Articles of 思科思科

思科访问列表混淆

我有麻烦实施访问列表在我的ASA 5510(8.2)以一种合理的方式对我来说。 我有设备上的每个接口的访问列表。 访问列表通过access-group命令添加到接口。 假设我有这些访问列表 access-group WAN_access_in in interface WAN access-group INTERNAL_access_in in interface INTERNAL access-group Production_access_in in interface PRODUCTION WAN具有安全级别0,内部安全级别100,生产具有安全级别50。 我想要做的是有一个简单的方法来从生产到内部打孔。 这接近是相当容易的,但是那时安全水平的整体概念并不再重要。 然后我不能退出WAN接口。 我需要添加一个任何访问列表,这反过来打开访问完全内部网。 我可以通过为我的内部网发布明确的DENY ACE来解决这个问题,但这听起来很麻烦。 这在实践中是如何完成的? 在iptables中,我会使用这样的逻辑。 如果源代码等于生产子网,则输出接口等于WAN。 接受。

将AnyConnect HTTPS服务公开给外部networking

我们有固件ASA9.0(1)和ASDM 7.0(2)的Cisco ASA 5505。 它configuration了一个公共IP地址,当试图通过HTTPS为AnyConnect VPN从外部访问它时,我们得到以下日志输出: 6 Nov 12 2012 07:01:40 <client-ip> 51000 <asa-ip> 443 Built inbound TCP connection 2889 for outside:<client-ip>/51000 (<client-ip>/51000) to identity:<asa-ip>/443 (<asa-ip>/443) 6 Nov 12 2012 07:01:40 <client-ip> 50999 <asa-ip> 443 Built inbound TCP connection 2890 for outside:<client-ip>/50999 (<client-ip>/50999) to identity:<asa-ip>/443 (<asa-ip>/443) 6 Nov 12 2012 07:01:40 <client-ip> 51000 <asa-ip> 443 […]

ASA 5505不允许stream量降低安全接口

我们有一个ASA 5505,每个外部,内部和两个dmz接口都有一个VLAN设置。 外部接口设置为安全级别0,内部设置为100,两个dmz接口都设置为50。 不幸的是,这个设备并没有按照我所期望的那样从其中一个dmz接口(其他接口被禁用)向外部接口传输stream量。 我期望从更高的安全性到更低的安全性,stream量不应该被隐式ACL所捕获。 但是,数据包跟踪器工具显示这种情况 – 它在步骤2中被隐式ACL阻止。 我添加了一个ACE来允许到外部IP的stream量,并且stream量现在确实stream动。 但是,这不应该被做。 这会造成pipe理负担,定义IP,端口,协议等所有允许的范围。 ASA上的许可证有Security Plus。 显示版本列表: 思科自适应安全设备软件版本8.4(4)设备pipe理器版本6.4(9) 此平台的许可function: 最大物理接口:8永久 VLAN:20个DMZ无限制

启用思科ASA作为SSH隧道

我试图利用我的思科ASA作为SSH隧道。 我以前使用Linux服务器作为SSH目标时configuration了这个,但是我似乎无法使它与ASA一起工作。 我已经在思科ASA上configuration并启用了SSH,以及可以通过SSH连接到控制台的用户名,但是SSH隧道function不起作用。 例如,在我的个人电脑上,我使用Putty和ASA后面定义的服务器来定义本地隧道。 我应该能够(如果SSH连接到ASA)能够访问服务器。 看腻子的截图。 有没有人遇到过这个? 再次,这是使用我的思科ASA作为SSH隧道,这不是一个端口转发。 -Jim

思科ASA 5506-X – 从内部到外部stream量

我无法通过我的一个内部港口获得交通路线。 我相信我有适当的NAT,路由和对象configuration。 目标是在外部的内部接口上访问networkingstream量。 我能够从外部接口ping外部地址,但我不能从任何内部接口。 以下是configuration文件的更多信息。 ASA Version 9.7(1)4 ! hostname ***** enable password ***** pbkdf2 names ! interface GigabitEthernet1/1 nameif outside security-level 0 ip address 23.120.179.137 255.255.255.248 ! interface GigabitEthernet1/2 nameif inside security-level 100 ip address 192.168.1.1 255.255.255.0 ! interface GigabitEthernet1/3 shutdown no nameif no security-level no ip address ! interface GigabitEthernet1/4 shutdown no nameif […]

VPN和重叠的子网

我有许多思科站点到站点VPN使用为我的客户端build立的ASA和Pix设备之间。 这是一个托pipe的应用程序,我需要在客户端的networking上的整个地址范围能够打我的网站。 我遇到了我有重叠的VPN子网的情况。 我的几个客户端共享相同的内部地址空间(例如192.168.1.x),所以我只能build立一个VPN到其中的一个。 这个问题有什么解决办法? 我应该看看外部NAT还是某种方式来翻译客户IP? 还有其他build议吗?

盘点现有的ASA防火墙

假设您使用ASA防火墙给了您现有的networking。 networking可以工作,但是你不确定别的什么。 对于您所知道的,防火墙可能完全不正确的configuration,实际上“内部”和“内部”实际上是在外部。 我的问题是:什么是命令来盘点现有的ASA防火墙设置? 只有CLI访问权限,我怎么知道: 什么接口可用 接口的名称 接口附加的安全级别 连接到接口的访问列表,包括规则和指导 我知道如何设置这些东西( interface ,名称, security-level和access-list / access-group ),但我不知道如何给出一个现有的系统。 在相关说明中,还有什么我应该担心的检查,以确保networking不是开放的? 谢谢!

stream量计思科ASA /互联网Bandwitdh米

思科ASA 6.1上的stream量计图(在欢迎屏幕上)计数5分钟的带宽。 我可以在2周内获得外部使用情况报告/图表吗? 如果这是不可能的,你知道任何应用程序testing整个公司的互联网带宽使用情况吗?

思科ASAconfigurationpipe理

我读到了运行IOS的思科设备,有一个调度器(kron),它可以类似于Linux的cronjobs。 我遵循http://blog.ioshints.info/2007/08/sample-configuration-periodic-upload-of.html上的指导,并按预期工作。 但是这个function在思科ASA(例如5510)上似乎并不可用。 是否有计划任务的替代命令? 或者作为一个普遍的问题:你如何pipe理你的思科configuration(版本控制,归档,备份)?

转换思科PIX到思科ASA

我正要将PIX 515E,6.3(4)configuration迁移到Cisco ASA。 我没有在巴黎的PIX,我有一个记事本文件的configuration。 我不知道思科ASA模型是否将在下周交付。 我以前没有这样做过,而且公司正在赶时间。 在开始之前我应该​​关注哪些问题?