Настройка ASAv для IPsec VPN
Последнее изменение: 30 июля 2026
Значения параметров, приведенные ниже, не являются универсальными. Замените их на значения, актуальные для вашей конфигурации, инфраструктуры и сетевого оборудования.
1. Подключиться к ASAv
-
Подключитесь к устройству ASAv через SSH или консоль.
-
Перейдите в режим конфигурации.
configure terminal
2. Настроить ACL для трафика VPN
Создайте ACL для трафика, который нужно отправлять в IPsec туннель:
access-list NSX-T-T1-VPN extended permit ip 10.0.0.0 255.255.255.0 192.168.0.0 255.255.255.0
3. Настроить IKE (фаза 1)
-
Укажите peer и аутентификацию по Pre-Shared Key. Выполните последовательно следующие команды:
tunnel-group 193.3.230.4 type ipsec-l2ltunnel-group 193.3.230.4 ipsec-attributes ikev1 pre-shared-key XXXX -
Задайте параметры первой фазы IKE:
crypto ikev1 policy 1authentication pre-shareencryption aes-256hash shagroup 2lifetime 28800
4. Настроить IPsec и cryptomap (фаза 2)
-
Определите алгоритмы шифрования для второй фазы:
crypto ipsec ikev1 transform-set ESP-AES256-SHA esp-aes-256 esp-sha-hmac -
Создайте криптокарту и назначьте ACL, PFS, peer и набор шифрования. Выполните последовательно следующие команды:
crypto map outsidemap 10 match address NSX-T-T1-VPNcrypto map outsidemap 10 set pfscrypto map outsidemap 10 set peer 193.3.230.4crypto map outsidemap 10 set ikev1 transform-set ESP-AES256-SHA -
Назначьте криптокарту на внешний интерфейс OUTSIDE:
crypto map outsidemap interface OUTSIDE -
Включите IKEv1 на интерфейсе OUTSIDE:
crypto ikev1 enable OUTSIDE
5. Настроить NAT для исключения трафика VPN
-
Определите локальную сеть для VPN:
object-group network NSX-T-VPN-LOCAL network-object 10.0.0.0 255.255.255.0 -
Определите удаленную сеть для VPN:
object-group network NSX-T-VPN-REMOTE network-object 192.168.0.0 255.255.255.0 -
Настройте NAT-исключение для трафика между локальной и удаленной сетями:
nat (INSIDE,OUTSIDE) source static NSX-T-VPN-LOCAL NSX-T-VPN-LOCAL destination static NSX-T-VPN-REMOTE NSX-T-VPN-REMOTE
6. Сохранить конфигурации
-
Выйдите из режима конфигурации.
end -
Сохраните конфигурацию.
write memory -
Перезагрузите устройство.