系统选项
通过配置 > 远程访问 VPN > 网络(客户端)访问 > 高级 > IPsec > 系统选项窗格(也可以使用配置 > 站点间 VPN > 高级 > 系统选项访问),可以在 ASA 上配置特定于 IPsec 和 VPN 会话的功能。
-
Limit the maximum number of active IPsec VPN sessions - 启用或禁用限制最大活动 IPsec VPN 会话数。范围取决于硬件平台和软件许可证。
-
Maximum IPsec Sessions - 指定允许的最大活动 IPsec VPN 会话数。仅当选择先前复选框以限制最大活动 IPsec VPN 会话数时,此字段才处于活动状态。
-
-
L2TP Tunnel Keep-alive Timeout - 指定保持连接消息的频率(以秒为单位)。范围是 10 到 300 秒。默认值为 60 秒。这是仅适用于网络(客户端)访问的高级系统选项。
-
Reclassify existing flows when VPN tunnels establish
-
Preserve stateful VPN flows when the tunnel drops - 启用或禁用在网络扩展模式 (NEM) 下保留 IPsec 隧道化流量。在启用持续 IPsec 隧道化流量功能情况下,只要在超时对话框中重新创建隧道,数据便会成功继续流动,因为安全设备仍然有权访问状态信息。默认情况下该选项处于禁用状态。
注
未丢弃隧道 TCP 流量,因此其依靠 TCP 超时进行清除。但是,如果为特定隧道流量禁用了超时,则该流量会保留在系统中,直到手动或通过其他方法(例如,通过来自对等体的 TCP RST)清除为止。
-
IPsec Security Association Lifetime - 配置安全关联 (SA) 的持续时间。此参数指定 IPsec SA 密钥生存期的度量方式,即 IPsec SA 过期并必须用新的密钥重新协商前,它可以持续的时长。
-
Time - 根据小时 (hh)、分钟 (mm) 和秒 (ss) 指定 SA 生存期。
-
Traffic Volume - 根据流量的千字节数定义 SA 生存期。输入负载数据的千字节数量,IPsec SA 在达到该数量后到期,或者选择 unlimited。最小值为 100 KB,默认值为 10000 KB,最大值为 2147483647 KB。
-
-
Enable PMTU (Path Maximum Transmission Unit) Aging - 允许管理员启用 PMTU 老化。
-
Interval to Reset PMTU of an SA (Security Association) - 输入将 PMTU 值重置为其原始值的间隔秒数。
-
-
支持入站 IPsec 会话绕过接口访问列表。“组策略和按用户授权 ACL 仍然适用于流量”- 默认情况下,ASA 允许在 ASA 接口上终止 VPN 流量;无需在访问规则中允许 IKE 或 ESP(或其他类型的 VPN 数据包)。选中此选项时,也无需解密的 VPN 数据包的本地 IP 地址的访问规则。由于通过 VPN 安全机制成功中断了 VPN 隧道,此功能可简化配置并最大程度地提高 ASA 性能,而且不会带来任何安全风险。(组策略和逐个用户授权 ACL 仍然适用于流量。)
通过取消选中此选项,可以需要适用于本地 IP 地址的访问规则。访问规则适用于本地 IP 地址,而不适用于在解密 VPN 数据包之前使用的原始客户端 IP 地址。
-
Permit communication between VPN peers connected to the same interface - 启用或禁用此功能。
您还可以通过同一接口在未加密及已加密的情况下重新引导传入客户端 VPN 流量回退。如果通过同一接口在未加密的情况下退送 VPN 流量,则应该为接口启用 NAT,以便公用可路由地址替换专用 IP 地址(除非已在本地 IP 地址池中使用公用 IP 地址)。
-
Compression Settings - 指定要为其启用压缩的功能:WebVPN 和 SSL VPN 客户端。默认情况下会启用压缩。