В предыдущей части мы сделали все настройки, необходимые для подключения к ASA по telnet, ssh, а также по ASDM.
В данной статье мы подробнее ознакомимся с работой через интерфейс ASDM.
Здесь мы настроим внешний интерфейс, DHCP для внутренних пользователей, а также сделаем настройку простого NAT-а.
В данной статье мы будем придерживаться следующей схемы:
Несмотря на то, что статья посвящена приёмам работы из ASDM, здесь и далее мы будем всегда дублировать командами-аналогами для CLI.
ASDM > Home > General
Во вкладке Licence мы можем увидеть тип лицензии, а также включённые фичи для данного девайса.
CLI
Всю аналогичную информацию можно посмотреть через CLI.
Пару слов о лицензиях:
В каждый девайс вшит его серийный номер и для каждого серийного номера может быть сгенерён Activation Key.
Т.е. Activation Key привязан к конкретному железу, и в нем также содержится информация о поддерживаемых фичах для данного железа.
Activation Key "живёт" отдельно от конфигурации, и если мы даже удалим весь конфиг, лицензии никуда не денутся и не потеряются.
Таким образом, если вам понадобится расширить функции понадобится обновить лицензию. Для этого звоним в циску, платим денежку, сообщаем серийник, получаем новый Activation Key и вводим его. Для активации нового кода понадобится перезагрузка.
При этом нельзя одновременно обновлять и ОС и ключ, т.е. сначала (принадобности) следует обновить ОС, перезагрузиться, и только затем обновить ключ.
ASDM > Configuration > Device Management > System Image/Configuration > Boot Image/Configuration
Как видно, мы можем задать список согласно которому система будет пытаться загружать различными методами и различные версии ОС. Если по списку ничего загрузить не удастся, система попытается загрузить первый попавшийся валидный образ из Flash.
CLI
Проверка
ASDM > Configuration > Device Management > Management Access > ASDM/HTTPS/Telnet/SSH
Как видно, здесь настраивается метод для администрирования (telnet, ssh. asdm), интерфейс, а также разрешенные IP.
CLI
Как видно, доступ разрешён только на внутреннем интерфейсе. Не рекомендуется разрешать доступ на внешнем интерфейсе, либо максимально сужайте подсеть разрешённых адресов для подключения. Также рекомендуется отключить Telnet для подключений как небезопасный протокол.
Также можно изменить порт для http:
http server enable 8880
Проверка
Данный пункт необходим для включения AAA.
ASDM > Configuration > Device Management > Users/AAA > User Accounts
CLI
Если пользователь будет админить ASA, всегда ставьте privilege 15, иначе будут недоступны некоторые функции.
Также здесь примечательно что в ASA для пароля используется директива "password". В контексте ASA это всегда будет означать что храниться пароль будет в шифрованном виде (в отличие от конфигурации маршрутизаторов, где требуется указывать директиву "secret")
Проверка
Вообще AAA означает Authentication Authorization and Accounting.
Для нас включение AAA означает использование для логина имени пользователя и пароля.
Без включённой AAA, для логина например через telnet понадобится ввести сначала telnet password и затем Enable Password.
Данные пароли настраиваются здесь:
ASDM > Configuration > Device Setup > Device Name/Password
CLI
Проверка
Включение AAA:
ASDM > Configuration > Device Management > Users/AAA > AAA Access > Authentication
CLI
В данном случае LOCAL означает использование локально БД. При этом конечно подразумевается, что мы создадим хотя бы одного пользователя.
Слово "console" никакого отношения к консоли или к терминалу не имеет.
Например команда aaa authentication ssh console LOCAL означает: "Методом ssh производить аутентификацию из локальной БД".
ssh, http, serial — это "methods" доступа. Вообще ещё есть telnet но мы его не упоминаем, т.к. им пользоваться не рекомендуется.
http означает использование ASDM.
Serial — доступ через консоль
Есть ещё одна полезная команда:
Без неё юзер должен сначала залогиниться под собой, затем ввести глобальный enable.
Данная команда позволяет использовать пароль текущего юзера в качестве enable.
Проверка
ASDM > Configuration > Device Management > Certificate Management > Identity Certificates
Вообще для ASA мы можем настроить 3 типа сертификатов:
- Self Sighned Temporary Certificate — собственный сертификат, который генерится при каждой загрузке ASA
- Self Sighned Permanent Certificate — собственный сертификат, который генерится один раз
- Real Certificate from PKI — сертификат сгенерённый сторонней Certificate Authority
Здесь размещаются сертификаты от CA, и, как видно, пока ни одного сертификата тут нет.
Тем не менее мы можем заходить на нашу ASA по https благодаря тому, что при каждом запуске ASA генерит Self Sighned Temporary Certificate
Добавим Self Sighned Permanent Certificate:
CLI
Принцип работы ASA заключается в работе с зонами Zones или c Security Domains.
Каждой зоне соответствует свой Security Level из диапазона 0 — 100.
Чем выше Security Level зоны, тем выше доверие к этой зоне.
При этом не столько важно какой конкретный номер присвоен какому интерфейсу, но очень важно взаимное расположение этих номеров, т.е. какой номер больше и какой меньше.
В нашем случае присутствует три зоны: интерфейсу inside соответствует Security Level 100, на outside — 0, а на dmz — 50.
С тем же успехом можно сделать и номера
inside 10
dmz 7
outside 3
По умолчанию ASA всегда пропускает трафик из зоны с более высоким Security Level в зону с более низким Security Level.
Например трафик от inside(100) в outside(0) будет пропущен, т.е. будет принято положительное Routing Decision. Но инициировать сессию в обратном направлении не удастся. Для разрешения трафика в направлении outside > inside нам нужно будет настроить отдельный ACL.
Тот же принцип используется и в работе с другими зонами независимо от их количества.
Если капнуть чуть глубже, то на самом деле разрешается или запрещается Initial Flow Traffic. Дальше начинает работать другой важный принцип, а именно — Statefull Packet Filtering.
Statefull Packet Filtering позволяет работать не с конкретными пакетами, а с сессией.
Предположим внутренний пользователь пошёл наружу по https. Поскольку Initial Flow Traffic идёт из зоны inside(100) в зону outside(0), то он будет разрешён. ASA запоминает параметры данной сессии (source address, destination address и тп), поэтому ответ от сайта интернет также будет пропущен, несмотря на то, что формально пакеты будут двигаться outside(0) > inside(100).
Таким образом Statefull Packet Filtering позволяет работать не с пакетами, но с сессией.
Другими словами если ваш трафик был проверен и разрешён движком ASA, для этой сессии будет также разрешен и Reply Traffic и сессия будет полноценно работать.
Параметры сессий хранятся в Stateful session table.
По умолчанию ASA запоминает параметры только сессий TCP и UDP, — отсюда идёт интересное следствие: по умолчанию изнутри наружу не работает пинг (что ставит в тупик новичков), поскольку пинг использует протокол ICMP.
ASDM > Configuration > Device Setup > Interfaces
И открываем свойства интерфейса Gi1:
Здесь:
Dedicate this interface to management only — если это отметить, данный интерфейс не будет участвовать в машрутизации, но будет использоваться чисто для администрирования.
CLI
Также обратите внимание на две настройки на странице:
ASDM > Configuration > Device Setup > Interfaces
По умолчанию трафик между интерфейсами с одинаковыми Security Levels запрещён.
Причем даже применение ACL не разрешит эту проблему. Трафик запрещается "молча" и дебаг будет пустым.
Также запрещен и трафик между хостами подключёнными к одному и тому же интерфейсу.
Последнее особенно актуально при подключениях пользовательского VPN. Чтобы разрешить пользователю выходить в интернет через ASA, нужно будет отметить эту галку. Это также называется Hair-pin Forwarding.
после этого, для разрешения трафик между двумя интерфейсами с равными security level всё равно потребуется применение ACL.
На практике в 95% случаев рекомендуется сразу выполнить эти команды, чтобы избежать проблем в будущем.
ASDM > Configuration > Device Setup > Routing > Static Routes
Здесь обратите внимание на metric на самом деле, в терминологии маршрутизации, это не метрика но Administrative Distance для данного статического маршрута.
CLI
Проверка
проверка маршрутизации:
ASDM > Monitoring > Routing > Routes
CLI
Проверить правильность настройки мы можем всё тем же пингом.
ASDM > Tools > ping
Еще одна замечательная вещь — это tcp ping.
tcp ping фактически отсылает TCP Syn на заданные адреса.
Данный тип пинга позволяет проверить доступность от имени любого узла, например:
пинг прошел неудачно, поскольку мы ещё не включили NAT.
В заключение настроим несложный NAT.
В нашем случае это будет PAT или в терминах ASA это называется Dynamic translation with Hiding, но смысл тот же: вся внутрення сеть скрывается за одним внешним адресом.
ASDM > Configuration > Firewall > NAT Rules
CLI
Что означает данная настройка nat.
Здесь нас интересует только то, что в случае если трафик идет в направлении inside > outside, из любого источника(source dynamic) на любое destination (any), то будет активирован dynamic nat.
Директива interface означает использование для маскировки адреса внешнего интерфейса.
Ну и конечно проверим наш пинг:
Configuration > Device Management > DHCP > DHCP Server
В случаях SOHO, когда ASA является чуть ли не единственным активным устройством в сети, ASA может выступать также и в роли DHCP сервера.
Для настройки DHCP необходимо выполнить следующие команды:
Интересно, что клиенту автоматически будет отдан Defaul Gateway в виде IP на интерфейсе dmz. Маска для клиента также явно не выставляется и забирается с интерфейса dmz.
Страницы
13 мая 2016 г.
Использование ASDM для управления Cisco ASA
interface management 0/0
nameif management
ip address 192.168.30.100 255.255.255.0
no shutdown
Настроите сохранения по команде wr mem
sh flash:
copy running-config startup-config
copy startup-config flash:
Дождитесь завершения процесса копирования и проверьте наличие файла asdm-751-112.bin во flash:
enable password cisco
username admin password cisco privilege 15
domain-name fw.blackbox.com
crypto key generate rsa general-keys modulus 1024
aaa authentication http console LOCAL
http server enable
http 192.168.30.0 255.255.255.0 management
wr mem
Перезапустите образ ASAv.
Теперь можно подключиться к ASAv по адресу https://192.168.30.100
Будет запрошен логин и пароль.
Обязательно добавьте сертификат в Доверенные корневые центры сертификации.
Установим ASDM Launcher нажав соответствующую кнопку. Можно также просто запустить ASDM нажав Run ASDM.
В случае, если на вашем компьютере не установлены компоненты Java, будет предложено их установить.
После установки запустим ASDM с ярлыка на рабочем столе.
Введем адрес, имя пользователя и пароль.
Available Languages
Download Options
Table of Contents
Verifying the Package Contents
Powering On the ASA
Maximizing Throughput (ASA 5550)
Connecting Interface Cables and Verifying Connectivity
Running the Startup Wizard
(Optional) Allowing Access to Public Servers Behind the ASA
(Optional) Running VPN Wizards
(Optional) Running Other Wizards in ASDM
Quick Start Guide
Cisco ASA 5510, ASA 5520, ASA 5540, ASA 5550
Regulatory Compliance and Safety Information
Read the safety warnings in the Regulatory Compliance and Safety Information (RCSI), and follow proper safety procedures when performing the steps in this gu > http://www.cisco.com/go/asadocs for links to the RCSI and other documents.
Revised: December 8, 2011, 78-19753-02
_Verifying_the_Package_Contents"> Verifying the Package Contents
Verify the contents of the packing box to ensure that you have received all items necessary to install your ASA.
ASA 5510, ASA 5520, or ASA 5540

ASA 5510, 20, or 40 Chassis
2 Yellow Ethernet Cables
4 10-32 Phillips Screws
4 12-24 Phillips Screws
Blue Console Cable PC Terminal Adapter
Power Cable (US Shown)
Documentation and Software CD
ASA 5550

ASA 5550 Chassis
2 Yellow Ethernet Cables
4 10-32 Phillips Screws
4 12-24 Phillips Screws
Blue Console Cable PC Terminal Adapter
Power Cable (US Shown)
Documentation and Software CD
_Powering_On_the_ASA"> Powering On the ASA
Step 1
Attach the power cable to the ASA and connect it to an electrical outlet.
Step 2
Power on the ASA.
Step 3
Check the Power LED on the front of the ASA; if it is solid green, the device is powered on.
Step 4
Check the Status LED on the front of the ASA; after it is solid green, the system has passed power-on diagnostics.
_Maximizing_Throughput_(ASA_5550)"> Maximizing Throughput (ASA 5550)
The ASA 5550 has two internal buses providing copper Gigabit Ethernet and fiber Gigabit Ethernet connectivity. For Slot 1 (Bus 1), you can use either the copper ports or the fiber ports. The copper ports are enabled by default.

For maximum throughput, configure the ASA so that traffic is distributed equally between the two buses. Lay out the network so that traffic enters through one bus and exits through the other.
For example, the following figure shows the ASA configured so that traffic from the unsecure network and the secure network is evenly distributed between Bus 0 and Bus 1. Traffic from hosts on the secured network flows through interface 0/0 on Bus 0 to hosts on the unsecured network. Traffic from hosts on the unsecured network flows through interface 1/0 on Bus 1 to hosts on the secured network.

_Connecting_Interface_Cables_and_Verifying_Connectivity"> Connecting Interface Cables and Verifying Connectivity
Step 1
Connect a management PC to the Management 0/0 interface for use with the Adaptive Security Device Manager (ASDM).You can connect the PC directly with an Ethernet cable, or connect the PC and the ASA to the same management network. Make sure the PC is configured to obtain an IP address using DHCP.
If you want to use the CLI, connect your PC to the console port, and see the CLI configuration guide for more information.
Step 2
Connect your networks to the appropriate ports. For the ASA 5550 or 4GE SSM, if you are using the fiber ports, you need to use SFP modules (not included). See the Hardware Installation Guide for information.

Step 3
Check the LINK/ACT indicators to verify interface connectivity.
_Launching_ASDM"> Launching ASDM
The ASA ships with a default configuration that enables ASDM connectivity to the Management 0/0 interface. Using ASDM, you can use wizards to configure basic and advanced features. ASDM is a graphical user interface that allows you to manage the ASA from any location by using a web browser.
See the ASDM release notes on Cisco.com for the requirements to run ASDM.
Step 1
On the PC connected to the ASA, launch a web browser.
Step 2
In the Address field, enter the following URL: https://192.168.1.1/admin. The Cisco ASDM web page appears.

Step 3
Click Run Startup Wizard.
Step 4
Accept any certificates according to the dialog boxes that appear. The Cisco ASDM-IDM Launcher appears.
Step 5
Leave the username and password fields empty, and click OK. The main ASDM window appears and the Startup Wizard opens.
_Running_the_Startup_Wizard"> Running the Startup Wizard
Run the Startup Wizard to modify the default configuration so that you can customize the security policy to suit your deployment. Using the startup wizard, you can set the following:
|
|

Step 1
If the wizard is not already running, in the main ASDM window, choose Wizards > Startup Wizard.
Step 2
Follow the instructions in the Startup Wizard to configure your ASA.
Step 3
While running the wizard, you can accept the default settings or change them as required. (For information about any wizard field, click Help.)
_(Optional)_Allowing_Access_to_Public_Servers_Behind_the_ASA"> (Optional) Allowing Access to Public Servers Behind the ASA
ASA 8.2 and Later
The Public Server pane automatically configures the security policy to make an inside server accessible from the Internet. As a business owner, you might have internal network services, such as a web and FTP server, that need to be available to an outside user. You can place these services on a separate network behind the ASA, called a demilitarized zone (DMZ). By placing the public servers on the DMZ, any attacks launched against the public servers do not affect your inside networks.

Step 1
In the main ASDM window, choose Configuration > Firewall > Public Servers. The Public Server pane appears.
Step 2
Click Add, then enter the public server settings in the Add Public Server dialog box. (For information about any field, click Help.)
Step 3
Click OK. The server appears in the list.
Step 4
Click Apply to submit the configuration to the ASA.
_(Optional)_Running_VPN_Wizards"> (Optional) Running VPN Wizards
You can configure VPN using the following wizards:
- Site-to-Site VPN Wizard—Creates an IPsec site-to-site tunnel between two ASAs.
- (ASA 8.0 and later) AnyConnect VPN Wizard—Configures SSL VPN remote access for the Cisco AnyConnect VPN client. AnyConnect prov >

Step 1
In the main ASDM window, choose Wizards > VPN Wizards, then choose one of the following:
- Site-to-Site VPN Wizard
- AnyConnect VPN Wizard
- Clientless VPN Wizard
- IPsec (IKEv1) Remote Access VPN Wizard
Step 2
Follow the wizard instructions. (For information about any wizard field, click Help.)
_(Optional)_Running_Other_Wizards_in_ASDM"> (Optional) Running Other Wizards in ASDM
You can optionally run the following additional wizards in ASDM:
- High Availability and Scalability Wizard
Configure active/active or active/standby failover, or VPN cluster load balancing.
- Unified Communications Wizard
Configure a proxy on the ASA for remote access or business-to-business communications. (Special licenses may apply. See the CLI configuration guide for information about ASA licensing.)
Configure and run packet capture. The wizard will run one packet capture on each of the ingress and egress interfaces. After capturing packets, you can save the packet captures to your PC for examination and replay in the packet analyzer.
_Advanced_Configuration"> Advanced Configuration
To continue configuring your ASA, see the documents available for your software version at:






