Skip to main content

Cisco ASA Firewall Configuration (Part-1)




Cisco ASA Firewall Configuration (Part-1)
ASA Firewall Interface Security Levels and Interface Configuration

ASA Firewall တြင္ security level ဆိုသည္မွာ Firewall ၏ interface မ်ားတြင္ သတ္မွတ္ေပးထားနိုင္သည့္ ယုံၾကည္စိတ္ခ်ရမႈ (trusted value) တန္ဖိုးမ်ားပင္ ျဖစ္သည္။ သတ္မွတ္ေပးနိုင္ေသာ တန္ဖိုးမွာ 0 မွ 100 အထိျဖစ္သည္။ Firewall ၏ interface တစ္ခုသည္ network တစ္ခုကိုခ်ိတ္ဆက္ထားရာတြင္ interface တြင္သတ္မွတ္ထားေသာ security level တန္ဖိုးျမင့္ေလေလ ၎ network ကိုပို၍ ယုံၾကည္စိတ္ခ်ရေသာ network တစ္ခုအျဖစ္သတ္မွတ္နိုင္ေလျဖစ္သည္။
ဥပမာ-
Internet ခ်ိတ္ထားေသာ ouside network security level = 0
Origanization ၏ private network / Inside network security level = 100
DMZ network security level = 50

ASA Firewall Default Traffic Flow

• ASA Firewall တြင္ default အေနျဖင့္ high-security-level မွလာေသာ packet တစ္ခုသည္ lower-security-level interface သို႔ packet forward ျပဳလုပ္ေပးနိုင္သည္။
• ထို႔အျပင္ ASA Firewall သည္ stateful packet filtering function ရေသာေၾကာင့္ forward ျပဳလုပ္လိုက္ေသာ packet တစ္ခု၏ state information ကို state table ထဲတြင္ သိမ္းထားေပးနိုင္သည္။
State information ဆိုသၫၼြာ
Source IP, Destination IP, Source Port, Destination Port, TCP Flag information စတာေတြျဖစ္နိုင္ပါသည္။
• ASA Firewall သည္ interface မွ ဝင္လာေသာ return-traffic ကို state table ျဖင့္စစ္ေဆး၍ allow ျပဳလုပ္ေပးမည္ျဖစ္သည္။
• ASA Firewall သည္ low-security-level အစျပဳ၍လာေသာ packet တစ္ခုသည္ high-security-level interface သို႔ သြားခြင့္မျပဳပါ။ Low-security-level မွ high-security-level သို႔ data ေပးပို႔ရန္အတြက္ ACL-Access Control List ျဖင့္ permit ျပဳလုပ္ေပးရမည္ျဖစ္သည္။
• ASA Firewall ၏ interface ကို configuration ျပဳလုပ္ရာတြင္ Firewall ၏ physical interface ကို logical interface name (example: inside, outside, DMZ, …… etc) တစ္ခုအျဖစ္သတ္မွတ္ေပးရမည္ ျဖစ္သည္။ ထိုကဲ့သို႔ သတ္မွတ္ရာတြင္ nameif command ကို အသုံးျပဳနိုင္မည္ျဖစ္သည္။

ASA Firewall Interface Security Level and Interface Configuration Sample

ASA1(config)# interface gigabitEthernet 0
ASA1(config-if)# no shutdown
ASA1(config-if)# ip address 200.1.1.1 255.255.255.192
ASA1(config-if)# nameif outside
ASA1(config-if)# security-level 0
ASA1(config-if)# exit
ASA1(config)#
ASA1(config)# interface gigabitEthernet 1
ASA1(config-if)# no shutdown
ASA1(config-if)# ip address 172.20.1.1 255.255.0.0
ASA1(config-if)# nameif inside
ASA1(config-if)# security-level 100
ASA1(config-if)# exit
ASA1(config)#
ASA1(config)# interface gigabitEthernet 3
ASA1(config-if)# no shutdown
ASA1(config-if)# ip address 10.1.1.1 255.255.255.0
ASA1(config-if)# nameif dmz
ASA1(config-if)# security-level 50
ASA1(config-if)# exit
ASA1(config)#


Best Regards,
Aung Cho Htwe

Unicode Version:

Cisco ASA Firewall Configuration (Part-1)
ASA Firewall Interface Security Levels and Interface Configuration



ASA Firewall တွင် security level ဆိုသည်မှာ Firewall interface များတွင် သတ်မှတ်ပေးထားနိုင်သည့် ယုံကြည်စိတ်ချရမှု (trusted value) တန်ဖိုးများပင် ဖြစ်သည်။ သတ်မှတ်ပေးနိုင်သော တန်ဖိုးမှာ 0 မှ 100 အထိဖြစ်သည်။ Firewall interface တစ်ခုသည် network တစ်ခုကိုချိတ်ဆက်ထားရာတွင် interface တွင်သတ်မှတ်ထားသော security level တန်ဖိုးမြင့်လေလေ ၎င်း network ကိုပို၍ ယုံကြည်စိတ်ချရသော network တစ်ခုအဖြစ်သတ်မှတ်နိုင်လေဖြစ်သည်။
ဥပမာ-
Internet
ချိတ်ထားသော ouside network security level = 0
Origanization
private network / Inside network security level = 100
DMZ network security level = 50

ASA Firewall Default Traffic Flow

• ASA Firewall
တွင် default အနေဖြင့် high-security-level မှလာသော packet တစ်ခုသည် lower-security-level interface သို့ packet forward ပြုလုပ်ပေးနိုင်သည်။
ထို့အပြင် ASA Firewall သည် stateful packet filtering function ရသောကြောင့် forward ပြုလုပ်လိုက်သော packet တစ်ခု၏ state information ကို state table ထဲတွင် သိမ်းထားပေးနိုင်သည်။
State information
ဆိုသည္မွာ
Source IP, Destination IP, Source Port, Destination Port, TCP Flag information
စတာတွေဖြစ်နိုင်ပါသည်။
• ASA Firewall
သည် interface မှ ဝင်လာသော return-traffic ကို state table ဖြင့်စစ်ဆေး၍ allow ပြုလုပ်ပေးမည်ဖြစ်သည်။
• ASA Firewall
သည် low-security-level အစပြု၍လာသော packet တစ်ခုသည် high-security-level interface သို့ သွားခွင့်မပြုပါ။ Low-security-level မှ high-security-level သို့ data ပေးပို့ရန်အတွက် ACL-Access Control List ဖြင့် permit ပြုလုပ်ပေးရမည်ဖြစ်သည်။
• ASA Firewall
interface ကို configuration ပြုလုပ်ရာတွင် Firewall physical interface ကို logical interface name (example: inside, outside, DMZ, …… etc) တစ်ခုအဖြစ်သတ်မှတ်ပေးရမည် ဖြစ်သည်။ ထိုကဲ့သို့ သတ်မှတ်ရာတွင် nameif command ကို အသုံးပြုနိုင်မည်ဖြစ်သည်။

ASA Firewall Interface Security Level and Interface Configuration Sample

ASA1(config)# interface gigabitEthernet 0
ASA1(config-if)# no shutdown
ASA1(config-if)# ip address 200.1.1.1 255.255.255.192
ASA1(config-if)# nameif outside
ASA1(config-if)# security-level 0
ASA1(config-if)# exit
ASA1(config)#
ASA1(config)# interface gigabitEthernet 1
ASA1(config-if)# no shutdown
ASA1(config-if)# ip address 172.20.1.1 255.255.0.0
ASA1(config-if)# nameif inside
ASA1(config-if)# security-level 100
ASA1(config-if)# exit
ASA1(config)#
ASA1(config)# interface gigabitEthernet 3
ASA1(config-if)# no shutdown
ASA1(config-if)# ip address 10.1.1.1 255.255.255.0
ASA1(config-if)# nameif dmz
ASA1(config-if)# security-level 50
ASA1(config-if)# exit
ASA1(config)#



Best Regards,
Aung Cho Htwe





Comments

Popular Posts

Cisco ASA Firewall Configuration (Part-2)

Cisco ASA Firewall Configuration (Part-2)     OSPFv2 Dynamic IP Routing on the Cisco ASA Firewall ကဲဒီေန႔ေတာ့ ASA Firewall နဲ႔ OSPFv2 တြဲစမ္းၾကတာေပါ့ .... အေပၚကပုံမွာျပထားတဲ့  OSPF Configuration Commands ေတြအတိုင္း လက္ေတြ႕လုပ္ႏွိုင္ၿပီျဖစ္ပါတယ္။ Cisco ASA Firewall နဲ႔ OSPF Routing Protocol အေျခခံအနည္းငယ္ေတာ႔သိထားရမွာျဖစ္ပါတယ္။ ospfv2 verification commands for cisco asa firewall ASA1# show interface ip brief ASA1# show route ASA1# show ospf interface ASA1# s how ospf neighbor ASA1# show ospf database Supported Routing Protocols for ASA Firewall Dynamic IP Routing •Enhanced Interior Gateway Routing Protocol (EIGRP) Enhanced Interior Gateway Routing Protocol (EIGRP) is an advanced distance-vector routing protocol that is used on a computer network to help automate routing decisions and configuration. The protocol was designed by Cisco Systems as a proprietary protocol, available only on Cisco routers. Partial functionality of EIGRP was converted to

ARP Address Resolution Protocol

ARP Address Resolution Protocol ဆိုသည္မွာ IETF ရဲ႕ Standard Protocol တစ္ခုပဲျဖစ္ပါတယ္။ ၄င္း ARP Protocol ကို IETF မွ RFC-826 မွာ အက်ယ္တ၀င့္ ျပဌာန္းထားပါတယ္။ ARP Protocol ဟာ Local Area Network တစ္ခုအတြင္းရွိ PC ႏွစ္လံုး အျပန္အလွန္ခ်ိတ္ဆက္ရာမွာ Network Layer Address (IP Address) မွ Datalink layer Address (MAC Address) သို႔ ေျပာင္းလဲရာမွာ အသံုးျပဳႏုိင္တဲ့ Protocol တစ္ခုပဲၿဖစ္ပါတယ္။ Computer Network တစ္ခုရဲ႕ Data အခ်က္အလက္မ်ား ေပးပို႕မွႈသေဘာတရားကို ေလ့လာရာမွာ ARP ရဲ႕ လုပ္ေဆာင္မႈကို အေသးစိတ္ နားလည္ထားလွ်င္ ပိုမိုလြယ္ကူစြာ ေလ့လာႏိုင္ပါလိမ့္မယ္။ ARP ဟာ TCP/IP ရဲ႕ Link Layer Protocol တစ္ခုျဖစ္တဲ့အတြက္ Broadcast Domain တစ္ခုအတြင္းမွာသာ အလုပ္လုပ္ႏုိင္မွာျဖစ္ပါတယ္။ ဥပမာအားျဖင့္ PC1 ဟာ PC2 ရဲ႕ IPV4 Address ကိုသိရွိၿပီး PC2 ဆီကို IP Packet တစ္ခုေပးပို႕ခ်င္တဲ့အခါ ၄င္းရဲ႕ Ethernet NIC မွတဆင့္ ေပးပို႕ရမွာျဖစ္ပါတယ္။ ထုိ႕ေၾကာင့္ ၄င္း IP Packet ကို Ethernet Frame ထဲသို႕ Data Encapsulation ျပဳုလုပ္ရန္ ႀကိဳးစားတဲ့အခါ Frame Header ထဲမွာရွိရမယ့္ Source MAC Address မွာ PC1 ရဲ႕ MAC Address ကို

DMVPN ( Dynamic Multipoint Virtual Private Network ) Part-2

DMVPN Features and Benefits  Dynamic Routing Over VPN DMVPN Network ကို တည္ေဆာက္ရာတြင္ m GRE ကို အေျခခံ၍ တည္ေဆာက္သည့္အတြက္ ၄င္း GRE VPN network(DMVPN cloud) ေပၚမွတစ္ဆင့္ EIGRP,BGP,RIPv2,OSPF စတဲ႔ routing protocols တို႔၏ routing update မ်ားကို သယ္ပို႔ႏိုင္မွာ ျဖစ္ပါတယ္။ IP Multicast Support DMVPN network ဟာ GRE ကိုအေျခခံျပီး တည္ေဆာက္ႏိုင္ေၾကာင္း ကၽြန္ေတာ္တို႔သိခဲ့ျပီးျဖစ္ပါတယ္။ GRE ဟာ IP multicast packet ေတြကို သယ္ေဆာင္ေပးႏိုင္တဲ့အတြက္ DMVPN network ေပၚကေန multicast traffic ေတြကို သယ္ေဆာင္ေပးႏိုင္မွာပဲျဖစ္ပါတယ္။ Reduced Configuration Overhead ဒီတစ္ခ်က္ဟာ branch offices ေပါင္းမ်ားစြာကို secure VPN ခ်ိတ္ဆက္ဖို႔ တာ၀န္ယူရတဲ့ Network Enginner ေတြအတြက္ အေတာ္သက္သာသြားေစမယ့္ အခ်က္ပဲျဖစ္ပါတယ္။ အကယ္၍သာ branch office ေပါင္း (1000) ရွိတဲ႔ network တစ္ခုအတြက္ point to point vpn topology ကိုပဲ အသံုးျပဳခဲ့မယ္ဆိုရင္ P2P vpn tunnel ေပါင္း 1000 တည္ေဆာက္ရမွာျဖစ္ပါတယ္။ ဒီအခါမွာ ipsec နဲ႔ ပတ္သက္တဲ႔ configuration ေတြဟာ P2P tunnel တစ္ခုျခင္းစီမွာ ထည့္