Cisco Firewall

Cisco Firewall

Configuración de líneas externas, failover, actualización de firmware y VLANs en Cisco ASA.


Líneas externas

Configuración de las líneas en el firewall.

Configuración línea Movistar (OUTSIDE)

  • RED: 212.81.184.216/29 - 255.255.255.248
  • Router principal: 212.81.184.218
  • Router de backup: 212.81.184.219 (desconectado, pendiente de implementar)
  • VRRP: 212.81.184.217 (Puerta de Enlace). Redirige al router principal o al secundario, en caso de que no funcione el primero; debe configurarse en la ruta estática del Firewall.

Pool de IPs:

  • 212.81.184.220 (DMZ)
  • 212.81.184.221 (IP pública de las redes de la oficina)
  • 212.81.184.222 (Dispositivo OUTSIDE de nuestro firewall)
  • Broadcast: 212.81.184.223

Configuración línea Vodafone (OUTSIDE2)

  • RED: 212.81.166.64/29 - 255.255.255.248
  • Router principal: 212.81.166.65
  • Router de backup: 212.81.166.66
  • VRRP: 212.81.166.67 (Puerta de enlace de la ruta estática del Firewall)

Pool de IPs:

  • 212.81.166.68 (Dispositivo OUTSIDE2)
  • 212.81.166.69 (Redireccionamiento de XPAD)
  • 212.81.166.70 (Sin asignar)
  • Broadcast: 212.81.166.71

Inventario

Disponemos de 2 Cisco 5525 en modo Failover (primario/secundario).

Actualizar firmware

Si va a actualizarse mediante CLI, deben subirse las imágenes por ssh, scp, ftp… a DISK0:/ en la IP del cortafuegos. En nuestro caso, hemos habilitado scp:

scp /rutalocaldelarchivo/nombredelarchivo usuario@192.168.1.1:Disk0:/nombredelarchivo

El método ASDM sube el archivo mediante la interfaz gráfica.

Desde CLI:

Si no estamos conectados a nuestra red podemos conectar un cable ethernet directamente al puerto 4 (interfaz Actual) y configurar el equipo en la red 192.168.10.x.

Accedemos por SSH a través de PuTTY con la versión SSH1 activada en lugar de la 2 si el firewall no ha sido actualizado para usarla: ssh -1 192.168.10.1

En caso contrario, podemos conectar directamente con nuestra puerta de enlace (192.168.1.1).

Nos pedirá usuario y contraseña. Podemos continuar con los comandos de configuración:

boot system disk0:/asa941-smp-k8.bin
write memory
reload

NO OLVIDAR descargar el resto de imágenes de la prioridad de arranque:

show run boot

Ver lista de prioridad de imágenes y eliminar cada línea menos la nueva:

no boot system disk0:/asa915-k8.bin

Desde ASDM:

Tools > Upgrade Software from local computer y Tools > System reload.

Actualizar ASDM

  • Mediante ASDM: del mismo modo que el firmware.
  • Mediante CLI:
asdm image disk0:/asdm-741.bin
write memory

Cambiar VLAN (rango) de un puerto del switch

Accedemos por un terminal en un rango administrativo:

ssh admin@192.168.1.250

Podemos mostrar la configuración actual de todos los puertos de los switches con show vlan brief.

Accedemos a la configuración:

enable
conf t

Seleccionamos el puerto con el formato gX/0/Y, donde X es el número de switch e Y el puerto:

interface g1/0/3

O también rangos completos:

interface range g1/0/3 - 8

Realizamos el cambio en dicho puerto:

switchport mode access
switchport access vlan 12

Guardamos los cambios sin reinicio:

no shutdown
do write
exit
exit
exit
Soporte e Implantación

¿Necesitas ayuda implementando esta solución?

El equipo de ingenieros de Kuretes puede encargarse de la configuración, migración y mantenimiento seguro de estos entornos en tu infraestructura empresarial.