<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Удаленный доступ VPN с маршрутизатора Cisco]]></title><description><![CDATA[<p dir="auto">Здравствуйте,<br />
я пытаюсь настроить VPN для удаленного доступа на маршрутизаторе Cisco. Я могу настроить RA на брандмауэре Cisco и могу настроить соединение «сайт-сайт» на брандмауэре и маршрутизаторе Cisco.<br />
Кто-нибудь может порекомендовать мне какой-нибудь документ? Все, что я нашел до сих пор, не сработало.<br />
<a href="https://www.cisco.com/c/en/us/support/docs/security/flexvpn/200555-FlexVPN-AnyConnect-IKEv2-Remote-Access.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/support/docs/security/flexvpn/200555-FlexVPN-AnyConnect-IKEv2-Remote-Access.html</a><br />
Мне нужно настроить RA с IKEv2/IPsec и еще один с SSL.<br />
Есть какие-нибудь советы?</p>
]]></description><link>https://sla247.ru/forum/topic/2352/удаленный-доступ-vpn-с-маршрутизатора-cisco</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 11:39:17 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2352.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:40:49 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:41:04 GMT]]></title><description><![CDATA[<h2>Я настроил 2 типа: IKE/IPsec и SSL. Не уверен, что моя конфигурация полная и правильная. crypto ikev2 authorization policy CLIENT_VPN<br />
pool VPN_POOL<br />
netmask 255.255.255.128<br />
include-local-lan<br />
route set access-list CLIENT_VPN_SUBNETS<br />
!<br />
crypto ikev2 profile CLIENT_VPN<br />
match identity remote address 0.0.0.0<br />
match identity remote key-id <em>$AnyConnectClient$</em><br />
identity local dn<br />
authentication remote pre-share key XXX<br />
authentication local pre-share key XXX<br />
pki trustpoint SELF_SIGNED_CERT<br />
virtual-template 1<br />
!<br />
interface Virtual-Template1 type tunnel<br />
vrf forwarding frontdoor<br />
ip unnumbered Loopback0<br />
tunnel mode ipsec ipv4<br />
tunnel protection ipsec profile IPSEC_PROFILE<br />
!</h2>
<p dir="auto">----------------------------------------------------------------------------------------------------- crypto ssl policy SSL_POLICY<br />
pki trustpoint SELF_SIGNED_CERT sign<br />
ip interface GigabitEthernet1/1 port 443<br />
!<br />
crypto ssl profile SSL_PROFILE<br />
match policy SSL_POLICY<br />
aaa authorization group user-pass list LOCAL<br />
authentication remote user-pass<br />
virtual-template 2<br />
!Профиль неполный (ДОЛЖЕН иметь соответствующую политику и настроенную политику авторизации SSL)<br />
!<br />
интерфейс Virtual-Template2 тип vpn<br />
vrf пересылка frontdoor<br />
ip unnumbered Loopback0<br />
ip mtu 1400<br />
ip tcp adjust-mss 1300<br />
!</p>
]]></description><link>https://sla247.ru/forum/post/16565</link><guid isPermaLink="true">https://sla247.ru/forum/post/16565</guid><dc:creator><![CDATA[Ab26]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:04 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:41:03 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ab26" aria-label="Profile: Ab26">@<bdi>Ab26</bdi></a>,<br />
какой метод аутентификации вы настроили — настроили ли вы сертификат для аутентификации клиента? Пожалуйста, предоставьте соответствующую конфигурацию для проверки.</p>
]]></description><link>https://sla247.ru/forum/post/16564</link><guid isPermaLink="true">https://sla247.ru/forum/post/16564</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:03 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:41:02 GMT]]></title><description><![CDATA[<p dir="auto">Вопрос: если я импортирую просроченный сертификат на новый маршрутизатор, сертификат не будет работать вообще?<br />
Я все еще могу использовать его на старом маршрутизаторе.</p>
]]></description><link>https://sla247.ru/forum/post/16563</link><guid isPermaLink="true">https://sla247.ru/forum/post/16563</guid><dc:creator><![CDATA[Ab26]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:02 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:41:01 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ab26" aria-label="Profile: Ab26">@<bdi>Ab26</bdi></a> Попробуйте использовать действительный сертификат. Воспользуйтесь бесплатным сервисом Let´s Encrypt. <a href="https://letsencrypt.org/" rel="nofollow ugc">https://letsencrypt.org/</a></p>
]]></description><link>https://sla247.ru/forum/post/16562</link><guid isPermaLink="true">https://sla247.ru/forum/post/16562</guid><dc:creator><![CDATA[Flavio Miranda]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:01 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:41:00 GMT]]></title><description><![CDATA[<p dir="auto">Я экспортировал сертификат из маршрутизатора, затем импортировал его на ПК, установил в доверенные сертификаты, перезапустил ПК, но, к сожалению, это не помогло. Я по-прежнему получаю ту же ошибку.</p>
]]></description><link>https://sla247.ru/forum/post/16561</link><guid isPermaLink="true">https://sla247.ru/forum/post/16561</guid><dc:creator><![CDATA[Ab26]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:00 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:59 GMT]]></title><description><![CDATA[<p dir="auto">Вам необходимо экспортировать сертификат и установить его на стороне клиента, а также убедиться, что клиент правильно настроен для доверия к сертификату.</p>
]]></description><link>https://sla247.ru/forum/post/16560</link><guid isPermaLink="true">https://sla247.ru/forum/post/16560</guid><dc:creator><![CDATA[Flavio Miranda]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:59 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:58 GMT]]></title><description><![CDATA[<p dir="auto">Спасибо, Флавио! Я попробовал самоподписанный сертификат, который автоматически генерируется маршрутизатором (сертификат PKI). Однако в журналах видно, что сертификат недействителен. Вот журналы Cisco Secure Client (AnyConnect): 10:52:45 PM Установление связи с X.X.X.X<br />
10:52:51 PM Попытка подключения не удалась.<br />
10:52:55 PM Попытка подключения не удалась.<br />
10:52:59 PM Попытка подключения не удалась.<br />
10:53:04 PM Попытка подключения не удалась.<br />
10:53:08 PM Попытка подключения не удалась.<br />
10:53:12 Попытка подключения не удалась.<br />
10:53:16 Попытка подключения не удалась.<br />
10:53:20 Попытка подключения не удалась.<br />
10:53:20 Нет действительных сертификатов для аутентификации.<br />
10:53:25 Попытка подключения не удалась. Вот журналы отладки с маршрутизатора: 23<br />
февраля 2026 г., 23:08:39.388 CET: CRYPTO-SSL: Ошибка обработки приложения: 14 23<br />
февраля 2026 г. 23:08:40.740 CET: CRYPTO-SSL: процесс sslvpn получил событие контекстной очереди<br />
23 февраля 2026 г. 23:08:43.895 CET: AGGR-MSG: значение клиента: vpn 23<br />
февраля 2026 г. 23:08:43.895 CET: AGGR-MSG: значение типа: init 23<br />
февраля 2026 г. 23:08:43.895 CET: AGGR-MSG: версия: 5.1.14.145 23<br />
февраля 2026 г. 23:08:43.895 CET: AGGR-MSG: device_id: win 23<br />
февраля 2026 г. 23:08:43.895 CET: AGGR-MSG: group_access: <a href="https://X.X.X.X" rel="nofollow ugc">https://X.X.X.X</a> 23<br />
февраля 2026 г. 23:08:43.895 CET: AGGR-MSG: успешный анализ XML: 0 23<br />
февраля 2026 г. 23:08:43.895 CET: AGGR-PACK: &lt;?xml version="1.0" encoding="UTF-8"?&gt;<br />
&lt;config-auth client="vpn" type="init" aggregate-auth-version="2"&gt;<br />
&lt;version who="vpn"&gt;5.1.14.145&lt;/version&gt;<br />
&lt;device-id computer-name="New PC" device-type="PC Type" platform-version="10.0.26200 " unique-id="XXX" unique-id-global="XXX"&gt;win&lt;/device-id&gt;<br />
&lt;mac-address-list&gt;<br />
&lt;mac-address public-interface="true"&gt;28-95-29-92-2d-54&lt;/mac-address&gt;&lt;/mac-address-list&gt;<br />
&lt;group-select&gt;ONE-MFA&lt;/group-select&gt;<br />
&lt;group-access&gt;<a href="https://X.X.X.X" rel="nofollow ugc">https://X.X.X.X</a>&lt;/group-acc<strong>MSG 00020<br />
TRUNCATED****MSG 00020 CONTINUATION #01</strong>ess&gt;<br />
&lt;capabilities&gt;<br />
&lt;auth-method&gt;multiple-cert&lt;/auth-method&gt;<br />
&lt;auth-method&gt;single-sign-on&lt;/auth-method&gt;<br />
&lt;auth-method&gt;single-sign-on-v2&lt;/auth-method&gt;<br />
&lt;auth-method&gt;single-sign-on-external-browser&lt;/auth-method&gt;&lt;/capabilities&gt;<br />
&lt;/config-auth&gt;</p>
]]></description><link>https://sla247.ru/forum/post/16559</link><guid isPermaLink="true">https://sla247.ru/forum/post/16559</guid><dc:creator><![CDATA[Ab26]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:58 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:57 GMT]]></title><description><![CDATA[<p dir="auto">все еще нет журналов<br />
![:confused_face:]<br />
У меня есть просроченный сертификат, который я скопировал со старого маршрутизатора. Как вы думаете, это может быть причиной? Если да, могу ли я попробовать самоподписанный сертификат? А как насчет того, который поставляется автоматически с маршрутизатором, могу ли я его использовать?</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/ab93e9a0ae3bea0cd9f669780c3cd2681f83a166.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16558</link><guid isPermaLink="true">https://sla247.ru/forum/post/16558</guid><dc:creator><![CDATA[Ab26]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:57 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:56 GMT]]></title><description><![CDATA[<p dir="auto">ebug crypto ssl condition client username &lt;username&gt;<br />
debug crypto ssl aaa<br />
debug crypto ssl aggr-auth message<br />
debug crypto ssl aggr-auth packets<br />
debug crypto ssl tunnel errors<br />
debug crypto ssl tunnel events<br />
debug crypto ssl tunnel packets<br />
debug crypto ssl package Для SSL VPN необходимо иметь сертификат, готовый на маршрутизаторе.</p>
]]></description><link>https://sla247.ru/forum/post/16557</link><guid isPermaLink="true">https://sla247.ru/forum/post/16557</guid><dc:creator><![CDATA[Flavio Miranda]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:56 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:55 GMT]]></title><description><![CDATA[<p dir="auto">Да, я это сделал. Не могу понять, в чем может быть проблема. Я провел отладку, но не могу получить никаких журналов ни для IKEv2, ни для SSL. Если я включаю HTTP и пытаюсь подключиться через «Cisco Secure Client», то получаю журналы по SSL. Таким образом, порт SSL не заблокирован.</p>
]]></description><link>https://sla247.ru/forum/post/16556</link><guid isPermaLink="true">https://sla247.ru/forum/post/16556</guid><dc:creator><![CDATA[Ab26]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:55 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:54 GMT]]></title><description><![CDATA[<p dir="auto">Вы ознакомились с этим руководством: <a href="https://www.cisco.com/c/en/us/support/docs/security/secure-client/222812-configure-anyconnect-ssl-vpn-on-c8000v-w.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/support/docs/security/secure-client/222812-configure-anyconnect-ssl-vpn-on-c8000v-w.html</a></p>
]]></description><link>https://sla247.ru/forum/post/16555</link><guid isPermaLink="true">https://sla247.ru/forum/post/16555</guid><dc:creator><![CDATA[Flavio Miranda]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:54 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:53 GMT]]></title><description><![CDATA[<p dir="auto">Это Cat 8000v. У меня есть лицензия Network Essentials. Я настроил VPN «сайт-сайт» на этом маршрутизаторе. Мне также нужно настроить RA.</p>
]]></description><link>https://sla247.ru/forum/post/16554</link><guid isPermaLink="true">https://sla247.ru/forum/post/16554</guid><dc:creator><![CDATA[Ab26]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:53 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:52 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ab26" aria-label="Profile: Ab26">@<bdi>Ab26</bdi></a> О каком маршрутизаторе идет речь? Имеет ли этот маршрутизатор лицензии для Client VPN?</p>
]]></description><link>https://sla247.ru/forum/post/16553</link><guid isPermaLink="true">https://sla247.ru/forum/post/16553</guid><dc:creator><![CDATA[Flavio Miranda]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:52 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:51 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ab26" aria-label="Profile: Ab26">@<bdi>Ab26</bdi></a><br />
обе конфигурации IKEv2 и SSL-VPN выглядят неверными. Вы не можете использовать аутентификацию PSK с RAVPN (как настроено в профиле IKEv2), а конфигурация SSL-VPN неполная. Я бы еще раз прочитал руководства и начал заново: SSL-VPN —<br />
<a href="https://www.cisco.com/c/en/us/support/docs/security/secure-client/222812-configure-anyconnect-ssl-vpn-on-c8000v-w.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/support/docs/security/secure-client/222812-configure-anyconnect-ssl-vpn-on-c8000v-w.html</a> IKEv2 —<br />
<a href="https://www.cisco.com/c/en/us/support/docs/security/flexvpn/200555-FlexVPN-AnyConnect-IKEv2-Remote-Access.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/support/docs/security/flexvpn/200555-FlexVPN-AnyConnect-IKEv2-Remote-Access.html</a> Я бы использовал OpenSSL для создания ЦС, подписания сертификата маршрутизатора и импорта корневого сертификата ЦС на клиентские компьютеры.<br />
<a href="https://integratingit.wordpress.com/2019/01/14/openssl-ca-for-vpn-authentication/" rel="nofollow ugc">https://integratingit.wordpress.com/2019/01/14/openssl-ca-for-vpn-authentication/</a></p>
]]></description><link>https://sla247.ru/forum/post/16552</link><guid isPermaLink="true">https://sla247.ru/forum/post/16552</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:51 GMT</pubDate></item><item><title><![CDATA[Reply to Удаленный доступ VPN с маршрутизатора Cisco on Mon, 02 Mar 2026 12:40:50 GMT]]></title><description><![CDATA[<p dir="auto">Да, просроченный сертификат приведет к возникновению проблемы. Вы можете использовать самоподписанные сертификаты, но в браузере или приложении может появиться предупреждение, поскольку они не будут считаться надежными. <a href="https://www.cisco.com/c/en/us/td/docs/ios/ios_xe/sec_secure_connectivity/configuration/guide/2_xe/sec_secure_connectivity_xe_book/sec_cert_enroll_pki_xe.html#wp1049943" rel="nofollow ugc">https://www.cisco.com/c/en/us/td/docs/ios/ios_xe/sec_secure_connectivity/configuration/guide/2_xe/sec_secure_connectivity_xe_book/sec_cert_enroll_pki_xe.html#wp1049943</a></p>
]]></description><link>https://sla247.ru/forum/post/16551</link><guid isPermaLink="true">https://sla247.ru/forum/post/16551</guid><dc:creator><![CDATA[Flavio Miranda]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:40:50 GMT</pubDate></item></channel></rss>