воскресенье, 15 декабря 2013 г.
среда, 11 декабря 2013 г.
asa mount point's
В 8.2.5.13 похоже сломали копирование на ftp, Permission denied при любых условиях. В нотисах смена полиси не упомянута :-(
Компенсировать утрату мона через mount point cifs
mount backup1 type cifs
server 192.168.1.4
share backup$
domain LocalDomain
username backupasa
password paSSword
status enable
по аналогии можно создаеть mount point для ftp, собсно точно так же не работает как и copy XXX ftp:
mount backup: type ftp
server 192.168.1.4
path /incoming/asa/
username backupasa
password paSSword
mode passive
status enable
Компенсировать утрату мона через mount point cifs
mount backup1 type cifs
server 192.168.1.4
share backup$
domain LocalDomain
username backupasa
password paSSword
status enable
по аналогии можно создаеть mount point для ftp, собсно точно так же не работает как и copy XXX ftp:
mount backup: type ftp
server 192.168.1.4
path /incoming/asa/
username backupasa
password paSSword
mode passive
status enable
понедельник, 2 декабря 2013 г.
фееричный кошатник
Настройка асашки в виде последовательности кликов в asdm: http://www.compressedmatter.com/guides/2010/8/19/cisco-asa-ldap-authentication-authorization-for-vpn-clients.html
доставляет.
Ярлыки:
cisco
POI:Оренбург:Парк «Салют, победа!»
На территории славного города Оренбурга есть замечательный парк под названием «Салют, победа!», который представляет собой сочетание уникального военно-исторического музея и живописного парка для прогулок. Примечательно то, что парк бесплатный и открыт для всех желающих, хоть и имеет свой режим работы и охрану.
Надо отметить камерность композиций в парке. Все разделено по годам и отдельным этапам войны.
Тыц: много фоток
Это просто волшебство какое-то.
Проблема заключается в том, что в среднем после 10 лет выплат по ипотечным кредитам заемщикам необходимо начать погашение тела кредита (principal), помимо выплат по процентам по кредиту, которые производились до этого. Речь идет о существенном увеличении в размере платежей.
По оценкам Fitch Ratings, средний размер выплат для заемщиков, которые взяли кредит на $30 тыс. с процентной ставкой 3,25%, после 10 лет увеличивается с $81,25 до $293,16.
http://www.vestifinance.ru/articles/35957
просто восхитительно.
По оценкам Fitch Ratings, средний размер выплат для заемщиков, которые взяли кредит на $30 тыс. с процентной ставкой 3,25%, после 10 лет увеличивается с $81,25 до $293,16.
http://www.vestifinance.ru/articles/35957
просто восхитительно.
Ярлыки:
democratic gay,
Judo Geschäft
четверг, 28 ноября 2013 г.
Cisco VPN client с аутентификацией в AD и группой доступа.
Общая идея:
Создаем дефолную политику NoAccess,блокирующую vpn соединение для всех пользователей.
На пользователя, входящего в определенную группу в AD навешиваем другую групповую политику, разрешающую доступ.
(применимо к 8.2.x)
10.20.30.0/24 - dmz
10.10.0.0/16 - inside
10.50.50.0/24 - подсеть vpn
! обходим nat
!
access-list nonat extended permit ip 10.10.0.0 255.255.0.0 10.50.50.0 255.255.255.0
access-list nonat_dmz extended permit ip 10.20.30.0 255.255.255.0 10.50.50.0 255.255.255.0
nat (inside) 0 access-list nonat
nat (dmz) 0 access-list nonat_dmz
!
! определяем интересный траффик!
access-list split_tunnel_ad_employee standard permit 10.20.30.0 255.255.255.0
access-list split_tunnel_ad_employee standard permit 10.10.0.0 255.255.0.0
!
access-list outside_cryptomap_dyn_20 extended permit ip any 10.50.50.0 255.255.255.0
!
ip local pool employee_vpn_pool 10.50.50.1-10.50.50.254 mask 255.255.255.0
!
ldap attribute-map RemAccAD2VPNMap
map-name memberOf IETF-Radius-Class
map-value memberOf CN=RemoteAccess_Employee,OU=ASA,OU=suborg,DC=domain,DC=ru org_employee
!
aaa-server AD_VPN_Employee protocol ldap
reactivation-mode timed
!
aaa-server AD_VPN_Employee (inside) host 10.10.10.5
ldap-base-dn OU=suborg,DC=domain,DC=ru
ldap-group-base-dn OU=suborg,DC=domain,DC=ru
ldap-scope subtree
ldap-login-password SecurePassword
ldap-login-dn cn=User,ou=ASA,OU=suborg,DC=domain,DC=ru
server-type microsoft
ldap-attribute-map RemAccAD2VPNMap
!
aaa-server AD_VPN_Employee (inside) host 10.10.11.4
ldap-base-dn OU=suborg,DC=domain,DC=ru
ldap-group-base-dn OU=suborg,DC=domain,DC=ru
ldap-scope subtree
ldap-login-password SecurePassword
ldap-login-dn cn=User,ou=ASA,OU=suborg,DC=domain,DC=ru
server-type microsoft
ldap-attribute-map RemAccAD2VPNMap
!
crypto dynamic-map outside_dyn_map 20 set pfs
!
! Группа по умолчанию
!
group-policy NoAccess internal
group-policy NoAccess attributes
vpn-simultaneous-logins 0
vpn-tunnel-protocol IPSec
address-pools none
!
group-policy org_employee internal
group-policy org_employee attributes
dns-server value 10.10.10.5 10.10.11.4
vpn-simultaneous-logins 15
password-storage enable
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split_tunnel_ad_employee
default-domain value domain.ru
!
tunnel-group org_employee type remote-access
tunnel-group org_employee general-attributes
address-pool employee_vpn_pool
authentication-server-group AD_VPN_Employee
authorization-server-group AD_VPN_Employee
default-group-policy NoAccess
authorization-required
tunnel-group org_employee ipsec-attributes
pre-shared-key SeCuReKeY
Создаем дефолную политику NoAccess,блокирующую vpn соединение для всех пользователей.
На пользователя, входящего в определенную группу в AD навешиваем другую групповую политику, разрешающую доступ.
(применимо к 8.2.x)
10.20.30.0/24 - dmz
10.10.0.0/16 - inside
10.50.50.0/24 - подсеть vpn
! обходим nat
!
access-list nonat extended permit ip 10.10.0.0 255.255.0.0 10.50.50.0 255.255.255.0
access-list nonat_dmz extended permit ip 10.20.30.0 255.255.255.0 10.50.50.0 255.255.255.0
nat (inside) 0 access-list nonat
nat (dmz) 0 access-list nonat_dmz
!
! определяем интересный траффик!
access-list split_tunnel_ad_employee standard permit 10.20.30.0 255.255.255.0
access-list split_tunnel_ad_employee standard permit 10.10.0.0 255.255.0.0
!
access-list outside_cryptomap_dyn_20 extended permit ip any 10.50.50.0 255.255.255.0
!
ip local pool employee_vpn_pool 10.50.50.1-10.50.50.254 mask 255.255.255.0
!
ldap attribute-map RemAccAD2VPNMap
map-name memberOf IETF-Radius-Class
map-value memberOf CN=RemoteAccess_Employee,OU=ASA,OU=suborg,DC=domain,DC=ru org_employee
!
aaa-server AD_VPN_Employee protocol ldap
reactivation-mode timed
!
aaa-server AD_VPN_Employee (inside) host 10.10.10.5
ldap-base-dn OU=suborg,DC=domain,DC=ru
ldap-group-base-dn OU=suborg,DC=domain,DC=ru
ldap-scope subtree
ldap-login-password SecurePassword
ldap-login-dn cn=User,ou=ASA,OU=suborg,DC=domain,DC=ru
server-type microsoft
ldap-attribute-map RemAccAD2VPNMap
!
aaa-server AD_VPN_Employee (inside) host 10.10.11.4
ldap-base-dn OU=suborg,DC=domain,DC=ru
ldap-group-base-dn OU=suborg,DC=domain,DC=ru
ldap-scope subtree
ldap-login-password SecurePassword
ldap-login-dn cn=User,ou=ASA,OU=suborg,DC=domain,DC=ru
server-type microsoft
ldap-attribute-map RemAccAD2VPNMap
!
crypto dynamic-map outside_dyn_map 20 set pfs
!
! Группа по умолчанию
!
group-policy NoAccess internal
group-policy NoAccess attributes
vpn-simultaneous-logins 0
vpn-tunnel-protocol IPSec
address-pools none
!
group-policy org_employee internal
group-policy org_employee attributes
dns-server value 10.10.10.5 10.10.11.4
vpn-simultaneous-logins 15
password-storage enable
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split_tunnel_ad_employee
default-domain value domain.ru
!
tunnel-group org_employee type remote-access
tunnel-group org_employee general-attributes
address-pool employee_vpn_pool
authentication-server-group AD_VPN_Employee
authorization-server-group AD_VPN_Employee
default-group-policy NoAccess
authorization-required
tunnel-group org_employee ipsec-attributes
pre-shared-key SeCuReKeY
среда, 27 ноября 2013 г.
пятница, 22 ноября 2013 г.
ми-ми-ми
ASDM 6.2 при сохранении настроек ldap в разделе Remote Access VPN > AAA/Local Users > AAA Server Groups в поле "Login password" заменяет пароль на звездочку, просто прэлесть.
Подписаться на:
Сообщения (Atom)



