Сообщения

SNMP V3 на маршрутизаторе

Сначала сделаем ACL с указанием с каких машин/сетей, разрешен доступ по SNMP например: access-list 3 permit 192.168.1.0 0.0.0.255 Затем создаем view и можем указать какие MIB будут доступны snmp-server view READ iso included Создаем группу, в данном случае разрешается только чтение с сети 192.168.1.0/24 snmp-server group SNMP_G v3 priv read READ access 3 Создаем пользователя, который входит в выше описанную группу: snmp-server user SNMP_U SNMP_G v3 auth sha Cisco priv des Systems Красным отмечены пароли. Ну и укажем, кто будет получать SNMP traps: snmp-server host 192.168.1.3 version 3 auth  SNMP_U 

ASA и поддержка L2L IPSec туннеля

Как нам хорошо известно, на маршрутизаторах с IOS, можно создать монитор и слать пинги в туннель, надо только указать интерфейс - источник - внутренний интерфейс. Но на Cisco ASA хоть это и можно сделать, но почемуто не работает. Вообщем самый простой способ - прописать ntp server <узел за туннелем> sourse inside Причем в принципе не важно есть там NTP сервер, или его там нет. Главное, что UDP пакет будет послан в туннель, что и инициирует его создание, в случае если он не создан.

Удаление access-list на ASA

Чтобы полностью удалить ACL нужно использовать команду: clear configure access-list <имя списка>

Списки доступа с object-group на IOS

Добрый день. Сегодня опишу как создавать списки доступа с использованием объектов. Это делает ACL более читаемым и его удобнее редактировать. Итак, предположим у нас есть ACL: ip access-list extended FACL  permit tcp host 10.1.1.5 host 10.2.1.1 eq 22  permit tcp host 10.1.1.5 host 10.2.1.1 eq 80  permit tcp host 10.1.1.5 host 10.2.1.1 eq 3306  permit tcp host 10.1.8.1 host 10.2.1.1 eq 22  permit tcp host 10.1.8.1 host 10.2.1.1 eq 80  permit tcp host 10.1.8.1 host 10.2.1.1 eq 3306  deny   ip any any Создадим группы: сервисная: object-group service PGROUP  tcp eq 22  tcp eq 80  tcp eq 3306 сетевые: object-group network SNGROUP  host  10.1.1.5  host 10.1.8.1 object-group network DNGROUP  host  10.2.1.1 Теперь можем переписать ACL в виде: ip access-list extended FACL  permit object-group <сервисная группа> object-group ...

Добавляем блокировку сайтов к Zone based firewall

Создадим следующие правила: Группа машин без ограничения доступа Группа машин с доступом на несколько разрешенных узлов (у нас будет cisco.com) И остальные, которым закрыты некоторые узлы (у нас будет vk.com и odnoklassniki.ru) Сначала опишем что будет видеть пользователь при попытке захода на непотребный сайт: parameter-map type urlfpolicy local URLFilter  alert off  block-page message "This site is blocked" Затем опишем все ненужные сайты: parameter-map type urlf-glob BlockedSites  pattern *.vk.com  pattern vk.com  pattern odnoklassniki.ru  pattern *.odnoklassniki.ru Теперь опишем все нужные сайты: parameter-map type urlf-glob PermitedSites  pattern * Теперь опишем те сайты, на которые будет доступ для той самой группы, у которой все кроме их запрещено: parameter-map type urlf-glob OnlyOneSite  pattern *.cisco.com  pattern cisco.com Теперь создадим списки доступа: ip access-list extended ACL_Limit ...

zone based firewall сетевой экран на основе зон

В свежих версиях IOS для маршрутизаторов Cisco есть такая штука как  zone based firewall . Суть ее проста: 1. Создаем зоны 2. Делаем интерфейсы членами зон 3. Создаем политики безопасности. 4. Создаем пары зон. 5. Применяем политики безопасности к парам зон. Рассмотрим пример. 1. Создаем две зоны - внешнюю и внутреннюю zone security inside  description Inside zone zone security outside  description outside  2. Делаем интерфейсы членами зон interface FastEthernet0/0  zone-member security outside interface FastEthernet0/1  zone-member security inside 3. Создаем политику безопасности: ip access-list extended SMTPS  permit tcp any any eq 465 class-map type inspect match-any SWeb  match protocol https class-map type inspect match-any Control  match protocol icmp  match protocol pptp  match protocol dns  match protocol ftp  match protocol snmp  match protocol pop3  ...

SNMP V3 на Cisco ASA

Рассмотрим сбор информации по SNMP с ASA на примере ManageEngine NetFlow analyser. На ASA необходимо настроить группу, имя, пароли и.т.д. Шпаргалка: snmp-server group SNMPGroup1 v3 priv (мы будем использовать и шифрование - des и гарантию целостности - md5) snmp-server user USER1 SNMPGroup1 v3 auth md5 PassMD5 priv des PassDES snmp-server host inside 192.168.0.100 version 3  USER1  snmp-server location Any snmp-server contact oleg@powerc.ru snmp-server enable traps snmp-server enable traps ipsec start stop Теперь при включении в NetFlow analyser SNMP V3 указываем: username  USER1 Authentication MD5 и пароль  PassMD5 Encryption - DES и пароль  PassDES Context Name - оставляем пустым (хотя на маршрутизаторе можно указать его, но я этим пока не занимался, так как на ASA все както уж очень урезано) Пробуем. И напоследок, чтоб по SNMP получить имена интерфейсов и чтоб они отображались в NetFlow analyser - сделайте unmanage инте...