• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Security with ASA Firewall - help???

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • #16
    mình sắp ra trường đang làm khóa luận đề tài asa firewall.mình đã tìm được bài "cấu hình virtual sensor trên asa ssm aip"để làm demo nhung lại không biết bắt đầu từ đâu, ai có thể giúp mình được không

    Comment


    • #17
      Originally posted by cntttam View Post
      mình được khuyên rằng là ko nên để ASA ra đứng trước ROuter, vậy bạn có thể cho mình hỏi tại sao bạn lại đưa ASA ra đứng trước router? Có gì khác nhau trong việc security hệ thống khi đắt ASA trước và sau router ko? mong bạn giải thích giùm, cảm ơn bạn Tú.
      Chào bạn, đúng rồi bạn, mô hình thực tế thì để Router đấu ISP, còn như bạn Lab thì để ASA trước như vậy sẽ tận dụng cấu hình được nhiều tính năng hơn (như cấu hình NAT, Policy cho hệ thống), cái này lợi cho bạn Lab hơn. Còn mô hình thực tế thì ASA bạn sẽ sử dụng sau router, router sẽ thực hiện chính sách định tuyến, NAT (in,out side).., còn ASA sẽ sử dụng kết nối vào các vùng LAN, DMZ...để cấu hình các chính sách bảo mật.

      Trường hợp ASA--R--ISP: là trường hợp chuẩn, router là thiết bị định tuyến thông dụng nên việc cấu hình chính sách, loadbalancing linh hoạt hơn. Còn ASA kết nối trong nội bộ thì giúp cho hệ thống của bạn bảo mât hơn, hạn chế tấn công từ bên trong hay tấn công từ các miền trong nội bộ. (Ví dụ như Inside tấn cống vùng server farm).
      Lâm Văn Tú
      Email :
      cntt08520610@gmail.com
      Viet Professionals Co. Ltd. (VnPro)
      149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
      Tel: (08) 35124257 (5 lines)
      Fax (08) 35124314
      Tập tành bước đi....


      Comment


      • #18
        cảm ơn bạn Tú, vậy với mô hình ASA đứng sau router thì có cần định tuyến trên cả 3 thiết bị ROUTER ASA và SW L3 ko? và có nên sử dụncosgiao thức ospf hay là giao thức nào khác cho mạng được bảo mật và ít static NAT.

        Comment


        • #19
          Originally posted by cntttam View Post
          cảm ơn bạn Tú, vậy với mô hình ASA đứng sau router thì có cần định tuyến trên cả 3 thiết bị ROUTER ASA và SW L3 ko? và có nên sử dụncosgiao thức ospf hay là giao thức nào khác cho mạng được bảo mật và ít static NAT.
          Hi bạn,

          Nếu mà bạn chỉ xài 1 Vlan cho toàn mạng thì dùng static route cũng được. Nếu có xài nhiều Vlan trên SWl3 thì nên chạy định tuyến với ASA và với Router. Kết nối từ ASA--> Router có thể sử dụng sttaic route.

          ASA thực hiện nat cho server vùng dmz và no-nat cho client truy cập vào dmz
          Lâm Văn Tú
          Email :
          cntt08520610@gmail.com
          Viet Professionals Co. Ltd. (VnPro)
          149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
          Tel: (08) 35124257 (5 lines)
          Fax (08) 35124314
          Tập tành bước đi....


          Comment


          • #20
            Originally posted by lamvantu View Post
            Hi bạn,

            Nếu mà bạn chỉ xài 1 Vlan cho toàn mạng thì dùng static route cũng được. Nếu có xài nhiều Vlan trên SWl3 thì nên chạy định tuyến với ASA và với Router. Kết nối từ ASA--> Router có thể sử dụng sttaic route.

            ASA thực hiện nat cho server vùng dmz và no-nat cho client truy cập vào dmz
            Hi bạn Tú,
            Mô hình mình chạy nhiều VLAN, trên ASA và Router mình đã cho chạy OSPF định tuyến, từ ASA có thể ping ra internet. nhưng client phía trong các VLAN mình ko ping ra được, trên SW L3 mình đã bật ip routing, có phải mình thiếu inter VLAN giữa ASA và SWL3 ko? để cho client ra được internet?
            Cảm ơn bạn giành thời gian trao đổi với mình.

            Comment


            • #21
              Chào bạn,

              Bạn thêm câu lệnh ACL của bạn bon ở trên nhé.Các vlan có thể giao tiếp với nhau không bạn? Đã định tuyến Vlan trên SW L3 hay chưa? Nếu muốn nhanh bạn cho SWl3 cùng chạy OSPF với ASA và R3 luôn.
              Lâm Văn Tú
              Email :
              cntt08520610@gmail.com
              Viet Professionals Co. Ltd. (VnPro)
              149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
              Tel: (08) 35124257 (5 lines)
              Fax (08) 35124314
              Tập tành bước đi....


              Comment


              • #22
                Hi Bạn Tú,
                Image của SWL3 mình nó báo là "Protocol not in this image" nên mình chưa chạy được OSPF trên SWL3. Có thể mình phải update cái image lên xem thế nào.
                Các VLAN vẫn giao tiếp được với nhau, interface nối trực tiếp với ASA ping ra tới được ASA,còn ra internet thì ko.
                Cảm ơn bạn nhiều
                Last edited by cntttam; 07-12-2012, 11:26 AM.

                Comment


                • #23
                  Bạn thêm câu lệnh ACL của bạn bon ở trên nhé.

                  access-list 100 extended permit ip any any
                  access-group 100 in interface outside
                  Mặc định ASA cấm traffic khởi tạo từ bên ngoài vào đó.


                  Lâm Văn Tú
                  Email :
                  cntt08520610@gmail.com
                  Viet Professionals Co. Ltd. (VnPro)
                  149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                  Tel: (08) 35124257 (5 lines)
                  Fax (08) 35124314
                  Tập tành bước đi....


                  Comment

                  Working...
                  X