次性密码 (OTP) 给需要获取证书的用户 如果没有邮件服务器, 也可以在 ASDM 上直接查看用户名和 OTP 4) More options 的 publish-crl interface and port 选择 outside 5) 其他采用缺省值, 点击 Apply 三 在 ASA 配置身份

Similar documents
IP505SM_manual_cn.doc

AL-M200 Series

keystore weblogic.jks certreq.pem CA server.cer

ebook140-9

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

epub 61-2

Mohamed

ebook140-8

EPSON

一.NETGEAR VPN防火墙产品介绍

untitled

<55342D323637CBB5C3F7CAE92E786C73>

Chapter 2

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

湖北省政府采购中心

ebook71-13

RunPC2_.doc

untitled

GoFlex Home UG Book.book

(CSR)...2 CA CA CA CA Base64 CA CA SSL

HOL-CHG-1695

ebook140-11

穨IC-1000

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

PL600 IPPBX 用户手册_V2.0_.doc

Microsoft PowerPoint - MED APP

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可


1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

f2.eps

目 录 一 电 子 书 包 账 号 使 用 问 题... 3 二 电 子 书 包 功 能 使 用 问 题... 5 三 数 据 库 使 用 问 题... 7 四 教 材 书 籍 相 关 问 题... 8 五 联 系 我 们 客 服 热 线 : 客 服 QQ: 微

網路安全:理論與實務 第二版

AXIS P7224 Video Encoder Blade – Installation Guide

机关团体 31 的步子迈得更实更好 报告 审议通过 中国共产党如皋市 落实到党的建设各个方面 以良好作风保障经济社会又好 十一届代表第四次会议决议 经济技术开发区 城北街 又快发展 省委督导组副组长汪以力到会指导 南通市委 道 如皋工业园区 如城街道 白蒲镇 搬经镇 市发改 督导组组长葛维先出席会议

Secoway SVN3000技术建议书V1

untitled

《计算机网络》实验指导书


按 系 统 提 示 完 成 安 装 并 生 成 交 易 图 标, 双 击 图 标 即 可 运 行 金 阳 光 独 立 委 托 系 统 通 讯 设 置 按 钮 中 行 情 地 址 交 易 地 址 高 级 设 置, 其 中 行 情 地 址 交 易 地 址 可 以 分 别 用 来 设 置 服 务 器 地

ext-web-auth-wlc.pdf

Microsoft Word - Front cover_white.doc

升 级 过 程 概 述 Cisco 集 中 无 线 网 络 架 构 中,AP 工 作 在 瘦 AP(LAP) 模 式 LAP 关 联 到 无 线 控 制 器 (WLC), 控 制 器 管 理 着 配 置 软 件 升 级 以 及 802.1X 认 证 等 控 制 处 理 ; 此 外, 控 制 器 还

投影片 1

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

Mac OS X 相 信 不 少 用 過 Windows 作 業 系 統 的 朋 友 會 將 硬 碟 分 割 成 C D 兩 個 或 者 更 多 槽, 所 有 的 文 件 隨 便 往 D 槽 丟, 應 用 程 式 也 是 隨 便 安 裝 到 不 知 名 的 地 方, 等 到 需 要

Cisco WebEx Meetings Server 2.6 版常见问题解答

产品手册

Web

Microsoft Word - IP Protection by Chinese Courts in 2012_CH.docx

104614()

未命名 -1

ebook20-8

¾Ç°T199´Á103

一 浦 发 手 机 银 行 ( 企 业 版 ) 客 户 端 服 务 简 介 浦 发 银 行 率 先 在 同 业 中 面 向 企 业 客 户 推 出 了 多 版 本 的 手 机 银 行 浦 发 手 机 银 行 ( 企 业 版 ) 提 供 iphone Android ipad Windows Phon


Data Server_new_.doc

Microsoft Word zw

Basic System Administration

ebook 185-6

软件概述


KillTest 质量更高 服务更好 学习资料 半年免费更新服务

穨CAS1042快速安速說明.doc

PANTONE PANTONE CMYK mypantone iphone CAPSURE PANTONE 26 2

untitled


翻 墙 问 答 享 受 互 联 网 所 带 来 的 便 利, 以 及 私 隐 保 障, 本 来 就 如 其 他 许 多 天 赋 权 利, 这 已 是 一 个 人 应 该 享 有, 无 分 国 界 和 种 族 很 不 幸, 在 中 国 引 入 互 联 网 不 久, 中 国 就 滥 用 很 多 本 来

2005 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A. Sun Sun Berkeley BSD UNIX X/Open Company, Ltd. / Sun Sun Microsystems Su

Windows 2000 Server for T100

PPBSalesDB.doc

Livescribe+ 用户指南

CANVIO_AEROCAST_CS_EN.indd

ebook70-11

untitled

中華電信憑證總管理中心憑證實務作業基準

PKCS# PEM Erreur! Signet non défini

公 司 年 度 大 事 记 2015 年 5 月, 公 司 启 动 重 大 资 产 重 组 事 项, 公 司 股 票 于 2015 年 5 月 5 日 暂 停 转 让,2015 年 9 月, 公 司 披 露 重 大 资 产 重 组 报 告 书 等 文 件, 以 支 付 现 金 及 发 行 股 份 的

User Group SMTP

穨UPSentry_SC_.PDF

2014年度本科教学质量报告封面、目录.docx

epub

專業式報告

自由軟體教學平台

untitled

pcdashboard.book


經濟統計資料庫管理資訊系統

專業式報告

untitled

TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

ansoft_setup21.doc

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

Microsoft Word - Datastream5.1_使用說明201110

慧型手機莫屬 根據拓墣產業研究所的報告指出 隙可以切入 所以一直沒有打開市場 不過 隨著 2010年全球銷售量突破2.8億支 占整體手機銷售 Apple在2010年推出具備時尚潮流 應用創新 優越 量21% 2011年市場更持續大幅攀升 成長率超過 體驗等特色的iPad 一舉讓平板媒體裝置再次躍上檯

QL1880new2.PDF

法 律 時 事 漫 談 民 事 訴 訟, 當 事 人 要 適 格 摘 錄 自 法 務 部 全 球 資 訊 網 / 法 治 視 窗 ( 作 者 葉 雪 鵬, 曾 任 最 高 法 院 檢 察 署 主 任 檢 察 官 ) 不 久 之 前, 位 於 新 北 市 的 一 處 聘 有 保 全 公 司 入 駐,

自动化接口

Windows Server2003終端機服務 (M )

C3_ppt.PDF

Transcription:

ASA 本地 CA 实现 SSL VPN 证书认证 目录 一 配置说明二 将 ASA 配置为 CA 服务器三 在 ASA 配置身份证书四 配置 Local Users 用户验证五 配置 AnyConnect SSL VPN 访问六 生成用户数字证书七 Apple ios AnyConnect VPN 客户端验证八 Windows XP AnyConnect VPN 客户端验证附录 基于证书验证的扩展配置 一 配置说明 本文描述了在 ASA 设备上通过配置本地 CA 证书服务器, 实现 SSL VPN 以数字证书验证的具体配置步骤 在本例中,ASA 作为本地 CA 服务器, 所有用户端证书, 都通过 ASA 进行分发 配置环境 : ASA 8.4(1): 需要 SSL VPN License 和 AnyConnect for Mobile License ASDM 6.4(2) 或更高 Apple iphone ios 5.1.1: 需要安装 AnyConnect 2.5.5130 Apple ipad ios 5.1: 需要安装 AnyConnect 2.5.5130 Windows XP SP3: 建议安装 AnyConnect 3.0.5080 采用 ASA 作为 CA 服务器, 分发数字证书实现 SSL VPN 认证的方式, 一般适合用户没有外部 CA 服务器, 适用于小规模部署的应用环境 在大规模部署环境中, 建议采用 Windows Server 等服务器作为 CA 服务器 注 : 从 ASA 8.2 起,ASA 支持作为本地 CA 证书服务器的功能 二 将 ASA 配置为 CA 服务器 在 ASDM 中, 进入 Configuration > Remote Access VPN > Certificate Management > Local Certificate Authority > CA Server, 选中 Enable, 并填写以下内容 : 1) 选中 create certificate authority server 2) 输入一个密码, 用于保护 root certificate, 其余部分缺省不变 3) 在 SMTP Server 处, 填写邮件服务器 IP 地址, 用于发送获取证书的用户名和一

次性密码 (OTP) 给需要获取证书的用户 如果没有邮件服务器, 也可以在 ASDM 上直接查看用户名和 OTP 4) More options 的 publish-crl interface and port 选择 outside 5) 其他采用缺省值, 点击 Apply 三 在 ASA 配置身份证书 如果已经完成证书的申请, 则可以直接选中 Import the identity certificate from a file 在本实验中, 采用了 ASA 自签名的证书 在 ASDM 中, 进入 Configuration > Remote Access VPN > Certificate Management > Identity Certificates 1) 点击 Add 2) 在 TrustPoint Name 输入 ASDM_SSL_VPN ( 可选 ) 3) 选中 Add a new identity certificate 4) 点击 New, 并选中 Enter new key pair name, 输入 SSLVPN-RSA-Key, 点击 Generate Now 5) 确认 Certificate Subject DN 的内容为 : CN=asa5505 ( ASA 设备的 hostname ) 6) 点击 Advanced, 并在 IP Address 栏中输入 ASA 的 IP 地址 ( 在域名无法解析的环境中必须配置 本例中 IP 地址为 192.168.43.15), 并点击 OK 7) 选中 Generate self-signed certificate, 并点击 Add Certificate

四 配置 Local Users 用户验证 配置 Local Users 的目的, 是为了方便配置过程中的测试 在 ASDM 中, 进入 Configuration > Remote Access VPN > AAA/Local Users > Local Users, 点击 Add, 进行添加用户 ( 配置步骤略 ) 五 配置 AnyConnect SSL VPN 访问 在 ASDM 中, 进入 Configuration > Remote Access VPN >Network (Client) Access -> Anyconnect Connection Profile >, 在 Connection Files 下面点击 Add, 增加一个 Connection Profile, 配置如图所示 :

注意 : 建议先创建好 Group Policy:staff_GP 和 Client Address Pools:vpn_local_pool, 以方便 Connection Profile 的创建 在完成 Connection Profile 创建后, 需要在 outside 网络接口启用 VPN 的访问, 同时允许用户在 VPN 连接时自己选择 Connection Profile 六 生成用户数字证书 在 ASDM 中, 进入 Configuration > Remote Access VPN > Certificate Management > Local Certificate Authority > Manage User Database 1) 点击 Add 2) 分别输入 Username, Email ID 和 Subject(DN String), 点击 Add User

注意 : 这里的 Username 是用来获取证书的用户名,Subject 是使用证书连接 VPN 时, 在 ASA 上显示的用户名 3) 如果采用邮件方式获取证书, 点击 Email OTP ( 多个证书可以配置同样的邮件地址 ), 这样用户名和 OTP(One Time Password) 密码就发送到用户邮箱中 4) 如果采用手工方式获取证书, 点击 View/Re-generate OTP 来查看 OTP 这个 OTP 密码除了用于客户端访问时获取数字证书外, 在客户端安装证书时也需要输入这个密码 七 Apple ios AnyConnect VPN 客户端验证 适用于 iphone/ipad 的 AnyConnect 软件可以通过 Apple App Store 下载安装 安装成功后, 按照下列步骤获取数字证书, 并完成 VPN 连接的验证 1) 运行 AnyConnect, 点击 Add VPN Connection, 输入 Description 和 Server Address, Certificate 选择 Automatic:

2) 连接 VPN, 系统弹出窗口, 提示无法验证服务器身份 ( 因为证书是 ASA 自签名生 成 ), 选择 Continue 3) 在 Group 选择界面, 选中在 ASA 创建的 Connection Profile:staff_cert, 并点击 Get Certificate :

4) 在 Certificate Enrollment 界面, 输入发给用户名和 OTP(One Time Password) 密码, 并点击 Connect, 系统很快会提示证书导入成功, 并要求将该 Certificate 与 VPN Connection 进行关联 : 5) 进入 VPN Connection:Demo_cert 的编辑界面, 选中刚刚导入的证书, 再点即 Demo_cert 回到上一个页面, 并点击 Save 保存 :

6) 完成证书选择后, 当再进行 VPN 连接时, 就可以直接通过证书进行验证, 无需每次 输入用户名称和密码 八 Windows XP AnyConnect VPN 客户端验证 在 Windows XP 上安装客户端, 可以通过预先安装, 也可以通过 Clientless VPN 的方式 下载安装 安装成功后, 按照下列步骤获取数字证书, 并完成 VPN 连接的验证

用于 iphone/ipad 的 AnyConnect 软件可以通过 Apple App Store 下载安装 安装成功后, 按照下列步骤获取数字证书, 并完成 VPN 连接的验证 1) 运行 AnyConnect, 地址栏中输入 VPN 网关的地址 ( 在本例中为 192.168.43.15), 然后点击 Connect : 2) 接下来, 认证窗口会弹出, 提示选择 Group, 以及三个按钮选项 :Get Certificate( 获 取证书 ), OK( 进行 VPN 连接 ) 和 Cancel( 取消 VPN 连接 ): 3) 选择 Get Certificate, 并输入用户名和 OTP, 然后点击 OK : 4) 获取证书完成后, 再次按照步骤 1) 的操作进行 VPN 连接, 在弹出的认证窗口点击

OK, AnyConnect 使用证书完成认证并建立了 VPN 连接 : 5) 在 Windows XP 客户端上, 查看已经获得的客户端证书 : 6) 在 ASA 上查看 iphone 和 Windows XP 已经通过证书验证方式, 建立了 SSL VPN 连 接 :

附录 基于证书验证的扩展配置 1) 双因子验证在 Certificate 验证的基础上, 思科 SSL VPN 还可以实现双因子认证, 即 AAA+Certificate 的方式进行 其配置方式, 是在 Certificate 验证的基础上, 再增加 AAA 认证即可 2) On-Demand 按需连接在通过 Certificate 验证的基础上, 还可以结合 AnyConnect 客户端的 On-Demand 功能的支持, 在客户端访问某些具体的 Domain Name 时, 实现自动的 VPN 连接访问