キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
4536
閲覧回数
5
いいね!
0
コメント
Guangri Jin
Cisco Employee
Cisco Employee

一、背景

ASA AnyConnect接続用のリモートアクセスVPNを設定し、PC から接続するとき通常ASA IP アドレスもしくは FQDN よりASAの外部インタフェースに接続し、その後ユーザ名とパスワードを入力することとなります(1)

AC-IP-Connect.png

                                                                              図1 初期接続

その後PCの再起動もしくは AnyConnect VPN の再接続の際 AnyConnect のキャッシュ機能によりユーザ名は保存され、パスワードのみの入力が求められます (2)

AC-Connect3.png

                                                                            図2 ユーザ名が表示

二、ユーザ名の非表示

PCを複数ユーザが使用するようなユースケースでは、PCの再起動もしくはユーザの切り替えの際に AnyConnect の再接続が発生します。このときセキュリティー上の理由からAnyConnect のユーザ名を非表示(ブランク)にしたい要望ががあります(図3)。

AC-Connect10.png

                                                                          図3 ユーザ名が非表示

 

この機能を実現したいときはPCの以下のファイルを編集し、

C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\AnyConnectLocalPolicy.xml

デフォルトのRestrictPreferenceCaching>false</RestrictPreferenceCaching>

RestrictPreferenceCaching>all</RestrictPreferenceCaching> 若しくは

RestrictPreferenceCaching>credential</RestrictPreferenceCaching> と変更します。(図4, 図5)

Restrict1.png

                                                             図4 デフォルトのAnyConnectLocalPolicy.xml

Restrict2.png

                                                                     図5 RestrictPreferenceCachingを変更

設定変更後 PC を再起動すると AnyConnect を再接続する際にユーザ名が表示されなくなります(3)

三、ユーザ名非表示設定時の異常動作

図5のように設定変更をするとPCの再起動、もしくはAnyConnect再接続時に毎回ユーザ名が非表示なるのがAnyConnectの仕様となります。

一方ASAでは AnyConnectProxy の使用、接続先のSG(Secure Gateway)の選択などができるようにClient Profile を設定することが可能です。AnyConnectASAに接続するとき、ASAから該当プロファイルをダウンロードし、ローカル保存すると、次からASAに接続する際にClient Profile を参照することになります(図6, 7)。

AC-Prof1.png

                                                                              図6 Client Profile の設定

 

local-prof.png

                                                                    図7 PCローカルのClient Profile

但し、何らかの原因によりASAで設定しているClient Profileと PC がローカルで保存している Client Profile に何らかのミスマッチ(例えばファイル名不一致、ローカル Client Profileの不使用など)がある場合、PC が再起動もしくは AnyConnect が再接続する際にユーザ名が表示されてしまう場合があります。これらは AnyConnect の不具合となりまして、以下の DDTS より修正、追跡できます。

CSCvz84164  RestrictPreferenceCaching Credentials still displays username when group-policy has no XMLprofile

 三、参考文献

[1] Cisco AnyConnect Secure Mobility Client リリース4.8 管理者ガイド

https://www.cisco.com/c/ja_jp/td/docs/security/vpn_client/anyconnect/anyconnect48/administration/guide/b_AnyConnect_Administrator_Guide_4-8.html

 

Getting Started

検索バーにキーワード、フレーズ、または質問を入力し、お探しのものを見つけましょう

シスコ コミュニティをいち早く使いこなしていただけるよう役立つリンクをまとめました。みなさんのジャーニーがより良いものとなるようお手伝いします