sexta-feira, 10 de fevereiro de 2017

Firewall Cisco ASA - Verificação de status do sistema


Verificar informações do dispositivo

 # show version



Verificar informações de hardware

 # show inventory



 # show module



Verificar status de CPU

 # show cpu usage



Verificar status de memória

 # show memory [detail]



Visualizar alocação de recursos para processos do sistema

 # show processes [cpu-usage | memory]



Verificar status de temperatura

 # show environment temperature



Verificar status de energia

 # show environment voltage



Mostrar informações de data e hora do sistema

 # show clock



Visualizar as configurações ativas no sistema (running configuration)

 # show running-config



Verificar status do failover (High Availability)

 # show failover



Verificar modo de operação do firewall

 # show firewall



 _________________________________________
As informações contidas neste post são baseadas em documentos publicados no site da Cisco e obtidas através da experiência com o próprio equipamento. Para o exemplo mostrado foi utilizado um Firewall Cisco ASA modelo 5510 com versão de software 9.1.

domingo, 11 de dezembro de 2016

Firewall Cisco ASA - Monitoramento SNMP (OIDs) - Acesso Remoto


Neste post estão relacionados os OIDs para realizar o monitoramento via SNMP dos serviços de VPN e acesso remoto do Firewall Cisco ASA. Foram listados os OIDs para monitorar sessões de clientes, túneis, entre outros. Os OIDs (Object Identifier) são identificadores de objetos em uma MIB (Management Information Base).

  • Número de Sessões Ativas
    crasNumSessions    1.3.6.1.4.1.9.9.392.1.3.1.    
    crasNumUsers        1.3.6.1.4.1.9.9.392.1.3.3.    
    crasNumGroups      1.3.6.1.4.1.9.9.392.1.3.4.     

  • Número de Sessões IPsec Ativas
    crasIPSecNumSessions   1.3.6.1.4.1.9.9.392.1.3.26. 

  • Número de Sessões Site-To-Site (IPSec) Ativas
    crasL2LNumSessions   1.3.6.1.4.1.9.9.392.1.3.29.    

  • Número de Sessões SVC (SSL VPN Client) Ativas
    crasSVCNumSessions    1.3.6.1.4.1.9.9.392.1.3.35. 

  • Número de Sessões Web VPN Ativas
    crasWebvpnNumSessions   1.3.6.1.4.1.9.9.392.1.3.38. 

  • Número de Túneis IKE IPSec Phase-1 Ativos
    cikeGlobalActiveTunnels  1.3.6.1.4.1.9.9.171.1.2.1.1.

    Octetos IN/OUT
    cikeGlobalInOctets      1.3.6.1.4.1.9.9.171.1.2.1.3.  
    cikeGlobalOutOctets   1.3.6.1.4.1.9.9.171.1.2.1.11.

    Pacotes IN/OUT
    cikeGlobalInPkts      1.3.6.1.4.1.9.9.171.1.2.1.4.  
    cikeGlobalOutPkts   1.3.6.1.4.1.9.9.171.1.2.1.12. 

    Pacotes Descartados IN/OUT
    cikeGlobalInDropPkts      1.3.6.1.4.1.9.9.171.1.2.1.5.  
    cikeGlobalOutDropPkts   1.3.6.1.4.1.9.9.171.1.2.1.13.  
 _________________________________________
As informações contidas neste post são baseadas em documentos publicados no site da Cisco e obtidas através da experiência com o próprio equipamento. Para o exemplo mostrado foi utilizado um Firewall ASA modelo 5580 com versão de IOS 9.0.

sábado, 10 de dezembro de 2016

Firewall Cisco ASA - Monitoramento SNMP (OIDs)


Neste post estão relacionados os OIDs para realizar o monitoramento via SNMP dos principais recursos do Firewall Cisco ASA. Foram incluídos identificadores para monitoração de CPU, memória, número de conexões e tráfego de rede. Os OIDs (Object Identifier) são identificadores de objetos em uma MIB (Management Information Base).

  •  Informações básicas do appliance
    sysName      1.3.6.1.2.1.1.5
    sysDescr      1.3.6.1.2.1.1.1
    sysContact   1.3.6.1.2.1.1.4
    sysLocation  1.3.6.1.2.1.1.6
    sysUpTime   1.3.6.1.2.1.1.3 


  • CPU (%)
    cpmCPUTotalPhysicalIndex    1.3.6.1.4.1.9.9.109.1.1.1.1.2.
    cpmCPUTotal5sec                  1.3.6.1.4.1.9.9.109.1.1.1.1.3.
    cpmCPUTotal1min                 1.3.6.1.4.1.9.9.109.1.1.1.1.4.
    cpmCPUTotal5min                 1.3.6.1.4.1.9.9.109.1.1.1.1.5.

  • Memória (Free e Usage em byte)
    ciscoMemoryPoolUsed            1.3.6.1.4.1.9.9.48.1.1.1.5.
    ciscoMemoryPoolFree             1.3.6.1.4.1.9.9.48.1.1.1.6.


  • Número de Conexões 
    1.3.6.1.4.1.9.9.147.1.2.2.2.1.5.40.6     

  • Interface - Informação Geral
    ifName                1.3.6.1.2.1.31.1.1.1.1
    ifNumber            1.3.6.1.2.1.2.1.    
    ifIndex           1.3.6.1.2.1.2.2.1.1.  
    ifDescr             1.3.6.1.2.1.2.2.1.2.  
    ifType            1.3.6.1.2.1.2.2.1.3.  
    ifMtu                    1.3.6.1.2.1.2.2.1.4.   
    ifSpeed           1.3.6.1.2.1.2.2.1.5.  
    ifPhysAddress 1.3.6.1.2.1.2.2.1.6.  
    ifAdminStatus        1.3.6.1.2.1.2.2.1.7.
    ifOperStatus 1.3.6.1.2.1.2.2.1.8.  
    ifHighSpeed           1.3.6.1.2.1.31.1.1.1.15.  
    ipAdEntAddr  1.3.6.1.2.1.4.20.1.1
    ipAdEntNetMask   1.3.6.1.2.1.4.20.1.3.


  • Interface - Tráfego / Pacotes Descartados / Erro
  • Bytes IN/OUT (Counter32)
    ifInOctets               1.3.6.1.2.1.2.2.1.10.  
    ifOutOctets       1.3.6.1.2.1.2.2.1.16.

    Bytes IN/OUT (Counter64)
    ifHCInOctets             1.3.6.1.2.1.31.1.1.1.6.
    ifHCOutOctets          1.3.6.1.2.1.31.1.1.1.10.

    Pacotes IN/OUT
    ifHCInUcastPkts       1.3.6.1.2.1.31.1.1.1.7.
    ifHCOutUcastPkts    1.3.6.1.2.1.31.1.1.1.11.

    Discards IN/OUT
    ifInDiscards         1.3.6.1.2.1.2.2.1.13.  
    ifOutDiscards 1.3.6.1.2.1.2.2.1.19.  

    ERRORs IN/OUT
    ifInErrors               1.3.6.1.2.1.2.2.1.14.  
    ifOutErrors    1.3.6.1.2.1.2.2.1.20.  
 _________________________________________
As informações contidas neste post são baseadas em documentos publicados no site da Cisco e obtidas através da experiência com o próprio equipamento. Para o exemplo mostrado foi utilizado um Firewall ASA modelo 5580 com versão de IOS 9.0.

quinta-feira, 1 de setembro de 2016

Cisco Access Point - Restaurando a configuração de fábrica via CLI



Opção 1 - Realizar o reset da configuração (Total)

1 - Acesse o access point via SSH

2 - Digite o comando: write default-config

3 - Confirme as ações de remoção dos arquivos da nvram (Tecle Y)

4 - Reinicie o sistema através do comando: reload

5 - Confirme o procedimento de reload do sistema (Tecle Y)



Opção 2 - Realizar o reset da configuração mantendo as definições de rede

1 - Acesse o access point via SSH

2 - Digite o comando: erase nvram
Esse comando apagará a startup-config, mas manterá a configuração de rede pré-definida.

________________________________________________
As informações contidas neste post são baseadas no access point modelo AIR-CAP3602I-T-K9 da Cisco com versão de software LWAPP 7.4.100.60. 

quarta-feira, 17 de agosto de 2016

Citrix NetScaler - Alteração do endereço NSIP (NetScaler IP)


Para alteração do NetScaler IP (NSIP) você precisará acessar o appliance via linha de comando (CLI). O sistema permite fazer a modificação do endereço de gerenciamento com o auxílio de um menu. Nele é possível informar o novo IP e máscara, salvar a configuração e reiniciar o appliance em uma mesma sequência.

Para ter acesso ao menu digite o comando configns. A tela mostrada será similar a indicada abaixo. Você deverá utilizar as opções 1, 2 e 7.


> configns

NSCONFIG NS10.5.

REVIEW CONFIGURATION PARAMETERS MENU
------------------------------------
This menu allows you to view and/or modify the NetScaler's configuration.
Each configuration parameter displays its current value within brackets
if it has been set. To change a value, enter the number that is displayed
next to it.
------------------------------------
      1. NetScaler's IP address: [10.29.100.1]
      2. Netmask: [255.255.254.0]
      3. Advanced Network Configuration.
      4. Time zone.
      5. Network firewall mode: [0]
      6. Cancel all the changes and exit.
      7. Apply  changes and exit.

Select a menu item from 1 to 7 [7]:



1 - Selecione a opção 1 para alteração do NetScaler IP – Basta indicar o novo endereço IP para o NSIP.

NetScaler's IP Address
----------------------
This specifies the NetScaler's IP address.

Enter the NetScaler's IP address [10.29.177.10]:



2 – Selecione a opção 2 para alterar a máscara de rede – Essa opção é carregada automaticamente após a indicação do NSIP.

Netmask
-------
This specifies the netmask for the network in which the NetScaler is being installed.

Enter the netmask [255.255.254.0]:



3 - Selecione a opção 7 para aplicar as alterações – Será mostrada uma mensagem informando que as novas alterações devem ser salvar. Após confirmação será solicitado um reset para o appliance.

The configuration must be saved and the system rebooted for these settings to take effect
Do you want to save the new configuration? [Yes]:

.............................................

No teste realizado foi possível fazer a alteração do NetScaler IP remotamente. Apesar de estar modificando o endereço de gerenciamento do appliance nada me impede de acessá-lo através de outras interfaces. Lembrando que estas devem estar configuradas prontamente para esse propósito.

Antes da configuração do novo IP foi possível testá-lo definindo-o com um Subnet IP. Nessa condição pude associar a interface à vlan que seria utilizada e em seguida efetuar o acesso ao dispositivo.

Outro ponto também a observar é que na minha infraestrutura eu possuía dois NetScalers trabalhando em alta disponibilidade. Nesse caso achei mais prudente desativar essa funcionalidade antes da alteração dos endereços.

 _________________________________________
As informações contidas neste post são baseada no appliance NetScaler modelo NSMPX-7500 da Citrix com versão de software NS10.5.