Articles of 思科思科

思科ASA站点到站点VPN丢弃

我有三个地点,多伦多(1.1.1.1),密西沙加(2.2.2.2)和旧金山(3.3.3.3)。 所有这三个站点都具有ASA 5520.所有站点通过两个站点到站点之间的每个其他站点的VPN链接连接在一起。 我的问题是多伦多和旧金山之间的隧道非常不稳定,每40分钟降低到60分钟。 多伦多和密西沙加之间的隧道(configuration相同)是没有问题的。 我也注意到,我的ping但是ASA认为隧道还在运行。 这里是隧道的configuration。 多伦多(1.1.1.1) crypto map Outside_map 1 match address Outside_cryptomap crypto map Outside_map 1 set peer 3.3.3.3 crypto map Outside_map 1 set ikev1 transform-set ESP-AES-256-MD5 ESP-AES-256-SHA crypto map Outside_map 1 set ikev2 ipsec-proposal AES256 group-policy GroupPolicy_3.3.3.3 internal group-policy GroupPolicy_3.3.3.3 attributes vpn-idle-timeout none vpn-tunnel-protocol ikev1 ikev2 tunnel-group 3.3.3.3 type ipsec-l2l tunnel-group […]

思科ASA和多个VLAN

我目前pipe理6个思科ASA设备(2对5510和1对5550)。 他们都工作得很好,而且很稳定,所以这更像是一个最佳实践的build议问题,而不是“OMG坏了,帮我修复”。 我的networking被分成多个VLAN。 几乎每个服务angular色都有自己的VLAN,所以DB服务器将拥有自己的VLAN,APP服务器和Cassandra节点。 stream量pipe理只允许特定的拒绝rest基础(因此默认策略是放弃所有stream量)。 我通过为每个networking接口创build两个ACL来做到这一点,例如: access-list dc2-850-db-in ACL,以“in”方向应用于dc2-850-db接口 访问列表dc2-850-db-out在“out”方向应用于dc2-850-db接口的ACL 这一切都非常紧凑,按预期工作,但我想知道这是否是最好的方式? 目前,我已经达到了有超过30个VLAN的地步,我必须说,在某些方面pipe理这些VLAN已经变得有点混乱了。 也许像普通/共享的ACL在这里帮助我可以从其他ACLinheritance,但AFAIK没有这样的事情… 任何build议非常感谢。

如何通过外部IP访问我的内部服务器?

我们正在尝试configuration我们的思科5505,并已通过ASDM完成。 有一个大问题是我们无法解决的,那就是当你从内到外再回来的时候。 例如,我们有一个“内部”的服务器,如果我们在内部或者在外部,我们希望能够使用相同的地址访问这个服务器。 问题是增加一个规则,将允许从内部到外部的stream量,然后再回来。