Moduł SFR na ASA wykorzystuje do komunikacji interfejs Management (Management 1/x (1/0 or 1/1)). Interfejs ten jest typu control-plane i nie jest podłączony do data plane. W związku z tym nie można się podłączyć do modułu SFR z interfejsu inside (data-plane). Należy użyć urządzenia L3, które przerutuje ruch z sieci np. inside to management w szczególności do modułu SFR. To jest dość kłopotliwe. Można to obejść stosując poniższe rozwiązanie:

  1. podłącz interfejs Management do dowolnego portu ASA np. MGMT.
  2. na int MGMT ustaw adres IP do zarządzania ASA
    1. interface GigabitEthernet1/8
       nameif MGMT
       security-level 90
       ip address 192.168.10.1 255.255.255.252
  3. na interfejsie Management usuń konfigurację (bez nazwy, bez adresu)
    1. interface Management1/1
       management-only
       no nameif
       no security-level
       no ip address
  4. włącz zarządzanie ASA na nowym interfejsie MGMT
    1. management-access MGMT
  5. ustaw na module SFR adres IP z tej samej sieci co int MGNT i ustaw domyślną bramę na int MGMT
  6. dodaj ten ruch do tunelu VPN
  7. uruchom NAT
  8. gotowe

Link jak to zrobić znajduje się tu: Management of SFR Module Over VPN Tunnel Without LAN Switch

https://www.cisco.com/c/en/us/support/docs/security/firesight-management-center/200321-Management-of-SFR-Module-Over-VPN-Tunnel.html

W razie pytań zapraszamy do kontaktu,

Zespół NetProf