рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рд╕рдВрдЧрдардирдХреЛ рд╡рд┐рд╖рдпрдорд╛ рд▓реЗрдЦрд╣рд░реВрдХреЛ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдЬрд╛рд░реА рд░рд╛рдЦреНрджреИ рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ VPN рдкрд╣реБрдБрдЪ рдо рдорджреНрджрдд рдЧрд░реНрди рд╕рдХреНрджрд┐рди рддрд░ рдореЗрд░реЛ рд░реЛрдЪрдХ рдкрд░рд┐рдирд┐рдпреЛрдЬрди рдЕрдиреБрднрд╡ рд╕рд╛рдЭрд╛ рдЧрд░реНрди рд╕рдХреНрдЫреБ рдЕрддреНрдпрдзрд┐рдХ рд╕реБрд░рдХреНрд╖рд┐рдд VPN рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рдиред рдПрдЙрдЯрд╛ рдЧреИрд░-рддреБрдЪреНрдЫ рдХрд╛рд░реНрдп рдПрдХ рдЧреНрд░рд╛рд╣рдХ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рд╕реНрддреБрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ (рд░реВрд╕реА рдЧрд╛рдЙрдБрд╣рд░реВрдорд╛ рдЖрд╡рд┐рд╖реНрдХрд╛рд░рдХрд╣рд░реВ рдЫрдиреН), рддрд░ рдЪреБрдиреМрддреА рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░рд┐рдпреЛ рд░ рд░рдЪрдирд╛рддреНрдордХ рд░реВрдкрдорд╛ рд▓рд╛рдЧреВ рдЧрд░рд┐рдпреЛред рдкрд░рд┐рдгрд╛рдо рдирд┐рдореНрди рд╡рд┐рд╢реЗрд╖рддрд╛рд╣рд░реБ рд╕рдВрдЧ рдПрдХ рд░реЛрдЪрдХ рдЕрд╡рдзрд╛рд░рдгрд╛ рдЫ:

  1. рдЯрд░реНрдорд┐рдирд▓ рдЙрдкрдХрд░рдгрдХреЛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рд╡рд┐рд░реБрджреНрдз рд╕реБрд░рдХреНрд╖рд╛рдХреЛ рдзреЗрд░реИ рдХрд╛рд░рдХрд╣рд░реВ (рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдХрдбрд╛ рдмрд╛рдзреНрдпрддрд╛ рд╕рдВрдЧ);
    • рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдбрд╛рдЯрд╛рдмреЗрд╕рдорд╛ рдЕрдиреБрдорддрд┐ рджрд┐рдЗрдПрдХреЛ рдкреАрд╕реАрдХреЛ рддреЛрдХрд┐рдПрдХреЛ UDID рд╕рдБрдЧ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рдкреАрд╕реАрдХреЛ рдЕрдиреБрдкрд╛рд▓рдирдХреЛ рдореВрд▓реНрдпрд╛рдЩреНрдХрди рдЧрд░реНрджреИ;
    • рд╕рд┐рд╕реНрдХреЛ DUO рдорд╛рд░реНрдлрдд рдорд╛рдзреНрдпрдорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░рдмрд╛рдЯ PC UDID рдкреНрд░рдпреЛрдЧ рдЧрд░реА MFA рд╕рдБрдЧ (рддрдкрд╛рдИрдВ рдХреБрдиреИ рдкрдирд┐ SAML/рд░реЗрдбрд┐рдпрд╕ рдорд┐рд▓реНрджреЛ рд╕рдВрд▓рдЧреНрди рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ);
  2. рдмрд╣реБ-рдХрд╛рд░рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг:
    • рддреА рдордзреНрдпреЗ рдПрдХ рд╡рд┐рд░реБрджреНрдз рдХреНрд╖реЗрддреНрд░ рдкреНрд░рдорд╛рдгрд┐рдХрд░рдг рд░ рдорд╛рдзреНрдпрдорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдВрдЧ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░;
    • рд▓рдЧрдЗрди (рдЕрдкрд░рд┐рд╡рд░реНрддрдиреАрдп, рдкреНрд░рдорд╛рдгрдкрддреНрд░рдмрд╛рдЯ рд▓рд┐рдЗрдПрдХреЛ) рд░ рдкрд╛рд╕рд╡рд░реНрдб;
  3. рдЬрдбрд╛рди рд╣реЛрд╕реНрдЯрдХреЛ рдЕрд╡рд╕реНрдерд╛ рдЕрдиреБрдорд╛рди рдЧрд░реНрджреИ (рдкреЛрд╕реНрдЪрд░)

рд╕рдорд╛рдзрд╛рди рдШрдЯрдХ рдкреНрд░рдпреЛрдЧ:

  • рд╕рд┐рд╕реНрдХреЛ рдПрдПрд╕рдП (VPN рдЧреЗрдЯрд╡реЗ);
  • рд╕рд┐рд╕реНрдХреЛ ISE (рдкреНрд░рдорд╛рдгреАрдХрд░рдг / рдкреНрд░рд╛рдзрд┐рдХрд░рдг / рд▓реЗрдЦрд╛, рд░рд╛рдЬреНрдп рдореВрд▓реНрдпрд╛рдЩреНрдХрди, CA);
  • рд╕рд┐рд╕реНрдХреЛ DUO (рдмрд╣реБ-рдХрд╛рд░рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг) (рддрдкрд╛рдИрдВ рдХреБрдиреИ рдкрдирд┐ SAML/рд░реЗрдбрд┐рдпрд╕ рдорд┐рд▓реНрджреЛ рд╕рдВрд▓рдЧреНрди рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ);
  • Cisco AnyConnect (рд╡рд░реНрдХрд╕реНрдЯреЗрд╢рди рд░ рдореЛрдмрд╛рдЗрд▓ рдУрдПрд╕рдХрд╛ рд▓рд╛рдЧрд┐ рдмрд╣реБ-рдЙрджреНрджреЗрд╢реНрдпреАрдп рдПрдЬреЗрдиреНрдЯ);

рдЧреНрд░рд╛рд╣рдХрдХреЛ рдЖрд╡рд╢реНрдпрдХрддрд╛рд╣рд░реБ рд╕рдВрдЧ рд╕реБрд░реБ рдЧрд░реМрдВ:

  1. рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓реЗ рдЖрдлреНрдиреЛ рд▓рдЧрдЗрди/рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдорд╛рд░реНрдлрдд, VPN рдЧреЗрдЯрд╡реЗрдмрд╛рдЯ AnyConnect рдХреНрд▓рд╛рдЗрдиреНрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреБрдкрд░реНрдЫ; рд╕рдмреИ рдЖрд╡рд╢реНрдпрдХ AnyConnect рдореЛрдбреНрдпреБрд▓рд╣рд░реВ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рдиреАрддрд┐ рдЕрдиреБрд╕рд╛рд░ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░рд┐рдиреБрдкрд░реНрдЫ;
  2. рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓реЗ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреБрдкрд░реНрджрдЫ (рдПрдЙрдЯрд╛ рдкрд░рд┐рджреГрд╢реНрдпрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐, рдореБрдЦреНрдп рдкрд░рд┐рджреГрд╢реНрдп рдореНрдпрд╛рдиреБрдЕрд▓ рдЬрд╛рд░реА рдЧрд░реНрдиреЗ рд░ рдкреАрд╕реАрдорд╛ рдЕрдкрд▓реЛрдб рдЧрд░реНрдиреЗ рд╣реЛ), рддрд░ рдореИрд▓реЗ рдкреНрд░рджрд░реНрд╢рдирдХреЛ рд▓рд╛рдЧрд┐ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдореБрджреНрджрд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реЗрдВ (рдпрд╕рд▓рд╛рдИ рд╣рдЯрд╛рдЙрди рдХрд╣рд┐рд▓реНрдпреИ рдврд┐рд▓реЛ рднрдПрдХреЛ рдЫреИрди)ред
  3. рдЖрдзрд╛рд░рднреВрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдзреЗрд░реИ рдЪрд░рдгрд╣рд░реВрдорд╛ рд╣реБрдиреБрдкрд░реНрджрдЫ, рдкрд╣рд┐рд▓реЗ рддреНрдпрд╣рд╛рдБ рдЖрд╡рд╢реНрдпрдХ рдХреНрд╖реЗрддреНрд░рд╣рд░реВ рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдорд╛рдирд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рд╕рд╛рде рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╣реБрдиреНрдЫ, рддреНрдпрд╕рдкрдЫрд┐ рд▓рдЧрдЗрди/рдкрд╛рд╕рд╡рд░реНрдб, рдпрд╕ рдкрдЯрдХ рдорд╛рддреНрд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХреНрд╖реЗрддреНрд░рдорд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рд▓рдЧрдЗрди рд╡рд┐рдиреНрдбреЛрдорд╛ рд╕рдореНрдорд┐рд▓рд┐рдд рд╣реБрдиреБрдкрд░реНрдЫред рд╡рд┐рд╖рдпрдХреЛ рдирд╛рдо (CN) рд╕рдореНрдкрд╛рджрди рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛ рдмрд┐рдирд╛ред
  4. рддрдкрд╛рдИрдВрд▓реЗ рдпреЛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ рдХрд┐ рддрдкрд╛рдИрдВрд▓реЗ рд▓рдЧ рдЗрди рдЧрд░рд┐рд░рд╣рдиреБрднрдПрдХреЛ рдпрдиреНрддреНрд░ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪрдХреЛ рд▓рд╛рдЧрд┐ рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХреЛ рдХрд░реНрдкреЛрд░реЗрдЯ рд▓реНрдпрд╛рдкрдЯрдк рд╣реЛ, рд░ рдЕрд░реВ рдХреЗрд╣реА рд╣реЛрдЗрдиред (рдпрд╕ рдЖрд╡рд╢реНрдпрдХрддрд╛ рдкреВрд░рд╛ рдЧрд░реНрди рдзреЗрд░реИ рд╡рд┐рдХрд▓реНрдкрд╣рд░реВ рдмрдирд╛рдЗрдПрдХреЛ рдЫ)
  5. рдЬрдбрд╛рди рдЧрд░реНрдиреЗ рдЙрдкрдХрд░рдгрдХреЛ рдЕрд╡рд╕реНрдерд╛ (рдпрд╕ рдЪрд░рдгрдорд╛ рдкреАрд╕реА) рдЧреНрд░рд╛рд╣рдХ рдЖрд╡рд╢реНрдпрдХрддрд╛рд╣рд░реВрдХреЛ рд╕рдореНрдкреВрд░реНрдг рднрд╛рд░реА рддрд╛рд▓рд┐рдХрд╛рдХреЛ рдЬрд╛рдБрдЪрдХреЛ рд╕рд╛рде рдореВрд▓реНрдпрд╛рдЩреНрдХрди рдЧрд░рд┐рдиреБ рдкрд░реНрдЫ (рд╕рдВрдХреНрд╖реЗрдкрдорд╛):
    • рдлрд╛рдЗрд▓рд╣рд░реВ рд░ рддрд┐рдиреАрд╣рд░реВрдХрд╛ рдЧреБрдгрд╣рд░реВ;
    • рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рд╣рд░реВ;
    • рдкреНрд░рджрд╛рди рдЧрд░рд┐рдПрдХреЛ рд╕реВрдЪреАрдмрд╛рдЯ OS рдкреНрдпрд╛рдЪрд╣рд░реВ (рдкрдЫрд┐ SCCM рдПрдХреАрдХрд░рдг);
    • рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд┐рд░реНрдорд╛рддрд╛рдмрд╛рдЯ рдПрдиреНрдЯрд┐-рднрд╛рдЗрд░рд╕рдХреЛ рдЙрдкрд▓рдмреНрдзрддрд╛ рд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд╣рд░реВрдХреЛ рд╕рд╛рдиреНрджрд░реНрднрд┐рдХрддрд╛;
    • рдирд┐рд╢реНрдЪрд┐рдд рд╕реЗрд╡рд╛рд╣рд░реВрдХреЛ рдЧрддрд┐рд╡рд┐рдзрд┐;
    • рдирд┐рд╢реНрдЪрд┐рдд рд╕реНрдерд╛рдкрд┐рдд рдХрд╛рд░реНрдпрдХреНрд░рдорд╣рд░реВрдХреЛ рдЙрдкрд▓рдмреНрдзрддрд╛;

рд╕реБрд░реБ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рдо рд╕реБрдЭрд╛рд╡ рджрд┐рдиреНрдЫреБ рдХрд┐ рддрдкрд╛рдЗрдБ рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдкрдорд╛ рдкрд░рд┐рдгрд╛рдо рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рднрд┐рдбрд┐рдпреЛ рдкреНрд░рджрд░реНрд╢рди рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН рдпреБрдЯреНрдпреБрдм (рел рдорд┐рдиреЗрдЯ).

рдЕрдм рдо рднрд┐рдбрд┐рдпреЛ рдХреНрд▓рд┐рдкрдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдирднрдПрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╡рд┐рд╡рд░рдгрд╣рд░реВ рд╡рд┐рдЪрд╛рд░ рдЧрд░реНрди рдкреНрд░рд╕реНрддрд╛рд╡ рдЧрд░реНрджрдЫреБред

AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓ рддрдпрд╛рд░ рдЧрд░реМрдВ:

рдореИрд▓реЗ рдкрд╣рд┐рд▓реЗ рд╕реЗрдЯрд┐рдЩрдорд╛ рдореЗрд░реЛ рд▓реЗрдЦрдорд╛ рдкреНрд░реЛрдлрд╛рдЗрд▓ (ASDM рдорд╛ рдореЗрдиреБ рд╡рд╕реНрддреБрдХреЛ рд╕рдиреНрджрд░реНрднрдорд╛) рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреЗ рдЙрджрд╛рд╣рд░рдг рджрд┐рдПрдБред VPN рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░ред рдЕрдм рдо рд╣рд╛рдореАрд▓рд╛рдИ рдЪрд╛рд╣рд┐рдиреЗ рд╡рд┐рдХрд▓реНрдкрд╣рд░реВ рдЫреБрдЯреНрдЯреИ рдиреЛрдЯ рдЧрд░реНрди рдЪрд╛рд╣рдиреНрдЫреБ:

рдкреНрд░реЛрдлрд╛рдЗрд▓рдорд╛, рд╣рд╛рдореА VPN рдЧреЗрдЯрд╡реЗ рд░ рдЕрдиреНрддрд┐рдо рдЧреНрд░рд╛рд╣рдХрдорд╛ рдЬрдбрд╛рдирдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдирд╛рдо рд╕рдВрдХреЗрдд рдЧрд░реНрдиреЗрдЫреМрдВ:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдкреНрд░реЛрдлрд╛рдИрд▓ рд╕рд╛рдЗрдбрдмрд╛рдЯ рдкреНрд░рдорд╛рдгрдкрддреНрд░рдХреЛ рд╕реНрд╡рдд: рдЬрд╛рд░реА рдЧрд░реНрдиреЗ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реМрдВ, рд╡рд┐рд╢реЗрд╖ рдЧрд░реА, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВ рд░ рд╡рд┐рд╢реЗрд╖рддрд╛ рд░реВрдкрдорд╛, рдлрд┐рд▓реНрдбрдорд╛ рдзреНрдпрд╛рди рджрд┐рдиреБрд╣реЛрд╕реНред рдкреНрд░рд╛рд░рдореНрднрд┐рдХ (I), рдЬрд╣рд╛рдБ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдорд╛рди рдореНрдпрд╛рдиреБрдЕрд▓ рд░реВрдкрдорд╛ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ UID рдкрд░реАрдХреНрд╖рдг рдореЗрд╕рд┐рди (рд╕рд┐рд╕реНрдХреЛ AnyConnect рдЧреНрд░рд╛рд╣рдХ рджреНрд╡рд╛рд░рд╛ рдЙрддреНрдкрдиреНрди рднрдПрдХреЛ рдЕрджреНрд╡рд┐рддреАрдп рдЙрдкрдХрд░рдг рдкрд╣рд┐рдЪрд╛рдирдХрд░реНрддрд╛)ред

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдпрд╣рд╛рдБ рдо рд▓рд┐рд░рд┐рдХрд▓ рдбрд┐рдЧреНрд░реЗрд╕рди рдЧрд░реНрди рдЪрд╛рд╣рдиреНрдЫреБ, рдХрд┐рдирдХрд┐ рдпрд╕ рд▓реЗрдЦрд▓реЗ рдЕрд╡рдзрд╛рд░рдгрд╛рд▓рд╛рдИ рд╡рд░реНрдгрди рдЧрд░реНрджрдЫ; рдкреНрд░рджрд░реНрд╢рди рдЙрджреНрджреЗрд╢реНрдпрдХрд╛ рд▓рд╛рдЧрд┐, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ UDID AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓рдХреЛ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдХреНрд╖реЗрддреНрд░рдорд╛ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫред рдирд┐рд╕реНрд╕рдиреНрджреЗрд╣, рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдЬреАрд╡рдирдорд╛, рдпрджрд┐ рддрдкрд╛рдИрдВрд▓реЗ рдпрд╕реЛ рдЧрд░реНрдиреБрднрдпреЛ рднрдиреЗ, рд╕рдмреИ рдЧреНрд░рд╛рд╣рдХрд╣рд░реВрд▓реЗ рдпрд╕ рдХреНрд╖реЗрддреНрд░рдорд╛ рдЙрд╣реА UDID рднрдПрдХреЛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗрдЫрдиреН рд░ рдЙрдиреАрд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рдХреБрдиреИ рдкрдирд┐ рдХреБрд░рд╛рд▓реЗ рдХрд╛рдо рдЧрд░реНрджреИрди, рдХрд┐рдирдХрд┐ рдЙрдиреАрд╣рд░реВрд▓рд╛рдИ рдЙрдиреАрд╣рд░реВрдХреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкреАрд╕реАрдХреЛ UDID рдЪрд╛рд╣рд┐рдиреНрдЫред AnyConnect, рджреБрд░реНрднрд╛рдЧреНрдпрд╡рд╢, UDID рдлрд┐рд▓реНрдбрдХреЛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрдирд▓рд╛рдИ рд╡рд╛рддрд╛рд╡рд░рдг рдЪрд░ рдорд╛рд░реНрдлрдд рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЕрдиреБрд░реЛрдз рдкреНрд░реЛрдлрд╛рдЗрд▓рдорд╛ рд▓рд╛рдЧреВ рдЧрд░реНрджреИрди, рдЬрд╕реНрддреИ рдпрд╕рд▓реЗ рдЧрд░реНрдЫ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдЪрд░рдХреЛ рд╕рд╛рдеред %USER%.

рдпреЛ рдзреНрдпрд╛рди рджрд┐рди рд▓рд╛рдпрдХ рдЫ рдХрд┐ рдЧреНрд░рд╛рд╣рдХрд▓реЗ (рдпрд╕ рдкрд░рд┐рджреГрд╢реНрдпрдХреЛ) рд╕реБрд░реБрдорд╛ рддреНрдпрд╕реНрддрд╛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдкреАрд╕реАрд╣рд░реВрд▓рд╛рдИ рджрд┐рдЗрдПрдХреЛ UDID рдорд╛рд░реНрдлрдд рд╕реНрд╡рддрдиреНрддреНрд░ рд░реВрдкрдорд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрдиреЗ рдпреЛрдЬрдирд╛ рдмрдирд╛рдПрдХреЛ рдЫ, рдЬреБрди рдЙрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдХреБрдиреИ рд╕рдорд╕реНрдпрд╛ рд╣реЛрдЗрдиред рдпрджреНрдпрдкрд┐, рд╣рд╛рдореА рдордзреНрдпреЗ рдзреЗрд░реИрдХреЛ рд▓рд╛рдЧрд┐ рд╣рд╛рдореА рд╕реНрд╡рдЪрд╛рд▓рди рдЪрд╛рд╣рдиреНрдЫреМрдВ (рд░рд╛рдореНрд░реЛ, рдореЗрд░реЛ рд▓рд╛рдЧрд┐ рдпреЛ рд╕рддреНрдп рд╣реЛ =))ред

рд░ рдпреЛ рдореИрд▓реЗ рд╕реНрд╡рдЪрд╛рд▓рдирдХреЛ рд╕рд░реНрддрдорд╛ рдкреНрд░рд╕реНрддрд╛рд╡ рдЧрд░реНрди рд╕рдХреНрдЫреБред рдпрджрд┐ AnyConnect рд▓реЗ UDID рд▓рд╛рдИ рдЧрддрд┐рд╢реАрд▓ рд░реВрдкрдорд╛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдЧрд░реЗрд░ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрди рд╕рдХреНрд╖рдо рдЫреИрди рднрдиреЗ, рддреНрдпрд╣рд╛рдБ рдЕрд░реНрдХреЛ рддрд░рд┐рдХрд╛ рдЫ рдЬрд╕рдорд╛ рдереЛрд░реИ рд░рдЪрдирд╛рддреНрдордХ рд╕реЛрдЪ рд░ рджрдХреНрд╖ рд╣рд╛рддрд╣рд░реВ рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджрдЫ - рдо рддрдкрд╛рдИрдВрд▓рд╛рдИ рдЕрд╡рдзрд╛рд░рдгрд╛ рдмрддрд╛рдЙрдиреЗрдЫреБред рдкрд╣рд┐рд▓реЗ, рдХреБрдиреИ рдкрдирд┐ рдЬрдбрд╛рди рдПрдЬреЗрдиреНрдЯрджреНрд╡рд╛рд░рд╛ рд╡рд┐рднрд┐рдиреНрди рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдорд╣рд░реВрдорд╛ UDID рдХрд╕рд░реА рдЙрддреНрдкрдиреНрди рд╣реБрдиреНрдЫ рд╣реЗрд░реМрдВ:

  • Windows тАФ DigitalProductID рд░ рдореЗрд╕рд┐рди SID рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреАрдХреЛ рд╕рдВрдпреЛрдЬрдирдХреЛ SHA-256 рд╣реНрдпрд╛рд╕
  • рдУрдПрд╕рдПрдХреНрд╕ тАФ SHA-256 рд╣реНрдпрд╛рд╕ рдкреНрд▓реЗрдЯрдлрд░реНрдо UUID
  • рд▓рд┐рдирдХреНрд╕ тАФ рдореВрд▓ рд╡рд┐рднрд╛рдЬрдирдХреЛ UUID рдХреЛ SHA-256 рд╣реНрдпрд╛рд╕ред
  • рдПрдкреНрдкрд▓ iOS тАФ SHA-256 рд╣реНрдпрд╛рд╕ рдкреНрд▓реЗрдЯрдлрд░реНрдо UUID
  • Android - рдорд╛ рдХрд╛рдЧрдЬрд╛рдд рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН рд▓рд┐рдЩреНрдХ

рддрджрдиреБрд╕рд╛рд░, рд╣рд╛рдореА рд╣рд╛рдореНрд░реЛ рдХрд░реНрдкреЛрд░реЗрдЯ рд╡рд┐рдиреНрдбреЛрдЬ рдУрдПрд╕рдХреЛ рд▓рд╛рдЧрд┐ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдЫреМрдВ, рдпрд╕ рд╕реНрдХреНрд░рд┐рдкреНрдЯрдХреЛ рд╕рд╛рде рд╣рд╛рдореА рд╕реНрдерд╛рдиреАрдп рд░реВрдкрдорд╛ рдЬреНрдЮрд╛рдд рдЗрдирдкреБрдЯрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ UDID рдЧрдгрдирд╛ рдЧрд░реНрдЫреМрдВ рд░ рдЖрд╡рд╢реНрдпрдХ рдлрд┐рд▓реНрдбрдорд╛ рдпреЛ UDID рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░реЗрд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрди рдЕрдиреБрд░реЛрдз рдЧрд░реНрджрдЫреМрдВ, рд╡реИрд╕реЗ, рддрдкрд╛рдИрдВрд▓реЗ рдореЗрд╕рд┐рди рдкрдирд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред AD рджреНрд╡рд╛рд░рд╛ рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ (рдпреЛрдЬрдирд╛рдорд╛ тАЛтАЛрдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рджреЛрд╣реЛрд░реЛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдердкреЗрд░ рдмрд╣реБ рдкреНрд░рдорд╛рдгрдкрддреНрд░).

рд╕рд┐рд╕реНрдХреЛ рдПрдПрд╕рдП рд╕рд╛рдЗрдбрдорд╛ рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рддрдпрд╛рд░ рдЧрд░реМрдВ:

ISE CA рд╕рд░реНрднрд░рдХреЛ рд▓рд╛рдЧрд┐ TrustPoint рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реМрдВ, рдпреЛ рдПрдХ рд╣реЛ рдЬрд╕рд▓реЗ рдЧреНрд░рд╛рд╣рдХрд╣рд░реВрд▓рд╛рдИ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрдиреЗрдЫред рдо рдХреБрдЮреНрдЬреА-рдЪреЗрди рдЖрдпрд╛рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓рд╛рдИ рд╡рд┐рдЪрд╛рд░ рдЧрд░реНрджрд┐рди; рдореЗрд░реЛ рд╕реЗрдЯрдЕрдк рд▓реЗрдЦрдорд╛ рдПрдЙрдЯрд╛ рдЙрджрд╛рд╣рд░рдг рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ рдЫ VPN рд▓реЛрдб-рдмреНрдпрд╛рд▓реЗрдиреНрд╕рд┐рдЩ рдХреНрд▓рд╕реНрдЯрд░.

crypto ca trustpoint ISE-CA
 enrollment terminal
 crl configure

рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреЗ рд╕рд░реНрдЯрд┐рдлрд┐рдХреЗрдЯрдорд╛ рднрдПрдХрд╛ рдлрд┐рд▓реНрдбрд╣рд░реВ рдЕрдиреБрд╕рд╛рд░ рдирд┐рдпрдорд╣рд░реВрдХреЛ рдЖрдзрд╛рд░рдорд╛ рд╣рд╛рдореА рдЯрдиреЗрд▓-рд╕рдореВрд╣рджреНрд╡рд╛рд░рд╛ рд╡рд┐рддрд░рдг рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрдЫреМрдВред рд╣рд╛рдореАрд▓реЗ рдЕрдШрд┐рд▓реНрд▓реЛ рдЪрд░рдгрдорд╛ рдмрдирд╛рдПрдХреЛ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓ рдкрдирд┐ рдпрд╣рд╛рдБ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░рд┐рдПрдХреЛ рдЫред рдХреГрдкрдпрд╛ рдзреНрдпрд╛рди рджрд┐рдиреБрд╣реЛрд╕реН рдХрд┐ рдо рдорд╛рди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИрдЫреБ SECUREBANK-RA, рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рдХреЛ рд╕рд╛рде рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓рд╛рдИ рд╕реБрд░реБрдЩ рд╕рдореВрд╣рдорд╛ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдЧрд░реНрди рд╕реБрд░рдХреНрд╖рд┐рдд-рдмреИрдВрдХ-VPN, рдХреГрдкрдпрд╛ рдзреНрдпрд╛рди рджрд┐рдиреБрд╣реЛрд╕реН рдХрд┐ рдорд╕рдБрдЧ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЕрдиреБрд░реЛрдз рд╕реНрддрдореНрднрдорд╛ рдпреЛ рдХреНрд╖реЗрддреНрд░ рдЫред

tunnel-group-map enable rules
!
crypto ca certificate map OU-Map 6
 subject-name attr ou eq securebank-ra
!
webvpn
 anyconnect profiles SECUREBANK disk0:/securebank.xml
 certificate-group-map OU-Map 6 SECURE-BANK-VPN
!

рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рд░реНрднрд░рд╣рд░реВ рд╕реЗрдЯрдЕрдк рдЧрд░реНрджреИред рдореЗрд░реЛ рдХреЗрд╕рдорд╛, рдпреЛ рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рдкрд╣рд┐рд▓реЛ рдЪрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ ISE рд░ MFA рдХреЛ рд░реВрдкрдорд╛ DUO (рд░реЗрдбрд┐рдпрд╕ рдкреНрд░реЛрдХреНрд╕реА) рд╣реЛред

! CISCO ISE
aaa-server ISE protocol radius
 authorize-only
 interim-accounting-update periodic 24
 dynamic-authorization
aaa-server ISE (inside) host 192.168.99.134
 key *****
!
! DUO RADIUS PROXY
aaa-server DUO protocol radius
aaa-server DUO (inside) host 192.168.99.136
 timeout 60
 key *****
 authentication-port 1812
 accounting-port 1813
 no mschapv2-capable
!

рд╣рд╛рдореА рд╕рдореВрд╣ рдиреАрддрд┐рд╣рд░реВ рд░ рдЯрдиреЗрд▓ рд╕рдореВрд╣рд╣рд░реВ рд░ рддрд┐рдиреАрд╣рд░реВрдХрд╛ рд╕рд╣рд╛рдпрдХ рдЕрд╡рдпрд╡рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдЫреМрдВ:

рдЯрдиреЗрд▓ рд╕рдореВрд╣ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рддWEBVPNGрд╕рдореВрд╣ рдореБрдЦреНрдп рд░реВрдкрдорд╛ AnyConnect VPN рдХреНрд▓рд╛рдЗрдиреНрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрди рд░ ASA рдХреЛ SCEP-Proxy рдкреНрд░рдХрд╛рд░реНрдп рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреЗрдЫ; рдпрд╕рдХрд╛ рд▓рд╛рдЧрд┐ рд╣рд╛рдореАрд╕рдБрдЧ рдЯрдиреЗрд▓ рд╕рдореВрд╣рдорд╛ рд░ рд╕рдореНрдмрдиреНрдзрд┐рдд рд╕рдореВрд╣ рдиреАрддрд┐ рджреБрд╡реИрдорд╛ рд╕рдорд╛рди рд╡рд┐рдХрд▓реНрдкрд╣рд░реВ рд╕рдХреНрд░рд┐рдп рдЫрдиреНред AC-рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреБрд╣реЛрд╕реН, рд░ рд▓реЛрдб рдЧрд░рд┐рдПрдХреЛ AnyConnect рдкреНрд░реЛрдлрд╛рдЗрд▓рдорд╛ (рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрдиреЗ рдХреНрд╖реЗрддреНрд░рд╣рд░реВ, рдЖрджрд┐)ред рд╕рд╛рдереИ рдпрд╕ рд╕рдореВрд╣ рдиреАрддрд┐рдорд╛ рд╣рд╛рдореАрд▓реЗ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреБрдкрд░реНрдиреЗ рдЖрд╡рд╢реНрдпрдХрддрд╛рд▓рд╛рдИ рд╕рдВрдХреЗрдд рдЧрд░реНрджрдЫреМрдВ ISE рдореБрджреНрд░рд╛ рдореЛрдбреНрдпреБрд▓.

рдЯрдиреЗрд▓ рд╕рдореВрд╣ рд╕реБрд░рдХреНрд╖рд┐рдд-рдмреИрдВрдХ-VPN рдЕрдШрд┐рд▓реНрд▓реЛ рдЪрд░рдгрдорд╛ рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╕рдБрдЧ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЧрд░реНрджрд╛ рдЧреНрд░рд╛рд╣рдХрджреНрд╡рд╛рд░рд╛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рд╣реБрдиреЗрдЫ, рдХрд┐рдирдХрд┐, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдирдХреНрд╕рд╛ рдЕрдиреБрд╕рд╛рд░, рдЬрдбрд╛рди рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рдпрд╕ рдЯрдиреЗрд▓ рд╕рдореВрд╣рдорд╛ рдкрд░реНрдиреЗрдЫред рдо рддрдкрд╛рдИрдВрд▓рд╛рдИ рдпрд╣рд╛рдБ рд░реЛрдЪрдХ рд╡рд┐рдХрд▓реНрдкрд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдмрддрд╛рдЙрдиреЗрдЫреБ:

  • рдорд╛рдзреНрдпрдорд┐рдХ-рдкреНрд░рдорд╛рдгреАрдХрд░рдг-рд╕рд░реНрднрд░-рд╕рдореВрд╣ DUO # DUO рд╕рд░реНрднрд░рдорд╛ рдорд╛рдзреНрдпрдорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕реЗрдЯ рдЧрд░реНрдиреБрд╣реЛрд╕реН (рд░реЗрдбрд┐рдпрд╕ рдкреНрд░реЛрдХреНрд╕реА)
  • рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо-рдмрд╛рдЯ-рдкреНрд░рдорд╛рдгрдкрддреНрд░CN # рдкреНрд░рд╛рдердорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐, рд╣рд╛рдореА рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд▓рдЧрдЗрди рдЗрдирд╣реЗрд░рд┐рдЯ рдЧрд░реНрди рдкреНрд░рдорд╛рдгрдкрддреНрд░рдХреЛ CN рдХреНрд╖реЗрддреНрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫреМрдВ
  • рдорд╛рдзреНрдпрдорд┐рдХ-рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо-рдмрд╛рдЯ-рдкреНрд░рдорд╛рдгрдкрддреНрд░ I # DUO рд╕рд░реНрднрд░рдорд╛ рдорд╛рдзреНрдпрдорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐, рд╣рд╛рдореА рдкреНрд░рдорд╛рдг рдкрддреНрд░рдХреЛ рдПрдХ-рдкрдЯрдХреЗ рдкрд╛рда рд╕рдиреНрджреЗрд╢ рд░ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ (I) рдХреНрд╖реЗрддреНрд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫреМрдВред
  • рдкреВрд░реНрд╡-рднрд░рдг-рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдЧреНрд░рд╛рд╣рдХ # рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛ рдмрд┐рдирд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╡рд┐рдиреНрдбреЛрдорд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдкреВрд░реНрд╡-рднрд░рд┐рдПрдХреЛ рдмрдирд╛рдЙрдиреБрд╣реЛрд╕реН
  • рдорд╛рдзреНрдпрдорд┐рдХ-рдкреВрд░реНрд╡-рднрд░рдг-рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдХреНрд▓рд╛рдЗрдиреНрдЯ рд▓реБрдХрд╛рдЙрдиреБрд╣реЛрд╕реН рдкреНрд░рдпреЛрдЧ-рд╕рд╛рдорд╛рдиреНрдп-рдкрд╛рд╕рд╡рд░реНрдб рдзрдХреНрдХрд╛ # рд╣рд╛рдореА рдорд╛рдзреНрдпрдорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг DUO рдХреЛ рд▓рд╛рдЧрд┐ рд▓рдЧрдЗрди/рдкрд╛рд╕рд╡рд░реНрдб рдЗрдирдкреБрдЯ рд╡рд┐рдиреНрдбреЛ рд▓реБрдХрд╛рдЙрдБрдЫреМрдВ рд░ рд╕реВрдЪрдирд╛ рд╡рд┐рдзрд┐ (sms/push/phone) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫреМрдВ - рдкрд╛рд╕рд╡рд░реНрдб рдлрд┐рд▓реНрдбрдХреЛ рд╕рдЯреНрдЯрд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЕрдиреБрд░реЛрдз рдЧрд░реНрди рдбрдХред рдпрд╣рд╛рдБ

!
access-list posture-redirect extended permit tcp any host 72.163.1.80 
access-list posture-redirect extended deny ip any any
!
access-list VPN-Filter extended permit ip any any
!
ip local pool vpn-pool 192.168.100.33-192.168.100.63 mask 255.255.255.224
!
group-policy SECURE-BANK-VPN internal
group-policy SECURE-BANK-VPN attributes
 dns-server value 192.168.99.155 192.168.99.130
 vpn-filter value VPN-Filter
 vpn-tunnel-protocol ssl-client 
 split-tunnel-policy tunnelall
 default-domain value ashes.cc
 address-pools value vpn-pool
 webvpn
  anyconnect ssl dtls enable
  anyconnect mtu 1300
  anyconnect keep-installer installed
  anyconnect ssl keepalive 20
  anyconnect ssl rekey time none
  anyconnect ssl rekey method ssl
  anyconnect dpd-interval client 30
  anyconnect dpd-interval gateway 30
  anyconnect ssl compression lzs
  anyconnect dtls compression lzs
  anyconnect modules value iseposture
  anyconnect profiles value SECUREBANK type user
!
group-policy AC-DOWNLOAD internal
group-policy AC-DOWNLOAD attributes
 dns-server value 192.168.99.155 192.168.99.130
 vpn-filter value VPN-Filter
 vpn-tunnel-protocol ssl-client 
 split-tunnel-policy tunnelall
 default-domain value ashes.cc
 address-pools value vpn-pool
 scep-forwarding-url value http://ise.ashes.cc:9090/auth/caservice/pkiclient.exe
 webvpn
  anyconnect ssl dtls enable
  anyconnect mtu 1300
  anyconnect keep-installer installed
  anyconnect ssl keepalive 20
  anyconnect ssl rekey time none
  anyconnect ssl rekey method ssl
  anyconnect dpd-interval client 30
  anyconnect dpd-interval gateway 30
  anyconnect ssl compression lzs
  anyconnect dtls compression lzs
  anyconnect modules value iseposture
  anyconnect profiles value SECUREBANK type user
!
tunnel-group DefaultWEBVPNGroup general-attributes
 address-pool vpn-pool
 authentication-server-group ISE
 accounting-server-group ISE
 default-group-policy AC-DOWNLOAD
 scep-enrollment enable
tunnel-group DefaultWEBVPNGroup webvpn-attributes
 authentication aaa certificate
!
tunnel-group SECURE-BANK-VPN type remote-access
tunnel-group SECURE-BANK-VPN general-attributes
 address-pool vpn-pool
 authentication-server-group ISE
 secondary-authentication-server-group DUO
 accounting-server-group ISE
 default-group-policy SECURE-BANK-VPN
 username-from-certificate CN
 secondary-username-from-certificate I
tunnel-group SECURE-BANK-VPN webvpn-attributes
 authentication aaa certificate
 pre-fill-username client
 secondary-pre-fill-username client hide use-common-password push
 group-alias SECURE-BANK-VPN enable
 dns-group ASHES-DNS
!

рдЕрд░реНрдХреЛ рд╣рд╛рдореА ISE рдорд╛ рдЬрд╛рдиреНрдЫреМрдВ:

рд╣рд╛рдореАрд▓реЗ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрдЫреМрдВ (рддрдкрд╛рдИрд▓реЗ AD/LDAP/ODBC, рдЖрджрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ), рд╕рд░рд▓рддрд╛рдХреЛ рд▓рд╛рдЧрд┐, рдореИрд▓реЗ ISE рдорд╛ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдВ рд░ рдпрд╕рд▓рд╛рдИ рдлрд┐рд▓реНрдбрдорд╛ рддреЛрдХреЗрдХреЛ рдЫреБред рд╡рд┐рд╡рд░рдг UDID рдкреАрд╕реА рдЬрд╕рдмрд╛рдЯ рдЙрд╕рд▓рд╛рдИ VPN рдорд╛рд░реНрдлрдд рд▓рдЧ рдЗрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рдЫред рдпрджрд┐ рдореИрд▓реЗ ISE рдорд╛ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫреБ рднрдиреЗ, рдо рдХреЗрд╡рд▓ рдПрдЙрдЯрд╛ рдпрдиреНрддреНрд░рдорд╛ рд╕реАрдорд┐рдд рд╣реБрдиреЗрдЫреБ, рдХрд┐рдирдХрд┐ рддреНрдпрд╣рд╛рдБ рдзреЗрд░реИ рдХреНрд╖реЗрддреНрд░рд╣рд░реВ рдЫреИрдирдиреН, рддрд░ рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдбреЗрдЯрд╛рдмреЗрд╕рд╣рд░реВрдорд╛ рдорд╕рдБрдЧ рддреНрдпрд╕реНрддрд╛ рдкреНрд░рддрд┐рдмрдиреНрдзрд╣рд░реВ рд╣реБрдиреЗрдЫреИрдирдиреНред

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдиреАрддрд┐ рд╣реЗрд░реМрдВ, рдпрд╕рд▓рд╛рдИ рдЪрд╛рд░ рдЬрдбрд╛рди рдЪрд░рдгрд╣рд░реВрдорд╛ рд╡рд┐рднрд╛рдЬрд┐рдд рдЧрд░рд┐рдПрдХреЛ рдЫ:

  • рд╕реНрдЯреЗрдЬ 1 - AnyConnect рдПрдЬреЗрдиреНрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрди рд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдЧрд░реНрдиреЗ рдиреАрддрд┐
  • рд╕реНрдЯреЗрдЬ 2 тАФ рдкреНрд░рд╛рдердорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдиреАрддрд┐ рд▓рдЧрдЗрди (рдкреНрд░рдорд╛рдгрдкрддреНрд░рдмрд╛рдЯ)/рдкрд╛рд╕рд╡рд░реНрдб + UDID рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рд╕рд╛рде рдкреНрд░рдорд╛рдгрдкрддреНрд░
  • рд╕реНрдЯреЗрдЬ 3 - рд╕рд┐рд╕реНрдХреЛ DUO (MFA) рдорд╛рд░реНрдлрдд рдорд╛рдзреНрдпрдорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг UDID рдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдирд╛рдо + рд░рд╛рдЬреНрдп рдореВрд▓реНрдпрд╛рдЩреНрдХрдирдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ
  • рд╕реНрдЯреЗрдЬ 4 - рдЕрдиреНрддрд┐рдо рдкреНрд░рд╛рдзрд┐рдХрд░рдг рд░рд╛рдЬреНрдп рдорд╛ рдЫ:
    • рдЕрдиреБрд░реВрдк;
    • UDID рдкреНрд░рдорд╛рдгреАрдХрд░рдг (рдкреНрд░рдорд╛рдгрдкрддреНрд░ + рд▓рдЧрдЗрди рдмрд╛рдзреНрдпрдХрд╛рд░реАрдмрд╛рдЯ),
    • рд╕рд┐рд╕реНрдХреЛ DUO MFA;
    • рд▓рдЧрдЗрди рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг;
    • рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг;

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдПрдХ рд░реЛрдЪрдХ рдЕрд╡рд╕реНрдерд╛ рд╣реЗрд░реМрдВ UUID_VALIDATED, рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ рдХрд┐ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЧрд░реНрдиреЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд╡рд╛рд╕реНрддрд╡рдорд╛ рдлрд┐рд▓реНрдбрдорд╛ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЕрдиреБрдорддрд┐ рджрд┐рдЗрдПрдХреЛ UDID рднрдПрдХреЛ PC рдмрд╛рдЯ рдЖрдПрдХреЛ рд╣реЛред рд╡рд┐рд╡рд░рдг рдЦрд╛рддрд╛, рд╕рд░реНрддрд╣рд░реВ рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

1,2,3 рдЪрд░рдгрд╣рд░реВрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдкреНрд░реЛрдлрд╛рдЗрд▓ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рдЫ:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рддрдкрд╛рдИрд▓реЗ ISE рдорд╛ рдХреНрд▓рд╛рдЗрдиреНрдЯ рд╕рддреНрд░ рд╡рд┐рд╡рд░рдгрд╣рд░реВ рд╣реЗрд░реЗрд░ рдХреБрдиреИ рдкрдирд┐ рдЬрдбрд╛рди рдХреНрд▓рд╛рдЗрдиреНрдЯрдмрд╛рдЯ UDID рд╣рд╛рдореАрд▓рд╛рдИ рдХрд╕рд░реА рдЖрдЙрдБрдЫ рднрдиреЗрд░ рдЬрд╛рдБрдЪ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред рд╡рд┐рд╕реНрддрд╛рд░рдорд╛ рд╣рд╛рдореА рджреЗрдЦреНрдиреЗрдЫреМрдВ рдХрд┐ рдореЗрдХрд╛рдирд┐рдЬрдо рдорд╛рд░реНрдлрдд рдХреБрдиреИ рдкрдирд┐ рдЬрдбрд╛рди ACIDEX рдкреНрд▓реЗрдЯрдлрд░реНрдордХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рдорд╛рддреНрд░ рд╣реЛрдЗрди, рдпрдиреНрддреНрд░рдХреЛ UDID рдкрдирд┐ рдкрдард╛рдЙрдБрдЫ Cisco-AV-PAIR:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд░ рдХреНрд╖реЗрддреНрд░рд▓рд╛рдИ рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рдорд╛ рдзреНрдпрд╛рди рджрд┐рдиреБрд╣реЛрд╕реН рдкреНрд░рд╛рд░рдореНрднрд┐рдХ (I), рдЬреБрди рдпрд╕рд▓рд╛рдИ рд╕рд┐рд╕реНрдХреЛ DUO рдорд╛ рдорд╛рдзреНрдпрдорд┐рдХ MFA рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рд▓рдЧрдЗрдирдХреЛ рд░реВрдкрдорд╛ рд▓рд┐рди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫ:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рд▓рдЧрдорд╛ DUO рд░реЗрдбрд┐рдпрд╕ рдкреНрд░реЛрдХреНрд╕реА рдкрдХреНрд╖рдорд╛ рд╣рд╛рдореА рд╕реНрдкрд╖реНрдЯ рд░реВрдкрдорд╛ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЕрдиреБрд░реЛрдз рдХрд╕рд░реА рдЧрд░рд┐рдиреНрдЫ, рдпреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдордХреЛ рд░реВрдкрдорд╛ UDID рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЖрдЙрдБрдЫ:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

DUO рдкреЛрд░реНрдЯрд▓рдмрд╛рдЯ рд╣рд╛рдореА рд╕рдлрд▓ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдШрдЯрдирд╛ рджреЗрдЦреНрдЫреМрдВ:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рд░ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЧреБрдгрд╣рд░реВрдорд╛ рдореИрд▓реЗ рдпрд╕рд▓рд╛рдИ рд╕реЗрдЯ рдЧрд░реЗрдХреЛ рдЫреБ рдЙрд░реНрдл, рдЬреБрди рдореИрд▓реЗ рд▓рдЧрдЗрдирдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрдВ, рдмрд╛рд░реАрдорд╛, рдпреЛ рд▓рдЧрдЗрдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдиреБрдорддрд┐ рджрд┐рдЗрдПрдХреЛ рдкреАрд╕реАрдХреЛ UDID рд╣реЛ:

рдЕрддрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдирддрд┐рдЬрд╛рдХреЛ рд░реВрдкрдорд╛ рд╣рд╛рдореАрд▓реЗ рдкрд╛рдпреМрдВ:

  • рдмрд╣реБ-рдХрд╛рд░рдХ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд░ рдЙрдкрдХрд░рдг рдкреНрд░рдорд╛рдгреАрдХрд░рдг;
  • рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рдпрдиреНрддреНрд░рдХреЛ рд╕реНрдкреВрдлрд┐рдЩ рд╡рд┐рд░реБрджреНрдз рд╕реБрд░рдХреНрд╖рд╛;
  • рдЙрдкрдХрд░рдгрдХреЛ рдЕрд╡рд╕реНрдерд╛ рдореВрд▓реНрдпрд╛рдЩреНрдХрди;
  • рдбреЛрдореЗрди рдореЗрд╕рд┐рди рдкреНрд░рдорд╛рдгрдкрддреНрд░, рдЗрддреНрдпрд╛рджрд┐рдХреЛ рд╕рд╛рде рдмрдвреЗрдХреЛ рдирд┐рдпрдиреНрддреНрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рд╕рдореНрднрд╛рд╡рд┐рдд;
  • рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рддреИрдирд╛рдд рд╕реБрд░рдХреНрд╖рд╛ рдореЛрдбреНрдпреБрд▓рд╣рд░реВрдХреЛ рд╕рд╛рде рд╡реНрдпрд╛рдкрдХ рд░рд┐рдореЛрдЯ рдХрд╛рд░реНрдпрд╕реНрдерд▓ рд╕реБрд░рдХреНрд╖рд╛;

Cisco VPN рд╢реНрд░реГрдВрдЦрд▓рд╛ рд▓реЗрдЦрд╣рд░реВрдорд╛ рд▓рд┐рдЩреНрдХрд╣рд░реВ:

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди