Экспресс настройка AnyConnect VPN на Cisco ASA

Sdílet
Vložit
  • čas přidán 18. 09. 2017
  • Простая пошаговая настройка Cisco AnyConnect VPN на ASA с нуля через графический интерфейс ASDM.
    Типовая конфигурация AnyConnect для организации безопасного удаленного доступа в корпоративную сеть через Интернет.
    Из серии практических видео уроков для сетевых и системных администраторов.

Komentáře • 21

  • @user-ty9ke8gw4q
    @user-ty9ke8gw4q Před 6 lety

    Спасибо большое! Будем пробовать настраивать)

  • @dnepr1305
    @dnepr1305 Před 5 lety

    Огромное спасибо, благодаря Вашему мануалу смог восстановить некогда настроенный (не мной) vpn туннель

    • @Alexei_Nikolaev
      @Alexei_Nikolaev Před 5 lety +1

      Очень рад, что смог помочь. В ближайших планах по Anyconnect c ASA будут еще видео по использованию сертификатов, 2-х факторной аутентификации и динамических политик доступа DAP. С лабораторными работами в EVE-NG.

  • @user-ty9ke8gw4q
    @user-ty9ke8gw4q Před 6 lety +1

    Алексей, подскажите пожалуйста в чем может быть причина. Сделал вроде как все по вашему видео, но не подключается по созданному пользователю ra-user, только под локальным админом. Проверил конфигурацию, пользователь создался, все нормально.

    • @Alexei_Nikolaev
      @Alexei_Nikolaev Před 6 lety +1

      Родион, не видя конфигов, сложно что то сказать. Хочу лишь обратить внимание, что ra-user это обычный пользователь, для входа в сеть но не для доступа к самой асе. У пользователя же админ, другой уровень доступа (priv 15).
      Вы всегда можете поэксперементировать с различными опциями в виртуальной лаборатории learncisco.ru/eve/online-lab.html

  • @andreysogrin6451
    @andreysogrin6451 Před 4 lety

    Спасибо огромное за видео урок! Единственное, что я иначе сделал - это 8 шаг - Nat Exempt с секции Local Network выбрал сеть предприятия, а не any4. Может, это ошибка? Всё остальное сделал, как на видео. Антивирусы и брандмауэры на всякий случай отключил. IP адрес удалённого роутера отображается в мониторинге ASDM, не не пингуется. В сессиях удалёное подключение есть. Так же, не могу пинговать с удалённого компьютера ни один компьютер в корпоративной сети. В чём может быть проблема? :( P.S. В AnyConnect IP - адрес присвоен, сервер есть, защищённые маршруты есть. Вроде, всё хорошо, но пинга нет ни в одну сторону, ни в другую :( Такое ощущение, что каких-то access-листов не хватает........

    • @Alexei_Nikolaev
      @Alexei_Nikolaev Před 4 lety

      Андрей, по признакам очень похоже на неправильную настройку NAT Exemption. Исключать из трансляции надо трафик, который должен пойти в шифрованные туннели. В частности, адреса IP пула, из которого выдаются IP-шники AnyConnect клиентам. Иначе обратный трафик просто улетит в публичный Интернет, а не к удаленным компьютерам и никакие пинги ходить не будут.

  • @hunternoa1
    @hunternoa1 Před 4 lety

    Спасибо за гайд.
    Ани коннект подключается всё ок, адрес присваивается, в инет ходит через шлюз предприятия - но проблемка следующая - не видно локальную сеть предприятия... соответсвенно днсы не обрабатываются, и даже пингов по ip нет... незнаю куда копать... (ACL на вн. сеть сделал если что)

    • @MrLearnCisco
      @MrLearnCisco  Před 4 lety +1

      Дмитрий, здравствуйте!
      Я бы начал с таблицы маршрутов на ASA. Убедился, что после подключения там появляется IP адрес удаленного клиента и присутствуют маршруты ко всем подсетям предприятия. Еще было бы полезно убедиться что устройства локальной сети предприятия могут пинговать AnyConnect клиента (при выключенном firewall на нем, или с исключениями для ICMP). Если я правильно понял, то на AnyConnect Вы заворачиваете абсолютно весь трафик в Интернет, не только к подсетям предприятия (без split-tunnel)?

    • @hunternoa1
      @hunternoa1 Před 4 lety

      @@MrLearnCisco клиент аниконекта на асе отображается что подключен... маршруты стоят вообще без ограничений source any - destination any... пробовал завроачивать весь, ставил как у вас split, фаерволы отключил... вобщем бяда =(

  • @user-ov5fo8fw4k
    @user-ov5fo8fw4k Před 6 lety

    День добрый!
    не понял , откуда взялся файл .pkg и где его брать?

    • @MrLearnCisco
      @MrLearnCisco  Před 6 lety

      Александр, здравствуйте!
      Это часть пакета AnyConnect, все доступно для скачивания с software.cisco.com при наличии аккаунта и оплаченного сервисного пакета.

    • @user-ov5fo8fw4k
      @user-ov5fo8fw4k Před 6 lety

      Спасибо!

  • @user-fl7zx2ku7y
    @user-fl7zx2ku7y Před 2 lety

    Приветствую. невозможно запустить это приложение на вашем пк windows 10. Выскакует ошибка при запуске ASDM. Подскажите что делать?

    • @MrLearnCisco
      @MrLearnCisco  Před 2 lety

      Привет! Обычно большинство ошибок связано с Java. Если укажете, что именно за ошибка, ее текст, то есть вероятность подсказать что-нибудь конкретное :)

  • @Timon330911
    @Timon330911 Před 6 lety

    А есть ли возможность настроить так что бы определенному пользователю всегда выдавался один и тот же ip-адрес ?

    • @Alexei_Nikolaev
      @Alexei_Nikolaev Před 6 lety

      Дв, можно и постоянный IP и индивидуальные ACL и многое другое через внешний RADIUS сервер (Cisco ACS, ISE).

    • @Timon330911
      @Timon330911 Před 6 lety

      А без поднятия внешнего RADIUS сервера ?

    • @Alexei_Nikolaev
      @Alexei_Nikolaev Před 6 lety

      В принципе, тоже можно, через атрибуты пользовалеля, например
      ASA(config)# username test attributes
      ASA(config-username)# vpn-framed-ip-address 10.1.1.1 255.255.255.0

    • @Timon330911
      @Timon330911 Před 6 lety

      пробовал, не прокатывает (

    • @Alexei_Nikolaev
      @Alexei_Nikolaev Před 6 lety

      Если авторизация идет по локальной базе пользователей, то должно работать. Но все надо тестировать и отлаживать, например с помощью debug. Возможны нюансы.