Обновить
237
Сергей Фёдоров@Fedia

Пользователь

248
Подписчики
Отправить сообщение
Да, так мне нравится :)

Собственно в задаче, чтобы качественно работало, надо применить (я так задумывал)
deny для nat 0 (работает кажется только с 8.0)
policy static
identity static или (как верно предложили выше) — одинаковый security level на inside и dmz

Идею понял.

Про одинаковые security-level это отличная идея. Один из «красивых» вариантов именно такой!

Но дальше чуть-чуть не дотянули до победы:

192.168.1.0/25 включает в себя 192.168.1.100, поэтому в интернет этот хост не пойдёт.
Совсем чуть-чуть покритикую:
1. В ACL DoS кроме IPSec с хоста 1.1.1.1 не будет пропущено ВООБЩЕ более ничего. В задаче более лояльные условия :)
2. Зачем в ACL ipsec-dmz первая строка?
3. Хоть я и не очень люблю deny в IPSec (с ними бывают косяки, особенно когда циска вяжется с нециской), в данном случае работать будет.

Есть уже эмуляторы. Кто то даже к GNS его прикрутил. Мне пока не удалось. Довольствуюсь PEMU с пиксом и живым железом :)
Есть уже эмуляторы. Кто то даже к GNS его прикрутил. Мне пока не удалось. Довольствуюсь PEMU с пиксом и живым железом :)
Вот и я не знаю такой команды!

Именно об этом стоит предупредить начинающих, о чем я намекнул :)

ЗЫ Я уже не говорю о случае, когда у вас на центральном рутере лежат ИОСы для РАЗНЫХ железяк :)
Это все прекрасно, особенно когда во флеше лежат
ios.bin
superios.bin
megaios.bin
bestios.bin

Будете все перебирать, перегружая циску, в поиске нужного (каждый раз давай show ver)?
А потом глядя во флэш долго думать, какой же файл (с каким фичасетом, какой версии) лежит во флеше :)
Расскажите тогда, какими командами можно проверить, что это за файл :)

ИМХО, не так уж и сложно копи-пастом имя файла запомнить на админском хосте. Сразу станет понятно, требует он обновления или нет (например, по версии)
Пакеты то в классы попадают?
Операционка какая? И чем проверял?
Допишу. Дописывал вчера ночью — устал, лениво было вычитывать ещё раз.

Вообще, замечания приветствуются.
Верно — никто не мешает!

Вопрос только в пользительности данных видюшек.

Я готовился только по IEBW+ expirience и читаемые курсы.

Этого оказалось вполне достаточно. Причем 1 workbook IEBW был существенно шире и интереснее того, что написано в офиц.курсах циско
Сенькс. Я не вдавался в подробности в Керберос, т.к. он крайне редко используется с циской, насколько я знаю.

Мало того, SSO (билета) там нет, а значит нет прозрачной аутентификации (собсно, как ниже и написали)
У меня увы нет — я покупал трек по безопасности — его и имею.

А нафига?

Первая шайба — шаг качественный, вторая — количественный.

Ну и к тому же РС более мутный, ибо там придумывать новое сложно (Это по разговорам с готовящимися и сдавшими РС)
Не, RS я и не собираюсь сдавать — не интересно :)

ИМХО вторая шайба не стоит того, чтобы на неё тратить кучу сил и времени.
Ещё осторожно надо работать с aaa new-model
При включении этой технологии включаются дефолтовые правила аутентификации

aaa authentication login default local

Если при этом не создан юзер вы попадаете в ловушку: невозможно зайти на железку по ssh (да и по консоли тоже)

Имеет смысл правило описать явно и применить на line vty

Еще момент: создавать юзера сразу 15 уровня привилегий значит несколько понижать безопасность. Получается не 2 пароля (ssh и enable) а один
Я бы ещё добавил несколько хинтов:
изредка бывает, что ключ… слетает! Проверить наличие своего ключа можно командой
sh cry key mypubkey rsa

Иногда стоит привязка имени ключа к его «телу». При перевыработке ключа имя может остаться (например, defaultkey.domain.ru), а собственно небо поменякется.

Ключи можно вырабатывать не только дефолтовые, но и задавать им метки, чтобы впоследствии вырабатывать по ним сертификаты, например.

Чтобы убить ключи надо дать команду

cry key zeroize rsa [название ключа]

и потом тоже сохраниться

wr
Я пока не нашёл способа аутентификации по ключам для управленческих сессий. Для IPSEC можно сделать
authen encrypted-nonce

Информация

В рейтинге
Не участвует
Откуда
Россия
Дата рождения
Зарегистрирован
Активность