Как настроить cisco anyconnect secure mobility client

ИТ База знаний

Курс по Asterisk

Полезно

— Узнать IP — адрес компьютера в интернете

— Онлайн генератор устойчивых паролей

— Онлайн калькулятор подсетей

— Калькулятор инсталляции IP — АТС Asterisk

— Руководство администратора FreePBX на русском языке

— Руководство администратора Cisco UCM/CME на русском языке

— Руководство администратора по Linux/Unix

Серверные решения

Телефония

FreePBX и Asterisk

Настройка программных телефонов

Корпоративные сети

Протоколы и стандарты

Как пользоваться Cisco AnyConnect

3 минуты чтения

Сейчас все большие и больше людей начинают работать из дома на своих корпоративных или личных устройствах. И часто таким сотрудникам нужен доступ в корпоративную сеть. С помощью Cisco AnyConnect Secure Mobility можно предоставить необходимый удаленный доступ, при этом обеспечив необходимый уровень безопасности. В этой статье мы расскажем как установить Cisco AnyConnect и как с его помощью подключиться к VPN.

Полный курс по Сетевым Технологиям

В курсе тебя ждет концентрат ТОП 15 навыков, которые обязан знать ведущий инженер или senior Network Operation Engineer

Обзор Cisco AnyConnect

Cisco AnyConnect это VPN клиент (который является развитием Cisco VPN Client), позволяющий вам устанавливать защитное подключение к корпоративной сети. Cisco AnyConnect включает в себя такие функции, как удаленный доступ, контроль состояния, функции веб-безопасности и защита в роуминге.

Клиент доступен на огромном количестве платформ:

Интересная особенность AnyConnect заключается в том, что это модульный программный продукт. Он не только обеспечивает VPN-доступ через Secure Sockets Layer (SSL) и IPsec IKEv2, но также обеспечивает повышенную безопасность с помощью различных встроенных модулей. Помимо VPN-подключения, основные преимущества AnyConnect включают безопасность конечных точек для предприятий, телеметрию, веб-безопасность, управление доступом к сети и так далее.

Установка Cisco AnyConnect

Загрузите последнюю версию Cisco AnyConnect. Обратите внимание, что вам нужно иметь активную подписку AnyConnect Apex, Plus или VPN Only с Cisco для загрузки последней версии программного обеспечения клиента AnyConnect VPN. Просто войдите в систему, используя свой идентификатор Cisco и пароль, и вы сможете загрузить программное обеспечение без проблем.

Если вы являетесь пользователем Windows 10, вы можете легко загрузить VPN-клиент Cisco AnyConnect из Магазина Windows. Существует никаких ограничений на загрузку, и это бесплатно.

Для обычных конечных пользователей чаще всего установочные файлы предоставляют администраторы, поэтому для них нет необходимости скачивать их отдельно. Также в большинстве случаев администраторы сами устанавливают AnyConnect на ПК пользователя, поэтому можно перейти сразу к следующему пункту.

Версия клиента AnyConnect для Windows поставляется в виде Zip-файла. Вам нужно будет разархивировать все содержимое zip-файла, чтобы запустить установку. Есть два установочных файла, setup.hta и setup.exe . Запуск любого из файлов установки откроет окно выбора установщика:

Вы можете выбрать компоненты, которые вы хотите установить с этой версией клиента Cisco VPN.

Подключение Cisco AnyConnect

Использовать AnyConnect с точки зрения клиента довольно просто. Вам просто нужно запустить AnyConnect, указать URL-адрес сервера, имя пользователя и пароль, и он просто подключится.

Читайте также:  Андроид 442 не работает плей маркет

Мы дадим вам наш пошаговый обзор того, как запустить AnyConnect и отключиться от VPN при необходимости.

Убедитесь, что вы успешно установили AnyConnect. Для запуска VPN-клиента выполните следующие действия:

  • Откройте Cisco AnyConnect Secure Mobility Client из меню Пуск
  • Выберите соединение из выпадающего меню. Если это поле пустое, вы должны вручную ввести URL-адрес сервера. В большинстве случаев сетевые администраторы настраивают профиль VPN для пользователей. Таким образом, подключение по умолчанию будет автоматически указано в раскрывающемся меню
  • Нажмите Подключиться или Connect
  • Вам будет предложено ввести имя пользователя и пароль
  • После ввода учетных данных нажмите ОК

Как только соединение установлено, AnyConnect автоматически свернет себя в системном трее. Теперь вы можете безопасно просматривать ресурсы в удаленной сети. Весь трафик проходит через VPN-туннель, что означает, что никто не может прочитать информацию, кроме сервера и клиента.

Чтобы отключиться от VPN, дважды щелкните значок AnyConnect на панели задач и нажмите кнопку Отключить или Disconnect.

Полный курс по Сетевым Технологиям

В курсе тебя ждет концентрат ТОП 15 навыков, которые обязан знать ведущий инженер или senior Network Operation Engineer

Источник

Пример настройки доступа к локальной сети клиента AnyConnect и клиента VPN

Параметры загрузки

Об этом переводе

Этот документ был переведен Cisco с помощью машинного перевода, при ограниченном участии переводчика, чтобы сделать материалы и ресурсы поддержки доступными пользователям на их родном языке. Обратите внимание: даже лучший машинный перевод не может быть настолько точным и правильным, как перевод, выполненный профессиональным переводчиком. Компания Cisco Systems, Inc. не несет ответственности за точность этих переводов и рекомендует обращаться к английской версии документа (ссылка предоставлена) для уточнения.

Содержание

Введение

В этом документе описывается, как разрешить клиенту Cisco VPN или Cisco AnyConnect Secure Mobility доступ к локальной сети только при туннелировании в многофункциональное устройство обеспечения безопасности Cisco ASA серии 5500 или ASA серии 5500-X. Эта конфигурация разрешает клиентам Cisco VPN или Cisco AnyConnect Secure Mobility безопасный доступ к корпоративным ресурсам через IPsec, уровень защищенных сокетов (SSL) или по протоколу Internet Key Exchange версии 2 (IKEv2), в то же время предоставляя возможность локально выполнять такие действия, как печать. Если это разрешено, трафик, предназначенный для Интернета, по-прежнему туннелируется к устройству ASA.

Предварительные условия

Требования

В этом документе предполагается, что функциональная конфигурация VPN для удаленного доступа уже существует на устройстве ASA.

Используемые компоненты

Сведения, содержащиеся в данном документе, касаются следующих версий программного обеспечения и оборудования:

  • Cisco ASA 5500 версии 9(2)1
  • Cisco Adaptive Security Device Manager (ASDM) версии 7.1.6
  • Cisco VPN Client версии 5.0.07.0440
  • Cisco AnyConnect Secure Mobility версии 3.1.05152

Сведения, представленные в этом документе, были получены от устройств, работающих в специальной лабораторной среде. Все устройства, описанные в этом документе, были запущены с чистой (стандартной) конфигурацией. В рабочей сети необходимо изучить потенциальное воздействие всех команд до их использования.

Схема сети

Клиент находится в типичной сети малого / домашнего офиса (SOHO) и подключается через Интернет к главному офису.

Общие сведения

В отличие от классического сценария раздельного туннелирования, в котором весь трафик Интернета отправляется нешифрованным, при разрешении доступа к локальной сети для VPN-клиентов, таким клиентам разрешается обмениваться нешифрованными данными только с устройствами из сети клиента. Например, клиент, которому разрешен локальный доступ к LAN при наличии подключения к устройству ASA из дома, может выполнять печать на собственном принтере, но не имеет доступа к Интернету без предварительной передачи трафика по туннелю.

Читайте также:  Virtualbox не работает сеть nat

Список доступа используется, чтобы разрешить доступ к локальной сети подобно тому, как в устройстве ASA настраивается раздельное туннелирование. Однако вместо определения сетей, которые должны шифроваться, в данном случае список доступа определяет сети, которые не должны шифроваться. Кроме того, в отличие от сценария раздельного туннелирования, в таком списке не требуется указывать действительные сети. Вместо этого устройство ASA предоставляет сеть по умолчанию 0.0.0.0/255.255.255.255, которая воспринимается как локальная сеть клиента.

Примечание. Когда клиент подключен и настроен для доступа к локальной сети, вы не можете выполнять печать или просмотр по имени в локальной сети. Однако имеется возможность просмотра или печати по IP-адресу. См. раздел Поиск и устранение неполадок этого документа для получения дополнительной информации, а также сведений о временных решениях для этой ситуации.

Настройка доступа к локальной сети для VPN-клиентов или клиента AnyConnect Secure Mobility Client

Выполните следующие действия, чтобы разрешить клиентам Cisco VPN или Cisco AnyConnect Secure Mobility доступ к их локальной сети при наличии подключения к устройству ASA:

Настройка ASA через ASDM

Выполните следующие действия в ASDM, чтобы разрешить клиентам VPN доступ к локальной сети при наличии подключения к устройству ASA:

    Выберите Configuration> Remote Access VPN> Network (Client) Access> Group Policy (Конфигурация > VPN для удаленного доступа > Доступ к сети (клиент) > Групповая политика) и выберите групповую политику, в которой следует включить доступ к локальной сети.Затем нажмите Edit (Редактировать).

Перейдите в меню Advanced > Split Tunneling (Дополнительно > Разделенное туннелирование).

Снимите флажок Inherit (Наследовать) для политики и выберите Exclude Network List Below (Исключить список сетей ниже).

Снимите флажок Inherit (Наследовать) для списка сетей и затем нажмите Manage (Управление), чтобы запустить диспетчер списков контроля доступа (ACL Manager).

В приложении ACL Manager, последовательно выберите Add > Add ACL. чтобы создать новый список доступа.

Укажите имя ACL и нажмите кнопку OK.

После создания списка ACL выберите Добавить > Добавить ACE. чтобы добавить элемент контроля доступа (ACE).

Определите элемент контроля доступа, соответствующий локальной сети клиента.

  1. Выберите Permit (Разрешить).
  2. Выберите IP-адрес 0.0.0.0
  3. Выберите маску подсети /32.
  4. Введите описание (необязательно).
  5. Нажмите кнопку ОК.

Нажмите кнопку OK, чтобы завершить работу с приложением ACL Manager.

Убедитесь, что только что созданный список контроля доступа выбран для списка сетей разделенных туннелей.

Нажмите кнопку OK, чтобы вернуться к настройке групповой политики.

Нажмите кнопку Apply и затем (если потребуется) Send, чтобы отправить эти команды в модуль ASA.

Настройка ASA через интерфейс командной строки

Разрешить VPN-клиентам доступ к локальной сети при наличии подключения к ASA можно не только при помощи ASDM, но и посредством интерфейса командной строки устройства ASA:

    Переход в режим конфигурирования.

Создайте список контроля доступа, чтобы разрешить доступ к локальной сети.

Внимание. : Из-за различий в синтаксисе списка контроля доступа в версиях 8.x и 9.x программного обеспечения ASA этот список контроля доступа стал некорректным, и администраторы будут получать следующее сообщение об ошибке при попытке его настройки:
rtpvpnoutbound6(config)# access-list test standard permit host 0.0.0.0
Ошибка: недопустимый IP-адрес

Можно использовать только следующую команду:
rtpvpnoutbound6(config)# access-list test standard permit any4

Это известная неполадка, для обхода которой был создан идентификатор ошибки Cisco CSCut3131. Выполните обновление до версии, в которой исправлена эта ошибка, чтобы иметь возможность настроить доступ к локальной сети.

Перейдите в режим настройки для групповой политики, которую необходимо изменить.

Укажите политику раздельных туннелей. В данном случае используется политика excludespecified.

Укажите список доступа к разделенным туннелям. В данном случае используется список Local_LAN_Access.

Введите следующую команду:

Привяжите групповую политику к туннельной группе

Выйдите из обоих режимов конфигурирования.

Сохраните конфигурацию в энергонезависимой памяти (NVRAM) и нажмите клавишу ВВОД, когда будет предложено указать имя файла источника.

Настройка клиента Cisco AnyConnect Secure Mobility

Для раздельного туннелирования типа Split-exclude необходимо включить AllowLocalLanAccess в клиенте AnyConnect. Раздельное туннелирование типа All split-exclude рассматривается как доступ к локальной сети. Для использования функции исключения в раздельном туннелировании необходимо включить опцию AllowLocalLanAccess в настройках VPN-клиента AnyConnect. По умолчанию доступ к локальной сети отключен.

Для того чтобы разрешить доступ к локальной сети и, следовательно, раздельное туннелирование с исключением, администратор сети может включить его в профиле. Либо пользователи могут включить его в пользовательских параметрах настройки (см. иллюстрацию в следующем разделе). Для того чтобы разрешить доступ к локальной сети, пользователь устанавливает флажок Разрешить доступ к локальной сети, если раздельное туннелирование включено на защищенном шлюзе и настроено с использованием политикиsplit-tunnel-policy exclude specified. Кроме того, можно настроить профиль VPN-клиента, если доступ к локальной сети разрешен с помощью опции true .

Пользовательские настройки

Для того чтобы разрешить доступ к локальной сети, в клиенте Cisco AnyConnect Secure Mobility на вкладке Preferences (Настройки) необходимо сделать следующие настройки.

Пример профиля XML

Показан пример настройки профиль VPN-клиента с использованием XML.

Проверка

Выполните действия, описанные в этих разделах, чтобы проверить конфигурацию.

Подключите клиент Cisco AnyConnect Secure Mobility к устройству ASA, чтобы проверить конфигурацию.

    Выберите запись соединения из списка серверов и нажмите Connect (Подключить).

Выберите Advanced Window for All Components > Statistics. (Дополнительное окно для всех компонентов > Статистика. ) для отображения туннельного режима.

Нажмите вкладку Route Details (Сведения о маршрутах), чтобы просмотреть маршруты, к которым у клиента Cisco AnyConnect Secure Mobility Client по-прежнему есть локальный доступ.

В данном примере клиенту разрешен доступ к локальной сети по адресу 10.150.52.0/22 и 169.254.0.0/16, а весь прочий трафик зашифрован и передается через туннель.

Клиент Cisco AnyConnect Secure Mobility

При изучении журналов AnyConnect из комплекта средств диагностики и создания отчетов (DART) можно определить, установлен ли параметр, разрешающий доступ к локальной сети.

Проверка доступа к локальной сети с помощью эхо-запроса

Дополнительный способ проверить наличие доступа VPN-клиента к локальной сети при использовании туннелирования к головному устройству VPN состоит в использовании команды ping в командной строке Microsoft Windows. В приведенном примере локальная сеть клиента имеет адрес 192.168.0.0/24, а другой хост находится в сети с IP-адресом 192.168.0.3.

Устранение неполадок

Этот раздел обеспечивает информацию, которую вы можете использовать для того, чтобы устранить неисправность в вашей конфигурации.

Невозможность печати или просмотра по имени

Когда VPN-клиент подключен и настроен для доступа к локальной сети, в данной сети печать или просмотр по имени невозможны. Имеется два пути обхода такой ситуации:

    Просмотр или печать по IP-адресу.

    Для просмотра вместо синтаксиса \\общее_имя используйте синтаксис \\x.x.x.x, где x.x.x.x — это IP-адрес хост-компьютера.

  • Для печати измените свойства сетевого принтера для использования IP-адреса вместо имени. Например, вместо синтаксиса \\общее_имя\имя_принтера используйте \\x.x.x.x\имя_принтера, где x.x.x.x — IP-адрес.
  • Создание и изменение файла VPN-клиента LMHOSTS. Файл LMHOSTS на ПК с ОС Microsoft Windows позволяет создавать статические отображения между именами хостов и IP-адресами. Например, файл LMHOSTS может иметь следующее содержание:

    В версии Microsoft Windows XP Professional Edition файл LMHOSTS расположен в папке %SystemRoot %\System32\Drivers\Etc.Обратитесь к документации Microsoft или статье базы знаний Microsoft 314108 для получения дополнительной информации.

    Источник

  • Оцените статью