Comunidad de Soporte de Cisco - Webcast en vivo: Anyconnect VPN Configuración y troubleshooting en ASA 8.x Experto: Alexandro Carrasquedo CCIE Security.

1 Comunidad de Soporte de Cisco - Webcast en vivo: Anycon...
Author: Chico Imperial
0 downloads 2 Views

1 Comunidad de Soporte de Cisco - Webcast en vivo: Anyconnect VPN Configuración y troubleshooting en ASA 8.x Experto: Alexandro Carrasquedo CCIE Security # 22040, Martes 12 de marzo de 2013

2 Comunidad de Soporte de Cisco – Webcast en vivoEl experto del día de hoy es Alexandro Carrasquedo TWO PRESENTERS SLIDE TEMPLATE OPTIONAL for video webcast Alexandro Carrasquedo CCIE Security # 22040 2

3 Gracias por su asistencia el día de hoyLa presentación incluirá algunas preguntas a la audiencia. Le invitamos cordialmente a participar activamente en las preguntas que le haremos durante la sesión Applies to ON24 webcast console

4 Copia de la presentaciónSi desea bajar una copia de la presentación de hoy, vaya a la liga indicada en el chat o use ésta dirección https://supportforums.cisco.com/docs/DOC-30820 Applies to ON24 webcast console

5 Webcast pasados: Usted puede encontrar todos los Webcast de la Comunidad de Soporte de Cisco en español en: https://supportforums.cisco.com/community/s panish/espacio-de-los-expertos/webcasts

6 Primer Pregunta a la audiencia¿Cómo se puede descargar el cliente de SSL? Mediante una página Web Sólo si el administrador proporciona el archivo al usuario Desde un servidor TFTP

7 ¡ Ahora puede realizar sus preguntas al panel de expertos!Use el panel de preguntas y respuestas (Q&A) para preguntar a los expertos ahora. Ellos empezarán a responder.

8 Anyconnect VPN Configuración y troubleshooting en ASA 8.xAlexandro Carrasquedo CCIE # 22040 Marzo 12, 2013

9 Agenda Introducción a SSL VPNVista general de la solución de Anyconnect Configuración de Anyconnect Troubleshooting de sesiones de Anyconnect

10 Introducción a SSL VPN

11 Tipos de conexiones seguras mediante SSLClientless Thin-Client Client-Based Basic Web, Acceso a CIFS Pantalla personalizada para cada usuario Redirección de puertos para aplicaciones que usan TCP Smart Tunnels Anyconnect Essentials Anyconnect Clientless Cifs are microsoft shares Thin client.- permite acceso a aplicaciones que usan puertos estáticos como telnet, ssh, smtp, etc. Smart tunnels.- Es una conexión entre una aplicación basada en TCP y un sitio privado donde el asa está en medio del camino y actúa como un servidor proxy Client based Essentials is a light version of anyconect support where the user is able to connect but clientless and thinclient will be disabled. No clientless ssl vpn, no csd (hostscan, vault, cache)

12 Clientless Utilizado para aplicaciones basadas en Web BeneficiosOWA, archivos compartidos de Windows (CIFS), etc. Beneficios No requiere permisos de administrador en la computadora El usuario tiene requerimientos mínimos, sólo un navegador web Problemas comunes Contenido dinámico como Applets de Active X y Java embebido

13 Cómo funciona AnyconnectProvee una conexión segura mediante SSL a usuarios remotos. No se requiere instalación previa del cliente. Descargable una vez que el cliente se autentica en el portal WEB. Si es necesario, el cliente se actualizará automáticamente. Se conecta mediante TLS o DTLS DTLS evita latencia y problemas de ancho de banda que normalmente se presentan enconexiones ssl as[I como mejora el desempe;o de aplicaciones en tiempo real. Inclusive se puede remover la aplicación del cliente una vez terminada la sesión

14 Carácterísticas de Anyconnect 3.0Network Access Manager Telemetry Host Scan Web Security (ScanSafe Integration) DART Windows services lockdown Software Profile Locks Network Access Manager.- puede ser un suplicante de 802.1X, por lo que remplaza el cisco secure services client Telemetry.- envía la información hacia el WSA Host Scan.- el cliente puede colectar información de la compu antes de autenticarse y revisar registros y programas. Web Security (ScanSafe Integration).- es una solución de seguridad que permite al usuario conectarse y basado en ISO, permite o no ir al cliente a algún sitio malicioso. IPsec IKEv2.- provee seguridad mejorada, características de mobilidad que se asemejan a las capacidades de anyconnect. IKEv2 was chosen because it could provide significantly improved security, mobility features (in terms of session resiliency) that mirror existing AnyConnect capabilities while using IPsec, and better integration in to the AnyConnect client. Not all capabilities are available in a pure IKEv2/IPsec environment. For example, in order to support head-end deployed software and policy updates, Anyconnect sólo encapsula datos de ipsec a través de udp y no hay transporte por ESP ni algún otro puerto de TCP. Para clietnes que requieren usar TCP, es recomendable utilizar TLS/HTTPS DART..- low level troubleshooting Windows services lockdown Software Profile Locks.- el cliente revisa que el asa esté en la lista de servidores autorizados antes de actualizar el cliente de vpn y módulos opcionales como el network access manager, telemetry o web security

15 Soporte de Anyconnect 3.0

16 Segunda Pregunta a la audiencia¿Quién elige qué cifrado utilizar? Cliente Servidor

17 Configuración de Anyconnect

18 Pasos para la configuraciónIdentificar el perfil Protocolo de VPN a utilizar Imagen del cliente. Método de autenticación Asignación de dirección IP Servidores de resolución de nombres Excepción de NAT Despliegue del cliente.

19 Configuración :: Identificar perfil

20 Configuración :: Protocolo de VPN a utilizar y Certificado

21 Configuración :: Seleccionar la imagen para el cliente

22 Configuración :: Método de autenticación

23 Configuración :: Asignación de dirección IP

24 Configuración :: Asignación de dirección IPSe pueden asignar direcciones al tunnel-group o al group-policy El ordenen el que se aplican las pools es importante El pool de direcciones que se pone en el group-policy sobre escribe el pool del tunnel-group. Se pueden definir hasta 6 pools de direcciones. hostname(config)# ip local pool pool_ mask hostname(config)# ip local pool pool_ mask hostname(config)# group-policy GroupPolicy1 attributes hostname(config-group-policy)# address-pools value pool_1 pool_20 hostname(config-group-policy)#

25 Configuración :: Configuración de servidores de resolución de nombres

26 Configuración :: No Nat

27 Autenticación doble Sólo disponible en SSL VPN y el cliente de Anyconnect. El cliente deberá ingresar 2 conjuntos de credenciales. Por ejemplo: Radius y AD RSA/SDI no está soportado como servidor secundario. Si se habilita password management en el tunnel’group el request primario y secundario debe incluir atributos de ms-chapv2 Si el servidor no lo soporta. Puede configurarse no mschapv2-capable

28 Tercer Pregunta a la audiencia¿Cuántos mensajes se intercambian cuando se hace el handshake de SSL? 2 y después se envían datos mediante un canal seguro 4 y después se envían datos mediante un canal seguro 6 y después se envían datos mediante un canal seguro

29 Primer paso, configurar correctamente la soluciónTroubleshooting

30 Problemas de instalaciónUtilizar Windows Event Viewer Guardar en formato .evt Linux /var/log/messages Mac /var/log/system.log

31 Vista de event viewer de Windows

32 Debugs para autenticaciónDebug LDAP (1-255) Debug sdi (1-255) Debug kerberos (1-255) Debug aaa common Debug radius Common any aaa authentication method 8.0+

33 Problema de AAA

34 Certificado no confiable

35 Certificado no confiable

36 Certificado no confiable

37 Certificado no confiable

38 Certificado Confiable

39 Ajuste de DPD (Dead peer detection)DPD se asegura de que el cliente sepa rápidamente cuando se ha perdido la conexión con el ASA o el cliente. ciscoasa(config)# group-pol GroupPolicy_webcast-anyconnect attributes ciscoasa(config-group-policy)# webvpn ciscoasa(config-group-webvpn)# anyconnect dpd-interval ? config-group-webvpn mode commands/options: client Configure the AnyConnect client DPD interval gateway Configure the AnyConnect gateway DPD interval gateway seconds enables DPD performed by the ASA (gateway) and specifies the frequency, from 5 to 3600 seconds, with which the ASA (gateway) performs DPD. gateway none disables DPD performed by the ASA. client seconds enable DPD performed by the client, and specifies the frequency, from 5 to 3600 seconds, with which the client performs DPD. client none disables DPD performed by the client.

40 Falta de portal Revisar que en la política de grupo, svc está configurado. ciscoasa(config)# sh run group-pol group-policy GroupPolicy_webcast-anyconnect internal group-policy GroupPolicy_webcast-anyconnect attributes wins-server value dns-server value vpn-tunnel-protocol ssl-client default-domain value webcast.cisco.com ciscoasa(config)#

41 No alcanzo la red internaRuteo ACL Dónde está la red /24? ACL

42 NAT hacia la red remota

43   Pérdida de Internet Split tunnelingSeleccionar el tráfico que será cifrado o no desde el punto de vista del cliente.

44 Pérdida de Internet HairpinningEnviar el tráfico hacia internet desde el ASA

45 Pérdida de Internet Ruteo apropiado del tráfico del usuario remotoCifrar todo el tráfico teniendo las políticas de ruteo adecuadas en la red interna.

46 Tirar sesiones de VPN desde el ASAciscoasa(config-group-webvpn)# sh vpn-sessiondb anyconnect Session Type: AnyConnect Username : alecarra-acs Index : 39 Assigned IP : Public IP : ciscoasa(config-group-webvpn)# sh deb debug webvpn anyconnect enabled at level 100 ciscoasa(config-group-webvpn)# vpn-sessiondb logoff name alecarra-acs Do you want to logoff the VPN session(s)? [confirm] INFO: Number of sessions with name "alecarra-acs" logged off : 1 ciscoasa(config-group-webvpn)# Called vpn_remove_uauth: success!

47 Shows y Debugs útiles Show vpn-sessiondb anyconnectShow vpn-sessiondb webvpn Show vpn-sessiondb detail Show vpn-sessiondb anyconnect filter p-ipaddress Debug webvpn anyconnect Debug aaa common

48 Anyconnect & iOS 8.0(3)1+ Anyconnect Mobile license (L-ASA-AC-M-55XX=)Anyconnect Essentials L-ASA-AC-E-55XX o Anyconnect Premium L-ASA-AC-SSL-YYY https://supportforums.cisco.com/docs/DOC-27800 XX SON LOS 2 últimos digitos del modelo de asa Yyyy es el número de usuarios simultaneos

49 Sesión de Preguntas y RespuestasEl experto responderá verbalmente algunas de las preguntas que hayan realizado. Use el panel de preguntas y respuestas (Q&A) para preguntar a los expertos ahora

50 Nos interesa su opinión!!!Habrá un sorteo con los que llenen el questionario de evaluación Tres asistentes recibirán un Regalo sorpresa Para llenar la evaluación haga click en el link que está en el chat. También saldrá automáticamente al cerrar el browser de la sesión.

51 Pregunte al Experto (con Alex Carrasquedo)Si tiene preguntas adicionales pregunte aquí https://supportforums.cisco.com/thread/ Alex responderá del martes 12 de marzo al viernes 22 de marzo.

52 Próximo Webcast en inglésConfigure and Troubleshoot Wired and Wireless Networks Using Cisco Prime Infrastructure Con el experto de Cisco: Tejas Shah Martes 2 de abril 9:00 a.m. Ciudad de México 10:30 a.m. Caracas 12:00 p.m. Buenos Aires 4:00 p.m. Madrid Durante este evento en vivo, el experto de Cisco Tejas Shah dará una visión general de la infraestructura Cisco Prime. Además, Tejas explicará los conceptos y terminología más comunes de esta tecnología, cómo usar las plantillas de configuración, resolución de problemas y administración de la red alámbrica- inalámbrica convergente. Finalmente, Tejas hará una demostración en vivo.

53 Próximo Pregunta al experto en inglésMobile Wireless: How Your Cellular Phone Surfs the Internet con Deepak Michael Pregunte y aprenda acerca de la tecnología inalámbrica móvil así como una visión general de Long Term Evolution (LTE) y una detallada explicación del flujo de la llamada. Termina el viernes 15 de marzo del 2013 Haga aquí sus preguntas: https://supportforums.cisco.com/thread/ High Availability on Wireless Lan Controller (WLC). con Madhuri C. Pregunte y aprenda acerca de la configuración y resolución de problemas en el Wireless LAN Controller de alta disponibilidad Termina el viernes 22 de marzo del 2013 https://supportforums.cisco.com/thread/ Catalyst 3K Series Update con Dan Schnour Obtenga una actualización de los Cisco Catalyst 3k series Termina el viernes 22 de marzo del 2013 https://supportforums.cisco.com/thread/

54 Webinars técnicos CCNA Data CenterSegunda sesión: Introducción a las tecnologías y productos de Data Center Fecha: miércoles 20 de marzo

55 Próximo Webcast en portuguésTema: VPN Multicast – Fundamentos, configuración y resolución de problemas Con el experto de Cisco Jose Luiz Marques Martes 16 de abril 9:00 a.m. Ciudad de México 9:30 a.m. Caracas 11:00 a.m. Buenos Aires 4:00 p.m. Madrid Durante este evento en vivo, usted pordrá aprender los conceptos básicos de la herramienta Multicast VPN, su configuración y resolución de problemas. Regístrese en la Comunidad de Soporte de Cisco en portugués https://supportforums.cisco.com/community/portuguese

56 Próximo Webcast en españolCisco UCS: un día en la vida del paquete IP. Con el experto de Cisco: Daniel Castillo Martes 9 de abril 9:00 a.m. Ciudad de México 9:30 a.m. Caracas 11:00 a.m. Buenos Aires 4:00 p.m. Madrid Durante este evento en vivo, el experto Daniel Castillo hablará de un “día en la vida del paquete IP” dentro de la solución Cisco UCS desde la perspectiva de Ethernet. Daniel explicará distintos componentes de la solución Cisco UCS encargados del flujo de datos y cómo toman decisión de envío.

57 https://supportforums.cisco.com/community/spanishLo invitamos a colaborar activamente en CSC en español y en nuestras redes sociales https://supportforums.cisco.com/community/spanish CiscoLatinoamerica Cisco Mexico Cisco España Cisco Cono Sur Comunidad Cisco Cansac CiscoSupportCommunity @Cisco_LA @CiscoMexico @cisco_spain @ciscocansacsm @ciscoconosur @cisco_support

58 Más redes sociales: CiscoLatam ciscosupportchannelCisco Technical Support CSC-Cisco-Support-Community

59 Gracias