Mostrando las entradas con la etiqueta ASA. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ASA. Mostrar todas las entradas

9 de octubre de 2017

Cisco NGFW

Las amenazas a la seguridad de las redes de datos evolucionan, la seguridad evoluciona para darles respuesta y consiguientemente las herramientas que se despliegan para cumplir con las demandas de seguridad también.
En este contexto, la propuesta de seguridad de Cisco ha estado evolucionando permanentemente en los últimos años hasta convertirse en un laberinto de novedades en el que permanentemente quedamos desactualizados. Un punto en esto es el de los firewalls, que ahora se han convertido en firewalls de próxima generación o "Next Generation FireWalls" (NGFW).
Hay varios elementos que Cisco ha presentado en este sentido:
  • La serie ASA 5500-X fue el primer paso en ese sentido.
  • A continuación la serie ASA 5500-X introdujo el módulo Firepower, un NGIPS con prestaciones muy avanzadas.
  • Inmediatamente aparecieron los appliances Firepower.
  • Ahora esto ha tenido un paso más con al introducción de Firepower Threat Defense (FTD).


Esto fue acompañado por la evolución del software de gestión, aunque en el caso de Firepower es mucho más que un simple software de gestión:
  • ASDM es la GUI tradicional para Cisco ASA.
  • FireSIGHT ha sido el primer software de gestión para Firepower.
  • FireSIGHT evolucionó a Firepower Management Center con la introducción de la versión 6.0.
  • Ahora contamos con Firepower Device Manager para la gestión de FTD.
Este gráfico intenta representar esta evolución:


¿Qué es un NGFW?
Un NGFW se diferencia de un firewall tradicional (dispositivo que permite implementar políticas de control de acceso entre dos dominios de confianza) en al menos 5 características:
  • Integra mecanismos de defensa ante amenazas tales como un NGIPS, protección anti-malware, posibilidad de AVC, etc.
  • Elaboración de indicadores de compromiso que permitan definir acciones.
  • Visión integradora de la red.
  • Reduce la complejidad de la gestión al mismo tiempo que los costos de implementación y mantenimiento.
  • Brinda la posibilidad de integrarlo con soluciones de terceras partes.
¿Qué es FTD?
Cisco Firepower Threat Defense es una imagen de software unificado que apunta a incluir las prestaciones de Cisco ASA con los servicios incorporador por Firepower, todo sobre una única plataforma de hardware.
En la redacción de la frase anterior tuve el cuidado de incluir el término "apunta" dado que no todas las prestaciones que conocemos y utilizamos frecuentemente de ASA están integradas en FTD.
Esta imagen de software unificada puede implementarse en diferentes plataformas de hardware:
  • ASA 5506-X
  • ASA 5508-X
  • ASA 5512-X
  • ASA 5515-X
  • ASA 5516-X
  • ASA  5525-X
  • ASA 5545-X
  • ASA 5555-X
  • Firepower 2100
  • Firepower 4100
  • Firepower 9000
  • También hay disponible un FTD virtual
No están soportados los appliances ASA 5585-X
A este momento hay 3 versiones disponibles de FTD: 6.0, 6.1 y 6.2

Prestaciones de FTP
En su versión 6.2 FTP incluye:
  • Firewall stateful
  • Enrutamiento estático y dinámico. Soporta RIP, OSPF y BGP.
  • Next-Generation Intrusion Prevention Systems (NGIPS)
  • Fitrado de URLs
  • Application Visibility and Control (AVC)
  • Advance Malware Protection (AMP)
  • Integración con Cisco Identity Service Engine (Cisco ISE)
  • Descifrado de SSL
  • Portal web cautivo
  • Gestión Multi-Domain
  • Rate Limiting
  • Políticas para tráfico tunelizado
  • Soporte para VPNs Site-to-Site solamente entre dispositivos FTD y FTD a ASA
Sin embargo, la mayoría de los analistas destacan algunas limitaciones muy relevantes:
  • No incluye soporte para enrutamiento EIGRP o multicast.
  • No se soporta configuración en modo transparente.
  • El soporte para VPNs es aún muy limitado. No hay soporte para VPNs de acceso remoto y el de VPNs site-to-site es acotado.
  • No hay soporte para interfaces EtherChannel.
  • No soporta múltiples contextos.
  • Sólo se soporta alta disponibilidad en modo activo / standby.
  • En algunos casos de migración de ASA a FTD se ha reportado que ha sido necesario abrir casos en el TAC de Cisco para lograr transferir las licencias.
  • Algunos analistas reportan cierta inestabilidad de estas imágenes cuando se implementan sobre dispositivos ASA.
  • La migración de configuraciones de ASA a FTD no es transparente y suelen presentarse diferentes inconvenientes que obligan a repasar la integridad de las políticas.
La pregunta de muchos ¿Qué va a pasar con ASA?
Pues, ASA está camino a ser retirado y esta imagen unificada (o su evolución) pasará a ser la solución NGFW de Cisco.


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


7 de febrero de 2017

Configuración de dispositivos ASA

Los firewalls Cisco ASA tienen características particulares para quienes se han iniciado en la configuración de dispositivos Cisco. A los requerimientos propios de un appliance de seguridad se suma que utiliza un sistema operativo diferente del que utilizan routers y switches. De allí que para quien ha ingresado al mundo Cisco a través de un CCNA la configuración de los firewalls de la línea ASA supone un desafío que necesariamente hay que afrontar.
Por eso este manual práctico, orientado específicamente a los procedimientos de configuración con breves introducciones teóricas a cada tema, Podría considerarse como una guía de laboratorios para el principiante, y un soporte para la configuración de un técnico experimentado.
Este manual fue en su momento desarrollado sobre la versión 8.x del sistema operativo y requeriría una actualización que por ahora permanece pendiente. Sin embargo puede ser de utilidad en muchos aspectos.
Esta es la versión completa, ahora de acceso libre en la biblioteca virtual de EduBooks.



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


27 de julio de 2012

Configuración de Dispositivos Cisco ASA versión 1.1

Tengo el gusto de presentarles un nuevo manual. Configuración de Dispositivos Cisco ASA versión 1.1.
Este es un manual pensado como soporte para el desarrollo de talleres prácticos de configuración de dispositivos Cisco ASA.
En él he recogido de modo sintético y sencillo los principales conceptos que fundamentan las tareas esenciales para realizar una configuración básica de estos dispositivos. Está conformado por 2 secciones, una sección teórica en la que se desarrollan conceptos, tecnologías y procedimientos de configuración; una segunda sección práctica en la que encontrarán guías de laboratorio que abarcan los trabajos más frecuentes en la tarea de configuración de firewalls ASA.
Los features más utilizados en la operación de Cisco ASA están explicados, explicitados en un procedimiento de configuración y se pueden ejercitar utilizando la guía de laboratorio de la segunda sección.
Una correcta comprensión del manual requiere por parte de quien lo utilice conocimientos de nivel medio de las tecnologías y operación de las redes de datos basadas en TCP/IP, y habilidades de configuración equivalentes a las de un CCNA Security.

Fecha de publicación:
27 de julio de 2012.

Autor:
Oscar Antonio Gerometta
CCNA/CCNAsecurity/CCSI

Contenidos:
  • Introducción.
  • Tecnologías de Firewalling.
  • Configuración de conectividad básica.
  • Configuración de funciones de administración.
  • Configuración básica de políticas de control de acceso.
  • Features básicos de inspección stateful.
  • Configuración de políticas de capa de aplicación.
  • Configuración avanzada de políticas de control de acceso.
  • Implementación de un sistema de alta disponibilidad activo/standby.
  • Guía de Laboratorio.
Páginas: 128

Este manual es ahora de acceso libre
a través de la Biblioteca Virtual EduBooks.
ingrese aquí.


25 de junio de 2012

Cisco Adaptive Security Device Manager (ASDM)


ASDM es una herramienta de configuración diseñada para colaborar en la configuración y monitoreo de dispositivos ASA sin necesidad de tener conocimientos amplios de la CLI.
  • Puede trabajar sobre una variedad de plataformas. Está implementado en Java.
  • Opera con SSL para asegurar la comunicación.
  • Una única instancia de ASDM puede administrar múltiples ASA simultáneamente y permite acceder al mismo ASDM desde múltiples terminales diferentes (hasta 5 por contexto y 32 por appliance).
  • Soporta la mayoría de los comando de la CLI. Los comandos no soportados por ASDM se conservan en la configuración activa. Estos comandos no soportados y presentes en la configuración se pueden revisar utilizando la opción “Show Commands Ignored” en el menú de herramientas.
  • Si la configuración activa incluye comandos alias, ASDM opera en mono monitor-only.
Sistemas operativos soportados por ASDM:
  • Microsoft Windows.
  • Apple MAC OS X
  • Linux.
Navegadores de Internet soportados:
  • Internet Explorer.
  • Firefox.
  • Safari.
Los appliances son despachados de fábrica con una configuración que tiene por objetivo facilitar una rápida implementación. Esta configuración incluye una interfaz de management con la cual es posible conectarse al dispositivo utilizando ASDM.
  • Tiene habilitado el servicio HTTPS (aunque nominalmente se muestra como HTTP, los appliances ASA sólo soportan HTTPS).
  • Se debe conectar la terminal a la interfaz Management 0/0.
  • La dirección IP por defecto es 192.168.1.1
De no contar con la configuración de fábrica, se debe ingresar por CLI para configurar algunos parámetros mínimos:
  • Configurar fecha y hora.
  • Definir nombre del dispositivo y nombre de dominio.
  • Definir una clave de acceso al modo privilegiado.
  • Definir como inside la interfaz a la que se conectará la terminal de management y asignarle una dirección IP y máscara de subred.
  • Habilitar el servicio HTTPS.
  • Si bien el comando especifica el servicio HTTP, los appliances ASA no soportan HTTP sino solamente HTTPS.
  • Especificar la dirección IP de la terminal desde la que se ejecutará ASDM.
  • Opcionalmente especificar la imagen de ASDM que desea utilizar.
En un ejemplo:
ciscoasa#clock set 13:45:00 june 25 2012
ciscoasa#configure terminal
ciscoasa(config)#hostname ASA
ASA(config)#domain-name cisco.com
ASA(config)#enable password cisco 
ASA(config)#interface GigabitEthernet 0/1
ASA(config-if)#nameif inside
ASA(config-if)#ip address 172.16.1.1 255.255.255.0
ASA(config-if)#no shutdown
ASA(config-if)#exit
ASA(config)#http server enable
ASA(config)#http 172.16.1.11 255.255.255.255 inside
ASA(config)#setup
Si hay más de una imagen de ASDM guardada en la memoria flash, será necesario indicar cuál de esas imágenes se desea utilizar:
ciscoasa#configure terminal
ciscoasa(config)#asdm image disk0:/asdm-625.bin



Enlaces de referencia: