Mantenha a configuração "estática" no ASA.
No comutador central, adicione uma rota para 10.13.3.0/24
(seu pool Anyconnect ip) com o endereço IP interno do ASA 192.168.10.3
como próximo salto.
Editar: observe que a configuração do seu Split-Tunnel fará com que apenas o tráfego para o 192.168.10.0/23 seja tunnelled, se você quiser alcançar qualquer outro endereço no interior, precisará adicionar essas redes ao lista de túnel dividido.
Ou seja. você tem atualmente (eu só estou mostrando uma política de grupo, os outros têm o mesmo):
group-policy GroupPolicy_xxxxxxxxVPN attributes
split-tunnel-policy tunnelspecified
split-tunnel-network-list value Split-Tunnel
que se refere a esta ACL:
access-list Split-Tunnel standard permit 192.168.10.0 255.255.254.0
Então, isso significa que o cliente só enviará tráfego pelo túnel quando o destino estiver na rede 192.168.10.0/23. Tráfego para a Internet, mas também tráfego para, e. 172.17.x.x não será enviado através do túnel, mas para o gateway padrão normal (assim 172.17.x.x estará inacessível).
Se você deseja que 172.17.x.xe 192.168.0.0/23 também sejam acessados, adicione essas redes à ACL do Split-Tunnel:
access-list Split-Tunnel standard permit 172.17.101.0 255.255.255.0
access-list Split-Tunnel standard permit 172.17.110.0 255.255.255.0
access-list Split-Tunnel standard permit 172.17.137.0 255.255.255.0
access-list Split-Tunnel standard permit 192.168.0.0 255.255.254.0
ou você também pode mantê-lo curto e ampliar os acls para:
access-list Split-Tunnel standard permit 172.16.0.0 255.240.0.0
access-list Split-Tunnel standard permit 192.168.0.0 255.255.0.0
no access-list Split-Tunnel standard permit 192.168.10.0 255.255.254.0
Alternativamente, você pode alterar sua política de túnel dividido para "tunelar" para enviar o tráfego all (incluindo tráfego da Internet!) pelo túnel, no entanto, você precisará fazer mais algumas alterações em seguida, para permitir que o tráfego da Internet faça uma inversão de marcha no ASA, ver por exemplo Exemplos de Configuração do U-turning AnyConnect VPN Client