সিসকো আইপিসেক সাইট থেকে সাইটে ভিপিএন P ভিপিএন ডাউন থাকলে ট্র্যাফিকের অনুমতি দিন


9

'বেল্ট এবং ধনুর্বন্ধনী' কনফিগারেশন পরিকল্পনা বিট।

পটভূমি:

আমাদের দূরবর্তী ডেটাসেন্টারে একটি সফল সাইট টু সাইট ভিপিএন লিঙ্ক রয়েছে।

দূরবর্তী 'সুরক্ষিত' নেটওয়ার্ক হ'ল আইপি নেটওয়ার্ক পরিসীমা যা ফায়ারওয়ালের মাধ্যমে ইন্টারনেটের মুখোমুখি হিসাবে শেষ হয়।

সুতরাং : আমরা ভিপিএন ব্যবহার করি যাতে আমরা জন-সর্বজনীন শেষ পয়েন্টগুলিতে অ্যাক্সেস করতে পারি।

সমস্যা বিবৃতি :

যদি ভিপিএন লিঙ্কটি নিচে থাকে, তবে এএসএ ট্র্যাফিকটি হ্রাস করে, যদিও ইন্টারনেটের শেষ পয়েন্টগুলি এখনও দূরবর্তী ফায়ারওয়ালের মাধ্যমে পাওয়া উচিত।

প্রশ্ন :

ভিপিএন ডাউন থাকাকালীন আমি কীভাবে ভিপিএনকে নিয়মিত বহির্গামী ট্র্যাফিক হিসাবে ট্র্যাফিক 'পাস' করতে কনফিগার করতে পারি।

কনফিগারেশনের প্রাসঙ্গিক বিভাগগুলি এখানে।

crypto map vpn-crypto-map 20 match address remdc-vpn-acl
crypto map vpn-crypto-map 20 set peer a.b.c.d 
crypto map vpn-crypto-map 20 set transform-set remdc-ipsec-proposal-set
crypto map vpn-crypto-map interface outside

ট্র্যাফিকের সাথে মিলে যাওয়ার জন্য এসিএলটি খুব আদিম: এটি দুটি ব্যক্তিগত, ব্যক্তিগত এবং দূরবর্তী নেটওয়ার্ককে অবজেক্ট হিসাবে প্রকাশিত নির্দিষ্ট করে।

access-list remdc-vpn-acl extended permit ip object <private> object <remote> log 

এবং একটি আদিম চিত্র।

                                     INTERNET
                                                x
                                                x
REM DC 203.000.113.000/24                      xx                       HQ 192.168.001.000/24
                                               x
           +---------------+                  x               +-----------+
           | REMOTE DC     |                 xx               |           |
           | ASA           e               xxx                | ASA 5505  |
+----------+               |              xx                  |           +-----------------+
   ^       |               e<-------------------------------------+       |
   |       |               |              xxxx                |           |
   |       |               e                 xxxx             |     ~     |
   |       |               |                    xx            |     |     |
   |       |               |                     xx           +----vpn----+
   |       |               |                      x                 |
   \-------vpn-------------vpn--------------------------------------/
           |               |                   xxx
           +---------------+                  xx
                                           xxx
                                          xx
                                       xxxx
    e = public Internet                x
        server endpoint

ধন্যবাদ

হরণ করা

আপডেট 01

নীচে মন্তব্যগুলিতে আরও একটি সুনির্দিষ্ট এসিএল আলোচনা করা হয়েছে (ধন্যবাদ সহ)

আমি দুটি এসিএলএস কল্পনা করতে পারি। (ক) যা প্রত্যেকে প্রত্যন্ত নেটগুলিতে সকলকে অনুমতি দেয় এবং তারপরে ইন্টারনেটে ইতিমধ্যে উপলব্ধ এমন বিন্দুগুলি অস্বীকার করে। এবং (খ) যা প্রয়োজন অনুযায়ী কেবল পরিচালন / উপকরণ খোলায়।

(বি) এর সাথে সমস্যাটি হ'ল ডাব্লুএমআই এবং উইন্ডোজ আরপিসির মতো শেষের পয়েন্টগুলি প্রকাশ করা স্ট্যান্ডার্ড সার্ভার কনফকেটচিহ্ন ছাড়াই অযৌক্তিক)

সুতরাং, সম্ভবত (এ) হল সেরা পদ্ধতির যা দূরবর্তী ফায়ারওয়াল কনফিগারেশনের বিপরীতে পরিণত হয়।

আপডেট 02

মাইক এএসএর আরও আইওএস কনফিগারেশনটি দেখতে বলেছে।

এইচকিউ সাইটে থাকা সদর দফতরের এএসএর জন্য যা অনুসরণ করা হয় তা। রিমোট ডিসি একটি ডেটা সেন্টার সরবরাহকারীর নিয়ন্ত্রণাধীন এবং সুতরাং কীভাবে এটি কনফিগার করা যায় তার বিষয়ে আমি মন্তব্য করতে পারি না।

ওয়েল, দেখানোর মতো অনেক কিছুই নেই: ইন্টারনেট গেটওয়েতে একটি ডিফল্ট রুট রয়েছে এবং অন্য কোনও নির্দিষ্ট রুট নেই।

route outside 0.0.0.0 0.0.0.0 HQInetGateway 1

ইন্টারফেস খুব বেসিক। গ্রুপটি 1 টি বাইরের ইন্টারফেস এবং 1 ইন্টারফেসের মধ্যে বিভক্ত করার জন্য শুধুমাত্র বেসিক আইপিভি 4 কনফিগার এবং ভ্ল্যান্স।

interface Vlan1
 nameif inside
 security-level 100
 ip address 10.30.2.5 255.255.255.0
!
interface Vlan2
 nameif outside
 security-level 0
 ip address 194.28.139.162 255.255.255.0
!

চিয়ার্স, রব


ভিপিএন বন্ধ থাকা অবস্থায় আপনি ব্যক্তিগত ঠিকানাতে অ্যাক্সেস করতে চান কিনা তা আমার কাছে পরিষ্কার নয়।
রড্রেন্ট্রেসি

আপনি সংযোগটির একটি চিত্র সরবরাহ করতে পারেন? আমাদের প্রদত্ত সমাধানটি সম্ভবত নির্দিষ্ট লেআউট এবং সরঞ্জামগুলির উপর নির্ভর করবে।
ব্রেট লিকিনস

তথাকথিত "সুরক্ষিত" নেটওয়ার্কটি আসলে একটি সর্বজনীন আইপি সেগমেন্ট। এটি ফায়ারওয়ালড তবে ন্যাট-এড নয়। আদর্শভাবে যখন ভিপিএন ডাউন থাকে, তখন সর্বজনীন প্রান্তগুলিকে অ্যাক্সেসযোগ্য হওয়া উচিত।
রব শেফার্ড

1
আরও নির্ভুল এসিএল সম্ভবত আপনার সেরা বেট bet আপনি ভিপিএন এর ভিতরে একটি জিআরই টানেলও তৈরি করতে পারেন তবে এর জন্য আরও হার্ডওয়ারের প্রয়োজন হবে। আপনি যদি এসিএল সম্পর্কে আরও বিশদ পোস্ট করেন তবে আমরা সহায়তা করতে পারি। নির্দোষকে রক্ষার জন্য প্রথম দুটি অঙ্ক পরিবর্তন করতে পারেন?
রন ট্রাঙ্ক

1
রব, আপনি কি আমাদের এএসএর কনফিগারেশন আরও দিতে পারেন? বিশেষত, রাউটিং / ইন্টারফেস কনফিগারেশনগুলি দেখতে দরকারী হবে
মাইক পেনিংটন

উত্তর:


2

আমি এখন মতামত যে এটি ব্যবহারিক নয়; কমপক্ষে আমাদের বিশেষ দৃশ্যে।

এইচকিউ এবং রিমোটডিসি-র মধ্যে এসিএল দ্বারা "টানেল থেকে" ট্র্যাফিক নির্বাচন করা হয়েছিল বলে এই স্কিমটি আরও জটিল হয়েছে, (এবং তাই আমরা এটি আমাদের যতটা জটিল করতে পারি) তবে বিপরীত "পথে" (কথা বলতে) রিমোট প্রান্তে ভিপিএন কনসেন্ট্রেটর পুরো এইচকিউ নেটওয়ার্কটি সুরক্ষিত নেটওয়ার্ক হিসাবে নির্বাচন করছে is

আপশটটি হ'ল এগুলি ভারসাম্যপূর্ণ নয় এবং এটি উপস্থিত এবং বিপরীত এক্সলেটগুলি মেলে না lates ফরোয়ার্ড এবং বিপরীত রুট থাকার অনুরূপ যা ট্র্যাফিক ব্যর্থ হতে পারে কারণ কোনও সময়ে NAT খেলা চালানো হয়।

মূলত - এটি "খুব উচ্চ প্রযুক্তিগত ঝুঁকি" হিসাবে বাদ দেওয়া হচ্ছে এবং সমাধান হওয়ার আগে দূরবর্তী প্রান্তে আরও অনেক মূল্যায়ন এবং সম্ভবত আরও নিয়ন্ত্রণের প্রয়োজন।

যারা এটি দেখেছেন তাদের সবাইকে ধন্যবাদ।


অনুসরণ করার জন্য আপনাকে ধন্যবাদ ... আমি আশা করি আমরা আইপিস্কের উপর দিয়ে একটি গতিশীল রাউটিং প্রোটোকল সহ একটি সমাধান খুঁজে পাব; যদিও আমি অবশ্যই স্বীকার করতে পারি যে এই সমাধানটির সাথে আমার প্রথম হাতের অভিজ্ঞতা নেই।
মাইক পেনিংটন

0

আপনার যদি প্রতিটি এএসএর অভ্যন্তরে রাউটার থাকে বা ইনস্টল করতে পারেন তবে আপনি একটি এনক্রিপ্টেড জিআরই টানেল তৈরি করতে পারেন এবং ইন্টারনেটে ব্যর্থ হওয়ার জন্য রাউটিং বা ভাসমান স্ট্যাটিক ব্যবহার করতে পারেন।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.