Показаны сообщения с ярлыком Cisco license. Показать все сообщения
Показаны сообщения с ярлыком Cisco license. Показать все сообщения

воскресенье, 10 августа 2014 г.

Лицензирование межсетевых экранов Cisco ASA 5500

В данной статье мы попытались собрать полезную информацию о лицензировании межсетевых экранов Cisco Systems ASA5500 серии. Итак, приступим.

Лицензия K9
Если говорить о шифровании, межсетевые экраны ASA поставляются в 2-х вариантах. Первый вариант - на конце каждого партийного номера имеется символ K8 ( к примеру, ASA5505-K8), второй вариант, на конце содержится символ K9 (к примеру, ASA5505-BUN-K9).
Данные варианты различаются наличием у последнего варианта (K9) возможности шифрования алгоритмами 3DES/AES, когда у первого варианта, где на конце партийного номера имеется K8 возможность шифрования только DES.
Чем они отличаются?
Если не вникать в сложности алгоритмов шифрования, то разницу можно охарактеризовать так: информацию, зашифрованную алгоритмом DES ( K8) можно расшифровать, когда как информацию зашифрованную алгоритмами 3DES/AES расшифровать практически невозможно( а в литературе пишут что не возможно вовсе).
Где может понадобится шифрование? Шифрование требуется во всех формах VPN туннелей, будь то site-to-site IPSEC, remote access VPN, anyconnect SSL VPN и другие. Если на ASA не установлена лицензия K9, могут возникнуть некоторые трудности использования, из самых известных это не возможность использования  SSL anyconnect VPN и невозможность использования графической оболочки управления межсетевым экраном ASDM.


Лицензия Security Plus
Платформа: ASA5505
Партийный номер для заказа: ASA5505-SEC-PL=
Какой функционал открывает (расширяет):
- 802.1q trunking, т.е открывает VLAN транки;
- позволяет создавать DMZ зоны;
- увеличивает колличество VLAN c 3 до 20 ( в базовой версии имеется 3 VLAN, один из которых может  взаимодействовать только с одним другим;
- dual ISP ( позволяет настроить резервирование провайдеров в режиме Active/Standby);
- увеличивает колличество одновременных соединений с 10.000 до 25.000;
- увеличивает колличество site-to-site и IKEv1 IPSEC client подключений с 10 до 25;
Примечания: при выборе модели межсетевого экрана, надо помнить, что ASA5505 не поддерживает резервирование Failover (Active/Active или Active/Standby Failover) ни в каком варианте, а также не поддерживает возможности использования контекстов безопасности.

 Платформа: ASA5510
Партийный номер для заказа: ASA5510-SEC-PL=
Какой функционал открывает (расширяет):
- увеличивает скорость 2-ух портов до скорости Gigabit Ethernet ( в базовой версии все порты Fast Ethernet);
- увеличивает колличество одновременных соединений с 50.000 до 130.000;
- увеличивает колличество VLAN c 50 до 100;
- позволяет создавать отказоустойчивость межсетевых экранов ( Active/Active или Active/Standby Failover);


Платформа: ASA5512
Партийный номер для заказа: ASA5510-SEC-PL=
Какой функционал открывает (расширяет):
- увеличивает колличество VLAN c 50 до 100;
- позволяет создавать отказоустойчивость межсетевых экранов ( Active/Active или Active/Standby Failover);

Подключение к ASA по SSL.
В настоящий момент очень большой интерес со стороны клиентов вызывает организация удаленного подключения к сети предприятия в целях использования общих ресурсов (данных, хранящихся на серверах, программах, таких как 1C-предприятие и т.д). Cisco ASA предоставляет широкий выбор способов безопасного подключения к сети предприятия из любого места, где имеется выход в интернет.
Основными характеристиками, которым должно обладать подключение это:
1. Безопасность. Данные, которыми обменивается удаленный сотрудник с офисной сетью, должны быть защищены.
2. Простота подключения. Любой сотрудник, который желает подключиться к офисной сети, не должен испытывать сложности с настраиванием удаленного подключения и тратить на это много времени.  Действий для подключения должно быть не много,Все действия должны быть интуитивно понятны.
3. Унифицированность. Удаленный сотрудник должен иметь возможность подключаться к сети с любого устройства (мобильное устройтсво, ПК), а не только с заранее преднастроенного.
Наиболее оптимальным вариантом удаленного подключения на данный момент является SSL VPN подключение. Не будем вдаваться в технические особенности данного протокола, а перейдем сразу к тому, как же можно предусмотреть данный вариант удаленного подключения к Cisco ASA.
Для терминирования SSL подключений на ASA должны быть установлены одна из лицензий: Anyconnect Essentials и Anyconnect Premium SSL VPN.

Anyconnect Essentials
Платформа:
ASA5505       ASA-AC-E-5505  до 25   одновременных подключений
ASA5510       ASA-AC-E-5510  до 250  одновременных подключений
ASA5512       ASA-AC-E-5512  до 250  одновременных подключений
ASA5515       ASA-AC-E-5515  до 250  одновременных подключений
ASA5520       ASA-AC-E-5520  до 750  одновременных подключений
ASA5525       ASA-AC-E-5525  до 750  одновременных подключений
ASA5545       ASA-AC-E-5545  до 2500 одновременных подключений
ASA5555       ASA-AC-E-5555  до 5000 одновременных подключений

Описание.
Лицензия Essentials позволяет настроить подключение Client-Based подключение удаленных пользователей. Сотрудник может с любого устройства зайти на внешний IP адрес ASA, авторизовавшись, скачать программный клиент Anyconnect Essentials, установить его, и подключиться к сети предприятия. Для того, чтобы иметь возможность подключаться не только с ПК, но и с мобильных устройств, требуется лицензия Anyconnect Mobile.
Anyconnect Premium SSL VPN
Описание.
Лицензия Anyconnect Premium покупается в зависимости от колличества требуемых одновременных SSL-подключений к ASA. Имея те же функции, как и Essentials (см. выше), лицензии Premium позволяют организовать Веб портал ( доступ к ресурсам предприятия из браузера), использовать Cisco Secure desktop.

Anyconnect Mobile
Платформа:
ASA5505       ASA-AC-M-5505
ASA5510       ASA-AC-M-5510    
ASA5512       ASA-AC-M-5512
ASA5515       ASA-AC-M-5515
ASA5520       ASA-AC-M-5520
ASA5525       ASA-AC-M-5525
ASA5545       ASA-AC-M-5545
ASA5555       ASA-AC-M-5555

Описание.
Данная лицензия позволяет устанавливать Anyconnect соединение с мобильных устройств ( Android, Windows phone, iOS и др.). Требуется, чтобы на АСА также была установлена лицензия Essentials или необходимое колличество Anyconnect Premium SSL VPN.

Cisco ASA Security Context.
Межсетевой экран CISCO ASA может быть разделен на несколько виртуальных межсетевых экранов - контекстов безопасности. Каждый контекст может реализовывать свою политику безопасности. 
ASA5505 не поддерживает данного функционала. в ASA5510 Base license также нет данного функционала, для его использования нужна лицензия Security Plus ( по умолчанию 2 Contexts).
Максимальное колличество контекстов безопасности по платформам:
ASA5505  - не поддерживает
ASA5510  - до 5
ASS5512  - не поддерживает
ASA5515  - до 5
ASA5520  - до 20
ASA5525  - до 20
ASA5540  - до 50
ASA5545  - до 50

Партийные номера для заказа (последняя цифра указывает на количество контекстов):
ASA5500-SC-5
ASA5500-SC-10
ASA5500-SC-20

Cisco ASA 5500 IPS SSP License
Если в моделях ASA 5510, 5520, 5540 для наличия функций Intrusion Preventioon System (система предотвращения вторжений) требовалось докупать соответствующий модуль (AIP SSC), то в моделях ASA5500-X, т.е 5512, 5515, 5525, 5545, 5555 требуется открыть функционал IPS приобретением лицензии. Вы можете заказать межсетевой экран как вместе с лицензией (IPS bundle), так и по отдельности. К примеру, приобрести лицензию не сразу.
Партийные номера:
L-ASA5512-IPS-SSP
L-ASA5515-IPS-SSP
L-ASA5525-IPS-SSP
L-ASA5545-IPS-SSP
L-ASA5555-IPS-SSP
Необходомо так же узнать, что для обновления сигнатур необходимо приобрести соответствующую подписку.

Источник: nnetwork.ru/content/asalicense/



воскресенье, 3 августа 2014 г.

ISR G2: лицензии. Дополнение

Я наконец-то произвел все те действия, о которых писал вот в этой статье. Все получилось, но хочется рассказать немного подробнее. Поэтому появились некоторые дополнения:
1. Если у вас на маршрутизаторе были лицензии с буковками npe (например, security_npek9), то после перезаливки нового IOS (без букв NPE), старая лицензия не подцепится.
2. Конечно, если лицензия не подцепилась, то после перезагрузки часть команд, относящихся к лицензируемым фичам, будет не понята (то, что случилось у Тимура Ахметова). Например, команды crypto, ip ips, ip inspect, zone и т.д. в случае с лицензией security. Поэтому рекомендация: перед «хаканьем» маршрутизатора сохраните старый конфиг куда-нибудь. Например:
Ro# copy running-config flash:/old_run.cfg
3. Включение технологических лицензий сопровождается грозным текстом. Вот таким:
isr-2911(config)#license boot m c2900 technology-package securityk9
PLEASE READ THE FOLLOWING TERMS CAREFULLY. INSTALLING THE LICENSE OR
LICENSE KEY PROVIDED FOR ANY CISCO PRODUCT FEATURE OR USING SUCH
PRODUCT FEATURE CONSTITUTES YOUR FULL ACCEPTANCE OF THE FOLLOWING
TERMS. YOU MUST NOT PROCEED FURTHER IF YOU ARE NOT WILLING TO BE BOUND
BY ALL THE TERMS SET FORTH HEREIN.

Use of this product feature requires an additional license from Cisco,
together with an additional payment. You may use this product feature
on an evaluation basis, without payment to Cisco, for 60 days. Your use
of the product, including during the 60 day evaluation period, is
subject to the Cisco end user license agreement
http://www.cisco.com/en/US/docs/general/warranty/English/EU1KEN_.html
If you use the product feature beyond the 60 day evaluation period, you
must submit the appropriate payment to Cisco for the license. After the
60 day evaluation period, your use of the product feature will be
governed solely by the Cisco end user license agreement (link above),
together with any supplements relating to such product feature. The
above applies even if the evaluation license is not automatically
terminated and you do not receive any notice of the expiration of the
evaluation period. It is your responsibility to determine when the
evaluation period is complete and you are required to make payment to
Cisco for your use of the product feature beyond the evaluation period.
Your acceptance of this agreement for the software features on one
product shall be deemed your acceptance with respect to all such
software on all Cisco products you purchase which includes the same
software. (The foregoing notwithstanding, you must purchase a license
for each software feature you use past the 60 days evaluation period,
so that if you enable a software feature on 1000 devices, you must
purchase 1000 licenses for use past the 60 day evaluation period.)
Activation of the software command line interface will be evidence of
your acceptance of this agreement.
ACCEPT? [yes/no]: yes
% use 'write' command to make license boot config take effect on next boot
Вкратце: вы можете на халяву пользоваться лицензиями 60 дней. После этого вы обязаны их купить или выключить. Вы обязаны это сделать, даже если сама циска вас не предупредит, что триальный период кончился. Вас пожурят, если вы этого не сделаете.
Подозреваю, что это актуально при покупке SmartNet, но в реальности, не смотря на строгость текста, это специально сделанный хак для таких стран, как наша, чтобы можно было использовать весь функционал железа в обход наших запретительных кордонов. Видимо, циска не хочет терять наш рынок, что отрадно!
4. Время использования временных (или технологических) лицензий считается с момента начала использования. Перевод часов железки не воздействует на них. Выключение использования лицензии или удаление из конфига соотверствующей команды останавливает счетчик времени, но не сбрасывает его. Выглядит это примерно так

! Остановим uck9
isr-2911(config)#lic boot module c2900 tech uck9 disable
! переведем часы
isr-2911#clo set 17:00:00 15 apr 2020
! как было 12 лет, так и осталось, время реальной работы лицензии
! сохранилось
isr-2911#sh lic
!
Index 2 Feature: securityk9
Period left: 624 weeks 6 days
Period Used: 36 minutes 40 seconds
License Type: Evaluation
License State: Active, In Use
License Count: Non-Counted
License Priority: Low
Index 3 Feature: uck9
Period left: 624 weeks 6 days
Period Used: 12 minutes 6 seconds
License Type: Evaluation
License State: Active, Not in Use, EULA accepted
License Count: Non-Counted
License Priority: Low
5. Где хранится информация о прошедшем времени работы лицензии я не знаю. Подозреваю, что в NVRAM (flash то подменить как нечего делать). Но там явных (открытых) файлов с такой информацией нет, а взламывать и дизассемблировать закрытые (бинарные) файлы я не умею. Если кто умеет/знает – расскажите.

Источник: anticisco.ru/blogs/2011/04/isg-g2-лицензии-дополнение/

IOS для ISR. Версии, возможности, лицензии

У начинающих цискарей много вопросов вызывают различные варианты линеек IOS их отличия и функционал. Дополнительную сумятицу внесло появление новых маршрутизаторов ISR G2 и новой линейки IOS версии 15. Попробуем разобраться на пальцах.
Будем обсуждать IOS для самых распространенных маршрутизаторов – ISR. Я не буду вдаваться совсем уж в историю и начну с IOS 12 версии. Более ранние конечно бывают, но встречаются крайне редко. Мало того, даже для самого древнего железа уже как правило хотя бы 12.0 версия есть.
Начиная с этой линейки у циски появилось понятие «стабильный» образ (или main deployment), «ранние версии» (early deployment), всякие экспериментальные версии (обычно содержат несколько новых фич) и целая «продвинутая» технологическая линейка (обозначается буквой Т в названии IOS). Общая идеология такая: все, что обкатали в экспериментальных и технологических линейках предыдущих версий, появляется как основная фича в следующей версии основной линейки. Например, то, что было в 12.3Т и прошло успешные испытания, зафиксировано в 12.4 MD. Понятно, что возможностей у Т-линейки больше, функционал менее оттестирован и статистически менее надежен.
Отдельная тема: функционал IOS. Чтобы вас не запутать, давайте разделим: IOS для ISR G1 (самых обычных маршрутизаторов 85х, 87х, 18хх, 28хх, 38хх а также их предшественников 26хх, 36хх, 37хх) и IOS для ISR G2 (89х, 19хх, 29хх, 39хх). Для последних есть ТОЛЬКО IOS версии 15.0(1)М и новее. Для старых есть и 12 и 15 версия.
Примечание: версий 12.5, 13 и 14 никогда не было. По легенде, 13 – несчастливое число в США, а 14 – в Японии.

ISR G1:
В версиях до 15 фичи IOSов можно было разделить на несколько типов:
1. Security. Позволяет сделать VPN разного вида, МСЭ, IPS и защитить сам маршрутизатор. Именно эти фичи разбираются в главе «Защищаемся маршрутизатором»
2. Enterprise. Позволяет обрабатывать не только IPv4, например, IPX, CLNP. Раньше только в него включали IPv6. Сейчас этот протокол есть и в Base
3. Unified communications. Всевозможные телефонные фичи, типа CUCM, gateway, gatekeeper и пр.
4. IP Base. Минимальный набор. Даже ip sla нет! Я стараюсь IP Base не оставлять.
Самих IOSов было гораздо больше, т.к. они могли сочетать разные фичи. Подробно узнать, какие возможности есть в каком IOS можно в цискином удобном фича-навигаторе.
UPD: Названия линеек IOSов 12 версии
IP Base
IP Voice
Advanced Security
SP Services
Enterprise Base
Advanced IP Services
Enterprise Services
Advanced Enterprise Services
С 15 версии возможности называются почти так же
1. Security
2. DATA
3. UC
4. Base
15 версия IOS содержит в себе ВСЕ возможности. Для ISR G1это означает, что можно закачать свежий IOS 15 версии и не бояться. Т-линейка, как и прежде, содержит в себе больше возможностей, но считается менее стабильной.
Зачем же выделять группы фич, если она все доступны? А вот зачем: в ISR G2 внедрена система лицензирования фич, примерно как на ASA. Т.е. залить в ISR G2 другой IOS и получить другой функционал, как привыкли делать в ISR G1, не получится. Нужно покупать лицензии на нужный функционал. Так cisco борется с изобилием «не совсем легальных установок» продвинутого функционала. Ведь IP BASE стоит гораздо дешевле, чем нужный bundle, а значит можно «сэкономить». И хоть формально за это можно пожурить, но если вы не покупали поддержку от cisco (SmartNet), то о факте такой замены никто не узнает.
Дополнительную сложность вносит наше таможенное законодательство, которое ставит табу на ввоз шифровальных средств с длиной ключа более 56 бит (DES еще проходит и так ввозят ASA-K8, а 3DES/AES- нет). Cisco в ответ на эти запреты выпустила локализованную версию IOS, с обрезанным функционалом по шифрованию туннелей. Первой ласточкой была NOVPN для 3845, а для ISR G2 такая линейка называется NPE (No Payload Encryption). Такой шаг позволил получить на ISR G2нотификацию и ввозить на территорию РФ такие циски беспрепятственно. Однако, лишил нас массы удобных возможностей: IPSec VPN, L2TPoIPSec, SSLVPN, GETVPN, DMVPN, sRTP и других шифровальных возможностей … То, за что многие так уважают цискины маршрутизаторы. Вы можете купить bundle UC, Sec-NPE, DATA, но ни одна из них вам не разблокирует шифрования. И до недавнего времени решения этой проблемы не было: официально купить полноценный IOS (PE) и лицензию на Security, где есть VPN не было…
Но если очень хочется… Недавно появилась такая возможность: на 12 лет получить «технологические лицензии» на шифрование (SecurityK9, UCk9, DATAk9). Для этого необходимо (привожу пример, проделанный коллегами с форума на 29хх):
1. IOS не NPE, т.е. без NPE в названии, т.е., например, вот такой: c2900-universalk9-mz.SPA.151-3.T.bin.
2. ИОС не ниже версий: 15.0(1)M4, 15.1(1)T2, 15.1(2)T2, 15.1(3)T.
3. Пользуясь подсказками (нажимая кнопку «?») написать что-то вроде:
license boot module c2900 technology-package securityk9
license boot module c2900 technology-package uck9
license boot module c2900 technology-package datak9

и после ввода каждой из строк согласиться с EULA.
4. Сохраниться
5. Перезагрузить маршрутизатор, не пугаясь предупреждения, что до конца технологического периода осталось всего ничего: 12 лет 
Дисклаймер: пользуемся на свой страх и риск. Регуляторы возможно могут придраться, так что готовьте security action plan отката. Возможны подводные камни, о которых я не знаю. Например, один из тестировщиков решения сообщил, что после заливки лицензий и перезагрузки пропала часть команд ip inspect.

Источник: anticisco.ru/blogs/2011/04/ios-для-isr-версии-возможности-лицензии/

суббота, 2 августа 2014 г.

Настройка SSL VPN (WebVPN) на cisco ASA. Часть 2

Схема, которую мы будем реализовывать, такая же, как и в прошлом посте. Выглядит она вот так:


Имеется корпоративная сеть, состоящая из двух подсетей: Management Net (192.168.1.0/24), в которой находится Console PC (192.168.1.12), и DMZ Net (10.10.10.0/24), в которой находится Web_Server (10.10.10.201). Имеется сеть «Internet» (2.2.2.0/30) и удаленная сеть Net (3.3.3.0/24), в которой находится Remote_User (3.3.3.10). Необходимо организовать SSL VPN между Remote_User и cisco ASA и предоставить доступ к Web_Server-у посредством метода SSL VPN Client (SVC-Tunnel Mode).
Итак, задачи поставлены, приступаем к настройкам. Заходим на Router и настраиваем:
  • R1>en
    R1#conf t
    R1(config)#hostname Router
    Router(config)#int fa 0/0
    Router(config-if)#ip address 2.2.2.1 255.255.255.252
    Router(config-if)#ip nat outside
    Router(config-if)#no shutdown
    Router(config-if)#exit
    Router(config)#int fa 0/1
    Router(config-if)# ip address 3.3.3.1 255.255.255.0
    Router(config-if)# ip nat inside
    Router(config-if)# no shutdown
    Router(config-if)# exit
    Router(config)# ip access-list extended FOR_NAT
    Router(config-ext-nacl)# permit ip 3.3.3.0 0.0.0.255 any
    Router(config-ext-nacl)# exit
    Router(config)# ip nat inside source list FOR_NAT interface fa 0/0
    Router(config)# exit
    Router# wr
    Router#
Роутер настроили, теперь пройдем на cisco ASA и сделаем необходимые начальные сетевые настройки (как запустить ASA в GNS3 я описывал вот тут).
  • ASA> en
    Password:
    ASA#conf t
    ASA(config)# command-alias exec wr copy run disk0:/.private/startup-config
    ASA(config)# hostname ASA
    ASA(config)# enable password cisco
    ASA(config)# username admin password ciscocisco privilege 15
    ASA(config)# int ethernet 0/0
    ASA(config-if)# ip address 2.2.2.2 255.255.255.252
    ASA(config-if)# nameif outside
    ASA(config-if)# no shutdown
    ASA(config-if)# exit
    ASA(config)# int ethernet 0/1
    ASA(config-if)# ip address 192.168.1.1 255.255.255.0
    ASA(config-if)# nameif inside
    ASA(config-if)# no shutdown
    ASA(config-if)# exit
    ASA(config)# int ethernet 0/2
    ASA(config-if)# nameif dmz
    ASA(config-if)# security-level 50
    ASA(config-if)# ip address 10.10.10.1 255.255.255.0
    ASA(config-if)# no shutdown
    ASA(config-if)# exit
    ASA(config)# http server enable
    ASA(config)# http 192.168.1.0 255.255.255.0 inside
    ASA(config)# route outside 0.0.0.0 0.0.0.0 2.2.2.1
    ASA(config)# access-list ADMIN extended permit ip 192.168.1.0 255.255.255.0 any
    ASA(config)# access-group ADMIN in interface inside
    ASA(config)# access-list FOR_NAT extended permit ip 192.168.1.0 255.255.255.0 any
    ASA(config)# access-list NO_NAT extended permit ip 192.168.1.0 255.255.255.0 10.10.10.0 255.255.255.0
    ASA(config)# nat (inside) 0 access-list NO_NAT
    ASA(config)# nat (inside) 1 access-list FOR_NAT
    ASA(config)# global (outside) 1 interface
    INFO: outside interface address added to PAT pool
    ASA(config)#wr
    ASA(config)#exit
    ASA#
По традиции, остановимся и проверим сетевую доступность.
Заходим на Console:


    где:
  • 1 – inside интерфейс cisco ASA;
  • 2 – IP-адрес внешнего интерфейса Router-а;
  • 3 – IP-адрес Web_Server-a.
Заходим на Remote_User:


    где:
  • 1 – IP-адрес внутреннего интерфейса Router-а;
  • 2 – outside интерфейс cisco ASA.
Теперь загружаем и запускаем ASDM (как это делать описано вот тут). Как всегда должно открыться основное окно: 


Здесь выбираем «Wizard»---«SSL VPN Wizard».


В открывшемся окне выбираем пункт «Cisco SSL VPN Client (AnyConnect VPN Client)» и нажимаем «Next»:


Здесь прописываем имя нашего profile (автоматически будет создан), как и в прошлом посте. Проверяем, чтобы для соединений стоял интерфейс outside и запоминаем IP – адрес для подключений. Нажимаем «Next»:


Ставим аутентификацию с использованием локальной базы и создаем нового пользователя (задаем имя и пароль, нажимаем «Add»). Затем нажимаем «Next»:


Здесь создадим отдельную групповую политику для SSL клиентов. Указываем название группы и нажимаем «Next»:


Здесь, для начала, создадим набор IP-адресов (pool), из которого будут выдаваться адреса для SSL VPN клиентов. Задаем название pool-а, начальный и конечный адреса и маску подсети. Нажимаем «OK».


На этой же странице нужно загрузить клиентскую программу, которую должны будут подгружать и устанавливать себе пользователи. Я использовал anyconnect-win-2.5.2019-k9.pkg. Его можно найти в интернете (если не найдете, обращайтесь, поделюсь :)). Для того, чтобы его загрузить во flash cisco ASA необходимо нажать в соответствующем пункте «Browse», в следующем появившемся окошке «Upload», затем в следующем окошке «Browse local files» и указать нужный файл из списка. Далее нажимаем по порядку «Select»---«Upload File»---«OK» (после нажатий будут всплывать информационные окошки об успешном выполнении). В итоге, у вас должно получиться вот такое окно:


Нажимаем «Next»:


Скорее всего, появится вот такое маленькое окно. В нем присутствует рекомендация, чтобы мы проверили исключение в политике NAT, если она у нас есть. То есть, чтобы трафик, идущий к адресам из созданного pool-а (в нашем случае 192.168.2.10/24 – 192.168.2.20/24) не подпадал под политики NAT. Проверим и настроим это позже, а сейчас нажимаем «OK»:


Мы добрались до последнего окна «Wizard-a». Здесь показаны все наши настройки, которые будут сконфигурированы. Нажимаем «Finish».
Все, настройка через ASDM пока закончена. Теперь перейдем в CLI и подправим политику для NAT. Заходим на cisco ASA и проделываем следующее (это же можно проделать, конечно, и в ASDM, но мне как то удобнее через CLI):
  • ASA> en
    Password: *****
    ASA# conf t
    ASA(config)# sh access-list NO_NAT
    access-list NO_NAT; 1 elements
    access-list NO_NAT line 1 extended permit ip 192.168.1.0 255.255.255.0 10.10.10.0 255.255.255.0 (hitcnt=0) 0x783b0b02 – видно, что нужного исключения нет;
    ASA(config)# access-list NO_NAT extended permit ip any 192.168.2.0 255.255.255.0 –добавляем новое правило в список;
    ASA(config)# sh access-list NO_NAT – проверяем добавилось ли;
    access-list NO_NAT; 2 elements
    access-list NO_NAT line 1 extended permit ip 192.168.1.0 255.255.255.0 10.10.10.0 255.255.255.0 (hitcnt=0) 0x783b0b02
    access-list NO_NAT line 2 extended permit ip any 192.168.2.0 255.255.255.0 (hitcnt=0) 0xb151e661
    ASA(config)# wr
    ASA(config)#
Все, исключение добавлено. Теперь можно переходить к испытаниям :). Переходим на Remote_User, запускаем браузер и пробуем подключиться на внешний интерфейс cisco ASA (http://2.2.2.2):


Подтверждаем все исключения безопасности, появится следующее окно:


Здесь вводим логин и пароль созданного ранее пользователя. Нажимаем «Logon»:


Начнется запуск java аплета. Потребуется согласие на установку неизвестного сертификата (https), нажимаем «Yes»:


Тут снова попросят нас подтвердить запуск незнакомого приложения. Нажимаем «Run»:


Снова подтверждаем, что мы в курсе происходящего :). Нажимаем «Да»:


Здесь видно, что процесс скачки cisco AnyConnect Client-а начался. После скачивания пройдет процесс установки клиента на локальный PC. Затем автоматически последует попытка подключения к cisco ASA:


Ждем немного и получаем:


На этой картинке мы видим, что cisco AnyConnect Client запущен, но появилась какая то ошибка. Эта ошибка означает, что связь с ASA есть, но при установлении SSL VPN клиенту (Remote_User) не был присвоен IP – адрес из нашего pool-а. Для устранения этой проблемы перейдем в ASDM и проделаем действия, показанные ниже:


Идем во вкладку «Configuration», затем находим параметр «Group Policies» (1). Находим в списке нашу созданную групповую политику SSL_VPN (2). Выбрав её, нажимаем «Edit». В появившемся окне выбираем «General» (3). Находим параметр «Address pools» и снимаем отметку с «Inherit» (4), далее нажимаем «Select…» (5). В появившемся окне находим наш pool (6) и нажимаем кнопку «Assign» (7). Затем нажимаем кнопку «OK» (8). После этих действий, pool должен появиться в списке:


Теперь переходим снова на Remote_User (3.3.3.10), запускаем cisco AnyConnect VPN Client (он уже будет у нас установлен «Пуск»--«Программы» и так далее): 


Вводим IP-адрес cisco ASA (outside), прописываем логин и пароль и нажимаем «Connect». После небольшого ожидания установится соединение. 
Все, теперь проверим, что у нас получилось. Напомню, что данный метод соединения обеспечивает полный доступ (по умолчанию) к внутренним ресурсам корпоративной сети, который потом, при необходимости, можно ограничить. Итак, посмотрим, что мы имеем:


Видим, что пакеты летают через SSL туннель, появился сетевой адаптер cisco AnyConnect VPN Client-а, IP-адрес для него получен из нужного pool-а и ping на внутренний сервер присутствует. Проверим, открывается ли внутренняя web-страница на Web_Server-е:


Все работает, даже ftp доступен :). Ну и для конечной проверки, посмотрим наличие VPN соединения на самой cisco ASA:


Ура, все работает! Приведу лишь листинг show run для ориентировки:

: Saved
ASA Version 8.0(2)
command-alias exec wr copy run disk0:/.private/startup-config
hostname ASA
enable password 2KFQnbNIdI.2KYOU encrypted

names
interface Ethernet0/0
nameif outside
security-level 0
ip address 2.2.2.2 255.255.255.252
interface Ethernet0/1
nameif inside
security-level 100
ip address 192.168.1.1 255.255.255.0
interface Ethernet0/2
nameif dmz
security-level 50
ip address 10.10.10.1 255.255.255.0

interface Ethernet0/3
shutdown
no nameif
no security-level
no ip address
interface Ethernet0/4
shutdown
no nameif
no security-level
no ip address
interface Ethernet0/5
shutdown
no nameif
no security-level
no ip address
passwd 2KFQnbNIdI.2KYOU encrypted
ftp mode passive
dns domain-lookup outside
dns domain-lookup inside
dns domain-lookup dmz
access-list ADMIN extended permit ip 192.168.1.0 255.255.255.0 any
access-list FOR_NAT extended permit ip 192.168.1.0 255.255.255.0 any
access-list NO_NAT extended permit ip 192.168.1.0 255.255.255.0 10.10.10.0 255.255.255.0
access-list NO_NAT extended permit ip any 192.168.2.0 255.255.255.0

pager lines 24
logging enable
logging asdm informational
mtu outside 1500
mtu inside 1500
mtu dmz 1500
ip local pool SSL_UVPN_User_POOL 192.168.2.10-192.168.2.20 mask 255.255.255.0
no failover
icmp unreachable rate-limit 1 burst-size 1
asdm image disk0:/asdm-625.bin
no asdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 0 access-list NO_NAT
nat (inside) 1 access-list FOR_NAT
access-group ADMIN in interface inside
route outside 0.0.0.0 0.0.0.0 2.2.2.1 1

timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout uauth 0:05:00 absolute
dynamic-access-policy-record DfltAccessPolicy
http server enable
http 192.168.1.0 255.255.255.0 inside

no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
no crypto isakmp nat-traversal
telnet timeout 5
ssh timeout 5
console timeout 0
threat-detection basic-threat
threat-detection statistics access-list
class-map inspection_default
match default-inspection-traffic
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
service-policy global_policy global
webvpn
enable outside
svc image disk0:/anyconnect-win-2.5.2019-k9.pkg 1
svc enable
group-policy SSL_VPN internal
group-policy SSL_VPN attributes
vpn-tunnel-protocol l2tp-ipsec svc
address-pools value SSL_UVPN_User_POOL
username admin password M5soT6HHRslbuoh3 encrypted privilege 15
username UserVPN password XCZN9e/Ta3N/xJC4 encrypted privilege 0
username UserVPN attributes
vpn-group-policy SSL_VPN
tunnel-group SSL_VPN_Group type remote-access
tunnel-group SSL_VPN_Group general-attributes
address-pool SSL_UVPN_User_POOL
default-group-policy SSL_VPN

prompt hostname context
Cryptochecksum:e6cb95fd5d20787ffbb578b955af912f
: end 


Ну что же, на этом я хочу закончить и этот пост. В предыдущем и этом постах я постарался рассказать вам, как настроить Web VPN на cisco ASA (SSL VPN) двумя способами. Какой из них использовать, выбирать вам :). Надеюсь, вам понравилось, и вы почерпнули для себя что то новое или освежили свои знания.

Источник: go-to-easyit.com/2011/11/ssl-vpn-webvpn-cisco-asa-2.html