cancelar
Mostrando los resultados de 
Buscar en lugar de 
Quiere decir: 
cancel
12164
Visitas
0
ÚTIL
130
Respuestas

Community Ask Me Anything- Configuración, troubleshooting y mejores prácticas: AnyConnect Remote Access VPN en ASA and FTD

Cisco Moderador
Community Manager
Community Manager
SPama-covid-vpn_900x150.png
Participa

-Este tipo de evento era formalmente conocido como Pregunte al Experto-

Esta sesión continua la conversación del reciente evento de Ask Me Anything “Cómo trabajar seguro de forma remota”

En este evento usted podrá preguntar y clarificar sus dudas de las mejores prácticas de configuración y troubleshooting para AnyConnect secure mobility cliente en Cisco Adaptive Security Appliances (ASA) y Firepower Threat Defense (FTD), así como de su integración con otros dispositivos y tecnologías del portafolio de seguridad de Cisco, como ISE y Duo. 

La sesión brinda la oportunidad de aprender y realizar preguntas relacionadas a los distintos aspectos de la implementación de AnyConnect (usando SSL and Ikev2), ncluyendo temas de (pero no limitados a) licencias de emergencia, configuración, deployment y troubleshooting de AnnyConnect, mismas que ayudan a que su organización se encuentre segura y protegida en situaciones críticas.

Haga sus preguntas del lunes 6 al viernes 17 de Abril del 2020.

Detalles de los Expertos
josemed.jpgGustavo Medina es un Systems Sales Engineer en el equipo de ventas de Enterprise Networking. Cuenta con más de 10 años de experiencia en seguridad y redes empresariales. Durante su carrera se ha enfocado en diversas áreas y tareas, desde escalaciones técnicas en l TAC de Cisco, hasta los programas de adopción y la revisión de evaluaciones de las certificaciones de Cisco. Cuenta con las certificaciones de CCNA, CCNP, CCSI y CCIE de seguridad (#51487).

jgrudier.jpgJason Grudier es un Technical leader en el quipo de VPN en el TAC de Raleigh, USA. Ha trabajado en el grupo de VPN de Cisco en los últimos seis años. Antes de unirse el equipo, trabaja como ingeniero de redes en Labcorp. Se especializa en la configuración y troubleshooting de AnyConnect en todas las plataformas de Cisco, así como en DMVPM, GETVPN, Radius, LDAP y Certificate authentications.

dinesh.jpgDinesh Moudgil es un ingeniero High Touch Technical Support (HTTS) en el equipo de seguridad de Bangalore, India. Ha trabajado con diversas tecnologías de seguridad de Cisco por más de 6 años, con un enfoque en Cisco Next Generation Firewalls, Intrusion Prevention Systems, Identity Management and Access Control (AAA) y VPNs. Cuenta con las certificaciones de seguridad de Cisco CCNP, CCDP y CCIE #58881, al igual que con otras externas como Ace, PCNSE y VCP.

pulkit.pngPulkit Saxena es un ingeniero High Touch Technical Support (HTTS) que ha brindado más de 7 años de experiencia en la industria al equipo de seguridad de Cisco. Tiene experiencia en distintos firewalls, soluciones VPNs, AAA y Next Generation IPS, así como en la entrega de diversos entrenamientos. Pulkit cuenta con múltiples certificaciones, ya sea de Cisco o Juniper (como CCIE en Seguridad y JNCIA).

Gustavo, Jason, Dinesh y Pulkit pueden no lograr contestar a todas las dudas en el evento debido al volumen esperado. Para continuar la conversación, visite la categoría de Seguridad.

Al publicar una pregunta en este evento, usted otorga permiso para que su post sea traducido a todos los idiomas de la Comunidad de Cisco.

 

** ¡Los puntos de utilidad fomentan la participación! **
Por favor asegúrese de dar unospecial-programs.png a las respuestas a sus preguntas.

130 RESPUESTAS 130

Hola Rohit

Pueden haber muchas cosas que verificar antes de poner un dispositivo en producción y dependerá de varios factores, desde el blindaje del firewall hasta las mejores prácticas. Te sugiero que revises los enlaces a continuación y haznos saber si tienes alguna duda específica:

https://www.cisco.com/c/en/us/support/docs/security/asa-5500-x-series-next-generation-firewalls/200150-Cisco-Guide-to-Harden-Cisco-ASA- Firewall.html
https://tools.cisco.com/security/center/resources/firewall_best_practices

Pulkit

Cisco Moderador
Community Manager
Community Manager

¿Es posible proporcionar software que no sea de Cisco al usuario VPN remoto cuando se conectan?

Estoy buscando una forma de entregar el cliente Azure MFA al usuario final. Si no es posible entregar el software, ¿hay alguna forma de mostrar un mensaje que requiera "inacción por parte del usuario"?

Nota: Esta pregunta es una traducción de un post originalmente generado en inglés por bbcstone. Ha sido traducida por la Comunidad de Cisco para compartir la duda y solución en distintitos idiomas.

No es posible entregar nada de un tercero.

Solamente puede enviarse módulos AnyConnect, personalizaciones y perfiles xml. También se puede editar el banner de inicio de sesión para indicarles que descarguen el archivo, pero eso no requerirá propiamente la interacción del usuario.

Además, se puede crear un script de inicio de sesión que comience cuando el usuario inicie sesión, por lo que si pueden crear un script que se ejecute y descargue el programa, podrán hacerlo desde un ASA, pero no desde un FTD gestionado por FMC o FDM.

Cisco Moderador
Community Manager
Community Manager

Hola expertos

¿Puedo preguntarle si la versión FTD de Firepower no es compatible con L2TP VPN sobre IPSEC?

A veces, debido a los requisitos de seguridad de ciertos clientes, los clientes no pueden instalar el cliente AnyConnect en su computadora, pero deben tener acceso a través de una red externa.

¿Existe una función para reemplazar el Firepower?

Nota: Esta pregunta es una traducción de un post originalmente generado en inglés por jijunzhang. Ha sido traducida por la Comunidad de Cisco para compartir la duda y solución en distintos idiomas.

Hola,

Actualmente, no admitimos L2TP sobre IPSEC en FTD.

La otra opción es usar AnyConnect. Permíteme verificar si hay planes para agregar L2TP en la próxima versión y me pondré en contacto.

Pulkit

Hola,

También verifiqué con el equipo del producto, actualmente no tenemos una hoja de ruta para agregar L2TP en futuras versiones de firepower.

Entonces AnyConnect Client es el camino correcto. :)

Pulkit

Cisco Moderador
Community Manager
Community Manager

AnyConnect está instalado y quiero configurar DAP como antimalware para antivirus.

Lo configuro a través de ASDM.

Mi pregunta es: ¿hay alguna manera de agregar la lista de antivirus además de agregarlos uno por uno?

Hay tantos posibles antivirus para los clientes que se les permite usar BYOD (traer su propio dispositivo) y luego agregar todo manualmente tomaría demasiado tiempo y sería ineficiente.

Gracias de antemano por su consideración.

Por favor avísenme.

Nota: Esta pregunta es una traducción de un post originalmente generado en inglés por tjjackson. Ha sido traducida por la Comunidad de Cisco para compartir la duda y solución en distintos idiomas.

Hola,

Hay 2 formas de abordar este problema:

  1. En lugar de realizar una verificación para cada AV, puede realizar una verificación basada en el proveedor.
    Screenshot 2020-04-16 at 12.55.04 PM.png
  2. Para evitar agregar los atributos en ASDM, puede ejecutar los comandos "debug menu dap 1" y "debug menu dap 2" [estos son comandos show para la configuración DAP], y luego copiar la salida, modificarlos en un editor de texto según sea necesario, completar todos los AV requeridos y luego cargar el dap.xml en el ASA.

Saludos,
Dinesh

Cisco Network Security Channel - https://www.youtube.com/c/CiscoNetSec/

Cisco Moderador
Community Manager
Community Manager

Hola,

Tengo un problema con FTD y AnyConnect 4.8.02042 con perfiles en Windows y Mac. Realizo algunos cambios con el editor de perfil independiente y lo muevo a la carpeta Perfiles en ProgramData. Cosas como HostEntry y AllowManualHostInput están siendo reconocidas y aplicadas. Pero los cambios en AuthenticationTimeout y EnableScripting no lo están.

Después de cada cambio, salgo del cliente AnyConnect y reinicio el servicio, también reinicié la computadora por si acaso. Puedo ver qué configuraciones se están aplicando desde el Visor de eventos.

Usando las preferencias predeterminadas. Es posible que algunas configuraciones (por ejemplo, coincidencia de certificados) no funcionen como se espera si se supone que usemos un perfil local. Verifiqué que el host seleccionado esté en la sección de la lista de servidores del perfil y que el perfil esté configurado en la puerta de enlace segura.

No parece que el FTD tenga un perfil aplicado, ya que no se descargan archivos a la carpeta Perfiles. También pasé el archivo XML a través de un validador con el archivo XSD.
Gracias

Nota: Esta pregunta es una traducción de un post originalmente generado en inglés por evan_stockton. Ha sido traducida por la Comunidad de Cisco para compartir la duda y solución en distintos idiomas.

Pregunta: ¿También lo están cargando en el dispositivo FTD y luego lo aplican a la política de grupo a la que se está conectando el usuario?

No lo hice así, supuse que el dispositivo FTD no tenía el perfil, ya que no descargó ninguno al cliente después de que el usuario se conectara.

Nota: Esta pregunta es una traducción de un post originalmente generado en inglés por evan_stockton. Ha sido traducida por la Comunidad de Cisco para compartir la duda y solución en distintos idiomas.

¿Asumo entonces que sólo está tratando de hacer un perfil para un usuario local? Ese no es realmente un diseño de configuración compatible, pero si desea que los parámetros específicos entren en vigor cuando se conecta a una cabecera VPN, entonces también necesitará crear una lista de servidores, nombre de host, sección de hostaddress en su perfil xml. Estos parámetros vincularán el resto del perfil a la conexión de cabecera en lugar de utilizar la política de grupo predeterminada. En cuyo caso, sería mejor aplicar esto al dispositivo FTD y enviarlo a los clientes cuando se conectan.

Mi perfil contiene la lista de servidores y las secciones de alojamiento para los servidores a los que quiero conectarme.

Estaba siguiendo este hilo (https://community.cisco.com/t5/discusiones-seguridad/community-ask-me-anything-configuraci%C3%B3n-troubleshooting-y/m-p/4095748/highlight/true#M2389) "Sin embargo, si editan el perfil XML y lo envían de vuelta a los clientes con su script OnConnect en el lugar correcto, les funcionará".

Usaremos un combo de GPO/MEMCM para enviar los archivos a los clientes.

Nota: Esta pregunta es una traducción de un post originalmente generado en inglés por evan_stockton. Ha sido traducida por la Comunidad de Cisco para compartir la duda y solución en distintos idiomas.

Aún así necesitarían el nombre de host/dirección del host en su perfil xml, por lo que ¿el cliente sabe usar ese perfil xml cuando se conecta? De lo contrario, sólo usará el perfil predeterminado y cualquiera de los campos que modifique no tendrá efecto.

Sí, es correcto. Tienen todas las secciones: Lista de servidores, Entrada de host, Nombre de host, Dirección de host y Grupo de usuarios …

Nota: Esta pregunta es una traducción de un post originalmente generado en inglés por evan_stockton. Ha sido traducida por la Comunidad de Cisco para compartir la duda y solución en distintos idiomas.