<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Commenti a: VPN Site to Site IPSEC con Cisco ASA 5505</title>
	<atom:link href="http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/</link>
	<description>Ricerca di documentazione IT di supporto</description>
	<pubDate>Sat, 04 Feb 2012 23:08:54 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
		<item>
		<title>Di: Salvatore</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-7140</link>
		<dc:creator>Salvatore</dc:creator>
		<pubDate>Fri, 26 Feb 2010 10:47:36 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-7140</guid>
		<description>Ciao Lorenzo e grazie per la pronta risposta, ho risolto il problema riportando il dispositivo ai valori di default e facendo nuovamente tutta la configurazione, capisco che non è il modo migliore di procedere ma non riuscivo proprio a capire il perchè del fatto che il tunnel veniva stabilito ma il ping non andava a buon fine.

Approfitto per ringraziarti per il materiale che metti a disposizione e volevo dirti, qualora tu ne abbia necessità, che posso mettere a disposizione un po' del mio tempo (ed un pò della mia esperienza) per far crescere sempre di più questo blog che ripeto mi sembra davvero interessante.
Buon lavoro.

-
 Salvatore.</description>
		<content:encoded><![CDATA[<p>Ciao Lorenzo e grazie per la pronta risposta, ho risolto il problema riportando il dispositivo ai valori di default e facendo nuovamente tutta la configurazione, capisco che non è il modo migliore di procedere ma non riuscivo proprio a capire il perchè del fatto che il tunnel veniva stabilito ma il ping non andava a buon fine.</p>
<p>Approfitto per ringraziarti per il materiale che metti a disposizione e volevo dirti, qualora tu ne abbia necessità, che posso mettere a disposizione un po&#8217; del mio tempo (ed un pò della mia esperienza) per far crescere sempre di più questo blog che ripeto mi sembra davvero interessante.<br />
Buon lavoro.</p>
<p>-<br />
 Salvatore.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Lorenzo</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-7132</link>
		<dc:creator>Lorenzo</dc:creator>
		<pubDate>Thu, 25 Feb 2010 20:57:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-7132</guid>
		<description>Ciao Salvatore, purtroppo sono decisamente preso e non riesco a dare un'occhiata dettagliata alla configurazione dei due apparati, però chiarire alcuni punti forse può aiutare:

1) è assodato che non transiti il traffico ICMP tra le due LAN, ma il resto del traffico transita?

2) hai provato a fare un po' di sniffing della rete, con wireshark e sugli stessi apparati? Qui trovi un mio articolo relativo allo sniffing del traffico di rete con ASA: http://www.ricercheit.net/2009/11/03/sniffing-del-traffico-di-rete-con-cisco-asa-5505

3) come hai ottenuto i log che hai allegato alla fine del tuo commento?</description>
		<content:encoded><![CDATA[<p>Ciao Salvatore, purtroppo sono decisamente preso e non riesco a dare un&#8217;occhiata dettagliata alla configurazione dei due apparati, però chiarire alcuni punti forse può aiutare:</p>
<p>1) è assodato che non transiti il traffico ICMP tra le due LAN, ma il resto del traffico transita?</p>
<p>2) hai provato a fare un po&#8217; di sniffing della rete, con wireshark e sugli stessi apparati? Qui trovi un mio articolo relativo allo sniffing del traffico di rete con ASA: <a href="http://www.ricercheit.net/2009/11/03/sniffing-del-traffico-di-rete-con-cisco-asa-5505" rel="nofollow">http://www.ricercheit.net/2009/11/03/sniffing-del-traffico-di-rete-con-cisco-asa-5505</a></p>
<p>3) come hai ottenuto i log che hai allegato alla fine del tuo commento?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Salvatore</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-7109</link>
		<dc:creator>Salvatore</dc:creator>
		<pubDate>Wed, 24 Feb 2010 16:52:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-7109</guid>
		<description>Ciao a tutti, ho seguito le indicazioni per una connessione vpn site-to-site con due dispositivi ASA 5505, il tunnel viene stabilito ma non riesco in alcun modo a fare ping tra le due lan private che si trovano dietro i rispettivi ASA.
La configurazione è la seguente:


: Saved 
: 
ASA Version 8.2(1) 
! 
hostname ciscoasa 
domain-name default.domain.invalid 
enable password 0R2MX4Kk7jsue7zn encrypted 
passwd 2KFQnbNIdI.2KYOU encrypted 
names 
! 
interface Vlan1 
nameif inside 
security-level 100 
ip address 192.168.1.10 255.255.255.0 
! 
interface Vlan2 
nameif outside 
security-level 0 
ip address 2.1.44.35 255.255.255.248 
! 
interface Ethernet0/0 
switchport access vlan 2 
! 
interface Ethernet0/1 
! 
interface Ethernet0/2 
! 
interface Ethernet0/3 
! 
interface Ethernet0/4 
! 
interface Ethernet0/5 
! 
interface Ethernet0/6 
! 
interface Ethernet0/7 
! 
boot system disk0:/asa821-k8.bin 
ftp mode passive 
dns server-group DefaultDNS 
domain-name default.domain.invalid 
access-list outside_1_cryptomap extended permit ip 192.168.1.0 255.255.255.0 192.168.0.0 255.255.255.0 
access-list inside_nat0_outbound extended permit ip 192.168.1.0 255.255.255.0 192.168.0.0 255.255.255.0 
pager lines 24 
logging asdm informational 
mtu inside 1500 
mtu outside 1500 
icmp unreachable rate-limit 1 burst-size 1 
asdm image disk0:/asdm-621.bin 
no asdm history enable 
arp timeout 14400 
global (outside) 1 interface 
nat (inside) 0 access-list inside_nat0_outbound 
nat (inside) 1 0.0.0.0 0.0.0.0 
route outside 0.0.0.0 0.0.0.0 2.1.44.38 1 
timeout xlate 3:00:00 
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02 
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00 
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00 
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute 
timeout tcp-proxy-reassembly 0:01:00 
dynamic-access-policy-record DfltAccessPolicy 
http server enable 
http 192.168.1.0 255.255.255.0 inside 
no snmp-server location 
no snmp-server contact 
snmp-server enable traps snmp authentication linkup linkdown coldstart 
crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac 
crypto ipsec security-association lifetime seconds 28800 
crypto ipsec security-association lifetime kilobytes 4608000 
crypto map outside_map 1 match address outside_1_cryptomap 
crypto map outside_map 1 set pfs group1 
crypto map outside_map 1 set peer 1.2.182.42 
crypto map outside_map 1 set transform-set ESP-3DES-SHA 
crypto map outside_map interface outside 
crypto isakmp enable outside 
crypto isakmp policy 10 
authentication pre-share 
encryption 3des 
hash sha 
group 2 
lifetime 86400 
telnet timeout 5 
ssh timeout 5 
console timeout 0 
dhcpd auto_config outside 
! 

threat-detection basic-threat 
threat-detection statistics access-list 
no threat-detection statistics tcp-intercept 
webvpn 
tunnel-group 1.2.182.42 type ipsec-l2l 
tunnel-group 1.2.182.42 ipsec-attributes 
pre-shared-key * 
! 
class-map inspection_default 
match default-inspection-traffic 
! 
! 
policy-map type inspect dns preset_dns_map 
parameters 
message-length maximum 512 
policy-map global_policy 
class inspection_default 
inspect dns preset_dns_map 
inspect ftp 
inspect h323 h225 
inspect h323 ras 
inspect rsh 
inspect rtsp 
inspect esmtp 
inspect sqlnet 
inspect skinny 
inspect sunrpc 
inspect xdmcp 
inspect sip 
inspect netbios 
inspect tftp 
! 
service-policy global_policy global 
prompt hostname context 
Cryptochecksum:7b17d4ebbb0e9b605d8f97458554eb46 
: end 
asdm image disk0:/asdm-621.bin 
no asdm history enable 


mentre sull'altro dispositivo: 

: Saved 
: 
ASA Version 8.2(1) 
! 
hostname ciscoasa 
domain-name default.domain.invalid 
enable password yjWoTDJEsBZjH.DV encrypted 
passwd 2KFQnbNIdI.2KYOU encrypted 
names 
! 
interface Vlan1 
nameif inside 
security-level 100 
ip address 192.168.0.10 255.255.255.0 
! 
interface Vlan2 
nameif outside 
security-level 0 
ip address 1.2.182.42 255.255.255.248 
! 
interface Ethernet0/0 
switchport access vlan 2 
! 
interface Ethernet0/1 
! 
interface Ethernet0/2 
! 
interface Ethernet0/3 
! 
interface Ethernet0/4 
! 
interface Ethernet0/5 
! 
interface Ethernet0/6 
! 
interface Ethernet0/7 
! 
boot system disk0:/asa821-k8.bin 
ftp mode passive 
dns server-group DefaultDNS 
domain-name default.domain.invalid 
access-list outside_1_cryptomap extended permit ip 192.168.0.0 255.255.255.0 192.168.1.0 255.255.255.0 
access-list inside_nat0_outbound extended permit ip 192.168.0.0 255.255.255.0 192.168.1.0 255.255.255.0 
pager lines 24 
logging asdm informational 
mtu inside 1500 
mtu outside 1500 
icmp unreachable rate-limit 1 burst-size 1 
asdm image disk0:/asdm-621.bin 
no asdm history enable 
arp timeout 14400 
global (outside) 1 interface 
nat (inside) 0 access-list inside_nat0_outbound 
nat (inside) 1 0.0.0.0 0.0.0.0 
route outside 0.0.0.0 0.0.0.0 1.2.182.46 1 
timeout xlate 3:00:00 
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02 
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00 
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00 
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute 
timeout tcp-proxy-reassembly 0:01:00 
dynamic-access-policy-record DfltAccessPolicy 
http server enable 
http 192.168.0.0 255.255.255.0 inside 
no snmp-server location 
no snmp-server contact 
snmp-server enable traps snmp authentication linkup linkdown coldstart 
crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac 
crypto ipsec security-association lifetime seconds 28800 
crypto ipsec security-association lifetime kilobytes 4608000 
crypto map outside_map 1 match address outside_1_cryptomap 
crypto map outside_map 1 set pfs group1 
crypto map outside_map 1 set peer 2.1.44.35 
crypto map outside_map 1 set transform-set ESP-3DES-SHA 
crypto map outside_map interface outside 
crypto isakmp enable outside 
crypto isakmp policy 10 
authentication pre-share 
encryption 3des 
hash sha 
group 2 
lifetime 86400 
telnet timeout 5 
ssh timeout 5 
console timeout 0 
dhcpd auto_config outside 
! 

threat-detection basic-threat 
threat-detection statistics access-list 
no threat-detection statistics tcp-intercept 
webvpn 
tunnel-group 2.1.44.35 type ipsec-l2l 
tunnel-group 2.1.44.35 ipsec-attributes 
pre-shared-key * 
! 
class-map inspection_default 
match default-inspection-traffic 
! 
! 
policy-map type inspect dns preset_dns_map 
parameters 
message-length maximum 512 
policy-map global_policy 
class inspection_default 
inspect dns preset_dns_map 
inspect ftp 
inspect h323 h225 
inspect h323 ras 
inspect rsh 
inspect rtsp 
inspect esmtp 
inspect sqlnet 
inspect skinny 
inspect sunrpc 
inspect xdmcp 
inspect sip 
inspect netbios 
inspect tftp 
! 
service-policy global_policy global 
prompt hostname context 
Cryptochecksum:f9eb6df8a212428a8871873099b98558 
: end 
asdm image disk0:/asdm-621.bin 
no asdm history enable 

dai log risulta che:

Teardown ICMP connection for faddr 192.168.0.100/0 gaddr 192.168.1.159/512 laddr 192.168.1.159/512 
Built outbound ICMP connection for faddr 192.168.0.100/0 gaddr 192.168.1.159/512 laddr 192.168.1.159/512 

dove sbaglio ?
Grazie.

-
 Salvatore.</description>
		<content:encoded><![CDATA[<p>Ciao a tutti, ho seguito le indicazioni per una connessione vpn site-to-site con due dispositivi ASA 5505, il tunnel viene stabilito ma non riesco in alcun modo a fare ping tra le due lan private che si trovano dietro i rispettivi ASA.<br />
La configurazione è la seguente:</p>
<p>: Saved<br />
:<br />
ASA Version 8.2(1)<br />
!<br />
hostname ciscoasa<br />
domain-name default.domain.invalid<br />
enable password 0R2MX4Kk7jsue7zn encrypted<br />
passwd 2KFQnbNIdI.2KYOU encrypted<br />
names<br />
!<br />
interface Vlan1<br />
nameif inside<br />
security-level 100<br />
ip address 192.168.1.10 255.255.255.0<br />
!<br />
interface Vlan2<br />
nameif outside<br />
security-level 0<br />
ip address 2.1.44.35 255.255.255.248<br />
!<br />
interface Ethernet0/0<br />
switchport access vlan 2<br />
!<br />
interface Ethernet0/1<br />
!<br />
interface Ethernet0/2<br />
!<br />
interface Ethernet0/3<br />
!<br />
interface Ethernet0/4<br />
!<br />
interface Ethernet0/5<br />
!<br />
interface Ethernet0/6<br />
!<br />
interface Ethernet0/7<br />
!<br />
boot system disk0:/asa821-k8.bin<br />
ftp mode passive<br />
dns server-group DefaultDNS<br />
domain-name default.domain.invalid<br />
access-list outside_1_cryptomap extended permit ip 192.168.1.0 255.255.255.0 192.168.0.0 255.255.255.0<br />
access-list inside_nat0_outbound extended permit ip 192.168.1.0 255.255.255.0 192.168.0.0 255.255.255.0<br />
pager lines 24<br />
logging asdm informational<br />
mtu inside 1500<br />
mtu outside 1500<br />
icmp unreachable rate-limit 1 burst-size 1<br />
asdm image disk0:/asdm-621.bin<br />
no asdm history enable<br />
arp timeout 14400<br />
global (outside) 1 interface<br />
nat (inside) 0 access-list inside_nat0_outbound<br />
nat (inside) 1 0.0.0.0 0.0.0.0<br />
route outside 0.0.0.0 0.0.0.0 2.1.44.38 1<br />
timeout xlate 3:00:00<br />
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02<br />
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00<br />
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00<br />
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute<br />
timeout tcp-proxy-reassembly 0:01:00<br />
dynamic-access-policy-record DfltAccessPolicy<br />
http server enable<br />
http 192.168.1.0 255.255.255.0 inside<br />
no snmp-server location<br />
no snmp-server contact<br />
snmp-server enable traps snmp authentication linkup linkdown coldstart<br />
crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac<br />
crypto ipsec security-association lifetime seconds 28800<br />
crypto ipsec security-association lifetime kilobytes 4608000<br />
crypto map outside_map 1 match address outside_1_cryptomap<br />
crypto map outside_map 1 set pfs group1<br />
crypto map outside_map 1 set peer 1.2.182.42<br />
crypto map outside_map 1 set transform-set ESP-3DES-SHA<br />
crypto map outside_map interface outside<br />
crypto isakmp enable outside<br />
crypto isakmp policy 10<br />
authentication pre-share<br />
encryption 3des<br />
hash sha<br />
group 2<br />
lifetime 86400<br />
telnet timeout 5<br />
ssh timeout 5<br />
console timeout 0<br />
dhcpd auto_config outside<br />
! </p>
<p>threat-detection basic-threat<br />
threat-detection statistics access-list<br />
no threat-detection statistics tcp-intercept<br />
webvpn<br />
tunnel-group 1.2.182.42 type ipsec-l2l<br />
tunnel-group 1.2.182.42 ipsec-attributes<br />
pre-shared-key *<br />
!<br />
class-map inspection_default<br />
match default-inspection-traffic<br />
!<br />
!<br />
policy-map type inspect dns preset_dns_map<br />
parameters<br />
message-length maximum 512<br />
policy-map global_policy<br />
class inspection_default<br />
inspect dns preset_dns_map<br />
inspect ftp<br />
inspect h323 h225<br />
inspect h323 ras<br />
inspect rsh<br />
inspect rtsp<br />
inspect esmtp<br />
inspect sqlnet<br />
inspect skinny<br />
inspect sunrpc<br />
inspect xdmcp<br />
inspect sip<br />
inspect netbios<br />
inspect tftp<br />
!<br />
service-policy global_policy global<br />
prompt hostname context<br />
Cryptochecksum:7b17d4ebbb0e9b605d8f97458554eb46<br />
: end<br />
asdm image disk0:/asdm-621.bin<br />
no asdm history enable </p>
<p>mentre sull&#8217;altro dispositivo: </p>
<p>: Saved<br />
:<br />
ASA Version 8.2(1)<br />
!<br />
hostname ciscoasa<br />
domain-name default.domain.invalid<br />
enable password yjWoTDJEsBZjH.DV encrypted<br />
passwd 2KFQnbNIdI.2KYOU encrypted<br />
names<br />
!<br />
interface Vlan1<br />
nameif inside<br />
security-level 100<br />
ip address 192.168.0.10 255.255.255.0<br />
!<br />
interface Vlan2<br />
nameif outside<br />
security-level 0<br />
ip address 1.2.182.42 255.255.255.248<br />
!<br />
interface Ethernet0/0<br />
switchport access vlan 2<br />
!<br />
interface Ethernet0/1<br />
!<br />
interface Ethernet0/2<br />
!<br />
interface Ethernet0/3<br />
!<br />
interface Ethernet0/4<br />
!<br />
interface Ethernet0/5<br />
!<br />
interface Ethernet0/6<br />
!<br />
interface Ethernet0/7<br />
!<br />
boot system disk0:/asa821-k8.bin<br />
ftp mode passive<br />
dns server-group DefaultDNS<br />
domain-name default.domain.invalid<br />
access-list outside_1_cryptomap extended permit ip 192.168.0.0 255.255.255.0 192.168.1.0 255.255.255.0<br />
access-list inside_nat0_outbound extended permit ip 192.168.0.0 255.255.255.0 192.168.1.0 255.255.255.0<br />
pager lines 24<br />
logging asdm informational<br />
mtu inside 1500<br />
mtu outside 1500<br />
icmp unreachable rate-limit 1 burst-size 1<br />
asdm image disk0:/asdm-621.bin<br />
no asdm history enable<br />
arp timeout 14400<br />
global (outside) 1 interface<br />
nat (inside) 0 access-list inside_nat0_outbound<br />
nat (inside) 1 0.0.0.0 0.0.0.0<br />
route outside 0.0.0.0 0.0.0.0 1.2.182.46 1<br />
timeout xlate 3:00:00<br />
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02<br />
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00<br />
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00<br />
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute<br />
timeout tcp-proxy-reassembly 0:01:00<br />
dynamic-access-policy-record DfltAccessPolicy<br />
http server enable<br />
http 192.168.0.0 255.255.255.0 inside<br />
no snmp-server location<br />
no snmp-server contact<br />
snmp-server enable traps snmp authentication linkup linkdown coldstart<br />
crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac<br />
crypto ipsec security-association lifetime seconds 28800<br />
crypto ipsec security-association lifetime kilobytes 4608000<br />
crypto map outside_map 1 match address outside_1_cryptomap<br />
crypto map outside_map 1 set pfs group1<br />
crypto map outside_map 1 set peer 2.1.44.35<br />
crypto map outside_map 1 set transform-set ESP-3DES-SHA<br />
crypto map outside_map interface outside<br />
crypto isakmp enable outside<br />
crypto isakmp policy 10<br />
authentication pre-share<br />
encryption 3des<br />
hash sha<br />
group 2<br />
lifetime 86400<br />
telnet timeout 5<br />
ssh timeout 5<br />
console timeout 0<br />
dhcpd auto_config outside<br />
! </p>
<p>threat-detection basic-threat<br />
threat-detection statistics access-list<br />
no threat-detection statistics tcp-intercept<br />
webvpn<br />
tunnel-group 2.1.44.35 type ipsec-l2l<br />
tunnel-group 2.1.44.35 ipsec-attributes<br />
pre-shared-key *<br />
!<br />
class-map inspection_default<br />
match default-inspection-traffic<br />
!<br />
!<br />
policy-map type inspect dns preset_dns_map<br />
parameters<br />
message-length maximum 512<br />
policy-map global_policy<br />
class inspection_default<br />
inspect dns preset_dns_map<br />
inspect ftp<br />
inspect h323 h225<br />
inspect h323 ras<br />
inspect rsh<br />
inspect rtsp<br />
inspect esmtp<br />
inspect sqlnet<br />
inspect skinny<br />
inspect sunrpc<br />
inspect xdmcp<br />
inspect sip<br />
inspect netbios<br />
inspect tftp<br />
!<br />
service-policy global_policy global<br />
prompt hostname context<br />
Cryptochecksum:f9eb6df8a212428a8871873099b98558<br />
: end<br />
asdm image disk0:/asdm-621.bin<br />
no asdm history enable </p>
<p>dai log risulta che:</p>
<p>Teardown ICMP connection for faddr 192.168.0.100/0 gaddr 192.168.1.159/512 laddr 192.168.1.159/512<br />
Built outbound ICMP connection for faddr 192.168.0.100/0 gaddr 192.168.1.159/512 laddr 192.168.1.159/512 </p>
<p>dove sbaglio ?<br />
Grazie.</p>
<p>-<br />
 Salvatore.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Lorenzo</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-6208</link>
		<dc:creator>Lorenzo</dc:creator>
		<pubDate>Sat, 19 Dec 2009 16:35:56 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-6208</guid>
		<description>Guido, più che altro, non ho mai usato firewall Cisco per le connessioni cosidette "roadwarrior", le volte che l'ho fatto ho usato ISA Server o OpenVPN (OpenVPN solo una volta, devo dire). Comunque, se vuoi trovare materiale relativamente a tutto ciò che ti interessa conoscere sulla riga di comando degli ASA, Google aiuta :-) :

http://www.google.it/search?q=cisco+security+appliance+command+line+configuration+guide

Qui puoi trovare la reference completa a seconda della versione di IOS installata sull'ASA. ;-)</description>
		<content:encoded><![CDATA[<p>Guido, più che altro, non ho mai usato firewall Cisco per le connessioni cosidette &#8220;roadwarrior&#8221;, le volte che l&#8217;ho fatto ho usato ISA Server o OpenVPN (OpenVPN solo una volta, devo dire). Comunque, se vuoi trovare materiale relativamente a tutto ciò che ti interessa conoscere sulla riga di comando degli ASA, Google aiuta <img src='http://www.ricercheit.net/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> :</p>
<p><a href="http://www.google.it/search?q=cisco+security+appliance+command+line+configuration+guide" rel="nofollow" onclick="pageTracker._trackPageview('/outgoing/www.google.it/search?q=cisco+security+appliance+command+line+configuration+guide&amp;referer=');">http://www.google.it/search?q=cisco+security+appliance+command+line+configuration+guide</a></p>
<p>Qui puoi trovare la reference completa a seconda della versione di IOS installata sull&#8217;ASA. <img src='http://www.ricercheit.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Guido</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-6187</link>
		<dc:creator>Guido</dc:creator>
		<pubDate>Fri, 18 Dec 2009 18:37:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-6187</guid>
		<description>Non hai nssuna voglia di far qualcosa di simile riguardo il "remote access" via Cisco client o Windows client, vero? Finora ho trovato solo la configurazione attraverso l'interfaccia grafica ASDM, ma con l'interfaccia grafica non si capisce bene il flusso come invece utilizzando la CLI. Vabbè io passo e ripasso... chissà... ;-)
Buon week end
Guido</description>
		<content:encoded><![CDATA[<p>Non hai nssuna voglia di far qualcosa di simile riguardo il &#8220;remote access&#8221; via Cisco client o Windows client, vero? Finora ho trovato solo la configurazione attraverso l&#8217;interfaccia grafica ASDM, ma con l&#8217;interfaccia grafica non si capisce bene il flusso come invece utilizzando la CLI. Vabbè io passo e ripasso&#8230; chissà&#8230; <img src='http://www.ricercheit.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /><br />
Buon week end<br />
Guido</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Lorenzo</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-6020</link>
		<dc:creator>Lorenzo</dc:creator>
		<pubDate>Thu, 10 Dec 2009 21:31:27 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-6020</guid>
		<description>Se vuoi un ambiente di test il più possibile aderente alla realtà, tenendo gli IP pubblici su entrambi i firewall, allora, secondo me, ti conviene configurare i firewall così come dovranno essere configurati realmente, mettendo tra i due dispositivi un router (che può essere anche un qualsiasi PC che permetta il transito tra le due interfacce di rete di cui dovrà essere dotato).
Ad esempio, se ASA-1 ha come ip pubblico 11.1.1.2/29, con default gateway 11.1.1.1, mentre ASA-2 ha come ip pubblico 100.1.1.2/29 con default gateway 100.1.1.1, allora il router di test dovrà avere due interfacce di rete, una con indirizzo 11.1.1.1 e l'altra con indirizzo 100.1.1.1.

Se hai qualche dubbio, chiedi pure. ;-)</description>
		<content:encoded><![CDATA[<p>Se vuoi un ambiente di test il più possibile aderente alla realtà, tenendo gli IP pubblici su entrambi i firewall, allora, secondo me, ti conviene configurare i firewall così come dovranno essere configurati realmente, mettendo tra i due dispositivi un router (che può essere anche un qualsiasi PC che permetta il transito tra le due interfacce di rete di cui dovrà essere dotato).<br />
Ad esempio, se ASA-1 ha come ip pubblico 11.1.1.2/29, con default gateway 11.1.1.1, mentre ASA-2 ha come ip pubblico 100.1.1.2/29 con default gateway 100.1.1.1, allora il router di test dovrà avere due interfacce di rete, una con indirizzo 11.1.1.1 e l&#8217;altra con indirizzo 100.1.1.1.</p>
<p>Se hai qualche dubbio, chiedi pure. <img src='http://www.ricercheit.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Guido</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-6011</link>
		<dc:creator>Guido</dc:creator>
		<pubDate>Thu, 10 Dec 2009 09:33:30 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-6011</guid>
		<description>Sei stato chiarissimo. E per l'uso accademico, quella che hai preso, è sicuramente la via più semplice.
Personalmente però mi sarebbe piaciuto creare un ambiente il più possibile simile alla realtà, perciò con gli indirizzi pubblici veri che le ASA avranno sul campo.
Il motivo è che una volta finita la programmazione ed accertata la funzionalità vorrei non doverle più modificare per evitare eventuali errori di digitazione.
D'altra parte potrei modificare la sola subnet mask (lato wan) ponendola a 0.0.0.0 nell'ambiente di test. Cosa ne pensi?</description>
		<content:encoded><![CDATA[<p>Sei stato chiarissimo. E per l&#8217;uso accademico, quella che hai preso, è sicuramente la via più semplice.<br />
Personalmente però mi sarebbe piaciuto creare un ambiente il più possibile simile alla realtà, perciò con gli indirizzi pubblici veri che le ASA avranno sul campo.<br />
Il motivo è che una volta finita la programmazione ed accertata la funzionalità vorrei non doverle più modificare per evitare eventuali errori di digitazione.<br />
D&#8217;altra parte potrei modificare la sola subnet mask (lato wan) ponendola a 0.0.0.0 nell&#8217;ambiente di test. Cosa ne pensi?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Lorenzo</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-5872</link>
		<dc:creator>Lorenzo</dc:creator>
		<pubDate>Fri, 04 Dec 2009 16:38:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-5872</guid>
		<description>Ciao Guido, grazie anche a te per il riscontro positivo, mi fa piacere esserti stato utile.
Riguardo all'ambiente di test, io non ho messo nessun firewall a monte dell'ASA, poiché da test effettuati in passato, ho visto che, anche abilitando la funzionalità virtual server su un eventuale firewall a monte dell'ASA, vi sono dei problemi, poiché, da quanto ho capito, il protocollo IPSEC, con una configurazione di questo tipo, funzionerebbe in modalità NAT Traversal, e non è la cosa più indicata.
Parlando di ambiente di test, come ho scritto nell'articolo, ho messo un semplice switch tra le due interfacce "WAN" (esterne), mettendo queste due interfacce sullo stesso piano di indirizzamento in modo che si "parlino" senza problemi, mentre le due interfacce LAN hanno il loro piano di indirizzamento distinto. Una configurazione di questo tipo serve a replicare quella che secondo me è la miglior configurazione da effettuare nel "mondo reale", ovvero, ogni ASA col proprio indirizzo IP pubblico dedicato, in modo da:
1) non aggiungere un ulteriore livello di complessità dovuto ad ulteriori firewall
2) una maggior facilità di troubleshooting: in caso di problemi, un ulteriore dispositivo può rendere più difficile capire dove sta l'inghippo

Spero di aver chiarito le tue perplessità, in caso contrario proverò ad essere più chiaro, per quanto è nelle mie possibilità.</description>
		<content:encoded><![CDATA[<p>Ciao Guido, grazie anche a te per il riscontro positivo, mi fa piacere esserti stato utile.<br />
Riguardo all&#8217;ambiente di test, io non ho messo nessun firewall a monte dell&#8217;ASA, poiché da test effettuati in passato, ho visto che, anche abilitando la funzionalità virtual server su un eventuale firewall a monte dell&#8217;ASA, vi sono dei problemi, poiché, da quanto ho capito, il protocollo IPSEC, con una configurazione di questo tipo, funzionerebbe in modalità NAT Traversal, e non è la cosa più indicata.<br />
Parlando di ambiente di test, come ho scritto nell&#8217;articolo, ho messo un semplice switch tra le due interfacce &#8220;WAN&#8221; (esterne), mettendo queste due interfacce sullo stesso piano di indirizzamento in modo che si &#8220;parlino&#8221; senza problemi, mentre le due interfacce LAN hanno il loro piano di indirizzamento distinto. Una configurazione di questo tipo serve a replicare quella che secondo me è la miglior configurazione da effettuare nel &#8220;mondo reale&#8221;, ovvero, ogni ASA col proprio indirizzo IP pubblico dedicato, in modo da:<br />
1) non aggiungere un ulteriore livello di complessità dovuto ad ulteriori firewall<br />
2) una maggior facilità di troubleshooting: in caso di problemi, un ulteriore dispositivo può rendere più difficile capire dove sta l&#8217;inghippo</p>
<p>Spero di aver chiarito le tue perplessità, in caso contrario proverò ad essere più chiaro, per quanto è nelle mie possibilità.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Guido</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-5868</link>
		<dc:creator>Guido</dc:creator>
		<pubDate>Fri, 04 Dec 2009 13:03:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-5868</guid>
		<description>Voglio ringraziarti perché grazie a Te sto imparando qualcosa sull'esoterico mondo Cisco. Finalmente si legge qualcosa di comprensibile anche a quelli che, come me, stanno iniziando. Perché fino ad ora pensavo di non essere in grado di capire come funzionano quelle macchine così lontane dalla mente umana come le apparecchiature Cisco.
Bando alle ciance, grazie alle Tue indicazioni ho installato una VPN per cui il cliente aveva espressamente chiesto Cisco. Ho avuto qualche difficoltà con l'ambiente di test perché ho usato un vecchio OfficeConnect 3Com 3C-860-95 (che è un firewall). Naturalmente ho disabilitato la funzione firewall e ho creato un virtual server lato lan con l'indirizzo dell'ASA-1. Nell'ambiente di test non ha funzionato, ma sul campo ha funzionato al primo colpo.
Come posso crearmi un ambiente di test indubbiamente funzionante e il più possibile vicino alla realtà per i bisogni del futuro?
Grazie ancora.
Guido</description>
		<content:encoded><![CDATA[<p>Voglio ringraziarti perché grazie a Te sto imparando qualcosa sull&#8217;esoterico mondo Cisco. Finalmente si legge qualcosa di comprensibile anche a quelli che, come me, stanno iniziando. Perché fino ad ora pensavo di non essere in grado di capire come funzionano quelle macchine così lontane dalla mente umana come le apparecchiature Cisco.<br />
Bando alle ciance, grazie alle Tue indicazioni ho installato una VPN per cui il cliente aveva espressamente chiesto Cisco. Ho avuto qualche difficoltà con l&#8217;ambiente di test perché ho usato un vecchio OfficeConnect 3Com 3C-860-95 (che è un firewall). Naturalmente ho disabilitato la funzione firewall e ho creato un virtual server lato lan con l&#8217;indirizzo dell&#8217;ASA-1. Nell&#8217;ambiente di test non ha funzionato, ma sul campo ha funzionato al primo colpo.<br />
Come posso crearmi un ambiente di test indubbiamente funzionante e il più possibile vicino alla realtà per i bisogni del futuro?<br />
Grazie ancora.<br />
Guido</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Lorenzo</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-5695</link>
		<dc:creator>Lorenzo</dc:creator>
		<pubDate>Wed, 25 Nov 2009 21:15:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-5695</guid>
		<description>Ciao Marco, grazie a te per il riscontro!</description>
		<content:encoded><![CDATA[<p>Ciao Marco, grazie a te per il riscontro!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: marco</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-5686</link>
		<dc:creator>marco</dc:creator>
		<pubDate>Wed, 25 Nov 2009 06:15:03 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-5686</guid>
		<description>Ottimo e molto chiara. Grazie.</description>
		<content:encoded><![CDATA[<p>Ottimo e molto chiara. Grazie.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Ricerche IT &#187; Sniffing del traffico di rete con Cisco ASA 5505</title>
		<link>http://www.ricercheit.net/2009/08/24/vpn-site-to-site-ipsec-con-cisco-asa-5505/#comment-5359</link>
		<dc:creator>Ricerche IT &#187; Sniffing del traffico di rete con Cisco ASA 5505</dc:creator>
		<pubDate>Tue, 03 Nov 2009 22:01:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.ricercheit.net/?p=325#comment-5359</guid>
		<description>[...] miei test su questa funzionalità dell&#8217;ASA, ho ripreso l&#8217;ambiente di test descritto nel precedente articolo riguardante la VPN IPSEC tra due ASA [...]</description>
		<content:encoded><![CDATA[<p>[...] miei test su questa funzionalità dell&#8217;ASA, ho ripreso l&#8217;ambiente di test descritto nel precedente articolo riguardante la VPN IPSEC tra due ASA [...]</p>
]]></content:encoded>
	</item>
</channel>
</rss>

