Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

era

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cisco PIX Firewall / ASA

 
Cisco PIX Firewall / ASA - OS ищем тут !
 
 
 
 
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
 
 
Уже обсуждалось
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
 
 
Родственные темы
Настройка Cisco оборудования.
 
 
FAQ
 
 
 
 

Всего записей: 1 | Зарегистр. 07-08-2002 | Отправлено: 10:41 07-08-2002 | Исправлено: slech, 09:30 11-06-2008
rakis

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lexx
Если не изменяет память, необходимо добавить
http server enable
http <сеть> <маска> <интерфейс>
asdm image disk0:/asdm-6xy.bin

Всего записей: 379 | Зарегистр. 17-01-2006 | Отправлено: 13:52 28-08-2009
lexx

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ciscoasa(config)# sh run | i http                                                
http server enable                                                              
http 192.168.1.1 255.255.255.255 inside  
ciscoasa(config)# sh asdm image                                                  
Device Manager image file, disk0:/asdm-621.bin
 
и тишина
Может правило какое-нибудь добавить?  
в цисковских гайдах ни слова про настройку asdm в transparent режиме

Всего записей: 63 | Зарегистр. 16-11-2002 | Отправлено: 15:31 28-08-2009
yarasha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lexx
Вроде все правильно и должно работать. Единственное, что еще было у меня, так это то что надо HTTPS  а не http и еще не все броузеры с радостью принимали кривые сертификаты.  Вот например Firefox  под Vista именно ничего не писал и не работал. Потом я написал так 0.0.0.0 0.0.0.0 inside.  Все равно на внутреннем интерфейсе  только моя подсеть и начал пробывать с разными компьютерами в сети. Работает всегда стабильно IE6. Иногда Firefox или под XP.  Ну и еще Java должна стоять.  Почему осмелюсь советовать писать с начало не один хост 192.1.1.1 а подсеть, потом всегда можно будет поменять.  
 
 
У меня такой вопрос, если кто сталкивался, подскажите пожалуйста. У меня два провайдера ISP1 и IPS2. Я написал что:
 
Gateway of last resort is х.х.х.х to network 0.0.0.0
 
где х.х.х.х IP ISP1. Получилось даже написать так, что если канал падает то шлюз по умолчанию тоже меняется на второго провайдера. Это все хорошо, если интересно, могу выложить конфиг, но... получается что второй канал используется только, как резервный и работает только если первый упал, а я хочу поделить нагрузку, хотя конечно, loading ballancing  в полной мере  Cisco ASA 5510  не поддержует, но все же может хоть на логическом уровне, типа вот вам канал один для VPN, второй для офиса или вебсервера и т.д.
 
Это точно надо, что-то с маршрутизацией делать, но что???? Как и какие маршруты писать или надо поднимать кого-нибудь из протоколов маршрутизации??? На данный момент пришлось просто сделать второму инерфейсу shutdown, так как если я его включаю, перестают идти пинги на первый интерфейс и перестает работать VPN.

Всего записей: 207 | Зарегистр. 28-10-2002 | Отправлено: 23:21 29-08-2009
Delfinok



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые цисковеды!
 
Есть проблема небольшая с настройкой!
Схема такова
 
Site1 (172.255.255.0/24)->CISCO1>>>INET>>>CISCO2->Site2 (10.10.101.0/24)
 
Между сайтами поднят туннель! Все работает в туннеле замечательно!
 
Так вот, есть DNS сервер, к примеру 172.255.255.3
Клиенты из сети 10.10.101.0/24 видят его замечательно.
Но, телнечусь на ASA Site2. Забил там dns настройки. И в качестве dns-сервера указал 172.255.255.3 для внутренних имен и 2й - провайдера.
Так вот запросы на 172.255.255.3 не отправляются, или ответ не приходит.. я не пойму.
Но факт - с консоли АСы не резолвится ни одно внутреннее dns-имя.
 
Может подскажете? Если надо могу предоставить конфиг. Весь предоставить не могу, но порционно запросто. Просто в другом проблем нет, а тут не пойму почему..
То ли в тоннель не ходит, то ли обратно не возвращается
Если я, зайдя на АСУ Site2 по SSH запускаю команду ping LAN 172.255.255.3 - ответ есть..

Всего записей: 164 | Зарегистр. 12-11-2006 | Отправлено: 16:51 10-09-2009 | Исправлено: Delfinok, 17:04 10-09-2009
godzmei

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет !! народ  помогите  объеденить  два  офиса я сам пока в цисках не  силен настроил только самое необходимое а вот  тунел  не могу  сделать, на обоих концах стоит циска asa5505 вот  конфа  одной из них :
Result of the command: "show version"
 
Cisco Adaptive Security Appliance Software Version 7.2(4)
Device Manager Version 5.2(4)
 
Compiled on Sun 06-Apr-08 13:39 by builders
System image file is "disk0:/asa724-k8.bin"
Config file at boot was "startup-config"
 
ciscoasa up 4 days 19 hours
 
Hardware: ASA5505, 256 MB RAM, CPU Geode 500 MHz
Internal ATA Compact Flash, 128MB
BIOS Flash M50FW080 @ 0xffe00000, 1024KB
 
Encryption hardware device : Cisco ASA-5505 on-board accelerator (revision 0x0)
Boot microcode : CNlite-MC-Boot-Cisco-1.2
SSL/IKE microcode: CNlite-MC-IPSEC-Admin-3.03
IPSec microcode : CNlite-MC-IPSECm-MAIN-2.05
0: Int: Internal-Data0/0 : address is 0022.9039.f0ca, irq 11
1: Ext: Ethernet0/0 : address is 0022.9039.f0c2, irq 255
2: Ext: Ethernet0/1 : address is 0022.9039.f0c3, irq 255
3: Ext: Ethernet0/2 : address is 0022.9039.f0c4, irq 255
4: Ext: Ethernet0/3 : address is 0022.9039.f0c5, irq 255
5: Ext: Ethernet0/4 : address is 0022.9039.f0c6, irq 255
6: Ext: Ethernet0/5 : address is 0022.9039.f0c7, irq 255
7: Ext: Ethernet0/6 : address is 0022.9039.f0c8, irq 255
8: Ext: Ethernet0/7 : address is 0022.9039.f0c9, irq 255
9: Int: Internal-Data0/1 : address is 0000.0003.0002, irq 255
10: Int: Not used : irq 255
11: Int: Not used : irq 255
 
Licensed features for this platform:
Maximum Physical Interfaces : 8
VLANs : 3, DMZ Restricted
Inside Hosts : 10
Failover : Disabled
VPN-DES : Enabled
VPN-3DES-AES : Disabled
VPN Peers : 10
WebVPN Peers : 2
Dual ISPs : Disabled
VLAN Trunk Ports : 0
 
This platform has a Base license.
 
Serial Number: JMX1235Z39A
Running Activation Key: 0xff08da7c 0x68406432 0xbca1754c 0xae703ccc 0x4b28138b
Configuration register is 0x1
Configuration has not been modified since last system restart.  
 
пока будет соединение двух офисов в последствии в сеть войдёт третий ... настройка передачи данных планируется звездообразнаяот  центрального  офиса , центральный офис внешний ip 2*3.1*9.2*0.9* внутренняя сетка 192.168.1.0
 
доп офис 1 внешний ip 21*.11*.21*.2*4 внутренняя сетка 192.168.50.0  
 
Помогите  плиззз!!!
 
 

Всего записей: 3 | Зарегистр. 10-08-2009 | Отправлено: 20:53 12-09-2009
rakis

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
godzmei
Вариантов два:
- в ASDM, c помощью VPN Wizard'а;
- в CLI;
Примеры: Site to Site VPN (L2L) with ASA
 
P.S. Несколькими постами ране есть готовые конфиги (выкладывал в процессе выяснения почему не поднимается туннель).

Всего записей: 379 | Зарегистр. 17-01-2006 | Отправлено: 09:30 13-09-2009 | Исправлено: rakis, 09:31 13-09-2009
qves

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
есть вопрос по настройке pix, схема поключения следующая:
LAN(192.168.1.0)<--->(in 192.168.1.1)PIX515(out 10.0.4.2) <---->(in 10.0.4.1) router2514(out белый ip)
Вопрос как организовать подключение vpn клиентов к внутренней сети, как настроить vpn шлюз через сеть 10.0.4.0 к какому ip подключатся . если можно поподробнее Спасибо!

Всего записей: 10 | Зарегистр. 14-10-2008 | Отправлено: 17:20 15-09-2009
qves

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
как поменять пороль на PDM 3.0.2 а то не могу зайти через IE?

Всего записей: 10 | Зарегистр. 14-10-2008 | Отправлено: 10:38 18-09-2009
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yarasha
можно рассмотреть вариант с использование натирования.
часть пользователей выходят в инет через провайдера 1, другая часть, через провайдера 2.
 
qves
>>Вопрос как организовать подключение vpn клиентов к внутренней сети, как настроить vpn шлюз через сеть 10.0.4.0 к какому ip подключатся . если можно поподробнее Спасибо!
к какой именно внутренней сети? туннель будет терминироваться на асе?
делаете натирование на маршрутизаторе, открываете порты. остальное как обычно)
 
Добавлено:
Delfinok
>>Но, телнечусь на ASA Site2. Забил там dns настройки. И в качестве dns-сервера указал 172.255.255.3 для внутренних имен и 2й - провайдера.
Так вот запросы на 172.255.255.3 не отправляются, или ответ не приходит.. я не пойму
 
Какие dns настройки указали на асе и как проверяете?
А доходят ли они до сервера можно снифером посмотреть (если есть такая возможность).

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 12:50 18-09-2009
Delfinok



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091
Дело в том что:
а) Запросы с клиентских машин через туннель на 172.255.255.3 уходят и ответы приходят. Все работает.
б) Запросы с самой ASA (с telnet консоли) на 172.255.255.3 уходят (судя по debug dns), но ответа нет.
На асе соотв.  
dns server enable WAN
dns server enable LAN
dns group DefaultDNS
172.255.255.3
<ip_dns_провайдера>
 
Проверяю соответственно попыткой пинга по dns имени.. Попытка пинга по netbios также проваливается. Думаю что что-то не проходит.. Но как понять что не соображу!
 
172.255.255.3 - dns-сервер не в локальной сети, а в туннеле, в удаленной сети!

Всего записей: 164 | Зарегистр. 12-11-2006 | Отправлено: 23:55 20-09-2009 | Исправлено: Delfinok, 23:56 20-09-2009
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to Delfinok
 
проблему понял.
хотел уже написать, что это невозможно и посоветовать терминировать трафик не на асе или создать в локальной подсети еще один dns, который в свою очередь будет обращаться к  
172.255.255.3, однако после небольших извращений все запахало.
траблшуттинг предлагаю разбить на 2 этапа
1. если вы можете пинговать подключившись к асе по телнету (или просто с асы) Ip 172.255.255.3, значит ищите проблемы в настройках dns асы.
2. если не можете пропинговать ip 172.255.255.3 c асы, значит проблемы в настройках туннеля.
 
Сначала решаете №2, потом №1.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 02:54 21-09-2009
Delfinok



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 ESX091
1. ping 172.255.255.3 не проходит. Подразумевается что по умолчанию аса пингует через WAN. Задал жестко ping LAN 172.255.255.3 - пинг проходит! Не знаю, считается ли этап 1 таким образом - succeded..
 
Конфиг асы на site2 под #
Подробнее...

Всего записей: 164 | Зарегистр. 12-11-2006 | Отправлено: 13:05 21-09-2009
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to Delfinok
 
интересно, как вот это у вас работает - ping LAN 172.255.255.3 =)
 
конфиг весь не смотрел, но необходимо добавить в acl на каждой из терминирующих сторон еще и dns трафик, например, на асе  сайта 2:
access-list TUNN_O extended permit udp host <prov_ip> host 172.255.255.3 eq 53
access-list TUNN_O extended permit tcp  host <prov_ip> host 172.255.255.3 eq 53
 
на принимающие стороне зеркалируете.
после этого все должно заработать.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 13:44 21-09-2009
yarasha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
yarasha
можно рассмотреть вариант с использование натирования.
часть пользователей выходят в инет через провайдера 1, другая часть, через провайдера 2.  

 
Это не то. NAT тут не поможет. Речь идет именно о маршрутизации.

Всего записей: 207 | Зарегистр. 28-10-2002 | Отправлено: 16:31 21-09-2009
Delfinok



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091
Как работает? Очень просто..
LAN асы - это та же сеть 10.10.101.хх/24. Пингуя через LAN адрес 172.255.255.3, аса согласно acl TUNN_O отправляет запрос с интерфейса LAN в туннель и возвращает ответ. Также абсолютно все работает и на клиентских машинах внутри LAN.
 
По поводу правил - спасибо, попробую! Как-то не догадался создать acl и отправлять в туннель трафик с WAN интерфейса и prov_ip..
 
Добавлено:
ESX091
Нет, что-то не то..  
Аса тупо гонит domain запросы через WAN.
Включил debug на обоих концах.. смотрю dns all
Запрос с аса сайт2 уходит, сайт1 ответа не дает - значит не доходит..
Надо что-то еще.. или мы неправильно шаманим.
В NAT-0 не нужно загонять эти aclы?
 
Прогнал через packet tracer на аса2. Источник - prov_ip, точка - 172.255.255.3, протокол tcp, порт 53.
Итог - denied by explicit rule.

Всего записей: 164 | Зарегистр. 12-11-2006 | Отправлено: 16:43 21-09-2009 | Исправлено: Delfinok, 17:45 21-09-2009
rakis

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 x PIX 525 (Active/Standby), PIX OS 8.0(4)32
 
Настраиваю QoS. В процессе настройки policy-map набираю "?"  с мыслью посмотреть "что там дальше". В итоге висяк.
Железка пингуется, но и только. На себя не пускает. Через себя тоже.
 
Вопрос: Это мне так не свезло? Или это документированный баг?  
 
P.S. Падает с гарантией. Повторил 3 раза. Дальше надоело дергать пиксы по питанию.
 
--
выяснил в чем причина:
 
CSCsz32354 - Traceback in thread SSH related to using help in policy-map config mode
 
печально.

Всего записей: 379 | Зарегистр. 17-01-2006 | Отправлено: 01:10 22-09-2009 | Исправлено: rakis, 16:25 28-09-2009
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Delfinok
проверил еще раз - работает.
откройте доступ для icmp, чтобы можно было проверить пингами.
пинги c асы site2 (ping 172.255.255.3) должны уходить в туннель и должны быть видны на Site1.
посмотрите так же настройки на оборудовании Site1 (отключите натирование для этого трафика, проверьте acl).
 
 
Добавлено:

Цитата:
В NAT-0 не нужно загонять эти aclы?  

на site1 нужно, на site2 -нет
 
Добавлено:
 

Цитата:
Прогнал через packet tracer на аса2. Источник - prov_ip, точка - 172.255.255.3, протокол tcp, порт 53.
Итог - denied by explicit rule.

а что указываете в качестве входного интерфейса? =)
думаю, что это некорректная проверка, и дропается у вас скорее всего на 5 фазе, если используете inside интерфейс, т.к натироваться могут только внутренние адреса, а не внешний адрес асы, или еще раньше, если используете outside интерфейс.
dns = udp 53 порт.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 14:01 22-09-2009 | Исправлено: ESX091, 14:26 22-09-2009
kovy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем доброго времени суток. Имеется asa 5510, Cisco Adaptive Security Appliance Software Version 8.0(2). Хочется сделать vpn для пользователей по сертификатам , которые генерит сама asa. Включил CA, сделал пользователя, нажал "Email OTP", пришла ссылка -  
 
https://имя_железяки/+CSCOCA+/enroll.html, но ссылка не открывается, говорит, что нет такой страницы. Где копать, может кто-то сталкивался?

Всего записей: 4 | Зарегистр. 06-12-2008 | Отправлено: 10:21 24-09-2009
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kovy
можете конфиг выложить? и show crypto ca server?

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 10:59 25-09-2009
kovy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ответ, заказчик отменил работы так что доступа к железяке уже нет. Вопрос отпадает.

Всего записей: 4 | Зарегистр. 06-12-2008 | Отправлено: 11:48 25-09-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru