發表文章

目前顯示的是有「Cisco」標籤的文章

PIX 515 7.0 site-to-site VPN 設定除錯記

喔! PIX 515已經是老古董了, 我由PIX 515用到現在ASA系列, 其軟體版本則由6.3, 7.x, 到現在的8.x。每一個版本的設定指令都有很大的改變, 不花些時間去看, 真的會看不懂。記得第一次使用時, 還買了一本5.x的中文書, 雖然和當時手上的6.3版已經有些許不同, 但入門的觀念和基本指令還是差不多, 很有幫助, 可惜後來借給同事後, 就不知道跑去那了。 最近則是把老機器拿出來用, 這代的PIX和第一代的ASA是同期的產品, 其軟體版本都是7.x, 所以大部份指令都是相同的。 要設定site-to-site VPN有兩個方法, 一是使用指令(CLI), 另一個方式則是使用web界面。簡單情況下, 使用web界面的方式較容易, 也比較不會出錯。但是使用指令可以做到細部的修改, 這可不是web界面的精靈能幫得上忙的。不過, 也比較容易出錯就是。我在這次的設定中是使用指令方式, 也因此出了一些錯, 所以找錯的方法和過程, 倒也值得記錄一下。 目的: 在A及B兩個LAN之間, 使用PIX, 建立一個VPN Tunnel 狀況: 每個LAN都有透過ISP提供的乙太專線上外網, 內外網之間則架有PIX當防火牆 A LAN的PIX設定: # sh run : Saved : PIX Version 7.0(1) names ! interface Ethernet0  nameif outside  security-level 0  ip address A.A.A.A 255.255.255.240 ! interface Ethernet1  nameif inside  security-level 100  ip address x.x.x.x 255.255.0.0 ! interface Ethernet2  shutdown  no nameif  no security-level  no ip address ! boot system flash:/image ftp mode passive clock timezone Taipei 8 access-list insid...

Cisco Switch學習筆記: Port Security

圖片
對於Port Security, 一開始只是我們用來管制那些電腦可以連上公司網路的一種作法; 沒有申請的電腦, 無法連上內部網路; 自然我們就有了公司所有連網的電腦資料! 如果發生中毒或攻擊, 要找兇手就容易了! 也可以防止不相干人士, 任易地把電腦接上內部網路! SANS Institute - Intrusion Detection FAQ: Why your switched network isn't secure這篇文章有一段文字, 提到port security的妙用: "If your hub or switch has the ability to enable port security , this will help to protect you from both the MAC Flood and MAC spoofing attacks. ... This, like many security procedures, restricts the environment and amplifies the need for a management process as well as auditing process ." 為什麼呢? 因為switch是Layer 2的設備, 基本上就是處理封包傳送: 當Switch收到任一個封包, 它會檢查自己的mac-address table; 如果有找到要傳送的目的MAC Address, 就往那個埠送(效率好, 而且可以避免Sniffer); 如果找不到, 就往所有的埠送! (這個行為稱為 Broadcast , 即hub的原始行為, 有被Sniffer的危險. ) 可是Switch的記憶體有限, 這表示mac-address table不能太大(Cisco的Switch大約可容納4096-6144個MAC), 若實際上收到的MAC超出可用記憶體大小, Switch的行為就會異常! MAC Flood 攻擊就是利用這個原理, 送出大量不同MAC的封包, 使Switch改變行為(變成Hub), 這樣就可以進行Sniffer了! 所以設定port security後, 只有少數核可的MAC可以通行, 其他MAC會被丟棄; 這樣一來, MAC Flood攻擊就不能成...

Cisco Switch學習筆記: RSTP

這是在公司小組會議時, 同事整理的CCNA課程報告, 跟我在CCNA Self-Study書籍看的多了一些東西, 摘錄如下: 1. STP(Spanning Tree Protocol), 主要用來解決交換器互連時, 若形成Loop造成broadcast strom的問題; 定義在1998年的IEEE 802.1D 2. STP缺點是收斂時間太長, 大約在30秒以上 3. 2001年IEEE 802.1w RSTP提出, 新增Alternate Port, Backup Port及減少Port State轉換時間來減少收斂時間, 可以快到1秒之內 4. Cisco的交換器 預設 使用的是Per-VLAN Spanning Tree Plus(PVST+), 即每個VLAN都有其各自的STP; 但也實作了2004年版的IEEE 802.1D STP(即RSTP) 指令: 查看STP #sh spanning-tree 調整priority (config)#spanning-tree vlan 1 priority xxx 改變成RSTP (config)# spanning-tree mode rapid-pvst 實際測試發現: 1. 每台交換器都要改成RSTP 2. 收斂時間真得很快, 小於1秒

Cisco Switch學習筆記: interface的封包錯誤統計

有時候實體線路品質不好時, 我們想看看該線路的品質狀況, 可以用sh interface指令來看封包的錯誤比率等統計數字: #sh interface gi0/2 GigabitEthernet0/2 is up, line protocol is up (connected) . . Last clearing of "show interface" counters never . 678641 input errors, 30447 CRC, . . 此例中可以看到從以前到現在共有678641個輸入的錯誤, 30447個CRC錯誤! 那當我們把線路做了改善, 例如換新的線等, 我們會想知道是不是有真的有改善了! 如果統計數字是累積性的, 就很不方便觀察改善情形! 此時可以使用clear counters指令將這個界面的封包錯誤統計數字清除重來! # clear counters gi0/2 Clear "show interface" counters on this interface [confirm] #sh interface gi0/2 GigabitEthernet0/2 is up, line protocol is up (connected) . . Last clearing of "show interface" counters 00:00:10 . 0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored . . 這樣, 在一段時間後, 就可以觀察到線路改善後的封包錯誤統計情形!

Cisco Switch學習筆記: 802.1X Port-Based驗證III

圖片
前面兩篇文章提到802.1X在有線區域網路的設定方式, 現在我們談談無線的環境如何使用802.1X來驗證無線用戶端。 和之前的設定都一樣, 現在的問題就只在無線基地台是否有支援, 以及無線網卡的支援程度; 交換器不是重點, 只要他不要限定無線基地台的流量就可以。IAS的設定和之前沒太大差異, 其實也不用去動他。 無線基地台只要有支援, 那就只要設定其為使用EAP, 並設好RADIUS的IP位址及共用密碼, 就可以了。 無線網卡的設定也因網卡不同而有差異, 有的網卡用自己的軟體設定, 有的網卡用Windows的設定工具, 所以並不是固定的設法。我以DLink DWL-G122無線網卡為例說明, 在Windows 2003的設定如下: 一樣在網卡的圖示按右鍵, 選內容, 出現如下視窗 選無線網路的頁面, 在慣用網路部份, 按新增, 進行基地台的設定 按內容, 出現如下視窗 如圖示一般, 驗證選開放系統, 加密選WEP; 再選到驗證頁面, 如下視窗 勾選為此網路啟用IEEE802.1X驗證, 並在EAP類型, 選取受保護的(PEAP), 再按內容, 出現如下視窗 驗證方法選EAP-MSCHAP-v2, 再勾選啟用快速重新連線, 這樣就可以了。 如此, 就可以讓無線用戶端在使用無線網路之前, 必須透過AD驗證的方式登入, 才能正常的存取無線網路。

Cisco Switch學習筆記: 802.1X Port-Based驗證II

圖片
之前提到EAP的三種選擇, 並且介紹了EAP-MD5, 接下來談談PEAP及EAP-TLS: 這兩種EAP都要使用憑證, 所以和之前的環境一樣外, 還要再加入兩個機制: 1. CA 憑證授權中心 2. 群組原則 在微軟的環境中, 最簡單的用法就是全都用AD來整合, 方法很簡單, 只要安裝在DC就可以了。先介紹一篇文章: 利用PEAP及密碼來保障無線區域網路的安全 此文中有許多細節的介紹, 還提供了一些小工具, 可以簡化整個環境的建置過程。這裡要談的就是其中的第三及第四章, 可以交互參考。(之前發現文章連結斷掉,是因為微軟網站把文章搬家了,現已修正,若再發現這種情況,讀者可以自行使用google尋找,只要輸入文章名當關鍵字即可) 請依第三章說明將小工具裝好, 再利用其中的工具來安裝CA(自己手動安裝也可以) 再依第四章說明將群組原則滙入(IAS Server Security Policies), 並使用群組原則管理工具將該原則套用到網域, 不要忘了gpupdate。 記得PEAP要使用憑證吧! 最主要的設定就是RADIUS主機要設好其電腦憑證(這是我所看到的文章的說法), 實際作法如下: 1. 因為我們的IAS就裝在DC上, 所以要先有該DC主機的電腦憑證 如果群組原則有設好, 應該重開主機就會自動取得電腦憑證 如果一直沒拿到, 就手動取得, 在執行, 打mmc, 在檔案, 選新增/移除嵌入管理單元, 按新增, 選憑證, 按新增, 再選電腦憑證, 按完成, 確定.... 就會有一個可以管理憑證的工具可以用了。展開憑證(本機電腦)->個人->憑證, 如果看不到該主機的憑證就表示其電腦憑證尚未取得! 記得前面我們已經將CA安裝好了, 所以只要在憑證節點上按滑鼠右鍵, 選所有工作->要求新憑證, 再依提示進行, 就可以取得DC主機的電腦憑證。 2. 將IAS裡的"遠端存取原則"設好 打開IAS, 展開遠端存取原則, 在連線到其他存取伺服器原則上按滑鼠右鍵, 選內容, 即出現其內容視窗; 再按編輯設定檔, 即出現編輯撥入設定檔視窗。在此視窗選取驗證頁面, 再按EAP方法, 在出現的視窗中, 選取PEAP(如果沒有此項, 請按新增, 先將其加入), 再按編輯, 即出現受保護的EAP內容視窗。於此, ...

Cisco Switch學習筆記: 802.1X Port-Based驗證

圖片
802.1X是一個規範交換器管制網路存取權的方法, 通常有三個設備: 1. 使用端電腦 2. 具802.1X的交換器 3. 驗證主機(RADIUS, 通常是IAS) 當使用端電腦連接網路線時, 交換器會要求進行驗證, 在通過驗證後, 交換器才會把那個埠打開, 允許其他封包(框架)通過。沒有通過驗證前, 只允許EAP協定的封包通過。 使用端電腦也要具有802.1X的軟體支援, Windows XP有內建, Windows 2000必須先去微軟網站下載。 EAP協定目前有三種可以選擇: 1. PEAP 2. EAP-TLS 3. EAP-MD5 其中MD5不用憑證, 另外兩種都要使用憑證; 以下先說明MD5的設定過程: 交換器部份: A. 使用Cisco 3560交換器 B. 開啟802.1X驗證 aaa new-modelaaa authentication dot1x default group radius dot1x system-auth-control C. 設定要啟用802.1X的埠 interface FastEthernet0/2 switchport mode access dot1x port-control auto D. 設定RADIUS主機 radius-server host 10.1.10.8 key xxxxxx 使用端電腦部份: A. 打開網路連線, 在區域連線上按滑鼠右鍵, 出現區域連線內容視窗, 選到 驗證 頁面。驗證頁面必須在該網卡啟用的狀態下才會出現。 B. 勾選"為此網路啟用IEEE 802.1X驗證" C. EAP類型, 選取"MD5-Challenge" RADIUS部份: A. 先安裝IAS B. 設定用戶端, 在此即為交換器, 主要設定欄位: IP位址, 用戶端廠商(選取RADIUS Standard), 共用密碼(必須和交換器radius-server指令的key設定一致) C. 遠端存取原則->連線到其他存取伺服器->編輯設定檔->驗證頁面->EAP方法->新增MD5-Challenge D. 打開Active Directory使用者及電腦, 找到要設定的...

使用Cisco交換器解決ARP攻擊

圖片
ARP攻擊工具之一: SwitchSniffer, 可以輕易的在SoftAhead網站下載(如下圖) 當然其他的工具如: Ettercap (Windows, Linux, …), Cain & Abel (Windows) http://www.oxid.it/cain.html , Dsniff (Linux), WinArpAttacker, WinArpSpoof; 都可以輕易地在網站上找到及下載。 MSN 監聽工具, 在SoftAhead網站可以找到至少三個(如下圖) 這兩個工具加起來就可以在交換網路的環境(現行大部份企業或組織的網路環境)下, 於任何一台接上網的電腦上, 對任何電腦的MSN交談進行監聽側錄的動作。 之前有個新聞: "有人使用MSN談情說愛, 結果被側錄下來, 還以此恐嚇取財", 其使用的側錄手法的基本原理, 就是ARP攻擊! 而其工具, 不但現成, 還如此輕易取得! 身為企業網管人員, 實有防範的責任! 現在只要使用Cisco 3系列交換器的ARP Inspection功能就可以逹到這個功能!

Cisco Switch學習筆記: EtherChannel

EtherChannel : 用來將二個交換器之間多條實體線路串成一條虛擬線路, 具有增加頻寬, 容錯的好處。 注意事項: FastEthernet只能和FastEthernet的埠串在一起, Giga只能和Giga的串在一起, 不可混在一起! 使用的協定 : PAgP(Port Aggregation Protocol) or LACP(Link Aggregation Control Protocol) 負載平衡及傳送方法 : source-MAC address, destination-MAC address, source-and-destination MAC address forwarding; 即以來源端MAC位址決定使用那條實體線路, 以目的端MAC位址決定使用那條線路, 以來源端及目的端MAC位址決定使用那條線路。 使用心得: 容錯能力很好, 實體線路中斷, 可以在數秒內切換至別條線路使用。 設定範例 : interface FastEthernet0/7 channel-group 1 mode passive interface FastEthernet0/8 channel-group 1 mode passive 表示將Fa0/7,Fa0/8設成同一個group, 使用LACP的被動模式! 將另一邊的埠也以同樣方式設定, 但mode設成active即可! 檢視狀態: sh etherchannel detail sh etherchannel load-balance sh etherchannel port sh etherchannel port-channel sh etherchannel protocol sh etherchannel summary 可以看到只要使用interface指令channel-group就可以設定了, 交換器會自己新增一個interface: interface Port-channel1 其他的功能會將這個介面當成如實體介面一樣使用, 例如: #sh spanning-tree Interface Role Sts Cost Prio.Nbr Type ---------------- ---- --- --------- -------- --------------------------...