Skip to content
  • Категории
  • Последние
  • Метки
  • Популярные
  • Пользователи
  • Группы
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • По умолчанию (Нет скина)
  • Нет скина
Collapse

Networks Engineering

  1. Главная
  2. Информационная безопасность
  3. VPN
  4. ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN?

ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN?

Запланировано Прикреплена Закрыта Перенесена VPN
8 Сообщения 1 Posters 22 Просмотры
  • Сначала старые
  • Сначала новые
  • По количеству голосов
Ответить
  • Ответить, создав новую тему
Авторизуйтесь, чтобы ответить
Эта тема была удалена. Только пользователи с правом управления темами могут её видеть.
  • E Не в сети
    E Не в сети
    enzo99
    написал в отредактировано
    #1

    Привет, ребята! недавно я начал работать в компании, где в качестве основных межсетевых экранов используются устройства ASA. Сейчас
    я пытаюсь разобраться в концепциях VPN S2S и хотел бы получить некоторые разъяснения.
    Сайт 1:
    Частная подсеть: 192.168.1.0/24
    WAN IP FW: 1.1.1.1 Сайт 2:
    Частная подсеть: 192.168.2.0/24
    WAN IP FW: 2.2.2.2 Когда я прочитал все руководства по настройке и документацию, я понял, что необходимо настроить криптографический ACL, который выделяет «интересный трафик». В приведенном выше случае разрешить 192.168.1.0 0.0.0.255 192.168.2.0 (и наоборот на другом FW). По какой-то странной причине к нашему WAN-интерфейсу (1.1.1.1) применен входящий ACL, который разрешает трафик от 2.2.2.2.
    Насколько я понимаю, этот ACL не нужен, но мои старшие коллеги сказали мне, что он необходим для обмена трафиком на этапе 1. Теперь я запутался и не уверен, не могли бы вы помочь мне разобраться в этом? С уважением

    1 ответ Последний ответ
    0
    • R Не в сети
      R Не в сети
      Rob Ingram
      написал в отредактировано
      #2

      @enzo99
      Команда «
      sysoptconnectionpermit-vpn»
      в режиме глобальной конфигурации используется для разрешения трафика обходить списки доступа интерфейса. Если эта команда не настроена, необходимо явно разрешить трафик в ACL. Похоже, что другой ACL (трафик к/от публичного IP-адреса) является избыточным, но для подтверждения мне нужно его увидеть.

      1 ответ Последний ответ
      0
      • R Не в сети
        R Не в сети
        Rob Ingram
        написал в отредактировано
        #3

        @enzo99
        , если вы используете VPN на основе политик, вам необходимо настроить криптографический ACL, определив интересный трафик, который будет шифроваться и туннелироваться через VPN. Это ACL контрольной плоскости на ASA? Его можно использовать для разрешения установления VPN от IP-адреса пира (2.2.2.2) к вашему ASA. Вам не обязательно нужен этот ACL (он является опциональным), но, вероятно, он нужен для того, чтобы ограничить только известные IP-адреса от связи с ASA и попыток установить VPN. Если он находится на внешнем интерфейсе, входящем на IP-адрес ASA, то он не будет иметь никакого эффекта для трафика «к» самому ASA для контроля установления VPN. Обычные ACL интерфейса ограничивают трафик «через» ASA.

        1 ответ Последний ответ
        0
        • N Не в сети
          N Не в сети
          Network Diver
          написал в отредактировано
          #4

          Если на ASA установлено значение «sysopt connection permit-vpn», то политика VPN-туннеля имеет приоритет над списком доступа интерфейса.

          1 ответ Последний ответ
          0
          • E Не в сети
            E Не в сети
            enzo99
            написал в отредактировано
            #5

            Еще один вопрос: мне по-прежнему потребуется ACL на внешнем интерфейсе, который разрешает интересный трафик, выделенный в крипто-ACL, или трафик, упомянутый в крипто-ACL, разрешен по умолчанию? С уважением

            1 ответ Последний ответ
            0
            • R Не в сети
              R Не в сети
              Rob Ingram
              написал в отредактировано
              #6

              @enzo99
              Команда «sysopt connection permit-vpn», упомянутая
              @Network Diver
              , переопределит ACL интерфейса для VPN-трафика, поэтому нет, не нужно. Кроме того, эта команда включена по умолчанию. Что касается первоначального вопроса, является ли ACL ACL контрольной плоскости или просто обычным ACL интерфейса?

              1 ответ Последний ответ
              0
              • E Не в сети
                E Не в сети
                enzo99
                написал в отредактировано
                #7

                Извините, если мой вопрос повторяется, но я новичок в ASA. После того, как данные были отправлены через туннель и успешно расшифрованы, вам понадобится дополнительный ACL на входящем внешнем интерфейсе, если не настроена команда «
                sysopt connection permit-vpn
                ». Если команда настроена глобально, я могу опустить ACL? Другой ACL — это обычный ACL.

                1 ответ Последний ответ
                0
                • M Не в сети
                  M Не в сети
                  maruskolbin+maxim
                  написал в отредактировано
                  #8

                  Just use global command "sysopt connection permit-vpn" and you can forget about ACL on incoming interface.

                  1 ответ Последний ответ
                  0

                  Здравствуйте! Похоже, вам интересна эта беседа, но у вас пока нет учетной записи.

                  Вы устали просматривать одни и те же посты каждый раз, когда заходите на сайт? После регистрации, вам не придётся искать обсуждения в которых вы принимали участие, настройте уведомления о новых сообщениях так как вам это удобно (по электронной почте или уведомлением). У вас появится возможность сохранять закладки и ставить лайки постам, чтобы выразить свою благодарность другим участникам сообщества.

                  С вашими комментариями этот пост может стать ещё лучше 💗

                  Зарегистрироваться Войти
                  Ответить
                  • Ответить, создав новую тему
                  Авторизуйтесь, чтобы ответить
                  • Сначала старые
                  • Сначала новые
                  • По количеству голосов


                  • Войти

                  • Нет учётной записи? Зарегистрироваться

                  • Login or register to search.
                  • Первое сообщение
                    Последнее сообщение
                  0
                  • Категории
                  • Последние
                  • Метки
                  • Популярные
                  • Пользователи
                  • Группы