Mostrando las entradas con la etiqueta PIX. Mostrar todas las entradas
Mostrando las entradas con la etiqueta PIX. Mostrar todas las entradas

2 de febrero de 2007

Cisco PIX - Cisco ASA

Una definición bastante arraigada en el ámbito del networking es que el PIX es el firewall de Cisco. Esto no es tan así desde hace unos años; en el mes de mayo de 2005 Cisco Systems introdujo una nueva línea de firewalls: ASA (Adaptive Security Appliance).

¿Cuáles son las diferencias entre un dispositivos Cisco PIX y un Cisco ASA?

La línea Cisco PIX
Un dispositivo Cisco PIX es un firewall de hardware totalmente dedicado a este tipo de funciones de seguridad.

Todas las versiones de Cisco PIX tienen un número de modelo 5xx. Uno de sus modelos más populares es el PIX 501, diseñado para oficinas hogareñas y pequeñas redes. Otro de los muy conocidos es el PIX 515, para redes de tamaño medio.

El sistema operativo de estos dispositivos es el PIX Operating System (PIX OS), el cual si bien es similar a Cisco IOS, es lo suficientemente diferente como para frustrar a todo operador que no esté interiorizado en su línea de comando. Para facilitar la tarea de configuración y administración, el PIX ofrece una interface gráfica denominada PIX Device Manager (PDM). Esta interfaz es una aplicación desarrollada en Java que se ejecuta desde un navegador.

Típicamente un PIX posee una interfaz outside que se suele conectar a la interfaz inside del router de acceso a Internet; y una interfaz inside que se suele conectar al switch LAN para enlazar con la red privada interna.

La línea Cisco ASA
La línea Cisco ASA es una nueva línea de dispositivos de Cisco Systems que conjuga un firewall de hardware con una implementación anti-malware.

En el caso de Cisco ASA los modelos existentes corresponden a la serie 55xx. Hay cuatro versiones enterprise: Firewall, IPS, Anti-x y VPNs; y una versión business para empresas medianas y pequeñas. Un total de 5 modelos.

Todos los ASA operan con el software ASA versión 7.2.2 con una interfaz más cercana al Cisco IOS que PIX OS.

Estos dispositivos incluyen servicios de prevención de intrusiones (IPS) y concentrado de VPNs. Es por esto que Cisco Systems indica que un ASA realizar por sí solo las tareas que hasta ahora requerían 3 dispositivos separados: un firewall PIX, un VPN Concentrator (como el VPN 3000) y un IPS como el Cisco IPS 4000.

Comparación PIX / ASA
Cisco PIX es y ha sido un excelente firewall, pero en los últimos años los requerimientos de prestaciones de seguridad de las redes ha variado sensiblemente.

Ya no resulta suficiente proteger a la red con un firewall en capacidad de realizar un filtrado de paquetes stateful. Han aparecido nuevos riesgos que incluyen virus, gusanos, phishing, ataques de capa de aplicación, la ejecución de aplicaciones no deseadas como mensajería instantánea, programas P2P, juegos, etc. El dispositivo que protege de este tipo o variedad de riesgos de seguridad es lo que denomina un Anti-X, o sea un dispositivo que brinda protección contra múltiples riesgos.

Un PIX no puede brindar este nivel de protección. Sin embargo muchas organizaciones buscan concentrar su implementación de seguridad en un único dispositivo, o lo que se suele denominar un dispositivo UTM (Unified Threat Management). O sea un dispositivo que brinde los servicios "todo en uno".

Cisco ASA es una respuesta a esta necesidad ya que ofrece protección a estos diferentes tipos de ataques. Los ASA soportan la posibilidad de inclusión de un módulo CSC-SSM (Content Security and Control Security Service Module). Este módulo es el que realiza las tareas de Anti-X constituyendo a los ASA en verdaderos dispositivos UTM. Sin el módulo CSC-SSM un ASA es muy semejantes en sus capacidades a un PIX, aunque siempre con mayor performance.

¿Cuáles son las razones por optar por un ASA en lugar de un PIX hoy?

En primer lugar, porque a similares funcionalidades del dispositivo el costo de un ASA tiende a ser menor que el de un PIX. Esto sin ignorar que en cuestiones de tecnología siempre la primer opción es por la tecnología más nueva y más rápida.

Pero cual es la razón más importante a mi juicio. Hoy no es suficiente descansar en un firewall para proteger la red corporativa de la variedad de potenciales riesgos de seguridad que existen. Se requiere una política que contemple los múltiples frentes existentes, y en la implementación de esa política siempre es útil un dispositivo que brinde servicios múltiples de modo integral y unificado. Pero con cuidado, un Cisco ASA no soluciona todo. En primer lugar se requieren políticas adecuadas claramente enunciadas e implementadas de un modo consistente, y esas políticas van mucho más allá de la configuración de un ASA.

Por el momento no hay anuncio de parte de Cisco Systems respecto de un End Of Sale de los Cisco PIX, pero no sería de extrañar que progresivamente la línea PIX comience a ser discontinuada. Para aquellos que implementan en la actualidad Cisco PIX se ha publicado una Guía de Migración.

¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta.

12 de enero de 2007

Template de configuración básica de un firewall Cisco PIX

Como ya hemos visto en el caso de switches Catalyst, el uso de "templates" de Excel nos permite automatizar procesos de configuración. Con este propósito les presento este nuevo template Excel, en este caso para relizar la configuración básica de un nuevo firewall Cisco PIX 501 versión 6.3.

¿Qué hace este template?
Estos templates permiten generar los comandos de configuración necesarios para completar una tarea, utilizando la información (claves, direcciones IP, etc.) que nosotros proporcionamos.

Para esto el archivo cuenta con 2 hojas:

  • Una hoja de referencias, en la que encontramos los comandos que han de utilizarse para desarrollar la tarea. Estos comandos están acompañados de una brevísima descripción de su propósito.
  • Una segunda hoja de variables, en la que debemos ingresar los parámetros específicos que deseamos sean aplicados al dispositivo.

Completada la información, los macros del archivo generarán automáticamente una nueva hoja con los comandos de configuración que deben ser utilizados para conseguir la configuración objetivo.

En este caso particular, la hora de referencias realiza las siguientes acciones:

  • Configura un hostname.
  • Genera una clave de acceso al dispositivo.
  • Crea una clave de acceso al modo enable.
  • Habilita el web server del PIX para posibilitar la administración remota utilizando el PDM (PIX Device Manager).
  • Configura los parámetros necesarios para sincronizar el reloj del dispositivo utilizando NTP.
  • Configura las direcciones IP de las interfaces inside y outside, y habilita ambas interfaces.
  • Asigna un default gateway para el PIX.
  • Configura PAT (Port Address Translation) de modo que todos los dispositivos de la red interna (inside) puedan acceder a la red externa (outside).
  • Genera una ACL en el firewall de modo que los usuarios de la LAN (inside) solo pueden acceder a http y ftp en la red externa.
  • Graba la configuración en la NVRAM.

Cómo se utiliza

  • Baje el template a su terminal.
  • Abra el archivo Microsoft Excel y permita la ejecución de macros.
  • Diríjase a la hoja "Variables".
  • Complete la información específica que corresponde al dispositivo que desea configurar en la columna blanca titulada "Definición del usuario".
  • Verifique que la información ingresada sea la correcta.
  • A la derecha de la tabla hay una casilla en color verde con el título "Nombre de Referencia". Ingrese allí el nombre que desea que Excel le asigne a la hoja que se creará a continuación.
  • Seleccione el botón "Reemplazar" que está a la derecha de la tabla que ha completado.
  • Se generará una nueva hoja en el archivo con los comandos necesarios para obtener la configuración deseada.
  • Ingrese por consola a la línea de comando del dispositivo que desea configurar y diríjase al modo de configuración.
  • Copie los comandos de configuración (no los comentarios) y péguelos directamente en la línea de comando del dispositivo.

Como resultado de esta acción se han de ejecutar todos los comandos y grabar la configuración en la NVRAM del dispositivo. El mismo ya está configurado de acuerdo a su diseño.

Tenga en cuenta que este archivo de configuración sólo realiza una configuración básica y no aplica features avanzados de seguridad.

¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta