Mostrando postagens com marcador interface de gerencia. Mostrar todas as postagens
Mostrando postagens com marcador interface de gerencia. Mostrar todas as postagens

quarta-feira, 30 de janeiro de 2019

Palo Alto - Firewall - Verificação de status da interface de gerência

Verificar as configurações da interface de gerência
 
 # show deviceconfig




Verificar informações da interface de gerência
 
 > show interface management




Visualizar serviços ativos na interface de gerência

  > show system services



Verificar informações definidas para a CLI

 > show cli info



Verificar timeout de sessão da CLI

 > show cli idle-timeout



Verificar permissões definidas para a CLI

 > show cli permissions



Verificar tabela ARP

 > show arp management


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

quarta-feira, 17 de agosto de 2016

Citrix NetScaler - Alteração do endereço NSIP (NetScaler IP)


Para alteração do NetScaler IP (NSIP) você precisará acessar o appliance via linha de comando (CLI). O sistema permite fazer a modificação do endereço de gerenciamento com o auxílio de um menu. Nele é possível informar o novo IP e máscara, salvar a configuração e reiniciar o appliance em uma mesma sequência.

Para ter acesso ao menu digite o comando configns. A tela mostrada será similar a indicada abaixo. Você deverá utilizar as opções 1, 2 e 7.


> configns

NSCONFIG NS10.5.

REVIEW CONFIGURATION PARAMETERS MENU
------------------------------------
This menu allows you to view and/or modify the NetScaler's configuration.
Each configuration parameter displays its current value within brackets
if it has been set. To change a value, enter the number that is displayed
next to it.
------------------------------------
      1. NetScaler's IP address: [10.29.100.1]
      2. Netmask: [255.255.254.0]
      3. Advanced Network Configuration.
      4. Time zone.
      5. Network firewall mode: [0]
      6. Cancel all the changes and exit.
      7. Apply  changes and exit.

Select a menu item from 1 to 7 [7]:



1 - Selecione a opção 1 para alteração do NetScaler IP – Basta indicar o novo endereço IP para o NSIP.

NetScaler's IP Address
----------------------
This specifies the NetScaler's IP address.

Enter the NetScaler's IP address [10.29.177.10]:



2 – Selecione a opção 2 para alterar a máscara de rede – Essa opção é carregada automaticamente após a indicação do NSIP.

Netmask
-------
This specifies the netmask for the network in which the NetScaler is being installed.

Enter the netmask [255.255.254.0]:



3 - Selecione a opção 7 para aplicar as alterações – Será mostrada uma mensagem informando que as novas alterações devem ser salvar. Após confirmação será solicitado um reset para o appliance.

The configuration must be saved and the system rebooted for these settings to take effect
Do you want to save the new configuration? [Yes]:

.............................................

No teste realizado foi possível fazer a alteração do NetScaler IP remotamente. Apesar de estar modificando o endereço de gerenciamento do appliance nada me impede de acessá-lo através de outras interfaces. Lembrando que estas devem estar configuradas prontamente para esse propósito.

Antes da configuração do novo IP foi possível testá-lo definindo-o com um Subnet IP. Nessa condição pude associar a interface à vlan que seria utilizada e em seguida efetuar o acesso ao dispositivo.

Outro ponto também a observar é que na minha infraestrutura eu possuía dois NetScalers trabalhando em alta disponibilidade. Nesse caso achei mais prudente desativar essa funcionalidade antes da alteração dos endereços.

 _________________________________________
As informações contidas neste post são baseada no appliance NetScaler modelo NSMPX-7500 da Citrix com versão de software NS10.5.

quarta-feira, 19 de março de 2014

Palo Alto - Firewall - Configuração de gerenciamento do sistema

Este post auxilia na definição das configurações básicas para manutenção e gerenciamento dos firewalls de nova geração da Palo Alto. Relacionei abaixo os comandos necessários para colocar o appliance em operação. São definidos parâmetros básicos de rede como endereço da interface de gerência, hostname, default-gateway e outras configurações relacionadas aos serviços que serão utilizados pelo firewall. Todas as configurações reportadas estão relacionadas ao comando set deviceconfig system.

Definição do hostname e informação de domínio do appliance


 # set deviceconfig system hostname <name>

 # set deviceconfig system domain <value>



O nome é case-sensitive. Podem ser utilizados hiféns e underlines junto a letras e números. Para as definições de domínio deve ser informado o FQDN (Fully Qualified Domain Name) do firewall.


Definição de parâmetros relacionados à interface de gerência (MGT)


 # set deviceconfig system ip-address <ip_address> netmask <value>

 # set deviceconfig system default-gateway <gateway_ip_address>

 # set deviceconfig system speed-duplex (100Mbps-full-duplex | 1Gbps-full-duplex | auto-negotiate)




Definição de restrição de acesso ao appliance


 # set deviceconfig system permitted-ip <ip/netmask>


O comando permitted-ip restringe o acesso ao gerenciamento do firewall para os endereços IP definidos.


Definição de uma mensagem de boas vindas


 # set deviceconfig system login-banner <value>


O login-banner é uma mensagem de texto apresentada ao usuário na tela de login do firewall. É uma mensagem informativa que server de aviso para usuários ou de alerta para os desavisados que por ventura se deparem com a tela de autenticação do appliance.


Definição do time-zone


 # set deviceconfig system timezone <value>



Definição da localização geográfica


 # set deviceconfig system geo-location


Opções:
+ latitude    latitude coordinate
+ longitude   longitude coordinate



Definição de parâmetros do SNMP


 # set deviceconfig system snmp-setting snmp-system contact <value>

 # set deviceconfig system snmp-setting snmp-system location <value>

 # set deviceconfig system snmp-setting access-setting version (v2c | v3)



São definidos parâmetros de syslocation, contact e versão do SNMP. Na versão 2 é necessário apenas a definição da community-string, já na versão 3 informações de autenticação precisam ser definidas.


 # set deviceconfig system snmp-setting access-setting version v2c snmp-community-string <value>


ou


 # set deviceconfig system snmp-setting access-setting version v3 users <value>


Opções version v3:
+ authpwd   Authentication Protocol Password
+ privpwd   Privacy Protocol Password
+ view      Snmp View Name




Definindo configurações de Serviços

As definições abaixo estão relacionadas aos serviços que o firewall precisará utilizar na sua rede. Servidores de DNS (Domain Name System), NTP (Network Time Protocol) e Proxy. Para cada um destes serviços é possível indicar uma interface a qual o firewall utilizará para alcançá-los. Por default, a interface de gerenciamento (MGT) é utilizada em todas as comunicações.


Definição dos servidores DNS primário e secundário


 # set deviceconfig system dns-setting servers primary <ip_dns_server1>

 # set deviceconfig system dns-setting servers secondary <ip_dns_server2>



Definição dos servidores de NTP


 # set deviceconfig system ntp-server-1 <ip_ntp_server1>

 # set deviceconfig system ntp-server-2 <ip_ntp_server2>



Definição de proxy


 # set deviceconfig system secure-proxy-server <value>

 # set deviceconfig system secure-proxy-port <port_number>

 # set deviceconfig system secure-proxy-user <username>

 # set deviceconfig system secure-proxy-password <password>



Caso o firewall precise utilizar um proxy para a comunicação com a Internet você deverá definir o IP/Hostname do proxy assim como as informação da porta de serviço utilizada, username e password.


Definição de rota para os serviços
Como informado anteriormente, aqui você define como o firewall irá se comunicar com outros servidores/serviços em sua rede. Você pode definir a interface que o appliance utilizará para alcançar cada um destes. Caso você precise que o firewall se comunique com um tipo de serviço não relacionado entre as opções do comando set deviceconfig system route service, você pode especificar através do comando set deviceconfig system route destination o ip de qualquer outro servidor.


 # set deviceconfig system route service <service> source-address <interface_ip_address>


Opções:
  crl-status         CRL servers
  dns                DNS server(s)
  email              SMTP gateway(s)
  netflow            Netflow server(s)
  ntp                NTP server(s)
  paloalto-updates   Palo Alto update server
  panorama           Panorama server
  proxy              Proxy server
  radius             RADIUS server
  snmp               SNMP server(s)
  syslog             Syslog server(s)
  uid-agent          UID agent(s)
  url-updates        URL update server
  wildfire           WildFire service


ou


 # set deviceconfig system route destination <ip-address> source-address <interface_ip_address>


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks referentes a versão PAN-OS 5.0. Mais Informações: Palo Alto Networks

terça-feira, 18 de março de 2014

Palo Alto - Firewall - Configuração inicial

Antes de você iniciar a configuração das políticas de segurança no seu next-generation firewall da Palo Alto é necessário primeiramente definir os parâmetros básicos da interface de gerência (MGT). Essa interface é utilizada para a gestão do appliance e possibilitará o acesso remoto ao elemento via interface WEB ou CLI.

O acesso inicial pode ser realizado via cabo serial conectando o seu computador na porta console do appliance e utilizando um aplicativo para emulação de terminal como o Putty. Esse tipo de conexão permitirá o acesso a CLI (Command Line Interface) do dispositivo. Os parâmetros da porta serial estão definidos como 9600-8-N-1. A outra maneira de acessar é utilizando um cabo Ethernet para conectar a interface MGT do elemento. Para esse tipo de acesso você precisará utilizar um web browser e digitar https://192.168.1.1 que é o IP padrão definido para essa interface.

É bom lembrar que o equipamento que você irá utilizar (desktop / notebook) para a conexão ao firewall precisa estar na mesma rede 192.168.1.0 do elemento. Sendo necessário definir um endereço diferente do utilizado anteriormente como por exemplo 192.168.1.2.

1 - Conecte o cabo serial na interface console do firewall.

2 - Configure o software de emulação de terminal com os seguintes parâmetros: 9600-8-N-1.

3 - Efetue o login com os valores default.


 Username: admin
 Password: admin



4 - Altere a senha default de acesso ao appliance


 admin@PA-5060> set password

 Enter old password : <informe a senha antiga>
 Enter new password : <digite a nova senha>
 Confirm password   : <confirme a nova senha>

 

5 - Configure a interface de gerência (MGT). Defina os valores de IP, máscara, gateway e DNS.


 admin@PA-5060> configure

 admin@PA-5060# set deviceconfig system ip-address <ip_address> netmask <value>

 admin@PA-5060# set deviceconfig system default-gateway <IP do Gateway>

 admin@PA-5060# set deviceconfig system dns-setting servers primary <IP do servidor DNS>

 admin@PA-5060# commit



Obs: Ao final de cada alteração realizada é necessário executar o comando commit para que validar a configuração.

6 - Teste a conectividade do firewall


 admin@PA-5060> ping host <hostname or ip_address>



Você pode realizar um ping para o default-gateway para confirmar se o firewall consegue comunicar com outros elementos na rede. Também pode ser utilizado o hostname de algum elemento de rede já que o servidor DNS foi definido anteriormente.

________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks referentes a versão PAN-OS 5.0. Mais Informações: Palo Alto Networks

quinta-feira, 20 de dezembro de 2012

Radware - AppDirector - Configuração inicial

Para a configuração inicial do AppDirector é necessário a utilização de um cabo serial conectado a porta console do appliance e o uso de um aplicativo para emulação de terminal como o Putty. O AppDirector permite acesso remoto para gerenciamento através de interface Web (HTTP e HTTPS) e CLI (Telnet e SSH).

Para o nosso exemplo iremos configurar uma conta de administrador, definir um endereço ip para a interface de gerência, configurar o default-gateway e permitir a conexão através de telnet e web browser.

Para acesso a CLI (Command Line Interface) do AppDirector configure o aplicativo emulador de terminal com os parâmetros 19200-8-N-1 e conecte o cabo serial na porta console do dispositivo. O username e password default é radware.

Criar conta de usuário

 # manage user table add <usuário> -pw <senha>

Criação de conta de administrador para acesso ao appliance. O nível de acesso definido por default é Read-Write. Se preferir é possível manter a conta padrão, com usuário 'radware' e alterar a senha com o comando 'manage user table set'.


Configurar interface de gerência

 # net ip-interface add <endereço IP> <máscara de rede> <interface>

A série OnDemand Switch do AppDirector possui interface de gerência definida como MNG-1.


Configurar default-gateway

 # net route table add 0.0.0.0 0.0.0.0 <ip do default-gateway> -i <interface>



Configurar acesso Telnet

# manage telnet status set enable



# manage management-port set <interface> -t enable

São permitidas até 05 sessões simultâneas. Por default o time-out para o período de inatividade é de 5 minutos. É necessário habilitar inicialmente o serviço Telnet e em seguida informar em qual interface essa comunicação será permitida.


Configurar acesso WEB

# manage web status set enable



# manage management-port set <interface> -w enable

Permitir comunicação via web para acesso administrativo ao appliance. É necessário habilitar inicialmente o web server e em seguida informar em qual interface essa comunicação será permitida.

 _________________________________________
As informações contidas neste post são baseadas no appliance AppDirector modelo OnDemand Switch 3 XL da Radware com versão de software 2.14. 

terça-feira, 14 de fevereiro de 2012

F5 - BIG-IP - Configurando endereço IP de gerência

Os balanceadores de carga modelo BIG-IP da F5 Networks possuem uma interface de gerenciamento denominada MGMT. Essa interface é utilizada pelo sistema para a comunicação de dados administrativos, não sendo possível utilizá-la para controlar o tráfego destinado ao serviço de balanceamento.

Para configurar um endereço na interface MGMT você pode utilizar a Management Port ou o display LCD. A definição do IP de gerência permitirá o acesso às configurações desse dispositivo. É recomendável que o endereço atribuído à interface MGMT esteja em uma rede diferente das outras interfaces de serviço.

Para o nosso exemplo nós iremos utilizar o painel LCD do appliance. O uso do display possibilita a configuração do dispositivo sem a necessidade de conexão de um cabo console ou cabo de rede. A interação é efetuada por acesso através de um menu, este permite três tipos de configuração: Alteração das propriedades de iluminação e contraste do display (Options);  Alteração das informações do appliance apresentadas pelo display como data, status e versão de firmware (Screens); e propriedades do sistema (System).

A opção que iremos utilizar define as configurações de sistema. Você pode utilizar as opções do menu System para efetuar tarefas como reboot, alteração de propriedades da porta console, configuração da interface de gerência, entre outros.

É bom lembrar que ao utilizar o display deve-se sempre marcar a opção commit ao final da configuração para consolidar todas as alterações.


Configurando endereço IP de gerenciamento


1.    Pressione o botão X para ativar o Menu no display;

2.    Use as setas para selecionar a opção System e em seguida, pressione o botão Check;

3.    Navegue até a opção Management e pressione o botão Check;

4.    Selecionar a opção Mgmt IP para configurar o endereço IP da interface;

5.    Digite o endereço IP de gerenciamento usando as teclas para cima e para baixo e, em seguida, pressione o botão Check;

6. Use as setas do teclado para selecionar Mgmt Mask, e então pressione o botão Check.

7. Digite a máscara de rede usando as teclas para cima e para baixo e, em seguida, pressione o botão Check;

8. Selecione a opção Mgmt Gateway e pressione o botão Check;

9. Digite sua rota padrão usando as teclas para cima e para baixo e, em seguida, pressione o botão Check.
Se você não tiver uma rota padrão, digite 0.0.0.0.

10. Use as setas do teclado para selecionar Commit, e então pressione o botão Check.

11. Pressione o botão Check para selecionar OK.

Depois de adicionar um endereço IP, máscara de rede e gateway na porta de gerenciamento, você pode conectar uma estação de trabalho para acessar a interface de gerenciamento e fazer logon no utilitário de configuração.

                                                     ________________________________________________
As informações contidas acima foram baseadas em documentos da F5 Networks referentes ao appliance BIG-IP 1600. 

sábado, 27 de março de 2010

Cisco - Roteador - Configuração Inicial

Nesse post estão relacionados os comandos básicos para a configuração inicial de um roteador Cisco. São comandos para a configuração de hostname, criação de uma conta para acesso administrativo, definição dos acesso a linha de comando, configuração de enereçamento IP, rota estática, entre outros.


Definir hostname para o dispositivo

  Router(config)# hostname <nome do roteador>



Definir senha de acesso para o modo privilegiado (enable secret)


  Router(config)# enable secret level 15 <senha>

Definição de senha para acesso ao modo enable(#). Através desse comando você pode definir o nível de privilégio para a senha.



CONFIGURAÇÃO DE CONTA DE USUÁRIO

Habilitar serviço de controle de acesso

  Router(config)# aaa new-model



Criar conta de usuário local

  Router(config)# username <usuário> privilege 15 password <senha>





CONFIGURAÇÃO DE ACESSO A LINHA DE COMANDO

ACESSO CONSOLE

Configurar parâmetros de acesso a porta console

  Router(config)# line console 0
 
 Router(config-line)# privilege level 15
 
 Router(config-line)# login local



ACESSO TELNET

Habilitar o acesso Telnet nas interfaces virtuais (Terminal Virtual)

  Router(config)# line vty 0 4
 
 Router(config-line)# transport input telnet
 
 Router(config-line)# login local



ACESSO SSH

Gerar par de chaves RSA

  Router(config)# crypto key generate rsa

Defina uma chave de no mínimo 1024 bits. Essas chaves serão utilizadas pelo protocolo SSH para criptografar os dados trafegados durante a conexão remota.


Definir a versão do SSH

  Router(config)# ip ssh version 2



Habilitar o acesso SSH nas interfaces virtuais (Terminal Virtual)

  Router(config)# line vty 0 4
 
 Router(config-line)# transport input ssh
 
 Router(config-line)# login local

O acesso remoto ao roteador é realizado através das interfaces virtuais "line vty". O comando "login local" indica que a conta utilizada para o acesso será a conta de usuário criada localmente.



CONFIGURAÇÃO DE REDE

Configurar endereço IP na interface do roteador

  Router(config)# interface <tipo de interface> <slot/porta>
 
 Router(config-if)# ip address <endereço IP> <máscara de rede>
 
 Router(config-line)# no shutdown



Configurar endereço IP na interface loopback

  Router(config)# interface loopback 0
 
 Router(config-if)# ip address <endereço IP> <máscara de rede>
 


Criar rota estática

  Router(config)# ip route <endereço de rede> <máscara de rede> <endereço IP do gateway>



Definir nome de domínio DNS

  Router(config)# ip domain-name <nome de domínio>



 _________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Cisco Systems e obtidas através da experiência com o próprio sistema IOS. Os comandos são referentes ao roteador Cisco modelo c1841 utilizando a versão de IOS 12.4.