Показаны сообщения с ярлыком asa. Показать все сообщения
Показаны сообщения с ярлыком asa. Показать все сообщения

четверг, 9 апреля 2015 г.

Troubleshoot Connections through the PIX and ASA

http://www.cisco.com/c/en/us/support/docs/security/asa-5500-x-series-next-generation-firewalls/71871-asa-pix-troubleshooting.html#s1


  • ASA Capture Feature
    The administrator needs to create an access-list that defines what traffic the ASA needs to capture. After the access-list is defined, the capture command incorporates the access-list and applies it to an interface.
    ciscoasa(config)#access-list inside_test permit icmp any host 192.168.1.1
    ciscoasa(config)#capture inside_interface access-list inside_test interface inside
    
    The user pings the inside interface of the ASA (ping 192.168.1.1). This output is displayed.
    ciscoasa#show capture inside_interface
       1: 13:04:06.284897 192.168.1.50 > 192.168.1.1: icmp: echo request
    
    !--- The user IP address is 192.168.1.50.
    
    
    Note: In order to download the capture file to a system such as ethereal, you can do it as this output shows.
    
    !--- Open an Internet Explorer and browse with this https link format:
    
    https://[/]/capture//pcap
    
    Refer to ASA/PIX: Packet Capturing using CLI and ASDM Configuration Example in order to know more about Packet Capturing in ASA.

воскресенье, 15 марта 2015 г.

show anyconnect logged user

Managing, Monitoring, and Troubleshooting AnyConnect Sessions

You can find both the username and the index number (established by the order of the client images) in the output of the show vpn-sessiondb svc command.

среда, 19 ноября 2014 г.

AnyConnect was not able to establish a connection to the specified secure gateway после ввода пароля.

 AnyConnect (windows) после ввода пароля выдает: 

 AnyConnect was not able to establish a connection to the specified secure gateway. Please try connect again 

Со стороны ASA:

 Nov 19 11:06:38 12.16.10.10 %ASA-4-113019: Group = anyconn_ad_tgroup, Username = UserName, IP = 185.228.213.98, Session disconnected. Session Type: SSL, Duration: 0h:00m:00s, Bytes xmt: 6773, Bytes rcv: 2550, Reason: User Requested
Nov 19 11:06:38 12.16.10.10 %ASA-6-725007: SSL session with client outside:185.228.213.98/50286 terminated.


Решение:
На клиенте включен "Internet Connection Sharing" на одном или нескольких интерфейсах. Шаринг отключить. ICS не трогать.

понедельник, 17 ноября 2014 г.

Cisco Pix/ASA hairpinning

Traffic not passing through to remote site while using AnyConnect VPN on site-to-site IPSEC tunnel. This is by design.  The ASA does not allow traffic to pass in and out of the same interface.  This is called hairpinning and is bad security design.

пятница, 28 февраля 2014 г.

vsx7000, nat, asa 5510

конфигурация asa:
-----------------------------------------------------------------
name 192.168.2.2 vsx7000_int description Polycom VSX7000
name 8.3.12.11     vsx7000_ext description vsx7000.domain.com
object-group service TCP_vsx7000 tcp
  port-object eq h323
  port-object range 3230 3239
 

object-group service UDP_vsx7000 udp
  port-object range 1718 1719
  port-object range 3230 3269

access-list outside_in extended permit tcp any host
vsx7000_ext object-group TCP_vsx7000
access-list outside_in extended permit udp any host
vsx7000_ext object-group UDP_vsx7000
access-list inside_in extended permit tcp host vsx7000_int any
access-list inside_in extended permit udp host vsx7000_int any

static (inside,outside)
vsx7000_ext vsx7000_int netmask 255.255.255.255 norandomseq
-----------------------------------------------------------------


конфигурация vsx:
-----------------------------------------------------------------
System > Admin Settings > Network > IP > Firewall
Fixed Ports * 
NAT Configuration -> Manual
NAT Outside Address 8.3.12.11
NAT is H.323 Compatible - включен для работы через VPN, иначе выключен.
-----------------------------------------------------------------

вторник, 4 февраля 2014 г.

ASA, AAA Server, "users account has expired"

Юзер нормально регистрируется в AD в локальной сети и при этом не может авторизоваться в VPN через AAA ldap server, ошибка "users account has expired". Смена пароля, флажки unlock account результат не меняют.

Атрибут accountExpiresвыставлен в ненулевой значение:

#w32tm /ntte 2650184100000000000
3067342 17:00:00.0000000 - 07.02.9999 0:00:00 (local time)

Для нормальной работы должен быть 0

среда, 11 декабря 2013 г.

asa mount point's

В 8.2.5.13 похоже сломали копирование на ftp, Permission denied при любых условиях. В нотисах смена полиси не упомянута :-(


Компенсировать утрату мона через mount point cifs

mount backup1 type cifs
 server 192.168.1.4
 share backup$
 domain LocalDomain
 username backupasa
 password paSSword
 status enable

по аналогии можно создаеть mount point для ftp, собсно точно так же не работает как и copy XXX ftp:

mount backup: type ftp
 server 192.168.1.4
 path /incoming/asa/
 username  backupasa
 password paSSword
 mode passive
 status enable

четверг, 28 ноября 2013 г.

Cisco VPN client с аутентификацией в AD и группой доступа.

Общая идея:
Создаем дефолную политику NoAccess,блокирующую vpn соединение для всех пользователей.
На пользователя, входящего в определенную группу в AD навешиваем другую групповую политику, разрешающую доступ.







(применимо к 8.2.x)


10.20.30.0/24 - dmz
10.10.0.0/16 - inside

10.50.50.0/24 - подсеть vpn

! обходим nat
!
access-list nonat extended permit ip 10.10.0.0 255.255.0.0 10.50.50.0 255.255.255.0
access-list nonat_dmz extended permit ip 10.20.30.0 255.255.255.0 10.50.50.0 255.255.255.0

nat (inside) 0 access-list nonat
nat (dmz) 0 access-list nonat_dmz
!

! определяем интересный траффик!
access-list split_tunnel_ad_employee standard permit 10.20.30.0 255.255.255.0
access-list split_tunnel_ad_employee standard permit 10.10.0.0 255.255.0.0

!
access-list outside_cryptomap_dyn_20 extended permit ip any 10.50.50.0 255.255.255.0
!
ip local pool employee_vpn_pool 10.50.50.1-10.50.50.254 mask 255.255.255.0
!
ldap attribute-map RemAccAD2VPNMap
  map-name  memberOf IETF-Radius-Class
  map-value memberOf CN=RemoteAccess_Employee,OU=ASA,OU=suborg,DC=domain,DC=ru org_employee

!
aaa-server AD_VPN_Employee protocol ldap
 reactivation-mode timed

!
aaa-server AD_VPN_Employee (inside) host 10.10.10.5
 ldap-base-dn OU=suborg,DC=domain,DC=ru
 ldap-group-base-dn OU=suborg,DC=domain,DC=ru
 ldap-scope subtree   
 ldap-login-password SecurePassword
 ldap-login-dn cn=User,ou=ASA,OU=suborg,DC=domain,DC=ru
 server-type microsoft
 ldap-attribute-map RemAccAD2VPNMap

!
aaa-server AD_VPN_Employee (inside) host 10.10.11.4
 ldap-base-dn OU=suborg,DC=domain,DC=ru
 ldap-group-base-dn OU=suborg,DC=domain,DC=ru
 ldap-scope subtree
 ldap-login-password SecurePassword

 ldap-login-dn cn=User,ou=ASA,OU=suborg,DC=domain,DC=ru
 server-type microsoft                        
 ldap-attribute-map RemAccAD2VPNMap

!
crypto dynamic-map outside_dyn_map 20 set pfs
!
! Группа по умолчанию
!
group-policy NoAccess internal
group-policy NoAccess attributes
 vpn-simultaneous-logins 0
 vpn-tunnel-protocol IPSec

 address-pools none
!
group-policy org_employee internal
group-policy org_employee attributes
 dns-server value 10.10.10.5 10.10.11.4
 vpn-simultaneous-logins 15
 password-storage enable
 split-tunnel-policy tunnelspecified
 split-tunnel-network-list value split_tunnel_ad_employee
 default-domain value domain.ru

!
tunnel-group org_employee type remote-access
tunnel-group org_employee general-attributes
 address-pool employee_vpn_pool
 authentication-server-group AD_VPN_Employee
 authorization-server-group AD_VPN_Employee
 default-group-policy NoAccess
 authorization-required
tunnel-group org_employee ipsec-attributes
 pre-shared-key SeCuReKeY





пятница, 22 ноября 2013 г.

ми-ми-ми


ASDM 6.2 при сохранении настроек ldap в разделе Remote Access VPN > AAA/Local Users > AAA Server Groups в поле "Login password" заменяет пароль на звездочку, просто прэлесть.


понедельник, 18 июня 2012 г.

перенос конфигурации ASA на другой апплианс


1. copy tftp://ip.or.host.here/config-file startup-config
2. reload
3. remove all global, static, nat.
4. insert global, static & nat
5. pray ;-)

Крайне устойчивая фича, пережила десяток обновлений.

вторник, 29 марта 2011 г.

Обрывы голосового трафика over ipsec каждые 5 минут.

Дока


Configuring H.323 and H.225 Timeout Values

To configure the idle time after which an H.225 signalling connection is closed, use the timeout h225 command. The default for H.225 timeout is one hour.

To configure the idle time after which an H.323 control connection is closed, use the timeout h323 command. The default is five minutes.

понедельник, 21 февраля 2011 г.

В копилку

Для cisco asa: logging debug-trace
перенаправит debug output в лог

пятница, 24 апреля 2009 г.

Кошки знают grep!

После ночных посиделок в консоле асашки рефлекторно вбил:
asa# sh run | grep 161
route outside 0.0.0.0 0.0.0.0 85.27.142.161 1

к моеу удивлению она правильно поняла.

Кошерный метод писать include, типа так:

asa# sh run | inc 161
route outside 0.0.0.0 0.0.0.0 85.27.142.161 1

результат, что характерно, тот же.

суббота, 20 декабря 2008 г.

Эх, не силен я в regexp

Давно хочется разобраться с regexp'ами, но книжку читать всухую бесполезно, а на работе всегда надо быстро....
В результате рождаются на свет дикие конструкции типа cat asa_smtp.log | awk '{print $10}' | cut --delimiter=\/ -f2 | cut --delimiter=\( -f1 | cut -d. -f1,2,3 | sort -r |uniq -c | sort -rn | head -n 10


Строка выбирает удаленный ип адрес коннектившихся на 25 порт релея из лога cisco asa, отсекает последний октет адреса, группирует получившиеся подсети с подсчетом числа вхождений, сортирует и показывает топ 10 самых активных "писателей". Дальше ручками проверяем по логам sendmail'а, что адреса в списке не из нашей деревни и банним их навеки вечные, ибо спаммеры окончательно задолбали.

ЗЫ
1. uniq по несортированному списку оставляет много одинаковых строк, видимо память у него все таки короткая, но ман на эту тему молчит.

2. Полезно сравнить между собой списки, сгруппированнные по маскам /24 и /16, у многих операторов большие пулы для adsl, ppp, pppoe и прочих пользовательских хренотеней

четверг, 27 ноября 2008 г.

Deny inbound protocol

Малость поломал голову над сообщением:
Nov 26 22:21:43 192.168.1.1 %ASA-3-106010: Deny inbound protocol 50 src base:192.168.3.4 dst S-terraOUT:192.168.2.2

Описание нашлось в доке от 6500-го каталиста, звучит примерно так:
Firewall syslog messages 106014 for ICMP, 106006 for UDP, 106001 for TCP, and 106010 for all other IP protocols, will be generated for denied packets if the destination IP address falls in the 127.0.0.0/8 address range and the firewall has a default route in its routing table. This includes packets with the presence of Loose Source or Strict Source Route IP options.

Я в диапазон 127.0.0.0/8 не попал, но в целом направление оказалось верным, написанный роут выкидывал трафик ESP траффик не на тот интерфейс.

пятница, 7 ноября 2008 г.

Комментаторы....

В торрентах наткнулся на обсуждение Cisco ASA 5500 Series:

- ага, это что то типа чек поинта железного?
- не, это типа железного сквида или исы, тока в три раза круче. А дороже примерно в 10.

однако не врут ;-)

четверг, 30 октября 2008 г.

нат, пат, статик и гребанные индусы

Дурная голова как известно не дает покоя всему что растет у организма. Непонятно откуда пришедшая жаба не позволила отдавать двум новым серверам статические адреса. Ну раз пошла такая пьянка решил сделать пул для выходу туда и прибить static pat, что б еще и обратно ходило. Но не тут то было. Простейшая конфигурация в три строки почему то не стала работать. Дальше внутренней сетки никак не получается. Log viewer упорно показывает, как выходной ацл отбивает пакеты с неначенным адресом, и это замечу при живых трансляциях, т.е. пакеты по выходу с интерфейса как бы натятся, оставляя записи в таблице трансляций, но на outside приходят все с тем же "серым" адресом. Не в первой, бубен в руки и отплясывать. К концу четвертого часа длинные портянки ацлок ужались раза в три, болела голова и все так же не работал нат. Пнув от души жабу, написал статик нат, clear xlate - в выходном листе тихо умирают пакеты с неначенным адресом. Анус.
Сижу, пью чай, рассматриваю nat couters, отщелкивает, значит работает. Тупо открываю any ту any. Есть коннект. Сухой остаток - отбив пакет, асашка ищет подходящую трансляцию, и если находит преобразует адреса отправителя и получателя, после чего пишет их в лог. Собсно вопрос остался один, накукуй????
PS
Малеха поостыв вспомнил, что как миним один раз я на эту фичу уже натыкался :(
Обидно вдвойне. 

среда, 29 октября 2008 г.

Условный нат

Мда, не задалась неделька. Пока осваивал интерфейс онлайнового редактора пару раз потерял набранный текст :( Моя любимая вставка средней кнопкой мышы закидывает строку из буфера обмена в гугловый поиск. Набранный текст ессно при этом теряется.

Ну да ближе к делу. Некоторое время был задан вопрос, как нарисовать нат для хоста, так что б натились только пакеты для определенного списка получателей. Это при условии, что асашка в хозяйстве ровно одна.

Есть типовое решение, если память мне не изменяет, доступно прямо на кошкином сайте. В моем случае сделано так:

В acl описываем трафик, который планируем натить.

access-list smtp2ipsec extended permit ip host 192.168.11.11 host 213.180.204.8
access-list smtp2ipsec extended permit ip host 192.168.11.11 host 172.18.4.3
access-list smtp2ipsec extended permit ip host 192.168.11.11 host 172.18.6.2
access-list smtp2ipsec extended permit ip host 192.168.11.11 host 172.18.10.2

и транслируем все, что попадает под аксес лист в 10.0.0.50

static (dmz,to_ipsec) 10.0.0.50 access-list smtp2ipsec

Пакеты, не попадающие в acl, проходят без изменений, что избавляет от головной боли с собственными сотрудниками, у которых при использовании безусловного статика почему-то "все перестает работать". Тут стоить заметить, что "перестает работать" на удаленных площадках, связь с которыми все через туже асашку, а во внутренней сети, что за inside'ом, ессно все пучком.