In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
Inhalt
In diesem Dokument werden die erforderlichen Schritte zum Aktivieren der AnyConnect-Sperrung und zum Ausblenden von AnyConnect aus der Programmliste Hinzufügen/Entfernen für Windows-Computer beschrieben.
Unterstützt von Christian G. Hernandez R, Cisco TAC-Engineer
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Konfiguration der Cisco Adaptive Security Appliance (ASA)
Die Informationen in diesem Dokument basieren auf den folgenden Software- und Hardwareversionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die potenziellen Auswirkungen eines Befehls verstehen.
AnyConnect-Sperrung für Windows: Cisco empfiehlt, Endbenutzern eingeschränkte Rechte an Cisco AnyConnect Secure Mobility Client auf ihrem Gerät. Wenn Endbenutzer zusätzliche Rechte versichern, können Installationsprogramme eine Sperrfunktion bereitstellen, die Benutzer und lokale Administratoren daran hindert, die AnyConnect-Dienste zu deaktivieren oder zu beenden.
Sie haben drei verschiedene Optionen, um die AnyConnect-Sperrfunktion zu aktivieren:
1. MSI-Installationsprogramme werden über die Windows-Eingabeaufforderungs-Terminalschnittstelle angezeigt.
2. Sperroption aus dem Installationsassistenten für das AnyConnect-Paket vor der Bereitstellung.
3. ASDM - Importieren Sie ein Beispiel-Installationsprogramm, um Dateien in die ASA zu transformieren.
Ausblenden von AnyConnect aus der Programmliste "Software" für Windows: Sie können die installierten AnyConnect-Module in der Liste "Software" in der Windows-Systemsteuerung Programme deinstallieren ausblenden.
Sie haben zwei Optionen, um die Funktion "AnyConnect aus der Programmliste ausblenden" zu aktivieren:
1. MSI-Installationsprogramme werden über die Windows-Eingabeaufforderungs-Terminalschnittstelle angezeigt.
2. ASDM - Importieren Sie ein Beispiel-Installationsprogramm, das ausgeblendet wird, wandelt eine Datei in die ASA um.
Konfigurationsschritte
Schritt 1: Laden Sie die AnyConnect-Paketdatei vor der Bereitstellung für Windows herunter.
Schritt 1.1 Rufen Sie die Seite zum Herunterladen der Cisco Software auf, und laden Sie die AnyConnect-Version herunter, die auf dem Windows-Computer installiert werden soll.
Laden Sie für dieses Beispiel das Windows AnyConnect-Pre-Deployment-Paket herunter, das die individuelle MSI-Komponente enthält Dateien für die Version 4.9.04053 (anyconnect-win-4.9.04053-predeploy-k9.zip).
msiexec -i anyconnect-win-4.9.04053-xxxxxxx-predeploy-k9.msi TRANSFORMS=_anyconnect-win-lockdown.mst LOCKDOWN=1 -lvx* install.log
Hinweis:Mit der LOCKDOWN-Wert-Einrichtung als "1" kann die Sperrfunktion für das AnyConnect-Modul installiert werden.
Hinweis: Cisco empfiehlt, die bereitgestellte Beispieltransformationsdatei zum Festlegen dieser Eigenschaft zu verwenden und die Transformation auf jeden MSI-Installer für jedes Modul anzuwenden, das gesperrt werden soll. Sie können die Beispieltransformationen von der Seite zum Herunterladen der Cisco AnyConnect Secure Mobility Client-Software herunterladen.
Hinweis:Wenn Sie den Core-Client sowie ein oder mehrere optionale Module bereitstellen, müssen Sie die LOCKDOWN-Eigenschaft auf jeden der Installationsprogramme anwenden. Dieser Vorgang ist nur eine Möglichkeit und kann nur entfernt werden, wenn Sie das Produkt neu installieren.
msiexec -i anyconnect-win-4.9.04053-core-vpn-predeploy-k9.msi TRANSFORMS=_anyconnect-win-lockdown.mst LOCKDOWN=1 -lvx* install.log
msiexec -i anyconnect-win-4.9.04053-umbrella-predeploy-k9.msi TRANSFORMS=_anyconnect-win-lockdown.mst LOCKDOWN=1 -lvx* install.log
Konfigurationsschritte
Schritt 1: Laden Sie die Paketdatei Anyconnect vor der Bereitstellung für Windows herunter.
Schritt 1.1 Rufen Sie die Seite zum Herunterladen der Cisco Software auf, und laden Sie die AnyConnect-Version herunter, die auf dem Windows-Computer installiert werden soll.
Laden Sie in diesem Beispiel das Windows AnyConnect-Pre-Deployment-Paket herunter, das die einzelnen MSI-Dateien für die Version 4.9.04053 (anyconnect-win-4.9.04053-predeploy-k9.zip) enthält.
Schritt 3: Arbeiten Sie mit dem AnyConnect-Installationsassistenten.
Schritt 3.1 Wählen Sie aus den angezeigten Optionen die AnyConnect-Module aus, die Sie installieren möchten.
Wählen Sie in diesem Beispiel den AnyConnect CORE & VPN und die Umbrella Roaming Security-Module aus.
Schritt 4: Aktivieren Sie die AnyConnect-Sperrfunktion.
Schritt 4.1 Um die Sperrfunktion für CORE & VPN und die Umbrella Roaming Security-Module zu aktivieren, wählen Sie die Option Dienste für Komponenten sperren, und fahren Sie mit der Installation fort.
Schritt 5: Bestätigen Sie die Installation der AnyConnect-Module.
Schritt 5.1 Sobald die nächste Meldung angezeigt wird, ist die Installation der AnyConnect-Module zu 100 % abgeschlossen.
Konfigurationsschritte
Schritt 1: Laden Sie die AnyConnect-Paketdatei vor der Bereitstellung für Windows herunter.
Schritt 1.1 Rufen Sie die Seite zum Herunterladen der Cisco Software auf, und laden Sie die AnyConnect-Version herunter, die auf dem Windows-Computer installiert werden soll.
Laden Sie für dieses Beispiel das Windows AnyConnect-Pre-Deployment-Paket herunter, das die individuelle MSI-Komponente enthält Dateien für die Version 4.9.04053 (anyconnect-win-4.9.04053-predeploy-k9.zip).
msiexec -i anyconnect-win-4.9.04053-xxxxxxx-predeploy-k9.msi TRANSFORMS=_anyconnect-win-hide-addremove-display.mst ARPSYSTEMCOMPONENT=1 -lvx* install.log
Hinweis: Die ARPSYSTEMCOMPONENT-Werteinstellung als "1" aktiviert die Funktion "AnyConnect von der Add/Remove-Programmliste ausblenden" für das zu installierende AnyConnect-Modul.
Hinweis: Cisco empfiehlt, die bereitgestellte Beispieltransformationsdatei zu verwenden, um diese Eigenschaft festzulegen, die Transformation auf jeden MSI-Installer für jedes Modul anzuwenden, das Sie ausblenden möchten. Sie können die Beispieltransformationen von der Seite zum Herunterladen der Cisco AnyConnect Secure Mobility Client-Software herunterladen.
Hinweis: Wenn Sie den Core-Client sowie ein oder mehrere optionale Module bereitstellen, müssen Sie die HIDE-AnyConnect-Eigenschaft auf jeden der Installationsprogramme anwenden. Dieser Vorgang ist nur eine Möglichkeit und kann nur entfernt werden, wenn Sie das Produkt neu installieren.
Dieses Verfahren gilt nur für AnyConnect-Webbereitstellungsaktualisierungen. In diesem Beispiel wird ein Update der AnyConnect-Webbereitstellung von Version 4.9.04053 auf 4.9.0.6037 berücksichtigt.
Konfigurationsschritte
Schritt 1: Bestätigen Sie die AnyConnect-Version, die auf dem Windows-Computer ausgeführt wird.
Schritt 1.1 Auf dem Windows-Computer in diesem Beispiel ist die AnyConnect-Version 4.9.04053 bereits für die Core- und VPN-Module und die Umbrella Roaming Security-Module installiert.
Schritt 2: Laden Sie die AnyConnect-Headend-Bereitstellungspaketdatei für Windows herunter.
Schritt 2.1 Rufen Sie die Seite zum Herunterladen von Cisco Software auf, und laden Sie die Version des AnyConnect-Headend-Bereitstellungspakets herunter, die auf dem Windows-Computer für das Web-Bereitstellungs-Update installiert werden soll.
Laden Sie in diesem Beispiel das Windows AnyConnect-Headend-Bereitstellungspaket herunter Version 4.9.06037 (anyconnect-win-4.9.06037-webdeploy-k9.pkg).
Hinweis: Das Beispiel AnyConnect_anyconnect-win-lockdown.mst transformiert die Datei für alle erforderlichen AnyConnect-Module.
Hinweis: Die mstsample-Transform-Datei_anyconnect-win-hide-addremove-display funktioniert für jedes beliebige AnyConnect-Modul.
Schritt 8.4 Speichern Sie die Konfigurationsänderungen, und senden Sie sie an die ASA.
Hinweis: Zum Zeitpunkt der Erstellung dieses Artikels muss der Name, der zum Importieren der Beispieltransformationsdateien verwendet wird, am Anfang des Namens einen Unterstrich ( "_") haben. Dadurch wird die importierte Beispieltransformation für jedes beliebige AnyConnect-Modul erzwungen. Wenn Sie einen anderen Namen ohne Unterstrich am Anfang des Namens verwenden, dann funktioniert das Beispiel transformierend importiert nur für das CORE & VPN Anyconnect-Modul (CSCvy38427).
Schritt 9: Automatische Aktualisierung der AnyConnect-Webbereitstellung
Schritt 9.1 Erzwingen Sie die automatische Aktualisierung der AnyConnect-Webbereitstellung für CORE & VPN und die Umbrella Roaming Security-Module.
Hier ist die ASA AnyConnect-Konfiguration vorhanden, um die automatische Aktualisierung von CORE & VPN und Umbrella Roaming Security-Modulen zu ermöglichen:
webvpn
enable outside
anyconnect image disk0:/anyconnect-win-4.9.06037-webdeploy-k9.pkg 1
anyconnect enable
tunnel-group-list enable
group-policy ANYCONNECT_GP1 internal
group-policy ANYCONNECT_GP1 attributes
vpn-tunnel-protocol ssl-client ssl-clientless
split-tunnel-policy tunnelspecified
split-tunnel-network-list value SPLIT_TUNNEL1
webvpn
anyconnect modules value umbrella
tunnel-group MY_TUNNEL1 type remote-access
tunnel-group MY_TUNNEL1 general-attributes
address-pool VPN_POOL1
default-group-policy ANYCONNECT_GP1
tunnel-group MY_TUNNEL1 webvpn-attributes
group-alias SSL_TUNNEL1 enable
Schritt 9.2 Starten Sie eine Verbindung zum ASA-Headend vom AnyConnect-Client, der Version 4.9.04053 auf dem Windows-Computer ausführt.
Schritt 9.3 Danach werden die AnyConnect Core- und VPN-Module und die Umbrella Roaming Security-Module auf Version 4.9.06037 aktualisiert, wobei die Sperrfunktion und das Ausblenden von den Funktionen der Add/Remove-Programmliste aktiviert sind.
Schritt 1: Öffnen Sie die Windows-Dienste (services.msc) wie folgt.
Schritt 2: Dann rKlicken Sie mit der rechten Maustaste auf den CORE & VPN und die Umbrella Roaming Security-Services.
Sie können bestätigen, dass die Sperrfunktion aktiviert ist, da Sie die Dienste für diese AnyConnect-Module nicht starten, anhalten, fortsetzen oder neu starten können.
Schritt 1: Öffnen Sie den AnyConnect-Client wie folgt.
Schritt 2: Bestätigen Sie die installierte AnyConnect-Version.
Wählen Sie dazu unter dem AnyConnect-Client das INFO-Symbol wie folgt aus:
Schritt 2.1 Für AnyConnect Version 4.9.04053:
Schritt 2.2 Für AnyConnect Version 4.9.06037:
Schritt 3: Vergewissern Sie sich, dass sowohl die AnyConnect CORE- und VPN-Module als auch die Umbrella Roaming Security-Module in der Windows-Programmliste "Add/Remove" ausgeblendet sind.
Navigieren Sie hierzu zu Windows-Systemsteuerung > Programm deinstallieren.
Es ist keine Fehlerbehebung für dieses Dokument erforderlich.
CSCvy38427 ASDM: Der Dateiname der Transformation muss mit dem "_"-Unterstrich beginnen, damit er für mehrere Wechselstrommodule wirksam wird.
Technischer Support und Dokumentation für Cisco Systeme
Administratorhandbuch für Cisco AnyConnect Secure Mobility Client, Version 4.0