
Cisco Firewall
Configuración de líneas externas, failover, actualización de firmware y VLANs en Cisco ASA.
Líneas externas
Configuración de las líneas en el firewall.
Configuración línea Movistar (OUTSIDE)
- RED: 212.81.184.216/29 - 255.255.255.248
- Router principal: 212.81.184.218
- Router de backup: 212.81.184.219 (desconectado, pendiente de implementar)
- VRRP: 212.81.184.217 (Puerta de Enlace). Redirige al router principal o al secundario, en caso de que no funcione el primero; debe configurarse en la ruta estática del Firewall.
Pool de IPs:
- 212.81.184.220 (DMZ)
- 212.81.184.221 (IP pública de las redes de la oficina)
- 212.81.184.222 (Dispositivo OUTSIDE de nuestro firewall)
- Broadcast: 212.81.184.223
Configuración línea Vodafone (OUTSIDE2)
- RED: 212.81.166.64/29 - 255.255.255.248
- Router principal: 212.81.166.65
- Router de backup: 212.81.166.66
- VRRP: 212.81.166.67 (Puerta de enlace de la ruta estática del Firewall)
Pool de IPs:
- 212.81.166.68 (Dispositivo OUTSIDE2)
- 212.81.166.69 (Redireccionamiento de XPAD)
- 212.81.166.70 (Sin asignar)
- Broadcast: 212.81.166.71
Inventario
Disponemos de 2 Cisco 5525 en modo Failover (primario/secundario).
Actualizar firmware
Si va a actualizarse mediante CLI, deben subirse las imágenes por ssh, scp, ftp… a DISK0:/ en la IP del cortafuegos. En nuestro caso, hemos habilitado scp:
scp /rutalocaldelarchivo/nombredelarchivo usuario@192.168.1.1:Disk0:/nombredelarchivo
El método ASDM sube el archivo mediante la interfaz gráfica.
Desde CLI:
Si no estamos conectados a nuestra red podemos conectar un cable ethernet directamente al puerto 4 (interfaz Actual) y configurar el equipo en la red 192.168.10.x.
Accedemos por SSH a través de PuTTY con la versión SSH1 activada en lugar de la 2 si el firewall no ha sido actualizado para usarla: ssh -1 192.168.10.1
En caso contrario, podemos conectar directamente con nuestra puerta de enlace (192.168.1.1).
Nos pedirá usuario y contraseña. Podemos continuar con los comandos de configuración:
boot system disk0:/asa941-smp-k8.bin
write memory
reload
NO OLVIDAR descargar el resto de imágenes de la prioridad de arranque:
show run boot
Ver lista de prioridad de imágenes y eliminar cada línea menos la nueva:
no boot system disk0:/asa915-k8.bin
Desde ASDM:
Tools > Upgrade Software from local computer y Tools > System reload.
Actualizar ASDM
- Mediante ASDM: del mismo modo que el firmware.
- Mediante CLI:
asdm image disk0:/asdm-741.bin
write memory
Cambiar VLAN (rango) de un puerto del switch
Accedemos por un terminal en un rango administrativo:
ssh admin@192.168.1.250
Podemos mostrar la configuración actual de todos los puertos de los switches con show vlan brief.
Accedemos a la configuración:
enable
conf t
Seleccionamos el puerto con el formato gX/0/Y, donde X es el número de switch e Y el puerto:
interface g1/0/3
O también rangos completos:
interface range g1/0/3 - 8
Realizamos el cambio en dicho puerto:
switchport mode access
switchport access vlan 12
Guardamos los cambios sin reinicio:
no shutdown
do write
exit
exit
exit
¿Necesitas ayuda implementando esta solución?
El equipo de ingenieros de Kuretes puede encargarse de la configuración, migración y mantenimiento seguro de estos entornos en tu infraestructura empresarial.