Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

era

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cisco PIX Firewall / ASA

 
Cisco PIX Firewall / ASA [?] - OS ищем тут !
 
 
 
 
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
 
 
Уже обсуждалось
CISCO PIX 7.04 форвардинг портов. КАК? [?]
Сброс пароля на Cisco PIX 501 [?]
cisco pix 501 config помогите [?]
Помогите настроить PIX [?]
Cisco ASA 55x0 Remote Access VPN [?]
 
 
Родственные темы
Настройка Cisco оборудования. [?]
 
 
FAQ
 
 
 
 

Всего записей: 1 | Зарегистр. 07-08-2002 | Отправлено: 10:41 07-08-2002 | Исправлено: slech, 09:30 11-06-2008
Andr123

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Такой вопрос можно ли на cisco ASA настроить с помощью сертификата  жесткую привязку к  компу при подключению по VPN.

Всего записей: 3 | Зарегистр. 08-02-2010 | Отправлено: 12:23 08-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andr123
можно.  
только наоборот при подключении компа по vpn будет проверять сертификат acs.
+ аутентификация пользователя по сертификату

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 19:07 09-12-2010
Andr123

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Простите не правильно сформулировал вопрос(
Есть впн по паролю,если я  настрою киску на авторизацию пользователей еще и по выданому им сертификату.
Возможно ли как-то осуществить привязку впн клиента к компютеру на котором бил первий конект к асе.
 
То есть чтоб к примеру аса у себя привязывала етот сертификат к конкретному компу, и при переносе на другой комп етого сертификата не возможно было поднять клиентом впн тунель?

Всего записей: 3 | Зарегистр. 08-02-2010 | Отправлено: 23:10 10-12-2010 | Исправлено: Andr123, 23:34 10-12-2010
Sterh84

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andr123 ответить конкретно на Ваш вопрос не смогу. Но могу сказать в общем, что в Windows есть возможность сделать сертификат не экспортируемым, те человек не сможет его переместить на другой ПК. тем самым получиться Ваше решение, умеет ли так VPN client не скажу, с сертификатами его не пользовал.

Всего записей: 320 | Зарегистр. 03-10-2006 | Отправлено: 08:00 12-12-2010
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добр день.
 
Есть ISA 2006 стоящая за ASA 5505
Запросы от ISA nat в пул ip
Но по факту все запросы выходят с одного ip (как я понимаю, пока не будет исчерпана таблица PAT использовать второй и третий ip из пула не будет)
Можно каким то образом сделать принудительную ротацию?  
Первое соединение - PAT в первый ip , второе во второй и тд.

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 09:03 12-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажите подалуйста можно ли завернуть траффик Skype при помощи ASA5505  в VPN тунель ?

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 13:29 16-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
slech
Не совсем ясно, что именно нужно.
Исходя из текущего вопроса, ответ: нельзя.
ASA не умеет PBR

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 13:40 17-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
есть два офиса и между ними тунель.
один из провайдеров рубит траффик VoIP-->Skype.
Хотелось бы добиться что бы сотрудники этого проблемного офиса выходили в мир Skype'ом через другой офис.
 
Я пробовал настраивать во втором офисе proxy, но скайп как P2P приложение как-то странно его использовал, вроде и есть записи в логах прокси, но при вызове, соединение устанавливается c непонятно какими хостами - это видно по сниферу.
 
Если ASA не поддерживает PBR, то есть ещё вариант полной блокировки Skype трафика - может тогда он станет правильно использовать прокси, а так есть NAT и он его использует видимо.
 
Значит остаётся вопрос - как заблокировать Skype трафик на ASA 5505?

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 13:55 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Skype использует динамические порты + шифрование.
Выловить этот тип трафик и заблокировать на асе нельзя.
// если есть другая информация - сообщите.
Как вариант можете сделать это со скайпом на маршрутизаторе (выловить, перекрасить, отправить в отдельный vpn/заблокировать).

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 14:17 17-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091
а почему маршрутизатор это сможет сделать ?

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 14:21 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slech
 
наверное правильнее этот вопрос задать производителю, почему данный функционал не реализован на асах

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 14:34 17-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
slech
Именно из-за наличия на роутерах policy based routing.

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 14:37 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
не вводите в заблуждение
slech
из-за функционала fpm

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 14:44 17-12-2010
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
может не сильно ошибусь если скажу что благодаря и тому и другому:
 
FPM
Цитата:
выловить, перекрасить

PBR
Цитата:
отправить в отдельный vpn/заблокировать

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 14:49 17-12-2010 | Исправлено: slech, 14:49 17-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ESX091
Честно говоря, я мыслил в сторону nbar

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 14:56 17-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
=)))
slech
на асе этот трафик не выцепить. поэтому как вариант, отлавливаете на маршрутизаторе, перекрашиваете, а на асе отправляете в отдельный vpn.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 15:01 17-12-2010
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ESX091
Я, конечно, уже скоро как пять лет как не практикую, всё больше на руководящей работе, но, тем не менее, хотелось бы разобраться в деталях.
Задача: выцепить skype-трафик и отправить в нужный маршрут.
Сразу на ум: match protocol skype (благо, nbar в voice-группе это умеет) и дальше понятно PBR.
Вы упоминаете FPM... Если подразумевается Flexible Packet Matching - сталкивался только при использовании IDS, т.е. это инструмент скорее для предотвращения неких инсинуаций.
Можно ли уточнить, что именно Вы имели ввиду при упоминании FPM?

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 22:13 18-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slut
в теории может быть...
 
вы попробуйте =)
тогда будут понятны плюсы/минусы каждого из вариантов
ограничения nbar:
http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6558/ps6612/ps6653/prod_qas09186a00800a3ded_ps6616_Products_Q_and_A_Item.html
 
>>Можно ли уточнить, что именно Вы имели ввиду при упоминании FPM?
уточняю - учитывая регулярные изменения в протоколах, используемых скайпом, fpm остается единственным инструментом, который позволяет выуживать желаемый трафик.
как это можно реализовать на fpm:
http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6586/ps6723/prod_white_paper0900aecd80633b0a.html
 
причем здесь ids так и не понял...
 
 
 

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 18:39 19-12-2010 | Исправлено: ESX091, 18:51 19-12-2010
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
уточняю - учитывая регулярные изменения в протоколах, используемых скайпом, fpm остается единственным инструментом, который позволяет выуживать желаемый трафик.  

ESX091 А где можно "добыть" PHDF файлы (они наверняка регулярно обновляются)?

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 13:58 20-12-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
 
Взять можно на сайте производителя или вот здесь:
R1(config)#load protocol system:fpm/phdf/?
system:fpm/phdf/ether.phdf  system:fpm/phdf/icmp.phdf
system:fpm/phdf/ip.phdf     system:fpm/phdf/tcp.phdf
system:fpm/phdf/udp.phdf  
 
им не надо регулярно обновляться.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 15:23 20-12-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru