Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Настройка Cisco PIX Firewall / ASA

Автор: niask
Дата сообщения: 27.10.2014 10:38
slaj1
спасибо, но всё оказалось банальнее: нашёл хост-имена в конфиг-файлах софтины в ProgramData
Автор: andreypodlec
Дата сообщения: 30.10.2014 17:53
Есть anyconnect hub настроенный на маршрутизаторе Cisco 2921, авторизация доменная через NPS(windows 2008r2) по логину и паролю, а есть второй HUB на ASA 5505, там тоже доменная авторизация на без NPS и по сертификатам, возможно ли сделать авторизацию по сертификатам на 2921?


P.S.: Вопрос может не совсем в ту ветку, но другой не нашёл.

Автор: vlary
Дата сообщения: 30.10.2014 23:21
andreypodlec
Цитата:
Вопрос может не совсем в ту ветку
Ну почему же, в самое яблочко...
Вот, посмотри это, возможно, подойдет:
Cisco ASA SSLVPN using Certificates for 2-factor Auth
Автор: AndreySergeevich
Дата сообщения: 29.12.2014 19:00
народ, а есть в AnyConnect логирование на стороне клиента? Чтобы весь процесс подключения макисмально подробно слить в файл?

Или все, что есть это в убогом формате Event Viewer ?

DART собирает безумную кучу всего. А нужно всего лишь включить лог на debug level на минутку, и глянуть, что там в момент подключения происходить.
В VPN Client это было реализованно прекрасно.
Автор: corlovito
Дата сообщения: 30.01.2015 08:03
Вот что умные люди пишут по поводу AnyConnect логов

1. Choose Start -> Run

2. Type in eventvwr.msc /s

3. Expand the "Applications and Services Logs" portion of the tree

4.Right-click the Cisco AnyConnect VPN Client log, and select Save Log File AsAnyConnect.evt

Note:Always save it as the .evt or .evtx file format.
Автор: AndreySergeevich
Дата сообщения: 30.01.2015 15:34
corlovito

Это тот же самый Event Viewer и есть. Инструкция как экспортировать данные из Event Viewer.
Автор: whaleshark
Дата сообщения: 31.01.2015 19:11
Подскажите пожалуйста, как лучше сделать.
Не хочется вывешивать доступ к ASA c правилом ssh 0.0.0.0 0.0.0.0 outside. Но иногда требуется подключится удаленно из разных мест, хочется сделать, чтобы был доступ только через inside интерфейс после подключения по VPN. При этом рассматриваю худший вариант, что вся инфраструктура лежит и нормально работает только ASA.
Версия софта ASA Version 9.1(5)21
VPN - anyconnect SSLVPN, лицензии premium.
Автор: schukin
Дата сообщения: 09.04.2015 17:34
niask
В Cisco VPN client были "волшебные" файлики *.pcf в каталоге Program Files\CIsco VPN Client\Profiles в которых хранилась вся информация по прописанным хостам. Возможно в Anyconnect подобная система.
Автор: Renua
Дата сообщения: 19.06.2015 11:31
Добрый день, уважаемые форумчане.
столкнулся с проблемой: на один белый ip-адрес необходимо повесить несколько типов vpn (1 - site-to-site и 10 - l2tp-over-IPSec). Подскажите, возможно ли такое реализовать на ASA 5510? В данный момент реализован только site-to-site. Работает в штатном режиме. Заранее благодарю за помощь
Автор: patsev anton
Дата сообщения: 18.08.2015 10:03
Добрый день!
Скажите, пожалуйста, можно ли подгрузить модули FirePOWER для виртуальной Cisco ASAv ?
Автор: masfik
Дата сообщения: 04.09.2015 17:05
День добрый!
Возникла проблема в настройке Cisco ASA 5505. Сам новичок в cisco.
Стуктура сети
из консоли с asa пингуется и интернет и обе сети. а из первой сети во вторую и во внешний интернет доступа нет. В интернете копал капал - не какапал решения, помогите пожалуйста.
конфиг asa

Код:
ASA5505(config)# sh ru
: Saved
:
ASA Version 8.0(3)6
!
hostname ASA5505
enable password E7WHqE1TxQp770v/ encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
names
!
interface Vlan1
nameif inside
security-level 100
ip address 192.168.2.1 255.255.255.0
!
interface Vlan2
nameif outside
security-level 0
ip address 192.168.1.200 255.255.255.0
!
interface Ethernet0/0
switchport access vlan 2
!
interface Ethernet0/1
!
interface Ethernet0/2
!
interface Ethernet0/3
!
interface Ethernet0/4
!
interface Ethernet0/5
!
interface Ethernet0/6
!
interface Ethernet0/7
!
ftp mode passive
pager lines 24
logging asdm informational
mtu inside 1500
mtu outside 1500
no failover
icmp unreachable rate-limit 1 burst-size 1
no asdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 192.168.2.0 255.255.255.0
route outside 0.0.0.0 0.0.0.0 192.168.1.1 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
dynamic-access-policy-record DfltAccessPolicy
aaa authentication ssh console LOCAL
aaa authentication telnet console LOCAL
aaa authentication http console LOCAL
http server enable
http 192.168.1.0 255.255.255.0 outside
http 192.168.2.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
telnet 192.168.2.0 255.255.255.0 inside
telnet 192.168.1.0 255.255.255.0 outside
telnet timeout 5
ssh 192.168.2.0 255.255.255.0 inside
ssh 192.168.1.0 255.255.255.0 outside
ssh timeout 5
console timeout 0
dhcpd dns 192.168.1.1
!
dhcpd address 192.168.2.2-192.168.2.254 inside
dhcpd enable inside
!

threat-detection basic-threat
threat-detection statistics access-list
username admin password 7OGbsKkurRSUQBS0 encrypted privilege 15
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
!
service-policy global_policy global
prompt hostname context
Cryptochecksum:3eaf78fc544f876fb9af54d95e2689a5
: end
Автор: vlary
Дата сообщения: 07.09.2015 15:53
masfik Читай там про настройку NAT: Ссылка
Автор: Gregpavel
Дата сообщения: 18.09.2015 12:40
Всем привет ! Ребят кто знает... подскажите!! 2 вопроса.... (2 оч срочно нужно ) стоит Cisco 5505... asa 9.2(2)8 - asdm 7.3(1)101
1 - Сеть ИЗ ВНЕ в local
все работает 2 сетки из вне подключаются VPN Cisco client 5.0.07.0440-k9 ... насколько я понял старый вариант но работает, НО появился Windows 8.1 думаю в Windows 10 такая же беда.. после обновления windows постоянно ошибка 442 в VPN Cisco client Reason 442: Failed to enable Virtual Adapter решалось раньше правкой рееестра.... сейчас посте обновления Windows ... только полностью перенастройкой удалением \ установкой и настройкой и после 2-3 раза отключил обновление windows. Сейчас лучше AnyConnect или просто Windows L2TP IPsec .... что лучше... есть мануал как настроить что бы подключались через Windows L2tp из вне к локалке
Основной вопрос!!!
2 - Момент наоборот VPN из Local в Инет
Появилась необходимость... PPTP (даже не зашифрованного) соединение на компе в локалке поднимать на комп в инете.... но проблема ошибка № 619
менял комп в сетке, с разними OS от windows XP до windows 7... проблема одна и таже.... как доходит до проверки пользователя и пароля.... "подзависает" на 30-50 секунд.... ошибка 619 понял проблема в Cisco!
как только подрубаешься на другого провайдера минуя cisco 5505 например хоть мобильный интернет 3G сразу соединение поднимается.... (((
ЗАРАНЕЕ БЛАГОДАРЕН!!!!
Автор: ginger
Дата сообщения: 18.09.2015 14:44
Gregpavel
По вопросу №1, переходите на AnyConnect, для этого потребуется применить соответсвующие настройки на самой ASA.
По вопросу №2, желательно увидеть ваш файл конфигурации, иначе получается гадание, но вполне возможно, вам необходимо применить:

Цитата:
policy-map global_policy
class inspection_default
inspect pptp
Автор: Twdma
Дата сообщения: 20.09.2015 02:15
Gregpavel
я бы посоветовал вам как костыль использовать другой клиент для VPN, сами использовал https://www.shrew.net/download
можно сделать импорт профиля, из минусов: постоянно просит ввести логин.
Автор: AndreySergeevich
Дата сообщения: 21.10.2015 21:32
Имеет ли нынче смысл брать б/у 5510 или лучше уже не вкладываться, т.к. апйдетов не будет?

задачи банальные: клиенты SSL VPN и site-to-site тунельчики с парой других ASA 5505
Автор: indigr000
Дата сообщения: 16.12.2015 00:19
Добрый день.

подскажите как будет выглядить правило для фаервола Cisco ASA при таком условии.

сеть:

корп сеть(10.11.120.2)фаервол na Cisco ASA - VPN Tunel на S-Terra ---------Vpn tunel на S-Terra (фаервол) na Cisco ASA корп сеть. 10.11.122.2

на ПК запускается программа и открывает порт 39578/TCP 10.11.120.3 идет в сеть 10.11.122.3 на порт 3981/TCP

какое правило на создать что бы трафик начал ходить между двух фаерволов?
Автор: Twdma
Дата сообщения: 23.12.2015 07:59
зависит от того, как у вас фильтруется.
Если только входящие соединения, то на принимающей стороне
access-list Имяинтерфейса_access_in extended permit tcp host 10.11.120.3 host 10.11.122.3 eq 3981
если не будет хватать следующей строкой можете открыть все tcp, чтобы проверить доступность.
а там через sh conn искать нужные порты.
и без минимальной схемы, вам можно столько советов дать...
Автор: Vadreg
Дата сообщения: 11.03.2016 17:17
товарисчи подскажите или ткните носом где просветиться - на asa5510 последняя ветка ПО 9.1 или взлетят и те что выше 9.2 9.3 9.4 ?
Автор: Smito1
Дата сообщения: 15.03.2016 19:00
Даже не знаю в какой теме спросить
Есть древняя как мамонт штука cisco pix 506e, она используется как шлюз для интернета, всё отлично работало до тех пор пока у провайдера не случилась авария и они не поменяли свою железку с оптицина на циско
Провайдер даёт 50 мбит интернета, от их циски идёт витая пара в мой шлюз 506е и далее в свитч, вообщем каким то образом шлюз начал резать скорость, 12 мбит приём\8мбит отправка, исключаю шлюз, вставляю напрямую в ноут минуя шлюз, всё без проблем, 50 мбит
Пробовал, менять все провода, вставлять напрямую из шлюза в ноут, между проводом провайдера и шлюзом ставить гигабитный свитч, всё тоже самое... Есть идеи?
Автор: vlary
Дата сообщения: 15.03.2016 20:05
Smito1
Цитата:
Есть древняя как мамонт штука cisco pix 506e
Если она как мамонт, то и сетевая у нее как мамонт.
Попробуй поиграться настройками скорость/дуплекс на интерфейсе.
У меня на одной старой циске (роутер) тоже возникли проблемы с провайдером.
Настройка была 100 Мбит / Дуплекс, куча потерянных пакетов.
Перевел интерфейс 100 Мбит / Полудуплекс, все заработало нормально.
Видимо, не очень она дружит с современными свичами.
Автор: Smito1
Дата сообщения: 16.03.2016 11:03
vlary спасибо, ты был прав, на порте стояло авто, переставил на 100мбит фулл дуплекс и всё залетало
Странно почему циско с циско криво начали работать
Автор: Andrey GREEN
Дата сообщения: 30.03.2016 10:07
[more] Господа.
Я тапок или НУУБ, кому как нравится.
Вижу что хожу где-то рядом. но ...
Есть такая связка комп - USB + USB-COM + Com консольный кабель и + ASA 5505
Комп смотрит в Инет через WI-Fi ройтер. Зачем пишу это ? х.з)

Итак:
Cisco ASA 5505 циклично перегружается ищет почему то версию asa912-k8.bin и почему то ее не находит.
до этого загружалась .
Решил проверить купленную память планки на 2 Гига и на 1 Гиг.
На 2 Гига не запустилась - сразу оранжевеньким статус загорелся.
Стояло 512. С 1Гигом запустилась, ...в процессе перезапуска пытался пару раз нажать кнопочку Reset - звука щелк не услышал, поэтому не знаю - получилось или нет.
На 1 Гиге запустилась. Горит Power и Status зеленым - через связку USB + USB-Com адаптер + Консольный кабель по порту Com3 и раньше можно было смотреть на загрузку, и сейчас достучался. Вижу этот процесс как она (5505) ищет образ для загрузки ... долго долго ждет и начинает заново его искать. при Esc по приглашению прекратить вываливается в обычное приветствие rommon#.
Спрашивается - что я нахимичил ? почему не загружается в Active статус - чего ждет ? как лечится
Как поднять и залить TFTPDnld по связке USB-Com адаптер ... запутался. [/more]

Добавлено:
[more] Господа.
Я тапок или НУУБ, кому как нравится.
Вижу что хожу где-то рядом. но ...
Есть такая связка комп - USB + USB-COM + Com консольный кабель и + ASA 5505
Комп смотрит в Инет через WI-Fi ройтер. Зачем пишу это ? х.з)

Итак:
Cisco ASA 5505 циклично перегружается ищет почему то версию asa912-k8.bin и почему то ее не находит.
до этого загружалась .
Решил проверить купленную память планки на 2 Гига и на 1 Гиг.
На 2 Гига не запустилась - сразу оранжевеньким статус загорелся.
Стояло 512. С 1Гигом запустилась, ...в процессе перезапуска пытался пару раз нажать кнопочку Reset - звука щелк не услышал, поэтому не знаю - получилось или нет.
На 1 Гиге запустилась. Горит Power и Status зеленым - через связку USB + USB-Com адаптер + Консольный кабель по порту Com3 и раньше можно было смотреть на загрузку, и сейчас достучался. Вижу этот процесс как она (5505) ищет образ для загрузки ... долго долго ждет и начинает заново его искать. при Esc по приглашению прекратить вываливается в обычное приветствие rommon#.
Спрашивается - что я нахимичил ? почему не загружается в Active статус - чего ждет ? как лечится
Как поднять и залить TFTPDnld по связке USB-Com адаптер ... запутался. [/more]
Автор: Vic
Дата сообщения: 14.04.2016 12:30
Подскажите версию явы, для запуска последнего софта на ASA5510, какие только уже не перепробовал, установлен asdm 7.6.1 и asa 917-6?
Автор: vlary
Дата сообщения: 14.04.2016 13:13
Vic
Цитата:
Подскажите версию явы, для запуска последнего софта на ASA5510
Let me do a Google for you!
Release Notes for Cisco ASDM, 7.6(x)
Автор: Vic
Дата сообщения: 14.04.2016 15:28

Цитата:
Let me do a Google for you!


Это все хорошо, и прокурено куча инфы, но все равно неудается запустить, думал у кого есть рабочий вариант инфы

Страницы: 12345678910111213141516171819202122232425

Предыдущая тема: Как проверить,ушло ли писмо через вингейт на смтп провайдера


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.