рдпрд╕ рд▓реЗрдЦрдорд╛, рдо рддрдкрд╛рдЗрдБ рдХрд╕рд░реА рдпрд╕ рдХреНрд╖рдгрдорд╛ рд╕рдмреИрднрдиреНрджрд╛ рд╕реНрдХреЗрд▓реЗрдмрд▓ рдпреЛрдЬрдирд╛рд▓рд╛рдИ рджреНрд░реБрдд рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рднрдиреНрдиреЗ рдмрд╛рд░реЗ рдЪрд░рдг-рджрд░-рдЪрд░рдг рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВ рдкреНрд░рджрд╛рди рдЧрд░реНрди рдЪрд╛рд╣рдиреНрдЫреБред рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ VPN рдкрд╣реБрдБрдЪ рдЖрдзрд╛рд░рд┐рдд AnyConnect рд░ Cisco ASA - VPN рд▓реЛрдб рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░.
рдкрд░рд┐рдЪрдп: рд╡рд┐рд╢реНрд╡рднрд░рдХрд╛ рдзреЗрд░реИ рдХрдореНрдкрдиреАрд╣рд░реВрд▓реЗ рдХреЛрднрд┐рдб-резреп рдХреЛ рд╡рд░реНрддрдорд╛рди рдЕрд╡рд╕реНрдерд╛рд▓рд╛рдИ рдзреНрдпрд╛рдирдорд╛ рд░рд╛рдЦреНрджреИ рдЖрдлреНрдирд╛ рдХрд░реНрдордЪрд╛рд░реАрд╣рд░реВрд▓рд╛рдИ рдЯрд╛рдврд╛рдХреЛ рдХрд╛рдордорд╛ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░рд┐рд░рд╣реЗрдХрд╛ рдЫрдиреНред рдЯрд╛рдврд╛рдХреЛ рдХрд╛рдордорд╛ рд╕рд╛рдореВрд╣рд┐рдХ рд╕рдВрдХреНрд░рдордгрдХреЛ рдХрд╛рд░рдг, рдХрдореНрдкрдиреАрд╣рд░реВрдХреЛ рдЕрд╡рд╕реНрдерд┐рдд VPN рдЧреЗрдЯрд╡реЗрд╣рд░реВрдорд╛ рд▓реЛрдб рдЖрд▓реЛрдЪрдирд╛рддреНрдордХ рд░реВрдкрдорд╛ рдмрдврд┐рд░рд╣реЗрдХреЛ рдЫ рд░ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдорд╛рдкрди рдЧрд░реНрди рдзреЗрд░реИ рдЫрд┐рдЯреЛ рдХреНрд╖рдорддрд╛ рдЖрд╡рд╢реНрдпрдХ рдЫред рдЕрд░реНрдХреЛрддрд░реНрдл, рдзреЗрд░реИ рдХрдореНрдкрдиреАрд╣рд░реВ рд╣рддрд╛рд░рдорд╛ рд╕реНрдХреНрд░реНрдпрд╛рдЪрдмрд╛рдЯ рдЯрд╛рдврд╛рдХреЛ рдХрд╛рдордХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдорд╛рд╕реНрдЯрд░ рдЧрд░реНрди рдмрд╛рдзреНрдп рдЫрдиреНред
рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рд╕рдмреИ рднрдиреНрджрд╛ рдХрдо рд╕рдордпрдорд╛ рдХрд░реНрдордЪрд╛рд░реАрд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ, рд╕реБрд░рдХреНрд╖рд┐рдд рд░ рд╕реНрдХреЗрд▓реЗрдмрд▓ VPN рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдорджреНрджрдд рдЧрд░реНрди, Cisco рд▓реЗ 13 рд╣рдкреНрддрд╛рд╕рдореНрдордХреЛ рд▓рд╛рдЧрд┐ AnyConnect рд╕реБрд╡рд┐рдзрд╛ рд╕рдореНрдкрдиреНрди SSL-VPN рдЧреНрд░рд╛рд╣рдХрд▓рд╛рдИ рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рджрд┐рдБрджреИрдЫред
рдореИрд▓реЗ рд╕рдмреИрднрдиреНрджрд╛ рд╕реНрдХреЗрд▓реЗрдмрд▓ VPN рдкреНрд░рд╡рд┐рдзрд┐рдХреЛ рд░реВрдкрдорд╛ VPN рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░рдХреЛ рд╕рд░рд▓ рдкрд░рд┐рдирд┐рдпреЛрдЬрдирдХреЛ рд▓рд╛рдЧрд┐ рдЪрд░рдг-рджрд░-рдЪрд░рдг рдЧрд╛рдЗрдб рддрдпрд╛рд░ рдЧрд░реЗрдХреЛ рдЫреБред
рддрд▓рдХреЛ рдЙрджрд╛рд╣рд░рдг рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд░ рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдПрд▓реНрдЧреЛрд░рд┐рджрдордХреЛ рд╕рдиреНрджрд░реНрднрдорд╛ рдПрдХрджрдо рд╕рд░рд▓ рд╣реБрдиреЗрдЫ, рддрд░ рджреНрд░реБрдд рд╕реБрд░реБрд╡рд╛рддрдХреЛ рд▓рд╛рдЧрд┐ рд░рд╛рдореНрд░реЛ рд╡рд┐рдХрд▓реНрдк рд╣реБрдиреЗрдЫ (рдЬреБрди рд╣рд╛рд▓ рдзреЗрд░реИрдХрд╛ рд▓рд╛рдЧрд┐ рдкрд░реНрдпрд╛рдкреНрдд рдЫреИрди) рдбрд┐рдкреНрд▓реЛрдЗрдореЗрдиреНрдЯрдХреЛ рдХреНрд░рдордорд╛ рддрдкрд╛рдИрдВрдХреЛ рдЖрд╡рд╢реНрдпрдХрддрд╛рд╣рд░реВрдорд╛ рдЧрд╣рд┐рд░реЛ рдЕрдиреБрдХреВрд▓рдирдХреЛ рд╕рдореНрднрд╛рд╡рдирд╛рдХреЛ рд╕рд╛рдеред рдкреНрд░рдХреНрд░рд┐рдпрд╛ред
рд╕рдВрдХреНрд╖рд┐рдкреНрдд рдЬрд╛рдирдХрд╛рд░реА: VPN рд▓реЛрдб рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░ рдЯреЗрдХреНрдиреЛрд▓реЛрдЬреА рдлреЗрд▓рдУрднрд░ рд╣реЛрдЗрди рд░ рдпрд╕рдХреЛ рдореВрд▓ рдЕрд░реНрдердорд╛ рдХреНрд▓рд╕реНрдЯрд░рд┐рдЩ рдкреНрд░рдХрд╛рд░реНрдп рд╣реЛрдЗрди, рдпрд╕ рдкреНрд░рд╡рд┐рдзрд┐рд▓реЗ рд░рд┐рдореЛрдЯ-рдПрдХреНрд╕реЗрд╕ VPN рдЬрдбрд╛рдирд╣рд░реВ рд▓реЛрдб рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдкреВрд░реНрдг рд░реВрдкрдорд╛ рдлрд░рдХ ASA рдореЛрдбреЗрд▓рд╣рд░реВ (рдХреЗрд╣реА рдкреНрд░рддрд┐рдмрдиреНрдзрд╣рд░реВрд╕рдБрдЧ) рд╕рдВрдпреЛрдЬрди рдЧрд░реНрди рд╕рдХреНрдЫред рдпрд╕реНрддреЛ рдХреНрд▓рд╕реНрдЯрд░рдХреЛ рдиреЛрдбрд╣рд░реВ рдмреАрдЪ рд╕рддреНрд░рд╣рд░реВ рд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рдирд╣рд░реВрдХреЛ рдХреБрдиреИ рд╕рд┐рдЩреНрдХреНрд░реЛрдирд╛рдЗрдЬреЗрд╕рди рдЫреИрди, рддрд░ рдпреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рдмреНрдпрд╛рд▓реЗрдиреНрд╕ VPN рдЬрдбрд╛рдирд╣рд░реВ рд▓реЛрдб рдЧрд░реНрди рд░ рдХрдореНрддрд┐рдорд╛ рдПрдЙрдЯрд╛ рд╕рдХреНрд░рд┐рдп рдиреЛрдб рдХреНрд▓рд╕реНрдЯрд░рдорд╛ рд░рд╣реБрдиреНрдЬреЗрд▓ VPN рдЬрдбрд╛рдирд╣рд░реВрдХреЛ рддреНрд░реБрдЯрд┐ рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрди рд╕рдореНрднрд╡ рдЫред VPN рд╕рддреНрд░рд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛рджреНрд╡рд╛рд░рд╛ рдиреЛрдбрд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрднрд╛рд░рдХреЛ рдЖрдзрд╛рд░рдорд╛ рдХреНрд▓рд╕реНрдЯрд░рдорд╛ рд▓реЛрдб рд╕реНрд╡рддрдГ рд╕рдиреНрддреБрд▓рд┐рдд рд╣реБрдиреНрдЫред
рдХреНрд▓рд╕реНрдЯрд░рдХреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдиреЛрдбрд╣рд░реВ рдлреЗрд▓рдУрднрд░рдХреЛ рд▓рд╛рдЧрд┐ (рдЖрд╡рд╢реНрдпрдХ рднрдПрдорд╛), рдлрд╛рдЗрд▓рд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рддреНрдпрд╕реИрд▓реЗ рд╕рдХреНрд░рд┐рдп рдЬрдбрд╛рди рдлрд╛рдЗрд▓рд░рдХреЛ рдкреНрд░рд╛рдердорд┐рдХ рдиреЛрдбрджреНрд╡рд╛рд░рд╛ рд╣реНрдпрд╛рдиреНрдбрд▓ рдЧрд░рд┐рдиреЗрдЫред рдлрд╛рдЗрд▓рдУрднрд░ рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░ рднрд┐рддреНрд░ рдЧрд▓реНрддреА рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рд╢рд░реНрдд рд╣реЛрдЗрди, рдХреНрд▓рд╕реНрдЯрд░ рдЖрдлреИрд▓реЗ, рдиреЛрдб рд╡рд┐рдлрд▓рддрд╛рдХреЛ рдЕрд╡рд╕реНрдерд╛рдорд╛, рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд╕рддреНрд░рд▓рд╛рдИ рдЕрд░реНрдХреЛ рд▓рд╛рдЗрдн рдиреЛрдбрдорд╛ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдЧрд░реНрдиреЗрдЫ, рддрд░ рдЬрдбрд╛рди рд╕реНрдерд┐рддрд┐ рдмрдЪрдд рдирдЧрд░реА, рдЬреБрди рдареНрдпрд╛рдХреНрдХреИ рд╣реЛред рдлрд╛рдЗрд▓рд░ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рджрд╛рди рдЧрд░рд┐рдПрдХреЛред рддрджрдиреБрд╕рд╛рд░, рдпреЛ рд╕рдореНрднрд╡ рдЫ, рдЖрд╡рд╢реНрдпрдХ рднрдПрдорд╛, рдпреА рджреБрдИ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рд╕рдВрдпреЛрдЬрди рдЧрд░реНрдиред
рдПрдХ VPN рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░рдорд╛ рджреБрдИ рднрдиреНрджрд╛ рдмрдвреА рдиреЛрдбрд╣рд░реВ рд╣реБрди рд╕рдХреНрдЫрдиреНред
VPN рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░ ASA 5512-X рд░ рдорд╛рдерд┐рдорд╛ рд╕рдорд░реНрдерд┐рдд рдЫред
VPN рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░ рднрд┐рддреНрд░ рдкреНрд░рддреНрдпреЗрдХ ASA рд╕реЗрдЯрд┐рдЩрд╣рд░реВрдХреЛ рд╕рдиреНрджрд░реНрднрдорд╛ рдПрдХ рд╕реНрд╡рддрдиреНрддреНрд░ рдПрдХрд╛рдЗ рднрдПрдХреЛрд▓реЗ, рд╣рд╛рдореА рдкреНрд░рддреНрдпреЗрдХ рд╡реНрдпрдХреНрддрд┐рдЧрдд рдЙрдкрдХрд░рдгрдорд╛ рд╡реНрдпрдХреНрддрд┐рдЧрдд рд░реВрдкрдорд╛ рд╕рдмреИ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдЪрд░рдгрд╣рд░реВ рдкреВрд░рд╛ рдЧрд░реНрдЫреМрдВред
рджрд┐рдЗрдПрдХреЛ рдЙрджрд╛рд╣рд░рдгрдХреЛ рддрд╛рд░реНрдХрд┐рдХ рдЯреЛрдкреЛрд▓реЛрдЬреА:
рдкреНрд░рд╛рдердорд┐рдХ рдкрд░рд┐рдирд┐рдпреЛрдЬрди:
-
рд╣рд╛рдореАрд▓реЗ рдЫрд╡рд┐рдмрд╛рдЯ рд╣рд╛рдореАрд▓рд╛рдИ рдЪрд╛рд╣рд┐рдиреЗ рдЯреЗрдореНрдкреНрд▓реЗрдЯрд╣рд░реВрдХреЛ ASAv рдЙрджрд╛рд╣рд░рдгрд╣рд░реВ (ASAV5/10/30/50) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫреМрдВред
-
рд╣рд╛рдореА рдЙрд╣реА VLAN рдорд╛ INSIDE/OUTSIDE рдЗрдиреНрдЯрд░рдлреЗрд╕рд╣рд░реВ рдЕрд╕рд╛рдЗрди рдЧрд░реНрдЫреМрдВ (рдЖрдлреНрдиреИ VLAN рдорд╛ рдмрд╛рд╣рд┐рд░, рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рднрд┐рддреНрд░, рддрд░ рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдХреНрд▓рд╕реНрдЯрд░ рднрд┐рддреНрд░, рдЯреЛрдкреЛрд▓реЛрдЬреА рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН), рдпреЛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдЫ рдХрд┐ рд╕рдорд╛рди рдкреНрд░рдХрд╛рд░рдХрд╛ рдЗрдиреНрдЯрд░рдлреЗрд╕рд╣рд░реВ рд╕рдорд╛рди L2 рдЦрдгреНрдбрдорд╛ рдЫрдиреНред
-
рдЗрдЬрд╛рдЬрддрдкрддреНрд░рд╣рд░реВ:
- рдпрд╕ рд╕рдордпрдорд╛ ASAv рд╕реНрдерд╛рдкрдирд╛рд╕рдБрдЧ рдХреБрдиреИ рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рдЫреИрди рд░ 100kbps рдорд╛ рд╕реАрдорд┐рдд рд╣реБрдиреЗрдЫред
- рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрди, рддрдкрд╛рдИрдВрд▓реЗ рдЖрдлреНрдиреЛ рд╕реНрдорд╛рд░реНрдЯ-рдЦрд╛рддрд╛рдорд╛ рдЯреЛрдХрди рдЙрддреНрдкрдиреНрди рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ:
https://software.cisco.com/ -> рд╕реНрдорд╛рд░реНрдЯ рд╕рдлреНрдЯрд╡реЗрдпрд░ рд▓рд╛рдЗрд╕реЗрдиреНрд╕ - рдЦреБрд▓реНрдиреЗ рд╡рд┐рдиреНрдбреЛрдорд╛, рдмрдЯрдирдорд╛ рдХреНрд▓рд┐рдХ рдЧрд░реНрдиреБрд╣реЛрд╕реН рдирдпрд╛рдБ рдЯреЛрдХрди
- рдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрдиреБрд╣реЛрд╕реН рдХрд┐ рдЦреБрд▓реНрдиреЗ рд╡рд┐рдиреНрдбреЛрдорд╛ рддреНрдпрд╣рд╛рдБ рд╕рдХреНрд░рд┐рдп рдХреНрд╖реЗрддреНрд░ рдЫ рд░ рдЪреЗрдХрдорд╛рд░реНрдХ рдЬрд╛рдБрдЪ рдЧрд░рд┐рдПрдХреЛ рдЫ рдирд┐рд░реНрдпрд╛рдд-рдирд┐рдпрдиреНрддреНрд░рд┐рдд рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛рд▓рд╛рдИ рдЕрдиреБрдорддрд┐ рджрд┐рдиреБрд╣реЛрд╕реН... рдпреЛ рдХреНрд╖реЗрддреНрд░ рд╕рдХреНрд░рд┐рдп рдмрд┐рдирд╛, рддрдкрд╛рдИрдВ рдмрд▓рд┐рдпреЛ рдИрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЛ рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреБрд╣реБрдиреЗ рдЫреИрди рд░, рддрджрдиреБрд╕рд╛рд░, VPNред рдпрджрд┐ рдпреЛ рдХреНрд╖реЗрддреНрд░ рд╕рдХреНрд░рд┐рдп рдЫреИрди рднрдиреЗ, рдХреГрдкрдпрд╛ рд╕рдХреНрд░рд┐рдпрддрд╛ рдЕрдиреБрд░реЛрдзрдХреЛ рд╕рд╛рде рдЖрдлреНрдиреЛ рдЦрд╛рддрд╛ рдЯреЛрд▓реАрд▓рд╛рдИ рд╕рдореНрдкрд░реНрдХ рдЧрд░реНрдиреБрд╣реЛрд╕реНред
- рдмрдЯрди рдерд┐рдЪреЗ рдкрдЫрд┐ рдЯреЛрдХрди рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН, рдПрдЙрдЯрд╛ рдЯреЛрдХрди рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдиреЗрдЫ рдЬреБрди рд╣рд╛рдореАрд▓реЗ ASAv рдХреЛ рд▓рд╛рдЧрд┐ рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗрдЫреМрдВ, рдпрд╕рд▓рд╛рдИ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдЧрд░реНрдиреБрд╣реЛрд╕реН:
- рдкреНрд░рддреНрдпреЗрдХ рддреИрдирд╛рдд ASAv рдХреЛ рд▓рд╛рдЧрд┐ C, D, E рдЪрд░рдгрд╣рд░реВ рджреЛрд╣реЛрд░реНрдпрд╛рдЙрдиреБрд╣реЛрд╕реНред
- рдЯреЛрдХрди рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдЧрд░реНрди рд╕рдЬрд┐рд▓реЛ рдмрдирд╛рдЙрди, рдЕрд╕реНрдерд╛рдпреА рд░реВрдкрдорд╛ рдЯреЗрд▓рдиреЗрдЯрд▓рд╛рдИ рдЕрдиреБрдорддрд┐ рджрд┐рдиреБрд╣реЛрд╕реНред рдкреНрд░рддреНрдпреЗрдХ ASA рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реМрдВ (рддрд▓рдХреЛ рдЙрджрд╛рд╣рд░рдгрд▓реЗ ASA-1 рдорд╛ рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рдЪрд┐рддреНрд░рдг рдЧрд░реНрджрдЫ)ред рдЯреЗрд▓рдиреЗрдЯрд▓реЗ рдмрд╛рд╣рд┐рд░рдмрд╛рдЯ рдХрд╛рдо рдЧрд░реНрджреИрди, рдпрджрд┐ рддрдкрд╛рдИрд▓рд╛рдИ рд╕рд╛рдБрдЪреНрдЪреИ рдпрд╕рдХреЛ рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЫ рднрдиреЗ, рд╕реБрд░рдХреНрд╖рд╛-рд╕реНрддрд░рд▓рд╛рдИ рдмрд╛рд╣рд┐рд░ 100 рдорд╛ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрдиреБрд╣реЛрд╕реН, рддреНрдпрд╕рдкрдЫрд┐ рдпрд╕рд▓рд╛рдИ рдлрд┐рд░реНрддрд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реНред
! ciscoasa(config)# int gi0/0 ciscoasa(config)# nameif outside ciscoasa(config)# ip address 192.168.31.30 255.255.255.0 ciscoasa(config)# no shut ! ciscoasa(config)# int gi0/1 ciscoasa(config)# nameif inside ciscoasa(config)# ip address 192.168.255.2 255.255.255.0 ciscoasa(config)# no shut ! ciscoasa(config)# telnet 0 0 inside ciscoasa(config)# username admin password cisco priv 15 ciscoasa(config)# ena password cisco ciscoasa(config)# aaa authentication telnet console LOCAL ! ciscoasa(config)# route outside 0 0 192.168.31.1 ! ciscoasa(config)# wr !
- рд╕реНрдорд╛рд░реНрдЯ-рдЦрд╛рддрд╛ рдХреНрд▓рд╛рдЙрдбрдорд╛ рдЯреЛрдХрди рджрд░реНрддрд╛ рдЧрд░реНрди, рддрдкрд╛рдИрдВрд▓реЗ ASA рдХрд╛ рд▓рд╛рдЧрд┐ рдЗрдиреНрдЯрд░рдиреЗрдЯ рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдЧрд░реНрдиреБрдкрд░реНрдЫ,
рд╡рд┐рд╡рд░рдг рдпрд╣рд╛рдБ .
рдЫреЛрдЯрдХрд░реАрдорд╛, ASA рдЖрд╡рд╢реНрдпрдХ рдЫ:
- рдЗрдиреНрдЯрд░рдиреЗрдЯрдорд╛ HTTPS рдорд╛рд░реНрдлрдд рдкрд╣реБрдБрдЪ;
- рд╕рдордп рд╕рд┐рдВрдХреНрд░реЛрдирд╛рдЗрдЬреЗрд╕рди (рдЕрдзрд┐рдХ рд╕рд╣реА, NTP рдорд╛рд░реНрдлрдд);
- рджрд░реНрддрд╛ DNS рд╕рд░реНрднрд░;
- рд╣рд╛рдореА рд╣рд╛рдореНрд░реЛ ASA рдорд╛ рдЯреЗрд▓рдиреЗрдЯ рдЧрд░реНрдЫреМрдВ рд░ рд╕реНрдорд╛рд░реНрдЯ-рдЦрд╛рддрд╛ рдорд╛рд░реНрдлрдд рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рд╕рдХреНрд░рд┐рдп рдЧрд░реНрди рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рдмрдирд╛рдЙрдБрдЫреМрдВред
! ciscoasa(config)# clock set 19:21:00 Mar 18 2020 ciscoasa(config)# clock timezone MSK 3 ciscoasa(config)# ntp server 192.168.99.136 ! ciscoasa(config)# dns domain-lookup outside ciscoasa(config)# DNS server-group DefaultDNS ciscoasa(config-dns-server-group)# name-server 192.168.99.132 ! ! ╨Я╤А╨╛╨▓╨╡╤А╨╕╨╝ ╤А╨░╨▒╨╛╤В╤Г DNS: ! ciscoasa(config-dns-server-group)# ping ya.ru Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 87.250.250.242, timeout is 2 seconds: !!!!! ! ! ╨Я╤А╨╛╨▓╨╡╤А╨╕╨╝ ╤Б╨╕╨╜╤Е╤А╨╛╨╜╨╕╨╖╨░╤Ж╨╕╤О NTP: ! ciscoasa(config)# show ntp associations address ref clock st when poll reach delay offset disp *~192.168.99.136 91.189.94.4 3 63 64 1 36.7 1.85 17.5 * master (synced), # master (unsynced), + selected, - candidate, ~ configured ! ! ╨г╤Б╤В╨░╨╜╨╛╨▓╨╕╨╝ ╨║╨╛╨╜╤Д╨╕╨│╤Г╤А╨░╤Ж╨╕╤О ╨╜╨░╤И╨╡╨╣ ASAv ╨┤╨╗╤П Smart-Licensing (╨▓ ╤Б╨╛╨╛╤В╨▓╨╡╤В╤Б╤В╨▓╨╕╨╕ ╤Б ╨Т╨░╤И╨╕╨╝ ╨┐╤А╨╛╤Д╨╕╨╗╨╡╨╝, ╨▓ ╨╝╨╛╨╡╨╝ ╤Б╨╗╤Г╤З╨░╨╡ 100╨Ь ╨┤╨╗╤П ╨┐╤А╨╕╨╝╨╡╤А╨░) ! ciscoasa(config)# license smart ciscoasa(config-smart-lic)# feature tier standard ciscoasa(config-smart-lic)# throughput level 100M ! ! ╨Т ╤Б╨╗╤Г╤З╨░╨╡ ╨╜╨╡╨╛╨▒╤Е╨╛╨┤╨╕╨╝╨╛╤Б╤В╨╕ ╨╝╨╛╨╢╨╜╨╛ ╨╜╨░╤Б╤В╤А╨╛╨╕╤В╤М ╨┤╨╛╤Б╤В╤Г╨┐ ╨▓ ╨Ш╨╜╤В╨╡╤А╨╜╨╡╤В ╤З╨╡╤А╨╡╨╖ ╨┐╤А╨╛╨║╤Б╨╕ ╨╕╤Б╨┐╨╛╨╗╤М╨╖╤Г╨╣╤В╨╡ ╤Б╨╗╨╡╨┤╤Г╤О╤Й╨╕╨╣ ╨▒╨╗╨╛╨║ ╨║╨╛╨╝╨░╨╜╨┤: !call-home ! http-proxy ip_address port port ! ! ╨Ф╨░╨╗╨╡╨╡ ╨╝╤Л ╨▓╤Б╤В╨░╨▓╨╗╤П╨╡╨╝ ╤Б╨║╨╛╨┐╨╕╤А╨╛╨▓╨░╨╜╨╜╤Л╨╣ ╨╕╨╖ ╨┐╨╛╤А╤В╨░╨╗╨░ Smart-Account ╤В╨╛╨║╨╡╨╜ (<token>) ╨╕ ╤А╨╡╨│╨╕╤Б╤В╤А╨╕╤А╤Г╨╡╨╝ ╨╗╨╕╤Ж╨╡╨╜╨╖╨╕╤О ! ciscoasa(config)# end ciscoasa# license smart register idtoken <token>
- рд╣рд╛рдореА рдЬрд╛рдБрдЪ рдЧрд░реНрдЫреМрдВ рдХрд┐ рдЙрдкрдХрд░рдгрд▓реЗ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рджрд░реНрддрд╛ рдЧрд░реЗрдХреЛ рдЫ рд░ рдЗрдиреНрдХреНрд░рд┐рдкреНрд╕рди рд╡рд┐рдХрд▓реНрдкрд╣рд░реВ рдЙрдкрд▓рдмреНрдз рдЫрдиреН:
-
рдкреНрд░рддреНрдпреЗрдХ рдЧреЗрдЯрд╡реЗрдорд╛ рдЖрдзрд╛рд░рднреВрдд SSL-VPN рд╕реЗрдЯрдЕрдк рдЧрд░реНрдиреБрд╣реЛрд╕реН
- рдЕрд░реНрдХреЛ, SSH рд░ ASDM рдорд╛рд░реНрдлрдд рдкрд╣реБрдБрдЪ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрдиреБрд╣реЛрд╕реН:
ciscoasa(config)# ssh ver 2 ciscoasa(config)# aaa authentication ssh console LOCAL ciscoasa(config)# aaa authentication http console LOCAL ciscoasa(config)# hostname vpn-demo-1 vpn-demo-1(config)# domain-name ashes.cc vpn-demo-1(config)# cry key gen rsa general-keys modulus 4096 vpn-demo-1(config)# ssh 0 0 inside vpn-demo-1(config)# http 0 0 inside ! ! ╨Я╨╛╨┤╨╜╨╕╨╝╨╡╨╝ ╤Б╨╡╤А╨▓╨╡╤А HTTPS ╨┤╨╗╤П ASDM ╨╜╨░ ╨┐╨╛╤А╤В╤Г 445 ╤З╤В╨╛╨▒╤Л ╨╜╨╡ ╨┐╨╡╤А╨╡╤Б╨╡╨║╨░╤В╤М╤Б╤П ╤Б SSL-VPN ╨┐╨╛╤А╤В╨░╨╗╨╛╨╝ ! vpn-demo-1(config)# http server enable 445 !
- ASDM рд▓реЗ рдХрд╛рдо рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рддрдкрд╛рдИрдВрд▓реЗ рдкрд╣рд┐рд▓реЗ рдпрд╕рд▓рд╛рдИ cisco.com рд╡реЗрдмрд╕рд╛рдЗрдЯрдмрд╛рдЯ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреБрдкрд░реНрдЫ, рдореЗрд░реЛ рдорд╛рдорд▓рд╛рдорд╛ рдпреЛ рдирд┐рдореНрди рдлрд╛рдЗрд▓ рд╣реЛ:
- AnyConnect рдХреНрд▓рд╛рдЗрдиреНрдЯрд▓реЗ рдХрд╛рдо рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рддрдкрд╛рдИрдВрд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рддреНрдпреЗрдХ рдбреЗрд╕реНрдХрдЯрдк рдХреНрд▓рд╛рдЗрдиреНрдЯ OS рдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рддреНрдпреЗрдХ ASA рдорд╛ рдЫрд╡рд┐ рдЕрдкрд▓реЛрдб рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ (рд▓рд┐рдирдХреНрд╕ / рд╡рд┐рдиреНрдбреЛрдЬ / MAC рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдпреЛрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ), рддрдкрд╛рдИрдВрд▓рд╛рдИ рдПрдЙрдЯрд╛ рдлрд╛рдЗрд▓ рдЪрд╛рд╣рд┐рдиреНрдЫред рд╣реЗрдбрдПрдиреНрдб рдбрд┐рдкреНрд▓реЛрдпрдореЗрдиреНрдЯ рдкреНрдпрд╛рдХреЗрдЬ рд╢реАрд░реНрд╖рдХрдорд╛:
- рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░рд┐рдПрдХрд╛ рдлрд╛рдЗрд▓рд╣рд░реВ рдЕрдкрд▓реЛрдб рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, FTP рд╕рд░реНрднрд░рдорд╛ рд░ рдкреНрд░рддреНрдпреЗрдХ рд╡реНрдпрдХреНрддрд┐рдЧрдд ASA рдорд╛ рдЕрдкрд▓реЛрдб рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ:
- рд╣рд╛рдореАрд▓реЗ SSL-VPN рдХреЛ рд▓рд╛рдЧрд┐ ASDM рд░ рд╕реНрд╡-рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрдЫреМрдВ (рдЙрддреНрдкрд╛рджрдирдорд╛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рд┐рдлрд╛рд░рд┐рд╕ рдЧрд░рд┐рдиреНрдЫ)ред рднрд░реНрдЪреБрдЕрд▓ рдХреНрд▓рд╕реНрдЯрд░ рдареЗрдЧрд╛рдирд╛ (vpn-demo.ashes.cc) рдХреЛ рд╕реЗрдЯ FQDN, рд╕рд╛рдереИ рдкреНрд░рддреНрдпреЗрдХ рдХреНрд▓рд╕реНрдЯрд░ рдиреЛрдбрдХреЛ рдмрд╛рд╣реНрдп рдареЗрдЧрд╛рдирд╛рд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдкреНрд░рддреНрдпреЗрдХ FQDN, рдмрд╛рд╣реНрдп DNS рдЬреЛрдирдорд╛ рдмрд╛рд╣рд┐рд░реА рдЗрдиреНрдЯрд░рдлреЗрд╕рдХреЛ IP рдареЗрдЧрд╛рдирд╛рдорд╛ рд╕рдорд╛рдзрд╛рди рдЧрд░реНрдиреБрдкрд░реНрдЫ (рд╡рд╛ рдореНрдпрд╛рдк рдЧрд░рд┐рдПрдХреЛ рдареЗрдЧрд╛рдирд╛рдорд╛ рдпрджрд┐ рдкреЛрд░реНрдЯ рдлрд░реНрд╡рд╛рд░реНрдбрд┐рдЩ udp/443 рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫ (DTLS) рд░ tcp/443(TLS))ред рдкреНрд░рдорд╛рдгрдкрддреНрд░рдХрд╛ рд▓рд╛рдЧрд┐ рдЖрд╡рд╢реНрдпрдХрддрд╛рд╣рд░реВрдорд╛ рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА рдЦрдгреНрдбрдорд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд╛рдЧрдЬрд╛рддред
! vpn-demo-1(config)# crypto ca trustpoint SELF vpn-demo-1(config-ca-trustpoint)# enrollment self vpn-demo-1(config-ca-trustpoint)# fqdn vpn-demo.ashes.cc vpn-demo-1(config-ca-trustpoint)# subject-name cn=*.ashes.cc, ou=ashes-lab, o=ashes, c=ru vpn-demo-1(config-ca-trustpoint)# serial-number vpn-demo-1(config-ca-trustpoint)# crl configure vpn-demo-1(config-ca-crl)# cry ca enroll SELF % The fully-qualified domain name in the certificate will be: vpn-demo.ashes.cc Generate Self-Signed Certificate? [yes/no]: yes vpn-demo-1(config)# ! vpn-demo-1(config)# sh cry ca certificates Certificate Status: Available Certificate Serial Number: 4d43725e Certificate Usage: General Purpose Public Key Type: RSA (4096 bits) Signature Algorithm: SHA256 with RSA Encryption Issuer Name: serialNumber=9A439T02F95 hostname=vpn-demo.ashes.cc cn=*.ashes.cc ou=ashes-lab o=ashes c=ru Subject Name: serialNumber=9A439T02F95 hostname=vpn-demo.ashes.cc cn=*.ashes.cc ou=ashes-lab o=ashes c=ru Validity Date: start date: 00:16:17 MSK Mar 19 2020 end date: 00:16:17 MSK Mar 17 2030 Storage: config Associated Trustpoints: SELF CA Certificate Status: Available Certificate Serial Number: 0509 Certificate Usage: General Purpose Public Key Type: RSA (4096 bits) Signature Algorithm: SHA1 with RSA Encryption Issuer Name: cn=QuoVadis Root CA 2 o=QuoVadis Limited c=BM Subject Name: cn=QuoVadis Root CA 2 o=QuoVadis Limited c=BM Validity Date: start date: 21:27:00 MSK Nov 24 2006 end date: 21:23:33 MSK Nov 24 2031 Storage: config Associated Trustpoints: _SmartCallHome_ServerCA
- ASDM рдХрд╛рдо рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдЫ рднрдиреА рдЬрд╛рдБрдЪ рдЧрд░реНрди рдкреЛрд░реНрдЯ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрди рдирдмрд┐рд░реНрд╕рдиреБрд╣реЛрд╕реН, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐:
- рд╕реБрд░реБрдЩрдХреЛ рдЖрдзрд╛рд░рднреВрдд рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рдкреВрд░рд╛ рдЧрд░реМрдВ:
- рдЯрдиреЗрд▓ рдорд╛рд░реНрдлрдд рдХрд░реНрдкреЛрд░реЗрдЯ рдиреЗрдЯрд╡рд░реНрдХ рдЙрдкрд▓рдмреНрдз рдЧрд░реМрдВ, рд░ рдЗрдиреНрдЯрд░рдиреЗрдЯ рд╕реАрдзреИ рдЬрд╛рди рджрд┐рдиреБрд╣реЛрд╕реН (рдпрджрд┐ рдЬрдбрд╛рди рд╣реЛрд╕реНрдЯрдорд╛ рдХреБрдиреИ рд╕реБрд░рдХреНрд╖рд╛ рдЫреИрди рднрдиреЗ рд╕реБрд░рдХреНрд╖рд┐рдд рддрд░рд┐рдХрд╛ рд╣реЛрдЗрди, рд╕рдВрдХреНрд░рдорд┐рдд рд╣реЛрд╕реНрдЯ рдорд╛рд░реНрдлрдд рдкреНрд░рд╡реЗрд╢ рдЧрд░реНрди рд░ рдХрд░реНрдкреЛрд░реЗрдЯ рдбрд╛рдЯрд╛ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрди рд╕рдореНрднрд╡ рдЫ, рд╡рд┐рдХрд▓реНрдкред рд╕реНрдкреНрд▓рд┐рдЯ-рдЯрдиреЗрд▓-рдиреАрддрд┐ рдЯрдиреЗрд▓рд▓ рд╕рдмреИ рд╣реЛрд╕реНрдЯ рдЯреНрд░рд╛рдлрд┐рдХрд▓рд╛рдИ рд╕реБрд░реБрдЩрдорд╛ рдЬрд╛рди рджрд┐рдиреЗрдЫред рддреИрдкрдирд┐ рд╡рд┐рднрд╛рдЬрд┐рдд рд╕реБрд░реБрдЩ VPN рдЧреЗрдЯрд╡реЗ рдЕрдлрд▓реЛрдб рдЧрд░реНрди рд░ рд╣реЛрд╕реНрдЯ рдЗрдиреНрдЯрд░рдиреЗрдЯ рдЯреНрд░рд╛рдлрд┐рдХрд▓рд╛рдИ рдкреНрд░рд╢реЛрдзрди рдирдЧрд░реНрди рд╕рдореНрднрд╡ рдмрдирд╛рдЙрдБрдЫ)
- 192.168.20.0/24 рд╕рдмрдиреЗрдЯрдмрд╛рдЯ рд╕реБрд░реБрдЩрдорд╛ рд╣реЛрд╕реНрдЯрд╣рд░реВрд▓рд╛рдИ рдареЗрдЧрд╛рдирд╛рд╣рд░реВ рдЬрд╛рд░реА рдЧрд░реМрдВ (10 рджреЗрдЦрд┐ 30 рдареЗрдЧрд╛рдирд╛рд╣рд░реВ (рдиреЛрдб # 1 рдХреЛ рд▓рд╛рдЧрд┐))ред VPN рдХреНрд▓рд╕реНрдЯрд░рдХреЛ рдкреНрд░рддреНрдпреЗрдХ рдиреЛрдбрдХреЛ рдЖрдлреНрдиреИ рдкреВрд▓ рд╣реБрдиреБрдкрд░реНрдЫред
- рд╣рд╛рдореА ASA рдорд╛ рд╕реНрдерд╛рдиреАрдп рд░реВрдкрдорд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╕рдБрдЧ рдЖрдзрд╛рд░рднреВрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЧрд░реНрдиреЗрдЫреМрдВ (рдпреЛ рд╕рд┐рдлрд╛рд░рд┐рд╕ рдЧрд░рд┐рдПрдХреЛ рдЫреИрди, рдпреЛ рд╕рдмреИрднрдиреНрджрд╛ рд╕рдЬрд┐рд▓реЛ рд╡рд┐рдзрд┐ рд╣реЛ), рдпреЛ рдорд╛рд░реНрдлрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЧрд░реНрди рд░рд╛рдореНрд░реЛ рдЫред LDAP/RADIUS, рд╡рд╛ рдЕрдЭ рд░рд╛рдореНрд░реЛ, рдЯрд╛рдИ рдмрд╣реБ-рдХрд╛рд░рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг (MFA)рдЙрджрд╛рд╣рд░рдг рдХреЛ рд▓рд╛рдЧреА рд╕рд┐рд╕реНрдХреЛ DUO.
! vpn-demo-1(config)# ip local pool vpn-pool 192.168.20.10-192.168.20.30 mask 255.255.255.0 ! vpn-demo-1(config)# access-list split-tunnel standard permit 192.168.0.0 255.255.0.0 ! vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY internal vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY attributes vpn-demo-1(config-group-policy)# vpn-tunnel-protocol ssl-client vpn-demo-1(config-group-policy)# split-tunnel-policy tunnelspecified vpn-demo-1(config-group-policy)# split-tunnel-network-list value split-tunnel vpn-demo-1(config-group-policy)# dns-server value 192.168.99.132 vpn-demo-1(config-group-policy)# default-domain value ashes.cc vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes vpn-demo-1(config-tunnel-general)# default-group-policy SSL-VPN-GROUP-POLICY vpn-demo-1(config-tunnel-general)# address-pool vpn-pool ! vpn-demo-1(config)# username dkazakov password cisco vpn-demo-1(config)# username dkazakov attributes vpn-demo-1(config-username)# service-type remote-access ! vpn-demo-1(config)# ssl trust-point SELF vpn-demo-1(config)# webvpn vpn-demo-1(config-webvpn)# enable outside vpn-demo-1(config-webvpn)# anyconnect image disk0:/anyconnect-win-4.8.03036-webdeploy-k9.pkg vpn-demo-1(config-webvpn)# anyconnect enable !
- (рдРрдЪреНрдЫрд┐рдХ): рдорд╛рдерд┐рдХреЛ рдЙрджрд╛рд╣рд░рдгрдорд╛, рд╣рд╛рдореАрд▓реЗ рджреВрд░рд╡рд░реНрддреА рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓рд╛рдИ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЧрд░реНрди ITU рдорд╛ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдпреМрдВ, рдЬреБрди рдкрдХреНрдХреИ рдкрдирд┐ рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ рдмрд╛рд╣реЗрдХ, рдХрдордЬреЛрд░ рд░реВрдкрдорд╛ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫред рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рд╕реЗрдЯрд┐рдЩрд▓рд╛рдИ рдХрд╕рд░реА рджреНрд░реБрдд рд░реВрдкрдорд╛ рдЕрдиреБрдХреВрд▓рди рдЧрд░реНрдиреЗ рднрдиреЗрд░ рдо рдЙрджрд╛рд╣рд░рдг рджрд┐рдиреЗрдЫреБ рддреНрд░рд┐рдЬреНрдпрд╛ рд╕рд░реНрднрд░, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдпреЛ рд╕рд┐рд╕реНрдХреЛ рдкрд░рд┐рдЪрдп рд╕реЗрд╡рд╛ рдИрдиреНрдЬрд┐рди:
vpn-demo-1(config-aaa-server-group)# dynamic-authorization vpn-demo-1(config-aaa-server-group)# interim-accounting-update vpn-demo-1(config-aaa-server-group)# aaa-server RADIUS (outside) host 192.168.99.134 vpn-demo-1(config-aaa-server-host)# key cisco vpn-demo-1(config-aaa-server-host)# exit vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes vpn-demo-1(config-tunnel-general)# authentication-server-group RADIUS !
рдпреЛ рдПрдХреАрдХрд░рдгрд▓реЗ AD рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реА рд╕реЗрд╡рд╛рд╕рдБрдЧ рдкреНрд░рдорд╛рдгрд┐рдХрд░рдг рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓рд╛рдИ рджреНрд░реБрдд рд░реВрдкрдорд╛ рдПрдХреАрдХреГрдд рдЧрд░реНрди рдорд╛рддреНрд░ рд╕рдореНрднрд╡ рдмрдирд╛рдпреЛ, рддрд░ рдЬрдбрд╛рди рдЧрд░рд┐рдПрдХреЛ рдХрдореНрдкреНрдпреБрдЯрд░ AD рдХреЛ рд╣реЛ рдХрд┐ рд╣реЛрдЗрди рднрдиреЗрд░ рдЫреБрдЯреНрдпрд╛рдЙрди, рдпреЛ рдпрдиреНрддреНрд░ рдХрд░реНрдкреЛрд░реЗрдЯ рд╣реЛ рдХрд┐ рд╡реНрдпрдХреНрддрд┐рдЧрдд рд╣реЛ рднрдиреЗрд░ рдмреБрдЭреНрди, рд░ рдЬрдбрд╛рди рдЧрд░рд┐рдПрдХреЛ рдпрдиреНрддреНрд░рдХреЛ рд╕реНрдерд┐рддрд┐ рдореВрд▓реНрдпрд╛рдЩреНрдХрди рдЧрд░реНрдиред ред
- рдкрд╛рд░рджрд░реНрд╢реА NAT рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реМрдВ рддрд╛рдХрд┐ рдХреНрд▓рд╛рдЗрдиреНрдЯ рд░ рдХрд░реНрдкреЛрд░реЗрдЯ рдиреЗрдЯрд╡рд░реНрдХ рдиреЗрдЯрд╡рд░реНрдХрдХреЛ рд╕реНрд░реЛрддрд╣рд░реВ рдмреАрдЪрдХреЛ рдЯреНрд░рд╛рдлрд┐рдХрд▓рд╛рдИ рд▓реЗрдЦрд┐рдПрдХреЛ рдЫреИрди:
vpn-demo-1(config-network-object)# subnet 192.168.20.0 255.255.255.0 ! vpn-demo-1(config)# nat (inside,outside) source static any any destination static vpn-users vpn-users no-proxy-arp
- (рдРрдЪреНрдЫрд┐рдХ): ASA рдорд╛рд░реНрдлрдд рд╣рд╛рдореНрд░рд╛ рдЧреНрд░рд╛рд╣рдХрд╣рд░реВрд▓рд╛рдИ рдЗрдиреНрдЯрд░рдиреЗрдЯрдорд╛ рдЙрдЬрд╛рдЧрд░ рдЧрд░реНрди (рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛ tunnelall рд╡рд┐рдХрд▓реНрдкрд╣рд░реВ) PAT рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░, рд╕рд╛рдереИ рдЙрд╣реА рдмрд╛рд╣рд┐рд░реА рдЗрдиреНрдЯрд░рдлреЗрд╕ рдорд╛рд░реНрдлрдд рдмрд╛рд╣рд┐рд░ рдирд┐рд╕реНрдХрдиреБрд╣реЛрд╕реН рдЬрд╣рд╛рдБрдмрд╛рдЯ рддрд┐рдиреАрд╣рд░реВ рдЬреЛрдбрд┐рдПрдХрд╛ рдЫрдиреН, рддрдкрд╛рдИрдВрд▓реЗ рдирд┐рдореНрди рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рдмрдирд╛рдЙрди рдЖрд╡рд╢реНрдпрдХ рдЫред
vpn-demo-1(config-network-object)# nat (outside,outside) source dynamic vpn-users interface vpn-demo-1(config)# nat (inside,outside) source dynamic any interface vpn-demo-1(config)# same-security-traffic permit intra-interface !
- рдХреНрд▓рд╕реНрдЯрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛, рдХреБрди ASA рд▓реЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓рд╛рдИ рдЯреНрд░рд╛рдлрд┐рдХ рдлрд┐рд░реНрддрд╛ рдЧрд░реНрдиреЗ рднрдиреЗрд░ рдмреБрдЭреНрдирдХреЛ рд▓рд╛рдЧрд┐ рдЖрдиреНрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕рдХреНрд╖рдо рдЧрд░реНрди рдЕрддреНрдпрдиреНрдд рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдЫ, рдпрд╕рдХрд╛ рд▓рд╛рдЧрд┐ рддрдкрд╛рдИрдВрд▓реЗ рдЧреНрд░рд╛рд╣рдХрд╣рд░реВрд▓рд╛рдИ рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХрд╛ рдорд╛рд░реНрдЧрд╣рд░реВ / 32 рдареЗрдЧрд╛рдирд╛рд╣рд░реВ рдкреБрди: рд╡рд┐рддрд░рдг рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред
рд╣рд╛рд▓, рд╣рд╛рдореАрд▓реЗ рдЕрдЭреИ рдХреНрд▓рд╕реНрдЯрд░ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реЗрдХрд╛ рдЫреИрдиреМрдВ, рддрд░ рд╣рд╛рдореАрд╕рдБрдЧ рдкрд╣рд┐рд▓реЗ рдиреИ рдХрд╛рдо рдЧрд░реНрдиреЗ VPN рдЧреЗрдЯрд╡реЗрд╣рд░реВ рдЫрдиреН рдЬреБрди FQDN рд╡рд╛ IP рдорд╛рд░реНрдлрдд рд╡реНрдпрдХреНрддрд┐рдЧрдд рд░реВрдкрдорд╛ рдЬрдбрд╛рди рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред
рд╣рд╛рдореА рдкрд╣рд┐рд▓реЛ ASA рдХреЛ рд░реВрдЯрд┐рдЩ рддрд╛рд▓рд┐рдХрд╛рдорд╛ рдЬрдбрд╛рди рдЧрд░рд┐рдПрдХреЛ рдХреНрд▓рд╛рдЗрдиреНрдЯ рджреЗрдЦреНрдЫреМрдВ:
рд╣рд╛рдореНрд░реЛ рд╕рдореНрдкреВрд░реНрдг VPN рдХреНрд▓рд╕реНрдЯрд░ рд░ рд╕рдореНрдкреВрд░реНрдг рдХрд░реНрдкреЛрд░реЗрдЯ рдиреЗрдЯрд╡рд░реНрдХрд▓рд╛рдИ рд╣рд╛рдореНрд░реЛ рдЧреНрд░рд╛рд╣рдХрдХреЛ рдорд╛рд░реНрдЧ рдерд╛рд╣рд╛ рдкрд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐, рд╣рд╛рдореА рдХреНрд▓рд╛рдЗрдиреНрдЯ рдЙрдкрд╕рд░реНрдЧрд▓рд╛рдИ рдЧрддрд┐рд╢реАрд▓ рд░реВрдЯрд┐рдЩ рдкреНрд░реЛрдЯреЛрдХрд▓рдорд╛ рдкреБрди: рд╡рд┐рддрд░рдг рдЧрд░реНрдиреЗрдЫреМрдВ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐ OSPF:
! vpn-demo-1(config)# route-map RMAP-VPN-REDISTRIBUTE permit 1 vpn-demo-1(config-route-map)# match ip address VPN-REDISTRIBUTE ! vpn-demo-1(config)# router ospf 1 vpn-demo-1(config-router)# network 192.168.255.0 255.255.255.0 area 0 vpn-demo-1(config-router)# log-adj-changes vpn-demo-1(config-router)# redistribute static metric 5000 subnets route-map RMAP-VPN-REDISTRIBUTE
рдЕрдм рд╣рд╛рдореАрд╕рдБрдЧ рджреЛрд╕реНрд░реЛ ASA-2 рдЧреЗрдЯрд╡реЗрдмрд╛рдЯ рдЧреНрд░рд╛рд╣рдХрдХреЛ рд▓рд╛рдЧрд┐ рдорд╛рд░реНрдЧ рдЫ рд░ рдХреНрд▓рд╕реНрдЯрд░ рднрд┐рддреНрд░рдХрд╛ рд╡рд┐рднрд┐рдиреНрди VPN рдЧреЗрдЯрд╡реЗрд╣рд░реВрдорд╛ рдЬрдбрд╛рди рднрдПрдХрд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдХрд░реНрдкреЛрд░реЗрдЯ рд╕рдлреНрдЯрдлреЛрди рдорд╛рд░реНрдлрдд рд╕реАрдзрд╛ рд╕рдЮреНрдЪрд╛рд░ рдЧрд░реНрди рд╕рдХреНрдЫрдиреН, рд╕рд╛рдереИ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓реЗ рдЕрдиреБрд░реЛрдз рдЧрд░реЗрдХреЛ рд╕реНрд░реЛрддрд╣рд░реВрдмрд╛рдЯ рдЯреНрд░рд╛рдлрд┐рдХ рдлрд┐рд░реНрддрд╛ рдЧрд░реНрди рд╕рдХреНрдЫрдиреНред рдЗрдЪреНрдЫрд┐рдд VPN рдЧреЗрдЯрд╡реЗрдорд╛ рдЖрдЙрдиреБрд╣реЛрд╕реН:
-
рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди рдЕрдЧрд╛рдбрд┐ рдмрдвреМрдВред
рдареЗрдЧрд╛рдирд╛ резрепреи.резремрео.рейрез.рекреж рднрд░реНрдЪреБрдЕрд▓ рдЖрдИрдкреАрдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреЗрдЫ (VIP - рд╕рдмреИ VPN рдХреНрд▓рд╛рдЗрдиреНрдЯрд╣рд░реВ рдкреНрд░рд╛рд░рдореНрднрдорд╛ рдпрд╕рдорд╛ рдЬрдбрд╛рди рд╣реБрдиреЗрдЫрдиреН), рдпрд╕ рдареЗрдЧрд╛рдирд╛рдмрд╛рдЯ рдорд╛рд╕реНрдЯрд░ рдХреНрд▓рд╕реНрдЯрд░рд▓реЗ рдХрдо рд▓реЛрдб рднрдПрдХреЛ рдХреНрд▓рд╕реНрдЯрд░ рдиреЛрдбрдорд╛ REDIRECT рдЧрд░реНрдиреЗрдЫред рд▓реЗрдЦреНрди рдирднреБрд▓реНрдиреБ рд╣реЛрд▓рд╛ рдЕрдЧрд╛рдбрд┐ рд░ рдЙрд▓реНрдЯреЛ DNS рд░реЗрдХрд░реНрдб рдХреНрд▓рд╕реНрдЯрд░рдХреЛ рдкреНрд░рддреНрдпреЗрдХ рдиреЛрдбрдХреЛ рдкреНрд░рддреНрдпреЗрдХ рдмрд╛рд╣реНрдп рдареЗрдЧрд╛рдирд╛ / FQDN рд░ VIP рдХреЛ рд▓рд╛рдЧрд┐ рджреБрд╡реИред
vpn-demo-1(config)# vpn load-balancing vpn-demo-1(config-load-balancing)# interface lbpublic outside vpn-demo-1(config-load-balancing)# interface lbprivate inside vpn-demo-1(config-load-balancing)# priority 10 vpn-demo-1(config-load-balancing)# cluster ip address 192.168.31.40 vpn-demo-1(config-load-balancing)# cluster port 4000 vpn-demo-1(config-load-balancing)# redirect-fqdn enable vpn-demo-1(config-load-balancing)# cluster key cisco vpn-demo-1(config-load-balancing)# cluster encryption vpn-demo-1(config-load-balancing)# cluster port 9023 vpn-demo-1(config-load-balancing)# participate vpn-demo-1(config-load-balancing)#
- рд╣рд╛рдореА рджреБрдИ рдЬрдбрд╛рди рднрдПрдХрд╛ рдЧреНрд░рд╛рд╣рдХрд╣рд░реВрд╕рдБрдЧ рдХреНрд▓рд╕реНрдЯрд░рдХреЛ рд╕рдЮреНрдЪрд╛рд▓рди рдЬрд╛рдБрдЪ рдЧрд░реНрдЫреМрдВ:
- ASDM рдорд╛рд░реНрдлрдд рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рд▓реЛрдб рд╣реБрдиреЗ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓рдХреЛ рд╕рд╛рде рдЧреНрд░рд╛рд╣рдХрдХреЛ рдЕрдиреБрднрд╡рд▓рд╛рдИ рдердк рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдмрдирд╛рдЙрдиреБрд╣реЛрд╕реНред
рд╣рд╛рдореА рдкреНрд░реЛрдлрд╛рдЗрд▓рд▓рд╛рдИ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рддрд░рд┐рдХрд╛рдорд╛ рдирд╛рдо рджрд┐рдиреНрдЫреМрдВ рд░ рдпрд╕рд╕рдБрдЧ рд╣рд╛рдореНрд░реЛ рд╕рдореВрд╣ рдиреАрддрд┐ рд╕рдореНрдмрджреНрдз рдЧрд░реНрдЫреМрдВ:
рдЧреНрд░рд╛рд╣рдХрдХреЛ рдЕрд░реНрдХреЛ рдЬрдбрд╛рди рдкрдЫрд┐, рдпреЛ рдкреНрд░реЛрдлрд╛рдЗрд▓ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рдбрд╛рдЙрдирд▓реЛрдб рд╣реБрдиреЗрдЫ рд░ AnyConnect рдХреНрд▓рд╛рдЗрдиреНрдЯрдорд╛ рд╕реНрдерд╛рдкрдирд╛ рд╣реБрдиреЗрдЫ, рддреНрдпрд╕реИрд▓реЗ рдпрджрд┐ рддрдкрд╛рдЗрдБ рдЬрдбрд╛рди рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБ рдпрд╕рд▓рд╛рдИ рд╕реВрдЪреАрдмрд╛рдЯ рдЪрдпрди рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ:
рд╣рд╛рдореАрд▓реЗ ASDM рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдПрдЙрдЯрд╛ ASA рдорд╛ рдпреЛ рдкреНрд░реЛрдлрд╛рдЗрд▓ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдХреЛ рд╣реБрдирд╛рд▓реЗ, рдХреНрд▓рд╕реНрдЯрд░рдорд╛ рд░рд╣реЗрдХрд╛ рдЕрдиреНрдп ASAрд╣рд░реВрдорд╛ рдЪрд░рдгрд╣рд░реВ рджреЛрд╣реЛрд░реНрдпрд╛рдЙрди рдирдмрд┐рд░реНрд╕рдиреБрд╣реЛрд╕реНред
рдирд┐рд╖реНрдХрд░реНрд╖: рдпрд╕рд░реА, рд╣рд╛рдореАрд▓реЗ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд▓реЛрдб рд╕рдиреНрддреБрд▓рдирдХреЛ рд╕рд╛рде рдзреЗрд░реИ VPN рдЧреЗрдЯрд╡реЗрд╣рд░реВрдХреЛ рдХреНрд▓рд╕реНрдЯрд░ рддреБрд░реБрдиреНрддреИ рддреИрдирд╛рдд рдЧрд░реНрдпреМрдВред рдХреНрд▓рд╕реНрдЯрд░рдорд╛ рдирдпрд╛рдБ рдиреЛрдбрд╣рд░реВ рдердкреНрди рд╕рдЬрд┐рд▓реЛ рдЫ, рдирдпрд╛рдБ ASAv рднрд░реНрдЪреБрдЕрд▓ рдореЗрд╕рд┐рдирд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╡рд╛ рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ ASAs рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕рд╛рдзрд╛рд░рдг рддреЗрд░реНрд╕реЛ рд╕реНрдХреЗрд▓рд┐рдЩрдХреЛ рд╕рд╛рдеред рд╕реБрд╡рд┐рдзрд╛ рд╕рдореНрдкрдиреНрди AnyConnect рдХреНрд▓рд╛рдЗрдиреНрдЯрд▓реЗ рдзреЗрд░реИ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдЬрдбрд╛рди рдмрдврд╛рдЙрди рд╕рдХреНрдЫ рдореБрджреНрд░рд╛ (рд░рд╛рдЬреНрдп рдЕрдиреБрдорд╛рди), рд╕рдмреИрднрдиреНрджрд╛ рдкреНрд░рднрд╛рд╡рдХрд╛рд░реА рд░реВрдкрдорд╛ рдХреЗрдиреНрджреНрд░реАрдХреГрдд рдирд┐рдпрдиреНрддреНрд░рдг рд░ рдкрд╣реБрдБрдЪ рд▓реЗрдЦрд╛ рдкреНрд░рдгрд╛рд▓реАрдХреЛ рд╕рдВрдпреЛрдЬрдирдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫ рдкрд╣рд┐рдЪрд╛рди рд╕реЗрд╡рд╛ рдЗрдиреНрдЬрд┐рди.
рд╕реНрд░реЛрдд: www.habr.com