• 検索結果がありません。

AnyConnect VPN Client 接続

N/A
N/A
Protected

Academic year: 2021

シェア "AnyConnect VPN Client 接続"

Copied!
22
0
0

読み込み中.... (全文を見る)

全文

(1)

11

AnyConnect VPN Client 接続

こ の章では、AnyConnect VPN Client 接続を設定す る 方法について説明 し ます。 次の項目を取 り 上げ ま す。 「AnyConnect VPN Client 接続に関す る 情報」 (P.11-1) 「AnyConnect 接続の ラ イ セ ン ス要件」 (P.11-2) 「注意事項 と 制約事項」 (P.11-5) 「AnyConnect 接続の設定」 (P.11-5) 「高度な AnyConnect SSL 機能の設定」 (P.11-15) 「AnyConnect 接続を イ ネーブルにす る 設定例」 (P.11-22) 「AnyConnect 接続の機能履歴」 (P.11-22)

AnyConnect VPN Client 接続に関する情報

Cisco AnyConnect Secure Mobility Client に よ り リ モー ト ユーザは、 ASA へのセ キ ュ ア な SSL 接 続 ま たは IPsec/IKEv2 接続を確立で き ま す。 事前に ク ラ イ ア ン ト が イ ン ス ト ール さ れていない 場合、 リ モー ト ユーザは、 SSL ま たは IPsec/IKEv2 VPN 接続を受け入れ る よ う に設定 さ れてい る イ ン タ ー フ ェ イ ス の IP ア ド レ ス を ブ ラ ウ ザに入力 し ま す。 ASAが、 http:// 要求を https:// に リ ダ イ レ ク ト す る よ う に設定 さ れていない限 り 、 ユーザは URL を https://<address> の形式で入力 す る 必要が あ り ま す。 URL が入力 さ れ る と 、 ブ ラ ウ ザはその イ ン タ ーフ ェ イ ス に接続 し 、 ロ グ イ ン画面を表示 し ま す。 ユーザが ロ グ イ ン と 認証に成功 し 、 そのユーザが ク ラ イ ア ン ト を要求 し てい る とASAで識 別 さ れ る と 、 セ キ ュ リ テ ィ アプ ラ イ ア ン ス は、 リ モー ト コ ン ピ ュ ー タ のオペレーテ ィ ン グ シ ス テ ム に合 う ク ラ イ ア ン ト を ダ ウ ン ロ ー ド し ま す。 ダ ウ ン ロ ー ド 後、 ク ラ イ ア ン ト は自分自身 で イ ン ス ト ール と 設定を行い、 セ キ ュ ア な SSL ま たは IPsec/IKEv2 接続を確立 し ます。 接続の 終了時には、 (設定に応 じ て) その ま ま 残 る か、 ま たは自分自身を ア ン イ ン ス ト ール し ま す。 以前に イ ン ス ト ール さ れてい る ク ラ イ ア ン ト の場合は、 ユーザの認証時に、ASAが ク ラ イ ア ン ト の リ ビ ジ ョ ン を検査 し て、 必要に応 じ て ク ラ イ ア ン ト を ア ッ プ グ レ ー ド し ま す。

ク ラ イ ア ン ト がASA と SSL VPN 接続を ネ ゴ シエー ト し た場合は、 Transport Layer Security (TLS) を使用 し て接続 し ます。 状況に応 じ て、Datagram Transport Layer Security (DTLS) が使用 さ れま す。DTLS に よ り 、 一部の SSL 接続で発生する遅延お よび帯域幅の問題が回避 さ れ、 パケ ッ ト 遅 延の影響を受けやすい リ アル タ イ ム アプ リ ケーシ ョ ンのパフ ォーマン ス が向上 し ます。

AnyConnect ク ラ イ ア ン ト は、 ASAか ら ダ ウ ン ロ ー ド で き ま す。 ま たは、 シ ス テ ム管理者が手 動で リ モー ト PC に イ ン ス ト ールで き ます。 ク ラ イ ア ン ト を手動で イ ン ス ト ールす る 方法の詳 細については、 『Cisco AnyConnect VPN Client Administrator Guide』 を参照 し て く だ さ い。

(2)

ASAは、 ユーザが確立 し てい る 接続のグループ ポ リ シー ま たはユーザ名属性に基づ き ク ラ イ ア ン ト を ダ ウ ン ロ ー ド し ま す。 自動的に ク ラ イ ア ン ト を ダ ウ ン ロ ー ド す る よ う にASAを設定す る か、 ま たは ク ラ イ ア ン ト を ダ ウ ン ロ ー ド す る か を リ モー ト ユーザに確認す る よ う に設定で き ま す。 後者の場合、 ユーザが応答 し な か っ た場合は、 タ イ ム ア ウ ト 時間が経過 し た後に ク ラ イ ア ン ト を ダ ウ ン ロ ー ド す る か、 ロ グ イ ン ページ を表示す る よ う にASAを設定で き ます。

AnyConnect 接続のラ イ セ ン ス要件

??????????????????????? (注) こ の機能は、 ペ イ ロ ー ド 暗号化機能のないモデルでは使用で き ま せん。 モデル ラ イ セ ン ス要件1、2 ASA 5505 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス ま たは Security Plus ラ イ セ ン ス : 2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :10 ま たは 25 セ ッ シ ョ ン。 – 共有 ラ イ セ ン ス はサポー ト さ れてい ま せん。3 AnyConnect Essentials ラ イ セ ン ス4:25 セ ッ シ ョ ン。 ASA 5512-X 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :102550100、 ま たは 250 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。 AnyConnect Essentials ラ イ セ ン ス4:250 セ ッ シ ョ ン。 ASA 5515-X 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :102550100、 ま たは 250 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。

(3)

第 11 章 AnyConnect VPN Client 接続 AnyConnect 接続の ラ イ セ ン ス要件 ASA 5525-X 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :102550100250500、 ま たは 750 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。 AnyConnect Essentials ラ イ セ ン ス4:750 セ ッ シ ョ ン。 ASA 5545-X 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :1025501002505007501000、 ま たは 2500 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。 AnyConnect Essentials ラ イ セ ン ス4:2500 セ ッ シ ョ ン。 ASA 5555-X 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :10255010025050075010002500、 ま たは 5000 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。 AnyConnect Essentials ラ イ セ ン ス4:5000 セ ッ シ ョ ン。 ASA 5585-X (SSP-10) 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :10255010025050075010002500、 ま たは 5000 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。

AnyConnect Essentials ラ イ セ ン ス4:5000 セ ッ シ ョ ン。 モデル ラ イ セ ン ス要件1、2

(4)

ASA 5585-X (SSP-20、 -40、 お よ び -60) 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :102550100250500750100025005000、 ま たは 10000 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。 AnyConnect Essentials ラ イ セ ン ス4:10000 セ ッ シ ョ ン。 ASASM 次のいずれか を使用 し ま す。 AnyConnect Premium ラ イ セ ン ス : – 基本 ラ イ セ ン ス :2 セ ッ シ ョ ン。 – オプシ ョ ン の永続 ま たは時間ベー ス の ラ イ セ ン ス :102550100250500750100025005000、 ま たは 10000 セ ッ シ ョ ン。

– オプシ ョ ン の共有 ラ イ セ ン ス3:Participant ま たは ServerServer ラ イ セ ン ス では、

500 50,000500 単位で増加) お よ び 50,000 545,0001000 単位で増加)。 AnyConnect Essentials ラ イ セ ン ス4:10000 セ ッ シ ョ ン。 ASAv (仮想 CPU × 1 を搭載) 標準 ラ イ セ ン ス :2 セ ッ シ ョ ン。 Premium ラ イ セ ン ス : 250 セ ッ シ ョ ン。 ASAv (仮想 CPU × 4 を搭載) 標準 ラ イ セ ン ス :2 セ ッ シ ョ ン。 Premium ラ イ セ ン ス : 750 セ ッ シ ョ ン。 1. ク ラ イ ア ン ト レ ス SSL VPN セ ッ シ ョ ン を開始 し た後、 ポー タ ルか ら AnyConnect ク ラ イ ア ン ト セ ッ シ ョ ン を開始 し た場合は、 合計 1 つの セ ッ シ ョ ン が使用 さ れてい ま す。 こ れに対 し て、 最初に AnyConnect ク ラ イ ア ン ト を (ス タ ン ド ア ロ ン ク ラ イ ア ン ト な ど か ら ) 開始 し た後、 ク ラ イ ア ン ト レ ス SSL VPN ポー タ ルに ロ グ イ ン し た場合は、 2 つのセ ッ シ ョ ン が使用 さ れてい ます。 2. すべての タ イ プの組み合わせ VPN セ ッ シ ョ ン の最大数は、 こ の表に示す最大セ ッ シ ョ ン数を越え る こ と はで き ま せん。 ASA 5505 では、 組 み合わせセ ッ シ ョ ン の最大数は 10 (基本 ラ イ セ ン ス の場合) ま たは 25 (Security Plus ラ イ セ ン ス の場合) です。 3. 共有 ラ イ セ ン ス に よ っ て、 ASA は複数の ク ラ イ ア ン ト の ASA の共有 ラ イ セ ン ス サーバ と し て機能 し ます。 共有 ラ イ セ ン ス プールは大規模 ですが、 個々のASA に よ っ て使用 さ れ る セ ッ シ ョ ン の最大数は、 永続的な ラ イ セ ン ス で指定 さ れ る 最大数を超え る こ と はで き ま せん。 4. AnyConnect Essentials ラ イ セ ン ス に よ り 、 AnyConnect VPN ク ラ イ ア ン ト は ASA へのア ク セ ス が可能にな り ます。 こ の ラ イ セ ン ス では、 ブ

ラ ウ ザベー ス の SSL VPN ア ク セ ス ま たは Cisco Secure Desktop はサポー ト さ れてい ません。 こ れ ら の機能に対 し ては、 AnyConnect Essentials ラ イ セ ン ス の代わ り に AnyConnect Premium ラ イ セ ン ス がア ク テ ィ ブ化 さ れま す。

(注) AnyConnect Essentials ラ イ セ ン ス の場合、 VPN ユーザは、 Web ブ ラ ウ ザ を使用 し て ロ グ イ ン し 、 AnyConnect ク ラ イ ア ン ト のダ ウ ン ロ ー ド と 起動 (WebLaunch) を実行で き ます。

こ の ラ イ セ ン ス と AnyConnect Premium SSL VPN ラ イ セ ン ス のいずれで イ ネーブル化 さ れたかには関係な く 、 AnyConnect ク ラ イ ア ン ト ソ フ ト ウ ェ ア には同 じ ク ラ イ ア ン ト 機能のセ ッ ト が装備 さ れてい ま す。

特定の ASA では、 AnyConnect Premium ラ イ セ ン ス (全 タ イ プ) ま たは Advanced Endpoint Assessment ラ イ セ ン ス を、 AnyConnect Essentials ラ イ セ ン ス と 同時に ア ク テ ィ ブにす る こ と はで き ま せん。 ただ し 、 同 じ ネ ッ ト ワ ー ク 内の異な る ASA で、 AnyConnect Essentials ラ イ セ ン ス と AnyConnect Premium ラ イ セ ン ス を実行す る こ と は可能です。

デフ ォ ル ト では、ASA は AnyConnect Essentials ラ イ セ ン ス を使用 し ますが、 no anyconnect-essentials コ マ ン ド [Configuration] > [Remote

Access VPN] > [Network (Client) Access] > [Advanced] > [AnyConnect Essentials] ペ イ ン を使用す る と 、 AnyConnect Essentials ラ イ セ ン ス を

デ ィ セーブルに し て他の ラ イ セ ン ス を使用で き ま す。

AnyConnect Essentials ラ イ セ ン スお よ び AnyConnect Premium ラ イ セ ン ス でサポー ト さ れてい る 機能の詳細な リ ス ト については、

(5)

第 11 章 AnyConnect VPN Client 接続

注意事項 と 制約事項

注意事項 と 制約事項

こ の項では、 こ の機能のガ イ ド ラ イ ン と 制限事項について説明 し ま す。

リ モー ト PC のシステム要件

AnyConnect Secure Mobility Client を実行す る エ ン ド ポ イ ン ト コ ン ピ ュ ー タ の要件については、 ASA で展開す る AnyConnect ク ラ イ ア ン ト バージ ョ ン の リ リ ー ス ノ ー ト を参照 し て く だ さ い。

リ モー ト HTTPS 証明書の制限事項

ASAでは、 リ モー ト HTTPS 証明書は確認 さ れ ま せん。

AnyConnect 接続の設定

こ こ では、 ASA がAnyConnect VPN ク ラ イ ア ン ト 接続を受け入れ る よ う に設定す る ための前提 条件、 制限事項、 お よ び詳細な タ ス ク について説明 し ま す。

ク ラ イ ア ン ト を Web 展開するための ASA の設定

こ の項では、AnyConnect ク ラ イ ア ン ト を Web 展開す る よ う にASAを設定す る 手順について説 明 し ま す。

前提条件

TFTP や別の方法を使用 し て、 ク ラ イ ア ン ト イ メ ージ パ ッ ケージ をASAに コ ピー し ます。

手順の詳細

コ マ ン ド 目的

ス テ ッ プ 1 anyconnect image filename order 例 : hostname(config-webvpn)#anyconnect image anyconnect-win-2.3.0254-k9.pkg 1 hostname(config-webvpn)#anyconnect image anyconnect-macosx-i386-2.3.0254-k9. pkg 2 hostname(config-webvpn)#anyconnect image anyconnect-linux-2.3.0254-k9.pkg 3 フ ラ ッ シ ュ の フ ァ イ ル を AnyConnect ク ラ イ ア ン ト パ ッ ケージ フ ァ イ ル と し て指定 し ま す。 ASA は、 リ モー ト PC にダ ウ ン ロー ド する ために、 キ ャ ッ シ ュ メ モ リ のフ ァ イルを展開し ます。 複数の ク ラ イ アン ト があ る場合は、 order 引数を使用し て、 ク ラ イ アン ト イ メ ージに順序を割 り 当て ます。 ASA は、 リ モー ト PC のオペレーテ ィ ン グ シ ス テ ム と 一致す る ま で、 指定 さ れてい る 順序で各 ク ラ イ ア ン ト の一部を ダ ウ ン ロ ー ド し ま す。 そのため、 最 も 一般的に使用 さ れてい る オペ レ ーテ ィ ン グ シ ス テ ム用の イ メ ージには、 最 も 低い数値を割 り 当て ます。

(注) anyconnect image xyz コ マ ン ド で AnyConnect イ メ ージ を設

定 し た後に anyconnect enable コ マ ン ド を発行す る 必要が あ り ま す。anyconnect enable コ マ ン ド を イ ネーブルに し な

い場合、AnyConnect の動作は不完全にな り 、 show webvpn

anyconnect コ マ ン ド は SSL VPN ク ラ イ ア ン ト が イ ネーブ

ルに さ れていない と 見な し 、 イ ン ス ト ール さ れた AnyConnect パ ッ ケージ を リ ス ト し ま せん。

(6)

ス テ ッ プ 2 enable interface 例 : hostname(config)# webvpn hostname(config-webvpn)# enable outside ク ラ イ ア ン ト レ ス 接続 ま たは AnyConnect SSL 接続の イ ン タ ー フ ェ イ ス の SSL を イ ネーブルに し ます。

ス テ ッ プ 3 anyconnect enable こ の コ マ ン ド を発行 し ない と 、AnyConnect は想定 し た と お り に機

能せず、show webvpn anyconnect コ マ ン ド は、 イ ン ス ト ール さ れ

た AnyConnect パ ッ ケージ を リ ス ト す る 代わ り に、 「SSL VPN is not enabled」 と い う メ ッ セージ を返 し ます。

ス テ ッ プ 4 ip local pool poolname

startaddr-endaddr mask mask

例 :

hostname(config)# ip local pool

vpn_users 209.165.200.225-209.165.200.254 mask 255.255.255.224 (任意) ア ド レ ス プールを作成 し ます。 DHCP やユーザに よ る 割 り 当ての ア ド レ ス の指定な ど 、 別の ア ド レ ス 割 り 当て の方法を使 用す る こ と も で き ま す。 ス テ ッ プ 5 address-pool poolname 例 : hostname(config)# tunnel-group telecommuters general-attributes hostname(config-tunnel-general)# address-pool vpn_users ア ド レ ス プールを ト ン ネル グループに割 り 当て ます。 ス テ ッ プ 6 default-group-policy name 例 : hostname(config-tunnel-general)# default-group-policy sales デ フ ォ ル ト の グループ ポ リ シーを ト ン ネル グループに割 り 当て ま す。

ス テ ッ プ 7 group-alias name enable 例 : hostname(config)# tunnel-group telecommuters webvpn-attributes hostname(config-tunnel-webvpn)# group-alias sales_department enable ク ラ イ ア ン ト レ ス ポー タ ルお よ び AnyConnect GUI の ロ グ イ ン ページ での ト ン ネルグループ リ ス ト の表示を イ ネーブルに し ま す。 エ イ リ ア ス の リ ス ト は、 group-alias name enable コ マ ン ド に

よ っ て定義 さ れ ま す。 ス テ ッ プ 8 tunnel-group-list enable 例 : hostname(config)# webvpn hostname(config-webvpn)# tunnel-group-list enable グループ ま たはユーザの許可 さ れた VPN ト ン ネ リ ン グ プ ロ ト コ ル と し て AnyConnect ク ラ イ ア ン ト を指定 し ま す。 ス テ ッ プ 9 vpn-tunnel-protocol 例 : hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn hostname(config-group-webvpn)# vpn-tunnel-protocol グループ ま たはユーザの許可 さ れた VPN ト ン ネ リ ン グ プ ロ ト コ ル と し て SSL を指定 し ます。 その他のプ ロ ト コ ルを追加 し て指定 す る こ と も で き ま す。 詳細については、 コ マ ン ド リ フ ァ レ ン ス の vpn-tunnel-protocol コ マ ン ド を参照 し て く だ さ い。 グループ ポ リ シーに対す る ユーザの割 り 当ての詳細については、 第 6 章 「接続プ ロ フ ァ イ ル、 グループ ポ リ シー、 お よ びユーザの 設定」 を参照 し て く だ さ い。 コ マ ン ド 目的

(7)

第 11 章 AnyConnect VPN Client 接続 AnyConnect 接続の設定

永続的な ク ラ イ ア ン ト イ ン ス ト ールのイ ネーブル化

永続的な ク ラ イ ア ン ト イ ン ス ト ールを イ ネーブルにす る と 、 ク ラ イ ア ン ト の自動ア ン イ ン ス ト ール機能がデ ィ セーブルにな り ま す。 ク ラ イ ア ン ト は、 後続の接続のために リ モー ト コ ン ピ ュ ー タ に イ ン ス ト ール さ れた ま ま なので、 リ モー ト ユーザの接続時間が短縮 さ れ ます。 特定の グループ ま たはユーザに対す る 永続的な ク ラ イ ア ン ト イ ン ス ト ールを イ ネーブルにす る には、 グループ ポ リ シー webvpn モー ド ま たはユーザ名 webvpn モー ド で anyconnect keep-installer コ マ ン ド を使用 し ま す。 anyconnect keep-installer installer

デ フ ォ ル ト では、 ク ラ イ ア ン ト の永続的な イ ン ス ト ールは イ ネーブルにな っ てい ま す。 セ ッ シ ョ ン の終了時に、 ク ラ イ ア ン ト は リ モー ト コ ン ピ ュ ー タ 上に残 り ます。 次の例では、 セ ッ シ ョ ン の終了時点で リ モー ト コ ン ピ ュ ー タ の ク ラ イ ア ン ト を削除す る よ う に既存のグループ ポ リ シー sales を設定 し ま す。

hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn

hostname(config-group-policy)# anyconnect keep-installer installed none

DTLS の設定

Datagram Transport Layer Security (DTLS) を使用する と 、 SSL VPN 接続を確立 し てい る

AnyConnect ク ラ イ ア ン ト で、 2 つの ト ンネル (SSL ト ンネル と DTLS ト ンネル) を同時に使用で き ます。DTLS を使用する と 、 SSL 接続で発生する遅延お よび帯域幅の問題が回避 さ れ、 パケ ッ ト 遅延の影響を受けやすい リ アル タ イ ム アプ リ ケーシ ョ ンのパフ ォーマン ス が向上 し ます。 デ フ ォ ル ト では、DTLS が イ ネーブルにな る のは、 イ ン タ ーフ ェ イ ス で SSL VPN ア ク セ ス を イ ネーブルに し た場合です。DTLS をデ ィ セーブルにす る と 、 SSL VPN 接続は SSL VPN ト ン ネル だけに接続 し ま す。 (注) DTLS を TLS 接続に フ ォ ール バ ッ ク さ せ る には、 デ ッ ド ピ ア検知 (DPD) を イ ネーブルにす る 必要が あ り ま す。DPD を イ ネーブルに し ない場合、 DTLS 接続で問題が発生す る と 、 TLS に フ ォ ール バ ッ ク す る 代わ り に接続は終了 し ます。 DPD の イ ネーブル化の詳細については、

「Dead Peer Detection の イ ネーブル化 と 調整」 (P.11-16) を参照 し て く だ さ い。

webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で、 enable コ マ ン ド の tls-only オプシ ョ ン を使用す る と 、 すべての AnyConnect ク ラ イ ア ン ト ユーザに対 し て DTLS をデ ィ セーブルにで き ます。

enable <interface> tls-only

次に例を示 し ま す。

hostname(config-webvpn)# enable outside tls-only

デ フ ォ ル ト では、 特定の グループ ま たはユーザに対 し て DTLS を イ ネーブルにす る には、 グ ループ ポ リ シー webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド ま たはユーザ名 webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で、 anyconnect ssl dtls コ マ ン ド を使用 し ま す。

[no] anyconnect ssl dtls {enable interface | none}

DTLS をデ ィ セーブルにす る 必要があ る 場合は、 こ の コ マ ン ド の no 形式を使用 し ま す。 次に例 を示 し ま す。

hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn

(8)

リ モー ト ユーザに対する プ ロ ン プ ト

ASA で、 リ モー ト SSL VPN ク ラ イ ア ン ト ユーザが ク ラ イ ア ン ト を ダ ウ ン ロー ド する ためのプ ロ ン プ ト を イ ネーブルにす る には、 グループ ポ リ シー webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド ま た はユーザ名 webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で anyconnect ask コ マン ド を使用 し ます。

[no] anyconnect ask {none | enable [default {webvpn | } timeout value]}

anyconnect enable を指定す る と 、 ク ラ イ ア ン ト を ダ ウ ン ロ ー ド す る か、 ク ラ イ ア ン ト レ ス

ポー タ ル ページに移動す る か を リ モー ト ユーザに尋ね る プ ロ ン プ ト を表示 し 、 ユーザの応答 を無期限に待機 し ま す。

anyconnect ask enable default を指定す る と 、 ク ラ イ ア ン ト をす ぐ にダ ウ ン ロ ー ド し ます。 anyconnect ask enable default webvpn を指定す る と 、 ポー タ ル ページにす ぐ に移動 し ます。 anyconnect ask enable default timeout value を指定す る と 、 ク ラ イ ア ン ト を ダ ウ ン ロ ー ド す る

か、 ま たは ク ラ イ ア ン ト レ ス ポー タ ル ページに移動す る か を尋ね る プ ロ ン プ ト を リ モー ト ユーザに表示 し 、 デ フ ォ ル ト ア ク シ ョ ン ( ク ラ イ ア ン ト のダ ウ ン ロ ー ド ) を実行す る 前に、

value の間待機 し ます。

anyconnect ask enable default clientless timeout value を指定す る と 、 ク ラ イ ア ン ト を ダ ウ ン ロ ー

ド す る か、 ま たは ク ラ イ ア ン ト レ ス ポー タ ル ページに移動す る か を尋ね る プ ロ ン プ ト を リ モー ト ユーザに表示 し 、 デフ ォ ル ト ア ク シ ョ ン ( ク ラ イ ア ン ト レ ス ポー タ ル ページの表示) を実行す る 前に、 value の間待機 し ます。

図 11-1 に、 default anyconnect timeout value ま たは default webvpn timeout value が設定 さ れた 場合に リ モー ト ユーザに表示 さ れ る プ ロ ン プ ト を示 し ます。

11-1 SSL VPN Client のダウン ロー ド に関 し て リ モー ト ユーザに表示 さ れる プ ロ ン プ ト

次の例では、 ASAで ク ラ イ ア ン ト を ダ ウ ン ロ ー ド す る か、 ま たは ク ラ イ ア ン ト レ ス ポー タ ル ページに移動す る か を尋ね る プ ロ ン プ ト を表示 し て、 ク ラ イ ア ン ト を ダ ウ ン ロ ー ド す る 前に応 答を 10 秒待機す る よ う に設定 し てい ま す。

hostname(config-group-webvpn)# anyconnect ask enable default anyconnect timeout 10

AnyConnect ク ラ イ ア ン ト プ ロ フ ァ イル ダウン ロー ド のイ ネーブル化

AnyConnect プ ロ フ ァ イ ルで Cisco AnyConnect Secure Mobility Client 機能を イ ネーブルに し ます ( コ ア ク ラ イ ア ン ト の コ ン フ ィ ギ ュ レーシ ョ ン設定 と VPN 機能、 お よ びオプシ ョ ンの ク ラ イ ア ン ト モジ ュ ールの コ ン フ ィ ギ ュ レーシ ョ ン設定を含む XML フ ァ イ ル、 ネ ッ ト ワ ー ク ア ク セ ス マネージ ャ (NAM)、 ポ ス チ ャ 、 テ レ メ ト リ 、 Web セキ ュ リ テ ィ )。 ASA は AnyConnect の イ ン ス ト ールお よ びア ッ プデー ト 中にプ ロ フ ァ イ ル を展開 し ま す。 ユーザがプ ロ フ ァ イ ルの管理や 修正を行 う こ と はで き ま せん。

(9)

第 11 章 AnyConnect VPN Client 接続

AnyConnect 接続の設定

ASDM のプ ロ フ ァ イル エデ ィ タ

プ ロ フ ァ イ ルは、AnyConnect プ ロ フ ァ イ ル エデ ィ タ を使用 し て設定で き ます。 こ のエデ ィ タ は、 ASDM か ら 起動で き る 便利な GUI ベー ス の設定ツールです。 Windows 用 AnyConnect ソ フ

ト ウ ェ ア パ ッ ケージ バージ ョ ン 2.5 以降には、 エデ ィ タ が含 ま れてい ます。 こ のエデ ィ タ は、 AnyConnect パ ッ ケージ を ASA に ロ ー ド し 、AnyConnect ク ラ イ ア ン ト イ メ ージ と し て指定す る

と ア ク テ ィ ブ化 さ れ ま す。 ス タ ン ド ア ロ ン プ ロ フ ァ イル エデ ィ タ ASDM に統合 さ れたプ ロ フ ァ イ ル エデ ィ タ の代わ り に、 Windows 用プ ロ フ ァ イ ル エデ ィ タ の ス タ ン ド ア ロ ン バージ ョ ン も 使用で き ます。 ク ラ イ ア ン ト を事前展開す る 場合は、 ソ フ ト ウ ェ ア管理シ ス テ ム を使用 し て コ ン ピ ュ ー タ に展開す る 、VPN サービ ス 用のプ ロ フ ァ イ ルお よ びそ の他のモ ジ ュ ール を、 ス タ ン ド ア ロ ン のプ ロ フ ァ イ ル エデ ィ タ を使用 し て作成で き ます。 プ ロ フ ァ イ ル エデ ィ タ の使用の詳細については、 『Cisco AnyConnect Secure Mobility Client

Administrator Guide』 を参照 し て く だ さ い。

(注) AnyConnect ク ラ イ ア ン ト プ ロ ト コ ルのデフ ォ ル ト は SSL です。 IPsec IKEv2 を イ ネーブルにす る には、ASA で IKEv2 設定を設定 し 、 ま た、 ク ラ イ ア ン ト プ ロ フ ァ イ ルのプ ラ イ マ リ プ ロ ト コ ル と し て IKEv2 を設定す る 必要があ り ま す。 IKEv2enabled プ ロ フ ァ イ ルは、 エ ン ド ポ イ ン ト コ ン ピ ュ ー タ に展開す る 必要が あ り ま す。 それ以外の場合、 ク ラ イ ア ン ト は SSL を使用 し て接 続を試行 し ま す。 詳細については、 『Cisco AnyConnect Secure Mobility Client Administrator Guide』 を参照 し て く だ さ い。

次の手順に従いプ ロ フ ァ イ ル を編集 し 、ASAでプ ロ フ ァ イ ルの リ モー ト ク ラ イ ア ン ト へのダ ウ ン ロ ー ド を イ ネーブルに し ま す。

ス テ ッ プ 1 ASDM のプ ロ フ ァ イ ル エデ ィ タ ま たは ス タ ン ド ア ロ ン プ ロ フ ァ イ ル エデ ィ タ を使用 し て、 プ ロ フ ァ イ ル を作成 し ま す。 詳細については、 『Cisco AnyConnect Secure Mobility Client

Administrator Guide』 を参照 し て く だ さ い。 ス テ ッ プ 2 tftp ま たは別の方式を使用 し て、 ASA の フ ラ ッ シ ュ メ モ リ にプ ロ フ ァ イ ル フ ァ イ ルを ロ ー ド し ま す。 ス テ ッ プ 3 webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で anyconnect profiles コ マ ン ド を使用 し て、 キ ャ ッ シ ュ メ モ リ に ロ ー ド す る ク ラ イ ア ン ト プ ロ フ ァ イ ル と し て こ の フ ァ イ ルを識別 し ます。 次に、 プ ロ フ ァ イ ルと し てフ ァ イ ル sales_hosts.xml と engineering_hosts.xml を指定す る 例を示 し ま す。

asa1(config-webvpn)# anyconnect profiles sales disk0:/sales_hosts.xml

asa1(config-webvpn)# anyconnect profiles engineering disk0:/engineering_hosts.xml

こ れで、 プ ロ フ ァ イ ル を グループ ポ リ シーに利用で き ます。

キ ャ ッ シ ュ メ モ リ に ロ ー ド さ れたプ ロ フ ァ イ ルを表示す る には、 dir cache:stc/profiles コ マ ン ド を使用 し ま す。

hostname(config-webvpn)# dir cache:/stc/profiles

Directory of cache:stc/profiles/

0 ---- 774 11:54:41 Nov 22 2006 engineering.xml 0 ---- 774 11:54:29 Nov 22 2006 sales.xml

2428928 bytes total (18219008 bytes free) hostname(config-webvpn)#

(10)

ス テ ッ プ 4 グループ ポ リ シー webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド を開始 し 、 anyconnect profiles コ マ ン ド を使用 し て、 グループ ポ リ シーの ク ラ イ ア ン ト プ ロ フ ァ イ ルを指定 し ます。

使用可能なプ ロ フ ァ イ ル を表示す る には、 anyconnect profiles value コ マ ン ド に続け て、 疑問符

?) を入力 し ま す。 次に例を示 し ま す。

asa1(config-group-webvpn)# anyconnect profiles value ?

config-group-webvpn mode commands/options: Available configured profile packages: engineering

sales

次の例では、 ク ラ イ ア ン ト プ ロ フ ァ イ ル タ イ プが vpn のプ ロ フ ァ イ ル sales を使用す る よ う に グループ ポ リ シーを設定 し ます。

asa1(config-group-webvpn)# anyconnect profiles value sales type vpn asa1(config-group-webvpn)#

AnyConnect ク ラ イ ア ン ト の遅延ア ッ プグ レー ド のイ ネーブル化

AnyConnect ユーザは、 遅延ア ッ プグ レー ド を使用 し て、 ク ラ イ ア ン ト ア ッ プグ レー ド のダ ウ ン ロ ー ド を遅 ら せ る こ と がで き ます。 ク ラ イ ア ン ト ア ッ プデー ト が使用で き る場合、 AnyConnect は、 更新す る か、 ま たはア ッ プグ レー ド を延期す る か を尋ね る ダ イ ア ロ グ を開 き ます。 遅延ア ッ プ グ レ ー ド を イ ネーブルにす る には、 カ ス タ ム属性を ASA に追加 し て、 グループ ポ リ シーで こ れ ら の属性を参照お よ び設定 し ま す。 次の カ ス タ ム属性は遅延ア ッ プ グ レ ー ド を サポー ト し ま す。 表11-1 遅延ア ッ プグレー ド のカ ス タ ム属性 カ ス タ ム属性 有効な値 デ フ ォ ル ト 値 注意 DeferredUpdateAll owed true false false [true] を指定す る と 、 延期ア ッ プデー ト が有効にな り ま す。 延期ア ッ プデー ト が無効 (false) の場合、 下記の設定は無視 さ れ ま す。 DeferredUpdateMin imumVersion x.y.z 0.0.0 ア ッ プデー ト を延期で き る よ う にす る ため、 イ ン スト ールす る 必要が あ る 最小バージ ョ ン の AnyConnect。 最小バージ ョ ン のチ ェ ッ ク は、 ヘ ッ ド エ ン ド で有効 にな っ てい る すべてのモ ジ ュ ールに適用 さ れ ま す。 VPN を含む有効な任意のモジ ュ ールが イ ン ス ト ー ル さ れてい ない、 ま たは最小要件を満た し てい ない 場合、 接続 し て延期ア ッ プデー ト す る こ と はで き ま せん。 こ の属性が指定 さ れてい ない場合、 エ ン ド ポ イ ン ト に イ ン ス ト ール さ れてい る バージ ョ ン に関係な く 、 延期プ ロ ン プ ト が表示 さ れ ま す ( ま たは自動的に却 下 さ れ ま す)。

(11)

第 11 章 AnyConnect VPN Client 接続

AnyConnect 接続の設定

ス テ ッ プ 1 webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で anyconnnect-custom-attr コ マ ン ド を使用 し て カ ス タ

ム属性を作成 し ま す。

[no] anyconnect-custom-attr attr-name [description description]

次に、 カ ス タ ム属性 DeferredUpdateAllowed を追加す る 例を示 し ま す。

hostname(config)# webvpn

hostame(config-webvpn)# anyconnect-custom-attr DeferredUpdateAllowed description

"Indicates if the deferred update feature is enabled or not"

ス テ ッ プ 2 カ ス タ ム属性を グループ ポ リ シーに追加す る か、 グループ ポ リ シーか ら 削除 し 、

anyconnect-custom コ マ ン ド を使用 し て、 各属性の値を設定 し ます。 anyconnect-custom attr-name value value

no anyconnect-custom attr-nam

次に、sales と い う 名前のグループ ポ リ シーに対 し て遅延更新を イ ネーブルにする例を示 し ます。

hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn

hostname(config-group-policy)# anyconnect-custom DeferredUpdateAllowed value true

追加の AnyConnect ク ラ イ ア ン ト 機能のイ ネーブル化

ダ ウ ン ロ ー ド 時間を最小限に抑え る ために、 ク ラ イ ア ン ト は必要な コ ア モジ ュ ールのダ ウ ン ロ ー ド (ASAか ら ) だけ を要求 し ます。 追加機能が AnyConnect ク ラ イ ア ン ト で使用可能に な っ た ら 、 それ ら の機能を使用で き る よ う にす る ために リ モー ト ク ラ イ ア ン ト を ア ッ プデー ト す る 必要が あ り ま す。 新 し い機能を イ ネーブルにす る には、 グループ ポ リ シー webvpn ま たはユーザ名 webvpn コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド で anyconnect modules コ マ ン ド を使用 し て、新 し いモジ ュ ール名を 指定す る 必要が あ り ま す。

[no] anyconnect modules {none | value string}

DeferredUpdateDis missTimeout (秒) 0 ~ 300 none (無効) 延期ア ッ プグ レー ド プ ロ ンプ ト が表示 さ れ、 自動的 に却下 さ れ る ま での秒数。 こ の属性は、 延期ア ッ プ デー ト プ ロ ンプ ト を表示する場合のみ適用 さ れます (最小バージ ョ ン の属性が最初に評価 さ れ ます)。 こ の属性が見つか ら ない場合、 自動却下機能が無効 にな り 、 ユーザが応答す る ま で (必要に応 じ て) ダ イ ア ロ グ が表示 さ れ ま す。 こ の属性 を ゼ ロ に設定す る と 、 次に基づい て強制的 に自動延期 ま たはア ッ プ グ レ ー ド が実施 さ れ ま す。 イ ン ス ト ール済みバージ ョ ン と DeferredUpdateMinimumVersion の値 DeferredUpdateDismissResponse の値 DeferredUpdateDis missResponse defer update update DeferredUpdateDismissTimeout 発生時に実施す る ア ク シ ョ ン。 表11-1 遅延ア ッ プグレー ド のカ ス タ ム属性 (続き) カ ス タ ム属性 有効な値 デ フ ォ ル ト 値 注意

(12)

複数の ス ト リ ン グ を指定す る 場合は、 カ ン マで区切 り ま す。

各 ク ラ イ ア ン ト 機能に対 し て入力す る 値の リ ス ト については、 Cisco AnyConnect VPN Client の リ リ ー ス ノ ー ト を参照 し て く だ さ い。

Start Before Logon のイ ネーブル化

Start Before Logon (SBL) を使用す る と 、 Windows PC に イ ン ス ト ール さ れてい る AnyConnect ク ラ イ ア ン ト に対す る ロ グ イ ン ス ク リ プ ト 、 パ ス ワ ー ド キ ャ ッ シ ン グ、 ド ラ イ ブ マ ッ ピ ン グ な ど が使用で き る よ う にな り ま す。SBL では、 AnyConnect ク ラ イ ア ン ト の Graphical

Identification and Authentication (GINA) を イ ネーブルにす る モジ ュ ールを ダ ウ ン ロ ー ド す る よ う にASAを イ ネーブルにす る 必要があ り ます。 次の手順は、 SBL を イ ネーブルにす る 方法を示 し てい ま す。

ス テ ッ プ 1 グループ ポ リ シー webvpn ま たはユーザ名 webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で

anyconnect modules vpngina コ マ ン ド を使用 し て、 ASA で特定のグループ ま たはユーザに VPN

接続に対す る GINA モジ ュ ールを ダ ウ ン ロ ー ド で き る よ う に し ま す。

次の例では、 ユーザはグループ ポ リ シー telecommuters でグループ ポ リ シー属性モー ド を開始 し 、 その グループ ポ リ シーで webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド を開始 し 、 ス ト リ ン グ

vpngina を指定 し ます。

hostname(config)# group-policy telecommuters attributes hostname(config-group-policy)# webvpn

hostame(config-group-webvpn)#anyconnect modules value vpngina

ス テ ッ プ 2 ク ラ イ ア ン ト プ ロ フ ァ イ ル フ ァ イ ル (AnyConnectProfile.tmpl) の コ ピーを取得 し ます。 ス テ ッ プ 3 プ ロ フ ァ イ ル フ ァ イ ルを編集 し て SBL が イ ネーブルであ る こ と を指定 し ます。 次の例では、 Windows 用のプ ロ フ ァ イ ル フ ァ イ ル (AnyConnectProfile.tmpl) の関係部分を示 し てい ま す。 <Configuration> <ClientInitialization> <UseStartBeforeLogon>false</UseStartBeforeLogon> </ClientInitialization> <UseStartBeforeLogon> タ グに よ っ て、 ク ラ イ ア ン ト が SBL を使用す る か ど う かが決 ま り ます。 SBL を オ ン にす る には、 false を true で置 き 換え ます。 次の例は、 SBL がオ ンにな っ てい る タ グ を示 し てい ま す。 <ClientInitialization> <UseStartBeforeLogon>true</UseStartBeforeLogon> </ClientInitialization> ス テ ッ プ 4 AnyConnectProfile.tmpl に対す る 変更を保存 し 、 webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で profile コ マ ン ド を使用 し て、 ASA のグループ ま たはユーザに対す る プ ロ フ ァ イ ル フ ァ イ ルを ア ッ プデー ト し ま す。 次に例を示 し ま す。

(13)

第 11 章 AnyConnect VPN Client 接続

AnyConnect 接続の設定

AnyConnect ユーザ メ ッ セージの言語の変換

ASAには、 ブ ラ ウ ザベー ス の ク ラ イ ア ン ト レ ス SSL VPN 接続を開始す る ユーザに表示 さ れ る ポー タ ル と 画面、 お よ び Cisco AnyConnect VPN Client ユーザに表示 さ れ る イ ン タ ーフ ェ イ ス の 言語変換機能が あ り ま す。 こ の項では、 こ れ ら のユーザ メ ッ セージ を変換す る ためにASAを設定す る 方法について説明 し ま す。 次の項目を取 り 上げ ま す。 「言語変換の概要」 (P.11-13) 「変換テーブルの作成」 (P.11-13)

言語変換の概要

リ モー ト ユーザに可視であ る 機能エ リ ア と それ ら の メ ッ セージは、 変換 ド メ イ ン内に ま と め ら れてい ま す。 すべてのCisco AnyConnect VPN Client のユーザ イ ン タ ーフ ェ イ ス に表示 さ れ る

メ ッ セージは、 AnyConnect ド メ イ ン内にあ り ま す。 ASAの ソ フ ト ウ ェ ア イ メ ージ パ ッ ケージには、 AnyConnect ド メ イ ン の変換テーブル テ ン プ レ ー ト が含 ま れてい ま す。 こ のテ ン プ レ ー ト はエ ク ス ポー ト で き 、 入力す る URL にテ ン プ レ ー ト の XML フ ァ イ ルが作成 さ れ ます。 こ の フ ァ イ ルの メ ッ セージ フ ィ ール ド は空です。 メ ッ セージ を編集 し て、 テ ン プ レ ー ト を イ ン ポー ト し 、 フ ラ ッ シ ュ メ モ リ に置かれ る 新 し い変 換テーブル オブジ ェ ク ト を作成で き ます。 既存の変換テーブル を エ ク ス ポー ト す る こ と も で き ま す。 作成 し た XML フ ァ イ ルに事前に編 集 し た メ ッ セージが表示 さ れ ま す。 こ の XML フ ァ イ ルを同 じ 言語名で再 イ ン ポー ト す る と 、 変換テーブル オブジ ェ ク ト の新 し いバージ ョ ン が作成 さ れ、 以前の メ ッ セージが上書 き さ れ ま す。 AnyConnect ド メ イ ン の変換テーブルに対す る 変更は、 ただちに AnyConnect ク ラ イ ア ン ト ユーザに表示 さ れ ま す。

変換テーブルの作成

次の手順では、AnyConnect ド メ イ ン の変換テーブルを作成す る 方法について説明 し ます。

ス テ ッ プ 1 特権 EXEC モー ド で export webvpn translation-table コ マ ン ド を使用 し て、コ ン ピ ュ ー タ に変換 テーブル テ ン プ レー ト を エ ク ス ポー ト し ます。

次の例では、 show webvpn translation-table コ マ ン ド に よ っ て、 使用可能な変換テーブル テ ン

プ レ ー ト と テーブル を表示 し てい ま す。

hostname# show import webvpn translation-table Translation Tables' Templates:

customization AnyConnect CSD PortForwarder url-list webvpn Citrix-plugin RPC-plugin Telnet-SSH-plugin VNC-plugin Translation Tables:

(14)

次に、AnyConnect 変換 ド メ イ ン用の変換テーブルを エ ク ス ポー ト し ます。 作成 さ れた XML フ ァ イ ルの フ ァ イ ル名は client と い う 名前が付け ら れ、 空の メ ッ セージ フ ィ ール ド が含 ま れて い ま す。

hostname# export webvpn translation-table AnyConnect template

tftp://209.165.200.225/client

次の例では、 zh と い う 名前の変換テーブルを エ ク ス ポー ト し ま す。 こ のテーブルは、 テ ン プ

レ ー ト か ら 事前に イ ン ポー ト さ れた も のです。zh は中国語用 Microsoft Internet Explorer で使用 さ れ る 省略形です。

hostname# export webvpn translation-table customization language zh

tftp://209.165.200.225/chinese_client ス テ ッ プ 2 変換テーブルの XML フ ァ イ ルを編集 し ます。 次の例は、 AnyConnect テ ン プ レー ト の一部を示 し てい ま す。 こ の出力の最後には、Connected メ ッ セージの メ ッ セージ ID フ ィ ール ド (msgid) と メ ッ セージ文字列 フ ィ ール ド (msgstr) が含 ま れてい ます。 こ の メ ッ セージは、 ク ラ イ ア ン ト が VPN 接続を確立す る と き に AnyConnect ク ラ イ ア ン ト GUI に表示 さ れ ます。 完全な テ ン プ レ ー ト には、 多 く の メ ッ セージ フ ィ ール ド のペアが含 ま れてい ます。

# SOME DESCRIPTIVE TITLE.

# Copyright (C) YEAR THE PACKAGE'S COPYRIGHT HOLDER

# This file is distributed under the same license as the PACKAGE package. # FIRST AUTHOR <EMAIL@ADDRESS>, YEAR.

#

#, fuzzy msgid "" msgstr ""

"Project-Id-Version: PACKAGE VERSION\n" "Report-Msgid-Bugs-To: \n"

"POT-Creation-Date: 2006-11-01 16:39-0700\n" "PO-Revision-Date: YEAR-MO-DA HO:MI+ZONE\n" "Last-Translator: FULL NAME <EMAIL@ADDRESS>\n" "Language-Team: LANGUAGE <[email protected]>\n" "MIME-Version: 1.0\n"

"Content-Type: text/plain; charset=CHARSET\n" "Content-Transfer-Encoding: 8bit\n" #: C:\cygwin\home\<user>\cvc\main\Api\AgentIfc.cpp:23 #: C:\cygwin\home\<user>\cvc\main\Api\check\AgentIfc.cpp:22 #: C:\cygwin\home\<user>\cvc\main\Api\save\AgentIfc.cpp:23 #: C:\cygwin\home\<user>\cvc\main\Api\save\AgentIfc.cpp~:20 #: C:\cygwin\home\<user>\cvc\main\Api\save\older\AgentIfc.cpp:22 msgid "Connected" msgstr "" msgid には、 デフ ォ ル ト 変換が含 ま れてい ます。 msgid に続 く msgstr が変換を提供 し ます。 変 換を作成す る には、 msgstr 文字列の引用符の間に変換対象のテ キ ス ト を入力 し ます。 た と え ば、 メ ッ セージ 「Connected」 を スペ イ ン語で変換す る には、 引用符の間に ス ペ イ ン語のテ キ ス ト を挿入 し ま す。 msgid "Connected" msgstr "Conectado" フ ァ イ ルは必ず保存 し て く だ さ い。

ス テ ッ プ 3 特権 EXEC モー ド で import webvpn translation-table コ マ ン ド を使用 し て、 変換テーブルを イ ン ポー ト し ま す。 ブ ラ ウ ザ と 互換性が あ る 言語の省略形を付け て新 し い変換テーブルの名前を

(15)

第 11 章 AnyConnect VPN Client 接続

AnyConnect 接続の設定

hostname# import webvpn translation-table AnyConnect language es-us

tftp://209.165.200.225/client

hostname# !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!! hostname# show import webvpn translation-table Translation Tables' Templates:

AnyConnect PortForwarder csd customization keepout url-list webvpn Citrix-plugin RPC-plugin Telnet-SSH-plugin VNC-plugin Translation Tables: es-us AnyConnect

高度な AnyConnect SSL 機能の設定

次の項では、 AnyConnect SSL VPN 接続を調整す る 高度な機能について説明 し ま す。 次の項目 を取 り 上げ ま す。 「キーの再生成の イ ネーブル化」 (P.11-15)

「Dead Peer Detection の イ ネーブル化 と 調整」 (P.11-16) 「キープ ア ラ イ ブの イ ネーブル化」 (P.11-17) 「圧縮の使用」 (P.11-17) 「MTU サ イ ズの調整」 (P.11-18) 「AnyConnect ク ラ イ ア ン ト イ メ ージのア ッ プデー ト 」 (P.11-19)

キーの再生成のイ ネーブル化

ASA と AnyConnect ク ラ イ ア ン ト が SSL VPN 接続でキー再生成を行 う と き は、 暗号キー と 初期 化ベ ク ト ル を再ネ ゴ シ エーシ ョ ン し て、 接続のセ キ ュ リ テ ィ を高め ま す。 特定の グループ ま たはユーザの SSL VPN 接続で、 ク ラ イ ア ン ト に よ る キー再生成の実行を イ ネーブルにす る には、 グループ ポ リ シー webvpn モー ド ま たはユーザ名 webvpn モー ド で anyconnect ssl rekey コ マ ン ド を使用 し ま す。

[no]anyconnect ssl rekey {method {new-tunnel | none | ssl} | time minutes}

method new-tunnel は、 キーの再生成中に ク ラ イ ア ン ト が新規 ト ン ネルを確立す る よ う に指定 し ま す。 method ssl は、 キー再生成中に ク ラ イ ア ン ト が新規 ト ン ネルを確立す る よ う に指定 し ま す。 method none は、 キー再生成をデ ィ セーブルに し ます。 (注) キーの再生成方法を ssl ま たは new-tunnel に設定す る と 、 キー再生成時に SSL 再ネ ゴ シ エーシ ョ ン が行われず、 ク ラ イ ア ン ト が キー再生成時に新規 ト ン ネル を確立す る こ と が 指定 さ れ ま す。anyconnect ssl rekey コ マ ン ド の履歴に関す る コ マ ン ド リ フ ァ レ ン ス を 参照 し て く だ さ い。

(16)

time minutes は、 セ ッ シ ョ ン の開始か ら ま たは前回のキー再生成か ら 、 キーの再生成が行われ

る ま での時間を 1 か ら 10080 (1 週間) の分数で指定 し ます。

次の例では、 セ ッ シ ョ ン開始の 30  分後に実施 さ れ る キー再生成中に、 既存のグループ ポ リ シー sales に対す る SSL と の再ネ ゴ シエーシ ョ ン を実施す る よ う に ク ラ イ ア ン ト を設定 し てい ま す。

hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn

hostname(config-group-webvpn)# anyconnect ssl rekey method ssl hostname(config-group-webvpn)# anyconnect ssl rekey time 30

Dead Peer Detection のイ ネーブル化 と 調整

Dead Peer Detection (DPD) に よ り 、 ピ アの応答がな く 接続が失敗 し てい る 場合には、 ASA (ゲー ト ウ ェ イ ) ま たは ク ラ イ ア ン ト 側で瞬時に検出で き ま す。

ASA ま たは ク ラ イ ア ン ト で特定のグループ ま たはユーザについて DPD を イ ネーブルに し 、 ASA ま たは ク ラ イ ア ン ト が DPD を実行す る 頻度を設定す る には、 グループ ポ リ シー ま たは ユーザ名 webvpn モー ド で anyconnect dpd-interval コ マ ン ド を使用 し ます。

anyconnect dpd-interval {[gateway {seconds | none}] | [client {seconds | none}]}

それぞれの説明は次の と お り です。

gateway seconds は、 ASA (ゲー ト ウ ェ イ ) で実行す る DPD を イ ネーブルに し て、 ASA (ゲー

ト ウ ェ イ ) での DPD の実行頻度 (5 ~ 3600 秒) を指定 し ます。

gateway none は、 ASAに よ る DPD をデ ィ セーブルに し ます。

client seconds は、 ク ラ イ ア ン ト に よ る DPD を イ ネーブルに し 、 ク ラ イ ア ン ト が DPD を実行す

る 頻度 (5 ~ 3600 秒) を指定 し ます。

client none は、 ク ラ イ ア ン ト に よ っ て実行 さ れ る DPD をデ ィ セーブルに し ま す。

anyconnect dpd-interval コ マ ン ド を コ ン フ ィ ギ ュ レーシ ョ ン か ら 削除す る には、 こ の コ マ ン ド

の no 形式を使用 し ます。

no anyconnect dpd-interval {[gateway {seconds | none}] | [client {seconds | none}]}

(注) DTLS を イ ネーブルにす る と 、 Dead Peer Detection (DPD) も イ ネーブルにな り ます。 DPD に よ り 、 失敗 し た DTLS 接続の TLS への フ ォ ールバ ッ ク が イ ネーブルにな り ます。 それ以外の場 合、 接続は終了 し ま す。

次の例では、 ASAに よ る DPD の実行頻度が 30 秒に設定 さ れ、 ク ラ イ ア ン ト に よ る 既存のグ ループ ポ リ シー sales に対す る DPD の実行頻度が 10 秒に設定 さ れてい ます。

hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn

hostname(config-group-webvpn)# anyconnect dpd-interval gateway 30 hostname(config-group-webvpn)# anyconnect dpd-interval client 10

(17)

第 11 章 AnyConnect VPN Client 接続 AnyConnect 接続の設定

キープ ア ラ イ ブのイ ネーブル化

キープ ア ラ イ ブ メ ッ セージの頻度を調整す る こ と で、 接続がア イ ド ルでい ら れ る 時間がデバ イ ス に よ っ て制限 さ れてい る 場合で も 、 プ ロ キ シ、 フ ァ イ ア ウ ォ ール、 ま たは NAT デバ イ ス経 由の SSL VPN 接続を オープ ン の ま ま維持 し ます。 ま た、 頻度を調整す る と 、 リ モー ト ユーザ が Microsoft Outlook ま たは Microsoft Internet Explorer な ど の ソ ケ ッ ト ベー ス アプ リ ケーシ ョ ン を ア ク テ ィ ブに実行 し ていない場合で も 、 ク ラ イ ア ン ト は切断お よ び再接続 さ れ ま せん。 (注) キープ ア ラ イ ブはデ フ ォ ル ト で イ ネーブルにな っ てい ま す。 キープ ア ラ イ ブ をデ ィ セー ブルにす る と 、 フ ェ ールオーバー イ ベン ト の際に、 SSL VPN ク ラ イ ア ン ト セ ッ シ ョ ン は ス タ ン バ イ デバ イ ス に引 き 継がれ ません。 キープ ア ラ イ ブ メ ッ セージの頻度を設定す る には、 グループ ポ リ シー webvpn ま たはユーザ名 webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で、 次の よ う に keepalive コ マ ン ド を使用 し ま す。

[no] anyconnect ssl keepalive {none | seconds}

none は、 ク ラ イ ア ン ト のキープア ラ イ ブ メ ッ セージ をデ ィ セーブルに し ま す。 seconds は、 ク ラ イ ア ン ト に よ る キープア ラ イ ブ メ ッ セージの送信を イ ネーブルに し 、 メ ッ セージの頻度を 15 ~ 600 秒の範囲で指定 し ます。 デ フ ォ ル ト では、 キープ ア ラ イ ブ メ ッ セージは イ ネーブルにな っ てい ます。 コ ン フ ィ ギ ュ レ ーシ ョ ン か ら こ の コ マ ン ド を削除 し て、 値が継承 さ れ る よ う にす る には、 コ マ ン ド の no 形式を使用 し ます。 次の例では、 既存の グループ ポ リ シー sales に対 し て、 ク ラ イ ア ン ト がキープア ラ イ ブ メ ッ セージ を 300 秒 (5 分) の頻度で送信で き る よ う にASAを設定 し てい ま す。

hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn hostname(config-group-webvpn)#anyconnect ssl keepalive 300

圧縮の使用

圧縮に よ り 、 低帯域幅の接続に転送 さ れ る パケ ッ ト のサ イ ズが減少 し 、 ASA と ク ラ イ ア ン ト 間 の通信パ フ ォ ーマ ン ス が向上 し ま す。 デ フ ォ ル ト では、ASAでは、 グ ロ ーバル レベル と 特定の グループ ま たはユーザの両方において、 すべての SSL VPN 接続に対す る 圧縮が イ ネーブルに な っ てい ま す。 (注) ブ ロ ー ド バ ン ド 接続の圧縮を実装す る 場合は、 圧縮が損失が少ない接続に依存 し てい る こ と を 慎重に考慮す る 必要が あ り ま す。 こ れが、 ブ ロ ー ド バ ン ド 接続ではデ フ ォ ル ト で圧縮が イ ネー ブルにな っ ていない主な理由です。 圧縮は、 グ ロ ーバル コ ン フ ィ ギ ュ レーシ ョ ン モー ド で anyconnect ssl compression コ マ ン ド を 使用 し て グ ロ ーバルにオ ン にす る 必要が あ り ま す。 そ う す る こ と で、 グループ ポ リ シーお よ び ユーザ名 webvpn モー ド で anyconnect ssl compression コ マ ン ド を使用 し て、 特定のグループ ま たはユーザに圧縮を設定す る こ と がで き ま す。 圧縮のグローバルな変更 グ ロ ーバルな圧縮の設定を変更す る には、 グ ロ ーバル コ ン フ ィ ギ ュ レーシ ョ ン モー ド で anyconnect ssl compression コ マ ン ド を使用 し ます。 compression no compression

(18)

こ の コ マ ン ド を コ ン フ ィ ギ ュ レ ーシ ョ ン か ら 削除す る には、 こ の コ マ ン ド の no 形式を使用 し ま す。 次の例では、 すべての SSL VPN 接続の圧縮は、 グ ロ ーバルにデ ィ セーブルにな っ てい ます。 hostname(config)# no compression グループおよびユーザに対する圧縮の変更 特定の グループ ま たはユーザに対す る 圧縮を変更す る には、 グループ ポ リ シーお よ びユーザ名 webvpn モー ド で anyconnect ssl compression コ マ ン ド を使用 し ま す。

anyconnect ssl compression {deflate | none}

no anyconnect ssl compression {deflate | none}

デ フ ォ ル ト では、 グループお よ びユーザに対す る SSL 圧縮は deflate ( イ ネーブル) に設定 さ れ てい ま す。

コ ン フ ィ ギ ュ レ ーシ ョ ン か ら anyconnect ssl compression コ マ ン ド を削除 し 、 グ ロ ーバル設定か ら 値が継承 さ れ る よ う にす る には、 こ の コ マ ン ド の no 形式を使用 し ま す。

次に、 グ ロ ーバル ポ リ シー sales の圧縮をデ ィ セーブルにす る 例を示 し ます。

hostname(config)# group-policy sales attributes hostname(config-group-policy)# webvpn

hostname(config-group-webvpn)# no anyconnect ssl compression none

MTU サイ ズの調整

ク ラ イ ア ン ト に よ っ て確立 さ れた SSL VPN 接続の MTU サ イ ズ (256 ~ 1406 バ イ ト ) は、 グ ループ ポ リ シー webvpn ま たはユーザ名 webvpn コ ン フ ィ ギ ュ レーシ ョ ン モー ド で anyconnect

mtu コ マ ン ド を使用 し て調整で き ま す。 [no]anyconnect mtu size

こ の コ マ ン ド は、AnyConnect ク ラ イ ア ン ト のみに影響 し ます。 レ ガシー Cisco SSL VPN ク ラ イ ア ン ト (SVC) は、 さ ま ざ ま な MTU サ イ ズに調整で き ません。

デ フ ォ ル ト の グループ ポ リ シーでの こ の コ マ ン ド のデフ ォ ル ト は、 no anyconnect mtu です。 MTU サ イ ズは、 接続で使用 さ れてい る イ ン タ ーフ ェ イ ス の MTU に基づ き 、 IP/UDP/DTLS の オーバーヘ ッ ド を差 し 引いて、 自動的に調整 さ れ ま す。

こ の コ マ ン ド は、 SSL で確立 さ れた ク ラ イ ア ン ト 接続、 お よ び SSL with DTLS で確立 さ れた ク ラ イ ア ン ト 接続に影響を与え ま す。

例 次の例では、 グループ ポ リ シー telecommuters の MTU サ イ ズ を 1200 バ イ ト に設定 し ます。

hostname(config)# group-policy telecommuters attributes hostname(config-group-policy)# webvpn

(19)

第 11 章 AnyConnect VPN Client 接続 AnyConnect 接続の設定

AnyConnect ク ラ イ ア ン ト イ メ ージのア ッ プデー ト

ASAの ク ラ イ ア ン ト イ メ ージは、 次の手順を使用 し ていつで も ア ッ プデー ト で き ます。 ス テ ッ プ 1 特権 EXEC モー ド で copy コ マ ン ド を使用 し て、 ま たは別の方法で新 し い ク ラ イ ア ン ト イ メ ー ジ をASAに コ ピー し ます。 ス テ ッ プ 2 新 し い ク ラ イ ア ン ト イ メ ージ フ ァ イ ルの名前がすでに ロ ー ド さ れてい る フ ァ イ ル と 同 じ フ ァ イ ル名の場合は、 コ ン フ ィ ギ ュ レ ーシ ョ ン に あ る anyconnect image コ マ ン ド を再入力 し ま す。 新 し い フ ァ イ ル名が異な っ てい る 場合は、 noanyconnect image コ マ ン ド を使用 し て古い フ ァ イ ル を ア ン イ ン ス ト ール し ま す。 次に、 anyconnect image コ マ ン ド を使用 し て、 イ メ ージに順序 を割 り 当て、 ASA が新 し い イ メ ージ を ロ ー ド す る よ う に し ます。

IPv6 VPN ア ク セスのイ ネーブル化

IPv6 ア ク セ ス を設定す る 場合は、 コ マ ン ド ラ イ ン イ ン タ ーフ ェ イ ス を使用 し ます。 ASA の リ リ ー ス 9.0 (x) では、 外部 イ ン タ ーフ ェ イ ス への IPv6 VPN 接続 (SSL お よ び IKEv2/IPsec プ ロ ト コ ル を使用) のサポー ト が追加 さ れてい ま す。 IPv6 ア ク セ ス を イ ネーブルにす る には、 SSL VPN 接続の イ ネーブル化の一部 と し て ipv6

enable コ マ ン ド を使用 し ま す。 次は、 外部 イ ン タ ーフ ェ イ ス で IPv6 を イ ネーブルにす る IPv6

接続の例です。

hostname(config)# interface GigabitEthernet0/0 hostname(config-if)# ipv6 enable

IPV6 SSL VPN を イ ネーブルにす る には、 次の一般的な ア ク シ ョ ン を実行 し ます。 1. 外部 イ ン タ ー フ ェ イ ス で IPv6 を イ ネーブルにす る 。 2. 内部 イ ン タ ー フ ェ イ ス で IPv6 お よ び IPv6 ア ド レ ス を イ ネーブルにす る 。 3. ク ラ イ ア ン ト 割 り 当て IP ア ド レ ス 用に IPv6 ア ド レ ス ロ ーカル プールを設定す る 。 4. IPv6 ト ン ネルのデフ ォ ル ト ゲー ト ウ ェ イ を設定す る 。 こ の手順を実装す る には、 次の手順を実行 し ま す。 ス テ ッ プ 1 イ ン タ ー フ ェ イ ス を設定 し ま す。 interface GigabitEthernet0/0 nameif outside security-level 0 ip address 192.168.0.1 255.255.255.0 ipv6 enable ; Needed for IPv6. !

interface GigabitEthernet0/1 nameif inside

security-level 100

ip address 10.10.0.1 255.255.0.0

ipv6 address 2001:DB8::1/32 ; Needed for IPv6. ipv6 enable ; Needed for IPv6.

ス テ ッ プ 2 「ipv6 local pool」 (IPv6 ア ド レ ス の割 り 当てに使用) を設定 し ます。

(20)

(注) AnyConnect ク ラ イ ア ン ト に IPv4 ア ド レ ス と IPv6 ア ド レ ス の一方 ま たは両方を割 り 当て る よ う に ASA を設定で き ます。 こ の よ う にす る には、 ASA 上で内部的な ア ド レ ス プー ル を作成す る か、ASA 上の ロ ーカル ユーザに専用ア ド レ ス を割 り 当て ます。

ス テ ッ プ 3 ipv6 ア ド レ ス プールを ト ン ネルグループ ポ リ シー (ま たはグループ ポ リ シー) に追加 し ま す。

tunnel-group YourTunGrp1 general-attributes ipv6-address-pool ipv6pool

(注) こ こ では 「address-pool」 コ マ ン ド を使用 し て IPv4 ア ド レ ス プール も 設定す る 必要があ り ま す。

ス テ ッ プ 4 IPv6 ト ン ネルのデフ ォ ル ト ゲー ト ウ ェ イ を設定 し ます。

ipv6 route inside ::/0 X:X:X:X::X tunneled

AnyConnect 接続のモニ タ リ ング

ア ク テ ィ ブ な セ ッ シ ョ ン についての情報を表示す る には、show vpn-sessiondb を使用 し ます。

Inactivity フ ィ ール ド に、 AnyConnect セ ッ シ ョ ンが接続を失っ てか ら の経過時間が表示 さ れてい ます。 セ ッ シ ョ ン がア ク テ ィ ブな状態の場合、 こ の フ ィ ール ド には 00:00m:00s が表示 さ れます。

hostname# show vpn-sessiondb

Session Type: SSL VPN Client

Username : lee

Index : 1 IP Addr : 209.165.200.232 Protocol : SSL VPN Client Encryption : 3DES

Hashing : SHA1 Auth Mode : userPassword TCP Dst Port : 443 TCP Src Port : 54230 Bytes Tx : 20178 Bytes Rx : 8662 Pkts Tx : 27 Pkts Rx : 19 コ マ ン ド 目的 show vpn-sessiondb ア ク テ ィ ブな セ ッ シ ョ ン に関す る 情報を表示 し ま す。 vpn-sessiondb logoff VPN セ ッ シ ョ ン を ロ グオ フ し ます。

show vpn-sessiondb anyconnect VPN セ ッ シ ョ ン の要約を拡張 し て、 OSPFv3 セ ッ シ ョ ン情報を表示

し ま す。

show vpn-sessiondb ratio encryption Suite-B のアルゴ リ ズ ム (AES-GCM-128、 AES-GCM-192、

AES-GCM-256、 AES-GMAC-128 な ど) 用の ト ン ネル数お よ びパー セ ン テージ を表示 し ま す。

(21)

第 11 章 AnyConnect VPN Client 接続

AnyConnect VPN セ ッ シ ョ ンのロ グオ フ

Duration : 0h:00m:04s Inactivity : 0h:00m:04s Filter Name :

hostname# vpn-sessiondb logoff

INFO: Number of sessions of type "" logged off : 1

hostname# vpn-sessiondb logoff name tester

Do you want to logoff the VPN session(s)?[confirm]

INFO: Number of sessions with name "tester" logged off : 1

AnyConnect VPN セ ッ シ ョ ンのログオ フ

すべての VPN セ ッ シ ョ ン を ロ グオ フす る には、 グ ロ ーバル コ ン フ ィ ギ ュ レーシ ョ ン モー ド で

vpn-sessiondb logoff コ マ ン ド を使用 し ます。 vpn-sessiondb logoff

次に、 すべての VPN セ ッ シ ョ ン を ロ グオ フす る 例を示 し ます。

hostname# vpn-sessiondb logoff

INFO: Number of sessions of type “” logged off : 1

name 引数 ま たは index 引数のいずれか を使用 し て、 個々のセ ッ シ ョ ン を ロ グオ フ で き ます。

vpn-session-db logoff name name vpn-session-db logoff index index

ラ イ セ ン ス 容量に達 し て新 し いユーザが ロ グ イ ン で き な く る こ と がない よ う に、 非ア ク テ ィ ブ の状態が最長時間続いた セ ッ シ ョ ン はア イ ド ル状態にな り ま す (自動的に ロ グ オ フ さ れ ま す)。 そのセ ッ シ ョ ン が後で再開す る と 、 そのセ ッ シ ョ ン は非ア ク テ ィ ブ リ ス ト か ら 削除 さ れ ます。 ユーザ名 と イ ンデ ッ ク ス 番号 ( ク ラ イ ア ン ト イ メ ージの順序で設定 さ れ る ) は、 両方 と も

show vpn-sessiondb anyconnect コ マ ン ド の出力で確認で き ま す。 次の例は、 ユーザ名 lee と イ

ンデ ッ ク ス 番号 1 を示 し てい ま す。

hostname# show vpn-sessiondb anyconnect

Session Type: AnyConnect

Username : lee Index : 1

Assigned IP : 192.168.246.1 Public IP : 10.139.1.2 Protocol : AnyConnect-Parent SSL-Tunnel DTLS-Tunnel

License : AnyConnect Premium

Encryption : RC4 AES128 Hashing : SHA1 Bytes Tx : 11079 Bytes Rx : 4942 Group Policy : EngPolicy Tunnel Group : EngGroup Login Time : 15:25:13 EST Fri Jan 28 2011

Duration : 0h:00m:15s Inactivity : 0h:00m:00s NAC Result : Unknown

VLAN Mapping : N/A VLAN : none

次の例は、vpn-session-db logoff コ マ ン ド の name オプシ ョ ン を使用 し てセ ッ シ ョ ン を終了 し て

い ま す。

hostname# vpn-sessiondb logoff name lee

Do you want to logoff the VPN session(s)?[confirm] INFO: Number of sessions with name “lee” logged off : 1

(22)

AnyConnect 接続を イ ネーブルにする設定例

次の例は、 L2TP over IPsec を設定す る 方法を示 し てい ま す。

ip local pool sales_addresses 209.165.202.129-209.165.202.158 aaa-server sales_server protocol radius

crypto ipsec transform-set sales_l2tp_transform esp-3des esp-sha-hmac crypto ipsec transform-set sales_l2tp_transform mode transport

crypto ipsec security-association lifetime seconds 28800 crypto ipsec security-association lifetime kilobytes 4608000 l2tp tunnel hello 100

group-policy sales_policy internal group-policy sales_policy attributes

wins-server value 209.165.201.3 209.165.201.4 dns-server value 209.165.201.1 209.165.201.2 vpn-tunnel-protocol l2tp-ipsec

tunnel-group sales_tunnel type remote-access tunnel-group sales_tunnel general-attributes address-pool sales_addresses

authentication-server-group none accounting-server-group sales_server default-group-policy sales_policy tunnel-group sales_tunnel ppp-attributes authentication pap

AnyConnect 接続の機能履歴

表 11-2 に、 こ の機能の リ リ ー ス履歴を示 し ま す。 表11-2 AnyConnect 接続の機能履歴

機能名 リ リ ース 機能情報

AnyConnect 接続 7.2(1) authentication eap-proxy、 authentication ms-chap-v1、 authentication ms-chap-v2、 authentication pap、 l2tp tunnel hello、 お よ び

vpn-tunnel-protocol l2tp-ipsec コ マ ン ド が導入ま たは変更 さ れ ま し た。

IPsec IKEv2 8.4(1) AnyConnect お よ び LAN-to-LAN の IPsec IKEv2 接続を サポー ト す る IKEv2 が追加 さ れ ま し た。

参照

関連したドキュメント

広域機関の広域系統整備委員会では、ノンファーム適用系統における空容量

本手順書は複数拠点をアグレッシブモードの IPsec-VPN を用いて FortiGate を VPN

接続対象計画差対応補給電力量は,30分ごとの接続対象電力量がその 30分における接続対象計画電力量を上回る場合に,30分ごとに,次の式

Ⅲ料金 19接続送電サービス (3)接続送電サービス料金 イ低圧で供給する場合 (イ) 電灯定額接続送電サービス d接続送電サービス料金

接続対象計画差対応補給電力量は,30分ごとの接続対象電力量がその 30分における接続対象計画電力量を上回る場合に,30分ごとに,次の式

出典:第40回 広域系統整備委員会 資料1 出典:第50回 広域系統整備委員会 資料1.

(A-2 級) 起動・停止 屋外設置位置 スイッチ操作 MUWC 接続口外側隔離弁 1(A) 弁閉→弁開 屋外接続口位置 手動操作 MUWC 接続口外側隔離弁 2(A) 弁閉→弁開 屋外接続口位置

アクセス・調査装置 遮へい付 接続管 隔離弁.