Pour configurer un tunnel CloudBridge Connector sur une appliance Cisco ASA, utilisez l'interface de ligne de commande Cisco ASA, qui est l'interface utilisateur principale pour la configuration, la surveillance et la maintenance des appliances Cisco ASA.
Avant de commencer la configuration du tunnel CloudBridge Connector sur une appliance Cisco ASA, assurez-vous que :
-
Vous avez un compte utilisateur avec des informations d'identification d'administrateur sur l'appliance Cisco ASA.
-
Vous connaissez l'interface de ligne de commande Cisco ASA.
-
L'appliance Cisco ASA est opérationnelle, est connectée à Internet et est également connectée aux sous-réseaux privés dont le trafic doit être protégé via le tunnel CloudBridge Connector.
Les procédures de configuration du tunnel CloudBridge Connector sur une appliance Cisco ASA peuvent changer au fil du temps, en fonction du cycle de publication de Cisco. Citrix vous recommande de suivre la documentation officielle du produit Cisco ASA pour la configuration des tunnels VPN IPsec, à l'adresse suivante :
Pour configurer un tunnel de connecteur CloudBridge entre une appliance NetScaler et une appliance Cisco ASA, effectuez les tâches suivantes sur la ligne de commande de l'appliance Cisco ASA :
-
Créez une stratégie IKE. Une stratégie IKE définit une combinaison de paramètres de sécurité à utiliser pendant la négociation IKE (phase 1). Par exemple, les paramètres tels que l'algorithme de hachage, l'algorithme de chiffrement et la méthode d'authentification à utiliser dans la négociation IKE sont définis dans cette tâche.
-
Activez IKE sur l'interface externe. Activez IKE sur l'interface externe via laquelle le trafic du tunnel sera acheminé vers l'homologue du tunnel.
-
Créez un groupe de tunnels. Un groupe de tunnels spécifie le type de tunnel et la clé pré-partagée. Le type de tunnel doit être défini sur ipsec-l2l, qui signifie IPsec LAN to LAN. Une clé pré-partagée est une chaîne de texte que les homologues d'un tunnel CloudBridge Connector utilisent pour s'authentifier mutuellement. Les clés pré-partagées sont comparées les unes aux autres pour l'authentification IKE. Par conséquent, pour que l'authentification soit réussie, vous devez configurer la même clé pré-partagée sur l'appliance Cisco ASA et l'appliance NetScaler.
-
Définissez un jeu de transformations. Un ensemble de transformations définit une combinaison de paramètres de sécurité (phase 2) à utiliser lors de l'échange de données via le tunnel CloudBridge Connector une fois la négociation IKE réussie.
-
Créez une liste d'accès. Les listes d'accès cryptographiques sont utilisées pour définir les sous-réseaux dont le trafic IP sera protégé via le tunnel CloudBridge. Les paramètres source et destination de la liste d'accès spécifient les sous-réseaux côté appliance Cisco et côté NetScaler qui doivent être protégés via le tunnel CloudBridge Connector. La liste d'accès doit être configurée pour autoriser. Tout paquet de demande provenant d'une appliance du sous-réseau côté appliance Cisco et destiné à une appliance du sous-réseau côté NetScaler, et qui correspond aux paramètres source et destination de la liste d'accès, est envoyé via le tunnel CloudBridge Connector.
-
Créez une carte cryptographique. Les cartes cryptographiques définissent les paramètres IPsec pour les associations de sécurité (SA). Ils incluent les éléments suivants : une liste d'accès cryptographique pour identifier les sous-réseaux dont le trafic doit être protégé via le tunnel CloudBridge, une identification des homologues (NetScaler) par adresse IP et des transformations définies pour correspondre aux paramètres de sécurité des homologues.
-
Appliquez la carte cryptographique à l'interface externe. Dans cette tâche, vous allez appliquer la carte cryptographique à l'interface externe par laquelle le trafic du tunnel sera acheminé vers l'homologue du tunnel. L'application de la carte cryptographique à une interface indique à l'appliance Cisco ASA d'évaluer tout le trafic d'interface par rapport à la carte de chiffrement définie et d'utiliser la stratégie spécifiée lors des négociations de connexion ou d'association de sécurité.
Les exemples présentés dans les procédures suivantes créent les paramètres de l'appliance Cisco ASA Cisco-ASA-Appliance-1 utilisée dans Exemple de configuration et de flux de données du CloudBridge Connector.
Pour créer une stratégie IKE à l'aide de la ligne de commande Cisco ASA
À l'invite de commande de l'appliance Cisco ASA, tapez les commandes suivantes, en commençant par le mode de configuration globale, dans l'ordre indiqué :
| Commande |
Exemple |
Description de la commande |
| Priorité de la stratégie crypto ikev1 |
Cisco-ASA-Appliance-1 (config) # crypto ikev1 policy 1 |
Entrez en mode de configuration de stratégie IKE et identifiez la stratégie à créer. (Chaque stratégie est identifiée de manière unique par le numéro de priorité que vous attribuez.) Cet exemple montre comment configurer la stratégie 1. |
| cryptage (3des | aes) |
Cisco-ASA-Appliance-1 (config-ikev1-policy) # cryptage 3des |
Spécifiez l'algorithme de chiffrement. Cet exemple configure l'algorithme 3DES. |
| hachage (sha | md5) |
Cisco-ASA-Appliance-1 (config- ikev1-policy) # hachage sha |
Spécifiez l'algorithme de hachage. Cet exemple configure SHA. |
| authenticationpre-share |
Cisco-ASA-Appliance-1 (config- ikev1-policy) # authentification préalable au partage |
Spécifiez la méthode d'authentification préalable au partage. |
| groupe 2 |
Cisco-ASA-Appliance-1 (config- ikev1-policy) # groupe 2 |
Spécifiez l'identifiant de groupe Diffie-Hellman de 1024 bits (2). |
| durée de vie en secondes |
Cisco-ASA-Appliance-1 (config- ikev1-policy) # durée de vie 28800 |
Spécifiez la durée de vie de l'association de sécurité en secondes. Cet exemple configure 28 800 secondes, qui est la valeur par défaut de durée de vie dans une appliance NetScaler. |
Pour activer IKE sur l'interface externe à l'aide de la ligne de commande Cisco ASA
À l'invite de commande de l'appliance Cisco ASA, tapez les commandes suivantes, en commençant par le mode de configuration globale, dans l'ordre indiqué :
| Commande |
Exemple |
Description de la commande |
| Crypto ikev1 activé en extérieur |
Cisco-ASA-Appliance-1 (config) # crypto ikev1 activé en extérieur |
Activez IKEv1 sur l'interface via laquelle le trafic du tunnel circule vers l'homologue du tunnel. Cet exemple active IKEv1 sur l'interface nommée outside. |
Pour créer un groupe de tunnels à l'aide de la ligne de commande Cisco ASA
À l'invite de commandes de l'appliance Cisco ASA, tapez les commandes suivantes, en commençant en mode de configuration globale, comme indiqué dans le groupe de tunnels pdf joint à l'aide de la ligne de commande Cisco ASA :
Pour créer une liste d'accès crypto à l'aide de la ligne de commande Cisco ASA
À l'invite de commande de l'appliance Cisco ASA, tapez la commande suivante en mode de configuration globale, dans l'ordre indiqué :
| Commande |
Exemple |
Description de la commande |
| access-list access-list-number permit IP source source-wildcard destination destination-wildcard |
Cisco-ASA-appliance-1(config)# access-list 111 permit ip 10.20.20.0 0.0.0.255 10.102.147.0 0.0.0.255 |
Spécifiez les conditions permettant de déterminer les sous-réseaux dont le trafic IP doit être protégé via le tunnel CloudBridge Connector. Cet exemple configure la liste d'accès 111 pour protéger le trafic provenant des sous-réseaux 10.20.20.0/24 (côté Cisco-ASA-Appliance-1) et 10.102.147.0/24 (côté NS_Appliance-1). |
Pour définir un ensemble de transformations à l'aide de la ligne de commande Cisco ASA
À l'invite de commandes de l'appliance Cisco ASA, tapez les commandes suivantes, en commençant en mode de configuration globale. Voir Transform set using ASA Command line table pdf.
Pour créer une carte crypto à l'aide de la ligne de commande Cisco ASA
À l'invite de commande de l'appliance Cisco ASA, tapez les commandes suivantes en commençant en mode de configuration globale, dans l'ordre indiqué :
| Commande |
Exemple |
Description de la commande |
| crypto map map-name seq-num match address access-list-name |
Cisco-ASA-Appliance-1 (config) # carte cryptographique NS-CISCO-CM 1 correspond à l'adresse 111 |
Créez une carte cryptographique et spécifiez une liste d'accès à celle-ci. Cet exemple configure la carte cryptographique NS-CISCO-CM avec le numéro de séquence 1 et attribue la liste d'accès 111 à NS-CISCO-CM. |
| crypto map map-name seq-num set peer ip-address |
Cisco-ASA-Appliance-1 (config) # carte cryptographique NS-CISCO-CM 1 set peer 198.51.100.100 |
Spécifiez l'homologue (appliance NetScaler) par son adresse IP. Cet exemple indique 198.51.100.100, qui est l'adresse IP du point de terminaison du tunnel sur l'appliance NetScaler. |
| crypto map map-name seq-num set ikev1 transform-set transform-set-name |
Cisco-ASA-Appliance-1 (config) # carte cryptographique NS-CISCO-CM 1 set de transformations ikev1 NS-CISCO-TS |
Spécifiez quel jeu de transformations est autorisé pour cette entrée de carte cryptographique. Cet exemple spécifie le jeu de transformations NS-CISCO-TS. |
Pour appliquer une carte cryptographique à une interface à l'aide de la ligne de commande Cisco ASA
À l'invite de commande de l'appliance Cisco ASA, tapez les commandes suivantes en commençant en mode de configuration globale, dans l'ordre indiqué :
| Commande |
Exemple |
Description de la commande |
| nom de la carte cryptographique, nom de l'interface, nom de l'interface |
Cisco-ASA-Appliance-1 (config) # interface NS-CISCO-CM extérieure |
Appliquez la carte cryptographique à l'interface via laquelle le trafic du tunnel CloudBridge Connector circulera. Cet exemple applique la carte cryptographique NS-CISCO-CM à l'interface extérieure. |