Что такое Cisco VPN и зачем он нужен
Cisco VPN — это общее название для решений компании Cisco, которые обеспечивают защищенный удаленный доступ к корпоративным ресурсам. В отличие от простых VPN-сервисов для обхода блокировок, продукты Cisco ориентированы на корпоративный сегмент: они позволяют сотрудникам подключаться к внутренней сети компании из любой точки мира, сохраняя высокий уровень безопасности.
Основной клиент для таких подключений — Cisco AnyConnect, который со временем эволюционировал в Cisco Secure Client. Это не просто программа для создания туннеля, а целый набор модулей, включающий VPN, проверку соответствия устройства политикам безопасности, анализ сетевой активности и другие функции.
Для российских компаний Cisco VPN актуален, если на периметре уже установлены межсетевые экраны Cisco ASA, Firepower или маршрутизаторы ISR/ASR. В этом случае AnyConnect позволяет быстро организовать удаленную работу без закупки дополнительного оборудования.
Эволюция: от AnyConnect к Cisco Secure Client
Cisco AnyConnect Secure Mobility Client v4.x долгое время был стандартом для удаленного доступа. Однако в 2023 году компания Cisco объявила о прекращении продаж этой версии: дата окончания продаж — 30 мая 2023 года, а окончание поддержки запланировано на 31 марта 2027 года. Это означает, что новые лицензии уже не приобрести, но существующие клиенты продолжат работать и получать обновления безопасности до указанного срока.
На смену AnyConnect пришел Cisco Secure Client — единый агент, который объединяет функции VPN, Zero Trust Access, проверки соответствия и другие модули. Secure Client построен на той же базе, что и AnyConnect, поэтому миграция для администраторов обычно проходит безболезненно. Однако важно понимать: если вы только планируете внедрение, лучше сразу рассматривать Secure Client, чтобы не создавать себе проблем с поддержкой в будущем.
Для пользователей, которые уже используют AnyConnect, переход на Secure Client не потребует переучивания: интерфейс и основные функции остались прежними, изменился только брендинг и добавились новые возможности.
Протоколы работы: TLS, DTLS и IPsec
Cisco VPN-клиенты поддерживают три основных протокола для создания туннеля: TLS, DTLS и IPsec (IKEv2). Каждый из них имеет свои особенности, и выбор зависит от условий сети и требований к производительности.
TLS (Transport Layer Security) — самый распространенный протокол, работающий поверх TCP. Он использует порт 443, который обычно открыт в межсетевых экранах и прокси-серверах, поэтому TLS-туннель легко устанавливается даже из-за строгих корпоративных сетей. Однако у TLS есть недостаток: приложения, работающие по TCP, внутри туннеля используют TCP повторно, что может приводить к задержкам, особенно для мультимедийного трафика.
DTLS (Datagram TLS) — это вариант TLS, работающий поверх UDP. Он решает проблему задержек, так как UDP не требует установления соединения и не дублирует TCP-сессии. AnyConnect и Secure Client автоматически переключаются на DTLS, когда это возможно, что особенно важно для VoIP-звонков, видеоконференций и других чувствительных к задержкам приложений.
IPsec (IKEv2) — классический протокол VPN, который также поддерживается клиентами Cisco. Он может быть полезен в сценариях, где TLS/DTLS заблокированы или когда требуется совместимость с другими VPN-шлюзами. IPsec обеспечивает высокую безопасность, но может быть сложнее в настройке и менее устойчив к блокировкам, чем TLS.
На практике Cisco VPN-клиенты автоматически выбирают наиболее подходящий протокол, поэтому пользователю не нужно вручную переключаться между ними.
Где терминируется VPN-туннель: совместимое оборудование
Cisco VPN-клиенты могут подключаться к различным устройствам Cisco, которые выступают в роли VPN-шлюзов. Это дает гибкость при проектировании инфраструктуры и позволяет использовать уже имеющееся оборудование.
Основные варианты:
- Межсетевые экраны Cisco ASA 5500 и ASA 5500-X — классические устройства для удаленного доступа, которые поддерживают AnyConnect и Secure Client.
- Многофункциональные защитные устройства Cisco Firepower — современная замена ASA, также поддерживающая VPN-клиенты.
- Виртуальные межсетевые экраны Cisco ASAv — могут быть развернуты в облаках AWS и Azure, что удобно для гибридных инфраструктур.
- Маршрутизаторы Cisco ISR 800/1000/4000 и ASR 1000 с IOS или IOS XE — позволяют организовать VPN без отдельного межсетевого экрана.
- Виртуальные маршрутизаторы Cisco CSR 1000v — работают в облачных средах, включая российских провайдеров, и могут терминировать туннели AnyConnect.
Если у вашей компании уже есть такое оборудование, вам не нужно покупать дополнительные устройства — достаточно настроить VPN-шлюз и выдать сотрудникам клиенты. Однако стоит учитывать, что нагрузка на шлюз возрастает при большом количестве одновременных подключений, поэтому может потребоваться модернизация.
Установка и развертывание клиента
Cisco VPN-клиент можно установить несколькими способами, что упрощает развертывание в организациях с разным уровнем ИТ-зрелости.
Предустановка на корпоративные устройства — если вы выдаете сотрудникам ноутбуки, можно заранее установить клиент вместе с другим ПО. Это самый контролируемый способ, так как вы можете настроить все параметры до передачи устройства пользователю.
Установка через VPN-шлюз — при первом обращении к VPN-шлюзу через браузер клиент автоматически скачивается и устанавливается на компьютер. Это удобно для сотрудников, которые работают на личных устройствах и не могут приехать в офис для настройки. Поддерживаются Windows, Linux и macOS.
Мобильные приложения — для смартфонов и планшетов AnyConnect и Secure Client доступны в Apple App Store и Google Play. Это позволяет подключаться к корпоративной сети с мобильных устройств без участия ИТ-специалистов.
Системы управления — для массового развертывания можно использовать SCCM, Microsoft Intune или другие инструменты, которые поддерживают установку MSI-пакетов.
Важно помнить, что для установки клиента на устройство могут потребоваться права администратора, поэтому для личных устройств сотрудников лучше использовать вариант с загрузкой через шлюз.
Ключевые функции безопасности
Cisco VPN-клиенты — это не просто туннель, а комплексное решение для защиты удаленного доступа. Рассмотрим основные функции, которые отличают их от простых VPN-клиентов.
Always-On VPN — функция, которая автоматически устанавливает VPN-соединение при выходе устройства из доверенной сети и разрывает его при входе в корпоративную сеть. Это гарантирует, что сотрудник всегда находится под защитой корпоративных средств безопасности, даже если он не думает о подключении. Always-On VPN можно настроить так, чтобы полностью запретить прямой доступ в интернет, если VPN не активен.
Split Tunneling — возможность разделять трафик: только корпоративный трафик шифруется и направляется через VPN, а личный трафик (соцсети, стриминг) идет напрямую. Это удобно для сотрудников, использующих личные устройства, но снижает безопасность, так как вредоносное ПО может попасть в корпоративную сеть через незащищенный канал.
Per App VPN — более тонкая настройка, позволяющая шифровать трафик только определенных приложений (например, 1C, SAP, SharePoint), а остальной трафик оставлять вне туннеля. Это особенно полезно на мобильных устройствах, где пользователь может захотеть использовать личные приложения без корпоративного контроля.
Проверка соответствия (Posture Assessment) — перед предоставлением доступа к корпоративным ресурсам клиент проверяет устройство на соответствие политикам безопасности: наличие обновлений, актуальность антивируса, настройки реестра, шифрование диска и т.д. Если устройство не соответствует требованиям, доступ может быть ограничен или полностью запрещен. Эта функция реализуется через Host Scan (для ASA) или System Scan (для Cisco ISE).
Network Visibility Module (NVM) — модуль, который собирает информацию о сетевой активности устройства и передает ее в формате nvzFlow на NetFlow-коллектор, например, Cisco Stealthwatch или SIEM-систему. Это позволяет выявлять аномалии и вредоносную активность, которые не обнаруживает антивирус.
Аутентификация и многофакторная защита
Безопасность VPN-подключения во многом зависит от того, как проверяется личность пользователя. Cisco VPN-клиенты поддерживают широкий спектр методов аутентификации, что позволяет интегрироваться с существующей инфраструктурой.
Основные методы:
- Логин и пароль — классический способ, который может быть дополнен одноразовыми паролями (OTP) через такие системы, как LinOTP.
- Сертификаты — пользовательские или машинные сертификаты, которые обеспечивают более высокий уровень безопасности, чем пароли.
- Аппаратные токены — смарт-карты, YubiKey и другие устройства, которые требуют физического наличия для аутентификации.
- Биометрия — отпечатки пальцев или распознавание лица на мобильных устройствах.
- Многофакторная аутентификация (MFA) — комбинация нескольких методов, например, пароль + одноразовый код из приложения.
Все эти методы могут быть интегрированы с корпоративными системами через протоколы RADIUS, RSA SecurID, SAML, Kerberos и другие. Например, можно настроить аутентификацию через Active Directory с использованием LDAP, что позволит централизованно управлять доступом.
Для облачных сред, таких как AWS или Azure, Cisco предлагает виртуальные шлюзы CSR 1000v, которые поддерживают те же методы аутентификации, что и физические устройства.
Ограничения и риски при использовании
Несмотря на все преимущества, Cisco VPN-решения имеют ряд ограничений и потенциальных рисков, которые важно учитывать.
Прекращение поддержки AnyConnect — как уже упоминалось, AnyConnect v4.x больше не продается, а поддержка закончится в 2027 году. Если вы используете AnyConnect, вам нужно планировать миграцию на Secure Client, чтобы продолжать получать обновления безопасности.
Уязвимости в клиенте — как и любое сложное ПО, Cisco VPN-клиенты периодически подвержены уязвимостям. Например, в 2023-2024 годах были обнаружены проблемы, связанные с DLL-хиджингом, повышением привилегий и отказом в обслуживании. Cisco регулярно выпускает исправления, поэтому важно своевременно обновлять клиенты.
Сложность настройки — для полноценного использования всех функций (постур-проверка, NVM, Per App VPN) требуется грамотная настройка шлюза и клиента. Неправильная конфигурация может привести к снижению безопасности или неработоспособности VPN.
Зависимость от оборудования — VPN-клиенты Cisco работают только с устройствами Cisco. Если вы планируете использовать другие шлюзы, вам придется искать альтернативные решения.
Производительность — шифрование трафика и проверки соответствия могут нагружать процессор устройства, особенно на старых компьютерах. Это стоит учитывать при выборе аппаратного обеспечения для сотрудников.
Как выбрать между AnyConnect и Secure Client
Если вы только начинаете внедрение Cisco VPN, выбор между AnyConnect и Secure Client может показаться сложным. Однако на практике все просто: для новых проектов следует использовать Cisco Secure Client, так как AnyConnect уже снят с продажи.
Secure Client предлагает все функции AnyConnect, а также дополнительные возможности, такие как встроенная поддержка Zero Trust Access и интеграция с облачными сервисами Cisco Secure Access. Это делает его более перспективным решением для компаний, которые планируют развивать удаленный доступ и повышать уровень безопасности.
Если у вас уже развернут AnyConnect, вы можете продолжать использовать его до окончания поддержки, но параллельно стоит составить план миграции на Secure Client. Миграция обычно не требует значительных усилий, так как конфигурации и профили совместимы.
При выборе также важно учитывать лицензирование. Cisco предлагает различные модели лицензий (например, AnyConnect Plus и Apex), которые определяют доступные функции. Для Secure Client действуют аналогичные схемы, но с некоторыми изменениями. Рекомендуется проконсультироваться с партнером Cisco, чтобы выбрать оптимальный вариант.
Практические рекомендации по настройке
Чтобы получить максимальную отдачу от Cisco VPN, следуйте нескольким рекомендациям.
Используйте многофакторную аутентификацию — даже если у вас есть пароли, добавьте OTP или сертификаты. Это значительно снизит риск компрометации учетных записей.
Настройте Always-On VPN для корпоративных устройств — это гарантирует, что сотрудники всегда защищены, даже если они забывают включить VPN вручную.
Применяйте split tunneling с осторожностью — если вы разрешаете прямой доступ в интернет, убедитесь, что на устройстве установлены антивирус и другие средства защиты. В идеале используйте Per App VPN для критичных приложений.
Регулярно обновляйте клиенты — следите за выходом новых версий и патчей безопасности. Cisco публикует уведомления об уязвимостях на своем сайте, и вы можете настроить автоматическое обновление.
Мониторьте активность с помощью NVM — если у вас есть Stealthwatch или SIEM, включите модуль Network Visibility Module, чтобы получать данные о сетевой активности и выявлять аномалии.
Проводите проверку соответствия — настройте Host Scan или System Scan, чтобы не допускать к корпоративным ресурсам устройства, не соответствующие политикам безопасности.
Планируйте миграцию на Secure Client — если вы используете AnyConnect, начните тестирование Secure Client в тестовой среде и разработайте план перехода до окончания поддержки.
Вопросы и ответы
Чем Cisco AnyConnect отличается от Cisco Secure Client?
Cisco Secure Client — это преемник AnyConnect. AnyConnect v4.x больше не продается (с 30 мая 2023 года), а поддержка прекратится 31 марта 2027 года. Secure Client включает все функции AnyConnect, а также добавляет поддержку Zero Trust Access и интеграцию с облачными сервисами Cisco. Для новых проектов рекомендуется использовать Secure Client.
Какие протоколы поддерживает Cisco VPN-клиент?
Cisco VPN-клиенты поддерживают три протокола: TLS (поверх TCP, порт 443), DTLS (поверх UDP, также порт 443) и IPsec (IKEv2). TLS наиболее совместим с межсетевыми экранами, DTLS обеспечивает лучшую производительность для мультимедиа, а IPsec может использоваться в особых случаях. Клиент автоматически выбирает подходящий протокол.
Можно ли использовать Cisco VPN с оборудованием не от Cisco?
Нет, Cisco VPN-клиенты (AnyConnect и Secure Client) предназначены для работы только с VPN-шлюзами Cisco, такими как ASA, Firepower, ISR/ASR и виртуальные CSR 1000v. Для других шлюзов потребуется использовать другие VPN-клиенты, поддерживающие соответствующие протоколы.
Как установить Cisco VPN-клиент на компьютер сотрудника?
Существует несколько способов: предустановка на корпоративные устройства, автоматическая загрузка через VPN-шлюз при первом обращении, установка из мобильных магазинов приложений для смартфонов, а также использование систем управления (SCCM, Intune) для массового развертывания. Для личных устройств удобнее всего вариант с загрузкой через шлюз.
Что такое Always-On VPN и зачем она нужна?
Always-On VPN — это функция, которая автоматически устанавливает VPN-соединение, когда устройство покидает доверенную сеть, и разрывает его при входе в корпоративную сеть. Это гарантирует, что сотрудник всегда защищен корпоративными средствами безопасности, даже если он не включает VPN вручную. Можно настроить запрет прямого доступа в интернет без VPN.
Какие методы аутентификации поддерживает Cisco VPN?
Cisco VPN поддерживает логин/пароль, одноразовые пароли (OTP), сертификаты, аппаратные токены (смарт-карты, YubiKey), биометрию и многофакторную аутентификацию. Интеграция с корпоративными системами возможна через RADIUS, RSA SecurID, SAML, Kerberos и другие протоколы.
Что делать, если я использую AnyConnect, а поддержка заканчивается?
Рекомендуется спланировать миграцию на Cisco Secure Client. Миграция обычно не требует значительных усилий, так как конфигурации и профили совместимы. До окончания поддержки (31 марта 2027 года) вы можете продолжать использовать AnyConnect, но важно начать тестирование Secure Client заранее, чтобы избежать простоев.