Форум программистов, компьютерный форум, киберфорум
Cisco
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.59/64: Рейтинг темы: голосов - 64, средняя оценка - 4.59
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45

Настройка Cisco ASA 5510

29.08.2014, 13:01. Показов 13881. Ответов 75
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Всех категоричски приветствую.
Подскажите, пожалуйста, как можно настроить хождение пакетов между сетями на сабжевой железке? Интересует подсеть 10.0.0.0/16 и 192.168.1.0/24 (Ethernet0/2 и Ethernet0/1) access-listы прописал, same-security-traffic тоже, security-level стоит одинаковый, траффик не ходит. Интерфейсы пингуются из своих подсетей, компьютеры подсетей с циски так же пингуются а между интерфейсами пинг не проходит. Вот конфиг железки:

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
cassa# show running-config
: Saved
:
ASA Version 8.2(5)
!
hostname cassa
enable password xxx encrypted
passwd xxx encrypted
names
!
interface Ethernet0/0
nameif WAN
security-level 0
ip address x.x.x.x x.x.x.x
!
interface Ethernet0/1
nameif LAN
security-level 50
ip address 192.168.1.10 255.255.255.0
!
interface Ethernet0/2
nameif EXT
security-level 50
ip address 10.0.2.149 255.255.0.0
!
interface Ethernet0/3
nameif Manage
security-level 100
ip address 192.168.2.100 255.255.255.0
management-only
!
interface Management0/0
nameif management
security-level 100
ip address 192.168.0.1 255.255.255.0
management-only
!
ftp mode passive
clock timezone MSK/MSD 3
clock summer-time MSK/MDD recurring last Sun Mar 2:00 last Sun Oct 3:00
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list LAN remark LAN ICMP
access-list LAN extended permit icmp any any
access-list LAN remark LAN TCP
access-list LAN extended permit tcp any any
access-list LAN remark LAN IP
access-list LAN extended permit ip any any
access-list EXT remark EXT ICMP
access-list EXT extended permit icmp any any
access-list EXT remark EXT TCP
access-list EXT extended permit tcp any any
access-list EXT remark EXT IP
access-list EXT extended permit ip any any
pager lines 24
logging asdm informational
mtu WAN 1500
mtu LAN 1500
mtu EXT 1500
mtu Manage 1500
mtu management 1500
icmp unreachable rate-limit 1 burst-size 1
icmp permit any LAN
icmp permit any EXT
no asdm history enable
arp timeout 14400
global (WAN) 101 interface
nat (LAN) 101 0.0.0.0 0.0.0.0
access-group LAN in interface LAN per-user-override
access-group EXT in interface EXT per-user-override
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
timeout tcp-proxy-reassembly 0:01:00
timeout floating-conn 0:00:00
dynamic-access-policy-record DfltAccessPolicy
http server enable
http 192.168.0.0 255.255.255.0 management
http 192.168.0.0 255.255.255.0 LAN
http 192.168.1.2 255.255.255.255 LAN
http 192.168.1.12 255.255.255.255 LAN
http 192.168.2.12 255.255.255.255 Manage
http 192.168.1.12 255.255.255.255 Manage
http 192.168.1.220 255.255.255.255 LAN
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
crypto ipsec security-association lifetime seconds 28800
crypto ipsec security-association lifetime kilobytes 4608000
telnet 192.168.1.2 255.255.255.255 LAN
telnet 192.168.1.12 255.255.255.255 LAN
telnet 192.168.2.12 255.255.255.255 Manage
telnet 192.168.1.12 255.255.255.255 Manage
telnet timeout 5
ssh 192.168.1.2 255.255.255.255 LAN
ssh 192.168.1.12 255.255.255.255 LAN
ssh 192.168.2.12 255.255.255.255 Manage
ssh 192.168.1.12 255.255.255.255 Manage
ssh timeout 5
console timeout 0
dhcpd address 192.168.0.2-192.168.0.254 management
dhcpd enable management
!
threat-detection basic-threat
threat-detection statistics access-list
no threat-detection statistics tcp-intercept
ntp server 192.168.1.3 source LAN
webvpn
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
  message-length maximum client auto
  message-length maximum 512
policy-map global_policy
description GlobalRules
class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny
  inspect sunrpc
  inspect xdmcp
  inspect sip
  inspect netbios
  inspect tftp
  inspect ip-options
!
service-policy global_policy global
prompt hostname context
no call-home reporting anonymous
Cryptochecksum:
: end
Далее пытаюсь отправить пакет на интерфейс EXT и получаю это:

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
cassa# packet-tracer input LAN tcp 192.168.1.10 80 10.0.2.149 80
 
Phase: 1
Type: ROUTE-LOOKUP
Subtype: input
Result: ALLOW
Config:
Additional Information:
in   10.0.2.149      255.255.255.255 identity
 
Phase: 2
Type: ACCESS-LIST
Subtype:
Result: DROP
Config:
Implicit Rule
Additional Information:
 
Result:
input-interface: LAN
input-status: up
input-line-status: up
output-interface: NP Identity Ifc
output-status: up
output-line-status: up
Action: drop
Drop-reason: (acl-drop) Flow is denied by configured rule
В ASDM дополнительно нашел дополнительную строчку Implicit Rule в Access Rules, которую не нахожу в конфиге, я так понимаю что пакет тормозится именно из-за этого?
Сеть 10.0.0.0 приходит в виде витой пары из "соседней" организации, внутренняя сеть - 192.168.1.0, чуть позднее планирую еще настраивать интернет на ней, если разберусь как т.к. в цисках я пока еще очень краборак. Пробовал понижать у EXT security-level - все равно не пускает.
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
29.08.2014, 13:01
Ответы с готовыми решениями:

Cisco ASA 5510
Добрый день всем. Не имею достаточного опыта в настройках Cisco ASA, поэтому хотел бы спросить у знающих. Дело в том, что в конторе...

Cisco ASA 5510 подскажите по конфигу
Добрый день. Есть вышеописанная циска и есть конфиг, доставшийся от кучи людей, которые его в свое время правили. На текущий момент он...

Фильтрация http запросов на Cisco ASA 5510
Всем доброго времени суток! Господа, прошу помощи в решении следующей задачи. С адреса X.X.X.X должен быть доступен ресурс...

75
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
29.04.2015, 14:21
Студворк — интернет-сервис помощи студентам
Цитата Сообщение от kraborak Посмотреть сообщение
включил nat-control
а зачем я просто спросил включен он или нет

Добавлено через 9 минут
Цитата Сообщение от kraborak Посмотреть сообщение
Теперь я выложил все карты на стол
давайте тогда еще полный конфиг с асы
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
29.04.2015, 14:31  [ТС]
Текущий конфиг:

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
CiscoASA# show running-config
: Saved
:
ASA Version 8.2(5)
!
hostname CiscoASA
enable password
passwd
names
!
interface Ethernet0/0
 nameif WAN
 security-level 0
 ip address <"WAN_IP_Address"> 255.255.255.X
!
interface Ethernet0/1
 nameif LAN
 security-level 50
 ip address 192.168.1.10 255.255.255.0
!
interface Ethernet0/2
 nameif SecLan
 security-level 50
 ip address 10.0.2.149 255.255.0.0
!
interface Ethernet0/3
 nameif TrafInsp
 security-level 50
 ip address 172.168.1.1 255.255.255.0
!
interface Management0/0
 nameif management
 security-level 100
 ip address 192.168.0.1 255.255.255.0
 management-only
!
ftp mode passive
clock timezone MSK/MSD 3
clock summer-time MSK/MDD recurring last Sun Mar 2:00 last Sun Oct 3:00
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list LAN remark LAN ICMP
access-list LAN extended permit icmp any any
access-list LAN remark LAN TCP
access-list LAN extended permit tcp any any
access-list LAN remark LAN IP
access-list LAN extended permit ip any any
access-list LAN extended permit udp any any
access-list SecLan remark SecLan ICMP
access-list SecLan extended permit icmp host 10.0.2.181 any
access-list SecLan remark SecLan TCP
access-list SecLan extended permit tcp host 10.0.2.181 any
access-list SecLan remark SecLan IP
access-list SecLan extended permit ip host 10.0.2.181 any
access-list SecLan remark SecLan UDP
access-list SecLan extended permit udp host 10.0.2.181 any
access-list SecLan extended deny tcp any any
access-list SecLan extended deny udp any any
access-list WAN extended permit tcp any host <"WAN_IP_Address"> eq www
access-list WAN extended permit tcp any host <"WAN_IP_Address"> eq ftp
pager lines 500
logging asdm informational
mtu WAN 1500
mtu LAN 1500
mtu SecLan 1500
mtu TrafInsp 1500
mtu management 1500
icmp unreachable rate-limit 1 burst-size 1
icmp permit any LAN
icmp permit any SecLan
no asdm history enable
arp timeout 14400
global (WAN) 101 interface
nat (LAN) 101 192.168.1.12 255.255.255.255
nat (LAN) 101 192.168.1.220 255.255.255.255
nat (TrafInsp) 101 172.168.1.2 255.255.255.255
static (LAN,WAN) tcp interface www 192.168.1.12 www netmask 255.255.255.255
static (LAN,WAN) tcp interface ftp 192.168.1.220 ftp netmask 255.255.255.255
access-group WAN in interface WAN per-user-override
access-group LAN in interface LAN per-user-override
access-group SecLan in interface SecLan per-user-override
route WAN 0.0.0.0 0.0.0.0 <"GW_IP_Address"> 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
timeout tcp-proxy-reassembly 0:01:00
timeout floating-conn 0:00:00
dynamic-access-policy-record DfltAccessPolicy
http server enable
http 192.168.0.0 255.255.255.0 management
http 192.168.1.2 255.255.255.255 LAN
http 192.168.1.12 255.255.255.255 LAN
http 192.168.1.220 255.255.255.255 LAN
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
crypto ipsec security-association lifetime seconds 28800
crypto ipsec security-association lifetime kilobytes 4608000
telnet 192.168.1.2 255.255.255.255 LAN
telnet 192.168.1.12 255.255.255.255 LAN
telnet timeout 5
ssh 192.168.1.2 255.255.255.255 LAN
ssh 192.168.1.12 255.255.255.255 LAN
ssh timeout 5
console timeout 0
dhcpd address 192.168.0.2-192.168.0.254 management
dhcpd enable management
!
threat-detection basic-threat
threat-detection statistics access-list
no threat-detection statistics tcp-intercept
ntp server 192.168.1.1 source LAN
webvpn
!
class-map inspection_default
 match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
 parameters
  message-length maximum client auto
  message-length maximum 512
policy-map global_policy
 description GlobalRules
 class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny
  inspect sunrpc
  inspect xdmcp
  inspect sip
  inspect netbios
  inspect tftp
  inspect ip-options
  inspect icmp
!
service-policy global_policy global
prompt hostname context
no call-home reporting anonymous
Cryptochecksum:
: end
И еще раз попытка дорваться от сервера 192.168.1.12 по фтп:

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
CiscoASA# packet-tracer input SecLan tcp 10.0.2.181 ftp 192.168.1.12 ftp
 
Phase: 1
Type: ACCESS-LIST
Subtype:
Result: ALLOW
Config:
Implicit Rule
Additional Information:
MAC Access list
 
Phase: 2
Type: ROUTE-LOOKUP
Subtype: input
Result: ALLOW
Config:
Additional Information:
in   192.168.1.0     255.255.255.0   LAN
 
Phase: 3
Type: ACCESS-LIST
Subtype: log
Result: ALLOW
Config:
access-group SecLan in interface SecLan per-user-override
access-list SecLan extended permit tcp host 10.0.2.181 any
access-list SecLan remark SecLan IP
Additional Information:
 
Phase: 4
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Config:
Additional Information:
 
Phase: 5
Type: INSPECT
Subtype: inspect-ftp
Result: ALLOW
Config:
class-map inspection_default
 match default-inspection-traffic
policy-map global_policy
 description GlobalRules
 class inspection_default
  inspect ftp
service-policy global_policy global
Additional Information:
 
Phase: 6
Type: NAT
Subtype: rpf-check
Result: DROP
Config:
nat (LAN) 101 192.168.1.12 255.255.255.255
  match ip LAN host 192.168.1.12 SecLan any
    dynamic translation to pool 101 (No matching global)
    translate_hits = 1, untranslate_hits = 0
Additional Information:
 
Result:
input-interface: SecLan
input-status: up
input-line-status: up
output-interface: LAN
output-status: up
output-line-status: up
Action: drop
Drop-reason: (acl-drop) Flow is denied by configured rule
Она же - на некий комп с адресом 13

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
CiscoASA# packet-tracer input SecLan tcp 10.0.2.181 ftp 192.168.1.13 ftp
 
Phase: 1
Type: ACCESS-LIST
Subtype:
Result: ALLOW
Config:
Implicit Rule
Additional Information:
MAC Access list
 
Phase: 2
Type: ROUTE-LOOKUP
Subtype: input
Result: ALLOW
Config:
Additional Information:
in   192.168.1.0     255.255.255.0   LAN
 
Phase: 3
Type: ACCESS-LIST
Subtype: log
Result: ALLOW
Config:
access-group SecLan in interface SecLan per-user-override
access-list SecLan extended permit tcp host 10.0.2.181 any
access-list SecLan remark SecLan IP
Additional Information:
 
Phase: 4
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Config:
Additional Information:
 
Phase: 5
Type: INSPECT
Subtype: inspect-ftp
Result: ALLOW
Config:
class-map inspection_default
 match default-inspection-traffic
policy-map global_policy
 description GlobalRules
 class inspection_default
  inspect ftp
service-policy global_policy global
Additional Information:
 
Phase: 6
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Config:
Additional Information:
 
Phase: 7
Type: FLOW-CREATION
Subtype:
Result: ALLOW
Config:
Additional Information:
New flow created with id 512, packet dispatched to next module
 
Result:
input-interface: SecLan
input-status: up
input-line-status: up
output-interface: LAN
output-status: up
output-line-status: up
Action: allow
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
29.04.2015, 15:17
добавьте нужный трафик в исключение NAT

nat (lan) 0 access-list NO_NAT
access-list NO_NAT extended permit ip 192.168.1.0 255.255.255.0 10.0.0.0 255.255.0.0
1
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
30.04.2015, 10:54  [ТС]
Огромное спасибо за подсказку, но не скажете как эта команда исключает траффик? Создаем правило АСЛ которое разрешает хождение траффика с сети 192.168.1.0 в сеть 10.0.0.0 и на основе этого разрешения создается дополнительное правило НАТ к ЛАН?

Правила
access-list SecLan extended permit tcp host 10.0.2.181 any
access-list LAN extended permit tcp any any

ведь тоже разрешают хождение?
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
30.04.2015, 10:57
ноль в данном случае обозначает трафик который попадает в этот список доступа не натировать
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
08.10.2015, 16:57  [ТС]
Господа опять я вернулся к теме моей железки. На этот раз финальная стадия - поднятие VPN. Дело осложняется лицензией, вот она:

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
cisco# show version
 
Cisco Adaptive Security Appliance Software Version 8.2(5)
Device Manager Version 6.4(5)
 
Compiled on Fri 20-May-11 16:00 by builders
System image file is "disk0:/asa825-k8.bin"
Config file at boot was "startup-config"
 
zsfire up 1 min 44 secs
 
Hardware:   ASA5510, 1024 MB RAM, CPU Pentium 4 Celeron 1600 MHz
Internal ATA Compact Flash, 256MB
BIOS Flash Firmware Hub @ 0xffe00000, 1024KB
 
Encryption hardware device : Cisco ASA-55x0 on-board accelerator (revision 0x0)
                             Boot microcode   : CN1000-MC-BOOT-2.00
                             SSL/IKE microcode: CNLite-MC-SSLm-PLUS-2.03
                             IPSec microcode  : CNlite-MC-IPSECm-MAIN-2.05
 
 0: Ext: Ethernet0/0         : address is xxxx.xxxx.xxxx, irq 9
 1: Ext: Ethernet0/1         : address is xxxx.xxxx.xxxx, irq 9
 2: Ext: Ethernet0/2         : address is xxxx.xxxx.xxxx, irq 9
 3: Ext: Ethernet0/3         : address is xxxx.xxxx.xxxx, irq 9
 4: Ext: Management0/0       : address is xxxx.xxxx.xxxx, irq 11
 5: Int: Not used            : irq 11
 6: Int: Not used            : irq 5
 
Licensed features for this platform:
Maximum Physical Interfaces    : Unlimited
Maximum VLANs                  : 50
Inside Hosts                   : Unlimited
Failover                       : Disabled
VPN-DES                        : Enabled
VPN-3DES-AES                   : Disabled
Security Contexts              : 0
GTP/GPRS                       : Disabled
SSL VPN Peers                  : 2
Total VPN Peers                : 250
Shared License                 : Disabled
AnyConnect for Mobile          : Disabled
AnyConnect for Cisco VPN Phone : Disabled
AnyConnect Essentials          : Disabled
Advanced Endpoint Assessment   : Disabled
UC Phone Proxy Sessions        : 2
Total UC Proxy Sessions        : 2
Botnet Traffic Filter          : Disabled
 
This platform has a Base license.
 
Serial Number: XXX
Running Activation Key: XXXXX
Configuration register is 0x1
Configuration has not been modified since last system restart.
cisco#
Изменять лицензию нельзя, можете подсказать как можно вообще настроить VPN и куда лезть? Я пробовал разобраться самостоятельно, использовал гайды вида http://admindoc.ru/346/prostoj... w-leopard/ и тому подобные, однако мои попытки подцепиться к циске ни к чему не привели. Я использовал Cisco VPN Client (примерно как в этом гайде), в качестве логина - tunnelgroup, группы, в качестве пароля presharedkey, однако соединение не устанавливатся (до авторизации самого пользователя дело не доходит). Пытался так же использовать клиенты типа Cisco Any Connect, воевал с версиями, какие-то версии видят циску, какие-то вообще ее не наблюдают. Нормальной версии мне найти не удалось. Подскажите, что я делаю не так, в какую сторону копать? (базовый конфиг циски, в принципе, остался тот же - 3мя постами ранее).
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
08.10.2015, 17:07
Цитата Сообщение от kraborak Посмотреть сообщение
Изменять лицензию нельзя
это и не потребуется
Цитата Сообщение от kraborak Посмотреть сообщение
Подскажите, что я делаю не так, в какую сторону копать?
сначала определитесь что вы хотите IPsec или SSL,
IPsec = Cisco VPN Client
SSL = Any connect
можно конечно в any connect Ipsec использовать, но пока забудьте об этом иначе вообще укапаетесь
предположим что вы решили выбрать IPSec, после того как настроили посмотрите на асе какие UDP порты открыты, нас интересует конкретно UDP 500 проверить можно так

nmap -sU -p 500 IP_ADDRESS_ASA
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
08.10.2015, 17:27  [ТС]
Ну я так понял, из вот этой инструкции
http://www.cisco.com/cisco/web... t_vpn.html
что для того, чтобы поднять SSL, необходим
VPN-3DES-AES : Disabled
поэтому я смотрю в сторону IPSec, да мне и не принципиально, мне главное чтобы заработала эта скотина. А вот как "настраивать" под это дело, с чего начинать я вот даже и не знаю.. Обычно все мои попытки заканчиваются командой reload. По-поводу UDP порта, думаю что он все-таки открыт т.к. если я укажу неверный tunnelgroup в логах будет написано что такой-то tunnelgroup не найден.

Логи у меня сейчас настроены так:
Code
1
2
3
4
5
6
7
5   Oct 08 2015 09:32:13                        User '1' executed the 'logging class vpdn monitor Debugging' command.
5   Oct 08 2015 09:32:13                        User '1' executed the 'logging class vpn monitor Debugging' command.
5   Oct 08 2015 09:32:13                        User '1' executed the 'logging class vpnfo monitor Debugging' command.
5   Oct 08 2015 09:32:13                        User '1' executed the 'logging class vpnc monitor Debugging' command.
5   Oct 08 2015 09:32:13                        User '1' executed the 'logging class auth monitor Debugging' command.
5   Oct 08 2015 09:32:13                        User '1' executed the 'logging monitor Debugging' command.
5   Oct 08 2015 09:32:21                        User '1' executed the 'logging asdm Informational' command.
Ничего я не упустил?

P.S. вот работа nmap:
Code
1
2
3
4
5
6
7
8
9
10
root@unix:/etc/network# nmap -sU -p 500 XX.XX.XX.XX
 
Starting Nmap 5.21 ( http://nmap.org ) at 2015-10-08 17:25 MSK
Nmap scan report for XX.XX.XX.XX
Host is up (0.0018s latency).
PORT    STATE SERVICE
500/udp open  isakmp
 
Nmap done: 1 IP address (1 host up) scanned in 2.16 seconds
root@unix:/etc/network#
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
08.10.2015, 17:45
Цитата Сообщение от kraborak Посмотреть сообщение
вот работа nmap
ну отлично порт открыт, теперь давайте вывод этих команд

show crypto map
show crypto isakmp policy
show crypto isakmp sa
show crypto ipsec sa

и потом еще дебаг

debug crypto isakmp
debug crypto ipsec
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
08.10.2015, 17:56
Цитата Сообщение от kraborak Посмотреть сообщение
что для того, чтобы поднять SSL, необходим
VPN-3DES-AES : Disabled
Это не обязательно, хотя без него вы скорее всего не попадете на веб портал - браузеры заблокируют соединение как небезопасное. Лицению на 3DES можно легко и бесплатно получить через сайте cisco по серийнику асы и инсталировать в вашу железку.
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
09.10.2015, 09:18  [ТС]
show crypto map и show crypto isakmp policy - у меня таких нету...
Code
1
2
3
4
5
6
7
cisco# show crypto isakmp sa
 
There are no isakmp sas
 
cisco# show crypto ipsec sa
 
There are no ipsec sas
Текущий конфиг циски (пока не ребутал)
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
cisco# show running-config
: Saved
:
ASA Version 8.2(5)
!
hostname cisco
enable password encrypted
passwd encrypted
names
!
interface Ethernet0/0
 nameif WAN
 security-level 0
 ip address <"WAN_IP_Address">
!
interface Ethernet0/1
 nameif LAN
 security-level 50
 ip address 192.168.1.10 255.255.255.0
!
interface Ethernet0/2
 nameif NET2
 security-level 50
 ip address 10.0.2.149 255.255.0.0
!
interface Ethernet0/3
 nameif NET3
 security-level 50
 ip address 172.168.1.1 255.255.255.0
!
interface Management0/0
 nameif management
 security-level 100
 ip address 192.168.0.1 255.255.255.0
 management-only
!
ftp mode passive
clock timezone MSK/MSD 3
clock summer-time MSK/MDD recurring last Sun Mar 2:00 last Sun Oct 3:00
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list LAN remark LAN ICMP
access-list LAN extended permit icmp any any
access-list LAN remark LAN TCP
access-list LAN extended permit tcp any any
access-list LAN remark LAN IP
access-list LAN extended permit ip any any
access-list LAN extended permit udp any any
access-list NET2 remark NET2 ICMP
access-list NET2 extended permit icmp host 10.0.2.181 any
access-list NET2 remark NET2 TCP
access-list NET2 extended permit tcp host 10.0.2.181 any
access-list NET2 remark NET2 IP
access-list NET2 extended permit ip host 10.0.2.181 any
access-list NET2 remark NET2 UDP
access-list NET2 extended permit udp host 10.0.2.181 any
access-list NET2 extended deny tcp any any
access-list NET2 extended deny udp any any
access-list WAN extended permit tcp any host <"WAN_IP_Address2"> eq www
access-list WAN extended permit tcp any host <"WAN_IP_Address2"> eq ftp
access-list WAN extended permit tcp any host <"WAN_IP_Address"> eq ftp
access-list WAN extended permit tcp any host <"WAN_IP_Address"> eq www
access-list NONAT extended permit ip 192.168.1.0 255.255.255.0 10.0.0.0 255.255.
0.0
access-list NONAT extended permit ip 192.168.1.0 255.255.255.0 192.168.5.0 255.2
55.255.224
access-list tgroup_splitTunnelAcl standard permit 192.168.1.0 255.255.255.0
pager lines 500
logging enable
logging monitor debugging
logging asdm informational
logging class auth monitor debugging
logging class vpdn monitor debugging
logging class vpn monitor debugging
logging class vpnc monitor debugging
logging class vpnfo monitor debugging
mtu WAN 1500
mtu LAN 1500
mtu NET2 1500
mtu NET3 1500
mtu management 1500
ip local pool VPNPool 192.168.5.1-192.168.5.20 mask 255.255.255.0
icmp unreachable rate-limit 1 burst-size 1
icmp permit any LAN
icmp permit any NET2
no asdm history enable
arp timeout 14400
global (WAN) 101 interface
global (WAN) 102 <"WAN_IP_Address2"> netmask 
nat (LAN) 0 access-list NONAT
nat (LAN) 102 192.168.1.11 255.255.255.255
nat (LAN) 101 192.168.1.12 255.255.255.255
nat (LAN) 102 192.168.1.220 255.255.255.255
nat (LAN) 101 192.168.1.221 255.255.255.255
nat (NET3) 101 172.168.1.2 255.255.255.255
static (LAN,WAN) tcp interface www 192.168.1.12 www netmask 255.255.255.255
static (LAN,WAN) tcp <"WAN_IP_Address2"> ftp 192.168.1.11 ftp netmask 255.255.255.255
static (LAN,WAN) tcp <"WAN_IP_Address2"> www 192.168.1.11 www netmask 255.255.255.255
access-group WAN in interface WAN per-user-override
access-group LAN in interface LAN per-user-override
access-group NET2 in interface NET2 per-user-override
route WAN 0.0.0.0 0.0.0.0 xxxxxx 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
timeout tcp-proxy-reassembly 0:01:00
timeout floating-conn 0:00:00
dynamic-access-policy-record DfltAccessPolicy
http server enable
http 192.168.0.0 255.255.255.0 management
http 192.168.1.2 255.255.255.255 LAN
http 192.168.1.12 255.255.255.255 LAN
http 192.168.1.220 255.255.255.255 LAN
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
crypto ipsec transform-set ESP-DES-SHA esp-des esp-sha-hmac
crypto ipsec transform-set ESP-DES-MD5 esp-des esp-md5-hmac
crypto ipsec security-association lifetime seconds 28800
crypto ipsec security-association lifetime kilobytes 4608000
crypto dynamic-map SYSTEM_DEFAULT_CRYPTO_MAP 65535 set transform-set ESP-DES-SHA
 ESP-DES-MD5
crypto map WAN_map 65535 ipsec-isakmp dynamic SYSTEM_DEFAULT_CRYPTO_MAP
crypto map WAN_map interface WAN
crypto isakmp enable WAN
crypto isakmp policy 10
 authentication pre-share
 encryption des
 hash sha
 group 2
 lifetime 86400
telnet 192.168.1.2 255.255.255.255 LAN
telnet 192.168.1.12 255.255.255.255 LAN
telnet timeout 5
ssh 192.168.1.2 255.255.255.255 LAN
ssh 192.168.1.12 255.255.255.255 LAN
ssh timeout 5
console timeout 0
dhcpd address 192.168.0.2-192.168.0.254 management
dhcpd enable management
!
threat-detection basic-threat
threat-detection statistics access-list
no threat-detection statistics tcp-intercept
ntp server 192.168.1.7 source LAN
webvpn
 enable WAN
group-policy tgroup internal
group-policy tgroup attributes
 dns-server value 192.168.1.7
 vpn-tunnel-protocol IPSec svc
 split-tunnel-policy tunnelspecified
 split-tunnel-network-list value tgroup_splitTunnelAcl
username vpnuser password tAtXXvCxpjX0dUEC encrypted privilege 0
username vpnuser attributes
 vpn-group-policy tgroup
tunnel-group tgroup type remote-access
tunnel-group tgroup general-attributes
 address-pool VPNPool
 default-group-policy tgroup
tunnel-group tgroup ipsec-attributes
 pre-shared-key *****
!
class-map inspection_default
 match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
 parameters
  message-length maximum client auto
  message-length maximum 512
policy-map global_policy
 description GlobalRules
 class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny
  inspect sunrpc
  inspect xdmcp
  inspect sip
  inspect netbios
  inspect tftp
  inspect ip-options
  inspect icmp
!
service-policy global_policy global
prompt hostname context
no call-home reporting anonymous
Cryptochecksum:
: end
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
09.10.2015, 09:28
Цитата Сообщение от kraborak Посмотреть сообщение
show crypto map и show crypto isakmp policy - у меня таких нету
надо чтобы были
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
21.10.2015, 12:46  [ТС]
Почитал еще вот такую статейку: http://www.petenetlive.com/KB/Article/0000050.htm

Как раз пытаюсь установить cryptomap вот так:

Firewall Running an OS of 8.4(x) or newer

PetesASA(config)# crypto map outside_map 1 match address VPN-INTERESTING-TRAFFIC
PetesASA(config)# crypto map outside_map 1 set pfs group2
PetesASA(config)# crypto map outside_map 1 set peer 123.123.123.123
PetesASA(config)# crypto map outside_map 1 set ikev1 transform-set ESP-3DES-SHA
PetesASA(config)# crypto map outside_map interface outside
Но... вопрос... В статье используется site-to-site vpn, у меня же внешний адрес может быть... словом что мне нужно прописывать в access-list, что разрешать чтоб потом натравить его в 1й команде?
Вместо ikev1 я прописываю isakmp - ikev1 у меня нет. Правильно ли я делаю?

Заранее извиняюсь за тупость - я свой ник оправдываю полностью.
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
21.10.2015, 16:22
У вас какая версия ОС?
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
22.10.2015, 08:47  [ТС]
ASA 8.2.... мм да, все забываю что у меня явно не 8.4 Но по этому гайду данный шаг для ранних версий не отличается.
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
22.10.2015, 11:21
Цитата Сообщение от kraborak Посмотреть сообщение
словом что мне нужно прописывать в access-list, что разрешать чтоб потом натравить его в 1й команде?
Прописывать тот трафик, который вы хотите зашифровать и завернуть в туннель.
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
22.10.2015, 12:07  [ТС]
Т.Е. получается в моем случае траффик ИЗВНЕ (т.е. с интернетного интерфейса) на вот эту подсеть:
ip local pool VPNPool 192.168.5.1-192.168.5.20 mask 255.255.255.0
???
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
22.10.2015, 12:23
Обычно туда кладут адреса двух локальных сетей, находящихся на разных площадках. Например на площадке А у вас 10.1.1.0/24, на площадке Б 10.2.2.0/24. И вы хотите чтобы обе сети видели друг друга при помощи ipsec vpn. Тогда нужный вам access-list будет выглядеть на роутере А:
permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255
На роутере Б:
permit ip 10.2.2.0 0.0.0.255 10.1.1.0 0.0.0.255.

У вас какие локальные сети на площадках?
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
22.10.2015, 16:03  [ТС]
В том-то и дело... У меня есть эта аса на которой я хочу настроить VPN и есть некоторое неизвестное кол-во компьютеров, находящихся в некотором кол-ве сетях, неизвестных мне и этим компам надо предоставить доступ в мою сеть. У моей сети адрес 192.168.1.0/24, VPN пул 192.168.5.0/24 (ну допустим) и есть внешний статический интернет адрес, скажем 50.50.50.50. Я лечу в космическом корабле на Юпитер, открываю свой ноут, запускаю Cisco VPN Connect, набираю там адрес - 50.50.50.50, далее в качестве логина - tunnel-group (tgroup) и в качестве пароля - его pre-shared-key. По-идее, насколько я понимаю, фаза 1 на этом должна быть завершена. На 2й фазе видимо у меня должны запросить учетную запись, в данном случае локальную которая (в конфиге) username vpnuser password tAtXXvCxpjX0dUEC encrypted privilege 0. Ну я добиваюсь вот что-то в этом роде...
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
22.10.2015, 16:50
то, что вы хотите - это совсем другой тип впн. Remote access vpn. Нужен не для соединения двух площадок, а для подключения отдельных сотрудников при помощи клиентского приложения. У циско есть два типа RA VPN - IPSec и SSL. Первый использует клиентом Cisco VPN Client и считается устаревшим, legacy. Второй использует клиента Anyconnect и считается современным.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
22.10.2015, 16:50

Проброс FTP из локалки во внешку Cisco ASA 5510
Вечер добрый. Такое дело, решил организовать для своих филиалов общий простенький фтп сервер, чтобы по правильному с доменным именем,...

Первоначальная настройка AIP SSM на ASA 5510
Добрый день. У меня проблема с первоначальной настройкой системы IPS на ASA 5510. Сразу говорю на специалиста cisco я не обучался ни по...

Настройка VPN на cisco 5510
Добрый день! Нужно настроить VPN на cisco5510 до центрального офиса. Вроде бы все понятно, но есть один нюанс. Пользовательская сеть...

Настройка Cisco ASA 5505
Вручили cisco asa 5505 с наилучшими и &quot;попросили&quot; инсталлировать в структуру сетки, а я до этого только слышал о цисках и морщился от...

Настройка cisco ASA 5512-x IOS 8.6(1)2
Всем привет. Имеется следующая схема: Как сделать так, трафик с PC 192.168.0.2 на внешную проходил через прокси сервер который...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
40
Ответ Создать тему
Новые блоги и статьи
Модель по догадкам
anaschu 25.08.2026
Прошло две недели. Я уже рассказывал, как разговаривал с сотрудниками у сортировки и как понял, что главная ветка — не про приёмку, а про отбор. Но тогда я думал, что понял механику. На этой неделе я. . .
Запись в регистр сведений независимо от заполненности табличной части
Maks 25.08.2026
Реализация из решения ниже выполнена на нетиповом документе с несколькими табличными частями, разработанного в КА2. Задача: Обеспечить запись документа в регистр сведений независимо от. . .
Ноутбук Альфария
kumehtar 24.08.2026
Встретился тут в сети ноутбук Альфария, примарха Альфа-Легиона. Хотя возможно, это ноутбук Омегона, разумеется. Ну как вам?
Мастера простых решений
DevAlt 23.08.2026
В сишарп стэках winforms, да и wpf существует сложная система связывания источниках данных и элементов формы(текстовые поля и метки), опирается все это на технологию событий и мета. . .
Цена ошибки
DevAlt 23.08.2026
Человек я беспокойный и потому заинтересовался OCaml, в чате форсили функторы модулей как суперфичу. Пытаясь отдуплить концепт, наткнулся на тутор с простым примером. А главный принцип обучения от. . .
Сегодня суббота, 22.08.2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины.
zorxor 22.08.2026
Сегодня суббота, 22. 08. 2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины. Кто Я, откуда Я пришел и куда Я иду? Эти вопросы не оставляют меня ни на секунду. Жизнь на планете Земля. . .
Жизня: рисунок укладки багажа, сделанный клодом
anaschu 21.08.2026
Сделал 15 снимков, он по снимкам сделал схему.
Был там один разговор по поводу свободы в материальном мире.
kumehtar 19.08.2026
Суть: рассматривается живое существо, оказавшееся внутри довольно странной системы (этого мира) и пытающееся обустроить в ней свой кусок пространства. Жизнь действительно предъявляет каждому. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru