Este documento incluye instrucciones paso a paso sobre cómo configurar los Concentradores Cisco VPN 3000 Series con Clientes VPN con el uso de certificados.
No hay requisitos específicos para este documento.
La información de este documento se basa en la versión 4.0.4A del software Cisco VPN 3000 Concentrator.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
Consulte Convenciones de Consejos Técnicos de Cisco para obtener más información sobre las convenciones sobre documentos.
Complete estos pasos para configurar los certificados del concentrador VPN 3000 para los clientes VPN.
La política IKE se debe configurar para utilizar certificados en el VPN 3000 Concentrator Series Manager. Para configurar la política IKE, seleccione Configuration > System > Tunneling Protocols > IPsec > IKE Proposals y mueva CiscoVPNClient-3DES-MD5-RSA a las propuestas activas.
También debe configurar la directiva IPsec para utilizar certificados. Seleccione Configuration > Policy Management > Traffic Management > Security Associations, resalte ESP-3DES-MD5 y, a continuación, haga clic en Modify para configurar la directiva IPsec.
En la ventana Modificar, en Certificados digitales, asegúrese de seleccionar el certificado de identidad instalado. En Propuesta IKE, seleccione CiscoVPNClient-3DES-MD5-RSA y haga clic en Aplicar.
Para configurar un grupo IPsec, seleccione Configuration > User Management > Groups > Add, agregue un grupo llamado IPSECCERT (el nombre del grupo IPSECCERT coincide con la unidad organizativa (OU) en el certificado de identidad) y seleccione una contraseña.
Esta contraseña no se utiliza en ningún lugar si utiliza certificados. En este ejemplo, "cisco123" es la contraseña.
En la misma página, haga clic en la ficha General y asegúrese de seleccionar IPsec como protocolo de túnel.
Haga clic en la ficha IPSec y asegúrese de que la asociación de seguridad (SA) IPSec configurada está seleccionada en SA IPSec y haga clic en Aplicar.
Para configurar un grupo IPsec en el concentrador VPN 3000, seleccione Configuration > User Management > Users > Add, especifique un nombre de usuario, una contraseña y el nombre del grupo, y luego haga clic en Add.
En el ejemplo, se utilizan estos campos:
Nombre de usuario = cert_user
Contraseña = cisco123
Verify = cisco123
Grupo = IPSECCERT
Para habilitar la depuración en el concentrador VPN 3000, seleccione Configuration > System > Events > Classes y agregue estas clases:
CERT 1-13
IKE 1-6
IKEDBG 1-10
IPSEC 1-6
IPSECDBG 1-10
Seleccione Monitoring > Filterable Event Log para ver las depuraciones.
Nota: Si decide cambiar las direcciones IP, puede realizar una inscripción de las nuevas direcciones IP e instalar el certificado emitido más tarde con esas nuevas direcciones.
Actualmente, no hay un procedimiento de verificación disponible para esta configuración.
Consulte Resolución de Problemas de Conexión en el Concentrador VPN 3000 para obtener más información sobre la solución de problemas.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
06-Sep-2001 |
Versión inicial |