antiCisco blogs


блоги по технологиям и оборудованию cisco от инструкторов

Архив за Март, 2011

Опубликовано 31 Март , 2011

Сегодня мы рассмотрим механизм, родственный объектным группам в ASA, о которых ранее писал Сергей. Группы позволяют сделать правила МСЭ более читаемыми и масштабируемыми за счет использования ссылки на группу вместо явного перечисления объектов.

Группы настраиваются в set firewall group ...

Какие они бывают? Сейчас доступно три вида групп:

  • network-group — группа подсетей;
  • address-group — группа хостов;
  • port-group — группа портов.

Читать продолжение записи »

 

Метки:
Опубликовано: Vyatta | 4 комментария »

Опубликовано 27 Март , 2011

Если я умру, меня заменят.
Р. Аянами

Ничто не может быть абсолютно надежным, особенно железо. Поэтому в критичных задачах приходится применять резервирование. И Vyatta, как любой уважающий себя маршрутизатор, его умеет.

Сеть с резервированием маршрутизатора
Читать продолжение записи »

 

Опубликовано: Vyatta | Нет комментариев »

Опубликовано 22 Март , 2011

На сайте производителя бесплатно качается сей софт. Есть множество версий, для разных ОС (для Windows Server, 32 и 64 бит, не Windows систем). Полный список легко находится на сайте. Интересно, что для закачки требуется заполнить форму с именем/фамилией, телефоном, организацией и прочей ерундой. Однако, в гугле легко находится страница со ссылками на агенты напрямую, без всяких анкет. Так что, все, что вы заполняете, вообще говоря, не обязательно. ИМХО.

Скачав нужную для данной системы софтину с агентом, не торопитесь сразу устанавливать ее. Сначала скопируйте созданный ранее файл sdconf.rec на машину. Вот теперь можно ставить. В принципе, поставить можно агента и с фейковым sdconf.rec (я создавал такой файл в блокноте). Но можно ли заставить работать агента без переустановки, просто подменив фейковый файл на настоящий, я не знаю.
Читать продолжение записи »

 

Метки: ,
Опубликовано: Holywar | 1 комментарий »

Опубликовано 21 Март , 2011

Настройка Security Console.

Теперь мы можем смело заходить в эту закладку. Здесь производятся все настройки сервера от инициализации и управления пользователями, до сброса пин-кода и генерирования отчетов. К слову говоря, если сервер в домене, то зайти на него удаленно по административной ссылке с клиентской машины, если она не в домене. Это происходит в силу перенаправления на одноразовую ссылку с применением SSO КЭШа. Которого нет.

1. Заходим, используя того же суперадмина. По умолчанию есть лишь одна «сущность» (realm), который можно настраивать – System Domain. Там по умолчанию привязаны локальные пользователи. Но мы собираемся управлять пользователями из AD, поэтому проделаем следующие шаги.
2. Создадим еще один realm: Administration->Realms->Add new
3. Создаем realm и самое главное – связываем его с уже настроенным Identity source (именно его мы создали на предыдущем этапе при помощи Security Operations Console): Administration->Security domains->Add new
4. А вот теперь финт ушами: администратор может настраивать только один realm в одной административной сессии. Поэтому
5. Выходим и заходим снова
6. Вводим логин/пароль суперадмина
7. Но теперь нам дают из выпадающего меню выбрать нужную базу пользователей (она связан с realm, а тот в свою очередь с Identity Source)
Читать продолжение записи »

 

Метки: ,
Опубликовано: Holywar | Нет комментариев »

Опубликовано 20 Март , 2011

Предисловие: участвую в богатом на разнообразные железки проекте. В нем присутствуют:
1. Циски как ядро (ASA, 6500, 3750, ISR, 2960)
2. Циски для WIFI (WLC, CAPWAP AP)
3. ACS 4.2
4. BlueCoat ProxySG в сравнении с Cisco Ironport WSA
5. BlueCoat ProxyAV в сравнении с конкурентом
6. Balabit SCB
7. SecurID – система одноразовых ключей (токены серии 800)
8. СА с сертифкатами

Задач много разных. В частности подключение ко всему этому великолепию разнообразных клиентов типа Android, Blackberry, iOS…

Чтобы мой скромный опыт не утерялся (мной же в частности :)) опишу процесс настройки этих систем на пальцах и в связке с циской.
И начну с наиболее трудоемкой, кмк, системы

RSA SecurID (сайт производителя )
Сразу оговорюсь, что в инете довольно мало документации по настройке этой системы, особенно на русском. И есть несколько довольно не очевидных моментов, которые хотелось бы охватить в одном цикле статей.
Читать продолжение записи »

 

Метки: ,
Опубликовано: Holywar | Нет комментариев »