Implementimi i klasterit ASA VPN Load-Balancing

NĂ« kĂ«tĂ« artikull do tĂ« doja tĂ« paraqes njĂ« udhĂ«zues hap pas hapi se si mund tĂ« rregullohet nĂ« mĂ«nyrĂ« tĂ« shpejtĂ« skema mĂ« tĂ«rheqĂ«se pĂ«r momentin. VPN me Qasje tĂ« LargĂ«t i bazuar nĂ« AnyConnect dhe Cisco ASA – Klastri i Balancimit tĂ« NgarkesĂ«s VPN.

Hyrje: Shumë kompani në mbarë botën, për shkak të situatës aktuale me COVID-19, po bëjnë përpjekje për të transferuar punonjësit e tyre në një mod të punës në distancë. Duke pasur parasysh masivitetin e kalimit në punën e distancës, ndjeshëm rritet ngarkesa në portat VPN ekzistuese të kompanive dhe kërkohet një mundësi shumë e shpejtë për shkallëzim. Nga ana tjetër, shumë kompani janë të detyruara të mësojnë me ngut një koncept të ri siç është puna në distancë.

Për të ndihmuar biznesin të realizojë në kohë rekord një qasje VPN të përshtatshme, të sigurt dhe të shkallëzuar për punonjësit, kompania Cisco ofron deri në 13 javë licenca për klientin multifunksional SSL-VPN AnyConnect. Gjithashtu, mund të merrni ASAv për testim (ASA Virtuale për hipervizorët VMWare/Hyper-V/KVM dhe platformat cloud AWS/Azure) nga partnerët e autorizuar ose duke komunikuar me përfaqësuesit e Cisco që punojnë me ju..

Procedura e lëshimit të licencave AnyConnect COVID-19 është përshkruar këtu..

Kam përgatitur një udhëzues hap pas hapi për një variant të thjeshtë të vendosjes së klastri të Balancimit të Ngarkesës VPN si teknologji më të shkallëzuar të VPN.

Shembulli në vijim do të jetë mjaft i thjeshtë në aspektin e algoritmeve të autentikimit dhe autorizimit të aplikuara, por do të jetë një opsion i mirë për një fillim të shpejtë (çka tani i mungon shumë) me mundësinë e një adaptimi të thelluar sipas nevojave gjatë procesit të vendosjes.

Informacione të shkurtra: Teknologjia e Klastrit të Balancimit të Ngarkesës VPN nuk është një failover dhe nuk është një funksion klastri në kuptimin e saj të natyrshëm; kjo teknologji mund të bashkojë modele të ndryshme ASA (me kufizime të caktuara) për qëllimin e balancimit të ngarkesës së lidhjeve VPN me Qasje të Largët. Sinkronizimi i seancave dhe konfigurimeve mes nodave të këtij klastri mungon, por është e mundur balancimi automatik i ngarkesës së lidhjeve VPN dhe sigurimi i qëndrueshmërisë së lidhjeve VPN derisa të mbetet të paktën një nod aktiv në klasër. Ngarkesa në klasër balancohet automatikisht në varësi të ngarkesës së nodave sipas numrit të seancave VPN.

Për qëllime të qëndrueshmërisë së nodëve specifike të klasit (nëse është e nevojshme), mund të aplikohet një file server, duke bërë që lidhja aktive të përpunojë nga nodi kryesor i file server-it. File server-i nuk është një kusht i nevojshëm për sigurimin e qëndrueshmërisë brenda klasës Load-Balancing, klasa e vet në rast të dështimit të nodës do të transferojë sesionin e përdoruesit në një nod të gjallë tjetër, megjithatë pa mbajtjen e statusit të lidhjes, gjë që sigurohet përmes file server-it. Prandaj, mund të kombinohen këto dy teknologji sipas nevojës.

Klastri VPN Load-Balancing mund të përmbajë më shumë se dy nodë.

Klastri VPN Load-Balancing mbështetet në ASA 5512-X dhe më lart.

Duke qenë se çdo ASA brenda klasit VPN Load-Balancing është një njësi e pavarur në lidhje me konfigurimet e kryera, të gjitha etapat e konfigurimit i zhvillojmë individualisht në secilën pajisje të veçantë.

Detajet e teknologjisë këtu

Topologjia logjike e shembullit të dhënë:

Implementimi i klasterit ASA VPN Load-Balancing

Zhvillimi fillestar:

  1. Zhvillojmë nga imazhi ekzemplarët ASAv të nevojshëm (ASAv5/10/30/50).

  2. Caktojmë interfeset INSIDE/OUTSIDE në VLAN të njëjta (Outside në VLAN e saj, INSIDE në VLAN e saj, por të përbashkët brenda klasës, shihni topologjinë), është e rëndësishme që interfeset e një lloji të jenë në të njëjtin segment L2.

  3. Licencat:

    • NĂ« momentin e instalimit, ASAv nuk do tĂ« ketĂ« asnjĂ« licencĂ« dhe do tĂ« jetĂ« e kufizuar nĂ« njĂ« performancĂ« prej 100 kbit/s.
    • PĂ«r tĂ« instaluar licencĂ«n, ju nevojitet tĂ« gjeneroni njĂ« token nĂ« llogarinĂ« tuaj Smart-Account: https://software.cisco.com/ -> Licencimi i Softuerit Smart
    • NĂ« dritaren qĂ« hapet, klikoni butonin Token i Ri

    Implementimi i klasterit ASA VPN Load-Balancing

    • Sigurohuni qĂ« nĂ« dritaren e hapur tĂ« ketĂ« njĂ« fushĂ« aktive dhe tĂ« jetĂ« e shĂ«nuar Lejo funksionalitetin e kontrolluar nga eksporti
 Pa kĂ«tĂ« fushĂ« aktive, nuk do tĂ« jeni nĂ« gjendje tĂ« pĂ«rdorni funksionet e forta tĂ« enkriptimit dhe pĂ«r rrjedhojĂ« VPN. NĂ«se kjo fushĂ« nuk Ă«shtĂ« aktive, ju lutemi kontaktoni ekipin tuaj tĂ« llogarive me njĂ« kĂ«rkesĂ« pĂ«r aktivizim.

    Implementimi i klasterit ASA VPN Load-Balancing

    • Pas klikimit tĂ« butonit Krijo Token, do tĂ« krijohet njĂ« token, i cili do tĂ« pĂ«rdoret pĂ«r tĂ« marrĂ« licencĂ«n pĂ«r ASAv, do ta kopjojmĂ« atĂ«:

    Implementimi i klasterit ASA VPN Load-Balancing

    • PĂ«rsĂ«risim hapat C, D, E pĂ«r çdo ASAv tĂ« zhvilluar.
    • PĂ«r ta bĂ«rĂ« mĂ« tĂ« lehtĂ« kopjimin e token-it, do tĂ« lejojmĂ« pĂ«rkohĂ«sisht telnet. Do tĂ« konfiguroni secilĂ«n ASA (shembulli mĂ« poshtĂ« ilustron konfigurimet nĂ« ASA-1). telnet nga jashtĂ« nuk funksionon; nĂ«se Ă«shtĂ« shumĂ« e nevojshme, ndryshoni shkallĂ«n e sigurisĂ« nĂ« 100 nĂ« jashtĂ«, pastaj kthejeni pĂ«rsĂ«ri.

    !
    ciscoasa(config)# int gi0/0
    ciscoasa(config)# nameif outside
    ciscoasa(config)# ip address 192.168.31.30 255.255.255.0
    ciscoasa(config)# no shut
    !
    ciscoasa(config)# int gi0/1
    ciscoasa(config)# nameif inside
    ciscoasa(config)# ip address 192.168.255.2 255.255.255.0
    ciscoasa(config)# no shut
    !
    ciscoasa(config)# telnet 0 0 inside
    ciscoasa(config)# username admin password cisco priv 15
    ciscoasa(config)# ena password cisco
    ciscoasa(config)# aaa authentication telnet console LOCAL
    !
    ciscoasa(config)# route outside 0 0 192.168.31.1
    !
    ciscoasa(config)# wr
    !

    • PĂ«r regjistrimin e tokenit nĂ« Cloud-in Smart-Account, nevojitet tĂ« sigurohet akses nĂ« Internet pĂ«r ASA, detajet kĂ«tu.

    Nëse e shikojmë shkurt, ASA nevojitet për:

    • akses HTTPS nĂ« Internet;
    • sinkronizim kohor (mĂ« saktĂ« pĂ«r NTP);
    • serverin DNS tĂ« shkruajtur;
      • HymĂ« nĂ« ASA-t tona pĂ«rmes telnet dhe bĂ«jmĂ« konfigurimet pĂ«r aktivizimin e licencĂ«s pĂ«rmes Smart-Account.

    !
    ciscoasa(config)# clock set 19:21:00 Mar 18 2020
    ciscoasa(config)# clock timezone MSK 3
    ciscoasa(config)# ntp server 192.168.99.136
    !
    ciscoasa(config)# dns domain-lookup outside
    ciscoasa(config)# DNS server-group DefaultDNS
    ciscoasa(config-dns-server-group)# name-server 192.168.99.132 
    !
    ! Të kontrollojmë funksionimin e DNS:
    !
    ciscoasa(config-dns-server-group)# ping ya.ru
    Tipi sekuence për të abortuar.
    Dërgimi i 5, 100-byte ICMP Echos në 87.250.250.242, koha e skadimit 2 sekonda:
    !!!!!
    !
    ! Të kontrollojmë sinkronizimin NTP:
    !
    ciscoasa(config)# show ntp associations 
      address         ref clock     st  when  poll reach  delay  offset    disp
    *~192.168.99.136   91.189.94.4       3    63    64    1    36.7    1.85    17.5
    * master (e sinkronizuar), # master (jo e sinkronizuar), + e përzgjedhur, - kandidat, ~ e konfiguruar
    !
    ! Të vendosim konfigurimin e ASAv tonë për Smart-Licensing (sipas profilit tuaj, në rastin tim 100M si shembull)
    !
    ciscoasa(config)# license smart
    ciscoasa(config-smart-lic)# feature tier standard
    ciscoasa(config-smart-lic)# throughput level 100M
    !
    ! Nëse është e nevojshme, mund të konfigurojmë akses në Internet përmes proxy, përdorni bllokun e komandave si vijon:
    !call-home
    !  http-proxy ip_address port port
    !
    ! Më pas ne kopjojmë tokenin e kopjuar nga portali Smart-Account (<token>) dhe regjistrojmë licencën
    !
    ciscoasa(config)# end
    ciscoasa# license smart register idtoken <token>

    • KontrollojmĂ« nĂ«se pajisja e regjistroi me sukses licencĂ«n dhe opsionet e enkriptimit janĂ« tĂ« disponueshme:

    Implementimi i klasterit ASA VPN Load-Balancing

    Implementimi i klasterit ASA VPN Load-Balancing

  4. Konfigurojmë SSL-VPN-në bazë në çdo portal

    • MĂ« pas konfigurojmĂ« aksesin pĂ«rmes SSH dhe ASDM:

    ciscoasa(config)# ssh ver 2
    ciscoasa(config)# aaa authentication ssh console LOCAL
    ciscoasa(config)# aaa authentication http console LOCAL
    ciscoasa(config)# hostname vpn-demo-1
    vpn-demo-1(config)# domain-name ashes.cc
    vpn-demo-1(config)# cry key gen rsa general-keys modulus 4096 
    vpn-demo-1(config)# ssh 0 0 inside  
    vpn-demo-1(config)# http 0 0 inside
    !
    ! Ngrisim serverin HTTPS për ASDM në portin 445 për të mos u përputhur me portin e SSL-VPN-it
    !
    vpn-demo-1(config)# http server enable 445 
    !

    • PĂ«r tĂ« pĂ«rdorur ASDM, sĂ« pari duhet ta shkarkoni nga faqja cisco.com, nĂ« rastin tim ky Ă«shtĂ« skedari i mĂ«poshtĂ«m:

    Implementimi i klasterit ASA VPN Load-Balancing

    • PĂ«r tĂ« punuar me klientin AnyConnect, nevojitet tĂ« ngarkohet njĂ« imazh pĂ«r çdo sistem operativ desktop qĂ« do tĂ« pĂ«rdoret (Linux/Windows/MAC) si dhe njĂ« skedar me Pako e ShpĂ«rndarjes sĂ« Headend nĂ« emrin:

    Implementimi i klasterit ASA VPN Load-Balancing

    • SkedarĂ«t e shkarkuar mund tĂ« ngarkohen, pĂ«r shembull, nĂ« njĂ« server FTP dhe tĂ« ngarkohen nĂ« çdo ASA tĂ« veçantĂ«:

    Implementimi i klasterit ASA VPN Load-Balancing

    • KonfigurojmĂ« ASDM dhe CertifikatĂ«n Self-Signed pĂ«r SSL-VPN (nĂ« prodhim rekomandohet pĂ«rdorimi i njĂ« certifikate tĂ« besuar). Emri i plotĂ« i domenit tĂ« adresĂ«s virtuale tĂ« klasterit (vpn-demo.ashes.cc), si dhe çdo emĂ«r i plotĂ« i domenit i asociuar me adresĂ«n ekstern tĂ« secilĂ«s nodĂ« tĂ« klasterit duhet tĂ« zgjidhet nĂ« zonĂ«n ekstern tĂ« DNS nĂ« adresĂ«n IP tĂ« interfaces OUTSIDE (ose nĂ« adresĂ«n e mapuar, nĂ«se pĂ«rdoret port forward pĂ«r udp/443 (DTLS) dhe tcp/443(TLS)). Informacioni i detajuar mbi kĂ«rkesat pĂ«r certifikatĂ«n Ă«shtĂ« i shkruar nĂ« seksionin Verifikimi i CertifikatĂ«s tĂ« dokumentacionit.

    !
    vpn-demo-1(config)# crypto ca trustpoint SELF
    vpn-demo-1(config-ca-trustpoint)# enrollment self
    vpn-demo-1(config-ca-trustpoint)# fqdn vpn-demo.ashes.cc
    vpn-demo-1(config-ca-trustpoint)# subject-name cn=*.ashes.cc, ou=ashes-lab, o=ashes, c=ru
    vpn-demo-1(config-ca-trustpoint)# serial-number             
    vpn-demo-1(config-ca-trustpoint)# crl configure
    vpn-demo-1(config-ca-crl)# cry ca enroll SELF
    % Emri i plotë i domenit në certifikat do të jetë: vpn-demo.ashes.cc
    TĂ« gjenerohet Certifikata Self-Signed? [po/jo]: po
    vpn-demo-1(config)# 
    !
    vpn-demo-1(config)# sh cry ca certificates 
    Certifikata
    Statusi: Disponibile
    Numri Serial i Certifikatës: 4d43725e
    Përdorimi i Certifikatës: Qëllim i Përgjithshëm
    Tipi i ÇelĂ«sit Publik: RSA (4096 bits)
    Algoritmi i Nënshkrimit: SHA256 me Enkriptimin RSA
    Emri i Lëshuesit: 
    numriSerial=9A439T02F95
    hostname=vpn-demo.ashes.cc
    cn=*.ashes.cc
    ou=ashes-lab
    o=ashes
    c=ru
    Emri i Subjektit:
    numriSerial=9A439T02F95
    hostname=vpn-demo.ashes.cc
    cn=*.ashes.cc
    ou=ashes-lab
    o=ashes
    c=ru
    Data e Ngritjes: 
    dita e fillimit: 00:16:17 MSK Mar 19 2020
    data e mbylljes: 00:16:17 MSK Mar 17 2030
    Ruajtja: konfig
    Pikat e Besueshme të Asocijuara: SELF 
    
    Certifikata CA
    Statusi: Disponibile
    Numri Serial i Certifikatës: 0509
    Përdorimi i Certifikatës: Qëllim i Përgjithshëm
    Tipi i ÇelĂ«sit Publik: RSA (4096 bits)
    Algoritmi i Nënshkrimit: SHA1 me Enkriptimin RSA
    Emri i Lëshuesit: 
    cn=QuoVadis Root CA 2
    o=QuoVadis Limited
    c=BM
    Emri i Subjektit: 
    cn=QuoVadis Root CA 2
    o=QuoVadis Limited
    c=BM
    Data e Ngritjes: 
    dita e fillimit: 21:27:00 MSK Nov 24 2006
    dita e mbylljes: 21:23:33 MSK Nov 24 2031
    Ruajtja: konfig
    Pikat e Besueshme të Asocijuara: _SmartCallHome_ServerCA               

    • PĂ«r tĂ« testuar funksionimin e ASDM, mos harroni tĂ« specifikoni portin, pĂ«r shembull:

    Implementimi i klasterit ASA VPN Load-Balancing

    • Do tĂ« kryejmĂ« konfigurimet bazĂ« tĂ« tunelit:
    • Do ta bĂ«jmĂ« rrjetin e korporatĂ«s tĂ« aksesueshĂ«m pĂ«rmes tunelit, ndĂ«rsa internetin do ta çojmĂ« direkt (njĂ« metodĂ« e sigurisĂ« mĂ« tĂ« ulĂ«t pa mjete mbrojtĂ«se nĂ« sistemin e lidhur, duke mundĂ«suar depĂ«rtimin pĂ«rmes njĂ« hosti tĂ« infektuar dhe daljen e tĂ« dhĂ«nave tĂ« korporatĂ«s, opsioni split-tunnel-policy tunnelall do tĂ« lejojĂ« gjithĂ« trafikun e hostit nĂ« tunel. MegjithatĂ« Tuneli i Kaluar ofron mundĂ«sinĂ« pĂ«r tĂ« lehtĂ«suar ngarkesĂ«n nĂ« portin VPN dhe pĂ«r tĂ« mos pĂ«rpunuar trafikun e internetit tĂ« hostit)
    • Do t'i ndajmĂ« hostet nĂ« tunel me adresa nga subneti 192.168.20.0/24 (puli me adresat nga 10 nĂ« 30 (pĂ«r nodĂ«n #1)). NĂ« çdo nyjĂ« tĂ« klasterit VPN, grupi duhet tĂ« jetĂ« i veçantĂ«.
    • Do tĂ« kryejmĂ« autenticimin bazik me njĂ« pĂ«rdorues tĂ« krijuar lokal nĂ« ASA (kjo nuk rekomandohet, Ă«shtĂ« metoda mĂ« e thjeshtĂ«), Ă«shtĂ« mĂ« mirĂ« tĂ« bĂ«ni autenticimin pĂ«rmes LDAP/RADIUS, dhe Ă«shtĂ« edhe mĂ« mirĂ« tĂ« lidhni Autenticimi me shumĂ« faktorĂ« (MFA), pĂ«r shembull Cisco DUO.

    !
    vpn-demo-1(config)# ip local pool vpn-pool 192.168.20.10-192.168.20.30 mask 255.255.255.0
    !
    vpn-demo-1(config)# access-list split-tunnel standard permit 192.168.0.0 255.255.0.0
    !
    vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY internal
    vpn-demo-1(config)# group-policy SSL-VPN-GROUP-POLICY attributes
    vpn-demo-1(config-group-policy)# vpn-tunnel-protocol ssl-client 
    vpn-demo-1(config-group-policy)# split-tunnel-policy tunnelspecified
    vpn-demo-1(config-group-policy)# split-tunnel-network-list value split-tunnel
    vpn-demo-1(config-group-policy)# dns-server value 192.168.99.132
    vpn-demo-1(config-group-policy)# default-domain value ashes.cc
    vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes
    vpn-demo-1(config-tunnel-general)#  default-group-policy SSL-VPN-GROUP-POLICY
    vpn-demo-1(config-tunnel-general)#  address-pool vpn-pool
    !
    vpn-demo-1(config)# username dkazakov password cisco
    vpn-demo-1(config)# username dkazakov attributes
    vpn-demo-1(config-username)# service-type remote-access
    !
    vpn-demo-1(config)# ssl trust-point SELF
    vpn-demo-1(config)# webvpn
    vpn-demo-1(config-webvpn)#  enable outside
    vpn-demo-1(config-webvpn)#  anyconnect image disk0:/anyconnect-win-4.8.03036-webdeploy-k9.pkg
    vpn-demo-1(config-webvpn)#  anyconnect enable
    !

    • (OPTIV): NĂ« shembullin e mĂ«sipĂ«rm pĂ«rdorĂ«m njĂ« pĂ«rdorues lokal nĂ« MSE pĂ«r autenticimin e pĂ«rdoruesve tĂ« largĂ«t, qĂ« natyrisht, pĂ«rveç nĂ« laborator, Ă«shtĂ« shumĂ« i pamjaftueshĂ«m. Do tĂ« jap njĂ« shembull se si tĂ« adaptojmĂ« shpejt konfigurimin pĂ«r autenticimin nĂ« RADIUS server, pĂ«r shembull, pĂ«rdoret Cisco Identity Services Engine:

    vpn-demo-1(config-aaa-server-group)# dynamic-authorization
    vpn-demo-1(config-aaa-server-group)# interim-accounting-update
    vpn-demo-1(config-aaa-server-group)# aaa-server RADIUS (outside) host 192.168.99.134
    vpn-demo-1(config-aaa-server-host)# key cisco
    vpn-demo-1(config-aaa-server-host)# exit
    vpn-demo-1(config)# tunnel-group DefaultWEBVPNGroup general-attributes
    vpn-demo-1(config-tunnel-general)# authentication-server-group  RADIUS 
    !

    Kjo integrim ofron mundësinë për të integruar shpejt procedurën e autenticimit me shërbimin e kataloget AD, por gjithashtu të dallojmë përkatësinë e kompjuterit të lidhur me AD, të kuptojmë nëse është një pajisje korporative apo personale dhe të bëjmë vlerësimin e gjendjes së pajisjes së lidhur.

    Implementimi i klasterit ASA VPN Load-Balancing

    Implementimi i klasterit ASA VPN Load-Balancing

    • Do tĂ« bĂ«jmĂ« konfigurimin Transparent NAT qĂ« trafiku midis klientit dhe burimeve tĂ« rrjetit korporativ tĂ« mos NAT-izohet:

    vpn-demo-1(config-network-object)#  subnet 192.168.20.0 255.255.255.0
    !
    vpn-demo-1(config)# nat (inside,outside) source static any any destination static vpn-users vpn-users no-proxy-arp

    • (OPTIV): PĂ«r tĂ« lĂ«shuar klientĂ«t tanĂ« nĂ« Internet pĂ«rmes ASA (kur pĂ«rdorim tunnelall pĂ«r opsionet) duke pĂ«rdorur PAT, si dhe pĂ«r tu lidhur pĂ«rmes tĂ« njĂ«jtit ndĂ«rfaqe OUTSIDE, nga ku ato lidhen, Ă«shtĂ« e nevojshme tĂ« bĂ«ni kĂ«to cilĂ«sime

    vpn-demo-1(config-network-object)# nat (outside,outside) source dynamic vpn-users interface
    vpn-demo-1(config)# nat (inside,outside) source dynamic any interface
    vpn-demo-1(config)# same-security-traffic permit intra-interface 
    !

    • ËshtĂ« ekstremisht e rĂ«ndĂ«sishme, kur pĂ«rdorni njĂ« klaster, t'i lejoni rrjetit tĂ« brendshĂ«m tĂ« kuptojĂ« se nĂ« cilĂ«n ASA duhet tĂ« orientojĂ« trafik tĂ« kthyer pĂ«r pĂ«rdoruesit, prandaj Ă«shtĂ« e nevojshme tĂ« bĂ«ni ribashkĂ«ngjitjen e rrugĂ«ve \/32 adresave qĂ« u jepen klientĂ«ve.
      Derisa, aktualisht, nuk e kemi konfiguruar klasterin, por tashmë kemi VPN gateway të funksionueshëm, në të cilët mund të lidhemi individualisht përmes FQDN ose IP.

    Implementimi i klasterit ASA VPN Load-Balancing

    Ne shohim një klient të lidhur në tabelën e orientimit të ASA-së së parë:

    Implementimi i klasterit ASA VPN Load-Balancing

    Për të bërë që të gjithë klasterin tonë VPN dhe të gjithë rrjeti korporativ të dinë rrugën për klientin tonë, do të bëjmë ribashkëngjitjen e prefiksit të klientit në protokollin e orientimit dinamik, për shembull OSPF:

    !
    vpn-demo-1(config)# route-map RMAP-VPN-REDISTRIBUTE permit 1
    vpn-demo-1(config-route-map)#  match ip address VPN-REDISTRIBUTE
    !
    vpn-demo-1(config)# router ospf 1
    vpn-demo-1(config-router)#  network 192.168.255.0 255.255.255.0 area 0
    vpn-demo-1(config-router)#  log-adj-changes
    vpn-demo-1(config-router)#  redistribute static metric 5000 subnets route-map RMAP-VPN-REDISTRIBUTE

    Tani kemi një rrugë deri te klienti nga Gateway i dytë ASA-2 dhe përdoruesit e lidhur me VPN gateway të ndryshëm brenda klasterit mund, për shembuj, të komunikojnë përmes softfonit korporativ direkt, ashtu si dhe trafiku i kthyer nga burimet e kërkuara nga përdoruesi do të vijë në VPN gateway të nevojshëm:

    Implementimi i klasterit ASA VPN Load-Balancing

  5. Tani kalojmë në konfigurimin e Load-Balancing të klasterit.

    Adresa 192.168.31.40 do të përdoret si Virtual IP (VIP - të cilin të gjithë klientët VPN do të lidhen në mënyrë primare), nga kjo adresë Master i klasterit do të bëjë REDIRECT në nodën e klasterit më pak të ngarkuar. Mos harroni të shkruani rekordet DNS të drejtpërdrejta dhe të kthyeshme si për çdo adresë eksternal\/FQDN të çdo nodule klasteri, ashtu edhe për VIP.

    vpn-demo-1(config)# vpn load-balancing
    vpn-demo-1(config-load-balancing)# interface lbpublic outside
    vpn-demo-1(config-load-balancing)# interface lbprivate inside
    vpn-demo-1(config-load-balancing)# priority 10
    vpn-demo-1(config-load-balancing)# cluster ip address 192.168.31.40
    vpn-demo-1(config-load-balancing)# cluster port 4000
    vpn-demo-1(config-load-balancing)# redirect-fqdn enable
    vpn-demo-1(config-load-balancing)# cluster key cisco
    vpn-demo-1(config-load-balancing)# cluster encryption
    vpn-demo-1(config-load-balancing)# cluster port 9023
    vpn-demo-1(config-load-balancing)# participate
    vpn-demo-1(config-load-balancing)#

    • KontrollojmĂ« funksionimin e klasterit me dy klientĂ« tĂ« lidhur:

    Implementimi i klasterit ASA VPN Load-Balancing

    • TĂ« bĂ«jmĂ« pĂ«rvojĂ«n e punĂ«s sĂ« klientit mĂ« tĂ« pĂ«rshtatshme me profilin AnyConnect qĂ« ngarkohet automatikisht pĂ«rmes ASDM.

    Implementimi i klasterit ASA VPN Load-Balancing

    Të emërtojmë profilin në një mënyrë të përshtatshme dhe ta asociojmë politikën tonë të grupit me të:

    Implementimi i klasterit ASA VPN Load-Balancing

    Pas lidhjes së ardhshme të klientit, ky profil do të shkarkohet automatikisht dhe do të instalohet në klientin AnyConnect, kështu që nëse nevojitet lidhja, thjesht do të zgjedhim atë nga lista:

    Implementimi i klasterit ASA VPN Load-Balancing

    Duke qenë se, duke përdorur ASDM, ne krijuam këtë profil vetëm në një ASA, mos harroni të përsërisni veprimet në ASA të tjera të klasterit.

Përfundimi: Kështu, ne shpejt krijuam një klaster të disa portave VPN me balancim automatik të ngarkesës. Të shtosh node të reja në klaster nuk është e vështirë, duke marrë një shkallëzim horizontal të thjeshtë përmes ridispozitimit të makinave virtuale ASAv ose duke përdorur ASA harduerike. Klienti multifunctional AnyConnect mund të zgjasë ndjeshëm mundësitë për lidhje të sigurta të largëta duke përdorur funksionin Posture (vlerësimi i gjendjes), i cili aplikohet më efikasht së bashku me sistemin e kontrollit dhe llogaritjes së qendruar për aksesin Identity Services Engine.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster