เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

เปƒเบ™เบšเบปเบ”เบ„เบงเบฒเบกเบ™เบตเป‰เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเบขเบฒเบเบˆเบฐเปƒเบซเป‰เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเป€เบ—เบทเปˆเบญเบฅเบฐเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเปˆเบฝเบงเบเบฑเบšเบงเบดเบ—เบตเบ—เบตเปˆเบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป‚เบ„เบ‡เบเบฒเบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ‚เบฐเบซเบเบฒเบเป„เบ”เป‰เป„เบงเบ—เบตเปˆเบชเบธเบ”เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™. เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบฅเบเบฐเป„เบ VPN เบเบฒเบ™โ€‹เป€เบ‚เบปเป‰เบฒโ€‹เป€เบ–เบดเบ‡โ€‹เบญเบตเบ‡โ€‹เปƒเบชเปˆโ€‹ AnyConnect เปเบฅเบฐ Cisco ASA - VPN Load Balancing Cluster.

เปเบ™เบฐเบ™เบณ: เบซเบฅเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เปƒเบ™เบ—เบปเปˆเบงเป‚เบฅเบ, เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™ COVID-19 เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™, เบเปเบฒเบฅเบฑเบ‡เบžเบฐเบเบฒเบเบฒเบกเบเบปเบเบเป‰เบฒเบเบžเบฐเบ™เบฑเบเบ‡เบฒเบ™เบ‚เบญเบ‡เป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเป„เบ›เป€เบฎเบฑเบ”เบงเบฝเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ. เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เบซเบฑเบ™เบ›เปˆเบฝเบ™เป„เบ›เบชเบนเปˆเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบขเปˆเบฒเบ‡เปเบœเปˆเบซเบผเบฒเบ, เบเบฒเบ™เป‚เบซเบผเบ”เบขเบนเปˆเปƒเบ™เบ›เบฐเบ•เบน VPN เบ—เบตเปˆเบกเบตเบขเบนเปˆเปเบฅเป‰เบงเบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™เบขเปˆเบฒเบ‡เบซเบผเบงเบ‡เบซเบผเบฒเบเปเบฅเบฐเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเบžเบงเบเบกเบฑเบ™เป„เบงเบซเบผเบฒเบเปเบกเปˆเบ™เบˆเปเบฒเป€เบ›เบฑเบ™. เปƒเบ™เบ—เบฒเบ‡เบเบปเบ‡เบเบฑเบ™เบ‚เป‰เบฒเบก, เบซเบผเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบ–เบทเบเบšเบฑเบ‡เบ„เบฑเบšเปƒเบซเป‰เป€เบฅเบฑเปˆเบ‡เบฅเบฑเบ”เปเบ™เบงเบ„เบงเบฒเบกเบ„เบดเบ”เบ‚เบญเบ‡เบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบˆเบฒเบ scratch.

เป€เบžเบทเปˆเบญเบŠเปˆเบงเบเปƒเบซเป‰เบ—เบธเบฅเบฐเบเบดเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ VPN เบ—เบตเปˆเบชเบฐเบ”เบงเบ, เบ›เบญเบ”เป„เบž, เปเบฅเบฐเบชเบฒเบกเบฒเบ”เบ‚เบฐเบซเบเบฒเบเป„เบ”เป‰เบขเปˆเบฒเบ‡เบงเปˆเบญเบ‡เป„เบงเบชเปเบฒเบฅเบฑเบšเบžเบฐเบ™เบฑเบเบ‡เบฒเบ™, Cisco เปƒเบซเป‰เปƒเบšเบญเบฐเบ™เบธเบเบฒเบ”เบชเบนเบ‡เบชเบธเบ” 13 เบญเบฒเบ—เบดเบ”เบชเปเบฒเบฅเบฑเบšเบฅเบนเบเบ„เป‰เบฒ AnyConnect SSL-VPN เบ—เบตเปˆเบญเบธเบ”เบปเบกเบชเบปเบกเบšเบนเบ™. เบ™เบญเบเบ™เบฑเป‰เบ™เบ—เปˆเบฒเบ™เบเบฑเบ‡เบชเบฒเบกเบฒเบ”เป€เบญเบปเบฒ ASAv เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ—เบปเบ”เบชเบญเบš (Virtual ASA เบชเปเบฒเบฅเบฑเบš VMWare/Hyper-V/KVM hypervisors เปเบฅเบฐ AWS/Azure cloud platforms) เบˆเบฒเบเบ„เบนเปˆเบฎเปˆเบงเบกเบ‡เบฒเบ™เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบญเบฐเบ™เบธเบเบฒเบ”เบซเบผเบทเป‚เบ”เบเบเบฒเบ™เบ•เบดเบ”เบ•เปเปˆเบ•เบปเบงเปเบ—เบ™ Cisco เบ—เบตเปˆเป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบšเบ—เปˆเบฒเบ™..

เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เบญเบญเบเปƒเบšเบญเบฐเบ™เบธเบเบฒเบ” AnyConnect COVID-19 เปเบกเปˆเบ™เป„เบ”เป‰เบญเบฐเบ—เบดเบšเบฒเบเบขเบนเปˆเบ—เบตเปˆเบ™เบตเป‰.

เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เบเบฐเบเบฝเบกเบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเป€เบ—เบทเปˆเบญเบฅเบฐเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบชเปเบฒเบฅเบฑเบšเบ—เบฒเบ‡เป€เบฅเบทเบญเบเบ—เบตเปˆเบ‡เปˆเบฒเบเบ”เบฒเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ VPN Load-Balancing cluster เป€เบ›เบฑเบ™เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบŠเบต VPN เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ‚เบฐเบซเบเบฒเบเป„เบ”เป‰เบซเบผเบฒเบเบ—เบตเปˆเบชเบธเบ”.

เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰เปเบกเปˆเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบ‡เปˆเบฒเบเบ”เบฒเบเบˆเบฒเบเบ—เบฑเบ”เบชเบฐเบ™เบฐเบ‚เบญเบ‡เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เปเบฅเบฐเบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ” algorithms เบ—เบตเปˆเปƒเบŠเป‰, เปเบ•เปˆเบงเปˆเบฒเบกเบฑเบ™เบˆเบฐเป€เบ›เบฑเบ™เบ—เบฒเบ‡เป€เบฅเบทเบญเบเบ—เบตเปˆเบ”เบตเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เป„เบง (เป€เบŠเบดเปˆเบ‡เป€เบ›เบฑเบ™เบชเบดเปˆเบ‡เบ—เบตเปˆเบซเบผเบฒเบเบ„เบปเบ™เบ‚เบฒเบ”เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™) เบเบฑเบšเบ„เบงเบฒเบกเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฑเบšเบ•เบปเบงเปƒเบ™เบ„เบงเบฒเบกเป€เบฅเบดเบ. เบ„เบงเบฒเบกโ€‹เบ•เป‰เบญเบ‡โ€‹เบเบฒเบ™โ€‹เบ‚เบญเบ‡โ€‹เบ—เปˆเบฒเบ™โ€‹เปƒเบ™โ€‹เบฅเบฐโ€‹เบซเบงเปˆเบฒเบ‡โ€‹เบ‚เบฐโ€‹เบšเบงเบ™โ€‹เบเบฒเบ™โ€‹เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹.

เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เป‚เบ”เบโ€‹เบซเบเปเป‰โ€‹: เป€เบ—เบเป‚เบ™เป‚เบฅเบเบต VPN Load Balancing Cluster เบšเปเปˆเปเบกเปˆเบ™เบ„เบงเบฒเบกเบฅเบปเป‰เบกเป€เบซเบฅเบงเบซเบผเบทเบเบฒเบ™เบ—เปเบฒเบ‡เบฒเบ™เบ‚เบญเบ‡ clustering เปƒเบ™เบ„เบงเบฒเบกเบซเบกเบฒเบเบžเบทเป‰เบ™เป€เบกเบทเบญเบ‡เบ‚เบญเบ‡เบกเบฑเบ™; เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบตเบ™เบตเป‰เบชเบฒเบกเบฒเบ”เบฅเบงเบกเบ•เบปเบงเปเบšเบš ASA เบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เบซเบกเบปเบ” (เบกเบตเบ‚เปเป‰เบˆเปเบฒเบเบฑเบ”เบšเบฒเบ‡เบขเปˆเบฒเบ‡) เป€เบžเบทเปˆเบญเป‚เบซเบผเบ”เบเบญเบ”เป€เบ‡เบดเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ VPN เบˆเบฒเบเป„เบฅเบเบฐเป„เบ. เบšเปเปˆเบกเบตเบเบฒเบ™ synchronization เบ‚เบญเบ‡ sessions เปเบฅเบฐ configuration เบฅเบฐเบซเบงเปˆเบฒเบ‡ nodes เบ‚เบญเบ‡ cluster เบ”เบฑเปˆเบ‡เบเปˆเบฒเบง, เปเบ•เปˆเบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเป‚เบซเบผเบ”เบเบฒเบ™เบ”เบธเปˆเบ™เบ”เปˆเบฝเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ VPN เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เปเบฅเบฐเบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบ„เบงเบฒเบกเบ—เบปเบ™เบ—เบฒเบ™เบ„เบงเบฒเบกเบœเบดเบ”เบ‚เบญเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ VPN เบˆเบปเบ™เบเปˆเบงเบฒเบขเปˆเบฒเบ‡เบซเบ™เป‰เบญเบเบซเบ™เบถเปˆเบ‡ node เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบเบฑเบ‡เบ„เบปเบ‡เบขเบนเปˆเปƒเบ™ cluster. เบเบฒเบ™เป‚เบซเบผเบ”เบขเบนเปˆเปƒเบ™เบเบธเปˆเบกเปเบกเปˆเบ™เบกเบตเบ„เบงเบฒเบกเบชเบปเบกเบ”เบนเบ™เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป‚เบ”เบเบญเบตเบ‡เบ•เบฒเบกเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡ nodes เป‚เบ”เบเบˆเปเบฒเบ™เบงเบ™เบ‚เบญเบ‡เป€เบŠเบ”เบŠเบฑเบ™ VPN.

เบชเปเบฒเบฅเบฑเบšเบ„เบงเบฒเบกเบ—เบปเบ™เบ—เบฒเบ™เบ„เบงเบฒเบกเบœเบดเบ”เบ‚เบญเบ‡เบ‚เปเป‰เบชเบฐเป€เบžเบฒเบฐเบ‚เบญเบ‡เบเบธเปˆเบกเบเบธเปˆเบก (เบ–เป‰เบฒเบ•เป‰เบญเบ‡เบเบฒเบ™), เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ™เปเบฒเปƒเบŠเป‰ filer, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ—เบตเปˆเบซเป‰เบฒเบงเบซเบฑเบ™เบˆเบฐเบ–เบทเบเบ›เบฐเบกเบงเบ™เบœเบปเบ™เป‚เบ”เบ node เบ•เบปเป‰เบ™เบ•เปเบ‚เบญเบ‡ filer. fileover เบšเปเปˆเปเบกเปˆเบ™เป€เบ‡เบทเปˆเบญเบ™เป„เบ‚เบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบ„เบงเบฒเบกเบ—เบปเบ™เบ—เบฒเบ™เบ•เปเปˆเบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบเปƒเบ™ cluster Load-Balancing; เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ—เบตเปˆ node เบฅเบปเป‰เบกเป€เบซเบฅเบง, cluster เบ•เบปเบงเบ‚เบญเบ‡เบกเบฑเบ™เป€เบญเบ‡เบˆเบฐเป‚เบญเบ™ session เบœเบนเป‰เปƒเบŠเป‰เป„เบ›เบซเบฒ node เบญเบทเปˆเบ™, เปเบ•เปˆเป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบฎเบฑเบเบชเบฒเบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ, เป€เบŠเบดเปˆเบ‡เปเบ™เปˆเบ™เบญเบ™เบงเปˆเบฒเปเบกเปˆเบ™เบซเบเบฑเบ‡. filer เบชเบฐเบซเบ™เบญเบ‡. เบ•เบฒเบกโ€‹เบ™เบฑเป‰เบ™โ€‹เปเบฅเป‰เบง, เบชเบญเบ‡โ€‹เป€เบ•เบฑเบโ€‹เป‚เบ™โ€‹เป‚เบฅโ€‹เบขเบตโ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เบฅเบงเบกโ€‹เป€เบ‚เบปเป‰เบฒโ€‹เบเบฑเบ™โ€‹เป„เบ”เป‰โ€‹เบ–เป‰เบฒโ€‹เบซเบฒเบโ€‹เบงเปˆเบฒโ€‹เบˆเบณโ€‹เป€เบ›เบฑเบ™.

เบเบธเปˆเบก VPN Load-Balancing เบชเบฒเบกเบฒเบ”เบกเบตเบซเบผเบฒเบเบเบงเปˆเบฒเบชเบญเบ‡ nodes.

VPN Load-Balancing cluster เบฎเบญเบ‡เบฎเบฑเบšเปƒเบ™ ASA 5512-X เปเบฅเบฐเบชเบนเบ‡เบเบงเปˆเบฒ.

เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเปเบ•เปˆเบฅเบฐ ASA เบžเบฒเบเปƒเบ™เบเบธเปˆเบก VPN Load-Balancing เป€เบ›เบฑเบ™เบซเบ™เปˆเบงเบเบ‡เบฒเบ™เป€เบญเบเบฐเบฅเบฒเบ”เปƒเบ™เป€เบ‡เบทเปˆเบญเบ™เป„เบ‚เบ‚เบญเบ‡เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ, เบžเบงเบเป€เบฎเบปเบฒเบ›เบฐเบ•เบดเบšเบฑเบ”เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ—เบฑเบ‡เบซเบกเบปเบ”เปƒเบ™เปเบ•เปˆเบฅเบฐเบญเบธเบ›เบฐเบเบญเบ™เปเบ•เปˆเบฅเบฐเบ„เบปเบ™.

เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบ‚เบญเบ‡เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบตเบขเบนเปˆเบ—เบตเปˆเบ™เบตเป‰

topology เบขเปˆเบฒเบ‡เบกเบตเป€เบซเบ”เบœเบปเบ™เบ‚เบญเบ‡เบ•เบปเบงเบขเปˆเบฒเบ‡เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเปเบกเปˆเบ™:

เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

เบเบฒเบ™เบ™เบณเปƒเบŠเป‰เปƒเบ™เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™:

  1. เบžเบงเบเป€เบฎเบปเบฒเบ™เปเบฒเปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡ ASAv เบ‚เบญเบ‡เปเบกเปˆเปเบšเบšเบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบ•เป‰เบญเบ‡เบเบฒเบ™ (ASAv5/10/30/50) เบˆเบฒเบเบฎเบนเบšเบžเบฒเบš.

  2. เบžเบงเบเป€เบฎเบปเบฒเบเปเบฒเบ™เบปเบ”เบชเปˆเบงเบ™เบ•เบดเบ”เบ•เปเปˆ INSIDE/OUTSIDE เปƒเบซเป‰เบเบฑเบš VLAN เบ”เบฝเบงเบเบฑเบ™ (เบ™เบญเบเปƒเบ™ VLAN เบ‚เบญเบ‡เบกเบฑเบ™เป€เบญเบ‡, INSIDE เปƒเบ™เบ•เบปเบงเบ‚เบญเบ‡เบกเบฑเบ™เป€เบญเบ‡, เปเบ•เปˆเบ—เบปเปˆเบงเป„เบ›เบžเบฒเบเปƒเบ™เบเบธเปˆเบก, เป€เบšเบดเปˆเบ‡ topology), เบกเบฑเบ™เป€เบ›เบฑเบ™เบชเบดเปˆเบ‡เบชเปเบฒเบ„เบฑเบ™เบ—เบตเปˆเบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบ‚เบญเบ‡เบ›เบฐเป€เบžเบ”เบ”เบฝเบงเบเบฑเบ™เบขเบนเปˆเปƒเบ™เบชเปˆเบงเบ™ L2 เบ”เบฝเบงเบเบฑเบ™.

  3. เปƒเบšเบญเบฐเบ™เบธเบเบฒเบ”:

    • เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡, ASAv เบˆเบฐเบšเปเปˆเบกเบตเปƒเบšเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบ”เป†เปเบฅเบฐเบˆเบฐเบ–เบทเบเบˆเปเบฒเบเบฑเบ”เบขเบนเปˆเบ—เบตเปˆ 100kbit / เบงเบดเบ™เบฒเบ—เบต.
    • เป€เบžเบทเปˆเบญเบ•เบดเบ”เบ•เบฑเป‰เบ‡เปƒเบšเบญเบฐเบ™เบธเบเบฒเบ”, เบ—เปˆเบฒเบ™เบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เบชเป‰เบฒเบ‡ token เปƒเบ™เบšเบฑเบ™เบŠเบต Smart-Account เบ‚เบญเบ‡เบ—เปˆเบฒเบ™: https://software.cisco.com/ -> เปƒเบšเบญเบฐเบ™เบธเบเบฒเบ”เบŠเบญเบšเปเบงเบญเบฑเบ”เบชเบฐเบฅเบดเบเบฐ
    • เบขเบนเปˆเปƒเบ™เบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ—เบตเปˆเป€เบ›เบตเบ”, เปƒเบซเป‰เบ„เบฅเบดเบเปƒเบชเปˆเบ›เบธเปˆเบก เป‚เบ—เป€เบ„เบฑเบ™เปƒเปเปˆ

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เปƒเบซเป‰เปเบ™เปˆเปƒเบˆเบงเปˆเบฒเบžเบฒเบเบชเบฐเบซเบ™เบฒเบกเบขเบนเปˆเปƒเบ™เบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ—เบตเปˆเป€เบ›เบตเบ”เปเบกเปˆเบ™เป€เบฎเบฑเบ”เบงเบฝเบเปเบฅเบฐ checkbox เป„เบ”เป‰ เบญเบฐเบ™เบธเบเบฒเบ”เบŸเบฑเบ‡เบŠเบฑเบ™เบ—เบตเปˆเบ„เบงเบšเบ„เบธเบกเบเบฒเบ™เบชเบปเปˆเบ‡เบญเบญเบ... เบ–เป‰เบฒเบšเปเปˆเบกเบตเบŠเปˆเบญเบ‡เบซเบงเปˆเบฒเบ‡เบ™เบตเป‰, เบ—เปˆเบฒเบ™เบˆเบฐเบšเปเปˆเบชเบฒเบกเบฒเบ”เปƒเบŠเป‰เบซเบ™เป‰เบฒเบ—เบตเปˆเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป€เบ‚เบฑเป‰เบกเปเบ‚เบ‡เปเบฅเบฐ, เบ•เบฒเบกเบ™เบฑเป‰เบ™, VPN. เบ–เป‰เบฒเบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ™เบตเป‰เบšเปเปˆเป€เบ„เบทเปˆเบญเบ™เป„เบซเบง, เบเบฐเบฅเบธเบ™เบฒเบ•เบดเบ”เบ•เปเปˆเบ—เบตเบกเบ‡เบฒเบ™เบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™เป€เบžเบทเปˆเบญเบฎเป‰เบญเบ‡เบ‚เปเบเบฒเบ™เป€เบ›เบตเบ”เปƒเบŠเป‰เบ‡เบฒเบ™.

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เบซเบผเบฑเบ‡เบˆเบฒเบเบเบปเบ”เบ›เบธเปˆเบก เบชเป‰เบฒเบ‡เป‚เบ—เป€เบ„เบฑเบ™, token เบˆเบฐโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบเบฒเบ™โ€‹เบชเป‰เบฒเบ‡โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ‚เบทเป‰เบ™โ€‹เบ—เบตเปˆโ€‹เบžเบงเบโ€‹เป€เบฎเบปเบฒโ€‹เบˆเบฐโ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เป€เบžเบทเปˆเบญโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เปƒเบšโ€‹เบญเบฐโ€‹เบ™เบธโ€‹เบเบฒเบ”โ€‹เบชเปเบฒโ€‹เบฅเบฑเบš ASAvโ€‹, เบชเปเบฒโ€‹เป€เบ™เบปเบฒโ€‹เบกเบฑเบ™โ€‹:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เปƒเบซเป‰เป€เบฎเบฑเบ”เบŠเป‰เบณเบ‚เบฑเป‰เบ™เบ•เบญเบ™ C,D,E เบชเปเบฒเบฅเบฑเบšเปเบ•เปˆเบฅเบฐ ASAv เบ—เบตเปˆเบ™เบณเปƒเบŠเป‰.
    • เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เปƒเบซเป‰เบกเบฑเบ™เบ‡เปˆเบฒเบเบ‚เบถเป‰เบ™เปƒเบ™เบเบฒเบ™เบชเบณเป€เบ™เบปเบฒเป‚เบ—เป€เบ„เบฑเบ™, เปƒเบซเป‰เป€เบ›เบตเบ”เปƒเบŠเป‰ telnet เบŠเบปเปˆเบงเบ„เบฒเบง. เปƒเบซเป‰เป€เบฎเบปเบฒเบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปเบ•เปˆเบฅเบฐ ASA (เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปƒเบ™ ASA-1). telnet เบˆเบฒเบเบžเบฒเบเบ™เบญเบเบšเปเปˆเป€เบฎเบฑเบ”เบงเบฝเบ, เบ–เป‰เบฒเบ—เปˆเบฒเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เบกเบฑเบ™เปเบ—เป‰เป†, เปƒเบซเป‰เบ›เปˆเบฝเบ™เบฅเบฐเบ”เบฑเบšเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเป€เบ›เบฑเบ™ 100 เบเบฑเบšเบžเบฒเบเบ™เบญเบ, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบ›เปˆเบฝเบ™เบกเบฑเบ™เบ„เบทเบ™.

    !
    ciscoasa(config)# int gi0/0
    ciscoasa(config)# nameif outside
    ciscoasa(config)# ip address 192.168.31.30 255.255.255.0
    ciscoasa(config)# no shut
    !
    ciscoasa(config)# int gi0/1
    ciscoasa(config)# nameif inside
    ciscoasa(config)# ip address 192.168.255.2 255.255.255.0
    ciscoasa(config)# no shut
    !
    ciscoasa(config)# telnet 0 0 inside
    ciscoasa(config)# username admin password cisco priv 15
    ciscoasa(config)# ena password cisco
    ciscoasa(config)# aaa authentication telnet console LOCAL
    !
    ciscoasa(config)# route outside 0 0 192.168.31.1
    !
    ciscoasa(config)# wr
    !

    เปƒเบ™เบชเบฑเป‰เบ™, ASA เปเบกเปˆเบ™เบˆเปเบฒเป€เบ›เบฑเบ™:

    • เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบœเปˆเบฒเบ™ HTTPS;
    • synchronization เป€เบงเบฅเบฒ (เบซเบผเบฒเบเบขเปˆเบฒเบ‡เบ–เบทเบเบ•เป‰เบญเบ‡เบœเปˆเบฒเบ™ NTP);
    • เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DNS เบ—เบตเปˆเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™;
      • เบžเบงเบเป€เบฎเบปเบฒเบœเปˆเบฒเบ™ telnet เป„เบ›เบซเบฒ ASA เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒเปเบฅเบฐเป€เบฎเบฑเบ”เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเป€เบžเบทเปˆเบญเป€เบ›เบตเบ”เปƒเบŠเป‰เปƒเบšเบญเบฐเบ™เบธเบเบฒเบ”เบœเปˆเบฒเบ™ Smart-Account.

    !
    ciscoasa(config)# clock set 19:21:00 Mar 18 2020
    ciscoasa(config)# clock timezone MSK 3
    ciscoasa(config)# ntp server 192.168.99.136
    !
    ciscoasa(config)# dns domain-lookup outside
    ciscoasa(config)# DNS server-group DefaultDNS
    ciscoasa(config-dns-server-group)# name-server 192.168.99.132 
    !
    ! ะŸั€ะพะฒะตั€ะธะผ ั€ะฐะฑะพั‚ัƒ DNS:
    !
    ciscoasa(config-dns-server-group)# ping ya.ru
    Type escape sequence to abort.
    Sending 5, 100-byte ICMP Echos to 87.250.250.242, timeout is 2 seconds:
    !!!!!
    !
    ! ะŸั€ะพะฒะตั€ะธะผ ัะธะฝั…ั€ะพะฝะธะทะฐั†ะธัŽ NTP:
    !
    ciscoasa(config)# show ntp associations 
      address         ref clock     st  when  poll reach  delay  offset    disp
    *~192.168.99.136   91.189.94.4       3    63    64    1    36.7    1.85    17.5
    * master (synced), # master (unsynced), + selected, - candidate, ~ configured
    !
    ! ะฃัั‚ะฐะฝะพะฒะธะผ ะบะพะฝั„ะธะณัƒั€ะฐั†ะธัŽ ะฝะฐัˆะตะน ASAv ะดะปั Smart-Licensing (ะฒ ัะพะพั‚ะฒะตั‚ัั‚ะฒะธะธ ั ะ’ะฐัˆะธะผ ะฟั€ะพั„ะธะปะตะผ, ะฒ ะผะพะตะผ ัะปัƒั‡ะฐะต 100ะœ ะดะปั ะฟั€ะธะผะตั€ะฐ)
    !
    ciscoasa(config)# license smart
    ciscoasa(config-smart-lic)# feature tier standard
    ciscoasa(config-smart-lic)# throughput level 100M
    !
    ! ะ’ ัะปัƒั‡ะฐะต ะฝะตะพะฑั…ะพะดะธะผะพัั‚ะธ ะผะพะถะฝะพ ะฝะฐัั‚ั€ะพะธั‚ัŒ ะดะพัั‚ัƒะฟ ะฒ ะ˜ะฝั‚ะตั€ะฝะตั‚ ั‡ะตั€ะตะท ะฟั€ะพะบัะธ ะธัะฟะพะปัŒะทัƒะนั‚ะต ัะปะตะดัƒัŽั‰ะธะน ะฑะปะพะบ ะบะพะผะฐะฝะด:
    !call-home
    !  http-proxy ip_address port port
    !
    ! ะ”ะฐะปะตะต ะผั‹ ะฒัั‚ะฐะฒะปัะตะผ ัะบะพะฟะธั€ะพะฒะฐะฝะฝั‹ะน ะธะท ะฟะพั€ั‚ะฐะปะฐ Smart-Account ั‚ะพะบะตะฝ (<token>) ะธ ั€ะตะณะธัั‚ั€ะธั€ัƒะตะผ ะปะธั†ะตะฝะทะธัŽ
    !
    ciscoasa(config)# end
    ciscoasa# license smart register idtoken <token>

    • เบžเบงเบเป€เบฎเบปเบฒเบเบงเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเบญเบธเบ›เบฐเบเบญเบ™เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเป„เบ”เป‰เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ” เปเบฅเบฐเบ—เบฒเบ‡เป€เบฅเบทเบญเบเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เปเบกเปˆเบ™เบกเบตเบขเบนเปˆ:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

  4. เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบžเบทเป‰เบ™เบ–เบฒเบ™ SSL-VPN เปƒเบ™เปเบ•เปˆเบฅเบฐเบ›เบฐเบ•เบน

    • เบ•เปเปˆเป„เบ›, เบžเบงเบเป€เบฎเบปเบฒเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบœเปˆเบฒเบ™ SSH เปเบฅเบฐ ASDM:

    ciscoasa(config)# ssh ver 2
    ciscoasa(config)# aaa authentication ssh console LOCAL
    ciscoasa(config)# aaa authentication http console LOCAL
    ciscoasa(config)# hostname vpn-demo-1
    vpn-demo-1(config)# domain-name ashes.cc
    vpn-demo-1(config)# cry key gen rsa general-keys modulus 4096 
    vpn-demo-1(config)# ssh 0 0 inside  
    vpn-demo-1(config)# http 0 0 inside
    !
    ! ะŸะพะดะฝะธะผะตะผ ัะตั€ะฒะตั€ HTTPS ะดะปั ASDM ะฝะฐ ะฟะพั€ั‚ัƒ 445 ั‡ั‚ะพะฑั‹ ะฝะต ะฟะตั€ะตัะตะบะฐั‚ัŒัั ั SSL-VPN ะฟะพั€ั‚ะฐะปะพะผ
    !
    vpn-demo-1(config)# http server enable 445 
    !

    • เป€เบžเบทเปˆเบญเปƒเบซเป‰ ASDM เป€เบฎเบฑเบ”เบงเบฝเบ, เบเปˆเบญเบ™เบญเบทเปˆเบ™ เปเบปเบ” เบ—เปˆเบฒเบ™เบ•เป‰เบญเบ‡เบ”เบฒเบงเป‚เบซเบฅเบ”เบกเบฑเบ™เบˆเบฒเบ cisco.com, เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡เบ‚เป‰เบญเบเบกเบฑเบ™เปเบกเปˆเบ™เป„เบŸเบฅเปŒเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เป€เบžเบทเปˆเบญเปƒเบซเป‰เบฅเบนเบเบ„เป‰เบฒ AnyConnect เป€เบฎเบฑเบ”เบงเบฝเบ, เบ—เปˆเบฒเบ™เบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เป„เบ”เป‰เบ”เบฒเบงเป‚เบซเบฅเบ”เบฎเบนเบšเบžเบฒเบšเป„เบ›เบซเบฒเปเบ•เปˆเบฅเบฐ ASA เบชเปเบฒเบฅเบฑเบšเปเบ•เปˆเบฅเบฐ client desktop OS เบ—เบตเปˆเปƒเบŠเป‰ (เบงเบฒเบ‡เปเบœเบ™เบ—เบตเปˆเบˆเบฐเปƒเบŠเป‰ Linux / Windows / MAC), เบ—เปˆเบฒเบ™เบˆเบฐเบ•เป‰เบญเบ‡เบกเบตเป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบต. เปเบžเบฑเบเป€เบเบ”เบเบฒเบ™เบ™เบณเปƒเบŠเป‰ Headend เปƒเบ™เบซเบปเบงเบ‚เปเป‰:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เป„เบŸเบฅโ€‹เปŒโ€‹เบ—เบตเปˆโ€‹เบ”เบฒเบงโ€‹เป‚เบซเบผเบ”โ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบเบฒเบ™โ€‹เบญเบฑเบšโ€‹เป‚เบซเบผเบ”โ€‹, เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบเบฒเบ™โ€‹เบเบปเบโ€‹เบ•เบปเบงโ€‹เบขเปˆเบฒเบ‡โ€‹, เบเบฑเบšโ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹เปเบกเปˆโ€‹เบ‚เปˆเบฒเบ FTP เปเบฅเบฐโ€‹เบญเบฑเบšโ€‹เป‚เบซเบผเบ”โ€‹เปเบ•เปˆโ€‹เบฅเบฐโ€‹เบ„เบปเบ™ ASAโ€‹:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เบžเบงเบเป€เบฎเบปเบฒเบเปเบฒเบ™เบปเบ” ASDM เปเบฅเบฐเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบเบฒเบ™เป€เบŠเบฑเบ™เบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡เบชเปเบฒเบฅเบฑเบš SSL-VPN (เปเบ™เบฐเบ™เปเบฒเปƒเบซเป‰เปƒเบŠเป‰เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เปƒเบ™เบเบฒเบ™เบœเบฐเบฅเบดเบ”). FQDN เบ—เบตเปˆเบ–เบทเบเบชเป‰เบฒเบ‡เบ•เบฑเป‰เบ‡เบ‚เบถเป‰เบ™เบ‚เบญเบ‡เบ—เบตเปˆเบขเบนเปˆ Virtual (vpn-demo.ashes.cc), เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเปเบ•เปˆเบฅเบฐ FQDN เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ—เบตเปˆเบขเบนเปˆเบžเบฒเบเบ™เบญเบเบ‚เบญเบ‡เปเบ•เปˆเบฅเบฐ cluster node เบ•เป‰เบญเบ‡เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เปเบเป‰เป„เบ‚เปƒเบ™เป€เบ‚เบ” DNS เบžเบฒเบเบ™เบญเบเป„เบ›เบซเบฒเบ—เบตเปˆเบขเบนเปˆ IP เบ‚เบญเบ‡เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบš OUTSIDE (เบซเบผเบท เป„เบ›เบซเบฒเบ—เบตเปˆเบขเบนเปˆเปเบœเบ™เบ—เบตเปˆเบ–เป‰เบฒเปƒเบŠเป‰เบเบฒเบ™เบชเบปเปˆเบ‡เบ•เปเปˆเบžเบญเบ” udp/443 (DTLS) เปเบฅเบฐ tcp/443(TLS)). เบ‚เปเป‰เบกเบนเบ™เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบเปˆเบฝเบงเบเบฑเบšเบ„เบงเบฒเบกเบ•เป‰เบญเบ‡เบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เปเบกเปˆเบ™เป„เบ”เป‰เบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบžเบฒเบ เบเบฒเบ™เบขเบฑเป‰เบ‡เบขเบทเบ™เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™ เป€เบญเบเบฐเบชเบฒเบ™.

    !
    vpn-demo-1(config)# crypto ca trustpoint SELF
    vpn-demo-1(config-ca-trustpoint)# enrollment self
    vpn-demo-1(config-ca-trustpoint)# fqdn vpn-demo.ashes.cc
    vpn-demo-1(config-ca-trustpoint)# subject-name cn=*.ashes.cc, ou=ashes-lab, o=ashes, c=ru
    vpn-demo-1(config-ca-trustpoint)# serial-number             
    vpn-demo-1(config-ca-trustpoint)# crl configure
    vpn-demo-1(config-ca-crl)# cry ca enroll SELF
    % The fully-qualified domain name in the certificate will be: vpn-demo.ashes.cc
    Generate Self-Signed Certificate? [yes/no]: yes
    vpn-demo-1(config)# 
    !
    vpn-demo-1(config)# sh cry ca certificates 
    Certificate
    Status: Available
    Certificate Serial Number: 4d43725e
    Certificate Usage: General Purpose
    Public Key Type: RSA (4096 bits)
    Signature Algorithm: SHA256 with RSA Encryption
    Issuer Name: 
    serialNumber=9A439T02F95
    hostname=vpn-demo.ashes.cc
    cn=*.ashes.cc
    ou=ashes-lab
    o=ashes
    c=ru
    Subject Name:
    serialNumber=9A439T02F95
    hostname=vpn-demo.ashes.cc
    cn=*.ashes.cc
    ou=ashes-lab
    o=ashes
    c=ru
    Validity Date: 
    start date: 00:16:17 MSK Mar 19 2020
    end   date: 00:16:17 MSK Mar 17 2030
    Storage: config
    Associated Trustpoints: SELF 
    
    CA Certificate
    Status: Available
    Certificate Serial Number: 0509
    Certificate Usage: General Purpose
    Public Key Type: RSA (4096 bits)
    Signature Algorithm: SHA1 with RSA Encryption
    Issuer Name: 
    cn=QuoVadis Root CA 2
    o=QuoVadis Limited
    c=BM
    Subject Name: 
    cn=QuoVadis Root CA 2
    o=QuoVadis Limited
    c=BM
    Validity Date: 
    start date: 21:27:00 MSK Nov 24 2006
    end   date: 21:23:33 MSK Nov 24 2031
    Storage: config
    Associated Trustpoints: _SmartCallHome_ServerCA               

    • เป€เบžเบทเปˆเบญเบเบงเบ”เป€เบšเบดเปˆเบ‡เบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡ ASDM, เบขเปˆเบฒเบฅเบทเบกเบฅเบฐเบšเบธเบžเบญเบ”, เบ•เบปเบงเบขเปˆเบฒเบ‡:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เบกเบฒเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบญเบธเป‚เบกเบ‡เบ‚เบฑเป‰เบ™เบžเบทเป‰เบ™เบ–เบฒเบ™:
    • เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบ”เป‰เป‚เบ”เบเบœเปˆเบฒเบ™เบญเบธเป‚เบกเบ‡, เปเบฅเบฐเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เป‚เบ”เบเบเบปเบ‡ (เบšเปเปˆเปเบกเปˆเบ™เบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเบ›เบญเบ”เป„เบžเบ—เบตเปˆเบชเบธเบ”เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ—เบตเปˆเบšเปเปˆเบกเบตเบกเบฒเบ”เบ•เบฐเบเบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบขเบนเปˆเปƒเบ™เป€เบˆเบปเป‰เบฒเบžเบฒเบšเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ, เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเป€เบˆเบฒเบฐเบœเปˆเบฒเบ™เป‚เบฎเบ”เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเปเบฅเบฐเบญเบญเบเบ‚เปเป‰เบกเบนเบ™เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”, เบ—เบฒเบ‡เป€เบฅเบทเบญเบ. split-tunnel-policy tunnelall เบˆเบฐเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เป€เบˆเบปเป‰เบฒเบžเบฒเบšเบ—เบฑเบ‡เบซเบกเบปเบ”เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบญเบธเป‚เบกเบ‡. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก Split-Tunnel เป€เบฎเบฑเบ”โ€‹เปƒเบซเป‰โ€‹เบกเบฑเบ™โ€‹เป€เบ›เบฑเบ™โ€‹เป„เบ›โ€‹เป„เบ”เป‰โ€‹เบ—เบตเปˆโ€‹เบˆเบฐโ€‹เบšเบฑเบ™โ€‹เป€เบ—เบปเบฒโ€‹เบ›เบฐโ€‹เบ•เบน VPN เปเบฅเบฐโ€‹เบšเปเปˆโ€‹เป„เบ”เป‰โ€‹เบ”เปเบฒโ€‹เป€เบ™เบตเบ™โ€‹เบเบฒเบ™โ€‹เบˆเบฐโ€‹เบฅเบฒโ€‹เบˆเบญเบ™โ€‹เบญเบดเบ™โ€‹เป€เบ•เบตโ€‹เป€เบ™เบฑเบ”โ€‹เป€เบˆเบปเป‰เบฒโ€‹เบžเบฒเบšโ€‹)
    • เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบญเบญเบเป‚เบฎเบ”เบขเบนเปˆเปƒเบ™เบญเบธเป‚เบกเบ‡เบ—เบตเปˆเบกเบตเบ—เบตเปˆเบขเบนเปˆเบˆเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบเปˆเบญเบ 192.168.20.0/24 (เบเบธเปˆเบกเบ‚เบญเบ‡ 10 เบซเบฒ 30 เบ—เบตเปˆเบขเบนเปˆ (เบชเปเบฒเบฅเบฑเบš node #1)). เปเบ•เปˆเบฅเบฐ node เปƒเบ™ cluster เบ•เป‰เบญเบ‡เบกเบตเบชเบฐเบ™เบธเบเป€เบเบต VPN เบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡.
    • เปƒเบซเป‰เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบฑเป‰เบ™เบžเบทเป‰เบ™เบ–เบฒเบ™เบเบฑเบšเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เปƒเบ™ ASA (เบ™เบตเป‰เบšเปเปˆเป„เบ”เป‰เปเบ™เบฐเบ™เปเบฒ, เบ™เบตเป‰เปเบกเปˆเบ™เบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเบ‡เปˆเบฒเบเบ”เบฒเบเบ—เบตเปˆเบชเบธเบ”), เบกเบฑเบ™เบ”เบตเบเบงเปˆเบฒเบ—เบตเปˆเบˆเบฐเป€เบฎเบฑเบ”เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบœเปˆเบฒเบ™. LDAP/RADIUS, เบซเบผเบทเบ”เบตเบเบงเปˆเบฒ, เบ–เบตเป‰เบก เบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เบซเบผเบฒเบเบ›เบฑเบ”เปƒเบˆ (MFA)เบ•เบปเบงเบขเปˆเบฒเบ‡ Cisco DUO.

    !
    vpn-demo-1(config)# ip local pool vpn-pool 192.168.20.10-192.168.20.30 mask 255.255.255.0
    !
    vpn-demo-1(config)# access-list split-tunnel standard permit 192.168.0.0 255.255.0.0
    !
    vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY internal
    vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY attributes
    vpn-demo-1(config-group-policy)# vpn-tunnel-protocol ssl-client 
    vpn-demo-1(config-group-policy)# split-tunnel-policy tunnelspecified
    vpn-demo-1(config-group-policy)# split-tunnel-network-list value split-tunnel
    vpn-demo-1(config-group-policy)# dns-server value 192.168.99.132
    vpn-demo-1(config-group-policy)# default-domain value ashes.cc
    vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes
    vpn-demo-1(config-tunnel-general)#  default-group-policy SSL-VPN-GROUP-POLICY
    vpn-demo-1(config-tunnel-general)#  address-pool vpn-pool
    !
    vpn-demo-1(config)# username dkazakov password cisco
    vpn-demo-1(config)# username dkazakov attributes
    vpn-demo-1(config-username)# service-type remote-access
    !
    vpn-demo-1(config)# ssl trust-point SELF
    vpn-demo-1(config)# webvpn
    vpn-demo-1(config-webvpn)#  enable outside
    vpn-demo-1(config-webvpn)#  anyconnect image disk0:/anyconnect-win-4.8.03036-webdeploy-k9.pkg
    vpn-demo-1(config-webvpn)#  anyconnect enable
    !

    • (เบ—เบฒเบ‡เป€เบฅเบทเบญเบ): เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เปƒเบŠเป‰เบœเบนเป‰เปƒเบŠเป‰เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เปƒเบ™ Firewall เป€เบžเบทเปˆเบญเบเบงเบ”เบชเบญเบšเบœเบนเป‰เปƒเบŠเป‰เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ, เป€เบŠเบดเปˆเบ‡เปเบ™เปˆเบ™เบญเบ™เปเบกเปˆเบ™เปƒเบŠเป‰เบซเบ™เป‰เบญเบ, เบเบปเบเป€เบงเบฑเป‰เบ™เบขเบนเปˆเปƒเบ™เบซเป‰เบญเบ‡เบ—เบปเบ”เบฅเบญเบ‡. เบ‚เป‰เบญเบเบˆเบฐเปƒเบซเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบงเบดเบ—เบตเบเบฒเบ™เบ›เบฑเบšเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบขเปˆเบฒเบ‡เบงเปˆเบญเบ‡เป„เบงเป€เบžเบทเปˆเบญเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡ RaDIUS เป€เบŠเบตเบšเป€เบงเบต, เปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡ เป€เบ„เบทเปˆเบญเบ‡เบˆเบฑเบเบšเปเบฅเบดเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ•เบปเบงเบ•เบปเบ™เบ‚เบญเบ‡ Cisco:

    vpn-demo-1(config-aaa-server-group)# dynamic-authorization
    vpn-demo-1(config-aaa-server-group)# interim-accounting-update
    vpn-demo-1(config-aaa-server-group)# aaa-server RADIUS (outside) host 192.168.99.134
    vpn-demo-1(config-aaa-server-host)# key cisco
    vpn-demo-1(config-aaa-server-host)# exit
    vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes
    vpn-demo-1(config-tunnel-general)# authentication-server-group  RADIUS 
    !

    เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเป‚เบเบ‡เบ™เบตเป‰เป€เบฎเบฑเบ”เปƒเบซเป‰เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบšเปเปˆเบžเบฝเบ‡เปเบ•เปˆเบ›เบฐเบชเบปเบกเบ›เบฐเบชเบฒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เบขเปˆเบฒเบ‡เป„เบงเบงเบฒเบเบฑเบšเบšเปเบฅเบดเบเบฒเบ™เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต AD, เปเบ•เปˆเบเบฑเบ‡เบˆเปเบฒเปเบ™เบเบงเปˆเบฒเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเป€เบ›เบฑเบ™เบ‚เบญเบ‡ AD, เป€เบ‚เบปเป‰เบฒเปƒเบˆเบงเปˆเบฒเบกเบฑเบ™เป€เบ›เบฑเบ™เบญเบธเบ›เบฐเบเบญเบ™เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เบซเบผเบทเบชเปˆเบงเบ™เบšเบธเบเบ„เบปเบ™, เปเบฅเบฐเบ›เบฐเป€เบกเบตเบ™เบชเบฐเบ–เบฒเบ™เบฐเบ‚เบญเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ. เบญเบธเบ›เบฐเบเบญเบ™.

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เปƒเบซเป‰เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ NAT เป‚เบ›เปˆเบ‡เปƒเบชเป€เบžเบทเปˆเบญเบšเปเปˆเปƒเบซเป‰เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบฅเบนเบเบ„เป‰เบฒ เปเบฅเบฐเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบญเบปเบ‡เบเบญเบ™เบ–เบทเบเบฅเบปเบšเบเบงเบ™:

    vpn-demo-1(config-network-object)#  subnet 192.168.20.0 255.255.255.0
    !
    vpn-demo-1(config)# nat (inside,outside) source static any any destination static vpn-users vpn-users no-proxy-arp

    • (เบ—เบฒเบ‡เป€เบฅเบทเบญเบ): เป€เบžเบทเปˆเบญเป€เบ›เบตเบ”เป€เบœเบตเบเบฅเบนเบเบ„เป‰เบฒเบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒเบเบฑเบšเบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบœเปˆเบฒเบ™ ASA (เป€เบกเบทเปˆเบญเปƒเบŠเป‰ เบญเบธเป‚เบกเบ‡ เบ—เบฒเบ‡โ€‹เป€เบฅเบทเบญเบ) เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰ PAT, เปเบฅเบฐโ€‹เบเบฑเบ‡โ€‹เบญเบญเบโ€‹เป‚เบ”เบโ€‹เบœเปˆเบฒเบ™โ€‹เบเบฒเบ™โ€‹เป‚เบ•เป‰โ€‹เบ•เบญเบš OUTSIDE เบ”เบฝเบงโ€‹เบเบฑเบ™โ€‹เบˆเบฒเบโ€‹เบšเปˆเบญเบ™โ€‹เบ—เบตเปˆโ€‹เป€เบ‚เบปเบฒโ€‹เป€เบˆเบปเป‰เบฒโ€‹เป„เบ”เป‰โ€‹เป€เบŠเบทเปˆเบญเบกโ€‹เบ•เปเปˆโ€‹, เบ—เปˆเบฒเบ™โ€‹เบˆเปเบฒโ€‹เป€เบ›เบฑเบ™โ€‹เบ•เป‰เบญเบ‡โ€‹เป€เบฎเบฑเบ”โ€‹เปƒเบซเป‰โ€‹เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบ”เบฑเปˆเบ‡โ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹เบ™เบตเป‰

    vpn-demo-1(config-network-object)# nat (outside,outside) source dynamic vpn-users interface
    vpn-demo-1(config)# nat (inside,outside) source dynamic any interface
    vpn-demo-1(config)# same-security-traffic permit intra-interface 
    !

    • เบกเบฑเบ™เป€เบ›เบฑเบ™เบชเบดเปˆเบ‡เบชเปเบฒเบ„เบฑเบ™เบ—เบตเปˆเบชเบธเบ”เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบธเปˆเบกเป€เบžเบทเปˆเบญเปƒเบซเป‰เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบžเบฒเบเปƒเบ™เป€เบ‚เบปเป‰เบฒเปƒเบˆเบงเปˆเบฒ ASA เบ—เบตเปˆเบˆเบฐเบชเบปเปˆเบ‡เบ„เบทเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เปƒเบซเป‰เบเบฑเบšเบœเบนเป‰เปƒเบŠเป‰; เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ™เบตเป‰, เบกเบฑเบ™เบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เปเบˆเบเบขเบฒเบเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡ / 32 เบ—เบตเปˆเบขเบนเปˆเปƒเบซเป‰เบเบฑเบšเบฅเบนเบเบ„เป‰เบฒ.
      เปƒเบ™เป€เบงเบฅเบฒเบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เป„เบ”เป‰เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบเบธเปˆเบก, เปเบ•เปˆเบžเบงเบเป€เบฎเบปเบฒเบกเบต gateways VPN เบ—เบตเปˆเป€เบฎเบฑเบ”เบงเบฝเบเปเบฅเป‰เบงเบ—เบตเปˆเบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเป€เบ›เบฑเบ™เบชเปˆเบงเบ™เบšเบธเบเบ„เบปเบ™เบœเปˆเบฒเบ™ FQDN เบซเบผเบท IP.

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    เบžเบงเบเป€เบฎเบปเบฒเป€เบซเบฑเบ™เบฅเบนเบเบ„เป‰เบฒเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบขเบนเปˆเปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบ‚เบญเบ‡ ASA เบ—เปเบฒเบญเบดเบ”:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    เป€เบžเบทเปˆเบญเปƒเบซเป‰เบเบธเปˆเบก VPN เบ—เบฑเบ‡เบซเบกเบปเบ”เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒเปเบฅเบฐเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เบ—เบฑเบ‡เบซเบกเบปเบ”เบฎเบนเป‰เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบ›เบซเบฒเบฅเบนเบเบ„เป‰เบฒเบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเปเบˆเบเบขเบฒเบเบ„เปเบฒเบ™เปเบฒเบซเบ™เป‰เบฒเบฅเบนเบเบ„เป‰เบฒเปƒเบซเบกเปˆเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป‚เบ›เป‚เบ•เบ„เบญเบ™เบเบฒเบ™เบเปเบฒเบ™เบปเบ”เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เปเบšเบšเป€เบ„เบทเปˆเบญเบ™เป„เบซเบง, เบ•เบปเบงเบขเปˆเบฒเบ‡ OSPF:

    !
    vpn-demo-1(config)# route-map RMAP-VPN-REDISTRIBUTE permit 1
    vpn-demo-1(config-route-map)#  match ip address VPN-REDISTRIBUTE
    !
    vpn-demo-1(config)# router ospf 1
    vpn-demo-1(config-router)#  network 192.168.255.0 255.255.255.0 area 0
    vpn-demo-1(config-router)#  log-adj-changes
    vpn-demo-1(config-router)#  redistribute static metric 5000 subnets route-map RMAP-VPN-REDISTRIBUTE

    เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™เบžเบงเบเป€เบฎเบปเบฒเบกเบตเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบ›เบซเบฒเบฅเบนเบเบ„เป‰เบฒเบˆเบฒเบเบ›เบฐเบ•เบน ASA-2 เบ—เบตเบชเบญเบ‡เปเบฅเบฐเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบ›เบฐเบ•เบน VPN เบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เบžเบฒเบเปƒเบ™เบเบธเปˆเบกเบชเบฒเบกเบฒเบ”, เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบเบปเบเบ•เบปเบงเบขเปˆเบฒเบ‡, เบ•เบดเบ”เบ•เปเปˆเบชเบทเปˆเบชเบฒเบ™เป‚เบ”เบเบเบปเบ‡เบœเปˆเบฒเบ™ softphone เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”, เบ„เบทเบเบฑเบ™เบเบฑเบšเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบเบฑเบšเบ„เบทเบ™เบˆเบฒเบเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบ—เบตเปˆเบฎเป‰เบญเบ‡เบ‚เปเป‚เบ”เบเบœเบนเป‰เปƒเบŠเป‰เบˆเบฐเบกเบฒเบฎเบญเบ”. เบขเบนเปˆเบ—เบตเปˆเบ›เบฐเบ•เบน VPN เบ—เบตเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

  5. เป„เบ›เบซเบฒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ Load-Balancing cluster.

    เบ—เบตเปˆเบขเบนเปˆ 192.168.31.40 เบˆเบฐเบ–เบทเบเปƒเบŠเป‰เป€เบ›เบฑเบ™ Virtual IP (VIP - เบฅเบนเบเบ„เป‰เบฒ VPN เบ—เบฑเบ‡เบซเบกเบปเบ”เปƒเบ™เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™เบˆเบฐเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบกเบฑเบ™), เบˆเบฒเบเบ—เบตเปˆเบขเบนเปˆเบ™เบตเป‰ Cluster Master เบˆเบฐเบ›เปˆเบฝเบ™เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบ›เบซเบฒ node cluster เบ—เบตเปˆเป‚เบซเบผเบ”เบซเบ™เป‰เบญเบเบฅเบปเบ‡. เบขเปˆเบฒเบฅเบทเบกเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™ เบšเบฑเบ™เบ—เบถเบ DNS เป„เบ›เปœเป‰เบฒ เปเบฅเบฐ เบ›เบตเป‰เบ™เบ„เบทเบ™ เบ—เบฑเบ‡เบชเบณเบฅเบฑเบšเปเบ•เปˆเบฅเบฐเบ—เบตเปˆเบขเบนเปˆเบžเบฒเบเบ™เบญเบ/FQDN เบ‚เบญเบ‡เปเบ•เปˆเบฅเบฐ node cluster, เปเบฅเบฐเบชเบณเบฅเบฑเบš VIP.

    vpn-demo-1(config)# vpn load-balancing
    vpn-demo-1(config-load-balancing)# interface lbpublic outside
    vpn-demo-1(config-load-balancing)# interface lbprivate inside
    vpn-demo-1(config-load-balancing)# priority 10
    vpn-demo-1(config-load-balancing)# cluster ip address 192.168.31.40
    vpn-demo-1(config-load-balancing)# cluster port 4000
    vpn-demo-1(config-load-balancing)# redirect-fqdn enable
    vpn-demo-1(config-load-balancing)# cluster key cisco
    vpn-demo-1(config-load-balancing)# cluster encryption
    vpn-demo-1(config-load-balancing)# cluster port 9023
    vpn-demo-1(config-load-balancing)# participate
    vpn-demo-1(config-load-balancing)#

    • เบžเบงเบเป€เบฎเบปเบฒเบเบงเบ”เป€เบšเบดเปˆเบ‡เบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡เบเบธเปˆเบกเบเบฑเบšเบชเบญเบ‡เบฅเบนเบเบ„เป‰เบฒเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบ™:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    • เบ‚เปเปƒเบซเป‰เบ›เบฐเบชเบปเบšเบเบฒเบ™เบ‚เบญเบ‡เบฅเบนเบเบ„เป‰เบฒเบชเบฐเบ”เบงเบเบ‚เบถเป‰เบ™เบ”เป‰เบงเบเป‚เบ›เบฃเป„เบŸเบฅเปŒ AnyConnect เบ—เบตเปˆเบ”เบฒเบงเป‚เบซเบผเบ”เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบœเปˆเบฒเบ™ ASDM.

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    เบžเบงเบเป€เบฎเบปเบฒเบ•เบฑเป‰เบ‡เบŠเบทเปˆเป‚เบ›เบฃเป„เบŸเบฅเปŒเปƒเบ™เบงเบดเบ—เบตเบ—เบตเปˆเบชเบฐเบ”เบงเบ เปเบฅเบฐเป€เบŠเบทเปˆเบญเบกเป‚เบเบ‡เบ™เบฐเป‚เบเบšเบฒเบเบเบธเปˆเบกเบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒเบเบฑเบšเบกเบฑเบ™:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบเบฒเบ™โ€‹เป€เบŠเบทเปˆเบญเบกโ€‹เบ•เปเปˆโ€‹เบฅเบนเบโ€‹เบ„เป‰เบฒโ€‹เบ„เบฑเป‰เบ‡โ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹, profile เบ™เบตเป‰โ€‹เบˆเบฐโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบเบฒเบ™โ€‹เบ”เบฒเบงโ€‹เป‚เบซเบผเบ”โ€‹เบญเบฑเบ”โ€‹เบ•เบฐโ€‹เป‚เบ™โ€‹เบกเบฑเบ”โ€‹เปเบฅเบฐโ€‹เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เปƒเบ™โ€‹เบฅเบนเบโ€‹เบ„เป‰เบฒ AnyConnectโ€‹, เบชเบฐโ€‹เบ™เบฑเป‰เบ™โ€‹, เบ–เป‰เบฒโ€‹เบซเบฒเบโ€‹เบงเปˆเบฒโ€‹เบ—เปˆเบฒเบ™โ€‹เบ•เป‰เบญเบ‡โ€‹เบเบฒเบ™โ€‹เป€เบŠเบทเปˆเบญเบกโ€‹เบ•เปเปˆโ€‹, เบ—เปˆเบฒเบ™โ€‹เบžเบฝเบ‡โ€‹เปเบ•เปˆโ€‹เบ•เป‰เบญเบ‡โ€‹เบเบฒเบ™โ€‹เป€เบฅเบทเบญเบโ€‹เบกเบฑเบ™โ€‹เบˆเบฒเบโ€‹เบšเบฑเบ™โ€‹เบŠเบตโ€‹เบฅเบฒเบโ€‹เบเบฒเบ™โ€‹:

    เบ™เบณเปƒเบŠเป‰ ASA VPN Load-Balancing Cluster

    เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ ASDM เบžเบงเบเป€เบฎเบปเบฒเบชเป‰เบฒเบ‡เป‚เบ›เบฃเป„เบŸเบฅเปŒเบ™เบตเป‰เบขเบนเปˆเปƒเบ™เบžเบฝเบ‡เปเบ•เปˆเบซเบ™เบถเปˆเบ‡ ASA, เบขเปˆเบฒเบฅเบทเบกเป€เบฎเบฑเบ”เบŠเป‰เปเบฒเบ‚เบฑเป‰เบ™เบ•เบญเบ™เปƒเบ™ ASAs เบ—เบตเปˆเบเบฑเบ‡เป€เบซเบผเบทเบญเบขเบนเปˆเปƒเบ™เบเบธเปˆเบก.

เบชเบฐเบซเบผเบธเบš: เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบžเบงเบเป€เบฎเบปเบฒเบˆเบถเปˆเบ‡เป„เบ”เป‰เบ™เบณเปƒเบŠเป‰เบเบธเปˆเบกเบ‚เบญเบ‡เบซเบผเบฒเบเบ›เบฐเบ•เบน VPN เบ”เป‰เบงเบเบเบฒเบ™เบ”เบธเปˆเบ™เบ”เปˆเบฝเบ‡เบเบฒเบ™เป‚เบซเบผเบ”เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”. เบเบฒเบ™เป€เบžเบตเปˆเบกเป‚เบ™เบ”เปƒเปเปˆเปƒเบชเปˆเบเบธเปˆเบกเปเบกเปˆเบ™เบ‡เปˆเบฒเบ, เบšเบฑเบ™เบฅเบธเบเบฒเบ™เบ›เบฑเบšเบ‚เบฐเปœเบฒเบ”เบ•เบฒเบกเบฅเบงเบ‡เบ™เบญเบ™เปเบšเบšเบ‡เปˆเบฒเบเป†เป‚เบ”เบเบเบฒเบ™เบ™เบณเบกเบฒเปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบˆเบฑเบเบชเบฐเป€เปเบทเบญเบ™ ASAv เปƒเปเปˆ เบซเบผเบทเปƒเบŠเป‰เบฎเบฒเบ”เปเบง ASAs. เบฅเบนเบเบ„เป‰เบฒ AnyConnect เบ—เบตเปˆเบกเบตเบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบญเบธเบ”เบปเบกเบชเบปเบกเบšเบนเบ™เบชเบฒเบกเบฒเบ”เป€เบชเบตเบกเบ‚เบฐเบซเบเบฒเบเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบ—เบตเปˆเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡เบ—เปˆเบฒเบ™เบขเปˆเบฒเบ‡เบซเบผเบงเบ‡เบซเบผเบฒเบเป‚เบ”เบเปƒเบŠเป‰ เบ—เปˆเบฒเบ—เบฒเบ‡ (เบเบฒเบ™เบ›เบฐเป€เบกเบตเบ™เบ‚เบญเบ‡เบฅเบฑเบ”), เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบขเปˆเบฒเบ‡เบกเบตเบ›เบฐเบชเบดเบ”เบ—เบดเบžเบฒเบšเบ—เบตเปˆเบชเบธเบ”เป‚เบ”เบเบชเบปเบกเบ—เบปเบšเบเบฑเบšเบฅเบฐเบšเบปเบšเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบชเบนเบ™เบเบฒเบ‡เปเบฅเบฐเบšเบฑเบ™เบŠเบต Identity Services Engine.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™