Pokazywanie postów oznaczonych etykietą cisco. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą cisco. Pokaż wszystkie posty

niedziela, 15 maja 2011

Anyconnect ssl vpn ASA

Mówiłem już że ASA to naprawdę świetne urządzenie ??
Jeśli nie to powiem jest genialna !! :D

Ostatni miałem przyjemność wdrażania anyconnecta w mojej byłej firmie :)

Poprzednio korzystaliśmy z cisco vpn client czyli ipsec-remote . Niestety same były z nim problemy a to ciągle komuś nie działało z jakiś hotspotów w hotelach a to ciągle się rozłącza a to nagle jakaś dziwna awaria w iplusie że wszystko działa a nie można się połączyć przez ipsec , albo sam client nie chciał współgrać z wbudowanymi modemami na sim karty Della .

Ale zawsze działał testowy anyconnect !!
Przed instalacja na większą ilość użytkowników wprowadziłem uwierzytelnianie RSA . Świetna sprawa szczególnie kiedy sie już używa certyfikatów do podłączenia do wifi. Użytkownikowi się wgrywa główny i prywatny certyfikat i anyconnect może pobierać nazwę z prywatnego certyfikatu a hasło wpisuje sam . Dzięki temu odpadają pomyłki ze złym wpisanym loginem :).

I wszystko pięknie gra !! bezpieczeństwo wzrasta bo nie wykorzystujemy pre shared key który łatwo wyciągnąć z pliku pcf z cisco client ale certyfikatu wgranego na kompa i to jeszcze z datą ważności. Po za tym do autoryzacji użytkownika wykorzystujemy prywatny certyfikat i hasło.

Anyconnect także używa zwykłego ssl czyli portu 443 który jest prawie w każdym hotspocie otwartym co więcej nawet możemy zmienić port na 80 wtedy już z prawie zewsząd się połączysz.

Działają także access listy które zdefiniowałem na ACS :) anyconnect bez problemu importuje je i ustawia na firewallu na kompie .

Także testowi użytkownicy zauważyli że lepiej działa, nie rozłącza się jeśli korzystają z iplusa i są gdzieś gdzie jest mały zasięg i podobno jakoś lepiej działa :)

Po za tym licencja na 500 użytkowników kosztuje tylko coś około 500 dolarów czyli prawie nic za takie możliwości !!!

Niestety zdążyłem już zmienić pracę przed instalacją anyconnecta dla wszystkich użytkowników ale na razie jak mam wieści idzie to bez problemów :)

Do przetestowania zostało także uaktualnienia które podobno nie potrzebują praw administratora !! ale to sam sprawdzę w labie :P

Aktualnie robię ccnp security :) i naprawdę jestem pod wrażeniem technologi jakie daje Cisco ASA vpn :D

wtorek, 17 sierpnia 2010

Problemy z WLC 2100

Problemy z WLC 2100

Ostatnio miałem problemy z kontrolerem. Problemem było to że nie ustawiał sam kanałów dla access pointów w pewnym momencie wszystkie 5 access pointow pracowało na kanale numer 1. Powodowało to oczywiście straszne zakłócenia. Musiałem ręcznie poustawiać kanały dla każdego ap.Pamietając że tylko 3 kanały nie nachodzą sie na siebie 1,6,11. Po włączeniu z powrotem automatycznego dostosowywania kanałów dla ap ustawienia moje zostały zachowane ale muszę jeszcze to po testować czy po dodaniu następnego ap kanały zostaną zmienione. Po za tym coś nie dokonca też działa load balancing nie dość że w wersji 7.0 nie jest to dokładnie opisane jak włączyć czyli to że na każdym wlan trzeba włączyć "Client Load Balancing" w zakładce advanced. Support cisco tez widać że nie nadąża nad zmianami podają stare komendy które nie działają w nowych wersjach, sami po za tym nie wiedzą do końca jak działają różne funkcjonalności WLC. Ja osobiście mam tylko jedną pretensje do WLC że jeśli ustawi sie dostep do WLC za pomocą AAA to i tak można wejść hasłem localnym administratora.

piątek, 5 lutego 2010

native vlan i stp = broadcast storm

Witam

Robiąc sobie laby w domu chciałem założyć zabezpieczenia przeciw vlan hopping.

Jak to pisało w książce trzeba było ustawić na interfejsach trunkowych inny vlan native po obu stronach przełącznikach.

"Cat3550(config)# interface gigabitethernet 0/4
Cat3550(config-if)# switchport trunk native vlan 400"


Jak napisali tak zrobiłem a wiec skonfigorwałem pierwszy port poustawiałem native trunki i podłączyłem kabel super działa komunikacja jest telnet działa vtp działa też informacje o vlanach przeszły na drugi switch wsio ok. Później podłączam drugi port ustawiam wszystko tak jak w poprzednim i nagle konsola sie zwiesiła . Szybka analiza pierwsza myśl to broadcast storm i że stp nie zablokowało drugiego portu, to szybko wyciagam kabel z drugiego portu i wszystko wróciło do normy.

cóż sie stało nagle konsola mi stanęła i wsio przestało działać :/. A to że na vlan 1 obydwa switche zrobiły sie rootami i nie zablokowały portu :/ . po zdjęciu trun native vlan od razu stp działa i tylko jeden jest rootem ( konfiguracja stp jest dobra bo przed native wszystko działało).

Rozwiązaniem okazało sie stworzenie po prostu vlanu 400. Kiedy vtp roześle dany vlan do wszystkich switchy dopiero wtedy możemy ustawiać interfejs trunkowy jako native w vlan 400.
W książce nie jest dokładnie napisane że najpierw musimy fizycznie stworzyć ten vlan na obydwu switchach no ale od czego mamy właśnie laby albo szybki refleks i niezły sprint do serwerowni aby rozłączyć kabelki :D

niedziela, 19 lipca 2009

tips and tricks cisco command vol II

Zapomniałem dodać jeszcze parę usprawniająca prace komend :)
Jedna z najważniejszych to

reload in

Jeśli zdalnie robimy jakąś access liste czy vpn na routerze i coś skopiemy wtedy nikt nas nie uratuje :) bo ktoś będzie musiał jechać i zrestartować router aby startowa konfiguracja sie wgrała bez zmian w runn config . W takim przypadku w pracy zdalnej najlepiej jest używać komendy " reload in" wtedy możesz ustawić że router sam sie zrestartuje po na przykład 30 minutach :) w razie jakiejś krytycznej pomyłki wystarczy poczekać 30 minut na restart routera i wtedy router sam sie uruchomi ponownie ze stara konfiguracja :) Genialne :)


default interface

Mamy jakiś stary switch z ustawionymi już portami co wtedy jeśli chcemy wyczyścić same konfiguracje portów a nie cała konfiguracje switcha używamy "default interface"
wraz z komenda range można w sekundę wyczyścić konfiguracje na portach switcha :)

środa, 15 lipca 2009

Tips and Tricks cisco cli command

Witam
Konfiguracja urządzeń Cisco korzystając z cli może być dla niektórych nie przyjazna. Całe szczęście jest wiele udogodnień dzięki którym możemy sobie ułatwić poruszanie się w środowisku cli.

Pierwszym takim udogodnieniem jest INCLUDE albo BEGIN.

INCLUDE

Przykład
Chcemy zobaczyć opisy interfejsów switcha które są tylko w vlan 20
Oczywiście samą komendą „#show interfaces status” możemy to zrobić ale wyświetli nam się przez to cała lista 24 czy 48 interfejsów.



Jeśli użyjemy komendy #show interfaces status | include 31
To pokaże się lista tylko i wyłącznie interfejsów z vlana 31



Czyli include działa jak z linuxa komenda grep wyświetla tylko i wyłącznie linie które zawierają „ 31 ”

BEGIN

Oprócz include mamy jeszcze begin która wyświetla wszystko od linii która zawiera podana frazę
Na przykład chcemy zobaczyć konfiguracje interfejsu o opisie nazwy jakiegoś serwera po co mamy najpierw szukać jaki to interfejs i wpisywać „ show run Inter „ możemy od razu wyświetlić konfiguracje komenda s ” show runn | begin serwer1 „



Ponieważ w konfiguracji , zawsze pierwszy jest description dzięki czemu od razu pojawi się nam description portu z nazwa serwera i cala konfiguracja interfejsu


Inna użyteczną komendą jest „do”

Co zrobimy kiedy jesteśmy w konfiguracji interfejsu czyli switch(config-if)# i chcemy dodać go do vlan czyli „switch Access vlan ..” no i właśnie jaki vlan wybrać jeśli zapomnieliśmy to wtedy musielibyśmy się wycofać do trybu enable „switch#” wpisać show vlan i wtedy zobaczyć jakie mamy vlany, a tak to od razu wpisujemy „do show vlan „




I pokazuje się nam na szybko lista vlanow

Ostatnia dzisiaj reprezentowaną komendą ułatwiającą życie jest range.

Co zrobić jeśli chcemy ustawić na przykład port security na wszystkich portach w switchu ? Przecież nie wchodzimy po kolei na 24 czy 48 portów i nie ustawiamy tych portów !!
Używamy range !!!



I już możemy wpisywać konfiguracje dla wszystkich interfejsów wybranych przez nas !!

Pamiętajcie więc o bardzo skrupulatnym opisywaniu interfejsów !!! dzięki temu możemy łatwo podglądać konfigurację zmieniać ją i szybciej reagować na jakieś awarię. Dzięki nimi także możemy w prosty i przyjemny sposób wykorzystując dodatkowe komendy poruszać się po środowisku cli.

Komendy te można używać w wielu przypadkach wszystko zależy od waszej inwencji twórczej

piątek, 12 czerwca 2009

ip dhcp snooping ,

Urządzenia cisco według mnie są strasznie nie doceniane oraz nie wykorzystywane w 100%. Często bywa że sprzęt jest kupowany za xxx tysiące złotych a i tak wykorzystywany jako zwykłe urządzenie z tańszej pułki. A przecież Cisco daje nam wspaniałe możliwości takie jak ochrona nas przed nie pożądanymi niespodziankami. Taka niespodzianką która może nas spotkać jest chociażby pojawienie się w naszej sieci obcego dhcp. Nie ważne jak czy to będzie wirus czy jakiś użytkownik który się bawił w domu komputerem z dhcp a nawet jakis administrator który postawił sobie testowo serwer z dhcp , a my administratorzy sieci jesteśmy zobligowani aby takie rzeczy się nie działy szczególnie jeśli mamy takie wspaniałe urządzenia jak Cisco :).
A wiec po kolej najpierw włączamy filtrowanie

Config)# ip dhcp snooping – to pierwsza komenda włączającą opcje filtracji reqestów dhcp na switchu

Później nową komenda musimy wpisać jakie vlany będą filtrowane

Config)# ip dhcp snooping vlan xx

Następnie bardzo ciekawa komenda !!! która wpisuje się jeśli używamy dhcp relay-agent komenda ta informuje switch żeby nie szukał w reqestach dhcp opcji 82 która służy do zaimplementowania pewnych reguł bezpieczeństwa przy przydzielaniu adresów ip oraz o dodaniu przez dhcp relay –agent informacji.

Config)# no ip dhcp snooping information option

Oczywiście możemy ustawić także opcje aby switch sam doklejał tą opcje

Config)# ip dhcp snooping information option

Gdzieś także wyczytałem że jeśli mamy na switchu ustawiony interfejs bramy dla danego vlana i na niej ip helper-address powinniśmy także dodać na tym interfejsie komendę:

Config-if)# ip helper-address 10.128.0.11
Config-if)# ip dhcp relay information trusted

Nie zapomnij także ustawić na tych portach gdzie są serwery dhcp komendę

Config-if)# ip dhcp snooping trust

Pamiętajmy tylko że w tym przypadku jeśli dajemy ta komendę na interfejsie trunkowym do innych switchy i tam też nie zrobimy ip dhcp snooping to z stamtąd mogą przyjść fałszywe reqesty dhcp. A wiec jak robimy ip dhcp snooping na jednym switchu powinnyśmy także zrobić to na innych podłączonych fizycznie do siebie nawzajem.

A także aby jakiś nie dobry host nagle nie zaspamował nas reqestami dhcp I nie zużył nam całej puli adresów. Ja używam standardowo wartości 5 ustawione na interfejsach do hostów i działa . Opcje te możemy ustawić także na interfejsie z dhcp ale ustawmy większy parametr( parametr określa nam ile reqestów na sekunde może przejść przez ten port).


Config-if)# ip dhcp snooping limit rate

Dzieki wpisaniu tych wszystkich komend powinno nam się pojawic po wpisaniu komendy

Switch# show ip dhcp snooping binding

MacAddress IP Address Lease (seconds) Type VLAN Interface
----------- ----------- ---------------- ----- ----- ------------
0000.0100.0201 10.0.0.1 1600 dynamic 100 FastEthernet2/1

Informacjie o tym jakie adresy mac dostały jaki adres ip mimo tego że dhcp nie jest ani na switchu ani na innym urządzeniu Cisco . Switch sam zbiera te informacje po pakietach które dostają się na portach z włączoną opcja ip dhcp snooping trust
Dzieki temu możemy wdrożyć
Conf)# ip arp inspection vlan xxx
Wtedy mac adressy bedą sprawdzane z adresami bindowanymi przez serwer dhcp

No i proszę właśnie zabezpieczyliśmy się przed następnym problemem który mógłby w najlepszym przypadku tylko zablokować cała naszą sieć w najgorszym umożliwić komuś podszycie się pod fałszywy dhcp i szpiegować nasza sieć. A zajęło nam to tylko 5 minut !!!
Co więcej dzięki temu możemy wdrożyć w naszą sieci ip arp inspection ale to opisze później

Wszystko ładnie jest opisane w linku:
http://www.cisco.com/en/US/docs/switches/lan/catalyst4500/12.1/13ew/configuration/guide/dhcp.html

http://www.thebryantadvantage.com/BCMSNCiscoCCNPExamTutorialDHCPSnooping.htm