рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рд╕рдВрд╕реНрдереЗрдЪреНрдпрд╛ рд╡рд┐рд╖рдпрд╛рд╡рд░ рд▓реЗрдЦрд╛рдВрдЪреА рдорд╛рд▓рд┐рдХрд╛ рд╕реБрд░реВ рдареЗрд╡рдгреЗ рджреВрд░рд╕реНрде рдкреНрд░рд╡реЗрд╢ VPN рдкреНрд░рд╡реЗрд╢ рдореА рдорджрдд рдХрд░реВ рд╢рдХрдд рдирд╛рд╣реА рдкрд░рдВрддреБ рдорд╛рдЭрд╛ рдордиреЛрд░рдВрдЬрдХ рдЙрдкрдпреЛрдЬрди рдЕрдиреБрднрд╡ рд╕рд╛рдорд╛рдпрд┐рдХ рдХрд░реВ рд╢рдХрдд рдирд╛рд╣реА рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд VPN рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди. рдПрдХрд╛ рдЧреНрд░рд╛рд╣рдХрд╛рдиреЗ рдПрдХ рдХреНрд╖реБрд▓реНрд▓рдХ рдХрд╛рд░реНрдп рд╕рд╛рджрд░ рдХреЗрд▓реЗ (рд░рд╢рд┐рдпрди рдЧрд╛рд╡рд╛рдВрдордзреНрдпреЗ рд╢реЛрдзрдХ рдЖрд╣реЗрдд), рдкрд░рдВрддреБ рдЖрд╡реНрд╣рд╛рди рд╕реНрд╡реАрдХрд╛рд░рд▓реЗ рдЖрдгрд┐ рд╕рд░реНрдЬрдирд╢реАрд▓рдкрдгреЗ рдЕрдВрдорд▓рд╛рдд рдЖрдгрд▓реЗ. рдкрд░рд┐рдгрд╛рдо рдЦрд╛рд▓реАрд▓ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрд╛рдВрд╕рд╣ рдПрдХ рдордиреЛрд░рдВрдЬрдХ рд╕рдВрдХрд▓реНрдкрдирд╛ рдЖрд╣реЗ:

  1. рдЯрд░реНрдорд┐рдирд▓ рдпрдВрддреНрд░рд╛рдЪреНрдпрд╛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрдирд╛рдкрд╛рд╕реВрди рд╕рдВрд░рдХреНрд╖рдгрд╛рдЪреЗ рдЕрдиреЗрдХ рдШрдЯрдХ (рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд╕ рдХрдареЛрд░ рдмрдВрдзрдирд╛рд╕рд╣);
    • рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдбреЗрдЯрд╛рдмреЗрд╕рдордзреНрдпреЗ рдЕрдиреБрдордд рдкреАрд╕реАрдЪреНрдпрд╛ рдирд┐рдпреБрдХреНрдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рдпреВрдбреАрдЖрдпрдбреАрд╕рд╣ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдкреАрд╕реАрдЪреНрдпрд╛ рдЕрдиреБрдкрд╛рд▓рдирд╛рдЪреЗ рдореВрд▓реНрдпрд╛рдВрдХрди рдХрд░рдгреЗ;
    • Cisco DUO рджреНрд╡рд╛рд░реЗ рджреБрдпреНрдпрдо рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рд╕рд╛рдареА рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рддреАрд▓ PC UDID рд╡рд╛рдкрд░реВрди MFA рд╕рд╣ (рддреБрдореНрд╣реА рдХреЛрдгрддреЗрд╣реА SAML/рддреНрд░рд┐рдЬреНрдпрд╛ рд╕реБрд╕рдВрдЧрдд рд╕рдВрд▓рдЧреНрди рдХрд░реВ рд╢рдХрддрд╛);
  2. рдмрд╣реБ-рдШрдЯрдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг:
    • рдлреАрд▓реНрдб рд╕рддреНрдпрд╛рдкрдирд╛рд╕рд╣ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЖрдгрд┐ рддреНрдпрд╛рдкреИрдХреА рдПрдХрд╛рдЪреНрдпрд╛ рд╡рд┐рд░реВрджреНрдз рджреБрдпреНрдпрдо рдкреНрд░рдорд╛рдгреАрдХрд░рдг;
    • рд▓реЙрдЧрд┐рди (рдЕрдкрд░рд┐рд╡рд░реНрддрдиреАрдп, рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рд╡рд░реВрди рдШреЗрддрд▓реЗрд▓реЗ) рдЖрдгрд┐ рдкрд╛рд╕рд╡рд░реНрдб;
  3. рдХрдиреЗрдХреНрдЯрд┐рдВрдЧ рд╣реЛрд╕реНрдЯрдЪреНрдпрд╛ рд╕реНрдерд┐рддреАрдЪрд╛ рдЕрдВрджрд╛рдЬ рд▓рд╛рд╡рдгреЗ (рдкреЛрд╢реНрдЪрд░)

рд╕реЛрд▓реНрдпреВрд╢рди рдШрдЯрдХ рд╡рд╛рдкрд░рд▓реЗ:

  • рд╕рд┐рд╕реНрдХреЛ рдПрдПрд╕рдП (рд╡реНрд╣реАрдкреАрдПрди рдЧреЗрдЯрд╡реЗ);
  • рд╕рд┐рд╕реНрдХреЛ ISE (рдкреНрд░рдорд╛рдгреАрдХрд░рдг / рдЕрдзрд┐рдХреГрддрддрд╛ / рд▓реЗрдЦрд╛, рд░рд╛рдЬреНрдп рдореВрд▓реНрдпрд╛рдВрдХрди, CA);
  • рд╕рд┐рд╕реНрдХреЛ DUO (рдорд▓реНрдЯреА-рдлреЕрдХреНрдЯрд░ рдСрдереЗрдВрдЯрд┐рдХреЗрд╢рди) (рддреБрдореНрд╣реА рдХреЛрдгрддреЗрд╣реА SAML/рддреНрд░рд┐рдЬреНрдпрд╛ рд╕реБрд╕рдВрдЧрдд рд╕рдВрд▓рдЧреНрди рдХрд░реВ рд╢рдХрддрд╛);
  • Cisco AnyConnect (рд╡рд░реНрдХрд╕реНрдЯреЗрд╢рдиреНрд╕ рдЖрдгрд┐ рдореЛрдмрд╛рдИрд▓ OS рд╕рд╛рдареА рдмрд╣реБрдЙрджреНрджреЗрд╢реАрдп рдПрдЬрдВрдЯ);

рдЪрд▓рд╛ рдЧреНрд░рд╛рд╣рдХрд╛рдВрдЪреНрдпрд╛ рдЖрд╡рд╢реНрдпрдХрддрд╛рдВрд╕рд╣ рдкреНрд░рд╛рд░рдВрдн рдХрд░реВрдпрд╛:

  1. рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдиреЗ, рддреНрдпрд╛рдЪреНрдпрд╛ рд▓реЙрдЧрд┐рди/рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рджреНрд╡рд╛рд░реЗ, VPN рдЧреЗрдЯрд╡реЗрд╡рд░реВрди AnyConnect рдХреНрд▓рд╛рдпрдВрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕ рд╕рдХреНрд╖рдо рдЕрд╕рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ; рд╕рд░реНрд╡ рдЖрд╡рд╢реНрдпрдХ AnyConnect рдореЙрдбреНрдпреВрд▓ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдзреЛрд░рдгрд╛рдиреБрд╕рд╛рд░ рд╕реНрд╡рдпрдВрдЪрд▓рд┐рддрдкрдгреЗ рд╕реНрдерд╛рдкрд┐рдд рдХреЗрд▓реЗ рдЬрд╛рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ;
  2. рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдиреЗ рд╕реНрд╡рдпрдВрдЪрд▓рд┐рддрдкрдгреЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдгреНрдпрд╛рд╕ рд╕рдХреНрд╖рдо рдЕрд╕рд╛рд╡реЗ (рдПрдХрд╛ рдкрд░рд┐рд╕реНрдерд┐рддреАрд╕рд╛рдареА, рдореБрдЦреНрдп рдкрд░рд┐рд╕реНрдерд┐рддреА рдореНрд╣рдгрдЬреЗ рдореЕрдиреНрдпреБрдЕрд▓ рдЬрд╛рд░реА рдХрд░рдгреЗ рдЖрдгрд┐ рдкреАрд╕реАрд╡рд░ рдЕрдкрд▓реЛрдб рдХрд░рдгреЗ), рдкрд░рдВрддреБ рдореА рдкреНрд░рд╛рддреНрдпрдХреНрд╖рд┐рдХрд╛рд╕рд╛рдареА рд╕реНрд╡рдпрдВрдЪрд▓рд┐рдд рд╕рдорд╕реНрдпрд╛ рд▓рд╛рдЧреВ рдХреЗрд▓реА (рддреЗ рдХрд╛рдврдгреНрдпрд╛рд╕ рдХрдзреАрд╣реА рдЙрд╢реАрд░ рдЭрд╛рд▓реЗрд▓рд╛ рдирд╛рд╣реА).
  3. рдореВрд▓рднреВрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЕрдиреЗрдХ рдЯрдкреНрдкреНрдпрд╛рдВрдд рд╣реЛрдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ, рдкреНрд░рдердо рдЖрд╡рд╢реНрдпрдХ рдлреАрд▓реНрдб рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪреА рдореВрд▓реНрдпреЗ рдпрд╛рдВрдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░реВрди рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЖрд╣реЗ, рдирдВрддрд░ рд▓реЙрдЧрд┐рди/рдкрд╛рд╕рд╡рд░реНрдб, рдлрдХреНрдд рдпрд╛рд╡реЗрд│реА рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдлреАрд▓реНрдбрдордзреНрдпреЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреЗрд▓реЗрд▓реЗ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдирд╛рд╡ рд▓реЙрдЧрд┐рди рд╡рд┐рдВрдбреЛрдордзреНрдпреЗ рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. рд╡рд┐рд╖рдпрд╛рдЪреЗ рдирд╛рд╡ (CN) рд╕рдВрдкрд╛рджрд┐рдд рдХрд░рдгреНрдпрд╛рдЪреНрдпрд╛ рдХреНрд╖рдорддреЗрд╢рд┐рд╡рд╛рдп.
  4. рддреБрдореНрд╣реА рдЬреНрдпрд╛ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕рд╡рд░реВрди рд▓реЙрдЧ рдЗрди рдХрд░рдд рдЖрд╣рд╛рдд рддреЛ рдХреЙрд░реНрдкреЛрд░реЗрдЯ рд▓реЕрдкрдЯреЙрдк рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд▓рд╛ рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рд╕рд╛рдареА рдЬрд╛рд░реА рдХреЗрд▓рд╛ рдЧреЗрд▓рд╛ рдЖрд╣реЗ рдЖрдгрд┐ рджреБрд╕рд░реЗ рдХрд╛рд╣реА рдирд╛рд╣реА рдпрд╛рдЪреА рдЦрд╛рддреНрд░реА рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. (рд╣реА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдкреВрд░реНрдг рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЕрдиреЗрдХ рдкрд░реНрдпрд╛рдп рджрд┐рд▓реЗ рдЖрд╣реЗрдд)
  5. рдХрдиреЗрдХреНрдЯрд┐рдВрдЧ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕рдЪреНрдпрд╛ рд╕реНрдерд┐рддреАрдЪреЗ (рдпрд╛ рдЯрдкреНрдкреНрдпрд╛рд╡рд░ рдкреАрд╕реА) рдЧреНрд░рд╛рд╣рдХрд╛рдВрдЪреНрдпрд╛ рдЖрд╡рд╢реНрдпрдХрддрд╛рдВрдЪреНрдпрд╛ рд╕рдВрдкреВрд░реНрдг рдЬрдб рд╕рд╛рд░рдгреАрдЪреНрдпрд╛ рддрдкрд╛рд╕рдгреАрд╕рд╣ рдореВрд▓реНрдпрд╛рдВрдХрди рдХреЗрд▓реЗ рдЬрд╛рд╡реЗ (рд╕рд╛рд░рд╛рдВрд╢):
    • рдлрд╛рдЗрд▓реНрд╕ рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪреЗ рдЧреБрдгрдзрд░реНрдо;
    • рдиреЛрдВрджрдгреА рдиреЛрдВрджреА;
    • рдкреНрд░рджрд╛рди рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕реВрдЪреАрдордзреВрди OS рдкреЕрдЪ (рдирдВрддрд░ SCCM рдПрдХрддреНрд░реАрдХрд░рдг);
    • рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд┐рд░реНрдорд╛рддреНрдпрд╛рдХрдбреВрди рдЕрдБрдЯреА-рд╡реНрд╣рд╛рдпрд░рд╕рдЪреА рдЙрдкрд▓рдмреНрдзрддрд╛ рдЖрдгрд┐ рд╕реНрд╡рд╛рдХреНрд╖рд░реАрдВрдЪреА рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХрддрд╛;
    • рдХрд╛рд╣реА рд╕реЗрд╡рд╛рдВрдЪреА рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк;
    • рдХрд╛рд╣реА рд╕реНрдерд╛рдкрд┐рдд рдкреНрд░реЛрдЧреНрд░рд╛рдореНрд╕рдЪреА рдЙрдкрд▓рдмреНрдзрддрд╛;

рд╕реБрд░реБрд╡рд╛рддреАрд▓рд╛, рдореА рд╕реБрдЪрд╡рд┐рддреЛ рдХреА рдЖрдкрдг рдирд┐рд╢реНрдЪрд┐рддрдкрдгреЗ рдкрд░рд┐рдгрд╛рдореА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрдЪреЗ рд╡реНрд╣рд┐рдбрд┐рдУ рдкреНрд░рд╛рддреНрдпрдХреНрд╖рд┐рдХ рдкрд╣рд╛ YouTube (5 рдорд┐рдирд┐рдЯреЗ).

рдЖрддрд╛ рдореА рд╡реНрд╣рд┐рдбрд┐рдУ рдХреНрд▓рд┐рдкрдордзреНрдпреЗ рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдирд╕рд▓реЗрд▓реНрдпрд╛ рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рддрдкрд╢реАрд▓рд╛рдВрдЪрд╛ рд╡рд┐рдЪрд╛рд░ рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рд╕реНрддрд╛рд╡ рджреЗрддреЛ.

рдЪрд▓рд╛ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓ рддрдпрд╛рд░ рдХрд░реВрдпрд╛:

рдореА рд╕реЗрдЯрд┐рдВрдЧрд╡рд░реАрд▓ рдорд╛рдЭреНрдпрд╛ рд▓реЗрдЦрд╛рдд рдкреНрд░реЛрдлрд╛рдЗрд▓ (ASDM рдордзреАрд▓ рдореЗрдиреВ рдЖрдпрдЯрдордЪреНрдпрд╛ рд╕рдВрджрд░реНрднрд╛рдд) рддрдпрд╛рд░ рдХрд░рдгреНрдпрд╛рдЪреЗ рдЙрджрд╛рд╣рд░рдг рджрд┐рд▓реЗ рдЖрд╣реЗ. VPN рд▓реЛрдб-рдмреЕрд▓реЗрдВрд╕рд┐рдВрдЧ рдХреНрд▓рд╕реНрдЯрд░. рдЖрддрд╛ рдЖрдореНрд╣рд╛рд▓рд╛ рдЖрд╡рд╢реНрдпрдХ рдЕрд╕рд▓реЗрд▓реЗ рдкрд░реНрдпрд╛рдп рдореА рд╕реНрд╡рддрдВрддреНрд░рдкрдгреЗ рд▓рдХреНрд╖рд╛рдд рдШреЗрдК рдЗрдЪреНрдЫрд┐рддреЛ:

рдкреНрд░реЛрдлрд╛рдЗрд▓рдордзреНрдпреЗ, рдЖрдореНрд╣реА рдЕрдВрддрд┐рдо рдХреНрд▓рд╛рдпрдВрдЯрд╢реА рдХрдиреЗрдХреНрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА VPN рдЧреЗрдЯрд╡реЗ рдЖрдгрд┐ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдирд╛рд╡ рд╕реВрдЪрд┐рдд рдХрд░реВ:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рдкреНрд░реЛрдлрд╛рдЗрд▓рдЪреНрдпрд╛ рдмрд╛рдЬреВрдиреЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рдЪреЗ рд╕реНрд╡рдпрдВрдЪрд▓рд┐рдд рдЬрд╛рд░реА рдХрд░рдгреЗ рдХреЙрдиреНрдлрд┐рдЧрд░ рдХрд░реВ, рд╡рд┐рд╢реЗрд╖рдд: рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рдЖрдгрд┐ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрдкреВрд░реНрдгрдкрдгреЗ рдлреАрд▓реНрдбрдХрдбреЗ рд▓рдХреНрд╖ рджреНрдпрд╛. рдЖрджреНрдпрд╛рдХреНрд╖рд░реЗ (I), рдЬреЗрдереЗ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдореВрд▓реНрдп рд╡реНрдпрдХреНрддрд┐рдЪрд▓рд┐рддрдкрдгреЗ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдХреЗрд▓реЗ рдЬрд╛рддреЗ рдпреВрдбреАрдЖрдпрдбреА рдЪрд╛рдЪрдгреА рдорд╢реАрди (рд╕рд┐рд╕реНрдХреЛ рдПрдиреАрдХрдиреЗрдХреНрдЯ рдХреНрд▓рд╛рдпрдВрдЯрджреНрд╡рд╛рд░реЗ рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реЗрд▓реЗ рдпреБрдирд┐рдХ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕ рдЖрдпрдбреЗрдВрдЯрд┐рдлрд╛рдпрд░).

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рдпреЗрдереЗ рдорд▓рд╛ рдПрдХ рдЧреЗрдп рд╡рд┐рд╖рдпрд╛рдВрддрд░ рдХрд░рд╛рдпрдЪреЗ рдЖрд╣реЗ, рдХрд╛рд░рдг рд╣рд╛ рд▓реЗрдЦ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреЗ рд╡рд░реНрдгрди рдХрд░рддреЛ; рдкреНрд░рд╛рддреНрдпрдХреНрд╖рд┐рдХ рд╣реЗрддреВрдВрд╕рд╛рдареА, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА UDID AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓рдЪреНрдпрд╛ рдЗрдирд┐рд╢рд┐рдпрд▓ рдлреАрд▓реНрдбрдордзреНрдпреЗ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдХреЗрд▓рд╛ рдЖрд╣реЗ. рдЕрд░реНрдерд╛рдд, рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдЬреАрд╡рдирд╛рдд, рддреБрдореНрд╣реА рдЕрд╕реЗ рдХреЗрд▓реНрдпрд╛рд╕, рд╕рд░реНрд╡ рдХреНрд▓рд╛рдпрдВрдЯрдирд╛ рдпрд╛ рдХреНрд╖реЗрддреНрд░рд╛рдд рд╕рдорд╛рди UDID рдЕрд╕рд▓реЗрд▓реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд┐рд│реЗрд▓ рдЖрдгрд┐ рддреНрдпрд╛рдВрдирд╛ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рд╡рд┐рд╢рд┐рд╖реНрдЯ PC рдЪреНрдпрд╛ UDID рдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЕрд╕рд▓реНрдпрд╛рдиреЗ рддреНрдпрд╛рдВрдЪреНрдпрд╛рд╕рд╛рдареА рдХрд╛рд╣реАрд╣реА рдХрд╛рд░реНрдп рдХрд░рдгрд╛рд░ рдирд╛рд╣реА. AnyConnect, рджреБрд░реНрджреИрд╡рд╛рдиреЗ, рдЕрджреНрдпрд╛рдк UDID рдлреАрд▓реНрдбрдЪрд╛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдкрд░реНрдпрд╛рд╡рд░рдг рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓рджреНрд╡рд╛рд░реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╡рд┐рдирдВрддреА рдкреНрд░реЛрдлрд╛рдЗрд▓рдордзреНрдпреЗ рд▓рд╛рдЧреВ рдХрд░рдд рдирд╛рд╣реА, рдЬрд╕реЗ рдХреА рддреЗ рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓рд╕рд╣ рдХрд░рддреЗ. %USER%.

рд╣реЗ рд▓рдХреНрд╖рд╛рдд рдШреЗрдгреНрдпрд╛рд╕рд╛рд░рдЦреЗ рдЖрд╣реЗ рдХреА рдЧреНрд░рд╛рд╣рдХ (рдпрд╛ рдкрд░рд┐рд╕реНрдерд┐рддреАрдЪрд╛) рд╕реБрд░реБрд╡рд╛рддреАрд▓рд╛ рдЕрд╢рд╛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдкреАрд╕реАрд▓рд╛ рдореЕрдиреНрдпреБрдЕрд▓ рдореЛрдбрдордзреНрдпреЗ рджрд┐рд▓реЗрд▓реНрдпрд╛ UDID рд╕рд╣ рдкреНрд░рдорд╛рдгрдкрддреНрд░реЗ рд╕реНрд╡рддрдВрддреНрд░рдкрдгреЗ рдЬрд╛рд░реА рдХрд░рдгреНрдпрд╛рдЪреА рдпреЛрдЬрдирд╛ рдЖрдЦрдд рдЖрд╣реЗ, рдЬреА рддреНрдпрд╛рдЪреНрдпрд╛рд╕рд╛рдареА рд╕рдорд╕реНрдпрд╛ рдирд╛рд╣реА. рддрдерд╛рдкрд┐, рдЖрдкрд▓реНрдпрд╛рдкреИрдХреА рдмрд╣реБрддреЗрдХрд╛рдВрд╕рд╛рдареА рдЖрдореНрд╣рд╛рд▓рд╛ рдСрдЯреЛрдореЗрд╢рди рд╣рд╡реЗ рдЖрд╣реЗ (рдЪрд╛рдВрдЧрд▓реЗ, рдорд╛рдЭреНрдпрд╛рд╕рд╛рдареА рддреЗ рдЦрд░реЗ рдЖрд╣реЗ =)).

рдЖрдгрд┐ рдСрдЯреЛрдореЗрд╢рдирдЪреНрдпрд╛ рдмрд╛рдмрддреАрдд рдореА рд╣реЗрдЪ рджреЗрдК рд╢рдХрддреЛ. рдЬрд░ AnyConnect рдЕрджреНрдпрд╛рдк рдпреВрдбреАрдЖрдпрдбреА рдмрджрд▓реВрди рдЖрдкреЛрдЖрдк рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░реВ рд╢рдХрдд рдирд╕реЗрд▓, рддрд░ рдЖрдгрдЦреА рдПрдХ рдорд╛рд░реНрдЧ рдЖрд╣реЗ рдЬреНрдпрд╛рд╕рд╛рдареА рдереЛрдбреЗ рд╕рд░реНрдЬрдирд╢реАрд▓ рд╡рд┐рдЪрд╛рд░ рдЖрдгрд┐ рдХреБрд╢рд▓ рд╣рд╛рддрд╛рдВрдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЕрд╕реЗрд▓ - рдореА рддреБрдореНрд╣рд╛рд▓рд╛ рд╕рдВрдХрд▓реНрдкрдирд╛ рд╕рд╛рдВрдЧреЗрди. рдкреНрд░рдердо, AnyConnect рдПрдЬрдВрдЯрджреНрд╡рд╛рд░реЗ рд╡реЗрдЧрд╡реЗрдЧрд│реНрдпрд╛ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯреАрдорд╡рд░ UDID рдХрд╕рд╛ рддрдпрд╛рд░ рдХреЗрд▓рд╛ рдЬрд╛рддреЛ рддреЗ рдкрд╛рд╣реВ:

  • рд╡рд┐рдВрдбреЛрдЬ тАФ DigitalProductID рдЖрдгрд┐ рдорд╢реАрди SID рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рдЪреНрдпрд╛ рд╕рдВрдпреЛрдЬрдирд╛рдЪрд╛ SHA-256 рд╣реЕрд╢
  • OSX тАФ SHA-256 рд╣реЕрд╢ рдкреНрд▓реЕрдЯрдлреЙрд░реНрдо UUID
  • linux тАФ рд░реВрдЯ рд╡рд┐рднрд╛рдЬрдирд╛рдЪреНрдпрд╛ UUID рдЪреЗ SHA-256 рд╣реЕрд╢.
  • Apple iOS тАФ SHA-256 рд╣реЕрд╢ рдкреНрд▓реЕрдЯрдлреЙрд░реНрдо UUID
  • Android - рд╡рд░ рджрд╕реНрддрдРрд╡рдЬ рдкрд╣рд╛ рджреБрд╡рд╛

рддреНрдпрд╛рдиреБрд╕рд╛рд░, рдЖрдореНрд╣реА рдЖрдордЪреНрдпрд╛ рдХреЙрд░реНрдкреЛрд░реЗрдЯ рд╡рд┐рдВрдбреЛрдЬ рдУрдПрд╕рд╕рд╛рдареА рдПрдХ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рддрдпрд╛рд░ рдХрд░рддреЛ, рдпрд╛ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╕рд╣ рдЖрдореНрд╣реА рдЬреНрдЮрд╛рдд рдЗрдирдкреБрдЯ рд╡рд╛рдкрд░реВрди рд╕реНрдерд╛рдирд┐рдХ рдкрд╛рддрд│реАрд╡рд░ UDID рдЪреА рдЧрдгрдирд╛ рдХрд░рддреЛ рдЖрдгрд┐ рдЖрд╡рд╢реНрдпрдХ рдлреАрд▓реНрдбрдордзреНрдпреЗ рд╣рд╛ UDID рдкреНрд░рд╡рд┐рд╖реНрдЯ рдХрд░реВрди рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд┐рдирдВрддреА рдХрд░рддреЛ, рддрд╕реЗ, рддреБрдореНрд╣реА рдорд╢реАрди рджреЗрдЦреАрд▓ рд╡рд╛рдкрд░реВ рд╢рдХрддрд╛. AD рджреНрд╡рд╛рд░реЗ рдЬрд╛рд░реА рдХреЗрд▓реЗрд▓реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ (рдпреЛрдЬрдиреЗрдордзреНрдпреЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╡рд╛рдкрд░реВрди рджреБрд╣реЗрд░реА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЬреЛрдбреВрди рдПрдХрд╛рдзрд┐рдХ рдкреНрд░рдорд╛рдгрдкрддреНрд░).

рдЪрд▓рд╛ Cisco ASA рдмрд╛рдЬреВрд▓рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рддрдпрд╛рд░ рдХрд░реВрдпрд╛:

рдЪрд▓рд╛ ISE CA рд╕рд░реНрд╡реНрд╣рд░рд╕рд╛рдареА рдПрдХ TrustPoint рддрдпрд╛рд░ рдХрд░реВ, рддреЛрдЪ рдЧреНрд░рд╛рд╣рдХрд╛рдВрдирд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░реЗ рдЬрд╛рд░реА рдХрд░реЗрд▓. рдореА рдХреА-рдЪреЗрди рдЖрдпрд╛рдд рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪрд╛ рд╡рд┐рдЪрд╛рд░ рдХрд░рдгрд╛рд░ рдирд╛рд╣реА; рд╕реЗрдЯрдЕрдкрд╡рд░реАрд▓ рдорд╛рдЭреНрдпрд╛ рд▓реЗрдЦрд╛рдд рдПрдХ рдЙрджрд╛рд╣рд░рдг рд╡рд░реНрдгрди рдХреЗрд▓реЗ рдЖрд╣реЗ VPN рд▓реЛрдб-рдмреЕрд▓реЗрдВрд╕рд┐рдВрдЧ рдХреНрд▓рд╕реНрдЯрд░.

crypto ca trustpoint ISE-CA
 enrollment terminal
 crl configure

рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рддреАрд▓ рдлреАрд▓реНрдбрдЪреНрдпрд╛ рдЕрдиреБрд╖рдВрдЧрд╛рдиреЗ рдирд┐рдпрдорд╛рдВрдЪреНрдпрд╛ рдЖрдзрд╛рд░реЗ рдЖрдореНрд╣реА рдЯрдиреЗрд▓-рдЧреНрд░реБрдкрджреНрд╡рд╛рд░реЗ рд╡рд┐рддрд░рдг рдХреЙрдиреНрдлрд┐рдЧрд░ рдХрд░рддреЛ. рдЖрдореНрд╣реА рдорд╛рдЧреАрд▓ рдЯрдкреНрдкреНрдпрд╛рд╡рд░ рдмрдирд╡рд▓реЗрд▓реЗ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓ рджреЗрдЦреАрд▓ рдпреЗрдереЗ рдХреЙрдиреНрдлрд┐рдЧрд░ рдХреЗрд▓реЗ рдЖрд╣реЗ. рдХреГрдкрдпрд╛ рд▓рдХреНрд╖рд╛рдд рдШреНрдпрд╛ рдХреА рдореА рдореВрд▓реНрдп рд╡рд╛рдкрд░рдд рдЖрд╣реЗ рд╕рд┐рдХреНрдпреБрд░рдмрдБрдХ-рдЖрд░рдП, рдЬрд╛рд░реА рдХреЗрд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рд╕рд╣ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдирд╛ рдЯрдиреЗрд▓ рдЧреНрд░реБрдкрдордзреНрдпреЗ рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╕реБрд░рдХреНрд╖рд┐рдд-рдмрдБрдХ-рд╡реНрд╣реАрдкреАрдПрди, рдХреГрдкрдпрд╛ рд▓рдХреНрд╖рд╛рдд рдШреНрдпрд╛ рдХреА рдорд╛рдЭреНрдпрд╛рдХрдбреЗ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╡рд┐рдирдВрддреА рд╕реНрддрдВрднрд╛рдордзреНрдпреЗ рд╣реЗ рдлреАрд▓реНрдб рдЖрд╣реЗ.

tunnel-group-map enable rules
!
crypto ca certificate map OU-Map 6
 subject-name attr ou eq securebank-ra
!
webvpn
 anyconnect profiles SECUREBANK disk0:/securebank.xml
 certificate-group-map OU-Map 6 SECURE-BANK-VPN
!

рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рд░реНрд╡реНрд╣рд░ рд╕реЗрдЯ рдХрд░рдд рдЖрд╣реЗ. рдорд╛рдЭреНрдпрд╛ рдмрд╛рдмрддреАрдд, рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рдЪреНрдпрд╛ рдкрд╣рд┐рд▓реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рд╕рд╛рдареА рд╣реЗ ISE рдЖрдгрд┐ MFA рдореНрд╣рдгреВрди DUO (рд░реЗрдбрд┐рдпрд╕ рдкреНрд░реЙрдХреНрд╕реА) рдЖрд╣реЗ.

! CISCO ISE
aaa-server ISE protocol radius
 authorize-only
 interim-accounting-update periodic 24
 dynamic-authorization
aaa-server ISE (inside) host 192.168.99.134
 key *****
!
! DUO RADIUS PROXY
aaa-server DUO protocol radius
aaa-server DUO (inside) host 192.168.99.136
 timeout 60
 key *****
 authentication-port 1812
 accounting-port 1813
 no mschapv2-capable
!

рдЖрдореНрд╣реА рдЧрдЯ рдзреЛрд░рдгреЗ рдЖрдгрд┐ рдмреЛрдЧрджреЗ рдЧрдЯ рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪреЗ рд╕рд╣рд╛рдпрдХ рдШрдЯрдХ рддрдпрд╛рд░ рдХрд░рддреЛ:

рдмреЛрдЧрджрд╛ рдЧрдЯ рдбреАрдлреЙрд▓реНрдЯWEBVPNGрд╕рдореВрд╣ рдпрд╛рдЪрд╛ рд╡рд╛рдкрд░ рдкреНрд░рд╛рдореБрдЦреНрдпрд╛рдиреЗ AnyConnect VPN рдХреНрд▓рд╛рдпрдВрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдгрд┐ ASA рдЪреНрдпрд╛ SCEP-Proxy рдлрдВрдХреНрд╢рдирдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓рд╛ рдЬрд╛рдИрд▓; рдпрд╛рд╕рд╛рдареА рдЖрдордЪреНрдпрд╛рдХрдбреЗ рд╕реБрд░рдВрдЧ рдЧрдЯрд╛рд╡рд░ рдЖрдгрд┐ рд╕рдВрдмрдВрдзрд┐рдд рдЧрдЯ рдзреЛрд░рдг рджреЛрдиреНрд╣реАрд╡рд░ рд╕рдВрдмрдВрдзрд┐рдд рдкрд░реНрдпрд╛рдп рд╕рдХреНрд░рд┐рдп рдХреЗрд▓реЗ рдЖрд╣реЗрдд. рдПрд╕реА-рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рд╛, рдЖрдгрд┐ рд▓реЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓рд╡рд░ (рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдлреАрд▓реНрдб рдЗ.). рддрд╕реЗрдЪ рдпрд╛ рдЧреНрд░реБрдк рдкреЙрд▓рд┐рд╕реАрдордзреНрдпреЗ рдЖрдореНрд╣реА рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪреА рдЧрд░рдЬ рд╕реВрдЪрд┐рдд рдХрд░рддреЛ ISE рдкреЛрд╢реНрдЪрд░ рдореЙрдбреНрдпреВрд▓.

рдмреЛрдЧрджрд╛ рдЧрдЯ рд╕реБрд░рдХреНрд╖рд┐рдд-рдмрдБрдХ-рд╡реНрд╣реАрдкреАрдПрди рдорд╛рдЧреАрд▓ рдЯрдкреНрдкреНрдпрд╛рдд рдЬрд╛рд░реА рдХреЗрд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рд╕рд╣ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд░рддрд╛рдирд╛ рдХреНрд▓рд╛рдпрдВрдЯрджреНрд╡рд╛рд░реЗ рд╕реНрд╡рдпрдВрдЪрд▓рд┐рддрдкрдгреЗ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдИрд▓, рдХрд╛рд░рдг, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдирдХрд╛рд╢рд╛рдиреБрд╕рд╛рд░, рдХрдиреЗрдХреНрд╢рди рд╡рд┐рд╢реЗрд╖рддрдГ рдпрд╛ рдмреЛрдЧрджреНрдпрд╛рдЪреНрдпрд╛ рдЧрдЯрд╛рд╡рд░ рдкрдбреЗрд▓. рдореА рддреБрдореНрд╣рд╛рд▓рд╛ рдпреЗрдереЗ рдордиреЛрд░рдВрдЬрдХ рдкрд░реНрдпрд╛рдпрд╛рдВрдмрджреНрджрд▓ рд╕рд╛рдВрдЧреЗрди:

  • рджреБрдпреНрдпрдо-рдкреНрд░рдорд╛рдгреАрдХрд░рдг-рд╕рд░реНрд╡реНрд╣рд░-рдЧреНрд░реБрдк DUO # DUO рд╕рд░реНрд╡реНрд╣рд░рд╡рд░ рджреБрдпреНрдпрдо рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕реЗрдЯ рдХрд░рд╛ (рд░реЗрдбрд┐рдпрд╕ рдкреНрд░реЙрдХреНрд╕реА)
  • рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡-рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рддреВрди-CN # рдкреНрд░рд╛рдердорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рд╕рд╛рдареА, рдЖрдореНрд╣реА рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рд▓реЙрдЧрд┐рди рдЗрдирд╣реЗрд░рд┐рдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рдЪреЗ CN рдлреАрд▓реНрдб рд╡рд╛рдкрд░рддреЛ
  • рджреБрдпреНрдпрдо-рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡-рдкреНрд░рдорд╛рдгрдкрддреНрд░ I # DUO рд╕рд░реНрд╡реНрд╣рд░рд╡рд░реАрд▓ рджреБрдпреНрдпрдо рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рд╕рд╛рдареА, рдЖрдореНрд╣реА рдХрд╛рдврд▓реЗрд▓реЗ рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡ рдЖрдгрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рдЪреЗ рдЖрджреНрдпрд╛рдХреНрд╖рд░ (I) рдлреАрд▓реНрдб рд╡рд╛рдкрд░рддреЛ.
  • рдкреНрд░реА-рдлрд┐рд▓-рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡ рдХреНрд▓рд╛рдпрдВрдЯ # рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡ рдмрджрд▓рдгреНрдпрд╛рдЪреНрдпрд╛ рдХреНрд╖рдорддреЗрд╢рд┐рд╡рд╛рдп рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╡рд┐рдВрдбреЛрдордзреНрдпреЗ рдкреВрд░реНрд╡-рднрд░рд▓реЗрд▓реЗ рдХрд░рд╛
  • рджреБрдпреНрдпрдо-рдкреНрд░реА-рдлрд┐рд▓-рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡ рдХреНрд▓рд╛рдпрдВрдЯ рд▓рдкрд╡рд╛ рд╡рд╛рдкрд░-рд╕рд╛рдорд╛рдиреНрдп-рдкрд╛рд╕рд╡рд░реНрдб рдкреБрд╢ # рдЖрдореНрд╣реА рджреБрдпреНрдпрдо рдкреНрд░рдорд╛рдгреАрдХрд░рдг DUO рд╕рд╛рдареА рд▓реЙрдЧрд┐рди/рдкрд╛рд╕рд╡рд░реНрдб рдЗрдирдкреБрдЯ рд╡рд┐рдВрдбреЛ рд▓рдкрд╡рддреЛ рдЖрдгрд┐ рд╕реВрдЪрдирд╛ рдкрджреНрдзрдд (sms/push/phone) рд╡рд╛рдкрд░рддреЛ - рдкрд╛рд╕рд╡рд░реНрдб рдлреАрд▓реНрдбрдРрд╡рдЬреА рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рдЪреА рд╡рд┐рдирдВрддреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдбреЙрдХ рдХрд░рддреЛ рдпреЗрдереЗ

!
access-list posture-redirect extended permit tcp any host 72.163.1.80 
access-list posture-redirect extended deny ip any any
!
access-list VPN-Filter extended permit ip any any
!
ip local pool vpn-pool 192.168.100.33-192.168.100.63 mask 255.255.255.224
!
group-policy SECURE-BANK-VPN internal
group-policy SECURE-BANK-VPN attributes
 dns-server value 192.168.99.155 192.168.99.130
 vpn-filter value VPN-Filter
 vpn-tunnel-protocol ssl-client 
 split-tunnel-policy tunnelall
 default-domain value ashes.cc
 address-pools value vpn-pool
 webvpn
  anyconnect ssl dtls enable
  anyconnect mtu 1300
  anyconnect keep-installer installed
  anyconnect ssl keepalive 20
  anyconnect ssl rekey time none
  anyconnect ssl rekey method ssl
  anyconnect dpd-interval client 30
  anyconnect dpd-interval gateway 30
  anyconnect ssl compression lzs
  anyconnect dtls compression lzs
  anyconnect modules value iseposture
  anyconnect profiles value SECUREBANK type user
!
group-policy AC-DOWNLOAD internal
group-policy AC-DOWNLOAD attributes
 dns-server value 192.168.99.155 192.168.99.130
 vpn-filter value VPN-Filter
 vpn-tunnel-protocol ssl-client 
 split-tunnel-policy tunnelall
 default-domain value ashes.cc
 address-pools value vpn-pool
 scep-forwarding-url value http://ise.ashes.cc:9090/auth/caservice/pkiclient.exe
 webvpn
  anyconnect ssl dtls enable
  anyconnect mtu 1300
  anyconnect keep-installer installed
  anyconnect ssl keepalive 20
  anyconnect ssl rekey time none
  anyconnect ssl rekey method ssl
  anyconnect dpd-interval client 30
  anyconnect dpd-interval gateway 30
  anyconnect ssl compression lzs
  anyconnect dtls compression lzs
  anyconnect modules value iseposture
  anyconnect profiles value SECUREBANK type user
!
tunnel-group DefaultWEBVPNGroup general-attributes
 address-pool vpn-pool
 authentication-server-group ISE
 accounting-server-group ISE
 default-group-policy AC-DOWNLOAD
 scep-enrollment enable
tunnel-group DefaultWEBVPNGroup webvpn-attributes
 authentication aaa certificate
!
tunnel-group SECURE-BANK-VPN type remote-access
tunnel-group SECURE-BANK-VPN general-attributes
 address-pool vpn-pool
 authentication-server-group ISE
 secondary-authentication-server-group DUO
 accounting-server-group ISE
 default-group-policy SECURE-BANK-VPN
 username-from-certificate CN
 secondary-username-from-certificate I
tunnel-group SECURE-BANK-VPN webvpn-attributes
 authentication aaa certificate
 pre-fill-username client
 secondary-pre-fill-username client hide use-common-password push
 group-alias SECURE-BANK-VPN enable
 dns-group ASHES-DNS
!

рдкреБрдвреЗ рдЖрдореНрд╣реА ISE рд╡рд░ рдЬрд╛рдК:

рдЖрдореНрд╣реА рд╕реНрдерд╛рдирд┐рдХ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдХреЙрдиреНрдлрд┐рдЧрд░ рдХрд░рддреЛ (рддреБрдореНрд╣реА AD/LDAP/ODBC рдЗрддреНрдпрд╛рджреА рд╡рд╛рдкрд░реВ рд╢рдХрддрд╛), рд╕рд╛рдзреЗрдкрдгрд╛рд╕рд╛рдареА, рдореА рд╕реНрд╡рддрдГ ISE рдордзреНрдпреЗ рд╕реНрдерд╛рдирд┐рдХ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рддрдпрд╛рд░ рдХреЗрд▓рд╛ рдЖрдгрд┐ рддреЛ рдлреАрд▓реНрдбрдордзреНрдпреЗ рдирд┐рдпреБрдХреНрдд рдХреЗрд▓рд╛. рд╡рд░реНрдгрди UDID рдкреАрд╕реА рдЬреНрдпрд╛рддреВрди рддреНрдпрд╛рд▓рд╛ VPN рджреНрд╡рд╛рд░реЗ рд▓реЙрдЧ рдЗрди рдХрд░рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рдЖрд╣реЗ. рдореА ISE рд╡рд░ рд╕реНрдерд╛рдирд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╡рд╛рдкрд░рдд рдЕрд╕рд▓реНрдпрд╛рд╕, рдореА рдлрдХреНрдд рдПрдХрд╛ рдЙрдкрдХрд░рдгрд╛рдкреБрд░рддреЗ рдорд░реНрдпрд╛рджрд┐рдд рдЕрд╕реЗрди, рдХрд╛рд░рдг рддреЗрдереЗ рдмрд░реЗрдЪ рдлреАрд▓реНрдб рдирд╛рд╣реАрдд, рдкрд░рдВрддреБ рддреГрддреАрдп-рдкрдХреНрд╖ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдбреЗрдЯрд╛рдмреЗрд╕рдордзреНрдпреЗ рдорд╛рдЭреНрдпрд╛рд╡рд░ рдЕрд╕реЗ рдирд┐рд░реНрдмрдВрдз рдирд╛рд╣реАрдд.

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рдЪрд▓рд╛ рдЕрдзрд┐рдХреГрддрддрд╛ рдзреЛрд░рдг рдкрд╛рд╣реВ, рддреЗ рдЪрд╛рд░ рдХрдиреЗрдХреНрд╢рди рдЯрдкреНрдкреНрдпрд╛рдд рд╡рд┐рднрд╛рдЧрд▓реЗ рдЧреЗрд▓реЗ рдЖрд╣реЗ:

  • рд╕реНрдЯреЗрдЬ 1 тАФ AnyConnect рдПрдЬрдВрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдгрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдзреЛрд░рдг
  • рд╕реНрдЯреЗрдЬ 2 тАФ рдкреНрд░рд╛рдердорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдзреЛрд░рдг рд▓реЙрдЧрд┐рди (рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рд╡рд░реВрди)/рдкрд╛рд╕рд╡рд░реНрдб + UDID рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЕрд╕рд▓реЗрд▓реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░
  • рд╕реНрдЯреЗрдЬ 3 тАФ рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡ + рд░рд╛рдЬреНрдп рдореВрд▓реНрдпрд╛рдВрдХрди рдореНрд╣рдгреВрди UDID рд╡рд╛рдкрд░реВрди Cisco DUO (MFA) рджреНрд╡рд╛рд░реЗ рджреБрдпреНрдпрдо рдкреНрд░рдорд╛рдгреАрдХрд░рдг
  • рд╕реНрдЯреЗрдЬ 4 - рдЕрдВрддрд┐рдо рдЕрдзрд┐рдХреГрддрддрд╛ рд░рд╛рдЬреНрдпрд╛рдд рдЖрд╣реЗ:
    • рд╕рд╣рддреНрд╡;
    • UDID рдкреНрд░рдорд╛рдгреАрдХрд░рдг (рдкреНрд░рдорд╛рдгрдкрддреНрд░ + рд▓реЙрдЧрд┐рди рдмрдВрдзрдирд╛рддреВрди),
    • рд╕рд┐рд╕реНрдХреЛ DUO MFA;
    • рд▓реЙрдЧрд┐рди рдХрд░реВрди рдкреНрд░рдорд╛рдгреАрдХрд░рдг;
    • рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг;

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рдЪрд▓рд╛ рдПрдХ рдордиреЛрд░рдВрдЬрдХ рд╕реНрдерд┐рддреА рдкрд╛рд╣реВрдпрд╛ UUID_VALIDATED, рдЕрд╕реЗ рджрд┐рд╕рддреЗ рдХреА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд░рдгрд╛рд░рд╛ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдкреНрд░рддреНрдпрдХреНрд╖рд╛рдд рдлреАрд▓реНрдбрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЕрдиреБрдордд UDID рдЕрд╕рд▓реЗрд▓реНрдпрд╛ PC рд╡рд░реВрди рдЖрд▓рд╛ рдЖрд╣реЗ рд╡рд░реНрдгрди рдЦрд╛рддреЗ, рдЕрдЯреА рдпрд╛рд╕рд╛рд░рдЦреЗ рджрд┐рд╕рддрд╛рдд:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

1,2,3 рдЯрдкреНрдкреНрдпрд╛рдВрд╡рд░ рд╡рд╛рдкрд░рд▓реЗрд▓реА рдЕрдзрд┐рдХреГрддрддрд╛ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдЦрд╛рд▓реАрд▓рдкреНрд░рдорд╛рдгреЗ рдЖрд╣реЗ:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

ISE рдордзреАрд▓ рдХреНрд▓рд╛рдпрдВрдЯ рд╕рддреНрд░ рддрдкрд╢реАрд▓ рдкрд╛рд╣реВрди AnyConnect рдХреНрд▓рд╛рдпрдВрдЯрдЪрд╛ UDID рдЖрдордЪреНрдпрд╛рдХрдбреЗ рдХрд╕рд╛ рдпреЗрддреЛ рддреЗ рддреБрдореНрд╣реА рддрдкрд╛рд╕реВ рд╢рдХрддрд╛. рддрдкрд╢рд┐рд▓рд╛рдд рдЖрдкрдг рдкрд╛рд╣рдгрд╛рд░ рдЖрд╣реЛрдд рдХреА рдореЗрдХреЕрдирд┐рдЭрдорджреНрд╡рд╛рд░реЗ AnyConnect ACIDEX рдХреЗрд╡рд│ рдкреНрд▓реЕрдЯрдлреЙрд░реНрдордмрджреНрджрд▓ рдорд╛рд╣рд┐рддреАрдЪ рдирд╛рд╣реА рддрд░ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕рдЪрд╛ UDID рджреЗрдЦреАрд▓ рдкрд╛рдард╡рддреЗ Cisco-AV-PAIR:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд▓рд╛ рдЖрдгрд┐ рдлреАрд▓реНрдбрд▓рд╛ рдЬрд╛рд░реА рдХреЗрд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рдХрдбреЗ рд▓рдХреНрд╖ рджреНрдпрд╛ рдЖрджреНрдпрд╛рдХреНрд╖рд░реЗ (I), рдЬреНрдпрд╛рдЪрд╛ рд╡рд╛рдкрд░ Cisco DUO рд╡рд░ рджреБрдпреНрдпрдо MFA рдкреНрд░рдорд╛рдгреАрдХрд░рдгрд╛рд╕рд╛рдареА рд▓реЙрдЧрд┐рди рдореНрд╣рдгреВрди рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓рд╛ рдЬрд╛рддреЛ:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рд▓реЙрдЧрдордзреАрд▓ DUO рд░реЗрдбрд┐рдпрд╕ рдкреНрд░реЙрдХреНрд╕реА рдмрд╛рдЬреВрд▓рд╛ рдЖрдореНрд╣реА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╡рд┐рдирдВрддреА рдХрд╢реА рдХреЗрд▓реА рдЬрд╛рддреЗ рд╣реЗ рд╕реНрдкрд╖реНрдЯрдкрдгреЗ рдкрд╛рд╣реВ рд╢рдХрддреЛ, рддреЗ рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡ рдореНрд╣рдгреВрди UDID рд╡рд╛рдкрд░реВрди рдпреЗрддреЗ:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

DUO рдкреЛрд░реНрдЯрд▓рд╡рд░реВрди рдЖрдореНрд╣реА рдПрдХ рдпрд╢рд╕реНрд╡реА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд╛рд░реНрдпрдХреНрд░рдо рдкрд╛рд╣рддреЛ:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рдЖрдгрд┐ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдЧреБрдгрдзрд░реНрдорд╛рдВрдордзреНрдпреЗ рдореА рддреЗ рд╕реЗрдЯ рдХреЗрд▓реЗ рдЖрд╣реЗ рдЙрд░реНрдл, рдЬреЛ рдореА рд▓реЙрдЧрд┐рдирд╕рд╛рдареА рд╡рд╛рдкрд░рд▓рд╛ рд╣реЛрддрд╛, рддреНрдпрд╛ рдмрджрд▓реНрдпрд╛рдд, рд╣реЗ рд▓реЙрдЧрд┐рдирд╕рд╛рдареА рдЕрдиреБрдордд PC рдЪрд╛ UDID рдЖрд╣реЗ:

рдЕрддреНрдпрдВрдд рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдНрдХреНрд╕реЗрд╕рдЪреНрдпрд╛ рд╕рдВрдХрд▓реНрдкрдиреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рдкрд░рд┐рдгрд╛рдореА рдЖрдореНрд╣рд╛рд▓рд╛ рдорд┐рд│рд╛рд▓реЗ:

  • рдорд▓реНрдЯреА-рдлреЕрдХреНрдЯрд░ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдЖрдгрд┐ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕ рдкреНрд░рдорд╛рдгреАрдХрд░рдг;
  • рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕рдЪреНрдпрд╛ рд╕реНрдкреВрдлрд┐рдВрдЧрдкрд╛рд╕реВрди рд╕рдВрд░рдХреНрд╖рдг;
  • рдбрд┐рд╡реНрд╣рд╛рдЗрд╕рдЪреНрдпрд╛ рд╕реНрдерд┐рддреАрдЪреЗ рдореВрд▓реНрдпрд╛рдВрдХрди рдХрд░рдгреЗ;
  • рдбреЛрдореЗрди рдорд╢реАрди рдкреНрд░рдорд╛рдгрдкрддреНрд░, рдЗ. рд╕рд╣ рд╡рд╛рдвреАрд╡ рдирд┐рдпрдВрддреНрд░рдгрд╛рд╕рд╛рдареА рд╕рдВрднрд╛рд╡реНрдп;
  • рд╕реНрд╡рдпрдВрдЪрд▓рд┐рддрдкрдгреЗ рддреИрдирд╛рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдореЙрдбреНрдпреВрд▓рд╕рд╣ тАЛтАЛрд╡реНрдпрд╛рдкрдХ рджреВрд░рд╕реНрде рдХрд╛рд░реНрдпрд╕реНрдерд│ рд╕рдВрд░рдХреНрд╖рдг;

Cisco VPN рдорд╛рд▓рд┐рдХреЗрддреАрд▓ рд▓реЗрдЦрд╛рдВрдЪреЗ рджреБрд╡реЗ:

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛