Skip to content
  • Категории
  • Последние
  • Метки
  • Популярные
  • Пользователи
  • Группы
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • По умолчанию (Нет скина)
  • Нет скина
Collapse

Networks Engineering

  1. Главная
  2. Информационная безопасность
  3. VPN
  4. DVT IPSec между Cisco Secure Threat Defense и маршрутизатором Cisco IOS-XE

DVT IPSec между Cisco Secure Threat Defense и маршрутизатором Cisco IOS-XE

Запланировано Прикреплена Закрыта Перенесена VPN
10 Сообщения 0 Posters 0 Просмотры
  • Сначала старые
  • Сначала новые
  • По количеству голосов
Ответить
  • Ответить, создав новую тему
Авторизуйтесь, чтобы ответить
Эта тема была удалена. Только пользователи с правом управления темами могут её видеть.
  • S Не в сети
    S Не в сети
    sahmadhashmi
    написал в отредактировано
    #1

    Здравствуйте, команда Cisco Community! Мне нужна помощь в настройке динамического виртуального туннельного интерфейса (DVTI) в топологии «звезда», где: Cisco Secure Firewall Threat Defense (FTD, управляемый FMC) является концентратором (со статическим публичным IP-адресом). Маршрутизатор Cisco IOS XE является спицей, но подключается с использованием динамического/неизвестного публичного IP-адреса. В прошлом я успешно развертывал статические туннели VTI, но в данном сценарии, поскольку спица использует динамический IP-адрес, я не уверен в правильном способе настройки концентратора FTD в FMC. Есть ли какие-либо примеры конфигурации или проверенные руководства по проектированию для этого случая использования концентратора/спицы (концентратор FTD + спицы с динамическим IP-адресом IOS XE)? Сведения о среде: Cisco Secure Firewall Threat Defense (FTD) 7.7, управляемый FMC 7.7 Cisco IOS XE ISR (spoke) под управлением IOS XE 17.16.1a IKEv2/IPsec с DVTI Цель: несколько динамических маршрутизаторов spoke должны подключаться к концентратору FTD. Любые рекомендации по настройке, передовой опыт или примеры шаблонов будут очень полезны.

    1 ответ Последний ответ
    0
    • R Не в сети
      R Не в сети
      Rob Ingram
      написал в отредактировано
      #2

      @sahmadhashmi
      , этот сценарий поддерживается, см. презентацию Cisco Live BRKSEC 3058, в которой рассматривается этот сценарий. Рекомендую посмотреть видео целиком, так как слайды не содержат всей информации.
      https://www.ciscolive.com/c/dam/r/ciscolive/emea/docs/2023/pdf/BRKSEC-3058.pdf Если у вас есть какие-либо конкретные вопросы, сообщите нам.

      1 ответ Последний ответ
      0
      • R Не в сети
        R Не в сети
        Rob Ingram
        написал в отредактировано
        #3

        @sahmadhashmi
        Вы можете настроить спицу с помощью политики авторизации, указать
        интерфейс набора
        команд
        маршрута
        , который будет отправлять IP-адрес туннеля в концентратор, чтобы концентратор имел этот маршрут в своей таблице маршрутизации. Пример —
        https://integrate.uk.com/ios-xe-ikev2-routing/

        1 ответ Последний ответ
        0
        • S Не в сети
          S Не в сети
          sahmadhashmi
          написал в отредактировано
          #4

          Здравствуйте,
          @rob
          , Спасибо за предоставленную информацию. Я успешно настроил динамический VPN, но столкнулся с проблемой: Я не могу пропинговать IP-адрес туннеля маршрутизатора Cisco ISR 1000 с FTD. Однако, когда я пингую IP-адрес туннеля FTD с ISR 1000, все работает нормально. Из-за этого не устанавливается соседство ни EIGRP, ни BGP. Не могли бы вы помочь мне устранить эту проблему?

          1 ответ Последний ответ
          0
          • R Не в сети
            R Не в сети
            Rob Ingram
            написал в отредактировано
            #5

            @sahmadhashmi
            Имеет ли концентратор маршрут к IP-адресу туннельного интерфейса удаленного узла через интерфейс виртуального туннельного доступа?

            1 ответ Последний ответ
            0
            • S Не в сети
              S Не в сети
              sahmadhashmi
              написал в отредактировано
              #6

              Привет, Роб, Хорошо, есть статический маршрут для доступа к публичному IP-адресу маршрутизаторов-спиц и наоборот. Однако я не нахожу никакой возможности создать статический маршрут для интересующего меня трафика, находящегося за spoke. Обратите внимание, что IP-адрес туннеля spoke (172.16.32.10) не доступен для пинга с Hub (172.16.32.1), однако это не относится к случаю, когда пингуется IP-адрес туннеля hub со spoke.

              1 ответ Последний ответ
              0
              • S Не в сети
                S Не в сети
                sahmadhashmi
                написал в отредактировано
                #7

                Здравствуйте
                [, @Rob Ingram] Спасибо за предоставленную информацию. Это именно то, что я искал — извините, если я прозвучу немного жадным, но мне интересно: это единственный способ, которым FTD узнает IP-адрес туннельного партнера? Есть ли альтернативные методы (например, конфигурация FTD или какой-либо динамический механизм/протокол), которые позволили бы FTD автоматически обнаруживать IP-адрес туннельного партнера? Я спрашиваю, потому что когда я создаю ту же топологию «звезда» на устройствах Cisco IOS-XE, мне не нужно объявлять политику криптографической авторизации для отправки IP-адреса туннеля-аналога в центр.

                1 ответ Последний ответ
                0
                • R Не в сети
                  R Не в сети
                  raphael-akinkunmi
                  написал в отредактировано
                  #8

                  Вы нашли решение этой проблемы?

                  1 ответ Последний ответ
                  0
                  • M Не в сети
                    M Не в сети
                    MD Irshad Ansari
                    написал в отредактировано
                    #9

                    Здравствуйте, Для настройки IPSec-конфигурации «звезда» с динамическим VTI (DVTI) между маршрутизаторами FTD и IOS-XE с динамическими IP-адресами одноранговых узлов необходимо настроить FMC на сопоставление одноранговых узлов по идентификатору, а не по IP-адресу. На FTD (концентраторе): Используйте FlexConfig или мастер VPN с IKEv2.
                    Разрешите динамические одноранговые узлы (0.0.0.0/any).
                    Сопоставляйте туннели с помощью IKE ID вместо IP-адреса. На IOS-XE (spoke): Настройте DVTI с помощью виртуального шаблона.
                    Убедитесь, что идентификатор IKEv2 соответствует конфигурации концентратора.
                    Включите NAT-траверсирование, если spoke находится за NAT. Общие советы: предложения должны совпадать с обеих сторон, а DPD/keepalive важны для восстановления связи при изменении IP-адреса spoke. Документы для справки:
                    Cisco DVTI IKEv2 Config:
                    https://www.cisco.com/c/en/us/support/docs/security-vpn/ipsec-negotiation-ike-protocols/215695-configure-dynamic-virtual-template-dvti.html
                    Cisco FlexVPN Hub-Spoke:
                    https://www.cisco.com/c/en/us/support/docs/security-vpn/flexvpn/118978-configure-flexvpn-00.html После запуска первого спика вы можете повторно использовать тот же шаблон для нескольких спиков. С уважением,
                    Иршад

                    1 ответ Последний ответ
                    0
                    • S Не в сети
                      S Не в сети
                      sahmadhashmi
                      написал в отредактировано
                      #10

                      Здравствуйте, Иршад, Спасибо за ваш вклад. Мои DVTI-туннели действительно работают, но проблема заключается в том, что FTD (хаб) не может достичь IP-адреса туннеля spoke. Со стороны spoke я могу успешно пинговать IP-адрес туннеля FTDv, но обратный путь от FTD к spoke не работает. Это заставляет меня думать, что проблема заключается в маршрутизации на FTDv. Я не могу понять, как настроить маршруты в FTDv, которые указывают непосредственно на интерфейс виртуального туннеля в качестве следующего прыжка.

                      1 ответ Последний ответ
                      0

                      Здравствуйте! Похоже, вам интересна эта беседа, но у вас пока нет учетной записи.

                      Вы устали просматривать одни и те же посты каждый раз, когда заходите на сайт? После регистрации, вам не придётся искать обсуждения в которых вы принимали участие, настройте уведомления о новых сообщениях так как вам это удобно (по электронной почте или уведомлением). У вас появится возможность сохранять закладки и ставить лайки постам, чтобы выразить свою благодарность другим участникам сообщества.

                      С вашими комментариями этот пост может стать ещё лучше 💗

                      Зарегистрироваться Войти
                      Ответить
                      • Ответить, создав новую тему
                      Авторизуйтесь, чтобы ответить
                      • Сначала старые
                      • Сначала новые
                      • По количеству голосов


                      • Войти

                      • Нет учётной записи? Зарегистрироваться

                      • Login or register to search.
                      • Первое сообщение
                        Последнее сообщение
                      0
                      • Категории
                      • Последние
                      • Метки
                      • Популярные
                      • Пользователи
                      • Группы