niedziela, 15 maja 2011

Anyconnect ssl vpn ASA

Mówiłem już że ASA to naprawdę świetne urządzenie ??
Jeśli nie to powiem jest genialna !! :D

Ostatni miałem przyjemność wdrażania anyconnecta w mojej byłej firmie :)

Poprzednio korzystaliśmy z cisco vpn client czyli ipsec-remote . Niestety same były z nim problemy a to ciągle komuś nie działało z jakiś hotspotów w hotelach a to ciągle się rozłącza a to nagle jakaś dziwna awaria w iplusie że wszystko działa a nie można się połączyć przez ipsec , albo sam client nie chciał współgrać z wbudowanymi modemami na sim karty Della .

Ale zawsze działał testowy anyconnect !!
Przed instalacja na większą ilość użytkowników wprowadziłem uwierzytelnianie RSA . Świetna sprawa szczególnie kiedy sie już używa certyfikatów do podłączenia do wifi. Użytkownikowi się wgrywa główny i prywatny certyfikat i anyconnect może pobierać nazwę z prywatnego certyfikatu a hasło wpisuje sam . Dzięki temu odpadają pomyłki ze złym wpisanym loginem :).

I wszystko pięknie gra !! bezpieczeństwo wzrasta bo nie wykorzystujemy pre shared key który łatwo wyciągnąć z pliku pcf z cisco client ale certyfikatu wgranego na kompa i to jeszcze z datą ważności. Po za tym do autoryzacji użytkownika wykorzystujemy prywatny certyfikat i hasło.

Anyconnect także używa zwykłego ssl czyli portu 443 który jest prawie w każdym hotspocie otwartym co więcej nawet możemy zmienić port na 80 wtedy już z prawie zewsząd się połączysz.

Działają także access listy które zdefiniowałem na ACS :) anyconnect bez problemu importuje je i ustawia na firewallu na kompie .

Także testowi użytkownicy zauważyli że lepiej działa, nie rozłącza się jeśli korzystają z iplusa i są gdzieś gdzie jest mały zasięg i podobno jakoś lepiej działa :)

Po za tym licencja na 500 użytkowników kosztuje tylko coś około 500 dolarów czyli prawie nic za takie możliwości !!!

Niestety zdążyłem już zmienić pracę przed instalacją anyconnecta dla wszystkich użytkowników ale na razie jak mam wieści idzie to bez problemów :)

Do przetestowania zostało także uaktualnienia które podobno nie potrzebują praw administratora !! ale to sam sprawdzę w labie :P

Aktualnie robię ccnp security :) i naprawdę jestem pod wrażeniem technologi jakie daje Cisco ASA vpn :D

poniedziałek, 30 sierpnia 2010

Australia

Aktualnie jestem na wyjeździe do Australii do Grudnia. Pisze o tym też bloga http://p-i-w-a.blogspot.com/. O Australii pewnie będzie częściej aktualizowany, bo to wymaga miej czasu. Czy w tym czasu opisze coś na tym zobaczymy mam plan aby wziąć sie za certyfikat z linuxa podczas wyjazdu ale zobaczymy czy będzie czas. No chyba że znajdę pracę w zawodzie na te 4 miesiące to opisze jak to wygląda w Australii :)

wtorek, 17 sierpnia 2010

Problemy z WLC 2100

Problemy z WLC 2100

Ostatnio miałem problemy z kontrolerem. Problemem było to że nie ustawiał sam kanałów dla access pointów w pewnym momencie wszystkie 5 access pointow pracowało na kanale numer 1. Powodowało to oczywiście straszne zakłócenia. Musiałem ręcznie poustawiać kanały dla każdego ap.Pamietając że tylko 3 kanały nie nachodzą sie na siebie 1,6,11. Po włączeniu z powrotem automatycznego dostosowywania kanałów dla ap ustawienia moje zostały zachowane ale muszę jeszcze to po testować czy po dodaniu następnego ap kanały zostaną zmienione. Po za tym coś nie dokonca też działa load balancing nie dość że w wersji 7.0 nie jest to dokładnie opisane jak włączyć czyli to że na każdym wlan trzeba włączyć "Client Load Balancing" w zakładce advanced. Support cisco tez widać że nie nadąża nad zmianami podają stare komendy które nie działają w nowych wersjach, sami po za tym nie wiedzą do końca jak działają różne funkcjonalności WLC. Ja osobiście mam tylko jedną pretensje do WLC że jeśli ustawi sie dostep do WLC za pomocą AAA to i tak można wejść hasłem localnym administratora.

środa, 14 lipca 2010

Piotr Kaminski stronka

Witam
Uruchomiłem swoja strone wizytówkę :)
Jeszcze nie mam pomysłu co napisać na pierwszej stronie ale chciałbym aby strona miała także charakter biznesowy :)
peter.dkam.pl

CCNA Security 640-553

CCNA SECURITY 640-553 ZDANY !!!

Egzamin był bardzo praktyczny strasznie dużo symulacji. Dużo pytań o VPN nie tylko o tworzenie ale o jakie ustawienia do jakiego tunelu należą podobnie jak pytania do inspekcji pakietów jaka inspekcja co sprawdza i jakie ma zadania. Ogólnie polecam wszystkim :)

Teraz chciałem sie zabrać za snaf albo snaa ale wyjeżdżam do Australii na 3 miesiące jednak stwierdziłem że język ważniejszy i tak trzeba sobie zrobić małą przerwę. W przerwach powróciłem do php :)

piątek, 5 lutego 2010

native vlan i stp = broadcast storm

Witam

Robiąc sobie laby w domu chciałem założyć zabezpieczenia przeciw vlan hopping.

Jak to pisało w książce trzeba było ustawić na interfejsach trunkowych inny vlan native po obu stronach przełącznikach.

"Cat3550(config)# interface gigabitethernet 0/4
Cat3550(config-if)# switchport trunk native vlan 400"


Jak napisali tak zrobiłem a wiec skonfigorwałem pierwszy port poustawiałem native trunki i podłączyłem kabel super działa komunikacja jest telnet działa vtp działa też informacje o vlanach przeszły na drugi switch wsio ok. Później podłączam drugi port ustawiam wszystko tak jak w poprzednim i nagle konsola sie zwiesiła . Szybka analiza pierwsza myśl to broadcast storm i że stp nie zablokowało drugiego portu, to szybko wyciagam kabel z drugiego portu i wszystko wróciło do normy.

cóż sie stało nagle konsola mi stanęła i wsio przestało działać :/. A to że na vlan 1 obydwa switche zrobiły sie rootami i nie zablokowały portu :/ . po zdjęciu trun native vlan od razu stp działa i tylko jeden jest rootem ( konfiguracja stp jest dobra bo przed native wszystko działało).

Rozwiązaniem okazało sie stworzenie po prostu vlanu 400. Kiedy vtp roześle dany vlan do wszystkich switchy dopiero wtedy możemy ustawiać interfejs trunkowy jako native w vlan 400.
W książce nie jest dokładnie napisane że najpierw musimy fizycznie stworzyć ten vlan na obydwu switchach no ale od czego mamy właśnie laby albo szybki refleks i niezły sprint do serwerowni aby rozłączyć kabelki :D

piątek, 1 stycznia 2010

MGR

18 Grudnia obroniłem się :)

Przed moim nazwiskiem i wcześniej zdobytym inż. mogę już postawić trzy literki MGR. Czyli jak nie którzy mówią Mogę Gówno Robić I Nieźle Zarabiać. Mgr. inż. Niestety w Polsce nie jest to prawdą ale na przykład w Australii już ten tytuł może być prawdziwy. Jest nowy rok wszystko przede mną :) Dla zainteresowanych wrzucam linka do mojej pracy dyplomowej jak by ktoś chciał kod programu proszę o emalia. Jeśli chodzi o program, też sobie życzę aby rzeczywiście znalazł bym siły do dalszego rozwijania projektu.

Praca Dyplomowa