Mostrando postagens com marcador acesso remoto. Mostrar todas as postagens
Mostrando postagens com marcador acesso remoto. Mostrar todas as postagens

segunda-feira, 6 de agosto de 2012

Firewall Cisco ASA - Configurando SSL VPN Clientless (Wizard)


Este artigo descreve como configurar o firewall Cisco ASA para estabelecer conexões SSL através do serviço SSL VPN Clientless. O SSL VPN Clientless utiliza protocolos SSL (Secure Socket Layer) e TLS (Transport Layer Security) para oferecer comunicações seguras através da Internet. Essa funcionalidade permite que usuários remotos possam acessar os recursos da rede corporativa diretamente de seus navegadores web,  sem a necessidade de instalação de um software client.


Configurando o Firewall ASA para SSL VPN Clientless

Para a ativação do serviço utilizaremos o Wizard disponível no appliance que facilitará bastante nessa atividade. Antes de partir para a configuração do equipamento é necessário levantar algumas informações referentes à  interface que será utilizada, certificado digital, grupo de usuários e a lista de portais/websites internos disponíveis. Seguem abaixo mais detalhes dessas informações.

1 - Nome da Interface - Definir o nome da interface a qual o serviço de acesso remoto estará disponível. Quando os usuários estabelecerem uma conexão SSL VPN através dessa interface uma página/portal será disponibilizada.

2 - Certificado Digital - (Self-signed ou Trusted CA certificate). O firewall gera um certificado auto-assinado por padrão, mas nada impede que você adicione um certificado de uma autoridade certificadora. Além de impor mais credibilidade e segurança, um certificado assinado por uma CA elimina aquelas indesejáveis mensagens de erro de certificado no browser.

3 - Lista de usuários ou grupos de usuários que serão clientes do serviço de acesso remoto. Estes serão autenticados através de uma base de dados local ou através da utilização de um servidor AAA (Authentication Authorization Accounting). Se for utilizar a base de dados local, basta cadastrar os clientes/usuários no próprio ASA. Caso utilize um AAA Server, você precisará definir alguns dados adicionais. São eles:

  • Nome do grupo de servidores de autenticação (AAA Server Group);
  • Protocolo de autenticação utilizado (TACACS+, RADIUS, SDI, NT, Kerberos e LDAP);
  • Endereço IP do AAA Server;
  • Interface do firewall ASA que será utilizada para autenticação;
  • Secret Key / Shared Secret utilizada para autenticação com o AAA Server.
4 - Lista de páginas internas que estarão disponíveis para os usuários de acesso remoto. Serão os links para os serviços / recursos internos da empresa visíveis através de um portal.

Para a configuração acesse o firewall via ASDM, clique no menu Wizards e em seguida selecione SSL VPN Wizard. Na tela inicial, SSL VPN Connection Type, marque a check box Clientless SSL VPN Access e clique em Next.


Na tela seguinte, SSL VPN Interface, defina um nome para identificar o perfil de conexão, selecione a interface a qual os usuários remotos irão conectar, informe o certificado digital que o ASA enviará para os clientes e, por fim, define a forma de acesso ao perfil especificando uma URL. Clique em Next.



Na tela seguinte, User Authentication, você irá definir se utilizará servidores AAA ou utilizará a base de dados local para autenticação dos clientes. Caso opte por utilizar os servidores marque a opção Authenticate using a AAA server group.



Clique em New para adicionar novos servidores. Na tela New Authentication Server Group defina um nome para o grupo de servidores, o protocolo de autenticação (TACACS+, RADIUS, SDI, NT, Kerberos e LDAP), o endereço IP do(s) servidor(es), a interface utilizada pelo firewall para alcançar o AAA server e a secret key. Em seguida clique em OK.


Caso opte pela autenticação de usuários utilizando a base de dados local selecione Authenticate using the local user database. Insira o Username e Password de cada usuário. Após finalizar o cadastro clique em Next.



O próximo passo será determinar uma política de grupo, na tela Group Policy, onde você definirá atributos aos usuários para acesso a SSL VPN. O grupo é um conjunto de usuários tratado como uma entidade única. Por padrão, todos os usuários são membros do grupo DfltGrpPolicy. Clique em Create new group policy e especifique um nome para o grupo. Clique em Next.



A próxima tela, Bookmark List é aplicada apenas à conexões do tipo Clientless, nela você criará uma portal onde ficarão disponíveis listas de URLs que darão acesso aos recursos e serviços da rede corporativa. Esta tela será mostrada quando os usuários remotos estabelecerem uma conexão SSL VPN através do browser.



Clique em Manage para criar uma nova lista ou gerenciar as existentes. Será mostrada a caixa de diálogo Configure GUI Customization Objects.



Clique em Add e em seguida na tela Add Bookmark List especifique um nome para o grupo de endereços e em seguida cadastre as URLs conforme desejar.

 


 Quando finalizar o cadastro dos endereços a nova lista ficará disponível como uma das opções na tela inicial do Bookmark List, basta selecioná-la e clicar em Next.


No próximo passo do SSL VPN Wizard serão mostradas todas as configurações realizadas até o momento. Clique em Finish para aplicar as alterações.



________________________________________________
As informações contidas acima foram baseadas em documentos oficiais publicados no site da Cisco Systems e obtidas através da experiência com o próprio equipamento. Para o exemplo mostrado foi utilizado um Firewall ASA modelo 5540 com versão de IOS 8.2 (5) e ASDM 6.4 (1).

quarta-feira, 1 de agosto de 2012

Firewall Cisco ASA - Configurando AnyConnect VPN Client (Wizard)



Este artigo descreve como configurar o firewall ASA para estabelecer conexões SSL utilizando o Cisco AnyConnect VPN Client. O ASA suporta conexões tanto de clientes rodando o AnyConnect quanto através de um browser (VPN Clientless). Como premissa os clientes de acesso remoto precisam conectar ao serviço SSL VPN para realizarem o login e obterem o software AnyConnect disponibilizado pelo firewall ASA, isso tudo realizado através do browser. O ASA identificará o sistema operacional utilizado pelo usuário e enviará a versão do client apropriada.

Depois de realizado o download do AnyConnect VPN Client este é instalado e configurado automaticamente e então tentará estabelecer uma conexão SSL segura. Após estabelecida a conexão, os usuários terão total acesso aos recursos oferecidos na rede corporativa. No final da conexão este client poderá ser mantido ou removido dependendo da configuração definida no firewall. Para os casos em que client/software permaneça na máquina após a desconexão o ASA examinará a versão atual e enviará uma atualização, se necessário, no momento de uma nova tentativa de acesso/conexão.


Configurando o Firewall ASA para o Cisco AnyConnect VPN Client

Para a configuração do firewall é necessário ter disponível algumas informações referentes à configuração de interface, faixas de endereçamento IP, certificado digital, entre outros. Seguem abaixo mais detalhes dessas informações.

1 - Definir o nome da interface a qual o serviço de acesso remoto estará disponível. Essa será a interface onde os clientes irão conectar.

2 - Certificado Digital - (self-signed ou trusted CA certificate). O firewall gera um certificado auto-assinado por padrão, mas nada impede que você adicione um certificado de uma autoridade certificadora.

3 - Range de IPs para uso dos clientes. Definição de uma faixa de endereços para serem utilizados por clientes conectados via SSL VPN.

4 - Lista de usuários ou grupos de usuários que serão clientes do serviço de acesso remoto. Estes serão autenticados através de uma base de dados local ou através da utilização de um servidor AAA (Authentication Authorization Accounting). Se for utilizar a base de dados local, basta cadastrar os clientes/usuários no próprio ASA. Caso utilize um AAA Server, você precisará definir alguns dados adicionais. São eles:
  • Nome do grupo de servidores de autenticação (AAA Server Group);
  • Protocolo de autenticação utilizado (TACACS+, RADIUS, SDI, NT, Kerberos e LDAP);
  • Endereço IP do AAA Server;
  • Interface do firewall ASA que será utilizada para autenticação;
  • Secret Key / Shared Secret utilizada para autenticação com o AAA Server.

Para a configuração da SSL VPN faremos uso do Wizard. Acesse o menu Wizards e selecione SSL VPN Wizard. Na tela que surge marque a check box Cisco SSL VPN Cliente (AnyConnect VPN Client) e clique em Next.



Na tela seguinte, SSL VPN Interface, você define um nome para identificar o perfil de conexão, seleciona a interface a qual os usuários remotos irão conectar, informa o certificado digital que o ASA enviará para os clientes e, por fim, define a forma de acesso ao perfil especificando uma URL. Clique em Next.



Na próxima tela, a User Authentication, você irá definir se utilizará servidores AAA ou utilizará a base de dados local para autenticação dos clientes. Caso opte por utilizar os servidores marque a opção Authenticate using a AAA server group.


Clique em New para abri a tela New Authentication Server Group e defina um nome para o grupo de servidores, o protocolo de autenticação (TACACS+, RADIUS, SDI, NT, Kerberos e LDAP), o endereço IP do servidor, a interface utilizada pelo firewall para alcançar o AAA server e a secret key. Em seguida clique em OK.


Se você optar pela autenticação de usuários utilizando a base de dados local selecione Authenticate using the local user database. Insira o Username e Password de cada usuário. Após finalizar o cadastro clique em Next.


O próximo passo será determinar uma política de grupo, onde você definirá atributos aos usuários para acesso a SSL VPN. O grupo é um conjunto de usuários tratado como uma entidade única. Por padrão, todos os usuários são membros do grupo DfltGrpPolicy. Clique em Create new group policy e especifique um nome para o grupo. Você também pode alterar um grupo de políticas existentes clicando em Modify an existing group policy. Clique em Next.


A próxima tela, Bookmark List é aplicada apenas a conexões do tipo Clientless, não sendo utilizada para esse exemplo. Clique em Next novamente. 

O próximo passo será a configuração dos atributos para o AnyConnect VPN Client. Aqui é definido o pool de endereços IP que será utilizado pelos clientes remotos quando tiverem estabelecido uma conexão. Nessa tela também é definida a localização do software, AnyConnect, que o ASA enviará aos usuários. O software é disponibilizado baseado na política de grupo ou de atributos relacionados ao cadastro do cliente. Crie um nome para o Pool, especifique a faixa de IP e a localização do software. Nessa tela também é possível baixar a versão mais atual do aplicativo diretamente do site da Cisco. Depois disso, clique em Next.


No próximo passo do SSL VPN Wizard serão mostradas todas as configurações realizadas até o momento. Clique em Finish para aplicar as alterações. 



________________________________________________
As informações contidas acima foram baseadas em documentos oficiais publicados no site da Cisco Systems e obtidas através da experiência com o próprio equipamento. Para o exemplo mostrado foi utilizado um Firewall ASA modelo 5540 com versão de IOS 8.2 (5) e ASDM 6.4 (1).

quinta-feira, 6 de maio de 2010

Acesso remoto à porta serial

Para a configuração inicial da maioria dos dispositivos de rede é necessário realizar o acesso através de sua porta console. Quando se está próximo ao dispositivo fica fácil fazer a manutenção, porém em alguns casos o deslocamento até a unidade remota fica inviável devido à criticidade da solução, custo com transporte, disponibilidade de tempo, entre outros.

Uma solução para esse tipo de atendimento é a utilização de um aplicativo que disponibilize acesso remoto à porta serial de uma estação. Essa estação irá atuar como um servidor de telnet permitindo o acesso aos dispositivos diretamente conectados.

O Telnet to Serial Bridge ou TSB é um aplicativo escrito em Python e está disponível sob licença GPL. Este programa atua como um intermediário entre o serviço de telnet e uma porta serial local. O programa permite acessar a porta serial de um dispositivo de forma remota. Para configurá-lo basta indicar a porta serial utilizada, o taxa de transferência do dispositivo e uma porta TCP. Depois que o serviço estiver sendo executado basta acessar a aplicação utilizando o telnet em qualquer estação na rede.

Sintaxe:
tsb.exe [opções]

Exemplo:
tsb.exe -p 0 -r 9600 -l 10000

O comando ativa o serviço onde '-p 0' significa que a porta serial utilizada será a COM1, '-r 9600' representa a taxa de transmissão com o dispositivo e a opção '-l 10000' indica que a porta tcp disponível é a de número 10000.

          Opções:
          Porta serial:
          -p      -port: Specify the desired serial port.
                0 = COM1
                1 = COM2
                2 = COM3
                3 = COM4

          -r     -baudrate: Specify baudrate
          -s     -bytesize: Specify bytesize
          -y     -parity: Specify parity options
          -b     -stopbits: Specify number of stopbits
          -t      -timeout: Specify timeout
          -f      -flow: Specify flow-control options

          TCP:
          -l     -listen: Specify a TCP port to listen on

          Outros:
          -h     -help: Display this help messsage



Acesso Cliente:
telnet x.x.x.x 10000

Para realizar o acesso remoto à aplicação basta dar telnet para o endereço ip da estação remota seguida da porta tcp disponibilizada. O acesso ocorrerá diretamente à porta console do dispositivo.