mình sắp ra trường đang làm khóa luận đề tài asa firewall.mình đã tìm được bài "cấu hình virtual sensor trên asa ssm aip"để làm demo nhung lại không biết bắt đầu từ đâu, ai có thể giúp mình được không
Announcement
Collapse
No announcement yet.
Security with ASA Firewall - help???
Collapse
X
-
Originally posted by cntttam View Postmình được khuyên rằng là ko nên để ASA ra đứng trước ROuter, vậy bạn có thể cho mình hỏi tại sao bạn lại đưa ASA ra đứng trước router? Có gì khác nhau trong việc security hệ thống khi đắt ASA trước và sau router ko? mong bạn giải thích giùm, cảm ơn bạn Tú.
Trường hợp ASA--R--ISP: là trường hợp chuẩn, router là thiết bị định tuyến thông dụng nên việc cấu hình chính sách, loadbalancing linh hoạt hơn. Còn ASA kết nối trong nội bộ thì giúp cho hệ thống của bạn bảo mât hơn, hạn chế tấn công từ bên trong hay tấn công từ các miền trong nội bộ. (Ví dụ như Inside tấn cống vùng server farm).Lâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
-
Originally posted by cntttam View Postcảm ơn bạn Tú, vậy với mô hình ASA đứng sau router thì có cần định tuyến trên cả 3 thiết bị ROUTER ASA và SW L3 ko? và có nên sử dụncosgiao thức ospf hay là giao thức nào khác cho mạng được bảo mật và ít static NAT.
Nếu mà bạn chỉ xài 1 Vlan cho toàn mạng thì dùng static route cũng được. Nếu có xài nhiều Vlan trên SWl3 thì nên chạy định tuyến với ASA và với Router. Kết nối từ ASA--> Router có thể sử dụng sttaic route.
ASA thực hiện nat cho server vùng dmz và no-nat cho client truy cập vào dmzLâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
-
Originally posted by lamvantu View PostHi bạn,
Nếu mà bạn chỉ xài 1 Vlan cho toàn mạng thì dùng static route cũng được. Nếu có xài nhiều Vlan trên SWl3 thì nên chạy định tuyến với ASA và với Router. Kết nối từ ASA--> Router có thể sử dụng sttaic route.
ASA thực hiện nat cho server vùng dmz và no-nat cho client truy cập vào dmz
Mô hình mình chạy nhiều VLAN, trên ASA và Router mình đã cho chạy OSPF định tuyến, từ ASA có thể ping ra internet. nhưng client phía trong các VLAN mình ko ping ra được, trên SW L3 mình đã bật ip routing, có phải mình thiếu inter VLAN giữa ASA và SWL3 ko? để cho client ra được internet?
Cảm ơn bạn giành thời gian trao đổi với mình.
Comment
-
Chào bạn,
Bạn thêm câu lệnh ACL của bạn bon ở trên nhé.Các vlan có thể giao tiếp với nhau không bạn? Đã định tuyến Vlan trên SW L3 hay chưa? Nếu muốn nhanh bạn cho SWl3 cùng chạy OSPF với ASA và R3 luôn.Lâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
-
Hi Bạn Tú,
Image của SWL3 mình nó báo là "Protocol not in this image" nên mình chưa chạy được OSPF trên SWL3. Có thể mình phải update cái image lên xem thế nào.
Các VLAN vẫn giao tiếp được với nhau, interface nối trực tiếp với ASA ping ra tới được ASA,còn ra internet thì ko.
Cảm ơn bạn nhiềuLast edited by cntttam; 07-12-2012, 12:26 PM.
Comment
-
Bạn thêm câu lệnh ACL của bạn bon ở trên nhé.
access-list 100 extended permit ip any any
access-group 100 in interface outside
Lâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
Comment