Сообщения

Syslog сообщения от ASA через туннель

Если у вас есть ASA и вы хотите пересылать сообщения на syslog сервер через туннель, то требуется использовать нечто похожее на это: anagement-access inside logging enable logging console warnings logging trap warnings logging asdm informational logging host inside 192.168.1.100 Не смотря на то, что ктото утверждал что нужно указывать logging host outside так как якобы, тут мы указываем только где расположен сервер, а не адрес источника. Тем не менее у меня так не заработало. А так как приведено выше, все успешно работает.

Flexible NetFlow - на примере экспорта на Manageengine NetFlow analyser

Сразу хочу отметить - если экспорт производится через VPN либо используется QoS - не забудьте, в flow exporter ввести команду  output-features. Итак нам нужен экспортер, монитор, ну и включить его на интерфейсах (это минимум). Экспортер: flow exporter FEEX_TO_L  destination 192.168.1.20 -- адрес коллектора  source Port-channel1.10  -- интерфейс с которого слать пакеты  output-features     -- уже писал выше  transport udp 9996 -- порт на который слать пакеты    template data timeout 60  Монитор: flow monitor FMON_RTR01  record netflow ipv4 original-input  exporter FEEX_TO_L -- экспортер  cache timeout active 60 Ну и на интерфейсе: ip flow monitor FMON_RTR01 input

SNMP V3 на маршрутизаторе

Сначала сделаем ACL с указанием с каких машин/сетей, разрешен доступ по SNMP например: access-list 3 permit 192.168.1.0 0.0.0.255 Затем создаем view и можем указать какие MIB будут доступны snmp-server view READ iso included Создаем группу, в данном случае разрешается только чтение с сети 192.168.1.0/24 snmp-server group SNMP_G v3 priv read READ access 3 Создаем пользователя, который входит в выше описанную группу: snmp-server user SNMP_U SNMP_G v3 auth sha Cisco priv des Systems Красным отмечены пароли. Ну и укажем, кто будет получать SNMP traps: snmp-server host 192.168.1.3 version 3 auth  SNMP_U 

ASA и поддержка L2L IPSec туннеля

Как нам хорошо известно, на маршрутизаторах с IOS, можно создать монитор и слать пинги в туннель, надо только указать интерфейс - источник - внутренний интерфейс. Но на Cisco ASA хоть это и можно сделать, но почемуто не работает. Вообщем самый простой способ - прописать ntp server <узел за туннелем> sourse inside Причем в принципе не важно есть там NTP сервер, или его там нет. Главное, что UDP пакет будет послан в туннель, что и инициирует его создание, в случае если он не создан.

Удаление access-list на ASA

Чтобы полностью удалить ACL нужно использовать команду: clear configure access-list <имя списка>

Списки доступа с object-group на IOS

Добрый день. Сегодня опишу как создавать списки доступа с использованием объектов. Это делает ACL более читаемым и его удобнее редактировать. Итак, предположим у нас есть ACL: ip access-list extended FACL  permit tcp host 10.1.1.5 host 10.2.1.1 eq 22  permit tcp host 10.1.1.5 host 10.2.1.1 eq 80  permit tcp host 10.1.1.5 host 10.2.1.1 eq 3306  permit tcp host 10.1.8.1 host 10.2.1.1 eq 22  permit tcp host 10.1.8.1 host 10.2.1.1 eq 80  permit tcp host 10.1.8.1 host 10.2.1.1 eq 3306  deny   ip any any Создадим группы: сервисная: object-group service PGROUP  tcp eq 22  tcp eq 80  tcp eq 3306 сетевые: object-group network SNGROUP  host  10.1.1.5  host 10.1.8.1 object-group network DNGROUP  host  10.2.1.1 Теперь можем переписать ACL в виде: ip access-list extended FACL  permit object-group <сервисная группа> object-group ...

Добавляем блокировку сайтов к Zone based firewall

Создадим следующие правила: Группа машин без ограничения доступа Группа машин с доступом на несколько разрешенных узлов (у нас будет cisco.com) И остальные, которым закрыты некоторые узлы (у нас будет vk.com и odnoklassniki.ru) Сначала опишем что будет видеть пользователь при попытке захода на непотребный сайт: parameter-map type urlfpolicy local URLFilter  alert off  block-page message "This site is blocked" Затем опишем все ненужные сайты: parameter-map type urlf-glob BlockedSites  pattern *.vk.com  pattern vk.com  pattern odnoklassniki.ru  pattern *.odnoklassniki.ru Теперь опишем все нужные сайты: parameter-map type urlf-glob PermitedSites  pattern * Теперь опишем те сайты, на которые будет доступ для той самой группы, у которой все кроме их запрещено: parameter-map type urlf-glob OnlyOneSite  pattern *.cisco.com  pattern cisco.com Теперь создадим списки доступа: ip access-list extended ACL_Limit ...