10

Расширение емкости сети в Cisco ASA

Сразу просьба не бить за глупые вопросы, я только учусь

Есть внутренняя сеть 10.100.100.0/24. Итого имеются 254 адреса в сети, их скоро будет не хватать, надо расширить адресное пространство до /23. Или создать вторую сеть 10.100.101.0? Что является правильным выбором и как это сделать? Буду благодарен за пример конфига/мануал.

!

interface GigabitEthernet0/0

nameif outside

security-level 0

ip address 11.11.11.11 255.255.255.252

!

interface GigabitEthernet0/1

nameif lan

security-level 100

ip address 10.100.100.1 255.255.255.0

Лига Сисадминов

2.3K пост18.8K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

3
Автор поста оценил этот комментарий

Техника в руках неандертальца = груда металлолома.

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Совершенно верно, но труд сделал из обезьяны человека. Тружусь.

показать ответы
0
Автор поста оценил этот комментарий

Труд сделал из обезьяны уставшую обезьяну. Человеком её сделали орудия труда которые она научилась использовать.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

так я и учусь =)

показать ответы
0
Автор поста оценил этот комментарий

Я может и чуть поздно читаю этот пост.

Но ИМХО, на ASA решать такие задачи.. ну это прям дичь. Эта "кошка" конечно вывезет многое, но не стоит забывать что это вообще такое и какие задачи производитель в неё заложил. Все же основная задача это фаервол.

Тут надо "рисовать" сеть, ставить отдельно L3 железку для маршрутизации всего этого зоопарка. И тогда можно через ASA протаскивать трафик для целей межсетевого экрана, если это надо.

Ну а если бюджета нет, и есть только эта "кошка", то вникать что такое вланы, подсети, маршрутизация и прочие "плюшки". Сегментация сети, бродкаст трафик, мультикаст, воип... кароче, это интересно ))


А, да... тут ещё не мало важно какие лицухи и какая версия ПО стоит на текущей железке. Ну и сколько ей лет. Могу подсказать такой момент, что у неё "на борту" стоит память DDR2. И при перезагрузке по питанию, бывает что плашки "умирают", а новых их не купить. Подходят любые что на Авито найдёшь, но надо искать

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

да не, не особо поздно )))

Отдельный L3 маршрутизатор даже в планах нет, с вланами я на троечку разобрался, пустил voip на отдельный влан, настроил маршрутизацию между вланами, вроде работает, жалоб нет.


ПО само собой самое свежее из доступных, лицензия максимальная, "купленная" кейгеном.


show ver

Cisco Adaptive Security Appliance Software Version 9.12(4)62

SSP Operating System Version 2.6(1.265)

Device Manager Version 7.20(1)

REST API Agent Version 1.3.2.346


Licensed features for this platform:

Maximum Physical Interfaces : Unlimited perpetual

Maximum VLANs : 100 perpetual

Inside Hosts : Unlimited perpetual

Failover : Active/Active perpetual

Encryption-DES : Enabled perpetual

Encryption-3DES-AES : Enabled perpetual

Security Contexts : 5 perpetual

Carrier : Enabled perpetual

AnyConnect Premium Peers : 250 perpetual

AnyConnect Essentials : 250 perpetual

Other VPN Peers : 250 perpetual

Total VPN Peers : 250 perpetual

AnyConnect for Mobile : Enabled perpetual

AnyConnect for Cisco VPN Phone : Enabled perpetual

Advanced Endpoint Assessment : Enabled perpetual

Shared License : Enabled perpetual

Total TLS Proxy Sessions : 500 perpetual

Botnet Traffic Filter : Enabled perpetual

IPS Module : Disabled perpetual

Cluster : Enabled perpetual

Cluster Members : 4 perpetual

This platform has an ASA 5515 Security Plus license.



По цыске - вроде как в сентябре распаковали, да и это не особая проблема, я с железом умею ладить, память сменить точно смогу.

показать ответы
0
Автор поста оценил этот комментарий

Перенести DHCP на ASA тоже пока не вариант, там нет привязки к мак адресу.

Не очень понял что вы имеете ввиду под привязкой. Резервирование? Вроде должно быть, но точно по синтаксису не подскажу. У нас ASA в качестве DHCP нигде не используется. Ну и если по нормальному, то и не должна она быть DHCP сервером. Но процентов на 90 уверен, что настроить это как-то можно.

К слову. Если надумаете делать сегментацию, то не забудьте, что у вас будет много разных сетей в dhcp, а на ASA нужно настраивать DHCP-Relay

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да, имел ввиду резервирование. Его нет на asa 5515

0
Автор поста оценил этот комментарий

ACL на ASA все поправил с 24 на 23 маску, и про объекты настроенные не забыл, и в настройках NAT расширил? А то у тех, кто выпадет за диапазон старой сети внезапно ничего начнутся проблемы. Ну и DHCP тоже править нужно, надеюсь ты тоже это не забыл.


Про сегментацию тебе тут правильно писали, но подходить к этому надо ответственно. Почитай матчасть, посмотри видео, и начни с наименее важного сегмента (можно вообще что-нить тестовое взять для начала). Работа эта не быстрая, но приведя сеть в порядок получишь не плохой опыт как сетевой инженер. Главное не спешить и работать аккуратно.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

да, на ASA поправил маску, NAT расширил, проверил - все что из нового диапазона в инет выходит, сетевые ресурсы видит. Проблемы были только с DHCP сервером на 2012r2, там 24 на 23 можно сменить только через ж.... Перенести DHCP на ASA тоже пока не вариант, там нет привязки к мак адресу.

показать ответы
0
Автор поста оценил этот комментарий

Тут то никто не спорит. Вопрос в другом. Советы даются по большей части не зная ни структуры сети, ни потребности бизнеса, ни что за оборудование у него имеется. Из инфы по оборудованию была только ASA. Где-то в комментах был ответ по коммутаторам, но он прилетел уже сильно позже. Ранее стояли вообще неуправляемые коммутаторы, ща вроде что-то норм, если не путаю (лень искать). Но главная проблема сохраняется - сетью заведует не сетевик. Что он натворит в такой сети одному рандому ведомо. Да и к такой задаче надо подходить не в авральном режиме, а хорошенько всё продумав и просчитав, ибо это не простое дейтсвие, а для бизнеса может привести к остановке работы. Так что сначала решается текущая задача как можно, то есть расширением сети на /23, а уже потом, изучив бизнес процессы, возможности оборудования и прочее можно приступать к планированию изменений в сети. Опять же, такие работы нужно проводить в нерабочее время, а это переработки, которые ещё надо обосновать руководству. Зачастую руководство таких контор вообще не шарит как это всё работает.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сеть до /23 расширил, все ок. На Vlan пока не разделял, опыта не хватает, тем более на живую. Последние фразы от вас в точку на 100% =).

Из оборудования Cisco asa 5515, комутаторы dlink DGS-1250-52X, 20 камер, 70 телефонов yealink T22, 70 компов, 10 принтеров, сервер на винде (AD+файлопомойка) и сервер 1c на centos . Сеть тянул сам, цыску настраивал по мануалам https://as.zabedu.ru/net/cisco/cisco-asa, сервера настраивал так же сам

показать ответы
Автор поста оценил этот комментарий
Там IP адреса в /24 заканчиваются. Неуправляемых коммутаторов там быть не может. Их больше 3 в одном сегменте в принципе быть не может. Я говорю как надо делать, а не советую. Пускай учится, задача этому способствует.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сейчас стоят DGS-1250-52X. Ранее стояли 8 портовые неуправляемые свичи. Один на кабинет. 16 кабинетов. SOHO роутеров тоже уже нет)).

Спасибо за совет

1
Автор поста оценил этот комментарий
Сегментация сети тебе нужна. Сервера в одну сетку, юзверей в другую или несколько других, войп отдельно. В ядро л3 коммутатор. Dhcp сервер который раздаёт IP на основе тага vlan. У меня так сделано.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо

4
DELETED
Автор поста оценил этот комментарий
Чем больше сеть, тем больше в ней BUM трафика, тем больше будет широковещательный шторм случись что. Используй две /24.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

спасибо за ценный совет

показать ответы
4
Автор поста оценил этот комментарий

Правильное решение - постараться самостоятельно понять, учитывая лично твои потребности и особенности лично твоей сети, нужна тебе сегментация (с вытекающей из нее потребностью в маршрутизации) или нет.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

сегментация пока не нужна

показать ответы