Virtuální firewall Cisco ASA1000V

Rozměr: px
Začít zobrazení ze stránky:

Download "Virtuální firewall Cisco ASA1000V"

Transkript

1 Virtuální firewall Cisco ASA1000V Daniel Gryžbon / GRY143, Jan Pytela / PYT0004 Abstrakt: Cílem práce bylo ukázat teoretické a základy praktického využití virtuálního firewallu Cisco ASA 1000V. Dokument poskytuje informace o virtuálním firewallu a vše potřebné k jeho nasazení na virtuálním switchi Cisco Nexus 1000V. Klíčová slova: Cisco ASA 1000V, firewall, virtuální, Cisco Nexus 1000V, switch, VEM, VSM, Hyper-V, VMware, ASDM, VNMC 1 Úvod Nexus 1000v přepínač VSG a ASA 1000v Nasazení Nasazení na produktu VMware Logická topologie Doporučená konfigurace strojů a sítě Instalace ASA 1000V ASDM a VNMC Nastavení ASDM Asociace bezpečnostního profilu s port profilem Rulebase Nasazení na produktu MS Hyper-V ASA 1000V instalace a konfigurace Instalace Konfigurace rozhraní Bezpečnostní profil Management VNMC s ASDM Konfigurace SSH Závěr Zdroje /33

2 1 Úvod Cisco ASA1000V je virtuální firewall, který se nasazuje na virtuální cloudová řešení, aby se zabezpečila komunikace na rozhraní fyzické a virtuální síti. K zabezpečení virtuální sítě od společnosti Cisco poslouží produkty ASA1000V a také VSG (Virtual security gateway). Oba produkty slouží jako nadstavba nad virtuální přepínač Nexus 1000V a oba dva se vzájemně doplňují v činnosti. 1.1 Nexus 1000v přepínač Nexus 1000V se dodává s dvěma licencemi a to jako Essential edition nebo Advanced edition s 60-denní trial licencí, kterou je pak po vypršení nutné zakoupit (licence registrována pro 1 CPU). Essential licence tedy dle tabulky funguje jako neomezený plně konfigurovatelný přepínač, kterému akorát chybí bezpečnostní mechanizmy na 2. vrstvě OSI modelu a integrovaný VSG firewall. VSG firewall bude dodáván v budoucnosti pouze s licencí Advanced edition a nebude moci se koupit zvlášť a rozšířit tak funkcionalitu Nexus přepínače 1000V. Features Essential Edition Advanced Edition Layer 2 switching: VLANs, private VLANs, VXLAN, loop prevention, multicast, virtual PortChannels, LACP, ACLs Yes Yes Network management: SPAN, ERSPAN, NetFlow 9, vtracker, vcenter Server plug-in Yes Yes Enhanced QoS features Yes Yes Cisco vpath Yes Yes Security: DHCP Snooping, IP Source Guard, Dynamic ARP Inspection, Cisco TrustSec SGA support No Yes Cisco Virtual Security Gateway Supported Included Other virtual services (Cisco ASA Available separately 1000V, Cisco vwaas, etc.) Available separately Tabulka č. 1 Rozdíly mezi licencemi u přepínače Nexus 1000V 2/33

3 Nexus 1000V přepínač lze tedy umístit na dnes rozšířené Hypervizory (Hypervizor řídí činnost virtualizované části na serveru) VMware ESX, Microsoft Hyper-V, Linux Kernel-Based Virtual Machine (KVM) a Citrix Xen. Nahrazuje tak nativní přepínače těchto virtualizačních programů (VMware Virtual Distributed Switch (vds), Microsoft Hyper-V switch a Open vswitch (OVS). Může být nainstalován na virtuální stroj či na fyzický Nexus 1100 přepínač. Nexus 1000V se skládá ze dvou částí. První částí softwarového přepínače je tzv. Virtual Ethernet Module (VEM). Tento software poskytuje vlastní síťové služby pro každý VM uvnitř serveru. Druhou částí přepínače je tzv., Virtual Supervisor Module (VSM), software řídící všechny individuální moduly VEM. Jak napovídá jeho jméno, můžeme si jej představit jako supervisor modul. Konfigurace je prováděna pomocí Virtual Supervisor Module a automaticky propagována k modulům VEM. Místo konfigurace softwarových přepínačů uvnitř hypervisoru pro každý hostitelský systém samostatně, lze definovat okamžité změny konfigurace všech modulů VEM, které jsou spravovány pomocí Virtual Supervisor Module. Každý virtuální stroj je připojen k virtuálnímu přepínači a ten je svázán s fyzickou síťovou kartou. Cloudová řešení ale používají složitější topologii s více přepínači a NIC kartami pro zaručení teemingu, záložních cest, atd. Obrázek č. 1 Funkce virtuální přepínače [6] 3/33

4 1.2 VSG a ASA 1000v Rozdíl mezi firewallem VSG a ASA 1000V je hlavně odkud-co chceme zabezpečit. VSG je zónový firewall a zabezpečuje komunikaci napříč virtuálními instancemi (virtuálními stroji v různých zónách). ASA 1000V naopak pracuje jako běžně známý softwarový či hardwarový firewall a zabezpečuje komunikaci zvenčí fyzické sítě. Cisco ASA 1000V Cloud Firewall Secures the tenant edge Cisco Virtual Security Gateway Secures intra-tenant (inter-vm) traffic Default gateway (All packets pass through the Cisco VSG offloads traffic to the vpath offering ASA 1000V) performance acceleration; only the first packet goes through the VSG Layer 3 firewall (for north-to-south traffic) Layer 2 firewall (for east-to-west traffic) Edge firewall features and capabilities including Network attribute and VM-attribute based policies network-attribute-based access control lists (ACLs), site-to-site VPN, Network Address Translation (NAT), Dynamic Host Configuration Protocol (DHCP), stateful inspections, IP audit, TCP intercept, authentication, authorization, and accounting (AAA) Tabulka č. 2 Rozdíly mezi VSG a ASA 1000V VSG tedy, jak je na obrázku č. 2, zabezpečuje komunikaci mezi virtuálními stroji na základě síťových atributů a atributů virtuálních strojů (hostname, IP adresy, zóna, port, atd.). Virtuální stroje se přidávají do zón, tyto zóny jsou nezávislé na nastaveném VLAN. Zdržení je minimální, jelikož se kontroluje jen první paket. Obrázek č. 2 Zapezpečení uvnitř VSG [6] Cisco ASA 1000v slouží jako výchozí brána do fyzické sítě s funkcemi ACL, site-to-site VPN, NAT, DHCP a auditem. Pro funkčnost musejí být vymezené 4 rozhranní, jeden pro řízení, dvě čistě pro síťový provoz a jeden pro HA (High availability) konfiguraci Failoveru, sloužící pro souběžný provoz dvou ASA 1000v firewallů, kdy jeden pracuje v aktivním módu a druhý v pasivním módu a kontroluje tak status aktivního souseda. V případě nedostupnosti dokáže během velmi krátkého výpadku převést veškerou komunikaci na sebe a zastoupí plně jeho činnost. 4/33

5 Obrázek č. 3 Požadavky na virtuální stroj [5] Na obrázku č. 4 můžeme zhlédnout celkovou spolupráci těch tři produktů, pokud se naráz nasadí v produkci. Veškerý provoz z vnější sítě jde nejprve na ASA firewall, kde je paket buď vpuštěn či zahozen, poté dojde na Cisco 1000v přepínač a nakonec zasahuje jako poslední VSG. Obrázek č. 4 Činnost přepínače Nexus 1000v, VSG a ASA 1000v firewallů [6] 5/33

6 2 Nasazení Cisco Nexus 1000V se může tedy nasadit na produkt VMware či Hyper-V. Co se týče nadstavby ASA 1000V, tak je zde zatím problém v nedostupnosti API rozhranní pro nasazení ASA1000V firewallu, který ale v nejbližší době jistě bude už minulostí, jelikož produkt Microsoftu chce co nejvíce rozšířit portfolio a funkčnost svých produktů. ASA 1000V se stahuje ze stránek CISCO, kde je nutné mít založený účet User ID. Cisco ASA 1000V je nutné mít s licencí, kterou dodá Cisco a je nutné instalovat na přepínač Nexus 1000V. Licence pro Virtual Service Modul (VSM) kontroluje počet CPU soketů na každém Virtual Ethernet Module (VEM) používaný pro ASA 1000V. Pokud licence nebude platná, pak není dovolený provoz napříč ASA 1000V a nastanou dva stavy na základě, odkud paket pochází: 1 Provoz ze zóny Inside (vnitřní síť) do Outside (vnější síť) nikdy nedosáhne ASA 1000V firewallu, je zablokován ještě na přepínači Nexus 1000V. 2 Provoz ze zóny Outside do Inside ASA povolí první paket, ale modul vpatch na přepínači Nexus 1000V zahodí paket a ASA tak zruší další pakety související s tímto provozem. K administraci firewallu můžeme využít tyto možnosti: ASDM (Adaptive Security Device Manager) s (CLI) VNMC (Cisco Virtual Network Management Center) 2.1 Nasazení na produktu VMware K nasazení ASA1000V v domácím prostředí je nutná tato infrastruktura: VMware ESX host 5.5 VMware workstation VMware Virtual network management center (VNMC) 2.1.1a VMware vcenter server appliance 5.5 VMware vsphere Update Manager 5.5 Cisco Nexus1000v Cisco CSR1000v Cisco ASA1000v 3 PC (2 virtuální) VMware ESX host 5.5 VMware workstation VMware Virtual network management center (VNMC) 2.1.1a VMware vcenter server appliance 5.5 VMware VMware vsphere Update Manager 5.5 VMware vsphere Client VMware Web client, Single Sign-on, Inventory servic Microsof Server 2008 R2 Microsoft Server uživatelské OS Software: 6/33

7 2.1.1 Logická topologie Obrázek č. 5 Logická topologie Doporučená konfigurace strojů a sítě Stroj Ram ESX 13,7 GB vcenter 8192 MB VUM 1024 MB VNMC 1024 MB CSR 1000V 2048 MB Nexus 1000v 3072 MB ASA 1000V 1536 MB Tabulka č. 3 Doporučená konfigurace strojů VLAN IP rozsah VLAN VLAN 200 (Vnější) VLAN 150 (Vnitřní) Tabulka č. 4 Doporučená konfigurace sítě 7/33

8 Na hostované PC v aplikaci Workstation se vytvoří virtuální stroj čistě pro ESX hypervizor, jinak je možné tento hypervizor instalovat i na holé PC bez OS (tzv. Bare metal). Zároveň pro funkčnost VLAN je nutné mít L3 fyzický přepínač nebo si pomoci virtuálního CSR1000V směrovače vytvořit Inter-VLAN routing. V takovém případě je nutné i na PC vytvořit loopbackové síťové karty se subnety (adaptér zpětné smyčky Microsoft KM). Obrázek č. 6 Ukázka administrace ESX Administrace ESX je možná z přímo daného hypervizoru nebo aplikace vsphere client. Na hypervizoru pomocí klávesy F2 se vchází do administrace ESX a v sekci configure management network nastavíme IP adresu, subnet a vlan management rozhranní pro správu na vlan 6. Zde lze také vybrat počet dostupných fyzických karet pro management rozhranní (je nutné mít alespoň 2). Pro nasazení dalších strojů je nutné použít grafickou administraci vsphere klient. 8/33

9 Obrázek č. 7 vsphere client VMware vsphere client nainstalujeme na přístupový server. Tuto aplikaci není možné instalovat na doménový řadič, v takovém případě je nutné pro administraci vytvořit virtuální PC s vhodným OS bez rolí. Virtuální přepínač, vcenter a jiné aplikace se instalují na virtuální stroje a proto je nutné na hypervizor ESX založit virtuální stroje. VMware dodává virtuální stroje v šabloně OVF, které běží na linuxové distribuci, mají předem připravenou instalaci a doporučenou hardwarovou konfiguraci stroje. Tyto šablony je možné instalovat pouze přes vsphere klient nebo Web client na vcenter pomocí Deploy OVF Template. Obrázek č. 8 Ukázka Deploy OVF Template 9/33

10 Takto nainstalujem produkt vcenter pro centrální správu virtuálních hypervizorů. vcenter se dovává se svojí Embedded databází, takže není nutné instalovat databázi MS Server. Po instalaci vcenter stroje bude možná nutné nastavit ručně IP adresu stroje, ta se provádí v příkazovém řádku pomocí příkazu /opt/vmware/share/vami/vami_config_net. Pro přístup na vcenter server se používá tento hypertextový odkaz s daným portem: Obrázek č. 9 vsphere Web client vcenter Appliance v šabloně OVF se dodává bez aplikace VUM (vsphere Update Manager 5.5), tu je nutné doinstalovat na jiný virtuální stroj s operačním systém minimálně Server 2008 R2 a propojit s vcenter serverem. Na vcenter musíme povolit plug-in VUM (Plug-ins -> Manage plug-ins -> New Plug-in), ten lze pouze pomocí aplikace vsphere client a ne přes webové rozhranní. Pouze přes webové rozhranní lze nyní nasadit OVF šablony ASA1000va VNMC. Nainstalujeme VNMC, ASA 1000V až po řádné instalaci a konfiguraci přepínače Nexus1000v. 10/33

11 Přes klienta nebo webové rozhranní založíme na VMware virtuálním přepínači Management group s VLAN 6 a všechny servery přesuneme do této Management (VLAN 6). Obrázek č. 10 VMware ESXi 11/33

12 Přes java aplikaci nainstalujeme VSM s přepínačem SM1.5.1.msi v HA modu s tímto nastavením: 1000v (Nexus1000V-VSEMProvider- Obrázek č. 10 Instalace Cisco Nexus 1000V 12/33

13 Obrázek č. 11 Průběh instalace Cisco Nexus 1000V Ke konci instalace doinstalujeme VEM (Virtual ethernet module) na ESX hosta a převedení hostů provedeme ručně. Obrázek č. 12 Zobrazení IP adres 13/33

14 Obrázek č. 13 Výsledek instalace Cisco Nexus 1000V Po instalaci se připojíme na VSM (Virtual supervisor module) a nakonfigurujeme Port-profily pro Uplink a taky vethernet pro tolik VLAN, kolik používáme. Uplink rozhranní je trunk linka spjatá s fyzickou NIC kartou a slouží k propojení s fyzickou sítí, pomocí ní definujeme, jaký provoz přes ni projde (pomocí VLAN). vethernet jsou virtuální ethernety, tedy klasické rozhraní pro propojení přístupové vrstvy se servery a PC. Definují se jako Access port pro konkrétné vlanu. Předtím ještě na přepínači v konfiguračním modu ručně vytvoříme dané VLANY! Definice Uplink portu: port-profile type ethernet system-uplink vmware port-group switchport mode trunk switchport trunk allowed vlan all channel-group auto mode on mac-pinning system vlan 1,6,50,110,120 no shutdown state enabled end Definice vethernetu (ukázka pro jednu VLAN): port-profile type vethernet Network_vlan6 vmware port-group zobrazí se ve vcenter jako Group rozhranní (stejně jako Management) switchport mode access switchport access vlan 6 vmware max-ports počet portům distribuovaném switchi 1000v no shutdown state enabled end 14/33

15 Výsledné port-profily uvidíme ve vcenter u distribuovaného přepínače. Obrázek č. 14 Výsledné port-profily ESXi hosta (VEM) přidáme na distribuovaný přepínač přes Add Host. Obrázek č. 15 Přidání ESXi hosta 15/33

16 Zvolíme jednu NIC, zatímco druhou necháme stále připojenou k původnímu VMware přepínači, jinak bychom přišli o konektivitu se serverem. NIC kartu přidělíme ze seznamu Uplink portů k našemu vytvořenému. Následně převedeme servery a PC pomocí Migrate Virtual Machine a vybereme pro ně naopak patřičné vethernet porty. Přiřazené porty uvidíme zde: Obrázek č. 16 Zobrazení přiřazených portů 16/33

17 V konzoli můžeme pomocí tohoto příkazu vidět konkrétní přidělené rozhranní: Nexus1000V# Show port-profile virtual usage Obrázek č. 17 Zobrazení rozhraní v konzoli 17/33

18 2.2 Instalace ASA 1000V Firewall nasazujeme přes Web klient ve vcenter přes OVF šablonu. Pro instalaci je nutné mít nainstalovaný VNMC a znát jeho adresu. Dále ASA1000v instalujeme jako Standalone, tedy samostatně ne ve dvojici pro HA. Dále administrace bude probíhat přes ASDM software a z části přes VNMC. Obrázek č. 18 Kroky instalace ASA 1000V 18/33

19 Obrázek č. 19 Shrnutí instalace ASA 1000V Instalace je u konce a ASA1000v se může spustit. 2.3 ASDM a VNMC VNMC (Virtual Network Management Center) je univerzální webová aplikace pro správu zabezpečení jak pro VSG tak pro ASA. ASDM (Adaptive Security Device Manager) je aplikace čistě pro administraci FW ASA. Pokud při instalaci bylo zvoleno, že budeme preferovat správu přes VNMC, budeme přes konzoli ASA 1000v registrovat k VNMC. Pokud bylo zvoleno ASDM, pak přes ASDM se ASA bude registrovat k VNMC. Předtím je nutné ještě registrovat VNMC k vcenter a povolit plug-in. Pro autentizaci vůči VNMC se používá Shared Secret key, které se nastavovalo při instalaci VNMC. Přihlásíme se k VNMC a přes Administration -> VM managers -> VM managers -> Add VM manager. Obrázek č. 20 Přihlášení do VNMC 19/33

20 Po přidání vcenter serveru vyexportujeme extension, a ten přidáme přes vsphere klienta na vcenter serveru v plug-inech. Obrázek č. 21 Extesion export Nastavení ASDM K ASDM se přihlásíme pomocí webového rozhranní, kde si můžeme stáhnout aplikaci ASDM přímo do počítače nebo přistupovat pomocí JAVA bez jakékoliv softwaru na PC. Obrázek č. 22 Ukázka Cisco ASDM 20/33

21 Po najetí aplikace lze hlavní část nastavení provést pomocí Startup Wizard, který pomůže nastavit hostname, rozhraní, NAT, povolit přístup konkrétním uživatelům k management rozhranní přes protokoly telnet, SSH, HTTPS. Výsledek nastavení: Obrázek č. 23 Instalace Cisco ASDM Registraci k VNMC provedeme přes Configuration -> interfaces. Obrázek č. 24 Konfigurace rozhraní 21/33

22 Dále zapisujeme náš firewall do organizační struktury root/asa_asdm. Rozvětvená struktura se například hodí, pokud chceme používat více firewallů ASA1000V v jednotné organizaci. Tuto organizační strukturu musíme nejprve vytvořit pomocí VNMC v Teenant Management a poté zapsat v ASDM. Obrázek č. 25 Zápis do organizační struktury Poslední věc v ASDM je vytvoření bezpečnostního profilu Security-profil, který se nasazuje pouze na Inside rozhraní. Bezpečnostní profil se vytváří zde v ASDM a poté se přenese do VNMC nebo ve VNMC v sekci Edge security profiles. Dále pod rozhranním definujeme tzv. Service interface, což není nic jiného než definování ze seznamu rozhranní na ASA FW Inside rozhranní. Poslední věc je maximální velikost vpath paketu. Název bezpečnostního profilu ještě budeme potřebovat při asociaci s Port-profilem na přepínači 1000v. Obrázek č. 26 Vytvoření bezpečnostího profilu Změnu vždy provádíme pomocí Apply, což znamená uložení změn do běžícího konfiguračního souboru a pomocí Save přepíšeme startovací konfigurační soubor běžícím souborem. 22/33

23 2.3.2 Asociace bezpečnostního profilu s port profilem Dále necháme asociovat námi vytvořený bezpečnostní profil s port-profilem (ano s vethernetem) na přepínači Nexus 1000v. Ve VNMC si zjistíme Management hostname, zde je edge-firewall. Obrázek č. 27 Asociace profilu s port-profilem Přepneme se na konzoli VSM (Nexus1000v) a zadáme tyto příkazy: switch(config)# vservice node vservice_name type asa switch(config)# vservice node edge-firewall type asa switch(config)# ip address inside_interface_ip_address switch(config)# ip address switch(config)# adjacency l2 vlan vlan_number switch(config)# adjacency l2 vlan 150 switch(config)# port-profile type vethernet port_profile_name switch(config)# port-profile type vethernet Network_Inside150 switch(config-port-prof)# vservice node vservice_name profile edge_profile_name switch(config-port-prof)# vservice node edge-firewall profile Win7_profil switch(config-port-prof)# org org_path switch(config-port-prof)# org root/asa_asdm Nyní je ASA1000V plně připravena k posílání paketů z přepínače na vstupní rozhranní Outside přes Inside a zpátky do port-profilu a naopak. 23/33

24 2.3.3 Rulebase Rulebase neboli základna pravidel obsahuje pravidla, neboli ACL listy, nad kterými probíhá inspekce paketů. ACL listy mohou paket povolovat, či zahazovat. Pravidla vytvořená v ASDM se při uložení konfigurace odešlou do běžícího konfigurace na ASA1000v ve formě ACL listů. Obrázek č. 28 Ukázka Rulebase Každé rozhranní zde má svoji vlastní tabulku, jeden pro provoz vstupující do rozhranní (Inbound) a druhý pro výstup z rozhranní (Outbound). Pravidla se vždy vkládají pouze do té tabulky, kam bude provoz routován. Tedy pokud z vnitřího rozhranní půjde paket do internetu přes vnější rozhranní, stačí dát access-list na vnější rozhranní (Outgoing). Pro reply pakety není třeba zadávat pravidlo na opačnou stranu, jelikož se jedná stejnou seanci a pakety budou propuštěny. Výjimkou je například icmp zpráva, která se takto nechová a musejí být pravidla jak pro provoz ven, tak i pro odpovědi nazpět. Tohoto nešvaru se lze vyhnout, pokud přidáme ICMP do inspection_default. Obrázek č. 29 Ukázka - Access-list 24/33

25 Pro kontrolu, zdali je v pořádku routování a access-list pro konkrétní provoz, můžeme využít utilitu Packet tracer z tools. Jako interface volíme rozhranní, odkud provoz začíná, dále zdrojovou a cílovou adresu a port. Následně start nám ukáže, zda je provoz propuštěn, aniž bychom prováděli reálný test. Hlavně se nesmí zapomínat, že provoz z rozhranní o vyšším Security level vždy bude propuštěn na rozhranní s menším Security level, pokud ho explicitně nezakážeme. Také provoz na rozhranní o stejných levelech bude zakázan, pokud ho nepovolíme. Pokud nějaký provoz narazil na pravidlo, který ho ověřoval, tak se jeho číslo zvýší o 1 v Rulebase. Takto lze vidět, která pravidla a provoz jsou více používána a která vůbec. Obrázek č. 30 Ukázka - Packet Tracer 25/33

26 2.4 Nasazení na produktu MS Hyper-V K funkčnosti Nexus 1000V přepínače je nutné mít Hyper-V ve verzi 3. Ten je dodáván s každým operačním systémem Server Jelikož Hyper-V virtualizuje nad hardwarem, je nutné mít Server 2012 nainstalovaný přímo na PC a ne ve formě virtuálního stroje. K funkčnosti musí být na síti doména a v síti tedy musí existovat PC v roli řadiče. Tuto roli Active Directory můžeme nainstalovat přímo na operačním systému Server 2012, ten nainstaluje zároveň službu DNS serveru nutnou pro jmenné vyhledávaní v AD Dále je potřeba mít SQL databázi, tu supluje Microsoft SQL server 2008 (i standart edice). Po instalaci těchto části se může přejít k manažerovi virtuálních strojí - SCVMM 2012 SP1 (Microsoft System Center Virtual Machine Manager) v nejaktuálnější verzi. Nejaktuálnější verze se stáhne pomocí Windows Update minimálně SP1 UR2 build version Dále pro běh je nutné mít minimálně čtyři fyzické síťové karty pro běžnou topologii (Management, Cluster, Live migration, VM). V SCVMM se vytvoří nebo naimportují virtuální stanice s parametry, dále hostitelský server, na kterém běží SCVMM a nastaví se topologie sítě, tedy vytvoří se logické sítě, upling porty, network sites, logický přepínač a síť virtuálních strojů. Následně se v kartě konfigurace hostitelského serveru přiřadí k němu logický přepínač a nastaví se fyzické NIC karty. Minimálně jedna NIC karta by měla být management pro komunikaci mezi SCVMM a VM. Ze stránek CISCO stáhneme aktuální verzi přepínače Nexus 1000V a spustíme instalaci VSM (Nexus1000V-VSEMProvider SM1.5.1.msi), která se řádí mezi automatické. Pokud chceme instalovat manuálně, je třeba postupovat dle manuálu. Na začátku nás vyzve zadání IP adresy, kde je spuštěn SCVMM server a uživatele, který má roli admina v této aplikaci. Obrázek č. 31 Instalace Cisco Nexus 1000V na Hyper-V 26/33

27 Obrázek č. 32 Nastavení parametrů při instalaci V druhém kroku provedeme výběr volné síťové karty určené pro management, zvolíme zda bude přepínač instalován v HA módu pro failover režim nebo single pouze s jedním přepínačem a nastaví se další důležité parametry. Obrázek č. 33 Souhrn instalace Cisco ASA 1000V na Hyper-V V případě manuální instalace bychom museli provádět určité kroky sami a tento instalátor je vyřešil za nás. Po instalaci je nutné přidat hosta k virtuálnímu přepínači a u jednotlivých VM nastavit nový Cisco Nexus 1000V přepínač. 27/33

28 2.5 ASA 1000V instalace a konfigurace Jelikož Hyper-V zatím nemá API na podporu ASA1000V, tak čistě hypoteticky bude instalace probíhat stejně jako na VMware produktu. Je třeba ještě jednou zkontrolovat požadavky: vcenter VSphere Hypervisor software (Hyper-V) vcenter Server software (SCVMM 2012) Cisco Nexus 1000V s nastavením čtyř rozhraní pro běh ASA Cisco Virtual Network Management Center (VNMC) appliance Jednotný manažer pro VSG a ASA 1000V. Jako první kroky nutné je importovat ASA 1000V pomocí OVF, zařídit SSH přístup, přidat uživatele jako správce pro přístup k zařízení přes síť a registrovat se k ASDM nebo VNMC. ASDM a VNMC je grafický software k administraci firewallu, při instalaci se musíme rozhodnout, jestli budeme používat ASDM nebo VNMC. VNMC je předem určený jako preferovaný a ve virtuálním zabezpečení i více protlačován jako software s více benefity, než které může nabídnout ASDM. ASDM je standard, přes který se konfigurují veškeré hardwarové Cisco ASA firewally a zachová se administrace přes CLI. V případě nasazení v roli HA je třeba na obou zařízeních mít stejný software k administraci. Zkontrolovat nakonfigurované rozhraní na přepínači Nexus 1000V: Port konfigurovaný jako inside rozhranní pro inside VLAN Port konfigurovaný jako outside rozhranní pro outside VLAN Port konfigurovaný pro administraci (management) Port konfigurovaný pro HA (failover), jen pokud se bude používat Instalace Nasazení ASA 1000V se provádí pomocí OVF souboru ze stránek Cisco. Pomocí import OVF v VMware vsphere Client vybereme daný OVF a provedeme import. Při nasazování ASA 1000V firewall na virtuální switch Nexus 1000V můžeme zvolit ze tří konfigurací: ASA as Standalone konfigurace při selhání nebude nasazena ASA as Primary ASA bude při selhání nakonfigurována jako primární jednotka ASA as Secondary - ASA bude při selhání nakonfigurována jako sekundární jednotka Dále zvolíme hostitele, na kterém bude ASA 1000V spuštěn. V našem případě to byl virtuální switch Nexus 1000V. Vybereme formát ukládání dat na disku. Přiřadíme firewallu sítě, které bude zabezpečovat. Dále musíme zvolit tvz. Management mode, proto zvolíme jednu z vlastností (správu IP adres, správu masky sítě, DHCP) dříve než firewall spustíme. Toto nastavení nelze později změnit bez vymazání celé konfigurace. Zkontrolujeme souhrn konfigurace a spustíme firewall ASA 1000V Konfigurace rozhraní Rozhranní na firewallu ASA obecně přiřazujeme do vnitřní sítě nebo vnější sítě. Každé rozhranní používá security level, kde rozhraní vnitřní sítě má security level nastaven na 100 a neměl by se měnit. Vnější rozhraní má 0. Security profile rozhraní má 0 a má se doporučeně navýšit na vyšší číslo, třeba 100. Management rozhraní má 0 a má se tak ponechat. Na základě čísla security level se síťový provoz chová, tak že z vyššího čísla je implicitně povolen přístup do menšího čísla. Komunikace na stejných číslech je zablokována. 28/33

29 Konfigurace vnitřního a vnějšího rozhraní: Krok 1 hostname(config)# interface gigabitethernet 0/0 Krok 2 hostname(config-if)# nameif inside Krok 3 hostname(config-if)# ip address (pro DHCP ip address dhcp) Krok 4 hostname(config-if)# no shutdown Bezpečnostní profil Na síti můžeme virtuální stanice roztřídit do tříd a odlišit tak virtuální stroje v různých třídách od sebe (například webový server od aplikačního). Security profile umožní aplikovat bezpečnostní politiku na základě symbolických tříd oproti síťovým atributům (IP adres). Po vytvoření Security profile rozhraní vznikne v VNMC automaticky stejně pojmenovaný security profile. Když na vnitřní rozhraní přijde komunikace, 1000V firewall pozná daný security profile na základě tagu v paketu (vpath tagging). Pokud na vnitřím rozhraní přijde neotagovaný provoz, pakety budou zahozeny. Provoz na vnějším rozhraní je netagován. Konfigurace bezpečnostního profilu: Krok 1 hostname (config)# interface security-profile 1 Krok 2 hostname (config-if)# nameif profile1-ifc Krok 3 hostname(config-if)# security-profile test-profile-1 Krok 4 hostname(config-if)# no shutdown Krok 5 hostname(config-if)# service-interface security-profile all inside Obrázek č. 34 Bezpečnostní profil 29/33

30 2.6 Management Na základě výběru administrace při instalaci máme dvě možnosti jak konfigurovat firewall ASDM a VNMC. Obrázek č. 35 ASDM Obrázek č. 36 VNMC 30/33

31 2.6.1 VNMC s ASDM Pokud během instalace byla zvolena volba upřednostnění administrace přes VNMC, stále můžeme použít software ASDM pro monitorování, ale ne pro konfiguraci Rulebase (pravidla pro komunikaci) a celkové administrace. Krok 1 Spustíme 1000V konzoli přes VMware vsphere Client. Krok 2 Přidejde routovací cestu na rozhranní pro administraci (management) do subnetu, kde se nachází ASDM klient. ASA1000V(config)# route interface ip subnet next hop ip Kde interface management rozhranní do sítě klienta ASDM, ip je IP adresa a subnet subnet klienta ASDM a next hop ip je IP adresy brány. Krok 3 Umožnění HTTP (HTTPS) přístupu k ASDM klientovi ASA1000V(config)# http ip subnet interface Kde ip je IP adresa hosta přistupujícího k ASDM, subnet poskytuje masku hosta přistupujícího k HTTP serveru a interface je rozhranní ASDM klienta Konfigurace SSH Konfigurace SSH s lokálními účty: Krok 1 Spustíme 1000V konzoli přes VMware vsphere Client. Krok 2 Vytvoříme účet pro s heslem: username name password password privilege priv_level username dan password cisco.vsb privilege 15 Privilege je autorizace, jaké bude moct uživatel módy prohlížet. Krok 3 Umožnění lokální SSH autentizaci pomocí aaa authentication console příkazu: aaa authentication ssh console LOCAL Krok 4 Povolení SSH následujícím příkazem: ssh ip_address mask management ssh management 31/33

32 3 Závěr Cisco rozšířilo svoje portfólium virtuálních produktů o celou řadu dalších. První to byl Nexus1000v, pak zónový firewall VSG následovaný routrem CSR1000v pospolu s hraničnám firewallem ASA1000v. Takto je možné si vybudovat zcela virtuální síť složenou z produktů Cisco. Škálovatelností a možnostmi virtuálního firewallu Cisco ASA1000v se blíží možnostem, které má jeho fyzický bratr. Z našeho pohledu je správa Cisco ASA1000v přes ASDM více přehlednější než přes webového klienta VNMC a taktéž správa přes grafickou nadstavbu je rychlejší a bezpečnější než v konzoli přes Access-listy. V této práci jsme nakonec vyzkoušeli nejenom FW ASA1000v a přepínač Nexus 1000v, ale z důvodu chybějícího vybavení doma v podobě L3 switche jsme byli nuceni vybudovat virtuální síť i na dalším produktu a to router CSR1000v, u kterého byla dodatečně aktivovaná trial licence na 60 dní pro rychlejší provoz. Nakonec se to vše skoupilo ve velice hezký balík, s kterým je radost pracovat. 32/33

33 4 Zdroje [1] [2] shtml#anc29 [3] [4] [5] [6] [7] [8] 33/33

Projekt VRF LITE. Jiří Otisk, Filip Frank

Projekt VRF LITE. Jiří Otisk, Filip Frank Projekt VRF LITE Jiří Otisk, Filip Frank Abstrakt: VRF Lite - použití, návaznost na směrování v prostředí poskytovatelské sítě. Možnosti řízených prostupů provozu mezi VRF a globální směrovací tabulkou.

Více

Instalace Microsoft SQL serveru 2012 Express

Instalace Microsoft SQL serveru 2012 Express Instalace Microsoft SQL serveru 2012 Express Podporované OS Windows: Windows 7, Windows 7 Service Pack 1, Windows 8, Windows 8.1, Windows Server 2008 R2, Windows Server 2008 R2 SP1, Windows Server 2012,

Více

Instalace SQL 2008 R2 na Windows 7 (64bit)

Instalace SQL 2008 R2 na Windows 7 (64bit) Instalace SQL 2008 R2 na Windows 7 (64bit) Pokud máte ještě nainstalovaný MS SQL server Express 2005, odinstalujte jej, předtím nezapomeňte zálohovat databázi. Kromě Windows 7 je instalace určena také

Více

Konfigurace sítě s WLAN controllerem

Konfigurace sítě s WLAN controllerem Konfigurace sítě s WLAN controllerem Pavel Jeníček, RCNA VŠB TU Ostrava Cíl Cílem úlohy je realizace centrálně spravované bezdrátové sítě, která umožní bezdrátovým klientům přistupovat k síťovým zdrojům

Více

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí, 9. Sítě MS Windows MS Windows existoval ve 2 vývojových větvích 9x a NT, tyto později byly sloučeny. V současnosti existují aktuální verze Windows XP a Windows 2003 Server. (Očekává se vydání Windows Vista)

Více

Příručka pro rychlou instalaci

Příručka pro rychlou instalaci Kerio Control VMware Virtual Appliance Příručka pro rychlou instalaci 2011 Kerio Technologies s.r.o. Všechna práva vyhrazena. Tento dokument popisuje instalaci a základní nastavení produktu Kerio Control

Více

Cloud řešení na bázi hostitelských serverů VMWare, Cisco Nexus 1000V a technologie VXLAN

Cloud řešení na bázi hostitelských serverů VMWare, Cisco Nexus 1000V a technologie VXLAN Cloud řešení na bázi hostitelských serverů VMWare, Cisco Nexus 1000V a technologie VXLAN Kamil Václavík Abstrakt: Trendem poslední doby nejen u velkých firem je postupný přechod fyzických serverů do virtuálního

Více

VLSM Statické směrování

VLSM Statické směrování VLSM Statické směrování Počítačové sítě 5. cvičení Dělení IP adresy na síť a stanici Třídy adres prefixový kód v prvním bajtu určuje hranici Podle masky podsítě (subnet mask) zleva souvislý úsek 1 v bin.

Více

Možnosti zabezpečení komunikace ve virtualizovaném prostředí. Simac Technik ČR, a.s.

Možnosti zabezpečení komunikace ve virtualizovaném prostředí. Simac Technik ČR, a.s. Možnosti zabezpečení komunikace ve virtualizovaném prostředí Simac Technik ČR, a.s. Praha, 26.10. 2012 Jan Kolář Vedoucí Technického Oddělení Jan.kolar@simac.cz Problémy, které musíme u virtualizace nejčastěji

Více

Základy IOS, Přepínače: Spanning Tree

Základy IOS, Přepínače: Spanning Tree Základy IOS, Přepínače: Spanning Tree Počítačové sítě 4. cvičení Semestrální projekt (1) Semestrální projekt (2) Struktura projektu: Adresní plán a konfigurace VLAN Směrování a NAT DNS server DHCP server

Více

Připojení k eduroam.cz: Nastavení síťových komponent Meraki a konfigurace ISE

Připojení k eduroam.cz: Nastavení síťových komponent Meraki a konfigurace ISE Připojení k eduroam.cz: Nastavení síťových komponent Meraki a konfigurace ISE Podrobní postup připojení organizace k eduroamu v ČR je detailně popsán na stránkach eduroam.cz (https://www.eduroam.cz/cs/spravce/pripojovani/uvod

Více

KAPITOLA 1 Úvod do zkoušky VMware Certified Professional pro vsphere 25. KAPITOLA 2 Úvod do serverové virtualizace a řady produktů VMware 43

KAPITOLA 1 Úvod do zkoušky VMware Certified Professional pro vsphere 25. KAPITOLA 2 Úvod do serverové virtualizace a řady produktů VMware 43 Stručný obsah KAPITOLA 1 Úvod do zkoušky VMware Certified Professional pro vsphere 25 KAPITOLA 2 Úvod do serverové virtualizace a řady produktů VMware 43 KAPITOLA 3 Instalace, upgrade a konfigurace serveru

Více

Instalace MS SQL Server Express a MS SQL Server Management Express

Instalace MS SQL Server Express a MS SQL Server Management Express Instalace MS SQL Server Express a MS SQL Server Management Express Následující kroky popisují instalaci SQL serveru 2005 Express. Důležitá nastavení jsou popsána u jednotlivých obrázků. Jednotlivé kroky

Více

Stručný obsah. Příloha A. Shrnutí 693

Stručný obsah. Příloha A. Shrnutí 693 Stručný obsah 1. Úvod do VMware vsphere 5 27 2. Plánování a instalace prostředí ESXi 47 3. Instalace a konfigurace serveru vcenter Server 77 4. Instalace a nastavení správce aktualizací 137 5. Vytváření

Více

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze Příloha č. 1: Technická specifikace Předmět VZ: Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze Požadavky zadavatele na předmět VZ: - 1x Switch 48 Port

Více

Popis a ověření možností přepínacího modulu WIC- 4ESW pro směrovače Cisco

Popis a ověření možností přepínacího modulu WIC- 4ESW pro směrovače Cisco Popis a ověření možností přepínacího modulu WIC- 4ESW pro směrovače Cisco Martin Hladil, Jiří Novák Úvod Modul WIC-4ESW je 4 portový ethernetový přepínač druhé vrstvy se schopnostmi směrování na třetí

Více

NAS 323 NAS jako VPN Server

NAS 323 NAS jako VPN Server NAS 323 NAS jako VPN Server Naučte se používat NAS jako VPN server A S U S T O R C O L L E G E CÍLE KURZU V tomto kurzu se naučíte: 1. Nastavit ASUSTOR NAS jako VPN server a připojit se k němu z počítačů

Více

Vzdálené ovládání dotykového displeje IDEC HG3G pomocí routeru VIPA TM-C VPN

Vzdálené ovládání dotykového displeje IDEC HG3G pomocí routeru VIPA TM-C VPN Vzdálené ovládání dotykového displeje IDEC HG3G pomocí routeru VIPA TM-C VPN Vzdálené ovládání dotykového displeje IDEC HG3G pomocí routeru VIPA TM-C VPN Abstrakt Tento aplikační postup je ukázkou jak

Více

a autentizovaná proxy

a autentizovaná proxy Mendelova univerzita v Brně Virtuální privátní síť a autentizovaná proxy Verze: 1.2 Datum: 5. dubna 2011 Autor: Martin Tyllich, Aleš Vincenc, Stratos Zerdaloglu 2 Obsah 1 Připojení pomocí proxy serveru

Více

User based tunneling (UBT) a downloadable role

User based tunneling (UBT) a downloadable role User based tunneling (UBT) a downloadable role Aruba user role umožňují zjednodušení dynamického přiřazení autorizačních atributů díky jejich sdružení právě do uživatelské role. Tato role, která může být

Více

Využití systému Dynamips a jeho nástaveb pro experimenty se síťovými technologiemi Petr Grygárek

Využití systému Dynamips a jeho nástaveb pro experimenty se síťovými technologiemi Petr Grygárek Využití systému Dynamips a jeho nástaveb pro experimenty se síťovými technologiemi Petr Grygárek katedra informatiky fakulta elektrotechniky a informatiky VŠB-Technická univerzita Ostrava Agenda Motivace

Více

Bc. David Gešvindr MSP MCSA MCTS MCITP MCPD

Bc. David Gešvindr MSP MCSA MCTS MCITP MCPD Bc. David Gešvindr MSP MCSA MCTS MCITP MCPD 1. Příprava k instalaci SQL Serveru 2. Instalace SQL Serveru 3. Základní konfigurace SQL Serveru Vychází ze Sybase SQL Server Verze Rok Název Codename 7.0 1998

Více

INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS

INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS 1. 2. 3. 4. 5. 6. 7. 8. 9. Instalace Oracle verze 11.02. 64 bit... 2 Instalace Listeneru... 8 Vytvoření instance databáze... 10 Úprava konfigurace

Více

Bezpečnost sítí

Bezpečnost sítí Bezpečnost sítí 6. 4. 2017 Jiří Žiška Pročřešit bezpečnost? Dle statistik je až 90% všech útoků provedeno zevnitř sítě Zodpovědnost za útoky z vaší sítě má vždy provozovatel Bezpečnost je jen jedna pro

Více

Průzkum a ověření konfigurace Private VLAN na Cisco Catalyst 3560

Průzkum a ověření konfigurace Private VLAN na Cisco Catalyst 3560 Průzkum a ověření konfigurace Private VLAN na Cisco Catalyst 3560 Dvouletý Pavel, Krhovják Roman Abstrakt: Práce zkoumá možnosti a funkčnost nastavení private VLAN na switchi Cisco Catalyst 3560. Na praktickém

Více

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software Vítáme Vás Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software Pavel Moulis 13.9.2012 COPYRIGHT 2011 ALCATEL-LUCENT ENTERPRISE. ALL RIGHTS RESERVED. AGENDA 1. Co je IPAM definice, výzvy 2. VitalQIP

Více

VirtualBox desktopová virtualizace. Zdeněk Merta

VirtualBox desktopová virtualizace. Zdeněk Merta VirtualBox desktopová virtualizace Zdeněk Merta 15.3.2009 VirtualBox dektopová virtualizace Stránka 2 ze 14 VirtualBox Multiplatformní virtualizační nástroj. Částečně založen na virtualizačním nástroji

Více

Instalace Active Directory

Instalace Active Directory Instalace Active Directory Proces implementace Active Directory se sestává z několika kroků. Před vlastní instalací je zapotřebí zvážit mnoho faktorů. Špatně navržená struktura Active Directory způsobí

Více

Návod na nastavení bezdrátového routeru Asus WL-520g Deluxe v režimu klient

Návod na nastavení bezdrátového routeru Asus WL-520g Deluxe v režimu klient Návod na nastavení bezdrátového routeru Asus WL-520g Deluxe v režimu klient Příprava k nastavení Příprava k nastavení Ethernet port routeru označený 1 spojíme UTP kabelem s ethernetovým portem počítače.

Více

Analýza protokolů rodiny TCP/IP, NAT

Analýza protokolů rodiny TCP/IP, NAT Analýza protokolů rodiny TCP/IP, NAT Počítačové sítě 7. cvičení ARP Address Resolution Protocol mapování IP adres na MAC adresy Při potřebě zjistit MAC adresu k IP adrese se generuje ARP request (broadcast),

Více

Postup instalace ČSOB BusinessBanking pro MS SQL 2005/2008

Postup instalace ČSOB BusinessBanking pro MS SQL 2005/2008 Postup instalace ČSOB BusinessBanking pro MS SQL 2005/2008 1. Instalace na straně serveru Instalace aplikace BB24 24x7 vyžaduje základní znalosti z administrace SQL serveru. Při dodržení následujícího

Více

Ivo Němeček. Manager, Systems Engineering Cisco and/or its affiliates. All rights reserved. Cisco Public 1

Ivo Němeček. Manager, Systems Engineering Cisco and/or its affiliates. All rights reserved. Cisco Public 1 Ivo Němeček Manager, Systems Engineering 2013 Cisco and/or its affiliates. All rights reserved. Cisco Public 1 Video Mobilita/ BYOD Campus Cloud Service Provider Datová Centra Konsolidace Virtualizace

Více

Možnosti využití Windows Server 2003

Možnosti využití Windows Server 2003 Možnosti využití Windows Server 2003 Seminář z cyklu "Krůček vpřed v uskutečňování standardu služeb ICT" 1 2 3 4 5 6 Konfigurace serveru jako řadiče domény Připojení stanice do domény Vytváření doménových

Více

Proč počítačovou sí? 9 Výhody sítí 9 Druhy sítí 9. Základní prvky sítě 10 Vybavení počítače 10 Prvky sítě mimo PC 10 Klasické dělení součástí sítí 10

Proč počítačovou sí? 9 Výhody sítí 9 Druhy sítí 9. Základní prvky sítě 10 Vybavení počítače 10 Prvky sítě mimo PC 10 Klasické dělení součástí sítí 10 Úvod 9 Proč počítačovou sí? 9 Výhody sítí 9 Druhy sítí 9 Základní prvky sítě 10 Vybavení počítače 10 Prvky sítě mimo PC 10 Klasické dělení součástí sítí 10 KAPITOLA 1 Hardwarové prvky sítí 11 Kabely 11

Více

Autentizace bezdrátových klientů jejich přiřazování do VLAN podle databáze FreeRADIUS

Autentizace bezdrátových klientů jejich přiřazování do VLAN podle databáze FreeRADIUS Autentizace bezdrátových klientů jejich přiřazování do VLAN podle databáze FreeRADIUS Petr Grygárek, RCNA VŠB-TU Ostrava Cisco Aironet 1100 (RADIUS klient) DHCP server (VLAN2) DHCP server (VLAN 1) DHCP

Více

VRRP v1+v2, konfigurace, optimalizace a reakce na události na plaformě RouterOS

VRRP v1+v2, konfigurace, optimalizace a reakce na události na plaformě RouterOS VRRP v1+v2, konfigurace, optimalizace a reakce na události na plaformě RouterOS David Balcárek (BAL259), Petr Malec (MAL487) Abstrakt: Dokument pojednává o konfiguraci a testování VRRP na platformě RouterOS

Více

Č.j. MV-120113-38/VZ-2014 V Praze 24. dubna 2015

Č.j. MV-120113-38/VZ-2014 V Praze 24. dubna 2015 *MVCRX02EKUSL* MVCRX02EKUSL prvotní identifikátor ČESKÁ REPUBLIKA - MINISTERSTVO VNITRA Nad Štolou 936/3, 170 34 Praha 7 IČ: 00007064, DIČ:CZ00007064 Zastoupená Ing. Vladimírem Velasem, ředitelem odboru

Více

Implementace Windows Load Balancingu (NLB)

Implementace Windows Load Balancingu (NLB) Implementace Windows Load Balancingu (NLB) David Balcárek, Lukáš Sirový Abstrakt: Dokument pojednává o implementaci a testování Windows Load Balancingu NLB. Klíčová slova: Windows Load Balancing, NLB,

Více

Networking v hypervisoru Hyper-V

Networking v hypervisoru Hyper-V Networking v hypervisoru Hyper-V Bc. Daniel Šudřich Abstrakt: Tento dokument slouží jako úvod do Networkingu v hypervisoru Hyper-V. Stručně uvede co je to vizualizace a samotné Hyper-V. Dále uvedete čtenáře

Více

SPARKLAN WX-7800A - návod k obsluze Verze 1.2

SPARKLAN WX-7800A - návod k obsluze Verze 1.2 Bezdrátový 11ag AP Příručka k rychlé instalaci (návod k obsluze) Verze 1.2 1 i4 Portfolio s.r.o. Obsah 1. Před instalací... 3 2. Instalace hardware... 4 3. Konfigurace nastavení TCP/IP vašeho počítače...

Více

VLSM Statické směrování

VLSM Statické směrování VLSM Statické směrování Počítačové sítě 5. cvičení Dělení IP adresy na síť a stanici Třídy adres prefixový kód v prvním bajtu určuje hranici Podle masky podsítě (subnet mask) zleva souvislý úsek 1 v bin.

Více

GRE tunel APLIKA ˇ CNÍ P ˇ RÍRU ˇ CKA

GRE tunel APLIKA ˇ CNÍ P ˇ RÍRU ˇ CKA GRE tunel APLIKAC NÍ PR ÍRUC KA POUŽITÉ SYMBOLY Použité symboly Nebezpečí důležité upozornění, které může mít vliv na bezpečí osoby nebo funkčnost přístroje. Pozor upozornění na možné problémy, ke kterým

Více

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Projekt je realizován v rámci Operačního programu Vzdělávání pro konkurence

Více

Obsah. Úvod 13. Věnování 11 Poděkování 11

Obsah. Úvod 13. Věnování 11 Poděkování 11 Věnování 11 Poděkování 11 Úvod 13 O autorech 13 O odborných korektorech 14 Ikony použité v této knize 15 Typografické konvence 16 Zpětná vazba od čtenářů 16 Errata 16 Úvod k protokolu IPv6 17 Cíle a metody

Více

O b s a h ÚVOD. Kapitola 1 HARDWAROVÉ PRVKY SÍTÍ

O b s a h ÚVOD. Kapitola 1 HARDWAROVÉ PRVKY SÍTÍ O b s a h ÚVOD PROČ POČÍTAČOVOU SÍŤ? Výhody sítí Druhy sítí ZÁKLADNÍ PRVKY SÍTĚ Vybavení počítače Prvky sítě mimo PC Klasické dělení součástí sítí Kapitola 1 HARDWAROVÉ PRVKY SÍTÍ KABELY Koaxiální kabel

Více

Možnosti DHCP snoopingu, relayingu a podpora multicastingu na DSLAM Zyxel IES-1000

Možnosti DHCP snoopingu, relayingu a podpora multicastingu na DSLAM Zyxel IES-1000 Možnosti DHCP snoopingu, relayingu a podpora multicastingu na DSLAM Zyxel IES-1000 Petr Ličman Tomáš Horčičák Martin Walach Abstrakt: Práce je zaměřena na popis možností a konfigurace ADSL DSLAMu v oblasti

Více

Rocrail. Nejprve: Obecný úvod. Instalace

Rocrail. Nejprve: Obecný úvod. Instalace Rocrail Nejprve: Používám operační systém Windows XP a digitální systém od DCCKoleje (Hcentrála + GenLi USB), proto bude vše popsáno pro tyto systémy. Pro jiné systémy se mohou některé postupy lišit. Obecný

Více

Extreme Forum 2015. Datová centra A10, VMWare, Citrix, Microsoft, Ixia

Extreme Forum 2015. Datová centra A10, VMWare, Citrix, Microsoft, Ixia Extreme Forum 2015 Datová centra A10, VMWare, Citrix, Microsoft, Ixia Zdeněk Pala System Engineer, Presales consultant Czech, Poland, Slovak and Eastern Europe zpala@extremenetworks.com Technology Solution

Více

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS 1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS Pro přístup do administrace služby GTS Bezpečný Internet používejte zákaznický WebCare GTS Czech, který je přístupny přes webové

Více

Použití Virtual NAT interfaces na Cisco IOS

Použití Virtual NAT interfaces na Cisco IOS Použití Virtual NAT interfaces na Cisco IOS Lukáš Czakan (CZA0006) Marek Vašut (VAS0064) Abstrakt: Tato práce obsahuje praktické srovnání použití klasického NATu s NAT virtuálním rozhraním a jejich použití

Více

Access Control Lists (ACL)

Access Control Lists (ACL) Access Control Lists (ACL) Počítačové sítě 11. cvičení ACL Pravidla pro filtrování paketů (bezestavová) Na základě hlaviček (2.,) 3. a 4. vrstvy Průchod pravidly od 1. k poslednímu Při nalezení odpovídajícího

Více

Implementace LMS MOODLE. na Windows 2003 Server a IIS 6.0

Implementace LMS MOODLE. na Windows 2003 Server a IIS 6.0 Implementace LMS MOODLE na Windows 2003 Server a IIS 6.0 Obsah 1 ÚVOD... 3 1.1 Instalace PHP... 3 1.1.1 Nastavení práv k adresáři PHP... 3 1.1.2 Úprava souboru php.ini... 4 1.1.3 Proměnné prostředí...

Více

Instalace propojení dotykového PANELu a SYSTÉMU pomocí Ethernetu (náhrada propojení USB kabelem)

Instalace propojení dotykového PANELu a SYSTÉMU pomocí Ethernetu (náhrada propojení USB kabelem) Instalace propojení dotykového PANELu a SYSTÉMU pomocí Ethernetu (náhrada propojení USB kabelem) Propojení panelu a řídicího systému pomocí adaptéru LANTRONIX (převod z USB na lokální síť Ethernet) se

Více

STRUČNÝ NÁVOD K POUŽITÍ

STRUČNÝ NÁVOD K POUŽITÍ STRUČNÝ NÁVOD K POUŽITÍ REPOTEC RP-IP0613 Úvod Bandwidth manager REPOTEC (dále jen BM) je levný a jednoduchý omezovač rychlosti pro jakékoliv sítě založené na protokolu TCP/IP. Velice snadno se ovládá

Více

Konfigurace Nagios. Zadání: Příprava a prvotní problémy: Instalace a konfigurace serveru:

Konfigurace Nagios. Zadání: Příprava a prvotní problémy: Instalace a konfigurace serveru: Konfigurace Nagios Zadání: Nakonfigurovat dohledový systém Nagios nad 9 pracovními stanicemi a jedním datovým serverem. Na stanicích jsou nainstalovány operační systémy Windows 2000 a Windows XP. Na serveru

Více

Technologie počítačových sítí

Technologie počítačových sítí Technologie počítačových sítí Ověření přenosu multicastových rámců a rámců řídících protokolů PAgP a LACP pro agregaci linek do virtuálního svazku přes tunelované VLAN pomocí technologie 802.1QinQ Tomáš

Více

APS 400 nadministrator

APS 400 nadministrator APS 400 APS 400 nadministrator Balík programů pro správu systému APS 400 Instalační příručka 2004 2008,TECH FASS s.r.o., Plavecká 503, 252 42 Jesenice, www.techfass.cz, techfass@techfass.cz (vydáno dne

Více

Semestrální projekt do předmětu SPS

Semestrální projekt do předmětu SPS Semestrální projekt do předmětu SPS Název projektu: Instalace a provoz protokolu IPv6 v nových verzích MS Windows (XP). Ověření proti routerům Cisco a Linux. Cíl projektu: Autoři: Cílem tohoto projektu

Více

Acronis. Lukáš Valenta lukas.valenta@acronis.cz www.acronis.cz

Acronis. Lukáš Valenta lukas.valenta@acronis.cz www.acronis.cz Acronis Lukáš Valenta lukas.valenta@acronis.cz www.acronis.cz Acronis Kdo jsme? Společnost se sídlem v USA Zálohovací software Software pro ochranu proti haváriím Nástroje pro správu disků Nástroje pro

Více

2N Access Commander. Základy použití. www.2n.cz 1.1.0. Verze

2N Access Commander. Základy použití. www.2n.cz 1.1.0. Verze 2N Access Commander Základy použití Verze 1.1.0 www.2n.cz Společnost 2N TELEKOMUNIKACE a.s. je českým výrobcem a dodavatelem telekomunikační techniky. K produktovým řadám, které společnost vyvíjí, patří

Více

s anténou a podstavcem CD-ROM obsahující návod a informace o záruce Ethernetový kabel (CAT5 UTP nekřížený) ADSL kabel (standardní telefonní kabel)

s anténou a podstavcem CD-ROM obsahující návod a informace o záruce Ethernetový kabel (CAT5 UTP nekřížený) ADSL kabel (standardní telefonní kabel) ČESKY Toto zařízení lze nastavit pomocí libovolného aktuálního webového prohlížeče, např. Internet Explorer 6 nebo Netscape Navigator 6.2.3. DSL-G664T Bezdrátový ADSL směrovač Než začnete 1. Pokud jste

Více

Další nástroje pro testování

Další nástroje pro testování Další nástroje pro testování PingPlotter grafická varianta programu ping umožňuje soustavné monitorování, archivování apod. www.pingplotter.com VisualRoute grafický traceroute visualroute.visualware.com

Více

BRICSCAD V15. Licencování

BRICSCAD V15. Licencování BRICSCAD V15 Licencování Protea spol. s r.o. Makovského 1339/16 236 00 Praha 6 - Řepy tel.: 235 316 232, 235 316 237 fax: 235 316 038 e-mail: obchod@protea.cz web: www.protea.cz Copyright Protea spol.

Více

Konfigurace Windows 7

Konfigurace Windows 7 Konfigurace Windows 7 Klíčové pojmy: Uživatelská a systémová konfigurace, UAC, Rodičovská kontrola. Uživatelská konfigurace Vzhled Grafické rozhraní Aero Nabízí průhlednost, 3D efekty Zvyšuje nároky na

Více

SIMATIC Virtualization as a Service. TIA na dosah

SIMATIC Virtualization as a Service. TIA na dosah TIA na dosah https://www.tianadosah.cz/ Obsah Úvod do virtualizace Způsoby nasazení virtualizace Výhody / Nevýhody HW/SW podpora z portfolia Siemens Simatic Virtualization as a Service Strana2 Co znamená

Více

Instalační a uživatelská příručka

Instalační a uživatelská příručka Instalační a uživatelská příručka Pokud jste se již zaregistrovali na webu ReVirt, jste nyní připraveni zahájit instalaci našeho řešení BaaS/DRaaS ReVirt Cloud Connect. Krok 1. Spusťte průvodce nastavením

Více

IW3 MS SQL SERVER 2014

IW3 MS SQL SERVER 2014 Instalace a konfigurace IW3 MS SQL SERVER 2014 Ing. Peter Solár, MCITP EA solar@pocitacoveskoleni.cz 1 OSNOVA 1. příprava instalace SQL serveru 2. instalace SQL serveru 3. základní konfigurace SQL serveru

Více

Překlad jmen, instalace AD. Šimon Suchomel

Překlad jmen, instalace AD. Šimon Suchomel Překlad jmen, instalace AD Šimon Suchomel Překladové služby DNS LLMNR (Link Local Multicast Name Resolution) NetBIOS LLMNR Převzato z MCTS Self Paced Training Kit Exam 70-642.Configuring Windows Server

Více

Ope p r e a r čn č í s ys y té t m é y y Windo d w o s Stručný přehled

Ope p r e a r čn č í s ys y té t m é y y Windo d w o s Stručný přehled Windows 2008 R2 - úvod Jan Žák Operační systémy Windows Stručný přehled Klientské OS Windows 95, 98, ME Windows NT Windows 2000 Windows XP Windows Vista Windows 7 Windows CE, Windows Mobile Windows Phone

Více

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s. Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí Simac Technik ČR, a.s. Praha, 5.5. 2011 Jan Kolář, Solution Architect Jan.kolar@simac.cz 1 Hranice sítě se posunují Dříve - Pracovalo

Více

Představení Kerio Control

Představení Kerio Control Představení Kerio Control UTM - Bezpečnostní řešení bez složitostí Prezentující Pavel Trnka Agenda O společnosti Kerio Kerio Control Přehled jednotlivých vlastností Možnosti nasazení Licenční model O společnosti

Více

Tomáš Kantůrek. IT Evangelist, Microsoft

Tomáš Kantůrek. IT Evangelist, Microsoft Tomáš Kantůrek IT Evangelist, Microsoft Správa a zabezpečení PC kdekoliv Jednoduchá webová konzole pro správu Správa mobilních pracovníků To nejlepší z Windows Windows7 Enterprise a další nástroje Cena

Více

Praha, 31.3. 2011. Martin Beran

Praha, 31.3. 2011. Martin Beran Datová centra Design studie Praha, 31.3. 2011 Martin Beran martin.beran@simac.cz cz 1 Design studie 2 Implementace virtuálních pracovních stanic na platformě FlexPod + VMWare View 2 Výchozí stav Provozování

Více

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský kalenj1@fel.cvut.cz

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský kalenj1@fel.cvut.cz Audit bezpečnosti počítačové sítě Předmět: Správa počítačových sítí Jiří Kalenský kalenj1@fel.cvut.cz Zadání Prověřit bezpečnost v dané počítačové síti (cca 180 klientských stanic) Nejsou povoleny destruktivní

Více

Instalace MS SQL Server 2005 a nastavení programu DUEL pro síťový provoz

Instalace MS SQL Server 2005 a nastavení programu DUEL pro síťový provoz Instalace MS SQL Server 2005 a nastavení programu DUEL pro síťový provoz Tento návod řeší instalaci MS SQL Serveru 2005 včetně nastavení serveru a lokálních stanic pro korektní fungování aplikace DUEL

Více

Moderní privátní cloud pro město na platformě OpenStack a Kubernetes

Moderní privátní cloud pro město na platformě OpenStack a Kubernetes Moderní privátní cloud pro město na platformě OpenStack a Kubernetes Agenda O TCP Produkt TCP CityCloud K čemu slouží Z čeho se skládá Reálné nasazení pro město Strakonice Projekt Bezpečnost infrastruktury

Více

Téma 2 - DNS a DHCP-řešení

Téma 2 - DNS a DHCP-řešení Téma 2 - DNS a DHCP-řešení Všechny virtuální servery jsou částečně předkonfigurovány. V provozu je služba Active Directory Domain Controller, díky které jsou vytvořena doména ITAcademy a subdomény SW.ITAcademy

Více

Hot Standby Router Protocol (zajištění vysoké spolehlivosti výchozí brány)

Hot Standby Router Protocol (zajištění vysoké spolehlivosti výchozí brány) České vysoké učení technické v Praze Fakulta elektrotechnická Moderní technologie Internetu Hot Standby Router Protocol (zajištění vysoké spolehlivosti výchozí brány) Abstrakt Popis jednoho z mechanizmů

Více

Možnosti IPv6 NAT. Lukáš Krupčík, Martin Hruška KRU0052, HRU0079. Konfigurace... 3 Statické NAT-PT Ověření zapojení... 7

Možnosti IPv6 NAT. Lukáš Krupčík, Martin Hruška KRU0052, HRU0079. Konfigurace... 3 Statické NAT-PT Ověření zapojení... 7 Možnosti IPv6 NAT Lukáš Krupčík, Martin Hruška KRU0052, HRU0079 Abstrakt: Tento dokument ukazuje možné řešení problematiky IPv6 NAT. Součástí je návrh topologií zapojení a praktické otestovaní. Kontrola

Více

Model: Mbps Wireless 11G+ Access Point UŽIVATELSKÝ MANUÁL

Model: Mbps Wireless 11G+ Access Point UŽIVATELSKÝ MANUÁL Model: 065-1785 108 Mbps Wireless 11G+ Access Point UŽIVATELSKÝ MANUÁL UŽIVATELSKÝ MANUÁL Obsah Úvod 3 Rozhraní 4 Použití webovského rozhraní pro nastavení parametrů AP 5 Current Status 6 Configuration

Více

Audit bezpečnosti počítačové sítě

Audit bezpečnosti počítačové sítě Jiří Kalenský kalenj1@fel.cvut.cz Audit bezpečnosti počítačové sítě Semestrální práce Y36SPS Zadání Prověřit bezpečnost v dané počítačové síti (cca 180 klientských stanic) Nejsou povoleny destruktivní

Více

VLAN Membership Policy Server a protokol VQP Dynamické přiřazování do VLANů.

VLAN Membership Policy Server a protokol VQP Dynamické přiřazování do VLANů. VLAN Membership Policy Server a protokol VQP Dynamické přiřazování do VLANů. Úvod Protokol VLAN Query Protocol (dále jen VQP) je proprietární protokol firmy Cisco Systems (dále jen Cisco) pro dynamické

Více

Aplikace a služba Money Dnes Publisher v deseti krocích

Aplikace a služba Money Dnes Publisher v deseti krocích 2 Money Dnes Publisher Uživatelská příručka Aplikace a služba Money Dnes Publisher v deseti krocích Tento step-by-step manuál vás provede korektním nastavením ovladače Money Dnes Publisher pomocí přiloženého

Více

TACHOTel manuál 2015 AURIS CZ

TACHOTel manuál 2015 AURIS CZ TACHOTel manuál 2 TACHOTel Obsah Foreword I Úvod 0 3 1 Popis systému... 3 2 Systémové... požadavky 4 3 Přihlášení... do aplikace 5 II Nastavení aplikace 6 1 Instalace... a konfigurace služby ATR 6 2 Vytvoření...

Více

POŽADAVKY NA INSTALACI

POŽADAVKY NA INSTALACI DATAPOINT POŽADAVKY NA INSTALACI Verze 1.0 Status: Rozpracováno Konica Minolta BCZ Jana Babáčková OBSAH OBSAH... 2 1. ÚVOD... 2 2. Hardwarové požadavky, operační systém... 3 3. SharePoint... 6 4. servisní

Více

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 CZ.1.07 Vzděláním pro konkurenceschopnost Projekt je realizován v rámci Operačního programu Vzdělávání pro konkurence schopnost, který je spolufinancován

Více

1 Výchozí nastavení zařízení

1 Výchozí nastavení zařízení ČÁST 1. KONSOLIDACE HW A SW ÚŘADU 1 Výchozí nastavení zařízení 1.1 Diesel agregát KIPOR V serverovně v 4.NP přístavby na ulici Jesenická byl nainstalován nový dieselagregát KIPOR 6700. Přívod vzduchu,

Více

Administrace služby IP komplet premium

Administrace služby IP komplet premium 1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare T-Mobile Czech Republic Pro přístup do administrace služby Bezpečný Internet používejte zákaznický WebCare T-Mobile Czech Republic,

Více

Administrace služby IP komplet premium

Administrace služby IP komplet premium 1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare T-Mobile Czech Republic Pro přístup do administrace služby Bezpečný Internet používejte zákaznický WebCare T-Mobile Czech Republic,

Více

Instalace RouterOS pomocí programu NetInstall

Instalace RouterOS pomocí programu NetInstall Instalace RouterOS pomocí programu NetInstall Dokument revidován: 1.3 (Pondělí 19. července 12:58:25 GMT 2004) Vztahuje se na: MikroTik RouterOS V2.9 NetInstall Popis NetInstall je program, který vám umožní

Více

HSRP v1+v2, reakce na události object trackingu, vliv na zátěž CPU

HSRP v1+v2, reakce na události object trackingu, vliv na zátěž CPU HSRP v1+v2, reakce na události object trackingu, vliv na zátěž CPU Pavel Bernat Abstrakt: Tato práce se zabývá způsobu konfigurace HSRP (protokol umožňující zřízení dvou výchozích bran a jejich seskupení

Více

a instalace programu COMSOL Multiphysics

a instalace programu COMSOL Multiphysics a instalace programu COMSOL Multiphysics Síťová licence (FNL) Stažení instalace Po úspěšném vytvoření Access Accountu (Uživatelského účtu), návod naleznete na odkazu níže: www.humusoft.cz/link/comsol-access

Více

w w w. u l t i m u m t e c h n o l o g i e s. c z Infrastructure-as-a-Service na platformě OpenStack

w w w. u l t i m u m t e c h n o l o g i e s. c z Infrastructure-as-a-Service na platformě OpenStack w w w. u l t i m u m t e c h n o l o g i e s. c z Infrastructure-as-a-Service na platformě OpenStack http://www.ulticloud.com http://www.openstack.org Představení OpenStacku 1. Co OpenStack je a není 2.

Více

Instrukce pro vzdálené připojení do učebny 39d

Instrukce pro vzdálené připojení do učebny 39d Instrukce pro vzdálené připojení do učebny 39d Každá skupina má k dispozici jedno sdílené připojení, prostřednictvím kterého se může vzdáleně připojit do učebny 39d a pracovat na svých semestrálních projektech

Více

B Series Waterproof Model. IP Kamera. Uživatelský manuál

B Series Waterproof Model. IP Kamera. Uživatelský manuál B Series Waterproof Model IP Kamera Uživatelský manuál Obsah 1 ÚVODEM... 3 2 VZHLED A ROZHRANÍ... 3 3 PŘIPOJENÍ KE KAMEŘE Z VAŠÍ LAN SÍTĚ... 4 4 PŘIPOJENÍ KAMERY PŘES WAN ROZHRANÍ... 8 5 DALŠÍ NASTAVENÍ...

Více

Instalace a základní administrátorské nastavení 602LAN SUITE 5 Groupware

Instalace a základní administrátorské nastavení 602LAN SUITE 5 Groupware Instalace a základní administrátorské nastavení 602LAN SUITE 5 Groupware Obsah Úvod...2 Instalace...2 Doporučená hardwarová konfigurace......2 Podporované operační systémy......2 Ještě před instalací......2

Více

Směrovací protokol OSPF s využitím systému Mikrotom. Ing. Libor Michalek, Ph.D.

Směrovací protokol OSPF s využitím systému Mikrotom. Ing. Libor Michalek, Ph.D. Směrovací protokol OSPF s využitím systému Mikrotom Ing. Libor Michalek, Ph.D. Ostrava, 2010 Úvod Mikrotik představuje kompletní operační systém pracující jak na platformách x86, tak na proprietárních

Více

Koncept centrálního monitoringu a IP správy sítě

Koncept centrálního monitoringu a IP správy sítě Koncept centrálního monitoringu a IP správy sítě Implementace prostředí MoNet a AddNet Jindřich Šavel 31/5/2013 NOVICOM s.r.o. 2012 2013 Novicom All rights s.r.o. reserved. All rights reserved www.novicom.cz,

Více

Fides Software Storage Administrator

Fides Software Storage Administrator Trade FIDES, a.s. Fides Software Storage Administrator 1.0.2.0 (aktualizace - 7/2014) Popis programu Manuál správce systému 2 Fides Software Storage Administrator manuál správce Obsah 1 Úvod... 3 1.1 Popis

Více

Enterprise Network Center

Enterprise Network Center Centralizovaný systém pro správu síťových zařízení Výchozí nastavení: Uživatelské jméno: root Heslo: root Příručka k rychlé instalaci Verze 1.2 Vydání 1, 03/2011 Copyright 2011. Všechna práva vyhrazena.

Více