|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
|||||||||||
Настройка Cisco ASA 551029.08.2014, 13:01. Показов 13881. Ответов 75
Метки нет (Все метки)
Всех категоричски приветствую.
Подскажите, пожалуйста, как можно настроить хождение пакетов между сетями на сабжевой железке? Интересует подсеть 10.0.0.0/16 и 192.168.1.0/24 (Ethernet0/2 и Ethernet0/1) access-listы прописал, same-security-traffic тоже, security-level стоит одинаковый, траффик не ходит. Интерфейсы пингуются из своих подсетей, компьютеры подсетей с циски так же пингуются а между интерфейсами пинг не проходит. Вот конфиг железки:
Сеть 10.0.0.0 приходит в виде витой пары из "соседней" организации, внутренняя сеть - 192.168.1.0, чуть позднее планирую еще настраивать интернет на ней, если разберусь как т.к. в цисках я пока еще очень краборак. Пробовал понижать у EXT security-level - все равно не пускает.
0
|
|||||||||||
| 29.08.2014, 13:01 | |
|
Ответы с готовыми решениями:
75
Cisco ASA 5510 Cisco ASA 5510 подскажите по конфигу Фильтрация http запросов на Cisco ASA 5510 |
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|||
| 29.04.2015, 14:21 | |||
|
Добавлено через 9 минут
0
|
|||
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
||||||||||||||||
| 29.04.2015, 14:31 [ТС] | ||||||||||||||||
|
Текущий конфиг:
0
|
||||||||||||||||
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
| 29.04.2015, 15:17 | |
|
добавьте нужный трафик в исключение NAT
nat (lan) 0 access-list NO_NAT access-list NO_NAT extended permit ip 192.168.1.0 255.255.255.0 10.0.0.0 255.255.0.0
1
|
|
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
|
| 30.04.2015, 10:54 [ТС] | |
|
Огромное спасибо за подсказку, но не скажете как эта команда исключает траффик? Создаем правило АСЛ которое разрешает хождение траффика с сети 192.168.1.0 в сеть 10.0.0.0 и на основе этого разрешения создается дополнительное правило НАТ к ЛАН?
Правила access-list SecLan extended permit tcp host 10.0.2.181 any access-list LAN extended permit tcp any any ведь тоже разрешают хождение?
0
|
|
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
| 30.04.2015, 10:57 | |
|
ноль в данном случае обозначает трафик который попадает в этот список доступа не натировать
0
|
|
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
||||||
| 08.10.2015, 16:57 [ТС] | ||||||
|
Господа опять я вернулся к теме моей железки. На этот раз финальная стадия - поднятие VPN. Дело осложняется лицензией, вот она:
0
|
||||||
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|||
| 08.10.2015, 17:07 | |||
|
IPsec = Cisco VPN Client SSL = Any connect можно конечно в any connect Ipsec использовать, но пока забудьте об этом иначе вообще укапаетесь предположим что вы решили выбрать IPSec, после того как настроили посмотрите на асе какие UDP порты открыты, нас интересует конкретно UDP 500 проверить можно так nmap -sU -p 500 IP_ADDRESS_ASA
0
|
|||
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
|||||||||||
| 08.10.2015, 17:27 [ТС] | |||||||||||
|
Ну я так понял, из вот этой инструкции
http://www.cisco.com/cisco/web... t_vpn.html что для того, чтобы поднять SSL, необходим VPN-3DES-AES : Disabled поэтому я смотрю в сторону IPSec, да мне и не принципиально, мне главное чтобы заработала эта скотина. А вот как "настраивать" под это дело, с чего начинать я вот даже и не знаю.. Обычно все мои попытки заканчиваются командой reload. По-поводу UDP порта, думаю что он все-таки открыт т.к. если я укажу неверный tunnelgroup в логах будет написано что такой-то tunnelgroup не найден. Логи у меня сейчас настроены так:
P.S. вот работа nmap:
0
|
|||||||||||
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
||
| 08.10.2015, 17:45 | ||
|
show crypto map show crypto isakmp policy show crypto isakmp sa show crypto ipsec sa и потом еще дебаг debug crypto isakmp debug crypto ipsec
0
|
||
|
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
|
||
| 08.10.2015, 17:56 | ||
|
0
|
||
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
|||||||||||
| 09.10.2015, 09:18 [ТС] | |||||||||||
|
show crypto map и show crypto isakmp policy - у меня таких нету...
0
|
|||||||||||
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
| 09.10.2015, 09:28 | |
|
0
|
|
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
||
| 21.10.2015, 12:46 [ТС] | ||
|
Почитал еще вот такую статейку: http://www.petenetlive.com/KB/Article/0000050.htm
Как раз пытаюсь установить cryptomap вот так:
Вместо ikev1 я прописываю isakmp - ikev1 у меня нет. Правильно ли я делаю? Заранее извиняюсь за тупость - я свой ник оправдываю полностью.
0
|
||
|
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
|
|
| 21.10.2015, 16:22 | |
|
У вас какая версия ОС?
0
|
|
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
|
| 22.10.2015, 08:47 [ТС] | |
|
ASA 8.2.... мм да, все забываю что у меня явно не 8.4
Но по этому гайду данный шаг для ранних версий не отличается.
0
|
|
|
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
|
|
| 22.10.2015, 11:21 | |
|
0
|
|
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
||
| 22.10.2015, 12:07 [ТС] | ||
|
Т.Е. получается в моем случае траффик ИЗВНЕ (т.е. с интернетного интерфейса) на вот эту подсеть:
0
|
||
|
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
|
|
| 22.10.2015, 12:23 | |
|
Обычно туда кладут адреса двух локальных сетей, находящихся на разных площадках. Например на площадке А у вас 10.1.1.0/24, на площадке Б 10.2.2.0/24. И вы хотите чтобы обе сети видели друг друга при помощи ipsec vpn. Тогда нужный вам access-list будет выглядеть на роутере А:
permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255 На роутере Б: permit ip 10.2.2.0 0.0.0.255 10.1.1.0 0.0.0.255. У вас какие локальные сети на площадках?
0
|
|
|
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
|
|
| 22.10.2015, 16:03 [ТС] | |
|
В том-то и дело... У меня есть эта аса на которой я хочу настроить VPN и есть некоторое неизвестное кол-во компьютеров, находящихся в некотором кол-ве сетях, неизвестных мне и этим компам надо предоставить доступ в мою сеть. У моей сети адрес 192.168.1.0/24, VPN пул 192.168.5.0/24 (ну допустим) и есть внешний статический интернет адрес, скажем 50.50.50.50. Я лечу в космическом корабле на Юпитер, открываю свой ноут, запускаю Cisco VPN Connect, набираю там адрес - 50.50.50.50, далее в качестве логина - tunnel-group (tgroup) и в качестве пароля - его pre-shared-key. По-идее, насколько я понимаю, фаза 1 на этом должна быть завершена. На 2й фазе видимо у меня должны запросить учетную запись, в данном случае локальную которая (в конфиге) username vpnuser password tAtXXvCxpjX0dUEC encrypted privilege 0. Ну я добиваюсь вот что-то в этом роде...
0
|
|
|
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
|
|
| 22.10.2015, 16:50 | |
|
то, что вы хотите - это совсем другой тип впн. Remote access vpn. Нужен не для соединения двух площадок, а для подключения отдельных сотрудников при помощи клиентского приложения. У циско есть два типа RA VPN - IPSec и SSL. Первый использует клиентом Cisco VPN Client и считается устаревшим, legacy. Второй использует клиента Anyconnect и считается современным.
0
|
|
| 22.10.2015, 16:50 | |
|
Проброс FTP из локалки во внешку Cisco ASA 5510 Первоначальная настройка AIP SSM на ASA 5510 Настройка VPN на cisco 5510 Настройка Cisco ASA 5505 Настройка cisco ASA 5512-x IOS 8.6(1)2 Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Модель по догадкам
anaschu 25.08.2026
Прошло две недели. Я уже рассказывал, как разговаривал с сотрудниками у сортировки и как понял, что главная ветка — не про приёмку, а про отбор. Но тогда я думал, что понял механику. На этой неделе я. . .
|
Запись в регистр сведений независимо от заполненности табличной части
Maks 25.08.2026
Реализация из решения ниже выполнена на нетиповом документе с несколькими табличными частями, разработанного в КА2.
Задача:
Обеспечить запись документа в регистр сведений независимо от. . .
|
Ноутбук Альфария
kumehtar 24.08.2026
Встретился тут в сети ноутбук Альфария, примарха Альфа-Легиона. Хотя возможно, это ноутбук Омегона, разумеется.
Ну как вам?
|
Мастера простых решений
DevAlt 23.08.2026
В сишарп стэках winforms, да и wpf существует сложная система связывания
источниках данных и элементов формы(текстовые поля и метки), опирается все
это на технологию событий и мета. . .
|
|
Цена ошибки
DevAlt 23.08.2026
Человек я беспокойный и потому заинтересовался OCaml,
в чате форсили функторы модулей как суперфичу.
Пытаясь отдуплить концепт, наткнулся на тутор с простым примером.
А главный принцип обучения от. . .
|
Сегодня суббота, 22.08.2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины.
zorxor 22.08.2026
Сегодня суббота, 22. 08. 2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины. Кто Я, откуда Я пришел и куда Я иду? Эти вопросы не оставляют меня ни на секунду. Жизнь на планете Земля. . .
|
Жизня: рисунок укладки багажа, сделанный клодом
anaschu 21.08.2026
Сделал 15 снимков, он по снимкам сделал схему.
|
Был там один разговор по поводу свободы в материальном мире.
kumehtar 19.08.2026
Суть: рассматривается живое существо, оказавшееся внутри довольно странной системы (этого мира) и пытающееся обустроить в ней свой кусок пространства.
Жизнь действительно предъявляет каждому. . .
|