Форум программистов, компьютерный форум, киберфорум
Cisco
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.59/64: Рейтинг темы: голосов - 64, средняя оценка - 4.59
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45

Настройка Cisco ASA 5510

29.08.2014, 13:01. Показов 13887. Ответов 75
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Всех категоричски приветствую.
Подскажите, пожалуйста, как можно настроить хождение пакетов между сетями на сабжевой железке? Интересует подсеть 10.0.0.0/16 и 192.168.1.0/24 (Ethernet0/2 и Ethernet0/1) access-listы прописал, same-security-traffic тоже, security-level стоит одинаковый, траффик не ходит. Интерфейсы пингуются из своих подсетей, компьютеры подсетей с циски так же пингуются а между интерфейсами пинг не проходит. Вот конфиг железки:

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
cassa# show running-config
: Saved
:
ASA Version 8.2(5)
!
hostname cassa
enable password xxx encrypted
passwd xxx encrypted
names
!
interface Ethernet0/0
nameif WAN
security-level 0
ip address x.x.x.x x.x.x.x
!
interface Ethernet0/1
nameif LAN
security-level 50
ip address 192.168.1.10 255.255.255.0
!
interface Ethernet0/2
nameif EXT
security-level 50
ip address 10.0.2.149 255.255.0.0
!
interface Ethernet0/3
nameif Manage
security-level 100
ip address 192.168.2.100 255.255.255.0
management-only
!
interface Management0/0
nameif management
security-level 100
ip address 192.168.0.1 255.255.255.0
management-only
!
ftp mode passive
clock timezone MSK/MSD 3
clock summer-time MSK/MDD recurring last Sun Mar 2:00 last Sun Oct 3:00
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list LAN remark LAN ICMP
access-list LAN extended permit icmp any any
access-list LAN remark LAN TCP
access-list LAN extended permit tcp any any
access-list LAN remark LAN IP
access-list LAN extended permit ip any any
access-list EXT remark EXT ICMP
access-list EXT extended permit icmp any any
access-list EXT remark EXT TCP
access-list EXT extended permit tcp any any
access-list EXT remark EXT IP
access-list EXT extended permit ip any any
pager lines 24
logging asdm informational
mtu WAN 1500
mtu LAN 1500
mtu EXT 1500
mtu Manage 1500
mtu management 1500
icmp unreachable rate-limit 1 burst-size 1
icmp permit any LAN
icmp permit any EXT
no asdm history enable
arp timeout 14400
global (WAN) 101 interface
nat (LAN) 101 0.0.0.0 0.0.0.0
access-group LAN in interface LAN per-user-override
access-group EXT in interface EXT per-user-override
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
timeout tcp-proxy-reassembly 0:01:00
timeout floating-conn 0:00:00
dynamic-access-policy-record DfltAccessPolicy
http server enable
http 192.168.0.0 255.255.255.0 management
http 192.168.0.0 255.255.255.0 LAN
http 192.168.1.2 255.255.255.255 LAN
http 192.168.1.12 255.255.255.255 LAN
http 192.168.2.12 255.255.255.255 Manage
http 192.168.1.12 255.255.255.255 Manage
http 192.168.1.220 255.255.255.255 LAN
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
crypto ipsec security-association lifetime seconds 28800
crypto ipsec security-association lifetime kilobytes 4608000
telnet 192.168.1.2 255.255.255.255 LAN
telnet 192.168.1.12 255.255.255.255 LAN
telnet 192.168.2.12 255.255.255.255 Manage
telnet 192.168.1.12 255.255.255.255 Manage
telnet timeout 5
ssh 192.168.1.2 255.255.255.255 LAN
ssh 192.168.1.12 255.255.255.255 LAN
ssh 192.168.2.12 255.255.255.255 Manage
ssh 192.168.1.12 255.255.255.255 Manage
ssh timeout 5
console timeout 0
dhcpd address 192.168.0.2-192.168.0.254 management
dhcpd enable management
!
threat-detection basic-threat
threat-detection statistics access-list
no threat-detection statistics tcp-intercept
ntp server 192.168.1.3 source LAN
webvpn
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
  message-length maximum client auto
  message-length maximum 512
policy-map global_policy
description GlobalRules
class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny
  inspect sunrpc
  inspect xdmcp
  inspect sip
  inspect netbios
  inspect tftp
  inspect ip-options
!
service-policy global_policy global
prompt hostname context
no call-home reporting anonymous
Cryptochecksum:
: end
Далее пытаюсь отправить пакет на интерфейс EXT и получаю это:

Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
cassa# packet-tracer input LAN tcp 192.168.1.10 80 10.0.2.149 80
 
Phase: 1
Type: ROUTE-LOOKUP
Subtype: input
Result: ALLOW
Config:
Additional Information:
in   10.0.2.149      255.255.255.255 identity
 
Phase: 2
Type: ACCESS-LIST
Subtype:
Result: DROP
Config:
Implicit Rule
Additional Information:
 
Result:
input-interface: LAN
input-status: up
input-line-status: up
output-interface: NP Identity Ifc
output-status: up
output-line-status: up
Action: drop
Drop-reason: (acl-drop) Flow is denied by configured rule
В ASDM дополнительно нашел дополнительную строчку Implicit Rule в Access Rules, которую не нахожу в конфиге, я так понимаю что пакет тормозится именно из-за этого?
Сеть 10.0.0.0 приходит в виде витой пары из "соседней" организации, внутренняя сеть - 192.168.1.0, чуть позднее планирую еще настраивать интернет на ней, если разберусь как т.к. в цисках я пока еще очень краборак. Пробовал понижать у EXT security-level - все равно не пускает.
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
29.08.2014, 13:01
Ответы с готовыми решениями:

Cisco ASA 5510
Добрый день всем. Не имею достаточного опыта в настройках Cisco ASA, поэтому хотел бы спросить у знающих. Дело в том, что в конторе...

Cisco ASA 5510 подскажите по конфигу
Добрый день. Есть вышеописанная циска и есть конфиг, доставшийся от кучи людей, которые его в свое время правили. На текущий момент он...

Фильтрация http запросов на Cisco ASA 5510
Всем доброго времени суток! Господа, прошу помощи в решении следующей задачи. С адреса X.X.X.X должен быть доступен ресурс...

75
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
18.11.2015, 20:45
Студворк — интернет-сервис помощи студентам
Цитата Сообщение от kraborak Посмотреть сообщение
подключаюсь через VPN я не могу пользоваться интернетом. Это как-то лечится?
нужно вот такое правило нат
nat (outside) 1 x.x.x.x 255.255.255.0
где x.x.x.x сетка из пула для VPN
Цитата Сообщение от kraborak Посмотреть сообщение
видимо сама железка начала немного тупить. Я ее перезагрузил, прописал новые правила
может просто надо было xlate почистить ? или чистили
Цитата Сообщение от kraborak Посмотреть сообщение
Могу ли я быть спокоен за безопасность такого вот VPN?
теоритически нет, если речь идет о том что в инет выходить из VPN
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
18.11.2015, 21:22  [ТС]
Ну теоретически ничего не является безопасным, даже пентагон ломают Но тут защита по паролю.. Хотя брутфорсом его взять довольно проблематично будет а траффик все-таки SSL... поэтому и спросил.
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
18.11.2015, 21:31
Цитата Сообщение от kraborak Посмотреть сообщение
Ну теоретически ничего не является безопасным
не в этом дело при такой настройке появляется дыра, например удаленный сотрудник подключается из интернет кафе, при схеме когда нет выхода в инет из VPN весь трафик идет в туннель и все, при схеме же когда есть доступ в инет тут уже в зависимости от дыр на самом компе имеет место быть сценарий доступа в сам туннель
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
18.11.2015, 21:32
Цитата Сообщение от kraborak Посмотреть сообщение
Когда я подключаюсь через VPN я не могу пользоваться интернетом. Это как-то лечится?
Можно настроить split tunneling и завернуть в впн только нужные сети, тогда инет будет не через впн, а как обычно.
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
18.11.2015, 21:35
Цитата Сообщение от xeonz Посмотреть сообщение
Можно настроить split tunneling
да вот именно при такой настройке появляется дыра о которой я говорил, но мы так работаем, тут скорее всего от политики предприятия зависит а так на практике думаю это не сильно актуально, у меня вообще сделано две группы и можно самому выбирать через что ты в инет идешь через асу или через своего провайдера
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
18.11.2015, 23:08  [ТС]
Не, ну тут туннель создается "из дома" где, теоретически, снифить траффик некому...
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
18.11.2015, 23:34
Ну поэтому я и говорил что теоретически не безопасно а так думаю можно работать
0
1 / 1 / 0
Регистрация: 05.09.2013
Сообщений: 45
19.11.2015, 08:35  [ТС]
Еще раз всем огромное спасибо за советы - железка заработала в полную силу
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
19.11.2015, 10:17
Я так и не понял в чем именно дыра со split tunneling? Если туннель создан с целью защиты канала до ресурсов организации, то где дыра?

Если есть цель защитить именно канал доступа в интернет, то да, split tunneling делать не надо.
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
19.11.2015, 11:24
Цитата Сообщение от xeonz Посмотреть сообщение
Я так и не понял в чем именно дыра со split tunneling?
ну как я уже говорил дыра больше теоретическая ИМХО, но все же есть, потому как без сплита весь трафик абсолютно весь уходя с интерфейса заворачивается в туннель, т.е комп оказывается как бы в таком вакууме VPN туннеля и обмен трафиком у него идет только с туннелем и все, со сплитом же у него связь и с локалкой и с инетом и с тунелем
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
19.11.2015, 11:32
Ну а дыра то в чем?
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
19.11.2015, 11:33
Цитата Сообщение от xeonz Посмотреть сообщение
Ну а дыра то в чем?
в этом и есть, попробуйте сценарий сами додумать их масса
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
19.11.2015, 20:34
Сценарии можно конечно сидеть выдумывать. Поэтому я сразу сказал, что все зависит от цели использования впн. Если цель - защита доступа к сети организации, то дыры я не наблюдаю.
0
 Аватар для corlovito
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
19.11.2015, 20:51
дыры я не наблюдаю.
жаль
0
863 / 333 / 43
Регистрация: 16.05.2014
Сообщений: 2,596
20.11.2015, 09:31
Ну продемонстрируйте ее всем. Раз уж вы заявили про дыру. А то пока у нас тут "суслик, которого нет".
0
20.11.2015, 10:05

Не по теме:

неохота пусть я буду бездарем :)

0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
20.11.2015, 10:05

Проброс FTP из локалки во внешку Cisco ASA 5510
Вечер добрый. Такое дело, решил организовать для своих филиалов общий простенький фтп сервер, чтобы по правильному с доменным именем,...

Первоначальная настройка AIP SSM на ASA 5510
Добрый день. У меня проблема с первоначальной настройкой системы IPS на ASA 5510. Сразу говорю на специалиста cisco я не обучался ни по...

Настройка VPN на cisco 5510
Добрый день! Нужно настроить VPN на cisco5510 до центрального офиса. Вроде бы все понятно, но есть один нюанс. Пользовательская сеть...

Настройка Cisco ASA 5505
Вручили cisco asa 5505 с наилучшими и "попросили" инсталлировать в структуру сетки, а я до этого только слышал о цисках и морщился от...

Настройка cisco ASA 5512-x IOS 8.6(1)2
Всем привет. Имеется следующая схема: Как сделать так, трафик с PC 192.168.0.2 на внешную проходил через прокси сервер который...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
76
Ответ Создать тему
Новые блоги и статьи
мат медиц модель 30. презентация проекта
anaschu 27.08.2026
хоп хоп хоп хидахоп, а я кладую))
Как у меня протекала болезнь
zorxor 27.08.2026
Здравствуйте, друзья! Эта запись блога предназначена именно для вас - для моих дорогих друзей, которые знали меня лично. Чтобы ответить на вопрос - а что же со мной произошло на самом деле? Я учился. . .
Нашел вот забавное видео о измерениях. Лучшее что я видел на эту тему
kumehtar 26.08.2026
ILETXiw9bMQ Основная суть и тезисы по измерениям: 0D (Нулевое измерение): точка, не имеющая длины, ширины, высоты или объема. Объект не может перемещаться в 0D. 1D (Первое измерение):. . .
[EasyBuilder Pro] Памятка по разработке для панелей Weintek
ФедосеевПавел 26.08.2026
Памятка по разработке для панелей Weintek ВВЕДЕНИЕ Ранее, при реализации проектов основное внимание уделял разработке управляющей программы для контроллера, а панели оператора доставалось время. . .
Модель по догадкам
anaschu 25.08.2026
Прошло две недели. Я уже рассказывал, как разговаривал с сотрудниками у сортировки и как понял, что главная ветка — не про приёмку, а про отбор. Но тогда я думал, что понял механику. На этой неделе я. . .
Запись в регистр сведений независимо от заполненности табличной части
Maks 25.08.2026
Реализация из решения ниже выполнена на нетиповом документе с несколькими табличными частями, разработанного в КА2. Задача: Обеспечить запись документа в регистр сведений независимо от. . .
Ноутбук Альфария
kumehtar 24.08.2026
Встретился тут в сети ноутбук Альфария, примарха Альфа-Легиона. Хотя возможно, это ноутбук Омегона, разумеется. Ну как вам?
Мастера простых решений
DevAlt 23.08.2026
В сишарп стэках winforms, да и wpf существует сложная система связывания источниках данных и элементов формы(текстовые поля и метки), опирается все это на технологию событий и мета. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru