Cisco: что это и стоит ли использовать

Cisco VPN — это семейство корпоративных решений для удалённого доступа к сетям от компании Cisco Systems. Большинство людей сталкиваются с ним в рабочем контексте: IT-отдел просит установить Cisco AnyConnect для подключения к корпоративной сети из дома. На vpnopera.club мы объясним, что это за продукт, как он работает, чем отличается от обычных пользовательских VPN, и стоит ли искать альтернативы.

Cisco AnyConnect: основной продукт корпоративной линейки

Cisco AnyConnect Secure Mobility Client — это клиентское приложение для подключения к корпоративным VPN-шлюзам на оборудовании Cisco ASA или Firepower. Это не публичный VPN-сервис типа NordVPN или ExpressVPN — это инструмент для удалённого доступа сотрудников к закрытой корпоративной сети.

Принцип работы: в офисе компании стоит VPN-шлюз Cisco ASA (Adaptive Security Appliance). Когда сотрудник работает из дома, он устанавливает на компьютер или телефон AnyConnect, вводит адрес шлюза (выдаёт IT-отдел), логин и пароль. Устанавливается зашифрованный туннель SSL/TLS или IPSec, через который сотрудник получает доступ к внутренним ресурсам: файловым серверам, ERP-системам, внутренним сайтам компании.

AnyConnect не предназначен для обхода географических блокировок (YouTube, Instagram). Его задача — безопасный удалённый доступ к корпоративной инфраструктуре. Когда он подключён, весь ваш трафик может идти через корпоративный шлюз (full tunnel) — это означает, что IT-отдел теоретически видит все ваши запросы. Или только корпоративный трафик идёт через туннель (split tunnel), а личный — напрямую.

Тема Скачать VPN для ютуба на vpnopera.club описана короче — здесь же разбираем то, что чаще всего спрашивают в поддержку.

Для использования AnyConnect нужно получить разрешение и данные от IT-департамента. Самостоятельно его нельзя настроить для обхода блокировок или создания собственного VPN — это клиент, который работает только с серверами Cisco конкретной организации. Без адреса шлюза и учётных данных приложение запустится, но никуда не подключится.

Cisco выпустила продукт SecureClient (ранее AnyConnect) как бесплатный для конечных пользователей. Платит за него организация, купившая лицензию на шлюзовое оборудование. Если ваша компания покупает лицензию Cisco ASA — сотрудники получают AnyConnect бесплатно. Устанавливается через официальный сайт Cisco, App Store, Google Play или напрямую через корпоративный портал.

Cisco VPN Client: более старая версия

Cisco: что это и стоит ли использовать

Cisco VPN Client (не AnyConnect) — это более ранняя версия клиента, поддерживавшая протокол IPSec. Официально он не поддерживается с 2012 года. Тем не менее в интернете до сих пор встречаются инструкции по его установке — в основном потому, что некоторые организации до сих пор используют старое оборудование Cisco, несовместимое с AnyConnect.

Если IT-отдел требует именно Cisco VPN Client (а не AnyConnect), это признак очень устаревшей инфраструктуры. Такой клиент имеет известные уязвимости безопасности, официальные обновления для него давно не выходят. По возможности стоит инициировать обновление корпоративной инфраструктуры до современного решения.

На Windows 10 и Windows 11 Cisco VPN Client работает нестабильно из-за несовместимости с современными версиями операционной системы. Существуют unofficially-поддерживаемые патчи и workaround-решения, но это не путь для корпоративного использования. Если вам нужно на Windows 10/11 подключиться к Cisco VPN — используйте AnyConnect, он поддерживает как новые, так и относительно старые шлюзы.

Альтернатива для старых шлюзов Cisco: Cisco AnyConnect поддерживает подключение к ASA-устройствам даже старых версий прошивки (7.x, 8.x). В большинстве случаев замена Cisco VPN Client на AnyConnect решает проблемы совместимости с Windows 10/11. Адрес шлюза и учётные данные остаются теми же.

Для Mac и Linux Cisco AnyConnect также доступен. На macOS работает стабильно начиная с macOS Catalina. Linux-версия поставляется как deb/rpm пакет, поддерживаются Ubuntu, RHEL, CentOS. Мобильные версии для iOS и Android работают идентично десктопной — тот же интерфейс, те же параметры подключения.

  1. Получить от IT-отдела: адрес шлюза, логин, пароль
  2. Установить Cisco AnyConnect из App Store / Google Play / cisco.com
  3. Ввести адрес шлюза при первом запуске
  4. Авторизоваться с корпоративными учётными данными
  5. При проблемах — уточнить в IT, используется ли full или split tunnel

Cisco VPN vs обычный VPN: в чём разница

Обычные потребительские VPN (NordVPN, ExpressVPN, Happ) — это публичные сервисы, которые дают доступ к своим серверам за подписную плату. Вы подключаетесь → ваш трафик выходит в интернет с IP-адресом VPN-сервера → вы обходите блокировки и скрываете своё местоположение от сайтов. Cisco VPN — это корпоративное решение для другой задачи: дать вам доступ к закрытой корпоративной сети, как если бы вы физически находились в офисе.

Импорт → Connect → проверка IP и DNS.
Импорт → Connect → проверка IP и DNS.

Cisco AnyConnect при подключении в режиме full tunnel заменяет весь ваш трафик корпоративным. Это значит: вы не можете одновременно работать через корпоративный Cisco VPN и через личный VPN для YouTube (они конфликтуют). Выход: если компания использует split tunnel, личный трафик идёт напрямую. Или: временно отключить корпоративный VPN, включить личный, сделать что нужно, вернуться.

Безопасность: Cisco AnyConnect — один из наиболее надёжных VPN-клиентов по корпоративным стандартам. Он поддерживает многофакторную аутентификацию (MFA), certificate-based auth, posture assessment (проверку соответствия устройства требованиям безопасности). Всё это — возможности, которых нет у потребительских VPN, потому что они решают другие задачи.

Для личного использования дома Cisco AnyConnect не нужен и не подходит. Нет смысла его устанавливать «просто так» — без корпоративного шлюза он ни к чему не подключится. Если вы хотите личный VPN для YouTube, Instagram и безопасного интернета — нужен потребительский сервис с собственными серверами, не корпоративный клиент Cisco.

Cisco Secure Client (новое название AnyConnect начиная с версии 5.x) совместим с Cisco ASA, FTD (Firepower Threat Defense), и NG Firewall. Компании обновляются с разной скоростью, поэтому на корпоративном портале может быть указана версия 4.x или 5.x. Загружайте ту, которую указал IT-отдел, — между версиями есть различия в поведении.

Cisco AnyConnect: типичные ошибки и их решение

Ошибка «VPN establishment capability from a remote desktop is disabled» — возникает при попытке подключиться через удалённый рабочий стол (RDP). Cisco по умолчанию блокирует запуск VPN из RDP-сессии. Решение: подключаться к VPN локально на компьютере, а не через RDP. Или обратиться в IT — администратор может разрешить это на уровне политики шлюза.

Ошибка «AnyConnect was not able to establish a connection to the specified secure gateway». Причины: неверный адрес шлюза, шлюз недоступен (IP заблокирован или сервер на обслуживании), проблема с сертификатом. Первое действие: ping адреса шлюза из командной строки. Если ping идёт — проверьте порт 443 (TCP). Если нет — шлюз недоступен, обратитесь в IT.

AnyConnect отваливается после нескольких минут. Возможные причины: таймаут сессии на стороне шлюза (установлен IT-администратором), нестабильный интернет, или конфликт с локальным брандмауэром. Проверьте настройки Windows Firewall — AnyConnect должен быть в списке разрешённых приложений. На корпоративных машинах с антивирусом третьей стороны — проверьте, не блокирует ли антивирус VPN-адаптер.

«Your VPN connection has been lost due to a network issue» — типичное сообщение при обрыве соединения. Происходит при переходе между Wi-Fi и мобильным интернетом, при смене сети, при нестабильном сигнале. AnyConnect пытается переподключиться автоматически. Если не удаётся — нажмите Connect вручную. Always-on режим (если настроен IT) сделает это автоматически.

Конфликт с другими VPN-адаптерами. Если на компьютере установлены другие VPN-клиенты (например, личный WireGuard или OpenVPN), их виртуальные сетевые адаптеры иногда конфликтуют с AnyConnect. Симптом: AnyConnect подключается, но трафик через него не идёт. Решение: деактивируйте адаптеры других VPN в диспетчере устройств, когда используете AnyConnect.

← Все статьи