从 PIX/VPN 3000 迁移到 ASA

网络工程 思科 思科 比奥德 cisco-anyconnect
2021-07-17 06:02:55

在替换我们[终于]拥有的最后一个 Cisco PIX 和 VPN 3000 集中器的项目中,我已经指定了新的ASA 5515-X 和 5545-X我对X模型没有经验仅与较旧的 ASA 一起使用。这些正在取代我们员工的企业防火墙、L2L 隧道(总部/分支机构)和 RA VPN。每对 PIX(主要/故障转移)和一对 VPN 3000(集群)将移至一对 ASA-X。我正在考虑使用 CX Application & Visibility Control 和 Web Security Essentials 选项来处理所有台式机/笔记本电脑和 BYOD 设备。

AnyConnect Essentials VPN 和 AnyConnect Mobile 许可证是否都需要能够执行考虑设备类型的 ACL(来自 AnyConnect 客户端的一些基本状态评估)——环境中没有 ISE——以及 CX 能够做到诸如阻止来自 *.facebook.com 的 iPAD/iPhone 但允许 Android 设备?

除了上述过滤之外,如果允许特定设备类型(由 ASA 确定)和组成员身份(由 ACS 确定),则带有 AnyConnect 的 BYOD 设备将需要通过 IPSec 执行 RA VPN——不需要 SSL VPN。

是否有任何客户端许可证,因为这些 AnyConnects ASA 许可证的成本非常便宜,以至于思科甚至对它们收费几乎没有意义——150 美元。5515 的建议零售价——并且没有客户端许可证要求?

而且,是的,我熟悉两者的 EOL 日期——过去的 VPN 3000 和 7 月的 PIX。

1个回答

关于移动设备许可的问题 1

根据您在下面的评论,我对具有 Essentials/Mobile 许可证的 ASA5525-X 进行了几次测试。我确实能够使用动态访问策略来限制访问。我设置了一个测试策略,仅允许 iPad2,7 型号上的 iOS 设备在新策略中连接。然后我设置了默认策略来终止会话。这有效并允许我的 Verizon iPad Mini 连接但不能连接我的 iPhone。这是许可证细分:

Session Type: AnyConnect

Username     : <user>                 Index        : 40
Assigned IP  : 10.10.121.1            Public IP    : 70.194.2.165
Protocol     : AnyConnect-Parent SSL-Tunnel DTLS-Tunnel
License      : AnyConnect Essentials, AnyConnect for Mobile
Encryption   : AnyConnect-Parent: (1)none  SSL-Tunnel: (1)RC4  DTLS-Tunnel: (1)AES128
Hashing      : AnyConnect-Parent: (1)none  SSL-Tunnel: (1)SHA1  DTLS-Tunnel: (1)SHA1
Bytes Tx     : 3200                   Bytes Rx     : 940
Group Policy : anyconnect-split-policy
Tunnel Group : anyconnect-split-group
Login Time   : 11:46:24 EDT Fri Jun 7 2013
Duration     : 0h:01m:52s
Inactivity   : 0h:00m:00s
NAC Result   : Unknown
VLAN Mapping : N/A                    VLAN         : none

注意:配置这些设置时,如果之后没有突出显示“应用”按钮,则需要在 ASDM 中执行一些操作以激活按钮并允许您单击它。AnyConnect 特定的任何 DAP 设置都不会自动应用,也不会触发应用按钮,因此我可以应用这些设置。我不得不去修改另一个设置,点击应用,修改设置回来,点击应用。这是在 9.1.2 ASA5525-X 上使用 ASDM 7.1。

关于许可的问题2:

我知道没有客户端许可选项。唯一不一定直接与 ASA 绑定的许可证是 AnyConnect Premium,它可以从具有多个“客户端”ASA 的会话许可证池的“服务器”ASA 中提取。最后,它们仍然适用于 ASA。

来源:http : //www.cisco.com/en/US/docs/security/asa/asa91/license/license_management/license.html