• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Thực hiện cấu hình cơ bản ASA

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Thực hiện cấu hình cơ bản ASA

    Bùi Nguyễn Hoàng Long
    VnPro


    Thực hiện cấu hình cơ bản ASA


    I. Mô tả:
    Thực hiện cấu hình quản lý thiết bị bảo mật ASA với Telnet, SSH và HTTPS

    II. Cấu hình

    Cấu hình thông tin cổng e0/0 với địa chỉ, nameif và mức bảo mật
    ciscoasa(config)# interface e0/0
    ciscoasa(config-if)# ip address 192.168.1.1 255.255.255.0
    ciscoasa(config-if)# no shut
    ciscoasa(config-if)# nameif inside
    INFO: Security level for "inside" set to 100 by default.

    Xác định mạng hoặc địa chỉ được phép thực hiện truy cập telnet từ cổng inside
    ciscoasa(config)# telnet 192.168.1.0 255.255.255.0 inside

    Tùy chọn bạn có thể cần thực hiện xác thực khi truy cập telnet với thông tin đăng nhập là cục bộ
    ciscoasa(config)# aaa authentication telnet console LOCAL

    Xác định mạng hoặc địa chỉ được phép thực hiện truy cập ssh từ cổng inside
    ciscoasa(config)# ssh 192.168.1.0 255.255.255.0 inside

    Thực hiện xác thực khi truy cập ssh với thông tin đăng nhập là cục bộ
    ciscoasa(config)# aaa authentication ssh console LOCAL

    Xác định Version hoạt động của SSH, điều này được khuyến khích vì cung dịch vụ bảo vệ an toàn hơn
    ciscoasa(config)# ssh version 2

    Không có mật khẩu mặc định cho mật khẩu enable, bạn có thể xác định mật khẩu qua dòng lệnh enable password

    Kích hoạt dịch vụ https
    ciscoasa(config)# http server enable

    Xác định mạng hoặc địa chỉ được phép thực hiện truy cập https từ cổng inside
    ciscoasa(config)# http 192.168.1.0 255.255.255.0 inside

    Tùy chọn bạn có thể cần thực hiện xác thực khi truy cập telnet với thông tin đăng nhập là cục bộ
    ciscoasa(config)# aaa authentication http console LOCAL

    Vì bạn thực hiện truy cập https qua tiện ích ASDM, nên bạn cần đảm bảo trong flash có
    asdm-602.bin (cũng có thể phiên bản asdm khác) và dòng lệnh asdm image flash:/asdm-602.bin tồn tại trong cấu hình, nếu bạn cài tiện ích ASDM sẵn trong PC thì không cần bước này.

    Định nghĩa tài khoản đăng nhập
    ciscoasa(config)# username vnpro password 123456


    III. Cấu hình đầy đủ
    ciscoasa
    !
    hostname ciscoasa
    enable password 8Ry2YjIyt7RRXU24 encrypted
    names
    !
    interface Ethernet0/0
    nameif inside
    security-level 100
    ip address 192.168.1.1 255.255.255.0
    !
    interface Ethernet0/1
    shutdown
    no nameif
    no security-level
    no ip address
    !
    interface Ethernet0/2
    shutdown
    no nameif
    no security-level
    no ip address
    !
    interface Ethernet0/3
    shutdown
    no nameif
    no security-level
    no ip address
    !
    interface Management0/0
    shutdown
    no nameif
    no security-level
    no ip address
    management-only
    !
    passwd 2KFQnbNIdI.2KYOU encrypted
    asdm image disk0:/asdm-602.bin
    aaa authentication telnet console LOCAL
    aaa authentication ssh console LOCAL
    aaa authentication http console LOCAL
    http server enable
    http 192.168.1.0 255.255.255.0 inside
    no snmp-server location
    no snmp-server contact
    snmp-server enable traps snmp authentication linkup linkdown coldstart
    no crypto isakmp nat-traversal
    telnet 192.168.1.0 255.255.255.0 inside
    telnet timeout 5
    ssh 192.168.1.0 255.255.255.0 inside
    ssh timeout 5
    ssh version 2
    console timeout 0
    threat-detection basic-threat
    threat-detection statistics access-list
    !
    class-map inspection_default
    match default-inspection-traffic
    !
    !
    policy-map type inspect dns preset_dns_map
    parameters
    message-length maximum 512
    policy-map global_policy
    class inspection_default
    inspect dns preset_dns_map
    inspect ftp
    inspect h323 h225
    inspect h323 ras
    inspect rsh
    inspect rtsp
    inspect esmtp
    inspect sqlnet
    inspect skinny
    inspect sunrpc
    inspect xdmcp
    inspect sip
    inspect netbios
    inspect tftp
    !
    service-policy global_policy global
    username vnpro password E1W6hUMdsPROmOmT encrypted
    prompt hostname context
    Cryptochecksum:78cf59a0893129f9c01ea495adb5cb53
    : end










    IV. Kiểm tra

    Thực hiện truy cập Telnet vào ASA




    Thực hiện truy cập SSH vào ASA



    Yêu cầu chấp nhận Public Key





    Thực hiện đăng nhập





    Truy cập thành công






















    Thực hiện truy cập https với ASDM

    Yêu cầu chấp nhận Certificate



    Chọn Install ASDM Launcher and Run ASDM, để cài tiện ích lên PC quản lý, lần sau chỉ cần truy cập tiện ích được cài đặt bạn sẽ truy cập trực tiếp vào thiết bị.
    Trong trường hợp này ta sẽ chọn Run ASDM



    Chọn Yes để tiếp tục


    Đăng nhập với thông tin người dùng được định nghĩa (nếu thông tin người dùng chưa định nghĩa bạn có thể để trống)



    Tiến trình tải ASDM Launcher




    Bạn có thể kiểm tra thông tin và trạng thái của thiết bị qua Device Dashboard và Firewall Dashboard






    Với quyền tài khoản đăng nhập hiện tại không cho phép bạn thực hiện cấu hình, cần cấp đặc quyền cho người dùng với câu lệnh

    ciscoasa(config)# username vnpro password 123456 privilege 15

    Bạn cần thực hiện đăng nhập lại để truy cập vào phần cấu hình


    Trong phần Device Setup, có thể thông tin cổng, thông tin định tuyến....



    Trong phần Firewall, có thể cấu hình NAT, PAT, chính sách bảo mật...
    Last edited by phamminhtuan; 02-02-2011, 12:19 AM.
    Phạm Minh Tuấn

    Email : phamminhtuan@vnpro.org
    Yahoo : phamminhtuan_vnpro
    -----------------------------------------------------------------------------------------------
Trung Tâm Tin Học VnPro
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel : (08) 35124257 (5 lines)
Fax: (08) 35124314

Home page: http://www.vnpro.vn
Support Forum: http://www.vnpro.org
- Chuyên đào tạo quản trị mạng và hạ tầng Internet
- Phát hành sách chuyên môn
- Tư vấn và tuyển dụng nhân sự IT
- Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

Network channel: http://www.dancisco.com
Blog: http://www.vnpro.org/blog

  • #2
    Cảm ơn Minh Tuấn rất nhiều nhé. Bài viết rất hay và dễ hiểu.

    Comment


    • #3
      Bạn có thể lab hướng dẫn thêm cho mọi người 1 mô hình mạng cơ bản với ASA được không ?( nat ,acl...)
      với 3 vùng inside,outside,dmz :)
      Thanks bạn !

      Comment


      • #4
        Originally posted by tuancuongtk6 View Post
        Bạn có thể lab hướng dẫn thêm cho mọi người 1 mô hình mạng cơ bản với ASA được không ?( nat ,acl...)
        với 3 vùng inside,outside,dmz :)
        Thanks bạn !
        Chào bạn,

        Dưới đây là một ví dụ
        ASA thực hiện Statci PAT và Identity NAT

        Phạm Minh Tuấn

        Email : phamminhtuan@vnpro.org
        Yahoo : phamminhtuan_vnpro
        -----------------------------------------------------------------------------------------------
        Trung Tâm Tin Học VnPro
        149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
        Tel : (08) 35124257 (5 lines)
        Fax: (08) 35124314

        Home page: http://www.vnpro.vn
        Support Forum: http://www.vnpro.org
        - Chuyên đào tạo quản trị mạng và hạ tầng Internet
        - Phát hành sách chuyên môn
        - Tư vấn và tuyển dụng nhân sự IT
        - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

        Network channel: http://www.dancisco.com
        Blog: http://www.vnpro.org/blog

        Comment


        • #5
          hi.mọi người giúp e vấn đề này với.e cấu hình asa.khi vào cổng e0/0 cấu hình địa chỉ ip và nameif thì báo lỗi sau,mọi ng giúp e đc ko?e đang cần gấp,,,
          ciscoasa(config-if)# nameif inside
          ERROR: open(np/port/id/0/-1) failed.
          ERROR: open() failed.
          ERROR: Failed to initialize interface inside
          ERROR: Add interface failed.
          ciscoasa(config-if)#

          Comment


          • #6
            Originally posted by theyenpro View Post
            hi.mọi người giúp e vấn đề này với.e cấu hình asa.khi vào cổng e0/0 cấu hình địa chỉ ip và nameif thì báo lỗi sau,mọi ng giúp e đc ko?e đang cần gấp,,,
            ciscoasa(config-if)# nameif inside
            ERROR: open(np/port/id/0/-1) failed.
            ERROR: open() failed.
            ERROR: Failed to initialize interface inside
            ERROR: Add interface failed.
            ciscoasa(config-if)#
            Chào bạn,

            1. Bạn đang cấu hình trên lab thật hay lab ảo
            2. Bạn show run cấu hình của bạn lên xem sao
            Phạm Minh Tuấn

            Email : phamminhtuan@vnpro.org
            Yahoo : phamminhtuan_vnpro
            -----------------------------------------------------------------------------------------------
            Trung Tâm Tin Học VnPro
            149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
            Tel : (08) 35124257 (5 lines)
            Fax: (08) 35124314

            Home page: http://www.vnpro.vn
            Support Forum: http://www.vnpro.org
            - Chuyên đào tạo quản trị mạng và hạ tầng Internet
            - Phát hành sách chuyên môn
            - Tư vấn và tuyển dụng nhân sự IT
            - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

            Network channel: http://www.dancisco.com
            Blog: http://www.vnpro.org/blog

            Comment


            • #7
              e khắc phụ đc lỗi đó rồi.nhưng khi lưu topo lại thì ko lưu đc.báo lỗi
              "206-unable to create UDP NIO"
              mọi ng giúp e với...

              Comment


              • #8
                e lam topo tren gns3 ket noi voi vmware

                Comment


                • #9
                  bạn ơi, cho mình hỏi cái này với. mình thực hiện cấu hình asa trên gns3 theo mô hình và cấu hình giống như cái video sau, nhưng sao vmware vẫn không ra net được, bạn giúp mình với.
                  bên cloud internet mình chọn card lan của máy thật luôn, còn bên vmware thì vmnet 2 (host only), cấp IP động cho asa được rồi, nhưng chỉ ping từ máy ảo ra tới asa thôi.
                  bạn xem video rồi giúp mình với nha.

                  Comment


                  • #10
                    Chào bạn, cấu hình bạn xem như thiếu ACL cho phép traffic outsside trả về (Ví dụ như ping từ in-->out, gói echo-request đi được, nhưng gói echo-reply trả về không được). Bạn tham khảo link này để cấu hình cho đúng nha.

                    Lâm Văn Tú
                    Email :
                    cntt08520610@gmail.com
                    Viet Professionals Co. Ltd. (VnPro)
                    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                    Tel: (08) 35124257 (5 lines)
                    Fax (08) 35124314
                    Tập tành bước đi....


                    Comment


                    • #11
                      Anh oi
                      Anh ơi cho em hỏi chút. em làm mô trình trên. em dùng Cloud để kết nối với VMWave. em làm ok tất cả các bước rồi đến lúc access vào web dể dowload và cài đặt phần mềm ASDM để kết nối vào thì khi em cài xong nhập IP và pass để kết nối thì nó chạy đến 90% thì đứng yên đó. :(. các Huynh cho em hỏi lỗi đó giờ phải làm tn ạ! em cảm ơn nhiều!

                      Click image for larger version

Name:	error SDM.jpg
Views:	1
Size:	129.3 KB
ID:	206492

                      Comment


                      • #12
                        Chào bạn,

                        đầu tiên thử thực hiện 2 lệnh này show run http và show run asdm sau đó post kết quả lên mình xem thử. Bạn thử truy cập IDM qua IE thử xem sao nhé. Kiểm tra phiên bản win và phiên bản java RE.
                        Lâm Văn Tú
                        Email :
                        cntt08520610@gmail.com
                        Viet Professionals Co. Ltd. (VnPro)
                        149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                        Tel: (08) 35124257 (5 lines)
                        Fax (08) 35124314
                        Tập tành bước đi....


                        Comment


                        • #13
                          Originally posted by lamvantu View Post
                          Chào bạn,

                          đầu tiên thử thực hiện 2 lệnh này show run http và show run asdm sau đó post kết quả lên mình xem thử. Bạn thử truy cập IDM qua IE thử xem sao nhé. Kiểm tra phiên bản win và phiên bản java RE.
                          Em show trên con ASA đây anh ah!
                          ciscoasa# show running http
                          http server enable
                          http 192.168.1.0 255.255.255.0 inside
                          ciscoasa# sho
                          ciscoasa# show ru
                          ciscoasa# show run as
                          ciscoasa# show run asdm
                          asdm image disk0:/asdm-645-204.bin
                          no asdm history enable
                          ciscoasa#


                          e chạy GNS33 0.8.3 trên nền win server 2008 bản 32 bit
                          còn trên VMwave em chạy con server 2003 bản 32 bit anh àh
                          JaVa em cài bản jre-6u6-windows-i586-p.exe

                          e chạy IDM trên IE anh àh.

                          Anh ơi a check giúp em xem nó bị sao nhé, e mò mãi mà chưa ra. em cảm ơn anh nhiểu :).

                          Comment


                          • #14
                            Hi anh @lamvantu em chuyển qua Mozila Firefox 3.5 thì em chay được vào rồi anh àh. e cũng không hiểu tại sao lại được nữa. Em cảm ơn anh nhiều nhé!

                            Comment


                            • #15
                              Có thể do java không tương thích đó. chúc mừng bạn nhé.hihi. khi nào giả lập IPS lại cũng phải chọn java đúng bản (một số bản memory java <256Mb lại không tải được IDM-phần mềm monitor IPS)..hehe.
                              Lâm Văn Tú
                              Email :
                              cntt08520610@gmail.com
                              Viet Professionals Co. Ltd. (VnPro)
                              149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                              Tel: (08) 35124257 (5 lines)
                              Fax (08) 35124314
                              Tập tành bước đi....


                              Comment

                              • Working...
                                X