适用场景
ASA 以高安全级别到低安全级别默认放通著称,这个默认行为既是便利也是坑:很多配置漏了也通的问题都源于此。
配置步骤(AnyConnect 远程接入)
webvpn
enable outside
anyconnect image disk0:/anyconnect-win-4.x.pkg
anyconnect enable
tunnel-group-list enable
group-policy GP internal
group-policy GP attributes
vpn-tunnel-protocol ssl-client
username vpnuser password 口令
tunnel-group RA type remote-access
tunnel-group RA general-attributes
default-group-policy GP
关键参数与建议
- inside 安全级别 100、outside 0;默认高到低放通,低到高必须显式 ACL
- ASA 8.3 之后 NAT 语法与之前完全不同,脚本移植前先确认版本
- ACL 用 access-group 应用到接口,注意方向 in/out
- 远程接入用 AnyConnect,注意授权(license)与证书
- 日志上送 syslog,用 logging trap 控制级别与流量
容易踩的坑
- 授权不足(AnyConnect license),用户能建会话但分配不到地址
- 未上传客户端安装包,用户无法下载
- 组策略默认全隧道,用户本地网络与打印机异常
验证与巡检
show vpn-sessiondb anyconnect
show webvpn group-policy
- 巡检:会话可查、策略与资源匹配、客户端版本统一
小结
排障四命令:show interface ip brief、show route、show conn、packet-tracer。其中 packet-tracer 能直接告诉你包在哪一步被拒。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。