Собственно в задаче, чтобы качественно работало, надо применить (я так задумывал)
deny для nat 0 (работает кажется только с 8.0)
policy static
identity static или (как верно предложили выше) — одинаковый security level на inside и dmz
Совсем чуть-чуть покритикую:
1. В ACL DoS кроме IPSec с хоста 1.1.1.1 не будет пропущено ВООБЩЕ более ничего. В задаче более лояльные условия :)
2. Зачем в ACL ipsec-dmz первая строка?
3. Хоть я и не очень люблю deny в IPSec (с ними бывают косяки, особенно когда циска вяжется с нециской), в данном случае работать будет.
А потом глядя во флэш долго думать, какой же файл (с каким фичасетом, какой версии) лежит во флеше :)
Расскажите тогда, какими командами можно проверить, что это за файл :)
ИМХО, не так уж и сложно копи-пастом имя файла запомнить на админском хосте. Сразу станет понятно, требует он обновления или нет (например, по версии)
Я бы ещё добавил несколько хинтов:
изредка бывает, что ключ… слетает! Проверить наличие своего ключа можно командой
sh cry key mypubkey rsa
Иногда стоит привязка имени ключа к его «телу». При перевыработке ключа имя может остаться (например, defaultkey.domain.ru), а собственно небо поменякется.
Ключи можно вырабатывать не только дефолтовые, но и задавать им метки, чтобы впоследствии вырабатывать по ним сертификаты, например.
Собственно в задаче, чтобы качественно работало, надо применить (я так задумывал)
deny для nat 0 (работает кажется только с 8.0)
policy static
identity static или (как верно предложили выше) — одинаковый security level на inside и dmz
Про одинаковые security-level это отличная идея. Один из «красивых» вариантов именно такой!
Но дальше чуть-чуть не дотянули до победы:
192.168.1.0/25 включает в себя 192.168.1.100, поэтому в интернет этот хост не пойдёт.
1. В ACL DoS кроме IPSec с хоста 1.1.1.1 не будет пропущено ВООБЩЕ более ничего. В задаче более лояльные условия :)
2. Зачем в ACL ipsec-dmz первая строка?
3. Хоть я и не очень люблю deny в IPSec (с ними бывают косяки, особенно когда циска вяжется с нециской), в данном случае работать будет.
Именно об этом стоит предупредить начинающих, о чем я намекнул :)
ЗЫ Я уже не говорю о случае, когда у вас на центральном рутере лежат ИОСы для РАЗНЫХ железяк :)
ios.bin
superios.bin
megaios.bin
bestios.bin
Будете все перебирать, перегружая циску, в поиске нужного (каждый раз давай show ver)?
Расскажите тогда, какими командами можно проверить, что это за файл :)
ИМХО, не так уж и сложно копи-пастом имя файла запомнить на админском хосте. Сразу станет понятно, требует он обновления или нет (например, по версии)
Вообще, замечания приветствуются.
Вопрос только в пользительности данных видюшек.
Я готовился только по IEBW+ expirience и читаемые курсы.
Этого оказалось вполне достаточно. Причем 1 workbook IEBW был существенно шире и интереснее того, что написано в офиц.курсах циско
Мало того, SSO (билета) там нет, а значит нет прозрачной аутентификации (собсно, как ниже и написали)
Первая шайба — шаг качественный, вторая — количественный.
Ну и к тому же РС более мутный, ибо там придумывать новое сложно (Это по разговорам с готовящимися и сдавшими РС)
ИМХО вторая шайба не стоит того, чтобы на неё тратить кучу сил и времени.
www.anticisco.ru/forum/viewtopic.php?f=4&t=35
При включении этой технологии включаются дефолтовые правила аутентификации
aaa authentication login default local
Если при этом не создан юзер вы попадаете в ловушку: невозможно зайти на железку по ssh (да и по консоли тоже)
Имеет смысл правило описать явно и применить на line vty
Еще момент: создавать юзера сразу 15 уровня привилегий значит несколько понижать безопасность. Получается не 2 пароля (ssh и enable) а один
изредка бывает, что ключ… слетает! Проверить наличие своего ключа можно командой
sh cry key mypubkey rsa
Иногда стоит привязка имени ключа к его «телу». При перевыработке ключа имя может остаться (например, defaultkey.domain.ru), а собственно небо поменякется.
Ключи можно вырабатывать не только дефолтовые, но и задавать им метки, чтобы впоследствии вырабатывать по ним сертификаты, например.
Чтобы убить ключи надо дать команду
cry key zeroize rsa [название ключа]
и потом тоже сохраниться
wr
authen encrypted-nonce