Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

era

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cisco PIX Firewall / ASA

 
Cisco PIX Firewall / ASA - OS ищем тут !
 
 
 
 
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
 
 
Уже обсуждалось
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
 
 
Родственные темы
Настройка Cisco оборудования.
 
 
FAQ
 
 
 
 

Всего записей: 1 | Зарегистр. 07-08-2002 | Отправлено: 10:41 07-08-2002 | Исправлено: slech, 09:30 11-06-2008
Andr123

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Такой вопрос можно ли на cisco ASA настроить с помощью сертификата  жесткую привязку к  компу при подключению по VPN.

Всего записей: 3 | Зарегистр. 08-02-2010 | Отправлено: 12:23 08-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andr123
можно.  
только наоборот при подключении компа по vpn будет проверять сертификат acs.
+ аутентификация пользователя по сертификату

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 19:07 09-12-2010
Andr123

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Простите не правильно сформулировал вопрос(
Есть впн по паролю,если я  настрою киску на авторизацию пользователей еще и по выданому им сертификату.
Возможно ли как-то осуществить привязку впн клиента к компютеру на котором бил первий конект к асе.
 
То есть чтоб к примеру аса у себя привязывала етот сертификат к конкретному компу, и при переносе на другой комп етого сертификата не возможно было поднять клиентом впн тунель?

Всего записей: 3 | Зарегистр. 08-02-2010 | Отправлено: 23:10 10-12-2010 | Исправлено: Andr123, 23:34 10-12-2010
Sterh84

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andr123 ответить конкретно на Ваш вопрос не смогу. Но могу сказать в общем, что в Windows есть возможность сделать сертификат не экспортируемым, те человек не сможет его переместить на другой ПК. тем самым получиться Ваше решение, умеет ли так VPN client не скажу, с сертификатами его не пользовал.

Всего записей: 319 | Зарегистр. 03-10-2006 | Отправлено: 08:00 12-12-2010
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добр день.
 
Есть ISA 2006 стоящая за ASA 5505
Запросы от ISA nat в пул ip
Но по факту все запросы выходят с одного ip (как я понимаю, пока не будет исчерпана таблица PAT использовать второй и третий ip из пула не будет)
Можно каким то образом сделать принудительную ротацию?  
Первое соединение - PAT в первый ip , второе во второй и тд.

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 09:03 12-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажите подалуйста можно ли завернуть траффик Skype при помощи ASA5505  в VPN тунель ?

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 13:29 16-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
slech
Не совсем ясно, что именно нужно.
Исходя из текущего вопроса, ответ: нельзя.
ASA не умеет PBR

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 13:40 17-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
есть два офиса и между ними тунель.
один из провайдеров рубит траффик VoIP-->Skype.
Хотелось бы добиться что бы сотрудники этого проблемного офиса выходили в мир Skype'ом через другой офис.
 
Я пробовал настраивать во втором офисе proxy, но скайп как P2P приложение как-то странно его использовал, вроде и есть записи в логах прокси, но при вызове, соединение устанавливается c непонятно какими хостами - это видно по сниферу.
 
Если ASA не поддерживает PBR, то есть ещё вариант полной блокировки Skype трафика - может тогда он станет правильно использовать прокси, а так есть NAT и он его использует видимо.
 
Значит остаётся вопрос - как заблокировать Skype трафик на ASA 5505?

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 13:55 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Skype использует динамические порты + шифрование.
Выловить этот тип трафик и заблокировать на асе нельзя.
// если есть другая информация - сообщите.
Как вариант можете сделать это со скайпом на маршрутизаторе (выловить, перекрасить, отправить в отдельный vpn/заблокировать).

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 14:17 17-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091
а почему маршрутизатор это сможет сделать ?

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 14:21 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slech
 
наверное правильнее этот вопрос задать производителю, почему данный функционал не реализован на асах

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 14:34 17-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
slech
Именно из-за наличия на роутерах policy based routing.

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 14:37 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
не вводите в заблуждение
slech
из-за функционала fpm

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 14:44 17-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
может не сильно ошибусь если скажу что благодаря и тому и другому:
 
FPM
Цитата:
выловить, перекрасить

PBR
Цитата:
отправить в отдельный vpn/заблокировать

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 14:49 17-12-2010 | Исправлено: slech, 14:49 17-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ESX091
Честно говоря, я мыслил в сторону nbar

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 14:56 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
=)))
slech
на асе этот трафик не выцепить. поэтому как вариант, отлавливаете на маршрутизаторе, перекрашиваете, а на асе отправляете в отдельный vpn.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 15:01 17-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ESX091
Я, конечно, уже скоро как пять лет как не практикую, всё больше на руководящей работе, но, тем не менее, хотелось бы разобраться в деталях.
Задача: выцепить skype-трафик и отправить в нужный маршрут.
Сразу на ум: match protocol skype (благо, nbar в voice-группе это умеет) и дальше понятно PBR.
Вы упоминаете FPM... Если подразумевается Flexible Packet Matching - сталкивался только при использовании IDS, т.е. это инструмент скорее для предотвращения неких инсинуаций.
Можно ли уточнить, что именно Вы имели ввиду при упоминании FPM?

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 22:13 18-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
в теории может быть...
 
вы попробуйте =)
тогда будут понятны плюсы/минусы каждого из вариантов
ограничения nbar:
http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6558/ps6612/ps6653/prod_qas09186a00800a3ded_ps6616_Products_Q_and_A_Item.html
 
>>Можно ли уточнить, что именно Вы имели ввиду при упоминании FPM?
уточняю - учитывая регулярные изменения в протоколах, используемых скайпом, fpm остается единственным инструментом, который позволяет выуживать желаемый трафик.
как это можно реализовать на fpm:
http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6586/ps6723/prod_white_paper0900aecd80633b0a.html
 
причем здесь ids так и не понял...
 
 
 

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 18:39 19-12-2010 | Исправлено: ESX091, 18:51 19-12-2010
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
уточняю - учитывая регулярные изменения в протоколах, используемых скайпом, fpm остается единственным инструментом, который позволяет выуживать желаемый трафик.  

ESX091 А где можно "добыть" PHDF файлы (они наверняка регулярно обновляются)?

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 13:58 20-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
 
Взять можно на сайте производителя или вот здесь:
R1(config)#load protocol system:fpm/phdf/?
system:fpm/phdf/ether.phdf  system:fpm/phdf/icmp.phdf
system:fpm/phdf/ip.phdf     system:fpm/phdf/tcp.phdf
system:fpm/phdf/udp.phdf  
 
им не надо регулярно обновляться.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 15:23 20-12-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru