Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Cisco-like команды - часть 3

 

  Главная      Учебники - Разные     Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Cisco-like команды

 

поиск по сайту            правообладателям  

 

 

 

 

 

 

 

 

 

 

 

содержание      ..     1      2      3      4      ..

 

 

 

Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Cisco-like команды - часть 3

 

 

Cisco-like команды
set aggressive-mode client-endpoint
Команда set aggressive-mode client-endpoint применяется для установки aggressive
mode для организации информационных обменов в рамках IKE протокола с партнером. Для
удаления этого режима используйте команду с префиксом no.
Синтаксис
set aggressive-mode client-endpoint {ipv4-address ipv4-
address | fqdn fqdn | fqdn-user fqdn-user}
no set aggressive-mode client-endpoint {ipv4-address
ipv4-address | fqdn fqdn | fqdn-user fqdn-user}
ipv4-address
идентификатор инициатора соединения типа IPV4-address (т.е.
локальный ID типа IP-address)
fqdn
идентификатор инициатора типа FQDN (локальный ID типа полное
доменное имя)
fqdn-user
идентификатор инициатора типа E-mail.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
ISAKMP peer configuration.
Рекомендации по использованию
Команда set aggressive-mode client-endpoint может быть использована только в
режиме ISAKMP peer configuration. Для входа в этот режим необходимо выполнить команду
crypto isakmp peer address.
Отличие данной команды от подобной команды Cisco IOS:
Включение данной команды в конфигурацию означает включение aggressive mode
(AggrModePriority=TRUE) для данного партнера.
Аргумент данной команды игнорируется (не делается различий между локальными ID).
Данная команда работает как признак включения AggrModePriority.
Если для команды crypto isakmp peer отсутствует команда set aggressive-mode
client-endpoint, то команда crypto isakmp peer игнорируется.
Пример
Для описания правила создания туннеля по нашей инициативе в Aggressive mode с учетом
того, что IP-адрес партнера 10.0.0.1, а IP-адрес локального устройства 10.0.0.2 используются
команды:
Router(config)#crypto isakmp peer address 10.0.0.1
Router(config-isakmp-peer)#set aggressive-mode client-endpoint ipv4-
address 10.0.0.2
Router(config-isakmp-peer)#set aggressive-mode password 1234567890
120
set aggressive-mode password
Команда set aggressive-mode password применяется для ввода Preshared ключа для
данного партнера. Для удаления Preshared ключа из конфигурации используйте команду с
префиксом no.
Синтаксис
set aggressive-mode password {password}
no set aggressive-mode password {password}
password
значение предустановленного ключа
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
ISAKMP peer configuration.
Рекомендации по использованию
Данная команда игнорируется в конфигурации и не влияет на логику работы конвертора.
121
crypto isakmp identity
Команда crypto isakmp identity применяется для назначения типа идентификатора,
используемого в рамках протокола IKE. Отменить назначенный тип идентификатора можно с
помощью той же команды с префиксом no.
Синтаксис
crypto isakmp identity {address | dn | hostname}
no crypto isakmp identity {address | dn | hostname}
address
устанавливает идентификатор address
hostname
устанавливает идентификатор hostname
dn
устанавливает идентификатор dn.
Значение по умолчанию
по умолчанию установлен тип идентификатора address.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду для указания, какой тип идентификатора должен быть использован в
рамках протокола IKE. Возможно три варианта address, hostname и dn.
Идентификатор типа address как правило используется, если компьютер имеет только один
интерфейс с постоянным IP-адресом.
Идентификатор типа hostname как правило используется, если компьютер имеет более
одного интерфейса или же если имеется один интерфейс, но нет постоянного IP-адреса.
Рекомендуется для всех партнеров использовать единый тип идентификатора: либо address,
либо hostname, либо dn.
Идентификатор dn используется только при работе с сертификатами.
Пример
Ниже приведен пример указания типа идентификатора address:
Router(config)#crypto isakmp identity address
122
crypto isakmp keepalive
Команда crypto isakmp keepalive применяется для активизации процесса обмена
сообщениями, подтверждающими активность (в рамках протокола IKE) между роутерами.
Отключить этот процесс можно с помощью той же команды с префиксом no.
Синтаксис
crypto isakmp keepalive secs [retries]
no crypto isakmp keepalive secs [retries]
secs
Задает допустимый период времени отсутствия входящего трафика
от партнера, по истечению которого, при наличии исходящего
трафика, активируется DPD-сессия. Диапазон величины - от 10 до
3600 секунд.
retries
Задает время ожидания ответа от партнера на DPD-запрос. Диапазон
величины - от 2 до 60 секунд. По умолчанию значение этой величины
равно 2.
Значение по умолчанию
по умолчанию команда не активирована.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду для отправки сообщений, подтверждающих активность партнера (в
рамках протокола IKE).
Пример
Ниже приведен пример активации процесса отправки сообщений, в случае если от партнера
не было получено пакетов в течение 30 секунд. Пакеты процесса будут отсылаться через 3
секунды:
Router(config)#crypto isakmp keepalive 30 3
123
crypto isakmp fragmentation
Команда crypto isakmp fragmentation включает режим фрагментирования IKE-пакетов.
Максимальный размер IP-пакета выставляется в 576 байт1 (аналогично Cisco IOS).
Отключить фрагментирование можно с помощью той же команды с префиксом no.
Синтаксис
crypto isakmp fragmentation
no crypto isakmp fragmentation
Значение по умолчанию
по умолчанию фрагментирование IKE-пакетов
отключено.
Режимы команды
Global configuration
Рекомендации по использованию
Фрагментирование IKE-пакетов необходимо в тех случаях, когда в процессе доставки
длинные UDP-пакеты либо не пропускаются промежуточным узлом, либо некорректно
фрагментируется на ip-уровне.
1 Следует учитывать, что операционная система сама устанавливает длину ip-заголовка, что может
приводить к фактическому уменьшению длины ip-пакета с IKE-фрагментом на величину до 44 байт
(максимально допустимый размер ip-заголовка - 64 байта, наиболее часто использеумый - 20 байт)
124
Команды, устанавливающие время жизни SA
crypto ipsec security-association lifetime
Данная команда используется для установки времени жизни SA (Security Association,
ассоциация защиты). Под временем жизни понимается время, разрешенное для действия SA.
По истечении этого времени SA прекращает свое существование и начинает работать новая
SA.
Время жизни может задаваться как в секундах, так и в килобайтах (объем проходящего, в
рамках установленного SA, трафика). Для восстановления значения по умолчанию
используйте ту же команду с префиксом no.
Синтаксис
crypto ipsec security-association lifetime {seconds
seconds | kilobytes kilobytes}
no crypto ipsec security-association lifetime {seconds
| kilobytes}
seconds
время жизни SA в секундах. Допустимые значения от 1 до
4294967295.
kilobytes
время жизни SA в килобайтах. Допустимые значения от 1 до
4294967295.
Режимы команды
Global configuration.
Значение по умолчанию
3600 секунд (1 час) и 4608000 килобайт (1 час при 10
Мбайт/с).
Рекомендации по использованию
Используйте эту команду для изменения установленных значений времени жизни SA.
Следует помнить, что уменьшение времени жизни SA ведет к повышению уровня защиты
соединения, но повышает нагрузку на процессор, что, в свою очередь, ведет к снижению
пропускной способности.
На стадии обсуждения условий создания новой SA устанавливается минимальное время
жизни SA из предложенных сторонами.
Существуют два параметра, ограничивающие время жизни SA - время в секундах и
количество переданной и принятой информации в килобайтах. Ограничение всегда будет
действовать по достижении лимита любым из этих параметров. Например, закончилось время
жизни, установленное в секундах, а ограничение по трафику не выполнено и наполовину. В
этом случае будет действовать ограничение по времени. Пересоздание SA не будет в случае
отсутствия трафика между партнерами. Рекомендуется указывать такое время жизни SA в
секундах, что бы в основном удаление IPsec SA происходило по времени, а ограничение на
объем трафика выбирать как дополнительную меру.
Если закончилось время жизни и SA уже не существует, то новый SA не установится, если не
будет трафика.
Изменения вступят в силу после выхода из режима global configuration командой exit.
125
Примечание
Если при формировании набора преобразований (crypto ipsec transform-set)
используются алгоритмы ah-gost-28147-mac, esp-gost28147-mac, esp-gost28147, то в этом
случае максимальное допустимое значение время жизни SA в килобайтах - 4032 Кб.
При превышении указанного значения для созданного SA, в журнал протоколирования и на
консоль будет выдано сообщение, что в созданном IPsec SA ограничение по трафику не
соответствует допустимому ограничению для используемого криптографического алгоритма:
"SA traffic limit exceeds limitations imposed by the cryptograghic
algorithm"
Пример
Ниже приведен пример установки времени жизни SA равного 1600 сек:
Router(config)#crypto ipsec security-association lifetime seconds 1600
126
Команды формирования набора преобразований
IPsec
crypto ipsec transform-set
Команда crypto ipsec transform-set используется для формирования набора
преобразований - комбинации протоколов защиты и криптографических алгоритмов.
Для удаления набора преобразований используется та же команда с префиксом no.
Синтаксис
crypto ipsec transform-set transform-set-name transform1
[transform2 [transform3]]
no crypto ipsec transform-set transform-set-name
transform-set-name имя, присваиваемое набору преобразований.
transform1..3
наборы преобразований. Разрешено использовать до 3 наборов
преобразований.
Режимы команды
Global configuration. Выполнение этой команды
осуществляет вход в режим crypto transform
configuration.
Значение по умолчанию
значение по умолчанию отсутствует.
Рекомендации по использованию
Набор преобразований - это приемлемая комбинация протоколов защиты, криптографических
алгоритмов и других параметров, применяемых в защищаемом IPsec трафике. В процессе
согласования параметров IPsec SA партнеры соглашаются на использование конкретного
набора преобразований для защиты конкретного потока данных.
Повторный ввод команды с уже заданным именем transform-set-name заменяет набор
преобразований.
Вы можете создать несколько наборов преобразований и затем назначить один или более из
них каждой конкретной записи криптографической карты. Набор преобразований, указанный в
записи криптографической карты, используется при согласовании параметров IPsec SA для
защиты потока данных, разрешенного в списке доступа только для этой записи
криптографической карты.
Перед тем как назначить набор преобразований трафика для записи криптографической
карты, набор преобразований должен быть задан с помощью этой команды.
Набор преобразований задает использование протоколов IPsec: Encapsulation Security
Protocol (ESP) и Authentication Header (AH) и указывает какие криптографические алгоритмы
следует использовать с этими протоколами. Данные протоколы могут использоваться как по
отдельности, так и оба одновременно.
Для создания набора преобразований следует описать от одного до трех преобразований.
Каждое из преобразований должно содержать описание используемых протоколов (AH, ESP)
и криптографических алгоритмов.
Для установления режима, используемого набором преобразований, предназначена команда
mode.
127
Допустимые комбинации преобразований
Таблица 12
Тип преобразования
Имя
Описание
Протокол АН c алгоритмом
ah-md5-hmac
аутентификации MD5
Протокол АН с алгоритмом
ah-sha-hmac
аутентификации SHA
AH Transform
Протокол АН с алгоритмом
(один из списка)
ah-gost-28147-mac
ГОСТ 28147-89 (в режиме
выработки имитовставки)
Протокол АН с алгоритмом
ah-gost3411-hmac
ГОСТ Р 34.11-94
Протокол ESP с алгоритмом
esp-null
Null.
Протокол ESP с 56-битным
esp-des
алгоритмом DES
Протокол ESP с 168-битным
esp-3des
алгоритмом 3DES
Протокол ESP с 128-битным
esp-aes-128
алгоритмом AES
Протокол ESP c 192-битным
esp-aes-192
алгоритмом AES
ESP Encryption Transform
Протокол ESP c 256-битным
(один из списка)
esp-aes-256
алгоритмом AES
Протокол ESP с алгоритмом
ГОСТ 28147-89 (в режиме
esp-gost28147
простой замены с
зацеплением)
Протокол ESP с алгоритмом
ГОСТ 28147-89 (в
комбинированном режиме:
гаммирование и вычисление
esp-gost28147-4m-imit
имитовставки. в
соответствии со
спецификацией ESP_GOST-
4M-IMIT)
Протокол ESP с алгоритмом
esp-md5-hmac
аутентификации MD5
Протокол ESP с алгоритмом
ESP Authentication Transform
esp-sha-hmac
аутентификации SHA
(один из списка)
Протокол ESP с алгоритмом
esp-gost28147-mac
ГОСТ 28147-89 (в режиме
выработки имитовставки)
128
Протокол ESP с алгоритмом
esp-gost3411-hmac
ГОСТ Р 34.11-94
Не допускается, чтобы был единственный ESP transform esp-null (без ESP authenticator). В
этом случае выдается сообщение об ошибке:
ESP: NULL cipher requires ESP authenticator
Удаление
Если при удалении ввести имя несуществующего набора преобразований, будет выдано
сообщение об ошибке:
Could not find crypto transform set <transform-set-name>
Не допускается удаление набора преобразований, на который присутствуют ссылки в
статической и/или динамической криптокартах. В подобной ситуации выдается сообщение
вида:
Transform-set <transform-set-name> is in use by the crypto-map(s):
<crypto-map-name1> <crypto-map-seq-num1>[, <crypto-map-name2> <crypto-
map-seq-num2>...]
Transform-set <transform-set-name> is in use by the dynamic crypto-map
template(s):
<crypto-dynamic-map-name1> <crypto-dynamic-map-seq-
num1>[, <crypto-dynamic-map-name2> <crypto-dynamic-map-seq-num2>...]
First remove the transform-set from the above crypto map(s)/dynamic
crypto map template(s).
Отличие данной команды от подобной команды Cisco IOS:
В Продукте S-Terra Gate отсутствует поддержка преобразования IP Compression
Transform.
Пример
В приведенном ниже примере заданы два набора преобразований, использующие
криптографические алгоритмы различной сложности:
Router(config)#crypto ipsec transform-set ts esp-3des esp-sha-hmac
Router(config)#crypto ipsec transform-set gost ah-md5-hmac esp-des
129
mode (IPsec)
Команда mode применяется для изменения режима, используемого набором преобразований.
Для восстановления режима по умолчанию используйте эту команду с префиксом no.
Синтаксис
mode [tunnel | transport]
no mode
tunnel
параметр, устанавливающий туннельный режим
transport
параметр, устанавливающий транспортный режим
Режимы команды
Сrypto transform configuration.
Значение по умолчанию
туннельный режим.
Рекомендации по использованию
Используйте команду mode для явного указания режима используемого набором
преобразований или для восстановления режима по умолчанию. Если команда mode введена
без параметров, то будет установлено значение по умолчанию.
Если созданные наборы преобразований будут использоваться одной и той же
записью криптографической карты (см. команду set transform-set), то эти наборы
преобразований должны иметь один и тот же режим.
Пример
Router(config)#crypto ipsec transform-set inner-tunnel ah-gost-28147-
mac esp-gost28147 esp-gost3411-hmac
Router(cfg-crypto-trans)#mode tunnel
Router(cfg-crypto-trans)# exit
130
Команды для работы с IKECFG пулом
ip local pool
Команда ip local pool применяется для создания IKECFG пула адресов - набора
(диапазона) IP-адресов, которые будут выдаваться партнерам, например, мобильному
клиенту, после установления соединения и запроса IP-адреса из IKECFG пула.
Для удаления пула адресов используется та же команда с префиксом no.
Синтаксис
ip local pool poolname low-ip-address [high-ip-address]
no ip local pool poolname low-ip-address [high-ip-
address]
Для удаления всего набора локальных адресов используется команда
no ip local pool poolname
poolname
имя, присваиваемое пулу адресов.
low-ip-address
начальный адрес диапазона локальных адресов.
high-ip-address
конечный адрес диапазона локальных адресов. Необязательный
параметр.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду для создания IKECFG пула IP-адресов.
Повторный вызов команды с другим диапазоном адресов добавляет этот диапазон в пул.
Если новый диапазон пересекается с ранее введенным, то команда не выполняется и
выдается сообщение об ошибке: %IP address range overlaps with pool: <pool-
name>.
Если первый адрес диапазона больше второго, то команда не выполняется и выдается
сообщение об ошибке: %Bad IP range, <low-ip-address> - <high-ip-address>.
В пул адресов могут быть выделены адреса как из защищаемой шлюзом (S-Terra Gate)
подсети, так и адреса, непересекающиеся с защищаемой подсетью.
При подключении пользователей они будут получать IP-адреса из этого набора.
Если конечный адрес пула не задан - будет создан пул, состоящий из одного адреса.
Один созданный пул адресов можно сделать общим для тех криптокарт, которые не имеют
собственного пула и у которых установлен флаг crypto map map-name client
configuration address {initiate|respond}. Для этого нужно ввести команду
crypto isakmp client configuration address-pool local pool-name.
Если общий пул уже задан, то последняя команда не выполняется и выдается сообщение об
ошибке: % Remove current pool first.
131
Удаление
Удалить пул можно целиком либо только один диапазон адресов из пула.
Для удаления всего пула используется команда:
no ip local pool poolname
Удаление диапазона из пула производится командой:
no ip local pool poolname low-ip-address [high-ip-address].
Удаление последнего диапазона из пула эквивалентно удалению всего пула. Такая команда
может быть отвергнута с ошибкой, если на пул присутствует ссылка из команды set pool
(режим настройки crypto map). В этом случае выдается сообщение: % Cannot remove the pool.
It is used by: crypto map(s): "cmap 10", "cmap 20"; dynamic map(s): "dmap 10", "dmap 20".
Отличие данной команды от подобной команды Cisco IOS:
Допускается удаление всего пула, в Cisco IOS - нет.
Поведение при удалении диапазона пула отличается от Cisco IOS, так как там нет
команды set pool.
Пример
Ниже приведен пример создания пула IP-адресов с именем 'localpool', содержащего 1024
IP-адреса:
Router(config)#ip local pool localpool 10.1.1.0 10.1.4.255
Примечание
Если предполагается использовать для авторизации и аутентификации RADIUS-сервер, то
одновременно настраивать IKECFG параметры на отдельном С-Терра Шлюзе и на RADIUS-
сервере крайне нежелательно:
1. Если будет указан локальный IKECFG пул, то в случае получения данных авторизации
от RADIUS-сервера, будут задействованы данные из локального IKECFG пула, а
данные от RADIUS-сервера будут игнорироваться.
2. Если RADIUS-сервер выдал Framed-IP-Address (Framed-IP-Address - атрибут RADIUS-
сервера, соответствующий IKECFG-адресу, высылаемому С-Терра Шлюзом партнеру),
который попадает в один из пулов адресов, задействованных в создаваемой политике
безопасности, то С-Терра Шлюз игнорирует авторизационные данные от RADIUS-
сервера и пытается установить соединение с партнёром без IKECFG.
132
crypto isakmp client configuration address-pool local
Команда crypto isakmp client configuration address-pool local применяется
для назначения пула адресов в качестве общего пула.
Отменить назначенный общий пул можно с помощью той же команды с префиксом no.
Синтаксис
crypto isakmp client configuration address-pool local
pool-name
no crypto isakmp client configuration address-pool
local
pool-name
имя общего пула IP-адресов.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
После создания пула командой ip local pool, используйте команду crypto isakmp
client configuration address-pool local для назначения созданного пула в качестве
общего.
Для привязки такого общего пула ко всем криптокартам с именем map-name используйте
команду crypto map map-name client configuration address
{initiate|respond}. Пул будет являться общим для всех криптокарт с именем map-name,
за исключением тех карт, для которых пул задан явно командой set pool name в режиме
настройки команды crypto map map-name seq-num ipsec-isakmp.
Допускается задавать несуществующий пул адресов, но при конвертировании конфигурации
необходимо, чтобы присутствовала ссылка на существующий пул, в противном случае
конвертирование остановится с выдачей ошибки: Address pool "<pool-name>" not
found. Conversion aborted.
Допускается удалять пул адресов, на который ссылается данная команда.
Если задан общий пул для всех криптокарт с именем map-name, но для одной из этих
криптокарт задана команда set pool <none>, то для этой криптокарты пул не используется.
Если в разных криптокартах используется привязка к одному и тому же пулу, в этих
криптокартах настройки DNS и доменного суффикса должна полностью совпадать. Подробное
описание дано для команды set pool.
Пример
Ниже приведен пример назначения общего пула адресов "main" и привязки его к
криптокартам с именем "dmap" для использования в рамках протокола IKE:
Router(config)#crypto isakmp client configuration address-pool local
main
Router(config)# crypto map dmap client configuration address initiate
133
crypto map client configuration address
Команда crypto map client configuration address используется для привязки
общего пула адресов ко всем криптокартам с заданным именем, а также задает способ
выдачи IP-адреса партнеру по протоколу IKECFG, работа с которым будет происходить по
указанной криптографической карте.
Отменить привязку к общему пулу можно с помощью той же команды с префиксом no.
Синтаксис
crypto map map-name client configuration address
{initiate | respond}
no crypto map map-name client configuration address
{initiate | respond}
map-name
имя криптографической карты.
initiate
без запроса партнера шлюз безопасности выдает IP-адрес из IKECFG
пула партнеру, при его попытке создать IPsec SA с использованием
своего реального IP.
respond
по запросу партнера шлюз безопасности выдает партнеру IP-адрес из
IKECFG пула.
Значение по умолчанию
по умолчанию роутер не будет работать по данной
криптографической карте по протоколу IKECFG.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда crypto map client configuration address используется для привязки
общего пула адресов, назначенного командой crypto isakmp client configuration
address-pool local, ко всем криптокартам с именем map-name. Допускается ввод данной
команды, если записи для указываемой криптографической карты отсутствуют.
В данной версии Продукта ввод команды с опцией initiate или respond либо ввод двух
команд с опцияи initiate и respond приводит к одинаковому поведению шлюза
безопасности.
Если в разных криптокартах используется привязка к одному и тому же пулу, в этих
криптокартах настройки DNS и доменного суффикса должна полностью совпадать. Подробное
описание дано для команды set pool.
Команда удаления всего набора записей в криптокарте no crypto map map-name удаляет
также и все команды crypto map client configuration address, относящиеся к
данномой криптокарте.
Однако удаление последней нумерованной записи в криптокарте no crypto map map-name
seq-num не удаляет команды crypto map client configuration address.
Отмена привязки:
no crypto map map-name client configuration address {initiate | respond}
По данной команде удаляется только один из вариантов - initiate или respond. Если в
конфигурации присутствуют оба варианта команды, то для их удаления надо ввести две
команды.
134
Если команда отмены привязки указывается для варианта, отсутствующего в конфигурации,
но, при этом, присутствует хотя бы одна запись, относящаяся к данной криптографической
карте, то команда игнорируется без вывода сообщения об ошибке.
Если отмены привязки указывается для криптографической карты, который полностью
отсутствует в конфигурации, выдается сообщение об ошибке: Could not find crypto map
<map-name>.
Пример
Ниже приведен пример задания пула "main", назначение его в качестве общего и привязка его
ко всем криптокартам с именем "card2":
Router(config)#ip local pool main 1.192.168.11 192.168.11.254
Router(config)#crypto isakmp client configuration address-pool local
main
Router(config)#crypto map card2 client configuration address initiate
135
crypto dynamic-map client configuration address
Команда crypto dynamic-map client configuration address используется для
привязки общего пула адресов ко всем криптокартам с заданным именем, а также задает
способ выдачи IP-адреса партнеру по протоколу IKECFG, работа с которым будет
происходить по указанной криптографической.
Отменить привязку к общему пулу можно с помощью той же команды с префиксом no.
Синтаксис
crypto dynamic-map map-name client configuration address
{initiate | respond}
no crypto dynamic-map map-name client configuration
address {initiate | respond}
map-name
имя динамической криптографической карты.
initiate
без запроса партнера шлюз безопасности выдает IP-адрес из IKECFG
пула партнеру, при его попытке создать IPsec SA с использованием
своего реального IP.
respond
по запросу партнера шлюз безопасности выдает партнеру IP-адрес из
IKECFG пула.
Значение по умолчанию
по умолчанию роутер не будет работать по данной
криптографической карте по протоколу IKECFG.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда crypto dynamic-map client configuration address используется для
привязки общего пула адресов, назначенного командой crypto isakmp client
configuration address-pool local, ко всем криптокартам с именем map-name.
Допускается ввод данной команды, если записи для указываемой криптографической карты
отсутствуют.
В данной версии Продукта ввод команды с опцией initiate или respond, или ввод двух
команд с опцияи initiate и respond приводит к одинаковому поведению шлюза
безопасности.
Если в разных криптокартах используется привязка к одному и тому же пулу, в этих
криптокартах настройки DNS и доменного суффикса должна полностью совпадать. Подробное
описание дано для команды set pool.
Команда удаления всего набора записей в криптокарте no crypto map map-name удаляет
также и все команды crypto dynamic-map client configuration address,
относящиеся к данномой криптокарте.
Отмена привязки:
no crypto dynamic-map map-name client configuration address
{initiate|respond. По данной команде удаляется только один из вариантов - initiate
или respond. Если в конфигурации присутствуют оба варианта команды, то для их удаления
надо ввести две команды.
Если команда отмены привязки указывается для варианта, отсутствующего в конфигурации,
но, при этом, присутствует хотя бы одна запись, относящаяся к данной криптографической
карте, то команда игнорируется без вывода сообщения об ошибке.
136
Если отмены привязки указывается для криптографической карты, который полностью
отсутствует в конфигурации, выдается сообщение об ошибке: Could not find crypto map
template <dynamic-map-name>.
Отличие данной команды от подобной команды Cisco IOS:
Данная команда отсутствует в Cisco IOS.
Пример
Ниже приведен пример создания общего пула "main", назначение его в качестве общего и
привязка его ко всем криптокартам с именем "card2":
Router(config)#ip local pool main 192.168.11.1 192.168.11.254
Router(config)#crypto isakmp client configuration address-pool local
main
Router(config)#crypto dynamic-map card2 client configuration address
initiate
137
Команды создания и редактирования
криптографических карт
crypto map (global IPsec)
Команда crypto map используется для создания или изменения записей криптографических
карт. Также с помощью команды crypto map осуществляется переход в режим настройки
криптографических карт (Crypto map configuration).
Для удаления записи или набора записей криптографических карт используются те же
команды, но с префиксом no.
Синтаксис
crypto map map-name seq-num ipsec-isakmp [dynamic
dynamic-map-set]
no crypto map map-name seq-num
map-name
имя набора записей криптографической карты. Это имя
присваивается в момент создания криптографической карты.
seq-num
номер, присваиваемый отдельной записи в криптографической карте.
ipsec-isakmp
указывает на то, что для данной записи при создании IPsec SA будет
использоваться процедура согласования параметров IKE. Это
ключевое слово обязательно только при создании новой криптокарты,
пре редактировании уже существующей - можно не указывать.
dynamic
указывает на то, что данная запись ссылается на уже существующий
набор динамических криптографических карт, созданных командой
crypto dynamic-map. При использовании этого ключевого слова
доступ к командам настройки криптографической карты будет
запрещен. Необязательный параметр.
dynamic-map-set
имя набора записей динамической криптографической карты, который
используется в качестве шаблона политики безопасности.
Используется только в связке с параметром dynamic.
Режимы команды
Global configuration. Данная команда осуществляет
переход в режим crypto map configuration.
Значение по умолчанию
нет предустановленных криптографических карт.
Рекомендации по использованию
Данная команда используется для создания новой криптокарты, новых записей в ней или
изменения существующих записей.
Записи в криптографических картах устанавливают параметры IPsec SA для подлежащего
шифрованию или аутентификации трафика.
Если требуется создать более одной записи в криптографической карте, то следует
учитывать, что обработка трафика будет производиться в соответствием с приоритетами
записей. Наименьший номер (seq-num) записи соответствует ее наивысшему приоритету и
наоборот - чем выше значение номера записи, тем ниже ее приоритет. Пакеты
обрабатываемого трафика сначала будут сравниваться с записями высшего приоритета.
138
Команда crypto map осуществляет переход в режим настройки криптографической карты
(Crypto map configuration). В этом режиме могут быть настроены (отредактированы) такие
параметры, как привязка к записи криптографической карты списка доступа (access list),
партнера, установка опции PFS, установка времени жизни SA и др. В режиме настройки могут
использоваться следующие команды:
match address
осуществляет привязку списка доступа к записи криптографической
карты
set pfs
указывает, что на стадии согласования параметров IPsec для данной
записи криптографической карты должна быть затребована опция
PFS
set security-association lifetime
устанавливает время жизни SA для
конкретных записей криптографической карты
set transform-set указывает, какие наборы преобразований (transform set) могут
использоваться с данной записью криптографической карты
set peer
указывает IPsec партнера для записи криптографической карты
set identity
устанавливает списки идентификаторов, которые используются
set pool
устанавливает имя пула криптографической карты
set ip access-group устанавливает правила фильтрации, применяемые к входящим
IPsec пакетам после декапсуляции, или к исходящим IPsec пакетам до
инкапсуляции
set dns
задает DNS для IKECFG
set domain
задает доменный суффикс для IKECFG
set client authentication list задает ссылку на список аутентификации (при
использовании аутентификации пользователя на RADIUS-сервере)
set client username задает способ получения идентификатора пользователя (при
использовании аутентификации пользователя на RADIUS-сервере)
reverse-route
включает механизм Reverse Route Injection (RRI).
Создание статической криптокарты
При создании новой crypto map (также как в Cisco) ключевое слово ipsec-isakmp
обязательно должно присутствовать в команде, при редактировании уже существующей
криптокарты допускается сокращенная запись - это ключевое слово можно не указывать.
Ограничения
Аналогично Cisco существуют ограничения на модификацию уже существующих криптокарт
(указание с тем же именем и порядковым номером). Запрещены следующие ситуации:
попытка замены существующей статической криптокарты на динамическую. Например:
crypto map cmap 1 ipsec-isakmp
crypto map cmap 1 ipsec-isakmp dynamic dmap !!! Ошибочная команда !!!
попытка замены существующей динамической криптокарты на статическую. Например:
crypto map cmap 1 ipsec-isakmp dynamic dmap
crypto map cmap 1 ipsec-isakmp !!! Ошибочная команда !!!
139
попытка замены ссылки на другой dynamic-map-set в уже существующей криптокарте.
Например:
crypto map cmap 1 ipsec-isakmp dynamic dmap
crypto map cmap
1 ipsec-isakmp dynamic another-dmap
!!! Ошибочная
команда !!!
Во всех указанных случаях введенная команда игнорируется и на консоль выдается
сообщение, аналогичное Cisco: "Attempt to change dynamic map tag for existing crypto map is
ignored."
Редактирование
Если задать корректную команду для уже существующей криптокарты (т.е. не попадающую в
один из указанных ранее ошибочных случаев), поведение различается для разных типов
crypto map (поведение аналогично Cisco):
для динамической криптокарты команда ничего не делает (поскольку совпадает с
введенной ранее), однако воспринимается как корректная
для статической криптокарты происходит вход в конфигурационный режим, в котором
можно поменять настройки crypto map (peer, ACL, transform-set и т.д.).
Удаление
Основной вариант команды удаления отдельной записи в криптокарте:
no crypto map map-name seq-num
Добавление дополнительных ключевых слов не допускается.
Если указанного в команде имени набора записей криптокарты или номера записи в
криптокарте не существует, то выдается сообщение об ошибке:
“Could not find crypto map entry <map-name> <seq-num>”.
Если указанная в команде запись является единственной в наборе записей криптокарты и
криптокарта привязана к интерфейсу, то команда не выполняется и выдается сообщение об
ошибке:
“ Crypto-map <map-name> is in use by interface(s): Fa<NUM>. Please remove the crypto map from
the above interface(s) first”.
Команда удаления всего набора записей в криптокарте (криптокарты):
no crypto map map-name
Дополнительно данная команда удаляет записи crypto {map | dynamic-map} client
configuration address {initiate | respond}, относящиеся к данной криптокарте.
Если указанная в команде криптокарта отсутствует, то команда не выполняется и выдается
сообщение об ошибке:
“Could not find crypto map <map-name>”
Если указанная в команде криптокарта привязана к интерфейсу, то команда не выполняется и
выдается сообщение об ошибке:
”Crypto-map <map-name> is in use by interface(s): Fa<NUM>. Please remove the crypto map from
the above interface(s) first”.
Допускается (хотя и необязательно) добавление дополнительных ключевых слов, например:
no crypto map cmap 1 ipsec-isakmp
no crypto map cmap 1 ipsec-isakmp dynamic dmap !!! Только для динамической
crypto map !!!
140
Команда no с указанием ключевого слова dynamic (как в последнем примере) работает
только для динамической crypto map. Если такую команду задать для статической crypto map,
команда завершится с ошибкой и проигнорируется.
Отличие данной команды от подобной команды Cisco IOS:
Существует специфический подход в случае, если в crypto map set присутствует
несколько crypto maps, а в их crypto-map-acls существуют пересечения по
адресам, причем в части правил присутствует permit, а в других правилах - deny.
Подробнее логика конвертирования для данной ситуации описана в документе
«Приложение», раздел «Конвертор. Описание обработки интерфейсов».
Существуют особенности при использовании crypto map с несколькими peers в случае,
если используется аутентификация на preshared keys и для разных peers используются
разные ключи и/или используется смешанная аутентификация (на preshared keys и
сертификатах). Эти особенности описаны в документе «Приложение», в разделе
«Конвертор. Описание обработки интерфейсов».
Не поддерживается тип ipsec-manual и задание crypto map profile.
Команды crypto isakmp profiles и crypto ipsec profiles в данной версии Продукта
не реализованы, тем не менее, имеется возможность сформировать инфраструктуру работы с
удаленными пользователями. Например, имеется команда set identity, которая
устанавливает identity инициатора и при работе с удаленными клиентами параметры
шифрования и выделяемые туннельные адреса могут определяться в зависимости от DN
сертификата и FQDN клиента. Одной из команд, формирующих инфраструктуру, является
команда set pool, задающая пул адресов, из которого будут выделяться адреса по IKECFG
для мобильных пользователей.
Пример
Ниже приведен пример использования команды crypto map:
Router(config)#crypto dynamic-map mydynamicmap 10
Router(config-crypto-map)#match address 103
Router(config-crypto-map)#set transform-set my_t_set1 my_t_set2
my_t_set3
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#match address 101
Router(config-crypto-map)#set transform-set my_t_set1
Router(config-crypto-map)#set peer 10.0.0.1
Router(config-crypto-map)#set peer 10.0.0.2
Router(config)#crypto map mymap 20 ipsec-isakmp
Router(config-crypto-map)#match address 102
Router(config-crypto-map)#set transform-set my_t_set1 my_t_set2
Router(config-crypto-map)#set peer 10.0.0.3
Router(config)#crypto map mymap 30 ipsec-isakmp dynamic mydynamicmap
!
141
match address (crypto map)
Команда match address используется для связывания стандартного или расширенного
списка доступа с записью криптографической карты. Команда работает в режиме настройки
криптографических карт (Crypto map configuration).
Для удаления связи списка доступа с записью криптографической карты используется та же
команда, но с префиксом no.
Синтаксис
match address [access-list-id | name]
no match address [access-list-id | name]
access-list-id
имя или номер списка доступа.
name
имя списка шифрованного доступа.
Режимы команды
Crypto map configuration.
Значение по умолчанию
значение по умолчанию отсутствует.
Рекомендации по использованию
Данная команда используется для всех записей статических криптографических карт.
Используйте эту команду для назначения стандартного или расширенного списка доступа
записи криптографической карты. Предварительно следует определить этот список доступа с
помощью команд access-list или ip access-list.
Список доступа, назначенный этой командой, будет использоваться IPsec для определения
трафика, который следует или не следует защищать шифрованием. (Трафик, который
разрешен списком доступа, будет защищаться. Трафик, который запрещен списком доступа,
не будет защищаться.)
При определении списка шифрованного доступа, который используется в команде match
address, в командах access-list или ip access-list параметры source и destination
определяются следующим образом: в качестве source используются адреса того, кого будет
защищать данный шлюз, а в качестве destination - адреса, которые защищает партнер по
соединению.
Таким образом, при привязке к криптокарте список шифрованного доступа указывает
исходящий трафик (также и в Cisco IOS).
Помните, что список шифрованного доступа не отвечает за разрешение или запрет
прохождения трафика через сетевой интерфейс. Эту функцию выполняет список доступа.
Замечание:
Запрещено использование ссылок на расписания (time-range) в списках шифрованного
доступа, на которые ссылается криптокарта. В случае присутствия подобных ссылок на
расписание, конвертирование будет прервано с сообщением об ошибке.
Пример
Ниже приведен пример с минимальными требованиями настройки параметров
криптографической карты с использованием IKE для создания SA.
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#match address 101
Router(config-crypto-map)#set transform-set my_t_set1
Router(config-crypto-map)#set peer 10.0.0.1
142
set ip access-group
Команда set ip access-group задает дополнительные правила фильтрации,
присоединяемые к IPsec SA. Проверка на соответствие списку доступа выполняется внутри
IPsec после декапсуляции и до инакпсуляции пакета.
Для отмены фильтрации используется та же команда, но с префиксом no.
Синтаксис
set ip access-group {access-list-number | access-list-
name} {in | out}
no set ip access-group {access-list-number | access-
list-name} {in | out}
access-list-number номер списка доступа, который является числом из диапазона 1-199
или 1300-2699
access-list-name имя списка доступа
in
фильтрация применяется для входящего IPsec трафика после
декапсуляции
out
фильтрация применяется для исходящего IPsec трафика перед
инкапсуляцией.
Режимы команды
Crypto map configuration.
Значение по умолчанию
значение по умолчанию отсутствует.
Рекомендации по использованию
Используйте эту команду для назначения дополнительной проверки IPsec пакетов
проходящих через внешний интерфейс по IPsec туннелю, на соответствие заданному списку
доступа. Предварительно следует определить этот список доступа с помощью команд
access-list или ip access-list.
Список доступа, назначенный этой командой, будет использоваться для фильтрации трафика,
идущего через IPsec туннель, после декапсуляции - для входящего трафика и до
инкапсуляции - для исходящего трафика, в зависимости от заданного параметра (in/out).
Если список доступа содержит модификаторы log или log-input, то они игнорируются при
подсоединении к криптокарте (фильтр работает также, как если бы не содержал данные
модификаторы).
143
set peer (crypto map)
Команда set peer используется для указания партнера по защищенному соединению в
записи криптографической карты. Для удаления партнера из записи криптографической карты
используется та же команда, но с префиксом no.
Синтаксис
set peer ip-address
no set peer ip-address
ip-address
IP-адрес партнера по защищенному соединению.
Режимы команды
Crypto map configuration.
Значение по умолчанию
значение по умолчанию отсутствует.
Рекомендации по использованию
Данная команда используется для указания партнера по защищенному взаимодействию в
криптографической карте.
Эта команда требуется для всех статических криптографических карт. Для динамических карт
эта команда не обязательна и, в большинстве случаев, не используется (потому что в
основном партнер неизвестен).
Можно назначить несколько партнеров путем повторения выполнения команды. Попытка
создать SA будет предпринята с партнером, заданным первым. Если попытка не удается для
первого партнера, IKE пробует обратиться к следующему партнеру из списка
криптографической карты.
Пример
Ниже приведен пример с минимальными требованиями настройки параметров
криптографической карты с использованием IKE для создания SA.
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#match address 101
Router(config-crypto-map)#set transform-set my_t_set1
Router(config-crypto-map)#set peer 10.0.0.1
144
set pfs (crypto map)
Команда set pfs используется для установки опции PFS. Использование данной опции
позволяет повысить уровень защищенности трафика - при создании каждого IPsec SA
производится выработка новых сессионных ключей. Для снятия опции PFS используется та
же команда, но с префиксом no.
Синтаксис
set pfs [vko | vko2 | group1 | group2 | group5]
no set pfs [vko | vko2 | group1 | group2 | group5]
vko
используется алгоритм VKO GOST R 34.10-2001 [RFC4357], длина
ключа 256 бит
vko2
используется алгоритм VKO GOST R 34.10-2012, длина ключа 256
бит. Алгоритм VKO GOST R 34.10-2012 может применяться, только
если используется криптобиблиотека, разработанная компанией «С-
Терра СиЭсПи»
group1
используется алгоритм Диффи-Хеллмана, длина ключа 768 бит
group2
используется алгоритм Диффи-Хеллмана, длина ключа 1024 бита
group5
используется алгоритм Диффи-Хеллмана, длина ключа 1536 бит
Режимы команды
Crypto map configuration.
Значение по умолчанию
по умолчанию опция PFS отключена.
Рекомендации по использованию
В процессе согласования параметров SA будет затребовано включение опции PFS. Если при
формировании записи криптографической карты алгоритм не был указан, то будет
предложено использовать group1 (значение по умолчанию). Если создание SA инициировано
партнером, а локальная конфигурация требует использования PFS, то, либо партнер
принимает условие использования PFS, либо SA не будет установлена. Если в локальной
конфигурации явно прописано использование group2, эту же группу должен принять партнер в
процессе согласования параметров, иначе SA не будет установлена.
Использование PFS усиливает уровень защиты потому, что даже если один из сессионных
ключей будет взломан атакующей стороной, то только та часть данных, которая была
зашифрована на этом ключе, может быть скомпрометирована. Без использования PFS
скомпрометированными могут оказаться все данные, передаваемые в рамках созданной SA.
При использовании PFS при каждом создании новой SA будет производиться новый обмен
ключами. Подобный обмен потребует дополнительных ресурсов процессора.
Используемые алгоритмы генерации ключей указываются в файле cs_conv.ini.
Пример
Ниже приведен пример требования на использования PFS с группой group2 для записи номер
10 криптографической карты "mymap":
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#set pfs group2
145
set pool (crypto map)
Команда set pool используется для привязки созданного пула адресов для IKECFG к
данной криптографической карте. Для устранения связи пула адресов и криптографической
карты используется та же команда, но с префиксом no.
Синтаксис
set pool name
no set pool
name
имя пула, из которого будут выдаваться IP-адреса для партнеров в
данной криптографической карте. Имеется зарезервированное слово
<none> (в угловых скобках) для указания, что к данной криптокарте не
привязан пул. Данный пул должен быть задан в режиме Global
configuration mode.
Режимы команды
Crypto map configuration.
Значение по умолчанию
нет значения по умолчанию.
Рекомендации по использованию
Использование данной команды возможно только для ipsec-isakmp записей в
криптографических картах.
Команда указывает пул адресов для IKECFG, заданный командой ip local pool.
Если в конфигурации не создан указанный пул адресов, то выдается сообщение об ошибке: %
Attempt to set unknown pool is ignored.
Если в криптокарте пул не указан явно командой set pool, но в конфигурации присутствует
команда crypto map map-name client configuration address
{initiate|respond}, которая привязывает все криптокарты с именем map-name к пулу с
именем pool-name, а также команда crypto isakmp client configuration
address-pool local pool-name, задающая глобальную привязку криптокарт к пулу с
именем pool-name и указывающая общий пул для IKECFG, то этот пул и будет использоваться
в криптокартах с именем map-name, кроме тех криптокарт, в которых пул задан явно.
Если задан пул по умолчанию, а в криптокарте указана команда set pool <none>, то пул
адресов игнорируется.
Существует ограничение на привязку одного и того же пула к разным криптокартам:
Если к двум и более криптокартам привязан один и тот же пул, то, независимо от
способа привязки пула, необходимо, чтобы в данных криптокартах полностью
совпадали настройки DNS серверов и доменных суффиксов по умолчанию:
если в одной криптокарте присутствуют команды set dns и/или set domain, то в
другой криптокарте должны быть идентичные команды
либо во всех криптокартах соответствующая команда отсутствует. Не допускается,
чтобы в одной криптокарте присутствовала команда, а в другой - нет.
Данное требование обязательно как для статических, так и для динамических криптокарт.
Если данное требование не выполняется, конвертирование конфигурации будет прервано с
ошибкой вида:
Could not convert { crypto map | dynamic crypto map template } "<name1>
<idx1>" . Reason: { crypto map | dynamic crypto map template } "<name2>
<idx2>" references to the same pool ("<pool-name>") but the additional
parameters to send to client are different.
где <namei> <idxi> - имена и индексы конфликтующих crypto maps или dynamic crypto map
templates (примечание: сообщение об ошибке выдается для первой встреченной
146
конфликтующей пары; в конфигурации могут присутствовать и другие конфликтующие
криптокарты); <pool-name> - имя привязанного пула.
Удаление
Для удаления связи между пулом адресов и криптокартой используется команда
no set pool. Возможно указать в команде дополнительные параметры.
Замечание:
Если адреса для пула выделены из внутренней подсети, защищаемой шлюзом (S-Terra Gate),
то при выделении партнерам адресов из такого пула необходимо прописать в таблице
маршрутизации маршрут на IP-адреса из этого пула через интерфейс роутера, а не через
внешний интерфейс шлюза (S-Terra Gate) командой ip route.
Если адреса пула не пересекаются с адресами внутренней подсети, защищаемой шлюзом (S-
Terra Gate), то при выделении адресов из такого пула маршрут на адреса из такого пула
можно прописать через внешний интерфейс шлюза, установленного по умолчанию.
Отличие данной команды от подобной команды Cisco IOS:
Данная команда отсутствует в IOS у Cisco.
Пример
Приведен пример создания и привязки пула адресов "mypool" к записи номер 10
криптографической карты "mymap":
Router(config)#ip local pool mypool 10.10.10.10 10.10.10.20
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#set pool mypool
Пример использования команды set pool <none>, когда ко всем криптокартам c именем
cmap привязывается пул с именем pool1, но к 10 записи криптокарты cmap пул не привязан:
Router(config)#crypto isakmp client configuration address-pool local
pool1
Router(config)#crypto map cmap client configuration address initiate
Router(config)#crypto map cmap 10 ipsec-isakmp
Router(config-crypto-map)#set pool <none>
Для случая динамической криптокарты:
Router(config)#crypto isakmp client configuration address-pool local
pool2
Router(config)#crypto dynamic-map dmap client configuration address
initiate
Router(config)#crypto map cmap 20 ipsec-isakmp dynamic dmap
Router(config-crypto-map)#set pool <none>
147
set identity (crypto map)
Команда set identity используется для указания списка идентификаторов, который будет
использоваться конкретной записью криптографической карты. Для устранения связи списка
идентификаторов и криптографической карты используется та же команда с префиксом no.
Синтаксис
set identity [name]
no set identity
name
имя списка идентификаторов. Данный список идентификаторов был
создан командой crypto identity в режиме Global configuration.
Режимы команды
Crypto map configuration.
Значение по умолчанию
нет значения по умолчанию.
Рекомендации по использованию
Использование данной команды возможно только для ipsec-isakmp записей в
криптографических картах.
Пример
Ниже приведен пример создания списка идентификаторов "myident" и использование этого
списка записью номер 10 криптографической карты "mymap":
Router(config)#crypto identity myident
Router(config-crypto-identity)#dn c=ru,o=s-terra,cn=test
Router(config-crypto-identity)#exit
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)# set identity myident
148
set security-association lifetime (crypto map)
Команда set security-association lifetime используется для изменения значения
глобального времени жизни SA. Данная команда изменяет глобальное время жизни SA для
конкретной записи криптографической карты. Для восстановления действия глобального
времени жизни применяется та же команда с префиксом no.
Синтаксис
set security-association lifetime {seconds seconds |
kilobytes kilobytes}
no set security-association lifetime {seconds |
kilobytes}
seconds seconds
Устанавливает время действия SA в секундах. Допустимые значения
от 1 до 4294967295.
kilobytes kilobytes Устанавливает время действия SA в объемах проходящего трафика
(в килобайтах). Допустимые значения от 1 до 4294967295.
Режимы команды
Crypto map configuration.
Значение по умолчанию
глобальное время жизни.
Рекомендации по использованию
Использование данной команды возможно в статических и динамических криптографических
картах.
При согласовании параметров SA выбор времени жизни определяется из расчета
минимального значения из предложенных партнерами.
Существуют два параметра, ограничивающие время жизни SA - время в секундах и
количество переданной и принятой информации в килобайтах. Ограничение всегда будет
действовать по достижении лимита любым из этих параметров. Например, закончилось время
жизни, установленное в секундах, а ограничение по трафику не выполнено и наполовину. В
этом случае будет действовать ограничение по времени. Если закончилось время жизни и SA
уже не существует, то новый SA не установится, если не будет трафика.
Более короткое время жизни SA уменьшает риск компрометации трафика, но требует
большего процессорного времени.
Отсутствует возможность установить неограниченные значения трафика и времени жизни SA,
как и у команд IOS в Cisco.
Для того, чтобы изменить время жизни в секундах, используйте команду set security-
association lifetime seconds.
Для того, чтобы изменить время жизни в килобайтах, используйте команду set security-
association lifetime kilobytes.
Все сделанные изменения времени жизни SA вступают в силу при выходе из режима global
configuration командой exit. При этом происходит удаление всех установленных ранее
соединений (IPsec и ISAKMP SA).
Отличие данной команды от подобной команды Cisco IOS:
Ограничения по трафику и времени жизни имеют больший диапазон, чем у команды Cisco:
120 - 86400 (sec), 2560 - 536870912 (kb).
149
Пример
Приведен пример изменения времени жизни для записи номер 10 криптографической карты
"mymap":
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#set security-association lifetime seconds
2700
150
set transform-set (crypto map)
Для указания набора преобразований, который может использоваться с записью в
криптографической карте, используйте команду set transform-set в режиме crypto map
configuration. Для удаления связи записи криптографической карты со всеми наборами
преобразований используется та же команда с префиксом no.
Синтаксис
set transform-set transform-set-name1 [transform-set-
name2..transform-set-name7]
no set transform-set
transform-set-nameN
имя набора преобразований.
Для записи криптографической карты можно использовать до 6 наборов преобразований.
Режимы команды
Crypto map configuration.
Значение по умолчанию
значение по умолчанию отсутствует.
Рекомендации по использованию
Данная команда обязательна для всех записей статических и динамических
криптографических карт.
Используйте эту команду для указания, какие наборы преобразований следует связать с
записью криптографической карты. Все указанные наборы преобразований должны
использовать один и тот же режим.
Для ipsec-isakmp записи криптографической карты можно указывать до 7 наборов
преобразований. При перечислении наборов преобразований следует помнить, что
наибольший приоритет имеет первый набор преобразований.
Инициатор создания IPsec SA отправляет партнеру в числе прочих параметров и список
наборов преобразований, выстроенный в соответствии с приоритетами. Партнер выбирает из
предложенного списка первый набор преобразований, который совпадает с одним из его
собственного списка набора преобразований. Если не найдено совпадений в списках наборов
преобразований инициатора и партнера, то IPsec SA не будет установлена.
Если необходимо изменить список наборов преобразований, ассоциированных с записью
криптографической карты, то следует просто заново выполнить команду set transform-set
с указанием нового списка. Изменения вступят в силу при выходе из конфигурационного
режима командой exit.
Пример
В приведенном ниже примере показаны шаги по формированию наборов преобразований и
назначению их конкретной (10) записи криптографической карты "mymap":
Router(config)#crypto ipsec transform-set my_t_set1 esp-des esp-sha-
hmac
Router(config)#crypto ipsec transform-set my_t_set2 ah-sha-hmac esp-des
esp-sha-hmac
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#match address 101
Router(config-crypto-map)#set transform-set my_t_set1 my_t_set2
Router(config-crypto-map)#set peer 10.0.0.1
Router(config-crypto-map)#set peer 10.0.0.2
151
set dns (crypto map)
Команда set dns используется для задания DNS сервера для IKECFG. Для удаления DNS
сервера используется та же команда, но с префиксом no.
Синтаксис
set dns primary-server-ip [secondary-server-ip]
no set dns [primary-server-ip [secondary-server-ip]]
primary-server-ip IP-адрес основного DNS-сервера;
secondary-server-ip IP-адрес резервного DNS-сервера (может отсутствовать).
Режимы команды
Crypto map configuration.
Значение по умолчанию
нет значения по умолчанию.
Рекомендации по использованию
Команда актуальна только если к данной crypto map привязан пул адресов для IKECFG либо с
помощью команды set pool, либо с помощью команд crypto isakmp client
configuration address-pool local и crypto map | dynamic-map client
configuration address.
Если к crypto map не привязан пул, данная команда игнорируется.
Если в разных криптокартах используется привязка к одному и тому же пулу, в этих
криптокартах настройка DNS должна полностью совпадать. Данное требование обязательно
как для статических, так и для динамических криптокарт.
Отличие данной команды от подобной команды Cisco IOS:
Данная команда отсутствует в Cisco IOS.
Пример
Допустимая конфигурация:
crypto map cmap 10 ipsec-isakmp
set pool pool1
set dns 192.168.10.10
set domain example.com
! ...
crypto dynamic-map dmap 10
set pool pool1
set dns 192.168.10.10
set domain example.com
Ошибочная конфигурация:
crypto map cmap 10 ipsec-isakmp
set pool pool1
set dns 192.168.10.10
set domain example.com
! ...
152
crypto dynamic-map dmap 10
set pool pool1
set dns 192.168.10.11 ! Ошибка! Должно совпадать с cmap 10
set domain example.com
153
set domain (crypto map)
Команда set domain используется для задания доменного суффикса по умолчанию для
IKECFG. Для удаления доменного суффикса используется та же команда, но с префиксом no.
Синтаксис
set domain domain-name
no set domain [domain-name]
domain-name
доменный суффикс по умолчанию.
Режимы команды
Crypto map configuration.
Значение по умолчанию
нет значения по умолчанию.
Рекомендации по использованию
Команда актуальна только если к данной криптокарте привязан пул адресов для IKECFG либо
с помощью команды set pool, либо с помощью команд crypto isakmp client
configuration address-pool local и crypto map | dynamic-map client
configuration address.
Если попытаться ввести имя с некорректным форматом, будет выдано сообщение об ошибке:
% Bad hostname format
Если в разных криптокартах используется привязка к одному и тому же пулу, то в этих
криптокартах настройка доменного суффикса должна полностью совпадать.
Отличие данной команды от подобной команды Cisco IOS:
Данная команда отсутствует в Cisco IOS.
154
set client authentication list (crypto map)
Команда set client authentication list используется для ссылки на список
аутентификации. Для удаления ссылки на список аутентификации используется та же
команда, но с префиксом no.
Синтаксис
set client authentication list auth-list
no set client authentication list
auth-list
имя списка аутентификации, который должен совпадать с заданным в
команде aaa authentication login.
Режимы команды
Crypto map configuration.
Значение по умолчанию
нет значения по умолчанию.
Рекомендации по использованию
Для того, чтобы задать аутентификацию пользователя на RADIUS-сервере необходимо кроме
данной команды указать способ получения идентификатора пользователя - команду set
client username. Если задать только одну из этих команд, конвертирование Cisco-like
конфигураци будет неуспешным.
Отличие данной команды от подобной команды Cisco IOS:
Данная команда отсутствует в Cisco IOS.
155
set client username (crypto map)
Команда set client username задает способ получения идентификатора пользователя.
Для удаления заданного способа используется та же команда, но с префиксом no.
Синтаксис
set client username ike-id | cert-subj-cn | cert-subj-
ou | cert-altsubj-email | cert-altsubj-dns
no set client username
ike-id
полное печатное значение IKE-идентификатора партнёра ISAKMP
соединения;
cert-subj-cn
полное печатное значение поля CommonName (“CN=«”) из описания
(Subject) сертификата партнёра ISAKMP соединения,
использованного при проверке подписи;
cert-subj-ou
полное печатное значение поля OrganizationUnit (“OU=«”) из
описания (Subject) сертификата партнёра ISAKMP соединения,
использованного при проверке подписи;
cert-altsubj-email полное печатное значение поля EMail (“EMAIL=«”) из
альтернативного описания (Alternative subject) сертификата партнёра
ISAKMP соединения, использованного при проверке подписи;
cert-altsubj-dns полное печатное значение поля DNS (“DNS=«”) из альтернативного
описания (Alternative subject) сертификата партнёра ISAKMP
соединения, использованного при проверке подписи.
Режимы команды
Crypto map configuration.
Значение по умолчанию
нет значения по умолчанию.
Рекомендации по использованию
Для того, чтобы задать аутентификацию пользователя на RADIUS-сервере необходимо кроме
данной команды указать список аутентификации - команду set client authentication
list. Если задать только одну из этих команд, конвертирование Cisco-like конфигураци будет
неуспешным.
Отличие данной команды от подобной команды Cisco IOS:
Данная команда отсутствует в Cisco IOS.
156
reverse-route (crypto map)
Команда reverse-route включает использование механизма Reverse Route Injection (RRI).
Для отключения использования механизма RRI на данной криптокарте применяется та же
команда с префиксом no.
Синтаксис
reverse-route
no reverse-route
Режимы команды
Crypto map configuration.
Значение по умолчанию
значение по умолчанию отсутствует.
Рекомендации по использованию
RRI (Reverse Route Injection) - это новый механизм связи управления топологией VPN и
системой маршрутизации, позволяющий маршрутам к удаленным защищенным подсетям и
клиентам, автоматически принимать участие в процессе маршрутизации.
Смысл механизма RRI состоит в том, что после создания защищенного соединения IPsec SA,
в таблицу маршрутизации шлюза безопасности с включенным RRI автоматически вносится
запись о маршруте к удаленной сети партнера или клиенту. При нарушении защищенного
соединения добавленный маршрут из таблицы шлюза удаляется.
Механизм RRI может использоваться в сетях большого размера для обеспечения надежности
- в схемах резервирования с балансировкой сетевой нагрузки.
Для оповещения соседних сетевых устройств, стоящих за шлюзом безопасности, о доступных
ему хостах, сетях, новых маршрутах, соответствующих изменениям в топологии VPN,
используются протоколы динамической маршрутизации, например, RIP. Такие протоколы
маршрутизации реализованы в пакете программ Quagga.
Более подробное описание применения механизма RRI дано в документе «Настройка шлюза»
(Settings_gate.pdf)
Отличие данной команды от подобной команды Cisco IOS:
Отсутствуют дополнительные параметры.
Предупреждение: недопустимо вручную изменять или удалять правила маршрутизации,
которые автоматически формируются при использовании технологии RRI.
157
crypto dynamic-map
Команда crypto dynamic-map используется для создания набора динамических
криптографических карт. Также эта команда используется для входа в режим crypto map
configuration.
Для удаления набора записей или одной записи динамической криптографической карты
используется та же команда с префиксом no.
Синтаксис
crypto dynamic-map dynamic-map-name dynamic-seq-num
no crypto dynamic-map dynamic-map-name [dynamic-seq-
num]
dynamic-map-name указывает имя набора записей динамической криптографической
карты
dynamic-seq-num
указывает номер конкретной записи динамической криптографической
карты.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration. Данная команда осуществляет
переход в режим crypto map configuration.
Рекомендации по использованию
Используйте эту команду для создания шаблонов политики, которые могут быть
использованы в процессе согласования параметров SA с партнером, даже если вы не знаете
всех параметров криптографической карты, требуемых для взаимодействия с удаленным
партнером (таких, как его IP address). Например, если вы не имеете полной информации обо
всех IPsec партнерах, использование динамических криптографических карт позволит вам
создать SA с подобным партнером. Однако, процесс создания SA не будет начат до тех пор,
пока успешно не завершится аутентификация IKE.
Удаление
Удаление набора записей динамической криптокарты выполняется командой
no crypto dynamic-map <dynamic-map-name>.
В случае, если удаляемый набор записей криптографической карты отсутствуют в
конфигурации, то выдается соответствующее сообщение об ошибке: Could not find
crypto map template <dynamic-map-name>
Если существует хотя бы одна криптокарта, ссылающаяся на набор записей с указанным
именем, выдается сообщение об ошибке: crypto map template in use by crypto map;
cannot delete
Удаление записи динамической криптокарты выполняется командой
no crypto dynamic-map <dynamic-map-name> <seq-num>.
В случае, если удаляемая запись динамической криптографической карты отсутствуют в
конфигурации, то выдается соответствующее сообщение об ошибке: Could not find
crypto map template entry <dynamic-map-name> <seq-num>.
158
Если данная запись единственная с указанным именем и существует хотя бы одна
криптокарта, ссылающаяся на данный набор записей, выдается сообщение об ошибке:
crypto map template in use by crypto map; cannot delete.
В режиме настройки параметров криптографической карты могут использоваться следующие
команды (синтаксис этих команд совпадает с синтаксисом таких же команд при переходе в
режим настройки криптографической карты командой crypto map):
set pfs - устанавливает опцию PFS
set security-association lifetime - устанавливает время жизни IPsec SA.
set transform-set - связывает запись криптографической карты с наборами
преобразований
set pool - устанавливает пул адресов для записи криптографической карты.
set identity - связывает запись криптографической карты со списком идентификаторов
match address - связывает расширенный список доступа с записью криптографической
карты
set ip access-group устанавливает правила фильтрации, применяемые к входящим
IPsec пакетам после декапсуляции, или к исходящим IPsec пакетам до инкапсуляции
exit - выход из конфигурационного режима.
Обязательной командой в этом списке является команда set transform-set.
Записи динамической криптографической карты, подобно записям статических
криптографических карт группируются в наборы записей (сеты). После того, как с помощью
команды crypto dynamic-map определен набор записей динамической криптографической
карты (который обычно содержит только одну запись), его необходимо связать с записью в
"родительской" криптографической карте. Эта операция производится с помощью команды
crypto map. Затем эта "родительская" криптографическая карта должна быть привязана к
интерфейсу.
Записи в "родительской" криптографической карте, ссылающиеся на динамические
криптографические карты должны иметь более низкий приоритет, по сравнению с остальными
записями. Это достигается присваиванием таким записям наивысших номеров (чем выше
номер записи, тем ниже ее приоритет).
Пример
Ниже приведен пример использования команды crypto dynamic-map. В этом примере
запись статической криптографической карты "mymap 30" ссылается на динамическую
криптографическую карту
Router(config)#crypto dynamic-map mydynamicmap 10
Router(config-crypto-map)#match address 103
Router(config-crypto-map)#set transform-set my_t_set1 my_t_set2
my_t_set3
Router(config)#crypto ipsec transform-set my_t_set1 esp-3des esp-sha-
hmac
Router(config)#crypto ipsec transform-set my_t_set2 esp-md5-hmac
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)#match address 101
Router(config-crypto-map)#set transform-set my_t_set1
Router(config-crypto-map)#set peer 10.0.0.1
159
Router(config-crypto-map)#set peer 10.0.0.2
Router(config)#crypto map mymap 20 ipsec-isakmp
Router(config-crypto-map)#match address 102
Router(config-crypto-map)#set transform-set my_t_set1 my_t_set2
Router(config-crypto-map)#set peer 10.0.0.3
Router(config)#crypto map mymap 30 ipsec-isakmp dynamic mydynamicmap
!
160
Команды настройки контекстной фильтрации
ip port-map
Команда ip port-map используется для ассоциации протоколов (сервисов) прикладного
уровня с номерами TCP-портов (PAM - Port to Application Mapping) и позволяет
перенаправлять трафик стандартных (системных) протоколов, а также сервисов, заданных
пользователем, на любой TCP-порт.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip port-map appl-name port [tcp] port-num*| from begin-
port-num to end-port-num [list acl-num] [description
description-string]
no ip port-map appl-name port [tcp] port-num*| from
begin-port-num to end-port-num [list acl-num]
appl-name
название протокола прикладного уровня (сервиса). Могут задаваться
стандартные (системные) сервисы и пользовательские,
определенные пользователем. Системные сервисы ассоциируются с
общеизвестным номером порта и представлены в Таблица 13.
Пользовательский сервис задается именем, который должен
начинаться с префикса “user-“ и по длине не должен превышать 19
символов
tcp
наличие или отсутствие этого ключевого слова не играет
существенной роли
port-num
номер TCP-порта. При наличии в команде слова tcp можно задать
перечисление до пяти портов или диапазон портов. При отсутствии
слова tcp - разрешается задать только один порт
begin-port-num
начальный порт диапазона портов, должен быть меньше конечного
порта
end-port-num
конечный порт диапазона портов
acl-num
ссылка на имя стандартного нумерованного списка доступа, который
ограничивает данный сервис для определенных хостов и подсетей.
Если список доступа отсутствует в конфигурации, то данная команда
игнорируется при конвертировании конфигурации
description-string строка с произвольным описанием.
Системно-заданные соответствия
Таблица 13
Имя протокола, сервиса
Номер порта
Описание
ftp
21
File Transfer Protocol
telnet
23
Telnet
smtp
25
Simple Mail Transfer Protocol
gopher
70
Gopher
161
pop3
110
Post Office Protocol - Version 3
nntp
119
Network News Transport Protocol
imap
143
Internet Message Access Protocol
imap3
220
Interactive Mail Access Protocol 3
ldap
389
Lightweight Directory Access Protocol
login
513
Remote login
Значение по умолчанию
Значение по умолчанию отсутствует
Режимы команды
Global configuration
Рекомендации по использованию
Используйте эту команду, чтобы перенаправить трафик стандартных сервисов на другие,
отличные от общеизвестных, порты. Можно также добавить новый порт к общеизвестному
порту. Для приложений, которые используют необщеизвестные порты, создайте
пользовательский сервис.
Добавление записи к системному port-map
Системно-заданные соответствия существуют неявно и их можно использовать в команде ip
port-name, не вводя никаких дополнительных команд.
Для добавления нового порта к системному сервису напишите команду с системным port
map и она добавит новую запись в уже существующий port map (но не заменит его!). Пример:
ip port-map ftp port 2100
Данная команда приведет к тому, что для ftp будет две записи (одна явная и одна неявная).
!!! Неявная запись!!! ip port-map ftp port tcp 21 description File
Transfer Protocol
!!! Явная запись!!! ip port-map ftp port 2100
Ограничения на порты
Запрещено задавать порты, уже входящие в другой port-map (при условии, что для него не
задана no-форма команды). Это относится к единичному порту, перечислению или диапазону
портов, в которые входит данный порт. Например,
ip port-map ftp port tcp 23
Будет выдано сообщение об ошибке:
%Unable to add port-map entry.
It conflicts with the system entry for telnet.
Please delete it before adding this entry
А если в конфигурации уже существует пользовательский сервис с именем user-port-map-
1 и он содержит в себе порт 2100, то на команду
ip port-map ftp port tcp 2100
162
будет выдано сообщение об ошибке:
%Unable to add port-map entry.
It conflicts with the user-defined entry for user-port-map-1.
Please delete it before adding this entry
Отмена системного port-map
Неявно заданную запись системного port map можно отменить с помощью no-формы
команды. Причем данная no-команда будет отображаться по show running-config
(возможно в расширенном виде). Пример: хотим перенаправить трафик ftp на нестандартный
порт 2100, для этого выполним:
no ip port-map ftp
ip port-map ftp port 2100
По команде show running-config будет показано:
no ip port-map ftp port tcp 21 description File Transfer Protocol
ip port-map ftp port tcp 2100
Отменить no-команду можно следующим образом:
ip port-map ftp port tcp 21
А по команде show running-config будет показано:
ip port-map ftp port tcp 21
Диапазон портов
При задании диапазона начальный порт обязательно должен быть меньше конечного порта. В
противном случае выдается сообщение:
%Unable to add port-map entry.
In a range, beginning value should be smaller than the end
Ссылка на лист доступа
Если в нескольких командах ip port-map существуют привязки к одному и тому же листу
доступа, то при обнаружении коллизий в командах выдаются сообщения об ошибках.
Если в нескольких командах существуют привязки к разным листам доступа (с разными
номерами, между ними допускаются пересечения или даже полное совпадение) или если в
одной команде задан лист доступа, а в другой - нет, то эти команды не сравниваются. В них
допускаются любые пересечения и совпадения номеров портов.
Пример корректной последовательности команд:
ip port-map user-port-map-1 port tcp 2100 list 1
ip port-map user-port-map-1 port tcp 21 list 1
ip port-map user-port-map-1 port tcp 23 list 2
ip port-map ftp port tcp 23 list 1
ip port-map ftp port tcp 2100
Пример ошибочной последовательности команд:
ip port-map user-port-map-1 port tcp 2100 list 1
ip port-map ftp port tcp 2100 list 1 !!! Неправильно !!!
163
Если второй раз прописывается команда, которая уже существует в конфигурации
(совпадение с точностью до description), она игнорируется без выдачи сообщений об
ошибке. Поведение, аналогичное Cisco IOS.
Если в листе доступа используются модификаторы log и log-input, то будет происходит
логирование пакетов, проходящих через inspection фильтры. Сообщения лога показываются в
следующем виде:
Inspect_<inspect-name>_<acl-name>
где <inspect-name> - имя inspection; <acl-name> - имя листа доступа, присоединенного к
port-map, на которую ссылается данный inspect.
Пример:
Фрагмент конфигурации:
access-list 95 permit 10.20.30.40 log
!
no ip port-map telnet port 23
ip port-map telnet port tcp 23 list 95
!
ip inspect name inspect1 telnet
Фрагмент вывода в сообщении лога:
Inspect_inspect1_95
В Cisco IOS записи с модификатором log не работают при инспектировании трафика.
Пользовательский port map
На имя пользовательского сервиса существуют жесткие ограничения (аналогично Cisco IOS).
Если имя не начинается с префикса “user-“, то выдается сообщение:
%Unable to add port-map entry.
Names for user-defined applications must start with 'user-'
Имя по длине не должно превышать 19 символов. При несоблюдении этого правила выдается
сообщение:
%Unable to add port-map entry.
Application name is too long. Maximum allowed characters for application
name are 19
Слово tcp обязательно должно присутствовать. При несоблюдении этого правила выдается
сообщение:
%Unable to add port-map entry.
TCP protocol must be specified for user-defined applications
Добавление записей в уже существующий пользовательский port-map, ссылка на листы
доступа, возможные ошибки аналогичны указанным для системных port map.
Команда show running-config
Слово tcp показывается всегда, независимо от присутствия в команде.
Системно-заданные соответствия не показываются, хотя и существуют неявно.
164
Удаление
Существует возможность удалить весь port map одной командой. Формат команды:
no ip port-map appl-name
Примечание: в случае пользовательских port map данная команда удаляет весь port map
целиком; в случае системного port map - удаляет все user-defined порты и добавляет в
конфигурацию no-форму команды для pre-defined портов (если ее на этот момент еще не
было).
Если данного port map не существует, выдается сообщение:
%Unable to remove port-map entry.
Port-map entry for application <appl-name> is not found
При удалении пользоватльского port-map целиком (см. предыдущий пункт) или при удалении
последней записи такого port map и если имеется привязка к inspection правилу, то
выдается сообщение вида:
Removed <port-map-name> from inspect rule <inspection-name>
Если в данном inspection правиле не было привязок к другим протоколам (т.е. данный
inspection rule удаляется), то выдаются два сообщения:
Removed <port-map-name> from inspect rule <inspection-name>
Removed inspect rule <inspection-name>
Если данный port map присутствует в разных inspection правилах, указанные выше
строки показываются для каждого inspection правила.
Пример. На следующую последовательность команд:
ip port-map user-port-map-1 port tcp 2100
ip inspect name inspect-1 user-port-map-1
ip inspect name inspect-1 tcp
ip inspect name inspect-2 user-port-map-1
no no ip port-map user-port-map-1
будет выдано:
Removed user-port-map-1 from inspect rule inspect-1
Removed user-port-map-1 from inspect rule inspect-2
Removed inspect rule inspect-2
Отличие данной команды от подобной команды Cisco IOS:
Не используется протокол транспортного уровня UDP.
Системные протоколы и пользовательские обрабатываются одинаково.
Для протокола ftp формируется inspection процедура ftp<>, для всех остальных протоколов -
процедура tcp<>, а у Cisco - специфические процедуры для SMTP, HTTP и т.п.
165
ip inspect name
Команда ip inspect name применяется для создания правила проверки трафика для
протоколов прикладного уровня и TCP. В этом случае шлюз безопасности выполняет функции
межсетевого экрана, используя средства CBAC (Context-Based Access Control - управление
доступом на основе контекста).
Удаление правила проверки осуществляется той же командой с префиксом no.
Синтаксис
ip inspect name inspection-name protocol [alert {on |
off}] [audit-trail {on | off}] [timeout seconds]
no ip inspect name inspection-name protocol [alert {on
| off}] [audit-trail {on | off}] [timeout seconds]
inspection-name
имя набора правил проверки. Длина имени не должна превышать 16
символов, при большей длине оно будет сокращено до 16 символов
protocol
протокол, может быть tcp или протокол прикладного уровня (сервис)
(системный или пользовательский, заданный в команде ip port-
map)
alert
для каждого протокола можно включить/выключить выдачу тревожных
сообщений на консоль (уровня alert). Если эта опция не установлена,
то по умолчанию берется настройка из команды ip inspect alert-
off (глобальная настройка)
audit-trail
для каждого протокола можно включить/выключить ведение журнала
аудита, записи которого выдаются на консоль после закрытия каждой
сессии. Если эта опция не установлена, то по умолчанию берется
настройка из команды ip inspect audit-trail (глобальная
настройка)
seconds
время, в течение которого допускается существование неактивного
сеанса TCP. Если эта опция не установлена, то по умолчанию
берется настройка из команды ip inspect tcp idle-time
(глобальная настройка).
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Правило проверки трафика используется для stateful фильтрации - контексной фильтрации
трафика.
Для каждого прикладного протокола создайте свое правило.
Чтобы добавить правило с новым протоколом в уже существующий набор правил проверки
используйте то же имя inspection-name набора правил проверки.
Если ввести команду для уже существующей записи, то для нее будут добавлены/изменены
настройки (alert, audit-trail и/или timeout). При этом убрать существующую настройку нельзя.
Например:
В конфигурации существует запись:
ip inspect name inspect-1 user-port-map-1 alert on audit-trail off
Если ввести команду:
166
ip inspect name inspect-1 user-port-map-1 alert off timeout 1000
То в конфигурации будет сформирована команда:
ip inspect name inspect-1 user-port-map-1 alert off audit-trail off
timeout 1000
Примечание: соблюдайте осторожность при использовании совместно с фильтрацией по
расписанию. Динамическое правило, созданное в диапазоне времени, указанном в
расписании, продолжает работать и после завершения данного диапазона времени.
Если необходимо, чтобы контекстная фильтрация работала по расписанию, то в данной
ситуации политику безопасности можно создать при помощи конфигурационного файла (см.
документ «Создание конфигурационного файла»).
Удаление
Удаление записи, связанной с определенным протоколом protocol, в наборе правил с
именем inspection-name осуществляется командой:
no ip inspect name inspection-name protocol
Для удаления набора правил проверки с именем inspection-name используется команда:
no ip inspect inspection-name
При удалении набора правил проверки, привязанного к одному или нескольким интерфейсам,
происходит автоматическое удаление привязки без выдачи специального сообщения.
Для удаления всех наборов правил проверки используется команда:
no ip inspect
При этом все значения глобальных настроек, связанных с СВАС, принимают значения по
умолчанию.
Отличие данной команды от подобной команды Cisco IOS:
В протоколы, которые нужно проверить, не входят стандартные UDP и icmp.
Трафик (входящий или исходящий), одним из конечных пунктов которого является сам
роутер, обрабатывается, также как и любой другой. У Cisco такой трафик не попадает под
действие inspect правил.
Лист доступа, через который идет трафик, противоположный инспектируемому, может быть
стандартным, Cisco требует, чтобы лист доступа обязательно был extended.
167
ip inspect alert-off
Команда ip inspect alert-off применяется для отмены выдачи тревожных сообщений
(уровня alert) на консоль при проверке трафика для всех протоколов прикладного уровня.
Команда с префиксом no разрешает выдачу alert-сообщений для протоколов прикладного
уровня.
Синтаксис
ip inspect alert-off
no ip inspect alert-off
Значение по умолчанию
на консоль не выдаются сообщения уровня alert.
Режимы команды
Global configuration.
Рекомендации по использованию
Эта команда является глобальной настройкой для всех протоколов прикладного уровня и
используется при отсутствии опции alert {on|off} в команде ip inspect name для
указанного протокола.
Тревожные сообщения будут выдаваться при обнаружении атак блокирования сервиса и
других предусмотренных в конфигурации.
168
ip inspect audit-trail
Команда ip inspect audit-trail применяется для ведения журнала аудита, записи
которого будут выдаваться на консоль о каждой сессии, после ее закрытия.
Команда с префиксом no запрещает ведение журнала аудита.
Синтаксис
ip inspect audit-trail
no ip inspect audit-trail
Значение по умолчанию
на консоль не выдаются сообщения.
Режимы команды
Global configuration.
Рекомендации по использованию
Эта команда является глобальной настройкой для всех протоколов прикладного уровня и
используется при отсутствии опции audit-trail {on|off} в команде ip inspect name
для указанного протокола.
Команда ip inspect audit-trail предоставляет средство мониторинга, которое можно
использовать для отладки CBAC.
Используйте данную команду, чтобы регистрировать факты нарушения информационной
безопасности и принять меры к устранению возможных угроз.
В журнале ведутся записи о времени сессии, адресах хостов источника и получателя,
номерах портов, продолжительности существования соединения и количестве переданных
байтов.
169
ip inspect tcp synwait-time
Команда ip inspect tcp synwait-time является командой управления состоянием
сеанса в системе CBAC. Данная команда указывает интервал времени, по истечении которого
программное обеспечение закроет сеанс TCP, если он не успеет завершить процесс
установки и перейти в установленное состояние.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip inspect tcp synwait-time seconds
no ip inspect tcp synwait-time
seconds
интервал времени в секундах. Диапазон значений 1 - 65535.
Значение по умолчанию
30 секунд.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду, чтобы задать, как долго S-Terra Gate будет следить за состоянием
TCP сеанса и когда его закрыть, если процесс установки сеанса остается незавершенным.
Считается, что сеанс TCP перешел в установленное состояние, если обнаружен первый пакет
сеанса TCP, содержащий флаг SYN, который является запросом клиента на окрытие сеанса.
Данная команда является глобальной настройкой, применяемой для всех сеансов TCP,
проверяемых с помощью CBAC.
170
ip inspect tcp finwait-time
Команда ip inspect tcp finwait-time является командой управления состоянием
сеанса в системе CBAC. Данная команда указывает интервал времени, в течение которого
допускается существование сеанса TCP после того, как S-Terra Gate зарегистрирует
получение пакета с флагом FIN.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip inspect tcp finwait-time seconds
no ip inspect tcp finwait-time
seconds
интервал времени в секундах. Диапазон значений 1 - 65535.
Значение по умолчанию
5 секунд.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду, чтобы задать интервал времени, в течение которого еще будет
поддерживаться TCP сеанс, после того как шлюз зарегистрирует получение пакета с флагом
FIN, который является уведомлением о закрытии сеанса TCP. В течение этого времени будет
послано подтверждение о получении уведомления с флагом ACK и выслан пакет с флагом
FIN от партнера.
Данная команда является глобальной настройкой, применяемой для всех сеансов TCP,
проверяемых с помощью CBAC.
171
ip inspect tcp idle-time
Команда ip inspect tcp idle-time является командой управления состоянием сеанса в
системе CBAC. Данная команда указывает максимальный интервал времени, в течение
которого допускается существование неактивного сеанса TCP.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip inspect tcp idle-time seconds
no ip inspect tcp idle-time
seconds
интервал времени в секундах. Диапазон значений 1 - 65535.
Значение по умолчанию
3600 секунд.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду, чтобы задать интервал времени, в течение которого будет
поддерживаться неактивный сеанс TCP.
Данная команда является глобальной настройкой, применяемой для всех сеансов TCP,
проверяемых с помощью CBAC, но может быть переопределена для конкретного интерфейса
в правиле проверки ip inspect name с помощью параметра timeout.
172
ip inspect max-incomplete high
Команда ip inspect max incomplete-high является командой управления состоянием
сеансов в системе CBAC. Данная команда указывает максимальное количество
одновременно существующих полуоткрытых сеансов, при достижении которого S-Terra Gate
начинает их удалять.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip inspect max-incomplete high number
no ip inspect max-incomplete high
number
количество одновременно существующих полуоткрытых сеансов.
Диапазон значений 1 - 1000000.
Значение по умолчанию
500 одновременно существующих полуоткрытых
сеансов.
Режимы команды
Global configuration.
Рекомендации по использованию
Большое количество полуоткрытых сеансов (запросов соединения, оставшихся без ответов)
может означать атаку блокирования сервиса или опрос портов внешним наблюдателем. Для
TCP полуоткрытый сеанс означает, что он не успел перейти в установленное состояние.
Система CBAC подсчитывает общее количество полуоткрытых сеансов TCP и FTP. Когда
количество полуоткрытых сеансов превысит число number, установленное командой ip
inspect max-incomplete high, система CBAC удаляет один полуоткрытый сеанс, как
только появляется новый запрос на соединение. Удаление происходит до тех пор, пока число
полуоткрытых сеансов не станет меньше значения, заданного командой ip inspect max-
incomplete low.
Если в команде ip inspect max-incomplete high указать значение number меньше, чем
значение number, установленное в команде ip inspect max-incomplete low, то команда
не выполняется и выводится сообщение об ошибке: %New high threshold <high>
cannot be smaller than low threshold <low>.
Если ввести команду no ip inspect max-incomplete high, устанавливающую значение
по умолчанию 500, но в тоже время в команде ip inspect max-incomplete low значение
number больше 500, то в этом случае последняя команда задает новое значение ip inspect
max-incomplete low 500.
Пример
Заданы команды:
ip inspect max-incomplete low 600
ip inspect max-incomplete high 900
После ввода команды no ip inspect max-incomplete high будет установлено:
ip inspect max-incomplete low 500.
173
ip inspect max-incomplete low
Команда ip inspect max-incomplete low является командой управления состоянием
сеансов в системе CBAC. Данная команда указывает минимальное количество одновременно
существующих полуоткрытых сеансов, при достижении которого S-Terra Gate прекращает их
удалять.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip inspect max-incomplete low number
no ip inspect max-incomplete low
number
количество одновременно существующих полуоткрытых сеансов.
Диапазон значений 1 - 1000000.
Значение по умолчанию
400 одновременно существующих полуоткрытых
сеансов.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду, чтобы задать число одновременно существующих полуоткрытых
сеансов, по достижении которого прекращается их удаление.
Если в команде ip inspect max-incomplete low указать значение number больше, чем
значение number, установленное в команде ip inspect max-incomplete high, то
команда не выполняется и выводится сообщение об ошибке: %New low threshold <low>
cannot be greater than high threshold <high>.
Если ввести команду no ip inspect max-incomplete low, устанавливающую значение
по умолчанию 400, но в тоже время в команде ip inspect max-incomplete hight
значение number меньше 400, то в этом случае последняя команда задает новое значение ip
inspect max-incomplete hight 400.
Пример
Заданы команды:
ip inspect max-incomplete low 200
ip inspect max-incomplete high 300
После ввода команды no ip inspect max-incomplete low будет установлено:
ip inspect max-incomplete high 400.
174
ip inspect one-minute high
Команда ip inspect one-minute high является командой управления состоянием
сеансов в системе CBAC. Данная команда указывает частоту появления полуоткрытых
сеансов в минуту, по достижении которой S-Terra Gate начинает их удаление.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip inspect one-minute high number
no ip inspect one-minute high
number
частота появления полуоткрытых сеансов. Диапазон значений 1 -
1000000.
Значение по умолчанию
500 полуоткрытых сеансов в минуту.
Режимы команды
Global configuration.
Рекомендации по использованию
Система CBAC подсчитывает не только количество полуоткрытых сеансов, но и частоту
появления полуоткрытых сеансов в минуту.
Если частота попыток создания новых соединений превысит значение number, заданное
командой ip inspect one-minute high, то S-Terra Gate начинает удаление полуоткрытых
сеансов, чтобы принимать новые запросы на соединение. Удаление полуоткрытых сеансов
будет продолжаться до тех пор, пока частота появления полуоткрытых сеансов не будет
совпадать с частотой, установленной командой ip inspect one-minute low.
Если в команде ip inspect one-minute high указать значение number меньше, чем
значение number, установленное в команде ip inspect one-minute low, то команда не
выполняется и выводится сообщение об ошибке: %New high threshold <high> cannot
be smaller than low threshold <low>.
Если ввести команду no ip inspect one-minute high, устанавливающую значение по
умолчанию 500, но в тоже время в команде ip inspect one-minute low значение number
больше 500, то в этом случае последняя команда задает новое значение ip inspect one-
minute low 500.
175
ip inspect one-minute low
Команда ip inspect one-minute low является командой управления состоянием сеансов
в системе CBAC. Данная команда указывает частоту появления полуоткрытых сеансов в
минуту, по достижении которой S-Terra Gate прекращает их удаление.
Команда с префиксом no устанавливает значение по умолчанию.
Синтаксис
ip inspect one-minute low number
no ip inspect one-minute low
number
частота появления полуоткрытых сеансов. Диапазон значений 1 -
1000000.
Значение по умолчанию
400 полуоткрытых сеансов в минуту.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду, чтобы задать частоту появления полуоткрытых сеансов в минуту,
по достижении которой прекращается их удаление.
Если в команде ip inspect one-minute low указать значение number больше, чем
значение number, установленное в команде ip inspect one-minute hight, то команда
не выполняется и выводится сообщение об ошибке: %New low threshold <low> cannot
be greater than high threshold <high>. Команда не выполняется.
Если ввести команду no ip inspect one-minute low, устанавливающую значение по
умолчанию 400, но в тоже время в команде ip inspect one-minute hight значение
number меньше 400, то в этом случае последняя команда задает новое значение ip
inspect one-minute hight 400.
176
Команды QoS
class-map
Команда class-map используется для задания класса трафика и критериев этого класса, на
основе которых сетевой трафик будет группироваться в классы (классифицироваться).
Синтаксис
class-map [match-all|match-any] class-map-name
no class-map [match-all|match-any] class-map-name
class-map-name
имя класса трафика
match-all
указывает, что классу будут принадлежать пакеты, удовлетворяющие
всем критериям, заданным в режиме настройки класса (config-cmap).
match-any
указывает, что классу будут принадлежать пакеты, удовлетворяющие
хотя бы одному критерию, заданному в режиме настройки класса
(config-cmap).
Значение по умолчанию
match-all
Режимы команды
Global configuration.
Рекомендации по использованию
Описанные ниже команды позволяют задать определенный сервис обслуживания сетевого
трафика. Они классифицируют пакеты (относят пакеты к определенному классу трафика) и
маркируют их (назначают соответствующий приоритет). Формирование трафика выполняется
в три шага:
пакеты распределяются по классам (команды class-map);
задаются правила для каждого класса (команды policy-map);
заданная политика привязывается к интерфейсу (команды service-policy).
Используемая здесь технология QoS - Дифференцированное обслуживание (DiffServ) -
основана на классификации трафика и его маркировке.
С помощью команды class-map можно задать несколько классов обслуживания и критерии
этих классов.
Например, когда трафик из подсети поступает на внутренний интерфейс шлюза, то сначала
он разбивается на множество классов обслуживания на основе полей (IP-адрес, порт, поле
ToS) заголовка пакета сетевого и транспортного уровней, заданных командой class-map.
Затем на этом же интерфейсе производится маркировка пакетов - изменяется поле ToS -
переносится значение Precedence (приоритет) или значение DSCP, установленные
командами set precedence или set dscp в режиме настройки команды policy-map, в
поле ToS. Маркировка производится в соответствии с тем классом обслуживания, к которому
принадлежит пакет. В названии команды policy-map слово «политика» имеет тот смысл, что
установленные значения Precedence и DSCP определяют набор процедур, которые будут
обеспечивать заданный класс обслуживания.
Для данного примера заданный класс обслуживания трафика нужно обеспечивать на
внешнем интерфейсе шлюза безопасности с помощью утилиты drv_mgr, которая позволяет
управлять загрузкой процессора обработкой трафика - включать/выключать механизм
177
уничтожения неприоритетных пакетов (по полю ToS), управлять стратегией очередей,
включать/выключать механизм защиты от перегрузки и др.
Существует возможность задания независимых команд классификации и маркирования для
входящего и исходящего трафика на каждом интерфейсе.
При IPsec обработке исходящего пакета классификация и маркирование пакета будет
производиться до его инкапсуляции, для входящего пакета - после его декапсуляции.
При IPsec обработке пакетов будет происходить копирование поля ToS из внутреннего во
внешний заголовок.
Критерии, по которым трафик будет ассоциироваться с определенным классом, задаются в
режиме настройки класса следующими командами:
match access-group - означает, что классу принадлежат пакеты, которые попадают
под действие указанного списка доступа (access-list);
match any - означает, что все пакеты принадлежат этому классу;
match dscp - означает, что классу принадлежат пакеты, у которых значение DSCP
равно одному из указанных;
match precedence - означает, что классу принадлежат пакеты, у которых значение
Precedence равно одному из указанных.
Для одного класса можно задать любое количество критериев выбора трафика.
При повторном задании критериев для данного класса ключевое слово match-all или
match-any можно не указывать, сохранится прежний тип класса. Если же указать другой тип
(например, match-all вместо match-any), то тип класса изменится.
Удаление класса производится командой:
no class-map [match-all|match any] class-map-name
Если данный класс используется в команде policy-map, то класс не удаляется, а выводится
сообщение об ошибке:
"% Class-map <class-map-name> is being used"
Пример
Router(config)# class-map match-any class1
Router(config-cmap)# match access-group 101
Router(config-cmap)# match dscp af41 af31 af21
Router(config-cmap)#exit
178
match access-group
Команда match access-group задает критерий соответствия трафика данному классу на
основе списка доступа (ACL).
Синтаксис
match access-group {acl-num | name acl-name}
no match access-group {acl-num | name acl-name}
acl-num
нумерованный список доступа. Номер листа доступа может быть от 1
до 2699
acl-name
именованный список доступа.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Class-map configuration.
Рекомендации по использованию
Списки доступа задаются командами ip access-list или access-list. Все пакеты,
попадающие под действие указанного листа доступа, будут принадлежать данному классу.
Поэтому, весь трафик будет проверяться - удовлетворяет ли пакет записям списка доступа
или нет.
Если в листе доступа используются модификаторы log и log-input, то будет происходит
логирование пакетов, проходящих через classification фильтры. Сообщения лога
показываются в следующем виде:
Classification_<class-map-name>_<acl-name>
где <class-map-name> - имя class-map; <acl-name> - имя листа доступа.
Пример:
Фрагмент конфигурации:
ip access-list extended class-acl-1
permit udp any any log
!
class-map class-map-1
match access-group name class-acl-1
Фрагмент вывода в сообщении лога:
Classification _class-map-1_class-acl-1
В Cisco IOS запрещено использование записей с модификаторами log и log-input для
class-map.
Примечание: если на момент конвертирования в классе трафика, который входит в политику
(policy map), привязанную к сетевому интерфейсу, присутствует ссылка на несуществующий
или пустой список доступа, то конвертирование завершается с ошибкой.
179

 

 

 

 

 

 

 

 

содержание      ..     1      2      3      4      ..