Cisco ASA5505 无客户端 VPN/CIFS 配置问题

网络工程 思科-ASA 虚拟专用网
2022-02-27 14:38:40

我正在 ASA 5505 上配置无客户端 VPN,并且有几个问题:

  • 我假设,在访问 CIFS 时,如果他们删除了一个文件,它会再见吗?(即在客户端没有等效的回收站......我也无法在服务器端找到一个用于常规 Windows 文件服务器的回收站。注意到一些 NAS 具有某种 CIFS 回收站功能,但没有看到在 Windows 上打开此功能的方法。)

  • 是否可以在删除之前进行某种确认对话框?我知道它们很烦人,但没有垃圾,这似乎是一个合理的预防措施。

  • 我可以将单个 Windows 文件服务器添加为 CIFS 地址,并且效果很好。但是,如果我单击“网络”按钮,则会收到错误“无法检索域”。我从哪里开始寻找这个问题?它肯定可以很好地使用 LDAP 登录,根据用户的权限查看文件等等......所以我不确定还有什么地方可以纠正这个问题。

  • 有没有办法在 VPN 主页上链接到无法通过 VPN 访问的页面?我们的 OWA 就是一个例子。我们将 Office365 用于我们的 Exchange 服务器。我想为此提供 OWA 登录的链接,理想情况下使用 SSO(但在这种情况下可能无法实现)。我想让 SSL VPN 基本上成为他们查看我们资源的所有链接的门户,而不必多次登录,但在不需要时不要使用我们的带宽。

ETA:澄清一下,无客户端 VPN 我指的是可通过 Web 浏览器使用的 Cisco VPN - 几乎是一种门户页面。基本是这个样子的,虽然后来外观略有更新——思科示例截图

1个回答

经过长时间的实验和对思科的跟进,我得到了以下答案:

  1. 通过无客户端 VPN 从 Windows 服务器删除 CIFS 文件时,没有等效的回收站。

  2. 目前无法启用任何类型的文件删除确认对话。因此,人们可能会尝试单击“收藏夹”按钮,偏离一毫米,然后在没有确认的情况下意外删除,也没有可恢复的垃圾。:-( 他们已经将确认功能作为功能请求提供了功能,但是没有时间表说明何时实施。所以猜想我们不会使用此功能,这很可悲。

  3. 我将我们的 nbns 服务器添加到 Cisco 配置中,现在单击“浏览整个网络”按钮向我显示域。但是,当我单击域时,它显示“检索服务器失败”。A 让技术支持人员查看了这个,他说配置看起来都很好,他还为其他用户找到了一些其他实例。他说他会调查并回复我。

在等待时,我禁用了文件浏览。几天后,当他想让我向他展示这个问题时,我重新打开它并且它正在工作!(仍然有第二个域显示在我的 nbns 服务器上……仍然不知道这是怎么回事。但真正的域正在工作。)所以我不知道浏览是否基本上需要在我添加了 nbns 服务器配置后,我的裤子踢了?不知道。但现在没事了。

  1. 通过内容重写规则( http://www.cisco.com/c/en/us/td/docs/security/asa/asa84/)拥有一些使用无客户端 VPN 的链接和一些不使用的链接实际上是可能的asdm64/configuration_guide/asdm_64_config/vpn_clientless_ssl.html#wp2389515

“默认情况下,安全设备会重写或转换所有无客户端流量。您可能不希望某些应用程序和 Web 资源(例如,公共网站)通过 ASA。因此,ASA 允许您创建允许用户浏览的重写规则某些站点和应用程序无需通过 ASA。这类似于 IPSec VPN 连接中的拆分隧道。

但是 - 我已经从 Cisco 支持代表那里确认了这一点以备份我的测试结果 - 这不能与 SSO 结合使用。如果您使用重写规则,则不能发送任何类型的参数。