<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: выбор модели файрвола ASA?</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html</link>
    <description>Помогите определиться с моделью ASA, а главное с ТИПОМ ЛИЦЕНЗИЙ на нее.&lt;br&gt;Требуется следующий функционал:&lt;br&gt;1) интерфейсы outside,inside,dmz1,dmz2&lt;br&gt;2) NAT: inside-dmz1,inside-dmz2,outside-dmz1.  NAT 0(не НАТить по аксесс листу)&lt;br&gt;3) файрвол фильтрации портов, контента. Защита от атак.&lt;br&gt;4) два ISP и переключение между Internet каналами по sla monitor&lt;br&gt;5) VPN Ipsec сервер, терминирование до 20 туннелей. в том числе с динамическим хвостом на той стороне (как вариант туннель nhrp, сейчас сделано без nhrp)&lt;br&gt;6) поддержка транков 802.1q (? даже не знаю умеют ли такое файрволы)&lt;br&gt;&lt;br&gt;Поиск по форуму только внес сумбур http://www.opennet.ru/openforum/vsluhforumID6/13118.html&lt;br&gt;&lt;br&gt;Сейчас этот функционал обеспечивают c2821 и pix515, из-за того, что железяки две постоянно вылезают-решаются какие-то проблемы.&lt;br&gt;Спасибо за советы!&lt;br&gt;</description>

<item>
    <title>выбор модели файрвола ASA? (fenix2)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#15</link>
    <pubDate>Mon, 22 Dec 2008 15:25:10 GMT</pubDate>
    <description>ну и еще PBR и serial интерфейсы может если придёт frame relay или модем какой нить...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>выбор модели файрвола ASA? (fenix2)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#14</link>
    <pubDate>Mon, 22 Dec 2008 15:21:02 GMT</pubDate>
    <description>&amp;gt;asa не умеет gre тунели, не умеет dmvpn или nhrp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;best practice как я думаю &lt;br&gt;&amp;gt;это роутер наружу, который держит gre+ipsec, а за ним directly connected ASA &lt;br&gt;&amp;gt;которая натит, ДМЗит, IPSит. &lt;br&gt;&lt;br&gt;плюс роутера наружу это еще&lt;br&gt;IP SLA - icmp jitter чтобы пингал не одним пакетиком а кучей&lt;br&gt;на ASA нету LLQ&lt;br&gt;gre+ipsec&lt;br&gt;</description>
</item>

<item>
    <title>выбор модели файрвола ASA? (Ярослав Росомахо)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#13</link>
    <pubDate>Mon, 22 Dec 2008 15:19:58 GMT</pubDate>
    <description>&amp;gt;asa не умеет gre тунели, не умеет dmvpn или nhrp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;best practice как я думаю &lt;br&gt;&amp;gt;это роутер наружу, который держит gre+ipsec, а за ним directly connected ASA &lt;br&gt;&amp;gt;которая натит, ДМЗит, IPSит. &lt;br&gt;&lt;br&gt;Если трафика не очень много (в пределах 20 мбит), то и 2821 должна справится с задачами NAT и Stateful Firewall.&lt;br&gt;&lt;br&gt;В роли IPS на ASA выступает модуль AIP-SSM, который по функционалу абсолютно аналогичен AIM-IPS (та же прошивка), но имеет избыточную производительность и гораздо более высокую стоимость.&lt;br&gt;</description>
</item>

<item>
    <title>выбор модели файрвола ASA? (fenix2)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#12</link>
    <pubDate>Mon, 22 Dec 2008 15:18:16 GMT</pubDate>
    <description>asa не умеет gre тунели, не умеет dmvpn или nhrp&lt;br&gt;&lt;br&gt;best practice как я думаю&lt;br&gt;это роутер наружу, который держит gre+ipsec, а за ним directly connected ASA которая натит, ДМЗит, IPSит.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>выбор модели файрвола ASA? (Ярослав Росомахо)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#11</link>
    <pubDate>Mon, 22 Dec 2008 13:48:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Требуется следующий функционал: &lt;br&gt;&amp;gt;1) интерфейсы outside,inside,dmz1,dmz2 &lt;br&gt;&amp;gt;2) NAT: inside-dmz1,inside-dmz2,outside-dmz1.  NAT 0(не НАТить по аксесс листу) &lt;br&gt;&amp;gt;3) файрвол фильтрации портов, контента. Защита от атак. &lt;br&gt;&amp;gt;4) два ISP и переключение между Internet каналами по sla monitor &lt;br&gt;&amp;gt;5) VPN Ipsec сервер, терминирование до 20 туннелей. в том числе с &lt;br&gt;&amp;gt;динамическим хвостом на той стороне (как вариант туннель nhrp, сейчас сделано &lt;br&gt;&amp;gt;без nhrp) &lt;br&gt;&amp;gt;6) поддержка транков 802.1q (? даже не знаю умеют ли такое файрволы) &lt;br&gt;&lt;br&gt;А сколько суммарно трафика у вас?&lt;br&gt;&lt;br&gt;Если грамотно настроить вашу 2821 она справится с этими задачами самостоятельно без дополнительного устройства PIX/ASA.&lt;br&gt;&lt;br&gt;Для &quot;защиты от атак&quot; имеет смысл добавить AIM-IPS&lt;br&gt;</description>
</item>

<item>
    <title>выбор модели файрвола ASA? (www_tank)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#10</link>
    <pubDate>Mon, 22 Dec 2008 06:32:41 GMT</pubDate>
    <description>&amp;gt;Связка ASA + Router для такой ситуации однозначно более подходящая. Оно видимо &lt;br&gt;&amp;gt;не зря у вас сделано сейчас именно так.&lt;br&gt;&lt;br&gt;сделано еще без меня. а вот мне уже приходилось кучу проблем решать из-за того, что стоят два устройства, где логичнее быть одному&lt;br&gt;&lt;br&gt;&amp;gt;Возможности АСА по роутингу минимальны. SLA monitor типа есть, да, но функциональность &lt;br&gt;&amp;gt;с роутерами пока не сравнить. Раз вы multihomed - можете захотеть &lt;br&gt;&amp;gt;bgp - хотя бы дефолты. PBR как уже сказали нет, ospf &lt;br&gt;&amp;gt;поддержка ограниченная. Вообщем ASA - это 100&#037; не border. &lt;br&gt;&amp;gt;И собственно никогда как бордер и не задумывалась.... &lt;br&gt;&lt;br&gt;BGP и даже ospf мы никогда не сможем. у нас деревня и провайдеры соответствующие.&lt;br&gt;сейчас рулят SLA, NATы(по аксесс листам), PBR.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;P.S. Netflow (v9) на АСА будет... вот только не думаю что скоро... &lt;br&gt;&lt;br&gt;хорошо бы...&lt;br&gt;&lt;br&gt;кстати, умеет ли ASA NAT по аксесс-листу делать? вот Pix515 умеет только NAT(0) &lt;br&gt;nat (inside) 0 access-list 110. nat (inside) 1 access-list 110 - уже не съест&lt;br&gt;</description>
</item>

<item>
    <title>выбор модели файрвола ASA? (Mt)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#9</link>
    <pubDate>Fri, 14 Nov 2008 07:38:32 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;А вообще не стоит ставить на эти задачи оду ASA, потому как &lt;br&gt;&amp;gt;если чего-нибудь понадобится, типа PBR, потом пожалеете что так сделали. Берите &lt;br&gt;&amp;gt;роутер покруче и будет вам счастье да и дешевле получится. &lt;br&gt;&lt;br&gt;Топикмэйкеру:&lt;br&gt;&lt;br&gt;Связка ASA + Router для такой ситуации однозначно более подходящая. Оно видимо не зря у вас сделано сейчас именно так. Просто разберитесь в чем текущие проблемы (при необходимости upgrade железа). &lt;br&gt;&lt;br&gt;Возможности АСА по роутингу минимальны. SLA monitor типа есть, да, но функциональность с роутерами пока не сравнить. Раз вы multihomed - можете захотеть bgp - хотя бы дефолты. PBR как уже сказали нет, ospf поддержка ограниченная. Вообщем ASA - это 100&#037; не border.&lt;br&gt;И собственно никогда как бордер и не задумывалась....&lt;br&gt;&lt;br&gt;&lt;br&gt;P.S. Netflow (v9) на АСА будет... вот только не думаю что скоро...&lt;br&gt;</description>
</item>

<item>
    <title>выбор модели файрвола ASA? (helladmin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#8</link>
    <pubDate>Thu, 13 Nov 2008 19:53:05 GMT</pubDate>
    <description>&amp;gt;Помогите определиться с моделью ASA, а главное с ТИПОМ ЛИЦЕНЗИЙ на нее. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Требуется следующий функционал: &lt;br&gt;&amp;gt;1) интерфейсы outside,inside,dmz1,dmz2 &lt;br&gt;&amp;gt;2) NAT: inside-dmz1,inside-dmz2,outside-dmz1.  NAT 0(не НАТить по аксесс листу) &lt;br&gt;&amp;gt;3) файрвол фильтрации портов, контента. Защита от атак. &lt;br&gt;&lt;br&gt;Модуль есть отдельный для этого. От атак один, если проверять почту и хттп, то уже другой.&lt;br&gt;&amp;gt;4) два ISP и переключение между Internet каналами по sla monitor &lt;br&gt;&lt;br&gt;SLA у ASA есть, конфигов в инете полно.&lt;br&gt;&amp;gt;5) VPN Ipsec сервер, терминирование до 20 туннелей. в том числе с &lt;br&gt;&amp;gt;динамическим хвостом на той стороне (как вариант туннель nhrp, сейчас сделано &lt;br&gt;&amp;gt;без nhrp) &lt;br&gt;&lt;br&gt;5505 не потянет однозначно.&lt;br&gt;&amp;gt;6) поддержка транков 802.1q (? даже не знаю умеют ли такое файрволы) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Поиск по форуму только внес сумбур http://www.opennet.ru/openforum/vsluhforumID6/13118.html &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Сейчас этот функционал обеспечивают c2821 и pix515, из-за того, что железяки две &lt;br&gt;&amp;gt;постоянно вылезают-решаются какие-то проблемы. &lt;br&gt;&amp;gt;Спасибо за советы! </description>
</item>

<item>
    <title>выбор модели файрвола ASA? (Eduard_k)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/17538.html#7</link>
    <pubDate>Thu, 13 Nov 2008 12:08:30 GMT</pubDate>
    <description>&amp;gt;Нету в ASA переключения по SLA monitor. &lt;br&gt;&lt;br&gt;схуяли?&lt;br&gt;http://www.cisco.com/en/US/products/hw/vpndevc/ps2030/products_configuration_example09186a00806e880b.shtml#confcli&lt;br&gt;</description>
</item>

</channel>
</rss>
