Schritt 2: Cisco IOS konfigurieren

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
Nach der Konfiguration der Jamf-Seite des IPSec-Tunnels können Sie Cisco IOS konfigurieren.
Important:

Bei dieser Konfiguration wird davon ausgegangen, dass Sie die benutzerdefinierte IPSec-Interconnect-Verbindung wie oben beschrieben erstellt haben. Wenn Sie andere Werte eingereicht haben, passen Sie die Konfiguration nach Bedarf an.

Bei diesen Schritten wird davon ausgegangen, dass auf Ihrem Router keine anderen IPSec Site-to-Site VPNs konfiguriert sind.

Wenn Sie über andere VPNs verfügen, müssen Sie diese Konfigurationsschritte oder Ihre derzeitige Routerkonfiguration ggf. ändern, um diesen zusätzlichen Tunnel einrichten zu können. Konsultieren Sie Ihre Cisco IOS Dokumentation für weitere Details.

Requirements
Die Möglichkeit, sich bei einem Cisco IOS-Router im Modus config anzumelden
Important:

Wie bei allen Router-Änderungen empfiehlt Jamf dringend, diese Einstellungen sorgfältig und möglichst in einer Testumgebung zu konfigurieren, um unbeabsichtigte Betriebsunterbrechungen zu vermeiden.

  1. Konfigurieren Sie einen Vorschlag, eine Richtlinie und ein Profil für Jamf IKEv2:
    1. Erstellen Sie einen IKEv2-Vorschlag, in dem das für den Tunnel verwendete Kryptografieverfahren (IKEv2- und IPSec-Sicherheitszuweisungen) angegeben ist.
      crypto ikev2 proposal WanderaIKEv2Proposal
       encryption aes-cbc-256
       integrity sha256
       group 14
    2. Konfigurieren Sie die Jamf IKEv2-Richtlinie. Ersetzen Sie dabei {{WAN IP Address}} durch die IP-Adresse, die Sie für diese Verbindung zugewiesen haben und die im Jamf Security Cloud Assistenten „IPSec Interconnect Gateway“ bereitgestellt wurde.
      crypto ikev2 policy WanderaIKEv2Policy
       match address local {{WAN IP Address}}
       proposal WanderaIkev2Proposal
    3. Konfigurieren Sie den in Jamf Security Cloud generierten vorab freigegebenen Schlüssel. Ersetzen Sie {{Your PSK}} durch den Schlüssel, den Sie beim Abschluss des Assistenten kopiert bzw. bereitgestellt haben.
      crypto ikev2 keyring WanderaKeys
       peer WanderaGW
        identity fqdn wpa.wandera.com
        pre-shared-key local {{Your PSK}}
        pre-shared-key remote {{Your PSK}}
    4. Erstellen Sie das IKEv2-Profil, das den vorab freigegebenen Schlüssel mit der eintreffenden IPSec-Verbindung von Jamf verknüpft.

      Achten Sie darauf, {{Your IKE Domain ID}} durch den Wert zu ersetzen, der beim Einrichten der Verbindung in Jamf Security Cloud für „Customer IKE Domain ID (Kunden-IKE-Domänen-ID)“ verwendet wurde.

      crypto ikev2 profile WanderaIKEv2Profile
       match identity remote fqdn wpa.wandera.com
       identity local fqdn {{Your IKE Domain ID}}
       authentication remote pre-share
       authentication local pre-share
       keyring local WanderaKeys
       lifetime 28800
  2. Konfigurieren Sie ein Jamf IPSec-Profil und eine Transformationsgruppe:
    Note:

    Sie benötigen eine Transformationsgruppe, die das vom Jamf Security Cloud IPSec-Tunnel verwendete Kryptografieverfahren unterstützt. Sie können einen bereits vorhandenen Kryptografiesatz erneut verwenden, wenn Sie diesen mit den notwendigen Verschlüsselungssätzen definiert haben, oder Sie können mit den folgenden Schritten einen neuen Kryptografiesatz erstellen.

    1. Erstellen Sie einen Kryptografiesatz.
      crypto ipsec transform-set WanderaTS esp-aes esp-sha256-hmac
       mode tunnel
    2. Erstellen Sie ein IPSec-Profil, das nach erfolgreichem Abschluss einer IKEv2-Sicherheitszuweisung (Phase 1) genutzt werden soll.
       crypto ipsec profile WanderaIPsecProfile
        set transform-set WanderaTS
        set pfs group14
        set ikev2-profile WanderaIKEv2Profile
  3. Erstellen Sie eine dynamische Jamf IKEv2-Kryptografiezuweisung, sodass eintreffende Verbindungen von jeder Jamf Security Cloud Gateway-IP-Adresse zugelassen sind.
    1. Definieren Sie eine Zugriffskontrollliste (ACL) für die Verschlüsselungs-Domäne. Sie gibt die Quelle des Datenverkehrs und die Ziel-IP-Adressen an, die für das Routing durch den Tunnel zugelassen sind.

      Diese müssen dem/den in Jamf Security Cloud definierten Jamf Security Cloud Subnet (Jamf Security Cloud Subnetz) und Customer Subnet(s) (Kunden-Subnetz(en)) entsprechen.

      In den Standardeinstellungen von Jamf Security Cloud ist das Customer Subnet (Kunden-Subnetz) auf 0.0.0.0/0 gesetzt. Dies ermöglicht es Jamf Security Cloud, alle Netzwerke über den IPSec-Tunnel zu erreichen.

    2. Wenn Sie Customer Subnet (Kunden-Subnetz) auf 0.0.0.0/0 setzen, lassen Sie die Einstellung entweder unverändert, um den uneingeschränkten Zugriff zum Netzwerk zuzulassen, oder ersetzen Sie den Wert durch die spezifischen Subnetze, zu denen der Tunnel Zugriff haben soll.
      Note:

      Jamf empfiehlt, die anfängliche Zugriffskontrollliste (ACL) offenzulassen und erst dann zu sperren, wenn Sie die Konnektivität erfolgreich hergestellt haben. Andernfalls müssen Sie für jedes in Jamf Security Cloud definierte Kunden-Subnetz eine Zugriffskontrolllistenreihe definieren.

      In jedem Fall muss die zweite Hälfte der ACL-Regel dem Jamf Security Cloud Subnetz entsprechen, das Sie in Jamf Security Cloud angegeben haben.

      Die ACL, die für die empfohlene Konfiguration unter Verwendung von 0.0.0.0/0 für Customer Subnet (Kunden-Subnetz) und 192.168.233.0/24 für Jamf Security Cloud Subnet (Jamf Security Cloud Subnetz) erforderlich ist, wird mit dem folgenden Befehl erreicht:

       ip access-list extended WanderaPANets
        10 permit ip any 192.168.233.0 0.0.0.255
    3. Erstellen Sie eine dynamische Kryptografiezuweisung, sodass alles zusammengefasst wird:
      crypto dynamic-map WanderaDynamicIKEMap 10
       set transform-set WanderaTS
       set pfs group14
       set ikev2-profile WanderaIKEv2Profile
       match address WanderaPANets
       reverse-route
    4. Registrieren Sie die Definition einer dynamischen crypto map beim Router zur Verwendung mit dieser neu erstellten dynamic-map.
      crypto map WanderaDynamicCryptoMap 5 ipsec-isakmp dynamic WanderaDynamicIKEMap
  4. Verknüpfen Sie die Jamf IKEv2/IPSec-Konfiguration mit der externen Netzwerkschnittstelle, die der WAN-IP-Adresse zugewiesen ist, welche zur Nutzung dieses Tunnels bestimmt ist.

    Bei diesem Beispiel wird davon ausgegangen, dass GbE0/0/1 die externe WAN-Schnittstelle ist, die mit der IPSec-Tunnel-IP-Adresse zugewiesen wurde. Achten Sie darauf, die folgende Konfiguration so zu ändern, dass sie der für Ihre Umgebung geeigneten Schnittstelle entspricht.

    interface GigabitEthernet0/0/1
     ip address {{WAN IP Address}} {{WAN IP Subnet}}
     crypto map WanderaDynamicCryptoMap