소개
이 문서에서는 원격 액세스 VPN 세션에서 타사 DHCP(Dynamic Host Configuration Protocol) 서버에서 할당한 IP 주소를 가져올 수 있도록 버전 6.4의 FTD(Firepower Threat Defense)에 대한 컨피그레이션 예를 제공합니다.
사전 요구 사항
요구 사항
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
- FTD
- FMC(Firepower Management Center).
- DHCP
사용되는 구성 요소
이 문서의 정보는 다음 소프트웨어 버전을 기반으로 합니다.
- FMC 6.5
- FTD 6.5
- Windows Server 2016
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다.이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다.현재 네트워크가 작동 중인 경우, 모든 명령어의 잠재적인 영향을 미리 숙지하시기 바랍니다.
배경 정보
이 문서에서는 로컬 주소 풀에서 DHCP 주소 할당으로 변경하기 위해 FTD의 필수 컨피그레이션만 포함하여 전체 원격 액세스 컨피그레이션에 대해 설명하지 않습니다.
AnyConnect 컨피그레이션 예제 문서를 찾고 있는 경우 "Configure AnyConnect VPN Client on FTD:Healing and NAT Exemption" 문서
구성
1단계. DHCP 서버에서 DHCP 범위 구성
이 시나리오에서는 DHCP 서버가 FTD의 내부 인터페이스 뒤에 있습니다.
1. Windows 서버에서 서버 관리자를 열고 이미지에 표시된 대로 도구를 선택합니다.
2. DHCP를 선택합니다.
3. IPv4를 선택하고 마우스 오른쪽 버튼으로 클릭한 다음 이미지에 표시된 새 범위를 선택합니다.
4. 이미지에 표시된 마법사를 따릅니다.
5. 이미지에 표시된 대로 범위에 이름을 지정합니다.
6. 이미지에 표시된 대로 주소 범위를 구성합니다.
7 .(선택 사항) 이미지에 표시된 대로 제외를 구성합니다.
8. 이미지에 표시된 대로 리스 기간을 구성합니다.
9 .(선택 사항) DHCP 범위 옵션을 구성합니다.
10:이미지에 표시된 대로 완료를 선택합니다.
11:방금 생성한 범위를 마우스 오른쪽 버튼으로 클릭하고 이미지에 표시된 대로 Activate를 선택합니다.
2단계. AnyConnect 구성
DHCP 범위가 구성 및 활성화되면 FMC에서 다음 절차가 수행됩니다.
2.1단계. 연결 프로파일 구성
1. DHCP Servers(DHCP 서버) 섹션에서 DHCP 서버의 IP 주소를 사용하여 개체를 만들고 기호를 클릭합니다.
2. 이미지에 표시된 대로 IP 주소를 요청하려면 객체를 DHCP 서버로 선택합니다.
2.2단계. 그룹 정책 구성
1. Group Policy(그룹 정책) 메뉴 내에서 General(일반) > DNS/WINS(DNS/WINS)로 이동하고 이미지에 표시된 대로 DHCP Network Scope(DHCP 네트워크 범위) 섹션이 있습니다.
2. 새 개체를 만듭니다. 이 개체는 DHCP 서버와 동일한 네트워크 범위를 가져야 합니다.
참고:서브넷이 아닌 호스트 개체여야 합니다.
3. DHCP 범위 객체를 선택하고 이미지에 표시된 대로 저장을 선택합니다.
2.3단계. 주소 할당 정책 구성
1. Advanced(고급) > Address Assignment Policy(주소 할당 정책)로 이동하고 이미지에 표시된 대로 Use DHCP(DHCP 사용) 옵션이 전환되었는지 확인합니다.
2. 변경 사항을 저장하고 구성을 배포합니다.
IP 헬퍼 시나리오
DHCP 서버가 LAN(Local Area Network)의 다른 라우터 뒤에 있는 경우 요청을 DHCP 서버로 전달하려면 "IP 헬퍼"가 필요합니다.
이미지에 표시된 것처럼 토폴로지는 네트워크의 시나리오와 필요한 변경 사항을 보여줍니다.
다음을 확인합니다.
이 섹션을 사용하여 컨피그레이션이 제대로 작동하는지 확인합니다.
이 섹션에서는 FTD와 DHCP 서버 간에 교환되는 DHCP 패킷에 대해 설명합니다.
- 검색:FTD의 내부 인터페이스에서 DHCP 서버로 전송되는 유니캐스트 패킷입니다.
- 페이로드에서 릴레이 에이전트 IP 주소는 이미지에 표시된 대로 DHCP 서버의 범위를 지정합니다.
- 제안:이 패킷은 DHCP 서버의 응답이며, FTD에서 DHCP 서버 소스 및 DHCP 범위의 대상과 함께 제공됩니다.
- 요청:FTD의 내부 인터페이스에서 DHCP 서버로 전송되는 유니캐스트 패킷입니다.
- ACK:이 패킷은 DHCP 서버의 응답이며, FTD에서 DHCP 서버 소스 및 DHCP 범위의 대상과 함께 제공됩니다.
문제 해결
이 섹션에서는 컨피그레이션 문제를 해결하는 데 사용할 수 있는 정보를 제공합니다.
1단계. DHCP 서버에서 wireshark를 다운로드하고 활성화합니다.
2단계. 이미지에 표시된 대로 DHCP를 캡처 필터로 적용합니다.
3단계. AnyConnect에 로그인하면 DHCP 협상이 이미지에 표시된 것처럼 표시됩니다.
관련 정보
- 이 비디오에서는 원격 액세스 VPN 세션에서 타사 DHCP 서버에서 할당한 IP 주소를 가져올 수 있도록 하는 FTD의 컨피그레이션 예를 제공합니다.