Articles of 思科思科

思科ASA法案作为硬件安全模块?

我们有一个合作伙伴要求我们为我们托pipe的Web应用程序获得HSM。 这对我们来说是新的东西,我们一直在我们的Web服务器上安装我们的SSL证书,并且从不需要硬件设备。 我们目前有2个Cisco ASA 5510防火墙处于主备configuration。 两个ASA都安装了ASA-SSM-10安全模块。 Web应用程序是一个标准的HTTPS网页,不需要validation。 我想知道是否可以使用思科ASA来满足这个要求,或者如果我们需要购买另一台设备。 我正在做一些search,并阅读思科的无客户端webvpnfunction。 这听起来可能会起作用,但我不确定。 我们基本上希望ASA处理SSL并代理与我们的Web服务器的连接。 我们不想提示input用户名或密码来连接或显示任何门户网站,只显示网页。 如果ASA无法做到这一点,是否有任何build议networking附加的硬件安全模块? 我们正在使用VMware vCenter,因此我们宁愿将外部设备连接到networking,而不是为每个ESXi主机购买HSM卡。 谢谢, 德里克

debuggingASA防火墙规则(带或不带ASDM)

有什么方法可以debuggingASA防火墙规则应用程序? 我创build了两个简单的访问规则:允许任何ICMP并允许任何UDP。 第一个工作,我可以平。 udp不起作用。 在ASDM中运行跟踪(模拟数据包)显示数据包被隐式拒绝规则丢弃,但我不明白为什么它不匹配任何UDP规则? 我可以启用规则评估的日志logging吗? 以下是我认为相关的configuration(对不起,不是思科专家,使用ASDM): access-list Split-tunnel-ACL standard permit 10.65.0.0 255.255.0.0 access-list outside_access_in extended permit icmp any any access-list outside_access_in remark test access-list outside_access_in extended permit udp host xxxx host yyyy 我也尝试任何一个,而不是xxxx和yyyy没有什么不同。 数据包跟踪表示数据包在访问检查阶段被隐式拒绝规则丢弃。 icmp规则正在工作。 更多数据: Result of the command: "packet-tracer input outside udp xxxx 5060 yyyy 5060 detailed" Phase: 1 Type: ROUTE-LOOKUP Subtype: […]

外面或互联网用户无法达到我的dmz

大家好。 我已经configuration了我的5520 V7。 到目前为止,我面临着一个问题,因此我希望这里的某个人能够帮助我解决这个问题。 现在赖特内部networking可以访问互联网 什么不工作现在,我想现在的帮助是: 内部区域不与dmz通信,甚至不能ping通 外部或互联网用户无法通过ip(172.16.16.80 eq www和172.16.16.25 eq smtp)到达我的dmz服务器, 4:在dmz区域没有互联网。 所以波纹pipe是我的运行,所以你可以更好地了解我的configuration。 所以任何人都可以尝试仔细看看我的sh运行configuration,并试图找出为什么我的内部用户不能ping通我的dmz吗? 为什么不能在外面或互联网用户无法达到我的dmz? 为什么我没有互联网上的DMZ? 而我怎么让成功ping从内部区域的dmz? ciscoasa(config)# sh run : Saved : ASA Version 7.0(8) ! hostname ciscoasa domain-name xxxxxxxxxxx enable password xxxxxxxxxx encrypted passwd xxxxxxxxx encrypted names dns-guard ! interface GigabitEthernet0/0 description Link to Gateway nameif outside security-level 0 ip address 41.223.xx.xx […]

如何限制一个VPN用户只有一个主机?

我有一个从RADIUS / ADauthentication的Cisco ASA。 我需要给用户VPN访问,但我想限制他们只能访问一个主机。 做这个的最好方式是什么?

Cisco asa 5505使用内部DNS服务器

我刚刚安装并configuration了一个ASA 5505防火墙(基本许可证),它具有3个VLAN(外部,可信,不可信),configuration是非常基本的。 外面是互联网,值得信赖的是局域网电脑,不可信任的是Wifi。 我们有一个内部服务器连接到10.5.1.2的静态IP信任。 该服务器运行绑定DNS实例。 服务器还运行2个VPS实例。 为了方便访问VPS实例,他们被赋予一个域名,DNS实例被用来为networking的计算机提供这些VPS实例的IP。 我尝试添加内部服务器作为主DNS服务器和谷歌公共从属DNS(8.8.4.4)作为次要: mastermind(config)# dhcpd dns 10.5.1.2 8.8.4.4 address overlap with dhcp pool ip addresses 但是,这并没有奏效。 我是否需要保留该IP,使其不在DHCP池中? 还是我完全错了? 相关的configuration设置: ASA Version 8.4(1) ! interface Vlan1 nameif outside security-level 0 ip address dhcp ! interface Vlan2 nameif trusted security-level 100 ip address 10.5.1.1 255.255.255.0 ! interface Vlan3 no forward interface Vlan2 […]

没有运气与思科网站到现场vpn

我有两台运行8.4的ASA 5505。 两者都可以访问互联网。 ASA#1在它后面有一个VoIP网关,它正在被NAT,因此有额外的规则。 这是在ASA#1上: interface Vlan1 nameif inside security-level 100 ip address 192.168.1.1 255.255.255.0 ! interface Vlan2 nameif outside security-level 0 ip address 10.10.10.1 255.255.255.224 ! object network server host 192.168.1.100 object service voip-range service udp source range 9000 9049 object service sip-tcp service tcp source eq sip object service sip-udp service udp source […]

pfSense到ASA L2L VPN – 频繁,短暂但一致的断开连接

有没有人能够在ASA设备和pfSense 2.0.1之间为L2L VPN指定一个稳定的configuration? 我正在使用ASA端的最容易设置(带有许多转换集的DefaultL2LGroup ,并使用PSK,以便pfSense设备执行所有指定的networking)以及pfSense端上最简单的设置(默认设置+无DPD + NAT- T使能,两端的P1 / P2生存期匹配,P2使用pfSense中指定的3DES / SHA1,简单地将LANnetworking连接到另一个LAN,networking之间没有IP寻址冲突,没有复杂的路由select等等。几乎所有的局域网/ 24局域网,几乎所有的时间都在运行,但是隧道间歇性的下降(大概是每天2-5次),虽然很难预测,但是所有的我一直在试图让它停止放弃,但到目前为止我还没有运气,甚至有些同事也听说思科的IPSec实施有些问题,使得pfSense和ASA不能很好地发挥作用。还有什么可以尝试吗?任何人都可以提供 ome轶事提示或技巧来诊断和/或修复掉落的隧道? 我已经尝试过的东西 查看racoondebugging日志 消除DPD 不同的生命周期价值(两端) 让ASA启动stream量(不是DefaultL2LGroup ) 任何和所有的帮助非常感谢。

吉比特networking上的思科ASA 5505会减慢我的stream量吗?

我有一个由单台服务器和十几个工作站组成的networking,通过千兆交换机连接,我想把networking连接到networking,所以我得到了一个ASA 5505,但没有考虑到它的缺乏千兆吞吐量。 我不完全熟悉networkingstream量的stream动,所以我的问题是…工作站将继续以千兆速度与服务器进行通信,还是将所有stream量都通过ASA,并减less到100mbit? 感谢您提供的任何见解。

思科ASA有源SwitchPort

有谁知道如何查看哪些交换机端口从CLI或ASDM连接? 我正在configuration一个5505,里面有6个接口关联,其中只有一个实际上是活动链接的。 我看不到这个信息,任何帮助将不胜感激。

Cisco ASA 5510 SNMPconfiguration更改

我试图设置snmp陷阱时,思科ASA 5510被改变。 我正在使用这一行: snmp-server主机DMZ ZZ.YY.XX.5社区***** snmp-server enable traps entity config-change fru-insert fru-remove 但是当我修改或保存我的configuration时,它不会发送任何陷阱。 这是正确的方式吗? 在思科文档是不是很清楚什么configuration改变手段。 http://www.cisco.com/en/US/docs/security/asa/asa84/configuration/guide/monitor_snmp.html snmp-server enable陷阱实体config-change fru-insert fru-remove命令用于启用这个通知。 什么types的configuration更改是指? 硬件或系统configuration文件?