65
1 1

Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

  • Upload
    others

  • View
    4

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

1111

Page 2: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

2

Network Security 2

Module 8 – PIX Security Appliance Contexts, Failover, and Management

Page 3: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

3

Learning Objectives

8.1 Configure a PIX Security Appliance to Perform in Multiple Context Mode

8.2 Configure PIX Security Appliance Failover

8.3 Configure Transparent Firewall Mode

8.4 PIX Security Appliance Management

Page 4: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

4

Module 8 – PIX Security Appliance Contexts, Failover, and Management

8.1 Configure a PIX Security Appliance to Perform in Multiple Context Mode

Page 5: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

5

Security Contexts

Page 6: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

6

Common Uses for Security Contexts

Page 7: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

7

Multiple Contexts Example

Page 8: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

8

Context Configuration Files

Page 9: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

9

Packet Classification

Page 10: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

10

Backing up the Single Mode Configuration

Page 11: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

11

Admin Context

Page 12: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

12

Enabling Multiple Context Mode

Page 13: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

13

Adding a Context

Page 14: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

14

Removing a Context

Page 15: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

15

Changing the Admin Context

Page 16: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

16

Changing Between Contexts

Page 17: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

17

Viewing Context Information

Page 18: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

18

Module 8 – PIX Security Appliance Contexts, Failover, and Management

8.2 Configure PIX Security Appliance Failover

Page 19: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

19

Hardware Failover

Page 20: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

20

Hardware and Stateful Failover

Page 21: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

21

Failover Requirements

Page 22: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

22

Types of Failover Cabling

Page 23: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

23

Serial Cable – Active/Standby Failover

Page 24: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

24

LAN-Based Failover

• Provides long-distance failover functionality

• Uses an Ethernet cable rather than the serial failover cable

• Requires a dedicated LAN interface, but the same interface can be used for stateful failover

• Requires a dedicated switch, hub, or VLAN

• Uses message encryption and authentication to secure failover transmissions

Page 25: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

25

Active/Active Failover

Page 26: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

26

Active/Active Failover

Page 27: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

27

Failover Tests

Hello packets are exchanged every 15 seconds.

When a failure occurs the PIX performs the following tests:

• Link Up/Down

• Network activity

• ARP

• Broadcast ping

Page 28: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

28

Failover Configuration

• Attach a network cable for each interface

• Connect the failover cable

• Configure the failover parameters

• Power on the secondary PIX

Page 29: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

29

Module 8 – PIX Security Appliance Contexts, Failover, and Management

8.3 Configure Transparent Firewall Mode

Page 30: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

30

Transparent Versus Routed Firewall

Page 31: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

31

Transparent Firewall Benefits

Easily integrated and maintained in existing network:

• IP readdressing not necessary.

• No NAT to configure.

• No IP routing to troubleshoot.

Page 32: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

32

Transparent Firewall Guidelines

• Layer 3 traffic must be explicitly permitted.

• Each directly connected network must be on the same subnet.

• A management IP address is required for each context, even if you do not intend to use Telnet to the context.

• The management IP address must be on the same subnet as the connected network.

• Do not specify the PIX management IP address as the default gateway for connected devices.

• Devices need to specify the router on the other side of the PIX as the default gateway.

• Each interface must be a different VLAN interface

Page 33: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

33

Unsupported Features

The following features are not supported in transparent firewall mode:

• NAT• Dynamic routing protocols• IPv6• DHCP relay• Quality of Service• Multicast• VPN termination for through

traffic

Page 34: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

34

View the Current Firewall Mode

Page 35: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

35

Enable Transparent Firewall Mode

Page 36: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

36

Assigning the Management IP Address

Page 37: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

37

Configure ACLs

Page 38: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

38

Ethertype ACLs

Page 39: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

39

ARP Inspection

Page 40: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

40

MAC Address Table

Page 41: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

41

Disable MAC Address Learning

Page 42: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

42

Adding a Static MAC Address

Page 43: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

43

Viewing the MAC Address Table

Page 44: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

44

debug Commands

Page 45: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

45

Module 8 – PIX Security Appliance Contexts, Failover, and Management

8.4 PIX Security Appliance Management

Page 46: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

46

Configure Telnet Access

Default timeout is 5 minutes

Page 47: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

47

SSH Connections to the PIX

SSH connections to the PIX Security Appliance:

• Provide secure remote access.

• Provide strong authentication and encryption.

• Require RSA key pairs for the PIX.

• Require AES or 3DES activation keys.

• Allow up to five SSH clients to simultaneously access the PIX console.

• Use the Telnet password for local authentication.

Page 48: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

48

SSH Connections

Page 49: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

49

Command authorization Overview

The purpose of command authorization is to securely and efficiently administer the PIX Security Appliance. It has the following types:

• Enable-level command authorization with passwords

• Command authorization using the local user database

• Command authorization using ACS

Page 50: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

50

Create and Password Protect Privilege Levels

Page 51: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

51

Configuring Command Authorization

Page 52: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

52

Viewing Command Authorization Configuration

Page 53: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

53

Lockout

Page 54: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

54

Password Recovery ASA

Page 55: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

55

Viewing Directory Contents

Page 56: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

56

Viewing File Contents

Page 57: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

57

Directory Management

Page 58: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

58

Copying Files

Page 59: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

59

Installing Software

Page 60: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

60

File Backup

Page 61: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

61

Viewing Version Information

Page 62: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

62

Image Upgrade

Page 63: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

63

Entering a New Activation Key

Page 64: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

64

Upgrading the Image and Activation Key

Complete the following steps to upgrade the image and the activation key at the same time:

• Step 1: Install the new image.

• Step 2: Reboot the system.

• Step 3: Update the activation key.

• Step 4: Reboot the system.

Page 65: Network Security 2 - Kapsi Internet-käyttäjät ryaskoik.kapsi.fi/koulu/NetSec2/Luentokalvot/NS2_v20... · Transparent Firewall Guidelines • Layer 3 traffic must be explicitly

65

Troubleshooting the Activation Key Upgrade