关于 AnyConnect VPN 客户端
Secure Client为远程用户提供了与 ASA 的安全 SSL 和 IPsec/IKEv2 连接。在先前未安装客户端的情况下,远程用户可以在他们的浏览器中输入配置为接受 SSL 或 IPsec/IKEv2 VPN 连接的接口的 IP 地址。除非 ASA 已配置为将 http:// 请求重定向到 https://,否则用户必须以 https://<address> 形式输入 URL。
输入 URL 后,浏览器连接至该接口,并显示登录屏幕。如果用户满足登录和身份验证要求,并且 ASA 将用户确定为需要客户端,则它会下载与远程计算机的操作系统匹配的客户端。下载后,客户端进行安装并自行配置,建立安全的 SSL 或 IPsec/IKEv2 连接,连接终止时,客户端会保留或自行卸载(取决于配置)。
如果先前已安装客户端,当用户进行身份验证时,ASA 将检查客户端的修订版本并在必要情况下升级客户端。
当客户端与 ASA 协商 SSL VPN 连接时,实际上会使用传输层安全 (TLS) 和(可选)数据报传输层安全 (DTLS) 进行连接。DTLS 可避免与某些 SSL 连接关联的延迟和带宽问题,并可提高对于数据包延迟敏感的实时应用的性能。
Secure Client可从 ASA 下载,也可以由系统管理员在远程 PC 上手动安装。有关手动安装客户端的详细信息,请参阅相应版本的《思科 AnyConnect 安全移动配置指南》。
ASA 基于建立连接的用户的组策略或用户名属性下载客户端。您可以将 ASA 配置为自动下载客户端,也可以将其配置为提示远程用户是否下载客户端。对于后一种情况,如果用户不响应,您可以将 ASA 配置为在超时期限结束后下载客户端,或显示登录页面。
要求 Secure Client
有关运行 Secure Client的终端计算机的要求,请参阅 相应版本的《思科 AnyConnect 安全移动版本说明》。
准则和限制 Secure Client
-
ASA 不会验证远程 HTTPS 证书。
-
支持单情景或多情景模式。在多情景模式下,远程访问 VPN 需要 AnyConnect Apex 许可证。尽管 ASA 未明确认可 AnyConnect Apex 许可证,但它实施 Apex 许可证的特征,例如获得平台限制许可的 AnyConnect 高级版、Secure Client 移动版、适用于思科 VPN 电话的 Secure Client 和高级终端评估。系统不支持共享许可、AnyConnect 基础版、故障转移许可证聚合以及 Flex/基于时间的许可证。
-
不直接支持对 RA VPN 前端发出命令(例如 curl ),并且可能不会产生所需的结果。例如,前端不响应 HTTP HEAD 请求。