Хорошей практикой является разделение внутренней сети на несколько Security Zones, или Layer 3 subnets, которые контролируются и защищаются с помощью ASA. Для контроля security zones для каждой зоны нужен отдельный физический или логический интерфейс.
Также каждая Security Zone живёт в своём VLAN.
Cisco ASA поддерживает создание транка с использованием протокола 802.1q или Subinterfaces.
ciscoasa(config)# interface gigabitethernet 0/1 ciscoasa(config-if)# no nameif ciscoasa(config-if)# no security-level ciscoasa(config-if)# no ip address ciscoasa(config-if)# exit ! ciscoasa(config)# interface gigabitethernet 0/1.1 ciscoasa(config-subif)# vlan 10 ciscoasa(config-subif)# nameif inside1 ciscoasa(config-subif)# security-level 80 ciscoasa(config-subif)# ip address 192.168.1.1 255.255.255.0 ! ciscoasa(config)# interface gigabitethernet 0/1.2 ciscoasa(config-subif)# vlan 20 ciscoasa(config-subif)# nameif inside2 ciscoasa(config-subif)# security-level 90 ciscoasa(config-subif)# ip address 192.168.2.1 255.255.255.0
Etherchannel - это технология, которая позволяет объединить несколько физических интерфейсов в один логический, тем самым увеличивая пропускную способность.
Cisco ASA поддерживает протокол LACP.
interace gigabitethernet2 channel-group 1 mode Active ! interace gigabitethernet3 channel-group 1 mode Active ! interface port-channel1 prot-channel load-balance src-port port-channel min-bundle 1 lacp max-bundle 1 no shutdown speed auto duplex auto nameif dmz security-level 50 ip address 172.16.0.1 255.255.255.0
Комментарии
Доброго времени суток. Только
Доброго времени суток. Только начала изучение АСА и возник вопрос : при настройке redundant interface что делать с другим концом подключенным к свитчу? Т.е когда применяется Etherchannel все понятно, оба конца настраиваются аналогично, а вот с redundant например
ciscoasa(config)# interface redundant 1
ciscoasa(config-if)# member-interface ethernet0/0
INFO: security-level and IP address are cleared on Ethernet0/0.
ciscoasa(config-if)# member-interface ethernet0/1
INFO: security-level and IP address are cleared on Ethernet0/1.
ciscoasa(config-if)# no shutdown
а на свитче или роутере какие настройки для этих линков нужно сделать чтобы он работал как один логический?
Добавить комментарий