le 23-03-2020 03:31 PM - dernière modification le 24-03-2020 06:43 PM par Jimena Saez
Nos experts
Note : En posant une question sur ce forum, vous nous autorisez à être traduit dans toutes les langues disponibles dans la communauté. Nos experts pourraient ne pas être en mesure de répondre immédiatement à chaque question. N'oubliez pas que vous pouvez poursuivre également des conversations sur ce sujet dans les discussions de Sécurité.
Cet événement est gratuit et ouvert à tous les publics, y compris les partenaires commerciaux, les ingénieurs réseau et télécommunications, les étudiants et les clients de Cisco.
Posez vos questions ! Toutes les questions par rapport aux solutions de Sécurité seront répondues : VPN, ASA, Firepower, FTD, AnyConnect, Duo, Umbrella, WFO, licenses et meilleures pratiques.
Posez vos questions du 20 mars au 3 avril 2020.
** Les compliments encouragent la participation de tous nos membres et experts **
Complimentez leur réponses à vos questions pour les remercier !
le 23-03-2020 06:08 PM
Salut,
Avons-nous des options dans Cisco AnyConnect utilisant le pare-feu FTD pour bloquer les machines jointes non Windows et autoriser uniquement les ordinateurs du domaine pour se connecter à AnyConnect?
Merci, Basavaraj
* Voici la traduction d'un message créé à l'origine par BasavarajNingappa6558 en anglais. Il a été traduit par la Communauté Cisco pour partager toutes les solutions dans les différentes langues.
le 23-03-2020 06:12 PM
Salut Basavaraj,
Vous pouvez utiliser l'authentification par certificat de machine pour les utilisateurs d'AnyConnect pour vous assurer que seules les machines du domaine peuvent joindre.
Guide de configuration - https://www.cisco.com/c/en/us/td/docs/security/firepower/650/configuration/guide/fpmc-config-guide-v65/firepower_threat_defense_remote_access_vpns.html#id_login_via_clientcert
le 23-03-2020 06:23 PM
Salut Divya,
Merci pour la réponse.
Fondamentalement, ce que je recherche ce sont les ordinateurs de domaine. J'applique déjà DLP et tout ça et ils ne peuvent rien copier des ordinateurs, par exemple, mais si mes employés se connectent au réseau d'entreprise à l'aide de leurs ordinateurs personnels, comment puis-je les empêcher de ne pas copier quoi que ce soit, et seulement travailler sur les applications requises et tout, si je ne copie pas de données du réseau lorsqu'ils se connectent au réseau.
Comment puis-je atteindre cet objectif ? Puis-je créer un groupe de tunnels pour les machines jointes au domaine et un autre groupe de tunnels pour les machines non jointes au domaine et appliquer la stratégie ?
Merci, Basavaraj
* Voici la traduction d'un message créé à l'origine par BasavarajNingappa6558 en anglais. Il a été traduit par la Communauté Cisco pour partager toutes les solutions dans les différentes langues.
le 23-03-2020 06:25 PM
Salut Basavaraj,
Oui, vous devrez créer différents profils de connexion et appliquer les stratégies.
Cela peut être fait de différentes manières, par exemple : en fournissant aux utilisateurs des URL de groupe, via des attributs Radius ou par une fonction de verrouillage de groupe sur ASA.
Cordialement, Aditya
le 23-03-2020 06:29 PM
Salut Aditya,
Pouvez-vous s'il vous plaît me fournir un exemple de guide de configuration pour que je puisse suivre les instructions et le faire ?
Merci, Basavaraj
* Voici la traduction d'un message créé à l'origine par BasavarajNingappa6558 en anglais. Il a été traduit par la Communauté Cisco pour partager toutes les solutions dans les différentes langues.
le 23-03-2020 06:30 PM
le 23-03-2020 06:32 PM
Salut Aditya,
Ces liens configurent différents groupes de tunnels et alias, mais ce que je cherche c'est à appliquer des types de stratégies DLP pour chaque stratégie de groupe (group-policy) afin qu'ils ne puissent pas copier les données sur le tunnel AnyConnect.
Fondamentalement, ils ne doivent copier aucune donnée sur le tunnel VPN AnyConnect, comment puis-je appliquer ce type de policy sur le VPN Anyconnect ?
* Voici la traduction d'un message créé à l'origine par BasavarajNingappa6558 en anglais. Il a été traduit par la Communauté Cisco pour partager toutes les solutions dans les différentes langues.
le 23-03-2020 06:37 PM
Salut,
Si je comprends bien, vous cherchez à appliquer DLP pour les utilisateurs BYOD.
La meilleure façon de le faire sur le FTD serait que les utilisateurs BYOD se connectent à un profil de connexion/stratégie de groupe distinct. Je donnerais à cette connexion un pool d'adresses différent des utilisateurs du domaine.
Vous pouvez ensuite utiliser des filtres d'application sur la stratégie d'accès FTD pour bloquer les protocoles de transfert de fichiers pour le pool VPN BYOD.
Gardez à l'esprit que FTD n'est pas une véritable application DLP, mais le filtre d'application vous aidera à accomplir ce que vous devez faire.
le 23-03-2020 06:41 PM
En plus de ce que Divya a dit, vous pouvez également faire des scripts sur demande en utilisant AnyConnect :
Cordialement,
Aditya
le 24-03-2020 05:58 PM
Bonjour à tous, j'ai plusieurs questions:
* Voici la traduction d'un message créé à l'origine par Marvin Rhoads en anglais. Il a été traduit par la Communauté Cisco pour partager toutes les solutions dans les différentes langues.
le 24-03-2020 06:05 PM
Salut Marvin,
C'est exact.
le 24-03-2020 06:09 PM
Merci Divya,
Juste un commentaire, quelques-uns d'entre nous ont essayé de lancer DAP sur ASAv et ont rencontré des problèmes.
Veuillez voir ce fil https://community.cisco.com/t5/vpn/asa-virtual-unable-to-activate-hostscan/td-p/4044100
Pouvez-vous répondre ici ou devrions-nous ouvrir un dossier TAC ?
* Voici la traduction d'un message créé à l'origine par Marvin Rhoads en anglais. Il a été traduit par la Communauté Cisco pour partager toutes les solutions dans les différentes langues.
le 24-03-2020 06:13 PM
le 24-03-2020 06:16 PM
Mis à jour sur le post que vous avez également mentionné.
Merci
le 24-03-2020 06:20 PM
Merci Divya Nair et Aditya Ganjoo !
Pour compléter le sujet ci-dessus, bousculer la mémoire pour exécuter l'ASAv en tant que modèle ASAv10 (vs. ASAv5) corrige l'incapacité d'ajouter un Hostscan qui est nécessaire pour utiliser DAP.
* Voici la traduction d'un message créé à l'origine par Marvin Rhoads en anglais. Il a été traduit par la Communauté Cisco pour partager toutes les solutions dans les différentes langues.
Découvrez et enregistrez vos notes préférées. Revenez pour trouver les réponses d'experts, des guides étape par étape, des sujets récents et bien plus encore.
Êtes-vous nouveau ici? Commencez par ces conseils. Comment utiliser la communauté Guide pour les nouveaux membres
Parcourez les liens directs de la Communauté et profitez de contenus personnalisés en français