VPN 概述
ASA 通过跨 TCP/IP 网络(如互联网)创建被用户视为专用连接的安全连接来创建虚拟专用网络。它可以创建单一用户到 LAN 连接和 LAN 到 LAN 连接。
这种安全连接被称为隧道,ASA 使用隧道协议来协商安全参数,创建并管理隧道,封装数据包,通过隧道收发数据包,然后再对它们解除封装。ASA 相当于一个双向隧道终端:可以接收普通数据包,封装它们,再将它们发送到隧道的另一端,在那里系统将对数据包解除封装并将其发送到最终目标。它也可以接收已封装的数据包,解除数据包封装,然后将它们发送到最终目标。
通过 VPN 向导,可以配置基本 LAN 到 LAN 连接和远程访问 VPN 连接,并为身份验证分配预先共享的密钥或数字证书。使用 ASDM 编辑和配置高级功能。
本节中描述的四个 VPN 向导如下:
-
Cisco Secure 客户端的 AnyConnect VPN 型号 通过企业资源的全 VPN 隧道来为远程用户提供到 ASA 的安全 SSL 或 IPsec (IKEv2) 连接。在先前未安装客户端的情况下,远程用户在其浏览器中输入配置为接受无客户端 VPN 连接的接口的 IP 地址。ASA 下载与远程计算机的操作系统匹配的客户端。下载后,客户端会自行进行安装和配置,建立安全连接,并在连接终止时自行保留或自行卸载(视 ASA 配置而定)。如果先前已安装客户端,当用户进行身份验证时,ASA 将检查客户端的修订版本并在必要情况下升级客户端。
当 ASA 处于多情景模式下时,Secure Client VPN 向导仅在用户情景中可用。必须在系统情景中配置所需情景的存储和资源类。
每个情景都需要存储来容纳思科 Secure Client 软件包文件和配置文件。每个情景的许可证分配都需要资源类。使用的许可证是 Secure Client 高级版许可证。
注
此向导的其余配置部分与单情景模式相同。
-
IKEv2 允许其他供应商的 VPN 客户端连接到 ASA。这可增强安全性并符合联邦和公共部门授权中定义的 IPsec 远程访问要求。
当 ASA 处于多情景模式下时,IPSec IKEv2 远程访问向导仅在用户情景中可用。必须在系统情景中配置所需情景的资源类。使用的许可证是 Secure Client 高级版许可证。
注
此向导的其余配置部分与单情景模式相同。
-
对于同时使用 IPv4 和 IPv6 寻址的 LAN 到 LAN 连接,如果两个对等体均为 ASA,并且双方的内部网络具有匹配的寻址方案(均为 IPv4 或均为 IPv6),则 ASA 支持 VPN 隧道。如果两个对等体在网络内部均为 IPv6 而网络外部为 IPv6,则此情况也成立。