Os usuários de VPN SSL (AnyConnect/SVC e sem cliente) podem escolher qual grupo de túnel [Perfil de conexão na linha do Adaptive Security Device Manager (ASDM)] acessar usando estes métodos diferentes:
group-url
group-alias (lista suspensa do grupo de túneis na página de login)
mapas de certificado, se estiver usando certificados
Este documento demonstra como configurar o Adaptive Security Appliance (ASA) para permitir que os usuários selecionem um grupo por meio de um menu suspenso quando efetuarem login no serviço WebVPN. Os grupos que aparecem no menu são aliases ou URLs de perfis de conexão reais (grupos de túneis) configurados no ASA. Este documento ilustra como criar aliases e URLs para perfis de conexão (grupos de túneis) e, em seguida, configurar o menu suspenso para que apareça. Esta configuração é executada usando o ASDM 6.0(2) em uma versão de software ASA 8.0(2) em execução.
Observação: o ASA versão 7.2.x suporta dois métodos: group-url e group-alias list.
Observação: o ASA versão 8.0.x suporta três métodos: group-url, group-alias e certificate-maps.
Configuração WebVPN básica
Nesta seção, você verá as informações para configurar um alias para um perfil de conexão (grupo de túneis) e, em seguida, configurar esses aliases para que apareçam no menu suspenso Grupo na página de login do WebVPN.
Conclua estas etapas para configurar um alias para um perfil de conexão (grupo de túneis) no ASDM. Repita conforme necessário para cada grupo para o qual deseja configurar um alias.
Escolha Configuration > Clientless SSL VPN Access > Connection Profiles.
Selecione um perfil de conexão e clique em Editar.
Informe um apelido no campo Apelidos.
Clique em OK e Aplicar a alteração.
Na janela Perfis de Conexão, marque Permitir que o usuário selecione a conexão, identificada pelo apelido na tabela acima, na página de login.
Use esses comandos na linha de comando para configurar um alias para um perfil de conexão (grupo de túneis) e habilitar a lista suspensa do grupo de túneis. Repita conforme necessário para cada grupo para o qual deseja configurar um alias.
ciscoasa#configure terminal ciscoasa(config)#tunnel-group ExampleGroup1 webvpn-att ciscoasa(config-tunnel-webvpn)#group-alias Group1 enable ciscoasa(config-tunnel-webvpn)#exit ciscoasa(config)#webvpn ciscoasa(config-webvpn)#tunnel-group-list enable
Nesta seção, você verá as informações para configurar um URL para um perfil de conexão (grupo de túneis) e, em seguida, configurar esses URLs para serem exibidos no menu suspenso Grupo na página de login do WebVPN. Uma vantagem de usar group-url sobre group-alias (grupo suspenso) é que você não expõe os nomes de grupo como o último método faz.
Há dois métodos usados para especificar o URL do grupo no ASDM:
Método de perfil - totalmente operacional
Edite o perfil de CA e modifique o campo <EndereçoHost>.
No Windows 2000/XP, o arquivo de perfil padrão (por exemplo, CiscoAnyConnectProfile.xml) está no diretório: C:\Documents and Settings\All Users\Application Data\Cisco\Cisco AnyConnect VPN Client\Profile.
O local do Vista é um pouco diferente: C:\ProgramData\Cisco\Cisco AnyConnect VPN Client\Profile.
Digite a string URL do grupo no campo Conectar-se a.
Há suporte para três formatos de cadeias de caracteres de URL de grupo:
https://asa-vpn1.companyA.com/Employees
asa-vpn1.companyA.com/Employees
asa-vpn1.companyA.com (somente domínio, sem caminho)
Conclua estas etapas para configurar um URL para um perfil de conexão (grupo de túneis) no ASDM. Repita conforme necessário para cada grupo para o qual deseja configurar um URL.
Escolha Configuration > Clientless SSL VPN Access > Connection Profiles>Advanced>Clientless SSL VPN panel.
Selecione um perfil de conexão e clique em Editar.
Digite um URL no campo URLs do grupo.
Clique em OK e Aplicar a alteração.
Use esses comandos na linha de comando para configurar um URL para um perfil de conexão (grupo de túneis) e habilitar a lista suspensa do grupo de túneis. Repita conforme necessário para cada grupo para o qual deseja configurar um URL.
ciscoasa#configure terminal ciscoasa(config)#tunnel-group Trusted-Employees type remote-access ciscoasa(config)#tunnel-group Trusted-Employees general-attributes ciscoasa(config)#authentication-server-group (inside) LDAP-AD11 ciscoasa(config)#accounting-server-group RadiusACS12 ciscoasa(config)#default-group-policy Employees ciscoasa(config)#tunnel-group Trusted-Employees webvpn-attributes ciscoasa(config)#group-url https://asa-vpn1.companyA.com/Employees enable ciscoasa(config)#webvpn ciscoasa(config-webvpn)#tunnel-group-list enable
Pergunta:
Como você configura o group-url se o gateway de VPN ASA estiver por trás de um dispositivo NAT?
Resposta:
O host/URL que o usuário digitar será usado para o mapeamento do grupo. Portanto, você deve usar o endereço NAT, não o endereço real na interface externa do ASA. A melhor alternativa é usar o FQDN em vez do endereço IP para o mapeamento de url de grupo.
Todo o mapeamento é implementado em nível de protocolo HTTP (com base nas informações que o navegador envia) e uma URL é composta para mapear a partir de informações em cabeçalhos HTTP de entrada. O nome do host ou IP é obtido do cabeçalho do host e o restante do URL da linha de solicitação HTTP. Isso significa que o host/URL que o usuário digitar será usado para o mapeamento do grupo.
Navegue até a página de login do WebVPN do ASA para verificar se a lista suspensa está habilitada e se os aliases são exibidos.
Navegue até a página de login do WebVPN do ASA para verificar se a lista suspensa está habilitada e se a URL é exibida.
Se a lista suspensa não for exibida, verifique se você a habilitou e se os aliases estão configurados. Os usuários frequentemente fazem uma dessas coisas, mas não a outra.
Verifique se você está se conectando à URL base do ASA. A lista suspensa não será exibida se você se conectar ao ASA usando um group-url, pois a finalidade do group-url é executar a seleção do grupo.
Revisão | Data de publicação | Comentários |
---|---|---|
1.0 |
17-Aug-2007 |
Versão inicial |