Hiển thị các bài đăng có nhãn CISCO. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn CISCO. Hiển thị tất cả bài đăng

Chủ Nhật, 15 tháng 9, 2019

Cisco Network Diagrams

Cisco Network Diagrams

Cisco is an American multinational company, one of the largest in the world dealing in a field of high technologies, development and selling the network equipment, mainly intended for the large organizations and telecommunication companies, which is also specialized in certification of computer network engineers. Cisco maintains the leadership in different segments, such as routing, switching, IP communications, unified communications, wireless networking, network security, video systems and applied networking services. The Cisco services, solutions, equipment, and resources are widely used for designing and deployment the computer networks, allowing the individuals, companies, and even the whole cities, regions and countries to improve the quality of services, to increase the productivity and competitiveness. Cisco provides a huge range of hardware for construction of the information networks and ensuring the access to them, as well as the Cisco IOS operating system, which provides support for the network services and applications, technical support, maintenance services and optimization of network operation. Cisco uses the set of its own brand networking symbols, which are globally recognized, easy identifiable and generally accepted as standard. The Cisco icons and Cisco network symbols are used for construction different Cisco Network Diagrams, Cisco networks designs and Network topology diagrams visualizing computer network topologies, Cisco network equipment arrangement and connections.
Cisco Network Diagrams solution extends ConceptDraw DIAGRAM with the best characteristics of network diagramming software. It includes numerous samples, templates and libraries of built-in standardized vector Cisco network icons and Cisco symbols of computers, network devices, network appliances and other Cisco network equipment to help network engineers, network designers, network and system administrators, as well as other IT professionals and corporate IT departments to diagram efficiently the network infrastructure, to visualize computer networks topologies, to design Cisco computer networks, and to create professional-looking Cisco Computer network diagrams, Cisco network designs and schematics, Network maps, and Network topology diagrams in minutes.

There are 15 libraries containing 508 cisco objects in the Cisco Network Diagrams solution.

Design Elements — Cisco Switches & Hubs

Cisco network icons

Examples

There are a few samples that you see on this page which were created in the ConceptDraw DIAGRAM application by using the Cisco Network Diagrams solution. Some of the solution's capabilities as well as the professional results which you can achieve are all demonstrated here on this page.
All source documents are vector graphic documents which are always available for modifying, reviewing and/or converting to many different formats, such as MS PowerPoint, PDF file, MS Visio, and many other graphic ones from the ConceptDraw Solution Park or ConceptDraw STORE. The Cisco Network Diagrams solution is available to all ConceptDraw DIAGRAM users to get installed and used while working in the ConceptDraw DIAGRAM diagramming and drawing software.

Example 1: Cisco Express Forwarding Network Topology Diagram

This example was created in ConceptDraw DIAGRAM using the Cisco Network Topology and Cisco Switches and Hubs libraries from the Cisco Network Diagrams solution. An experienced user spent 20 minutes creating this sample.
This example diagram depicts a network topology built using the Cisco Express Forwarding (CEF) technology. It is a high-speed routing and switching packets technology, used by default at the third-level routers and switches produced by the Cisco Systems Incorporation. This technology allows to achieve more rapid and efficient handling of transit traffic, provides ability of operative switching packets through devices, at the same time keeping low the load on the router’s processor, while the router processor can be assigned to perform other responsibilities that require greater amounts of processor's time, such as encryption, quality of service, and others. The CEF switching technology is used mainly at the large core networks or over the Internet to enhance the overall network performance. Currently it supports the protocols of Ethernet, Frame Relay, ATM, PPP, FDDI, HDLC and others. The CEF is a three-layered technology, all three layers you can see depicted on this diagram: core layer, distribution layer, and access layer.
Cisco Network Topology Diagram

Example 2: Cisco ISG Topology Diagram

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco LAN, Cisco Switches and Hubs, Cisco Routers, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 30 minutes creating this sample.
The Cisco Intelligent Service Gateway (ISG) is a technology provided by the Cisco Systems for management by subscribers in a broadband, wireless and wireline deployments. The ISG supplies the service providers with opportunity to take under the full control resources and characteristics in their broadband network with a goal to deliver next generation services. The Cisco ISG available at the Cisco routers automatically registers the attempts of subscribers to access to the network and identifies the type of service that is required for each subscriber, as well as the type of used device. The Cisco ISG is able to control the access to the services of different types, like as multimedia subsystems and other services, including those that not use the Session Initiation Protocol (SIP). The network topology depicted at this sample was built using the Cisco Intelligent Services Gateway (ISG). Using the predesigned Cisco icons from the libraries listed above you can produce complex Cisco Network Diagrams that adhere to the accepted standards of Cisco drawings.
Cisco ISG Topology Diagram

Example 3: LAN Fault-Tolerance System Diagram

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco WAN, Cisco Switches and Hubs, and Cisco Routers. An experienced user spent 20 minutes creating this sample.
Directions associated with prevention of faults and with fault-tolerance are key for ensuring the reliability of computing systems. The fault-tolerance is a property of computer system to save performance and to continue the actions defined by the program in a case of occurrence any faults, errors, damages, failures of individual devices, units or circuits. Any fault-tolerant system characterizes by redundancy. The high performance and reliability, the capability for automatic reconfiguration and continued operation even after occurrence the faults is achieved in parallel computing systems, multiprocessor and multimachine systems. The most fault-tolerant computer systems are able to process several possible failures, including the failures of hardware, hard disks, input and output devices, software bugs, interface errors, bad command sequences, physical damages, and others. This sample shows a diagram depicting LAN fault-tolerance system. Using the ConceptDraw libraries, you can access a wide array of Cisco network icons, so you can quickly prototype a new network or document an existing one.
LAN Fault-Tolerance System Diagram

Example 4: Network Organization Chart

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco Optical, Cisco Switches and Hubs, Cisco Routers, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 10 minutes creating this sample.
The correctly organized network influences on many processes in organization and is the base of the accurate organization's work. The Network Organization Chart is a graphical representation of the hierarchical network organizational structure. It depicts the network functional units, used network devices and appliances, as well as visually illustrates dependencies between all nodes with help of network connections and links. The Network Organization Chart can be a great start for detailed network documentation, as well as serve as a visual instruction for new IT staff, or as a detailed illustration for a presentation of a designed network that will be constructed soon. With ConceptDraw DIAGRAM network diagramming software, you can create your own diagrams representing the networks’ organizational structures in minutes. This Network Organization Chart was designed on the base of Cisco hardware. You can correct this diagram, to skip some details or vice versa clarify some parts, to change equipment or to make other modifications depending on your needs.
Network Organization Chart

Example 5: Roaming Wireless Local Area Network Diagram

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco Switches and Hubs, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 15 minutes creating this sample.
This sample diagram induces to talk about the roaming. There are two types of wireless LAN roaming: internal and external. The internal roaming lets the mobile station (MS) to move within the area with multiple access points and to switch automatically from one access point (AP) to another, which has better signal strength at the moment. The external roaming lets the mobile station to move into the WLAN of another provider and to take its wireless services. This is an example of a Roaming Wireless Local Area Network Diagram designed in ConceptDraw DIAGRAM software with help of Cisco Network Diagrams solution tools, which can be used for the educational or presentation needs, or as an illustration for professionally oriented analytical article. You can modify this example diagram with just a few clicks, add any additional Cisco icons, if needed, and to generate the illustration that is well suited to your current needs.
Cisco icons

Example 6: Wireless Mesh Network Diagram

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco Switches and Hubs, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 10 minutes creating this sample.
A Wireless Mesh Network (WMN) is a type of communications network constructed with the radio nodes organized in a mesh topology using different wireless technologies. A WMN technology greatly extends opportunities and functionality of wireless access to the Internet, provides rich interconnections among devices and nodes. A Wireless Mesh Network consists from the gateways, the mesh routers forward the traffic to and from gateways, and the mesh clients, the typical ones are mobile phones, laptops and other wireless devices. Among numerous WMN advantages is its reliably and redundancy, it can be quickly deployed and provides secure wireless coverage (called a mesh cloud) as inside the premises as outside them, and of course we need to mention its ability for self-forming and self-healing, the nodes can communicate with each other directly or via the intermediate nodes, when some node can't operate anymore. This example is a schematic diagram of WMN that can be used to illustrate network documentation or educational materials about wireless networks.
Wireless Mesh Network Diagram

Example 7: Cisco Network Diagram — Enterprise Private Network

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco Switches and Hubs, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 10 minutes creating this sample.
This Cisco network diagram sample is directed on depiction the Enterprise private network (EPN) using the frame-relay and dial-up. An enterprise private network is a computer network, which helps the enterprise business companies with several disparate offices to interconnect those offices in a network over a secure way and to share the computer resources. The enterprise private networks have a lot of advantages, such as encryption of messages that ensures protection of data traffic from the eavesdropping, security and privacy of data, it is also the cost efficiency and scalability of this type of networks, significant help in centralization IT resources, and the capability to provide the business continuity. As for the dial-up Internet access, it is a form of Internet access, which uses the means and facilities of Public Switched Telephone Network to set the dialed connection to Internet Service Provider, and is often used where the broadband internet access isn't available.
Cisco Network Diagram – Enterprise Private Network

Example 8: Cisco Network Diagram — Frame Relay

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco Switches and Hubs, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 10 minutes creating this sample.
The frame relay is a standardized WAN (Wide Area Network) technology, which defines the physical and logical link layers of the digital telecommunications channels using the methodology of switching packets. The frame relay uses the newest achievements in technology of data transferring in global networks, it provides ability to transmit the data with commutation of packets through the interface between user devices (routers, bridges, computers, etc.) and network equipment (for example, switching nodes), and ensures high productivity and efficiency without compromising the information integrity. The users' devices are named the data terminal equipment (DTE), while the network equipment that provides the agreement with DTE is named the data circuit-terminating equipment (DCE). The network providing the frame relay interface can be either public data network or a network with equipment privately owned and supporting some separate enterprise. This example demonstrates the basic Cisco network diagram of a frame relay network.
Cisco Network Diagram — Frame Relay

Example 9: Logical Network Connections Diagram

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco Switches and Hubs, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 10 minutes creating this sample.
The logical topology (signal topology) is the placement of different devices at the computer network and their communications with one another. As for the network physical structure, physical layout of computer network devices and their physical connections with cables for the data transmission, it is named the network physical topology. The network logical topology is bound to the network protocols, it determines including the mechanism of communication the systems across physical topologies and how the data move through the network. The network physical and logical topologies can differ, and respectively their graphical representations for the same network at this case will vary. This Cisco Network Diagram illustrates the logical connections at the computer network constructed with Cisco network equipment. The powerful tools of Cisco Network Diagrams solution and the intuitive interface of ConceptDraw DIAGRAM software are the tangible help in rapid drawing the accurate and attractive Cisco network diagrams of any degree of complexity.
Logical Network Connections Diagram

Example 10: Logical Network Diagram

This example was created in ConceptDraw DIAGRAM using libraries from the Cisco Network Diagrams solution. The libraries used were Cisco Switches and Hubs, Cisco Products Additional, and Cisco Network Topology. An experienced user spent 10 minutes creating this sample.
This Cisco logical computer network diagram example was created in ConceptDraw DIAGRAM diagramming and vector drawing software using the tools and vector object libraries of Cisco Network Diagrams solution. If the physical topology is the geometry of the network's construction, the logical topology determines direction of data flows between the network nodes and data transmission methods. Nowadays the Cisco network equipment is widely used in construction the computer networks. The Cisco icons of network devices, computers, routers, switches, hubs, firewalls, servers, security devices, video surveillance devices, telepresence devices, clouds and much more Cisco network symbols from the solution's libraries are useful for designing computer network topologies, for organizing the network information and representing it in a graphical view. They are helpful in creation the accurate and comprehensive diagrams, designs, schematics, and maps for the networks constructed on the base of Cisco equipment, which the best suit for further using in documentation and presentations.
Logical Network Diagram

Inside

Cisco Network Diagrams Solution for Mac OS X

Cisco Network Diagrams Solution for Microsoft Windows

What I Need to Get Started

Both ConceptDraw DIAGRAM diagramming and drawing software and the Cisco Network Diagrams solution can help creating the cisco network diagrams you need. The Cisco Network Diagrams solution can be found in the Computer and Networks area of ConceptDraw STORE application that can be downloaded from this site. Make sure that both ConceptDraw DIAGRAM and ConceptDraw STORE applications are installed on your computer before you get started.

How to install

After ConceptDraw STORE and ConceptDraw DIAGRAM are downloaded and installed, you can install the Cisco Network Diagrams solution from the ConceptDraw STORE.
Cisco Network Diagrams Solution — Install

Start using

To make sure that you are doing it all right, use the pre-designed symbols from the stencil libraries from the solution to make your drawings look smart and professional. Also, the pre-made examples from this solution can be used as drafts so your own drawings can be based on them. Using the samples, you can always change their structures, colors and data.
Cisco Network Diagrams Solution — Start

Thứ Bảy, 7 tháng 9, 2019

Hướng dẫn thiết lập mô hình site to site VPN trên hệ thống Cisco ASA

Hướng dẫn thiết lập mô hình site to site VPN trên hệ thống Cisco ASA
(1/1)
codd:
Trong bài viết này, chúng tôi sẽ trình bày 1 số bước cơ bản để thiết lập, cấu hình chế độ site to site VPN với hệ thống Cisco ASA. Hiện tại, những khái niệm và ứng dụng của VPN mang lại cho người sử dụng có rất nhiều, điển hình có thể kể đến là: site to site, remote access IPSec, client-less, SSL, DMVPN... và sẽ rất khó khăn để đề cập cụ thể đến 1 thành phần bất kỳ.

Do vậy, chúng tôi sẽ cố gắng đề cập đến những thông tin và các bước cấu hình, thiệt lập cơ bản nhất về VPN, thiết lập site to site VPN từ CLI với miêu tả cụ thể cho từng bước. Bên cạnh đó, phương pháp thiết lập VPN qua ASDM sử dụng VPN wizard vô cùng đơn giản và dễ dàng. Đó cũng là lý do tại sao chúng ta tập trung chủ yếu vào phần CLI.

Trước khi bắt đầu, chúng ta hãy tham khảo qua một số thông tin có liên quan đến VPN. Là cụm từ viết tắt của Virtual Private Network, về cơ bản đây là kết nối từ 1 vị trí này tới vị trí khác để hình thành mô hình mạng LAN với những dịch vụ hỗ trợ như email, intranet... chỉ được truy cập khi người dùng khai báo đúng các thông tin đã được thiết lập sẵn. Và nhìn chung, có 2 loại mô hình VPN phổ biến hiện nay:

- Remote access: hay còn gọi là Remote access VPN hoặc easy VPN, dành cho những người dùng có nhu cầu đơn giản. Cách thức làm việc chung là chỉ cần cài đặt phần mềm client trên máy tính cá nhân, PC hoặc laptop, qua đó người sử dụng sẽ thiết lập kết nối tới máy tính tại văn phòng làm việc, đăng nhập bằng thông số username và password đã được gán quyền trước đó. Sau khi tunnel đã được thay thế, người dùng có thể làm việc và truy cập tới server trực tiếp như khi ở văn phòng, giao thức kết nối tunnel này được xây dựng dựa trên IPSec hoặc SSL.

- Site to site: hệ thống này thường được sử dụng giữa các chi nhánh của 1 tổ chức hoặc mạng lưới công ty nào đó. Tại đây, bạn phải sử dụng 1 thiết bị hỗ trợ VPN như Cisco ASA hoặc router của Cisco. Người sử dụng có thể cấu hình cả 2 thiết bị để thiết lập hệ thống tunnel lẫn nhau, và toàn bộ mô hình của công ty hoặc văn phòng sẽ sử dụng qua tunnel tại cùng 1 thời điểm (trong khi các kết nối truy cập VPN từ xa chỉ có thể được thực hiện trên PC đã được thiết lập tunnel sẵn) để truy cập tới các nguồn tài nguyên trong cùng 1 hệ thống.

Quá trình thiết lập tunnel thông thường được chia làm 2 giai đoạn. Giả sử, trong bài thử nghiệm của chúng ta sẽ áp dụng dựa trên tình huống sau: trong 1 công ty có 100 người sử dụng, hệ thống server với mô hình mạng LAN để dùng cho những dịch vụ như email, intranet, và sử dụng thiết bị Cisco ASA 5520 làm Internet gateway.

Địa chỉ của mạng LAN tại đây là 10.0.0.0/24, thông số gateway (ASA) có địa chỉ bên trong 10.0.0.254 và bên ngoài là 1.1.1.1. Hiện tại, công ty này đã mở thêm chi nhánh với 10 người sử dụng, văn phòng này có thêm 10 máy tính cá nhân và không trang thị thêm bất cứ server nào, có kết nối Internet và dùng ASA 5510 với vai trò của thiết bị bảo mật. Địa chỉ LAN của văn phòng này là 192.168.0.0/24, gateway (ASA) với địa chỉ IP bên trong là 192.168.0.254, bên ngoài là 1.1.1.2.

Mô hình tổng quan của hệ thống mạng: http://www.citd.edu.vn/Vietnam/Home/images/Co_CITD/asa1.jpg

Và yêu cầu từ phía ban lãnh đạo là muốn các máy tính tại chi nhánh kết nối được tới trụ sở văn phòng qua mô hình site to site VPN.

Bắt đầu

Bây giờ là thời điểm chúng ta cần thực hiện 1 số thao tác thiết lập, cụ thể như sau:

- Các địa chỉ thường xuyên sử dụng được khởi tạo trong danh sách cho phép truy cập.

- Danh sách này sẽ được truy cập qua các traffic VPN từ giao thức NAT (NAT0).

- Cơ chế chuyển đổi thiết lập IPSec sẽ đảm nhận nhiệm vụ mã hóa IPSec.

- Hệ thống map chuyển đổi sẽ khởi tạo các tunnel thật sự dành cho IPSec.

- Chính sách isakmp khởi tạo các thiết lập cần thiết cho yêu cầu từ hệ thống ở bước 1.

- Các nhóm tunnel thiết lập thuộc tính dành cho tunnel.

Để đảm bảo hệ thống hoạt động ổn định và không gặp lỗi trong quá trình thiết lập, các bạn hãy cố gắng đáp ứng được những yêu cầu trên. Tiếp đó là việc kiểm tra giao thức NAT và các danh sách đã được đề cập.

Interesting traffic

1 điểm cần chú ý khi tạo tunnel VPN, các bạn cần phải “thông báo” với ASA về những traffic được gửi qua tunnel này – được gọi chung là interesting traffic, chúng ta có thể tạo được phần này bằng cách dùng access – list. Trên 1 hệ thống site to site VPN thì người dùng phải thiết lập được cả 2 phía của tunnel, đồng thời chúng ta cũng phải cẩn thận khi tạo access – list tương ứng. Cụ thể, trên phần site đầu tiên, ASA sẽ nhận được yêu cầu từ phía hệ thống rằng tunnel traffic sẽ được chuyển từ trụ sở văn phòng chính tới chi nhánh. Còn với site còn lại, ASA sẽ đảm nhận nhiệm vụ ngược lại, đó là chuyển tunnel traffic từ chi nhánh về trụ sở chính.

Cấu trúc lệnh cơ bản như sau:

access-list VPN_cryptomap extended permit ip 10.0.0.0 255.255.255.0 192.168.0.0 255.255.255.0

Chúng ta có thể thấy rằng danh sách access – list này được tạo trên trụ sở, văn phòng chính, và có nhiệm vụ thông báo với ASA rằng các luồng traffic từ địa chỉ 10.0.0.0 tới 192.168.0.0 sẽ được cho vào tunnel. Còn lại toàn bộ các traffic khác sẽ không được xếp vào danh sách này, và tiếp tục tiến trình bình thường bằng cách đi thẳng qua ASA. Tiếp theo là phần access – list được sử dụng tại chi nhánh:

access-list VPN_cryptomap extended permit ip 192.168.0.0 255.255.255.0 10.0.0.0 255.255.255.0

Các bạn cần lưu ý 1 lần nữa rằng cách thức di chuyển và lựa chọn traffic được đảo ngược với những phần traffic đặc biệt, được truyền tải từ văn phòng chi nhánh tới trụ sở chính trong trường hợp này. Trên đây chỉ là một phần của khái niệm cơ bản về interesting traffic, bản thân hệ thống ASA sẽ lựa chọn những traffic dựa trên tùy chọn của người dùng và cho phép hoạt động như bình thường. Bên cạnh đó, chúng ta cũng sẽ phải khởi tạo những thao tác, hành động tương ứng trong khi thiết lập cơ chế map chuyển đổi.

NAT 0

Kể từ khi kết nối trực tiếp hệ thống mạng tại trụ sở chính tới văn phòng chi nhánh, thì phần lớn chúng ta không cần phải thực hiện quá trình NAT toàn bộ lưu lượng traffic giữa các địa điểm trên. Nếu muốn thiết lập một số mô hình NAT để kết nối Internet thì chúng ta phải bỏ qua những traffic cần đi qua tunnel khỏi bị NAT. Để thực hiện bước này, chúng ta phải sử dụng access – list lần nữa:

access-list Inside_nat0_outbound extended permit ip 10.0.0.0 255.255.255.0 192.168.0.0 255.255.255.0

Cũng tương tự như những phần interesting traffic đã được lựa chọn tại thời điểm này. Đồng thời, chúng ta cũng sẽ phải thông báo với ASA những gì cần làm với traffic được lưu thông qua đây. Trong trường hợp này thì các bạn sẽ phải tạo 1 mệnh đề mới để làm quá trình NAT0 – nghĩa là không thực hiện NAT tại bước này:

nat (Inside) 0 access-list Inside_nat0_outbound

Lưu ý rằng tại đây chúng ta sử dụng mệnh đề NAT như bình thường để kết nối tới phần giao diện điều khiển bên ngoài. Sau đó, cung cấp 1 số bất kỳ để khởi tạo và định nghĩa từng phần khác nhau của tunnel, trong trường hợp này chúng ta sử dụng số 0 để thông báo với ASA rằng hiện tại không cần phải sử dụng giao thức NAT. Tại đây, chúng ta cần phải tham khảo danh sách các access – list đã được khởi tạo trước đó.

Giờ đây, tất cả những traffic chúng ta lựa chọn trong danh sách access – list sẽ không phải trải qua quá trình NAT qua ASA nữa. Và áp dụng cú pháp lệnh tương tự như trên đối với hệ thống ở chi nhánh:

access-list Inside_nat0_outbound extended permit ip 192.168.0.0 255.255.255.0 10.0.0.0 255.255.255.0

nat (Inside) 0 access-list Inside_nat0_outbound

Lưu ý rằng chúng ta cần thay đổi những sự lựa chọn để tham chiếu tới phần trụ sở chính.

Tiếp theo, đây là bước thực hiện có thể gây ra nhầm lẫn với hầu hết chúng ta, vì bộ biến đổi với chức năng chính là khởi tạo và định nghĩa cơ chế mã hóa của hệ thống, hoặc tại phần IPSec. Tại thời điểm này chúng ta vẫn chưa thực hiện việc mã hóa như phần trên đã định nghĩa. Cả 2 phía sẽ cùng tham khảo về cách thức mã hóa ở những tầng lớp khác nhau, và do vậy cần phải được thực hiện cùng nhau. Ví dụ, nếu bạn tiến hành mã hóa với key A thì cũng sẽ phải giải mã với cùng giá trị key đó, nếu không thì người sử dụng sẽ không thể đọc được nội dung của tin nhắn.

Tại bước này, người quản trị có thể tự khởi tạo bộ biến đổi chức năng, nhưng ASA hầu hết đã được tích hợp sẵn những thành phần này. Cú pháp cơ bản tại bước này như sau:

crypto IPSec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac
crypto IPSec transform-set ESP-3DES-MD5 esp-3des esp-md5-hmac
crypto IPSec transform-set ESP-AES-256-MD5 esp-aes-256 esp-md5-hmac
crypto IPSec transform-set ESP-AES-256-SHA esp-aes-256 esp-sha-hmac

Khi lần đầu tiên nhìn vào phần mã này, thì có thể các bạn sẽ thấy thừa và không cần thiết, nhưng 1 điểm cần lưu ý rằng phần IPSec của cơ chế chuyển đổi mà đã được khởi tạo bằng tên.

Crypto map

Bước tiếp theo là thời điểm chúng ta tiếp tục khởi tạo những phần cần thiết của quá trình để đưa tunnel vào hoạt động, nhóm toàn bộ các khối chức năng đã tạo ở bước trên lại cùng nhau – đó là Crypto map.

Trước tiên là phần thiết lập mà chúng ta sẽ sử dụng trên site chính, và sau đó là giải thích từng phần chức năng riêng biệt:

crypto map VPN_map 10 match address VPN_cryptomap
crypto map VPN_map 10 set peer 1.1.1.2
crypto map VPN_map 10 set transform-set ESP-AES-256-SHA

Cú pháp crypto map được sử dụng trước tiên, và tiếp theo là phần tên, tiếp tục sau đó là số thiết lập. Lý do xuất hiện của những con số này là vì chúng ta chỉ có thể sử dụng crypto map trên mỗi phần giao diện. Nhưng đây sẽ là vấn đề trở ngại nếu người sử dụng có 2 văn phòng chi nhánh nhưng lại chỉ có 1 phần giao diện điều khiển.

Nhưng bên cạnh đó, Cisco đã giải quyết vấn đề này bằng cách sử dụng số Preference. Chúng ta có thể sử dụng cùng crypto map trên nhiều phần giao diện khác nhau, nhưng lại có thể dùng các số Preference khác nhau trên 1 tunnel. Cách này sẽ giúp chúng ta thiết lập và khởi tạo được nhiều tunnel khác nhau trên cùng 1 giao diện duy nhất.

Trên dòng lệnh đầu tiên, chúng ta sẽ thấy danh sách access - list đã được tạo ở bước trên, và đây cũng là bước traffic được đi qua tunnel. Sau đó là bước tạo peer – đây là phần còn lại của tunnel, và trong trường hợp này là địa chỉ IP WAN của chi nhánh văn phòng.

Tiếp theo, chúng ta sẽ thông bao với ASA về các cơ chế mã hóa sẽ được dùng tại tầng IPSec. Và khi đã có được crypto map sau khi khởi tạo, thì thành phần này vẫn chưa thực hiện bất cứ chức năng nào cho tới khi được ứng dụng vào phần giao diện. Tại đây, các bạn hãy đảm bảo rằng nó đã được áp dụng tới lớp giao diện gần nhất của tunnel, tại bài thử nghiệm này là phần outside:

crypto map VPN_map interface outside

Còn với phần văn phòng chi nhánh thì chúng ta thực hiện tương tự như vậy, chỉ cần thay đổi lại thông số địa chỉ IP WAN:

crypto map VPN_map 10 match address VPN_cryptomap
crypto map VPN_map 10 set peer 1.1.1.1
crypto map VPN_map 10 set transform-set ESP-AES-256-SHA
crypto map VPN_map1 interface

Policy isakmp

Khi đến bước này, thời điểm tunnel thực sự của IPSec được xây dựng, và việc cần làm tiếp theo là xây dựng 1 lớp bảo mật để quản lý, giám sát các luồng dữ liệu traffic – đây chính là Isakmp hoặc phase 1.

Để tạo được lớp quản lý (security association) này, các bạn cần phải thiết lập được những policy cần thiết của ASA trước tiên:

crypto isakmp policy 10 authentication pre-share
crypto isakmp policy 10 encryption aes-256
crypto isakmp policy 10 hash sha
crypto isakmp policy 10 group 5
crypto isakmp policy 10 lifetime 86400

Tại bước này, chúng ta phải bắt đầu mỗi dòng lệnh bằng crypto isakmp policy và sau đó là số Preference. Những số này càng nhỏ thì thành phần lớn hơn sẽ được cấu hình trước, và quá trình tạo tunnel sẽ diễn ra nhanh hơn.

Dòng mã đầu tiên trong quá trình này là sẽ chỉ ra phần cơ bản của cấu trúc xác nhận tunnel. Tại đây, chúng ta có thể sử dụng các key pre – share hoặc certificate, trong đó key pre – share là quá trình dễ thực hiện nhất, còn certificate thường được dùng trong những cơ sở, doanh nghiệp với phạm vi hoạt động lớn.

Tiếp theo là việc định nghĩa cơ chế mã hóa và xác nhận thông tin, có vẻ khá giống với phần chuyển đổi bên trên, nhưng vẫn được sử dụng để mã hóa dữ liệu tại lớp IPSec. Cụ thể, tại đây nhiệm vụ chính của chúng ta là định nghĩa các thành phần mã hóa, vốn khởi tạo trước khi IPSec được thiết lập.

Khi chúng ta hoàn tất với việc thiết lập và kích hoạt chế độ hoạt động của isakmp, ASA sẽ chuyển sang phần xây dựng tunnel:

crypto isakmp enable Outside

Các nhóm tunnel

Khi đến bước này, sau khi đã có đầy đủ phần bước 1 và 2 thiết lập, chúng ta đã có thể sử dụng tunnel – group để khởi tạo các thiết lập riêng biệt đối với tunnel, trong các tunnel của mô hình site to site thì chúng tôi khuyến cáo các bạn nên dùng địa chỉ IP của các peer làm group – name. Cú pháp lệnh của chúng ta tại bước này như sau:

tunnel-group 1.1.1.2 type ipsec-l2l
tunnel-group 1.1.1.2 IPSec-attributes
pre-shared-key testkey

Cụ thể, câu lệnh đầu tiên có nhiệm vụ thông báo với ASA rằng chúng ta đang tạo tunnel IPSec. Câu lệnh thứ 2 được dùng để tham chiếu tới các thành phần đã được khởi tạo trước đó: key pre – share, chúng ta sẽ thiết lập chúng tại đây và đề cập lại trong phần policy của crypto isakmp, và 1 điểm nữa cần lưu ý là phải tạo trên cả 2 mô hình ASA.

Tổng quát

Khi hoàn tất những bước trên là chúng ta đã thành công trong việc tạo tunnel site to site. Sau đó, tiến hành thử nghiệm trên những máy client bằng cách sử dụng lệnh ping, điều khiển từ xa hoặc truy cập website. Có thể chúng ta sẽ thất bại trong những lần đầu tiên thử nghiệm, nhưng các bạn đừng lo lắng. Vì nhưng gói tín hiệu đầu tiên được gửi tới ASA sẽ đảm nhận nhiệm vụ khởi tạo tunnel, và quá trình này cần 1 khoảng thời gian để hoàn tất. Hãy thử lại, và chúng ta sẽ đạt kết quả khả quan hơn khi “nhìn thấy” tất cả các máy tính, máy in, server và các thiết bị khác trên cả 2 phía của tunnel.

Khi gặp bất cứ vấn đề nào, các bạn có thể sử dụng lệnh sau:

show crypto isakmp sa
show crypto IPSec sa

Những cú pháp trên sẽ hiển thị kết quả tìm được nếu tunnel tại các bước trên phản hồi tín hiệu. Chúc các bạn thành công!

Thiết lập mô hình site to site VPN trên hệ thống Cisco ASA

Hướng dẫn thiết lập mô hình site to site VPN trên hệ thống Cisco ASA

Quản Trị Mạng - Trong bài viết dưới đây, chúng tôi sẽ trình bày 1 số bước cơ bản để thiết lập, cấu hình chế độ site to site VPN với hệ thống Cisco ASA. Hiện tại, những khái niệm và ứng dụng của VPN mang lại cho người sử dụng có rất nhiều, điển hình có thể kể đến là: site to site, remote access IPSec, client-less, SSL, DMVPN... và sẽ rất khó khăn để đề cập cụ thể đến 1 thành phần bất kỳ. Do vậy, chúng tôi sẽ cố gắng đề cập đến những thông tin và các bước cấu hình, thiệt lập cơ bản nhất về VPN, thiết lập site to site VPN từ CLI với miêu tả cụ thể cho từng bước. Bên cạnh đó, phương pháp thiết lập VPN qua ASDM sử dụng VPN wizard vô cùng đơn giản và dễ dàng. Đó cũng là lý do tại sao chúng ta tập trung chủ yếu vào phần CLI.
Trước khi bắt đầu, chúng ta hãy tham khảo qua một số thông tin có liên quan đến VPN. Là cụm từ viết tắt của Virtual Private Network, về cơ bản đây là kết nối từ 1 vị trí này tới vị trí khác để hình thành mô hình mạng LAN với những dịch vụ hỗ trợ như email, intranet... chỉ được truy cập khi người dùng khai báo đúng các thông tin đã được thiết lập sẵn. Và nhìn chung, có 2 loại mô hình VPN phổ biến hiện nay:
 - Remote access: hay còn gọi là Remote access VPN hoặc easy VPN, dành cho những người dùng có nhu cầu đơn giản. Cách thức làm việc chung là chỉ cần cài đặt phần mềm client trên máy tính cá nhân, PC hoặc laptop, qua đó người sử dụng sẽ thiết lập kết nối tới máy tính tại văn phòng làm việc, đăng nhập bằng thông số username và password đã được gán quyền trước đó. Sau khi tunnel đã được thay thế, người dùng có thể làm việc và truy cập tới server trực tiếp như khi ở văn phòng, giao thức kết nối tunnel này được xây dựng dựa trên IPSec hoặc SSL.
 - Site to site: hệ thống này thường được sử dụng giữa các chi nhánh của 1 tổ chức hoặc mạng lưới công ty nào đó. Tại đây, bạn phải sử dụng 1 thiết bị hỗ trợ VPN như Cisco ASA hoặc router của Cisco. Người sử dụng có thể cấu hình cả 2 thiết bị để thiết lập hệ thống tunnel lẫn nhau, và toàn bộ mô hình của công ty hoặc văn phòng sẽ sử dụng qua tunnel tại cùng 1 thời điểm (trong khi các kết nối truy cập VPN từ xa chỉ có thể được thực hiện trên PC đã được thiết lập tunnel sẵn) để truy cập tới các nguồn tài nguyên trong cùng 1 hệ thống.
Quá trình thiết lập tunnel thông thường được chia làm 2 giai đoạn. Giả sử, trong bài thử nghiệm của chúng ta sẽ áp dụng dựa trên tình huống sau: trong 1 công ty có 100 người sử dụng, hệ thống server với mô hình mạng LAN để dùng cho những dịch vụ như email, intranet, và sử dụng thiết bị Cisco ASA 5520 làm Internet gateway.
Địa chỉ của mạng LAN tại đây là 10.0.0.0/24, thông số gateway (ASA) có địa chỉ bên trong 10.0.0.254 và bên ngoài là 1.1.1.1. Hiện tại, công ty này đã mở thêm chi nhánh với 10 người sử dụng, văn phòng này có thêm 10 máy tính cá nhân và không trang thị thêm bất cứ server nào, có kết nối Internet và dùng ASA 5510 với vai trò của thiết bị bảo mật. Địa chỉ LAN của văn phòng này là 192.168.0.0/24, gateway (ASA) với địa chỉ IP bên trong là 192.168.0.254, bên ngoài là 1.1.1.2.

Mô hình tổng quan của hệ thống mạng
Và yêu cầu từ phía ban lãnh đạo là muốn các máy tính tại chi nhánh kết nối được tới trụ sở văn phòng qua mô hình site to site VPN.

Bắt đầu:

Bây giờ là thời điểm chúng ta cần thực hiện 1 số thao tác thiết lập, cụ thể như sau:
 - Các địa chỉ thường xuyên sử dụng được khởi tạo trong danh sách cho phép truy cập.
 - Danh sách này sẽ được truy cập qua các traffic VPN từ giao thức NAT (NAT0).
 - Cơ chế chuyển đổi thiết lập IPSec sẽ đảm nhận nhiệm vụ mã hóa IPSec.
 - Hệ thống map chuyển đổi sẽ khởi tạo các tunnel thật sự dành cho IPSec.
 - Chính sách isakmp khởi tạo các thiết lập cần thiết cho yêu cầu từ hệ thống ở bước 1.
 - Các nhóm tunnel thiết lập thuộc tính dành cho tunnel.
Để đảm bảo hệ thống hoạt động ổn định và không gặp lỗi trong quá trình thiết lập, các bạn hãy cố gắng đáp ứng được những yêu cầu trên. Tiếp đó là việc kiểm tra giao thức NAT và các danh sách đã được đề cập.

Interesting traffic:

1 điểm cần chú ý khi tạo tunnel VPN, các bạn cần phải “thông báo” với ASA về những traffic được gửi qua tunnel này – được gọi chung là interesting traffic, chúng ta có thể tạo được phần này bằng cách dùng access – list. Trên 1 hệ thống site to site VPN thì người dùng phải thiết lập được cả 2 phía của tunnel, đồng thời chúng ta cũng phải cẩn thận khi tạo access – list tương ứng. Cụ thể, trên phần site đầu tiên, ASA sẽ nhận được yêu cầu từ phía hệ thống rằng tunnel traffic sẽ được chuyển từ trụ sở văn phòng chính tới chi nhánh. Còn với site còn lại, ASA sẽ đảm nhận nhiệm vụ ngược lại, đó là chuyển tunnel traffic từ chi nhánh về trụ sở chính.
Cấu trúc lệnh cơ bản như sau:
access-list VPN_cryptomap extended permit ip 10.0.0.0 255.255.255.0 192.168.0.0 255.255.255.0
Chúng ta có thể thấy rằng danh sách access – list này được tạo trên trụ sở, văn phòng chính, và có nhiệm vụ thông báo với ASA rằng các luồng traffic từ địa chỉ 10.0.0.0 tới 192.168.0.0 sẽ được cho vào tunnel. Còn lại toàn bộ các traffic khác sẽ không được xếp vào danh sách này, và tiếp tục tiến trình bình thường bằng cách đi thẳng qua ASA. Tiếp theo là phần access – list được sử dụng tại chi nhánh:
access-list VPN_cryptomap extended permit ip 192.168.0.0 255.255.255.0 10.0.0.0 255.255.255.0
Các bạn cần lưu ý 1 lần nữa rằng cách thức di chuyển và lựa chọn traffic được đảo ngược với những phần traffic đặc biệt, được truyền tải từ văn phòng chi nhánh tới trụ sở chính trong trường hợp này. Trên đây chỉ là một phần của khái niệm cơ bản về interesting traffic, bản thân hệ thống ASA sẽ lựa chọn những traffic dựa trên tùy chọn của người dùng và cho phép hoạt động như bình thường. Bên cạnh đó, chúng ta cũng sẽ phải khởi tạo những thao tác, hành động tương ứng trong khi thiết lập cơ chế map chuyển đổi.

NAT0:

Kể từ khi kết nối trực tiếp hệ thống mạng tại trụ sở chính tới văn phòng chi nhánh, thì phần lớn chúng ta không cần phải thực hiện quá trình NAT toàn bộ lưu lượng traffic giữa các địa điểm trên. Nếu muốn thiết lập một số mô hình NAT để kết nối Internet thì chúng ta phải bỏ qua những traffic cần đi qua tunnel khỏi bị NAT. Để thực hiện bước này, chúng ta phải sử dụng access – list lần nữa:
access-list Inside_nat0_outbound extended permit ip 10.0.0.0 255.255.255.0 192.168.0.0 255.255.255.0
Cũng tương tự như những phần interesting traffic đã được lựa chọn tại thời điểm này. Đồng thời, chúng ta cũng sẽ phải thông báo với ASA những gì cần làm với traffic được lưu thông qua đây. Trong trường hợp này thì các bạn sẽ phải tạo 1 mệnh đề mới để làm quá trình NAT0 – nghĩa là không thực hiện NAT tại bước này:
nat (Inside) 0 access-list Inside_nat0_outbound
Lưu ý rằng tại đây chúng ta sử dụng mệnh đề NAT như bình thường để kết nối tới phần giao diện điều khiển bên ngoài. Sau đó, cung cấp 1 số bất kỳ để khởi tạo và định nghĩa từng phần khác nhau của tunnel, trong trường hợp này chúng ta sử dụng số 0 để thông báo với ASA rằng hiện tại không cần phải sử dụng giao thức NAT. Tại đây, chúng ta cần phải tham khảo danh sách các access – list đã được khởi tạo trước đó.
Giờ đây, tất cả những traffic chúng ta lựa chọn trong danh sách access – list sẽ không phải trải qua quá trình NAT qua ASA nữa. Và áp dụng cú pháp lệnh tương tự như trên đối với hệ thống ở chi nhánh:
access-list Inside_nat0_outbound extended permit ip 192.168.0.0 255.255.255.0 10.0.0.0 255.255.255.0
nat (Inside) 0 access-list Inside_nat0_outbound
Lưu ý rằng chúng ta cần thay đổi những sự lựa chọn để tham chiếu tới phần trụ sở chính.
Tiếp theo, đây là bước thực hiện có thể gây ra nhầm lẫn với hầu hết chúng ta, vì bộ biến đổi với chức năng chính là khởi tạo và định nghĩa cơ chế mã hóa của hệ thống, hoặc tại phần IPSec. Tại thời điểm này chúng ta vẫn chưa thực hiện việc mã hóa như phần trên đã định nghĩa. Cả 2 phía sẽ cùng tham khảo về cách thức mã hóa ở những tầng lớp khác nhau, và do vậy cần phải được thực hiện cùng nhau. Ví dụ, nếu bạn tiến hành mã hóa với key A thì cũng sẽ phải giải mã với cùng giá trị key đó, nếu không thì người sử dụng sẽ không thể đọc được nội dung của tin nhắn.
Tại bước này, người quản trị có thể tự khởi tạo bộ biến đổi chức năng, nhưng ASA hầu hết đã được tích hợp sẵn những thành phần này. Cú pháp cơ bản tại bước này như sau:
crypto IPSec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac
crypto IPSec transform-set ESP-3DES-MD5 esp-3des esp-md5-hmac
crypto IPSec transform-set ESP-AES-256-MD5 esp-aes-256 esp-md5-hmac
crypto IPSec transform-set ESP-AES-256-SHA esp-aes-256 esp-sha-hmac
Khi lần đầu tiên nhìn vào phần mã này, thì có thể các bạn sẽ thấy thừa và không cần thiết, nhưng 1 điểm cần lưu ý rằng phần IPSec của cơ chế chuyển đổi mà đã được khởi tạo bằng tên.

Crypto map:

Bước tiếp theo là thời điểm chúng ta tiếp tục khởi tạo những phần cần thiết của quá trình để đưa tunnel vào hoạt động, nhóm toàn bộ các khối chức năng đã tạo ở bước trên lại cùng nhau – đó là Crypto map.
Trước tiên là phần thiết lập mà chúng ta sẽ sử dụng trên site chính, và sau đó là giải thích từng phần chức năng riêng biệt:
crypto map VPN_map 10 match address VPN_cryptomap
crypto map VPN_map 10 set peer 1.1.1.2
crypto map VPN_map 10 set transform-set ESP-AES-256-SHA
Cú pháp crypto map được sử dụng trước tiên, và tiếp theo là phần tên, tiếp tục sau đó là số thiết lập. Lý do xuất hiện của những con số này là vì chúng ta chỉ có thể sử dụng crypto map trên mỗi phần giao diện. Nhưng đây sẽ là vấn đề trở ngại nếu người sử dụng có 2 văn phòng chi nhánh nhưng lại chỉ có 1 phần giao diện điều khiển.
Nhưng bên cạnh đó, Cisco đã giải quyết vấn đề này bằng cách sử dụng số Preference. Chúng ta có thể sử dụng cùng crypto map trên nhiều phần giao diện khác nhau, nhưng lại có thể dùng các số Preference khác nhau trên 1 tunnel. Cách này sẽ giúp chúng ta thiết lập và khởi tạo được nhiều tunnel khác nhau trên cùng 1 giao diện duy nhất.
Trên dòng lệnh đầu tiên, chúng ta sẽ thấy danh sách access - list đã được tạo ở bước trên, và đây cũng là bước traffic được đi qua tunnel. Sau đó là bước tạo peer – đây là phần còn lại của tunnel, và trong trường hợp này là địa chỉ IP WAN của chi nhánh văn phòng.
Tiếp theo, chúng ta sẽ thông bao với ASA về các cơ chế mã hóa sẽ được dùng tại tầng IPSec. Và khi đã có được crypto map sau khi khởi tạo, thì thành phần này vẫn chưa thực hiện bất cứ chức năng nào cho tới khi được ứng dụng vào phần giao diện. Tại đây, các bạn hãy đảm bảo rằng nó đã được áp dụng tới lớp giao diện gần nhất của tunnel, tại bài thử nghiệm này là phần outside:
crypto map VPN_map interface outside
Còn với phần văn phòng chi nhánh thì chúng ta thực hiện tương tự như vậy, chỉ cần thay đổi lại thông số địa chỉ IP WAN:
crypto map VPN_map 10 match address VPN_cryptomap
crypto map VPN_map 10 set peer 1.1.1.1
crypto map VPN_map 10 set transform-set ESP-AES-256-SHA
crypto map VPN_map1 interface

Policy isakmp:

Khi đến bước này, thời điểm tunnel thực sự của IPSec được xây dựng, và việc cần làm tiếp theo là xây dựng 1 lớp bảo mật để quản lý, giám sát các luồng dữ liệu traffic – đây chính là Isakmp hoặc phase 1.
Để tạo được lớp quản lý (security association) này, các bạn cần phải thiết lập được những policy cần thiết của ASA trước tiên:
crypto isakmp policy 10 authentication pre-share
crypto isakmp policy 10 encryption aes-256
crypto isakmp policy 10 hash sha
crypto isakmp policy 10 group 5
crypto isakmp policy 10 lifetime 86400
Tại bước này, chúng ta phải bắt đầu mỗi dòng lệnh bằng crypto isakmp policy và sau đó là số Preference. Những số này càng nhỏ thì thành phần lớn hơn sẽ được cấu hình trước, và quá trình tạo tunnel sẽ diễn ra nhanh hơn.
Dòng mã đầu tiên trong quá trình này là sẽ chỉ ra phần cơ bản của cấu trúc xác nhận tunnel. Tại đây, chúng ta có thể sử dụng các key pre – share hoặc certificate, trong đó key pre – share là quá trình dễ thực hiện nhất, còn certificate thường được dùng trong những cơ sở, doanh nghiệp với phạm vi hoạt động lớn.
Tiếp theo là việc định nghĩa cơ chế mã hóa và xác nhận thông tin, có vẻ khá giống với phần chuyển đổi bên trên, nhưng vẫn được sử dụng để mã hóa dữ liệu tại lớp IPSec. Cụ thể, tại đây nhiệm vụ chính của chúng ta là định nghĩa các thành phần mã hóa, vốn khởi tạo trước khi IPSec được thiết lập.
Khi chúng ta hoàn tất với việc thiết lập và kích hoạt chế độ hoạt động của isakmp, ASA sẽ chuyển sang phần xây dựng tunnel:
crypto isakmp enable Outside

Các nhóm tunnel:

Khi đến bước này, sau khi đã có đầy đủ phần bước 1 và 2 thiết lập, chúng ta đã có thể sử dụng tunnel – group để khởi tạo các thiết lập riêng biệt đối với tunnel, trong các tunnel của mô hình site to site thì chúng tôi khuyến cáo các bạn nên dùng địa chỉ IP của các peer làm group – name. Cú pháp lệnh của chúng ta tại bước này như sau:
tunnel-group 1.1.1.2 type ipsec-l2l
tunnel-group 1.1.1.2 IPSec-attributes
pre-shared-key testkey
Cụ thể, câu lệnh đầu tiên có nhiệm vụ thông báo với ASA rằng chúng ta đang tạo tunnel IPSec. Câu lệnh thứ 2 được dùng để tham chiếu tới các thành phần đã được khởi tạo trước đó: key pre – share, chúng ta sẽ thiết lập chúng tại đây và đề cập lại trong phần policy của crypto isakmp, và 1 điểm nữa cần lưu ý là phải tạo trên cả 2 mô hình ASA.

Tổng quát:

Khi hoàn tất những bước trên là chúng ta đã thành công trong việc tạo tunnel site to site. Sau đó, tiến hành thử nghiệm trên những máy client bằng cách sử dụng lệnh ping, điều khiển từ xa hoặc truy cập website. Có thể chúng ta sẽ thất bại trong những lần đầu tiên thử nghiệm, nhưng các bạn đừng lo lắng. Vì nhưng gói tín hiệu đầu tiên được gửi tới ASA sẽ đảm nhận nhiệm vụ khởi tạo tunnel, và quá trình này cần 1 khoảng thời gian để hoàn tất. Hãy thử lại, và chúng ta sẽ đạt kết quả khả quan hơn khi “nhìn thấy” tất cả các máy tính, máy in, server và các thiết bị khác trên cả 2 phía của tunnel.
Khi gặp bất cứ vấn đề nào, các bạn có thể sử dụng lệnh sau:
show crypto isakmp sa
show crypto IPSec sa
Những cú pháp trên sẽ hiển thị kết quả tìm được nếu tunnel tại các bước trên phản hồi tín hiệu. Chúc các bạn thành công!


VPN Site to Site ASA 5520 vs DrayTek 2820

I. Mô hình:
[​IMG]

II. Yêu cầu:

  • Cấu hình NAT trên ASA để Client ra Internet (ping được các địa chỉ trên Internet).
  • Cấu hình VPN Site to Side giữa em ASA 5520 và em DrayTek 2820.
  • Sử dụng IPSec VPN: IKEv1, DES (encryption), SHA (authentication)


III. Cấu hình:3.0 Giả lập ISP:
Code:
ISP#show running-config | begin interface
    interface FastEthernet0/0
     ip address 100.100.100.1 255.255.255.248
    !
    interface FastEthernet0/1
     ip address 200.200.200.1 255.255.255.248
    ! 
    interface Loopback1
     ip address 1.1.1.1 255.255.255.255
    !
    interface Loopback2
     ip address 2.2.2.2 255.255.255.255
    !
    interface Loopback3
     ip address 3.3.3.3 255.255.255.0
    !

3.1 Cấu hình trên ASA:3.1.1 Cấu hình cơ bản:
Code:
ciscoasa(config)# show running-config [B]interface[/B]
    !
    interface GigabitEthernet0
     nameif outside
     security-level 0
     ip address 100.100.100.3 255.255.255.248
    !
    interface GigabitEthernet1
     nameif inside
     security-level 100
     ip address 10.1.1.1 255.255.255.0
    !
    interface GigabitEthernet2
     shutdown
     no nameif
     no security-level
     no ip address



ciscoasa# show running-config route
    route outside 0.0.0.0 0.0.0.0 100.100.100.1 1




ciscoasa# show running-config [B]object[/B]
    object network [B]INSIDE_ASA[/B]
     subnet 10.1.1.0 255.255.255.0
    object network [B]LAN_DrayTek[/B]
     subnet 10.2.2.0 255.255.255.0




ciscoasa# show running-config [B]nat[/B]
    nat (inside,outside) source static [B]INSIDE-ASA[/B]  [B]INSIDE-ASA [/B]
              destination static [B]LAN-DaryTek[/B]  [B]LAN-DreyTek[/B] no-proxy-arp route-lookup
    nat (inside,outside) source dynamic [B]INSIDE-ASA[/B] interface


    
ciscoasa# show running-config [B]access-list[/B]
    access-list Outside_In extended permit icmp any any       [COLOR=#ff0000] (cho phép ping tá lả[/COLOR][COLOR=#ff0000]...)[/COLOR]
    access-list VPN_Traffic extended permit ip 10.1.1.0 255.255.255.0 10.2.2.0 255.255.255.0


    
ciscoasa# show running-config [B]access-group[/B]
    access-group Outside_In in interface outside


3.1.2 Cấu hình IPSec VPN Site to Site

Code:
    
ciscoasa# show running-config [B]crypto[/B]
    crypto ipsec ikev1 transform-set [B]ESP-DES-SHA[/B] esp-des esp-sha-hmac
    crypto map [B]ASA-DrayTek [/B]10 match address [B]VPN_Traffic[/B]
    crypto map [B]ASA-DrayTek[/B] 10 set connection-type answer-only
    crypto map [B]ASA-DrayTek[/B] 10 set peer 200.200.200.2
    crypto map [B]ASA-DrayTek[/B] 10 set ikev1 transform-set [B]ESP-DES-SHA[/B]
    crypto map [B]ASA-DrayTek[/B] interface outside
    crypto [B]ikev1 [/B]enable outside
    crypto [B]ikev1 [/B]policy 150
     authentication [B]pre-share[/B]
     encryption des
     hash sha
     group 1
     lifetime 86400


    
ciscoasa# show running-config [B]group-policy[/B]
    group-policy[B] GP_Lab_VPN_ASA_DrayTek[/B] internal
    group-policy [B]GP_Lab_VPN_ASA_DrayTek[/B] attributes
     vpn-tunnel-protocol ikev1


     
ciscoasa# show running-config [B]tunnel-group[/B]
    tunnel-group 200.200.200.2 type ipsec-l2l
    tunnel-group 200.200.200.2 general-attributes
     default-group-policy [B]GP_Lab_VPN_ASA_DrayTek[/B]
    tunnel-group 200.200.200.2 ipsec-attributes
     ikev1 pre-shared-key [B]svuit.com[/B]
    



3.2 Cấu hình trên DrayTek 2820:

3.2 Cấu hình trên DrayTek 2820:


[​IMG]



[​IMG]



[​IMG]


[​IMG]



[​IMG]



IV. Kết quả:
[​IMG]