Навигация
|
Краткое руководство пользователя Cisco ASA FirePOWER (SFR)
Краткое руководство пользователя Cisco ASA FirePOWER (SFR) Это руководство делалось по статье: Последние пункты (13,14,15) не выполнял, т.к. сервер FireSight не было варианта установить. Мне попалась в руки ASA 5516-X with FirePOWER Services Модуль ASA FirePOWER предоставляет услуги брандмауэра следующего поколения, Модуль ASA FirePOWER запускает отдельное приложение от ASA. Центр управления FireSight - может быть размещен на отдельном устройстве Центра управления огнем или в качестве виртуального устройства. Модуль имеет базовый интерфейс командной строки (CLI) для начальной настройки и устранения неполадок. Вы настраиваете и управляете политикой безопасности в модуле ASA FirePOWER одним из следующих способов: Перед продолжением лучше обновить asdm и саму ос, я накатил эти с cisco.com(в этой статье процесс обновления не рассматривается): Directory of disk0:/
Directory of disk0:/ 2 - Проверьте страницу загрузки cisco для последней версии Boot Image (требуется логин). Качаем нечто подобное: 3 - Загрузите версию (моя: asasfr-5500x-boot-6.2.0-2.img) и скопируйте ее на disk0:/ на ASA через TFTP, HTTP, HTTPS, FTP-сервер. 4 - Проверьте загрузочный образ SFR в disk0:/ 5 - Удалите старый образ с disk0:/ или повторно создайте модуль SFR. 6 - После повторной визуализации проверьте состояние модуля с помощью команды show module sfr details. Card Type: FirePOWER Services Software Module 7 - Введите приведенную ниже команду, чтобы настроить расположение загрузочного образа на диске Cisco ASA disk0:/ или флэш-накопителя. 8 - Введите команду ниже для загрузки загрузочного образа ASA SFR и отладки модуля-загрузки для событий модуля. 9 - Настройте базовую конфигурацию через консоль (Логин: admin Пароль: Admin123) модуля FirePOWER. Проверьте версию: Запустите мастер: Выйти: ctrl + shift + alt + 6 и после нажать x 10 - Теперь загрузите пакет установки SFR для той же версии загрузочного образа с cisco.com. (Требуется логин) Я взял это: 11 - Установите этот пакет, используя HTTP или FTP, в модуль ASA SFR, используя команду установки системы. Это займет 10-20 минут. 12 - Проверьте статус модуля с помощью команды show module sfr details в ASA. Card Type: FirePOWER Services Software Module Проверьте тип карты, версию программного обеспечения, приложение. Проверьте версию: Запустите мастер:
Настроим ASA так, чтоб трафик проходил через модуль SourceFire Service Policy Rules можно и сделать в принципе через терминал что-то вроде такого выйдет: class-map inspection_default
А дальше можно испытать например на icmp простой пример (ip адреса изменены из листинга установки): Есть к примеру два компьютера и аса, схема +- поиграться: ________ --- 192.168.101.201 (sfr) Manage1/1 _______ _________ | | --- 192.168.101.200 (asdm) Manage1/1 | | | | | KOMP1 | 192.168.1.2 --- 192.168.1.1 Ge1/1 | ASA | Ge 1/2 192.168.2.1 --- 192.168.2.2 | KOMP2 | | | | | | | ________ _______ _________
Ну и давайте попробуем пример с запретомразрешением ICMP
Идем в ASDM - Configuration - Policies - Device Management -Interfaces Создаем там две зоны (На каждый из двух интерфейсов)
Идем в ASDM - Configuration - Policies - Acces Control Policies Default Action делаем Access Control: Block All Traffic Создаем новое правило кнопкой Add Rule Назовем icmp, засунем в Standard Rules, source и dest zone добавим наши зоны обе в оба направления В Applications выбираем ICMP Action - Trust или Allow Сохраняем - Store ASA FirePower Changes - Deploy - Deploy FirePower Changes Ждем немного, пинги проходят. Изменяем Action - Block Сохраняем - Store ASA FirePower Changes - Deploy - Deploy FirePower Changes Ждем немного, пинги отвалились.
Комментарии пользователей Эту новость ещё не комментировалиНаписать комментарий Анонимам нельзя оставоять комментарии, зарегистрируйтесь! |
Контакты Группа ВК | Код обмена баннерами | Видео к IT статьям на YoutubeВидео на другие темы Смотреть | |||
Мои друзья: | © Snakeproject.ru создан в 2013 году.При копировании материала с сайта - оставьте ссылку.Весь материал на сайте носит ознакомительный характер,за его использование другими людьми, автор ответственности не несет. |
||||
Поддержать автора и проект
|