Introdução
Este documento descreve a implantação do módulo de segurança da Web do AnyConnect para VPN baseada em cliente que termina no Cisco Adaptive Security Appliances (ASA).
Pré-requisitos
Requisitos
Não existem requisitos específicos para este documento.
Componentes Utilizados
Este documento não se restringe a versões de software e hardware específicas.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a sua rede estiver ativa, certifique-se de que entende o impacto potencial de qualquer comando.
Informações de Apoio
- Carregar a imagem do Anyconnect (recomendável v4.1+) no ASA
![imagem 1.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-00.png)
- Ative o perfil VPN no ASA, como mostrado na imagem
![imagem 2.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-01.png)
Configurar
Implantação do Anyconnect WebSecurity através do ASA
As etapas envolvidas na configuração são:
- Configurar perfil do cliente do Anyconnect Websecurity
- Editar política de grupo do Anyconnect VPN
- Defina a exclusão de divisão para o Web Securitye selecione o módulo cliente de download do Web Security
- Edite a política de grupo do Anyconnect VPN e selecione o perfil do cliente Web Security
Etapa 1. Configurando o perfil do Anyconnect Websecurity Client
Navegue até Configuration >Remove Access VPN >Network (Client) Access >Anyconnect Client Profile, clique em
Adicione e selecione o Perfil do AnyConnect Web Security Client.
Observação: o nome do perfil é codificado no lado do cliente, portanto, independentemente do nome configurado, o ASA sempre envia Websecurity_serviceprofile.wso para o cliente.
Observação: este é um perfil padrão sem chave de licença de autenticação.
![imagem 3.1.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-02.png)
Etapa 2. Edite o perfil recém-criado para adicionar a chave de licença de autenticação e personalizar a configuração.
![imagem 4.2.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-03.png)
![imagem 4.1.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-04.png)
![imagem 6.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-05.png)
Etapa 3. Defina a exclusão de divisão para Web Security e selecione download do módulo cliente de segurança da Web
Edite a política de grupo do Anyconnect VPN, como mostrado na imagem.
![imagem 8.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-06.png)
Como mostrado na imagem, configure a exclusão de divisão para Web Security.
![imagem 15.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-07.png)
![imagem 16.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-08.png)
Selecione download Web Security client module (baixar módulo cliente de segurança da Web), conforme mostrado na imagem.
![imagem 9.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-09.png)
Etapa 4. Baixar perfil de cliente de segurança da Web
Edite a política de grupo do AnyConnect VPN > Perfis do cliente para download > Adicionar, agora escolha o perfil criado (como na Etapa 1)
![imagem 7.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-10.png)
Clique em OK e aplique as alterações.
Verificar
Quando você se conectar ao Anyconnect VPN, o ASA enviará o módulo de segurança da Web do Anyconnect por meio da VPN, como mostrado na imagem.
![imagem 13.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-11.png)
![imagem 10.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-12.png)
![imagem 17.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-13.png)
Se você já estiver conectado, é recomendável fazer logoff e depois fazer logon novamente para que a funcionalidade seja habilitada.
Atualizar/Fazer downgrade da versão do Anyconnect
A funcionalidade de implantação permanecerá inalterada se a versão for atualizada. No entanto, o downgrade não é possível. Assim, com o exemplo atual do 4.1.x, ele pode ser atualizado para a versão 4.2
As etapas envolvidas são as seguintes:
Etapa 1. Carregue o pacote mais recente do Anyconnect 4.2 para a memória flash e substitua 4.1 pelo arquivo mais recente.
Em Anyconnect Client Software > Replace e escolha o arquivo de imagem recente.
![imagem 11.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-14.png)
Etapa 2. Quando você se reconectar ao Anyconnect VPN, o ASA enviará o módulo Anyconnect mais recente por meio do VPN sem alterações no perfil de segurança da Web.
![imagem 3.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-15.png)
![imagem 13.](/c/dam/en/us/support/docs/security/scansafe-secure-mobility/200387-AnyConnect-Web-Security-Deployment-throu-16.png)
Observação: o downgrade não é suportado.
Troubleshooting
Esta seção disponibiliza informações para a solução de problemas de configuração.
Usando o DART para reunir informações sobre solução de problemas:
O DART é a ferramenta de diagnóstico e relatório do AnyConnect que você pode usar para coletar dados úteis para solucionar problemas de instalação e conexão do AnyConnect. O DART é compatível com Windows 7, Windows Vista, Windows XP, Mac versão 10.5 e 10.6 e Linux Redhat. O assistente DART é executado no computador que executa o AnyConnect. Ele reúne os logs, o status e as informações de diagnóstico para análise do Cisco Technical Assistance Center (TAC) e não requer privilégios de administrador.
Embora o DART não dependa de nenhum componente do software AnyConnect para ser executado, ainda que você possa iniciá-lo no AnyConnect, ele coletará o arquivo de log do AnyConnect, se estiver disponível. Atualmente, o DART está disponível como uma instalação autônoma ou o administrador pode enviar esse aplicativo para o PC cliente como parte da infraestrutura de download dinâmico do AnyConnect. Uma vez instalado, o usuário final pode iniciar o assistente a partir da pasta Cisco disponível através do botão Iniciar.