关于远程访问 IPsec VPN
远程访问 VPN 使用户可以通过安全的 TCP/IP 网络连接与中心站点相连接。互联网安全关联和密钥管理协议(又称为 IKE)是一种协商协议,让远程 PC 上的 IPsec 客户端和 ASA 可以协商如何构建 IPSec 安全关联。每个 ISAKMP 协商分为两个部分,分别称为阶段 1 和阶段 2。
阶段 1 创建第一条隧道,用于保护随后的 ISAKMP 协商消息。阶段 2 创建的隧道用于保护通过安全连接传输的数据。
如要设置 ISAKMP 协商条款,可以创建 ISAKMP 策略。ISAKMP 策略包括以下部分:
-
身份验证方法,用于确保对等体的身份。
-
加密方法,用于保护数据并确保隐私。
-
散列消息身份验证代码 (HMAC) 方法,用于确保发送方的身份,以及确保消息在传输过程中未发生修改。
-
Diffie-Hellman 群,用于设置加密密钥的大小。
-
ASA 在更换加密密钥前可使用该加密密钥的时长限制。
转换集由加密方法和身份验证方法组成。在与 ISAKMP 进行 IPsec 安全关联协商期间,对等体同意使用特定转换集来保护特定数据流。转换集对于两个对等体必须相同。
转换集保护关联的加密映射条目中指定的 ACL 的数据流。您可以在 ASA 配置中创建转换集,然后在加密映射条目或动态加密映射条目中指定最多 11 个转换集。有关更多概述信息(包括有效的加密方法和身份验证方法的列表),请参阅本指南创建 IKEv1 转换集或 IKEv2 提议。
通过在 ASA 上创建内部地址池,或者通过向 ASA 上的本地用户分配专用地址,您可以将 ASA 配置为向 Secure Client分配 IPv4 地址和/或 IPv6 地址。
终端必须已在其操作系统中实现双栈协议,才有资格分配得到这两种地址。在上述两种场景中,如果没有 IPv6 地址池但有 IPv4 地址可用,或者没有 IPv4 地址池但有 IPv6 地址可用,仍会进行连接。但是,不会通知客户端;因此,管理员必须查看 ASA 日志才能了解详细信息。
SSL 协议支持向客户端分配 IPv6 地址。
关于 Mobike 和远程访问 VPN
移动 IKEv2 (mobike) 将扩展 ASA RA VPN 以支持移动设备漫游。此支持意味着移动设备 IKE/IPSEC 安全关联 (SA) 的终端 IP 地址在该设备从其当前连接点移至其他连接点时可以更新而不是直接删除。
默认情况下,Mobike 可在 ASA 版本 9.8(1) 以及更高版本中使用,这意味着 Mobike“始终可用”。只有当客户端提议且 ASA 接受 Mobike 时,才可针对每个 SA 启用 Mobike。此协商作为 IKE_AUTH 交换的一部分予以执行。
在系统启用 mobike 支持的情况下建立 SA 后,客户端可以随时更改其地址,并使用 INFORMATIONAL 交换通知 ASA, 以 UPDATE_SA_ADDRESS 负载指示新地址。ASA 将处理此消息,然后使用新的客户端 IP 地址更新 SA。
注 |
您可以使用 |
当前 Mobike 实施在以下方面提供支持:
-
仅限 IPv4 地址
-
NAT 映射更改
-
路径连接和故障检测,通过可选的返回路由能力检查来执行
-
主用/备用故障转移
-
VPN 负载均衡
如果返回路由能力检查 (RRC) 功能已启用,则系统会在更新 SA 之前,向移动客户端发送 RRC 消息确认新的 IP 地址。