αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

αž“αŸ…αž€αŸ’αž“αž»αž„αž’αžαŸ’αžαž”αž‘αž“αŸαŸ‡ αžαŸ’αž‰αž»αŸ†αž…αž„αŸ‹αž•αŸ’αžαž›αŸ‹αž€αžΆαžšαžŽαŸ‚αž“αžΆαŸ†αž‡αžΆαž‡αŸ†αž αžΆαž“ αŸ— αž’αŸ†αž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αž’αŸ’αž“αž€αž’αžΆαž…αžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™αž‚αŸ’αžšαŸ„αž„αž€αžΆαžšαžŽαŸαžŠαŸ‚αž›αž’αžΆαž…αž’αŸ’αžœαžΎαž˜αžΆαžαŸ’αžšαžŠαŸ’αž‹αžΆαž“αž”αžΆαž“αž›αžΏαž“αž”αŸ†αž•αž»αžαž“αŸ…αž–αŸαž›αž“αŸαŸ‡αŸ” αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ VPN αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“ AnyConnect αž“αž·αž„ Cisco ASA - VPN αž•αŸ’αž‘αž»αž€αžαž»αž›αŸ’αž™αž—αžΆαž–αž…αž„αŸ’αž€αŸ„αž˜.

αžŸαŸαž…αž€αŸ’αžαžΈαž•αŸ’αžαžΎαž˜αŸ– αž€αŸ’αžšαž»αž˜αž αŸŠαž»αž“αž‡αžΆαž…αŸ’αžšαžΎαž“αž“αŸ…αž‡αž»αŸ†αžœαž·αž‰αž–αž·αž—αž–αž›αŸ„αž€ αžŠαŸ„αž™αž˜αžΎαž›αžƒαžΎαž‰αž–αžΈαžŸαŸ’αžαžΆαž“αž—αžΆαž–αž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“αž‡αžΆαž˜αž½αž™ COVID-19 αž€αŸ†αž–αž»αž„αžαž·αžαžαŸ†αž”αŸ’αžšαžΉαž„αž”αŸ’αžšαŸ‚αž„αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αž‘αŸαžšαž”αž»αž‚αŸ’αž‚αž›αž·αž€αžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαž‘αŸ…αž’αŸ’αžœαžΎαž€αžΆαžšαž–αžΈαž…αž˜αŸ’αž„αžΆαž™αŸ” αžŠαŸ„αž™αžŸαžΆαžšαžαŸ‚αž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαžŠαŸαž’αŸ†αž‘αŸ…αž€αžΆαžšαž„αžΆαžšαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ αž€αžΆαžšαž•αŸ’αž‘αž»αž€αž“αŸ…αž›αžΎαž…αŸ’αžšαž€αž•αŸ’αž›αžΌαžœ VPN αžŠαŸ‚αž›αž˜αžΆαž“αžŸαŸ’αžšαžΆαž”αŸ‹αžšαž”αžŸαŸ‹αž€αŸ’αžšαž»αž˜αž αŸŠαž»αž“αž€αŸ†αž–αž»αž„αž€αžΎαž“αž‘αžΎαž„αž™αŸ‰αžΆαž„αžαŸ’αž›αžΆαŸ†αž„ αž αžΎαž™αžŸαž˜αžαŸ’αžαž—αžΆαž–αž›αžΏαž“αž”αŸ†αž•αž»αžαž€αŸ’αž“αž»αž„αž€αžΆαžšαž’αŸ’αžœαžΎαž˜αžΆαžαŸ’αžšαžŠαŸ’αž‹αžΆαž“αž–αž½αž€αžœαžΆαž‚αžΊαžαŸ’αžšαžΌαžœαž”αžΆαž“αž‘αžΆαž˜αž‘αžΆαžšαŸ” αž˜αŸ’αž™αŸ‰αžΆαž„αžœαž·αž‰αž‘αŸ€αž αž€αŸ’αžšαž»αž˜αž αŸŠαž»αž“αž‡αžΆαž…αŸ’αžšαžΎαž“αžαŸ’αžšαžΌαžœαž”αž„αŸ’αžαŸ†αž…αž·αžαŸ’αžαž’αŸ’αžœαžΎαž‡αžΆαž˜αŸ’αž…αžΆαžŸαŸ‹αž›αžΎαž‚αŸ„αž›αž‚αŸ†αž“αž·αžαž“αŸƒαž€αžΆαžšαž„αžΆαžšαž–αžΈαž…αž˜αŸ’αž„αžΆαž™αž™αŸ‰αžΆαž„αž”αŸ’αžšαž‰αžΆαž”αŸ‹αž”αŸ’αžšαž‰αžΆαž›αŸ‹αŸ”

αžŠαžΎαž˜αŸ’αž”αžΈαž‡αž½αž™αž±αŸ’αž™αž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜αžŸαž˜αŸ’αžšαŸαž…αž”αžΆαž“αž“αžΌαžœαž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ VPN αžŠαŸ‚αž›αž„αžΆαž™αžŸαŸ’αžšαž½αž› αžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž– αž“αž·αž„αž’αžΆαž…αž’αŸ’αžœαžΎαž˜αžΆαžαŸ’αžšαžŠαŸ’αž‹αžΆαž“αž”αžΆαž“αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž”αž»αž‚αŸ’αž‚αž›αž·αž€αž€αŸ’αž“αž»αž„αžšαž™αŸˆαž–αŸαž›αžŠαŸαžαŸ’αž›αžΈαž”αŸ†αž•αž»αž Cisco αž€αŸ†αž–αž»αž„αž•αŸ’αžαž›αŸ‹αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽαžŠαž›αŸ‹αž€αž˜αŸ’αž˜αžœαž·αž’αžΈ AnyConnect αžŠαŸ‚αž›αžŸαŸ†αž”αžΌαžšαž‘αŸ…αžŠαŸ„αž™αž˜αž»αžαž„αžΆαžš SSL VPN client αžšαž αžΌαžαžŠαž›αŸ‹αž‘αŸ… 13 αžŸαž”αŸ’αžαžΆαž αŸαŸ” αž’αŸ’αž“αž€αž€αŸαž’αžΆαž…αž™αž€ ASAv αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž’αŸ’αžœαžΎαžαŸαžŸαŸ’αž (Virtual ASA αžŸαž˜αŸ’αžšαžΆαž”αŸ‹ VMWare/Hyper-V/KVM hypervisors αž“αž·αž„ AWS/Azure cloud platforms) αž–αžΈαžŠαŸƒαž‚αžΌαžŠαŸ‚αž›αž˜αžΆαž“αž€αžΆαžšαž’αž“αž»αž‰αŸ’αž‰αžΆαž αž¬αžŠαŸ„αž™αž‘αžΆαž€αŸ‹αž‘αž„αžαŸ†αžŽαžΆαž„ Cisco αžŠαŸ‚αž›αž’αŸ’αžœαžΎαž€αžΆαžšαž‡αžΆαž˜αž½αž™αž’αŸ’αž“αž€αŸ”.

αž“αžΈαžαž·αžœαž·αž’αžΈαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž…αŸαž‰αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽ AnyConnect COVID-19 αžαŸ’αžšαžΌαžœαž”αžΆαž“αž–αž·αž–αžŽαŸŒαž“αžΆαž“αŸ…αž‘αžΈαž“αŸαŸ‡.

αžαŸ’αž‰αž»αŸ†αž”αžΆαž“αžšαŸ€αž”αž…αŸ†αž€αžΆαžšαžŽαŸ‚αž“αžΆαŸ†αž‡αžΆαž‡αŸ†αž αžΆαž“ αŸ— αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ VPN Load-Balancing Cluster αžŠαŸαžŸαžΆαž˜αž‰αŸ’αž‰αž‡αžΆαž”αž…αŸ’αž…αŸαž€αžœαž·αž‘αŸ’αž™αžΆ VPN αžŠαŸ‚αž›αž’αžΆαž…αž’αŸ’αžœαžΎαž˜αžΆαžαŸ’αžšαžŠαŸ’αž‹αžΆαž“αž”αžΆαž“αž”αŸ†αž•αž»αžαŸ”

αž§αž‘αžΆαž αžšαžŽαŸαžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αžΉαž„αž˜αžΆαž“αž›αž€αŸ’αžαžŽαŸˆαžŸαžΆαž˜αž‰αŸ’αž‰αžŽαžΆαžŸαŸ‹αž€αŸ’αž“αž»αž„αž›αž€αŸ’αžαžαžŽαŸ’αžŒαž“αŸƒαž€αŸ’αž”αž½αž“αžŠαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™αž€αžΆαžšαž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹ αž“αž·αž„αž€αžΆαžšαž’αž“αž»αž‰αŸ’αž‰αžΆαžαžŠαŸ‚αž›αž”αžΆαž“αž”αŸ’αžšαžΎ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž“αžΉαž„αž€αŸ’αž›αžΆαž™αž‡αžΆαž‡αž˜αŸ’αžšαžΎαžŸαžŠαŸαž›αŸ’αž’αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžšαž αŸαžŸ (αžŠαŸ‚αž›αž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“αž˜αž·αž“αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαžΆαž“αŸ‹αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž˜αž“αž»αžŸαŸ’αžŸαž‡αžΆαž…αŸ’αžšαžΎαž“) αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž›αž‘αŸ’αž’αž—αžΆαž–αž“αŸƒαž€αžΆαžšαžŸαž˜αŸ’αžšαž”αžαŸ’αž›αž½αž“αžŸαŸŠαžΈαž‡αž˜αŸ’αžšαŸ…αž‘αŸ…αž“αžΉαž„αžαž˜αŸ’αžšαžΌαžœαž€αžΆαžšαžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αž’αŸ†αž‘αž»αž„αž–αŸαž›αžŠαžΆαž€αŸ‹αž±αŸ’αž™αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αŸ” αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαŸ”

αž–αŸαžαŸŒαž˜αžΆαž“αžŸαž„αŸ’αžαŸαž”αŸ– αž”αž…αŸ’αž…αŸαž€αžœαž·αž‘αŸ’αž™αžΆ VPN Load Balancing Cluster αž˜αž·αž“αž˜αŸ‚αž“αž‡αžΆαž€αžΆαžšαž”αžšαžΆαž‡αŸαž™ αž“αž·αž„αž˜αž·αž“αž˜αŸ‚αž“αž‡αžΆαž˜αž»αžαž„αžΆαžšαž…αž„αŸ’αž€αŸ„αž˜αž€αŸ’αž“αž»αž„αž“αŸαž™αžŠαžΎαž˜αžšαž”αžŸαŸ‹αžœαžΆαž“αŸ„αŸ‡αž‘αŸ αž”αž…αŸ’αž…αŸαž€αžœαž·αž‘αŸ’αž™αžΆαž“αŸαŸ‡αž’αžΆαž…αžšαž½αž˜αž”αž‰αŸ’αž…αžΌαž›αž‚αŸ’αž“αžΆαž“αžΌαžœαž˜αŸ‰αžΌαžŠαŸ‚αž› ASA αžαž»αžŸαž‚αŸ’αž“αžΆαž‘αžΆαŸ†αž„αžŸαŸ’αžšαž»αž„ (αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαžšαžΉαžαž”αž“αŸ’αžαžΉαž„αž‡αžΆαž€αŸ‹αž›αžΆαž€αŸ‹) αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αž‘αž»αž€αžαž»αž›αŸ’αž™αž—αžΆαž–αž€αžΆαžšαžαž—αŸ’αž‡αžΆαž”αŸ‹ VPN αž–αžΈαž…αž˜αŸ’αž„αžΆαž™αŸ” αž˜αž·αž“αž˜αžΆαž“αž€αžΆαžšαž’αŸ’αžœαžΎαžŸαž˜αž€αžΆαž›αž€αž˜αŸ’αž˜αž“αŸƒαžœαž‚αŸ’αž‚ αž“αž·αž„αž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’αžšαžœαžΆαž„αžαŸ’αž“αžΆαŸ†αž„αž“αŸƒαž…αž„αŸ’αž€αŸ„αž˜αž”αŸ‚αž”αž“αŸαŸ‡αž‘αŸ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αžœαžΆαž’αžΆαž…αž’αŸ’αžœαžΎαž‘αŸ…αž”αžΆαž“αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αž‘αž»αž€αžαž»αž›αŸ’αž™αž—αžΆαž–αž“αŸƒαž€αžΆαžšαžαž—αŸ’αž‡αžΆαž”αŸ‹ VPN αžŠαŸ„αž™αžŸαŸ’αžœαŸαž™αž”αŸ’αžšαžœαžαŸ’αžαž· αž“αž·αž„αž’αžΆαž“αžΆαž±αŸ’αž™αž˜αžΆαž“αž€αžΆαžšαž’αžαŸ‹αž’αŸ’αž˜αžαŸ‹αž…αŸ†αž–αŸ„αŸ‡αž€αŸ†αž αž»αžŸαž“αŸƒαž€αžΆαžšαžαž—αŸ’αž‡αžΆαž”αŸ‹ VPN αžšαž αžΌαžαžŠαž›αŸ‹αž™αŸ‰αžΆαž„αž αŸ„αž…αžŽαžΆαžŸαŸ‹αžαŸ’αž“αžΆαŸ†αž„αžŸαž€αž˜αŸ’αž˜αž˜αž½αž™αž“αŸ…αžαŸ‚αžŸαŸ’αžαž·αžαž€αŸ’αž“αž»αž„αž…αž„αŸ’αž€αŸ„αž˜αŸ” αž€αžΆαžšαž•αŸ’αž‘αž»αž€αž“αŸ…αž€αŸ’αž“αž»αž„αž…αž„αŸ’αž€αŸ„αž˜αž˜αžΆαž“αžαž»αž›αŸ’αž™αž—αžΆαž–αžŠαŸ„αž™αžŸαŸ’αžœαŸαž™αž”αŸ’αžšαžœαžαŸ’αžαž·αž’αžΆαžŸαŸ’αžšαŸαž™αž›αžΎαž”αž“αŸ’αž‘αž»αž€αž€αžΆαžšαž„αžΆαžšαžšαž”αžŸαŸ‹αžαŸ’αž“αžΆαŸ†αž„αžŠαŸ„αž™αž…αŸ†αž“αž½αž“αžœαž‚αŸ’αž‚ VPN αŸ”

αž…αŸ†αž–αŸ„αŸ‡αž€αžΆαžšαž”αžšαžΆαž‡αŸαž™αž“αŸƒαžαŸ’αž“αžΆαŸ†αž„αž‡αžΆαž€αŸ‹αž›αžΆαž€αŸ‹αž“αŸƒαž…αž„αŸ’αž€αŸ„αž˜ (αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž…αžΆαŸ†αž”αžΆαž…αŸ‹) αž―αž€αžŸαžΆαžšαž―αž€αžŸαžΆαžšαž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎ αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž€αžΆαžšαž—αŸ’αž‡αžΆαž”αŸ‹αžŸαž€αž˜αŸ’αž˜αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αžŠαŸ„αž™αžαŸ’αž“αžΆαŸ†αž„αž”αž‹αž˜αž“αŸƒαž―αž€αžŸαžΆαžšαŸ” fileover αž˜αž·αž“αž˜αŸ‚αž“αž‡αžΆαž›αž€αŸ’αžαžαžŽαŸ’αžŒαž…αžΆαŸ†αž”αžΆαž…αŸ‹αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž’αžΆαž“αžΆαž€αžΆαžšαž’αžαŸ‹αž±αž“αž€αŸ†αž αž»αžŸαž“αŸ…αž€αŸ’αž“αž»αž„ Load-Balancing cluster αž“αŸ„αŸ‡ cluster αžαŸ’αž›αž½αž“αžœαžΆαž•αŸ’αž‘αžΆαž›αŸ‹αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž˜αžΆαž“ node αž”αžšαžΆαž‡αŸαž™ αž“αžΉαž„αž•αŸ’αž‘αŸαžš session user αž‘αŸ… node αž”αž“αŸ’αžαž•αŸ’αž‘αžΆαž›αŸ‹αž•αŸ’αžŸαŸαž„αž‘αŸ€αž αž”αŸ‰αž»αž“αŸ’αžαŸ‚αžŠαŸ„αž™αž˜αž·αž“αžšαž€αŸ’αžŸαžΆαž‘αž»αž€αžŸαŸ’αžαžΆαž“αž—αžΆαž–αž€αžΆαžšαžαž—αŸ’αž‡αžΆαž”αŸ‹ αžŠαŸ‚αž›αž…αŸ’αž”αžΆαžŸαŸ‹αž›αžΆαžŸαŸ‹αŸ” αž•αŸ’αžαž›αŸ‹αžŠαŸ„αž™ filer αŸ” αžŠαžΌαž…αŸ’αž“αŸ„αŸ‡αž αžΎαž™ αžœαžΆαž’αžΆαž…αž‘αŸ…αžšαž½αž…αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž…αžΆαŸ†αž”αžΆαž…αŸ‹αžŠαžΎαž˜αŸ’αž”αžΈαž”αž‰αŸ’αž…αžΌαž›αž‚αŸ’αž“αžΆαž“αžΌαžœαž”αž…αŸ’αž…αŸαž€αžœαž·αž‘αŸ’αž™αžΆαž‘αžΆαŸ†αž„αž–αžΈαžšαž“αŸαŸ‡αŸ”

VPN Load-Balance cluster αž’αžΆαž…αž˜αžΆαž“αžαŸ’αž“αžΆαŸ†αž„αž…αŸ’αžšαžΎαž“αž‡αžΆαž„αž–αžΈαžšαŸ”

VPN Load-Balance Cluster αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αžΆαŸ†αž‘αŸ’αžšαž“αŸ…αž›αžΎ ASA 5512-X αž“αž·αž„αžαŸ’αž–αžŸαŸ‹αž‡αžΆαž„αž“αŸαŸ‡αŸ”

αžŠαŸ„αž™αžŸαžΆαžš ASA αž“αžΈαž˜αž½αž™αŸ—αž“αŸ…αž€αŸ’αž“αž»αž„αž…αž„αŸ’αž€αŸ„αž˜ VPN Load-Balancing αž‚αžΊαž‡αžΆαž―αž€αžαžΆαž―αž€αžšαžΆαž‡αŸ’αž™αž“αŸ…αž€αŸ’αž“αž»αž„αž›αž€αŸ’αžαžαžŽαŸ’αžŒαž“αŸƒαž€αžΆαžšαž€αŸ†αžŽαžαŸ‹ αž™αžΎαž„αž’αž“αž»αžœαžαŸ’αžαž‡αŸ†αž αžΆαž“αž“αŸƒαž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αžŠαŸ„αž™αž‘αŸ‚αž€αŸ—αž–αžΈαž‚αŸ’αž“αžΆαž›αžΎαž§αž”αž€αžšαžŽαŸαž“αžΈαž˜αž½αž™αŸ—αŸ”

αž–αŸαžαŸŒαž˜αžΆαž“αž›αž˜αŸ’αž’αž·αžαž’αŸ†αž–αžΈαž”αž…αŸ’αž…αŸαž€αžœαž·αž‘αŸ’αž™αžΆαž“αŸ…αž‘αžΈαž“αŸαŸ‡

αž‘αŸ’αžšαžΉαžŸαŸ’αžαžΈαž”αž‘αž‘αžΌαž‡αžΈαžαž›αž“αŸƒαž§αž‘αžΆαž αžšαžŽαŸαžŠαŸ‚αž›αž”αžΆαž“αž•αŸ’αžαž›αŸ‹αž±αŸ’αž™αŸ–

αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™αž”αž‹αž˜αŸ–

  1. αž™αžΎαž„αž”αŸ’αžšαžΎαž§αž‘αžΆαž αžšαžŽαŸ ASAv αž“αŸƒαž‚αŸ†αžšαžΌαžŠαŸ‚αž›αž™αžΎαž„αžαŸ’αžšαžΌαžœαž€αžΆαžš (ASAv5/10/30/50) αž–αžΈαžšαžΌαž”αž—αžΆαž–αŸ”

  2. αž™αžΎαž„αž€αŸ†αžŽαžαŸ‹αž…αŸ†αžŽαž»αž…αž”αŸ’αžšαž‘αžΆαž€αŸ‹ INSIDE / OUTSIDE αž‘αŸ… VLANs αžŠαžΌαž…αž‚αŸ’αž“αžΆ (αž“αŸ…αžαžΆαž„αž€αŸ’αžšαŸ… VLAN αžšαž”αžŸαŸ‹αžœαžΆ INSIDE αž“αŸ…αž€αŸ’αž“αž»αž„αžαŸ’αž›αž½αž“αžœαžΆ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž‡αžΆαž‘αžΌαž‘αŸ…αž“αŸ…αž€αŸ’αž“αž»αž„ cluster αžŸαžΌαž˜αž˜αžΎαž› topology) αžœαžΆαž‡αžΆαž€αžΆαžšαžŸαŸ†αžαžΆαž“αŸ‹αžŽαžΆαžŸαŸ‹αžŠαŸ‚αž› interfaces αž“αŸƒαž”αŸ’αžšαž—αŸαž‘αžŠαžΌαž…αž‚αŸ’αž“αžΆαž‚αžΊαž“αŸ…αž€αŸ’αž“αž»αž„αž•αŸ’αž“αŸ‚αž€ L2 αžŠαžΌαž…αž‚αŸ’αž“αžΆαŸ”

  3. αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽαŸ–

    • αž“αŸ…αž–αŸαž›αž“αŸαŸ‡αž€αžΆαžšαžŠαŸ†αž‘αžΎαž„ ASAv αž“αžΉαž„αž˜αž·αž“αž˜αžΆαž“αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽαžŽαžΆαž˜αž½αž™αž‘αŸ αž αžΎαž™αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αžαŸ’αžšαžΉαž˜ 100kbpsαŸ”
    • αžŠαžΎαž˜αŸ’αž”αžΈαžŠαŸ†αž‘αžΎαž„αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽ αž’αŸ’αž“αž€αžαŸ’αžšαžΌαžœαž”αž„αŸ’αž€αžΎαžαžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αž‚αžŽαž“αžΈ Smart αžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αŸ– https://software.cisco.com/ -> αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž†αŸ’αž›αžΆαžαžœαŸƒ
    • αž“αŸ…αž€αŸ’αž“αž»αž„αž”αž„αŸ’αž’αž½αž…αžŠαŸ‚αž›αž”αžΎαž€αžŸαžΌαž˜αž…αž»αž…αž›αžΎαž”αŸŠαžΌαžαž»αž„ αžαžΌαžαžΉαž“αžαŸ’αž˜αžΈαŸ”

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αžαŸ’αžšαžΌαžœαž”αŸ’αžšαžΆαž€αžŠαžαžΆαž“αŸ…αž€αŸ’αž“αž»αž„αž”αž„αŸ’αž’αž½αž…αžŠαŸ‚αž›αž”αžΎαž€αž˜αžΆαž“αžœαžΆαž›αžŸαž€αž˜αŸ’αž˜ αž αžΎαž™αžŸαž‰αŸ’αž‰αžΆαž’αžΈαž€αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αžΈαž€ αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž˜αž»αžαž„αžΆαžšαžŠαŸ‚αž›αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž€αžΆαžšαž“αžΆαŸ†αž…αŸαž‰β€¦ αž”αžΎαž‚αŸ’αž˜αžΆαž“αžœαžΆαž›αž“αŸαŸ‡αžŸαž€αž˜αŸ’αž˜αž‘αŸ αž’αŸ’αž“αž€αž“αžΉαž„αž˜αž·αž“αž’αžΆαž…αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžšαž“αŸƒαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžαŸ’αž›αžΆαŸ†αž„αž”αžΆαž“αž‘αŸ αž αžΎαž™αžαžΆαž˜αž“αŸ„αŸ‡ VPN αŸ” αž”αŸ’αžšαžŸαž·αž“αž”αžΎαžœαžΆαž›αž“αŸαŸ‡αž˜αž·αž“αžŸαž€αž˜αŸ’αž˜ αžŸαžΌαž˜αž‘αžΆαž€αŸ‹αž‘αž„αž€αŸ’αžšαž»αž˜αž‚αžŽαž“αžΈαžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αž‡αžΆαž˜αž½αž™αž“αžΉαž„αžŸαŸ†αžŽαžΎαž’αŸ’αžœαžΎαž±αŸ’αž™αžŸαž€αž˜αŸ’αž˜αŸ”

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž…αž»αž…αž”αŸŠαžΌαžαž»αž„ αž”αž„αŸ’αž€αžΎαžαžαžΌαžαžΉαž“αž“αž·αž˜αž·αžαŸ’αžαžŸαž‰αŸ’αž‰αžΆαž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž‘αžΎαž„αžŠαŸ‚αž›αž™αžΎαž„αž“αžΉαž„αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽαžŸαž˜αŸ’αžšαžΆαž”αŸ‹ ASAv αž…αž˜αŸ’αž›αž„αžœαžΆαŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αž’αŸ’αžœαžΎαž‡αŸ†αž αžΆαž“ C,D,E αž˜αŸ’αžαž„αž‘αŸ€αžαžŸαž˜αŸ’αžšαžΆαž”αŸ‹ ASAv αžŠαŸ‚αž›αžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™αž“αžΈαž˜αž½αž™αŸ—αŸ”
    • αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαž±αŸ’αž™αžœαžΆαž€αžΆαž“αŸ‹αžαŸ‚αž„αžΆαž™αžŸαŸ’αžšαž½αž›αž€αŸ’αž“αž»αž„αž€αžΆαžšαž…αž˜αŸ’αž›αž„αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹ αžŸαžΌαž˜αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™ telnet αž‡αžΆαž”αžŽαŸ’αžαŸ„αŸ‡αž’αžΆαžŸαž“αŸ’αž“αŸ” αž…αžΌαžšαž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’ ASA αž“αžΈαž˜αž½αž™αŸ— (αž§αž‘αžΆαž αžšαžŽαŸαžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž”αž„αŸ’αž αžΆαž‰αž–αžΈαž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αž“αŸ…αž›αžΎ ASA-1)αŸ” telnet αž˜αž·αž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž‡αžΆαž˜αž½αž™αžαžΆαž„αž€αŸ’αžšαŸ…αž‘αŸ αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž’αŸ’αž“αž€αž–αž·αžαž‡αžΆαžαŸ’αžšαžΌαžœαž€αžΆαžšαžœαžΆ αž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž€αž˜αŸ’αžšαž·αžαžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž–αž‘αŸ… 100 αž‘αŸ…αžαžΆαž„αž€αŸ’αžšαŸ… αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž”αŸ’αžšαž‚αž›αŸ‹αžœαžΆαž˜αž€αžœαž·αž‰αŸ”

    !
    ciscoasa(config)# int gi0/0
    ciscoasa(config)# nameif outside
    ciscoasa(config)# ip address 192.168.31.30 255.255.255.0
    ciscoasa(config)# no shut
    !
    ciscoasa(config)# int gi0/1
    ciscoasa(config)# nameif inside
    ciscoasa(config)# ip address 192.168.255.2 255.255.255.0
    ciscoasa(config)# no shut
    !
    ciscoasa(config)# telnet 0 0 inside
    ciscoasa(config)# username admin password cisco priv 15
    ciscoasa(config)# ena password cisco
    ciscoasa(config)# aaa authentication telnet console LOCAL
    !
    ciscoasa(config)# route outside 0 0 192.168.31.1
    !
    ciscoasa(config)# wr
    !

    αž“αž·αž™αžΆαž™αž±αŸ’αž™αžαŸ’αž›αžΈ ASA αž‚αžΊαž…αžΆαŸ†αž”αžΆαž…αŸ‹:

    • αž…αžΌαž›αž”αŸ’αžšαžΎαžαžΆαž˜αžšαž™αŸˆ HTTPS αž‘αŸ…αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αž;
    • αž€αžΆαžšαž’αŸ’αžœαžΎαžŸαž˜αž€αžΆαž›αž€αž˜αŸ’αž˜αž–αŸαž›αžœαŸαž›αžΆ (αž€αžΆαž“αŸ‹αžαŸ‚αžαŸ’αžšαžΉαž˜αžαŸ’αžšαžΌαžœαžαžΆαž˜αžšαž™αŸˆ NTP);
    • αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ DNS αžŠαŸ‚αž›αž”αžΆαž“αž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡;
      • αž™αžΎαž„ telnet αž‘αŸ…αž€αžΆαž“αŸ‹ ASA αžšαž”αžŸαŸ‹αž™αžΎαž„ αž“αž·αž„αž’αŸ’αžœαžΎαž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαž±αŸ’αž™αž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽαžŸαž€αž˜αŸ’αž˜αžαžΆαž˜αžšαž™αŸˆ Smart-Account αŸ”

    !
    ciscoasa(config)# clock set 19:21:00 Mar 18 2020
    ciscoasa(config)# clock timezone MSK 3
    ciscoasa(config)# ntp server 192.168.99.136
    !
    ciscoasa(config)# dns domain-lookup outside
    ciscoasa(config)# DNS server-group DefaultDNS
    ciscoasa(config-dns-server-group)# name-server 192.168.99.132 
    !
    ! ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΠΌ Ρ€Π°Π±ΠΎΡ‚Ρƒ DNS:
    !
    ciscoasa(config-dns-server-group)# ping ya.ru
    Type escape sequence to abort.
    Sending 5, 100-byte ICMP Echos to 87.250.250.242, timeout is 2 seconds:
    !!!!!
    !
    ! ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΠΌ ΡΠΈΠ½Ρ…Ρ€ΠΎΠ½ΠΈΠ·Π°Ρ†ΠΈΡŽ NTP:
    !
    ciscoasa(config)# show ntp associations 
      address         ref clock     st  when  poll reach  delay  offset    disp
    *~192.168.99.136   91.189.94.4       3    63    64    1    36.7    1.85    17.5
    * master (synced), # master (unsynced), + selected, - candidate, ~ configured
    !
    ! Установим ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ нашСй ASAv для Smart-Licensing (Π² соотвСтствии с Π’Π°ΡˆΠΈΠΌ ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ΠΌ, Π² ΠΌΠΎΠ΅ΠΌ случаС 100М для ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°)
    !
    ciscoasa(config)# license smart
    ciscoasa(config-smart-lic)# feature tier standard
    ciscoasa(config-smart-lic)# throughput level 100M
    !
    ! Π’ случаС нСобходимости ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ доступ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ Ρ‡Π΅Ρ€Π΅Π· прокси ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ Π±Π»ΠΎΠΊ ΠΊΠΎΠΌΠ°Π½Π΄:
    !call-home
    !  http-proxy ip_address port port
    !
    ! Π”Π°Π»Π΅Π΅ ΠΌΡ‹ вставляСм скопированный ΠΈΠ· ΠΏΠΎΡ€Ρ‚Π°Π»Π° Smart-Account Ρ‚ΠΎΠΊΠ΅Π½ (<token>) ΠΈ рСгистрируСм Π»ΠΈΡ†Π΅Π½Π·ΠΈΡŽ
    !
    ciscoasa(config)# end
    ciscoasa# license smart register idtoken <token>

    • αž™αžΎαž„αž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αžαžΆαž§αž”αž€αžšαžŽαŸαž”αžΆαž“αž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αžŠαŸ„αž™αž‡αŸ„αž‚αž‡αŸαž™αž“αžΌαžœαž’αžΆαž‡αŸ’αž‰αžΆαž”αŸαžŽαŸ’αžŽ αž αžΎαž™αž‡αž˜αŸ’αžšαžΎαžŸαž“αŸƒαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž˜αžΆαž“αŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

  4. αžŠαŸ†αž‘αžΎαž„ SSL-VPN αž‡αžΆαž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“αž“αŸ…αž›αžΎαž…αŸ’αžšαž€αž•αŸ’αž›αžΌαžœαž“αžΈαž˜αž½αž™αŸ—

    • αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€ αž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαžαžΆαž˜αžšαž™αŸˆ SSH αž“αž·αž„ ASDMαŸ–

    ciscoasa(config)# ssh ver 2
    ciscoasa(config)# aaa authentication ssh console LOCAL
    ciscoasa(config)# aaa authentication http console LOCAL
    ciscoasa(config)# hostname vpn-demo-1
    vpn-demo-1(config)# domain-name ashes.cc
    vpn-demo-1(config)# cry key gen rsa general-keys modulus 4096 
    vpn-demo-1(config)# ssh 0 0 inside  
    vpn-demo-1(config)# http 0 0 inside
    !
    ! ПоднимСм сСрвСр HTTPS для ASDM Π½Π° ΠΏΠΎΡ€Ρ‚Ρƒ 445 Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΏΠ΅Ρ€Π΅ΡΠ΅ΠΊΠ°Ρ‚ΡŒΡΡ с SSL-VPN ΠΏΠΎΡ€Ρ‚Π°Π»ΠΎΠΌ
    !
    vpn-demo-1(config)# http server enable 445 
    !

    • αžŠαžΎαž˜αŸ’αž”αžΈαž±αŸ’αž™ ASDM αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž’αŸ’αž“αž€αžαŸ’αžšαžΌαžœαžαŸ‚αž‘αžΆαž‰αž™αž€αžœαžΆαž–αžΈαž‚αŸαž αž‘αŸ†αž–αŸαžš cisco.com αž‡αžΆαžŠαŸ†αž”αžΌαž„αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαžšαž”αžŸαŸ‹αžαŸ’αž‰αž»αŸ† αžœαžΆαž‡αžΆαž―αž€αžŸαžΆαžšαžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αžŠαžΎαž˜αŸ’αž”αžΈαž±αŸ’αž™αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž—αŸ’αž‰αŸ€αžœ AnyConnect αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž’αŸ’αž“αž€αžαŸ’αžšαžΌαžœαž•αŸ’αž‘αž»αž€αžšαžΌαž”αž—αžΆαž–αž‘αŸ… ASA αž“αžΈαž˜αž½αž™αŸ—αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαž€αž»αŸ†αž–αŸ’αž™αžΌαž‘αŸαžšαžŠαŸ‚αž›αž”αžΆαž“αž”αŸ’αžšαžΎαž“αžΈαž˜αž½αž™αŸ— (αž‚αŸ’αžšαŸ„αž„αž“αžΉαž„αž”αŸ’αžšαžΎ Linux / Windows / MAC) αž’αŸ’αž“αž€αž“αžΉαž„αžαŸ’αžšαžΌαžœαž€αžΆαžšαž―αž€αžŸαžΆαžšαž‡αžΆαž˜αž½αž™ αž€αž‰αŸ’αž…αž”αŸ‹αžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ Headend αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαž„αž‡αžΎαž„αŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αž§αž‘αžΆαž αžšαžŽαŸ αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž‘αžΆαž‰αž™αž€αž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αž‘αž»αž€αž‘αžΎαž„αž‘αŸ…αž€αžΆαž“αŸ‹αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ FTP αž αžΎαž™αž”αž„αŸ’αž αŸ„αŸ‡αž‘αŸ…αž€αžΆαž“αŸ‹ ASA αž“αžΈαž˜αž½αž™αŸ—αŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αž™αžΎαž„αž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’ ASDM αž“αž·αž„αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαžŠαŸ‚αž›αž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαžŠαŸ„αž™αžαŸ’αž›αž½αž“αž―αž„αžŸαž˜αŸ’αžšαžΆαž”αŸ‹ SSL-VPN (αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŽαŸ‚αž“αžΆαŸ†αž±αŸ’αž™αž”αŸ’αžšαžΎαžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαžŠαŸ‚αž›αž’αžΆαž…αž‘αž»αž€αž…αž·αžαŸ’αžαž”αžΆαž“αž€αŸ’αž“αž»αž„αž•αž›αž·αžαž€αž˜αŸ’αž˜)αŸ” αžŸαŸ†αžŽαž»αŸ† FQDN αž“αŸƒαž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž…αž„αŸ’αž€αŸ„αž˜αž“αž·αž˜αŸ’αž˜αž·αž (vpn-demo.ashes.cc) αž€αŸαžŠαžΌαž…αž‡αžΆ FQDN αž“αžΈαž˜αž½αž™αŸ—αžŠαŸ‚αž›αž—αŸ’αž‡αžΆαž”αŸ‹αž‡αžΆαž˜αž½αž™αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžαžΆαž„αž€αŸ’αžšαŸ…αž“αŸƒαžαŸ’αž“αžΆαŸ†αž„αž…αž„αŸ’αž€αŸ„αž˜αž“αžΈαž˜αž½αž™αŸ— αžαŸ’αžšαžΌαžœαžαŸ‚αžŠαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™αž“αŸ…αž€αŸ’αž“αž»αž„αžαŸ†αž”αž“αŸ‹ DNS αžαžΆαž„αž€αŸ’αžšαŸ…αž‘αŸ…αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“ IP αž“αŸƒαž…αŸ†αžŽαž»αž…αž”αŸ’αžšαž‘αžΆαž€αŸ‹αžαžΆαž„αž€αŸ’αžšαŸ… (ឬ αž‘αŸ…αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžŠαŸ‚αž›αž”αžΆαž“αž‚αžΌαžŸαžœαžΆαžŸ αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž€αžΆαžšαž”αž‰αŸ’αž‡αžΌαž“αž”αž“αŸ’αžαž…αŸ’αžšαž€ udp/443 αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎ (DTLS) αž“αž·αž„ tcp/443(TLS))αŸ” αž–αŸαžαŸŒαž˜αžΆαž“αž›αž˜αŸ’αž’αž·αžαž’αŸ†αž–αžΈαžαž˜αŸ’αžšαžΌαžœαž€αžΆαžšαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αž•αŸ’αž“αŸ‚αž€ αž€αžΆαžšαž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžš αž―αž€αžŸαžΆαžšαŸ”

    !
    vpn-demo-1(config)# crypto ca trustpoint SELF
    vpn-demo-1(config-ca-trustpoint)# enrollment self
    vpn-demo-1(config-ca-trustpoint)# fqdn vpn-demo.ashes.cc
    vpn-demo-1(config-ca-trustpoint)# subject-name cn=*.ashes.cc, ou=ashes-lab, o=ashes, c=ru
    vpn-demo-1(config-ca-trustpoint)# serial-number             
    vpn-demo-1(config-ca-trustpoint)# crl configure
    vpn-demo-1(config-ca-crl)# cry ca enroll SELF
    % The fully-qualified domain name in the certificate will be: vpn-demo.ashes.cc
    Generate Self-Signed Certificate? [yes/no]: yes
    vpn-demo-1(config)# 
    !
    vpn-demo-1(config)# sh cry ca certificates 
    Certificate
    Status: Available
    Certificate Serial Number: 4d43725e
    Certificate Usage: General Purpose
    Public Key Type: RSA (4096 bits)
    Signature Algorithm: SHA256 with RSA Encryption
    Issuer Name: 
    serialNumber=9A439T02F95
    hostname=vpn-demo.ashes.cc
    cn=*.ashes.cc
    ou=ashes-lab
    o=ashes
    c=ru
    Subject Name:
    serialNumber=9A439T02F95
    hostname=vpn-demo.ashes.cc
    cn=*.ashes.cc
    ou=ashes-lab
    o=ashes
    c=ru
    Validity Date: 
    start date: 00:16:17 MSK Mar 19 2020
    end   date: 00:16:17 MSK Mar 17 2030
    Storage: config
    Associated Trustpoints: SELF 
    
    CA Certificate
    Status: Available
    Certificate Serial Number: 0509
    Certificate Usage: General Purpose
    Public Key Type: RSA (4096 bits)
    Signature Algorithm: SHA1 with RSA Encryption
    Issuer Name: 
    cn=QuoVadis Root CA 2
    o=QuoVadis Limited
    c=BM
    Subject Name: 
    cn=QuoVadis Root CA 2
    o=QuoVadis Limited
    c=BM
    Validity Date: 
    start date: 21:27:00 MSK Nov 24 2006
    end   date: 21:23:33 MSK Nov 24 2031
    Storage: config
    Associated Trustpoints: _SmartCallHome_ServerCA               

    • αž€αž»αŸ†αž—αŸ’αž›αŸαž…αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž…αŸ’αžšαž€αžŠαžΎαž˜αŸ’αž”αžΈαž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž› ASDM αž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž§αž‘αžΆαž αžšαžŽαŸαŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αžαŸ„αŸ‡αž’αž“αž»αžœαžαŸ’αžαž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“αž“αŸƒαž•αŸ’αž›αžΌαžœαžšαžΌαž„αž€αŸ’αžšαŸ„αž˜αžŠαžΈαŸ–
    • αž…αžΌαžšαž’αŸ’αžœαžΎαž±αŸ’αž™αž”αžŽαŸ’αžαžΆαž‰αžŸαžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜αž˜αžΆαž“αžαžΆαž˜αžšαž™αŸˆαž•αŸ’αž›αžΌαžœαžšαžΌαž„αž€αŸ’αžšαŸ„αž˜αžŠαžΈ αž αžΎαž™αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™αž’αŸŠαž·αž“αž’αžΊαžŽαž·αžαž…αžΌαž›αžŠαŸ„αž™αž•αŸ’αž‘αžΆαž›αŸ‹ (αž˜αž·αž“αž˜αŸ‚αž“αž‡αžΆαžœαž·αž’αžΈαžŸαžΆαžŸαŸ’αžαŸ’αžšαžŠαŸ‚αž›αž˜αžΆαž“αžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž–αž”αŸ†αž•αž»αžαž‘αŸ αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž˜αž·αž“αž˜αžΆαž“αž€αžΆαžšαž€αžΆαžšαž–αžΆαžšαž“αŸ…αž›αžΎαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžαž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ αžœαžΆαž’αžΆαž…αž‡αŸ’αžšαžΆαž”αž…αžΌαž›αžαžΆαž˜αžšαž™αŸˆαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžŠαŸ‚αž›αž˜αžΆαž“αž˜αŸαžšαŸ„αž‚ αž“αž·αž„αž”αž„αŸ’αž αžΆαž‰αž‘αž·αž“αŸ’αž“αž“αŸαž™αžŸαžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜ αž‡αž˜αŸ’αžšαžΎαžŸ split-tunnel-policy tunnelall αž“αžΉαž„αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™αž…αžšαžΆαž…αžšαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž•αŸ’αž›αžΌαžœαžšαžΌαž„αž€αŸ’αžšαŸ„αž˜αžŠαžΈαŸ” αž™αŸ‰αžΆαž„β€‹αžŽαžΆβ€‹αž€αŸβ€‹αžŠαŸ„αž™ αž•αŸ’αž›αžΌαžœαžšαžΌαž„αž€αŸ’αžšαŸ„αž˜αžŠαžΈαž”αŸ†αž”αŸ‚αž€ αž’αŸ’αžœαžΎαž±αŸ’αž™αžœαžΆαž’αžΆαž…αž”αž·αž‘αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš VPN gateway αž“αž·αž„αž˜αž·αž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž…αžšαžΆαž…αžšαž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαžšαž”αžŸαŸ‹αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“)
    • αžαŸ„αŸ‡αž…αŸαž‰αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž–αžΈαž”αžŽαŸ’αžαžΆαž‰αžšαž„ 192.168.20.0/24 αž‘αŸ…αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž“αŸ…αž€αŸ’αž“αž»αž„αž•αŸ’αž›αžΌαžœαžšαžΌαž„αž€αŸ’αžšαŸ„αž˜αžŠαžΈ (αž’αžΆαž„αž–αžΈ 10 αž‘αŸ… 30 αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“ (αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžαŸ’αž“αžΆαŸ†αž„ #1))αŸ” αžαŸ’αž“αžΆαŸ†αž„αž“αžΈαž˜αž½αž™αŸ—αž“αŸƒαž…αž„αŸ’αž€αŸ„αž˜ VPN αžαŸ’αžšαžΌαžœαžαŸ‚αž˜αžΆαž“αž’αžΆαž„αž•αŸ’αž‘αžΆαž›αŸ‹αžαŸ’αž›αž½αž“αžšαž”αžŸαŸ‹αžœαžΆαŸ”
    • αž™αžΎαž„β€‹αž“αžΉαž„β€‹αž’αž“αž»αžœαžαŸ’αžβ€‹αž€αžΆαžšβ€‹αž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹β€‹αž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“β€‹αž‡αžΆαž˜αž½αž™β€‹αž’αŸ’αž“αž€β€‹αž”αŸ’αžšαžΎβ€‹αžŠαŸ‚αž›β€‹αž”αžΆαž“β€‹αž”αž„αŸ’αž€αžΎαžβ€‹αž€αŸ’αž“αž»αž„β€‹αž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“β€‹αž“αŸ…β€‹αž›αžΎ ASA (αž“αŸαŸ‡β€‹αž˜αž·αž“β€‹αžαŸ’αžšαžΌαžœβ€‹αž”αžΆαž“β€‹αžŽαŸ‚αž“αžΆαŸ†β€‹αž‘αŸ αž“αŸαŸ‡αž‡αžΆβ€‹αžœαž·αž’αžΈβ€‹αž„αžΆαž™β€‹αž”αŸ†αž•αž»αž) αžœαžΆβ€‹αž‡αžΆβ€‹αž€αžΆαžšβ€‹αž”αŸ’αžšαžŸαžΎαžšβ€‹αž€αŸ’αž“αž»αž„β€‹αž€αžΆαžšβ€‹αž’αŸ’αžœαžΎβ€‹αž€αžΆαžšβ€‹αž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹β€‹αžαžΆαž˜β€‹αžšαž™αŸˆ LDAP/RADIUSαž¬αž”αŸ’αžšαžŸαžΎαžšαž‡αžΆαž„αž“αŸαŸ‡αž‘αŸ€αž αž…αž„ αž€αžΆαžšαž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹αž—αžΆαž–αžαŸ’αžšαžΉαž˜αžαŸ’αžšαžΌαžœαž–αž αž»αž€αžαŸ’αžαžΆ (MFA)αž§αž‘αžΆαž αžšαžŽαŸ αžŸαŸŠαžΈαžŸαŸ’αž€αžΌ DUO.

    !
    vpn-demo-1(config)# ip local pool vpn-pool 192.168.20.10-192.168.20.30 mask 255.255.255.0
    !
    vpn-demo-1(config)# access-list split-tunnel standard permit 192.168.0.0 255.255.0.0
    !
    vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY internal
    vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY attributes
    vpn-demo-1(config-group-policy)# vpn-tunnel-protocol ssl-client 
    vpn-demo-1(config-group-policy)# split-tunnel-policy tunnelspecified
    vpn-demo-1(config-group-policy)# split-tunnel-network-list value split-tunnel
    vpn-demo-1(config-group-policy)# dns-server value 192.168.99.132
    vpn-demo-1(config-group-policy)# default-domain value ashes.cc
    vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes
    vpn-demo-1(config-tunnel-general)#  default-group-policy SSL-VPN-GROUP-POLICY
    vpn-demo-1(config-tunnel-general)#  address-pool vpn-pool
    !
    vpn-demo-1(config)# username dkazakov password cisco
    vpn-demo-1(config)# username dkazakov attributes
    vpn-demo-1(config-username)# service-type remote-access
    !
    vpn-demo-1(config)# ssl trust-point SELF
    vpn-demo-1(config)# webvpn
    vpn-demo-1(config-webvpn)#  enable outside
    vpn-demo-1(config-webvpn)#  anyconnect image disk0:/anyconnect-win-4.8.03036-webdeploy-k9.pkg
    vpn-demo-1(config-webvpn)#  anyconnect enable
    !

    • (αž‡αžΆαž‡αž˜αŸ’αžšαžΎαžŸ)αŸ– αž€αŸ’αž“αž»αž„αž§αž‘αžΆαž αžšαžŽαŸαžαžΆαž„αž›αžΎ αž™αžΎαž„αž”αžΆαž“αž”αŸ’αžšαžΎαž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž€αŸ’αž“αž»αž„αžŸαŸ’αžšαž»αž€αž“αŸ…αž›αžΎ ITU αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž–αžΈαž…αž˜αŸ’αž„αžΆαž™ αžŠαŸ‚αž›αž‡αžΆαž€αžΆαžšαž–αž·αžαžŽαžΆαžŸαŸ‹ αž›αžΎαž€αž›αŸ‚αž„αžαŸ‚αž“αŸ…αž€αŸ’αž“αž»αž„αž˜αž“αŸ’αž‘αžΈαžšαž–αž·αžŸαŸ„αž’αž“αŸαž‚αžΊαž’αžΆαž…αž’αž“αž»αžœαžαŸ’αžαž”αžΆαž“αžαž·αž…αžαž½αž…αŸ” αžαŸ’αž‰αž»αŸ†β€‹αž“αžΉαž„β€‹αž•αŸ’αžαž›αŸ‹β€‹αž§αž‘αžΆαž αžšαžŽαŸβ€‹αž˜αž½αž™β€‹αž’αŸ†αž–αžΈβ€‹αžšαž”αŸ€αž”β€‹αžŸαž˜αŸ’αžšαž”β€‹αž€αžΆαžšβ€‹αž€αŸ†αžŽαžαŸ‹β€‹αž™αŸ‰αžΆαž„β€‹αž†αžΆαž”αŸ‹β€‹αžšαž αŸαžŸβ€‹αžŸαž˜αŸ’αžšαžΆαž”αŸ‹β€‹αž€αžΆαžšβ€‹αž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹ αžšαŸ‰αžΆαžŒαžΈαž™αžΌ αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸαž§αž‘αžΆαž αžšαžŽαŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎ αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžŸαžΊαžœαžΈαžŸαž’αžαŸ’αžαžŸαž‰αŸ’αž‰αžΆαžŽαž”αŸαžŽαŸ’αžŽ:

    vpn-demo-1(config-aaa-server-group)# dynamic-authorization
    vpn-demo-1(config-aaa-server-group)# interim-accounting-update
    vpn-demo-1(config-aaa-server-group)# aaa-server RADIUS (outside) host 192.168.99.134
    vpn-demo-1(config-aaa-server-host)# key cisco
    vpn-demo-1(config-aaa-server-host)# exit
    vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes
    vpn-demo-1(config-tunnel-general)# authentication-server-group  RADIUS 
    !

    αžŸαž˜αžΆαž αžšαžŽαž€αž˜αŸ’αž˜αž“αŸαŸ‡αž”αžΆαž“αž’αŸ’αžœαžΎαž±αŸ’αž™αžœαžΆαž˜αž·αž“αžαŸ’αžšαžΉαž˜αžαŸ‚αž’αžΆαž…αžšαž½αž˜αž”αž‰αŸ’αž…αžΌαž›αž“αžΈαžαž·αžœαž·αž’αžΈαž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹αž”αžΆαž“αž™αŸ‰αžΆαž„αž†αžΆαž”αŸ‹αžšαž αŸαžŸαž‡αžΆαž˜αž½αž™αž“αžΉαž„αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αžαžαž―αž€αžŸαžΆαžš AD αž”αŸ‰αž»αžŽαŸ’αžŽαŸ„αŸ‡αž‘αŸ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αžαŸ‚αž˜αž‘αžΆαŸ†αž„αžŠαžΎαž˜αŸ’αž”αžΈαžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžαžΆαžαžΎαž€αž»αŸ†αž–αŸ’αž™αžΌαž‘αŸαžšαžŠαŸ‚αž›αž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹αž‡αžΆαž€αž˜αŸ’αž˜αžŸαž·αž‘αŸ’αž’αž·αžšαž”αžŸαŸ‹ AD αžŠαžΎαž˜αŸ’αž”αžΈαž™αž›αŸ‹αžαžΆαžαžΎαž§αž”αž€αžšαžŽαŸαž“αŸαŸ‡αž‚αžΊαž‡αžΆαžŸαžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜ αž¬αž•αŸ’αž‘αžΆαž›αŸ‹αžαŸ’αž›αž½αž“ αž“αž·αž„αžŠαžΎαž˜αŸ’αž”αžΈαžœαžΆαž™αžαž˜αŸ’αž›αŸƒαžŸαŸ’αžαžΆαž“αž—αžΆαž–αž“αŸƒαž§αž”αž€αžšαžŽαŸαžŠαŸ‚αž›αž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹αŸ” .

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αž…αžΌαžšαž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’ Transparent NAT αžŠαžΎαž˜αŸ’αž”αžΈαž±αŸ’αž™αž…αžšαžΆαž…αžšαžŽαŸαžšαžœαžΆαž„αž’αžαž·αžαž·αž‡αž“ αž“αž·αž„αž’αž“αž’αžΆαž“αž“αŸƒαž”αžŽαŸ’αžαžΆαž‰αž”αžŽαŸ’αžαžΆαž‰αžŸαžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜αž˜αž·αž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαžšαžŸαŸαžšαŸ–

    vpn-demo-1(config-network-object)#  subnet 192.168.20.0 255.255.255.0
    !
    vpn-demo-1(config)# nat (inside,outside) source static any any destination static vpn-users vpn-users no-proxy-arp

    • (αž‡αžΆαž‡αž˜αŸ’αžšαžΎαžŸ)αŸ– αžŠαžΎαž˜αŸ’αž”αžΈαž”αž„αŸ’αž αžΆαž‰αž’αžαž·αžαž·αž‡αž“αžšαž”αžŸαŸ‹αž™αžΎαž„αž‘αŸ…αž€αžΆαž“αŸ‹αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαžαžΆαž˜αžšαž™αŸˆ ASA (αž“αŸ…αž–αŸαž›αž”αŸ’αžšαžΎ αž•αŸ’αž›αžΌαžœαžšαžΌαž„αž€αŸ’αžšαŸ„αž˜αžŠαžΈ αž‡αž˜αŸ’αžšαžΎαžŸ) αžŠαŸ„αž™αž”αŸ’αžšαžΎ PAT αž€αŸαžŠαžΌαž…αž‡αžΆαž…αŸαž‰αžαžΆαž˜αžšαž™αŸˆαž…αŸ†αžŽαž»αž…αž”αŸ’αžšαž‘αžΆαž€αŸ‹αžαžΆαž„αž€αŸ’αžšαŸ…αžŠαžΌαž…αž‚αŸ’αž“αžΆαžŠαŸ‚αž›αž–αž½αž€αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹ αž’αŸ’αž“αž€αžαŸ’αžšαžΌαžœαž’αŸ’αžœαžΎαž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜

    vpn-demo-1(config-network-object)# nat (outside,outside) source dynamic vpn-users interface
    vpn-demo-1(config)# nat (inside,outside) source dynamic any interface
    vpn-demo-1(config)# same-security-traffic permit intra-interface 
    !

    • αž“αŸ…αž–αŸαž›αž”αŸ’αžšαžΎαž…αž„αŸ’αž€αŸ„αž˜ αžœαžΆαž˜αžΆαž“αžŸαžΆαžšαŸˆαžŸαŸ†αžαžΆαž“αŸ‹αžαŸ’αž›αžΆαŸ†αž„αžŽαžΆαžŸαŸ‹αž€αŸ’αž“αž»αž„αž€αžΆαžšαž”αžΎαž€αž”αžŽαŸ’αžαžΆαž‰αžαžΆαž„αž€αŸ’αž“αž»αž„αžŠαžΎαž˜αŸ’αž”αžΈαž™αž›αŸ‹αžαžΆ ASA αžŽαžΆαž˜αž½αž™αžŠαžΎαž˜αŸ’αž”αžΈαž”αž‰αŸ’αž‡αžΌαž“αž…αžšαžΆαž…αžšαž‘αŸ…αž€αžΆαž“αŸ‹αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžœαž·αž‰ αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž“αŸαŸ‡αž’αŸ’αž“αž€αžαŸ’αžšαžΌαžœαž…αŸ‚αž€αž…αžΆαž™αž‘αžΎαž„αžœαž·αž‰αž“αžΌαžœαž•αŸ’αž›αžΌαžœ / αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“ 32 αžŠαŸ‚αž›αž…αŸαž‰αž±αŸ’αž™αž’αžαž·αžαž·αž‡αž“αŸ”
      αž“αŸ…αž–αŸαž›αž“αŸαŸ‡ αž™αžΎαž„αž˜αž·αž“αž‘αžΆαž“αŸ‹αž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’αž…αž„αŸ’αž€αŸ„αž˜αž“αŸ…αž‘αžΎαž™αž‘αŸ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž™αžΎαž„αž˜αžΆαž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš VPN gateways αžŠαŸ‚αž›αž’αžΆαž…αž—αŸ’αž‡αžΆαž”αŸ‹αž‡αžΆαž›αž€αŸ’αžαžŽαŸˆαž”αž»αž‚αŸ’αž‚αž›αžαžΆαž˜αžšαž™αŸˆ FQDN ឬ IP αŸ”

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    αž™αžΎαž„αžƒαžΎαž‰αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž—αŸ’αž‰αŸ€αžœαžŠαŸ‚αž›αž”αžΆαž“αžαž—αŸ’αž‡αžΆαž”αŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αžαžΆαžšαžΆαž„αž“αžΆαŸ†αž•αŸ’αž›αžΌαžœαž“αŸƒ ASA αžŠαŸ†αž”αžΌαž„αŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    αžŠαžΎαž˜αŸ’αž”αžΈαž±αŸ’αž™αž…αž„αŸ’αž€αŸ„αž˜ VPN αž‘αžΆαŸ†αž„αž˜αžΌαž›αžšαž”αžŸαŸ‹αž™αžΎαž„ αž“αž·αž„αž”αžŽαŸ’αžαžΆαž‰αžŸαžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜αž‘αžΆαŸ†αž„αž˜αžΌαž›αžŠαžΉαž„αž–αžΈαž•αŸ’αž›αžΌαžœαž‘αŸ…αž€αžΆαž“αŸ‹αž’αžαž·αžαž·αž‡αž“αžšαž”αžŸαŸ‹αž™αžΎαž„ αž™αžΎαž„αž“αžΉαž„αž…αŸ‚αž€αž…αžΆαž™αž”αž»αž–αŸ’αžœαž”αž‘αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž—αŸ’αž‰αŸ€αžœαž‘αžΎαž„αžœαž·αž‰αž‘αŸ…αž‡αžΆαž–αž·αž’αžΈαž€αžΆαžšαž“αžΆαŸ†αž•αŸ’αž›αžΌαžœαžαžΆαž˜αžœαž“αŸ’αž αž§αž‘αžΆαž αžšαžŽαŸ OSPFαŸ–

    !
    vpn-demo-1(config)# route-map RMAP-VPN-REDISTRIBUTE permit 1
    vpn-demo-1(config-route-map)#  match ip address VPN-REDISTRIBUTE
    !
    vpn-demo-1(config)# router ospf 1
    vpn-demo-1(config-router)#  network 192.168.255.0 255.255.255.0 area 0
    vpn-demo-1(config-router)#  log-adj-changes
    vpn-demo-1(config-router)#  redistribute static metric 5000 subnets route-map RMAP-VPN-REDISTRIBUTE

    αž₯αž‘αžΌαžœαž“αŸαŸ‡ αž™αžΎαž„αž˜αžΆαž“αž•αŸ’αž›αžΌαžœαž‘αŸ…αž€αžΆαž“αŸ‹αž’αžαž·αžαž·αž‡αž“αž–αžΈαž…αŸ’αžšαž€αž•αŸ’αž›αžΌαžœ ASA-2 αž‘αžΈαž–αžΈαžš αž αžΎαž™αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž…αŸ’αžšαž€αž•αŸ’αž›αžΌαžœ VPN αž•αŸ’αžŸαŸαž„αž‚αŸ’αž“αžΆαž“αŸ…αž€αŸ’αž“αž»αž„αž…αž„αŸ’αž€αŸ„αž˜αž’αžΆαž…αž‘αŸ†αž“αžΆαž€αŸ‹αž‘αŸ†αž“αž„αžŠαŸ„αž™αž•αŸ’αž‘αžΆαž›αŸ‹αžαžΆαž˜αžšαž™αŸˆαž‘αžΌαžšαžŸαŸαž–αŸ’αž‘αž‘αž“αŸ‹αžŸαžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜ αž€αŸαžŠαžΌαž…αž‡αžΆαž…αžšαžΆαž…αžšαžαŸ’αžšαž‘αž”αŸ‹αž˜αž€αžœαž·αž‰αž–αžΈαž’αž“αž’αžΆαž“αžŠαŸ‚αž›αž”αžΆαž“αžŸαŸ’αž“αžΎαžŸαž»αŸ†αžŠαŸ„αž™αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž“αžΉαž„ αž˜αž€αž€αžΆαž“αŸ‹αž…αŸ’αžšαž€αž‘αŸ’αžœαžΆαžš VPN αžŠαŸ‚αž›αž…αž„αŸ‹αž”αžΆαž“αŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

  5. αž…αžΌαžšαž”αž“αŸ’αžαž‘αŸ…αž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’ Load-Balance cluster αŸ”

    αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“ 192.168.31.40 αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž‡αžΆ IP αž“αž·αž˜αŸ’αž˜αž·αž (VIP - αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž—αŸ’αž‰αŸ€αžœ VPN αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αžΉαž„αž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αžœαžΆαžŠαŸ†αž”αžΌαž„) αž–αžΈαž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž“αŸαŸ‡ Master cluster αž“αžΉαž„αž’αŸ’αžœαžΎ REDIRECT αž‘αŸ…αž€αžΆαž“αŸ‹αžαŸ’αž“αžΆαŸ†αž„ cluster αžŠαŸ‚αž›αž˜αž·αž“αžŸαžΌαžœαž•αŸ’αž‘αž»αž€αŸ” αž€αž»αŸ†αž—αŸ’αž›αŸαž…αžŸαžšαžŸαŸαžš αž”αž‰αŸ’αž‡αžΌαž“αž”αž“αŸ’αžαž“αž·αž„αž”αž‰αŸ’αž…αŸ’αžšαžΆαžŸαž€αŸ†αžŽαžαŸ‹αžαŸ’αžšαžΆ DNS αž‘αžΆαŸ†αž„αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžαžΆαž„αž€αŸ’αžšαŸ…αž“αžΈαž˜αž½αž™αŸ— / FQDN αž“αŸƒαžαŸ’αž“αžΆαŸ†αž„αž“αžΈαž˜αž½αž™αŸ—αž“αŸƒαž…αž„αŸ’αž€αŸ„αž˜ αž“αž·αž„αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžœαžΈαž’αžΆαž™αž—αžΈαŸ”

    vpn-demo-1(config)# vpn load-balancing
    vpn-demo-1(config-load-balancing)# interface lbpublic outside
    vpn-demo-1(config-load-balancing)# interface lbprivate inside
    vpn-demo-1(config-load-balancing)# priority 10
    vpn-demo-1(config-load-balancing)# cluster ip address 192.168.31.40
    vpn-demo-1(config-load-balancing)# cluster port 4000
    vpn-demo-1(config-load-balancing)# redirect-fqdn enable
    vpn-demo-1(config-load-balancing)# cluster key cisco
    vpn-demo-1(config-load-balancing)# cluster encryption
    vpn-demo-1(config-load-balancing)# cluster port 9023
    vpn-demo-1(config-load-balancing)# participate
    vpn-demo-1(config-load-balancing)#

    • αž™αžΎαž„αž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαžšαž”αžŸαŸ‹αž…αž„αŸ’αž€αŸ„αž˜αž‡αžΆαž˜αž½αž™αž’αžαž·αžαž·αž‡αž“αžŠαŸ‚αž›αž”αžΆαž“αžαž—αŸ’αž‡αžΆαž”αŸ‹αž–αžΈαžšαŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    • αž…αžΌαžšαž’αŸ’αžœαžΎαž±αŸ’αž™αž”αž‘αž–αž·αžŸαŸ„αž’αž“αŸαž’αžαž·αžαž·αž‡αž“αž€αžΆαž“αŸ‹αžαŸ‚αž„αžΆαž™αžŸαŸ’αžšαž½αž›αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž‘αž˜αŸ’αžšαž„αŸ‹ AnyConnect αžŠαŸ‚αž›αž”αžΆαž“αž•αŸ’αž‘αž»αž€αžŠαŸ„αž™αžŸαŸ’αžœαŸαž™αž”αŸ’αžšαžœαžαŸ’αžαž·αžαžΆαž˜αžšαž™αŸˆ ASDM αŸ”

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    αž™αžΎαž„αžŠαžΆαž€αŸ‹αžˆαŸ’αž˜αŸ„αŸ‡αž€αž˜αŸ’αžšαž„αž–αŸαžαŸŒαž˜αžΆαž“αžαžΆαž˜αž˜αž’αŸ’αž™αŸ„αž”αžΆαž™αž„αžΆαž™αžŸαŸ’αžšαž½αž› αž αžΎαž™αž—αŸ’αž‡αžΆαž”αŸ‹αž‚αŸ„αž›αž€αžΆαžšαžŽαŸαž€αŸ’αžšαž»αž˜αžšαž”αžŸαŸ‹αž™αžΎαž„αž‡αžΆαž˜αž½αž™αžœαžΆαŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž€αžΆαžšαžαž—αŸ’αž‡αžΆαž”αŸ‹αž”αž“αŸ’αž‘αžΆαž”αŸ‹αžšαž”αžŸαŸ‹αž’αžαž·αžαž·αž‡αž“ αž‘αž˜αŸ’αžšαž„αŸ‹αž“αŸαŸ‡αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‘αžΆαž‰αž™αž€ αž“αž·αž„αžŠαŸ†αž‘αžΎαž„αžŠαŸ„αž™αžŸαŸ’αžœαŸαž™αž”αŸ’αžšαžœαžαŸ’αžαž·αž“αŸ…αž€αŸ’αž“αž»αž„αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž—αŸ’αž‰αŸ€αžœ AnyConnect αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž’αŸ’αž“αž€αžαŸ’αžšαžΌαžœαž€αžΆαžšαž—αŸ’αž‡αžΆαž”αŸ‹ αž‚αŸ’αžšαžΆαž“αŸ‹αžαŸ‚αž‡αŸ’αžšαžΎαžŸαžšαžΎαžŸαžœαžΆαž–αžΈαž”αž‰αŸ’αž‡αžΈαŸ–

    αž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ASA VPN Load-Balance Cluster

    αžŠαŸ„αž™αžŸαžΆαžšαž™αžΎαž„αž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž€αž˜αŸ’αžšαž„αž–αŸαžαŸŒαž˜αžΆαž“αž“αŸαŸ‡αž“αŸ…αž›αžΎ ASA αžαŸ‚αž˜αž½αž™αž‚αžαŸ‹αžŠαŸ„αž™αž”αŸ’αžšαžΎ ASDM αž€αž»αŸ†αž—αŸ’αž›αŸαž…αž’αŸ’αžœαžΎαž‡αŸ†αž αžΆαž“αž˜αŸ’αžαž„αž‘αŸ€αžαž“αŸ…αž›αžΎ ASAs αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαž“αŸ…αž€αŸ’αž“αž»αž„αž…αž„αŸ’αž€αŸ„αž˜αŸ”

αžŸαŸαž…αž€αŸ’αžαžΈαžŸαž“αŸ’αž“αž·αžŠαŸ’αž‹αžΆαž“: αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž αžΎαž™ αž™αžΎαž„αž”αžΆαž“αžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™αž“αžΌαžœαž…αž„αŸ’αž€αŸ„αž˜αž“αŸƒαž…αŸ’αžšαž€αž‘αŸ’αžœαžΆαžš VPN αž‡αžΆαž…αŸ’αžšαžΎαž“αž‡αžΆαž˜αž½αž™αž“αžΉαž„αžαž»αž›αŸ’αž™αž—αžΆαž–αž€αžΆαžšαž•αŸ’αž‘αž»αž€αžŠαŸ„αž™αžŸαŸ’αžœαŸαž™αž”αŸ’αžšαžœαžαŸ’αžαž·αŸ” αž€αžΆαžšαž”αž“αŸ’αžαŸ‚αž˜αžαŸ’αž“αžΆαŸ†αž„αžαŸ’αž˜αžΈαž‘αŸ…αž€αŸ’αž“αž»αž„αž…αž„αŸ’αž€αŸ„αž˜αž‚αžΊαž„αžΆαž™αžŸαŸ’αžšαž½αž› αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž’αŸ’αžœαžΎαž˜αžΆαžαŸ’αžšαžŠαŸ’αž‹αžΆαž“αž•αŸ’αžŠαŸαž€αžŸαžΆαž˜αž‰αŸ’αž‰ αžŠαŸ„αž™αžŠαžΆαž€αŸ‹αž±αŸ’αž™αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž“αž·αž˜αŸ’αž˜αž·αž ASAv αžαŸ’αž˜αžΈ αž¬αž”αŸ’αžšαžΎ ASAs αž•αŸ’αž“αŸ‚αž€αžšαžΉαž„αŸ” αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž—αŸ’αž‰αŸ€αžœ AnyConnect αžŠαŸ‚αž›αžŸαŸ†αž”αžΌαžšαž‘αŸ…αžŠαŸ„αž™αž›αž€αŸ’αžαžŽαŸˆαž–αž·αžŸαŸαžŸαž’αžΆαž…αž”αž„αŸ’αž€αžΎαž“αž€αžΆαžšαžαž—αŸ’αž‡αžΆαž”αŸ‹αž–αžΈαž…αž˜αŸ’αž„αžΆαž™αž”αŸ’αžšαž€αž”αžŠαŸ„αž™αžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž–αž™αŸ‰αžΆαž„αžαŸ’αž›αžΆαŸ†αž„αžŠαŸ„αž™αž”αŸ’αžšαžΎ αž₯αžšαž·αž™αžΆαž”αž (αž€αžΆαžšαž”αŸ‰αžΆαž“αŸ‹αžŸαŸ’αž˜αžΆαž“αžšαž”αžŸαŸ‹αžšαžŠαŸ’αž‹)αž”αŸ’αžšαžΎαž™αŸ‰αžΆαž„αž˜αžΆαž“αž”αŸ’αžšαžŸαž·αž‘αŸ’αž’αž—αžΆαž–αž”αŸ†αž•αž»αžαž€αŸ’αž“αž»αž„αž€αžΆαžšαž—αŸ’αž‡αžΆαž”αŸ‹αž‡αžΆαž˜αž½αž™αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž“αŸƒαž€αžΆαžšαž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž€αžŽαŸ’αžαžΆαž› αž“αž·αž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž‚αžŽαž“αžΈ αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž’αžαŸ’αžαžŸαž‰αŸ’αž‰αžΆαžŽ.

αž”αŸ’αžšαž—αž–: www.habr.com

αž”αž“αŸ’αžαŸ‚αž˜αž˜αžαž·αž™αŸ„αž”αž›αŸ‹