Example Title with Registration Microsoft® and Trademark SQL ServerTM

Documente similare
Generated by Unregistered Batch DOC TO PDF Converter , please register! Platformă de e-learning și curriculă e-content pentru învățămâ

Example Title with Registration Microsoft® and Trademark SQL ServerTM

Example Title with Registration Microsoft® and Trademark SQL ServerTM

Carrier Pidgeon Protocol

Laborator - Configurarea Rutelor IPv4 Statice și Implicite Topologie Tabela de Adresare Echipame nt Interfață Adresă IP Masca de subreţea Default Gate

Laborator Depanarea Rutării Inter-VLAN Topologie 2013 Cisco and/or its affiliates. All rights reserved. This document is Cisco Public. Page 1 of 8

Modulul 1 M1-2.3 Protocoale şi servicii în reţea În acest capitol ne propunem să abordăm următoarele: Protocoalele şi aplicaţiile folosite în reţelele

Laborator - Depanarea configurării și plasării ACL-ului. Topologie 2013 Cisco and/or its affiliates. All rights reserved. This document is Cisco Publi

Example Title with Registration Microsoft® and Trademark SQL ServerTM

Carrier Pidgeon Protocol

Carrier Pidgeon Protocol

Laborator - Configurarea NAT-ului Dinamic și Static Topologie Tabela de Adresare Echipament Interfață Adresă IP Masca de subreţea Default Gateway Obie

Laborator - Configurarea de bază DHCPv4 pe un router Topologie Tabela de Adresare Echipame nt Interfață Adresă IP Masca de subreţea Default Gateway Ob

2

Pentru afacerea dumneavoastră ModernBiz Glossary 2014 Microsoft Corporation. Toate drepturile rezervate.

Reţele de calculatoare

Packet Tracer - Configurarea ACL-urilor extinse - Scenariul 1 Topologie Tabela de Adresare R1 Echipament Interfață Adresă IP Masca de subreţea Default

Laborator - Configurarea Setărilor de Bază ale Router-ului cu CCP Topologie Tabela de Adresare Echipament Interfață Adresă IP Masca de subreţea Defaul

Microsoft PowerPoint - ARI_R_c9-10_IP_part2 [Compatibility Mode]

Microsoft PowerPoint - curs04-mpls [Compatibility Mode]

PowerPoint Presentation

FIŞA DISCIPLINEI 1. Date despre program 1.1 Instituţia de învăţământ superior Universitatea Babeş-Bolyai Cluj-Napoca 1.2 Facultatea Facultatea de Mate

Utilizarea Internetului in Afaceri FSEGA, UBB Lect.univ.dr. Daniel Mican LABORATOR 6. Vizualizarea statisticilor prin int

Proiectarea Sistemelor Software Complexe

În atenţia operatorilor economici interesaţi, SOLICITARE DE OFERTE Autoritatea Naţională pentru Administrare şi Reglementare în Comunicaţii (ANCOM), c

TRIBUNALUL GORJ Departamentul Economic Financiar și Administrativ Nr: 629 Data: SOLICITARE DE OFERTĂ Tribunalul Gorj, cu sediul în Tg-Jiu,

Lucrarea 10

Biomedical Wi-Fi data transmissons

AcadNet Etapa Naţională Secțiunea calculatoare, clasele Citiți cu atenție toate subiectele înainte de a începe rezolvarea. Aveți 15 minut

Caraivan George-Alexandru Grupa 431A Interfața driver-kernel la Linux Introducere Deși pentru unii dintre noi acest lucru poate fi o supriză, cei mai

VoIP Voice Over IP

Utilizarea Internetului in Afaceri FSEGA, UBB Lect.univ.dr. Daniel Mican LABORATOR 3. Achizitionarea domeniilor web si a

CAIET DE SARCINI

1

INFORMATICĂ ŞI MARKETING

Sistem de rutare între VLAN-uri bazat pe LISA

Registrul Agricol Național

Sisteme cu FPGA şi Soft Processors

Microsoft Word - lab-fr_3

Sisteme de operare

Laborator - Proiectarea și Implementarea Adresării cu VLSM Topologie Obiective Partea 1: Examinați Cerințele Rețelei Partea 2: Proiectați Schema Adres

1. Operatii cu matrici 1 Cerinte: Sa se realizeze functii pentru operatii cu matrici patratice (de dimensiune maxima 10x10). Operatiile cerute sunt: A

Ghidul utilizatorului RT-AC51U Router wireless AC750 cu bandă dublă

Microsoft Word - cap2.2.UNIX-NOS.doc

Ghidul utilizatorului AC1750 Ruter Gigabit Wireless de bandă duală

RX3041 V2 Manualul utilizatorului

Laborator - Folosirea Wireshark-ului pentru Examinarea Frameurilor Ethernet Topologie Obiective Partea 1: Examinați Câmpurile Header-ului dintr-un Fra

Facultatea de Științe Politice, Administrative și ale Comunicării Str. Traian Moșoiu nr. 71 Cluj-Napoca, RO Tel.: Fax:

1. Depistarea setarilor de retea necesare Primul pas pentru introducerea in retea a DVR-ului este determinarea setarilor de retea cu care lucreaza ret

preview_ _Prezentare_Mobile_App

Microsoft PowerPoint - SD5-RO.ppt

EW-7416APn v2 & EW-7415PDn Ghid de instalare Macintosh / v2.0 0

Reţele de calculatoare

Testul l.1 Numele si prenumele Durata evaluării Timp de lucru: 30 minute Exerciţiul 1 Enunţ: Pentru fiecare item bifaţi răspunsurile corecte. 1.1 Ce v

Slide 1

GT-100IP InternetPhone [VoIP] Ghidul Utilizatorului (V1.0)

Ghidul utilizatorului RT-AC53 Ruter Gigabit Wireless-AC750 de bandă duală

UNIVERSITATEA „HYPERION” DIN BUCUREŞTI

PowerPoint Presentation

Ghidul Utilizatorului GW210

Microsoft Word - PRIVACY-POLICY-and-cookies_RO_vDec2018.docx

Student: Mădălina-Maria Mitricioaei Titlul proiectului: IOT Sensor Hub Rezumat

HONEYWELL AWARD

Microsoft Word - Politică de cookie-uri OK_v1.docx

Politica de confidențialitate site web Versiune din: Putem actualiza periodic prezenta Politică, pe măsură ce activitatea și serviciile pre

LUMINIŢA SCRIPCARIU

Concepte de bază ale Tehnologiei Informației

Slide 1

Ghid utilizare aplicație PARKING BUCUREȘTI Aplicație PARKING BUCUREȘTI 1

FIŞA DISCIPLINEI 1. Date despre program 1.1 Instituţia de învăţământ superior Universitatea Babeş-Bolyai Cluj-Napoca 1.2 Facultatea Facultatea de Mate

Dispozitiv fără fir de tipul All-in-1 ADSL2/2 + gateway pentru domiciliu WL-600g Manual de utilizare Rom2458 / Iulie 2006

Sisteme de calcul în timp real

PPSD

VoIP Voice Over IP

Servicii IDSI - oportunități pentru APL

SISTEM DE LICENȚIERE A CLUBURILOR DE FOTBAL FMF :SL/ST.11-d.02 Standard de calitate pentru licențiere (ED.2012) Ediția 2 Procedura de păstrare și arhi

e-learning Agronomie Platforma de e-learning Versiunea: Ghid de utilizare Beneficiar: UNIVERSITATEA DE STIINTE AGRONOMICE SI MEDICINA VETERINARA

Microsoft PowerPoint - IOC-21.ppt [Compatibility Mode]

TERMENI SI CONDITII PACHETE DE SERVICII OFERTA TELEKOM SMART WIFI Oferta valabila pana la data de , cu posibilitate de prelungire, pentru cl

Laborator 9: Fire de execuţie Întocmit de: Adina Neculai Îndrumător: Asist. Drd. Gabriel Danciu 20 noiembrie 2011

MINISTERUL DE INTERNE

PROGRAMA DE EXAMEN

Microsoft Word - intro_msp430.doc

2 BAZE TEORETICE ALE REȚELELOR DE CALCULATOARE CAPITOLUL 2 BAZE TEORETICE ALE REŢELELOR DE CALCULATOARE 2.1. Necesitatea standardizării (referenţierii

2

Interfețe și Protocoale de Comunicații Arduino-Port Paralel Arduino. Laborator 1- Portul Paralel 1 Caracteristici generale Arduino UNO este o placă de

Colegiul Economic Administrativ - Iasi

PowerPoint Presentation

Unlocking the Bootloader Un bootloader este un program de nivel scăzut care este executat atunci când dispozitivul este pornit. Scopul lui

CONFIGURARE SHOREWALL Autor:Marius Strâcnă Data: Versiunea: 1.1 Ce este Shorewall? Shorewall este un instrument free software firewall pent

Style Sample for C&N Word Style Sheet

Concepte de bază ale Tehnologiei Informației

MINISTERUL AFACERILOR INTERNE DEPARTAMENTUL PENTRU SITUAŢII DE URGENŢĂ INSPECTORATUL GENERAL PENTRU SITUAŢII DE URGENŢĂ INSPECTORATUL PENTRU SITUAŢII

Comanda si supravegherea centralelor termice de putere

Utilizarea Internetului in Afaceri FSEGA, UBB Lect.univ.dr. Daniel Mican LABORATOR 1. Google Drive, Google Calendar, WeTr

Crearea ghidului de studiu Syllabus

R E G U L A M E N T U L privind utilizarea Sistemului Informațional Automatizat Acreditare (SIA Acreditare) în cadrul Centrului Național de Acreditare

Microsoft Word - Ansamblul software CRONIS

..MINISTERUL EDUCAŢIEI NAȚIONALE ŞI CERCETARII STIINTIFICE UNIVERSITATEA DE VEST DIN TIMIȘOARA.I CENTRUL DE DEZVOLTARE ACADEMICĂ. FIŞA DISCIPLINEI (CO

Transcriere:

Platformă de e-learning și curriculă e-content pentru învățământul superior tehnic Securizarea rețelelor folosind sisteme dedicate 17. Implementarea comunicației între firewall-uri virtuale

Obiective Conceptul de Virtual Firewalling Cisco ASA Arhitectura multiple-context Implementarea multiple-context Studiu de caz Fortinet Arhitectura VDOM Comunicarea Inter-VDOM Implementarea VDOM și Inter-VDOM Links 2

Virtualizare Posibilitatea de partiționare a unui singur firewall fizic în mai multe instanțe virtuale ale acestuia Fiecare firewall virtual are propriile fișiere de configurare independente și proprii administratori Există un super_admin care poate controla întreg dispozitivul Numărul/posibilitatea de instanțe virtuale este controlat de obicei prin licențiere 3

De ce virtualizare? Un ISP trebuie să ofere servicii mai multor clienți dar nu vrea să cumpere un firewall pentru fiecare client (Managed Security Service Provider) O facultate dorește să aibă o instanță pentru traficul realizat de studenți și altă instanță pentru traficul realizat de cadre didactice O companie are mai multe departamente împărțite pe VLAN-uri și dorește inspectarea diferită a traficului funcție de VLAN/departament Se dorește asigurarea serviciilor de firewalling într-o rețea cu spații de adrese overlapping Compania A Compania B Compania C 4

Cisco ASA Contexte de securitate Arhitectură

ASA Contexte de securitate În mod implicit este în modul single Waters# sh mode Security context mode: single La trecerea în modul multiple, dpdv funcțional ASA va cuprinde 3 componente System Execution Space Configurat de super_admin Admin Context Configurat de super_admin Customer Context Configurat de admin-ul fiecărui context sau de super_admin 6

System execution space (SES) Este componenta de unde admin-ul regizează dispozitivul ASA în multiple-mode Numit și System context Nu este practic un context nu se pot aloca interfețe către SES și nici nu conține L3 data-plane Din SES se configurează parametrii multi-context Crearea de contexte Apartenența fiecărei interfețe/subinterfețe la contexte Locația fișierului de configurare pentru fiecare context și parametrii globali ce nu țin de L3 data-plane Activation-key Banner Parametrii de nivel 1 și 2 pentru o interfață/subinterfață 7

Admin context La trecerea din single-mode în multiple-mode toate configurațiile L3 sunt salvate în contextul admin Contextul admin ar trebui folosit pentru: Trafic de management Trafic de logging și autentificare pentru acces remote Descărcarea fișierelor de configurare ale altor contexte de pe locații remote (SES definește aceste locații dar poate descărca fișierele pentru ca nu are capacități L3 data-plane) Din admin context se poate ajunge în SES Contextul admin nu ar trebui folosit pentru Traffic de date al utilizatorilor În afară de relația specială între contextul admin și SES, acesta poate fi folosit ca un context normal, dar acest lucru nu este recomandat (Analogie: este ca un fel de VLAN de management) 8

Customer context Instanțele virtuale efective ce sunt folosite pentru a trata diferit traficul, din motive explicate în slideul De ce virtualizare? Pot fi definiți administratori diferiți pentru fiecare context Dintr-un context customer nu se poate ajunge în contextul admin sau în SES Clasificarea traficului funcție de contextul destinație folosind: (Sub)Interfețe unice per context - dacă toate contextele de pe ASA folosesc (sub)interfețe unice, clasificarea se face după (sub)interfața sursă Interfețe shared Oferă posibilitatea apartenenței unei interfețe la mai multe contexte În fiecare context, interfața va avea un IP diferit, însă din aceeași rețea Permite adresare overlapping Clasificarea se face folosind NAT și generând/configurând o adresă MAC unică pentru fiecare IP diferit din fiecare context diferit 9

Overview arhitectural System Execution space Context 1 Context 2 Context 3 Nume Locație fișier de configurare Alocarea interfețelor Admin Context Logging Adrese IP AAA Descărcarea fișierelor Management Customer Context Autentificare Firewalling NAT ACL-uri Nivele de securitate Politici de securitate 10

Fișiere de configurare În multi-mode există următoarele fișiere de configurare Old_running.cfg snapshot realizat configurației din RAM în momentul trecerii de la single-mode la multi-mode Admin.cfg fișier de configurare al contextului admin Trebuie păstrat neapărat în flash Context.cfg fișier de configurare pentru fiecare context Poate fi păstrat pe: Disk - flash TFTP FTP HTTP(S) Locația unde este stocat este configurată din: System execution space 11

Fișiere de configurare SES-ul nu este salvat în flash, ci în NVRAM În SES se află configurația pentru modul în care funcționează ASA (single/multiple) La trecerea din multiple-mode în single-mode trebuie: Șterse toate contextele customer Șters contextul admin Șters RAM-ul (copierea old_running.cfg în RAM folosește merge, nu replace) Configurat modul ASA la single Copiat old_running.cfg în RAM 12

Costul multiple-mode ASA 5510-5540 suportă în mod implicit 2 contexte customer și 1 context admin, fără licență. Din păcate, odată cu activarea multiple-mode pe ASA se pierd funcționalități din ASA OS Posibilitatea de a face QoS Posibilitatea de a folosi multicast Posibilitatea de a rula protocoale de rutare (este permisă doar rutarea statică) Posibilitatea de a avea VPN-uri de date (VPN-urile de management sunt încă permise) 13

Comunicarea între contexte-uri sau cu exteriorul Folosind (sub)interfețe unice (slide 9) AAA G0/0.1 VLAN 10 Admin G0/1.1 VLAN 40 Syslog Pitesti - PC G0/0.2 VLAN 20 Pitesti G0/1.2 VLAN 50 Trunk Galati - PC G0/0.3 VLAN 30 Galati G0/1.3 VLAN 60 14

Comunicarea între contexte-uri sau cu exteriorul Folosind o interfață shared cu IP diferit în fiecare context AAA G0/0.1 VLAN 10 Admin G0/1 Syslog NAT MAC1 Pitesti - PC G0/0.2 VLAN 20 Pitesti G0/1 MAC2 NAT MAC3 Galati - PC G0/0.3 VLAN 30 Galati G0/1 NAT 15

Comunicarea între contexte-uri sau cu exteriorul Utilizarea unei interfețe shared face comunicația dintre VDOM-uri mult mai ușoară La primirea unui pachet cu destinație 209.10.11.2, ASA-ul parcurge comenzile global din config și trimite pachetul direct în celălalt context, fără a trece prin ruter Pitesti - PC G0/0.2 VLAN 20 Pitesti G0/1 = 209.10.11.2 NAT Bacău - PC G0/0.3 VLAN 30 Bacău G0/1 = 209.10.11.1 NAT În ambele contexte este dată comanda: global (outside) 1 interface Numele (nameif) outside este local pentru fiecare context 16