Este documento inclui instruções passo a passo sobre como configurar os Cisco VPN 3000 Series Concentrators com clientes VPN com o uso de certificados.
Não existem requisitos específicos para este documento.
As informações neste documento são baseadas no software Cisco VPN 3000 Concentrator versão 4.0.4A.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a sua rede estiver ativa, certifique-se de que entende o impacto potencial de qualquer comando.
Consulte as Convenções de Dicas Técnicas da Cisco para obter mais informações sobre convenções de documentos.
Conclua estas etapas para configurar os certificados do VPN 3000 Concentrator para clientes VPN.
A política IKE deve ser configurada para usar certificados no VPN 3000 Concentrator Series Manager. Para configurar a política IKE, selecione Configuration > System > Tunneling Protocols > IPsec > IKE Proposals e mova CiscoVPNClient-3DES-MD5-RSA para as Propostas ativas.
Você também deve configurar a política IPsec para usar certificados. Selecione Configuration > Policy Management > Traffic Management > Security Associations, realce ESP-3DES-MD5 e clique em Modify para configurar a política IPsec para configurar a política IPsec.
Na janela Modificar, em Certificados digitais, certifique-se de selecionar seu certificado de identidade instalado. Em IKE Proposal, selecione CiscoVPNClient-3DES-MD5-RSA e clique em Apply.
Para configurar um grupo IPsec, selecione Configuration > User Management > Groups > Add, adicione um grupo chamado IPSECCERT (o nome do grupo IPSECCERT corresponde à Unidade Organizacional (OU) no certificado de identidade) e selecione uma senha.
Esta senha não será usada em nenhum lugar se você usar certificados. Neste exemplo, "cisco123" é a senha.
Na mesma página, clique na guia General e certifique-se de selecionar IPsec como o Tunneling Protocol.
Clique na guia IPsec e verifique se a sua SA (Security Association, associação de segurança) do IPsec está selecionada em SA do IPsec e clique em Apply.
Para configurar um grupo IPsec no VPN 3000 Concentrator, selecione Configuration > User Management > Users > Add, especifique um User Name, Password e o Group name e clique em Add.
No exemplo, estes campos são usados:
Nome de usuário = cert_user
Senha = cisco123
Verificar = cisco123
Grupo = IPSECCERT
Para habilitar a depuração no VPN 3000 Concentrator, selecione Configuration > System > Events > Classes e adicione estas classes:
CERT 1-13
IKE 1-6
IKEDBG 1- 10
IPSEC 1-6
IPSECDBG 1-10
Selecione Monitoring > Filterable Event Log para exibir as depurações.
Observação: se decidir alterar os endereços IP, você poderá fazer uma inscrição dos novos endereços IP e instalar o certificado emitido posteriormente com esses novos endereços.
No momento, não há procedimento de verificação disponível para esta configuração.
Consulte Troubleshooting de Problemas de Conexão no VPN 3000 Concentrator para obter mais informações sobre Troubleshooting.
Revisão | Data de publicação | Comentários |
---|---|---|
1.0 |
06-Sep-2001 |
Versão inicial |