routing_s_ciscomaster.ru.gif switching_s_ciscomaster.ru.gif voip_s_ciscomaster.ru.gif raznoe_s_ciscomaster.ru.gif notes_s_ciscomaster.ru.gif

Cisco ASA. Запрет доступа anyconnect снаружи для отдельных подсетей

Запрет доступа anyconnect снаружи для отдельных подсетей можно сделать подобной конструкцией:

access-list CPLANE extended deny ip 173.239.240.0 255.255.255.0 any access-list CPLANE extended permit ip any any access-group CPLANE in interface outside control-plane

ASA, Anyconnect и Threat Detection

Threat Detection для Remote Access VPN (RA VPN) позволяют бороться с атаками DDOS, Brute-Force.
Threat Detection автоматом блокируют ip адреса, трафик от которых превышает заданные лимиты:

Zone Based Firewall и звонки SIP

Zone Based Firewall - это фаервол, разработанный для Cisco ISR.

К сожалению ZBF далеко не лучшее изобретение цыски.
Неинтуитивен, невозможность перемещения правил. Ну и конечно глюки.

Один из его глюков - его неумение нормально инспектить SIP.

Чаще всего в логах имеем сообщение:
%AIC-4-SIP_PROTOCOL_VIOLATION: SIP protocol violation (Invalid Transaction) - dropping udp session _ip_:5060 _ip_:5060 on zone-pair _name_

Победить это можно несколькими способами.
Первое, что надо сделать - обновить прошивку, далее:

Подключение к Fortigate по SNMP

  • Идём в Global - System - SNMP
    FortiGate (global) # config system snmp community FortiGate (community) # show config system snmp community edit 1 set name "community_name" config hosts edit 1 set ip 10.1.7.14 255.255.255.255 set host-type query next end set query-v1-status disable set trap-v1-status disable

Cisco Nexus и кластеризация VPC. Часть 1

Откуда взялась необходимость в VPC? Зайдём издалека.
Традиционно в сети, для предотвращения layer-2 loops, используется spanning-tree. Такой подход используется годами, но он имеет ряд недостатков.
Для предотвращения петель, STP блокирует определённые соединения, оставляя остальные активными. И в случае сбоя активного соединения, резервное разблокируется.
Само по себе наличие блокированного соединения является потерей пропускной способности.

Fortigate7: Установка FortiAnalyzer