spoiler

Показаны сообщения с ярлыком ASA5505. Показать все сообщения
Показаны сообщения с ярлыком ASA5505. Показать все сообщения

понедельник, 30 сентября 2013 г.

Настройка удаленного VPN-доступа на ASA5505

Теорию по VPN туннелям и используемым протоколам вкратце можно почитать тут.
Для начала главное, что построение туннеля происходит в два этапа (фазы):

1 фаза - два узла договариваются о методе идентификации, алгоритме шифрования, хэш алгоритме и группе Diffie Hellman. а так же узлы идентифицируют друг друга.
2 фаза - генерируются данные ключей, узлы договариваются насчёт используемой политики.

VPN-тунели могут быть статические или динамические, в зависимости от того, известен ли нам второй узел или нет. В данной статье рассмотрим настройку динамического варианта, когда у нас есть несколько удаленных сотрудников, которые должны подключаться из разных мест. Сразу скажу, в ASA предусмотрен более гибкий вариант, построение VPN туннеля через Web при использовании anyconnect и если у вас есть куча менеджеров, которым необходимо по максимуму упростить доступ в сеть - лучше использовать именно его.

понедельник, 9 сентября 2013 г.

Удаленный доступ на ASA5505

Практически все оборудование Cisco требует первоначальной настройки через консоль. Но ведь не будешь всегда бегать с ноутом в серверную и тыкать кабель консоли в порт и это хорошо, если устройство не находится на другом конце города или страны. Поэтому удобнее всего настроить удаленный доступ, то есть доступ по сети.
Перед началом работы у нас имеется ASA5505, настроенная вот по этой схеме. Необходимо разрешить доступ из внутренней сети, а также из интернета с IP-адреса 2.2.2.2. И конечно же доступ будет шифрованным, то есть ssh. Для этого нам понадобится:
  1. Создать ключ для шифрования ssh.
  2. Создать пользователей
  3. Включить авторизацию по ssh
  4. Включить ssh на интерфейсе

пятница, 6 сентября 2013 г.

Минимальная настройка ASA5505

Дано: ASA5505 с чистой конфигурацией. Интернет линк с динамическим IP.
Требуется: настроить внутреннюю сеть с раздачей IP по DHCP, NAT для доступа в интернет.
Этапы настройки:

  1.  Настроить Vlan'ы. 
  2. Привязать Vlan  к интерфейсам
  3. Настроить DHCPD и прописать маршрут по умолчанию
  4. Настроить NAT
  5. Настроить service-policy.
  6. Удаленный доступ
Далее подробнее.

пятница, 3 мая 2013 г.

Настройка NAT на ASA5505 (v9.0(2))

В сети уже имеется установленная и настроенная ASA5505 с минимальной лицензией. Необходимо пробросить внешний порт, предположим 8081 на внутренний Web-сервер.