ラベル ASA の投稿を表示しています。 すべての投稿を表示
ラベル ASA の投稿を表示しています。 すべての投稿を表示

2013年2月22日金曜日

ASA5520 へVPNユーザ作成



Cisco ASA5520 でVPNアクセスの設定をコマンドラインからします。

ユーザは user001 , グループは GroupA で作成しています。

ちなみに、ログイン時にユーザは固定アドレスでLAN側アドレスが割り当てられます。




★まずは、アクセスリストを作成(グループ定義へ適用する)
-----------------------------------------------------

access-list GroupA_Split standard permit ip 192.168.100.0 255.255.255.0

access-list GroupA_ACL extended permit ip any host 192.168.100.150

-----------------------------------------------------




★次にグループへ適用する定義を作成します。
グループ名と同じ定義名にしています。

split-tunnel-network-list でスプリットトンネル先を指定、

あとは社内LANへアクセスしてくる端末へアクセスリストを適用しています。

----------------------------------------------------------------

group-policy GroupA internal
group-policy GroupA attributes
 wins-server none
 dns-server none
 dhcp-network-scope none
 vpn-idle-timeout none
 vpn-session-timeout none
 vpn-filter value GroupA_ACL
 password-storage enable
 split-tunnel-policy tunnelspecified
 split-tunnel-network-list value GroupA_Split
 default-domain none
 split-dns none
 webvpn

----------------------------------------------------------------



★グループを作成
----------------------------------------------


tunnel-group GroupA type ipsec-ra
tunnel-group GroupA general-attributes
 address-pool GroupAPool
 default-group-policy GroupA
tunnel-group GroupA ipsec-attributes
 pre-shared-key *
 isakmp keepalive threshold 120


----------------------------------------------


★ユーザを作成
-------------------------------------------------------------------

username user001 password aaa.PcfssdfOsdpdfsdwc9 encrypted
username user001 attributes
 vpn-group-policy GroupA
 webvpn

-------------------------------------------------------------------


★割り当てるIPアドレスを指定

----------------------------------------------------------------

ip local pool GroupAPool 192.168.100.100 mask 255.255.255.0

----------------------------------------------------------------


★グループへ割り当てるACLを指定

-------------------------------------------------------------

group-policy GroupA internal
group-policy GroupA attributes
 vpn-filter value GroupA_ACL
 webvpn

-------------------------------------------------------------



2013年1月4日金曜日

Cisco ASA パスワードリカバリ手順



Cisco ASA5510でのパスワードリカバリ手順を記載します。

ASAは2台の冗長構成となっており、手順はプライマリ機とセカンダリ機の電源を落としてから実施してます。

その後、まずプライマリ機の電源をオンにしてからパスワードリカバリしています。

そして、プライマリ機の電源を落としてから、セカンダリ機の電源をオンして、リカバリ実施後に電源を落とします。

最後にプライマリ機、セカンダリ機の順番で電源をあげていきます。


参考サイトにしたシスコサイト

まず、起動中に Break ボタンをクリックし、Rommonモードへはいります。


1. confreg  を実行します。

rommon # confreg

Current Configuration Register: 0x00000001
Configuration Summary:
  boot default image from Flash
Do you wish to change this configuration? y/n [n]: y
enable boot to ROMMON prompt? y/n [n]:
enable TFTP netboot? y/n [n]:
enable Flash boot? y/n [n]:
select specific Flash image index? y/n [n]:



2. disable system configuration で 「y」 を選択します。

disable system configuration? y/n [n]: y

go to ROMMON prompt if netboot fails? y/n [n]:
enable passing NVRAM file specs in auto-boot mode? y/n [n]:
disable display of BREAK or ESC key prompt during auto-boot? y/n [n]:

Current Configuration Register: 0x00000040
Configuration Summary:

  boot ROMMON

  ignore system configuration


Update Config Register (0x40) in NVRAM...

rommon #



3. boot を実行し再起動します。

rommon # boot

Launching BootLoader...
Boot configuration file contains 1 entry.

Loading disk0:/asa721-k8.bin... Booting...

#####################################################



4. 起動したら start-up config を running-config へコピーします。

ciscoasa# copy startup-config  running-config

Destination filename [running-config]?



5. パスワードリカバリ前のコンフィグへ戻ったら、ユーザ設定を実施します。

FW01(config)# passwd password

**** WARNING ****

Configuration Replication is NOT performed from Standby unit to Active unit.
Configurations are no longer synchronized.

FW01(config)#

FW01(config)#enable password password

**** WARNING ****

Configuration Replication is NOT performed from Standby unit to Active unit.
Configurations are no longer synchronized.

FW01(config)#

FW01(config)#username admin password password privilege 15



6. 今度はユーザ設定をした running-config を start-up config へコピーします。

FW01(config)# copy running-config startup-config  


これで完了です。

ちなみに、ASAはActive-Standbyのセッションフェイルオーバー可の構成になっています。









このエントリーをはてなブックマークに追加