При организации DHCP сервера на Cisco ASA Cisco Adaptive Security Appliance Software Version 9.1(2) клиенты Apple не получают IP адреса. Это баг https://tools.cisco.com/bugsearch/bug/CSCuh79288. Лечится посредством команды "dhcprelay timeout 60" или даунгрейдом софта до 9.1.(1). Подобные трудности были замечены при использовании IP телефонов D-Link. Вероятно, лечится так же, проверить не было возможности.
Показаны сообщения с ярлыком ASA. Показать все сообщения
Показаны сообщения с ярлыком ASA. Показать все сообщения
понедельник, 16 декабря 2013 г.
пятница, 12 июля 2013 г.
Доступ к ASDM
При установке новой ASA при попытке доступа к ADSM по адресу https://asa/admin получаем ошибку типа:
Веб-страница по адресу https://10.50.18.201/admin, возможно, временно недоступна или постоянно перемещена по новому адресу.
Ошибка 113 (net::ERR_SSL_VERSION_OR_CIPHER_MISMATCH): Неизвестная ошибка.
Получается она вследствие неспособности ASA поддерживать алгоритмы шифрования, используемые браузером.
При попытке их конфигурации на ASA получаем:
Видим, что не хватает лицензии:
ASA-1# sh version
Cisco Adaptive Security Appliance Software Version 9.1(1)
Device Manager Version 7.1(3)
........
Licensed features for this platform:
Maximum Physical Interfaces : Unlimited perpetual
Maximum VLANs : 300 perpetual
Inside Hosts : Unlimited perpetual
Failover : Active/Active perpetual
Encryption-DES : Enabled perpetual
Encryption-3DES-AES : Disabled perpetual
Security Contexts : 2 perpetual
GTP/GPRS : Disabled perpetual
Включаем шифрование:
ASA(config)# ssl encryption aes256-sha1 aes128-sha1 3des-sha1
Веб-страница по адресу https://10.50.18.201/admin, возможно, временно недоступна или постоянно перемещена по новому адресу.
Ошибка 113 (net::ERR_SSL_VERSION_OR_CIPHER_MISMATCH): Неизвестная ошибка.
Получается она вследствие неспособности ASA поддерживать алгоритмы шифрования, используемые браузером.
При попытке их конфигурации на ASA получаем:
ASA(config)# ssl encryption aes256-sha1 aes128-sha1
3des-sha1
The 3DES/AES algorithms require a Encryption-3DES-AES activation key.
Видим, что не хватает лицензии:
ASA-1# sh version
Cisco Adaptive Security Appliance Software Version 9.1(1)
Device Manager Version 7.1(3)
........
Licensed features for this platform:
Maximum Physical Interfaces : Unlimited perpetual
Maximum VLANs : 300 perpetual
Inside Hosts : Unlimited perpetual
Failover : Active/Active perpetual
Encryption-DES : Enabled perpetual
Encryption-3DES-AES : Disabled perpetual
Security Contexts : 2 perpetual
GTP/GPRS : Disabled perpetual
Лицензию генерим здесь
Используем SN из show version (! а не из show inventory!)
Активируем лицензию:
ASA(config)# activation-key xxxx xxxx xxxx xxxx xxxxx
Включаем шифрование:
ASA(config)# ssl encryption aes256-sha1 aes128-sha1 3des-sha1
Если лицензия была сгенерирована на chasiss SN, получим:
ASA(config)# activation-key activation-key xxxx xxxx xxxx xxxx xxxx
Validating activation key. This may take a few minutes...
not supported yet.
четверг, 11 августа 2011 г.
Аутентификация пользователей Cisco ASA через Microsoft Windows NPS.
Задача:
Аутентифицировать Remote IPSec VPN пользователей, терминирующихся на ASA, в домене Windows.
Решение:
Используем для этого Radius. В качестве Radius сервера настроим Microsoft Network Policy Server.
1. ASA получает запрос на установление туннеля от клиента.
2. ASA отсылает запрос на аутентификацию/авторизацию к Radius серверу, чьи функции выполняет NPS.
3. NPS делает запрос в AD.
4. AD отвечает NPS.
5. NPS посылает ответ ASA по Radius протоколу.
6. Устанавливается (или не устанавливается) IPSec туннель.
1. Настройка Cisco ASA.
1) Запустить ASDM, выбрать вкладку Configuration.
2) Выбрать секцию Remote Access VPN
3) Выбрать в меню AAA Setup -> AAA Server Groups
4) Выбрать Add рядом с секцией AAA Server Groups
5) Выбрать имя группе, например NSP-RADIUS и не забыть указать протокол RADIUS
6) Оставить все остальные настройки по умолчанию и нажать OK.
7) Выбрать только что созданную Server Group.
8) Ниже в секции Servers in the Selected Group нажать Add
9) В поле Interface Name вырать интерфейс, через который ASA будет отсылать запросы на Radius Server.
10) В поле Server Name or IP Address ввести IP адрес нашего Radius сервера.
11) Придумать (и запомнить) пароль и ввести его в поле Server Secret Key. Его же вводим в поле Common Password.
12) Остальное по дефолту и нажать OK.
2. Настройка Microsoft Windows Network Policy Server
Установить Windows Server 2008, который будет нашим Radius сервером.
Добавить функцию Network Policy Server на установленный сервер.
1) На Windows Server 2008 запустить Server Manager.
2) Выбрать Roles и нажать правую клавишу мыши и выбрать Add Roles.
3) На странице Before You Begin нажать Next.
4) Выбрать роль Network Policy and Access Services role и нажать Next.
5) Среди Role Service выбрать только Network Policy Server service и нажать Next.
6) Нажать Install.
По окончании инсталляции регистрируем сервер. Для выполнения этой процедуры нужны права администратора домена.
7) Выбираем Roles -> Network Policy ans Access Services -> NPS(Local) и нажимаем правую клавишу.
8) В меню выбираем Register Server in Active Directory.
9) Выбираем все по дефолту.
Создаем клиентскую запись для ASA.
10) Выбираем NPS(Local) -> RADIUS Clients and Servers -> Radius Clients.
11) По правой клавише выбираем New.
12) Придумываем Friendly Name для нашей ASA. Например, “ASA” :)
13) Вводим Address(IP or DNS).
14) Вводим Server Secret Key, который мы указывали в шаге 11 при настройке ASA.
15) Остальное оставляем по дефолту.
Создаем Connection Request Policy.
16) Выбираем NPS(Local) -> Policies -> Connection Request Policies.
17) В правой половине окна выбираем политику по умолчанию, щелкаем правой клавишей и выбираем Disable.
18) Встаем обратно на NPS(Local) -> Policies -> Connection Request Policies и правой клавишей выбираем New.
19) Выбираем осмысленное имя политики, например ASA.
20) Оставляем в поле Type of Access значение Unspecified, кликаем Next.
21) На странице Conditions щелкаем Add. Выбираем и указываем Client IPv4 Address.
22) Щелкаем Next, на остальных страницах оставляем настройки по умолчанию.
Создаем Network Policy.
23) По правыму щелчку мыши на Network Policy выбрать New.
24) Дать осмысленный Policy Name. Оставить в поле Type of network access server значение Unspecified и нажать Next.
25) Требуется определить хотя бы 1 условие в Conditions. Нжимаем Add.
26) Добавим UsersGroup, чтобы обозначить, что данная политика применяется для соответствуюшей группы в AD. Можно добавить Client IPv4 Address или любые другие условия. Нажать Next.
27) В секции Access Permission оставим Access granted (в принципе этот параметр утрачивает влияние, если в шаге 30) мы определим атрибут Class. Но если хотим по-простому можно контролировать доступ этой кнопкой). Жмем Next.
28) В качестве Authentication methods выбираем только Unencrypted authentication (PAP, SPAP). жмем Next.
29) Для доступа по VPN выбираем NAS Port Type = Virtual(VPN). жмем Next.
30) В Settings -> RADIUS Attributes -> Standard выбираем Service-Type = Framed, Framed-Protocol = PPP. По желанию, можно добавить Class с названием политики на ASA, которую надо применять к данному подключению. Жмем Next.
31) Жмем Finish.
Перестартуем Network Policy Server service.
Проверяем RADIUS аутентификацию.
1) В ASDM выбираем Configuration -> Remote Access VPN -> AAA Setup -> AAA Server Groups
2) Выбираем только что созданную группу.
3) Внизу выбираем сервер и нажимаем справа кнопку Test.
4) Выбираем Authentication, вводим логин, пароль и убеждаемся, что все работает.
Ссылки:
Аутентифицировать Remote IPSec VPN пользователей, терминирующихся на ASA, в домене Windows.
Решение:
Используем для этого Radius. В качестве Radius сервера настроим Microsoft Network Policy Server.
1. ASA получает запрос на установление туннеля от клиента.
2. ASA отсылает запрос на аутентификацию/авторизацию к Radius серверу, чьи функции выполняет NPS.
3. NPS делает запрос в AD.
4. AD отвечает NPS.
5. NPS посылает ответ ASA по Radius протоколу.
6. Устанавливается (или не устанавливается) IPSec туннель.
1. Настройка Cisco ASA.
1) Запустить ASDM, выбрать вкладку Configuration.
2) Выбрать секцию Remote Access VPN
3) Выбрать в меню AAA Setup -> AAA Server Groups
4) Выбрать Add рядом с секцией AAA Server Groups
5) Выбрать имя группе, например NSP-RADIUS и не забыть указать протокол RADIUS
6) Оставить все остальные настройки по умолчанию и нажать OK.
7) Выбрать только что созданную Server Group.
8) Ниже в секции Servers in the Selected Group нажать Add
9) В поле Interface Name вырать интерфейс, через который ASA будет отсылать запросы на Radius Server.
10) В поле Server Name or IP Address ввести IP адрес нашего Radius сервера.
11) Придумать (и запомнить) пароль и ввести его в поле Server Secret Key. Его же вводим в поле Common Password.
12) Остальное по дефолту и нажать OK.
2. Настройка Microsoft Windows Network Policy Server
Установить Windows Server 2008, который будет нашим Radius сервером.
Добавить функцию Network Policy Server на установленный сервер.
1) На Windows Server 2008 запустить Server Manager.
2) Выбрать Roles и нажать правую клавишу мыши и выбрать Add Roles.
3) На странице Before You Begin нажать Next.
4) Выбрать роль Network Policy and Access Services role и нажать Next.
5) Среди Role Service выбрать только Network Policy Server service и нажать Next.
6) Нажать Install.
По окончании инсталляции регистрируем сервер. Для выполнения этой процедуры нужны права администратора домена.
7) Выбираем Roles -> Network Policy ans Access Services -> NPS(Local) и нажимаем правую клавишу.
8) В меню выбираем Register Server in Active Directory.
9) Выбираем все по дефолту.
Создаем клиентскую запись для ASA.
10) Выбираем NPS(Local) -> RADIUS Clients and Servers -> Radius Clients.
11) По правой клавише выбираем New.
12) Придумываем Friendly Name для нашей ASA. Например, “ASA” :)
13) Вводим Address(IP or DNS).
14) Вводим Server Secret Key, который мы указывали в шаге 11 при настройке ASA.
15) Остальное оставляем по дефолту.
Создаем Connection Request Policy.
16) Выбираем NPS(Local) -> Policies -> Connection Request Policies.
17) В правой половине окна выбираем политику по умолчанию, щелкаем правой клавишей и выбираем Disable.
18) Встаем обратно на NPS(Local) -> Policies -> Connection Request Policies и правой клавишей выбираем New.
19) Выбираем осмысленное имя политики, например ASA.
20) Оставляем в поле Type of Access значение Unspecified, кликаем Next.
21) На странице Conditions щелкаем Add. Выбираем и указываем Client IPv4 Address.
22) Щелкаем Next, на остальных страницах оставляем настройки по умолчанию.
Создаем Network Policy.
23) По правыму щелчку мыши на Network Policy выбрать New.
24) Дать осмысленный Policy Name. Оставить в поле Type of network access server значение Unspecified и нажать Next.
25) Требуется определить хотя бы 1 условие в Conditions. Нжимаем Add.
26) Добавим UsersGroup, чтобы обозначить, что данная политика применяется для соответствуюшей группы в AD. Можно добавить Client IPv4 Address или любые другие условия. Нажать Next.
27) В секции Access Permission оставим Access granted (в принципе этот параметр утрачивает влияние, если в шаге 30) мы определим атрибут Class. Но если хотим по-простому можно контролировать доступ этой кнопкой). Жмем Next.
28) В качестве Authentication methods выбираем только Unencrypted authentication (PAP, SPAP). жмем Next.
29) Для доступа по VPN выбираем NAS Port Type = Virtual(VPN). жмем Next.
30) В Settings -> RADIUS Attributes -> Standard выбираем Service-Type = Framed, Framed-Protocol = PPP. По желанию, можно добавить Class с названием политики на ASA, которую надо применять к данному подключению. Жмем Next.
31) Жмем Finish.
Перестартуем Network Policy Server service.
Проверяем RADIUS аутентификацию.
1) В ASDM выбираем Configuration -> Remote Access VPN -> AAA Setup -> AAA Server Groups
2) Выбираем только что созданную группу.
3) Внизу выбираем сервер и нажимаем справа кнопку Test.
4) Выбираем Authentication, вводим логин, пароль и убеждаемся, что все работает.
Ссылки:
пятница, 17 июня 2011 г.
IPSec между ASA и Cisco ISR (VTI)
Создание IPSec VPN между Cisco ASA и Cisco роутером, использующим технологию VTI на данный момент скорее всего невозможно.
При попытке установления соединения успешно завершается фаза 1, однако затем ASA пытается делать crypto map check, не находит совпадающих записей и сбрасывает соединение. Cisco роутер (при использовании VTI) аннонсирует crypto map вида permit any any и изменить это в данный момент, наверное, нельзя (можно попробовать навесить ACL непосредственно на VTI, но сейчас нет возможности проверить, а шансы, что сработает, мне кажется, малы).
Лог при этом имеет вид:
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, PHASE 1 COMPLETED
Mar 30 12:01:54 [IKEv1]: IP = 10.10.10.10, Keep-alive type for this connection: DPD
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, Starting P1 rekey timer: 82080 seconds.
Mar 30 12:01:54 [IKEv1 DECODE]: IP = 10.10.10.10, IKE Responder starting QM: msg id = e5be001d
Mar 30 12:01:54 [IKEv1]: IP = 10.10.10.10, IKE_DECODE RECEIVED Message (msgid=e5be001d) with payloads : HDR + HASH (8) + SA (1) + NONCE (10) + KE (4) + ID (5) + ID (5) + NONE (0) total length : 272
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing hash payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing SA payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing nonce payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ke payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ISA_KE for PFS in phase 2
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ID payload
Mar 30 12:01:54 [IKEv1 DECODE]: Group = 10.10.10.10, IP = 10.10.10.10, ID_IPV4_ADDR_SUBNET ID received--0.0.0.0--0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Received remote IP Proxy Subnet data in ID Payload: Address 0.0.0.0, Mask 0.0.0.0, Protocol 0, Port 0
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ID payload
Mar 30 12:01:54 [IKEv1 DECODE]: Group = 10.10.10.10, IP = 10.10.10.10, ID_IPV4_ADDR_SUBNET ID received--0.0.0.0--0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Received local IP Proxy Subnet data in ID Payload: Address 0.0.0.0, Mask 0.0.0.0, Protocol 0, Port 0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, QM IsRekeyed old sa not found by addr
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 1...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 1, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 2...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 2, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 3...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 3, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 4...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 4, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 5...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 5, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 6...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 6, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Rejecting IPSec tunnel: no matching crypto map entry for remote proxy 0.0.0.0/0.0.0.0/0/0 local proxy 0.0.0.0/0.0.0.0/0/0 on interface outside
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, sending notify message
Вот здесь описан относительно успешный опыт создания такого рода туннеля путем применения на ASA crypto map вида permit any any.
При попытке установления соединения успешно завершается фаза 1, однако затем ASA пытается делать crypto map check, не находит совпадающих записей и сбрасывает соединение. Cisco роутер (при использовании VTI) аннонсирует crypto map вида permit any any и изменить это в данный момент, наверное, нельзя (можно попробовать навесить ACL непосредственно на VTI, но сейчас нет возможности проверить, а шансы, что сработает, мне кажется, малы).
Лог при этом имеет вид:
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, PHASE 1 COMPLETED
Mar 30 12:01:54 [IKEv1]: IP = 10.10.10.10, Keep-alive type for this connection: DPD
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, Starting P1 rekey timer: 82080 seconds.
Mar 30 12:01:54 [IKEv1 DECODE]: IP = 10.10.10.10, IKE Responder starting QM: msg id = e5be001d
Mar 30 12:01:54 [IKEv1]: IP = 10.10.10.10, IKE_DECODE RECEIVED Message (msgid=e5be001d) with payloads : HDR + HASH (8) + SA (1) + NONCE (10) + KE (4) + ID (5) + ID (5) + NONE (0) total length : 272
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing hash payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing SA payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing nonce payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ke payload
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ISA_KE for PFS in phase 2
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ID payload
Mar 30 12:01:54 [IKEv1 DECODE]: Group = 10.10.10.10, IP = 10.10.10.10, ID_IPV4_ADDR_SUBNET ID received--0.0.0.0--0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Received remote IP Proxy Subnet data in ID Payload: Address 0.0.0.0, Mask 0.0.0.0, Protocol 0, Port 0
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, processing ID payload
Mar 30 12:01:54 [IKEv1 DECODE]: Group = 10.10.10.10, IP = 10.10.10.10, ID_IPV4_ADDR_SUBNET ID received--0.0.0.0--0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Received local IP Proxy Subnet data in ID Payload: Address 0.0.0.0, Mask 0.0.0.0, Protocol 0, Port 0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, QM IsRekeyed old sa not found by addr
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 1...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 1, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 2...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 2, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 3...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 3, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 4...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 4, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 5...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 5, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, checking map = outside_map, seq = 6...
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Static Crypto Map check, map = outside_map, seq = 6, ACL does not match proxy IDs src:0.0.0.0 dst:0.0.0.0
Mar 30 12:01:54 [IKEv1]: Group = 10.10.10.10, IP = 10.10.10.10, Rejecting IPSec tunnel: no matching crypto map entry for remote proxy 0.0.0.0/0.0.0.0/0/0 local proxy 0.0.0.0/0.0.0.0/0/0 on interface outside
Mar 30 12:01:54 [IKEv1 DEBUG]: Group = 10.10.10.10, IP = 10.10.10.10, sending notify message
Вот здесь описан относительно успешный опыт создания такого рода туннеля путем применения на ASA crypto map вида permit any any.
пятница, 31 декабря 2010 г.
Привязка статического IP адреса VPN пользователям и настройка политик на Cisco ASA.
Исходные данные: На ASA настроена аутентификация пользователей через LDAP. Для LDAP аутентификации используется Microsoft Windows сервер. Настройка производится с использованием ASDM. Клиенты соединяются по IPSec.
Необходимо выполнить 2 задачи:
1. Привязка статического IP к имени пользователя в AD.
2. Настройка политик в соответствии с LDAP атрибутами пользователя.
1. Привязка статического IP к имени пользователя в AD.
Постановка задачи: Привязать статический IP удаленным пользователям.
Решение:
- на сервере аутентификации назначить пользователю статический IP адрес.
- проассоциировать соответствующий LDAP атрибут с внутренними атрибутами ASA.
Подробнее:
1.1. В AD пользователю необходимо назначить статический IP адрес, используя вкладку Dial-in.
1.2. Для сопоставления LDAP атрибутов, передаваемых в процессе аутентификации MS Windows сервером, и внутренних атрибутов ASA, необходимо настроить “LDAP Attribute Map” (“Configuration”->”Remote Access VPN” -> “AAA/Local Users” -> “LDAP Attribute Map”). Добавляем LDAP Attribute Map (или модифицируем существующую). В созданной LDAP Attribute Map (или существующей) создаем ассоциацию windows-атрибута msRADIUSFramedIPAddress с cisco’вским IETF-Radius-Framed-IP-Address.
2. Настройка политик в соответствии с LDAP атрибутами пользователя.
Постановка задачи: Разрешить удаленное подключение только пользователям, имеющим отмеченный переключатель Allow во вкладке Dial-in в AD.
Решение:
- на сервере аутентификации пометить пользователя как имеющего право на удаленный доступ (установить соответствующий LDAP атрибут).
- создать Connection Profile на ASA, назначить ему политику, запрещающую всем коннект.
- создать на ASA политику разрешающую коннект.
- проассоциировать ранее установленный LDAP атрибут, возвращаемый сервером аутентификации с соответствующей разрешительной политикой.
Подробнее:
2.1. В AD пользователю, имеющему право на удаленное подключение, необходимо отметить переключатель Allow, используя вкладку Dial-in.
2.2. К пользователю можно применить политики, определяющие различные атрибуты.
Приоритеты атрибутов политик показаны на схеме:
Существуют следующие типы атрибутов:
1. Dynamic Access Policy (DAP) Attributes– атрибуты динамических политик доступа, хранятся на флешке в файле dap.xml. Для редактирования из CLI недоступны, следует во всех случаях использовать ASDM.
2. User Attributes – атрибуты, предоставляемые сервером LDAP. Если на сервере атрибут не установлен, он не возвращается. Например, если на вкладке Dial-in атрибут Remote Access Permission (msNPAllowDialin) выставлен в положение Control Access through Remote Access Policy, он считается не установленным и не передается на ASA при аутентификации.
3. Group Policy Attributes – атрибуты, полученные из групповой политики, ассоциированной с пользователем.
4. Group Policy Attributes Associated with Connection Profile – атрибуты групповой политики, ассоциированные с Connection Profile
5. System Default Group Policy – системный атрибуты, определяются в политике по умолчанию DfltGrpPolicy. Применяются всегда в последнюю очередь, обладают самым низким приоритетом.
ASA складывает атрибуты всех политик с учетом приоритетов политик. Т.е. атрибуты, определенные в DAP являются более приоритетными, чем User Attributes и т.д.
В политике DfltGrpPolicy (“Configuration”->”Remote Access VPN” -> “Network (Client) Access” -> “Group Policies”) атрибут Simultaneous Logins выставлен в 0, запрещая таким образом удаленный коннект.
Создаем Connection Profile (“Configuration”->”Remote Access VPN” -> “Network (Client) Access” -> “IP Connection Profiles”) и устанавливаем в качестве дефолтной системную политику DfltGrpPolicy.
2.3. Создаем свою политику, разрешающую VPN соединения AllowVPN (“Configuration”->”Remote Access VPN” -> “Network (Client) Access” -> “Group Policies”). Определяем ее параметры, не забываем выставить атрибут Simultaneous Logins отличный от 0.
2.4. Создаем/редактируем “LDAP Attribute Map” (“Configuration”->”Remote Access VPN” -> “AAA/Local Users” -> “LDAP Attribute Map”), добавляя в нее ассоциацию атрибута msNPAllowDialin на IETF-Radius-Class (определяет имя Group Policy) . Добавляем также ассоциацию значений TRUE=AllowVPN.
Подписаться на:
Сообщения (Atom)


