cancelar
Mostrando los resultados de 
Buscar en lugar de 
Quiere decir: 
cancel
1555
Visitas
0
ÚTIL
6
Respuestas

Enrutamiento en el Cisco ASA (PBR y Otros) - Pregunte al Experto

Cisco Moderador
Community Manager
Community Manager

En este Pregunte al experto vamos a tratar de responder la mayor cantidad de preguntas acerca de las capacidades del Cisco ASA con respecto al Enrutamiento de paquetes IP así como de una de las funcionalidades que más han esperado los usuarios de Cisco ASA como lo es el "Policy Based Routing".

Cualquier tipo de consulta con respecto a funcionalidades del ASA tratara de ser resuelta en el menor tiempo posible.

Haga sus preguntas del lunes, 15 al viernes, 26 de Febrero del 2016

Experto en Destaque



Julio Carvajal labora actualmente como Consultor Privado para diferentes compañias a nivel mundial y se desenvuelve en diferentes areas del mundo de las redes como (Seguridad, Switching, Enrutamiento y Redes Inalambricas) dandole soportes a las diversas marcas en el mercado.En años anteriores trabajo para el Cisco TAC en Costa Rica donde se laboro para el equipo de Seguridad por dos años y posteriormente se encargo por un año de brindar los diferentes entrenamientos en el area de seguridad a todo los departamentos del Cisco TAC en Costa Rica.Tiene varias certificaciones incluyendo CCNA, CCNP Routing y Switch, CCNP Security, CCIE Routing y Switching (42930) así como JNCIA, JNCIS-SEC y la certificación de Wireless Pentesting de Offsensive Security.

Julio puede no ser capaz de responder a todas las preguntas, debido al volumen esperado durante este evento. Recuerde que también puede hacer sus preguntas en nuestra sub-comunidad de Seguridad

 

** Calificaciones fomentar la participación! **
Por favor, asegúrese de ordenar las respuestas a las preguntas!

6 RESPUESTAS 6

Puedo contar con dos rutas default en el ASA?, cuento con dos interfaces outside y outside2 sin embargo en uno de ellos es el servicio de internet en el otro conecta al telepresence para video conferences externas, dado a que son IPs de destino dinamicas o son muchas que se acceden desde el telepresence, debo tener una ruta default para cada interfaz, es esto posible de realizar?, hasta donde conozco el ASA no es capaz de realizar PBR, en caso de ser así, que podría implementar para llevar a cabo esto.

Agradezco la respuesta de antemano

Qué tal Gabriel,

Los equipos ASA que soportan la versión 9.5 de release SI soportan PBR. Con esto resuelves tu necesidad.

http://www.cisco.com/c/en/us/td/docs/security/asa/asa95/configuration/general/asa-95-general-config/route-policy-based.html

Saludos.

Neyton

victor_angeles
Level 1
Level 1

Hola Julio,

Necesito tener dos enlaces WAN en un ASA5510 y hacer un "channel bonding" parecido a lo que hace un Meraki MX84 o superior. En el primer enlace WAN quiero recibir un enlace de 200 Mbps simétrico con una Ip dinámica homologada que se recibe a través de DHCP (implica que el gw de esta interfase es dinámico también) Este enlace tiene baja disponibilidad. En otro WAN quiero tener un enlace dedicado simétrico con ip estática homologada de 5 Mbps y con un gw estático, este enlace tiene alta disponibilidad.

La idea es que el enlace dedicado lo use para VPN's. Entiendo que si se cae el dedicado pierdo las VPN's.

La idea es que el tráfico saliente se balancee entre los dos WAN, pero si el WAN 1 se cae, salgan por el segundo todos los usuarios.

¿Se puede hacer esta configuración?, ¿Soporta IP SLA?

Gracias.

Qué tal Victor,

Los equipos ASA que soportan versión 9.5 de release y algunas versiones anteriores cuentan con la funcionalidad "Traffic Zone" en donde puedes unir más de un enlace WAN y convertirlo en una instancia lógica de salida de tráfico.

http://www.cisco.com/c/en/us/td/docs/security/asa/asa95/configuration/general/asa-95-general-config/interface-zones.html

Si está soportada la función de IP SLA, el tema es que tendrías un enlace activo y otro pasivo, cuando el primer enlace pierda conectividad a Internet (ejemplo Google DNS 4.2.2.2) se activa el enlace secundario. 

http://www.cisco.com/c/en/us/td/docs/security/asa/asa95/configuration/general/asa-95-general-config/route-static.html

Neyton

Hola Julio,

Tengo in Cisco 2800 Aventerprise-k9 con el ultico paquete installed the cisco anyconnect en tl ruteador. Todo funciona bien en cunato a conectarme a my red privada, pero me gustaria cambiar el self sifned cert por uno que compre de otro vendor y me gustaria insertarlo en el ruteador para que haga los pop us de servidores unstrusted desaparecer. Puedes darme una pista de como instalar esos 4 certs y hacerlos funcionar?

Gracias

Paco

davidbolivar65
Level 1
Level 1

Saludos Julio.

Actualmente tengo entre mi router de Inside y mi Firewall ASA 5580 v8.4(3) de seguridad perimetral un ruta estática para el manejo del tráfico hacia internet y DMZ´s, sin embargo me parece que no es la mejor práctica pues todo el tráfico que no va a Internet también pasa a la interface Inside del ASA para ser re-enviada a mi router Inside nuevamente, considero que algún protocolo de enrutamiento manejaría mejor todo este enutamiento. Por favor orientame para poder implementar una mejora.

Ruta Roter Inside:

ip route 0.0.0.0 0.0.0.0 10.200.254.10

 

Ruta ASA Inside:

route inside 10.0.0.0 255.0.0.0 10.200.254.1 1