Главная Учебники - Разные Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Cisco-like команды
поиск по сайту правообладателям
|
|
|
содержание .. 1 2 3 ..
Cisco-like команды
Возможные сообщения об ошибках при выполнении команды logging trap приведены в
нижеследующей таблице. Сообщения свидетельствуют о серьезных проблемах с cs_console
(например, пропадание связи с сервисом vpnsvc). При их получении рекомендуется прервать
работу с cs_console и запустить ее заново.
Таблица 5
Сообщение
Пояснение
% Internal error: unknown logging level
Внутренняя ошибка: неизвестное имя severity.
name
Примечание: данное сообщение может
свидетельствовать о повреждении ресурсных
файлов cs_console.
% Can't set logging level for cs_console
Не удалось выставить уровень лога для cs_console.
% Can't set logging level
Не удалось выставить уровень лога в сервисе
vpnsv.c
Пример
Ниже приведен пример задания уровня лога critical:
Router(config)#logging trap critical
60
logging on
Команда logging on используется для включения протоколирования событий. No-форма
команды отключает протоколирование.
Синтаксис
logging on
no logging on
Значение по умолчанию
logging on
Режимы команды
Global configuration
Рекомендации по использованию
Команда logging on включает передачу сообщений о событиях в файл протокола.
Если отключить настройки протоколирования командой no logging on, то немедленно
после ввода команды отключается логирование в cs_console и в сервисе vpnsvc.
Все команды настройки протоколирования событий (logging trap, logging facility и logging host),
введенные после команды no logging on, вступят в действие только после команды
logging on.
Команда logging on не показывается по команде show running-config.
Команда no logging on показывается по команде show running-config.
Возможные сообщения об ошибках приведены в нижеследующей таблице. Эти сообщения
свидетельствуют о серьезных проблемах с cs_console (например, пропадание связи с
сервисом vpnsvc). При их получении рекомендуется прервать работу с cs_console и запустить
ее заново.
Таблица 6
Сообщение
Пояснение
% Can't enable or disable logging for
Не удалось включить или выключить логирование
cs_console
для cs_console.
% Can't enable or disable logging
Не удалось включить или выключить логирование
в сервисе vpnsvc.
% Can't enable or disable logging: can't get
Не удалось включить или выключить логирование:
the syslog parameters
невозможно получить существующие параметры
логирования.
61
Команды настройки SNMP-сервера
Следует учитывать, что при использовании команд настройки SNMP-сервера, при загрузке
конвертированной Native-конфигурации могут возникнуть проблемы (предупреждения),
приводящие к неработоспособности введенных настроек SNMP. Рекомендуется при выходе
из конфигурационного режима проверить наличие данных проблем с помощью команды show
load-message или чтения сообщениий протоколирования событий.
snmp-server community
Для настройки SNMP-сервера, который поддерживает базу данных MIB и выдает статистику
по запросу SNMP-менеджера, используйте команды snmp-server. В команде snmp-server
community задается идентификатор (пароль), который используется для аутентификации
запросов от SNMP-менеджера и разрешает ему чтение статистики из базы управления SNMP-
сервера.
No - форма команды отключает ранее введенное значение идентификатора и отключает
получение статистики по SNMP.
Синтаксис
snmp-server community {string} [ro]
no snmp-server community [string]
string
строка, играющая роль идентификатора сообщений для SNMP
сервера. Допускаются латинские буквы, цифры, знаки !"#$%&'()*+,-
./;:>=<@[\]^_`{|}~. Пробелы не допускаются.
ro
спецификатор, указывающий на то, что SNMP-сервер разрешает
только чтение статистики. Необязательный параметр, по умолчанию
разрешается только чтение статистики.
Значение по умолчанию
отсутствует
Режимы команды
Global configuration
Рекомендации по использованию
Команда snmp-server community задает значение community string, выполняющее роль
идентификатора отправителя, в настройках SNMP сервера.
Допускается только одна такая команда, так как можно задать только одно значение
community. Повторный запуск этой команды меняет значение строки community.
Если в запросе от SNMP-менеджера строка community отличается от community, прописанной
на шлюзе командой snmp-server community, то статистика не отсылается.
No-форма этой команды отключает получение статистики по SNMP.
Отключить получение статистики по SNMP можно и командой no snmp-server.
Отличие данной команды от подобной команды Cisco IOS:
В cs_console разрешается задавать только одно значение community.
Не допускается спецификатор RW, который поддерживает возможности чтения и записи
статистики.
62
Не поддерживаются views (фильтрация по отдельным веткам MIB) и ACLs (фильтрация
по адресам SNMP managers).
Не существует никаких взаимосвязей между командой snmp-server community и
snmp-server host (в Cisco существует неявное прописывание SNMP-polling
community при вводе команды snmp-server host).
Пример
Ниже приведен пример задания commutity string:
Router(config)#snmp-server community public
63
snmp-server location
Для задания информации о размещении SNMP-сервера используйте команду snmp-server
location. No - форма команды отключает ранее введенное значение.
Синтаксис
snmp-server location {string}
no snmp-server location {string}
string
строка, в которой допускаются латинские буквы, цифры, знаки
!”#$%&’()*+,-./;:>=<@[\]^_`{|}~ и пробелы.
Значение по умолчанию
отсутствует
Режимы команды
Global configuration
Рекомендации по использованию
Команда snmp-server location задает значение system location в настройках SNMP
сервера.
Пример
Ниже приведен пример задания system location string:
Router(config)#snmp-server location Building 1, room 3
64
snmp-server contact
Для задания информации о контактном лице, ответственном за работу устройства,
используйте команду snmp-server contact. No - форма команды отключает ранее
введенное значение.
Синтаксис
snmp-server contact {text}
no snmp-server contact {text}
text
строка с контактной информацией, в которой допускаются латинские
буквы, цифры, знаки !”#$%&’()*+,-./;:>=<@[\]^_`{|}~ и пробелы.
Значение по умолчанию
отсутствует
Режимы команды
Global configuration
Рекомендации по использованию
Команда snmp-server contact задает значение system contact в настройках SNMP
сервера.
Пример
Ниже приведен пример задания contact string:
Router(config)#snmp-server contact Dial system operator
65
snmp-server host
Для задания параметров получателя SNMP-трапов используйте команду snmp-server host.
No - форма команды устраняет из конфигурации получателя SNMP-трапов.
Синтаксис
snmp-server host {host-addr} [traps] [version {1|2c}]
{comminity-string} [udp-port {port}]
no snmp-server host {host-addr} [traps] [version {1|2c}]
{comminity-string} [udp-port {port}]
host-addr
IP-адрес получателя трапов
1|2c
версия SNMP, в которой формируются трапы
(по умолчанию - 1)
community-string строка, играющая роль идентификатора отправителя, прописываемая
в трапе, обязательный параметр. Не имеет никакой связи с snmp-
server community, может совпадать или отличаться.
port
UDP-порт получателя, на который отправляются SNMP-трапы (по
умолчанию - 162).
Значение по умолчанию
по умолчанию трапы не отсылаются
Режимы команды
Global configuration
Рекомендации по использованию
Таких команд может быть несколько, задающих список получателей трапов.
Для отсылки трапов должна быть указана хотя бы одна команда snmp-server host и
команда snmp-server enable traps.
Выбирать отдельные трапы в текущей версии Продукта нельзя.
В команде no snmp-server host обязательно должны присутствовать {host-addr} и
{comminity-string}. Остальные параметры можно не указывать.
Если в команде встречается пара {host-addr} и {comminity-string}, которые были
введены ранее, то эта команда заменяется на новую введенную команду (в ней могут
поменяться версия и порт). Такое поведение аналогично Cisco IOS 12.2 (устаревший), но
отличается от логики Cisco IOS 12.4, там еще учитывается и порт.
Пример
Ниже приведен пример задания получателя SNMP-трапов:
Router(config)#snmp-server host 10.10.1.101 version 2c netsecur udp-
port 162
66
snmp-server enable traps
Эта команда используется для включения отсылки SNMP-трапов. No -форма этой команды
используется для отключения отсылки трапов.
Синтаксис
snmp-server enable traps
no snmp-server enable traps
Значение по умолчанию
по умолчанию трапы не отсылаются
Режимы команды
Global configuration
Рекомендации по использованию
Без указания команды snmp-server enable traps трапы отсылаться не будут. Для
отсылки трапа требуется команда snmp-server enable traps и хотя бы одна команда
snmp-server host.
Пример
Ниже приведен пример включения отсылки SNMP-трапов:
Router(config)#snmp-server enable traps
67
snmp-server trap-source
Эта команда используется для указания интерфейса, с которого посылаются SNMP-трапы.
Для устранения источника трапа используется no -форма этой команды.
Синтаксис
snmp-server trap-source {interface}
no snmp-server trap-source
interface
имя сетевого интерфейса
Значение по умолчанию
если значение не задано, то адрес выбирается ОС в
зависимости от адреса назначения.
Режимы команды
Global configuration
Рекомендации по использованию
В конфигурации используется только одна команда snmp-server trap-source.
Если указана данная команда, то в качестве адреса-источника всех SNMP traps
прописывается первый адрес указанного интерфейса (primary-адрес).
Пример
Ниже приведен пример указания имени интерфейса, с которого отсылаются SNMP-трапы:
Router(config)#snmp-server trap-source fastethernet 0/1
68
Команды для назначения имени хоста и имени
домена
hostname
Команда hostname применяется для назначения или изменения имени хоста.
Синтаксис
hostname name
name
новое имя хоста.
Значение по умолчанию
По умолчанию установлено имя sterragate
Режимы команды
Global configuration
Рекомендации по использованию
Данная команда прописывает имя хоста как в cisco-like конфигурации, так и в системе. Имя
хоста изменится немедленно.
При назначении или изменении имени хоста следует придерживаться следующих правил:
имя хоста - полное доменное имя, включая домен первого уровня;
имя хоста состоит из одного или нескольких слов, разделенных точкой;
каждое слово обязательно должно начинаться с буквы латинского алфавита и может
состоять из букв латинского алфавита (как строчных, так и прописных), цифр и знака "-"
(дефис).
Пример
Ниже приведен пример изменения имени хоста на "juke-box":
Router(config)# hostname juke-box
69
ip domain name
Команда ip domain name используется для определения имени домена, которое будет
использоваться для дополнения неполных имен хостов (имен, состоящих только из имени
хоста). Для блокирования этой функциональности используйте ту же команду с префиксом no.
Синтаксис
ip domain name name
no ip domain name name
name
имя домена, которое используется по умолчанию для
автоматического завершения неполного имени хоста. Полное имя
формируется посредством добавления доменного имени через точку
в конец неполного имени хоста.
Значение по умолчанию
Enabled
Режимы команды
Global configuration
Рекомендации по использованию
Используйте эту команду для назначения доменного имени по умолчанию. В этом случае все
имена хостов, которые не содержат отделенного точкой доменного имени, будут дополнены
доменным именем по умолчанию.
Пример
Ниже приведен пример назначения доменного имени по умолчанию example.com:
Router(config)#ip domain name example.com
70
Команды для работы с таблицей маршрутизации
ip route
Для добавления записи в таблицу маршрутизации используйте команду ip route. Для
удаления маршрута используется no-форма команды.
Синтаксис
ip route prefix mask {gw-ip-addr | interface-name}
[distance] [permanent]
no ip route prefix mask { gw-ip-addr | interface-name }
[distance] [permanent]
no ip route prefix mask
prefix
старшая общая часть IP-адресов, до которой прописывается маршрут.
Для задания маршрута, который будет использоваться по умолчанию,
IP-адрес должен быть равен 0.0.0.0
mask
маска хоста или подсети, до которой прописывается маршрут. Для
задания маршрута, который будет использоваться по умолчанию,
маска подсети должна быть равна 0.0.0.0
gw-ip-addr
IP-адрес шлюза, через который прописывается маршрут
interface-name
имя сетевого интерфейса. Сетевой интерфейс должен точно
соответствовать конкретному системному интерфейсу.
Использование интерфейсов, заданных в файле ifaliases.cf с
помощью перечислений или шаблонов не допускается
distance
административная дистанция (метрика) имеет разный смысл в разных
ОС и в данной команде будет проигнорирована. Поэтому,
использовать ее не рекомендуется
permanent
обозначение постоянного маршрута. Параметр запоминается и
показывается по show running-config, однако реально не используется.
Присутствует для совместимости с продуктами управления Cisco.
Недопустимо указывать одновременно параметры интерфейса и IP-адрес шлюза, через
который прописывается маршрут.
Маршрут по умолчанию - маршрут, по которому будет отправлен пакет, если IP-адрес
назначения, указанный в заголовке пакета, не совпадает ни с одним адресом назначения в
таблице маршрутизации.
Значение по умолчанию
отсутствует
Режимы команды
Global configuration
Рекомендации по использованию
Используйте эту команду для добавления записи в таблицу маршрутизации. Реальное
добавление маршрута осуществляется при прогрузке сконвертированной Native-
конфигурации.
Повторное добавление существующего маршрута не считается ошибкой (поведение,
аналогичное Cisco IOS).
71
Используемые ОС налагают требование, чтобы шлюз, через который прописывается
маршрут, был доступен с сетевого интерфейса устройства.
Параметр distance игнорируется. При добавлении маршрута выставляется системная
метрика, аналогичная той, которая выставляется по умолчанию при добавлении маршрута с
помощью команды ОС route add. Но по команде show ip route для данного маршрута
будет показано значение distance, равное 1.
Удаление
Команда может быть введена только с консоли
Удаление единичного маршрута:
no ip route prefix mask { gw-ip-addr | interface-name } [distance]
[permanent]
Параметры distance и permanent игнорируются. Остальные параметры должны точно
соответствовать параметрам, которые выдаются по show running-config.
Удаление маршрутов по адресной информации:
no ip route prefix mask
Отличие данной команды от подобной команды Cisco IOS:
В команде необходимо прописывать маршрут через шлюз, который является доступным
с сетевого интерфейса.
В консоли параметром, связанным с метрикой является distance, а в Cisco IOS -
параметр administrative distance.
Параметр distance игнорируется.
Отсутствует команда clear ip route для удаления маршрута из системной таблицы
маршрутизации.
Пример
Router(config)#ip route 10.10.10.1 255.255.255.255 10.2.2.1
Возможные сообщения об ошибках приведены в таблице.
Таблица 7
Сообщение
Пояснение
%No matching route to
В команде no ip route задан маршрут, отсутствующий в
delete
конфигурации.
Сообщение, аналогичное Cisco IOS.
%Inconsistent address and
Один из двух случаев:
mask
Задан некорректный параметр <mask> (например, 255.0.255.0).
Значения <prefix> и <mask> не соответствуют друг другу
(например, 192.168.10.10 255.255.255.0).
Сообщение, аналогичное Cisco IOS.
Ниже в данной таблице приведены сообщения, специфичные
для cs_console.
72
% The network interface
Попытка прописать маршрут через сетевой интерфейс,
must exactly correspond to
заданный в файле ifaliases.cf с помощью шаблона или списка
a system network interface
значений.
73
Команды для работы с сертификатами
crypto pki trustpoint
Команда crypto pki trustpoint используется для объявления имени СА (Сertificate
Authority - Сертификационный Центр), а также для входа в режим ca trustpoint configuration
для настройки параметров получения списка отозванных сертификатов (CRL). Для удаления
всех идентификаторов и сертификатов, связанных с СА, используйте ту же команду с
префиксом no.
Для регистрации СА и локального сертификата в базе продукта, а также списка отозванных
сертификатов используется утилита cert_mgr import.
Синтаксис
crypto pki trustpoint name
no crypto pki trustpoint name
name
имя СА. Если нужно изменить параметры уже объявленного СА,
введите имя, которое этому СА было назначено ранее.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
Global configuration. Выполнение этой команды
осуществляет вход в режим ca trustpoint configuration.
Рекомендации по использованию
Команда crypto pki trustpoint замещает команду в старом формате crypto ca
trustpoint, которая использовалась в Cisco IOS версии 12.2 и CSP VPN Gate версии 2.х.
Используйте эту команду для объявления имени корневого СА, который имеет
самоподписанный сертификат. Выполнение этой команды также осуществляет вход в режим
ca trustpoint configuration, в котором могут выполняться следующие команды:
crl query - служит для настройки параметров получения CRL;
revocation-check - указывает режим использования CRL;
exit - осуществляет выход из режима ca trustpoint configuration.
Настройки получения и использования CRL берутся из первого по счету trustpoint. Из
остальных trustpoint настройки игнорируются.
Удаление
Удаление СА trustpoint осуществляется командой no crypto pki trustpoint name. После
этого выдается сообщение:
% Removing an enrolled trustpoint will destroy all certificates
received from the related Certificate Authority.
Are you sure you want to do this? [yes/no]:
Если ввести “yes” (можно сократить до одной буквы “y”), то trustpoint удалится из
конфигурации. Если при этом существуют CA-сертификаты, которые привязаны к данному
trustpoint, они удаляются как из Cisco-like конфигурации, так и из базы локальных настроек
продукта.
74
Если ввести “no” (можно сократить до одной буквы “n”), то действие команды отменяется.
Отличие данной команды от подобной команды Cisco IOS:
Подкоманда enrollment игнорируется, производится только задание сертификатов с
помощью cert_mgr import.
Читаются только CA-сертификаты, локальные сертификаты (сертификаты устройств)
игнорируются. Локальные сертификаты могут быть зарегистрированы в Продукте только
утилитой cert_mgr import.
Добавление одного trustpoint и перечисление нескольких trustpoints фактически не
отличается друг от друга и всегда приводит к перечислению CA-сертификатов:
единственное отличие - адрес LDAP-сервера и настройки режима получения CRL
всегда берутся из первого по счету trustpoint в конфигурации, остальные -
игнорируются.
Пример
Ниже приведен пример использования команды crypto pki trustpoint. Объявляется СА
с именем "ka" и указывается, что при проверке сертификата действующий CRL используется,
если он предустановлен в базе продукта или получен в процессе IKE обмена. Если это не так,
то попытка получить CRL по протоколу LDAP не предпринимается и сертификат принимается:
Router(config)#crypto pki trustpoint ka
Router(ca-trustpoint)#revocation-check none
75
crl query
Команда crl query используется для явного указания адреса LDAP-сервера, с которого
можно запросить CRL (Certificate Revocation List), промежуточные СА сертификаты,
сертификат партнера. CRL содержит список отозванных сертификатов, действие которых
прекращено по той или иной причине. Использование CRL защищает от принятия от
партнеров отозванных сертификатов.
Перед обращением к LDAP-серверу шлюз сначала смотрит поле CDP сертификата, если в
этом поле прописанный путь к LDAP-серверу является неполным, то добавляются данные (IP-
адрес и порт) из команды crl query. Если CDP содержит полный путь, crl query не
используется. Если в сертификате нет поля CDP, то используется эта команда.
Для возврата в режим по умолчанию (когда запрос CRL осуществляется по адресу,
указанному в поле сертификата CDP (CRL Distribution Point)) используйте команду crl query
с префиксом no.
Синтаксис
crl query ldap://ip-addr[:port]
no crl query ldap://ip-addr[:port]
ip-addr
IP-адрес LDAP-сервера, на котором СА публикует CRLs и куда
следует отправлять запросы на CRL.
port
порт, необязательный параметр, по умолчанию 389.
Значение по умолчанию
Если адрес LDAP сервера явно не задан, то запросы на
CRL будут отправляться на адрес, указанный в поле
CDP сертификата. Если порт не задан, то
подразумевается 389.
Режимы команды
сa trustpoint configuration.
Рекомендации по использованию
Используйте команду crl query, если сертификаты не содержат точного указания места,
откуда может быть получен CRL. При задании LDAP сервера используйте только IP-адрес и
возможно порт.
Сначала делается попытка установить соединение по LDAP версии 2. Если эта попытка
завершается с ошибкой LDAP_PROTOCOL_ERROR (наиболее вероятная причина - не
поддерживается версия 2), то повторяется попытка установить соединение по LDAP версии 3.
Отличие данной команды от подобной команды Cisco IOS:
На url для LDAP сервера наложено ограничение - допускается задание только IP-
адреса и, возможно, порта. Если задано DNS-name, то данный url игнорируется.
Добавление одного trustpoint и перечисление нескольких trustpoints фактически не
отличается друг от друга и всегда приводит к перечислению CA-сертификатов:
единственное отличие - адрес LDAP-сервера и настройки режима получения CRL
всегда берутся из первого по счету trustpoint в конфигурации, остальные -
игнорируются.
Пример
Ниже приведен пример использования команды crl query. Объявляется СА с именем "bar"
и указывается адрес, по которому следует искать CRL:
Router(config)#crypto pki trustpoint bar
Router(ca-trustpoint)#crl query ldap://10.10.10.10
76
revocation-check
Команда revocation-check задает последовательность допустимых вариантов проверки
сертификата партнера. В команде указываются разные режимы использования CRL.
Для возврата в режим по умолчанию используйте ту же команду с префиксом no.
Синтаксис
revocation-check method1 [method2]
no revocation-check
method1
параметр, принимающий одно из двух значений:
crl
при проверке сертификата обязателен действующий CRL.
Если действующий CRL не найден в базе продукта и его не
удалось получить по протоколу LDAP, то сертификат не
принимается
none
при проверке сертификата действующий CRL используется,
если он предустановлен в базе продукта или получен в
процессе IKE обмена. Если это не так, то попытка получить
CRL по протоколу LDAP не предпринимается и сертификат
принимается.
method2
параметр необязательный, имеет одно значение:
none
если действующий CRL не найден в базе продукта и его не
удалось получить по протоколу LDAP, то сертификат
принимается. Используется только тогда, когда method1=
crl.
Последовательность допустимых вариантов проверки сертификата описана в Рекомендациях
по использованию.
Значение по умолчанию
По умолчанию используется revocation-check crl.
По команде show running-config будет показана
данная команда, даже если она не вводилась в явном
виде.
Режимы команды
ca trustpoint configuration.
Рекомендации по использованию
Для команды revocation-check crl обязателен действующий CRL в базе продукта, но
если это не так, то CRL может быть получен по протоколу LDAP. Если CRL получить по LDAP
не удалось, то сертификат партнера не принимается. Этот режим используется по
умолчанию.
По команде revocation-check none при проверке сертификата партнера будет
производиться попытка воспользоваться CRL из базы продукта или CRL, полученным в
процессе IKE обмена, но не будет производиться попытка получить его по LDAP. Если
действующий CRL не найден, то сертификат партнера принимается.
Команда revocation-check none замещает в старом формате команду crl optional,
которая использовалась в Cisco IOS версии 12.2 и CSP VPN Gate версии 2.х.
При проверке сертификата по команде revocation-check crl none используется
действующий CRL из базы продукта, но если это не так, то CRL может быть получен по
протоколу LDAP. Если CRL получить по LDAP не удалось, то сертификат партнера
принимается.
Команда revocation-check crl none замещает в старом формате команду crl best-
effort, которая использовалась в Cisco IOS версии 12.2 и CSP VPN Gate версии 2.х.
77
Для получения CRL по протоколу LDAP запросы отправляются на адрес LDAP сервера,
указанный в команде crl query, в противном случае на адрес, указанный в поле
сертификата CDP.
По командам revocation-check none и revocation-check crl none единственными
условиями принятия сертификата партнера будут неистекший срок его действия, и что его
издал CA, который объявлен как trusted CA.
Если задано несколько trustpoints, в которых задана команда revocation-check, то
используется только команда из первого по счету trustpoint в конфигурации. Остальные
команды revocation-check игнорируются.
Отличие данной команды от подобной команды Cisco IOS:
Не используется режим ocsp.
Пример
Ниже приведен пример использования команды. Объявляется СА с именем "bar" и
указывается адрес LDAP сервера, по которому следует получить CRL для проверки
сертификата партнера:
Router(config)#crypto pki trustpoint bar
Router(ca-trustpoint)#crl query ldap://10.10.10.10
Router(ca-trustpoint)#revocation-check crl none
Router(ca-trustpoint)#exit
78
crypto pki certificate chain
Команда crypto pki certificate chain используется для входа в режим настройки
цепочки сертификатов СА.
Синтаксис
crypto pki certificate chain name
name
имя СА (используйте тоже имя, которое было объявлено командой
crypto pki trustpoint).
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда crypto pki certificate chain замещает в старом формате команду crypto
ca certificate chain, которая использовалась в Cisco IOS версии 12.2 и CSP VPN Gate
версии 2.х.
На момент ввода команды crypto pki certificate chain имя СА должно быть уже
объявлено командой crypto pki trustpoint. Если имя не задано, то выдается
сообщение об ошибке: “% CA trustpoint for cert chain not known”.
Используйте эту команду для входа в режим настройки цепочки СА сертификатов с помощью
команды certificate. В пределах одного truspoint допускаются любые СА сертификаты, не
только из одной цепочки. Находясь в этом режиме, можно удалять сертификаты.
Удаление
Удаление цепочки сертификатов командами
no crypto pki certificate chain name
или
no crypto ca certificate chain name
не допускается, выдается сообщение об ошибке: % Remove the trustpoint to remove the cert
chain.
Удаление СА сертификата из цепочки осуществляется командой certificate.
Отличие данной команды от подобной команды Cisco IOS:
В Cisco по show run в команде crypto pki certificate chain показываются CA
сертификаты и локальные сертификаты. В Cisco через эту команду можно посмотреть и
удалить СА и локальные сертификаты, а ввести можно только CA сертификаты,
локальные сертификаты таким образом ввести нельзя (они будут неработоспособны
без секретного ключа). В Продукте в cs_console данная команда используется только
для работы с CA сертификатами.
В Cisco используются только RSA-сертификаты. В Продукте под обозначением RSA
могут использоваться RSA, ГОСТ и DSA-сертификаты. Но должно соблюдаться строгое
соответствие: RSA CA сертификат подписывает только RSA-сертификаты, ГОСТ CA
сертификат подписывает только ГОСТ сертификаты, DSA CA сертификат подписывает
только DSA-сертификаты.
79
Следует учитывать, что в конфигурации не задается точных критериев выбора
локального сертификата (в терминах Native LSP задается USER_SPECIFIC_DATA). В
связи с этим возможны ситуации, при которых не установится соединение, если
присутствуют больше одного локального сертификата, подписанного разными CA.
Пример подобной ситуации: у партнера не прописана посылка Certificate Request, и
партнер ожидает от локального шлюза конкретный сертификат (который действительно
присутствует), но шлюз по своим критериям выбирает другой сертификат, который не
подходит партнеру.
Как правило, таких проблем не возникает, если соблюдаются следующие условия:
У обоих партнеров прописана отсылка Certificate Request. По умолчанию
конвертер именно так и делает. Cisco в большинстве случаев поступает также.
Не используется Aggressive Mode при работе с сертификатами
(экзотический случай).
У партнера должны быть явно указаны CA-сертификаты, которыми может быть
подписан локальный сертификат. В Native LSP - атрибут
AcceptCredentialFrom (cs_converter вписывает все CA-сертификаты,
лежащие в базе). В Cisco - должен быть прописан подходящий trustpoint.
Пример
Пример использования команды crypto pki certificate chain приведен к команде
certificate.
80
certificate
Команда certificate используется для регистрации СА сертификатов в базе продукта.
Данная команда работает в режиме certificate chain configuration. Для удаления сертификатов
используйте эту команду с префиксом no.
Синтаксис
certificate certificate-serial-number
no certificate certificate-serial-number
certificate-serial-number порядковый номер СА сертификата в шестнадцатеричном
представлении
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Certificate chain configuration.
Рекомендации по использованию
Указанный в команде порядковый номер СА сертификата в шестнадцатеричном
представлении может быть любым, так как в данном релизе не используется.
Используйте эту команду для добавления СА сертификата в базу продукта или удаления СА
сертификата.
Для добавления сертификата после ввода порядкового номера сертификата и нажатия Enter
осуществляется переход в режим config-pubkey, в котором нужно ввести СА сертификат в
виде последовательности шестнадцатеричных чисел. Для конвертирования файла с СА
сертификатом из бинарного представления в шестнадцатеричное, можно воспользоваться
любыми свободно распространяемыми утилитами. Заметим, что длина строки с телом
сертификата в шестнадцатеричном представлении должна удовлетворять условиям:
максимальная длина вводимой строки - 512 символов. Допускается пары
шестнадцатеричных чисел разбивать между собой пробелами и переводами строки;
количество символов в строке должно быть четным, чтобы не разбивать
шестнадцатеричное число.
Прекращение ввода сертификата заканчивается командой quit.
Заметим, что в CSP VPN Gate версии 2.X допускалось введение сертификата в виде одной
строки. Теперь это невозможно, так как появилось ограничение на длину строки ввода - 512
символов, реальные сертификаты в эту длину не помещаются.
Замечание:
Пользоваться командой certificate для регистрации СА сертификата неудобно. Наиболее
удобным способом регистрации СА сертификата в базе продукта является использование
утилиты cert_mgr import. После регистрации при следующем старте cs_console СА сертификат
будет добавлен в cisco-like конфигурацию (логика по автоматической синхронизации CA-
сертификата в cisco-like конфигурации и базе локальных настроек описана в пункте
“Синхронизация” в разделе ”Запуск консоли”).
Пример
Ниже приведен пример добавления сертификата с порядковым номером 012:
Router# configure terminal
Router(config)# crypto pki certificate chain myca
81
Router(config-cert-chain)# certificate 012
Router(config-pubkey)# 30820337308202E4A0030201020210337F
AE6C6B85536F834A8D8E5358333F4F3090A06062A850302020405003038310B30279
060355040613025255310D300B060311400055040A130447494E53310B3009060355
3240B13025141310D300B060355040313F9
Router(config-pubkey)#quit
Router(config-cert-chain)# exit
Router(config)#
82
crypto identity
Команда crypto identity используется для создания списка идентификаторов, которому
должен удовлетворять сертификат партнера (партнеров). Список идентификаторов может
состоять из идентификаторов типа dn и fqdn и привязываться к криптографической карте.
Для удаления списка идентификаторов используется та же команда с префиксом no.
Синтаксис
crypto identity name
no crypto identity name
name
имя списка идентификаторов
Значение по умолчанию
значение по умолчанию не существует.
Режимы команды
Global configuration.
Рекомендации по использованию
После ввода команды crypto identity name введите идентификатор типа dn и fqdn.
Идентификатор dn представляет собой законченное либо незаконченное значение поля
Subject сертификата партнера. Идентификатор fqdn имеет формат доменного имени. Ниже
дано описание команд dn и fqdn.
Пример
Router(config)#crypto identity myident
Router(config-crypto-identity)#dn c=ru,o=s-terra
Router(config-crypto-identity)#fqdn s-terra.com
Router(config-crypto-identity)#exit
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)# set identity myident
83
dn
Команда dn используется для задания идентификатора типа dn, которому должен
удовлетворять сертификат партнера. Для задания этого идентификатора используется поле
Subject сертификата партнера. Для удаления данного идентификатора используется эта же
команда с префиксом no.
Синтаксис
dn name_attr1=string1[,name_attr2=string2]
no dn name_attr1=string1[,name_attr2=string2]
name_attr1
сокращенное наименование атрибутов поля Subject
string1
значение атрибутов из поля Subject
Значение по умолчанию
значение по умолчанию не существует.
Режимы команды
Crypto identity configuration
Рекомендации по использованию
При поиске и сравнении c сертификатом партнера поле Subject этого сертификата должно
содержать указанное множество атрибутов и их значений в команде dn.
Пример
Router(config)#crypto identity myident
Router(config-crypto-identity)#dn c=ru,o=s-terra,ou=test
Router(config-crypto-identity)#exit
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)# set identity myident
84
fqdn
Команда fqdn используется для задания идентификатора типа fqdn, являющегося именем
хоста партнера. Для удаления данного идентификатора используется эта же команда с
префиксом no.
Синтаксис
fqdn name_domain
no fqdn name_domain
name_domain
доменное имя хоста партнера, который удовлетворяет условиям:
состоит из одного или нескольких слов, разделенных точкой
каждое слово обязательно должно начинаться с буквы
латинского алфавита
может состоять из букв латинского алфавита (как строчных, так
и прописных), цифр и знака "-" (дефис).
Значение по умолчанию
значение по умолчанию не существует.
Режимы команды
Crypto identity configuration.
Пример
Router(config)#crypto identity myident
Router(config-crypto-identity)#fqdn s-terra.com
Router(config-crypto-identity)#exit
Router(config)#crypto map mymap 10 ipsec-isakmp
Router(config-crypto-map)# set identity myident
85
Команды для работы с предопределенным ключом
crypto isakmp key
Команда crypto isakmp key применяется для создания предопределенного ключа для
взаимодействия с определенным партнером. Удалить созданный ранее предопределенный
ключ можно с помощью той же команды с префиксом no.
Синтаксис
crypto isakmp key [0] keystring {address peer-address
[mask]| hostname hostname} [no-xauth]
no crypto crypto isakmp key [0] keystring {address peer-
address [mask]| hostname hostname} [no-xauth]
address
используйте этот параметр, если в качестве идентификатора
удаленного партнера используется его IP-адрес
hostname
используйте этот параметр, если в качестве идентификатора
удаленного партнера используется имя его хоста
0
не шифровать предопределенный ключ. Необязательный параметр,
потому что он игнорируется. Ключ всегда не шифруется. Введен для
соответствия такой же команде в Cisco IOS.
keystring
предопределенный ключ, представляющий собой строку
произвольной комбинации цифро-буквенных символов. Этот ключ
должен быть идентичен у обоих партнеров по защищенному
взаимодействию.
peer-address
IP-адрес удаленного партнера.
mask
маска подсети, которой принадлежит компьютер удаленного
партнера. Используется только при установке параметра address.
Необязательный параметр. Отсутствие параметра всегда
эквивалентно 255.255.255.255.
hostname
имя компьютера удаленного партнера. Имя должно быть задано в
связке с именем домена, которому он принадлежит. Например -
host.subnet.com.
no-xauth
расширенная аутентификация в рамках протокола IKE не
используется. Необязательный параметр, потому что расширенная
аутентификация никогда не используется. Соответствует такому же
параметру в Cisco IOS.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду для создания предопределенных ключей аутентификации. Эта
процедура должна быть выполнена для обоих партнеров. При создании ключа он
автоматически добавляется в базу шлюза.
86
При использовании параметра address можно использовать аргумент mask, описывающий
подсеть, которой принадлежит компьютер партнера. Если используется аргумент mask, то
предопределенные ключи перестают быть принадлежностью только описанных двух
партнеров. Если указывается аргумент mask, то в качестве IP адреса, должен быть указан
адрес сети.
При использовании параметра hostname удаленный партнер будет иметь возможность
устанавливать защищенное соединение с любого из сетевых интерфейсов своего
компьютера.
Параметр [0] в команде всегда игнорируется. Предопределнный ключ никогда не
шифруется. Параметр введен для совместимости с CSM. По show running-config
выставленный параметр [0] в команде не показывается.
Наличие или отсутствие параметра [no-xauth] не оказывает влияния на конвертирование
конфигурации. Этот параметр введен для соответствия такому же параметру в Cisco IOS.
Если этот параметр указан в команде, то по команде show running-config он
показывается.
Не разрешается вводить некорректную маску, например 255.0.255.0. В этом случае выводится
сообщение об ошибке:
Invalid address-mask pair
Если задана маска, не разрешается вводить адрес, не соответствующий маске. Например -
192.168.1.0 255.255.0.0. В этом случае выводится сообщение об ошибке:
Invalid address-mask pair
Нельзя повторно вводить команду с адресной информацией, уже присутствующей в
конфигурации. В этом случае выводится одно из следующих сообщений об ошибке:
A pre-shared key for address mask <peer-address> <mask> already exists!
A pre-shared key for for host <hostname> already exists.
Для смены ключа следует сначала удалить старую информацию, а потом ввести новую.
Удаление
Удаление существующего ключа выполняется командой:
no crypto isakmp key [0] keystring {address <peer-address> [<mask>] |
hostname <hostname>} [no-xauth]
Адресная информация является единственной значащей в данной команде: keystring, а
также наличие или отсутствие no-xauth игнорируется.
Если ввести команду с адресной информацией, отсутствующей в конфигурации, будет выдано
одно из следующих сообщений об ошибке:
ISAKMP: no key for address <peer-address>
ISAKMP: no key for hostname <hostname>.
При выводе текущей конфигурации по show running-config производится сортировка
команд по следующим правилам:
первыми пишутся команды “address” для отдельных хостов (параметр mask
отсутствует или равен 255.255.255.255)
далее пишутся команды “address” для подсетей, при этом они сортируются от узких
подсетей к широким
в конце пишутся команды “hostname”.
Сортировка адресов для подсетей с одинаковыми масками, а также сортировка по hostname
не производится (сохраняется порядок ввода команд).
87
Отличие данной команды от подобной команды Cisco IOS:
Не поддерживается шифрование ключа (“6”).
Наличие или отсутствие параметра [no-xauth] не влияет на результат работы
команды, в отличие от Cisco IOS - там результат зависит от этого параметра.
В Cisco IOS можно ввести адрес, не соответствующий маске.
Пример
Ниже приведен пример создания предопределенного ключа аутентификации для партнера с
адресом 192.168.1.22.
Router(config)#crypto isakmp identity address
Router(config)#crypto isakmp key sharedkeystring address 192.168.1.22
88
ip host
Команда ip host связывает предопределенный ключ, идентифицируемый по имени хоста
партнера, с его IP-адресом (IP-адресами). Для удаления такой связи используется no-форма
команды.
Синтаксис
ip host hostname [additional] address
no ip host hostname [additional] [address]
hostname
имя хоста партнера. Синтаксис параметра соответствует правилам
задания доменного имени (описано в команде hostname)
additional
используйте этот параметр для задания дополнительных IP-адресов
для уже существующего соответствия
address
IP-адрес, который соответствует имени хоста партнера.
Значение по умолчанию
отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте эту команду только для задания соответствия между именем хоста партнера и
его IP-адресом. Создание предопределенного ключа и привязка его к имени хоста партнера
или к его IP-адресу осуществляется командой crypto isakmp key.
Если ввести параметр hostname, который отсутствует в конфигурации (независимо от IP-
адреса), будет выдано сообщение об ошибке:
No such hostname
Задание команды без модификатора additional приводит к удалению всех существующих
соответствий для данного hostname (если они были) и заменяет их на новое.
Задание команды с модификатором additional приводит к добавлению нового адреса к
списку адресов для данного hostname, но:
если для данного hostname уже задано соответствие указанному адресу, то команда
игнорируется;
если для данного hostname не заданы соответствия адресам, то наличие или
отсутствие модификатора additional приводит к одному и тому же результату -
добавлению адреса.
Рекомендуется задавать один IP-адрес партнера. При задании нескольких IP-адресов
существуют особенности:
в одной команде можно задавать только один IP-адрес;
при выводе по команде show running-config всегда выдается по одному IP-адресу
на команду ip host. Для второго и последующего адресов в списке для данного
hostname в команде ip host добавляется слово additional.
Пример:
Задание нескольких команд с одним именем хоста:
ip host test-host1 192.168.1.1
ip host test-host1 additional 192.168.1.2
89
Вывод по команде show running-config:
ip host test-host1 192.168.1.1
ip host test-host1 additional 192.168.1.2
Удаление
Удаление установленного соответствия между hostname и IP-адресом осуществляется
командой:
no ip host hostname [additional] [address]
При указании параметра address удаляется соответствие между hostname и указанным
адресом. Допустимо указывать только один адрес.
Без указания параметра address удаляются соответствия между hostname и всеми
адресами.
При этом параметр additional можно не задавать - он игнорируется.
Отличие данной команды от подобной команды Cisco IOS:
Задает только привязку предопределенного ключа, идентифицируемого по hostname, к
IP-адресу партнера, а в Cisco IOS - привязка hostname к IP-адресам для всех сетевых
сервисов.
Если параметр hostname не соответствует правилам задания доменного имени, то
выдается только одно сообщение об ошибке: %IP: Bad hostname format, а в Cisco IOS -
несколько сообщений:
% Hostname must be 2-63 characters of length, alphanumeric only
%IP: Bad hostname format
В одной команде как при установлении соответствия так и при удалении можно
задавать только один IP-адрес, список адресов, как в Cisco IOS, задавать нельзя.
По команде show running-config в каждой команде ip host выдается только по
одному IP-адресу, а в Cisco IOS - до 8 адресов.
При удалении соответствия допустимо указывать только один адрес, а в Cisco IOS -
список адресов.
Пример
Ниже приведен пример задания соответствия имени хоста test двум IP-адресам:
Router(config)#ip host test 10.10.10.1
Router(config)#ip host test additional 10.10.10.2
90
Команды создания и редактирования списков
доступа
ip access-list
Команда ip access-list используется для создания именованных списков доступа.
Списки доступа могут быть стандартными и расширенными.
Выполнение команды ip access-list осуществляет вход в режим настройки списка, в
котором с помощью команд deny и permit следует определить условия доступа.
Синтаксис
ip access-list {standard | extended} name
no ip access-list {standard | extended} name
standard
Указывает стандартный список доступа .
extended
Указывает расширенный список доступа .
name
Имя списка доступа. Возможные варианты имени списка:
число из диапазонов <1-99> и <1300-1999> для стандартных
списков
число из диапазонов <100-199> и <2000-2699> для
расширенных списков
слово, которое не должно начинаться с цифры, и не содержит
пробелов и кавычек.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
При использовании опции standard осуществляется вход в режим настройки стандартных
списков доступа (config-std-nacl).
При использовании опции extended осуществляется вход в режим настройки расширенных
списков доступа (config-ext-nacl).
Рекомендации по использованию
Команда ip access-list с опцией standard используется для создания и
редактирования стандартных списков доступа (config-std-nacl). Стандартные списки доступа
используются для фильтрации пакетов только по IP-адресу отправителя (источника) пакетов.
Команда ip access-list с опцией extended используется для создания и
редактирования расширенных списков доступа (config-ext-nacl). Расширенные списки доступа
используются для более гибкой фильтрации пакетов - по IP-адресу отправителя пакета, IP-
адресу получателя пакета, по типу протокола, порту отправителя пакета и порту получателя.
Если ввести команду ip access-list extended с именем, с которым уже существует standard
список доступа, то выдается сообщение об ошибке (аналогично Cisco IOS):
Access-list type conflicts with prior definition
% A named standard IP access list with this name already exists
91
Если ввести команду ip access-list standard с именем, с которым уже существует
extended список доступа, то выдается сообщение об ошибке (аналогично Cisco IOS):
Access-list type conflicts with prior definition
% A named extended IP access list with this name already exists
Редактирование записей списков доступа производится с помощью команд permit и deny. В
зависимости от того в каком режиме производится редактирование, возможности команд
permit и deny будут различаться.
Созданные списки доступа могут использоваться в следующих случаях:
фильтрующие списки доступа привязываются к сетевому интерфейсу (команда ip
access-group при настройке интерфейса);
списки доступа привязываются к статической криптографической карте и динамической
криптокарте для указания защищенного трафика (команда match address при
настройке crypto map);
стандартные нумерованные списки доступа используются для ограничения сервисов
(протоколов) (команда ip port-map);
задавать критерий соответствия трафика данному классу (команда match access-
group при настройке class-map).
Удаление списка доступа целиком осуществляется командой
no ip access-list {standard|extended} name
Пример
Ниже приведен пример создания списка доступа с именем E105:
Router(config)#ip access-list extended E105
Router(config-ext-nacl)#deny udp host 10.1.1.2 range 500 500 host
10.2.2.2 range 500 500
Router(config-ext-nacl)#deny udp host 10.1.1.2 range 500 500 host
10.3.3.2 range 500 500
Router(config-ext-nacl)#deny udp host 10.1.1.2 range 500 500 host
4.4.4.4 range 500 500
Router(config-ext-nacl)#permit ip 10.11.11.0 0.0.0.255 10.4.4.0
0.0.0.255
92
permit (standard)
Команда permit используется для редактирования списков доступа. Данная команда
используется для разрешения трафика, приходящего от указанного источника (source). Для
отмены разрешающей записи в стандартном списке доступа используется та же команда с
префиксом no.
Синтаксис
permit source [source-wildcard] [log]
no permit source [source-wildcard] [log]
source
Этот параметр описывает отправителя (источник) пакета. Возможны
три варианта описания источника:
явное указание IP-адреса в формате четырех десятичных
значений, разделенных точками
использование ключевого слова any, обозначающего пару
значений 0.0.0.0 255.255.255.255 для параметров source и
source-wildcard.
использование ключевого слова host перед значением source,
что предполагает значение 0.0.0.0 для параметра source-
wildcard.
source-wildcard
используется в списках доступа и правилах IPsec для того, чтобы
определить соответствует ли пакет какой-либо записи списка доступа.
source-wildcard это инвертированная маска подсети, которая
указывает какая часть IP-адреса пакета должна совпадать с IP-
адресом в записи списка доступа. source-wildcard содержит 32
бита, такое же количество битов и в IP-адресе. Если в source-
wildcard какой-либо бит равен 0, то тот же самый бит в IP-адресе
пакета должен точно совпадать по значению с соответствующим
битом в IP-адресе записи списка доступа. Если в source-wildcard
какой-либо бит равен 1, то соответствующий бит в IP-адресе пакета
проверять не нужно, он может принимать значение либо 0 либо 1, т.е.
он является несущественным битом. Например, если source-
wildcard равна 0.0.0.0, то все значения битов в IP-адресе пакета
должны точно совпадать с соответствующими битами в IP-адресе
записи списка доступа. При source-wildcard равной 0.0.255.255
значения первых 16 битов в IP-адресе пакета должны точно
совпадать со значениями этих же битов в IP-адресе записи списка
доступа. Важно, чтобы в source-wildcard в двоичном
представлении не чередовались 0 и 1. Например, можно
использовать инвертированную маску 0.0.31.255, которую можно
записать в двоичном представлении как
00000000.00000000.00011111.11111111 и нельзя 0.0.255.0
(00000000.00000000.11111111.00000000). Установка значения
инвертированной маски 255.255.255.255 для любого IP-адреса будет
интерпретироваться, как установка значения source равного any IP-
адрес.
Поэтому, возможны три варианта описания source-wildcard:
явное указание инвертированной маски подсети в формате
четырех десятичных значений, разделенных точками
255.255.255.255, что означает для source значение
0.0.0.0, т.е. источник имеет значение any. Никакие биты в IP-
адресе пакета сравнивать с записями списка доступа не нужно
0.0.0.0, что означает использование ключевого слова host
перед значением source. В IP-адресе поступившего пакета
93
нужно сравнивать все биты с соответствующими битами в
адресе записей списка доступа
log
Флаг log задает ведение журнала. В Syslog выдаются сообщения о
пакетах, удовлетворяющих условиям данного списка доступа. В
сообщении указан номер списка доступа, разрешено или запрещено
прохождение пакета, адрес отправителя и количество пакетов.
Сообщение формируется для первого совпавшего пакета, а затем с
периодичностью в 5 минут выдается сообщение о количестве
пропущенных или запрещенных пакетов за этот интервал времени.
Режимы команды
config-std-nacl
(режим редактирования стандартных
списков доступа)
Рекомендации по использованию
Команда permit в режиме редактирования стандартных списков доступа используется для
разрешения трафика, исходящего от указанного источника.
Нумерация записей в списке
Перед командой permit или deny допускается вводить порядковый номер записи в списке,
который можно использовать для упрощения редактирования записей, например,
ip access-list standard acl1
10 permit 10.1.1.1
20 deny 10.2.1.0 0.0.0.255
30 permit any
В режиме редактирования списка доступа запись с указанным номером будет вставлена на
нужную позицию, например,
15 permit 10.1.1.1 0.0.255.255
Если запись с таким номером существует, то будет выдано сообщение об ошибке: % Duplicate
sequence number.
По умолчанию первой записи в списке присваивается номер 10, а следующие номера в списке
следуют с приращением 10. Максимальный порядковый номер 2147483647. Если
сгенерированный порядковый номер превысил максимальный, то выдается сообщение об
ошибке: % Exceeded maximum sequence number.
При выходе из консоли нумерация записей теряется.При следующем старте консоли записи
располагаются в порядке возрастания номеров в режиме по умолчанию.
Просмотр по команде show running-config
По команде show running-config нумерованные списки доступа показываются в виде
последовательности команд access-list за одним исключением:
если после редактирования нумерованного списка доступа он становится пустым (в нем
нет записей вида permit или deny (no permit, no deny)), то он будет показан в виде:
ip access-list {standard|extended} name
По команде show running-config выводится конфигурация, в которой слово host может
отсутствовать.
Так как по команде show running-config ранее введенные номера записей в списке не
показываются, то при редактировании, чтобы внести запись на нужную позицию, можно еще
раз упорядочить записи в списке с заданным начальным номером и приращением. Для этого
используется команда: ip access-list resequence.
94
В стандартных списках доступа при последующем вводе наличие или отсутствие
модификатора log в записи не учитывается при сравнении записей:
Пример:
ip access-list standard st-acl-1
permit
10.20.30.40
permit
10.20.30.40 log
ip access-list standard st-acl-2
permit
10.20.30.40 log
permit
10.20.30.40
По show running-config будет выдано:
ip access-list standard st-acl-1
permit
10.20.30.40
ip access-list standard st-acl-2
permit
10.20.30.40 log
Удаление
Удаление записи в списке доступа осуществляется:
командой no <полная запись>, например:
no permit host 10.1.1.1
или по номеру записи, например: no 15.
Пример удаления записи с модификатором log:
ip access-list standard st-acl-1
permit
10.20.30.40
permit
10.20.30.41 log
!
no permit
10.20.30.40 log
no permit
10.20.30.41
В результате обе записи в списке доступа будут удалены.
Отличие данной команды от подобной команды Cisco IOS:
В инвертированной маске подсети source-wildcard и destination-wildcard
должна быть непрерывная линейка из установленных битов в конце, не допускается
чередование 0 и 1.
Не допускается использование hostname в качестве source и destination.
Показывается пустой нумерованный список по команде show running-config.
Пример
Приведенный ниже пример демонстрирует создание стандартного списка доступа с именем
"a133", в котором используются команды запрета трафика от подсети 192.168.110.0 и хоста
10.10.1.101, и разрешение трафика от любого другого источника. Если выполнена команда
запрета трафика от подсети 192.168.110.0, то проверка следующих правил уже не
95
осуществляется. Если данное правило не выполнено, то происходит проверка следующего,
если оно выполнено, то следующее не проверяется и т.д.
Router(config)#ip access-list standard a133
Router(config-std-nacl)#deny 192.168.110.0 0.0.0.255
Router(config-std-nacl)#deny host 10.10.1.101
Router(config-std-nacl)#permit any
Router(config-std-nacl)#exit
96
permit (extended)
Команда permit (extended) используется для редактирования расширенных списков
доступа. Эта команда разрешает прохождение трафика между указанным источником и
получателем. Для отмены разрешающей записи в расширенном списке доступа используется
та же команда с префиксом no.
Синтаксис
permit protocol source source-wildcard [operator port
[port]] destination destination-wildcard [operator port
[port]] [established] flag-name | {match-any | match-
all} {+ | -}flag-name] [log | log-input] [time-range
time-range-name]
no permit protocol source source-wildcard [operator
port [port]] destination destination-wildcard [operator
port [port]] [established] flag-name |{match-any |
match-all} {+ | -}flag-name] [log | log-input] [time-
range time-range-name]
protocol
Протокол. Задается в виде номера протокола. Протоколы IP, TCP,
UDP, AH, ESP, ICMP, EIGRP, GRE, IGMP,IPINIP, NOS,OSPF,PCP,PIM
могут быть заданы аббревиатурой ip, tcp, udp, ahp, esp, icmp, eigrp,
gre, igmp, ipinip, nos, ospf, pcp, pim. Соответствие названия протокола
и его номера приведено в Таблица 8.
source
Этот параметр описывает отправителя пакета.
Возможны три варианта описания:
явное указание IP-адреса в формате четырех десятичных
значений, разделенных точками
использование ключевого слова any, обозначающего пару
значений 0.0.0.0 255.255.255.255 для параметров source и
source-wildcard.
использование ключевого слова host перед значением source,
что предполагает значение 0.0.0.0 для параметра source-
wildcard.
source-wildcard
инвертированная маска подсети отправителя (получателя) пакета.
Описан в разделе "Permit (standard)". Используется в списках доступа
для того, чтобы определить: соответствует ли IP-адрес в заголовке
пакета IP-адресу в записях списка доступа.
operator
Описывает условие сравнения, применяемое к портам источника и
получателя. Используются операторы eq (equal, равно) и range
(диапазон). Иные операторы не допускаются. Необязательный
параметр.
port
Только для протоколов TCP или UDP можно указывать порт или
диапазон портов. Целое число из диапазона от 0 до 65535.
Используется только в связке с параметром operator. При
использовании operator=range после него следуют два числа
(лежащих в диапазоне от 0 до 65535), определяющие границы
диапазона портов. Перечисление портов не допускается.
Необязательный параметр. Поддерживаемые имена портов
протоколов TCP и UDP приведены в Таблица 9 и Таблица 10.
Замечание 1:
Если задать два одинаковых порта, например,
permit udp any range non500-isakmp 4500 any,
то это будет эквивалентно оператору eq.
97
Замечание 2:
Если задать сначала порт с большим номером, то порты в диапазоне
автоматически поменяются местами.
destination
Этот параметр описывает получателя пакета.
Возможны три варианта описания:
явное указание IP-адреса в формате четырех десятичных
значений, разделенных точками
использование ключевого слова any, обозначающего пару
значений 0.0.0.0 255.255.255.255 для параметров destination
и destination-wildcard
использование ключевого слова host перед значением
destination, что предполагает значение 0.0.0.0 для
параметра destination-wildcard.
destination-wildcard
инвертированная маска подсети получателя пакета.
Аналогичен source- wildcard, который описан в разделе "Permit
(standard)".
Замечание 3:
Для указания TCP-флагов используется старый или новый формат.
Старый формат используется в нумерованных и именованных
расширенных списках доступа, и представляет собой комбинацию
ключевого слова established и перечисления TCP-флагов - flag-
name.
Новый формат используется только в именованных расширенных
списках доступа, и представляет собой комбинацию ключевого слова
match-any|match-all и и перечисления TCP-флагов - {+|-}flag-
name.
established
Только для протокола TCP. Состояние соединения. Выделяются
только установленные TCP-соединения и по ним могут передаваться
данные.
flag-name
Имена TCP-флагов - fin, syn, rst, psh, ack, urg. Порядок флагов
при вводе не важен. Перечисление флагов работает как «ИЛИ»
(аналог match-any в новом формате). Ключевое слово established
эквивалентно флагам rst ack и не может с ними сочетаться
(синтаксическая ошибка).
Замечание 4:
В пределах одной команды permit/deny старый формат указания
TCP-флагов не может сочетаться с новым.
match-any|match-all Только для протокола TCP и именованных списков доступа.
Указывает условие сравнения TCP-флагов в пакете и правиле.
Ключевое слово match-any означает, что должно выполняться одно
из указанных далее условий по TCP-флагам. Ключевое слово match-
all означает, что должны выполняться все заданные условия по
TCP-флагам.
Если попытаться использовать эти ключевые слова для
нумерованного списка доступа, то будет выдано сообщение об
ошибке: %match-all/match-any are allowed on named ACLs only
{+|-}flag-name
Имена TCP-флагов - fin, syn, rst, psh, ack, urg. Префикс “+” перед
флагом означает, что этот флаг должен быть выставлен в заголовке
пакета, а префикс “-“ означает, что этот флаг не должен быть
выставлен в заголовке пакета. Порядок флагов при вводе не важен.
log|log-input
Флаг log или log-input задает ведение журнала. Оба флага задают
одну и ту же функциональность (отличие от Cisco IOS). В Syslog
выдаются сообщения о пакетах, удовлетворяющих условиям данного
списка доступа. В сообщении указан номер списка доступа,
разрешено или запрещено прохождение пакета, адрес отправителя и
98
количество пакетов. Сообщение формируется для первого
совпавшего пакета, а затем с периодичностью в 5 минут выдается
сообщение о количестве пропущенных или запрещенных пакетов за
этот интервал времени.
Флаги логирования могут смешиваться с другими флагами, например
с TCP-флагами. Два флага логирования log и log-input не могут
применяться вместе в одной команде permit/deny.
time-range time-range-name
Ссылка на расписание. В расписании указывается
диапазон времени, в который будет работать данный список доступа.
В другой период времени данный фильтр действовать не будет.
Ссылка на расписание может смешиваться с другими
дополнительными параметрами, например с TCP-флагами.
Допускается ссылка на расписание, отсутствующее в конфигурации
на момент ввода команды. Однако на момент конвертирования
расписание должно существовать, в противном случае
конвертирование будет прервано с сообщением об ошибке.
Режимы команды
config-ext-nacl
(режим редактирования расширенных
списков доступа)
Рекомендации по использованию
Используйте эту команду после входа в режим редактирования расширенного списка доступа
для разрешения прохождения трафика между отправителем и получателем.
Нумерация записей в списке
Перед командой permit или deny допускается вводить порядковый номер записи в списке,
который можно использовать для упрощения редактирования записей, например,
ip access-list extended acl2
10 permit udp any any
20 permit tcp any any
30 deny udp host 10.1.1.1 eq snmp any
В режиме редактирования списка доступа запись с указанным номером будет вставлена на
нужную позицию, например,
15 permit udp 10.1.1.1 0.0.255.255 host 10.2.2.2
Если запись с таким номером существует, то будет выдано сообщение об ошибке: % Duplicate
sequence number.
По умолчанию первой записи в списке присваивается номер 10, а следующие номера в списке
следуют с приращением 10. Максимальный порядковый номер 2147483647. Если
сгенерированный порядковый номер превысил максимальный, то выдается сообщение об
ошибке: % Exceeded maximum sequence number.
При выходе из консоли нумерация записей теряется. При следующем старте консоли записи
располагаются в порядке возрастания номеров в режиме по умолчанию.
Просмотр по команде show running-config
По команде show running-config нумерованные списки доступа показываются в виде
последовательности команд access-list за одним исключением:
99
если после редактирования нумерованного списка доступа он становится пустым (в нем
нет записей вида permit или deny (no permit, no deny)), то он будет показан в виде:
ip access-list {standard|extended} name
По команде show running-config выводится конфигурация, в которой слово host может
отсутствовать.
Так как по команде show running-config ранее введенные номера записей в списке не
показываются, то при редактировании, чтобы внести запись на нужную позицию, можно еще
раз упорядочить записи в списке с заданным начальным номером и приращением. Для этого
используется команда: ip access-list resequence.
По команде show running-config флаги fin, syn, rst, psh, ack, urg будут указаны в этом
порядке. А сочетание флагов «rst ack» в команде будет заменено на established при
выводе.
Флаги логирования log, log-input показываются после TCP-флагов, а расписание (time-
range) - после флагов логирования.
Удаление
Удаление записи в списке доступа осуществляется:
командой no <полная запись>, например:
no permit tcp host 10.1.1.1 eq telnet any
или по номеру записи, например: no 15.
Отличие данной команды от подобной команды Cisco IOS:
В инвертированной маске подсети source-wildcard и destination-wildcard
должна быть непрерывная линейка из установленных битов в конце, не допускается
чередование 0 и 1.
Отсутствует возможность задавать отдельные ICMP-type и ICMP-code, только ICMP
протокол целиком.
Не допускается использование hostname в качестве source и destination.
Не допускаются операторы кроме eq и range.
Пустой нумерованный список по команде show running-config показывается в виде
ip access-list name. В Cisco IOS данный список вообще не показывается.
Имя и номер протокола
Таблица 8
Номер
Имя протокола
Описание протокола
протокола
ip
Any Internet Protocol
tcp
Transmission Control Protocol
6
udp
User Datagram Protocol
17
ahp
Authentication Header Protocol
51
icmp
Internet Control Message Protocol
1
esp
Encapsulation Security Payload
50
100
eigrp
Cisco's EIGRP routing protocol
88
gre
Cisco's GRE tunneling
47
igmp
Internet Gateway Message Protocol
2
ipinip
IP in IP tunneling
4
nos
KA9Q NOS compatible IP over IP tunneling
94
ospf
OSPF routing protocol
89
pcp
Payload Compression Protocol
108
pim
Protocol Independent Multicast
103
Поддерживаемые имена портов протокола TCP
Таблица 9
Имя протокола
Описание протокола
Номер порта
bgp
Border Gateway Protocol
179
chargen
Character generator
19
cmd
Remote commands (rcmd)
514
daytime
Daytime
13
discard
Discard
9
domain
Domain Name Service
53
drip
Dynamic Routing Information Protocol
3949
echo
Echo
7
exec
Exec (rsh)
512
finger
Finger
79
ftp
File Transfer Protocol
21
ftp-data
FTP data connections
20
gopher
Gopher
70
hostname
NIC hostname server
101
ident
Ident Protocol
113
irc
Internet Relay Chat
194
klogin
Kerberos login
543
kshell
Kerberos shell
544
101
login
Login (rlogin)
513
lpd
Printer service
515
nntp
Network News Transport Protocol
119
pim-auto-rp
PIM Auto-RP
496
pop2
Post Office Protocol v2
109
pop3
Post Office Protocol v3
110
smtp
Simple Mail Transport Protocol
25
sunrpc
Sun Remote Procedure Call
111
syslog
Syslog
514
Примечание: по команде show running-config
заменяется на cmd (аналогично Cisco).
tacacs
TAC Access Control System
49
tacacs-ds
Примечание: вторая запись эквивалентна
первой, но не показывается в подсказке
(аналогично Cisco).
talk
Talk
517
telnet
Telnet
23
time
Time
37
uucp
Unix-to-Unix Copy Program
540
whois
Nicname
43
www
World Wide Web (HTTP)
80
Поддерживаемые имена портов протокола UDP
Таблица 10
Имя протокола
Описание протокола
Номер порта
biff
Biff (mail notification, comsat)
512
bootpc
Bootstrap Protocol (BOOTP) client
68
bootps
Bootstrap Protocol (BOOTP) server
67
discard
Discard
9
dnsix
DNSIX security protocol auditing
195
domain
Domain Name Service (DNS)
53
echo
Echo
7
102
isakmp
Internet Security Association and Key Management
500
Protocol
mobile-ip
Mobile IP registration
434
nameserver
IEN116 name service (obsolete)
42
netbios-dgm
NetBios datagram service
138
netbios-ns
NetBios name service
137
netbios-ss
NetBios session service
139
non500-isakmp
Internet Security Association and Key Management
4500
Protocol
ntp
Network Time Protocol
123
pim-auto-rp
PIM Auto-RP
496
rip
Routing Information Protocol (router, in.routed)
520
snmp
Simple Network Management Protocol
161
snmptrap
SNMP Traps
162
sunrpc
Sun Remote Procedure Call
111
syslog
Syslog
514
tacacs
TAC Access Control System
49
tacacs-ds
Примечание: вторая запись эквивалентна
первой, но не показывается в подсказке
(аналогично Cisco).
talk
Talk
517
tftp
Trivial File Transfer Protocol
69
time
Time
37
who
Who service (rwho)
513
xdmcp
X Display Manager Control Protocol
177
Пример
Приведенный ниже пример демонстрирует добавление в расширенный список доступа с
именем "a101" записи, разрешающей трафик между хостами 10.10.1.101 и 10.11.1.101 по
протоколу udp:
Router(config)#ip access-list extended a101
Router(config-ext-nacl)#permit udp host 10.10.1.101 host 10.11.1.101
Router(config-ext-nacl)#exit
Примеры указания TCP-флагов в старом формате:
permit tcp any any established
103
permit tcp host 10.10.1.101 host 10.11.1.101 established syn urg
deny tcp any any psh
Примеры указания TCP-флагов в новом формате:
permit tcp any any match-any +rst +ack
permit tcp host 10.10.1.101 host 10.11.1.101 match-all +syn -fin
permit tcp any any match-any -psh +urg
104
deny (standard)
Команда deny (standard) используется при редактировании стандартных списков доступа.
Эта команда определяет запрет на прохождение трафика с указанного адреса. Для удаления
запрещающей записи из списка доступа используйте ту же команду с префиксом no.
Синтаксис
deny source [source-wildcard] [log]
no deny source [source-wildcard] [log]
Параметры команды аналогичны параметрам команды "Permit (standard)".
Режимы команды
config-std-nacl
(режим редактирования стандартных
списков доступа)
Рекомендации по использованию
Команда deny в режиме редактирования стандартного списка доступа используется для
запрета трафика, исходящего от указанного источника.
См. рекомендации в разделе "Permit (standard)".
Пример
Приведенный ниже пример демонстрирует создание стандартного списка доступа с именем
"a133", в котором используются команды запрета трафика от подсети 192.5.34.0 и разрешение
трафика от подсетей 128.88.0.0 и 36.0.0.0
Router(config)#ip access-list standard a133
Router(config-std-nacl)#deny 192.5.34.0
0.0.0.255
Router(config-std-nacl)#permit 128.88.0.0
0.0.255.255
Router(config-std-nacl)#permit 36.0.0.0
0.255.255.255
Router(config-std-nacl)#exit
Router(config)#
105
deny (extended)
Команда deny (extended) используется для редактирования расширенных списков
доступа. Эта команда запрещает прохождение трафика между указанными источниками и
получателями. Для отмены запрещающей записи в расширенном списке доступа
используется та же команда с префиксом no.
Синтаксис
deny protocol source source-wildcard [operator port
[port]] destination destination-wildcard
[operator[port]] [established] flag-name |{match-any |
match-all} {+ | -}flag-name] [log | log-input] [time-
range time-range-name]
no deny protocol source source-wildcard [operator port
[port]] destination destination-wildcard
[operator[port]] [established] flag-name |{match-any |
match-all} {+ | -}flag-name] [log | log-input] [time-
range time-range-name]
Параметры команды аналогичны параметрам команды "Permit (extended)".
Режимы команды
сonfig-ext-nacl
(режим редактирования расширенных
списков доступа)
Рекомендации по использованию
Используйте эту команду после входа в режим редактирования расширенного списка доступа
для запрета прохождения трафика между указанными источником и получателем.
См. рекомендации в разделе "Permit (extended)".
Пример
Приведенный ниже пример демонстрирует добавление в расширенный список доступа с
именем "a101" записи, запрещающей весь трафик к хосту 10.11.1.101:
Router(config)#ip access-list extended a101
Router(config-ext-nacl)#deny ip any host 10.11.1.101
106
ip access-list resequence
Команда ip access-list resequence используется для нумерования записей в списке
доступа. No-форма этой команды не используется.
Синтаксис
ip access-list resequence name starting-sequence-number
increment
name
имя списка доступа.
starting-sequence-number
номер, с которого начинается нумерация записей в списке
(1-2147483647). По умолчанию первой записи в списке присваивается
номер 10.
increment
Приращение номера записи в списке. По умолчанию приращение
равно 10.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Для упрощения редактирования записей в списке могут использоваться номера записей,
которые задают порядок следования записей в списке.
По умолчанию первой записи в списке присваивается номер 10, а следующие номера в списке
следуют с приращением 10. Максимальный порядковый номер записи - 2147483647. Если
сгенерированный порядковый номер превысил максимальный, то выдается сообщение об
ошибке: % Exceeded maximum sequence number.
Нумерацию записей можно задавать явным образом перед командой permit или deny в
режиме редактирования списка доступа (в команде ip access-list). Созданная запись с
указанным номером будет вставлена на нужную позицию. Например,
15 permit udp 10.1.1.1 0.0.255.255 host 10.2.2.2
Если запись с таким номером существует, то будет выдано сообщение об ошибке: % Duplicate
sequence number.
При выходе из консоли нумерация записей теряется. При следующем старте консоли записи
располагаются в порядке возрастания номеров в режиме по умолчанию.
Так как по команде show running-config ранее введенные номера записей в списке не
показываются, то при редактировании, чтобы внести запись на нужную позицию, можно еще
раз упорядочить записи в списке с заданным начальным номером и приращением, используя
команду ip access-list resequence.
Пример
Пример нумерации записей в списке acl1, где первая запись имеет номер 100, а
последующие 105, 110 и т.д.
ip access-list resequence acl1 100 5
107
access-list (standard)
Команда access-list используется для создания нумерованных стандартных списков
доступа IP. No-форма этой команды отменяет ранее созданный список доступа.
Синтаксис
access-list number permit | deny source [source-wildcard]
[log]
no access-list number
number
номер списка доступа IP. Для задания стандартного списка доступа
номер должен находиться в пределах 1-99 или 1300-1999.
permit
разрешает прохождение пакета.
deny
запрещает прохождение пакета.
Все остальные параметры команды были описаны в разделе "Permit (standard)".
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда access-list используется для создания и редактирования нумерованных
стандартных списков доступа. Стандартные списки доступа используются для фильтрации
пакетов только по IP-адресу отправителя (источника) пакетов.
Удаление указанного списка целиком осуществляется командой no access-list number.
Все остальные записи в этой команде игнорируются.
Пример
Ниже приведен пример создания списка доступа с номером 10, запрещающий трафик от хоста
с адресом 10.1.1.2:
Router(config)#access-list 10 deny host 10.1.1.2
108
access-list (extended)
Команда access-list используется для создания нумерованных расширенных списков
доступа IP. No-форма этой команды отменяет ранее созданный список с этим номером.
Синтаксис
access-list number permit | deny protocol source source-
wildcard [operator port[port]] destination destination-
wildcard [operator port [port]] [established] flag-name
[log | log-input] [time-range time-range-name]
no access-list number
number
номер списка доступа IP. Для задания расширенного списка доступа
номер должен находиться в пределах 100-199 или 2000-2699.
Все остальные параметры команды были описаны в разделе "Permit (extended)".
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда access-list используется для создания и редактирования нумерованных
расширенных списков доступа. Расширенные списки доступа используются для более гибкой
фильтрации пакетов - по адресу отправителя пакета, адресу получателя пакета, по типу
протокола, порту отправителя пакета и порту получателя.
Удаление указанного списка целиком осуществляется командой no access-list number.
Все остальные записи в этой команде игнорируются. Например, если задать команду no
access-list 101 permit ip host 10.11.1.101 any, то эта команда удалит весь список
под номером 101.
Пример
Ниже приведен пример создания списка доступа с номером 100:
Router(config)#access-list 100 deny tcp host 10.1.1.2 host 10.11.1.101
eq 22
109
Команды создания IKE политики
crypto isakmp policy
Команда crypto isakmp policy используется для создания IKE политики, в которой
указываются желаемые алгоритмы и параметры создаваемого защищенного канала, которые
будут предложены партнеру для согласования. Этот канал будет обеспечивать защиту части
обменов информацией первой фазы и все обмены второй фазы IKE.
Таких политик может быть указано несколько с присвоением им приоритета.
Выполнение данной команды осуществляет вход в режим настройки параметров ISAKMP SA.
Для удаления IKE политики используется та же команда с префиксом no.
Синтаксис
crypto isakmp policy {priority}
no crypto isakmp policy
priority
уникальный идентификатор IKE политики. В качестве идентификатора
следует использовать целое число от 1 до 10000. При этом следует
учитывать, что чем больше число, тем ниже приоритет создаваемой
политики.
Значение по умолчанию
По умолчанию в IKE политике используются параметры,
приведенные ниже:
encryption = gost (ГОСТ 28147-89)
hash = gost (ГОСТ Р 34.11-94)
authentication = gost-sig
group = vko (VKO ГОСТ Р 34.10-2001)
lifetime = 86400
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте данную команду для указания параметров, о которых будут вестись переговоры
с партнером, для создания ассоциации защиты ISAKMP (ISAKMP SA).
Команда crypto isakmp policy осуществляет вход в режим ISAKMP policy configuration. В
этом режиме и указываются параметры ISAKMP SA с помощью команд:
authentication (IKE policy)
encryption (IKE policy)
hash (IKE policy)
group (IKE policy)
lifetime (IKE policy)
Если в процессе создания IKE политики какой-либо из параметров не был задан, то будет
использоваться его значение по умолчанию.
110
Отличие данной команды от подобной команды Cisco IOS:
Следует учесть, что если задать несколько команд crypto isakmp policy с разными
методами аутентификации и различными алгоритмами шифрования и хэширования, то
после конвертирования cisco-like конфигурации в native-конфигурацию, последняя будет
содержать весь список методов аутентификации и весь список алгоритмов. В результате
возможна ситуация, при которой партнер предложит в IKE метод аутентификации из одной
crypto isakmp policy, а алгоритмы - из другой crypto isakmp policy. А шлюз
согласится на работу с партнером, с которым у него параметры ни в одной crypto
isakmp policy не совпадают.
Пример
Ниже приведен пример создания IKE политики, состоящей из двух наборов параметров и
имеющих приоритеты 15 и 20:
Router(config)#crypto isakmp policy 15
Router(config-isakmp)#hash md5
Router(config-isakmp)#authentication rsa-sig
Router(config-isakmp)#group 2
Router(config-isakmp)#lifetime 5000
Router(config-isakmp)#exit
Router(config)#crypto isakmp policy 20
Router(config-isakmp)#authentication pre-share
Router(config-isakmp)#lifetime 10000
Router(config-isakmp)#exit
111
authentication (IKE policy)
Команда authentication применяется для указания метода аутентификации сторон.
Восстановить значение по умолчанию можно с помощью той же команды с префиксом no.
Аутентификация может осуществляться с использованием предопределенного ключа
(Preshared Key) или с использованием цифровых сертификатов стандарта Х.509.
Синтаксис
authentication {gost-sig | rsa-sig | dss-sig | sign | pre-
share}
no authentication {gost-sig | rsa-sig | dss-sig | sign | pre-
share}
gost-sig
аутентификация осуществляется с использованием цифровых
сертификатов, созданных по алгоритму ГОСТ Р 34.10-2001
rsa-sig
аутентификация осуществляется с использованием цифровых
сертификатов, созданных по алгоритму RSA
dss-sig
аутентификация осуществляется с использованием цифровых
сертификатов, созданных по алгоритму DSA
sign
выбор конкретного типа аутентификации (RSA, DSA или ГОСТ)
осуществляется по типу CA-сертификата, лежащего в базе
pre-share
аутентификация осуществляется с использованием
предопределенных ключей.
Значение по умолчанию
gost-sig
Режимы команды
ISAKMP policy configuration.
Рекомендации по использованию
Используйте эту команду для указания метода аутентификации сторон, которая происходит в
первой фазе IKE.
Данная команда работает в режиме ISAKMP policy configuration.
Ключевая пара, к которой принадлежит открытый ключ локального сертификата, может быть
создана с использованием алгоритма RSA, DSA или ГОСТ Р 34.10-2001. Локальный
сертификат с открытым ключом по RSA алгоритму должен быть подписан СА сертификатом с
открытым ключом, созданным по RSA алгоритму. Локальный ГОСТ сертификат должен быть
подписан СА ГОСТ сертификатом. Локальный DSA сертификат - СА DSA сертификатом.
В файле настроек конвертора cs_conv.ini параметрам send_cert и send_request
присвоено значение ALWAYS, и поэтому по умолчанию партнеру всегда будет отсылаться
локальный сертификат по протоколу IKE и запрашиваться сертификат партнера.
Примечание: при построении соединения между S-Terra Gate и Cisco Router с
использованием аутентификации на сертификатах рекомендуется применять метод
аутентификации sign. В этом случае при конвертировании, для совместимости с Cisco IOS, в
Native-конфигурации дополнительно прописывается ссылка на CA-сертификат, лежащий в
базе.
Отличие данной команды от подобной команды Cisco IOS:
Не допускается тип аутентификации RSA encryption.
В Cisco IOS поддерживается аутенификация с использованием цифровых сертификатов,
созданных только по алгоритму RSA.
112
Пример
Ниже приведен пример назначения метода аутентификации сторон на предопределенных
ключах, используемого в рамках протокола IKE. Остальные параметры устанавливаются по
умолчанию:
Router(config)#crypto isakmp policy 10
Router(config-isakmp)#authentication pre-share
Router(config-isakmp)#exit
113
encryption (IKE policy)
Команда encryption применяется для указания алгоритма шифрования сообщений,
предлагаемого для согласования партнеру, который будет использован для создания
защищенного канала.
Восстановить значения по умолчанию можно с помощью той же команды с префиксом no.
Синтаксис
encryption {gost | des | 3des | aes | aes 128 | aes 192 | aes 256}
no encryption
gost
в качестве алгоритма шифрования используется алгоритм ГОСТ
28147-89
des
в качестве алгоритма шифрования используется алгоритм 56bit DES
3des
в качестве алгоритма шифрования используется 168-bit DES-CBC
(3DES)
aes|aes 128
в качестве алгоритма шифрования используется 128-bit AES.
Значения aes и aes 128 - эквивалентны.
aes 192
в качестве алгоритма шифрования используется 192-bit AES
aes 256
в качестве алгоритма шифрования используется 256-bit AES
Значение по умолчанию
gost
Режимы команды
ISAKMP policy configuration.
Рекомендации по использованию
Используйте данную команду для назначения алгоритма шифрования, который будет
использоваться для защиты обменов IKE.
Данная команда работает в режиме ISAKMP policy configuration.
Используемые алгоритмы шифрования указываются в файле cs_conv.ini.
No-форма команды выставляет значение по умолчанию.
По команде show running-config команда сокращается до encr и показывается всегда, а
значения aes и aes 128 - показываются как aes.
Отличие данной команды от подобной команды Cisco IOS:
По команде show running-config данная команда показывается всегда.
Пример
Ниже приведен пример назначения в качестве алгоритма шифрования 168-bit DES-CBC
(3DES) в рамках ISAKMP SA. Остальные параметры устанавливаются по умолчанию:
Router(config)#crypto isakmp policy 10
Router(config-isakmp)#encryption 3des
Router(config-isakmp)#exit
114
hash (IKE policy)
Команда hash применяется для указания хэш-алгоритма, используемого для контроля
целостности сообщений в рамках ISAKMP SA.
Восстановить значения по умолчанию можно с помощью той же команды с префиксом no.
Синтаксис
hash {gost | gost341112-256-tc26 | gost341112-512-tc26 |
sha | md5}
no hash {gost | gost341112-256-tc26 | gost341112-512-tc26 |
sha | md5}
gost
указывает, что в качестве хэш-алгоритма должен использоваться
алгоритм ГОСТ Р 34.11-94 HMAC
gost341112-256-tc26 указывает, что в качестве хэш-алгоритма должен использоваться
алгоритм ГОСТ Р 34.11-12 с длиной ключа 256 (применяется только
при использовании криптобиблиотеки компании «С-Терра СиЭсПи»)
gost341112-512-tc26 указывает, что в качестве хэш-алгоритма должен использоваться
алгоритм ГОСТ Р 34.11-12 с длиной ключа 512 (применяется только
при использовании криптобиблиотеки компании «С-Терра СиЭсПи»)
sha
указывает, что в качестве хэш-алгоритма дожен использоваться
алгоритм SHA (HMAC вариант)
md5
указывает, что в качестве хэш-алгоритма должен использоваться
алгоритм MD5 (HMAC вариант).
Значение по умолчанию
gost
Режимы команды
ISAKMP policy configuration
Рекомендации по использованию
Используйте эту команду для назначения хэш-алгоритма, используемого в рамках протокола
IKE или для восстановления значения по умолчанию. Данная команда работает в режиме
ISAKMP policy configuration. Если в качестве метода аутентификации была выбрана цифровая
подпись и это подпись на ГОСТ-алгоритмах, то для хэширования необходимо применять
алгоритм ГОСТ.
Используемые хэш-алгоритмы указываются в файле cs_conv.ini.
По команде show running-config команда показывается всегда.
В приведенной ниже таблице (Таблица 11) приведены возможные значения хэш-алгоритма в
зависимости от используемого алгоритма публичного ключа сертификата.
Таблица 11
Алгоритм публичного ключа сертификата
Возможные значения хэш-алгоритма
ГОСТ Р 34.10-2001 с длинами
gost, gost341112-256-tc26
открытого/закрытого ключей 512/256
(1.2.643.2.2.19)
ГОСТ Р 34.10-2012 с длинами
gost, gost341112-256-tc26
открытого/закрытого ключей 512/256
(1.2.643.7.1.1.1.1)
ГОСТ Р 34.10-2012 с длинами
gost341112-512-tc26
открытого/закрытого ключей 1024/512
(1.2.643.7.1.1.1.2)
115
RSA (1.2.840.113549.1.1.1)
md5, sha
DSA (1.2.840.10040.4.1)
sha
Отличие данной команды от подобной команды Cisco IOS:
По команде show running-config данная команда показывается всегда, даже при
значении по умолчанию.
Пример
Ниже приведен пример назначения в качестве хэш-алгоритма алгоритма ГОСТ Р 34.11-94
HMAC. Остальные параметры устанавливаются по умолчанию:
Router(config)#crypto isakmp policy 10
Router(config-isakmp)#hash gost
Router(config-isakmp)#exit
116
group (IKE policy)
Команда group применяется для указания алгоритма, используемого в рамках протокола
IKE для выработки ключевого материала. Используется алгоритм Диффи-Хеллмана, или
алгоритм VKO GOST R 34.10-2001 [RFC4357], или VKO GOST R 34.10-2012. Восстановить
значения по умолчанию можно с помощью той же команды с префиксом no.
Синтаксис
group {vko | vko2 | 1 | 2 | 5}
no group
vko
используется алгоритм VKO GOST R 34.10-2001, длина ключа 256 бит
vko2
используется алгоритм VKO GOST R 34.10-2012, длина ключа 256
бит. Алгоритм VKO GOST R 34.10-2012 может применяться, только
если используется криптобиблиотека, разработанная компанией «С-
Терра СиЭсПи»
1
используется алгоритм Диффи-Хеллмана, длина ключа 768 бит
2
используется алгоритм Диффи-Хеллмана, длина ключа 1024 бит
5
используется алгоритм Диффи-Хеллмана, длина ключа 1536 бит
Значение по умолчанию
vko
Режимы команды
ISAKMP policy configuration
Рекомендации по использованию
Используйте эту команду для указания алгоритма, который будет использоваться в рамках
протокола IKE для выработки общего секретного ключа и сессионных ключей. Данная
команда работает в режиме ISAKMP policy configuration.
Используемые алгоритмы генерации ключей указываются в файле cs_conv.ini.
Пример
Ниже приведен пример указания алгоритма Диффи-Хеллмана с длиной ключа в 1024 бита.
Остальные параметры устанавливаются по умолчанию:
Router(config)#crypto isakmp policy 10
Router(config-isakmp)#group 2
Router(config-isakmp)#exit
117
lifetime (IKE policy)
Команда lifetime применяется для настройки времени жизни IKE SA. Восстановить
значения по умолчанию можно с помощью той же команды с префиксом no.
Синтаксис
lifetime seconds
no lifetime
seconds
время жизни IKE SA в секундах. Разрешено использовать целое
число из диапазона от 1 до 4294967295.
Значение по умолчанию
86400 (1 сутки)
Режимы команды
ISAKMP policy configuration
Рекомендации по использованию
Используйте эту команду для указания времени жизни IKE SA или для восстановления
значения по умолчанию. Отсутствует возможность установить неограниченное время жизни
IKE SA. Данная команда работает в режиме ISAKMP policy configuration.
Отличие данной команды от подобной команды Cisco IOS:
Ограничения по времени жизни имеют больший диапазон, чем у команды Cisco:
60 - 86400.
Пример
Ниже приведен пример установки времени жизни IKE SA равным 1200 секунд (20 минут).
Остальные параметры устанавливаются по умолчанию:
Router(config)#crypto isakmp policy 10
Router(config-isakmp)#lifetime 1200
Router(config-isakmp)#exit
118
crypto isakmp peer
Команда crypto isakmp peer применяется для выбора партнера и входа в режим ISAKMP
peer configuration, в котором можно установить aggressive mode для организации
информационных обменов в рамках IKE протокола с этим партнером. Для отключения этой
функциональности используйте команду с префиксом no.
Синтаксис
crypto isakmp peer {address ip-address}
no crypto isakmp peer {address ip-address}
ip-address
IP-адрес партнера
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
После выполнения этой команды используйте команду set aggressive-mode client-
endpoint для установления aggressive режима в рамках протокола IKE.
Отличие данной команды от подобной команды Cisco IOS:
Не поддерживается вариант команды с hostname:
crypto isakmp peer {hostname ip-address}
Пример
Ниже приведен пример назначения адреса партнера, с которым предполагается aggressive
mode для инициации IKE обменов:
Router(config)#crypto isakmp peer address 10.0.10.1
119
содержание .. 1 2 3 ..
|
|