแ แกแแกแขแแแแกแแแ แแ แแแ แแแ แแแแแแก แกแแ แแแกแแแแก แซแ แแแ.
แฌแงแแ แ: www.habr.com